Forstå GDPR-unntak
GDPR gjelder bredt, men ikke absolutt i alle situasjoner. Det finnes avgrensninger, unntak og særregler som kan være viktige for virksomheter. Samtidig er det risikabelt å anta at en behandling er unntatt uten en konkret vurdering.
Det tryggeste utgangspunktet er dette: behandler virksomheten personopplysninger som ledd i virksomhetens aktivitet, bør den normalt vurdere GDPR-reglene.
Anonyme opplysninger faller utenfor
GDPR gjelder personopplysninger, altså opplysninger som kan knyttes til en identifisert eller identifiserbar person. Reelt anonyme opplysninger faller utenfor. Det er likevel forskjell på anonymisering og pseudonymisering.
Pseudonymiserte data kan fortsatt være personopplysninger hvis noen kan koble dataene tilbake til en person ved hjelp av tilleggsinformasjon. Dette er vanlig i analyse, statistikk og systemlogger.
Rent privat bruk
Behandling som skjer som en rent personlig eller familiemessig aktivitet, er som hovedregel ikke omfattet på samme måte som virksomhetsbehandling. En privat adressebok eller private bilder til eget bruk er noe annet enn en bedrift som lagrer kundeopplysninger.
For bedrifter, foreninger og organisasjoner vil behandling av opplysninger om kunder, medlemmer, ansatte, leverandørkontakter eller brukere normalt være innenfor regelverket.
Unntak fra enkelte rettigheter
Noen ganger kan det finnes begrensninger i retten til innsyn, sletting eller informasjon. Det kan for eksempel være aktuelt der virksomheten er pålagt å lagre opplysninger etter bokføringsregler, der dokumentasjon må beholdes for et rettskrav, eller der andre lover gir særlige regler.
Slike unntak betyr ikke at GDPR ikke gjelder. Det betyr bare at retten må vurderes opp mot andre plikter og rettslige grunnlag. Dokumenter vurderingen, og forklar personen hvorfor en forespørsel eventuelt ikke kan oppfylles fullt ut.
Særlige kategorier krever ekstra vurdering
Opplysninger om helse, fagforening, religion, politisk syn, biometriske data og andre sensitive personopplysninger krever ekstra grunnlag og strengere sikkerhet. Det er ikke et unntak fra GDPR, men et område der kravene ofte blir høyere.
Praktisk anbefaling
Hvis du tror et unntak gjelder, bør du skrive ned hvorfor. Hvilke opplysninger behandles, hvilket formål har du, hvilken regel bygger du på, og hvilke rettigheter gjelder fortsatt? Kombiner vurderingen med lovlig grunnlag for behandling og rutiner for retting og sletting.
