En DPIA (Data Protection Impact Assessment) er en konsekvensanalyse, der kræves når en behandling af personoplysninger sandsynligvis medfører en høj risiko for fysiske personer (GDPR artikel 35). GDPRdesks AI-drevne DPIA-screening fortæller dig, om en konkret behandling kræver DPIA, og hjælper dig igennem analysen trin for trin.
Datatilsynet har offentliggjort ni typiske situationer, hvor en DPIA enten er obligatorisk eller stærkt anbefalet. Hvis bare to af kriterierne er opfyldt, bør du normalt lave en DPIA:
DPIA står for Data Protection Impact Assessment – på dansk en konsekvensanalyse vedrørende databeskyttelse. Det er en struktureret vurdering af, om en behandling af personoplysninger udgør en høj risiko for fysiske personer, og hvilke foranstaltninger der skal sættes i værk for at mindske risikoen. Pligten følger af GDPR artikel 35.
En DPIA er påkrævet når en behandling "sandsynligvis vil medføre en høj risiko" for fysiske personer. Datatilsynet har offentliggjort en liste over behandlingstyper, hvor DPIA altid kræves – fx systematisk overvågning af offentlige steder, storstilet behandling af følsomme data (helbred, etnicitet, religion mv.), profilering med retsvirkninger og brug af nye teknologier som AI til personprofilering.
GDPRdesks DPIA-værktøj er en AI-drevet screening: du beskriver behandlingen i almindeligt sprog, og AI'en sammenholder den med Datatilsynets ni højrisiko-kriterier og giver en begrundet anbefaling – kræves DPIA, anbefales DPIA, eller ikke nødvendig. Hvis DPIA er nødvendig, hjælper værktøjet dig videre med selve analysen (formål, nødvendighed, risici og foranstaltninger).
Manglende DPIA er en selvstændig overtrædelse af GDPR (art. 35) og kan udløse bøde på op til 10 mio. EUR eller 2% af global årlig omsætning. Datatilsynet har givet bøder for manglende DPIA i bl.a. sundhedssektoren og hos kommuner. Ud over bøden risikerer du, at hele behandlingen bliver vurderet ulovlig.
Nej. Værktøjet hjælper dig med at strukturere analysen, identificere risici og dokumentere beslutningerne på en form Datatilsynet kan læse. I komplekse sager (fx behandlinger med store mængder følsomme data eller helt nye teknologier) anbefaler vi fortsat at en dataansvarlig jurist eller DPO godkender den færdige DPIA.
Du skal forhåndskonsultere Datatilsynet hvis DPIA'en viser, at behandlingen vil medføre en høj risiko, som du ikke kan afbøde tilstrækkeligt (GDPR art. 36). GDPRdesk markerer dette i screeningen og vejleder i, hvad henvendelsen skal indeholde.
Gratis prøveperiode. Se priser eller læs mere om vores AI-drevne GDPR-værktøj. Tilbage til forsiden.
Start gratis