Hva er en DPIA (vurdering av personvernkonsekvenser)?
En DPIA (Data Protection Impact Assessment) er en systematisk vurdering av personvernrisiko som kreves av GDPR når behandling av persondata kan innebære høy risiko.
Sist oppdatert: 2026-09-28
Hva er en DPIA?
En DPIA (Data Protection Impact Assessment) — på norsk «vurdering av personvernkonsekvenser» — er en systematisk analyse av hvordan en behandling av personopplysninger kan påvirke personvernet, og hvilke tiltak som kan redusere risikoen. GDPR krever DPIA når behandlingen sannsynligvis medfører høy risiko.
Hvorfor er DPIA viktig?
For norske nettbutikker er DPIA påkrevd i situasjoner som systematisk profilering av kunder, storskala behandling av sensitive data eller bruk av ny teknologi som AI til personalisering. Datatilsynet har publisert en liste over behandlingsaktiviteter som alltid krever DPIA.
En DPIA hjelper bedriften med å identifisere og adressere personvernrisiko proaktivt, i stedet for å reagere etter en datalekkasje. Den dokumenterer at bedriften har vurdert risikoen og iverksatt tilstrekkelige tiltak — noe som kan redusere bøter ved eventuelle brudd.
Prosessen inkluderer beskrivelse av behandlingen, vurdering av nødvendighet og proporsjonalitet, risikovurdering og identifisering av risikoreduserende tiltak.
DPIA i praksis
En norsk nettbutikk implementerer AI-basert produktanbefaling som profilerer kunders kjøps- og browsing-atferd. Før lansering gjennomfører de en DPIA som identifiserer risiko for uønsket profilering og implementerer tiltak som anonymisering og opt-out-mulighet.
Les mer
Relaterte begreper
Datatilsynet
Datatilsynet er Norges uavhengige tilsynsmyndighet for personvern som fører tilsyn med at bedrifter og organisasjoner etterlever GDPR og personopplysningsloven.
GDPR & PersonvernGDPR
GDPR (General Data Protection Regulation) er EUs personvernforordning som regulerer hvordan bedrifter samler inn, lagrer og behandler personopplysninger.
GDPR & PersonvernPersonopplysninger
Personopplysninger er enhver informasjon som kan knyttes til en identifiserbar person, inkludert navn, e-post, IP-adresse, kjøpshistorikk og lokasjonsdata.
GDPR & PersonvernPersonvernombud
Et personvernombud (DPO) er en utpekt person som overvåker at bedriften etterlever GDPR og fungerer som kontaktpunkt mot Datatilsynet og de registrerte.
