{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/dpia","url":{"en":"https://atlas.maintz.dev/en/terms/security/dpia/","da":"https://atlas.maintz.dev/da/terms/security/dpia/"},"term":{"en":"Data protection impact assessment (DPIA)","da":"Konsekvensanalyse vedrørende databeskyttelse (DPIA)"},"aka":{"en":["DPIA"],"da":["konsekvensanalyse","DPIA"]},"domain":["security"],"cluster":"compliance","layer":"data","status":"current","era":2016,"summary":{"en":"A written check, done before starting, of how a planned use of personal data could harm people and how to reduce that harm.","da":"En skriftlig vurdering, før man går i gang, af hvordan en planlagt brug af personoplysninger kan skade folk, og hvordan det undgås."},"body":{"formal":{"en":"A risk assessment required by GDPR Article 35 before processing likely to pose a high risk to people's rights, such as large-scale tracking or health data; it describes the processing, tests its necessity and proportion, rates the risks and sets measures against them.","da":"En risikoanalyse, som GDPR artikel 35 kræver før behandling, der sandsynligvis giver en høj risiko for personers rettigheder, fx overvågning i stor skala eller helbredsoplysninger; den beskriver behandlingen, prøver, om den er nødvendig og rimelig, vurderer risiciene og fastlægger tiltag mod dem."},"plain":{"en":"Like an architect checking how a new building will affect the neighbours' light and noise before building starts, not after.","da":"Som når en arkitekt undersøger, hvordan et nyt byggeri vil påvirke naboernes lys og støj, før man bygger - ikke bagefter."},"inPractice":{"en":"A Danish municipality plans an app that logs home-care visits by location; the data protection officer writes a DPIA, finds the tracking goes further than needed, and the app is limited to working hours with data deleted after 30 days.","da":"En dansk kommune vil bruge en app, der registrerer hjemmeplejebesøg via lokation; databeskyttelsesrådgiveren laver en konsekvensanalyse, finder, at sporingen går videre end nødvendigt, og appen begrænses til arbejdstiden, mens data slettes efter 30 dage."},"whyItMatters":{"en":"Privacy harm is cheapest to prevent while the design can still change; if a high risk cannot be reduced, Datatilsynet must be consulted before the processing starts.","da":"Skader på privatlivet er billigst at forebygge, mens designet stadig kan ændres; kan en høj risiko ikke nedbringes, skal Datatilsynet høres, før behandlingen går i gang."}},"deepDive":{"en":"GDPR Art. 35(1) requires a DPIA before processing that, taking into account its nature, scope, context and purposes, and in particular the use of new technologies, is likely to result in a high risk to the rights and freedoms of natural persons. Art. 35(3) lists three cases where a DPIA is always required: systematic and extensive evaluation of personal aspects based on automated processing, including profiling, on which decisions with legal or similarly significant effects are based; large-scale processing of special categories (Art. 9) or criminal-offence data (Art. 10); and systematic monitoring of a publicly accessible area on a large scale. Under Art. 35(4) each supervisory authority publishes a list of processing types that always require a DPIA, and Datatilsynet's eight-item list covers, for example, biometric identification, genetic data, location data and new technologies when combined with at least one further WP248 criterion, large-scale profiling, and processing where a breach could directly affect a person's physical health or safety.\n\nFor everything else, the Article 29 Working Party guidelines WP248 rev.01, endorsed by the EDPB, give nine criteria: evaluation or scoring, automated decision-making with legal or similar effect, systematic monitoring, sensitive or highly personal data, large scale, matching or combining datasets, data concerning vulnerable subjects (employees, children, patients), innovative use of technology, and processing that prevents people from exercising a right or using a service. As a rule of thumb, processing meeting two or more criteria requires a DPIA; if the controller concludes otherwise, the reasoning should be documented.\n\nArt. 35(7) sets the minimum content: a systematic description of the processing and purposes, including any legitimate interest; an assessment of necessity and proportionality in relation to the purposes; an assessment of the risks to data subjects; and the measures envisaged to address those risks, including safeguards and security mechanisms. The controller must seek the advice of the DPO where one is designated (Art. 35(2)) and, where appropriate, the views of data subjects or their representatives (Art. 35(9)). A single DPIA may cover a set of similar processing operations, and it must be reviewed when the risk changes (Art. 35(11)).\n\nIf residual risk remains high after mitigation, Art. 36 requires prior consultation of the supervisory authority before processing starts; the authority has eight weeks to give written advice, extendable by six weeks for complex cases, and may use its Art. 58 powers, including a ban. The key conceptual difference from an ISO 27005 or NIS2 risk assessment is the object of harm: a DPIA assesses risk to data subjects (discrimination, loss of confidentiality, chilling effects, financial loss), not to the organisation's assets. Common failure modes are performing the DPIA after procurement has fixed the design, treating it as a one-off document rather than a living assessment, and copying generic security controls without linking them to specific identified risks.","da":"GDPR art. 35, stk. 1, kræver en konsekvensanalyse, før man påbegynder en behandling, der under hensyn til dens karakter, omfang, sammenhæng og formål, især ved brug af nye teknologier, sandsynligvis indebærer en høj risiko for fysiske personers rettigheder og frihedsrettigheder. Art. 35, stk. 3, nævner tre tilfælde, hvor en konsekvensanalyse altid kræves: systematisk og omfattende vurdering af personlige forhold baseret på automatisk behandling, herunder profilering, som danner grundlag for afgørelser med retsvirkning eller tilsvarende betydelige virkninger; behandling i stort omfang af særlige kategorier (art. 9) eller oplysninger om strafbare forhold (art. 10); og systematisk overvågning af et offentligt tilgængeligt område i stort omfang. Efter art. 35, stk. 4, offentliggør hver tilsynsmyndighed en liste over behandlinger, der altid kræver en konsekvensanalyse, og Datatilsynets liste med otte punkter omfatter fx biometrisk identifikation, genetiske data, lokationsdata og nye teknologier, når de kombineres med mindst ét yderligere kriterie fra WP248, profilering i stor skala og behandling, hvor et brud kan få direkte betydning for en persons fysiske helbred eller sikkerhed.\n\nFor alt andet giver Artikel 29-gruppens retningslinjer WP248 rev.01, som EDPB har tilsluttet sig, ni kriterier: evaluering eller scoring, automatiske afgørelser med retsvirkning eller lignende, systematisk overvågning, følsomme eller meget personlige oplysninger, stort omfang, sammenstilling eller kombination af datasæt, oplysninger om sårbare registrerede (medarbejdere, børn, patienter), innovativ brug af teknologi og behandling, der forhindrer folk i at udøve en rettighed eller bruge en tjeneste. Som tommelfingerregel kræver en behandling, der opfylder to eller flere kriterier, en konsekvensanalyse; konkluderer den dataansvarlige andet, bør begrundelsen dokumenteres.\n\nArt. 35, stk. 7, fastsætter mindsteindholdet: en systematisk beskrivelse af behandlingen og formålene, herunder en eventuel legitim interesse; en vurdering af, om behandlingen er nødvendig og proportional i forhold til formålene; en vurdering af risiciene for de registrerede; og de planlagte foranstaltninger mod risiciene, herunder garantier og sikkerhedsforanstaltninger. Den dataansvarlige skal søge råd hos databeskyttelsesrådgiveren, hvor en sådan er udpeget (art. 35, stk. 2), og om nødvendigt indhente de registreredes eller deres repræsentanters synspunkter (art. 35, stk. 9). Én konsekvensanalyse kan dække flere ensartede behandlinger, og den skal tages op igen, når risikoen ændrer sig (art. 35, stk. 11).\n\nEr restrisikoen stadig høj efter afhjælpning, kræver art. 36 forudgående høring af tilsynsmyndigheden, før behandlingen påbegyndes; myndigheden har otte uger til at give skriftlig rådgivning, som kan forlænges med seks uger i komplekse sager, og kan bruge sine beføjelser efter art. 58, herunder forbud. Den afgørende forskel fra en risikovurdering efter ISO 27005 eller NIS2 er, hvem skaden rammer: en konsekvensanalyse vurderer risikoen for de registrerede (diskrimination, tab af fortrolighed, nedkølende effekt, økonomisk tab), ikke for organisationens aktiver. Typiske fejl er at lave analysen, efter at indkøbet har låst designet, at behandle den som et engangsdokument frem for en levende vurdering og at kopiere generiske sikkerhedskontroller uden at koble dem til konkrete, identificerede risici."},"howTo":{"steps":{"en":["Screen every new or changed processing early in the project against Art. 35(3), Datatilsynet's list of processing that always needs a DPIA and the nine WP248 criteria, and record the conclusion even when no DPIA is needed.","Name an owner on the controller side, seek the advice of the DPO (Art. 35(2)) and involve IT security and any processor, who must assist.","Describe the processing systematically, covering data, people, purposes, systems, recipients and retention, for example in Datatilsynet's template.","Assess necessity and proportionality, including the legal basis, data minimisation, retention periods and how people are informed and can use their rights.","Identify the risks to the data subjects, not to the organisation, such as discrimination, loss of confidentiality or financial loss, and rate each by likelihood and severity.","Choose measures that reduce each risk and link them to it, and seek the views of the data subjects or their representatives where appropriate (Art. 35(9)).","If a high residual risk remains, consult Datatilsynet before the processing starts (Art. 36); the authority has eight weeks to give written advice, extendable by six.","Have the DPIA approved, keep it with the record of processing and review it whenever the processing or the risk changes (Art. 35(11))."],"da":["Screen alle nye eller ændrede behandlinger tidligt i projektet mod art. 35, stk. 3, Datatilsynets liste over behandlinger, der altid kræver en konsekvensanalyse, og de ni kriterier i WP248, og notér konklusionen, også når der ikke skal laves en analyse.","Udpeg en ansvarlig hos den dataansvarlige, søg råd hos databeskyttelsesrådgiveren (art. 35, stk. 2), og inddrag IT-sikkerhed og en eventuel databehandler, som har pligt til at bistå.","Beskriv behandlingen systematisk med oplysninger, registrerede, formål, systemer, modtagere og slettefrister, fx i Datatilsynets skabelon.","Vurdér nødvendighed og proportionalitet, herunder behandlingsgrundlag, dataminimering, opbevaringsperioder og hvordan de registrerede oplyses og kan udøve deres rettigheder.","Identificér risiciene for de registrerede, ikke for organisationen, fx diskrimination, tab af fortrolighed eller økonomisk tab, og vurdér hver enkelt efter sandsynlighed og konsekvens.","Vælg foranstaltninger, der nedbringer hver risiko, og kobl dem til den, og indhent de registreredes eller deres repræsentanters synspunkter, hvor det er relevant (art. 35, stk. 9).","Er restrisikoen stadig høj, skal Datatilsynet høres, før behandlingen går i gang (art. 36); tilsynet har otte uger til at give skriftlig rådgivning, som kan forlænges med seks.","Få konsekvensanalysen godkendt, opbevar den sammen med fortegnelsen, og tag den op igen, når behandlingen eller risikoen ændrer sig (art. 35, stk. 11)."]},"pitfalls":{"en":["Doing the DPIA after procurement has already locked the design, when the findings can no longer change anything.","Assessing risks to the organisation's assets instead of risks to the people whose data is processed.","Copying generic security controls into the DPIA without linking them to specific identified risks.","Treating the DPIA as a one-off document rather than a living assessment that follows the system."],"da":["At lave konsekvensanalysen, efter at indkøbet har låst designet, så resultaterne ikke længere kan ændre noget.","At vurdere risici for organisationens aktiver i stedet for risici for de personer, hvis oplysninger behandles.","At kopiere generiske sikkerhedskontroller ind i analysen uden at koble dem til konkrete, identificerede risici.","At behandle konsekvensanalysen som et engangsdokument frem for en levende vurdering, der følger systemet."]},"guides":[{"title":"Konsekvensanalyse","url":"https://www.datatilsynet.dk/regler-og-vejledning/behandlingssikkerhed/konsekvensanalyse","publisher":"Datatilsynet","tier":"official-doc","lang":"da"},{"title":"Guidelines on Data Protection Impact Assessment (DPIA) (wp248rev.01)","url":"https://ec.europa.eu/newsroom/article29/items/611236","publisher":"Article 29 Working Party (endorsed by the EDPB)","tier":"official-doc"}]},"edges":[{"type":"requires","to":"security/personal-data","confidence":"high","strength":"normal"},{"type":"requires","to":"security/gdpr","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/privacy-by-design","why":{"en":"The DPIA is where the risks are found; privacy by design is how the answers get built into the system.","da":"Konsekvensanalysen er dér, risiciene findes; privacy by design er måden, svarene bygges ind i systemet på."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"security/supervisory-authority","why":{"en":"Under Article 36, if the DPIA shows a high risk that cannot be reduced, the authority must be consulted before the processing starts.","da":"Efter artikel 36 skal tilsynsmyndigheden høres, før behandlingen går i gang, hvis konsekvensanalysen viser en høj risiko, der ikke kan nedbringes."},"confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Regulation (EU) 2016/679 (GDPR), Articles 35-36","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"},{"title":"Konsekvensanalyse","url":"https://www.datatilsynet.dk/regler-og-vejledning/behandlingssikkerhed/konsekvensanalyse","tier":"official-doc","publisher":"Datatilsynet"},{"title":"Datatilsynets liste over de typer af behandlingsaktiviteter, der er underlagt kravet om en konsekvensanalyse (art. 35, stk. 4)","url":"https://www.datatilsynet.dk/Media/4/1/Datatilsynets%20liste%20over%20behandlinger%20der%20altid%20er%20underlagt%20kravet%20om%20en%20konsekvensanalyse%20(2).pdf","tier":"official-doc","publisher":"Datatilsynet"}],"draft":true}