En DPIA-skabelon er først nyttig, når den forbinder en præcis behandling med begrundede risici, konkrete foranstaltninger og en beslutning. Rubrikker som »adgangsstyring« og »restrisiko accepteret« forklarer ikke, hvem der kan se oplysningerne, hvad der er afprøvet, eller hvorfor risikoen vurderes lavere.
Her får du en udfyldt model for en fiktiv virksomhed, som overvejer at bruge automatisk scoring ved interne forfremmelser. Eksemplet viser også en legitim afslutning på en konsekvensanalyse: den beskrevne løsning bliver ikke sat i drift. Alle virksomhedsnavne, observationer og beslutninger nedenfor er konstruerede for at illustrere metoden. De er ikke en juridisk godkendelse af et konkret HR-produkt.
Brug fem afsnit, der fører frem til en beslutning
Artikel 35, stk. 7, kræver en systematisk beskrivelse, vurdering af nødvendighed og proportionalitet, vurdering af risici og foranstaltninger til at håndtere dem. Modellen her samler dette i fire analyseafsnit og tilføjer et femte om råd, beslutning og opfølgning. Fem afsnit er dokumentets struktur, ikke et ekstra lovkrav.
Pligten til en DPIA afhænger af den sandsynlige høje risiko. Indled derfor med en begrundet screening og sammenhold behandlingen med artikel 35 og Datatilsynets relevante liste. Se den generelle guide til konsekvensanalyse for denne afgrænsning. Det retlige grundlag er GDPR’s artikel 35 og 36.
Eksemplets screening fastslår, at projektet indebærer systematisk vurdering af ansatte og kan få væsentlige konsekvenser for deres arbejdsliv. Virksomheden gennemfører derfor analysen før behandlingen. Den bruger ikke et simpelt antal risikokriterier som erstatning for den konkrete vurdering.
Afsnit 1: beskrivelse af den planlagte behandling
Sømark Drift har i eksemplet 600 ansatte. HR vil bruge et nyt værktøj til at rangordne medarbejdere, som kan komme i betragtning til interne lederstillinger. Værktøjet kombinerer medarbejdervurderinger, uddannelse, anciennitet og registrerede produktivitetsmål. Projektets første udgave viser kun de 20 højest rangerede personer til udvælgelsesudvalget.
| Rubrik | Udfyldt beskrivelse |
|---|---|
| Dataansvarlig | Sømark Drift, som bestemmer formål og udvælgelsesproces |
| Formål | Udvælge medarbejdere til vurdering ved interne lederstillinger |
| Personer | Ansatte omfattet af den interne udvælgelse |
| Kilder | HR-system, gennemførte uddannelser og ledelsens vurderinger |
| Behandling | Sammenstilling, beregning af score og rangordnet liste |
| Modtagere | Udpeget HR-team og udvælgelsesudvalg; teknisk leverandør efter instruks |
| Personkonsekvens | Medarbejdere uden for listen får ikke en reel vurdering i første udgave |
| Status | Ingen produktionsbehandling; dokumentation og prøveforløb med konstruerede data |
Beskrivelsen gør det tydeligt, at projektet ikke blot er en ny visning af et personaleregister. Det ændrer, hvem der får adgang til en karrieremulighed. Den tekniske leverandørs beskrivelse »beslutningsstøtte« kan ikke alene afgøre den retlige karakter.
HR kortlægger også, hvor oplysningerne kommer fra, og hvordan fejl kan opstå. Produktivitetsmålene varierer mellem afdelinger og afspejler forskellige opgaver. En lav værdi kan skyldes, at en medarbejder hjælper kolleger med vanskelige sager. Den oplysning bliver vigtig i både nødvendigheds- og risikovurderingen.
Systemoversigten angiver de konkrete eksportfiler, integrationsadgange og administratorroller. Den skal omfatte leverandørens support og eventuelle underdatabehandlere. Brug kortlægning af it-systemer og afhængigheder, så analysen ikke stopper ved navnet på hovedproduktet.
Afsnit 2: nødvendighed og proportionalitet
Sømark Drift opstiller først et mindre indgribende alternativ: medarbejdere kan melde interesse, og et udvalg vurderer deres dokumenterede kompetencer mod stillingens krav. En søgefunktion kan hjælpe med at finde relevant uddannelse uden automatisk at udelukke personer.
Projektgruppen anfører, at scoring kan spare tid. Den har derimod ikke dokumenteret, at de samlede produktivitetsmål er nødvendige eller egnede til at finde lederkompetencer. Det svækker både nødvendighedsvurderingen og påstanden om, at datamængden er passende.
| Spørgsmål | Eksemplets udfyldte vurdering | Følge |
|---|---|---|
| Er alle input nødvendige? | Produktivitetsmålet er ikke dokumenteret sammenligneligt mellem afdelinger | Målet kan ikke bruges som foreslået |
| Kan formålet nås mindre indgribende? | Struktureret vurdering af interesserede medarbejdere er mulig | Alternativet skal undersøges før scoring |
| Er et artikel 6-grundlag begrundet? | Den anførte legitime interesse mangler dokumenteret nødvendighed og afvejning | Grundlaget er ikke tilstrækkeligt begrundet |
| Indgår følsomme oplysninger? | Sygefravær og helbredsnoter foreslås udelukket; datakilder skal kontrolleres | Ingen antagelse om, at HR-data altid er almindelige oplysninger |
| Er automatisk udelukkelse afklaret? | Udvalget ser kun de 20 højest placerede og vurderer ikke resten | Artikel 22 skal behandles særskilt |
En DPIA kan ikke gøre en ulovlig behandling lovlig ved at tilføje sikkerhedstiltag. Kryptering løser eksempelvis ikke et manglende grundlag for automatisk at udelukke ansatte fra en væsentlig mulighed. Brug analysen af automatiske afgørelser efter artikel 22 til at vurdere den faktiske proces og eventuelle undtagelser.
Virksomheden vælger ikke samtykke som en automatisk reserve, hvis interesseafvejningen mislykkes. Forholdet mellem arbejdsgiver og medarbejder kræver en reel vurdering af frivillighed. I dette eksempel er konklusionen, at det foreslåede grundlag og den nødvendige afgrænsning ikke er påvist. Den konkrete vurdering af legitim interesse skal kunne genfindes i bilagene.
Informationsmaterialet er også en del af proportionaliteten. Medarbejderen skal kunne forstå datakilder, anvendelse og mulige følger. Projektets første tekst siger blot »digital kompetenceudvikling« og skjuler udvælgelseseffekten. Den bliver afvist som beskrivelse af dette projekt. En tydelig tekst kan dog ikke alene afhjælpe det materielle problem med behandlingen.
Afsnit 3: risici for medarbejderne
Eksemplet bruger en kvalitativ skala med lav, middel og høj sandsynlighed samt begrænset, alvorlig og meget alvorlig konsekvens. Betydningen forklares med konkrete forhold. Skalaen er et arbejdsredskab; farver og multiplikation må ikke få vurderingen til at fremstå mere præcis, end beviserne tillader.
| Risiko | Årsag og personskade | Vurdering før nye tiltag |
|---|---|---|
| Fejlagtig udelukkelse | Usammenlignelige produktivitetsmål reducerer mulighed for forfremmelse | Høj sandsynlighed, alvorlig konsekvens |
| Manglende mulighed for at anfægte resultatet | Medarbejderen kender ikke input eller årsag til placering | Høj sandsynlighed, alvorlig konsekvens |
| Uvedkommendes adgang til score | Bred HR-rolle og eksportmulighed kan sprede vurderinger | Middel sandsynlighed, alvorlig konsekvens |
| Forkert forbindelse mellem person og input | Importfejl kobler en vurdering til en anden medarbejder | Middel sandsynlighed, alvorlig konsekvens |
Ved hver risiko beskriver teamet, hvilke oplysninger der understøtter vurderingen. Importkontrollen viser i prøveforløbet, at to konstruerede medarbejdere med ens navn kan få forkert vurdering, når filen sammenkobles på navn. Problemet løses ikke ved at instruere lederen i at være opmærksom; sammenkoblingsmetoden skal ændres.
Konsekvensen vurderes fra medarbejderens perspektiv. Tab af en realistisk karrieremulighed, urigtige vurderinger og spredning af personlige oplysninger er relevante skader. Virksomhedens omdømme og indkøbsbudget kan være forretningsrisici, men kan ikke stå i stedet for denne analyse.
Teamet undersøger desuden, om eksisterende uligheder i arbejdsfordelingen bliver videreført i scoren. En god samlet træfsikkerhed siger ikke nødvendigvis noget om forskelle mellem medarbejdergrupper eller om de valgte mål overhovedet måler lederevne. Fravær af en dokumenteret fejl er ikke bevis for, at denne risiko er lav.
Afsnit 4: foranstaltninger og begrundet restrisiko
Foranstaltningerne skal ændre noget i et konkret risikoforløb. Beskriv, om de er foreslået, indført eller verificeret, og hvem der bekræfter virkningen. En kontraktbestemmelse om sikkerhed er ikke det samme som en afprøvet adgangsbegrænsning i produktet.
| Tiltag | Observeret status i eksemplet | Betydning for restrisiko |
|---|---|---|
| Begræns HR-adgang til udpeget gruppe | Afprøvet med konstruerede konti; uvedkommende konto afvises | Adgangsrisiko reduceres, eksport kræver fortsat kontrol |
| Brug stabil identifikator ved import | Prøveimport forbinder de to ens navne korrekt | Den konkrete sammenkoblingsfejl er afhjulpet |
| Giv medarbejderen indsigt i input og mulighed for rettelse | Proces er beskrevet, men ikke afprøvet | Ingen fuld risikoreduktion kan dokumenteres endnu |
| Fjern automatisk udelukkelse | Leverandøren har kun lovet en kommende funktion | Den alvorlige udvælgelsesrisiko består |
| Kontroller produktivitetsmålenes egnethed | Ingen tilstrækkelig dokumentation foreligger | Risikoen for fejlagtig rangordning består |
Ved adgangsrisikoen vurderer teamet sandsynligheden lavere efter den konkrete kontrol. Den mulige skade ved en lækage er stadig alvorlig. Det er mere præcist end at sænke både sandsynlighed og konsekvens, fordi »MFA er aktiveret«.
Ved automatisk udelukkelse ændres vurderingen ikke. En kommende funktion kan ikke regnes som en eksisterende garanti, og en leder, der kun ser de udvalgte, foretager ikke en reel vurdering af de udelukkede. Restrisikoen vurderes fortsat høj for den foreslåede behandling.
De tekniske beviser knyttes til den relevante artikel 32-dokumentation. Kvalitetsproblemet knyttes til proceduren for rigtige personoplysninger og datakvalitet. Dermed kan det ses, hvilken handling der vedrører hvilken risiko, og hvad der fortsat mangler.
Afsnit 5: råd, synspunkter og beslutning
Den dataansvarlige skal søge råd hos DPO’en, når en sådan er udpeget. DPO’en rådgiver og overvåger analysens gennemførelse; ansvaret for behandlingen ligger fortsat hos den dataansvarlige. Hvor det er relevant, skal de registreredes eller deres repræsentanters synspunkter indhentes under hensyn til de interesser, artikel 35 nævner. Datatilsynet forklarer dette i sin vejledning om konsekvensanalyse.
I det fiktive forløb peger medarbejderrepræsentanter på, at produktivitetsmålet overser oplæring og hjælp til kolleger. Den oplysning indarbejdes i nødvendighedsanalysen. DPO’ens konstruerede råd er at undlade lancering, fordi grundlag, artikel 22-forhold og centrale foranstaltninger ikke er afklaret tilfredsstillende.
Direktionens udfyldte beslutning er: »Den beskrevne scoring og automatiske begrænsning til 20 personer godkendes ikke til drift. Indkøbet gennemføres ikke på dette grundlag. HR undersøger en løsning med åben interessetilkendegivelse og dokumenteret menneskelig vurdering, som skal vurderes særskilt, før personoplysninger behandles i nye systemer.«
Beslutningen accepterer dermed ikke den høje restrisiko. Den stopper den beskrevne behandling. Hvis virksomheden i stedet ville fortsætte med en behandling, som trods foranstaltninger sandsynligvis indebærer høj risiko, er forudgående høring efter artikel 36 relevant. En høring er heller ikke en erstatning for at etablere et lovligt behandlingsgrundlag.
Afslut dossieret, men behold forbindelsen til ændringer
Analysen får version, dato, ejer og henvisninger til dokumentation for de afprøvede forhold. Den gemmes med adgang for de relevante funktioner. Projektstatus angiver tydeligt, at løsningen er afvist; der må ikke senere stå »DPIA gennemført« som et grønt startsignal i indkøbssystemet.
Hvis det alternative projekt kommer tilbage, kan beskrivelsen af kilder og tidligere fund genbruges som viden. Den nye proces kræver dog en selvstændig vurdering af nødvendighed, risici og foranstaltninger. En ændring fra automatisk udelukkelse til reel menneskelig vurdering kan ændre analysen væsentligt, men resultatet skal undersøges.
Der findes ikke én generel GDPR-periode på fem år for alle DPIA-dokumenter. Organisationen begrunder dokumenternes opbevaring efter behandlingens levetid og relevante dokumentationsbehov. Ved drift skal analysen holdes relevant, blandt andet når risikoen ændrer sig. Brug dokumentation af ansvarlighed til at forbinde versioner, åbne handlinger og de beslutninger, virksomheden faktisk har truffet.