Formålsbegrensning betyr at virksomheten må vite hvorfor personopplysninger samles inn og vurdere ny bruk før den starter. At opplysningene allerede finnes i et system, gjør dem ikke fritt tilgjengelige for andre oppgaver. En ny analyse, et nytt mottakerforhold eller en endret bruk av logger kan kreve en selvstendig vurdering selv om selve innsamlingen var lovlig.
Artikkel 5 nr. 1 bokstav b i GDPR krever bestemte, uttrykkelige og legitime formål og begrenser uforenlig viderebehandling. Datatilsynets personvernprinsipper forklarer hvorfor formålet skal beskrives presist. Denne arbeidsplanen hjelper dere å sammenligne opprinnelig og foreslått bruk, dokumentere relevante vilkår og omsette beslutningen til faktisk tilgang og databruk.
Beskriv det opprinnelige formålet konkret
Finn hva virksomheten ønsket å oppnå ved innsamlingen, hvilke opplysninger som ble tatt inn og hva personen fikk vite. Bruk relevant versjon av informasjonsteksten og behandlingsvurderingen. Formuleringer som «forretningsutvikling» eller «bedre tjenester» kan være for vide til å forklare en konkret behandling alene.
Skill formålet fra middelet. «Lagre i kundesystemet» beskriver hvor opplysningene finnes, ikke hvorfor de behandles. «Følge opp en bestilling og levere varen til riktig mottaker» beskriver en arbeidsoppgave. Knytt formålet til behandlingsprotokollen, men kontroller at protokollen faktisk stemmer med informasjonen og driften.
Beskriv den nye bruken uten å skjule forskjellen
Skriv hva prosjektet skal gjøre, hvem som mottar resultatet og hvilken virkning det kan få for personen. Vurder nye datakategorier, kobling med andre kilder og endret detaljnivå. En analyse som tidligere viste samlede tall, kan få et nytt formål hvis resultatet nå brukes til å vurdere enkeltpersoner.
Ikke bruk et uendret systemnavn som bevis på at formålet er det samme. En plattform kan støtte både kundeservice, markedsføring og kontroll av ansatte. Den rettslige vurderingen må følge oppgaven og konsekvensen, ikke programvaren. Spør hva virksomheten ville forklart til personen hvis den nye bruken ble beskrevet direkte og forståelig.
Avklar hvilket vurderingsspor som gjelder
Artikkel 6 nr. 4 regulerer vurderingen av forenlighet når viderebehandling til et annet formål ikke bygger på personens samtykke eller på relevant rett som oppfyller bestemmelsens krav. Undersøk derfor først om den foreslåtte bruken bygger på et slikt særskilt grunnlag, og hva det faktisk dekker. Ikke anta at ethvert nytt lovkrav eller samtykkeskjema automatisk løser alle spørsmål.
Hvis forenlighet skal vurderes, må de relevante momentene gjennomgås konkret. Hold dette adskilt fra behandlingsgrunnlaget etter artikkel 6. En kompatibilitetsvurdering er ikke et frittstående behandlingsgrunnlag som kan erstatte alle andre vilkår. Samtidig bør virksomheten unngå å beskrive hvert teknisk deltrinn som et helt nytt formål uten å undersøke sammenhengen.
Undersøk forbindelsen mellom formålene
Beskriv hvordan den nye bruken henger sammen med oppgaven opplysningene opprinnelig ble samlet inn for. Finn både likheter og forskjeller. Analyse av hvor en bestillingsprosess feiler kan ha en nærmere forbindelse til leveransen enn bruk av samme opplysninger til en helt annen individuell vurdering.
Vurder sammenhengen ut fra faktisk behandling. En generell påstand om at alt bidrar til bedre drift er ikke en tilstrekkelig begrunnelse. Angi hvilke opplysninger som trengs i den nye aktiviteten og hvorfor. Hvis prosjektet trenger flere eller mer detaljerte opplysninger enn den opprinnelige oppgaven, bør dette komme tydelig frem.
Vurder innsamlingssituasjonen og personens forhold
Undersøk forholdet mellom personen og virksomheten, hva personen kunne forvente og hvilke opplysninger som ble gitt. Et arbeidsforhold, en frivillig henvendelse og en vanlig handel kan gi forskjellige sammenhenger. Vurder også om personen reelt hadde valgmuligheter eller befant seg i en sårbar situasjon.
En bred formulering i informasjonsteksten bør ikke alene brukes som bevis på rimelig forventning. Les teksten sammen med den konkrete innsamlingen og tjenesten. Hvis en person gir opplysninger for å få hjelp i en vanskelig situasjon, må videre bruk vurderes med forståelse for den sammenhengen. Dokumenter hvorfor forventningene taler for eller mot den foreslåtte behandlingen.
Undersøk opplysningenes karakter og konsekvensene
Vurder om den nye bruken omfatter særlige kategorier, opplysninger om straffbare forhold eller andre data med høy konsekvens ved misbruk. Koble vurderingen til artikkel 9 og eventuelle andre særregler. At et datasett var ordinært ved innsamling, utelukker ikke at en senere analyse utleder mer beskyttelsesverdige forhold.
Beskriv hva resultatet kan bety for personen. Det kan være mer omfattende profilering, annen behandling i en tjeneste eller en avgjørelse med betydelig virkning. Undersøk også feilrisiko og om resultatet kan bli brukt utenfor prosjektets planlagte ramme. Konsekvensvurderingen bør omfatte den realistiske bruken, ikke bare prosjektets mest begrensede demonstrasjon.
Vurder garantier som endrer den faktiske risikoen
Tiltak kan blant annet begrense datamengde, tilgang, koblingsmulighet eller videre deling. Pseudonymisering kan redusere direkte identifisering, men må vurderes sammen med hvem som har nøkkelen og mulighet til å koble dataene. En teknisk kode gjør ikke enhver ny bruk forenlig.
Hvis formålet kan løses med anonymiserte opplysninger, må anonymiteten vurderes konkret. Beskriv hvordan tiltaket svarer på risikoen dere har identifisert. En generell sikkerhetsavtale eller et nytt passord bør ikke fremstilles som løsning på en grunnleggende forskjell mellom formålene.
Utfylt eksempel på et vurderingsunderlag
En tenkt nettbutikk ønsker å analysere leveringsforsinkelser ved å bruke bestillingsopplysninger. Arbeidsgruppen lager følgende avgrensede underlag før beslutning:
| Moment | Foreløpig vurdering i eksemplet |
|---|---|
| Opprinnelig formål | Behandle og levere den enkelte bestillingen |
| Foreslått bruk | Finne trinn i leveransen der forsinkelser oppstår |
| Forbindelse | Nær sammenheng med den leveransen opplysningene gjelder |
| Opplysninger | Tidsstempler, leveranseområde og ordretype; navn og fritekst utelates |
| Konsekvens | Resultatet brukes til forbedring av prosessen, ikke til å rangere kunder |
| Garantier | Begrenset analyseutvalg, avgrenset tilgang og kontroll av små grupper |
| Åpent punkt | Bekrefte opprinnelig informasjon, grunnlag og behovet for videre lagring |
Tabellen er ikke en ferdig juridisk godkjenning av alle analyser av bestillingsdata. Den viser hvordan en konkret beskrivelse avgrenses og hvilke spørsmål som gjenstår. Hvis prosjektet senere vil bruke resultatet til individuell prisfastsettelse eller andre kundevurderinger, må den endringen undersøkes særskilt.
Ikke behandle forskning og statistikk som et generelt fritak
Artikkel 5 nr. 1 bokstav b har en særregel om viderebehandling for arkivformål i allmennhetens interesse, vitenskapelig eller historisk forskning og statistiske formål, i samsvar med artikkel 89 nr. 1. Denne må leses med sine forutsetninger og øvrige krav. Et prosjekt blir ikke automatisk omfattet bare fordi en avdeling bruker ordet forskning.
Undersøk formål, metode og garantier, og vurder andre relevante rettslige vilkår. Dersom resultatet brukes til tiltak mot bestemte personer, bør virksomheten ikke uten videre beskrive behandlingen som ren statistikk. Beslutningsnotatet må gjenspeile den faktiske bruken og hvilke begrensninger som gjelder.
Informer før ny bruk der regelverket krever det
Artikkel 13 nr. 3 og artikkel 14 nr. 4 stiller krav om informasjon før viderebehandling til et annet formål i situasjonene bestemmelsene gjelder. Planlegg informasjonen som del av prosjektet, og knytt den til det nye formålet og relevante opplysninger. En oppdatering som bare endrer datoen på nettsiden, gir lite hjelp til den registrerte.
Bruk artikkel 14-arbeidsplanen når opplysninger kommer fra andre. Informasjon er likevel ikke en erstatning for lovlig grunnlag eller forenlighet. Prosjektet må ikke starte en uforenlig behandling og deretter forsøke å løse problemet ved å skrive en bredere erklæring.
Omsett beslutningen til tekniske og organisatoriske grenser
Beskriv hvilke data prosjektet får, hvem som får tilgang og hvilke bruksmåter som er utenfor beslutningen. Kontroller eksport, integrasjoner og rapporter. En god vurdering kan miste sin virkning hvis hele registeret likevel kopieres til et analyseområde der andre kan bruke det fritt.
Knytt grensene til dataminimering og tilgangsstyring. Hvis behandlingen innebærer automatiserte avgjørelser, må artikkel 22 vurderes separat. Angi hvem som godkjenner vesentlige endringer og hva som utløser en ny formålsvurdering. Dette gjør beslutningen anvendelig for dem som skal gjennomføre prosjektet.
Følg opp at bruken holder seg innenfor beslutningen
Gjennomgå et relevant utvalg etter oppstart. Undersøk hvilke felter som faktisk brukes, hvem som mottar resultater og om nye koblinger har oppstått. Dokumenter forskjeller fra planen og vurder nødvendig endring eller stans. En tidligere godkjenning bør ikke automatisk videreføres til en ny versjon med et annet formål.
Den ferdige leveransen bør vise opprinnelig formål, ny bruk, vurderingsspor, relevante momenter og konkrete grenser. Bevar beslutningen sammen med gjennomføringsbevis, slik at virksomheten kan forklare hvorfor opplysningene brukes på den aktuelle måten. Det gir en tydeligere kontroll enn et generelt løfte om at data bare brukes til legitime formål.