All news
EDPB / EDPS 15 april 2026 7 min

”Vi sparar det för forskningsändamål”: EDPB förklarar varför det inte är ett svar

Riktlinjer 1/2026 om behandling av personuppgifter för vetenskapliga forskningsändamål: 171 punkter om brett samtycke, skyddsåtgärderna i artikel 89 och — vilket få väntade sig — om gallringsmatrisen

I korthet

Riktlinjer 1/2026 antogs som utkast den 15 april 2026: 67 sidor, 171 punkter. De täcker begreppet vetenskaplig forskning, de rättsliga grunderna, öppenheten, de registrerades rättigheter och skyddsåtgärderna i artikel 89.1. Det offentliga samrådet avslutades den 25 juni 2026 och den slutliga texten kommer efter revideringen: det man läser i dag är fortfarande ett utkast.

Brett samtycke finns, men det har ett pris

Knuten som forskarsamhället väntat på i åratal är broad consent: kan man begära samtycke till forskning som vid insamlingstillfället ännu inte är fullt bestämd? Styrelsens svar är ja, på villkor. Samtycket kan täcka ett tydligt beskrivet forskningsfält, eller identifierbara förväntade resultat, med lämpliga skyddsåtgärder. Vad som inte håller är samtycke till ”forskning” i allmänhet: sägs inte till den registrerade inom vilket område studien rör sig är samtycket varken specifikt eller informerat.

  • Beskriv området, inte ordet: ”studier inom barnonkologi”, inte ”vetenskapliga ändamål”
  • Framtida behandlingar måste vara rimligen förutsebara vid insamlingstillfället
  • Skyddsåtgärderna i artikel 89.1 är ingen dekoration: minimering, pseudonymisering där det går, åtskillnad mellan den som håller identifierande uppgifter och den som analyserar
  • Samtycket förblir återkalleligt: det behövs en rutin som säger vad som händer med uppgifter som redan ingår i en pågående studie
  • Byter studien fält går man tillbaka till den registrerade: brett samtycke är inte evigt samtycke

Raden som hamnar i registret

Här kommer den del som betyder något för den som fyller i registret enligt artikel 30 och gallringsmatrisen. Styrelsen är uttrycklig: att lagra personuppgifter för ett allmänt ”vetenskapligt forskningsändamål”, utan att ange området, är inte tillåtet. Den personuppgiftsansvarige måste ange den potentiella forskningen och underbygga den med skyddsåtgärderna i artikel 89. Översatt till registerspråk: ”lagring för forskningsändamål” är ingen lagringstid, det är en utelämning med en elegant formulering framför sig.

Kontrollen att göra i kundernas register

Leta efter raderna där lagringstiden lyder ”så länge det behövs för forskningsändamål”, ”för statistik- och forskningsändamål” eller liknande. I de flesta fall täcker de arkiv som ingen öppnat på år. Saknas ett definierat forskningsområde och skyddsåtgärderna i artikel 89 beskriver den raden ingen tid: den beskriver lagring utan slut, och vid en granskning läses den precis så.

Vad dokumentet inte löser

  • Det gör inte forskning till en rättslig grund: artikel 89 är ett skyddsåtgärdsregelverk, inte en självständig grund för laglighet
  • Det tar inte bort förenlighetsbedömningen: presumtionen i artikel 5.1 b är inte automatisk och måste dokumenteras
  • Det rör inte nationell rätt: medlemsstaternas regler om forskning gäller fortfarande
  • Det är inte slutligt: samrådet gav tunga synpunkter från life science-sektorn och texten kommer att ändras

I DPO Workspace

I gallringsmatrisen har regler utan siffersatt tid en egen typ och kan stå märkta som att verifiera tills källan är bekräftad. Det är rätt plats att parkera raderna ”för forskningsändamål” i väntan på den slutliga texten.

Dokumentet är långt och allt tjänar inte företagets dataskyddsombud. Men punkterna om brett samtycke och den om lagring är den sortens passage som om ett år dyker upp i ett sanktionsbeslut, inlett med ”såsom styrelsen har klargjort”.

Official source:EDPB - Guidelines 1/2026 on processing of personal data for scientific research purposesOfficial source:EDPB - Guidelines 1/2026 (testo integrale, PDF)

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

EDPB / EDPS
12-14gli articoli sotto esame

In 2026 every European authority is looking at the same thing: privacy notices

Each year the EDPB picks a topic and every national authority checks it together, in the same period, through questionnaires and inspections. For 2026 the topic is transparency: how controllers tell people what happens to their data. In scope are Article 13, where data comes from the data subject, and Article 14, where it comes from elsewhere. The Czech authority has already written the theme into its inspection plan.

10 aug. 2026New 6 min
EDPB / EDPS
28 agotermine per candidarsi

Competition and data protection: the EDPB opens the table, and there is a deadline

After the DSA and before the DMA and the AI Act, the fourth piece of the European regulatory mosaic concerns the relationship between competition and data protection. This is not theoretical: it touches data as a market asset, mergers, and the position of those who process data because they dominate a market. The EDPB and the Commission are asking for input before they write, and this time the deadline is close.

30 juli 2026New 6 min
EDPB / EDPS
10 lug 2027quando si potra' condividere

Anti-money laundering and privacy: the EDPB and AMLA write the sharing rules together

On 1 July 2026 the EDPB and the European Anti-Money Laundering Authority announced joint guidelines on a question neither could solve alone: how banks, professionals and authorities can share information about suspicions without building unchecked lists of suspects. The possibility applies from 10 July 2027 and the public consultation is expected in the first half of that year. Anyone advising obliged entities has a year to prepare.

01 juli 2026New 6 min