Artikel 21 i GDPR
Rätt att göra invändningar
En registrerad har rätt att göra invändningar mot ett företages behandling av den registrerades personuppgifter. I vissa fall föreligger en absolut skyldighet för företag att upphöra med behandlingen om den registrerade gör en invändning. Men i vissa situationer, kan företaget ha rätt att fortsätta behandlingen trots mottagen invändning.
The Right to Object to processing of personal data
Artikel 21 i GDPR reglerar den registrerades rätt att göra invändningar mot behandling av personuppgifter. Denna rättighet utgör en av de åtta fundamentala rättigheter som registrerade har enligt GDPR.
Situationer där registrerade har rätt att göra invändningar mot behandling av personuppgifter
En registrerad har rätt att göra invändningar mot behandling av sina personuppgifter i vissa situationer. Nedan följer en beskrivning av dessa:


Allmänt intresse
Om företaget behandlar personuppgifterna för att utföra en uppgift av allmänt intresse.

Myndighetsutövning
Om behandlingen sker för att utöva offentlig makt som den personuppgiftsansvarige måste göra. Exempelvis om företaget behandlar personuppgifterna för att utföra en uppgift som ett led i myndighetsutövning.

Berättigat intresse
När ett företag behandlar personuppgifter med stöd i den rättsliga grunden berättigat intresse. Bland annat i följande fall:
Om ett företag behandlar personuppgifter för direkt marknadsföring. Till exempel mejladresser tillhörande tidigare kunder för att kunna skicka erbjudanden.
Om ändamålet med behandlingen är vetenskapligt eller historiskt.
När ett företag behandlar personuppgifter för statistiska ändamål.
Upphörde inte med direkt marknadsföring efter att registrerade gjort invändningar
Ett företag i Sverige utförde direkt marknadsföring via e-post. Några registrerade gjorde en invändning mot företagets behandling av deras personuppgifter för detta ändamål. De registrerade ville att företaget skulle upphöra med direkt marknadsföringen till dem. Däremot hade företaget inte vidtagit tillräckliga tekniska och organisatoriska åtgärder för att kunna tillgodose denna rättighet. Företaget fortsatte av misstag skicka nyhetsbrev med direkt marknadsföring till de registrerade trots deras invändningar. Därför fick företaget betala en sanktionsavgift på 350 000 svenska kronor enligt den svenska tillsynsmyndigheten (the Swedish Authority for Privacy Protection).
Företaget kan i vissa fall ha rätt att fortsätta behandlingen trots en invändning
I nedan angivna situationer kan ett företag fortsätta en behandling, trots att den registrerade invänder mot den:

Omprövning av berättigat intresse genom en ny intresseavvägning
Ett företag kan behandla personuppgifter efter en intresseavvägning, med stöd i berättigat intresse som laglig grund. Vid en invändning mot en sådan personuppgiftsbehandling, kan företaget göra en omprövning av det berättigade intresset. Syftet med omprövningen är att se om det finns avgörande berättigade skäl till att uppgifterna måste fortsätta behandlas, trots invändningen. Detta sker genom att företaget gör en ny intresseavvägning. I den nya intresseavvägningen skulle företaget kunna komma fram till att företaget har ett avgörande berättigat intresse till behandlingen. Det vill säga att företagets intressen är legitima och väger tyngre än den registrerades intressen, rättigheter och friheter. Vid sådana fall har företaget rätt att fortsätta behandlingen, även om den registrerade åberopat sin rätt till invändning av behandling.
Observera att detta inte gäller vid behandling av personuppgifter som sker specifikt för direktmarknadsföring. Den registrerade har nämligen en absolut rätt till invändning.En sådan invändning kan ske när som helst av den registrerade. Om en invändning görs mot direkt marknadsföring, får företaget inte längre behandla personuppgifterna för det ändamålet. Då ska personuppgiftsbehandlingen upphöra utan att företaget har en möjlighet till omprövning.

Rättsliga anspråk
Företag kan i vissa fall behöva fortsätta behandla personuppgifter när det är nödvändigt för att exempelvis framställa, försvara eller avgöra rättsliga anspråk. Vid sådana fall är behandlingen tillåten om den är nödvändig för dessa ändamål, trots att den registrerade invänder mot behandlingen.
Företaget ska informera den registrerade om företaget fortsätter behandlingen efter en invändning. Dessutom ska företaget informera den registrerade om samtliga övriga grundläggande rättigheter som den registrerade har enligt GDPR. Såsom rätten till tillgång och rätten till rättelse.
Företaget kan neka en begäran
Företag har rätt att styrka identiteten hos en registrerad som vill åberopa en rättighet, såsom rätten att göra invändningar. Dessutom ska företaget enligt huvudregeln fullgöra begäran avgiftsfritt.
Företaget kan dock i vissa fall neka den registrerades begäran att utöva sina rättigheter. Detta gäller om begäran är uppenbart ogrundad eller orimlig. Exempelvis ifall den registrerade begär samma sak vid upprepade tillfällen. Vid dessa fall ska företaget informera den registrerade om orsakerna till beslutet att neka begäran. Det kan i vissa fall även vara tillåtet för företaget att ta ut en avgift som är rimlig för att fullgöra rättigheten, istället för att vägra tillmötesgå begäran.
Lär dig mer om fler rättigheter
Rätt till dataportabilitet
Företag ska underlätta med att överföra personuppgifter till andra företag i vissa fall. Till exempel om ett företag bedriver en sociala medier-tjänst och den registrerade vill överföra sina personuppgifter till en annan sociala medier-tjänst. Observera att det enbart gäller om den rättsliga grunden är: Samtycke eller Avtal med registrerade.