Gå til innhold
Legiscope
Meny
Personvern

Spørreundersøkelse og personvern: design spørsmål og innsamling

Undersøkelsesplan med anonymitetskontroll. Praktisk veiledning med avgrensninger, arbeidssteg og dokumentasjon for norske virksomheter.

Også tilgjengelig på:Deutsch·Italiano·Português·Svenska·Lietuvių·Dansk·Suomi

En spørreundersøkelse trenger en plan for opplysningene gjennom hele løpet: invitasjon, svar, eksport, analyse og sletting. Navnefeltet er bare én mulig identifikator. En personlig lenke, en detaljert stillingstittel eller en fritekstkommentar kan gjøre at svar fortsatt kan knyttes til en person. Før publisering bør virksomheten ha en godkjent spørsmålsliste, et begrunnet valg av behandlingsgrunnlag og en kontroll av hva plattformen faktisk registrerer.

Denne fremgangsmåten bygger på personvernforordningens regler om blant annet dataminimering, behandlingsgrunnlag, informasjon og sikkerhet. For undersøkelser på arbeidsplassen fremhever Datatilsynets veiledning om ansattundersøkelser betydningen av et tydelig formål og reell anonymitet. En intern merkelapp som «anonym» endrer ikke dataene som løsningen samler inn.

Definer hvilken beslutning svarene skal støtte

«Vi vil kjenne kundene bedre» gir få grenser for spørsmålene. En mer anvendelig formulering er: «Vi skal prioritere forbedringer i bestilling og oppmøte ved å sammenligne vurderinger av disse to delene av tjenesten.» Da kan hvert spørsmål vurderes mot en bestemt beslutning. Hvis et svar ikke påvirker analysen eller den planlagte forbedringen, må prosjektet begrunne hvorfor det samles inn.

Skill gjerne mellom måling og individuell oppfølging. Et samlet tilfredshetsresultat krever ikke nødvendigvis en kobling til hver kunde. Dersom noen ønsker å bli kontaktet om en feil, kan de få en separat kontaktmulighet. En slik løsning gjør at det ikke er nødvendig å identifisere alle som svarer for å hjelpe de få som ber om oppfølging.

Registrer aktiviteten i behandlingsprotokollen der protokollplikten gjelder. Beskriv undersøkelsen som behandling, med deltakere, kategorier, formål, mottakere og lagringsregler. Protokollen er ikke stedet for å lime inn alle svarene eller den komplette deltakerlisten.

Reduser spørsmålene før løsningen bygges

Et tenkt selskap som leverer praktiske hjemmetjenester, ønsker å vurdere bestillingsopplevelsen og punktlighet. Prosjektet kan bruke denne beslutningstabellen før spørreskjemaet legges inn i verktøyet:

Opprinnelig forslag Beslutning Begrunnelse
Fullt navn og kundenummer Fjernes fra svarskjemaet Sammenligning av tjenestene krever ikke identitet
«Hvor enkelt var det å bestille?» med skala Beholdes, valgfritt Direkte knyttet til forbedringsformålet
Fødselsdato Fjernes Det er ikke planlagt noen nødvendig aldersanalyse
Område der tjenesten ble levert Brukes bare i brede grupper Små geografiske grupper kan avsløre deltakere
«Fortell alt om opplevelsen» Erstattes med avgrensede valg og separat kontaktmulighet Åpen tekst kan inneholde helseopplysninger eller navn på andre

Tabellen er et illustrerende valg for denne undersøkelsen. En annen analyse kan kreve andre opplysninger, men bør vise samme forbindelse mellom spørsmål og formål. Dataminimering i skjemaer og systemer gir en mer detaljert metode for å dokumentere slike feltbeslutninger.

Vurder også kombinasjoner. Alder i intervaller kan virke lite identifiserende alene, men sammen med et lite arbeidssted, rolle og ansiennitet kan resultatet peke mot én bestemt ansatt. Fjern eller grovgrupper flere felt samlet. Det finnes ikke ett universelt gruppetall som gjør alle undersøkelser anonyme.

Velg behandlingsgrunnlag ut fra sammenhengen

Frivillig deltakelse betyr ikke automatisk at samtykke er det valgte behandlingsgrunnlaget. Virksomheten må vurdere hvilket av grunnlagene i artikkel 6 som passer formålet, og oppfylle vilkårene for det. Hvis samtykke brukes, må det blant annet kunne gis frivillig, spesifikt, informert og utvetydig, med en praktisk mulighet til å trekke det tilbake.

At undersøkelsen handler om en tjeneste kunden har kjøpt, gjør den heller ikke nødvendigvis nødvendig for å oppfylle avtalen. En valgfri tilfredshetsmåling må vurderes særskilt. Berettiget interesse kan være relevant i enkelte private virksomheter, men krever et reelt formål, nødvendighet og en avveining mot den registrertes interesser og rettigheter. Se arbeidsmåten for å velge behandlingsgrunnlag.

Ved ansatte må maktforholdet tas på alvor. En oppfordring fra nærmeste leder kan oppleves som obligatorisk selv om skjemaet kalles frivillig. Opplys tydelig om hva deltakelse og manglende deltakelse innebærer, og vurder om utformingen faktisk støtter denne forklaringen. En generell samtykkeboks reparerer ikke et problem med frivillighet.

Hvis svarene omfatter helse, religion eller andre særlige kategorier, trengs også et relevant vilkår etter artikkel 9. En advarsel mot sensitive fritekstsvar er et forebyggende tiltak, men sikrer ikke at slike opplysninger aldri mottas. Ha en begrenset rutine for vurdering, eventuell skjerming og sletting av opplysninger undersøkelsen ikke trenger.

Undersøk invitasjoner og skjulte identifikatorer

Lag en prøverespons med oppdiktede data og følg den gjennom verktøyet. Se på hva en administrator kan eksportere: e-post, svar-ID, tidspunkt, personlig invitasjonstoken, nettleserinformasjon og eventuelle tekniske logger. Undersøk om koblingen mellom invitasjonen og svaret lagres i et annet administrasjonsbilde selv om den mangler i standardeksporten.

En påminnelsesfunksjon kan kreve at løsningen vet hvem som allerede har svart. Det betyr ikke nødvendigvis at den må knytte vedkommende til selve svarinnholdet. Be leverandøren forklare separasjonen og kontroller de faktiske innstillingene. Dokumenter forskjellen mellom å kjenne svarstatus og å kunne lese personens svar.

IP-adresser og identifiserbarhet må vurderes i den konkrete sammenhengen. Ikke lov at hele behandlingen er anonym bare fordi analysedatasettet mangler navn. Anonymiseringsvurderingen må også se på øvrige opplysninger og rimelig sannsynlige identifikasjonsmuligheter.

Avklar leverandør og tilgang før første invitasjon

Kontroller om leverandøren behandler opplysninger på deres vegne, og hvilke behandlinger den eventuelt utfører for egne formål. En databehandleravtale er relevant når rollen er databehandler. Den bør stemme med tjenesten, underleverandørene, sikkerhetstiltakene og reglene for avslutning. Begrens leverandørens bruk av svarene til det som er avtalt og lovlig.

Kartlegg hvor opplysninger behandles, og om fjernaksess eller underleverandører medfører overføringer som krever en egen vurdering. Ikke konkluder ut fra at markedsføringssiden sier «europeisk lagring». Administratorer, support og eksportfunksjoner kan endre den reelle dataflyten.

Gi analysegruppen tilgang til det den trenger. I eksempelselskapet får to prosjektmedarbeidere behandle råsvar, mens avdelingslederne får en kontrollert sammenstilling. Direkte ledertilgang til et detaljert regneark kan undergrave løftet om at resultater bare skal presenteres samlet. Tilgangslisten bør ha en eier og en avslutningsdato.

Informer før personen begynner å svare

Startteksten bør gjøre det lett å forstå hvem som står bak undersøkelsen, hva formålet er, og om deltakelsen er frivillig. Gi den øvrige påkrevde informasjonen om blant annet grunnlag, mottakere, lagring, rettigheter og kontaktpunkt i en tilgjengelig form. Forklar eventuelle koblinger mellom invitasjon og svar, uten å gi tekniske garantier dere ikke har kontrollert.

Et kort, konkret utdrag kan være: «Vi bruker svarene til å prioritere forbedringer i bestilling og oppmøte. Avdelingsledere får samlede resultater. To medarbeidere i prosjektgruppen har tilgang til råsvar mens undersøkelsen behandles. Ønsker du individuell oppfølging, bruk det separate kontaktskjemaet.» Utdraget må suppleres med riktig virksomhetsidentitet og resten av informasjonen som gjelder behandlingen.

For deltakerlister fra andre må dere også vurdere informasjonsplikten etter artikkel 14. En undersøkelsesinvitasjon skal ikke kamuflere en markedsføringskampanje; formål og eventuelle regler for kanalen må vurderes ut fra det reelle innholdet.

Avslutt med kontrollert rapport og sletting

Bestem før oppstart når innsamlingen stenger, når rådata ikke lenger trengs, og hvilke resultater som kan beholdes. Bruk egne regler for kontaktlisten, svarstatus, råsvar og sluttrapport. Én felles dato kan være praktisk, men må ikke føre til at identifiserbare opplysninger lagres uten behov.

Kontroller rapporten for små grupper og gjenkjennelige sitater før deling. Et fjernet navn hjelper lite hvis kommentaren beskriver en unik hendelse som alle kjenner. Vurder omskriving, sammenslåing eller utelatelse ut fra analysens behov, og sørg for at meningen ikke fordreies.

Prosjektets ferdigkontroll bør vise godkjente spørsmål, informasjonsversjon, beslutning om grunnlag, kontrollerte plattforminnstillinger, tilgangsliste og utført avslutning. Registrer også hvilke eksporter som ble slettet og hvem som beholdt sluttrapporten. Dette gir neste undersøkelse et konkret utgangspunkt og gjør det mulig å undersøke om den faktiske gjennomføringen fulgte planen.

Ved en premietrekning bør kontaktinformasjonen for trekningen vurderes som et eget formål. I eksempelselskapet kan deltakeren registrere e-post i et separat skjema etter svaret, uten at e-posten kobles til innholdet. Kontroller at løsningen faktisk bryter koblingen, og gi en egen lagringsregel for trekningen. Premien skal heller ikke brukes til å skjule et krav om markedsføringssamtykke.

For forskningsprosjekter ved institusjoner som har avtale med Sikt og er behandlingsansvarlige, bør undersøkelsesplanen også inngå i forberedelsen av Sikts meldeskjema. Veiledningen viser hvordan utvalg, spørreskjema, dataverktøy og deltakerinformasjon må beskrive samme prosjekt før innsamlingen begynner.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Anonymisering: vurder om opplysninger fortsatt kan knyttes til personer

Anonymisering skal gjøre det slik at opplysninger ikke lenger kan knyttes til en identifiserbar person med midler som med rimelighet kan tenkes brukt. Å fjerne navn er ofte utilstrekkelig. Datoer,…

8. september 2026
03Personvern

Ansvarlighet i personvernarbeidet: dokumenter at tiltak virker

Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk…

8. september 2026
04Personvern

Arbeidsgivers innsyn i e-post: beslutning, varsel og protokoll

Før en arbeidsgiver åpner en ansatts e-postkasse, bør virksomheten kunne vise hvorfor innsyn er nødvendig, hvilke mindre inngripende alternativer som er vurdert, og hvordan den ansattes rettigheter…

8. september 2026
05Personvern

Artikkel 14: informer når opplysninger kommer fra andre

Når virksomheten får personopplysninger fra en samarbeidspartner, et offentlig register eller en kjøpt kontaktliste, har personen vanligvis ikke sett innsamlingsskjemaet deres. Informasjonsplikten…

8. september 2026
06Personvern

Automatiserte avgjørelser: identifiser terskelen i artikkel 22

Artikkel 22 i GDPR oppstiller som utgangspunkt et forbud mot visse automatiserte avgjørelser. Virksomheten må identifisere en avgjørelse, undersøke om den utelukkende bygger på automatisert…

8. september 2026
07Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
08Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026