Interesseavveining i GDPR
Interesseavveining er vurderingen som må gjøres når virksomheten vil bruke berettiget interesse som behandlingsgrunnlag. Dette er ett av grunnlagene i GDPR artikkel 6, men det kan ikke brukes automatisk bare fordi behandlingen er nyttig for virksomheten.
Tre spørsmål må besvares
En praktisk interesseavveining starter med tre spørsmål: Har virksomheten en lovlig og reell interesse? Er behandlingen nødvendig for å oppnå formålet? Veier virksomhetens interesse tyngre enn den registrertes rettigheter og friheter? Hvis svaret er nei på ett av disse punktene, bør dere velge et annet grunnlag, for eksempel samtykke eller et grunnlag som følger av avtale eller rettslig plikt.
Hva teller i selve avveiningen?
Vurderingen må være konkret. Det spiller blant annet inn hva slags opplysninger som behandles, hvor inngripende behandlingen er, hva den registrerte med rimelighet kan forvente, og hvilke tiltak virksomheten har satt inn for å redusere risiko. Dersom behandlingen gjelder sårbare grupper, profilering eller opplysninger som ligger tett på særlige kategorier av personopplysninger, skal terskelen være høyere.
Dokumentasjon er en del av jobben
Interesseavveining bør dokumenteres skriftlig. Beskriv formålet, hvorfor behandlingen er nødvendig, hvilke alternativer dere vurderte, hvilke konsekvenser behandlingen kan ha for den registrerte, og hvorfor konklusjonen likevel er at behandlingen kan skje. Husk også å informere om grunnlaget i personvernerklæringen, og respekter retten til å protestere når den gjelder.
Når er berettiget interesse et svakt valg?
Grunnlaget er ofte svakt dersom behandlingen er uventet, særlig inngripende eller kan oppleves som overvåkende. Offentlige myndigheter kan heller ikke bruke interesseavveining som grunnlag når behandlingen skjer som ledd i utøvelsen av deres offentlige oppgaver. I slike tilfeller må virksomheten se etter et annet og tydeligere behandlingsgrunnlag.
Relaterte sider
- Les også: Lovlig grunnlag for behandling
- Les også: Rett til å protestere
- Les også: Samtykke i GDPR
- Les også: Personvernerklæring
