Konsekvensanalyse vedrørende databeskyttelse (DPIA)
Analysen af en påtænkt behandlings konsekvenser for beskyttelsen af personoplysninger, som skal foretages FORUD FOR behandlingen, når den sandsynligvis indebærer en høj risiko. Analysen har fire lovbestemte indholdskrav.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Datatilsynet offentliggør efter artikel 35, stk. 4 og 5, lister over hvilke behandlinger der kræver — og eventuelt ikke kræver — en konsekvensanalyse. Vi har IKKE gennemgået listerne, og de er den mest direkte kilde til svaret. Er I i tvivl, bør de slås op, før behandlingen sættes i gang: analysen skal foretages FORUD FOR behandlingen, og den kan ikke laves om bagefter.
Datoer
Allerede indtrådt:
Hvad der kræves
- Konsekvensanalyse vedrørende databeskyttelse (da · pdf)
Retsgrundlag
Konsekvensanalysen står i databeskyttelsesforordningens artikel 35. Den er usædvanlig blandt GDPR-pligterne, fordi den er forudgående: den skal ligge før behandlingen, ikke dokumentere den bagefter.
Hvornår analysen kræves
1. Hvis en type behandling, navnlig ved brug af nye teknologier og i medfør af sin karakter, omfang, sammenhæng og formål, sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder, foretager den dataansvarlige forud for behandlingen en analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger. En enkelt analyse kan omfatte flere lignende behandlingsaktiviteter, der indebærer lignende høje risici.
Forordning (EU) 2016/679, artikel 35, stk. 1.
»Forud for behandlingen« er ikke en anbefaling. Det er tidspunktet.
De tre kendte tilfælde er eksempler, ikke en liste:
3. En konsekvensanalyse vedrørende databeskyttelse som omhandlet i stk. 1 er navnlig påkrævet i følgende tilfælde:
a) en systematisk og omfattende vurdering af personlige forhold vedrørende fysiske personer, der er baseret på automatisk behandling, herunder profilering, og som er grundlag for afgørelser, der har retsvirkning for den fysiske person eller på tilsvarende vis betydeligt påvirker den fysiske person
b) behandling i stort omfang af særlige kategorier af oplysninger, jf. artikel 9, stk. 1, eller af personoplysninger vedrørende straffedomme og lovovertrædelser, jf. artikel 10, eller
c) systematisk overvågning af et offentligt tilgængeligt område i stort omfang.
Datatilsynets lister
4. Tilsynsmyndigheden udarbejder og offentliggør en liste over de typer af behandlingsaktiviteter, der er underlagt kravet om en konsekvensanalyse vedrørende databeskyttelse i henhold til stk. 1. […]
5. Tilsynsmyndigheden kan også udarbejde og offentliggøre en liste over de typer af behandlingsaktiviteter, for hvilke der ikke kræves nogen konsekvensanalyse vedrørende databeskyttelse.
Listerne er den mest direkte kilde til svaret, og de er nationale. Vi har ikke gennemgået de danske. Det er modulets vigtigste åbne punkt, og det står også i modulets verifikationsfelt.
Analysens fire elementer
7. Analysen skal mindst omfatte:
a) en systematisk beskrivelse af de planlagte behandlingsaktiviteter og formålene med behandlingen, herunder i givet fald de legitime interesser, der forfølges af den dataansvarlige
b) en vurdering af, om behandlingsaktiviteterne er nødvendige og står i rimeligt forhold til formålene
c) en vurdering af risiciene for de registreredes rettigheder og frihedsrettigheder som omhandlet i stk. 1, og
d) de foranstaltninger, der påtænkes for at imødegå disse risici, herunder garantier, sikkerhedsforanstaltninger og mekanismer, som kan sikre beskyttelse af personoplysninger og påvise overholdelse af denne forordning, under hensyntagen til de registreredes og andre berørte personers rettigheder og legitime interesser.
To ting er værd at fremhæve.
Litra b springes systematisk over. Nødvendighed og proportionalitet er et selvstændigt element. Spørgsmålet er ikke om behandlingen kan gøres sikker, men om den overhovedet bør finde sted i det omfang — kan formålet nås med færre oplysninger?
Litra c handler om DE REGISTREREDES risiko, ikke virksomhedens. En analyse der beskriver risikoen for bøder og omdømmetab, analyserer noget andet end det forordningen beder om.
Rådføring og synspunkter
2. Den dataansvarlige rådfører sig med databeskyttelsesrådgiveren, hvis en sådan er udpeget, når der foretages en konsekvensanalyse vedrørende databeskyttelse.
9. Den dataansvarlige indhenter, hvis det er relevant, de registreredes eller deres repræsentanters synspunkter vedrørende den planlagte behandling, uden at det berører beskyttelse af kommercielle eller samfundsmæssige interesser eller behandlingsaktiviteternes sikkerhed.
Stk. 9 handler om synspunkter, ikke om samtykke. Ved behandling af medarbejderoplysninger kan repræsentanterne være tillidsrepræsentanter.
Fornyet gennemgang
11. Den dataansvarlige foretager, hvis det er nødvendigt, en fornyet gennemgang for at vurdere, hvorvidt behandling er foretaget i overensstemmelse med konsekvensanalysen vedrørende databeskyttelse, i hvert fald når der er en ændring af den risiko, som behandlingsaktiviteterne udgør.
Bemærk hvad der gennemgås: om behandlingen faktisk er foretaget i overensstemmelse med analysen — ikke kun om analysen stadig passer.
Når analysen viser høj risiko
Artikel 36
Forudgående høring
1. Den dataansvarlige hører tilsynsmyndigheden inden behandling, såfremt en konsekvensanalyse vedrørende databeskyttelse foretaget i henhold til artikel 35 viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger truffet af den dataansvarlige for at begrænse risikoen.
2. Hvis tilsynsmyndigheden finder, at den planlagte behandling […] overtræder denne forordning, navnlig hvis den dataansvarlige ikke tilstrækkeligt har identificeret eller begrænset risikoen, skal tilsynsmyndigheden inden for en periode på op til otte uger efter modtagelse af anmodningen om høring give den dataansvarlige […] skriftlig rådgivning og kan i den forbindelse anvende enhver af sine beføjelser, jf. artikel 58. Denne periode kan forlænges med seks uger under hensyntagen til den påtænkte behandlings kompleksitet.
Otte uger, der kan forlænges med seks. Det er op til fjorten uger, og det er tid der skal ligge i projektplanen — ikke tid man opdager til sidst.
Datoer
Forordningen har fundet anvendelse siden 25. maj 2018. Der er ingen kommende frist.
Hvad dette modul producerer
Modulet producerer konsekvensanalysen efter artikel 35's egne fire elementer, med en risikotabel der skelner mellem risiko før og efter foranstaltninger — det er netop restrisikoen der afgør, om artikel 36 udløses.
Dokumentet er et udtrykkeligt lovkrav, hvor behandlingen er omfattet.
Modulet afgør ikke om jeres behandling kræver en analyse. Datatilsynets lister efter stk. 4 og 5 er den mest direkte kilde, og dem har vi ikke gennemgået.
Modulet foretager heller ikke vurderingen af nødvendighed og proportionalitet. Det er den vanskeligste del af analysen, og den kan ikke udledes af oplysninger om systemet — den kræver stillingtagen til, om formålet kunne nås med mindre.
Tilsyn og sanktioner
Hvem fører tilsyn
Datatilsynet, under Justitsministeriet.
Datatilsynet har her en usædvanlig dobbeltrolle. Tilsynet udpeger hvilke behandlinger der kræver en analyse — gennem listerne efter artikel 35, stk. 4 og 5 — og det er samtidig den myndighed der skal høres, hvis analysen viser høj risiko uden begrænsende foranstaltninger.
Hvad tilsynet kigger efter
- Er der foretaget en analyse, hvor behandlingen kræver det?
- Blev den foretaget FORUD FOR behandlingen? Datoen sammenholdt med
behandlingens start viser det.
- Er alle fire elementer i stk. 7 med? Nødvendighed og proportionalitet
(litra b) er det der oftest mangler.
- Er risiciene vurderet fra de registreredes side?
- Er databeskyttelsesrådgiveren rådført, hvor en sådan er udpeget?
- Er der sket forudgående høring efter artikel 36, hvor restrisikoen var høj?
- Er der foretaget fornyet gennemgang ved ændring af risikoen?
Sanktioner
Artikel 35 ligger inden for spændet artikel 25-39 og dermed i forordningens lave bødeloft — op til 10 mio. EUR eller 2 % af global omsætning, jf. artikel 83, stk. 4, litra a.
I Danmark er sanktionen strafferetlig. Databeskyttelseslovens § 41, stk. 1, nr. 1, omfatter forpligtelserne i artikel 25-39 og fastsætter bøde eller fængsel indtil 6 måneder. Datatilsynet udsteder ikke selv bøder.
Ved forudgående høring kan tilsynet desuden anvende enhver af sine beføjelser efter artikel 58, jf. artikel 36, stk. 2 — herunder at forbyde behandlingen. Det er en mere direkte konsekvens end en bøde: projektet kan blive stoppet.
Vi angiver intet bødeniveau — vi har ikke gennemgået praksis.
Hvad der ikke er afklaret
Datatilsynets lister efter artikel 35, stk. 4 og 5. Ikke gennemgået. Det er modulets vigtigste åbne punkt, fordi listerne er den mest direkte kilde til, om analysen overhovedet er påkrævet. De bør slås op, før et projekt sættes i gang.
Hvad der er »stort omfang« i stk. 3, litra b og c. Forordningen definerer det ikke i bestemmelsen.
Hvad der udgør »høj risiko«. Det er den vurdering hele artiklen hviler på, og den er ikke defineret nærmere.
Artikel 40 om adfærdskodekser. Stk. 8 siger at overholdelse af godkendte adfærdskodekser inddrages behørigt ved vurderingen. Vi har ikke gennemgået, om der findes relevante danske kodekser.
Undtagelsen i stk. 10. Har behandlingen retsgrundlag i EU-ret eller national ret, og er der allerede foretaget en konsekvensanalyse som led i vedtagelsen af det retsgrundlag, finder stk. 1-7 ikke anvendelse — medmindre medlemsstaten anser en analyse for nødvendig. Vi har ikke gennemgået, hvornår det er tilfældet i dansk ret.
Hjælp og typiske fejl
Typiske fejl
Analysen laves efter systemet er i drift. Artikel 35, stk. 1, siger »forud for behandlingen«. Det er tidspunktet, ikke en anbefaling — og en analyse lavet bagefter kan ikke ændre den beslutning den skulle have kvalificeret.
Nødvendighed og proportionalitet springes over. Litra b er et selvstændigt element, og det er det sværeste. Spørgsmålet er ikke om behandlingen kan gøres sikker, men om den overhovedet bør finde sted i det omfang.
Risikoen vurderes fra virksomhedens side. Litra c handler om risiciene for DE REGISTREREDE. En analyse der beskriver risikoen for bøder og omdømmetab, analyserer noget andet end det forordningen beder om.
Man tror de tre tilfælde i stk. 3 er en udtømmende liste. Ordet er »navnlig«. Hovedreglen står i stk. 1.
Datatilsynets liste slås ikke op. Listen efter stk. 4 er den mest direkte kilde til om analysen er påkrævet — mere direkte end forordningens egen tekst.
Tiden til forudgående høring lægges ikke ind i projektplanen. Otte uger, der kan forlænges med seks. Det opdages typisk, når systemet skulle have været i drift.
Mekanismerne der påviser overholdelse glemmes. Litra d nævner tre ting: garantier, sikkerhedsforanstaltninger OG mekanismer der kan påvise overholdelse. Den sidste er dén der gør analysen efterprøvelig.
Spørgsmål og svar
Skal vi lave en analyse for hver enkelt behandling? Nej. Stk. 1 siger udtrykkeligt, at én analyse kan omfatte flere lignende behandlingsaktiviteter, der indebærer lignende høje risici.
Vi bruger videoovervågning. Kræver det en analyse? Stk. 3, litra c, nævner systematisk overvågning af et offentligt tilgængeligt område i stort omfang. Om jeres overvågning falder ind under det, afhænger af omfanget og af om området er offentligt tilgængeligt. Datatilsynets liste er stedet at slå det op.
Vi har ingen databeskyttelsesrådgiver. Er det et problem? Nej — rådføringspligten i stk. 2 gælder kun, hvis en sådan er udpeget. Men det skal fremgå af analysen, at I ingen har.
Hvad hvis restrisikoen stadig er høj efter foranstaltningerne? Så skal Datatilsynet høres inden behandlingen, jf. artikel 36, stk. 1. Det er en pligt, og tilsynet kan anvende enhver af sine beføjelser efter artikel 58 — herunder at forbyde behandlingen.
Skal analysen sendes til Datatilsynet? Kun ved forudgående høring efter artikel 36. Ellers er den et internt dokument, der skal kunne fremlægges.
Hvor ofte skal analysen fornys? Stk. 11 knytter den fornyede gennemgang til en ændring af risikoen — ikke til kalenderen. Bemærk at det der gennemgås, er om behandlingen faktisk er foretaget i overensstemmelse med analysen.
Er analysen det samme som en risikovurdering af IT-sikkerheden? Nej. IT-risikovurderingen ser på virksomhedens systemer; konsekvensanalysen ser på konsekvenserne for de registrerede. De kan bruge det samme materiale, men de besvarer forskellige spørgsmål.
Begreber
En analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger. Den skal foretages forud for behandlingen, når denne sandsynligvis vil indebære en høj risiko. Én analyse kan dække flere lignende behandlinger med lignende høje risici.
Forveksles med: En risikovurdering af IT-sikkerheden. Analysen handler om konsekvenserne for de REGISTREREDES rettigheder — ikke om virksomhedens egen risiko.
Analysen er navnlig påkrævet ved systematisk og omfattende vurdering baseret på automatisk behandling der er grundlag for afgørelser med retsvirkning, ved behandling i stort omfang af følsomme oplysninger eller oplysninger om strafbare forhold, og ved systematisk overvågning af et offentligt tilgængeligt område i stort omfang.
Forveksles med: En udtømmende liste. Ordet er »navnlig«. Hovedreglen står i stk. 1: enhver behandling der sandsynligvis indebærer høj risiko.
Analysen skal mindst omfatte en systematisk beskrivelse af behandlingen og formålene, en vurdering af nødvendighed og proportionalitet, en vurdering af risiciene for de registrerede, og de foranstaltninger der påtænkes for at imødegå risiciene.
Forveksles med: En ren risikoliste. Litra b — nødvendighed og proportionalitet — er et selvstændigt element, og det er det der oftest springes over. Spørgsmålet er ikke kun om behandlingen kan gøres sikker, men om den overhovedet bør finde sted i det omfang.
Viser analysen, at behandlingen vil føre til høj risiko i mangel af begrænsende foranstaltninger, skal den dataansvarlige høre tilsynsmyndigheden INDEN behandlingen.
Forveksles med: En frivillig forespørgsel. Høringen er en pligt, når betingelsen er opfyldt — og Datatilsynet har op til otte uger, der kan forlænges med seks. Det er tid der skal lægges ind i projektplanen.
Tilsynsmyndigheden udarbejder og offentliggør en liste over de typer behandling der kræver en analyse, og kan offentliggøre en liste over dem der ikke gør.
Forveksles med: Forordningens egen opregning. Listerne er den mest direkte kilde til svaret på om analysen er påkrævet — og de er nationale. Vi har ikke gennemgået de danske.
Den dataansvarlige foretager, hvis det er nødvendigt, en fornyet gennemgang for at vurdere om behandlingen er foretaget i overensstemmelse med analysen — i hvert fald når der er en ændring af risikoen.
Forveksles med: En årlig revision. Udløseren er en ændring af risikoen. Og bemærk hvad der gennemgås: om behandlingen faktisk er foretaget i overensstemmelse med analysen — ikke kun om analysen stadig passer.
Den dataansvarlige indhenter, hvis det er relevant, de registreredes eller deres repræsentanters synspunkter vedrørende den planlagte behandling.
Forveksles med: En pligt til at få samtykke. Det er synspunkter der indhentes, ikke tilladelse — og kun hvis det er relevant. Ved behandling af medarbejderoplysninger kan repræsentanterne være tillidsrepræsentanter.
Er I klar?
Analysen skal foretages FORUD FOR behandlingen — det er ikke et dokument man laver bagefter. Og viser den høj risiko uden begrænsende foranstaltninger, skal Datatilsynet høres, hvilket kan tage otte uger med mulighed for forlængelse. Begge dele er projektplanlægning, ikke papirarbejde.
Tag selvtjekket (9 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/konsekvensanalyse