Berättigat intresse — Art. 6(1)(f) GDPR — är den mest användbara och mest missförstådda rättsliga grunden i förordningen. Marknadsförare använder den för att den inte kräver en samtyckesbanner; tillsynsmyndigheter granskar den noga eftersom den inte får bli ett generellt fribrev. Den här artikeln går igenom vad artikeln faktiskt säger, det trestegstest som myndigheterna förväntar sig att du gör, ett exempel för besöksidentifiering på företagsnivå och var gränserna går.
Vad Art. 6(1)(f) faktiskt säger
Artikeln tillåter behandling av personuppgifter när den är "nödvändig för ändamål som rör den personuppgiftsansvariges eller en tredje parts berättigade intressen, om inte den registrerades intressen eller grundläggande rättigheter och friheter väger tyngre". Två ord bär den tyngsta vikten — "nödvändig" och "väger tyngre" — och den tredje pelaren är oskriven men förväntad: ditt berättigade intresse måste i sig vara lagligt. Om någon av dessa tre brister, faller den rättsliga grunden.
Tillsynsmyndigheten fattar inte beslutet åt dig. Du utför analysen, dokumenterar analysen och om du blir ifrågasatt visar du upp analysen. Det sker ingen anmälan, registrering eller godkännande — men det finns heller inget försvar om intresseavvägningen inte faktiskt har genomförts.
Trestegstestet för intresseavvägning
Europeiska dataskyddsmyndigheter enas kring samma ramverk i tre steg, ibland kallat LIA (Legitimate Interests Assessment). Varje steg måste godkännas.
- Ändamålstest — är intresset lagligt, specifikt och verkligt? Ett generiskt "vi vill sälja mer" räcker inte. "Att identifiera företag som besöker vår B2B-webbplats för att nå rätt beslutsfattare med relevant information" gör det.
- Nödvändighetstest — är behandlingen det minst ingripande sättet att uppnå ändamålet? Om en mindre invasiv metod fungerar (aggregerad analys, opt-in nyhetsbrev, ett formulär), bör den föredras. Nödvändighet innebär att du inte rimligen kan göra det på ett annat sätt.
- Avvägningstest — väger den registrerades intressen, rättigheter och friheter tyngre än dina? Ta hänsyn till deras rimliga förväntningar, uppgifternas natur, känslighet, i vilket sammanhang de samlades in och eventuella skyddsåtgärder du tillämpar.
Exempel: identifiering av besökare på företagsnivå
Anta att ett B2B SaaS-företag som verkar i EU vill identifiera organisationerna bakom besöken på dess webbplats — identifiering på företagsnivå, inga cookies, inga personliga identifierare. Så här ser en försvarbar LIA ut, steg för steg.
Steg 1 — Ändamål
Syftet är att identifiera företag som aktivt efterforskar en B2B-tjänst för att kunna skicka dem relevant, riktad information (ett personligt mejl, en fallstudie, en inbjudan till ett kort möte). Syftet är lagligt, specifikt och verkligt. Det handlar inte om datainsamling "utifall att".
Steg 2 — Nödvändighet
Kan syftet uppnås på ett mindre ingripande sätt? Aggregerad analys svarar på "hur många?" men inte "vem?" — det kan inte uppfylla syftet. Ett generiskt nyhetsbrev når prenumeranter som själva valt att gå med, men inte de företag som aktivt gör research just nu. Ett formulär fångar bara den lilla bråkdel av besökare som frivilligt lämnar sina uppgifter. Identifiering på företagsnivå, som kopplar IP till en organisation utan att vidröra en personlig identifierare, är ett proportionerligt och nödvändigt medel för det uttalade syftet.
Steg 3 — Avvägning
Rimliga förväntningar: Affärsbesökare som surfar på en B2B-tjänsts webbplats under arbetstid förväntar sig generellt att webbplatsinnehavaren vet att ett företag (inte nödvändigtvis en individ) har besökt sidan. Uppgifternas natur: den identifierade enheten är en juridisk person (en organisation), inte en fysisk person. Känslighet: inga särskilda kategorier av uppgifter är inblandade. Sammanhang: data samlades in på den personuppgiftsansvariges egen webbplats i den normala affärsverksamheten. Skyddsåtgärder: inga cookies, ingen fingerprinting, ingen spårning mellan olika webbplatser, ingen profilering av den enskilda besökaren; en tillgänglig opt-out för det identifierade företaget; en offentlig integritetspolicy som förklarar exakt vad som händer.
Vid denna avvägning väger den personuppgiftsansvariges intresse av att nå en beslutsfattare med relevant information inte, i ett vanligt B2B-fall, lättare än den registrerades intressen, rättigheter och friheter. En annan behandling (t.ex. spårning på individnivå eller att sälja vidare data till tredje part) skulle vända på balansen — analysen är specifik för vad du faktiskt gör.
Hur dokumentationen faktiskt ser ut
En försvarbar LIA är ett kort, daterat dokument — vanligtvis två till fyra sidor — undertecknat av en namngiven person. Nedan visas den struktur som de flesta europeiska myndigheter accepterar.
| Avsnitt | Innehåll | Längd |
|---|---|---|
| Rubrik | Namn på ansvarig, adress, DPO-kontakt (om tillämpligt), giltighetsdatum | 1 rad per punkt |
| Ändamål | Specifikt, lagligt, verkligt intresse — ett stycke | ~100 ord |
| Nödvändighet | Övervägda alternativ och varför de inte uppfyller syftet | ~150 ord |
| Avvägning | Rimliga förväntningar, natur, känslighet, sammanhang, skyddsåtgärder | ~300 ord |
| Skyddsåtgärder | Konkreta åtgärder: opt-out, lagring, inga personliga identifierare, DPA med personuppgiftsbiträden | ~150 ord |
| Granskning | Signerad av (namn, roll); nästa granskningsdatum (årligen) | 2 rader |
Vad som skiljer sig mellan länder
Art. 6(1)(f) är enhetlig inom EU, men ePrivacy-dimensionen (i Tyskland, § 25 TDDDG) styr om du får placera eller läsa information på terminalutrustningen — cookies, local storage, fingerprinting. Identifiering på företagsnivå utan någon lagring på klientsidan faller utanför kravet på samtycke enligt dessa regler; introduktion av klientside-identifierare kräver samtycke oavsett din Art. 6-grund.
När samtycke — inte berättigat intresse — är rätt grund
Berättigat intresse är inte en universell ersättning för samtycke. Den rättsliga grunden övergår till samtycke (Art. 6(1)(a)) i minst tre vanliga B2B-situationer.
- Närhelst information lagras på eller läses från besökarens enhet utöver vad som är strikt nödvändigt — en spårningscookie, en localStorage-identifierare, en fingerprint — kräver ePrivacy samtycke oavsett din Art. 6-grund.
- Behandling av personuppgifter för fysiska personer för beteendebaserad reklam, profilering mellan olika webbplatser eller försäljning till tredje part. Dessa faller långt utanför ett proportionerligt B2B-intresse.
- Känsliga uppgifter (Art. 9) — hälsa, politiska åsikter, biometri — omfattas aldrig av vanligt berättigat intresse; en specifik Art. 9-grund krävs utöver Art. 6.
En operativ checklista
- Du har en skriftlig, daterad LIA som täcker den specifika behandlingen.
- Din integritetspolicy förklarar på ett enkelt språk att du identifierar företag (inte individer) och varför.
- Du har en tillgänglig opt-out och du respekterar den — företag tas bort inom ett definierat fönster och återidentifieras inte.
- Du har ett signerat DPA med alla biträden som hanterar data.
- Du granskar din LIA årligen eller när behandlingen ändras väsentligt.
Denna artikel är skriven i utbildningssyfte, inte som juridisk rådgivning. För en bindande bedömning av din egen behandling, rådgör med kvalificerad juridisk expertis i din jurisdiktion.
Publicerat av
lead.box Team
Fler artiklar
Se lead.box på din egen trafik
Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.
