DPIA / konsekvensbedömning enligt GDPR – när krävs den och hur gör man?

Kort svar: En DPIA ska genomföras före en personuppgiftsbehandling som sannolikt leder till hög risk för fysiska personers rättigheter och friheter. Arbetet ska beskriva behandlingen, bedöma nödvändighet och proportionalitet, analysera riskerna och dokumentera åtgärder som minskar dem.

Vad är en DPIA?

DPIA står för Data Protection Impact Assessment och kallas på svenska konsekvensbedömning avseende dataskydd. Det är ett strukturerat sätt att identifiera och minska integritetsrisker innan en behandling startar eller innan en befintlig behandling förändras väsentligt.

När kan en DPIA krävas?

Hög risk kan uppstå när flera riskfaktorer kombineras, exempelvis omfattande behandling av känsliga personuppgifter, systematisk övervakning, storskalig profilering, ny teknik eller behandling som påverkar sårbara personer. Bedömningen ska göras utifrån den faktiska behandlingen och dess sammanhang.

Fyra kärndelar i konsekvensbedömningen

  1. Beskriv behandlingen. Ändamål, system, datakällor, kategorier av uppgifter, registrerade, mottagare, lagring och överföringar.
  2. Pröva nödvändighet och proportionalitet. Behövs alla uppgifter? Är lagringstiden rimlig? Finns rättslig grund och korrekt information?
  3. Analysera riskerna. Bedöm både sannolikhet och allvar för de registrerade, inte bara IT-risk för organisationen.
  4. Besluta om skyddsåtgärder. Exempel är åtkomststyrning, kryptering, loggning, dataminimering, pseudonymisering, processkontroller och utbildning.

DPIA och AI

AI-system kan innebära omfattande databehandling, profilering och nya typer av slutsatser om individer. En AI-riskbedömning enligt annan reglering ersätter inte automatiskt en DPIA. Om personuppgiftsbehandlingen uppfyller GDPR:s högriskkriterier behöver dataskyddsbedömningen göras som en egen del av styrningen.

När blir förhandssamråd aktuellt?

Om en DPIA visar att behandlingen skulle leda till hög risk och verksamheten inte kan minska risken till en acceptabel nivå genom planerade åtgärder kan förhandssamråd med tillsynsmyndigheten bli aktuellt innan behandlingen påbörjas.

Vanliga brister

  • att göra DPIA efter att systemet redan satts i drift
  • att bara beskriva cybersäkerhetsrisker och inte konsekvenser för människor
  • att hoppa över nödvändighet och proportionalitet
  • att bedöma risk före skyddsåtgärder men inte kvarvarande risk efter åtgärder
  • att inte involvera dataskyddsombud när verksamheten har ett sådant
  • att aldrig uppdatera bedömningen när behandlingen förändras

Dokumentation som gör DPIA användbar

En bra DPIA är inte bara ett juridiskt dokument utan ett beslutsunderlag. Koppla risker till konkreta åtgärder, ansvariga, tidsfrister och beslut. Det gör det möjligt att följa upp riskreduceringen och att visa varför behandlingen bedömdes som godtagbar.

Se Mallbutikens DPIA / konsekvensbedömningspaket i Word, PDF och Excel.

Relaterade dokument

DPIA-arbetet blir betydligt enklare om verksamheten har en uppdaterad registerförteckning och dokumenterade rättsliga grunder. Vid incidenter bör DPIA:n dessutom kunna användas som stöd för att förstå vilka konsekvenser som kan uppstå.

FAQ

Behövs DPIA för varje nytt IT-system?

Nej. Frågan är om den planerade personuppgiftsbehandlingen sannolikt innebär hög risk. Ett nytt system kan dock vara en signal att göra en strukturerad screening.

Kan flera behandlingar omfattas av samma DPIA?

I vissa fall kan liknande behandlingar med jämförbara risker bedömas tillsammans, men avgränsningen måste vara tydlig.

Är DPIA ett engångsdokument?

Nej. Bedömningen bör ses över när riskbild, teknik, ändamål eller andra centrala förutsättningar förändras.

Artikeln är generell information och ersätter inte juridisk rådgivning.

Tillbaka till blogg