DPIA – vurdering av personvernkonsekvenser
DPIA står for Data Protection Impact Assessment. På norsk brukes ofte vurdering av personvernkonsekvenser. Formålet er å avdekke og redusere risiko for personer før en risikofylt behandling av personopplysninger settes i gang.
En DPIA er ikke bare et skjema. Den er en strukturert vurdering av hva virksomheten skal gjøre, hvilke personopplysninger som behandles, hvilke rettigheter som kan påvirkes, og hvilke tiltak som reduserer risikoen.
Når må du gjennomføre DPIA?
DPIA er særlig aktuelt når en behandling sannsynligvis medfører høy risiko for personers rettigheter og friheter. Det kan være ved omfattende profilering, systematisk overvåking, behandling av sensitive opplysninger i stor skala eller bruk av ny teknologi med uklare konsekvenser.
Er du usikker, bør du gjøre en enkel forhåndsvurdering. Hvis risikoen virker høy, bør vurderingen gjennomføres før løsningen tas i bruk.
Hva bør en DPIA inneholde?
- beskrivelse av behandlingen og formålet
- vurdering av om behandlingen er nødvendig og forholdsmessig
- kartlegging av risiko for de registrerte
- tiltak for å redusere risiko, for eksempel tilgangsstyring, dataminimering og sikkerhet
- vurdering av rest-risiko etter tiltak
- dokumentasjon av beslutninger og ansvar
Hvem har ansvaret?
Det er den behandlingsansvarlige som har ansvar for at DPIA gjennomføres. Andre kan bidra, for eksempel systemeier, leverandør, sikkerhetsansvarlig eller personvernombud. Dersom virksomheten har personvernombud, bør ombudet rådspørres og vurderingene dokumenteres.
Forhåndsdrøftelse med Datatilsynet
Hvis virksomheten ikke klarer å redusere en høy risiko til et akseptabelt nivå, kan det være nødvendig med forhåndsdrøftelse med Datatilsynet før behandlingen starter. Dette er et tegn på at risikoen må tas alvorlig, ikke bare beskrives.
DPIA i små og mellomstore bedrifter
En liten bedrift trenger sjelden omfattende DPIA for helt ordinær behandling, men kan likevel få behov for det ved nye systemer, overvåking, omfattende HR-kontroll, helseopplysninger eller avansert markedsprofilering. Start enkelt: hva er formålet, hvilke data brukes, hvem påvirkes og hva kan gå galt?
Tiltak som ofte reduserer risiko
Vanlige tiltak er dataminimering, bedre tilgangsstyring, kortere lagringstid, kryptering, logging, rutiner for innsyn og tydeligere informasjon til de registrerte. Kombiner DPIA med informasjonssikkerhet og innebygd personvern.
