Spring til indhold
Fagterm

DPIA (konsekvensanalyse)

En DPIA (Data Protection Impact Assessment, på dansk konsekvensanalyse vedrørende databeskyttelse) er en struktureret vu…

Hvad er dpia?

En DPIA (Data Protection Impact Assessment, på dansk konsekvensanalyse vedrørende databeskyttelse) er en struktureret vurdering af risikoen for de berørte personer, når en virksomhed vil behandle personoplysninger på en måde, der sandsynligvis indebærer høj risiko. GDPR kræver en DPIA, før behandlingen sættes i gang, ikke bagefter.

En DPIA er ikke hverdagskost for en ejerledet SMV, men den bliver relevant i konkrete situationer: indførelse af systematisk tv-overvågning eller GPS-tracking af medarbejdere, brug af AI-værktøjer til at vurdere eller score personer, omfattende profilering af kunder eller behandling af følsomme oplysninger i stort omfang.

Analysen skal beskrive behandlingen og dens formål, vurdere nødvendigheden og proportionaliteten, kortlægge risiciene for de registrerede og fastlægge de foranstaltninger, der skal håndtere risiciene. Viser analysen en høj restrisiko, der ikke kan afhjælpes, skal Datatilsynet høres, før du går i gang.

Det praktiske råd er at tage stilling tidligt: Når du overvejer et nyt system, der behandler personoplysninger på en indgribende måde, så vurdér om en DPIA er nødvendig, og skriv vurderingen ned, også når svaret er nej. Registrér systemet og henvisningen til analysen på aktivet i Ejerblik, så dokumentationen kan findes igen.

I praksis

For ejerledere er kendskabet til dpia særligt relevant i forbindelse med digital due diligence. En klar dokumentation af alle aktiver inden for denne kategori giver en mere troværdig og komplet virksomhedsprofil og reducerer risikoen for uklarheder under et salg eller ejerskifte.

Ofte stillede spørgsmål

Relaterede opslag

FagtermGDPR (Databeskyttelsesforordningen)EU's databeskyttelsesforordning der regulerer indsamling og behandling af personoplysninger. Alle virksomheder der behandler personoplysninger om EU-borgere er underlagt GDPR. Digitale aktiver som CRM-systemer, e-mailplatforme og hjemmesider er centrale for GDPR-compliance.FagtermDatatilsynetDatatilsynet er den danske myndighed, der fører tilsyn med, at virksomheder og offentlige organisationer overholder GDPR og databeskyttelsesloven. Det er Datatilsynet, du anmelder databrud til, og det er Datatilsynet, der kan udtale kritik, give påbud og indstille til bøde, hvis reglerne ikke overholdes.FagtermDPO (databeskyttelsesrådgiver)En DPO (Data Protection Officer, på dansk databeskyttelsesrådgiver) er en person, der uafhængigt overvåger virksomhedens overholdelse af GDPR og rådgiver ledelsen om databeskyttelse. Kun visse virksomheder har pligt til at udpege en DPO, men rollen og opgaverne er relevante at kende for alle, der behandler personoplysninger.FagtermBehandlingsgrundlagDen juridiske hjemmel der giver en virksomhed ret til at behandle personoplysninger. GDPR artikel 6 fastsætter seks mulige behandlingsgrundlag — herunder samtykke, kontrakt, retlig forpligtelse og legitim interesse. Virksomheden skal altid kunne dokumentere, hvilket behandlingsgrundlag der gælder for den konkrete behandling.FagtermIT-risikovurderingEn systematisk metode til at identificere, vurdere og prioritere de risici, der knytter sig til virksomhedens digitale aktiver. Det første og vigtigste skridt er identifikation af aktiver: du kan ikke beskytte eller risikovurdere det, du ikke ved, du har. Ejerblik leverer netop dette fundament med et komplet aktivregister og en dedikeret IT-risikovurderings-audit.
← Tilbage til leksikon

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support