Skip to main content

GDPR Consent Declaration Norway

Samtykkeerklæring GDPR

Personvernforordningen (GDPR) art. 6 og 7; personopplysningsloven (2018)

SAMTYKKEERKLÆRING

i medhold av personvernforordningen (GDPR) artiklene 6 og 7 og personopplysningsloven (2018)

1. BEHANDLINGSANSVARLIG

Behandlingsansvarlig for behandlingen av dine personopplysninger er: [Virksomhet Navn], organisasjonsnummer [Virksomhet Orgnr]. Kontaktpunkt for personvernspørsmål: [Virksomhet Kontakt].

2. SAMTYKKEERKLÆRING

Jeg, [Registrert Navn] (e-post: [Registrert Epost]), gir herved mitt frie, spesifikke, informerte og utvetydige samtykke til at [Virksomhet Navn] behandler mine personopplysninger for følgende formål: [Behandlings Formaal].

Kategorier av personopplysninger som behandles: [Opplysningstyper]. Type samtykke: [Samtykkekategori]. Lagringstid: [Lagringstid].

3. MINE RETTIGHETER

Jeg er informert om at jeg når som helst kan trekke tilbake dette samtykket uten at det påvirker lovligheten av behandlingen som har funnet sted på grunnlag av samtykket, frem til tilbaketrekking etter personvernforordningen (GDPR) artikkel 7 nr. 3. Tilbaketrekking skjer ved henvendelse til [Virksomhet Kontakt].

Jeg har etter personvernforordningen (GDPR) kapittel 3 rett til innsyn i mine personopplysninger (artikkel 15), rett til retting (artikkel 16), rett til sletting (artikkel 17), rett til begrensning (artikkel 18) og rett til dataportabilitet (artikkel 20). Jeg har videre rett til å klage til Datatilsynet (datatilsynet.no) dersom jeg mener behandlingen er i strid med personvernforordningen (GDPR).

4. UNDERSKRIFT

Dato for samtykke: [Samtykke Dato]

Den registrerte: [Registrert Navn]

Underskrift: ___________________________ Dato: _____________

Behandlingsansvarlig: [Virksomhet Navn], organisasjonsnummer [Virksomhet Orgnr].

Bekrefter mottatt samtykke: ___________________________ Dato: _____________

Den registrerte

________________

Signature

Behandlingsansvarlig

________________

Signature

Maintained by Vladislav Sergienko, Founder·Template last modified: ·Report an error

What Is a GDPR Consent Declaration Norway?

A GDPR Consent Declaration in Norway (samtykkeerklæring GDPR) is a formal document that records a data subject's freely given, specific, informed and unambiguous indication of agreement to the processing of their personal data for a defined purpose. Consent is one of the six lawful bases for processing personal data under the General Data Protection Regulation (GDPR) article 6(1)(a), which applies in Norway through the EEA Agreement and is implemented by the Personopplysningsloven (2018). The declaration documents the controller's compliance with the strict requirements of GDPR article 7, which requires proof of consent, clear purpose specification, easy withdrawal, and prohibition on conditioning consent for unnecessary processing.

When Do You Need a GDPR Consent Declaration Norway?

Samtykkeerklæring GDPR i Norge er nødvendig i alle situasjoner der samtykke etter personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a er valgt som behandlingsgrunnlag for behandling av personopplysninger.

Markedsføring og nyhetsbrev. Markedsføringsloven (2009) § 15 krever forhåndssamtykke for utsendelse av markedsføringskommunikasjon (e-post, SMS, push-varsler) til forbrukere. Samtykket skal dokumenteres og oppbevares. En GDPR-samtykkeerklæring som dekker kravene i både markedsføringsloven (2009) § 15 og personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a og artikkel 7, er den anbefalte formen for dokumentasjon.

Profilering og adferdssporing. Bruk av cookies og andre sporingsverktøy for å analysere brukeradferd, lage profiler og levere målrettet reklame, krever et gyldig samtykke etter personvernforordningen (GDPR) og det oppdaterte cookie-direktivet (ePrivacy-direktivet). Datatilsynet har klargjort at forhåndsavkryssede bokser og scrolling ikke er gyldig samtykke.

Forskning og statistikk. Forskning og statistikk basert på personopplysninger kan basere seg på samtykke etter personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a, supplert av artikkel 89 som åpner for forenklede krav der forskning er formålet. Universiteter, sykehus og forskningsinstitusjoner benytter samtykkeerklæringer som en viktig del av den forskningsetiske prosessen. Helseforskningsloven (2008) § 13 stiller særskilte krav til samtykke i medisinsk og helsefaglig forskning.

Behandling av særlige kategorier. Eksplisitt samtykke etter personvernforordningen (GDPR) artikkel 9 nr. 2 bokstav a er nødvendig for behandling av særlige kategorier av personopplysninger der intet annet unntak i artikkel 9 nr. 2 er aktuelt. Typiske eksempler er frivillig deling av helseopplysninger for å motta målrettet helsetjeneste, innsamling av fagforeningsopplysninger, og behandling av biometriske data for identifikasjonsformål.

Barn og unge. Personvernforordningen (GDPR) artikkel 8 og personopplysningsloven (2018) § 5 setter en aldersgrense på 15 år for barn som kan gi samtykke til informasjonssamfunnstjenester (nettjenester). Under 15 år kreves foreldrenes samtykke. Samtykkeerklæringen bør inneholde en bekreftelse på at den registrerte er over 15 år, eller at foreldrenes samtykke er innhentet.

Ansattes samtykke. Samtykke fra ansatte er i utgangspunktet ikke et egnet behandlingsgrunnlag for behandlingsaktiviteter som er knyttet til arbeidsforholdet, fordi arbeidstakere sjelden kan nekte uten risiko for negative konsekvenser. Datatilsynet og EDPB (Den europeiske personvernkonferansen) advarer mot bruk av samtykke som grunnlag i arbeidsforhold. For frivillige behandlingsaktiviteter som ikke er knyttet til ansettelsesvilkårene — for eksempel registrering i et medarbeider-profil-direktiv — kan samtykke likevel benyttes.

What to Include in Your GDPR Consent Declaration Norway

En komplett Samtykkeerklæring GDPR Norge inneholder følgende nøkkelelementer for å oppfylle kravene i personvernforordningen (GDPR) artiklene 6 og 7 og personopplysningsloven (2018).

Behandlingsansvarligens identitet. Samtykkeerklæringen skal identifisere behandlingsansvarlig med navn, organisasjonsnummer og kontaktpunkt. Den registrerte skal vite hvem som behandler personopplysningene, for å kunne kontakte behandlingsansvarlig for å trekke tilbake samtykket eller utøve sine rettigheter etter personvernforordningen (GDPR) kapittel 3.

Klart og spesifikt formål. Etter personvernforordningen (GDPR) artikkel 7 og fortalepunkt 32 skal samtykket knyttes til et spesifikt formål. Formålsbeskrivelsen skal være konkret — «markedsføring» er ikke tilstrekkelig spesifikt, mens «utsendelse av nyhetsbrev med informasjon om produkttilbud fra virksomheten» er tilstrekkelig. Dersom det samtykkes til flere formål, skal det gis separate samtykker.

Opplysningstyper og lagringstid. Erklæringen skal angi kategoriene av personopplysninger som behandles og den maksimale lagringstiden. En uavgrenset lagringstid er ikke forenelig med kravet i personvernforordningen (GDPR) artikkel 5 nr. 1 bokstav e om lagringsbegrensning — opplysningene skal slettes eller anonymiseres når formålet er oppnådd.

Fri, informert og utvetydig formuleringen. Selve samtykketeksten skal gi uttrykk for en aktiv og tydelig viljesytring. Formuleringer som «Jeg gir herved mitt frie, spesifikke, informerte og utvetydige samtykke» gjenspeiler lovens krav etter personvernforordningen (GDPR) artikkel 4 nr. 11. Forhåndsavkryssede bokser og passiv «samtykke ved å bruke tjenesten» er ikke gyldig samtykke.

Informasjon om rettigheter. Samtykkeerklæringen skal informere den registrerte om retten til å trekke tilbake samtykket (artikkel 7 nr. 3), retten til innsyn (artikkel 15), retting (artikkel 16), sletting (artikkel 17), begrensning (artikkel 18), dataportabilitet (artikkel 20), og retten til å klage til Datatilsynet. Informasjonen om rettigheter oppfyller delvis kravene til forhåndsinformasjon etter artiklene 13 og 14.

Dato og identifikasjon av den registrerte. Behandlingsansvarlig er forpliktet til å dokumentere dato og tidspunkt for samtykket etter personvernforordningen (GDPR) artikkel 7 nr. 1. Den registrertes navn og e-postadresse binder samtykket til en identifisert person. For digitale samtykker er det tilstrekkelig med en elektronisk logg, men en papirbasert signert erklæring er den mest robuste dokumentasjonsformen. forms-legal.com bibliotekets maler for innsynsbegjæring og slettingsbegjæring supplerer samtykkeerklæringen.

How to Fill Out Your GDPR Consent Declaration Norway

Å fylle ut en Samtykkeerklæring GDPR Norge korrekt krever at man følger trinnene nedenfor for å sikre at samtykket oppfyller kravene i personvernforordningen (GDPR) artiklene 6 og 7.

Trinn 1 — Vurder om samtykke er riktig behandlingsgrunnlag. Samtykke er bare riktig grunnlag der den registrerte har en reell valgmulighet og kan nekte uten negative konsekvenser. For behandling som er nødvendig for å gjennomføre en kontrakt, oppfylle en lovpålagt plikt, eller utøve en berettiget interesse, er andre behandlingsgrunnlag etter personvernforordningen (GDPR) artikkel 6 nr. 1 bokstavene b til f mer egnet. Datatilsynet har utgitt veiledning om valg av behandlingsgrunnlag på datatilsynet.no.

Trinn 2 — Fyll inn behandlingsansvarliges identitet. Angi virksomhetens fulle navn, organisasjonsnummer og et klart kontaktpunkt (e-post) for personvernspørsmål og tilbaketrekking av samtykke. Den registrerte må enkelt kunne finne frem til behandlingsansvarlig.

Trinn 3 — Formuler et spesifikt og klart formål. Beskriv konkret hva personopplysningene skal brukes til. Unngå vage formuleringer. Dersom det er behov for samtykke til flere separate formål, lag separate samtykkeerklæringer for hvert formål — bunting av samtykker er bare tillatt der formålene er nært knyttet til hverandre.

Trinn 4 — Angi opplysningstyper og lagringstid. List opp de konkrete kategoriene personopplysninger som behandles og angi en maksimal lagringstid. For markedsføring er to til tre år en typisk maksimal lagringstid. Husk at samtykket opphører å være gyldig dersom behandlingsformålet er oppnådd og lagringstiden er utløpt — da skal opplysningene slettes.

Trinn 5 — Velg type samtykke. Velg den kategorien som best beskriver formålet. For behandling av særlige kategorier av personopplysninger etter personvernforordningen (GDPR) artikkel 9, velg «Særlige kategorier» og sørg for at samtykket er eksplisitt og oppfyller de strengere kravene i artikkel 9 nr. 2 bokstav a.

Trinn 6 — Sørg for aktiv samtykkehandling. Den registrerte skal aktivt bekrefte samtykket — for eksempel ved å underskrive erklæringen, avkrysse en boks (uten forhåndsavkryssing) eller klikke på en bekreftelsesknapp. Passiv aksept er ikke gyldig etter personvernforordningen (GDPR) artikkel 7 og fortalepunkt 32.

Trinn 7 — Bevar dokumentasjonen. Oppbevar den signerte samtykkeerklæringen på en sikker måte i hele lagringsperioden og i minst tre år etter at samtykket er trukket tilbake eller lagringstiden er utløpt. Dette er nødvendig for å oppfylle dokumentasjonskravet i personvernforordningen (GDPR) artikkel 7 nr. 1.

Trinn 8 — Etabler en rutine for tilbaketrekking. Sørg for at det er enkelt for den registrerte å trekke tilbake samtykket, og at tilbaketrekkingen håndteres umiddelbart: opplysningene skal slettes eller behandlingen stanses med en gang samtykket er trukket tilbake. Dokumenter tilbaketrekkingen.

Common Mistakes to Avoid in Your GDPR Consent Declaration Norway

Vanlige feil ved innhenting og dokumentasjon av samtykke etter personvernforordningen (GDPR) i Norge kan medføre at samtykket er ugyldig og at behandlingen mangler rettslig grunnlag.

Feil 1 — Forhåndsavkryssede samtykke-bokser. En av de hyppigste feilene er å bruke forhåndsavkryssede bokser der brukeren aktivt må krysse av for å avgi samtykke. Etter personvernforordningen (GDPR) fortalepunkt 32 er stilltiende aksept og passiv godkjenning ikke gyldig samtykke. Løsning: sørg for at samtykke-boksen ikke er forhåndsavkrysset, og at den registrerte aktivt må ta en handling for å gi samtykket.

Feil 2 — Bunting av nødvendige og valgfrie behandlinger. Å betinge tilgang til en tjeneste på samtykke til markedsføring eller profilering som ikke er nødvendig for tjenesten, undergraver samtykkets frivillighet. Datatilsynet har slått ned på slike «ta det eller la det ligge»-modeller. Løsning: skille klart mellom behandlinger som er nødvendige for tjenesten (som reguleres av andre behandlingsgrunnlag) og valgfrie behandlinger (som reguleres av samtykke).

Feil 3 — For vage formålsbeskrivelser. Formål som «bedre brukeropplevelse», «personalisering» eller «analytiske formål», er ikke spesifikke nok til å oppfylle kravet i personvernforordningen (GDPR) artikkel 7 og artikkel 5 nr. 1 bokstav b. Løsning: beskriv formålet konkret, for eksempel «utsendelse av ukentlig nyhetsbrev med produkttilbud via e-post».

Feil 4 — Manglende dokumentasjon. Å innhente samtykke uten å dokumentere det, fratar behandlingsansvarlig muligheten til å oppfylle bevisbyrden etter personvernforordningen (GDPR) artikkel 7 nr. 1. Løsning: lagre signerte erklæringer eller en elektronisk logg over digitale samtykker med tidsstempel, samtykketekst og den registrertes identifikasjon.

Feil 5 — Samtykket er ikke enkelt å trekke tilbake. Hvis tilbaketrekking av samtykket krever flere steg, en e-post-forespørsel, bekreftelses-e-poster, og ventetid, er tilbaketrekningsprosessen vanskeligere enn det å gi samtykket. Etter personvernforordningen (GDPR) artikkel 7 nr. 3 skal tilbaketrekking være like enkel. Løsning: implementer en enkel avmeldingsfunksjon, for eksempel «avmeld»-lenke i nyhetsbrev, og behandle forespørselen umiddelbart.

Feil 6 — Ingen lagringstid eller uavgrenset samtykke. Et samtykke uten angitt lagringstid, eller med en ubegrenset lagringstid, er i strid med lagringsbegrensningsprinsippet i personvernforordningen (GDPR) artikkel 5 nr. 1 bokstav e. Løsning: angi en realistisk og forholdsmessig lagringstid, og sett opp en rutine for å innhente fornyet samtykke eller slette opplysningene ved utløp.

Feil 7 — Samtykke brukt som grunnlag for obligatorisk behandling. Å velge samtykke som behandlingsgrunnlag for behandling som uansett er nødvendig for å levere tjenesten (for eksempel behandling av adresse for å sende en bestilling), fanger den registrerte i en falsk valgfrihetsillusion. Etter personvernforordningen (GDPR) er samtykke som grunnlag ugyldig der det ikke er fritt. Løsning: bruk riktig behandlingsgrunnlag (for eksempel artikkel 6 nr. 1 bokstav b for kontraktsmessig nødvendig behandling).

Cite this page

Reference this free template in an article, syllabus, or research note:

APA

Forms Legal. (2026). GDPR Consent Declaration Norway (Norway) [Legal document template]. Forms Legal. https://forms-legal.com/norge/government/gdpr/gdpr-consent-declaration

MLA

"GDPR Consent Declaration Norway (Norway)." Forms Legal, 2026, https://forms-legal.com/norge/government/gdpr/gdpr-consent-declaration.

BibTeX
@misc{formslegal-gdpr-consent-declaration,
  author       = {{Forms Legal}},
  title        = {GDPR Consent Declaration Norway (Norway)},
  year         = {2026},
  howpublished = {\url{https://forms-legal.com/norge/government/gdpr/gdpr-consent-declaration}},
  note         = {Free legal document template}
}

Frequently Asked Questions

Statute-referenced template — Template last modified June 2026

This template is provided for informational purposes only and does not constitute legal advice. Laws vary by jurisdiction and change over time. Consult a qualified attorney for advice specific to your situation.Full disclaimer

Found an error? Let us know