Gå til indhold
Legiscope
Menu
Databeskyttelse

Behandlingsgrundlag: vælg mellem de seks muligheder i artikel 6

Vælg og dokumentér behandlingsgrundlag efter artikel 6. Sammenlign de seks muligheder og se en udfyldt beslutningsoversigt for forskellige kundeformål.

Også tilgængelig på:Lietuvių·Suomi·Norsk

Artikel 6 i GDPR indeholder seks mulige behandlingsgrundlag. Mindst ét skal faktisk være anvendeligt, før en behandling af personoplysninger er lovlig. Valget foretages for det konkrete formål og den konkrete behandling, ikke som en fælles etiket på hele kundedatabasen.

En e-mailadresse kan eksempelvis bruges til at levere en bestilt ydelse, opfylde en dokumentationspligt, beskytte en konto og sende et frivilligt nyhedsbrev. Disse anvendelser behøver ikke have samme grundlag eller samme levetid. Denne guide viser, hvordan du adskiller formålene, begrunder valget og håndterer ændringer uden at opstille vilkårlige reservegrundlag.

De seks grundlag i artikel 6, stk. 1

Bestemmelsen omfatter samtykke, kontrakt, retlig forpligtelse, vitale interesser, samfundsopgave eller myndighedsudøvelse samt legitim interesse. De er ikke en rangliste, hvor samtykke altid er bedst eller legitim interesse altid er lettest. Hvert grundlag har sine egne betingelser. Den fulde bestemmelse findes i GDPR’s artikel 6.

Grundlag Det spørgsmål, du skal besvare
a: Samtykke Har personen afgivet et frivilligt, specifikt, informeret og utvetydigt valg?
b: Kontrakt Er behandlingen nødvendig for en aftale med personen eller for skridt på personens anmodning før aftalen?
c: Retlig forpligtelse Hvilken retlig pligt, der gælder for den dataansvarlige, gør behandlingen nødvendig?
d: Vitale interesser Er behandlingen nødvendig for at beskytte personens eller en andens vitale interesser?
e: Samfundsopgave eller myndighed Hvilken retligt forankret opgave eller myndighedsbeføjelse kræver behandlingen?
f: Legitim interesse Er interessen legitim, behandlingen nødvendig og afvejningen tilstrækkelig?

Datatilsynets vejledning om lovligt behandlingsgrundlag fremhæver både oplysningernes type og den sammenhæng, de behandles i. Der skal derfor stå mere i vurderingen end selve bogstavet fra artikel 6.

Samtykke forudsætter et reelt valg

Samtykke passer til behandlinger, hvor personen faktisk kan vælge til og fra og senere trække valget tilbage. Et frivilligt nyhedsbrev kan være et eksempel. Hvis organisationen vil fortsætte samme behandling uanset personens svar, skal den ikke præsentere behandlingen som samtykkebaseret.

Samtykke må heller ikke dække flere uklare formål i én samlet erklæring. Kunden skal kunne forstå forskellen mellem at acceptere aftalevilkår og at tillade en yderligere brug af oplysninger. Kræver lovgivningen en bestemt behandling, er en samtykkeboks normalt en misvisende beskrivelse af den pligt.

Forhold med ulige magt kræver særlig opmærksomhed. Et ansættelsesforhold gør ikke samtykke anvendeligt i enhver situation eller kategorisk umuligt i alle situationer; spørgsmålet er, om valget i det konkrete forløb er frit. Se betingelserne for samtykke for udformning, dokumentation og tilbagetrækning.

Kontrakt omfatter kun den nødvendige behandling

Litra b kan bruges, når behandlingen er nødvendig for at opfylde en kontrakt med den registrerede eller for skridt, som personen anmoder om før indgåelsen. En kunde, der bestiller en fysisk levering, giver et klart udgangspunkt for at behandle en leveringsadresse.

Det gør ikke enhver produktanalyse, reklameprofil eller intern optimering nødvendig for aftalen. En formulering i standardvilkår kan ikke alene skabe nødvendighed. EDPB behandler denne afgrænsning i sine retningslinjer om kontraktgrundlaget for onlinetjenester.

Kontrollér også, hvem der er part. Hvis en virksomhed køber service, er dens kontaktmedarbejder ikke automatisk selv kontraktpart. Behandlingen af medarbejderens kontaktoplysninger kan kræve et andet grundlag, eksempelvis en konkret vurdering af legitim interesse. Det er en vigtig forskel mellem private kunder og erhvervskontakter.

Retlig forpligtelse kræver en identificeret pligt

Ved litra c skal du finde den retlige forpligtelse og afgrænse, hvilke oplysninger og handlinger den kræver. En kontrakt med en leverandør er ikke i sig selv en retlig forpligtelse i denne betydning. Det samme gælder en intern politik, som ledelsen selv har vedtaget.

Bogføringsregler kan eksempelvis begrunde opbevaring af bestemte bilag. De begrunder ikke automatisk opbevaring af hele kundens konto, alle supportbeskeder eller en marketingprofil i samme periode. Notér det relevante regelsæt, personkredsen og de oplysninger, som pligten faktisk omfatter.

Et register kan dermed indeholde en nødvendig dokumentationsdel og en driftsdel, som har andre slettekriterier. Denne sondring bør også fremgå teknisk, så organisationen kan slette det overflødige uden at ødelægge de nødvendige bilag.

Vitale interesser og samfundsopgaver har særlige formål

Vitale interesser vedrører fundamentale interesser for personen eller en anden fysisk person. Det er ikke et grundlag for »forretningskritiske« analyser, som virksomheden helst ikke vil undvære. Ved akutte situationer skal nødvendighed og oplysninger stadig vurderes, og følsomme oplysninger kræver også artikel 9-analyse.

Litra e forudsætter en opgave i samfundets interesse eller myndighedsudøvelse med den nødvendige retlige forankring. Det er ikke nok, at organisationen selv mener, at projektet gavner samfundet. En privat aktør kan efter omstændighederne udføre en retligt forankret samfundsopgave; ejerskabsformen afgør ikke alene spørgsmålet.

Offentlige myndigheder kan ikke bruge litra f, når behandlingen sker som led i udførelsen af deres opgaver. De skal derfor finde det faktisk relevante grundlag frem for at kopiere en privat virksomheds interesseafvejning.

Legitim interesse kræver tre begrundede led

Ved litra f skal organisationen identificere en konkret legitim interesse, vise behandlingens nødvendighed og afveje den mod personernes interesser og rettigheder. Børn og andre særlige forhold kan få væsentlig betydning for vurderingen. At en fremgangsmåde er udbredt i branchen er ikke et selvstændigt grundlag.

Den fiktive tjeneste Skovbooking vil registrere mislykkede login for at undersøge forsøg på kontoovertagelse. Den vælger kontoidentifikation, tidspunkt, resultat og nødvendige tekniske kildeoplysninger. Den fravælger adgangskoder og beskedindhold, fordi de ikke er nødvendige for det beskrevne sikkerhedsformål.

Afvejningen omfatter brugernes forventning om kontobeskyttelse, risikoen ved at sprede logoplysninger, adgangsbegrænsning og opbevaringsbehov. Den ansvarlige skal forklare, hvorfor de valgte oplysninger og perioden er nødvendige for den faktiske undersøgelsesproces. Brug den mere detaljerede interesseafvejningstest til disse led.

Skovbooking godkender kun den afgrænsede sikkerhedslog i eksemplet. Et efterfølgende ønske om at måle medarbejderes arbejdshastighed med samme data falder uden for beslutningen. Den tekniske genbrug er mulig, men den retlige vurdering skal foretages på ny.

En udfyldt beslutningsoversigt for samme kunderejse

Skovbooking tilbyder reservation af almindelige fritidsaktiviteter. Følgende oversigt viser forskellige behandlinger omkring samme kunde. Det er et konstrueret eksempel, hvis forudsætninger skal kontrolleres i en virkelig tjeneste.

Formål Valgt spor Begrundelse og afgrænsning
Gennemføre kundens reservation Artikel 6, stk. 1, litra b Nødvendige oplysninger om den konkrete bestilling
Opbevare relevante bogføringsbilag Litra c Kun oplysninger omfattet af den identificerede bogføringspligt
Sende frivilligt nyhedsbrev Litra a Særskilt tilmelding med dokumenteret valg og nem framelding
Undersøge kontoovertagelse Litra f Afgrænset logning efter nødvendighed og afvejning
Bruge kundedata i en ny omfattende reklameprofil Ikke godkendt Formål, nødvendighed, supplerende regler og grundlag er ikke afklaret

Oversigten demonstrerer, hvorfor »kundeadministration: samtykke eller kontrakt eller legitim interesse« ikke er en tilstrækkelig konklusion. Den enkelte række skal have en begrundelse, og et ikke godkendt formål må ikke komme med i driften via en bred systemindstilling.

Grundlaget påvirker rettigheder og information

Informationen til personen skal forklare de faktiske formål og grundlag. Hvor oplysningerne kommer fra en anden, skal artikel 14-oplysningspligten håndteres. En generel privatlivspolitik kan samle informationen, men må ikke skjule væsentlige forskelle mellem behandlingerne.

Grundlaget har også betydning for rettigheder. Ved samtykke skal tilbagetrækning understøttes. Ved litra e eller f kan den kvalificerede indsigelsesret være relevant, og ved direkte markedsføring gælder den særlige ubetingede ret. Se indsigelsesretten efter artikel 21.

Skovbooking håndterer derfor en afmelding fra nyhedsbrevet ved at stoppe den samtykkebaserede udsendelse. Den sletter ikke nødvendigvis lovpligtige bilag samtidig. Den fortsatte opbevaring begrundes i den selvstændige pligt, ikke i et efterfølgende forsøg på at omdøbe nyhedsbrevets grundlag.

Dokumentér valget og vurder nyt formål

En praktisk beslutningspost indeholder formål, oplysninger, personer, relevant grundlag, nødvendighed, supplerende betingelser, ansvarlig og udløsere for ny vurdering. Knyt posten til fortegnelsen over behandlingsaktiviteter. Selve behandlingsgrundlaget er ikke et udtrykkeligt felt i artikel 30, men forbindelsen er nyttig for at dokumentere ansvarlighed.

Ved et nyt formål skal organisationen undersøge, om viderebehandlingen er tilladt, herunder artikel 6, stk. 4, hvor bestemmelsen finder anvendelse. Formålenes forbindelse, indsamlingssituationen, oplysningernes karakter, personkonsekvenser og garantier er relevante. Et samtykke må ikke omgås ved at skifte etiket efter tilbagetrækning. Se formålsbegrænsning og viderebehandling.

Endelig løser artikel 6 ikke alle andre betingelser. Følsomme oplysninger kræver den relevante undtagelse efter artikel 9, og særlige regler kan begrænse cookies, elektronisk markedsføring eller overførsler. Skovbookings afsluttende godkendelse angiver derfor både, hvad der kan sættes i drift, og hvilket nyt formål der fortsat er afvist.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026