Havnia / Viden / DPIA før AI: skal I lave en konsekvensanalyse?

Skal I lave en DPIA, før medarbejderne må bruge ChatGPT?

Skrevet af Eik Bidstrup, Havnia ApS. Opdateret 24. september 2026. Ud fra Datatilsynets og Digitaliseringsstyrelsens vejledninger. Ikke juridisk rådgivning.

Kort svarTjekliste, 5 min

En DPIA, på dansk en konsekvensanalyse, er den analyse, som databeskyttelsesforordningens artikel 35 kræver, når en behandling sandsynligvis vil medføre høj risiko for fysiske personers rettigheder og frihedsrettigheder. Den skal laves, før behandlingen sættes i gang. At medarbejderne bruger ChatGPT, udløser den ikke i sig selv, men det gør indholdet ofte, hvis de indsætter oplysninger om borgere, patienter eller ansatte i værktøjet.

Svaret afhænger ikke af værktøjets navn, men af hvad medarbejderne skriver ind i det. En DPIA, på dansk en konsekvensanalyse, er lovpligtig, når en behandling af personoplysninger sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder. Bruger jeres medarbejdere en AI-chat til at omskrive en borgersag, en klage eller en indstilling om en ansat, er det en behandling af personoplysninger. Så skal spørgsmålet stilles, før brugen sættes i gang.

Hvad er en DPIA, og hvad kræver artikel 35?

DPIA står for Data Protection Impact Assessment. Datatilsynet bruger det danske ord konsekvensanalyse om nøjagtig det samme, og kravet står i databeskyttelsesforordningens artikel 35.

Datatilsynet skriver, at analysen skal beskrive behandlingen af personoplysninger, vurdere behandlingens nødvendighed og proportionalitet og bidrage til at håndtere de risici for fysiske personers rettigheder og frihedsrettigheder, som behandlingen fører med sig.

Tidspunktet er en del af kravet. Analysen skal laves forud for behandlingen. En analyse, der først bliver skrevet, efter værktøjet har været i brug i et halvt år, opfylder ikke bestemmelsen, uanset hvor grundig den er.

Hvornår udløser AI på arbejdspladsen en konsekvensanalyse?

Artikel 35, stk. 3, nævner tre tilfælde, hvor en konsekvensanalyse altid skal laves:

  • systematisk og omfattende vurdering af personlige forhold baseret på automatisk behandling, herunder profilering, som danner grundlag for afgørelser med retsvirkning eller tilsvarende betydelig indvirkning
  • behandling i stort omfang af særlige kategorier af personoplysninger, i daglig tale følsomme oplysninger, eller af oplysninger om straffedomme og lovovertrædelser
  • systematisk overvågning i stort omfang af et offentligt tilgængeligt område

En almindelig AI-chat rammer ikke nogen af de tre af sig selv. Den anden kan derimod blive ramt, hvis medarbejderne rutinemæssigt indsætter helbredsoplysninger, sociale sager eller personalesager i værktøjet. Om det sker, er et faktuelt spørgsmål om jeres egen praksis, ikke et juridisk skøn.

Betegnelsen stort omfang er ikke fastlagt ved et bestemt tal. Antallet af registrerede, mængden af oplysninger, behandlingens varighed og dens geografiske udstrækning indgår alle i vurderingen. En kommune, der lader en stor del af sagsbehandlingen gå gennem et AI-værktøj, ligger et andet sted end et kontor med fire ansatte.

Datatilsynet har desuden offentliggjort en liste over behandlinger, der altid er underlagt kravet om en konsekvensanalyse. Læs den, før I konkluderer noget.

Tjekliste: seks spørgsmål, før I tænder for AI

Svarene på de seks spørgsmål er råmaterialet til analysen. Kan I ikke svare på dem, er I ikke klar til at beslutte noget.

  1. Hvilke AI-værktøjer bruger medarbejderne allerede, og på hvilke maskiner?
  2. Hvilke kategorier af personoplysninger ender i værktøjerne i praksis, ikke i teorien?
  3. Hvem er de registrerede: ansatte, borgere, patienter eller kunder?
  4. Hvad er behandlingsgrundlaget, og er brugen nødvendig og proportional i forhold til formålet?
  5. Hvem er dataansvarlig, hvem er databehandler, og findes der en databehandleraftale?
  6. Hvor opbevares oplysningerne, hvor længe, og indgår de i træning af leverandørens model?

Spørgsmål to er det, der oftest bliver besvaret forkert. En politik beskriver, hvad medarbejderne må. Kortlægningen skal beskrive, hvad de faktisk gør, og de to svar er sjældent ens.

Hvad skal konsekvensanalysen indeholde?

Analysen bygger på en risikovurdering. Datatilsynet beskriver risiko som muligheden for et negativt resultat, og risikoens størrelse som forholdet mellem sandsynlighed og konsekvens.

Ifølge Datatilsynet skal risikovurderingen dække alle registrerede og personoplysninger, en liste over tænkelige hændelser, sandsynligheden for et sikkerhedsbrud og konsekvensen for de berørte. Den skal desuden dokumentere, at foranstaltningerne er tilstrækkelige.

Datatilsynet stiller både en skabelon og et katalog over foranstaltninger til rådighed. Ved siden af den almindelige skabelon ligger en særskilt skabelon til behandlinger med kunstig intelligens. Den er stedet at begynde, når det er et AI-værktøj, der skal vurderes. Pseudonymisering er en af foranstaltningerne i kataloget, og forskellen på pseudonymisering og anonymisering er beskrevet på siden om pseudonymisering og anonymisering.

Hvad gør I, hvis risikoen stadig er høj?

Viser analysen en høj risiko, som I ikke kan bringe ned med tekniske og organisatoriske foranstaltninger, skal I foretage forudgående høring af Datatilsynet, før behandlingen sættes i gang.

Det er en reel bremse i tidsplanen, og den skal lægges ind fra start. Omvendt er det også et brugbart signal. Kan en AI-anvendelse ikke bringes ned under høj risiko, er det næste spørgsmål, om anvendelsen overhovedet er den rigtige.

Hvem skriver analysen, og hvem godkender den?

Ansvaret ligger hos den dataansvarlige, altså hos organisationen, ikke hos den enkelte medarbejder og ikke hos leverandøren af værktøjet. Har I udpeget en databeskyttelsesrådgiver, skal I søge rådgivning hos vedkommende, når analysen gennemføres.

En brugbar analyse bygger sjældent på én persons viden. IT kan sige, hvilke værktøjer der kører på maskinerne, og hvor oplysningerne ender, men det er fagområdet, der ved, hvad der faktisk bliver skrevet ind i dem. Beslutningen om, hvad der må, og hvad der ikke må, ligger til sidst hos ledelsen.

Analysen skal desuden kunne fremvises. Ansvarlighedsprincippet i artikel 5, stk. 2, kræver, at I kan dokumentere efterlevelsen bagefter, ikke kun overholde reglerne undervejs. En vurdering, der kun er foretaget mundtligt på et møde, kan ikke påvises bagefter.

Hvem kan hjælpe, og hvad erstatter ikke analysen?

Datatilsynet og Digitaliseringsstyrelsen har etableret en regulatorisk sandkasse for AI, hvor virksomheder og myndigheder kan få gratis adgang til relevant ekspertise og vejledning i GDPR og i risikoklassificering efter AI-forordningen. For en organisation, der er i tvivl om både behandlingsgrundlag og klassificering, er det den billigste indgang.

To ting erstatter ikke konsekvensanalysen. Den ene er AI-forordningen, der stiller sine egne krav ved siden af databeskyttelsesreglerne og ikke i stedet for dem. Hvordan de to regelsæt hænger sammen, står på siden om AI-forordningen.

Den anden er leverandørens egne sikkerhedsbeskrivelser. De kan indgå som dokumentation i analysen, men de er leverandørens beskrivelse af sit produkt, ikke jeres vurdering af jeres egen behandling.

Siden her er en gennemgang af reglerne, ikke juridisk rådgivning. Er I i tvivl om en konkret behandling, er det jeres databeskyttelsesrådgiver eller en advokat, der skal ind over beslutningen.

Se også: DPO-tjeklisten til AI-værktøjer og DPIA-udkastet på dokumentationssiden.

Spørgsmål og svar

Hvad er en DPIA?

DPIA står for Data Protection Impact Assessment. Datatilsynet bruger det danske ord konsekvensanalyse om det samme. Det er en dokumenteret analyse af en planlagt behandling af personoplysninger, som beskriver behandlingen, vurderer dens nødvendighed og proportionalitet og håndterer de risici, behandlingen medfører for de registrerede. Kravet står i databeskyttelsesforordningens artikel 35, og analysen skal laves, inden behandlingen går i gang.

Hvornår er en konsekvensanalyse lovpligtig?

Når behandlingen sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder. Artikel 35, stk. 3, nævner tre tilfælde, hvor kravet altid gælder: systematisk og omfattende vurdering af personlige forhold baseret på automatisk behandling, behandling i stort omfang af særlige kategorier af personoplysninger eller af oplysninger om straffedomme, og systematisk overvågning i stort omfang af et offentligt tilgængeligt område. Datatilsynet har desuden offentliggjort en liste over behandlinger, der altid kræver en konsekvensanalyse.

Findes der en DPIA-skabelon?

Ja. Datatilsynet har en skabelon på siden om konsekvensanalyse, sammen med værktøjer til risikovurdering, der viser, om en konsekvensanalyse skal gennemføres. Der ligger desuden en særskilt skabelon til behandlinger med kunstig intelligens. Skabelonen er et godt udgangspunkt, men den er ikke svaret. Indholdet skal beskrive jeres egen behandling, jeres registrerede og jeres foranstaltninger, og det arbejde kan ingen skabelon gøre for jer.

Er en risikovurdering det samme som en konsekvensanalyse?

Nej. Risikovurderingen efter artikel 32 skal vise, om I har etableret tilstrækkelige foranstaltninger til at håndtere risiciene ved en behandling. Konsekvensanalysen efter artikel 35 er den mere omfattende analyse, der udløses, når risikoen sandsynligvis er høj. Datatilsynet beskriver risikovurderingen som det værktøj, der blandt andet bruges til at afgøre, om en konsekvensanalyse skal gennemføres.

Skal vi lave en konsekvensanalyse, bare fordi medarbejderne bruger ChatGPT?

Ikke automatisk. Det kommer an på, hvilke personoplysninger der reelt bliver skrevet ind i værktøjet, hvor mange mennesker det angår, og hvor sårbare de er. Bruges chatten kun til at omskrive generelle tekster uden personoplysninger, er svaret typisk nej. Bruges den til borgersager, patientforløb eller personalesager, skal spørgsmålet undersøges, før brugen sættes i gang.

Kilder

  1. Datatilsynet: Konsekvensanalysedatatilsynet.dk
  2. Datatilsynet: Risikovurderingdatatilsynet.dk
  3. Datatilsynet: Kunstig intelligensdatatilsynet.dk
  4. Datatilsynet og Digitaliseringsstyrelsen: Regulatorisk sandkasse for AIdatatilsynet.dk
  5. Datatilsynet: Katalog over foranstaltningerdatatilsynet.dk
  6. Databeskyttelsesforordningen, artikel 35 (EUR-Lex)eur-lex.europa.eu

Jeres medarbejdere bruger allerede AI. Lad os tale om resten.