Spring til indhold

Medlemmerne spørger: Bør vi altid indhente samtykke ved behandlingen af persondata?

03. juni 2026

Samtykke er kun én af flere mulige behandlingshjemler efter GDPR. Mange almindelige behandlinger af personoplysninger i virksomheder kan og bør i praksis baseres på anden hjemmel end samtykke.
 

Der er andre muligheder en samtykke i forbindelse med GDPR. Bliv klogere her.
Der er andre muligheder en samtykke i forbindelse med GDPR. Bliv klogere her. 

 

 Det er en udbredt misforståelse, at virksomheder altid skal indhente samtykke, når de behandler personoplysninger. Det er ikke korrekt. Efter Databeskyttelsesforordningen skal der være et lovligt grundlag for behandlingen, men samtykke er kun én af seks mulige hjemler for behandling af almindelige personoplysninger.

Det afgørende er, at virksomheden vælger den hjemmel, der passer til formålet med behandlingen, og at den registrerede får klare oplysninger om behandlingen og behandlingsgrundlaget.

Hvilke hjemler kan bruges i stedet for samtykke?
Når en virksomhed behandler almindelige, ikke-følsomme personoplysninger, kan behandlingen blandt andet ske på følgende andre grundlag jf. Databeskyttelsesforordningens art. 6, stk. 1:

Retlig forpligtelse: Behandlingen er nødvendig, fordi virksomheden er forpligtet efter lovgivningen. Det kan for eksempel være opbevaring af regnskabsmateriale efter bogføringsreglerne.

Kontrakt: Behandlingen er nødvendig for at opfylde en kontrakt med den registrerede. Det kan for eksempel være behandling af navn, adresse og kontaktoplysninger for at levere en vare eller ydelse til en kunde.

Vitale interesser: Behandlingen er nødvendig for at beskytte den registreredes eller en anden fysisk persons vitale interesser. Denne hjemmel bruges typisk kun i særlige situationer, hvor liv eller helbred er på spil.

Samfundsmæssige interesser eller offentlig myndighedsudøvelse: Behandlingen er nødvendig af hensyn til en opgave i samfundets interesse eller som led i offentlig myndighedsudøvelse. Denne hjemmel er især relevant for offentlige myndigheder, men kan i visse tilfælde også have betydning for private aktører, hvis opgaven har et særligt lovgrundlag.

Legitime interesser: Behandlingen er nødvendig for, at virksomheden kan forfølge en legitim interesse, medmindre den registreredes interesser eller grundlæggende rettigheder vejer tungere. Behandlingsgrundlaget kræver en konkret interesseafvejning.

Hvornår er et samtykke gyldigt?
Behandling af personoplysninger på baggrund af samtykke er kun gyldigt, hvis samtykket opfylder kravene i Databeskyttelsesforordningen.

Et gyldigt samtykke skal være:

  1. Frivilligt: Den registrerede må ikke presses til at give samtykke, og der må som udgangspunkt ikke være unødvendige negative konsekvenser ved at sige nej.
  1. Specifikt: Samtykket skal angå et klart og afgrænset formål. Et bredt samtykke til “behandling af personoplysninger” er ikke tilstrækkeligt.
  1. Informeret: Den registrerede skal vide, hvem der behandler oplysningerne, hvilke oplysninger der behandles, til hvilket formål, og at samtykket kan trækkes tilbage.
  1. Utvetydigt: Samtykket skal gives ved en aktiv handling. Det kan derfor ikke afgives stiltiende, og forudafkrydsede felter vil som udgangspunkt ikke være gyldige.

Kravene følger af Databeskyttelsesforordningens artikel 4, nr. 11, artikel 6, stk. 1, litra a, og artikel 7.

Samtykke er ikke altid den bedste løsning
Selvom samtykke ofte virker som den mest enkle løsning, er det ikke altid den mest hensigtsmæssige hjemmel for behandling af personoplysninger.

Først og fremmest skal du sikre, at samtykke er gyldigt og opfylder ovenstående betingelser for samtykke. Bl.a. betyder betingelsen om ”specifikt”, at du ikke kan bede om ét samtykke til flere formål, uden at den registrerede kan vælge mellem formålene. Så længe blot én af betingelserne ikke er opfyldt, er samtykket ikke gyldigt og kan derfor ikke bruges som behandlingsgrundlag.

Desuden er man med samtykket som regel bundet af det formål, som den registrerede er blevet oplyst om, da samtykket blev indhentet, hvilket gør samtykket til en mindre ”smidig” behandlingshjemmel.

Endelig bør man være opmærksom på, at et samtykke altid kan trækkes tilbage. Hvis virksomheden har baseret behandlingen på samtykke, skal behandlingen derfor som udgangspunkt stoppe, når samtykket trækkes tilbage. Det gør samtykke mindre stabilt end de andre behandlingsgrundlag.

Derfor bør virksomheder altid starte med at spørge: Hvad er formålet med behandlingen af personoplysningerne, og hvilken hjemmel passer bedst til netop det formål?

 

Andre læser

Nyhed

Datatilsynet udsteder påbud til Aalborg Kommune om at sikre korrekt sletning af personoplysninger

Datatilsynet giver Aalborg Kommune påbud om at lovliggøre kommunens behandling af personoplysninger, efter at kommunen ikke havde sikret tilstrækkelige sletterutiner på tværs af sine systemer.

Nyhed

Ny fælles vejledning skal gøre det lettere at overholde reglerne om cookies og databeskyttelse

Datatilsynet og Digitaliseringsstyrelsen har offentliggjort en ny, fælles vejledning om brugen af cookies og lignende teknologier. Vejledningen er udarbejdet med henblik på at skabe overblik over de to regelsæt – cookiebekendtgørelsen og databeskyttelsesreglerne – som ofte finder anvendelse samtidigt, men har forskellige formål og krav.

Andre tilmelder sig

Event

Den moderne CMO: Branding, data og AI som vækstmotor

Hvordan ser fremtidens marketing ud – når branding, data og AI smelter sammen? Få indsigt i, hvordan moderne CMO’er og digitale ledere skaber vækst ved at kombinere kreativitet, teknologi og stærke datagrundlag. Bliv inspireret af førende eksperter, der viser, hvordan du kan omsætte trends til konkret forretningsværdi.
4 dage til tilmeldingsfrist
1215 København
  • Medlemmer
    150 kr.
  • Ikke-medlemmer
    990 kr.
  • No show gebyr
    500 kr.
Ekskl. moms
Kursus

Grundkursus i konkurrenceret

Bliv klogere på erhvervslivets grundlov og hør om, hvilke begrænsninger den pålægger dig, når du indgår aftaler med konkurrenter, leverandører eller kunder. Overholder du ikke loven, straffes dette typisk med store bøder, der også kan ramme de involverede personligt.
1215 København
  • Medlemmer
    0 kr.
  • Ikke-medlemmer
    990 kr.
  • No show gebyr
    500 kr.
Ekskl. moms

Kontakt

Digitalisering & IT

Amalie Gamborg Rasmussen

Advokatfuldmægtig og Compliance konsulent