Vurdering av personvernkonsekvenser og forhåndsdrøftelse
En vurdering av personvernkonsekvenser kalles ofte DPIA. Det er en systematisk vurdering av personvernrisikoen i en behandling av personopplysninger. Målet er å forstå risikoen før behandlingen starter, og finne tiltak som reduserer risikoen for de registrerte.
Forhåndsdrøftelse er aktuelt når virksomheten etter en DPIA fortsatt står igjen med høy risiko som ikke kan reduseres tilstrekkelig. Da kan det være nødvendig å drøfte behandlingen med Datatilsynet før den settes i gang.
Når er en DPIA relevant?
En DPIA er særlig relevant når behandlingen kan innebære høy risiko for personers rettigheter og friheter. Det kan for eksempel gjelde omfattende bruk av sensitive opplysninger, systematisk overvåking, profilering, nye teknologiske løsninger eller behandling som kan få store konsekvenser for enkeltpersoner.
Små bedrifter trenger ikke gjøre DPIA for alle vanlige behandlinger, men bør likevel vurdere risikoen ved nye systemer og rutiner. Vanlig kunderegister eller enkel fakturering vil ofte kunne håndteres med ordinær dokumentasjon, mens mer inngripende løsninger krever grundigere vurdering.
Hva bør en DPIA inneholde?
- beskrivelse av behandlingen og formålet
- vurdering av om behandlingen er nødvendig og forholdsmessig
- identifisering av risiko for de registrerte
- tiltak for å redusere risiko
- konklusjon og ansvar for videre oppfølging
DPIA-en bør kobles til protokollen over behandlingsaktiviteter og øvrig GDPR-dokumentasjon, slik at vurderingen blir en del av internkontrollen.
Hva er forhåndsdrøftelse?
Hvis virksomheten ikke klarer å redusere en høy risiko til et akseptabelt nivå, kan behandlingen ikke bare startes som normalt. Da må virksomheten vurdere forhåndsdrøftelse. Det innebærer at Datatilsynet får vurderingen og kan gi tilbakemelding før behandlingen igangsettes.
Vanlige feil
En vanlig feil er å gjøre DPIA som en formalitet etter at løsningen allerede er valgt. Da blir vurderingen lite nyttig. En annen feil er å bare beskrive tekniske tiltak, men glemme rettighetene til de registrerte, informasjonsplikten og hvordan behandlingen faktisk oppleves for de som berøres.
Praktisk arbeidsmåte
- Beskriv behandlingen enkelt.
- Vurder hvilke personopplysninger som behandles.
- Se på mulige konsekvenser for de registrerte.
- Velg tiltak som reduserer risiko.
- Dokumenter konklusjonen før behandlingen starter.
