Gå til innhold
Legiscope
Meny
Personvern

Formålsbegrensning: vurder ny bruk av eksisterende opplysninger

Kompatibilitetsvurdering. Praktisk veiledning med avgrensninger, arbeidssteg og dokumentasjon for norske virksomheter.

Også tilgjengelig på:Italiano·Português·Svenska·Lietuvių·Dansk·Suomi

Formålsbegrensning betyr at virksomheten må vite hvorfor personopplysninger samles inn og vurdere ny bruk før den starter. At opplysningene allerede finnes i et system, gjør dem ikke fritt tilgjengelige for andre oppgaver. En ny analyse, et nytt mottakerforhold eller en endret bruk av logger kan kreve en selvstendig vurdering selv om selve innsamlingen var lovlig.

Artikkel 5 nr. 1 bokstav b i GDPR krever bestemte, uttrykkelige og legitime formål og begrenser uforenlig viderebehandling. Datatilsynets personvernprinsipper forklarer hvorfor formålet skal beskrives presist. Denne arbeidsplanen hjelper dere å sammenligne opprinnelig og foreslått bruk, dokumentere relevante vilkår og omsette beslutningen til faktisk tilgang og databruk.

Beskriv det opprinnelige formålet konkret

Finn hva virksomheten ønsket å oppnå ved innsamlingen, hvilke opplysninger som ble tatt inn og hva personen fikk vite. Bruk relevant versjon av informasjonsteksten og behandlingsvurderingen. Formuleringer som «forretningsutvikling» eller «bedre tjenester» kan være for vide til å forklare en konkret behandling alene.

Skill formålet fra middelet. «Lagre i kundesystemet» beskriver hvor opplysningene finnes, ikke hvorfor de behandles. «Følge opp en bestilling og levere varen til riktig mottaker» beskriver en arbeidsoppgave. Knytt formålet til behandlingsprotokollen, men kontroller at protokollen faktisk stemmer med informasjonen og driften.

Beskriv den nye bruken uten å skjule forskjellen

Skriv hva prosjektet skal gjøre, hvem som mottar resultatet og hvilken virkning det kan få for personen. Vurder nye datakategorier, kobling med andre kilder og endret detaljnivå. En analyse som tidligere viste samlede tall, kan få et nytt formål hvis resultatet nå brukes til å vurdere enkeltpersoner.

Ikke bruk et uendret systemnavn som bevis på at formålet er det samme. En plattform kan støtte både kundeservice, markedsføring og kontroll av ansatte. Den rettslige vurderingen må følge oppgaven og konsekvensen, ikke programvaren. Spør hva virksomheten ville forklart til personen hvis den nye bruken ble beskrevet direkte og forståelig.

Avklar hvilket vurderingsspor som gjelder

Artikkel 6 nr. 4 regulerer vurderingen av forenlighet når viderebehandling til et annet formål ikke bygger på personens samtykke eller på relevant rett som oppfyller bestemmelsens krav. Undersøk derfor først om den foreslåtte bruken bygger på et slikt særskilt grunnlag, og hva det faktisk dekker. Ikke anta at ethvert nytt lovkrav eller samtykkeskjema automatisk løser alle spørsmål.

Hvis forenlighet skal vurderes, må de relevante momentene gjennomgås konkret. Hold dette adskilt fra behandlingsgrunnlaget etter artikkel 6. En kompatibilitetsvurdering er ikke et frittstående behandlingsgrunnlag som kan erstatte alle andre vilkår. Samtidig bør virksomheten unngå å beskrive hvert teknisk deltrinn som et helt nytt formål uten å undersøke sammenhengen.

Undersøk forbindelsen mellom formålene

Beskriv hvordan den nye bruken henger sammen med oppgaven opplysningene opprinnelig ble samlet inn for. Finn både likheter og forskjeller. Analyse av hvor en bestillingsprosess feiler kan ha en nærmere forbindelse til leveransen enn bruk av samme opplysninger til en helt annen individuell vurdering.

Vurder sammenhengen ut fra faktisk behandling. En generell påstand om at alt bidrar til bedre drift er ikke en tilstrekkelig begrunnelse. Angi hvilke opplysninger som trengs i den nye aktiviteten og hvorfor. Hvis prosjektet trenger flere eller mer detaljerte opplysninger enn den opprinnelige oppgaven, bør dette komme tydelig frem.

Vurder innsamlingssituasjonen og personens forhold

Undersøk forholdet mellom personen og virksomheten, hva personen kunne forvente og hvilke opplysninger som ble gitt. Et arbeidsforhold, en frivillig henvendelse og en vanlig handel kan gi forskjellige sammenhenger. Vurder også om personen reelt hadde valgmuligheter eller befant seg i en sårbar situasjon.

En bred formulering i informasjonsteksten bør ikke alene brukes som bevis på rimelig forventning. Les teksten sammen med den konkrete innsamlingen og tjenesten. Hvis en person gir opplysninger for å få hjelp i en vanskelig situasjon, må videre bruk vurderes med forståelse for den sammenhengen. Dokumenter hvorfor forventningene taler for eller mot den foreslåtte behandlingen.

Undersøk opplysningenes karakter og konsekvensene

Vurder om den nye bruken omfatter særlige kategorier, opplysninger om straffbare forhold eller andre data med høy konsekvens ved misbruk. Koble vurderingen til artikkel 9 og eventuelle andre særregler. At et datasett var ordinært ved innsamling, utelukker ikke at en senere analyse utleder mer beskyttelsesverdige forhold.

Beskriv hva resultatet kan bety for personen. Det kan være mer omfattende profilering, annen behandling i en tjeneste eller en avgjørelse med betydelig virkning. Undersøk også feilrisiko og om resultatet kan bli brukt utenfor prosjektets planlagte ramme. Konsekvensvurderingen bør omfatte den realistiske bruken, ikke bare prosjektets mest begrensede demonstrasjon.

Vurder garantier som endrer den faktiske risikoen

Tiltak kan blant annet begrense datamengde, tilgang, koblingsmulighet eller videre deling. Pseudonymisering kan redusere direkte identifisering, men må vurderes sammen med hvem som har nøkkelen og mulighet til å koble dataene. En teknisk kode gjør ikke enhver ny bruk forenlig.

Hvis formålet kan løses med anonymiserte opplysninger, må anonymiteten vurderes konkret. Beskriv hvordan tiltaket svarer på risikoen dere har identifisert. En generell sikkerhetsavtale eller et nytt passord bør ikke fremstilles som løsning på en grunnleggende forskjell mellom formålene.

Utfylt eksempel på et vurderingsunderlag

En tenkt nettbutikk ønsker å analysere leveringsforsinkelser ved å bruke bestillingsopplysninger. Arbeidsgruppen lager følgende avgrensede underlag før beslutning:

Moment Foreløpig vurdering i eksemplet
Opprinnelig formål Behandle og levere den enkelte bestillingen
Foreslått bruk Finne trinn i leveransen der forsinkelser oppstår
Forbindelse Nær sammenheng med den leveransen opplysningene gjelder
Opplysninger Tidsstempler, leveranseområde og ordretype; navn og fritekst utelates
Konsekvens Resultatet brukes til forbedring av prosessen, ikke til å rangere kunder
Garantier Begrenset analyseutvalg, avgrenset tilgang og kontroll av små grupper
Åpent punkt Bekrefte opprinnelig informasjon, grunnlag og behovet for videre lagring

Tabellen er ikke en ferdig juridisk godkjenning av alle analyser av bestillingsdata. Den viser hvordan en konkret beskrivelse avgrenses og hvilke spørsmål som gjenstår. Hvis prosjektet senere vil bruke resultatet til individuell prisfastsettelse eller andre kundevurderinger, må den endringen undersøkes særskilt.

Ikke behandle forskning og statistikk som et generelt fritak

Artikkel 5 nr. 1 bokstav b har en særregel om viderebehandling for arkivformål i allmennhetens interesse, vitenskapelig eller historisk forskning og statistiske formål, i samsvar med artikkel 89 nr. 1. Denne må leses med sine forutsetninger og øvrige krav. Et prosjekt blir ikke automatisk omfattet bare fordi en avdeling bruker ordet forskning.

Undersøk formål, metode og garantier, og vurder andre relevante rettslige vilkår. Dersom resultatet brukes til tiltak mot bestemte personer, bør virksomheten ikke uten videre beskrive behandlingen som ren statistikk. Beslutningsnotatet må gjenspeile den faktiske bruken og hvilke begrensninger som gjelder.

Informer før ny bruk der regelverket krever det

Artikkel 13 nr. 3 og artikkel 14 nr. 4 stiller krav om informasjon før viderebehandling til et annet formål i situasjonene bestemmelsene gjelder. Planlegg informasjonen som del av prosjektet, og knytt den til det nye formålet og relevante opplysninger. En oppdatering som bare endrer datoen på nettsiden, gir lite hjelp til den registrerte.

Bruk artikkel 14-arbeidsplanen når opplysninger kommer fra andre. Informasjon er likevel ikke en erstatning for lovlig grunnlag eller forenlighet. Prosjektet må ikke starte en uforenlig behandling og deretter forsøke å løse problemet ved å skrive en bredere erklæring.

Omsett beslutningen til tekniske og organisatoriske grenser

Beskriv hvilke data prosjektet får, hvem som får tilgang og hvilke bruksmåter som er utenfor beslutningen. Kontroller eksport, integrasjoner og rapporter. En god vurdering kan miste sin virkning hvis hele registeret likevel kopieres til et analyseområde der andre kan bruke det fritt.

Knytt grensene til dataminimering og tilgangsstyring. Hvis behandlingen innebærer automatiserte avgjørelser, må artikkel 22 vurderes separat. Angi hvem som godkjenner vesentlige endringer og hva som utløser en ny formålsvurdering. Dette gjør beslutningen anvendelig for dem som skal gjennomføre prosjektet.

Følg opp at bruken holder seg innenfor beslutningen

Gjennomgå et relevant utvalg etter oppstart. Undersøk hvilke felter som faktisk brukes, hvem som mottar resultater og om nye koblinger har oppstått. Dokumenter forskjeller fra planen og vurder nødvendig endring eller stans. En tidligere godkjenning bør ikke automatisk videreføres til en ny versjon med et annet formål.

Den ferdige leveransen bør vise opprinnelig formål, ny bruk, vurderingsspor, relevante momenter og konkrete grenser. Bevar beslutningen sammen med gjennomføringsbevis, slik at virksomheten kan forklare hvorfor opplysningene brukes på den aktuelle måten. Det gir en tydeligere kontroll enn et generelt løfte om at data bare brukes til legitime formål.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Anonymisering: vurder om opplysninger fortsatt kan knyttes til personer

Anonymisering skal gjøre det slik at opplysninger ikke lenger kan knyttes til en identifiserbar person med midler som med rimelighet kan tenkes brukt. Å fjerne navn er ofte utilstrekkelig. Datoer,…

8. september 2026
03Personvern

Ansvarlighet i personvernarbeidet: dokumenter at tiltak virker

Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk…

8. september 2026
04Personvern

Arbeidsgivers innsyn i e-post: beslutning, varsel og protokoll

Før en arbeidsgiver åpner en ansatts e-postkasse, bør virksomheten kunne vise hvorfor innsyn er nødvendig, hvilke mindre inngripende alternativer som er vurdert, og hvordan den ansattes rettigheter…

8. september 2026
05Personvern

Artikkel 14: informer når opplysninger kommer fra andre

Når virksomheten får personopplysninger fra en samarbeidspartner, et offentlig register eller en kjøpt kontaktliste, har personen vanligvis ikke sett innsamlingsskjemaet deres. Informasjonsplikten…

8. september 2026
06Personvern

Automatiserte avgjørelser: identifiser terskelen i artikkel 22

Artikkel 22 i GDPR oppstiller som utgangspunkt et forbud mot visse automatiserte avgjørelser. Virksomheten må identifisere en avgjørelse, undersøke om den utelukkende bygger på automatisert…

8. september 2026
07Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
08Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026