Artiklarna 35–36 · konsekvensbedömning

Konsekvensbedömning avseende dataskydd: när den krävs och vad den ska innehålla

Konsekvensbedömningen är det dokument som skiljer dataskyddsombud som dokumenterar beslut från dem som fyller i formulär. Artikel 35 anger när den krävs och vad den ska innehålla; IMY har publicerat en förteckning över behandlingar där den alltid är obligatorisk.

I DPO Workspace börjar bedömningen kopplad till kundens registerförteckning och avslutas arkiverad med sin granskningsfrist — för varje kund, på samma plats.

Förhandssamråd är undantaget, inte regeln

Artikel 36 kräver samråd med IMY endast när bedömningen visar att behandlingen skulle medföra hög risk om den personuppgiftsansvarige inte vidtar åtgärder för att minska risken. Åtgärderna kommer först: samråd är vad som återstår när risken inte går att sänka.

Vad artikel 35.7 kräver

  • En systematisk beskrivning av behandlingen och dess ändamål
  • En bedömning av behandlingens nödvändighet och proportionalitet
  • En bedömning av riskerna för de registrerades rättigheter och friheter
  • De åtgärder som planeras för att hantera riskerna och visa att förordningen efterlevs

Mall i ett dokument, eller bedömning i systemet

KalkylbladDPO Workspace
Förhandsprövning mot WP248-kriterierna
Beskrivningen hämtad från registerförteckningen
Risk och restrisk beräknade, inte bara skrivna
Arkiverad per kund med granskningsfrist
Export till PDF och Word

Från registerförteckning till konsekvensbedömning, utan att skriva om

Förhandsprövningen mot de nio WP248-kriterierna säger om bedömningen behövs. Sedan följer själva bedömningen, kopplad till behandlingen den gäller. 30 dagar gratis, utan kort.

Prova gratis

Vanliga fragor

När är en konsekvensbedömning obligatorisk?

När behandlingen sannolikt leder till hög risk för fysiska personers rättigheter och friheter. Artikel 35.3 nämner tre fall: systematisk och omfattande bedömning av personliga aspekter grundad på automatiserad behandling, behandling i stor omfattning av känsliga uppgifter eller uppgifter om lagöverträdelser, och systematisk övervakning av allmän plats i stor omfattning. IMY har dessutom publicerat en förteckning enligt artikel 35.4.

Vem ska utföra bedömningen?

Den personuppgiftsansvarige, som enligt artikel 35.2 ska inhämta råd från dataskyddsombudet när ett sådant har utsetts. Ombudet utför inte bedömningen i den ansvariges ställe — det ger råd och rådet bör dokumenteras.

Hur förhåller sig konsekvensbedömningen till AI-förordningen?

Konsekvensbedömningen avseende grundläggande rättigheter enligt artikel 27 i AI-förordningen kan bygga på en redan utförd konsekvensbedömning avseende dataskydd: samma sakförhållanden, kompletterande perspektiv. Att koppla dem undviker dubbelarbete.

Måste bedömningen göras om?

Artikel 35.11 kräver en förnyad översyn åtminstone när risken förändras. En fast granskningsfrist, kopplad till dokumentet, är enklare att följa än en påminnelse i kalendern.

Kan bedömningen omfatta flera liknande behandlingar?

Ja. Artikel 35.1 tillåter uttryckligen att en enda bedömning omfattar en serie liknande behandlingar som medför liknande höga risker.

Bedömningen där behandlingen står

Förhandsprövning, riskbedömning, åtgärder och frist — kopplade till kundens registerförteckning.

Kom igang gratis