Juridik · 17 maj 2026 · 10 min läsning

Vad är berättigat intresse? Art. 6(1)(f) GDPR för B2B

En enkel förklaring av trestegstestet, med ett praktiskt exempel på identifiering av webbplatsbesökare på företagsnivå, vad din dokumentation bör innehålla och när samtycke faktiskt är den rättsliga grund du behöver.

Illustration av rättvisans vågskålar, den ena sidan tyngre, med silhuetten av ett juridiskt dokument.

Berättigat intresse — Art. 6(1)(f) GDPR — är den mest användbara och mest missförstådda rättsliga grunden i förordningen. Marknadsförare använder den för att den inte kräver en samtyckesbanner; tillsynsmyndigheter granskar den noga eftersom den inte får bli ett generellt fribrev. Den här artikeln går igenom vad artikeln faktiskt säger, det trestegstest som myndigheterna förväntar sig att du gör, ett exempel för besöksidentifiering på företagsnivå och var gränserna går.

Vad Art. 6(1)(f) faktiskt säger

Artikeln tillåter behandling av personuppgifter när den är "nödvändig för ändamål som rör den personuppgiftsansvariges eller en tredje parts berättigade intressen, om inte den registrerades intressen eller grundläggande rättigheter och friheter väger tyngre". Två ord bär den tyngsta vikten — "nödvändig" och "väger tyngre" — och den tredje pelaren är oskriven men förväntad: ditt berättigade intresse måste i sig vara lagligt. Om någon av dessa tre brister, faller den rättsliga grunden.

Tillsynsmyndigheten fattar inte beslutet åt dig. Du utför analysen, dokumenterar analysen och om du blir ifrågasatt visar du upp analysen. Det sker ingen anmälan, registrering eller godkännande — men det finns heller inget försvar om intresseavvägningen inte faktiskt har genomförts.

Trestegstestet för intresseavvägning

Europeiska dataskyddsmyndigheter enas kring samma ramverk i tre steg, ibland kallat LIA (Legitimate Interests Assessment). Varje steg måste godkännas.

  1. Ändamålstest — är intresset lagligt, specifikt och verkligt? Ett generiskt "vi vill sälja mer" räcker inte. "Att identifiera företag som besöker vår B2B-webbplats för att nå rätt beslutsfattare med relevant information" gör det.
  2. Nödvändighetstest — är behandlingen det minst ingripande sättet att uppnå ändamålet? Om en mindre invasiv metod fungerar (aggregerad analys, opt-in nyhetsbrev, ett formulär), bör den föredras. Nödvändighet innebär att du inte rimligen kan göra det på ett annat sätt.
  3. Avvägningstest — väger den registrerades intressen, rättigheter och friheter tyngre än dina? Ta hänsyn till deras rimliga förväntningar, uppgifternas natur, känslighet, i vilket sammanhang de samlades in och eventuella skyddsåtgärder du tillämpar.

Exempel: identifiering av besökare på företagsnivå

Anta att ett B2B SaaS-företag som verkar i EU vill identifiera organisationerna bakom besöken på dess webbplats — identifiering på företagsnivå, inga cookies, inga personliga identifierare. Så här ser en försvarbar LIA ut, steg för steg.

Steg 1 — Ändamål

Syftet är att identifiera företag som aktivt efterforskar en B2B-tjänst för att kunna skicka dem relevant, riktad information (ett personligt mejl, en fallstudie, en inbjudan till ett kort möte). Syftet är lagligt, specifikt och verkligt. Det handlar inte om datainsamling "utifall att".

Steg 2 — Nödvändighet

Kan syftet uppnås på ett mindre ingripande sätt? Aggregerad analys svarar på "hur många?" men inte "vem?" — det kan inte uppfylla syftet. Ett generiskt nyhetsbrev når prenumeranter som själva valt att gå med, men inte de företag som aktivt gör research just nu. Ett formulär fångar bara den lilla bråkdel av besökare som frivilligt lämnar sina uppgifter. Identifiering på företagsnivå, som kopplar IP till en organisation utan att vidröra en personlig identifierare, är ett proportionerligt och nödvändigt medel för det uttalade syftet.

Steg 3 — Avvägning

Rimliga förväntningar: Affärsbesökare som surfar på en B2B-tjänsts webbplats under arbetstid förväntar sig generellt att webbplatsinnehavaren vet att ett företag (inte nödvändigtvis en individ) har besökt sidan. Uppgifternas natur: den identifierade enheten är en juridisk person (en organisation), inte en fysisk person. Känslighet: inga särskilda kategorier av uppgifter är inblandade. Sammanhang: data samlades in på den personuppgiftsansvariges egen webbplats i den normala affärsverksamheten. Skyddsåtgärder: inga cookies, ingen fingerprinting, ingen spårning mellan olika webbplatser, ingen profilering av den enskilda besökaren; en tillgänglig opt-out för det identifierade företaget; en offentlig integritetspolicy som förklarar exakt vad som händer.

Vid denna avvägning väger den personuppgiftsansvariges intresse av att nå en beslutsfattare med relevant information inte, i ett vanligt B2B-fall, lättare än den registrerades intressen, rättigheter och friheter. En annan behandling (t.ex. spårning på individnivå eller att sälja vidare data till tredje part) skulle vända på balansen — analysen är specifik för vad du faktiskt gör.

Hur dokumentationen faktiskt ser ut

En försvarbar LIA är ett kort, daterat dokument — vanligtvis två till fyra sidor — undertecknat av en namngiven person. Nedan visas den struktur som de flesta europeiska myndigheter accepterar.

AvsnittInnehållLängd
RubrikNamn på ansvarig, adress, DPO-kontakt (om tillämpligt), giltighetsdatum1 rad per punkt
ÄndamålSpecifikt, lagligt, verkligt intresse — ett stycke~100 ord
NödvändighetÖvervägda alternativ och varför de inte uppfyller syftet~150 ord
AvvägningRimliga förväntningar, natur, känslighet, sammanhang, skyddsåtgärder~300 ord
SkyddsåtgärderKonkreta åtgärder: opt-out, lagring, inga personliga identifierare, DPA med personuppgiftsbiträden~150 ord
GranskningSignerad av (namn, roll); nästa granskningsdatum (årligen)2 rader
Minsta antal avsnitt i en bedömning av berättigat intresse (LIA).

Vad som skiljer sig mellan länder

Art. 6(1)(f) är enhetlig inom EU, men ePrivacy-dimensionen (i Tyskland, § 25 TDDDG) styr om du får placera eller läsa information på terminalutrustningen — cookies, local storage, fingerprinting. Identifiering på företagsnivå utan någon lagring på klientsidan faller utanför kravet på samtycke enligt dessa regler; introduktion av klientside-identifierare kräver samtycke oavsett din Art. 6-grund.

Berättigat intresse är inte en universell ersättning för samtycke. Den rättsliga grunden övergår till samtycke (Art. 6(1)(a)) i minst tre vanliga B2B-situationer.

  1. Närhelst information lagras på eller läses från besökarens enhet utöver vad som är strikt nödvändigt — en spårningscookie, en localStorage-identifierare, en fingerprint — kräver ePrivacy samtycke oavsett din Art. 6-grund.
  2. Behandling av personuppgifter för fysiska personer för beteendebaserad reklam, profilering mellan olika webbplatser eller försäljning till tredje part. Dessa faller långt utanför ett proportionerligt B2B-intresse.
  3. Känsliga uppgifter (Art. 9) — hälsa, politiska åsikter, biometri — omfattas aldrig av vanligt berättigat intresse; en specifik Art. 9-grund krävs utöver Art. 6.

En operativ checklista

  • Du har en skriftlig, daterad LIA som täcker den specifika behandlingen.
  • Din integritetspolicy förklarar på ett enkelt språk att du identifierar företag (inte individer) och varför.
  • Du har en tillgänglig opt-out och du respekterar den — företag tas bort inom ett definierat fönster och återidentifieras inte.
  • Du har ett signerat DPA med alla biträden som hanterar data.
  • Du granskar din LIA årligen eller när behandlingen ändras väsentligt.

Denna artikel är skriven i utbildningssyfte, inte som juridisk rådgivning. För en bindande bedömning av din egen behandling, rådgör med kvalificerad juridisk expertis i din jurisdiktion.

lead.box Team

Publicerat av

lead.box Team

Fler artiklar

Se lead.box på din egen trafik

Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.

Notiser om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links