GDPR Consent Declaration Norway
Personvernforordningen (GDPR) art. 6 og 7; personopplysningsloven (2018)
SAMTYKKEERKLÆRING
i medhold av personvernforordningen (GDPR) artiklene 6 og 7 og personopplysningsloven (2018)
1. BEHANDLINGSANSVARLIG
Behandlingsansvarlig for behandlingen av dine personopplysninger er: [Virksomhet Navn], organisasjonsnummer [Virksomhet Orgnr]. Kontaktpunkt for personvernspørsmål: [Virksomhet Kontakt].
2. SAMTYKKEERKLÆRING
Jeg, [Registrert Navn] (e-post: [Registrert Epost]), gir herved mitt frie, spesifikke, informerte og utvetydige samtykke til at [Virksomhet Navn] behandler mine personopplysninger for følgende formål: [Behandlings Formaal].
Kategorier av personopplysninger som behandles: [Opplysningstyper]. Type samtykke: [Samtykkekategori]. Lagringstid: [Lagringstid].
3. MINE RETTIGHETER
Jeg er informert om at jeg når som helst kan trekke tilbake dette samtykket uten at det påvirker lovligheten av behandlingen som har funnet sted på grunnlag av samtykket, frem til tilbaketrekking etter personvernforordningen (GDPR) artikkel 7 nr. 3. Tilbaketrekking skjer ved henvendelse til [Virksomhet Kontakt].
Jeg har etter personvernforordningen (GDPR) kapittel 3 rett til innsyn i mine personopplysninger (artikkel 15), rett til retting (artikkel 16), rett til sletting (artikkel 17), rett til begrensning (artikkel 18) og rett til dataportabilitet (artikkel 20). Jeg har videre rett til å klage til Datatilsynet (datatilsynet.no) dersom jeg mener behandlingen er i strid med personvernforordningen (GDPR).
4. UNDERSKRIFT
Dato for samtykke: [Samtykke Dato]
Den registrerte: [Registrert Navn]
Underskrift: ___________________________ Dato: _____________
Behandlingsansvarlig: [Virksomhet Navn], organisasjonsnummer [Virksomhet Orgnr].
Bekrefter mottatt samtykke: ___________________________ Dato: _____________
Den registrerte
________________
Signature
Behandlingsansvarlig
________________
Signature
What Is a GDPR Consent Declaration Norway?
A GDPR Consent Declaration in Norway (samtykkeerklæring GDPR) is a formal document that records a data subject's freely given, specific, informed and unambiguous indication of agreement to the processing of their personal data for a defined purpose. Consent is one of the six lawful bases for processing personal data under the General Data Protection Regulation (GDPR) article 6(1)(a), which applies in Norway through the EEA Agreement and is implemented by the Personopplysningsloven (2018). The declaration documents the controller's compliance with the strict requirements of GDPR article 7, which requires proof of consent, clear purpose specification, easy withdrawal, and prohibition on conditioning consent for unnecessary processing.
When Do You Need a GDPR Consent Declaration Norway?
Samtykkeerklæring GDPR i Norge er nødvendig i alle situasjoner der samtykke etter personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a er valgt som behandlingsgrunnlag for behandling av personopplysninger.
Markedsføring og nyhetsbrev. Markedsføringsloven (2009) § 15 krever forhåndssamtykke for utsendelse av markedsføringskommunikasjon (e-post, SMS, push-varsler) til forbrukere. Samtykket skal dokumenteres og oppbevares. En GDPR-samtykkeerklæring som dekker kravene i både markedsføringsloven (2009) § 15 og personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a og artikkel 7, er den anbefalte formen for dokumentasjon.
Profilering og adferdssporing. Bruk av cookies og andre sporingsverktøy for å analysere brukeradferd, lage profiler og levere målrettet reklame, krever et gyldig samtykke etter personvernforordningen (GDPR) og det oppdaterte cookie-direktivet (ePrivacy-direktivet). Datatilsynet har klargjort at forhåndsavkryssede bokser og scrolling ikke er gyldig samtykke.
Forskning og statistikk. Forskning og statistikk basert på personopplysninger kan basere seg på samtykke etter personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a, supplert av artikkel 89 som åpner for forenklede krav der forskning er formålet. Universiteter, sykehus og forskningsinstitusjoner benytter samtykkeerklæringer som en viktig del av den forskningsetiske prosessen. Helseforskningsloven (2008) § 13 stiller særskilte krav til samtykke i medisinsk og helsefaglig forskning.
Behandling av særlige kategorier. Eksplisitt samtykke etter personvernforordningen (GDPR) artikkel 9 nr. 2 bokstav a er nødvendig for behandling av særlige kategorier av personopplysninger der intet annet unntak i artikkel 9 nr. 2 er aktuelt. Typiske eksempler er frivillig deling av helseopplysninger for å motta målrettet helsetjeneste, innsamling av fagforeningsopplysninger, og behandling av biometriske data for identifikasjonsformål.
Barn og unge. Personvernforordningen (GDPR) artikkel 8 og personopplysningsloven (2018) § 5 setter en aldersgrense på 15 år for barn som kan gi samtykke til informasjonssamfunnstjenester (nettjenester). Under 15 år kreves foreldrenes samtykke. Samtykkeerklæringen bør inneholde en bekreftelse på at den registrerte er over 15 år, eller at foreldrenes samtykke er innhentet.
Ansattes samtykke. Samtykke fra ansatte er i utgangspunktet ikke et egnet behandlingsgrunnlag for behandlingsaktiviteter som er knyttet til arbeidsforholdet, fordi arbeidstakere sjelden kan nekte uten risiko for negative konsekvenser. Datatilsynet og EDPB (Den europeiske personvernkonferansen) advarer mot bruk av samtykke som grunnlag i arbeidsforhold. For frivillige behandlingsaktiviteter som ikke er knyttet til ansettelsesvilkårene — for eksempel registrering i et medarbeider-profil-direktiv — kan samtykke likevel benyttes.
What to Include in Your GDPR Consent Declaration Norway
En komplett Samtykkeerklæring GDPR Norge inneholder følgende nøkkelelementer for å oppfylle kravene i personvernforordningen (GDPR) artiklene 6 og 7 og personopplysningsloven (2018).
Behandlingsansvarligens identitet. Samtykkeerklæringen skal identifisere behandlingsansvarlig med navn, organisasjonsnummer og kontaktpunkt. Den registrerte skal vite hvem som behandler personopplysningene, for å kunne kontakte behandlingsansvarlig for å trekke tilbake samtykket eller utøve sine rettigheter etter personvernforordningen (GDPR) kapittel 3.
Klart og spesifikt formål. Etter personvernforordningen (GDPR) artikkel 7 og fortalepunkt 32 skal samtykket knyttes til et spesifikt formål. Formålsbeskrivelsen skal være konkret — «markedsføring» er ikke tilstrekkelig spesifikt, mens «utsendelse av nyhetsbrev med informasjon om produkttilbud fra virksomheten» er tilstrekkelig. Dersom det samtykkes til flere formål, skal det gis separate samtykker.
Opplysningstyper og lagringstid. Erklæringen skal angi kategoriene av personopplysninger som behandles og den maksimale lagringstiden. En uavgrenset lagringstid er ikke forenelig med kravet i personvernforordningen (GDPR) artikkel 5 nr. 1 bokstav e om lagringsbegrensning — opplysningene skal slettes eller anonymiseres når formålet er oppnådd.
Fri, informert og utvetydig formuleringen. Selve samtykketeksten skal gi uttrykk for en aktiv og tydelig viljesytring. Formuleringer som «Jeg gir herved mitt frie, spesifikke, informerte og utvetydige samtykke» gjenspeiler lovens krav etter personvernforordningen (GDPR) artikkel 4 nr. 11. Forhåndsavkryssede bokser og passiv «samtykke ved å bruke tjenesten» er ikke gyldig samtykke.
Informasjon om rettigheter. Samtykkeerklæringen skal informere den registrerte om retten til å trekke tilbake samtykket (artikkel 7 nr. 3), retten til innsyn (artikkel 15), retting (artikkel 16), sletting (artikkel 17), begrensning (artikkel 18), dataportabilitet (artikkel 20), og retten til å klage til Datatilsynet. Informasjonen om rettigheter oppfyller delvis kravene til forhåndsinformasjon etter artiklene 13 og 14.
Dato og identifikasjon av den registrerte. Behandlingsansvarlig er forpliktet til å dokumentere dato og tidspunkt for samtykket etter personvernforordningen (GDPR) artikkel 7 nr. 1. Den registrertes navn og e-postadresse binder samtykket til en identifisert person. For digitale samtykker er det tilstrekkelig med en elektronisk logg, men en papirbasert signert erklæring er den mest robuste dokumentasjonsformen. forms-legal.com bibliotekets maler for innsynsbegjæring og slettingsbegjæring supplerer samtykkeerklæringen.
How to Fill Out Your GDPR Consent Declaration Norway
Å fylle ut en Samtykkeerklæring GDPR Norge korrekt krever at man følger trinnene nedenfor for å sikre at samtykket oppfyller kravene i personvernforordningen (GDPR) artiklene 6 og 7.
Trinn 1 — Vurder om samtykke er riktig behandlingsgrunnlag. Samtykke er bare riktig grunnlag der den registrerte har en reell valgmulighet og kan nekte uten negative konsekvenser. For behandling som er nødvendig for å gjennomføre en kontrakt, oppfylle en lovpålagt plikt, eller utøve en berettiget interesse, er andre behandlingsgrunnlag etter personvernforordningen (GDPR) artikkel 6 nr. 1 bokstavene b til f mer egnet. Datatilsynet har utgitt veiledning om valg av behandlingsgrunnlag på datatilsynet.no.
Trinn 2 — Fyll inn behandlingsansvarliges identitet. Angi virksomhetens fulle navn, organisasjonsnummer og et klart kontaktpunkt (e-post) for personvernspørsmål og tilbaketrekking av samtykke. Den registrerte må enkelt kunne finne frem til behandlingsansvarlig.
Trinn 3 — Formuler et spesifikt og klart formål. Beskriv konkret hva personopplysningene skal brukes til. Unngå vage formuleringer. Dersom det er behov for samtykke til flere separate formål, lag separate samtykkeerklæringer for hvert formål — bunting av samtykker er bare tillatt der formålene er nært knyttet til hverandre.
Trinn 4 — Angi opplysningstyper og lagringstid. List opp de konkrete kategoriene personopplysninger som behandles og angi en maksimal lagringstid. For markedsføring er to til tre år en typisk maksimal lagringstid. Husk at samtykket opphører å være gyldig dersom behandlingsformålet er oppnådd og lagringstiden er utløpt — da skal opplysningene slettes.
Trinn 5 — Velg type samtykke. Velg den kategorien som best beskriver formålet. For behandling av særlige kategorier av personopplysninger etter personvernforordningen (GDPR) artikkel 9, velg «Særlige kategorier» og sørg for at samtykket er eksplisitt og oppfyller de strengere kravene i artikkel 9 nr. 2 bokstav a.
Trinn 6 — Sørg for aktiv samtykkehandling. Den registrerte skal aktivt bekrefte samtykket — for eksempel ved å underskrive erklæringen, avkrysse en boks (uten forhåndsavkryssing) eller klikke på en bekreftelsesknapp. Passiv aksept er ikke gyldig etter personvernforordningen (GDPR) artikkel 7 og fortalepunkt 32.
Trinn 7 — Bevar dokumentasjonen. Oppbevar den signerte samtykkeerklæringen på en sikker måte i hele lagringsperioden og i minst tre år etter at samtykket er trukket tilbake eller lagringstiden er utløpt. Dette er nødvendig for å oppfylle dokumentasjonskravet i personvernforordningen (GDPR) artikkel 7 nr. 1.
Trinn 8 — Etabler en rutine for tilbaketrekking. Sørg for at det er enkelt for den registrerte å trekke tilbake samtykket, og at tilbaketrekkingen håndteres umiddelbart: opplysningene skal slettes eller behandlingen stanses med en gang samtykket er trukket tilbake. Dokumenter tilbaketrekkingen.
Legal Requirements for GDPR Consent Declaration Norway
Samtykkeerklæring GDPR Norge er underlagt kravene i personvernforordningen (GDPR) artiklene 6 og 7, markedsføringsloven (2009) og personopplysningsloven (2018).
Vilkårene for gyldig samtykke etter GDPR artikkel 4 nr. 11 og art. 7. Samtykket skal være (1) fritt — gitt uten tvang, og uten å betinge tilgang til en tjeneste på samtykke til valgfri behandling; (2) spesifikt — knyttet til et konkret og bestemt formål; (3) informert — gitt etter tilstrekkelig informasjon om behandlingen; og (4) utvetydig — en klar og bekreftende handling. Forhåndsavkryssede bokser, stiltiende godkjenning og aksept gjennom fortsatt bruk av en tjeneste er ikke gyldig samtykke etter fortalepunkt 32.
Dokumentasjonskravet etter GDPR artikkel 7 nr. 1. Behandlingsansvarlig skal kunne påvise at den registrerte har samtykket til behandlingen. Dette er en positiv bevisbyrde — behandlingsansvarlig kan ikke påstå at samtykket er gitt uten å kunne bevise det. En signert samtykkeerklæring med dato er den mest robuste dokumentasjonsformen. For digitale samtykker er en logg over tidspunktet for samtykket, samtykketeksten og den aktive handlingen nødvendig.
Tilbaketrekningsretten etter GDPR artikkel 7 nr. 3. Den registrerte kan når som helst trekke tilbake samtykket. Tilbaketrekking skal være like enkel som det var å gi samtykket. Behandlingsansvarlig skal informere om tilbaketrekningsretten «før samtykket gis» etter artikkel 7 nr. 3. Tilbaketrekking påvirker ikke lovligheten av behandling som har funnet sted forut for tilbaketrekkingen.
Markedsføringsloven (2009) § 15. Norsk markedsføringsloven (2009) § 15 krever forhåndssamtykke for utsendelse av markedsføringskommunikasjon (e-post, SMS, automatiserte anrop) til forbrukere. Kravet gjelder i tillegg til GDPR-kravene og gjelder all direkte markedsføring, ikke bare markedsføring basert på profilering. Overtredelse kan medføre overtredelsesgebyr fra Forbrukertilsynet.
Samtykke fra barn etter GDPR artikkel 8 og personopplysningsloven (2018) § 5. For informasjonssamfunnstjenester (nettjenester) er den norske aldersgrensen for barns eget samtykke 15 år etter personopplysningsloven (2018) § 5. Under 15 år kreves foreldrenes samtykke. Behandlingsansvarlig bør iverksette rimelige tiltak for å verifisere at den registrerte har nådd aldersgrensen.
Eksplisitt samtykke for særlige kategorier etter GDPR artikkel 9. Behandling av særlige kategorier av personopplysninger (helseopplysninger, genetiske data, biometriske data, politisk oppfatning m.m.) krever et eksplisitt samtykke etter artikkel 9 nr. 2 bokstav a, i tillegg til det ordinære behandlingsgrunnlaget etter artikkel 6. Eksplisitt samtykke krever en klar og entydig erklæring — ikke bare en passiv aksept.
Sanksjoner etter GDPR artiklene 83–84. Ugyldige samtykker eller manglende dokumentasjon kan medføre overtredelsesgebyr fra Datatilsynet på inntil 20 millioner euro eller 4 prosent av global omsetning for brudd på artikkel 7, etter det høyeste beløpet, jf. personvernforordningen (GDPR) artikkel 83 nr. 5. Datatilsynets vedtak kan påklages til Personvernnemnda.
Common Mistakes to Avoid in Your GDPR Consent Declaration Norway
Vanlige feil ved innhenting og dokumentasjon av samtykke etter personvernforordningen (GDPR) i Norge kan medføre at samtykket er ugyldig og at behandlingen mangler rettslig grunnlag.
Feil 1 — Forhåndsavkryssede samtykke-bokser. En av de hyppigste feilene er å bruke forhåndsavkryssede bokser der brukeren aktivt må krysse av for å avgi samtykke. Etter personvernforordningen (GDPR) fortalepunkt 32 er stilltiende aksept og passiv godkjenning ikke gyldig samtykke. Løsning: sørg for at samtykke-boksen ikke er forhåndsavkrysset, og at den registrerte aktivt må ta en handling for å gi samtykket.
Feil 2 — Bunting av nødvendige og valgfrie behandlinger. Å betinge tilgang til en tjeneste på samtykke til markedsføring eller profilering som ikke er nødvendig for tjenesten, undergraver samtykkets frivillighet. Datatilsynet har slått ned på slike «ta det eller la det ligge»-modeller. Løsning: skille klart mellom behandlinger som er nødvendige for tjenesten (som reguleres av andre behandlingsgrunnlag) og valgfrie behandlinger (som reguleres av samtykke).
Feil 3 — For vage formålsbeskrivelser. Formål som «bedre brukeropplevelse», «personalisering» eller «analytiske formål», er ikke spesifikke nok til å oppfylle kravet i personvernforordningen (GDPR) artikkel 7 og artikkel 5 nr. 1 bokstav b. Løsning: beskriv formålet konkret, for eksempel «utsendelse av ukentlig nyhetsbrev med produkttilbud via e-post».
Feil 4 — Manglende dokumentasjon. Å innhente samtykke uten å dokumentere det, fratar behandlingsansvarlig muligheten til å oppfylle bevisbyrden etter personvernforordningen (GDPR) artikkel 7 nr. 1. Løsning: lagre signerte erklæringer eller en elektronisk logg over digitale samtykker med tidsstempel, samtykketekst og den registrertes identifikasjon.
Feil 5 — Samtykket er ikke enkelt å trekke tilbake. Hvis tilbaketrekking av samtykket krever flere steg, en e-post-forespørsel, bekreftelses-e-poster, og ventetid, er tilbaketrekningsprosessen vanskeligere enn det å gi samtykket. Etter personvernforordningen (GDPR) artikkel 7 nr. 3 skal tilbaketrekking være like enkel. Løsning: implementer en enkel avmeldingsfunksjon, for eksempel «avmeld»-lenke i nyhetsbrev, og behandle forespørselen umiddelbart.
Feil 6 — Ingen lagringstid eller uavgrenset samtykke. Et samtykke uten angitt lagringstid, eller med en ubegrenset lagringstid, er i strid med lagringsbegrensningsprinsippet i personvernforordningen (GDPR) artikkel 5 nr. 1 bokstav e. Løsning: angi en realistisk og forholdsmessig lagringstid, og sett opp en rutine for å innhente fornyet samtykke eller slette opplysningene ved utløp.
Feil 7 — Samtykke brukt som grunnlag for obligatorisk behandling. Å velge samtykke som behandlingsgrunnlag for behandling som uansett er nødvendig for å levere tjenesten (for eksempel behandling av adresse for å sende en bestilling), fanger den registrerte i en falsk valgfrihetsillusion. Etter personvernforordningen (GDPR) er samtykke som grunnlag ugyldig der det ikke er fritt. Løsning: bruk riktig behandlingsgrunnlag (for eksempel artikkel 6 nr. 1 bokstav b for kontraktsmessig nødvendig behandling).
Cite this page
Reference this free template in an article, syllabus, or research note:
Forms Legal. (2026). GDPR Consent Declaration Norway (Norway) [Legal document template]. Forms Legal. https://forms-legal.com/norge/government/gdpr/gdpr-consent-declaration
"GDPR Consent Declaration Norway (Norway)." Forms Legal, 2026, https://forms-legal.com/norge/government/gdpr/gdpr-consent-declaration.
@misc{formslegal-gdpr-consent-declaration,
author = {{Forms Legal}},
title = {GDPR Consent Declaration Norway (Norway)},
year = {2026},
howpublished = {\url{https://forms-legal.com/norge/government/gdpr/gdpr-consent-declaration}},
note = {Free legal document template}
}Frequently Asked Questions
Etter personvernforordningen (GDPR) artikkel 4 nr. 11 og artikkel 7 skal samtykke for å være gyldig være: (1) Fritt — samtykket er gitt frivillig, uten tvang, press eller negative konsekvenser ved å nekte. Samtykke som er betinget av at man aksepterer det som vilkår for å bruke en tjeneste (forutsetning for tilgang), er ikke fritt dersom behandlingen ikke er nødvendig for tjenesten. (2) Spesifikt — samtykket er knyttet til ett konkret og bestemt formål. Generelle samtykker som dekker alle mulige formål, er ugyldige. (3) Informert — den registrerte har fått tilstrekkelig informasjon om hvem som er behandlingsansvarlig, hva opplysningene skal brukes til, og retten til å trekke tilbake samtykket. (4) Utvetydig — samtykket er gitt gjennom en klar bekreftende handling, for eksempel å underskrive et dokument eller aktivt avkrysse en boks (ikke forhåndsavkrysset). Forhåndsavkryssede bokser, scrolling, og stilltiende aksept er ikke gyldig samtykke etter fortalepunkt 32.
Ja, etter personvernforordningen (GDPR) artikkel 7 nr. 3 kan den registrerte når som helst trekke tilbake samtykket. Tilbaketrekking gir ikke tilbakevirkende kraft — behandlingen som allerede har funnet sted på grunnlag av samtykket, forblir lovlig. Behandlingsansvarlig har to sentrale plikter ved tilbaketrekking: (1) tilbaketrekking skal være like enkel som det var å gi samtykket — for eksempel skal en «avmeld»-lenke i nyhetsbrev fungere umiddelbart; og (2) behandlingsansvarlig skal informere den registrerte om tilbaketrekningsretten «før samtykket gis». Etter tilbaketrekking skal behandlingsansvarlig stanse behandlingen for det formålet samtykket dekket, og slette personopplysningene dersom det ikke er et annet behandlingsgrunnlag som legitimerer fortsatt behandling og lagring.
Eksplisitt samtykke er et strengere krav enn ordinært samtykke, og kreves for behandling av særlige kategorier av personopplysninger etter personvernforordningen (GDPR) artikkel 9 nr. 2 bokstav a. Særlige kategorier inkluderer: helseopplysninger, genetiske data, biometriske data for identifikasjonsformål, opplysninger om rasemessig eller etnisk opprinnelse, politisk oppfatning, religiøs eller filosofisk overbevisning, fagforeningsmedlemskap, og opplysninger om seksuell orientering. Eksplisitt samtykke krever en klar og entydig erklæring fra den registrerte — en aktiv bekreftelse av at vedkommende samtykker til den spesifikke behandlingen. En generell avkryssing av en boks er normalt ikke tilstrekkelig. For forskning og statistikk basert på særlige kategorier gjelder i tillegg særreglene i personvernforordningen (GDPR) artikkel 89 og helseforskningsloven (2008).
Utgangspunktet er at samtykke skal være spesifikt og knyttes til et konkret formål etter personvernforordningen (GDPR) artikkel 4 nr. 11. Bundling av samtykker (ett samtykke for flere separate formål) er problematisk og i strid med kravet til spesifisitet dersom formålene er vesentlig forskjellige. EDPB (Den europeiske personvernkonferansen) har i sine retningslinjer (Guidelines 05/2020) understreket at dersom behandlingen tjener ulike formål, bør det innhentes separate samtykker for hvert formål. Unntak kan gjøres der formålene er nært knyttet og klart angitt, og den registrerte forstår hva det samlet sett samtykkes til. For praktiske formål anbefales separate samtykkeerklæringer eller separate avkryssings-bokser for hvert vesentlig formål.
Etter personvernforordningen (GDPR) artikkel 8 og personopplysningsloven (2018) § 5 er aldersgrensen for at barn kan gi eget gyldig samtykke til informasjonssamfunnstjenester (nettjenester) 15 år i Norge. GDPR-regelverket lar de enkelte EU/EØS-landene sette aldersgrensen mellom 13 og 16 år; Norge valgte 15 år. For barn under 15 år kreves foreldrenes samtykke. Behandlingsansvarlig er forpliktet til å iverksette rimelige tiltak for å verifisere at den registrerte har nådd aldersgrensen, og at samtykket fra barn under 15 år er gitt av foresatte med foreldreansvar. Hva som er «rimelige tiltak» avhenger av risikoen ved behandlingen og tilgjengelig teknologi. For behandling av særlige kategorier av opplysninger fra barn bør verifisering alltid gjennomføres.
Etter tilbaketrekking av samtykket skal behandlingsansvarlig umiddelbart stanse behandlingen av personopplysningene for det formålet samtykket dekket. Dersom samtykket var det eneste rettslige grunnlaget for behandlingen, skal opplysningene slettes etter personvernforordningens (GDPR) artikkel 17 nr. 1 bokstav b (slettingsretten). Slettingen skal dokumenteres. Dersom det finnes et annet rettslig behandlingsgrunnlag for å fortsette behandlingen eller oppbevare opplysningene (for eksempel lovpålagt oppbevaringsplikt etter bokføringsloven (2004)), kan opplysningene oppbevares på dette grunnlaget, men ikke brukes til det formålet samtykket dekket. Den registrerte bør informeres om hvilke opplysninger som slettes og hvilke som eventuelt fortsatt behandles på annet grunnlag. Behandlingsansvarlig bør ha en teknisk og organisatorisk prosess for å håndtere tilbaketrekking effektivt.
Samtykke fra ansatte er i utgangspunktet et problematisk behandlingsgrunnlag for behandlingsaktiviteter knyttet til arbeidsforholdet, fordi Datatilsynet og EDPB anser at arbeidstakere sjelden kan gi et fritt samtykke: de er i en avhengig stilling til arbeidsgiveren og kan frykte negative konsekvenser ved å nekte. For behandling som er nødvendig for å administrere arbeidsforholdet, er personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav b (nødvendig for å oppfylle en kontrakt) eller bokstav c (lovpålagt plikt) mer egnet. Samtykke kan benyttes for frivillige behandlingsaktiviteter som ikke er knyttet til ansettelsesvilkårene, for eksempel bruk av ansattes bilde på virksomhetens nettsted, deltakelse i frivillig medarbeiderundersøkelse utover det som er lovpålagt, og registrering i et frivillig medarbeider-direktiv. I slike tilfeller er det særlig viktig at det er klart og dokumentert at samtykket er frivillig.
This template is provided for informational purposes only and does not constitute legal advice. Laws vary by jurisdiction and change over time. Consult a qualified attorney for advice specific to your situation.Full disclaimer
Found an error? Let us knowRelated Documents
You may also find these documents useful:
Personvernerklæring Norge
Personvernerklæring for nettsteder og virksomheter etter personvernforordningen (GDPR) artiklene 13 og 14, personopplysningsloven (2018) og ekomloven. Beskriver behandlingsansvarlig, kategorier av opplysninger, rettslige grunnlag, lagringstid, de registrertes rettigheter, informasjonskapsler og klage til Datatilsynet.
GDPR innsynsbegjæring Norge
Begjæring om innsyn i egne personopplysninger etter personvernforordningen (GDPR) artikkel 15 og personopplysningsloven (2018). Krever bekreftelse, kopi og informasjon om behandlingen med svarfrist på en måned etter artikkel 12, og klageadgang til Datatilsynet.
GDPR slettingsbegjæring Norge
Begjæring om sletting av personopplysninger (retten til å bli glemt) etter personvernforordningen (GDPR) artikkel 17 og personopplysningsloven (2018). Krever svar innen én måned etter artikkel 12, og gir klageadgang til Datatilsynet og Personvernnemnda.