Bedömning av konsekvenser: guide för GDPR-efterlevnad

juli 22, 2026, Jesper Thornberg

Vad är en konsekvensbedömning och när är den obligatorisk?

En konsekvensbedömning, ofta kallad DPIA, är en pågående och dokumenterad process som hjälper personuppgiftsansvariga att identifiera och hantera risker vid högriskbehandlingar av personuppgifter. Skyldigheten regleras i artikel 35 i GDPR och gäller när en behandling sannolikt leder till hög risk för fysiska personers rättigheter och friheter. Rätt genomförd är bedömningen inte bara ett juridiskt krav utan ett konkret verktyg för ansvarsskyldighet och verksamhetsstyrning.

Bedömningen ska alltid göras innan behandlingen påbörjas. Enligt IMY:s vägledning gäller detta särskilt vid:

  • Användning av ny teknik eller nya organisatoriska lösningar
  • Systematisk övervakning av individer, till exempel kamerabevakning på allmän plats
  • Behandling av känsliga personuppgifter enligt artikel 9 i stor omfattning
  • Automatiserade beslut med rättsliga eller liknande betydande följder
  • Behandling av uppgifter om sårbara grupper, som barn, anställda eller patienter
  • Samkörning av register på ett sätt de registrerade inte rimligen kunnat förvänta sig

Huvudregeln är att en konsekvensbedömning krävs om minst två kriterier i IMY:s förteckning enligt artikel 35.4 GDPR är uppfyllda. I enskilda fall kan ett enda kriterium räcka. Viktigt att notera: vid behovsbedömningen ska du utgå från behandlingens art och inte ta hänsyn till planerade riskreducerande åtgärder.

Uppfylls inte kravet kan IMY vidta korrigerande åtgärder, inklusive sanktionsavgifter. Att hoppa över bedömningen är alltså inte en alternativ för verksamheter som hanterar högriskbehandlingar.


Innehållsförteckning

Hur genomför du en konsekvensbedömning enligt IMY:s tio steg?

IMY rekommenderar en tiostegsprocess som uppfyller minimikraven i GDPR. Processen är inte en engångsaktivitet utan en löpande cykel som ska följas upp och uppdateras vid förändrade förutsättningar.

Infografik som visar de olika stegen i processen för att bedöma konsekvenser enligt GDPR

Steg 1–2: Bedöm behovet och sätt ihop en arbetsgrupp

Börja med att avgöra om en konsekvensbedömning överhuvudtaget krävs. Använd IMY:s mall för behovsbedömning som stöd. Rådfråga alltid dataskyddsombudet om ett sådant utsetts. Därefter planerar du genomförandet och sätter ihop en arbetsgrupp med rätt kompetenser. Flera yrkesroller behöver vanligtvis involveras: jurister, IT-säkerhetsspecialister och verksamhetsansvariga. Bristen på tvärfunktionell kompetens är en av de vanligaste fallgroparna.

Arbetsgruppen samarbetar kring dokumentation och bedömning av GDPR-förordningen.

Steg 3–4: Beskriv behandlingen och genomför en rättslig analys

Gör en systematisk och heltäckande beskrivning av behandlingen: vilka personuppgifter som hanteras, i vilket syfte, hur länge och av vem. Beskrivningen utgör grunden för hela det fortsatta arbetet. Genomför sedan en rättslig analys för att kontrollera att behandlingen har rättslig grund och är förenlig med dataskyddsprinciperna. Om behandlingen saknar rättslig grund ska den inte genomföras. En konsekvensbedömning kan inte rädda en olaglig behandling.

Proffstips: Dokumentera den rättsliga analysen separat och koppla den tydligt till varje behandlingsmoment. Det underlättar granskning från IMY och intern revision.

Steg 5–7: Hantera risker och hämta in synpunkter

Riskhanteringen innebär att identifiera, analysera och åtgärda risker för de registrerades rättigheter och friheter. IMY:s Excelblad för riskhantering är ett praktiskt stöd här: du bedömer sannolikhet (låg till mycket hög) och allvarlighetsgrad (begränsad till mycket allvarlig) för varje identifierad risk. Om riskerna förblir höga efter åtgärder ska du begära förhandssamråd med IMY. Hämta också in synpunkter från dataskyddsombudet och, när det är lämpligt, från de registrerade. Dataskyddsombudets aktiva deltagande från start säkerställer objektiv riskbedömning och minskar risken för regulatoriska problem längre fram.

Du kan läsa mer om dataskyddsombudets roll och hur det påverkar hela bedömningsprocessen.

Steg 8–10: Sammantagen bedömning, förankring och löpande uppföljning

Gör en samlad bedömning av om behandlingen kan genomföras. Förankra sedan resultaten i ledningsgruppen och tydliggör vem som ansvarar för riskreducerande åtgärder och eventuell kvarstående risk. Steg 10, den kontinuerliga översynen, är avgörande. Ändras behandlingens riskprofil måste bedömningen omprövas. Att dokumentera alla steg och motiveringar är centralt för att kunna visa efterlevnad inför IMY.

För en praktisk genomgång av hela processen, se Trustviews guide om konsekvensbedömning steg för steg. Vill du också förstå hur GDPR implementeras i ett bredare verksamhetsperspektiv ger GDPR i arbetsmiljön ett kompletterande perspektiv.


Trustview gör konsekvensbedömningen enklare för din verksamhet

Att genomföra en juridiskt korrekt konsekvensbedömning kräver struktur, rätt dokumentation och löpande uppföljning. Det är precis där Trustview tillför konkret nytta.

Trustview

Trustview är en plattform för efterlevnadsarbete som samlar hela DPIA-processen på ett ställe: från behovsbedömning och rättslig analys till riskhantering, förankring och kontinuerlig översyn. Arbetsflöden och checklistor är anpassade efter IMY:s tiostegsprocess, vilket minskar den administrativa bördan och gör det enklare att hålla dokumentationen aktuell. Juridisk expertis är inbyggd i plattformen, inte ett separat konsultuppdrag.

För verksamheter som vill bygga ett hållbart och strukturerat efterlevnadsprogram är Trustview ett naturligt nästa steg. Läs mer om hur du når full GDPR-efterlevnad med praktiska metoder och kom igång direkt.


Viktiga insikter

En konsekvensbedömning enligt GDPR är obligatorisk vid högriskbehandlingar och kräver systematisk dokumentation, tvärfunktionell kompetens och löpande uppföljning för att uppfylla kraven i artikel 35.

Punkt Detaljer
Obligatorisk vid hög risk Bedömning krävs när behandlingen sannolikt leder till hög risk för individers rättigheter och friheter.
Minst två kriterier utlöser krav Om minst två av IMY:s kriterier enligt artikel 35.4 är uppfyllda måste en konsekvensbedömning genomföras.
Dataskyddsombudet involveras tidigt Rådfråga dataskyddsombudet redan vid behovsbedömningen för objektiv riskanalys och rättsligt stöd.
Dokumentation är kärnan Alla steg, motiveringar och beslut ska dokumenteras för att kunna visa efterlevnad inför IMY.
Trustview strukturerar processen Trustview samlar IMY:s tiostegsprocess i ett arbetsflöde med inbyggda checklistor och riskhanteringsverktyg.

Rekommendation

Mer att upptäcka

En kvinna går igenom GDPR-dokumentation vid sitt skrivbord på kontoret.
Bedömning av konsekvenser: guide för GDPR-efterlevnad
Upptäck vår comprehensive bedömning av konsekvenser guide för GDPR-efterlevnad. Lär dig identifiera och hantera risker effektivt.
Läs mer
En kvinna går igenom säkerhetsrutiner på ett ljust och modernt kontor.
Varför följa säkerhetsstandarder: guide för företag
Upptäck varför följa säkerhetsstandarder är avgörande för ditt företag. Skydda din verksamhet, minska risker och säkerställ juridisk efterlevnad.
Läs mer
Personen som ansvarar för dataskydd går noggrant igenom GDPR-dokumenten vid sitt skrivbord.
Tips för dataskyddsansvariga: 10 praktiska råd
Upptäck 10 praktiska tips för dataskyddsansvariga. Lär dig hur du säkrar personlig data och undviker dyra böter. Klicka för att…
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas