Samtykkeadministrasjon under GDPR
Samtykke er ett av flere mulige behandlingsgrunnlag i GDPR. Det passer særlig når personen skal ha et reelt valg, for eksempel ved nyhetsbrev, enkelte former for markedsføring, frivillige tilleggstjenester eller bruk av data som ikke er nødvendig for å levere en avtale.
En vanlig feil er å bruke samtykke der virksomheten egentlig bør bygge behandlingen på avtale, rettslig plikt eller berettiget interesse. Start derfor alltid med å avklare formålet. Hva skal personopplysningene brukes til, hvilke opplysninger trengs, og hvilket behandlingsgrunnlag passer best?
Hva gjør et samtykke gyldig?
Et samtykke må være frivillig, spesifikt, informert og utvetydig. Personen må forstå hva opplysningene skal brukes til, hvem som er ansvarlig, hvilke valg som finnes, og at samtykket kan trekkes tilbake. Forhåndsavkryssede bokser, uklare formuleringer eller samtykke gjemt i generelle vilkår er dårlige løsninger.
Samtykket bør gis gjennom en aktiv handling, for eksempel at brukeren krysser av, klikker på en knapp eller bekrefter et valg. Samtykke til flere formål bør deles opp, slik at personen kan si ja til ett formål og nei til et annet.
Dokumentasjon av samtykker
Virksomheten må kunne dokumentere at samtykket er innhentet riktig. Det betyr normalt at du bør lagre hva personen samtykket til, når samtykket ble gitt, hvilken tekst personen fikk se, og hvilken kanal eller løsning som ble brukt.
Dokumentasjonen skal ikke bli en grunn til å samle inn unødvendige opplysninger. Bruk nok informasjon til å bevise samtykket, men ikke mer enn nødvendig. Dette henger tett sammen med dataminimering og lagringsbegrensning.
Tilbaketrekking må være enkel
Et samtykke skal kunne trekkes tilbake. Det bør være like lett å trekke det tilbake som å gi det. For et nyhetsbrev betyr det for eksempel en tydelig avmeldingslenke. For en innlogget tjeneste kan det bety en personvernside der brukeren selv kan endre valgene sine.
Når samtykket trekkes tilbake, må behandlingen som bygger på samtykket stoppe. Hvis de samme opplysningene også behandles for et annet lovlig formål, må dette være tydelig forklart og dokumentert.
Gode rutiner for samtykkeadministrasjon
Lag faste rutiner for innhenting, lagring, endring og sletting av samtykker. Sørg for at markedsføring, kundeservice, IT og ledelse forstår hva samtykke brukes til, og hva som skjer når et samtykke trekkes tilbake.
Samtykker bør også gjennomgås jevnlig. Hvis formålet endres, eller teksten brukeren samtykket til ikke lenger stemmer, kan det være nødvendig å innhente nytt samtykke. Kombiner samtykkerutinene med en oppdatert personvernerklæring og en oversikt over lovlig grunnlag for behandling.
