DPIA — Personvernkonsekvensvurdering
Mal · Sist oppdatert: 30. juli 2026 · Versjon 1.1
Når kreves DPIA?
GDPR art. 35 krever DPIA når behandlingen «sannsynligvis vil medføre en høy risiko» for fysiske personer. Datatilsynet anbefaler DPIA for undersøkelser rettet mot elever, ansatte, innbyggere eller andre med ujevn maktbalanse — særlig ved fritekst, sensitive temaer eller systematisk overvåking.
Denne malen er forhåndsutfylt med opplysninger om tjenesten og gir forslag til vurderinger. Den erstatter ikke behandlingsansvarliges egen vurdering, som må gjøres ut fra virksomhetens konkrete formål og kontekst. Be om Word/PDF på kontor@dmz.no.
Del 1 — Beskrivelse av behandlingen
Navn på behandling
Fylles ut av virksomheten
[Navn på undersøkelse eller program]
Behandlingsansvarlig
Virksomhetens navn og org.nr.
[Virksomhetens navn]
Databehandler
DMZ DATA AS — se DPA
Formål
Konkretiser formålet
Innhente tilbakemeldinger / kunnskapsmåling / engasjement fra [målgruppe]
Behandlingsgrunnlag (art. 6)
Velg: offentlig myndighet (6.1.e), avtale (6.1.b), samtykke (6.1.a), berettiget interesse (6.1.f)
Særlige kategorier (art. 9)
Behandles ikke som standard. Aktiveres kun ved eksplisitt grunnlag.
Del 2 — Dataflyt
- Respondent svarer i nettleser → krypteres med TLS 1.2+ → lagres i Supabase/AWS Irland.
- Eventuell KI-analyse av frie svar sendes til Mistral AI (Frankrike, EU). Brukes ikke til trening.
- Rapporter genereres i tjenesten uten automatisk skjuling av små grupper. Behandlingsansvarlig vurderer selv om resultater kan publiseres eller deles.
- Eksport (CSV/PDF/JSON) tilgjengelig kun for eier/administrator. Eksport logges.
Del 3 — Nødvendighet og forholdsmessighet
- Dataminimering: Utfordre samler standard kun e-post + svar. Navn/telefon valgfritt per undersøkelse.
- Lagringstid: Invitasjons-PII for respondenter som ikke har svart slettes automatisk 30 dager etter utsendt invitasjon (standard, konfigurerbart 1–730 dager). Svar og respondentdata for de som har svart følger undersøkelsens retensjon — standard 90 dager til anonymisering og 365 dager til full sletting, maks 2 år. Verdiene er synkronisert med personvernerklæringen § 7 og RoPA.
- Rett til innsyn/sletting: Selvbetjent eksport og sletting fra kontoinnstillinger.
- Informasjon til registrerte: Respondenter ser kort personvernmelding før de starter, og samtykke for fritekst.
Del 4 — Risikovurdering
For hver risiko: vurder sannsynlighet (1–4) × konsekvens (1–4) = risiko (1–16).
Kolonnen under er et forslag til vurdering basert på tiltakene i tjenesten. Behandlingsansvarlig må gjøre den endelige vurderingen ut fra eget formål, målgruppe og kontekst.
| Trussel | Tiltak i Utfordre | Foreslått vurdering |
|---|---|---|
| Uautorisert tilgang til svar | RLS, 2FA, audit-logg, krypterte backup | Forslag: lav — må vurderes av behandlingsansvarlig |
| Re-identifisering av små grupper | Vurderes av behandlingsansvarlig ved publisering; eksport-logg | Forslag: middels — krever egen rutine |
| PII i fritekst | Fritekstsamtykke, dataminimering, barnesikker modus | Forslag: middels — krever egen rutine |
| Overføring utenfor EØS | Primær lagring i EU (Supabase, Mistral). E-post via Lettermint (EU, Nederland). Edge-metadata via Cloudflare (US) med SCC 2021/914 + EU–US DPF og TIA. Se /subprocessors. | Forslag: lav — må vurderes av behandlingsansvarlig |
| Mindreårige presses til å svare | Barnesikker modus, anonym anbefalt, fritekst frarådes | Forslag: middels — krever egen rutine |
| Inaktive kontoer lagres for lenge | Automatisk varsel 150 d / sletting 180 d | Forslag: lav — må vurderes av behandlingsansvarlig |
Del 5 — Rutiner hos behandlingsansvarlig
- Utpek en eier per undersøkelse med ansvar for personvern.
- Velg anonym som personvernmodus med mindre konkret formål krever annet.
- For undersøkelser rettet mot barn under 13 år: dersom behandlingsgrunnlaget er samtykke, innhent samtykke fra foresatte utenfor plattformen. Ved offentlig oppgave eller rettslig forpliktelse gjelder egne regler.
- Etabler intern rutine for håndtering av innsyns- og sletteanmodninger.
- Logg overstyringer av barnesikker modus og dokumenter begrunnelse.
- Gjennomgå tilganger (org-admin, leder, medlem) årlig.
Del 6 — Konklusjon
Samlet risikovurdering
Fylles ut av personvernombud / databeskyttelsesombud
[Akseptabel / Akseptabel med tiltak / Krever forhåndsdrøfting med Datatilsynet]
Dato og signatur
Personvernombud
________________________
Se også personvernerklæringen og databehandleravtalen.
