Rett til å protestere i GDPR
Rett til å protestere betyr at den registrerte i noen tilfeller kan si nei til at personopplysninger fortsatt brukes. Retten er særlig relevant når behandlingen bygger på berettiget interesse eller skjer som ledd i en oppgave i allmennhetens interesse, og den står ekstra sterkt ved direkte markedsføring.
Når må virksomheten ta protesten på alvor?
Dersom behandlingen bygger på interesseavveining, må virksomheten gjøre en ny vurdering og kunne vise til tungtveiende grunner for å fortsette. Hvis protesten gjelder direkte markedsføring, skal behandlingen til det formålet som hovedregel stoppe. Derfor må retten sees i sammenheng med lovlig grunnlag for behandling.
Når passer andre rettigheter bedre?
Hvis behandlingen bygger på samtykke, vil det ofte være mer presist å trekke samtykket tilbake. Hvis målet er å få data rettet, begrenset eller slettet, må virksomheten også vurdere de rettighetene separat. Det er derfor klokt å forklare forskjellen tydelig i personvernerklæringen og i rutiner for henvendelser.
Hva bør virksomheten gjøre i praksis?
- ha en enkel kanal for å motta protester
- vurdere grunnlaget og formålet på nytt
- dokumentere vurderingen
- stoppe markedsføring raskt dersom protesten gjelder det
Retten til å protestere minner virksomheten om at et behandlingsgrunnlag ikke er nok i seg selv. Behandlingen må også tåle en konkret vurdering når den registrerte sier imot.
Relaterte sider
- Interesseavveining
- Lovlig grunnlag for behandling
- Personvernerklæring
- Rett til begrensning av behandling
