GDPRdesk
    DPIA-værktøj

    DPIA-værktøj til danske SMV'er

    En DPIA (Data Protection Impact Assessment) er en konsekvensanalyse, der kræves når en behandling af personoplysninger sandsynligvis medfører en høj risiko for fysiske personer (GDPR artikel 35). GDPRdesks AI-drevne DPIA-screening fortæller dig, om en konkret behandling kræver DPIA, og hjælper dig igennem analysen trin for trin.

    Hvornår kræves en DPIA?

    Datatilsynet har offentliggjort ni typiske situationer, hvor en DPIA enten er obligatorisk eller stærkt anbefalet. Hvis bare to af kriterierne er opfyldt, bør du normalt lave en DPIA:

    • 1.Systematisk evaluering eller scoring af personer (fx kreditvurdering eller HR-profilering).
    • 2.Storstilet behandling af følsomme oplysninger – helbred, etnicitet, religion, fagforening, biometri.
    • 3.Systematisk overvågning af offentligt tilgængelige områder (videoovervågning).
    • 4.Brug af nye teknologier (AI, ansigtsgenkendelse) til at træffe afgørelser om personer.
    • 5.Sammenstilling af datasæt fra flere kilder, der afslører nye mønstre om personer.
    • 6.Behandling af data om sårbare personer (børn, patienter, ansatte i magtforhold).
    • 7.Profilering, der har retsvirkninger eller på lignende vis væsentligt påvirker den registrerede.
    • 8.Overførsel af personoplysninger uden for EU til lande uden tilstrækkeligt beskyttelsesniveau.
    • 9.Hindrer registrerede i at udøve deres rettigheder (fx automatiseret afvisning af services).

    Sådan virker GDPRdesks DPIA-screening

    1. 1. Beskriv behandlingen. Du skriver i almindeligt sprog, hvilke personoplysninger du behandler, til hvilket formål, og om der bruges nye teknologier.
    2. 2. AI'en holder det op imod art. 35. Værktøjet sammenholder din beskrivelse med Datatilsynets højrisiko-kriterier og GDPR's sortlister.
    3. 3. Få en begrundet anbefaling. Du får svar: "DPIA kræves", "DPIA anbefales" eller "ikke nødvendig" – med henvisning til den konkrete artikel og det relevante kriterium.
    4. 4. Gennemfør analysen. Hvis DPIA er nødvendig, fører wizard'en dig gennem formål, nødvendighed, risici og foranstaltninger – klar til at gemme og dele med ledelse eller DPO.

    Ofte stillede spørgsmål

    Hvad er en DPIA?

    DPIA står for Data Protection Impact Assessment – på dansk en konsekvensanalyse vedrørende databeskyttelse. Det er en struktureret vurdering af, om en behandling af personoplysninger udgør en høj risiko for fysiske personer, og hvilke foranstaltninger der skal sættes i værk for at mindske risikoen. Pligten følger af GDPR artikel 35.

    Hvornår er en DPIA påkrævet?

    En DPIA er påkrævet når en behandling "sandsynligvis vil medføre en høj risiko" for fysiske personer. Datatilsynet har offentliggjort en liste over behandlingstyper, hvor DPIA altid kræves – fx systematisk overvågning af offentlige steder, storstilet behandling af følsomme data (helbred, etnicitet, religion mv.), profilering med retsvirkninger og brug af nye teknologier som AI til personprofilering.

    Hvordan hjælper GDPRdesks DPIA-screening?

    GDPRdesks DPIA-værktøj er en AI-drevet screening: du beskriver behandlingen i almindeligt sprog, og AI'en sammenholder den med Datatilsynets ni højrisiko-kriterier og giver en begrundet anbefaling – kræves DPIA, anbefales DPIA, eller ikke nødvendig. Hvis DPIA er nødvendig, hjælper værktøjet dig videre med selve analysen (formål, nødvendighed, risici og foranstaltninger).

    Hvad sker der hvis vi springer DPIA'en over?

    Manglende DPIA er en selvstændig overtrædelse af GDPR (art. 35) og kan udløse bøde på op til 10 mio. EUR eller 2% af global årlig omsætning. Datatilsynet har givet bøder for manglende DPIA i bl.a. sundhedssektoren og hos kommuner. Ud over bøden risikerer du, at hele behandlingen bliver vurderet ulovlig.

    Erstatter DPIA-værktøjet en jurist?

    Nej. Værktøjet hjælper dig med at strukturere analysen, identificere risici og dokumentere beslutningerne på en form Datatilsynet kan læse. I komplekse sager (fx behandlinger med store mængder følsomme data eller helt nye teknologier) anbefaler vi fortsat at en dataansvarlig jurist eller DPO godkender den færdige DPIA.

    Skal jeg konsultere Datatilsynet?

    Du skal forhåndskonsultere Datatilsynet hvis DPIA'en viser, at behandlingen vil medføre en høj risiko, som du ikke kan afbøde tilstrækkeligt (GDPR art. 36). GDPRdesk markerer dette i screeningen og vejleder i, hvad henvendelsen skal indeholde.

    Kom i gang med DPIA-screening

    Gratis prøveperiode. Se priser eller læs mere om vores AI-drevne GDPR-værktøj. Tilbage til forsiden.

    Start gratis