GDPR kræver en konsekvensanalyse vedrørende databeskyttelse for enhver behandling, der kan indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder. SYAGA DPIA-Express strukturerer og dokumenterer jeres DPIA efter metoden i artikel 35 og EDPB's retningslinjer, uden improvisation og uden jargon.
Fastlæg om jeres behandling skal underkastes en DPIA, og gennemfør den derefter efter reglerne
Enhver behandling, der kan indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder, skal underkastes en konsekvensanalyse vedrørende databeskyttelse inden ibrugtagning (GDPR, art. 35).
EDPB (tidl. Artikel 29-gruppen, retningslinjer WP248 rev.01) har fastlagt 9 kriterier for høj risiko. Så snart en behandling opfylder mindst to af disse kriterier, skal der i princippet gennemføres en DPIA: ét fejlagtigt identificeret element, og dokumentationen er ufuldstændig.
CNIL (den franske tilsynsmyndighed) offentliggør lister over behandlinger, hvor DPIA er henholdsvis krævet eller ikke krævet. At fastslå præcis hvor jeres behandling hører til, kræver en grundig gennemgang, ikke et generelt indtryk.
At gennemføre en DPIA for hurtigt udsætter jer for ufuldstændighed over for en tilsynsmyndighed; ikke at gennemføre den, når den er påkrævet, udsætter organisationen for en overtrædelse af artikel 35. CNIL-metoden strukturerer dette valg og dokumenterer det.
Strukturen pålagt af GDPR-artikel 35.7, anvendt på jeres behandling, med en begrundet konklusion for hvert trin
Analyse mod de 3 tilfælde i artikel 35.3, EDPB's 9-kriterier-skema (WP248 rev.01) og CNIL's lister over krævede eller ikke-krævede behandlinger. Begrundet konklusion, uanset om DPIA'en i sidste ende er obligatorisk eller ej.
Formål, kategorier af data og registrerede, modtagere, opbevaringsperioder: den fuldstændige kortlægning krævet af artikel 35.7.a, i overensstemmelse med jeres register over behandlingsaktiviteter (art. 30).
Kontrol af, at hver indsamlet oplysning er nødvendig for det tilstræbte formål, at hjemlen (art. 6) er identificeret for hver behandling, og at princippet om dataminimering (art. 5.1.c) overholdes.
For hver identificeret risiko: alvor, sandsynlighed, allerede eksisterende foranstaltninger, restrisiko, præsenteret i en tabel der kan anvendes direkte af jeres ledelse eller DPO.
Påtænkte tekniske og organisatoriske foranstaltninger (art. 32), begrundet konklusion og dokumenteret begrundelse i medfør af ansvarlighedsprincippet (art. 5.2), klar til brug ved en eventuel CNIL-kontrol.
Et struktureret, kildebelagt dokument, der ærligt angiver hvad der stadig skal valideres af jeres jurist eller DPO
Det komplette dokument efter artikel 35.7 (a til d), med en begrundet konklusion.
Den forudgående analyse, der afgør om jeres behandling er omfattet af forpligtelsen.
DPIA'en bygger på samme grundlag som jeres register over behandlingsaktiviteter.
Hvert usikkerhedspunkt angives eksplicit, aldrig afgjort på jeres vegne.
Hvert juridisk udsagn er kildebelagt, ikke gengivet fra hukommelsen.
Leveres i et redigerbart format, der kan genbruges af jeres DPO eller jurist.
En metode der bygger på tekster og myndigheder, ikke på hjemmelavede fortolkninger
Konsekvensanalyse vedrørende databeskyttelse. Konsolideret tekst i forordning (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).
EDPB's (tidl. Artikel 29-gruppens) 9 kriterier for høj risiko, anvendt af CNIL som referencemetode til at fastslå DPIA-forpligtelsen.
Lister over behandlinger, hvor DPIA er henholdsvis krævet eller ikke krævet, samt CNIL's metode til at gennemføre en konsekvensanalyse.
Register over behandlingsaktiviteter: det sammenhængsgrundlag (formål, data, perioder), som enhver DPIA bygger på.
Omfanget afhænger af antallet af behandlinger, deres kompleksitet og hvad der allerede er dokumenteret hos jer. Tilbud udarbejdes efter en indledende drøftelse.
I ved ikke om jeres behandling er omfattet
Behandling identificeret med høj risiko
Flere risikobehandlinger der skal dækkes
En DPIA er aldrig statisk
Artikel 35.11 i GDPR kræver, at analysen genbesøges ved en væsentlig ændring af behandlingen (ny databehandler, ændret hosting, udvidelse af omfanget af indsamlingen). Et tilbud på genbesøg udarbejdes fra sag til sag.
Hvad teksten reelt siger, fordøjet i klart sprog. Hvert punkt bevarer sit link til det officielle dokument.
En DPIA er simpelthen et vurderingsarbejde: man ser på de risici, en databehandling udgør for de registrerede, inden den sættes i gang. CNIL (den franske tilsynsmyndighed) definerer den som "en formel proces, der gør det muligt at vurdere risiciene forbundet med behandling af personoplysninger". Det er ikke endnu en administrativ formalitet, det er et sund fornuft-værktøj, som GDPR gør obligatorisk i visse tilfælde. Kilde: CNIL →
Man behøver ikke være en stor virksomhed for at være omfattet. CNIL anser en DPIA for obligatorisk, så snart en behandling opfylder mindst to af disse ni situationer: at bedømme eller vurdere personer, at træffe en automatiseret afgørelse med reel virkning for dem, at overvåge dem systematisk, at indsamle følsomme data (sundhed, oprindelse osv.), at indsamle i stor målestok, at krydse flere databaser, at rette sig mod sårbare personer (ansatte, patienter, mindreårige...), at anvende en ny teknologi, eller at fratage nogen en rettighed eller en tjeneste. Kilde: CNIL →
For at undgå at gætte har CNIL offentliggjort to officielle lister: en liste med 14 typer behandlinger, hvor DPIA er obligatorisk (sundhedsdata, HR-profilering, overvågning af ansatte, geolokalisering i stor målestok...), og en liste med 12 typer, hvor den ikke er påkrævet (løn og personaleadministration under 250 ansatte uden profilering, leverandørstyring, patientjournal hos en enkeltstående sundhedsprofessionel...). Disse lister dækker ikke alle tilfælde, men de besvarer allerede mange almindelige situationer. Kilde: CNIL's liste over krævede behandlinger →
GDPR (artikel 35) kræver ikke en roman, men fire præcise byggesten: beskrive behandlingen og dens formål, kontrollere at den reelt er nødvendig og proportional, vurdere risiciene for de registrerede, og derefter opliste de planlagte foranstaltninger til at reducere disse risici. En klar konklusion til sidst: er behandlingen acceptabel, og på hvilke betingelser. Kilde: GDPR, artikel 35 →
Hvis jeres organisation har udpeget en databeskyttelsesrådgiver (DPO), kræver GDPR, at man beder om dennes rådgivning i forbindelse med gennemførelsen af DPIA'en, og at man pålægger vedkommende at kontrollere, at analysen faktisk er gennemført. Det er en sikkerhedsforanstaltning, ikke en afkrydsningsboks: DPO'en forbliver det rette referencepunkt inden en konklusion valideres. Kilde: GDPR, artikel 35 og 39 →
Hvis behandlingen, trods de planlagte foranstaltninger, stadig udgør en høj risiko for de registrerede, kræver GDPR, at man konsulterer CNIL, før man går i gang. Myndigheden har herefter otte uger til at afgive sin skriftlige udtalelse (kan forlænges med seks uger, hvis sagen er kompleks). Beroligende at vide: dette tilfælde forbliver undtagelsen, ikke reglen. Kilde: GDPR, artikel 36 →
CNIL påpeger, at GDPR-bøder kan nå op til 10 millioner euro eller 2% af den globale årlige omsætning, alt efter hvad der er højest. Det er et lovmæssigt loft, ikke en uundgåelighed: en veludført DPIA er netop det, der gør det muligt at vise, ved en kontrol, at spørgsmålet er blevet taget alvorligt. Kilde: CNIL →
Det Europæiske Databeskyttelsesråd (EDPB) satte fra 14. april til 9. juni 2026 en offentlig høring i gang om et udkast til en fælles DPIA-skabelon, der skal harmonisere praksis mellem europæiske lande. Høringen er nu afsluttet; vi følger den videre udvikling af dette projekt for at informere vores kunder, når tiden er inde. Kilde: EDPB →
Før man ved, hvordan man laver en DPIA, skal man vide, om man er omfattet. Her er det præcise anvendelsesområde, som det er defineret af GDPR og CNIL, uden unødig spænding.
GDPR fastsætter ingen medarbejdergrænse for DPIA-forpligtelsen. Artikel 35 pålægger denne analyse for "den dataansvarlige", uanset dennes form (forening, håndværker, SMV, offentlig myndighed, stor koncern), så snart en behandling "kan indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder". En hyppig fælde at undgå: grænsen på 250 ansatte findes ganske rigtigt i GDPR, men den vedrører en delvis undtagelse for registreringspligten (artikel 30), ikke DPIA. En virksomhed med 5 ansatte kan være omfattet; en koncern med 2000 ansatte kan være det ikke: alt afhænger af behandlingen, aldrig af organisationens størrelse. Kilde: GDPR, artikel 35 (gengivet af CNIL) →
Artikel 35 gælder for "den dataansvarlige" i bred forstand: en privat virksomhed såvel som en offentlig myndighed, en kommune, en forening eller en sundhedsinstitution. Teksten omfatter endda udtrykkeligt tilfældet med "systematisk overvågning i stort omfang af et offentligt tilgængeligt område", hvilket typisk vedrører en kommune eller en almen boligorganisation, der opsætter videoovervågning på offentlig vej, ikke kun en kommerciel virksomhed. Kilde: GDPR, artikel 35, stk. 3 →
CNIL og den tidligere artikel 29-gruppe (nu Det Europæiske Databeskyttelsesråd, EDPB) har fastsat ni kriterier i deres referenceretningslinjer (WP248). Så snart en behandling opfylder mindst to af dem, bliver DPIA obligatorisk: at bedømme eller vurdere personer, automatisk at træffe en afgørelse der påvirker dem, at overvåge dem systematisk, at behandle følsomme data, at behandle i stor målestok, at krydse registre, at rette sig mod sårbare personer (ansatte, patienter, mindreårige), at anvende en ny teknologi, eller at fratage nogen en rettighed eller en kontrakt. Kilde: CNIL, retningslinjer fra artikel 29-gruppen/EDPB (WP248) →
I praksis knytter CNIL's praksis typisk disse kriterier til: en lægepraksis eller klinik, der behandler sundhedsdata i stor målestok, en HR-afdeling der bruger et vurderings- eller profileringsværktøj til medarbejdere, en virksomhed udstyret med adgangskort og systematisk videoovervågning af sine offentligt tilgængelige lokaler, et kredit- eller inkassoselskab der anvender scoring, eller en tilsluttet sundhedsenhed der indsamler data om livsvaner. Kilde: CNIL, liste over de 14 behandlinger med obligatorisk DPIA →
CNIL har også offentliggjort en liste med 12 typer behandlinger, hvor DPIA IKKE er påkrævet: for eksempel løn og personaleadministration i en organisation med under 250 ansatte (uden profilering), patientjournalen hos en enkeltstående sundhedsprofessionel, eller den daglige leverandørstyring. Beroligende for mange mikrovirksomheder: at have ansatte eller kunder er ikke i sig selv nok til at udløse forpligtelsen. Kilde: CNIL, liste over de 12 behandlinger uden DPIA →
Ingen advokatjargon: enkle svar, hver især underbygget af den officielle tekst, de bygger på.
De datoer der reelt betyder noget, dokumenteret med kilder, så I kan se, hvad der allerede er obligatorisk i dag, og hvad der er på vej.
GDPR har været gældende siden 25. maj 2018, i hele Europa. Forpligtelsen til at lave en DPIA (artikel 35), de to CNIL-lister der angiver, hvornår den er obligatorisk eller ej, og de europæiske retningslinjer der forklarer, hvordan den gennemføres: alt dette er gældende, stabilt, og afhænger ikke af nogen kommende reform. Det er det grundlag, I kan støtte jer på allerede nu.
Det Europæiske Databeskyttelsesråd (EDPB) arbejder på en fælles DPIA-skabelon for at harmonisere praksis mellem europæiske lande. Den offentlige høring om dette projekt blev afsluttet den 9. juni 2026; der er endnu ikke meddelt nogen dato for offentliggørelse af den endelige skabelon. Intet tvinger jer til at vente: CNIL's metode forbliver gyldig i mellemtiden.
Europa-Parlamentet og Rådet vedtager forordning 2016/679 den 27. april 2016. Den offentliggøres i Den Europæiske Unions Tidende (EUT L119) den 4. maj 2016 og træder derefter i kraft tyve dage senere, den 24. maj 2016, uden endnu at finde anvendelse. Kilde: EUR-Lex, forordningens officielle reference →
To år efter vedtagelsen finder forordningen endelig anvendelse i hele Europa (artikel 99.2). Det er denne dag, DPIA-forpligtelsen i artikel 35 bliver gældende, og Det Europæiske Databeskyttelsesråd (EDPB) etableres for første gang og overtager de allerede udarbejdede retningslinjer om DPIA (WP248 rev.01). Kilde: EUR-Lex, forordningens dataside (artikel 99) → Kilde: EDPB, overtagne retningslinjer →
Nogle måneder efter GDPR's ikrafttræden vedtager CNIL sin afgørelse nr. 2018-327: en konkret liste med 14 typer behandlinger (sundhedsdata, HR-profilering, overvågning af ansatte...), hvor DPIA systematisk skal gennemføres. Slut med at gætte fra sag til sag. Kilde: CNIL →
Et år senere supplerer CNIL sin praksis med afgørelse nr. 2019-118: en liste over behandlinger, hvor DPIA IKKE er påkrævet (løn under 250 ansatte uden profilering, leverandørstyring, patientjournal hos en enkeltstående professionel...). De to CNIL-lister besvarer tilsammen allerede mange almindelige situationer, uden at man selv skal afgøre det. Kilde: CNIL →
EDPB har sendt et udkast til en fælles DPIA-skabelon i offentlig høring, med det formål at harmonisere praksis mellem europæiske lande (i dag har hver national myndighed lidt sin egen skabelon). Høringen har været afsluttet siden den 9. juni 2026; det er endnu ikke en gældende tekst, blot et udkast under behandling. Kilde: EDPB →
EDPB angiver selv, at skabelonen "vil blive færdiggjort, med forbehold for passende ændringer", hvorefter de nationale myndigheder vil indlede processen med at vedtage den som en fælles skabelon, eller som en "meta-model" der er forenelig med allerede eksisterende skabeloner (herunder CNIL's). Der er endnu ikke meddelt nogen dato: vi følger denne sag for at informere vores kunder, så snart der er noget konkret, uden at foregribe noget. Kilde: EDPB →
Hvem sanktionerer, hvor meget, og efter hvilke kriterier. Uden at dramatisere: langt de fleste sager har intet at gøre med de beløb, der skaber overskrifter.
Det er et specialiseret organ under CNIL, adskilt fra det kollegium der fører kontrol og rådgiver i det daglige, som udsteder sanktionerne. Det råder over flere gradvise værktøjer, ikke kun bøden: påmindelse, advarsel, påbud (med eller uden tvangsbøde), forelæggelse, midlertidig eller definitiv begrænsning af behandlingen. Bøden er blot det sidste trin på stigen. Kilde: CNIL, de udstedte sanktioner →
GDPR (artikel 83) fastsætter to lofter, hvor det højeste af de to anvendes: op til 10 millioner euro eller 2 % af den globale omsætning fra det foregående regnskabsår for overtrædelser af organisatoriske forpligtelser (sikkerhed, register, DPO, konsekvensanalyse...); op til 20 millioner euro eller 4 % for overtrædelser af de grundlæggende principper (retsgrundlag, samtykke, registreredes rettigheder, overførsler uden for EU). Det er lofter, ikke automatiske beløb. Kilde: GDPR, artikel 83 →
Artikel 83.2 pålægger myndigheden at tage hensyn til: overtrædelsens grovhed og varighed, om der er tale om forsæt eller blot uagtsomhed, de allerede trufne foranstaltninger for at begrænse skaden, ansvarsgraden, tidligere overtrædelser, samarbejdet med myndigheden, og følsomheden af de berørte data. Konkret: en organisation, der har dokumenteret sin indsats (register, DPIA, sikkerhedsforanstaltninger) og samarbejder, vurderes anderledes end en, der ikke har gjort noget. Kilde: GDPR, artikel 83.2 →
Den 10. november 2022 udstedte CNIL's sanktionsudvalg en bøde på 800 000 euro til Discord. Blandt de fastholdte overtrædelser: en for lang opbevaringsperiode, mangelfuld sikkerhed, og artikel 35 i GDPR, manglende konsekvensanalyse selvom behandlingen, i stor målestok og berørende mindreårige, krævede en. Det er det mest direkte eksempel på sammenhængen mellem "ingen dokumenteret DPIA" og en udstedt sanktion. Kilde: afgørelse SAN-2022-020, Légifrance →
Criteo blev sanktioneret med 40 millioner euro den 15. juni 2023, fordi virksomheden ikke kunne påvise gyldigt samtykke til placering af reklamecookies. Clearview AI blev sanktioneret med 20 millioner euro den 17. oktober 2022, for en massiv indsamling af fotos uden retsgrundlag. Disse beløb vedrører internationale behandlinger i meget stor målestok, ikke tilfældet med en SMV, der dokumenterer sin indsats. Kilde: afgørelse SAN-2023-009, Légifrance →
På den samme officielle CNIL-side, der lister afgørelserne, tælles en betydelig del af de offentliggjorte sanktioner i tusinder af euro, ikke millioner: et reklamebureau sanktioneret med 3 000 euro, to læger med henholdsvis 3 000 og 6 000 euro, en madleveringstjeneste med 20 000 euro. Sanktionen står i forhold til størrelse og grovhed, den er ikke en ensartet guillotine. Kilde: CNIL, de udstedte sanktioner →
Det væsentlige at huske
En veludført DPIA gør ikke en organisation urørlig: den udgør beviset, ved en kontrol, for at emnet er blevet taget alvorligt. Det er netop det, artikel 83.2 i GDPR kræver, at der tages hensyn til, når en bøde fastsættes, eller ikke fastsættes.
I Europa har hvert land sine egne myndigheder. Her er, for de 30 lande i Det Europæiske Økonomiske Samarbejdsområde, databeskyttelsesmyndigheden (jeres GDPR-kontaktpunkt) og den nationale cybersikkerhedsmyndighed. Hvert navn linker til den officielle hjemmeside.
Kilder: myndighedernes officielle hjemmesider og listen over EDPB-medlemmer (edpb.europa.eu), tilgået den 18. juli 2026. Bekræftede databeskyttelsesmyndigheder: 30/30. Bekræftede cybersikkerhedsmyndigheder: 28/30. Angivelsen « à confirmer » (afventer bekræftelse) markerer en officiel kilde, der endnu ikke er stabiliseret.
Beskriv jeres behandling for os, så vender vi tilbage med et skræddersyet tilbud.
Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.
contact@syaga.eu Gennemgå CNIL-metoden igen