Berättigat intresse är den mest flexibla lagliga grunden i GDPR, och den som flest team använder fel. Den är lockande eftersom den varken kräver en samtyckesruta eller ett undertecknat avtal. Du bestämmer att du har ett bra skäl att behandla någons uppgifter, och sätter igång. Men flexibiliteten kommer med ett villkor som de flesta hoppar över: du måste göra en intresseavvägning först, och du måste kunna visa upp den.
En bedömning av berättigat intresse är ingen formalitet. Det är beviset på att du vägde ditt intresse mot rättigheterna hos de människor vars uppgifter du använder, och kom fram till att du kunde gå vidare. Utan den är "berättigat intresse" bara en fras du skrev i en policy. Den här guiden går igenom vad grunden är, det trestegstest som bär upp den, när du ska använda den i stället för samtycke, och hur du håller bedömningen som levande bevis i OptiTech.
Vad berättigat intresse egentligen är
GDPR ger dig sex lagliga grunder för att behandla personuppgifter, och varje behandling behöver minst en. Samtycke och avtal är de två som flest känner till. Berättigat intresse är den sjätte, i artikel 6.1 f, och den bredaste.
Den låter dig behandla personuppgifter när du har ett genuint, specifikt skäl och det skälet inte vägs över av den enskildes intressen eller grundläggande rättigheter. Tänk bedrägeribekämpning, nätverkssäkerhet, direktmarknadsföring till befintliga kunder eller att dela uppgifter inom en koncern för intern administration. Det är fall där det vore opraktiskt att be om samtycke, eller där ett avtal inte riktigt passar, men där du ändå har ett verkligt och försvarbart behov.
Haken är ansvarsskyldigheten. Eftersom det är du som avgör att ditt intresse är berättigat ligger bevisbördan på dig. Det beviset är intresseavvägningen.
Trestegstestet
En hållbar intresseavvägning arbetar sig igenom tre frågor i ordning. Klarar du inte alla tre är berättigat intresse inte din grund, och då behöver du leta någon annanstans.
Ändamålstestet
Först: finns det ett berättigat intresse över huvud taget? Namnge det specifikt. "Att förbättra verksamheten" är för vagt för att försvara. "Att upptäcka bedrägliga transaktioner för att skydda kunder och minska återkrav" är ett verkligt ändamål du kan stå för. Intresset kan vara ditt eget, en tredje parts eller allmänhetens, och det får vara kommersiellt. Det måste bara vara genuint och tydligt formulerat.
Nödvändighetstestet
Sedan: är behandlingen faktiskt nödvändig för att nå det ändamålet? Nödvändig betyder inte bekväm. Om du kan nå samma resultat med färre personuppgifter, eller utan att behandla personuppgifter alls, är behandlingen inte nödvändig och grunden faller. Här gör uppgiftsminimeringen verkligt arbete: du kontrollerar att uppgifterna du använder är det minsta du behöver för uppgiften.
Intresseavvägningen
Till sist: väger dina intressen tyngre än den enskildes rättigheter och friheter? Det här är kärnan i bedömningen. Du väger ditt intresse mot påverkan på personen: vad hen rimligen kan förvänta sig, hur ingripande behandlingen är, om den rör barn eller känsliga uppgifter och om hen enkelt kan välja bort den. Om en förnuftig person skulle bli förvånad eller obekväm kan vågen tippa emot dig. Skyddsåtgärder, som tydlig information och en enkel väg att invända, kan väga tillbaka den.
Berättigat intresse eller samtycke
Team väljer ofta samtycke som standard för att det känns tryggt. Det är det inte alltid. Samtycke måste vara frivilligt, specifikt, informerat och lika enkelt att ta tillbaka som att ge. Om människor inte realistiskt kan säga nej, eller om du skulle fortsätta behandla efter att de tagit tillbaka det, är samtycke fel grund, och att använda det ändå är sämre än att sakna grund.
Berättigat intresse passar när behandlingen är lågrisk, ligger inom vad människor kan förvänta sig, och du är beredd att ta ansvar för bedömningen. Samtycke passar när behandlingen verkligen är valfri och personen bör ha kontrollen, som marknadsföring till någon utan tidigare relation till dig, eller allt som rör känsliga personuppgifter. Välj den grund som motsvarar verkligheten, inte den som är minst jobb att sätta upp.
Du kan inte byta grund mitt i
Välj din lagliga grund innan du börjar behandla och håll fast vid den. Om du åberopar berättigat intresse och sedan faller tillbaka på samtycke när någon invänder har du undergrävt båda. Intresseavvägningen är hur du binder dig vid rätt grund från början.
Att dokumentera bedömningen
Ansvarsskyldighet i GDPR betyder att du visar att du följer reglerna, inte bara påstår det. För berättigat intresse är intresseavvägningen den demonstrationen. Den bör dokumentera ändamålet du identifierade, varför behandlingen är nödvändig, hur du vägde avvägningen, vilka skyddsåtgärder du satt in och datumet då du fattade beslutet.
Dokumentationen skyddar dig också över tid. Omständigheter ändras: ett ändamål växer, en ny datakälla dyker upp, en behandling börjar röra känsligare uppgifter. En daterad bedömning berättar vad du beslutade och på vilka fakta, så att du vet när det är dags att göra om den. En avvägning som gjorts en gång och glömts bort är nästan lika svag som ingen alls.
Rättigheterna som fortfarande gäller
Att välja berättigat intresse sänker inte dina skyldigheter mot den enskilde. Flera rättigheter gäller med särskild tyngd.
Rätten att göra invändningar är den stora. När du stödjer dig på berättigat intresse kan människor invända mot behandlingen, och då måste du sluta om du inte kan visa tvingande skäl som väger tyngre än deras intressen. För direktmarknadsföring är invändningen absolut: invänder någon, slutar du, utan undantag.
Rätten till information väger också tyngre här. Du måste berätta att du stödjer dig på berättigat intresse och namnge intresset, oftast i din integritetspolicy. Människor kan inte utöva en rätt att invända som de inte vet att de har. De vanliga rättigheterna till tillgång, rättelse och radering gäller som under vilken grund som helst.
Att koppla bedömningen till en behandling i OptiTech
En intresseavvägning är bara användbar om den är kopplad till det den motiverar. I OptiTech länkar varje behandling i ditt register till sin lagliga grund, och när grunden är berättigat intresse fäster du bedömningen vid behandlingen som bevis.
Den kopplingen gör flera saker på en gång. Den som granskar behandlingen i OptiTech Console ser grunden och kan öppna bedömningen bakom den, så att resonemanget följer med registret i stället för att ligga i någons inkorg. När du ser över ditt program är behandlingar som stödjer sig på berättigat intresse lätta att hitta och ompröva. Och när en kund eller revisor frågar hur du motiverar en viss användning av uppgifter finns svaret kopplat till behandlingen, daterat och komplett, i stället för att rekonstrueras under press.
Samma bevis matar ditt trust center. En köpare som gör en säkerhetsgranskning ser att dina påståenden om berättigat intresse backas av verkliga bedömningar, vilket förvandlar en svår fråga till en kort.
Kom igång
Du behöver inte bedöma allt på en gång. En vettig första omgång ser ut så här:
- Lista behandlingarna som stödjer sig på berättigat intresse idag. Marknadsföring till befintliga kunder och säkerhetsövervakning är vanliga startpunkter.
- Kör trestegstestet på var och en och skriv ner ändamål, nödvändighet och avvägning.
- Fäst varje bedömning vid sin behandling i OptiTech så att grunden och beviset hålls ihop.
- Bestäm en översynstakt så att bedömningarna tas upp igen när behandlingen eller risken ändras.
Berättigat intresse belönar team som behandlar det som en bedömning de kan försvara, inte en genväg förbi samtycke. Gör avvägningen, skriv ner den, och håll den kopplad till arbetet den motiverar.
Redo att samla dina lagliga grunder och deras bevis på ett ställe? Boka en demo och se hur OptiTech fäster en intresseavvägning vid behandlingen den motiverar.
