GDPR - ARTIKEL 35 - KONSEKVENSANALYSE (DPIA)

Jeres DPIA i overensstemmelse
med CNIL-metoden

GDPR kræver en konsekvensanalyse vedrørende databeskyttelse for enhver behandling, der kan indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder. SYAGA DPIA-Express strukturerer og dokumenterer jeres DPIA efter metoden i artikel 35 og EDPB's retningslinjer, uden improvisation og uden jargon.

35
GDPR-artikel (DPIA)
9
EDPB-kriterier (WP248 rev.01)
3
Obligatoriske tilfælde (art. 35.3)
4
Metodetrin (art. 35.7 a-d)

Forpligtelsen

Fastlæg om jeres behandling skal underkastes en DPIA, og gennemfør den derefter efter reglerne

Artikel 35 i GDPR kræver en DPIA

Enhver behandling, der kan indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder, skal underkastes en konsekvensanalyse vedrørende databeskyttelse inden ibrugtagning (GDPR, art. 35).

📋

CNIL's regel om "2 ud af 9 kriterier"

EDPB (tidl. Artikel 29-gruppen, retningslinjer WP248 rev.01) har fastlagt 9 kriterier for høj risiko. Så snart en behandling opfylder mindst to af disse kriterier, skal der i princippet gennemføres en DPIA: ét fejlagtigt identificeret element, og dokumentationen er ufuldstændig.

🔍

CNIL-lister der skal sammenholdes artikel for artikel

CNIL (den franske tilsynsmyndighed) offentliggør lister over behandlinger, hvor DPIA er henholdsvis krævet eller ikke krævet. At fastslå præcis hvor jeres behandling hører til, kræver en grundig gennemgang, ikke et generelt indtryk.

Uden metode er risikoen dobbelt

At gennemføre en DPIA for hurtigt udsætter jer for ufuldstændighed over for en tilsynsmyndighed; ikke at gennemføre den, når den er påkrævet, udsætter organisationen for en overtrædelse af artikel 35. CNIL-metoden strukturerer dette valg og dokumenterer det.

Metoden: DPIA-Express

Strukturen pålagt af GDPR-artikel 35.7, anvendt på jeres behandling, med en begrundet konklusion for hvert trin

1
Fastlæggelse af forpligtelsen

Er jeres behandling reelt underlagt DPIA-kravet?

Analyse mod de 3 tilfælde i artikel 35.3, EDPB's 9-kriterier-skema (WP248 rev.01) og CNIL's lister over krævede eller ikke-krævede behandlinger. Begrundet konklusion, uanset om DPIA'en i sidste ende er obligatorisk eller ej.

2
Art. 35.7.a

Systematisk beskrivelse af behandlingen

Formål, kategorier af data og registrerede, modtagere, opbevaringsperioder: den fuldstændige kortlægning krævet af artikel 35.7.a, i overensstemmelse med jeres register over behandlingsaktiviteter (art. 30).

3
Art. 35.7.b

Nødvendighed og proportionalitet

Kontrol af, at hver indsamlet oplysning er nødvendig for det tilstræbte formål, at hjemlen (art. 6) er identificeret for hver behandling, og at princippet om dataminimering (art. 5.1.c) overholdes.

4
Art. 35.7.c

Risikovurdering for de registrerede

For hver identificeret risiko: alvor, sandsynlighed, allerede eksisterende foranstaltninger, restrisiko, præsenteret i en tabel der kan anvendes direkte af jeres ledelse eller DPO.

5
Art. 35.7.d og 5.2

Foranstaltninger og dokumenteret konklusion

Påtænkte tekniske og organisatoriske foranstaltninger (art. 32), begrundet konklusion og dokumenteret begrundelse i medfør af ansvarlighedsprincippet (art. 5.2), klar til brug ved en eventuel CNIL-kontrol.

Det I modtager

Et struktureret, kildebelagt dokument, der ærligt angiver hvad der stadig skal valideres af jeres jurist eller DPO

📝

Struktureret DPIA-rapport

Det komplette dokument efter artikel 35.7 (a til d), med en begrundet konklusion.

  • Systematisk beskrivelse af behandlingen
  • Analyse af nødvendighed og proportionalitet
  • Risikotabel (alvor/sandsynlighed/foranstaltninger)
  • Dokumenteret konklusion og begrundelse (art. 5.2)

Vurderingsskema

Den forudgående analyse, der afgør om jeres behandling er omfattet af forpligtelsen.

  • De 3 tilfælde i artikel 35.3
  • EDPB's 9 kriterier (WP248 rev.01)
  • Sammenholdelse med CNIL's lister
  • Begrundet og kildebelagt konklusion
📁

Sammenhæng med register art. 30

DPIA'en bygger på samme grundlag som jeres register over behandlingsaktiviteter.

  • Formål og hjemmelsgrundlag
  • Kategorier af data og registrerede
  • Modtagere og databehandlere
  • Opbevaringsperioder pr. kategori
🚩

Punkter til validering af jeres jurist/DPO

Hvert usikkerhedspunkt angives eksplicit, aldrig afgjort på jeres vegne.

  • Kvalifikation dataansvarlig / databehandler
  • Hjemmelsgrundlag pr. formål
  • Identificerede overførsler uden for EU
  • Udpegning af en DPO (art. 37), hvis relevant
🔗

Kilder og sporbarhed

Hvert juridisk udsagn er kildebelagt, ikke gengivet fra hukommelsen.

  • Konsolideret GDPR-tekst (CELEX 32016R0679)
  • CNIL-sider og -lister (DPIA, register)
  • EDPB-retningslinjer (WP248 rev.01)
  • Verificerbare URL'er citeret i dokumentet
📄

Redigerbart dokument

Leveres i et redigerbart format, der kan genbruges af jeres DPO eller jurist.

  • Struktur i overensstemmelse med artikel 35.7
  • Genanvendelig til jeres fremtidige behandlinger
  • Klar til at blive suppleret før endelig validering
  • Ingen fastlåst formatering pålagt

Anvendte referencer

En metode der bygger på tekster og myndigheder, ikke på hjemmelavede fortolkninger

35

GDPR - Artikel 35

Konsekvensanalyse vedrørende databeskyttelse. Konsolideret tekst i forordning (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Retningslinjer WP248 rev.01

EDPB's (tidl. Artikel 29-gruppens) 9 kriterier for høj risiko, anvendt af CNIL som referencemetode til at fastslå DPIA-forpligtelsen.

CNIL

Lister og metode fra CNIL (fransk myndighed)

Lister over behandlinger, hvor DPIA er henholdsvis krævet eller ikke krævet, samt CNIL's metode til at gennemføre en konsekvensanalyse.

30

GDPR - Artikel 30

Register over behandlingsaktiviteter: det sammenhængsgrundlag (formål, data, perioder), som enhver DPIA bygger på.

En skræddersyet DPIA, uden skjulte priser

Omfanget afhænger af antallet af behandlinger, deres kompleksitet og hvad der allerede er dokumenteret hos jer. Tilbud udarbejdes efter en indledende drøftelse.

Vurdering af forpligtelse

I ved ikke om jeres behandling er omfattet

Efter tilbud
afhængigt af antallet af behandlinger der skal analyseres
  • EDPB's 9-kriterier-skema
  • Sammenholdelse med artikel 35.3
  • Kontrol mod CNIL's lister
  • Begrundet og kildebelagt konklusion
Bed om et tilbud

Flerårigt program

Flere risikobehandlinger der skal dækkes

Efter tilbud
afhængigt af antallet af behandlinger og genbesøgshyppigheden
  • Alt i Komplet DPIA +
  • Fælles metoderamme
  • Periodisk genbesøg (art. 35.11)
  • Fortsat sammenhæng med registeret (art. 30)
Bed om et tilbud

En DPIA er aldrig statisk

Artikel 35.11 i GDPR kræver, at analysen genbesøges ved en væsentlig ændring af behandlingen (ny databehandler, ændret hosting, udvidelse af omfanget af indsamlingen). Et tilbud på genbesøg udarbejdes fra sag til sag.

Ofte stillede spørgsmål

Er min behandling reelt omfattet af DPIA-forpligtelsen?
Det afhænger af tre elementer, der kontrolleres metodisk: de 3 tilfælde i artikel 35.3 i GDPR, EDPB's 9-kriterier-skema (retningslinjer WP248 rev.01, anvendt af CNIL: så snart 2 ud af 9 kriterier er opfyldt, skal der i princippet gennemføres en DPIA), og CNIL's lister over krævede eller ikke-krævede behandlinger. Det leverede dokument afgør dette spørgsmål og begrunder det punkt for punkt.
Hvad indeholder det leverede dokument præcist?
Et dokument struktureret efter artikel 35.7 i GDPR: systematisk beskrivelse af behandlingen (a), analyse af nødvendighed og proportionalitet (b), risikovurdering for de registrerede (c), påtænkte tekniske og organisatoriske foranstaltninger (d), samt en begrundet konklusion. Hver juridisk reference er kildebelagt (konsolideret GDPR-tekst, CNIL, EDPB).
Hvad hvis min behandling i sidste ende ikke er omfattet af DPIA-forpligtelsen?
Dokumentet opretholdes på frivillig og dokumentarisk basis: det udgør begrundelsen for jeres beslutning om ikke at gennemføre en formel DPIA, i medfør af ansvarlighedsprincippet (art. 5.2 i GDPR), klar til brug ved en eventuel CNIL-kontrol.
Erstatter dette dokument min advokats eller min DPO's vurdering?
Nej. DPIA-Express er et metodisk understøttelsesværktøj, der strukturerer og dokumenterer analysen; det udgør ikke juridisk rådgivning. Hvert leveret dokument angiver eksplicit de punkter, der stadig skal valideres af jeres jurist eller databeskyttelsesrådgiver, før det anvendes som gældende dokumentation.
Hvem skal gennemføre DPIA'en i min organisation?
Den dataansvarlige forbliver juridisk ansvarlig for DPIA'en; DPO'en, hvor en sådan findes, skal konsulteres (art. 35.2 i GDPR). DPIA-Express forbereder grundlaget (beskrivelse, risici, foranstaltninger), så denne konsultation sker på et allerede struktureret grundlag, ikke på et blankt ark.
Hvorfor bruge SYAGA frem for at gøre det helt internt?
SYAGA Consulting har eksisteret siden 2009 og anvender selv denne metode på sine egne behandlinger, herunder på sit eget Microsoft 365-revisionsprodukt, hvis DPIA-vurdering følger nøjagtig denne struktur. Vi leverer ikke en generisk skabelon: hvert dokument bygges behandling for behandling, artikel for artikel.

Regulatorisk overvågning - officielle kilder

Hvad teksten reelt siger, fordøjet i klart sprog. Hvert punkt bevarer sit link til det officielle dokument.

📋

Hvad er en DPIA, i klare ord?

En DPIA er simpelthen et vurderingsarbejde: man ser på de risici, en databehandling udgør for de registrerede, inden den sættes i gang. CNIL (den franske tilsynsmyndighed) definerer den som "en formel proces, der gør det muligt at vurdere risiciene forbundet med behandling af personoplysninger". Det er ikke endnu en administrativ formalitet, det er et sund fornuft-værktøj, som GDPR gør obligatorisk i visse tilfælde. Kilde: CNIL →

🎯

Hvem er reelt omfattet: reglen om "2 ud af 9 kriterier"

Man behøver ikke være en stor virksomhed for at være omfattet. CNIL anser en DPIA for obligatorisk, så snart en behandling opfylder mindst to af disse ni situationer: at bedømme eller vurdere personer, at træffe en automatiseret afgørelse med reel virkning for dem, at overvåge dem systematisk, at indsamle følsomme data (sundhed, oprindelse osv.), at indsamle i stor målestok, at krydse flere databaser, at rette sig mod sårbare personer (ansatte, patienter, mindreårige...), at anvende en ny teknologi, eller at fratage nogen en rettighed eller en tjeneste. Kilde: CNIL →

To CNIL-lister der ofte svarer på jeres vegne

For at undgå at gætte har CNIL offentliggjort to officielle lister: en liste med 14 typer behandlinger, hvor DPIA er obligatorisk (sundhedsdata, HR-profilering, overvågning af ansatte, geolokalisering i stor målestok...), og en liste med 12 typer, hvor den ikke er påkrævet (løn og personaleadministration under 250 ansatte uden profilering, leverandørstyring, patientjournal hos en enkeltstående sundhedsprofessionel...). Disse lister dækker ikke alle tilfælde, men de besvarer allerede mange almindelige situationer. Kilde: CNIL's liste over krævede behandlinger →

🧩

Hvad analysen reelt skal indeholde

GDPR (artikel 35) kræver ikke en roman, men fire præcise byggesten: beskrive behandlingen og dens formål, kontrollere at den reelt er nødvendig og proportional, vurdere risiciene for de registrerede, og derefter opliste de planlagte foranstaltninger til at reducere disse risici. En klar konklusion til sidst: er behandlingen acceptabel, og på hvilke betingelser. Kilde: GDPR, artikel 35 →

👤

Jeres DPO's rolle (hvis I har en)

Hvis jeres organisation har udpeget en databeskyttelsesrådgiver (DPO), kræver GDPR, at man beder om dennes rådgivning i forbindelse med gennemførelsen af DPIA'en, og at man pålægger vedkommende at kontrollere, at analysen faktisk er gennemført. Det er en sikkerhedsforanstaltning, ikke en afkrydsningsboks: DPO'en forbliver det rette referencepunkt inden en konklusion valideres. Kilde: GDPR, artikel 35 og 39 →

Hvad hvis risikoen forbliver høj efter analysen?

Hvis behandlingen, trods de planlagte foranstaltninger, stadig udgør en høj risiko for de registrerede, kræver GDPR, at man konsulterer CNIL, før man går i gang. Myndigheden har herefter otte uger til at afgive sin skriftlige udtalelse (kan forlænges med seks uger, hvis sagen er kompleks). Beroligende at vide: dette tilfælde forbliver undtagelsen, ikke reglen. Kilde: GDPR, artikel 36 →

💰

Sanktionerne, uden overdrivelse

CNIL påpeger, at GDPR-bøder kan nå op til 10 millioner euro eller 2% af den globale årlige omsætning, alt efter hvad der er højest. Det er et lovmæssigt loft, ikke en uundgåelighed: en veludført DPIA er netop det, der gør det muligt at vise, ved en kontrol, at spørgsmålet er blevet taget alvorligt. Kilde: CNIL →

📢

En europæisk nyhed at følge

Det Europæiske Databeskyttelsesråd (EDPB) satte fra 14. april til 9. juni 2026 en offentlig høring i gang om et udkast til en fælles DPIA-skabelon, der skal harmonisere praksis mellem europæiske lande. Høringen er nu afsluttet; vi følger den videre udvikling af dette projekt for at informere vores kunder, når tiden er inde. Kilde: EDPB →

Hvem er reelt omfattet af DPIA-kravet?

Før man ved, hvordan man laver en DPIA, skal man vide, om man er omfattet. Her er det præcise anvendelsesområde, som det er defineret af GDPR og CNIL, uden unødig spænding.

⚖️

Det eneste kriterium der tæller: risikoen, ikke størrelsen

GDPR fastsætter ingen medarbejdergrænse for DPIA-forpligtelsen. Artikel 35 pålægger denne analyse for "den dataansvarlige", uanset dennes form (forening, håndværker, SMV, offentlig myndighed, stor koncern), så snart en behandling "kan indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder". En hyppig fælde at undgå: grænsen på 250 ansatte findes ganske rigtigt i GDPR, men den vedrører en delvis undtagelse for registreringspligten (artikel 30), ikke DPIA. En virksomhed med 5 ansatte kan være omfattet; en koncern med 2000 ansatte kan være det ikke: alt afhænger af behandlingen, aldrig af organisationens størrelse. Kilde: GDPR, artikel 35 (gengivet af CNIL) →

🏢

Offentlig eller privat: ingen er udelukket fra anvendelsesområdet

Artikel 35 gælder for "den dataansvarlige" i bred forstand: en privat virksomhed såvel som en offentlig myndighed, en kommune, en forening eller en sundhedsinstitution. Teksten omfatter endda udtrykkeligt tilfældet med "systematisk overvågning i stort omfang af et offentligt tilgængeligt område", hvilket typisk vedrører en kommune eller en almen boligorganisation, der opsætter videoovervågning på offentlig vej, ikke kun en kommerciel virksomhed. Kilde: GDPR, artikel 35, stk. 3 →

📊

Den konkrete udløser: 2 ud af 9 kriterier

CNIL og den tidligere artikel 29-gruppe (nu Det Europæiske Databeskyttelsesråd, EDPB) har fastsat ni kriterier i deres referenceretningslinjer (WP248). Så snart en behandling opfylder mindst to af dem, bliver DPIA obligatorisk: at bedømme eller vurdere personer, automatisk at træffe en afgørelse der påvirker dem, at overvåge dem systematisk, at behandle følsomme data, at behandle i stor målestok, at krydse registre, at rette sig mod sårbare personer (ansatte, patienter, mindreårige), at anvende en ny teknologi, eller at fratage nogen en rettighed eller en kontrakt. Kilde: CNIL, retningslinjer fra artikel 29-gruppen/EDPB (WP248) →

🏥

Konkrete eksempler på omfattede profiler

I praksis knytter CNIL's praksis typisk disse kriterier til: en lægepraksis eller klinik, der behandler sundhedsdata i stor målestok, en HR-afdeling der bruger et vurderings- eller profileringsværktøj til medarbejdere, en virksomhed udstyret med adgangskort og systematisk videoovervågning af sine offentligt tilgængelige lokaler, et kredit- eller inkassoselskab der anvender scoring, eller en tilsluttet sundhedsenhed der indsamler data om livsvaner. Kilde: CNIL, liste over de 14 behandlinger med obligatorisk DPIA →

🟢

Og hvis jeg ikke er omfattet, hvordan ved jeg det?

CNIL har også offentliggjort en liste med 12 typer behandlinger, hvor DPIA IKKE er påkrævet: for eksempel løn og personaleadministration i en organisation med under 250 ansatte (uden profilering), patientjournalen hos en enkeltstående sundhedsprofessionel, eller den daglige leverandørstyring. Beroligende for mange mikrovirksomheder: at have ansatte eller kunder er ikke i sig selv nok til at udløse forpligtelsen. Kilde: CNIL, liste over de 12 behandlinger uden DPIA →

De spørgsmål en virksomhedsleder reelt stiller sig om DPIA

Ingen advokatjargon: enkle svar, hver især underbygget af den officielle tekst, de bygger på.

Skal jeg lave DPIA'en, før jeg lancerer mit projekt, eller kan jeg lave den, når det allerede er i gang?
Før. GDPR er klar på dette punkt: analysen skal gennemføres "forud for behandlingen", det vil sige før man begynder at indsamle eller anvende data, ikke efter softwaren allerede er udrullet til brugerne. Idéen: at opdage problemerne, mens det stadig er nemt at skifte løsning, ikke bagefter. Kilde: GDPR, betragtning 90 →
Hvis jeg har flere behandlinger, der ligner hinanden (flere datterselskaber, flere ens softwareløsninger), skal jeg så lave en ny DPIA hver gang?
Nej. Den europæiske tekst fastsætter udtrykkeligt, at "en enkelt analyse" kan dække "et sæt af lignende behandlingsaktiviteter". I praksis går CNIL's officielle værktøj endda videre: det gør det muligt at oprette en DPIA-skabelon og duplikere den til behandlinger af samme art. I skal derfor ikke starte forfra for hvert datterselskab eller hvert værktøj, der fungerer på samme måde. Kilde: GDPR, betragtning 90 →   Kilde: PIA-værktøjet, CNIL →
Skal jeg sende min DPIA til CNIL, for at de kan give grønt lys?
Nej, i langt de fleste tilfælde. CNIL siger det selv uden tvetydighed: "hvis I har gennemført en konsekvensanalyse, men ikke befinder jer i et af ovenstående tilfælde, behøver I ikke at konsultere CNIL." Indsendelse er kun obligatorisk, hvis restrisikoen, på trods af de planlagte foranstaltninger, forbliver høj (forudgående høring), eller hvis en specifik national lov kræver det. I de øvrige tilfælde forbliver DPIA'en et internt dokument, som I opbevarer og kun fremviser i tilfælde af kontrol. Kilde: CNIL →
Når DPIA'en er lavet, er den så gyldig for evigt?
Nej. CNIL præciserer: "det er også nødvendigt regelmæssigt at gennemgå en DPIA for at sikre, at risikoniveauet forbliver acceptabelt gennem hele behandlingens levetid." Konkret: hvis I skifter værktøj, indsamler nye data, eller hvis antallet af registrerede ændrer sig markant, er det det rette tidspunkt til at gennemgå jeres DPIA og se, om konklusionen stadig holder. Kilde: CNIL →
Hvis DPIA'en er mangelfuld eller mangler, hvem er så ansvarlig: mig (virksomhedslederen), min DPO, eller min it-leverandør?
Jer, som dataansvarlig. CNIL er utvetydig: den dataansvarlige "er forpligtet til at sikre, at dennes behandling er i overensstemmelse med GDPR". DPO'en, hvis der er en, konsulteres og kontrollerer, at DPIA'en faktisk er blevet gennemført, men vedkommende bærer ikke ansvaret i jeres sted. Databehandleren (for eksempel jeres it-leverandør) skal på sin side "yde sin hjælp og de nødvendige oplysninger", når I gennemfører den. Med andre ord: den tekniske delegering findes, men det endelige ansvar forbliver hos virksomhedslederen. Kilde: CNIL →
Konkret, hvad koster en overtrædelse?
Op til 10 millioner euro, eller 2% af den globale årlige omsætning, hvis dette andet beløb er højere: det er det lovmæssige loft, som CNIL selv henviser til. I praksis vedrører dette loft de mest alvorlige sager; det tjener primært som en alvorlig påmindelse, ikke en daglig trussel. En veludført DPIA er netop det, der gør det muligt at vise, ved en kontrol, at emnet er blevet taget alvorligt, før problemet opstod. Kilde: CNIL →
Findes der et gratis værktøj, så jeg selv kan lave den uden at betale et konsulentfirma?
Ja. CNIL udgiver og vedligeholder en gratis open source-software kaldet "PIA", tilgængelig som installerbar version (Windows, Linux, Mac) og som webversion, for at "lette gennemførelsen og formaliseringen" af analysen. Det er et godt udgangspunkt til at blive fortrolig med metoden. Vores rolle hos SYAGA er ikke at erstatte dette værktøj, men at anvende den samme metode på jeres konkrete tilfælde, behandling for behandling, med et udefrakommende blik, der opdager det, man ikke længere ser, når man har næsen begravet i sin egen software. Kilde: PIA-værktøjet, CNIL →

DPIA-tidslinjen, i klare ord

De datoer der reelt betyder noget, dokumenteret med kilder, så I kan se, hvad der allerede er obligatorisk i dag, og hvad der er på vej.

Allerede gældende i dag

GDPR har været gældende siden 25. maj 2018, i hele Europa. Forpligtelsen til at lave en DPIA (artikel 35), de to CNIL-lister der angiver, hvornår den er obligatorisk eller ej, og de europæiske retningslinjer der forklarer, hvordan den gennemføres: alt dette er gældende, stabilt, og afhænger ikke af nogen kommende reform. Det er det grundlag, I kan støtte jer på allerede nu.

🕑

Til opfølgning, endnu ikke fastlagt

Det Europæiske Databeskyttelsesråd (EDPB) arbejder på en fælles DPIA-skabelon for at harmonisere praksis mellem europæiske lande. Den offentlige høring om dette projekt blev afsluttet den 9. juni 2026; der er endnu ikke meddelt nogen dato for offentliggørelse af den endelige skabelon. Intet tvinger jer til at vente: CNIL's metode forbliver gyldig i mellemtiden.

2016
27. april 2016, derefter 4. maj 2016

GDPR vedtages, og offentliggøres derefter i EU-Tidende

Europa-Parlamentet og Rådet vedtager forordning 2016/679 den 27. april 2016. Den offentliggøres i Den Europæiske Unions Tidende (EUT L119) den 4. maj 2016 og træder derefter i kraft tyve dage senere, den 24. maj 2016, uden endnu at finde anvendelse. Kilde: EUR-Lex, forordningens officielle reference →

2018
25. maj 2018 - nøgledatoen

GDPR bliver anvendeligt: DPIA bliver en reel forpligtelse

To år efter vedtagelsen finder forordningen endelig anvendelse i hele Europa (artikel 99.2). Det er denne dag, DPIA-forpligtelsen i artikel 35 bliver gældende, og Det Europæiske Databeskyttelsesråd (EDPB) etableres for første gang og overtager de allerede udarbejdede retningslinjer om DPIA (WP248 rev.01). Kilde: EUR-Lex, forordningens dataside (artikel 99) → Kilde: EDPB, overtagne retningslinjer →

2018
11. oktober 2018

CNIL offentliggør sin liste over de 14 behandlinger, hvor DPIA er obligatorisk

Nogle måneder efter GDPR's ikrafttræden vedtager CNIL sin afgørelse nr. 2018-327: en konkret liste med 14 typer behandlinger (sundhedsdata, HR-profilering, overvågning af ansatte...), hvor DPIA systematisk skal gennemføres. Slut med at gætte fra sag til sag. Kilde: CNIL →

2019
12. september 2019

CNIL offentliggør den omvendte liste: hvornår DPIA ikke er nødvendig

Et år senere supplerer CNIL sin praksis med afgørelse nr. 2019-118: en liste over behandlinger, hvor DPIA IKKE er påkrævet (løn under 250 ansatte uden profilering, leverandørstyring, patientjournal hos en enkeltstående professionel...). De to CNIL-lister besvarer tilsammen allerede mange almindelige situationer, uden at man selv skal afgøre det. Kilde: CNIL →

2026
14. april - 9. juni 2026 (afsluttet)

EDPB holder høring om en fælles europæisk DPIA-skabelon

EDPB har sendt et udkast til en fælles DPIA-skabelon i offentlig høring, med det formål at harmonisere praksis mellem europæiske lande (i dag har hver national myndighed lidt sin egen skabelon). Høringen har været afsluttet siden den 9. juni 2026; det er endnu ikke en gældende tekst, blot et udkast under behandling. Kilde: EDPB →

?
Kommer - ingen dato fastsat

Færdiggørelsen af EDPB's skabelon, uden kendt tidsfrist

EDPB angiver selv, at skabelonen "vil blive færdiggjort, med forbehold for passende ændringer", hvorefter de nationale myndigheder vil indlede processen med at vedtage den som en fælles skabelon, eller som en "meta-model" der er forenelig med allerede eksisterende skabeloner (herunder CNIL's). Der er endnu ikke meddelt nogen dato: vi følger denne sag for at informere vores kunder, så snart der er noget konkret, uden at foregribe noget. Kilde: EDPB →

GDPR-sanktionerne, i klare ord

Hvem sanktionerer, hvor meget, og efter hvilke kriterier. Uden at dramatisere: langt de fleste sager har intet at gøre med de beløb, der skaber overskrifter.

Hvem afgør, i Frankrig: CNIL's sanktionsudvalg (formation restreinte)

Det er et specialiseret organ under CNIL, adskilt fra det kollegium der fører kontrol og rådgiver i det daglige, som udsteder sanktionerne. Det råder over flere gradvise værktøjer, ikke kun bøden: påmindelse, advarsel, påbud (med eller uden tvangsbøde), forelæggelse, midlertidig eller definitiv begrænsning af behandlingen. Bøden er blot det sidste trin på stigen. Kilde: CNIL, de udstedte sanktioner →

💰

To lovmæssige lofter, ikke et enkelt beløb

GDPR (artikel 83) fastsætter to lofter, hvor det højeste af de to anvendes: op til 10 millioner euro eller 2 % af den globale omsætning fra det foregående regnskabsår for overtrædelser af organisatoriske forpligtelser (sikkerhed, register, DPO, konsekvensanalyse...); op til 20 millioner euro eller 4 % for overtrædelser af de grundlæggende principper (retsgrundlag, samtykke, registreredes rettigheder, overførsler uden for EU). Det er lofter, ikke automatiske beløb. Kilde: GDPR, artikel 83 →

Hvordan beløbet reelt fastsættes

Artikel 83.2 pålægger myndigheden at tage hensyn til: overtrædelsens grovhed og varighed, om der er tale om forsæt eller blot uagtsomhed, de allerede trufne foranstaltninger for at begrænse skaden, ansvarsgraden, tidligere overtrædelser, samarbejdet med myndigheden, og følsomheden af de berørte data. Konkret: en organisation, der har dokumenteret sin indsats (register, DPIA, sikkerhedsforanstaltninger) og samarbejder, vurderes anderledes end en, der ikke har gjort noget. Kilde: GDPR, artikel 83.2 →

👀

Et reelt tilfælde hvor manglende DPIA talte med: Discord

Den 10. november 2022 udstedte CNIL's sanktionsudvalg en bøde på 800 000 euro til Discord. Blandt de fastholdte overtrædelser: en for lang opbevaringsperiode, mangelfuld sikkerhed, og artikel 35 i GDPR, manglende konsekvensanalyse selvom behandlingen, i stor målestok og berørende mindreårige, krævede en. Det er det mest direkte eksempel på sammenhængen mellem "ingen dokumenteret DPIA" og en udstedt sanktion. Kilde: afgørelse SAN-2022-020, Légifrance →

🌐

De store beløb findes, men forbliver sjældne

Criteo blev sanktioneret med 40 millioner euro den 15. juni 2023, fordi virksomheden ikke kunne påvise gyldigt samtykke til placering af reklamecookies. Clearview AI blev sanktioneret med 20 millioner euro den 17. oktober 2022, for en massiv indsamling af fotos uden retsgrundlag. Disse beløb vedrører internationale behandlinger i meget stor målestok, ikke tilfældet med en SMV, der dokumenterer sin indsats. Kilde: afgørelse SAN-2023-009, Légifrance →

📊

Virkeligheden for de fleste CNIL-sager

På den samme officielle CNIL-side, der lister afgørelserne, tælles en betydelig del af de offentliggjorte sanktioner i tusinder af euro, ikke millioner: et reklamebureau sanktioneret med 3 000 euro, to læger med henholdsvis 3 000 og 6 000 euro, en madleveringstjeneste med 20 000 euro. Sanktionen står i forhold til størrelse og grovhed, den er ikke en ensartet guillotine. Kilde: CNIL, de udstedte sanktioner →

Det væsentlige at huske

En veludført DPIA gør ikke en organisation urørlig: den udgør beviset, ved en kontrol, for at emnet er blevet taget alvorligt. Det er netop det, artikel 83.2 i GDPR kræver, at der tages hensyn til, når en bøde fastsættes, eller ikke fastsættes.

Jeres tilsynsmyndighed, afhængigt af jeres land

I Europa har hvert land sine egne myndigheder. Her er, for de 30 lande i Det Europæiske Økonomiske Samarbejdsområde, databeskyttelsesmyndigheden (jeres GDPR-kontaktpunkt) og den nationale cybersikkerhedsmyndighed. Hvert navn linker til den officielle hjemmeside.

LandDatabeskyttelseCybersikkerhed
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Kilder: myndighedernes officielle hjemmesider og listen over EDPB-medlemmer (edpb.europa.eu), tilgået den 18. juli 2026. Bekræftede databeskyttelsesmyndigheder: 30/30. Bekræftede cybersikkerhedsmyndigheder: 28/30. Angivelsen « à confirmer » (afventer bekræftelse) markerer en officiel kilde, der endnu ikke er stabiliseret.

Klar til at dokumentere jeres DPIA?

Beskriv jeres behandling for os, så vender vi tilbage med et skræddersyet tilbud.

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu Gennemgå CNIL-metoden igen