Den nye databeskyttelsesforordning (også kaldet persondataforordningen) får virkning fra d. 25. maj 2018. Som led i forberedelserne til denne skæringsdato udsender Datatilsynet og Justitsministeriet løbende nye vejledninger til danske virksomheder og myndigheder.
Den 8. november kom vejledningen om samtykke, som grundlag for behandling af persondata. Vejledningen skal hjælpe virksomheder og myndigheder, der registrerer eller behandler personoplysninger, med at forstå og efterleve de nye regler.
Samtykke som behandlingsgrundlag
Når virksomheder og myndigheder registrerer eller behandler personoplysninger, er det et krav, at det sker på baggrund af et behandlingsgrundlag. Et samtykke kan give et sådant behandlingsgrundlag. Men et behandlingsgrundlag kan eksempelvis også være tilfælde, hvor registrering eller behandling er nødvendigt for at gennemføre en ordre, eller hvis det er nødvendigt for at overholde andre lovkrav.
En vigtig pointe er, at et samtykke ikke altid er det mest velegnede grundlag, fx hvis det opnås i en relation, hvor der er en stærk og en svag part, fordi den svage parts samtykke, så ikke altid kan anses som frivilligt. Denne problematik behandler vejledningen med flere eksempler.
Mange krav til samtykket
Når behandling af personoplysninger baseres på et samtykke, er der skrappe krav til indhentningen af selve samtykket. Ifølge forordningen skal et samtykke være frivilligt, specifikt, informeret og utvetydigt. Bliver kravene ikke overholdt, kan samtykket ikke udgøre et behandlingsgrundlag – og dermed er samtykket ugyldigt.
Derudover er det den dataansvarlige virksomhed eller myndighed, der har bevisbyrden for, at et samtykke overholder reglerne i persondataforordningen. Derfor opfordres der er i vejledningen til, at et samtykke bliver indhentet skriftligt.
Endelig er det et krav, hvis et samtykke skal være gyldigt efter 25. maj 2018, at den registrerede er oplyst om, at samtykket senere kan kaldes tilbage. Uden denne oplysning er selve samtykket ikke gyldigt. Derudover er det netop muligheden for at kalde et samtykke tilbage, der gør, at man bør overveje, om der kan findes et andet grundlag for behandling i forordningens artikel 6 (almindelige oplysninger) eller artikel 9 (”følsomme” oplysninger).
Brug tjekliste som hjælp
Vejledningen indeholder også en tjekliste, der kan hjælpe dataansvarlige virksomheder og myndigheder med at overholde kravene om samtykke i persondataforordningen. I tjeklisten opfordres den dataansvarlige virksomhed til at overveje om:
- I har taget stilling til, at samtykke er den mest hensigtsmæssige hjemmel til at behandle data i den givne situation
- Samtykkeanmodningen er tydelig og adskilt fra øvrig tekst som fx salgs- og leveringsbetingelses-vilkår
- I indhenter altid samtykke via et aktivt tilvalg fra den samtykkendes side
- I indhenter aldrig samtykke via forud-afkrydsede samtykkefelter eller på anden vis, der baserer sig på den samtykkendes passivitet
- Samtykket er formuleret i et klart og enkelt sprog, som er letforståeligt for en person i målgruppen
- Samtykket specificerer formålet med den påtænkte behandling af data
- Hvis I ønsker samtykke til flere forskellige formål, spørger I om separat samtykke for hvert formål
- Navnet på den/de dataansvarlige fremgår af samtykketeksten
- I oplyser om muligheden for at trække samtykket tilbage
- Der er ikke negative konsekvenser forbundet med ikke at give samtykke
- Samtykke er ikke en betingelse for levering af en vare/ydelse
- Hvis I udbyder online tjenester direkte rettet mod børn under 13 år, anvender I kun samtykke i det omfang, det er muligt at tjekke barnets alder, og I indhenter forældresamtykke, hvis barnet er under 13 år.
- I kan dokumentere, hvem der har givet samtykke, hvornår og hvordan samtykket blev givet, hvad den enkelte har samtykket til, og at samtykket reelt er afgivet frivilligt
- I følger regelmæssigt op på, at samtykket stadig er aktuelt og korrekt, og at formålet med behandlingen eller selve behandlingen ikke har ændret sig
13 kommentar
Tina Jensen
Henriette
Karsten Holt
Henriette
Karsten Holt
Peter
Karsten Holt
Mads Nielsen
Karsten Holt
ML
Karsten Holt
elis
Karsten Holt
Bettina
Karsten Holt
Helle
Karsten Holt
Henrik Sørensen
Karsten Holt
stine
Karsten Holt
Frank
Karsten Holt
Christian
Karsten Holt
Ib Madsen
Karsten Holt
Ib Madsen
Karsten Holt