Gå til indhold
atlas

Konsekvensanalyse vedrørende databeskyttelse (DPIA)

Også kendt som: konsekvensanalyse, DPIA

En skriftlig vurdering, før man går i gang, af hvordan en planlagt brug af personoplysninger kan skade folk, og hvordan det undgås.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En risikoanalyse, som GDPR artikel 35 kræver før behandling, der sandsynligvis giver en høj risiko for personers rettigheder, fx overvågning i stor skala eller helbredsoplysninger; den beskriver behandlingen, prøver, om den er nødvendig og rimelig, vurderer risiciene og fastlægger tiltag mod dem.

Forklaret enkelt

Som når en arkitekt undersøger, hvordan et nyt byggeri vil påvirke naboernes lys og støj, før man bygger - ikke bagefter.

I praksis

En dansk kommune vil bruge en app, der registrerer hjemmeplejebesøg via lokation; databeskyttelsesrådgiveren laver en konsekvensanalyse, finder, at sporingen går videre end nødvendigt, og appen begrænses til arbejdstiden, mens data slettes efter 30 dage.

Hvorfor det betyder noget

Skader på privatlivet er billigst at forebygge, mens designet stadig kan ændres; kan en høj risiko ikke nedbringes, skal Datatilsynet høres, før behandlingen går i gang.

Teknisk uddybning

GDPR art. 35, stk. 1, kræver en konsekvensanalyse, før man påbegynder en behandling, der under hensyn til dens karakter, omfang, sammenhæng og formål, især ved brug af nye teknologier, sandsynligvis indebærer en høj risiko for fysiske personers rettigheder og frihedsrettigheder. Art. 35, stk. 3, nævner tre tilfælde, hvor en konsekvensanalyse altid kræves: systematisk og omfattende vurdering af personlige forhold baseret på automatisk behandling, herunder profilering, som danner grundlag for afgørelser med retsvirkning eller tilsvarende betydelige virkninger; behandling i stort omfang af særlige kategorier (art. 9) eller oplysninger om strafbare forhold (art. 10); og systematisk overvågning af et offentligt tilgængeligt område i stort omfang. Efter art. 35, stk. 4, offentliggør hver tilsynsmyndighed en liste over behandlinger, der altid kræver en konsekvensanalyse, og Datatilsynets liste med otte punkter omfatter fx biometrisk identifikation, genetiske data, lokationsdata og nye teknologier, når de kombineres med mindst ét yderligere kriterie fra WP248, profilering i stor skala og behandling, hvor et brud kan få direkte betydning for en persons fysiske helbred eller sikkerhed.

For alt andet giver Artikel 29-gruppens retningslinjer WP248 rev.01, som EDPB har tilsluttet sig, ni kriterier: evaluering eller scoring, automatiske afgørelser med retsvirkning eller lignende, systematisk overvågning, følsomme eller meget personlige oplysninger, stort omfang, sammenstilling eller kombination af datasæt, oplysninger om sårbare registrerede (medarbejdere, børn, patienter), innovativ brug af teknologi og behandling, der forhindrer folk i at udøve en rettighed eller bruge en tjeneste. Som tommelfingerregel kræver en behandling, der opfylder to eller flere kriterier, en konsekvensanalyse; konkluderer den dataansvarlige andet, bør begrundelsen dokumenteres.

Art. 35, stk. 7, fastsætter mindsteindholdet: en systematisk beskrivelse af behandlingen og formålene, herunder en eventuel legitim interesse; en vurdering af, om behandlingen er nødvendig og proportional i forhold til formålene; en vurdering af risiciene for de registrerede; og de planlagte foranstaltninger mod risiciene, herunder garantier og sikkerhedsforanstaltninger. Den dataansvarlige skal søge råd hos databeskyttelsesrådgiveren, hvor en sådan er udpeget (art. 35, stk. 2), og om nødvendigt indhente de registreredes eller deres repræsentanters synspunkter (art. 35, stk. 9). Én konsekvensanalyse kan dække flere ensartede behandlinger, og den skal tages op igen, når risikoen ændrer sig (art. 35, stk. 11).

Er restrisikoen stadig høj efter afhjælpning, kræver art. 36 forudgående høring af tilsynsmyndigheden, før behandlingen påbegyndes; myndigheden har otte uger til at give skriftlig rådgivning, som kan forlænges med seks uger i komplekse sager, og kan bruge sine beføjelser efter art. 58, herunder forbud. Den afgørende forskel fra en risikovurdering efter ISO 27005 eller NIS2 er, hvem skaden rammer: en konsekvensanalyse vurderer risikoen for de registrerede (diskrimination, tab af fortrolighed, nedkølende effekt, økonomisk tab), ikke for organisationens aktiver. Typiske fejl er at lave analysen, efter at indkøbet har låst designet, at behandle den som et engangsdokument frem for en levende vurdering og at kopiere generiske sikkerhedskontroller uden at koble dem til konkrete, identificerede risici.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Fortrolighed
  2. →Personoplysninger
  3. →GDPR
  4. →Konsekvensanalyse vedrørende databeskyttelse (DPIA)

Relationer

Krævet af
GDPR

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.