{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/dpia","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/dpia/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/dpia/"},"term":{"en":"Data protection impact assessment (DPIA)","da":"Konsekvensanalyse vedrørende databeskyttelse (DPIA)"},"aka":{"en":["DPIA"],"da":["konsekvensanalyse","DPIA"]},"domain":["security"],"cluster":"compliance","layer":"data","status":"current","era":2016,"summary":{"en":"A written check, done before starting, of how a planned use of personal data could harm people and how to reduce that harm.","da":"En skriftlig vurdering, før man går i gang, af hvordan en planlagt brug af personoplysninger kan skade folk, og hvordan det undgås."},"body":{"formal":{"en":"A risk assessment required by GDPR Article 35 before processing likely to pose a high risk to people's rights, such as large-scale tracking or health data; it describes the processing, tests its necessity and proportion, rates the risks and sets measures against them.","da":"En risikoanalyse, som GDPR artikel 35 kræver før behandling, der sandsynligvis giver en høj risiko for personers rettigheder, fx overvågning i stor skala eller helbredsoplysninger; den beskriver behandlingen, prøver, om den er nødvendig og rimelig, vurderer risiciene og fastlægger tiltag mod dem."},"plain":{"en":"Like an architect checking how a new building will affect the neighbours' light and noise before building starts, not after.","da":"Som når en arkitekt undersøger, hvordan et nyt byggeri vil påvirke naboernes lys og støj, før man bygger - ikke bagefter."},"inPractice":{"en":"A Danish municipality plans an app that logs home-care visits by location; the data protection officer writes a DPIA, finds the tracking goes further than needed, and the app is limited to working hours with data deleted after 30 days.","da":"En dansk kommune vil bruge en app, der registrerer hjemmeplejebesøg via lokation; databeskyttelsesrådgiveren laver en konsekvensanalyse, finder, at sporingen går videre end nødvendigt, og appen begrænses til arbejdstiden, mens data slettes efter 30 dage."},"whyItMatters":{"en":"Privacy harm is cheapest to prevent while the design can still change; if a high risk cannot be reduced, Datatilsynet must be consulted before the processing starts.","da":"Skader på privatlivet er billigst at forebygge, mens designet stadig kan ændres; kan en høj risiko ikke nedbringes, skal Datatilsynet høres, før behandlingen går i gang."}},"deepDive":{"en":"GDPR Art. 35(1) requires a DPIA before processing that, taking into account its nature, scope, context and purposes, and in particular the use of new technologies, is likely to result in a high risk to the rights and freedoms of natural persons. Art. 35(3) lists three cases where a DPIA is always required: systematic and extensive evaluation of personal aspects based on automated processing, including profiling, on which decisions with legal or similarly significant effects are based; large-scale processing of special categories (Art. 9) or criminal-offence data (Art. 10); and systematic monitoring of a publicly accessible area on a large scale. Under Art. 35(4) each supervisory authority publishes a list of processing types that always require a DPIA, and Datatilsynet's eight-item list covers, for example, biometric identification, genetic data, location data and new technologies when combined with at least one further WP248 criterion, large-scale profiling, and processing where a breach could directly affect a person's physical health or safety.\n\nFor everything else, the Article 29 Working Party guidelines WP248 rev.01, endorsed by the EDPB, give nine criteria: evaluation or scoring, automated decision-making with legal or similar effect, systematic monitoring, sensitive or highly personal data, large scale, matching or combining datasets, data concerning vulnerable subjects (employees, children, patients), innovative use of technology, and processing that prevents people from exercising a right or using a service. As a rule of thumb, processing meeting two or more criteria requires a DPIA; if the controller concludes otherwise, the reasoning should be documented.\n\nArt. 35(7) sets the minimum content: a systematic description of the processing and purposes, including any legitimate interest; an assessment of necessity and proportionality in relation to the purposes; an assessment of the risks to data subjects; and the measures envisaged to address those risks, including safeguards and security mechanisms. The controller must seek the advice of the DPO where one is designated (Art. 35(2)) and, where appropriate, the views of data subjects or their representatives (Art. 35(9)). A single DPIA may cover a set of similar processing operations, and it must be reviewed when the risk changes (Art. 35(11)).\n\nIf residual risk remains high after mitigation, Art. 36 requires prior consultation of the supervisory authority before processing starts; the authority has eight weeks to give written advice, extendable by six weeks for complex cases, and may use its Art. 58 powers, including a ban. The key conceptual difference from an ISO 27005 or NIS2 risk assessment is the object of harm: a DPIA assesses risk to data subjects (discrimination, loss of confidentiality, chilling effects, financial loss), not to the organisation's assets. Common failure modes are performing the DPIA after procurement has fixed the design, treating it as a one-off document rather than a living assessment, and copying generic security controls without linking them to specific identified risks.","da":"GDPR art. 35, stk. 1, kræver en konsekvensanalyse, før man påbegynder en behandling, der under hensyn til dens karakter, omfang, sammenhæng og formål, især ved brug af nye teknologier, sandsynligvis indebærer en høj risiko for fysiske personers rettigheder og frihedsrettigheder. Art. 35, stk. 3, nævner tre tilfælde, hvor en konsekvensanalyse altid kræves: systematisk og omfattende vurdering af personlige forhold baseret på automatisk behandling, herunder profilering, som danner grundlag for afgørelser med retsvirkning eller tilsvarende betydelige virkninger; behandling i stort omfang af særlige kategorier (art. 9) eller oplysninger om strafbare forhold (art. 10); og systematisk overvågning af et offentligt tilgængeligt område i stort omfang. Efter art. 35, stk. 4, offentliggør hver tilsynsmyndighed en liste over behandlinger, der altid kræver en konsekvensanalyse, og Datatilsynets liste med otte punkter omfatter fx biometrisk identifikation, genetiske data, lokationsdata og nye teknologier, når de kombineres med mindst ét yderligere kriterie fra WP248, profilering i stor skala og behandling, hvor et brud kan få direkte betydning for en persons fysiske helbred eller sikkerhed.\n\nFor alt andet giver Artikel 29-gruppens retningslinjer WP248 rev.01, som EDPB har tilsluttet sig, ni kriterier: evaluering eller scoring, automatiske afgørelser med retsvirkning eller lignende, systematisk overvågning, følsomme eller meget personlige oplysninger, stort omfang, sammenstilling eller kombination af datasæt, oplysninger om sårbare registrerede (medarbejdere, børn, patienter), innovativ brug af teknologi og behandling, der forhindrer folk i at udøve en rettighed eller bruge en tjeneste. Som tommelfingerregel kræver en behandling, der opfylder to eller flere kriterier, en konsekvensanalyse; konkluderer den dataansvarlige andet, bør begrundelsen dokumenteres.\n\nArt. 35, stk. 7, fastsætter mindsteindholdet: en systematisk beskrivelse af behandlingen og formålene, herunder en eventuel legitim interesse; en vurdering af, om behandlingen er nødvendig og proportional i forhold til formålene; en vurdering af risiciene for de registrerede; og de planlagte foranstaltninger mod risiciene, herunder garantier og sikkerhedsforanstaltninger. Den dataansvarlige skal søge råd hos databeskyttelsesrådgiveren, hvor en sådan er udpeget (art. 35, stk. 2), og om nødvendigt indhente de registreredes eller deres repræsentanters synspunkter (art. 35, stk. 9). Én konsekvensanalyse kan dække flere ensartede behandlinger, og den skal tages op igen, når risikoen ændrer sig (art. 35, stk. 11).\n\nEr restrisikoen stadig høj efter afhjælpning, kræver art. 36 forudgående høring af tilsynsmyndigheden, før behandlingen påbegyndes; myndigheden har otte uger til at give skriftlig rådgivning, som kan forlænges med seks uger i komplekse sager, og kan bruge sine beføjelser efter art. 58, herunder forbud. Den afgørende forskel fra en risikovurdering efter ISO 27005 eller NIS2 er, hvem skaden rammer: en konsekvensanalyse vurderer risikoen for de registrerede (diskrimination, tab af fortrolighed, nedkølende effekt, økonomisk tab), ikke for organisationens aktiver. Typiske fejl er at lave analysen, efter at indkøbet har låst designet, at behandle den som et engangsdokument frem for en levende vurdering og at kopiere generiske sikkerhedskontroller uden at koble dem til konkrete, identificerede risici."},"edges":[{"type":"requires","to":"security/personal-data","confidence":"high","strength":"normal"},{"type":"requires","to":"security/gdpr","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/privacy-by-design","why":{"en":"The DPIA is where the risks are found; privacy by design is how the answers get built into the system.","da":"Konsekvensanalysen er dér, risiciene findes; privacy by design er måden, svarene bygges ind i systemet på."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"security/supervisory-authority","why":{"en":"Under Article 36, if the DPIA shows a high risk that cannot be reduced, the authority must be consulted before the processing starts.","da":"Efter artikel 36 skal tilsynsmyndigheden høres, før behandlingen går i gang, hvis konsekvensanalysen viser en høj risiko, der ikke kan nedbringes."},"confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Regulation (EU) 2016/679 (GDPR), Articles 35-36","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"},{"title":"Konsekvensanalyse","url":"https://www.datatilsynet.dk/regler-og-vejledning/behandlingssikkerhed/konsekvensanalyse","tier":"official-doc","publisher":"Datatilsynet"},{"title":"Datatilsynets liste over de typer af behandlingsaktiviteter, der er underlagt kravet om en konsekvensanalyse (art. 35, stk. 4)","url":"https://www.datatilsynet.dk/Media/4/1/Datatilsynets%20liste%20over%20behandlinger%20der%20altid%20er%20underlagt%20kravet%20om%20en%20konsekvensanalyse%20(2).pdf","tier":"official-doc","publisher":"Datatilsynet"}],"draft":true}