Gå til indhold
Legiscope
Menu
Databeskyttelse

Formålsbegrænsning: hvornår må oplysninger bruges til noget nyt?

Vurdér genbrug af personoplysninger efter artikel 6, stk. 4, med udfyldt forenelighedsvurdering, afvist personalerangering og krav til information.

Også tilgængelig på:Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

Formålsbegrænsning betyder, at personoplysninger skal indsamles til bestemte, udtrykkelige og legitime formål og ikke senere bruges på en måde, der er uforenelig med dem. Et nyt analyseværktøj, en ny samarbejdspartner eller en intern idé om mersalg ændrer ikke automatisk, hvad virksomheden må gøre med sit eksisterende arkiv.

Den afgørende opgave er at beskrive den nye anvendelse konkret og undersøge forholdet til det oprindelige formål. Denne guide viser en udfyldt vurdering med både en afgrænset driftsanalyse og en afvist anvendelse til individuelle personalebeslutninger. Den forklarer også, hvorfor et nyt felt med »legitim interesse« ikke i sig selv løser en uforenelig formålsændring.

Beskriv formålet, før data bliver en ressource for alt

»Forretningsudvikling« og »bedre service« fortæller sjældent nok om, hvad der faktisk sker med oplysningerne. En brugbar formulering angiver opgave, personkreds og anvendelse: eksempelvis at fordele indkomne reparationsopgaver til en tekniker og informere kunden om det aftalte besøg.

Formål er heller ikke det samme som en systemfunktion. »Lagring i CRM« beskriver stedet, mens »håndtere kundens reklamation over den leverede vare« beskriver opgaven. Et system kan indeholde flere behandlinger med forskellige grundlag og adgangsbehov. Omvendt kan én behandling gå gennem flere systemer.

Datatilsynet beskriver princippet i sin vejledning om de grundlæggende principper. Brug formålet til at afgøre nødvendige felter, modtagere og opbevaring. Hvis de beslutninger ikke kan træffes ud fra formuleringen, er den sandsynligvis for bred til at styre arbejdet.

En virksomhed bør eksempelvis adskille kundehenvendelser om en fejl fra en frivillig mailingliste. At begge indeholder en e-mailadresse gør dem ikke til samme behandling. Se valg af behandlingsgrundlag for sammenhængen mellem formål og det retlige grundlag.

Hvornår er der tale om et nyt formål?

Et teknisk skifte kan bevare det samme formål: en virksomhed flytter sin eksisterende aftaleadministration til en ny platform med samme afgrænsede opgave. Flytningen kræver stadig vurdering af leverandør, sikkerhed og eventuelle overførsler, men er ikke nødvendigvis en ny anvendelse af kundernes oplysninger.

Derimod kan et uændret system få et nyt formål, hvis ledelsen begynder at bruge serviceloggen til at rangere medarbejdernes præstationer. Felterne er de samme, men deres betydning for de registrerede ændres. Det er derfor utilstrækkeligt kun at spørge, om projektet tilføjer nye datatyper.

Bed projektlederen beskrive før og efter med en faktisk handling. Hvem modtager resultatet? Er resultatet en samlet kapacitetsprognose eller en liste over navngivne personer? Kan det påvirke pris, adgang til en ydelse eller ansættelsesforhold? Disse svar er mere oplysende end projektets etiket som »optimering«.

Forenelighed vurderes efter flere sammenhængende kriterier

Når den påtænkte viderebehandling ikke bygger på relevant samtykke eller den særlige lovgivning, der er beskrevet i artikel 6, stk. 4, skal virksomheden undersøge foreneligheden. GDPR’s artikel 6, stk. 4, og betragtning 50 omfatter blandt andet følgende forhold.

Spørgsmål Det konkrete forhold, som skal undersøges
Forbindelse mellem formål Hvordan bidrager den nye brug til eller adskiller sig fra den oprindelige opgave?
Indsamlingssammenhæng Hvilken relation og hvilke rimelige forventninger havde personen?
Oplysningernes art Indgår følsomme oplysninger, strafforhold eller andre indgribende detaljer?
Mulige konsekvenser Kan brugen føre til tab, udelukkelse, overvågning eller uventet eksponering?
Garantier Hvilke faktiske begrænsninger reducerer risikoen i den nye behandling?

Kriterierne er ikke et pointsystem, hvor tre grønne felter automatisk opvejer to røde. En afgørende ændring af forholdet til personen kan være tungtvejende, selv om data krypteres. Kryptering beskytter mod visse adgange; den gør ikke enhver anvendelse rimelig eller lovlig.

Ved forenelig viderebehandling kræves efter betragtning 50 ikke et særskilt grundlag adskilt fra det, der tillod indsamlingen. Det betyder ikke, at man kan se bort fra den oprindelige behandlings betingelser eller øvrige GDPR-krav. Ved uforenelighed er det heller ikke nok blot at vælge en anden almindelig artikel 6-etiket. Et relevant nyt samtykke eller et lovgrundlag, der opfylder de særlige betingelser, må vurderes; ellers skal den foreslåede brug standses.

Udfyldt vurdering: kapacitetsplanlægning i en servicevirksomhed

Den fiktive virksomhed Egeservice registrerer aftaletid, opgavetype, område og tildelt tekniker for at udføre kundernes servicebesøg. Driftslederen vil undersøge, om virksomheden har for få ledige tider i bestemte områder. Det første oplæg indeholder fulde adresser, kundenavne, teknikernavne og alle fritekstnotater.

Projektet ændres inden vurderingen. Analysen bruger uge, overordnet område, opgavetype og varighed. Navne, præcise adresser og fritekst indgår ikke i analysevisningen. Grunddata er fortsat personoplysninger i virksomhedens driftssystem, og arbejdet med at danne analysen skal derfor stadig vurderes.

Kriterium Vurdering i Egeservices eksempel
Oprindeligt formål Planlægge og udføre kundens aftalte servicebesøg
Nyt formål Beregne samlet kapacitetsbehov pr. uge og område
Forbindelse Tæt forbindelse til tilrettelæggelse af de samme serviceopgaver
Forventninger Driftsplanlægning er relevant for relationen; individuel vurdering af privat adfærd er ikke en del af oplægget
Datatyper Afgrænsede opgaveoplysninger; fritekst med eventuelle helbredsdetaljer udelades
Konsekvenser Planlægning på gruppeniveau uden rangering af kunder eller ansatte
Garantier Begrænset analyseadgang, fjernede identifikatorer og kontrol af små grupper
Beslutning Den afgrænsede analyse vurderes forenelig på disse forudsætninger; rå eksport til fri brug afvises

Resultatet er en konkret beslutning om dette projekt, ikke en generel tilladelse til alle fremtidige driftsanalyser. Rapporten må ikke senere udvides med navngivne teknikere uden ny vurdering. Hvis det lille område kun har én ansat, skal virksomheden også undersøge, om rapporten i praksis alligevel bliver individuel overvågning.

Se pseudonymisering og nøgleadskillelse ved behov for at følge forløb uden direkte navne. Pseudonymisering er ikke automatisk anonymisering, og den retlige vurdering forsvinder ikke, fordi et navn erstattes af et nummer.

Afvist ændring: brug samme log til afskedigelseslister

En anden leder foreslår derefter at bruge varigheden af hvert besøg til at markere »langsomme medarbejdere«. Listen skal sendes til HR som grundlag for udvælgelse til afskedigelse. Denne anvendelse har væsentligt andre konsekvenser end den samlede kapacitetsanalyse.

Data beskriver heller ikke nødvendigvis arbejdsindsats retvisende. En lang opgave kan skyldes fejlleverede reservedele, kundens adgangsforhold eller hjælp til en kollega. Navngiven rangering kan derfor både ændre formålet og skabe problemer med rigtighed og rimelighed. Den tidligere godkendelse af områdeanalysen dækker ikke forslaget.

I eksemplet afvises projektet i den foreslåede form. En mere begrænset adgang eller et nyt afsnit i en privatlivstekst kan ikke alene begrunde anvendelsen. En arbejdsgiver må undersøge de danske rammer for medarbejderkontrol og relevante arbejdsretlige forhold, før et eventuelt anderledes projekt vurderes.

Hvis resultatet træffer eller reelt bestemmer en betydelig afgørelse uden meningsfuld menneskelig involvering, bliver artikel 22 om automatiske afgørelser også relevant. Det er en selvstændig vurdering ved siden af spørgsmålet om formålsbegrænsning.

Information skal komme før den nye anvendelse

Når oplysninger skal bruges til et andet formål, indeholder artikel 13, stk. 3, og artikel 14, stk. 4, krav om information før viderebehandlingen, med de relevante undtagelser. En opdateret tekst skal beskrive den faktiske nye brug og de nødvendige yderligere oplysninger. For oplysninger modtaget fra andre er artikel 14 et vigtigt udgangspunkt.

Information og lovlighed er to forskellige kontrolpunkter. Man får ikke ret til et uforeneligt formål alene ved at fortælle personen om det. Tilsvarende er en forenelighedsbeslutning ikke grundlag for at undlade den information, der skal gives.

Egeservice forklarer i eksemplet den afgrænsede kapacitetsanalyse og dens begrænsninger. Den interne beskrivelse angiver samme anvendelse. Hvis leverandøren vil bruge materialet til at træne sin egen model, skal denne brug undersøges særskilt; den følger ikke automatisk af virksomhedens eget analyseformål.

Forskning, statistik og offentlige særregler kræver deres betingelser

Artikel 5, stk. 1, litra b, har en særlig ordning for viderebehandling til arkivformål i samfundets interesse, videnskabelig eller historisk forskning og statistik i overensstemmelse med artikel 89, stk. 1. Et projekt bliver ikke omfattet alene ved at omdøbe individuel markedsføring til statistik.

Der kan desuden gælde danske suppleringsregler. Databeskyttelseslovens § 5 behandler formål og forenelighed og indeholder en afgrænset mulighed for ministerfastsatte regler om offentlige myndigheders viderebehandling. Det er ikke en generel bemyndigelse til, at enhver privat virksomhed selv tilsidesætter formålsbegrænsningen.

Gem til slut den vurderede databeskrivelse, beslutningen og de faktiske begrænsninger sammen. Knyt dem til dokumentationen af ansvarlighed, så en senere projektleder kan se, hvorfor noget blev godkendt, og hvad godkendelsen ikke omfattede. Ved nye modtagere, større detaljeringsgrad eller individuelle konsekvenser skal vurderingen åbnes igen, før ændringen tages i brug.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026