Dina cookieinställningar

EDPB:s riktlinjer · artikel 7 GDPR

Vi använder tekniska cookies som är nödvändiga för att plattformen ska fungera (inloggning, säkerhet, sessioner). Vi skulle även vilja använda analyscookies för att förstå hur vi kan förbättra den.

Du kan acceptera alla, avvisa alla, eller välja vilka kategorier som ska aktiveras.Ditt samtycke är giltigt i 6 månader och du kan när som helst återkalla det från sidfoten.

Du hittar allt i vår integritetspolicy.

Alla nyheter
Regelverk 11 september 2026 6 min

Konsekvensbedömningen i Polen: när den är obligatorisk och vad den måste innehålla

Art. 35 GDPR, den polska myndighetens förteckning av den 17 juni 2019 och de nio WP248-kriterierna — så kontrollerar du om en konsekvensbedömning krävs, innan någon frågar efter den när systemet redan är i drift

TL;DR

En konsekvensbedömning är obligatorisk innan behandlingen inleds när hög risk är sannolik. Den polska myndighetens förteckning (M.P. 2019 nr 666) nämner tolv kategorier av behandlingar. WP248 ger nio kriterier: uppfylls två ska bedömningen i regel göras. Kvarstår hög risk kräver art. 36 samråd med myndigheten före start.

Det vanligaste felet gäller inte innehållet utan tidpunkten

Art. 35.1 lämnar inget utrymme: bedömningen görs FÖRE behandlingen. I praktiken skrivs konsekvensbedömningen nästan alltid när systemet redan är i drift och någon — en kund, en revisor, myndigheten — efterfrågar den. Ett dokument som skrivs i efterhand kan vara sakligt riktigt och ändå inte uppfylla skyldigheten, eftersom bedömningen ska bära beslutet om att gå vidare, inte rättfärdiga att man gick vidare. Skillnaden syns i dokumentets datum, och ingen senare omskrivning rättar den.

Myndighetens förteckning och WP248-kriterierna är två olika verktyg

Meddelandet från den polska myndighetens ordförande av den 17 juni 2019, kungjort i Monitor Polski (M.P. 2019 nr 666), innehåller en förteckning över tolv kategorier av behandlingar som kräver bedömning, med exempel. Den är inte den enda utgångspunkten: vid sidan av den står artikel 29-gruppens riktlinjer (WP248 rev.01), antagna av EDPB, med nio kriterier — utvärdering eller poängsättning, automatiserade beslut med rättslig verkan, systematisk övervakning, särskilda kategorier av uppgifter, storskalig behandling, sammanförande av datamängder, sårbara registrerade, innovativ användning av teknik och hinder mot att utöva en rättighet eller använda en tjänst. Uppfylls två av dem ska bedömningen i regel göras.

  • Myndighetens förteckning verkar bara åt ett håll: står behandlingen där är bedömningen obligatorisk. Står den inte där betyder det inte att den inte är det.
  • Art. 35.7 anger minimiinnehållet: en systematisk beskrivning av behandlingarna och ändamålen, en bedömning av nödvändighet och proportionalitet, en bedömning av riskerna för rättigheter och friheter samt planerade åtgärder.
  • Art. 35.9: den personuppgiftsansvarige inhämtar synpunkter från registrerade eller deras företrädare, om det inte är omöjligt eller skadar affärsintressen. Uteblivet samråd ska motiveras, inte förtigas.
  • Art. 36: kvarstår hög risk trots åtgärderna ska myndigheten samrådas med före start. Svarsfristen är åtta veckor, förlängbar med sex.

En mall är en utgångspunkt, inte det färdiga dokumentet

En mall för konsekvensbedömning beskriver en struktur, inte er behandling. En bedömning som ingen har anpassat till de faktiska uppgiftskategorierna, omfattningen och tekniken känns igen direkt och håller inte i någon tvist: den innehåller inget som inte hade kunnat skrivas utan kännedom om organisationen. Mallen sparar en timmes formgivning, inte analysen.

Även art. 35.11 gäller: bedömningen ska ses över när risken förändras. Ett leverantörsbyte, en ny modul, en överföring utanför EES kan var för sig göra en två år gammal bedömning värdelös. Den är inget arkivdokument utan det levande protokollet över ett beslut.

Söker du ett verktyg för ditt arbete som dataskyddsombud?

DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.

Börja gratis

Relaterade artiklar

Regelverk
250anställda: undantaget som nästan aldrig gäller

Undantaget för färre än 250 anställda i registerförteckningen gäller nästan aldrig

«Vi är färre än 250 anställda, vi behöver ingen registerförteckning» är det mest spridda missförståndet på området. Undantaget i art. 30.5 är villkorat av tre förutsättningar som gäller alternativt: en räcker. Och «inte tillfällig» omfattar lönehantering och kundhantering — det vill säga i stort sett varje företag.

11 sep. 2026New 5 min
Regelverk
16timmar, senast 24 maj 2027

Sexton timmar senast 24 maj 2027: utbildningen varje arbetsgivare måste gå

Den som för en bevakningslista över utbildning har en rad för anställda, en för arbetsledare, en för brandskyddsansvariga. Nästan ingen har en för arbetsgivaren, för fram till 2025 fanns ingen allmän utbildningsplikt: bara kursen enligt art. 34 för den som själv tar på sig det förebyggande arbetet, en minoritet. Nu finns en för alla, med ett enda datum.

08 sep. 2026New 5 min
Regelverk
21dagar för e-postmetadata

Tre regler som nästan inget italienskt register innehåller

Det är inga undanskymda regler. En kommer från ett vägledningsdokument från den italienska tillsynsmyndigheten 2024, en från en lag från 2023, en från penningtvättsdekretet som alla citerar. Det gemensamma är att ingen av dem rör ett register som någon beslutat att inrätta: de rör register som uppstår av sig själva, och just därför har ingen fört in dem.

06 sep. 2026New 6 min