Hopp til hovedinnhold
Personvernerklæring

DPIA — Personvernkonsekvensvurdering

Mal · Sist oppdatert: 30. juli 2026 · Versjon 1.1

Når kreves DPIA?

GDPR art. 35 krever DPIA når behandlingen «sannsynligvis vil medføre en høy risiko» for fysiske personer. Datatilsynet anbefaler DPIA for undersøkelser rettet mot elever, ansatte, innbyggere eller andre med ujevn maktbalanse — særlig ved fritekst, sensitive temaer eller systematisk overvåking.

Denne malen er forhåndsutfylt med opplysninger om tjenesten og gir forslag til vurderinger. Den erstatter ikke behandlingsansvarliges egen vurdering, som må gjøres ut fra virksomhetens konkrete formål og kontekst. Be om Word/PDF på kontor@dmz.no.

Del 1 — Beskrivelse av behandlingen

Navn på behandling

Fylles ut av virksomheten

[Navn på undersøkelse eller program]

Behandlingsansvarlig

Virksomhetens navn og org.nr.

[Virksomhetens navn]

Databehandler

DMZ DATA AS — se DPA

Formål

Konkretiser formålet

Innhente tilbakemeldinger / kunnskapsmåling / engasjement fra [målgruppe]

Behandlingsgrunnlag (art. 6)

Velg: offentlig myndighet (6.1.e), avtale (6.1.b), samtykke (6.1.a), berettiget interesse (6.1.f)

Særlige kategorier (art. 9)

Behandles ikke som standard. Aktiveres kun ved eksplisitt grunnlag.

Del 2 — Dataflyt

  • Respondent svarer i nettleser → krypteres med TLS 1.2+ → lagres i Supabase/AWS Irland.
  • Eventuell KI-analyse av frie svar sendes til Mistral AI (Frankrike, EU). Brukes ikke til trening.
  • Rapporter genereres i tjenesten uten automatisk skjuling av små grupper. Behandlingsansvarlig vurderer selv om resultater kan publiseres eller deles.
  • Eksport (CSV/PDF/JSON) tilgjengelig kun for eier/administrator. Eksport logges.

Del 3 — Nødvendighet og forholdsmessighet

  • Dataminimering: Utfordre samler standard kun e-post + svar. Navn/telefon valgfritt per undersøkelse.
  • Lagringstid: Invitasjons-PII for respondenter som ikke har svart slettes automatisk 30 dager etter utsendt invitasjon (standard, konfigurerbart 1–730 dager). Svar og respondentdata for de som har svart følger undersøkelsens retensjon — standard 90 dager til anonymisering og 365 dager til full sletting, maks 2 år. Verdiene er synkronisert med personvernerklæringen § 7 og RoPA.
  • Rett til innsyn/sletting: Selvbetjent eksport og sletting fra kontoinnstillinger.
  • Informasjon til registrerte: Respondenter ser kort personvernmelding før de starter, og samtykke for fritekst.

Del 4 — Risikovurdering

For hver risiko: vurder sannsynlighet (1–4) × konsekvens (1–4) = risiko (1–16).

Kolonnen under er et forslag til vurdering basert på tiltakene i tjenesten. Behandlingsansvarlig må gjøre den endelige vurderingen ut fra eget formål, målgruppe og kontekst.

Risikovurdering: trussel, tiltak i Utfordre og foreslått restrisiko
TrusselTiltak i UtfordreForeslått vurdering
Uautorisert tilgang til svarRLS, 2FA, audit-logg, krypterte backupForslag: lav — må vurderes av behandlingsansvarlig
Re-identifisering av små grupperVurderes av behandlingsansvarlig ved publisering; eksport-loggForslag: middels — krever egen rutine
PII i fritekstFritekstsamtykke, dataminimering, barnesikker modusForslag: middels — krever egen rutine
Overføring utenfor EØSPrimær lagring i EU (Supabase, Mistral). E-post via Lettermint (EU, Nederland). Edge-metadata via Cloudflare (US) med SCC 2021/914 + EU–US DPF og TIA. Se /subprocessors.Forslag: lav — må vurderes av behandlingsansvarlig
Mindreårige presses til å svareBarnesikker modus, anonym anbefalt, fritekst frarådesForslag: middels — krever egen rutine
Inaktive kontoer lagres for lengeAutomatisk varsel 150 d / sletting 180 dForslag: lav — må vurderes av behandlingsansvarlig

Del 5 — Rutiner hos behandlingsansvarlig

  • Utpek en eier per undersøkelse med ansvar for personvern.
  • Velg anonym som personvernmodus med mindre konkret formål krever annet.
  • For undersøkelser rettet mot barn under 13 år: dersom behandlingsgrunnlaget er samtykke, innhent samtykke fra foresatte utenfor plattformen. Ved offentlig oppgave eller rettslig forpliktelse gjelder egne regler.
  • Etabler intern rutine for håndtering av innsyns- og sletteanmodninger.
  • Logg overstyringer av barnesikker modus og dokumenter begrunnelse.
  • Gjennomgå tilganger (org-admin, leder, medlem) årlig.

Del 6 — Konklusjon

Samlet risikovurdering

Fylles ut av personvernombud / databeskyttelsesombud

[Akseptabel / Akseptabel med tiltak / Krever forhåndsdrøfting med Datatilsynet]

Dato og signatur

Personvernombud

________________________

Se også personvernerklæringen og databehandleravtalen.