Alle nyheter
Regelverk 11. september 2026 6 min

DPIA i Polen: når den er påbudt og hva den må inneholde

Art. 35 GDPR, listen fra den polske tilsynsmyndigheten av 17. juni 2019 og de ni WP248-kriteriene — slik sjekker du om en vurdering av personvernkonsekvenser kreves, før noen spør etter den mens systemet allerede er i drift

TL;DR

En DPIA er påbudt før behandlingen starter når høy risiko er sannsynlig. Listen fra den polske tilsynsmyndigheten (M.P. 2019 nr. 666) nevner tolv kategorier av behandlinger. WP248 gir ni kriterier: er to oppfylt, skal vurderingen som regel gjøres. Er risikoen fortsatt høy, krever art. 36 drøfting med tilsynsmyndigheten før oppstart.

Den vanligste feilen gjelder ikke innholdet, men tidspunktet

Art. 35 nr. 1 gir ingen slingringsmonn: vurderingen gjennomføres FØR behandlingen. I praksis skrives DPIA-en nesten alltid når systemet allerede er i drift og noen — en klient, en revisor, tilsynsmyndigheten — ber om den. Et dokument skrevet i etterkant kan være materielt riktig og likevel ikke oppfylle plikten, fordi vurderingen skal bære beslutningen om å gå videre, ikke rettferdiggjøre at man gikk videre. Forskjellen står i datoen på dokumentet, og ingen senere omskriving retter den.

Tilsynsmyndighetens liste og WP248-kriteriene er to ulike verktøy

Meldingen fra lederen for den polske tilsynsmyndigheten av 17. juni 2019, kunngjort i Monitor Polski (M.P. 2019 nr. 666), inneholder en liste over tolv kategorier av behandlinger som krever vurdering, med eksempler. Den er ikke det eneste holdepunktet: ved siden av står retningslinjene fra Artikkel 29-gruppen (WP248 rev.01), tiltrådt av EDPB, med ni kriterier — evaluering eller scoring, automatiserte avgjørelser med rettsvirkning, systematisk overvåking, særlige kategorier av opplysninger, behandling i stor skala, sammenstilling av datasett, sårbare registrerte, nyskapende bruk av teknologi og hindring av å utøve en rett eller bruke en tjeneste. Er to oppfylt, skal DPIA som regel gjennomføres.

  • Tilsynsmyndighetens liste virker bare én vei: står behandlingen der, er DPIA påbudt. Står den ikke der, betyr det ikke at den ikke er det.
  • Art. 35 nr. 7 fastsetter minsteinnholdet: systematisk beskrivelse av behandlingene og formålene, vurdering av nødvendighet og forholdsmessighet, vurdering av risikoen for rettigheter og friheter, og planlagte tiltak.
  • Art. 35 nr. 9: den behandlingsansvarlige innhenter synspunkter fra de registrerte eller deres representanter, med mindre det er umulig eller skader forretningsinteresser. Fraværet av slik innhenting skal begrunnes, ikke forties.
  • Art. 36: er risikoen fortsatt høy tross tiltakene, må tilsynsmyndigheten drøftes med før oppstart. Svarfristen er åtte uker, med mulighet for seks ukers forlengelse.

En mal er et utgangspunkt, ikke det ferdige dokumentet

En DPIA-mal beskriver en struktur, ikke din behandling. En vurdering som ingen har tilpasset de konkrete opplysningskategoriene, omfanget og teknologien, kjennes igjen med én gang og holder ikke i noen tvist: den inneholder ingenting som ikke kunne vært skrevet uten kjennskap til virksomheten. En mal sparer en time med formatering, ikke analysen.

Art. 35 nr. 11 gjelder også: vurderingen må gjennomgås når risikoen endrer seg. Et leverandørbytte, en ny modul, en overføring ut av EØS kan hver for seg gjøre en to år gammel DPIA verdiløs. Den er ikke et arkivdokument, men det levende referatet av en beslutning.

Ser du etter et verktøy for arbeidet ditt som personvernombud?

DPO Workspace er bygget av et sertifisert personvernombud. 30 dager gratis.

Kom i gang gratis