GDPR: alle sider

GDPR · konsekvensanalysen

Konsekvensanalysen: påkrævet eller ej, og skrevet

Tre spørgsmål fra artikel 35, stk. 3, afgør, om en analyse er påkrævet; de fire elementer i artikel 35, stk. 7, er analysen, skrevet nedenfor med bestemmelsen bag hvert, til at kopiere eller downloade.

Foreligger et af de tre navngivne tilfælde?

En konsekvensanalyse vedrørende databeskyttelse som omhandlet i stk. 1 er navnlig påkrævet i følgende tilfælde:

35(3)(a) en systematisk og omfattende vurdering af personlige forhold vedrørende fysiske personer, der er baseret på automatisk behandling, herunder profilering, og som er grundlag for afgørelser, der har retsvirkning for den fysiske person eller på tilsvarende vis betydeligt påvirker den fysiske person
35(3)(b) behandling i stort omfang af særlige kategorier af oplysninger, jf. artikel 9, stk. 1, eller af personoplysninger vedrørende straffedomme og lovovertrædelser, jf. artikel 10, eller
35(3)(c) systematisk overvågning af et offentligt tilgængeligt område i stort omfang.

1. Om analysen er påkrævet

Besvar de tre spørgsmål ovenfor; læsningen følger, og analysen nedenfor, hvis en er påkrævet.

2. Analysen, element for element

Analysen skal mindst omfatte: 0 af 4 elementer skrevet.

ISO 27701, StandardOS' læsning: A.7.2.5, A.7.2.1

ISO 27701, StandardOS' læsning: A.7.2.5, A.7.4.1

ISO 27701, StandardOS' læsning: A.7.2.5

ISO 27701, StandardOS' læsning: A.7.2.5, A.7.4.2

Er der efter foranstaltningerne fortsat en høj restrisiko?

Hvis risiciene i element (c) ikke bringes ned af foranstaltningerne i element (d), kræver artikel 36, stk. 1, høring af tilsynsmyndigheden, før behandlingen begynder.

Dokumentet

# Konsekvensanalyse vedrørende databeskyttelse

Skrevet den  med den gratis side på getstandardos.com; elementerne er artikel 35, stk. 7, i forordning (EU) 2016/679, som EU-Tidende formulerer dem.

## 1. Om analysen er påkrævet

Besvar de tre spørgsmål ovenfor; læsningen følger, og analysen nedenfor, hvis en er påkrævet.

## 2. Analysen, element for element

> Analysen skal mindst omfatte:

### (a) en systematisk beskrivelse af de planlagte behandlingsaktiviteter og formålene med behandlingen, herunder i givet fald de legitime interesser, der forfølges af den dataansvarlige

Ikke angivet.

ISO 27701, StandardOS' læsning: A.7.2.5, A.7.2.1

### (b) en vurdering af, om behandlingsaktiviteterne er nødvendige og står i rimeligt forhold til formålene

Ikke angivet.

ISO 27701, StandardOS' læsning: A.7.2.5, A.7.4.1

### (c) en vurdering af risiciene for de registreredes rettigheder og frihedsrettigheder som omhandlet i stk. 1, og

Ikke angivet.

ISO 27701, StandardOS' læsning: A.7.2.5

### (d) de foranstaltninger, der påtænkes for at imødegå disse risici, herunder garantier, sikkerhedsforanstaltninger og mekanismer, som kan sikre beskyttelse af personoplysninger og påvise overholdelse af denne forordning, under hensyntagen til de registreredes og andre berørte personers rettigheder og legitime interesser.

Ikke angivet.

ISO 27701, StandardOS' læsning: A.7.2.5, A.7.4.2

## 3. Forudgående høring

Restrisiko endnu ikke vurderet.

Hvor det er relevant, indhenter den dataansvarlige de registreredes eller deres repræsentanters synspunkter (artikel 35, stk. 9) og, hvor en databeskyttelsesrådgiver er udpeget, dennes råd (artikel 35, stk. 2). Dette er analysens ramme, ikke juridisk rådgivning. Genereret af StandardOS.

Én analyse pr. aktivitet, gennemgået når risikoen ændrer sig

StandardOS fører analysen som en registrering på den behandlingsaktivitet, den hører til, med foranstaltningerne i element (d) som de foranstaltninger, der dokumenterer dem, og en gennemgangsdato, ved siden af fortegnelsen over behandlingsaktiviteter og brudfristen.

Tilfældene og elementerne er artikel 35, stk. 3 og 7, læst i EU-Tidende, aldrig tastet på denne side. Vurderingen 'sandsynligvis høj risiko' efter artikel 35, stk. 1, og tilsynsmyndighedernes lister efter stk. 4 er virksomhedens egen læsning. Dette er et dokument, ikke juridisk rådgivning.