De tre tilfælde hvor DPO altid kræves

En databeskyttelsesrådgiver skal altid udpeges, når behandlingen foretages af en offentlig myndighed eller et offentligt organt, når kerneaktiviteten kræver regelmæssig og systematisk overvågning af registrerede i stort omfang, eller når kerneaktiviteten består af behandling i stort omfang af følsomme oplysninger eller straffedomme.

Sådan står det i kilden

Forordning (EU) 2016/679, artikel 37, stk. 1
“Den dataansvarlige og databehandleren udpeger altid en databeskyttelsesrådgiver, når: a) behandling foretages af en offentlig myndighed eller et offentligt organ, undtagen domstole, der handler i deres egenskab af domstol b) den dataansvarliges eller databehandlerens kerneaktiviteter består af behandlingsaktiviteter, der i medfør af deres karakter, omfang og/eller formål kræver regelmæssig og systematisk overvågning af registrerede i stort omfang, eller c) den dataansvarliges eller databehandlerens kerneaktiviteter består af behandling i stort omfang af særlige kategorier af oplysninger, jf. artikel 9, eller personoplysninger vedrørende straffedomme og lovovertrædelser, jf. artikel 10.”

Det forveksles typisk med

En pligt der kun rammer dataansvarlige. Bestemmelsen siger »den dataansvarlige OG databehandleren« — en leverandør kan være omfattet af oplysninger, der tilhører kunderne.

Bruges i disse regelsæt

DPO
Kontrolleret 29. juli 2026