Udfyldning er gratis. Betaling sker først når du henter dokumentet.
Det juridiske navn som registreret i CVR — ikke binavn eller varemærke.
Otte cifre. Bruges til at forudfylde navn og adresse.
Én analyse kan dække flere lignende behandlinger med lignende høje risici.
Tidspunktet står i bestemmelsen. En analyse lavet efter idriftsættelsen opfylder ikke kravet — men den er stadig bedre end ingen fremadrettet.
Analysen laves efter systemet er i drift. Artikel 35, stk. 1, siger »forud for behandlingen«. Det er tidspunktet, ikke en anbefaling — og en analyse lavet bagefter kan ikke ændre den beslutning den skulle have kvalificeret.
Nødvendighed og proportionalitet springes over. Litra b er et selvstændigt element, og det er det sværeste. Spørgsmålet er ikke om behandlingen kan gøres sikker, men om den overhovedet bør finde sted i det omfang.
Risikoen vurderes fra virksomhedens side. Litra c handler om risiciene for DE REGISTREREDE. En analyse der beskriver risikoen for bøder og omdømmetab, analyserer noget andet end det forordningen beder om.
Man tror de tre tilfælde i stk. 3 er en udtømmende liste. Ordet er »navnlig«. Hovedreglen står i stk. 1.
Datatilsynets liste slås ikke op. Listen efter stk. 4 er den mest direkte kilde til om analysen er påkrævet — mere direkte end forordningens egen tekst.
Tiden til forudgående høring lægges ikke ind i projektplanen. Otte uger, der kan forlænges med seks. Det opdages typisk, når systemet skulle have været i drift.
Mekanismerne der påviser overholdelse glemmes. Litra d nævner tre ting: garantier, sikkerhedsforanstaltninger OG mekanismer der kan påvise overholdelse. Den sidste er dén der gør analysen efterprøvelig.
Skal vi lave en analyse for hver enkelt behandling? Nej. Stk. 1 siger udtrykkeligt, at én analyse kan omfatte flere lignende behandlingsaktiviteter, der indebærer lignende høje risici.
Vi bruger videoovervågning. Kræver det en analyse? Stk. 3, litra c, nævner systematisk overvågning af et offentligt tilgængeligt område i stort omfang. Om jeres overvågning falder ind under det, afhænger af omfanget og af om området er offentligt tilgængeligt. Datatilsynets liste er stedet at slå det op.
Vi har ingen databeskyttelsesrådgiver. Er det et problem? Nej — rådføringspligten i stk. 2 gælder kun, hvis en sådan er udpeget. Men det skal fremgå af analysen, at I ingen har.
Hvad hvis restrisikoen stadig er høj efter foranstaltningerne? Så skal Datatilsynet høres inden behandlingen, jf. artikel 36, stk. 1. Det er en pligt, og tilsynet kan anvende enhver af sine beføjelser efter artikel 58 — herunder at forbyde behandlingen.
Skal analysen sendes til Datatilsynet? Kun ved forudgående høring efter artikel 36. Ellers er den et internt dokument, der skal kunne fremlægges.
Hvor ofte skal analysen fornys? Stk. 11 knytter den fornyede gennemgang til en ændring af risikoen — ikke til kalenderen. Bemærk at det der gennemgås, er om behandlingen faktisk er foretaget i overensstemmelse med analysen.
Er analysen det samme som en risikovurdering af IT-sikkerheden? Nej. IT-risikovurderingen ser på virksomhedens systemer; konsekvensanalysen ser på konsekvenserne for de registrerede. De kan bruge det samme materiale, men de besvarer forskellige spørgsmål.