Gå til innhold
Legiscope
Meny
Personvern

Behandlingsgrunnlag: velg artikkel 6 før opplysninger samles inn

Begrunnelse per behandlingsformål. Praktisk veiledning med avgrensninger, arbeidssteg og dokumentasjon for norske virksomheter.

Også tilgjengelig på:Lietuvių·Dansk·Suomi

Behandlingsgrunnlaget skal forklare hvorfor virksomheten kan behandle personopplysninger til et bestemt formål. Valget må tas før behandlingen starter og bygge på hva virksomheten faktisk gjør. Et samlet grunnlag for hele organisasjonen blir ofte for grovt, fordi kundeleveranser, lovpålagt rapportering og valgfrie aktiviteter har forskjellige forutsetninger.

Et konkret eksempel er bestilling av kredittvurdering: at kunden kjøper en vare, forklarer ikke alene hvorfor et kredittoppslag er nødvendig.

Artikkel 6 nr. 1 i GDPR angir seks behandlingsgrunnlag. Datatilsynets personvernprinsipper understreker at behandlingen må være lovlig, rettferdig og gjennomsiktig. Et grunnlag etter artikkel 6 er nødvendig innenfor sitt virkeområde, men oppfyller ikke alene øvrige krav til informasjon, sikkerhet, rettigheter eller særlige kategorier.

Start med formålet og handlingene

Beskriv hva virksomheten skal oppnå og hvilke handlinger som inngår: innsamling, lagring, sammenstilling, deling eller sletting. Angi hvilke personer og opplysninger behandlingen gjelder. «Kundedata» er en datakategori, ikke et tilstrekkelig formål. Det bør være mulig å forklare oppgaven uten å vise til navnet på programvaren.

Bruk formålsvurderingen hvis opplysningene allerede finnes og en ny bruk foreslås. Et gyldig grunnlag for den opprinnelige innsamlingen dekker ikke automatisk enhver videre aktivitet. Avklar forskjellen mellom nødvendige deltrinn i samme oppgave og et nytt formål før dere velger eller viderefører et grunnlag.

De seks grunnlagene i artikkel 6 nr. 1

Grunnlag Spørsmålet virksomheten må besvare
a. Samtykke Har personen gitt et gyldig samtykke til det aktuelle formålet?
b. Avtale Er behandlingen nødvendig for avtalen med personen eller relevante tiltak før avtale på personens anmodning?
c. Rettslig forpliktelse Hvilken plikt som påhviler virksomheten gjør behandlingen nødvendig?
d. Vitale interesser Er behandlingen nødvendig for å beskytte en persons livsviktige interesser?
e. Allmenn interesse eller offentlig myndighet Hvilken relevant oppgave eller myndighet, med nødvendig rettslig forankring, krever behandlingen?
f. Berettiget interesse Hvilken legitim interesse forfølges, er behandlingen nødvendig, og hvordan faller avveiningen ut?

Tabellen er en inngang til vurderingen, ikke et valgskjema der virksomheten fritt kan ta det mest praktiske alternativet. Hvert grunnlag har egne vilkår. Dokumenter hvorfor det valgte grunnlaget passer akkurat den beskrevne behandlingen, og hvilke opplysninger vurderingen bygger på.

Bruk samtykke når valget er reelt

Samtykke krever blant annet frivillighet, informasjon, spesifisitet og en utvetydig viljeserklæring. Personen må kunne trekke det tilbake etter reglenes vilkår. Vurder hva som skjer i systemene når dette gjøres, og om aktiviteten faktisk kan stoppes. En avkryssing uten en fungerende tilbaketrekkingsprosess gir ikke tilstrekkelig kontroll.

Se veiledningen om samtykke. Ikke bland bekreftelse på mottatt informasjon med samtykke til selve behandlingen. Dersom en aktivitet er nødvendig for en rettslig plikt, kan det være misvisende å presentere den som noe personen fritt kan velge bort. Grunnlaget og kommunikasjonen må passe den faktiske situasjonen.

Undersøk hva avtalen faktisk gjør nødvendig

Avtalegrunnlaget gjelder ikke automatisk alle aktiviteter virksomheten ønsker å omtale i sine vilkår. Undersøk om behandlingen er objektivt nødvendig for den aktuelle avtalen med personen eller for tiltak før avtale på personens anmodning. En formulering i standardvilkårene kan ikke alene gjøre en uvedkommende analyse nødvendig for levering.

Skill leveransen fra tillegg. En nettbutikk kan trenge leveringsadresse for å sende en bestilling, mens andre aktiviteter må vurderes særskilt. Registrer hvilke felter og handlinger som faktisk trengs. Dersom tjenesten kan leveres uten en bestemt opplysning, bør virksomheten undersøke om innsamlingen hører til et annet formål eller er unødvendig.

Identifiser den konkrete rettslige forpliktelsen

Ved bruk av bokstav c må virksomheten finne den relevante plikten og beskrive hvilken behandling den krever. Artikkel 6 nr. 3 stiller krav til det rettslige grunnlaget for behandling etter bokstav c og e. I norsk sammenheng må den faktiske rettslige forankringen undersøkes, inkludert relevant nasjonal og EØS-rettslig sammenheng.

Unngå samleformuleringer som «regnskapsloven» uten å knytte bestemmelsen til opplysninger, oppgave og oppbevaring. En rapporteringsplikt kan gjøre enkelte felter nødvendige, men gir ikke automatisk adgang til fri viderebruk eller ubegrenset kopiering. Del behandlingen i praktiske deler slik at omfanget av plikten blir forståelig.

Avgrens vitale interesser og offentlig oppgave

Vitale interesser er et snevert grunnlag knyttet til livsviktige interesser. Det bør ikke brukes som en generell sikkerhetsbegrunnelse for vanlig forretningsdrift. Beskriv hvorfor situasjonen omfattes, hvilke opplysninger som trengs og hvilke andre regler som eventuelt gjelder, særlig ved helseopplysninger.

For oppgaver i allmennhetens interesse eller utøvelse av offentlig myndighet må virksomheten identifisere oppgaven og den nødvendige rettslige forankringen. En organisasjon får ikke automatisk dette grunnlaget fordi den gjør samfunnsnyttig arbeid. Vurder også om behandlingen er nødvendig for den aktuelle oppgaven og ikke går videre enn det som kan begrunnes.

Gjennomfør interesseavveiningen når bokstav f brukes

Beskriv interessen, vurder nødvendighet og avvei mot personens interesser og grunnleggende rettigheter og friheter. Ta hensyn til relasjonen, forventningene, opplysningenes karakter og konsekvensene. Bruk arbeidsopplegget for berettiget interesse for å dokumentere vurderingen og tiltakene.

Bokstav f gjelder ikke for offentlige myndigheters behandling når de utfører sine oppgaver. Bestemmelsen må leses presist; ikke gjør dette til et utsagn om at enhver aktivitet i enhver offentlig tilknyttet virksomhet alltid er identisk. Vurder den konkrete rollen og oppgaven. En interesseavveining er heller ikke et unntak fra andre forbud, eksempelvis i artikkel 9 eller 22.

Utfylt eksempel: opplysninger i en bestillingsprosess

En tenkt virksomhet lager et underlag som skiller nødvendige leveransetrinn fra andre aktiviteter:

Aktivitet Foreløpig vurderingsretning Hva som må dokumenteres
Sende bestilt vare Avtale med kunden Nødvendige opplysninger for bestilling og levering
Utføre konkret lovpålagt rapportering Rettslig forpliktelse Relevant bestemmelse og opplysningene den krever
Frivillig publisering av en kundeuttalelse Samtykke kan vurderes Frivillighet, presist innhold og håndtering av tilbaketrekking
Ny individuell analyse for et annet formål Egen vurdering nødvendig Formål, nødvendighet, konsekvenser og eventuelle særregler

Dette er et eksempel på oppdeling, ikke en generell godkjenning av alle nettbutikkprosesser. Den ansvarlige må bekrefte faktiske forhold og grunnlag før aktivitetene starter. Tabellen viser særlig hvorfor ett felles «samtykke til kundebehandling» kan bli uklart og misvisende.

Vurder tilleggsvilkår for bestemte opplysninger og handlinger

Hvis behandlingen omfatter særlige kategorier, må et relevant unntak i artikkel 9 komme i tillegg til artikkel 6. For opplysninger om straffedommer og lovovertredelser må artikkel 10 vurderes. En generell berettiget interesse opphever ikke disse bestemmelsenes krav.

Ved automatiserte avgjørelser må artikkel 22 undersøkes separat. Tredjelandsoverføring kan kreve et eget overføringsgrunnlag. Hold vurderingene sammen gjennom referanser, men vær tydelig på hva hvert grunnlag gjør. De er ikke alternative navn på den samme godkjenningen.

Knytt grunnlaget til informasjon og rettigheter

Personverninformasjonen må forklare formål og relevante grunnlag på en forståelig måte. Når berettiget interesse brukes, må interessene beskrives der regelverket krever det. Hvis behandlingen bygger på samtykke, må informasjonen om tilbaketrekking stemme med det faktiske oppsettet. Ikke velg ett grunnlag internt og kommuniser et annet til personen.

Rettighetenes innhold kan avhenge av grunnlaget og situasjonen. Vurder krav om sletting, protest, begrensning og dataportabilitet etter de relevante vilkårene. Unngå å love at alle rettigheter gjelder identisk for alle aktiviteter. En ryddig behandlingsoversikt gjør det lettere å svare presist når et krav kommer.

Dokumenter valget og gjennomfør det

Et beslutningsnotat bør angi formål, opplysninger, valgt grunnlag, begrunnelse, nødvendige tilleggsvilkår og ansvarlig. Beskriv også hvilke handlinger som er utenfor vurderingen. Knytt resultatet til systemtilgang, skjema og mottakere, slik at behandlingen ikke blir videre enn det som er begrunnet.

Bruk behandlingsprotokollen til å holde sammenhengen synlig. Kontroller et relevant eksempel etter oppstart og se om virkeligheten stemmer med notatet. Hvis en leverandør eller integrasjon bruker opplysninger på en annen måte, må dette undersøkes og håndteres; dokumentasjonen alene kan ikke korrigere den faktiske behandlingen.

Revider før formålet eller forutsetningene endres

Nye mottakere, flere datakategorier eller en annen beslutningsprosess kan endre vurderingen. Angi hvem som skal involveres før slike endringer innføres. Et tidligere grunnlag bør ikke brukes som en generell tillatelse for fremtidige prosjekter. Bevar nødvendig historikk slik at virksomheten kan forklare hvilket grunnlag som gjaldt på et bestemt tidspunkt.

Hvis et grunnlag ikke lenger holder, må virksomheten vurdere lovlig videre håndtering. Ikke forsøk å reparere historisk ulovlighet ved å skrive inn et nytt grunnlag med tilbakevirkende virkning. En eventuell fremtidig behandling må vurderes på egne forutsetninger, med riktig informasjon og øvrige krav på plass.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Anonymisering: vurder om opplysninger fortsatt kan knyttes til personer

Anonymisering skal gjøre det slik at opplysninger ikke lenger kan knyttes til en identifiserbar person med midler som med rimelighet kan tenkes brukt. Å fjerne navn er ofte utilstrekkelig. Datoer,…

8. september 2026
03Personvern

Ansvarlighet i personvernarbeidet: dokumenter at tiltak virker

Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk…

8. september 2026
04Personvern

Arbeidsgivers innsyn i e-post: beslutning, varsel og protokoll

Før en arbeidsgiver åpner en ansatts e-postkasse, bør virksomheten kunne vise hvorfor innsyn er nødvendig, hvilke mindre inngripende alternativer som er vurdert, og hvordan den ansattes rettigheter…

8. september 2026
05Personvern

Artikkel 14: informer når opplysninger kommer fra andre

Når virksomheten får personopplysninger fra en samarbeidspartner, et offentlig register eller en kjøpt kontaktliste, har personen vanligvis ikke sett innsamlingsskjemaet deres. Informasjonsplikten…

8. september 2026
06Personvern

Automatiserte avgjørelser: identifiser terskelen i artikkel 22

Artikkel 22 i GDPR oppstiller som utgangspunkt et forbud mot visse automatiserte avgjørelser. Virksomheten må identifisere en avgjørelse, undersøke om den utelukkende bygger på automatisert…

8. september 2026
07Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
08Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026