GDPRdesk
    Alle guides
    Compliance
    8 min læsetid

    DPIA - Hvornår og hvordan?

    En praktisk guide til konsekvensanalyser (DPIA) for små og mellemstore virksomheder.

    Hvad er en DPIA?

    En Data Protection Impact Assessment (DPIA) - på dansk konsekvensanalyse - er en proces til at identificere og minimere databeskyttelsesrisici ved en planlagt databehandling.

    DPIA er påkrævet under GDPR Artikel 35 når en behandling sandsynligvis vil medføre høj risiko for fysiske personers rettigheder og frihedsrettigheder.

    Vigtigt

    DPIA skal laves før behandlingen påbegyndes - ikke efter!

    Hvornår er DPIA påkrævet?

    GDPR kræver DPIA i særligt tre situationer:

    1. Systematisk evaluering af personer baseret på automatisk behandling, herunder profilering, som danner grundlag for beslutninger med retlige eller tilsvarende betydelige virkninger.
    2. Behandling i stor skala af særlige kategorier af personoplysninger (følsomme data) eller oplysninger om strafbare forhold.
    3. Systematisk overvågning af et offentligt tilgængeligt område i stor skala.

    De 9 højrisiko-kriterier

    Datatilsynet og det Europæiske Databeskyttelsesråd har udarbejdet 9 kriterier. Opfylder din behandling to eller flere, bør du som udgangspunkt lave en DPIA:

    1. Evaluering eller scoring (profilering)
    2. Automatiske afgørelser med retlig virkning
    3. Systematisk overvågning
    4. Følsomme data eller data af meget personlig karakter
    5. Behandling i stor skala
    6. Matching eller kombinering af datasæt
    7. Data om sårbare personer (børn, ansatte, patienter)
    8. Innovativ brug eller anvendelse af ny teknologi
    9. Behandling der forhindrer udøvelse af rettigheder

    Hvornår er DPIA IKKE nødvendig?

    Typisk ikke påkrævet
    • • Standard HR-administration
    • • Simpel kunderegistrering
    • • Almindelig bogføring
    • • Behandling der ligner allerede godkendte
    Typisk påkrævet
    • • AI-baseret beslutningsstøtte
    • • Kameraovervågning
    • • Sundhedsapps med data
    • • Kreditvurderingssystemer

    Hvad skal en DPIA indeholde?

    En DPIA skal som minimum indeholde:

    • Beskrivelse af behandlingen og formålene
    • Nødvendighedsvurdering - er behandlingen proportional?
    • Risikovurdering for de registreredes rettigheder
    • Afhjælpende foranstaltninger til at håndtere risici

    Hvem skal involveres?

    Hvis I har en DPO (Databeskyttelsesrådgiver), skal denne rådspørges. Derudover bør I overveje at indhente input fra:

    • • IT-afdelingen (tekniske sikkerhedsforanstaltninger)
    • • Forretningsejeren af systemet
    • • Eventuelt de registrerede selv eller deres repræsentanter

    Hvad hvis risikoen stadig er høj?

    Hvis din DPIA viser at behandlingen stadig udgør en høj risiko efter afhjælpende foranstaltninger, skal du foretage forudgående høring hos Datatilsynet (Art. 36) før du påbegynder behandlingen.

    DPIA-screening i GDPRdesk

    Når du analyserer et databrud i GDPRdesk, får du automatisk en DPIA-screening der vurderer om den underliggende behandling kræver konsekvensanalyse.

    Brug for hjælp til DPIA?

    GDPRdesk hjælper dig med at screene om din behandling kræver en DPIA.

    Prøv gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.