Changeflow GovPing Data Privacy & Cybersecurity EDPB Guidelines on Lawful Personal Data Process...
Routine Notice Added Final

EDPB Guidelines on Lawful Personal Data Processing in Scientific Research

Favicon for www.ip-rs.si Slovenia Information Commissioner
Published
Detected
Email

Summary

The European Data Protection Board (EDPB) adopted guidelines on 15 April 2026 clarifying the application of GDPR to scientific research, responding to practical questions from the research community. The guidelines define six indicative factors for determining when an activity qualifies as scientific research under GDPR and address legal bases including public interest, legitimate interest, and consent models (broad and dynamic consent) where initial research goals are not fully specified at data collection. Research organisations must document purpose, legal basis, and safeguards at project-design stage.

Published by IP-RS on ip-rs.si . Detected, standardized, and enriched by GovPing. Review our methodology and editorial standards .

About this source

GovPing monitors Slovenia Information Commissioner for new data privacy & cybersecurity regulatory changes. Every update since tracking began is archived, classified, and available as free RSS or email alerts — 2 changes logged to date.

What changed

The EDPB adopted guidelines on processing personal data for scientific research under GDPR, providing a six-factor framework for determining when an activity qualifies as scientific research and clarifying lawful bases including public interest (not limited to public entities), legitimate interest tied to genuine research, and two consent models: broad consent and dynamic consent where detailed research goals are not known at collection. The guidelines address secondary processing compatibility with original purposes, handling of special categories of personal data, long-term transparency obligations, and individual rights in research contexts.

Research organisations processing personal data should update their documentation practices to include the six indicative factors when establishing scientific research status, verify that the legal basis used for initial processing is appropriate for secondary research use, and establish clear documented responsibility allocations in multi-institution collaborations and public-private partnerships. Organisations collecting data where full research goals are not yet defined should implement broad or dynamic consent mechanisms with additional safeguards and ethical standards as the guidelines specify.

Archived snapshot

Apr 22, 2026

GovPing captured this document from the original source. If the source has since changed or been removed, this is the text as it existed at that time.

17.04.2026

Evropski odbor za varstvo podatkov (EDPB) je na plenarnem zasedanju 15. aprila 2026 sprejel smernice, ki pojasnjujejo uporabo Splošne uredbe o varstvu podatkov (GDPR) pri obdelavi osebnih podatkov za namene znanstvenega raziskovanja. Smernice so nastale kot odgovor na vprašanja iz prakse in ponujajo usmeritve raziskovalnim organizacijam in drugim organizacijam, ki se srečujejo s področjem znanstvenega raziskovanja.

EDPB poudarja, da nove tehnologije, vključno z razvojem umetne inteligence, omogočajo analize, ki še pred nekaj leti niso bile izvedljive. Hkrati lahko takšne obdelave povečajo tveganja za temeljne pravice posameznikov. Smernice tako predstavljajo okvir za podporo raziskavam, ki bodo temeljile na odgovorni, sorazmerni in varni obdelavi osebnih podatkov.

Za raziskovalne organizacije v praksi to pomeni, da bo treba že pri načrtovanju projektov jasno dokumentirati namen obdelave, pravno podlago ter ključne varovalke.

Kaj smernice konkretno pojasnjujejo

Smernice podrobneje razlagajo, kdaj se dejavnost šteje za »znanstveno raziskovanje« v smislu GDPR. Pojasnjujejo tudi, katere okoliščine so pri tem pomembne. Dokument navaja šest indikativnih dejavnikov, ki pomagajo presoditi, ali se dejavnost šteje za znanstveno raziskovanje v smislu GDPR. Če projekt izpolnjuje te dejavnike, se šteje, da gre za znanstveno raziskovanje v smislu GDPR.

Posebej obravnavajo tudi nadaljnjo obdelavo osebnih podatkov za znanstvenoraziskovalne namene. Ta je praviloma domnevno združljiva s prvotnim namenom zbiranja, vendar morajo upravljavci še vedno preveriti, ali zakonska podlaga, ki je veljala za prvotno obdelavo, ustrezna tudi za obdelavo osebnih podatkov za znanstveno raziskovanje.

Pravne podlage in privolitev: kaj naj raziskovalne organizacije preverijo

Pomemben del smernic je namenjen pravnim podlagam za obdelavo podatkov. Obravnavajo uporabo javnega interesa oziroma izvrševanja javne oblasti. Poudarjajo, da ta podlaga ni nujno omejena le na javne subjekte. Ustrezen pravni akt lahko zajema tudi dejavnosti zasebnih subjektov.

Smernice naslavljajo tudi zakoniti interes. Pri tem izpostavijo vlogo »pristnega« znanstvenega raziskovanja pri tehtanju interesov.

Pri privolitvi izpostavijo primere, ko ob začetku zbiranja niso znani vsi podrobni cilji raziskave. V takih primerih smernice omenjajo možnost:

  • širše privolitve (angl. broad consent), ob dodatnih varovalkah in etičnih standardih,
  • dinamične privolitve (angl. dynamic consent), pri kateri se naknadno prosi za privolitev za posamezne projekte ali njihove dele.

Posebne vrste osebnih podatkov, pravice posameznikov in vloge udeleženih subjektov

Posebno pozornost smernice namenjajo obdelavi posebnih vrst osebnih podatkov, na primer zdravstvenih. Poudarjajo, da mora takšna obdelava temeljiti na ustreznih pravnih podlagah in varovalnih ukrepih.

Pri dolgoročnih obdelavah in kompleksnejših raziskovalnih verigah izpostavljajo zahteve glede transparentnosti skozi celotno obdobje obdelave. Pojasnjujejo tudi posebnosti uveljavljanja pravic posameznikov v raziskovalnem kontekstu, kot na primer pravico do izbrisa in pravico do ugovora.

Ob sodelovanju več institucij pa opozarjajo na pomen jasne in dokumentirane razmejitve odgovornosti. To je posebej pomembno v konzorcijih in javno-zasebnih partnerstvih.

Varovalke: minimizacija, anonimizacija, psevdonimizacija in varna okolja

Med ključnimi varovalkami smernice navajajo:

  • minimizacijo,
  • uporabo anonimizacije ali psevdonimizacije, kjer je to mogoče,
  • varna okolja obdelave, ki vključujejo tehnične in organizacijske ukrepe, prilagojene tveganjem. Smernice EDPB prinašajo bolj jasen okvir za raziskovalne organizacije in projekte, ki obdelujejo osebne podatke. Cilj je omogočati znanstveni napredek. Ob tem pa je treba dosledno varovati temeljne pravice posameznic in posameznikov ter krepiti zaupanje v raziskovalne prakse.

Get daily alerts for Slovenia Information Commissioner

Daily digest delivered to your inbox.

Free. Unsubscribe anytime.

About this page

What is GovPing?

Every important government, regulator, and court update from around the world. One place. Real-time. Free. Our mission

What's from the agency?

Source document text, dates, docket IDs, and authority are extracted directly from IP-RS.

What's AI-generated?

The summary, classification, recommended actions, deadlines, and penalty information are AI-generated from the original text and may contain errors. Always verify against the source document.

Last updated

Classification

Agency
IP-RS
Published
April 17th, 2026
Instrument
Notice
Branch
International
Source language
sl
Legal weight
Non-binding
Stage
Final
Change scope
Substantive

Who this affects

Applies to
Educational institutions
Industry sector
6111 Higher Education
Activity scope
Research data processing Data governance frameworks Individual rights compliance
Geographic scope
European Union EU

Taxonomy

Primary area
Data Privacy
Operational domain
Regulatory Affairs
Compliance frameworks
GDPR
Topics
Artificial Intelligence Research & Development

Get alerts for this source

We'll email you when Slovenia Information Commissioner publishes new changes.

Free. Unsubscribe anytime.

You're subscribed!