En DPO-certificering kan dokumentere viden inden for et bestemt fagområde. Valget bør begynde med de opgaver, du skal kunne løse, og de kompetencer, du mangler. CIPP/E, CIPM og CIPT dækker forskellige dele af databeskyttelsesarbejdet. Ingen af dem er en generel dansk autorisation som databeskyttelsesrådgiver.
Denne sammenligning hjælper dig med at vælge et relevant uddannelsesspor og formulere konkrete læringsmål. De tre personprofiler er fiktive. De viser, hvordan man kan begrunde en beslutning uden at basere den på udokumenterede lønløfter eller en antagelse om, at flest certifikater altid er bedst.
Hvad skal en certificering bevise?
Skeln mellem deltagelse i et kursus, en personcertificering med bedømmelse og udpegning som DPO. Et kursusbevis kan fortælle, at du har deltaget. En certificering fortæller noget om de krav, udstederen har prøvet dig imod. Selve DPO-funktionen kræver derudover en konkret vurdering af faglighed, opgaver, ressourcer og organisatorisk placering.
Artikel 37, stk. 5, bygger på faglige kvalifikationer og ekspertise i databeskyttelsesret og praksis. Den opstiller ikke et krav om netop CIPP/E, CIPM eller CIPT. Datatilsynets vejledning om databeskyttelsesrådgivere beskriver kompetencebehovet i forhold til funktionen. Start med den særskilte guide til DPO’ens rolle og udpegning, hvis organisationen endnu ikke har afklaret stillingens rammer.
Begrebet GDPR-certificering kan desuden betegne certificering af bestemte behandlingsaktiviteter. Det er et andet spor end et personligt eksamensbevis. Datatilsynets beskrivelse af certificeringsordninger forklarer dette behandlingsrettede formål. En medarbejders beståede eksamen certificerer derfor ikke automatisk virksomhedens produkter eller databehandling.
CIPP/E: det europæiske regelsæt
IAPP beskriver CIPP/E som en certificering med fokus på europæisk databeskyttelsesret, centrale begreber og praktisk anvendelse. Den kan være relevant, når du mangler en systematisk forståelse af reglernes opbygning og samspillet mellem rettigheder, forpligtelser og internationale datastrømme.
Et godt anvendelsesmål er at kunne gennemgå en behandling og skelne mellem formål, behandlingsgrundlag, oplysningspligt og sikkerhed. Det er forskellige spørgsmål, som ikke kan besvares med den samme formulering om, at »brugeren har accepteret vilkårene«. Øv dig eksempelvis på at begrunde et behandlingsgrundlag efter artikel 6 for hver konkret aktivitet.
CIPP/E er et europæisk spor. Du bør stadig planlægge dansk opfølgning inden for de områder, du skal rådgive om. En opgave med CPR-numre, ansættelsesforhold eller offentlig forvaltning kan kræve national viden, som ikke kan forudsættes dokumenteret fuldt ud af en bred europæisk eksamen.
CIPM: organisering af det løbende arbejde
IAPP beskriver CIPM som rettet mod etablering, vedligeholdelse og ledelse af et privacy-program gennem dets livscyklus. Sporet er relevant, når udfordringen især er at få kendte krav til at fungere som tilbagevendende opgaver med ejere, eskalation og opfølgning.
Et læringsmål kan være at opdage, at tre afdelinger hver fører en forskellig leverandørliste, og derefter etablere en fælles indgang til leverandørvurdering. Et andet kan være at sørge for, at en ny behandling bliver vurderet, før den går i drift. Her er forbindelsen mellem fortegnelsen over behandlingsaktiviteter, aftaler og ændringsprocesser central.
CIPM bør ikke bruges som bevis for, at indehaveren kan afgøre ethvert vanskeligt juridisk spørgsmål. En programansvarlig skal også kunne identificere, hvornår specialistbistand er nødvendig, og sikre, at rådgivningen fører til en dokumenteret beslutning. Evnen til at koordinere er særlig værdifuld, når mange afdelinger deler ansvaret for en arbejdsgang.
CIPT: databeskyttelse i tekniske løsninger
IAPP beskriver CIPT som et teknisk spor med databeskyttelse indbygget i produkter og tjenester. Det retter sig blandt andet mod at forstå tekniske løsninger, begrænse data og samarbejde mellem udvikling, sikkerhed, jura og ledelse.
Et relevant praktisk mål er at kunne gennemgå et dataflow fra formular til integration og backup. Hvilke oplysninger behøver funktionen? Hvor opstår kopier? Hvem kan forbinde en kode med en bestemt person? Den slags spørgsmål forbinder databeskyttelse gennem design med konkrete udviklingsbeslutninger.
CIPT kan være relevant for en arkitekt eller udvikler, der allerede kan bygge og sikre systemer, men mangler et systematisk sprog for privatlivsrisici. Det er ikke det samme som en certificering i penetrationstest, og det erstatter ikke en juridisk analyse af, om behandlingen overhovedet er tilladt.
Tre udfyldte valg med forskellige begrundelser
| Fiktiv profil | Dokumenteret behov | Første valg | Praktisk resultat efter forløbet |
|---|---|---|---|
| Maja, it-arkitekt | Kan forklare adgangsstyring, men sammenblander anonymisering og kodning | CIPT | Designnotat for en analysefunktion med dataminimering og særskilt nøglehåndtering |
| Jonas, jurist | Kender reglerne, men opgaver falder mellem fem afdelinger | CIPM | Arbejdsgang for nye leverandører med ejer, frister og eskalation |
| Signe, ny databeskyttelseskoordinator | Har organisatorisk erfaring, men mangler systematik i EU-reglerne | CIPP/E | Begrundet gennemgang af en kundebehandling med rettigheder og behandlingsgrundlag |
Maja behøver ikke nødvendigvis tage et juridisk certifikat først. Hendes arbejdsgiver har allerede en jurist, men mangler teknisk oversættelse af beslutningerne. Hun får dog et introduktionsforløb i grundbegreberne, så teknikvalgene ikke står uden retlig sammenhæng.
Jonas vælger ikke endnu et juridisk forløb alene for at samle titler. Hans konkrete fejlmønster er, at godkendte slettefrister aldrig bliver omsat til drift. Han bruger derfor en virkelig, anonymiseret arbejdsgang som øvelse og får systemejeren til at vurdere, om den kan gennemføres.
Signe har ansvar for at samle oplysninger og koordinere. Hendes læringsplan omfatter også supervision: en erfaren kollega gennemgår de første behandlingsvurderinger. Arbejdsgiveren forventer ikke, at en eksamen alene gør hende klar til at rådgive selvstændigt om alle højrisikobehandlinger.
Lav en kompetenceprøve før du køber
Vælg en typisk opgave og bed kandidaten løse den med de kilder, der også ville være tilgængelige på arbejdet. Det kan være en ny kundeserviceplatform med optagelser, eksterne leverandører og forskellige slettebehov. Vurder begrundelser og evnen til at opdage manglende oplysninger frem for hurtig gengivelse af artikelnumre.
Et anvendeligt bedømmelsesark har fire felter: Hvad kan personen forklare korrekt? Hvad kan personen udføre med støtte? Hvad kræver specialistbistand? Hvilke fejl kan få væsentlige konsekvenser? Arket skal føre til et valg af læring, ikke til en kunstig karakter, som skjuler usikkerhed.
Hvis kandidaten eksempelvis kan identificere en høj risiko, men ikke opstille vurderbare konsekvenser for personer, kan en øvelse med en udfyldt DPIA være et konkret supplement. Hvis problemet derimod er manglende ejerskab og opfølgning, hjælper endnu en teoretisk gennemgang af samme artikel næppe alene.
Sammenlign uddannelsestilbud på ens vilkår
Hent den aktuelle Body of Knowledge og Exam Blueprint hos udstederen, før du sammenligner kursusbeskrivelser. De viser, hvilke emner eksamen bygger på. Kontrollér også den gældende kandidathåndbog, eksamenssprog, praktiske adgangskrav og vilkår for at bevare certificeringen.
Bed hver kursusudbyder oplyse, hvad tilbuddet faktisk omfatter: undervisning, materialer, prøveeksamen, selve eksamen og eventuel gentagelse. Et tilbud med lavere kursuspris kan omfatte færre dele. Omvendt er en dyr samlet pakke ikke nødvendigvis nødvendig for en erfaren kandidat, som kan strukturere selvstudium.
Lav budgettet med organisationens egne tal. Jonas’ arbejdsgiver registrerer eksempelvis undervisningsudgift, eksamensudgift, aftalt studietid og tid til den praktiske leverandøropgave i fire separate poster. Beslutningen kan dermed sammenlignes med et kortere målrettet forløb. Der behøves ingen påstand om et bestemt lønløft for at begrunde investeringen.
Efter eksamen: vis ændringen i arbejdet
Aftal allerede før uddannelsen, hvordan læringen skal bruges. Signe afleverer sin første behandlingsvurdering til faglig gennemgang. Maja præsenterer datadesignet for udviklingsteamet. Jonas afprøver leverandørprocessen på to nye indkøb og registrerer, hvor opgaver stadig går i stå.
Gem vurderingen af de praktiske resultater sammen med kompetenceplanen. Ved dokumentation af ansvarlighed er det nyttigt at kunne vise, hvordan organisationen sikrer relevante kompetencer. Et bevis i en personalemappe fortæller mindre end et bevis kombineret med relevante opgaver, faglig støtte og opfølgning.
Genbesøg planen, når rollen ændrer sig. En tekniker, der senere får ansvar for et samlet privacy-program, kan få behov for ledelseskompetencer. En koordinator, der overtager komplekse overførselsvurderinger, kan få behov for juridisk specialisering. Den næste uddannelse bør følge den nye opgave og en konkret mangel, ikke en automatisk rækkefølge af forkortelser.
Certificeringernes beskrevne faglige fokus og myndighedskilder er kontrolleret den 8. september 2026. Aktuelle eksamensvilkår og priser skal læses hos udstederen ved tilmelding.