Samtykke i GDPR
Samtykke er ett av flere behandlingsgrunnlag i GDPR. Når samtykke brukes, må det være frivillig, spesifikt, informert og utvetydig. Det må også gis gjennom en aktiv handling, kunne dokumenteres og være mulig å trekke tilbake.
Samtykke passer best når personen faktisk har et fritt valg. Det bør ikke brukes som en standardløsning hvis virksomheten egentlig har et annet og mer presist grunnlag for behandlingen.
Hva kjennetegner et gyldig samtykke?
- personen forstår hva det samtykkes til
- formålet er tydelig og avgrenset
- samtykket er frivillig og ikke presset frem
- det kreves en aktiv handling, ikke forhåndsavkryssede felt
- samtykket kan trekkes tilbake like enkelt som det ble gitt
- virksomheten kan dokumentere samtykket
Når bør samtykke ikke brukes?
Samtykke er ofte lite egnet dersom det er ubalanse mellom partene, for eksempel i mange arbeidsgiver-/arbeidstakerforhold. Det er heller ikke riktig å bruke samtykke hvis behandlingen er nødvendig for å oppfylle en avtale eller en lovpålagt plikt.
Derfor bør virksomheten vurdere lovlig grunnlag for behandling før den ber om samtykke.
Dokumentasjon og tilbaketrekking
Samtykker bør loggføres med hva personen samtykket til, når det ble gitt, hvordan det ble gitt og hvilken informasjon personen fikk. Ved tilbaketrekking må virksomheten stoppe behandlingen som bygger på samtykket, med mindre det finnes et annet gyldig grunnlag.
Samtykke henger ofte sammen med personvernerklæring, GDPR og markedsføring og praktisk samtykkeadministrasjon.
