Gå til indhold
Legiscope
Menu
Databeskyttelse

DPIA-skabelon: udfyldt konsekvensanalyse og begrundet beslutning

Brug en udfyldt DPIA-skabelon med behandling, nødvendighed, konkrete risici, afprøvede foranstaltninger og en begrundet beslutning om et HR-projekt.

Også tilgængelig på:Lietuvių·Suomi

En DPIA-skabelon er først nyttig, når den forbinder en præcis behandling med begrundede risici, konkrete foranstaltninger og en beslutning. Rubrikker som »adgangsstyring« og »restrisiko accepteret« forklarer ikke, hvem der kan se oplysningerne, hvad der er afprøvet, eller hvorfor risikoen vurderes lavere.

Her får du en udfyldt model for en fiktiv virksomhed, som overvejer at bruge automatisk scoring ved interne forfremmelser. Eksemplet viser også en legitim afslutning på en konsekvensanalyse: den beskrevne løsning bliver ikke sat i drift. Alle virksomhedsnavne, observationer og beslutninger nedenfor er konstruerede for at illustrere metoden. De er ikke en juridisk godkendelse af et konkret HR-produkt.

Brug fem afsnit, der fører frem til en beslutning

Artikel 35, stk. 7, kræver en systematisk beskrivelse, vurdering af nødvendighed og proportionalitet, vurdering af risici og foranstaltninger til at håndtere dem. Modellen her samler dette i fire analyseafsnit og tilføjer et femte om råd, beslutning og opfølgning. Fem afsnit er dokumentets struktur, ikke et ekstra lovkrav.

Pligten til en DPIA afhænger af den sandsynlige høje risiko. Indled derfor med en begrundet screening og sammenhold behandlingen med artikel 35 og Datatilsynets relevante liste. Se den generelle guide til konsekvensanalyse for denne afgrænsning. Det retlige grundlag er GDPR’s artikel 35 og 36.

Eksemplets screening fastslår, at projektet indebærer systematisk vurdering af ansatte og kan få væsentlige konsekvenser for deres arbejdsliv. Virksomheden gennemfører derfor analysen før behandlingen. Den bruger ikke et simpelt antal risikokriterier som erstatning for den konkrete vurdering.

Afsnit 1: beskrivelse af den planlagte behandling

Sømark Drift har i eksemplet 600 ansatte. HR vil bruge et nyt værktøj til at rangordne medarbejdere, som kan komme i betragtning til interne lederstillinger. Værktøjet kombinerer medarbejdervurderinger, uddannelse, anciennitet og registrerede produktivitetsmål. Projektets første udgave viser kun de 20 højest rangerede personer til udvælgelsesudvalget.

Rubrik Udfyldt beskrivelse
Dataansvarlig Sømark Drift, som bestemmer formål og udvælgelsesproces
Formål Udvælge medarbejdere til vurdering ved interne lederstillinger
Personer Ansatte omfattet af den interne udvælgelse
Kilder HR-system, gennemførte uddannelser og ledelsens vurderinger
Behandling Sammenstilling, beregning af score og rangordnet liste
Modtagere Udpeget HR-team og udvælgelsesudvalg; teknisk leverandør efter instruks
Personkonsekvens Medarbejdere uden for listen får ikke en reel vurdering i første udgave
Status Ingen produktionsbehandling; dokumentation og prøveforløb med konstruerede data

Beskrivelsen gør det tydeligt, at projektet ikke blot er en ny visning af et personaleregister. Det ændrer, hvem der får adgang til en karrieremulighed. Den tekniske leverandørs beskrivelse »beslutningsstøtte« kan ikke alene afgøre den retlige karakter.

HR kortlægger også, hvor oplysningerne kommer fra, og hvordan fejl kan opstå. Produktivitetsmålene varierer mellem afdelinger og afspejler forskellige opgaver. En lav værdi kan skyldes, at en medarbejder hjælper kolleger med vanskelige sager. Den oplysning bliver vigtig i både nødvendigheds- og risikovurderingen.

Systemoversigten angiver de konkrete eksportfiler, integrationsadgange og administratorroller. Den skal omfatte leverandørens support og eventuelle underdatabehandlere. Brug kortlægning af it-systemer og afhængigheder, så analysen ikke stopper ved navnet på hovedproduktet.

Afsnit 2: nødvendighed og proportionalitet

Sømark Drift opstiller først et mindre indgribende alternativ: medarbejdere kan melde interesse, og et udvalg vurderer deres dokumenterede kompetencer mod stillingens krav. En søgefunktion kan hjælpe med at finde relevant uddannelse uden automatisk at udelukke personer.

Projektgruppen anfører, at scoring kan spare tid. Den har derimod ikke dokumenteret, at de samlede produktivitetsmål er nødvendige eller egnede til at finde lederkompetencer. Det svækker både nødvendighedsvurderingen og påstanden om, at datamængden er passende.

Spørgsmål Eksemplets udfyldte vurdering Følge
Er alle input nødvendige? Produktivitetsmålet er ikke dokumenteret sammenligneligt mellem afdelinger Målet kan ikke bruges som foreslået
Kan formålet nås mindre indgribende? Struktureret vurdering af interesserede medarbejdere er mulig Alternativet skal undersøges før scoring
Er et artikel 6-grundlag begrundet? Den anførte legitime interesse mangler dokumenteret nødvendighed og afvejning Grundlaget er ikke tilstrækkeligt begrundet
Indgår følsomme oplysninger? Sygefravær og helbredsnoter foreslås udelukket; datakilder skal kontrolleres Ingen antagelse om, at HR-data altid er almindelige oplysninger
Er automatisk udelukkelse afklaret? Udvalget ser kun de 20 højest placerede og vurderer ikke resten Artikel 22 skal behandles særskilt

En DPIA kan ikke gøre en ulovlig behandling lovlig ved at tilføje sikkerhedstiltag. Kryptering løser eksempelvis ikke et manglende grundlag for automatisk at udelukke ansatte fra en væsentlig mulighed. Brug analysen af automatiske afgørelser efter artikel 22 til at vurdere den faktiske proces og eventuelle undtagelser.

Virksomheden vælger ikke samtykke som en automatisk reserve, hvis interesseafvejningen mislykkes. Forholdet mellem arbejdsgiver og medarbejder kræver en reel vurdering af frivillighed. I dette eksempel er konklusionen, at det foreslåede grundlag og den nødvendige afgrænsning ikke er påvist. Den konkrete vurdering af legitim interesse skal kunne genfindes i bilagene.

Informationsmaterialet er også en del af proportionaliteten. Medarbejderen skal kunne forstå datakilder, anvendelse og mulige følger. Projektets første tekst siger blot »digital kompetenceudvikling« og skjuler udvælgelseseffekten. Den bliver afvist som beskrivelse af dette projekt. En tydelig tekst kan dog ikke alene afhjælpe det materielle problem med behandlingen.

Afsnit 3: risici for medarbejderne

Eksemplet bruger en kvalitativ skala med lav, middel og høj sandsynlighed samt begrænset, alvorlig og meget alvorlig konsekvens. Betydningen forklares med konkrete forhold. Skalaen er et arbejdsredskab; farver og multiplikation må ikke få vurderingen til at fremstå mere præcis, end beviserne tillader.

Risiko Årsag og personskade Vurdering før nye tiltag
Fejlagtig udelukkelse Usammenlignelige produktivitetsmål reducerer mulighed for forfremmelse Høj sandsynlighed, alvorlig konsekvens
Manglende mulighed for at anfægte resultatet Medarbejderen kender ikke input eller årsag til placering Høj sandsynlighed, alvorlig konsekvens
Uvedkommendes adgang til score Bred HR-rolle og eksportmulighed kan sprede vurderinger Middel sandsynlighed, alvorlig konsekvens
Forkert forbindelse mellem person og input Importfejl kobler en vurdering til en anden medarbejder Middel sandsynlighed, alvorlig konsekvens

Ved hver risiko beskriver teamet, hvilke oplysninger der understøtter vurderingen. Importkontrollen viser i prøveforløbet, at to konstruerede medarbejdere med ens navn kan få forkert vurdering, når filen sammenkobles på navn. Problemet løses ikke ved at instruere lederen i at være opmærksom; sammenkoblingsmetoden skal ændres.

Konsekvensen vurderes fra medarbejderens perspektiv. Tab af en realistisk karrieremulighed, urigtige vurderinger og spredning af personlige oplysninger er relevante skader. Virksomhedens omdømme og indkøbsbudget kan være forretningsrisici, men kan ikke stå i stedet for denne analyse.

Teamet undersøger desuden, om eksisterende uligheder i arbejdsfordelingen bliver videreført i scoren. En god samlet træfsikkerhed siger ikke nødvendigvis noget om forskelle mellem medarbejdergrupper eller om de valgte mål overhovedet måler lederevne. Fravær af en dokumenteret fejl er ikke bevis for, at denne risiko er lav.

Afsnit 4: foranstaltninger og begrundet restrisiko

Foranstaltningerne skal ændre noget i et konkret risikoforløb. Beskriv, om de er foreslået, indført eller verificeret, og hvem der bekræfter virkningen. En kontraktbestemmelse om sikkerhed er ikke det samme som en afprøvet adgangsbegrænsning i produktet.

Tiltag Observeret status i eksemplet Betydning for restrisiko
Begræns HR-adgang til udpeget gruppe Afprøvet med konstruerede konti; uvedkommende konto afvises Adgangsrisiko reduceres, eksport kræver fortsat kontrol
Brug stabil identifikator ved import Prøveimport forbinder de to ens navne korrekt Den konkrete sammenkoblingsfejl er afhjulpet
Giv medarbejderen indsigt i input og mulighed for rettelse Proces er beskrevet, men ikke afprøvet Ingen fuld risikoreduktion kan dokumenteres endnu
Fjern automatisk udelukkelse Leverandøren har kun lovet en kommende funktion Den alvorlige udvælgelsesrisiko består
Kontroller produktivitetsmålenes egnethed Ingen tilstrækkelig dokumentation foreligger Risikoen for fejlagtig rangordning består

Ved adgangsrisikoen vurderer teamet sandsynligheden lavere efter den konkrete kontrol. Den mulige skade ved en lækage er stadig alvorlig. Det er mere præcist end at sænke både sandsynlighed og konsekvens, fordi »MFA er aktiveret«.

Ved automatisk udelukkelse ændres vurderingen ikke. En kommende funktion kan ikke regnes som en eksisterende garanti, og en leder, der kun ser de udvalgte, foretager ikke en reel vurdering af de udelukkede. Restrisikoen vurderes fortsat høj for den foreslåede behandling.

De tekniske beviser knyttes til den relevante artikel 32-dokumentation. Kvalitetsproblemet knyttes til proceduren for rigtige personoplysninger og datakvalitet. Dermed kan det ses, hvilken handling der vedrører hvilken risiko, og hvad der fortsat mangler.

Afsnit 5: råd, synspunkter og beslutning

Den dataansvarlige skal søge råd hos DPO’en, når en sådan er udpeget. DPO’en rådgiver og overvåger analysens gennemførelse; ansvaret for behandlingen ligger fortsat hos den dataansvarlige. Hvor det er relevant, skal de registreredes eller deres repræsentanters synspunkter indhentes under hensyn til de interesser, artikel 35 nævner. Datatilsynet forklarer dette i sin vejledning om konsekvensanalyse.

I det fiktive forløb peger medarbejderrepræsentanter på, at produktivitetsmålet overser oplæring og hjælp til kolleger. Den oplysning indarbejdes i nødvendighedsanalysen. DPO’ens konstruerede råd er at undlade lancering, fordi grundlag, artikel 22-forhold og centrale foranstaltninger ikke er afklaret tilfredsstillende.

Direktionens udfyldte beslutning er: »Den beskrevne scoring og automatiske begrænsning til 20 personer godkendes ikke til drift. Indkøbet gennemføres ikke på dette grundlag. HR undersøger en løsning med åben interessetilkendegivelse og dokumenteret menneskelig vurdering, som skal vurderes særskilt, før personoplysninger behandles i nye systemer.«

Beslutningen accepterer dermed ikke den høje restrisiko. Den stopper den beskrevne behandling. Hvis virksomheden i stedet ville fortsætte med en behandling, som trods foranstaltninger sandsynligvis indebærer høj risiko, er forudgående høring efter artikel 36 relevant. En høring er heller ikke en erstatning for at etablere et lovligt behandlingsgrundlag.

Afslut dossieret, men behold forbindelsen til ændringer

Analysen får version, dato, ejer og henvisninger til dokumentation for de afprøvede forhold. Den gemmes med adgang for de relevante funktioner. Projektstatus angiver tydeligt, at løsningen er afvist; der må ikke senere stå »DPIA gennemført« som et grønt startsignal i indkøbssystemet.

Hvis det alternative projekt kommer tilbage, kan beskrivelsen af kilder og tidligere fund genbruges som viden. Den nye proces kræver dog en selvstændig vurdering af nødvendighed, risici og foranstaltninger. En ændring fra automatisk udelukkelse til reel menneskelig vurdering kan ændre analysen væsentligt, men resultatet skal undersøges.

Der findes ikke én generel GDPR-periode på fem år for alle DPIA-dokumenter. Organisationen begrunder dokumenternes opbevaring efter behandlingens levetid og relevante dokumentationsbehov. Ved drift skal analysen holdes relevant, blandt andet når risikoen ændrer sig. Brug dokumentation af ansvarlighed til at forbinde versioner, åbne handlinger og de beslutninger, virksomheden faktisk har truffet.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026