Trenger vi DPIA? Slik avgjør du det
Oppdatert 2026-07-30 · 6 min lesing
Utgangspunktet i artikkel 35
GDPR artikkel 35 krever personvernkonsekvensvurdering (DPIA) når en behandling «sannsynligvis vil medføre en høy risiko for fysiske personers rettigheter og friheter». Vurderingen skal gjøres før behandlingen starter.
Tre situasjoner der DPIA alltid kreves
- Systematisk og omfattende automatisert vurdering av personlige forhold som får rettsvirkning eller på lignende måte betydelig påvirker den enkelte.
- Behandling i stort omfang av særlige kategorier personopplysninger (helse, biometri, fagforeningsmedlemskap, etnisitet, m.m.) eller opplysninger om straffbare forhold.
- Systematisk overvåking av offentlig tilgjengelig område i stort omfang.
Ni risikokriterier
Personvernrådets veiledning peker på ni kriterier. To eller flere oppfylte kriterier taler sterkt for at DPIA er påkrevd:
- Evaluering eller poengsetting (profilering)
- Automatiserte avgjørelser med rettsvirkning
- Systematisk overvåking
- Særlige kategorier eller svært personlige opplysninger
- Behandling i stort omfang
- Sammenstilling av datasett
- Sårbare grupper (barn, pasienter, ansatte, tjenestemottakere)
- Ny teknologi eller ny bruk av teknologi
- Behandlingen hindrer den enkelte fra å utøve en rett eller bruke en tjeneste
Sjekkliste
- Brukes KI eller regelmotor for å foreslå eller fatte avgjørelser om personer?
- Gjelder det ansatte, barn, pasienter eller tjenestemottakere?
- Behandles helse-, biometri- eller sårbarhetsopplysninger?
- Kobles data fra flere kilder for å danne et samlet bilde av personer?
- Er formålet nytt for virksomheten, eller er teknologien ny for dette formålet?
Er svaret ja på to eller flere, bør du planlegge DPIA.
Hva DPIA-en må inneholde
En systematisk beskrivelse av behandlingen og formålene, en vurdering av nødvendighet og proporsjonalitet, en risikovurdering for de registrerte, og de tiltakene som håndterer risikoen. Personvernombudets råd skal innhentes der virksomheten har ombud.
Vanlige feil
- DPIA skrives etterpå. Vurderingen mister verdien når valgene alt er tatt.
- Bare risiko for virksomheten vurderes. DPIA handler om risiko for menneskene i registeret.
- Den oppdateres aldri. Endres formål, datakilder eller modell, må vurderingen oppdateres.
- Tiltakene mangler eier og frist. Uten det er de ikke tiltak, men ønsker.
Kjør en Lyn-scanner først: den indikerer om DPIA er påkrevd, før du starter dokumentasjonsarbeidet.