Skip to main content

Deluxe Media

Teknik og platforme substantiv · GDPR-begreb

Behandlingsgrundlag

Et behandlingsgrundlag er den juridiske hjemmel, der gør en konkret behandling af personoplysninger lovlig, eksempelvis samtykke, kontrakt, retlig forpligtelse eller legitim interesse.

Kort fortalt

Et behandlingsgrundlag er den juridiske hjemmel, der gør en konkret behandling af personoplysninger lovlig, eksempelvis samtykke, kontrakt, retlig forpligtelse eller legitim interesse.

I praksis

Start med det konkrete formål og vælg derefter det grundlag, der faktisk passer. Dokumentér valget, nødvendigheden og eventuelle afvejninger før behandlingen sættes i gang.

Typisk faldgrube

Samtykke er ikke standardløsningen på al databehandling. Et forkert eller uklart grundlag kan ikke reddes ved at sætte en ekstra checkbox eller en generel GDPR-tekst på hjemmesiden.

Introduktion

Et behandlingsgrundlag er den juridiske hjemmel, der gør en behandling af personoplysninger lovlig. Når en virksomhed indsamler, bruger, videregiver eller på anden måde behandler personoplysninger, skal den kunne pege på et relevant grundlag. For almindelige personoplysninger findes de centrale muligheder i GDPR artikel 6.

Artikel 6 indeholder seks overordnede grundlag: samtykke, kontrakt, retlig forpligtelse, vitale interesser, opgave i samfundets interesse eller offentlig myndighedsudøvelse samt legitim interesse. De er ikke en menu, hvor man frit vælger den formulering, der ser lettest ud. Grundlaget skal passe til formålet, forholdet til den registrerede og den konkrete behandling.

Det er derfor en misforståelse, at GDPR altid kræver samtykke. Samtykke er kun ét af flere behandlingsgrundlag. En webshop behøver eksempelvis at behandle kundens navn og leveringsadresse for at gennemføre ordren. En virksomhed kan have lovpligt til at opbevare bestemte bogføringsoplysninger. Andre behandlinger kan efter en konkret vurdering bygge på en legitim interesse.

Valget skal ske, før behandlingen begynder, og bør dokumenteres. Den dataansvarlige skal kunne forklare, hvad formålet er, hvorfor behandlingen er nødvendig, og hvilket grundlag der anvendes. Oplysningerne skal også passe sammen med den information, der gives til brugeren i eksempelvis en privatlivspolitik.

Ved særlige kategorier af personoplysninger, ofte omtalt som følsomme oplysninger, er artikel 6 ikke hele analysen. Der skal også være en relevant undtagelse fra forbuddet i artikel 9. Oplysninger om strafbare forhold har ligeledes særlige regler. Et “artikel 6-grundlag” er altså ikke automatisk tilladelse til enhver type oplysninger.

Et behandlingsgrundlag er ikke en standardtekst nederst på hjemmesiden. Det er begrundelsen for, at den konkrete behandling overhovedet må finde sted.

Sådan bruger du det i praksis

Begynd med formålet. Skriv helt konkret, hvorfor oplysningerne skal bruges. “Administration” er for bredt. “Besvare henvendelser fra potentielle kunder” eller “levere en vare, kunden har bestilt” gør det lettere at vurdere, hvilke oplysninger der er nødvendige, og hvilket grundlag der kan være relevant.

Derefter vurderes de seks muligheder i artikel 6:

  • Samtykke: Den registrerede har frivilligt, specifikt, informeret og utvetydigt accepteret den konkrete behandling. Samtykket skal kunne dokumenteres og trækkes tilbage.
  • Kontrakt: Behandlingen er nødvendig for at opfylde en kontrakt med den registrerede eller for at tage nødvendige skridt på personens anmodning før en kontrakt.
  • Retlig forpligtelse: Behandlingen er nødvendig, fordi den dataansvarlige er underlagt en pligt i lovgivningen.
  • Vitale interesser: Behandlingen er nødvendig for at beskytte en persons liv eller andre vitale interesser. Det er sjældent det relevante grundlag for almindelig website- og marketingdrift.
  • Opgave i samfundets interesse eller offentlig myndighed: Bruges især i offentlig sammenhæng og kræver et passende retsgrundlag.
  • Legitim interesse: En privat virksomhed eller tredjemand forfølger en legitim interesse, behandlingen er nødvendig for den, og den registreredes interesser eller grundlæggende rettigheder går ikke forud.

“Nødvendig” er et vigtigt ord. Hvis formålet kan opnås rimeligt med færre data eller på en mindre indgribende måde, skal det indgå i vurderingen. Det hænger sammen med GDPR-princippet om dataminimering. En webshop behøver en leveringsadresse til en fysisk ordre, men ikke nødvendigvis kundens fødselsdato. En kontaktformular behøver ofte navn og kontaktoplysninger, men sjældent CPR-nummer.

Ved kontrakt skal oplysningerne være objektivt nødvendige for kontrakten med den registrerede. Det er ikke nok, at virksomheden har skrevet et ekstra datakrav ind i sine egne vilkår, hvis det ikke er nødvendigt for ydelsen. På samme måde kræver retlig forpligtelse, at der faktisk findes en lovmæssig pligt, som behandlingen er nødvendig for at opfylde.

Legitim interesse kræver en reel afvejning. Først identificeres den legitime interesse. Derefter vurderes, om behandlingen er nødvendig. Til sidst afvejes virksomhedens eller tredjemands interesse mod den registreredes interesser, rettigheder og rimelige forventninger. Hvis den registreredes hensyn vejer tungere, kan artikel 6, stk. 1, litra f ikke bruges.

Samtykke bør ikke bruges som sikkerhedsnet, bare fordi det er let at sætte en checkbox på en side. Hvis personen reelt ikke kan sige nej uden negative konsekvenser, eller hvis behandlingen er nødvendig af en anden grund, kan samtykke være et dårligt eller ugyldigt valg. Samtykke skal også kunne trækkes tilbage lige så let, som det blev givet.

På en hjemmeside bør behandlingsgrundlaget kortlægges pr. formål. Kontaktformular, nyhedsbrev, ordrebehandling, statistik og annoncering er ikke nødvendigvis én samlet behandling. Cookies og lignende teknologier har desuden særskilte regler om lagring og adgang på brugerens udstyr. Et cookiebanner og en cookiepolitik skal derfor ses sammen med GDPR-vurderingen, men de to regelsæt er ikke identiske.

Dokumentér valget i et internt overblik, og sørg for, at oplysningerne til brugeren er konsistente. Hvis virksomheden ændrer formålet væsentligt, kan det kræve en ny vurdering og ny information. Man bør ikke bare genbruge det gamle grundlag til en helt anden anvendelse af data.

Eksempel

En mindre virksomhed driver en WooCommerce-webshop. Kunden lægger varer i kurven og gennemfører et køb. For at behandle ordren bruger webshoppen navn, leveringsadresse, e-mail, ordrenummer og de nødvendige betalingsoplysninger. Den behandling, der er nødvendig for selve købet og leveringen, kan typisk knytte sig til kontrakten med kunden.

Efter købet opbevarer virksomheden visse faktura- og transaktionsoplysninger, fordi bogføringsregler kræver det. Her er formålet et andet end levering, og behandlingsgrundlaget kan være en retlig forpligtelse. Det viser, hvorfor én kundepost godt kan indeholde oplysninger, der opbevares af forskellige grunde og i forskellige perioder.

Virksomheden vil også sende et månedligt nyhedsbrev med tilbud. Den aktivitet er ikke nødvendig for at levere den allerede købte vare. Virksomheden vurderer derfor markedsføringsreglerne og den relevante databeskyttelsesvurdering særskilt. Hvis løsningen bygger på samtykke, skal tilmeldingen være tydelig, dokumenterbar og adskilt fra selve købet, så kunden ikke tvinges til marketing for at kunne bestille.

På hjemmesiden bruges desuden analyse og annonceværktøjer. De nødvendige teknologier og eventuelle ikke-nødvendige cookies kortlægges. Virksomheden sørger for, at samtykkeløsningen styrer de relevante tags og ikke bare viser en popup oven på scripts, der allerede kører. Det tekniske arbejde hænger dermed sammen med behandlingsgrundlaget, men teknikken bestemmer ikke i sig selv, hvilket juridisk grundlag der er korrekt.

Til sidst opdateres privatlivspolitikken, så kunden kan se de forskellige formål, grundlag og opbevaringsperioder. Virksomheden har nu ikke ét diffust “GDPR-samtykke”, men flere klart beskrevne behandlinger med hver sin begrundelse.

Faldgrube

Den mest almindelige fejl er at bruge samtykke til alt. En checkbox kan føles sikker, men et samtykke er kun gyldigt, når kravene er opfyldt, og det kan trækkes tilbage. Hvis virksomheden stadig skal bruge oplysningerne efter en tilbagetrækning for at opfylde en lovpligt eller et andet legitimt formål, viser det ofte, at samtykke ikke var den rigtige beskrivelse af hele behandlingen.

En anden fejl er at kalde noget “nødvendigt for kontrakten”, fordi det er nyttigt for virksomheden. Personalisering, profilering eller ekstra marketing bliver ikke automatisk nødvendigt, bare fordi det står i handelsbetingelserne. Spørgsmålet er, om behandlingen objektivt er nødvendig for den ydelse, personen har bedt om.

Ved legitim interesse er faldgruben at springe afvejningen over. “Vi har en legitim interesse i markedsføring” er ikke hele testen. Behandlingen skal være nødvendig, og virksomhedens interesse skal holdes op mod den registreredes interesser, rettigheder og forventninger. Børn og særligt indgribende behandling kan kræve ekstra forsigtighed.

Pas også på med at skifte grundlag bagefter for at redde en behandling. Hvis virksomheden oprindeligt fortalte brugeren, at data kun behandles på baggrund af samtykke, kan den ikke uden videre ignorere en tilbagetrækning og pege på legitim interesse. Grundlaget bør afklares på forhånd og kommunikationen være konsekvent.

Endelig er artikel 6 ikke hele GDPR. Følsomme oplysninger kan kræve artikel 9, og behandling skal stadig følge principperne om formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning og sikkerhed. Et behandlingsgrundlag gør ikke unødvendig eller dårlig datahåndtering acceptabel.

Godt at vide

Datatilsynet beskriver behandlingsgrundlag som spørgsmålet om, hvorvidt GDPR giver virksomheden lov til at behandle oplysningerne. Det er en nyttig, praktisk måde at tænke på begrebet: Før du diskuterer bannere, formuleringer og systemer, skal der være en lovlig grund til den konkrete behandling.

Virksomheden kan have flere behandlingsgrundlag på samme hjemmeside, men det er ikke det samme som at liste alle seks under hvert formål “for en sikkerheds skyld”. Informationen til de registrerede skal være præcis. Et uklart katalog af mulige hjemler gør det sværere at forstå, hvad virksomheden faktisk bygger behandlingen på.

Behandlingsgrundlaget skal også ses sammen med formålet. Hvis oplysninger senere ønskes brugt til noget andet, skal virksomheden vurdere, om den nye anvendelse er forenelig med det oprindelige formål, eller om der kræves et nyt grundlag og ny information. Data må ikke bare genbruges, fordi de allerede ligger i CRM-systemet.

Et godt praktisk dokument kan være en enkel tabel med kolonnerne: aktivitet, formål, datatyper, registrerede, system, modtagere, behandlingsgrundlag, slettefrist og ansvarlig. Det giver et brugbart overblik ved nye plugins, leverandører og kampagner og gør det lettere at holde databehandleraftaler og privatlivsinformation opdateret.

Deluxe Media kan hjælpe med den tekniske side af et webprojekt: hvilke formularer, cookies, tags, plugins og integrationer der faktisk behandler data, og hvordan de kan konfigureres. Men det juridiske valg af behandlingsgrundlag skal afspejle virksomhedens virkelige formål og bør ved tvivl afklares med relevant juridisk rådgivning. En teknisk opsætning kan understøtte et valg; den kan ikke skabe hjemlen.