Gå til indhold
Legiscope
Menu
Databeskyttelse

DPO-certificering: vælg mellem CIPP/E, CIPM og CIPT

Sammenlign CIPP/E, CIPM og CIPT ud fra dine arbejdsopgaver, kompetencehuller og praktiske læringsmål med tre udfyldte valg.

Også tilgængelig på:Deutsch·Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

En DPO-certificering kan dokumentere viden inden for et bestemt fagområde. Valget bør begynde med de opgaver, du skal kunne løse, og de kompetencer, du mangler. CIPP/E, CIPM og CIPT dækker forskellige dele af databeskyttelsesarbejdet. Ingen af dem er en generel dansk autorisation som databeskyttelsesrådgiver.

Denne sammenligning hjælper dig med at vælge et relevant uddannelsesspor og formulere konkrete læringsmål. De tre personprofiler er fiktive. De viser, hvordan man kan begrunde en beslutning uden at basere den på udokumenterede lønløfter eller en antagelse om, at flest certifikater altid er bedst.

Hvad skal en certificering bevise?

Skeln mellem deltagelse i et kursus, en personcertificering med bedømmelse og udpegning som DPO. Et kursusbevis kan fortælle, at du har deltaget. En certificering fortæller noget om de krav, udstederen har prøvet dig imod. Selve DPO-funktionen kræver derudover en konkret vurdering af faglighed, opgaver, ressourcer og organisatorisk placering.

Artikel 37, stk. 5, bygger på faglige kvalifikationer og ekspertise i databeskyttelsesret og praksis. Den opstiller ikke et krav om netop CIPP/E, CIPM eller CIPT. Datatilsynets vejledning om databeskyttelsesrådgivere beskriver kompetencebehovet i forhold til funktionen. Start med den særskilte guide til DPO’ens rolle og udpegning, hvis organisationen endnu ikke har afklaret stillingens rammer.

Begrebet GDPR-certificering kan desuden betegne certificering af bestemte behandlingsaktiviteter. Det er et andet spor end et personligt eksamensbevis. Datatilsynets beskrivelse af certificeringsordninger forklarer dette behandlingsrettede formål. En medarbejders beståede eksamen certificerer derfor ikke automatisk virksomhedens produkter eller databehandling.

CIPP/E: det europæiske regelsæt

IAPP beskriver CIPP/E som en certificering med fokus på europæisk databeskyttelsesret, centrale begreber og praktisk anvendelse. Den kan være relevant, når du mangler en systematisk forståelse af reglernes opbygning og samspillet mellem rettigheder, forpligtelser og internationale datastrømme.

Et godt anvendelsesmål er at kunne gennemgå en behandling og skelne mellem formål, behandlingsgrundlag, oplysningspligt og sikkerhed. Det er forskellige spørgsmål, som ikke kan besvares med den samme formulering om, at »brugeren har accepteret vilkårene«. Øv dig eksempelvis på at begrunde et behandlingsgrundlag efter artikel 6 for hver konkret aktivitet.

CIPP/E er et europæisk spor. Du bør stadig planlægge dansk opfølgning inden for de områder, du skal rådgive om. En opgave med CPR-numre, ansættelsesforhold eller offentlig forvaltning kan kræve national viden, som ikke kan forudsættes dokumenteret fuldt ud af en bred europæisk eksamen.

CIPM: organisering af det løbende arbejde

IAPP beskriver CIPM som rettet mod etablering, vedligeholdelse og ledelse af et privacy-program gennem dets livscyklus. Sporet er relevant, når udfordringen især er at få kendte krav til at fungere som tilbagevendende opgaver med ejere, eskalation og opfølgning.

Et læringsmål kan være at opdage, at tre afdelinger hver fører en forskellig leverandørliste, og derefter etablere en fælles indgang til leverandørvurdering. Et andet kan være at sørge for, at en ny behandling bliver vurderet, før den går i drift. Her er forbindelsen mellem fortegnelsen over behandlingsaktiviteter, aftaler og ændringsprocesser central.

CIPM bør ikke bruges som bevis for, at indehaveren kan afgøre ethvert vanskeligt juridisk spørgsmål. En programansvarlig skal også kunne identificere, hvornår specialistbistand er nødvendig, og sikre, at rådgivningen fører til en dokumenteret beslutning. Evnen til at koordinere er særlig værdifuld, når mange afdelinger deler ansvaret for en arbejdsgang.

CIPT: databeskyttelse i tekniske løsninger

IAPP beskriver CIPT som et teknisk spor med databeskyttelse indbygget i produkter og tjenester. Det retter sig blandt andet mod at forstå tekniske løsninger, begrænse data og samarbejde mellem udvikling, sikkerhed, jura og ledelse.

Et relevant praktisk mål er at kunne gennemgå et dataflow fra formular til integration og backup. Hvilke oplysninger behøver funktionen? Hvor opstår kopier? Hvem kan forbinde en kode med en bestemt person? Den slags spørgsmål forbinder databeskyttelse gennem design med konkrete udviklingsbeslutninger.

CIPT kan være relevant for en arkitekt eller udvikler, der allerede kan bygge og sikre systemer, men mangler et systematisk sprog for privatlivsrisici. Det er ikke det samme som en certificering i penetrationstest, og det erstatter ikke en juridisk analyse af, om behandlingen overhovedet er tilladt.

Tre udfyldte valg med forskellige begrundelser

Fiktiv profil Dokumenteret behov Første valg Praktisk resultat efter forløbet
Maja, it-arkitekt Kan forklare adgangsstyring, men sammenblander anonymisering og kodning CIPT Designnotat for en analysefunktion med dataminimering og særskilt nøglehåndtering
Jonas, jurist Kender reglerne, men opgaver falder mellem fem afdelinger CIPM Arbejdsgang for nye leverandører med ejer, frister og eskalation
Signe, ny databeskyttelseskoordinator Har organisatorisk erfaring, men mangler systematik i EU-reglerne CIPP/E Begrundet gennemgang af en kundebehandling med rettigheder og behandlingsgrundlag

Maja behøver ikke nødvendigvis tage et juridisk certifikat først. Hendes arbejdsgiver har allerede en jurist, men mangler teknisk oversættelse af beslutningerne. Hun får dog et introduktionsforløb i grundbegreberne, så teknikvalgene ikke står uden retlig sammenhæng.

Jonas vælger ikke endnu et juridisk forløb alene for at samle titler. Hans konkrete fejlmønster er, at godkendte slettefrister aldrig bliver omsat til drift. Han bruger derfor en virkelig, anonymiseret arbejdsgang som øvelse og får systemejeren til at vurdere, om den kan gennemføres.

Signe har ansvar for at samle oplysninger og koordinere. Hendes læringsplan omfatter også supervision: en erfaren kollega gennemgår de første behandlingsvurderinger. Arbejdsgiveren forventer ikke, at en eksamen alene gør hende klar til at rådgive selvstændigt om alle højrisikobehandlinger.

Lav en kompetenceprøve før du køber

Vælg en typisk opgave og bed kandidaten løse den med de kilder, der også ville være tilgængelige på arbejdet. Det kan være en ny kundeserviceplatform med optagelser, eksterne leverandører og forskellige slettebehov. Vurder begrundelser og evnen til at opdage manglende oplysninger frem for hurtig gengivelse af artikelnumre.

Et anvendeligt bedømmelsesark har fire felter: Hvad kan personen forklare korrekt? Hvad kan personen udføre med støtte? Hvad kræver specialistbistand? Hvilke fejl kan få væsentlige konsekvenser? Arket skal føre til et valg af læring, ikke til en kunstig karakter, som skjuler usikkerhed.

Hvis kandidaten eksempelvis kan identificere en høj risiko, men ikke opstille vurderbare konsekvenser for personer, kan en øvelse med en udfyldt DPIA være et konkret supplement. Hvis problemet derimod er manglende ejerskab og opfølgning, hjælper endnu en teoretisk gennemgang af samme artikel næppe alene.

Sammenlign uddannelsestilbud på ens vilkår

Hent den aktuelle Body of Knowledge og Exam Blueprint hos udstederen, før du sammenligner kursusbeskrivelser. De viser, hvilke emner eksamen bygger på. Kontrollér også den gældende kandidathåndbog, eksamenssprog, praktiske adgangskrav og vilkår for at bevare certificeringen.

Bed hver kursusudbyder oplyse, hvad tilbuddet faktisk omfatter: undervisning, materialer, prøveeksamen, selve eksamen og eventuel gentagelse. Et tilbud med lavere kursuspris kan omfatte færre dele. Omvendt er en dyr samlet pakke ikke nødvendigvis nødvendig for en erfaren kandidat, som kan strukturere selvstudium.

Lav budgettet med organisationens egne tal. Jonas’ arbejdsgiver registrerer eksempelvis undervisningsudgift, eksamensudgift, aftalt studietid og tid til den praktiske leverandøropgave i fire separate poster. Beslutningen kan dermed sammenlignes med et kortere målrettet forløb. Der behøves ingen påstand om et bestemt lønløft for at begrunde investeringen.

Efter eksamen: vis ændringen i arbejdet

Aftal allerede før uddannelsen, hvordan læringen skal bruges. Signe afleverer sin første behandlingsvurdering til faglig gennemgang. Maja præsenterer datadesignet for udviklingsteamet. Jonas afprøver leverandørprocessen på to nye indkøb og registrerer, hvor opgaver stadig går i stå.

Gem vurderingen af de praktiske resultater sammen med kompetenceplanen. Ved dokumentation af ansvarlighed er det nyttigt at kunne vise, hvordan organisationen sikrer relevante kompetencer. Et bevis i en personalemappe fortæller mindre end et bevis kombineret med relevante opgaver, faglig støtte og opfølgning.

Genbesøg planen, når rollen ændrer sig. En tekniker, der senere får ansvar for et samlet privacy-program, kan få behov for ledelseskompetencer. En koordinator, der overtager komplekse overførselsvurderinger, kan få behov for juridisk specialisering. Den næste uddannelse bør følge den nye opgave og en konkret mangel, ikke en automatisk rækkefølge af forkortelser.

Certificeringernes beskrevne faglige fokus og myndighedskilder er kontrolleret den 8. september 2026. Aktuelle eksamensvilkår og priser skal læses hos udstederen ved tilmelding.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026