Vurdering av personvekonsekvenser
En vurdering av personvekonsekvenser, ofte kalt DPIA, er en strukturert analyse av hvordan en behandling av personopplysninger kan påvirke de registrertes rettigheter og friheter. Formålet er å identifisere risiko og redusere den før behandlingen settes i gang.
Når er en DPIA nødvendig?
En slik vurdering er særlig aktuell når behandlingen sannsynligvis vil medføre høy risiko. Det kan for eksempel være ved omfattende profilering, bruk av ny teknologi, systematisk overvåking eller behandling av sensitive personopplysninger i større omfang.
Hva bør vurderingen inneholde?
- beskrivelse av behandlingen og formålet
- vurdering av nødvendighet og forholdsmessighet
- kartlegging av risiko for de registrerte
- tiltak som reduserer risikoen
Hvorfor er dette viktig?
En DPIA hjelper virksomheten med å avdekke svakheter før de blir et problem. Det er både et personvetiltak og et styringsverktøy.
Når bør vurderingen gjøres?
Vurderingen bør gjøres tidlig, før behandlingen starter. Det er mye vanskeligere å bygge inn gode personvetiltak etter at systemer og rutiner allerede er etablert.
Relaterte sider
- Les også: Personveombud
- Les også: Informasjonssikkerhet i GDPR
- Les også: Databrudd
- Les også: Personve ved design
