EDPB Guidelines on Lawful Personal Data Processing in Scientific Research
Summary
The European Data Protection Board (EDPB) adopted guidelines on 15 April 2026 clarifying the application of GDPR to scientific research, responding to practical questions from the research community. The guidelines define six indicative factors for determining when an activity qualifies as scientific research under GDPR and address legal bases including public interest, legitimate interest, and consent models (broad and dynamic consent) where initial research goals are not fully specified at data collection. Research organisations must document purpose, legal basis, and safeguards at project-design stage.
About this source
GovPing monitors Slovenia Information Commissioner for new data privacy & cybersecurity regulatory changes. Every update since tracking began is archived, classified, and available as free RSS or email alerts — 2 changes logged to date.
What changed
The EDPB adopted guidelines on processing personal data for scientific research under GDPR, providing a six-factor framework for determining when an activity qualifies as scientific research and clarifying lawful bases including public interest (not limited to public entities), legitimate interest tied to genuine research, and two consent models: broad consent and dynamic consent where detailed research goals are not known at collection. The guidelines address secondary processing compatibility with original purposes, handling of special categories of personal data, long-term transparency obligations, and individual rights in research contexts.
Research organisations processing personal data should update their documentation practices to include the six indicative factors when establishing scientific research status, verify that the legal basis used for initial processing is appropriate for secondary research use, and establish clear documented responsibility allocations in multi-institution collaborations and public-private partnerships. Organisations collecting data where full research goals are not yet defined should implement broad or dynamic consent mechanisms with additional safeguards and ethical standards as the guidelines specify.
Archived snapshot
Apr 22, 2026GovPing captured this document from the original source. If the source has since changed or been removed, this is the text as it existed at that time.
17.04.2026
Evropski odbor za varstvo podatkov (EDPB) je na plenarnem zasedanju 15. aprila 2026 sprejel smernice, ki pojasnjujejo uporabo Splošne uredbe o varstvu podatkov (GDPR) pri obdelavi osebnih podatkov za namene znanstvenega raziskovanja. Smernice so nastale kot odgovor na vprašanja iz prakse in ponujajo usmeritve raziskovalnim organizacijam in drugim organizacijam, ki se srečujejo s področjem znanstvenega raziskovanja.
EDPB poudarja, da nove tehnologije, vključno z razvojem umetne inteligence, omogočajo analize, ki še pred nekaj leti niso bile izvedljive. Hkrati lahko takšne obdelave povečajo tveganja za temeljne pravice posameznikov. Smernice tako predstavljajo okvir za podporo raziskavam, ki bodo temeljile na odgovorni, sorazmerni in varni obdelavi osebnih podatkov.
Za raziskovalne organizacije v praksi to pomeni, da bo treba že pri načrtovanju projektov jasno dokumentirati namen obdelave, pravno podlago ter ključne varovalke.
Kaj smernice konkretno pojasnjujejo
Smernice podrobneje razlagajo, kdaj se dejavnost šteje za »znanstveno raziskovanje« v smislu GDPR. Pojasnjujejo tudi, katere okoliščine so pri tem pomembne. Dokument navaja šest indikativnih dejavnikov, ki pomagajo presoditi, ali se dejavnost šteje za znanstveno raziskovanje v smislu GDPR. Če projekt izpolnjuje te dejavnike, se šteje, da gre za znanstveno raziskovanje v smislu GDPR.
Posebej obravnavajo tudi nadaljnjo obdelavo osebnih podatkov za znanstvenoraziskovalne namene. Ta je praviloma domnevno združljiva s prvotnim namenom zbiranja, vendar morajo upravljavci še vedno preveriti, ali zakonska podlaga, ki je veljala za prvotno obdelavo, ustrezna tudi za obdelavo osebnih podatkov za znanstveno raziskovanje.
Pravne podlage in privolitev: kaj naj raziskovalne organizacije preverijo
Pomemben del smernic je namenjen pravnim podlagam za obdelavo podatkov. Obravnavajo uporabo javnega interesa oziroma izvrševanja javne oblasti. Poudarjajo, da ta podlaga ni nujno omejena le na javne subjekte. Ustrezen pravni akt lahko zajema tudi dejavnosti zasebnih subjektov.
Smernice naslavljajo tudi zakoniti interes. Pri tem izpostavijo vlogo »pristnega« znanstvenega raziskovanja pri tehtanju interesov.
Pri privolitvi izpostavijo primere, ko ob začetku zbiranja niso znani vsi podrobni cilji raziskave. V takih primerih smernice omenjajo možnost:
- širše privolitve (angl. broad consent), ob dodatnih varovalkah in etičnih standardih,
- dinamične privolitve (angl. dynamic consent), pri kateri se naknadno prosi za privolitev za posamezne projekte ali njihove dele.
Posebne vrste osebnih podatkov, pravice posameznikov in vloge udeleženih subjektov
Posebno pozornost smernice namenjajo obdelavi posebnih vrst osebnih podatkov, na primer zdravstvenih. Poudarjajo, da mora takšna obdelava temeljiti na ustreznih pravnih podlagah in varovalnih ukrepih.
Pri dolgoročnih obdelavah in kompleksnejših raziskovalnih verigah izpostavljajo zahteve glede transparentnosti skozi celotno obdobje obdelave. Pojasnjujejo tudi posebnosti uveljavljanja pravic posameznikov v raziskovalnem kontekstu, kot na primer pravico do izbrisa in pravico do ugovora.
Ob sodelovanju več institucij pa opozarjajo na pomen jasne in dokumentirane razmejitve odgovornosti. To je posebej pomembno v konzorcijih in javno-zasebnih partnerstvih.
Varovalke: minimizacija, anonimizacija, psevdonimizacija in varna okolja
Med ključnimi varovalkami smernice navajajo:
- minimizacijo,
- uporabo anonimizacije ali psevdonimizacije, kjer je to mogoče,
- varna okolja obdelave, ki vključujejo tehnične in organizacijske ukrepe, prilagojene tveganjem. Smernice EDPB prinašajo bolj jasen okvir za raziskovalne organizacije in projekte, ki obdelujejo osebne podatke. Cilj je omogočati znanstveni napredek. Ob tem pa je treba dosledno varovati temeljne pravice posameznic in posameznikov ter krepiti zaupanje v raziskovalne prakse.
Mentioned entities
Related changes
Get daily alerts for Slovenia Information Commissioner
Daily digest delivered to your inbox.
Free. Unsubscribe anytime.
About this page
Every important government, regulator, and court update from around the world. One place. Real-time. Free. Our mission
Source document text, dates, docket IDs, and authority are extracted directly from IP-RS.
The summary, classification, recommended actions, deadlines, and penalty information are AI-generated from the original text and may contain errors. Always verify against the source document.
Classification
Who this affects
Taxonomy
Browse Categories
Get alerts for this source
We'll email you when Slovenia Information Commissioner publishes new changes.
Subscribed!
Optional. Filters your digest to exactly the updates that matter to you.