Gå till innehållet
Legiscope
Meny
Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

Ifylld förenlighetsbedömning enligt artikel 6.4. Praktisk vägledning med exempel, ansvar och kontroller.

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys eller träning av en modell, men varje sådan användning behöver bedömas mot det ursprungliga ändamålet och övriga dataskyddskrav.

Ändamålsbegränsning enligt artikel 5.1 b GDPR innebär att personuppgifter ska samlas in för särskilda, uttryckligt angivna och berättigade ändamål och inte senare behandlas på ett oförenligt sätt. Den här guiden hjälper er att dokumentera en konkret prövning av vidareanvändning innan en export eller integration startar.

1. Beskriv ursprung och nytt användningssätt i två meningar

Den första meningen ska beskriva vad personen lämnade uppgifter för eller i vilket sammanhang de annars samlades in. Den andra ska beskriva vad ni nu vill göra. Om båda meningarna bara säger ”utveckla verksamheten” är avgränsningen för vag för en meningsfull jämförelse.

Ett bättre underlag är: ”Supportärenden samlas in för att lösa kunders tekniska problem. Vi vill nu analysera felkategorier och produktversioner för att välja vilka dokumentationssidor som behöver förbättras.” Ett annat projekt kan i stället vara: ”Vi vill använda samma fritext för att bedöma vilka kunder som sannolikt köper en dyrare tjänst.” De projekten ska inte få samma beslut av slentrian.

Ange också personkrets, datakälla, tidsperiod, mottagare och utdata. En analys av totalsiffror inom ett supportteam kan innebära andra risker än att exportera identifierbara samtal till en extern leverantör. Använd system- och dataflödeskartan för att få fram det faktiska flödet.

2. Skilj förenlighetsprövningen från rättslig grund

Artikel 6.4 beskriver hur förenligheten bedöms när behandling för ett nytt ändamål inte grundas på den registrerades samtycke eller sådan unionsrätt eller nationell rätt som uppfyller bestämmelsens krav på nödvändighet och proportionalitet för målen i artikel 23.1. Det finns alltså särskilda förutsättningar för hur prövningen ska användas.

Ni kan inte göra en oförenlig vidareanvändning tillåten bara genom att skriva ”berättigat intresse” i en ny rad. En ny intresseavvägning är inte en allmän genväg runt ändamålsbegränsningen. Om användningen bygger på ett nytt giltigt samtycke eller ett särskilt lagstöd behöver även det stödets faktiska villkor granskas.

Vid förenlig vidarebehandling anger skäl 50 att någon separat rättslig grund från den som medgav insamlingen inte krävs. Det betyder inte att tidigare brister i insamlingen repareras eller att villkor i samtycke och särskilda regler kan förbises. Läs artikel 6.4 tillsammans med GDPR:s fulltext hos IMY och dokumentera vilken situation ni faktiskt befinner er i.

3. Pröva de fem faktorerna mot verkliga omständigheter

Faktorerna i artikel 6.4 är inte poäng som mekaniskt summeras. En stark koppling mellan ändamålen kan behöva vägas mot mycket känsliga uppgifter eller allvarliga följder för enskilda. Beskriv därför slutsatsen i ord och ange vilka antaganden den beror på.

Faktor Fråga att besvara i underlaget
Samband mellan ändamålen Hur hjälper den nya behandlingen det ursprungliga, konkreta syftet?
Insamlingssammanhang Vad kunde personen rimligen förvänta sig i relationen med er?
Uppgifternas art Finns känsliga uppgifter, brottsuppgifter eller annan särskilt ingripande information?
Möjliga konsekvenser Kan resultatet påverka pris, anställning, tillgång till tjänst eller privatliv?
Skyddsåtgärder Hur begränsas identifikation, åtkomst, spridning och fortsatt användning?

IMY:s genomgång av grundläggande principer betonar att ändamålen styr vilka uppgifter som behövs och hur länge de ska behandlas. Beskriv därför även vad projektet avstår från att hämta. En lång lista över skydd kompenserar inte automatiskt för ett obehövligt datamaterial.

4. Ifylld bedömning för förbättrad supportdokumentation

Följande är ett fiktivt projektunderlag. En leverantör vill hitta återkommande problem i sin produkt för att skriva bättre hjälptexter. Den första projektidén omfattade alla supportmeddelanden, kundernas namn och koppling till försäljningshistorik. Efter genomgång begränsas förslaget.

Bedömningspunkt Dokumenterad slutsats i exemplet
Ursprung Felsöka och besvara konkreta supportärenden
Nytt ändamål Prioritera hjälptexter utifrån återkommande produktproblem
Samband Nära anknytning till att förebygga och lösa samma typer av problem
Förväntningar Analys för bättre support kan vara väntad; individuell köpprofilering ingår inte
Uppgifter Felkategori, produktversion och avgränsad tidsperiod; namn och rå fritext tas bort från analysflödet
Konsekvenser Resultatet blir prioriterade dokumentationsämnen, utan kundrankning
Skydd Avgränsat analysteam, kontroll av små grupper och borttagning av arbetsmaterial efter avslutad analys
Beslut Gå vidare med begränsat förslag efter kontroll av information och övriga krav; ingen export av ursprungligt fullmaterial

Beslutet är villkorat av att den tekniska lösningen verkligen levererar det begränsade materialet. Om en analytiker får en fullständig fil och uppmanas att ”ignorera namnkolumnen” har ni inte genomfört den beslutade minimeringen. Använd fältmatrisen för uppgiftsminimering för att översätta beslutet till tillåtna fält.

Analysen ska heller inte beskrivas som anonym utan kontroll. Ovanliga ärendekategorier, exakta tider och kundspecifika produktversioner kan återidentifiera personer eller enskilda kundkontakter. Se guiden till anonymisering för den separata bedömningen av identifierbarhet.

5. Ett andra förslag som behöver stoppas och omarbetas

Anta att säljteamet därefter vill använda supportmaterialet för att bedöma enskilda kunders betalningsvilja. Sambandet med att lösa ett tekniskt problem blir svagare. Uppgifterna kan ha lämnats i ett förtroendefullt felsökningssammanhang, och utdata kan påverka hur personen bemöts eller vilka erbjudanden som lämnas.

Ett användbart beslut lyder då inte ”godkänt eftersom supportanalys redan är tillåten”. Skriv i stället att det nya förslaget faller utanför tidigare beslut, vilka faktorer som talar emot förenlighet och att flödet inte får starta med stöd av den tidigare prövningen. Bedöm om projektet kan utformas med andra uppgifter eller om ett nytt giltigt stöd över huvud taget är möjligt.

Om resultatet används för direktmarknadsföring ska ni dessutom kunna hantera den absoluta invändningsrätten för det ändamålet. Koppla därför projektgranskningen till rutinen för invändning mot direktmarknadsföring. Ett tekniskt marknadsföringsverktyg får inte hålla kvar en tidigare invändare genom att kalla kundprofilen ”analysdata”.

6. Informera innan det nya ändamålet börjar tillämpas

Artikel 13.3 och 14.4 kräver information om det nya ändamålet och relevant ytterligare information innan vidarebehandlingen börjar. En intern anteckning eller ett tillägg som ingen får veta om är inte samma sak som att ge information till berörda personer.

Välj kanal efter hur personerna kan nås och hur behandlingen fungerar. Förändringen ska förklaras begripligt: vad uppgifterna kommer att användas till, vilka konsekvenser det får och vilka rättigheter som är relevanta. Om uppgifterna kommer från andra källor behöver även den ursprungliga informationsplikten enligt artikel 14 vara hanterad.

Information är i sin tur inte ett tillstånd. Ni kan inte göra ett oförenligt eller annars otillåtet projekt lagligt enbart genom att underrätta de registrerade. Kontrollera rättsliga förutsättningar först och bygg därefter ett informationsflöde som motsvarar det godkända projektet.

7. Forskning och statistik har villkor

Artikel 5.1 b anger att vidarebehandling för arkivändamål av allmänt intresse, vetenskapliga eller historiska forskningsändamål eller statistiska ändamål, i enlighet med artikel 89.1, inte ska anses oförenlig med ursprungsändamålen. Det är en särskild regel med krav på skyddsåtgärder, inte ett undantag från GDPR som helhet.

En kommersiell funktion blir inte automatiskt forskning eller statistik därför att projektgruppen använder de orden. Bedöm den verkliga verksamheten och hur utdata används. Särskilda kategorier kräver fortfarande tillämpligt stöd enligt artikel 9, och övriga krav på exempelvis säkerhet och information försvinner inte.

8. Gör beslutet möjligt att följa upp

Spara versionsnummer, ansvarig beslutsfattare, datamängd, tillåtna mottagare och kontrollpunkter. Ange uttryckligen vilka förändringar som utlöser ny bedömning: fler fält, nya personkretsar, individuell poängsättning eller en extern tjänst med eget användningsändamål.

Kontrollera ett faktiskt resultat efter första körningen. I supportexemplet ska det vara möjligt att se att endast tillåtna fält ingår och att enskilda kunders köpbeteende inte har kopplats in. Dokumentation av ansvarsskyldighet hjälper er att knyta beslutet till detta bevis, så att ändamålsbegränsningen fortsätter styra arbetet efter projektstart.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
03Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
04Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
05Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
06Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
07Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026
08Dataskydd

Automatiserade beslut: pröva förbud, undantag och mänsklig granskning

Artikel 22 i GDPR innehåller ett generellt förbud mot vissa beslut som fattas enbart automatiserat och påverkar människor rättsligt eller på ett liknande betydande sätt. Börja med beslutet och dess…

8 september 2026