Lovlig grunnlag for behandling
For å behandle personopplysninger må virksomheten ha et lovlig behandlingsgrunnlag. Dette er et kjernekrav i GDPR: uten et gyldig grunnlag er behandlingen ikke lovlig, uansett hvor nyttig eller praktisk virksomheten synes den er.
Hvilke behandlingsgrunnlag finnes?
De vanligste grunnlagene er samtykke, avtale, rettslig forpliktelse, vitale interesser, oppgave i allmennhetens interesse eller utøvelse av offentlig myndighet, og berettiget interesse. Valget må passe med formålet og den konkrete behandlingen. Derfor må grunnlaget vurderes sammen med formålsbegrensning og den faktiske behandlingen av personopplysninger.
Velg riktig grunnlag – ikke det enkleste
Virksomheten kan ikke fritt velge det grunnlaget som virker mest praktisk. Hvis behandlingen faktisk bygger på samtykke, må den oppfylle kravene til samtykke i GDPR. Hvis den bygger på berettiget interesse, må virksomheten gjøre en reell interesseavveining.
Praktiske konsekvenser
Behandlingsgrunnlaget påvirker blant annet hvilken informasjon som må gis, hvilke rettigheter som er mest aktuelle og hvor mye dokumentasjon virksomheten trenger. Dette bør komme tydelig frem i personvernerklæringen.
Husk også dette
Noen behandlinger krever mer enn bare et grunnlag etter artikkel 6. Hvis virksomheten behandler sensitive personopplysninger, må også reglene for særlige kategorier vurderes særskilt.
