Riskkriterier i DPIA: så avgör du när en konsekvensbedömning krävs

oktober 10, 2026, Jesper Thornberg

En DPIA krävs när en planerad personuppgiftsbehandling sannolikt leder till en hög risk för registrerades rättigheter. Enligt IMY:s förteckning uppstår detta vanligen när minst två av myndighetens nio kriterier är uppfyllda. Vi går igenom kriterierna, visar hur riskbedömningen går till i praktiken och förklarar när förhandssamråd med tillsynsmyndigheten blir obligatoriskt.


Kort sagt:

  • Ett enda kriterium kan ändå kräva en DPIA när behandlingen gäller sårbara personer eller ny, oprövad teknik, trots huvudregeln om två kriterier.
  • DPIA:n ska beskriva behandlingen och dess syften, pröva nödvändighet och proportionalitet, bedöma risker för registrerades rättigheter och friheter samt ange planerade skyddsåtgärder.
  • Ledningen bör i förväg fastställa riskacceptansnivåer; verksamheten bör väga samman sannolikhet och konsekvens, kombinera kvalitativa och kvantitativa metoder samt dokumentera skalorna.
  • Om risken fortfarande är hög efter åtgärderna krävs förhandssamråd före behandlingsstart; IMY ska få hela DPIA:n, ansvarsfördelningen och den rättsliga grunden.

Trustview
Få struktur på DPIA-arbetet
Trustview samlar risk- och konsekvensbedömningar, ansvar och uppföljning i en plattform för ett mer strukturerat arbete med regelefterlevnad.

Innehållsförteckning

När krävs en DPIA? Förankring i artikel 35 och IMY:s huvudregel

Artikel 35 i GDPR slår fast att en konsekvensbedömning ska göras innan en behandling påbörjas, om behandlingen sannolikt leder till en hög risk för fysiska personers rättigheter och friheter. Lagtexten ger exempel som storskalig behandling av känsliga uppgifter och systematisk övervakning, men lämnar en stor del av bedömningen öppen för tolkning.

När krävs en DPIA? Förankring i artikel 35 och IMY:s huvudregel — overview diagram

Det är här IMY:s förteckning blir avgörande i praktiken. Myndighetens nio kriterier, framtagna enligt artikel 35.4, fungerar som ett konkret verktyg för att omsätta lagtextens allmänna krav i en hanterbar checklista. Huvudregeln är enkel: om minst två kriterier är uppfyllda ska en DPIA genomföras.

Utöver den svenska vägledningen kompletterar EDPB och EU-kommissionen bilden med riktlinjer som förtydligar gränsdragningar mellan medlemsstater. Tre saker att hålla i minnet när du bedömer behovet:

  • Bedömningen görs innan behandlingen inleds, inte i efterhand.
  • Antalet uppfyllda kriterier är en tumregel, inte en absolut gräns.
  • Ett enda kriterium kan räcka om risken ändå bedöms som hög.

De nio riskkriterierna: förklaring och konkreta exempel

IMY:s nio kriterier ger struktur åt en annars svårgripbar bedömning. Varje kriterium pekar på en egenskap hos behandlingen som typiskt sett ökar risken för den registrerade.

  1. Utvärdering eller poängsättning, till exempel kreditbedömningar eller personalanalyser som påverkar anställningsbeslut.
  2. Automatiserat beslutsfattande med rättslig eller motsvarande betydande effekt, som automatiska avslag på låneansökningar.
  3. Systematisk övervakning, exempelvis kameraövervakning av en arbetsplats eller ett allmänt tillgängligt område.
  4. Känsliga uppgifter eller uppgifter av mycket personlig natur, som hälsodata eller uppgifter om sexuell läggning.
  5. Storskalig behandling, bedömd utifrån antal registrerade, datavolym och geografisk spridning.
  6. Samkörning eller sammanförande av dataset från olika källor på ett sätt som den registrerade inte förväntar sig.
  7. Uppgifter om sårbara registrerade, till exempel barn, patienter eller anställda i ett beroendeförhållande.
  8. Innovativ användning av ny teknik, som ansiktsigenkänning eller AI-driven profilering.
  9. Behandling som hindrar registrerade från att utöva en rättighet eller använda en tjänst, exempelvis automatiserad bedömning vid nyanställning.

I undantagsfall räcker ett enda kriterium för att utlösa kravet, särskilt när behandlingen rör sårbara grupper eller bygger på ny och oprövad teknik.

Hur bedömer du risk: riskmatris, sannolikhet × konsekvens och riskacceptans

När kriterierna pekar på att en DPIA krävs blir nästa steg att faktiskt värdera risken. Den vanligaste metoden är en riskmatris där varje identifierad risk placeras utifrån sannolikhet och konsekvens, vilket ger ett riskvärde att prioritera utifrån.

  • Sannolikhet bedöms utifrån hur troligt det är att en viss händelse, till exempel ett dataintrång, faktiskt inträffar.
  • Konsekvens bedöms utifrån hur allvarlig påverkan blir för den registrerade, inte för organisationen själv.
  • Riskvärdet, en sammanvägning av de två, avgör om risken ligger inom eller utanför organisationens acceptansnivå.

Riskacceptanskriterier bör vara beslutade av ledningen i förväg, inte uppfinnas från fall till fall. Praktisk vägledning om riskhantering förordar att kvalitativa och kvantitativa metoder kombineras, eftersom rent kvalitativa skalor ofta blir subjektiva medan rent kvantitativa modeller sällan fångar juridiska och etiska aspekter fullt ut.

Proffstips: Dokumentera alltid vilken skala (till exempel 1 till 5) som använts för sannolikhet och konsekvens, så att bedömningen går att återskapa och granska senare.

Minimikrav i en DPIA: vad artikel 35 kräver att du dokumenterar

Artikel 35.7 anger fyra beståndsdelar som alltid ska finnas med i en DPIA, oavsett bransch eller verksamhetens storlek.

  • En systematisk beskrivning av den planerade behandlingen och dess syften.
  • En bedömning av om behandlingen är nödvändig och proportionerlig i förhållande till ändamålen.
  • En bedömning av riskerna för de registrerades rättigheter och friheter.
  • De åtgärder som planeras för att hantera riskerna, inklusive skyddsåtgärder och säkerhetsmekanismer.

Dokumentationen fungerar samtidigt som bevis för efterlevnad om tillsynsmyndigheten efterfrågar den. En DPIA som saknar spårbarhet, exempelvis utan datum, ansvarig person eller version, är svår att försvara vid en granskning.

Praktisk process: steg för steg, mallar och hur du använder risktabeller

En strukturerad arbetsgång gör DPIA-arbetet förutsägbart snarare än ett engångsprojekt som görs under tidspress.

  1. Förstudie: kartlägg behandlingen och stäm av mot IMY:s nio kriterier.
  2. Identifiering: lista konkreta risker för de registrerade, inte för organisationen.
  3. Analys: värdera varje risk med sannolikhet och konsekvens i en riskmatris.
  4. Åtgärder: föreslå tekniska och organisatoriska åtgärder som sänker riskvärdet.
  5. Dokumentation: sammanställ enligt artikel 35.7 och låt dataskyddsombudet granska.
  6. Uppföljning: revidera DPIA:n vid förändrad teknik, nya ändamål eller ökad datavolym.

Dataskyddsombudet bör involveras redan i förstudien, medan ledningen behöver godkänna riskacceptansen innan åtgärderna beslutas. Vi har samlat en färdig DPIA-mall med kopierbara risktabeller som går att anpassa direkt till en specifik behandling, och en mer utförlig genomgång av processen steg för steg för den som vill fördjupa varje moment.

Steg Huvudsakligt ansvar Output
Förstudie Verksamhetsägare Kriteriebedömning
Analys Dataskyddsombud Riskvärde per risk
Beslut om åtgärder Ledning Godkänd åtgärdsplan
Uppföljning Dataskyddsombud Reviderad DPIA

Förhandssamråd enligt artikel 36: vad krävs om kvarstående hög risk finns

Om DPIA:n visar att risken kvarstår hög trots vidtagna åtgärder blir förhandssamråd med tillsynsmyndigheten obligatoriskt enligt artikel 36. Det är ett krav, inte en rekommendation, vilket ofta missuppfattas enligt IMY:s praktiska guide.

  • Underlaget till IMY ska innehålla hela DPIA-dokumentet, inklusive riskbedömning och föreslagna åtgärder.
  • Ansvarsfördelningen mellan personuppgiftsansvarig och eventuella personuppgiftsbiträden ska framgå tydligt.
  • Syftet och den rättsliga grunden för behandlingen ska beskrivas konkret och inte generellt.

Räkna med att dialogen med tillsynsmyndigheten tar tid, så planera förhandssamrådet i god tid innan behandlingen är tänkt att starta.

Perspektiv: DPIA som värdeskapande verktyg för governance

En DPIA som bara görs för att bocka av ett lagkrav tappar sitt värde. Det verkliga värdet uppstår när riskbedömningen vävs in i den löpande styrningen och revideras varje gång tekniken eller ändamålen förändras, inte bara vid första lanseringen. Tydliga riskacceptansnivåer och spårbar dokumentation bygger förtroende hos både tillsynsmyndighet och ledning, eftersom beslut går att förklara i efterhand snarare än att försvaras ad hoc.

— Jesper

Trustview: verktyg, mallar och juridiskt stöd för DPIA

Vi har byggt Trustview för att samla hela DPIA-arbetet på ett ställe: mallar, risktabeller, dokumenthantering och uppföljning av åtgärder i samma gränssnitt som resten av efterlevnadsarbetet.

Trustview

Plattformen stödjer varje moment vi beskrivit ovan, från den första kriteriebedömningen till revidering vid tekniska förändringar, och gör det möjligt att dela ansvaret mellan dataskyddsombud, juridik och verksamhet utan att tappa spårbarhet. När en bedömning visar kvarstående hög risk eller när frågan kräver djupare juridisk analys, erbjuder vi även juridisk rådgivning som komplement till plattformen. Priset för Trustview börjar från ett belopp i låg tusentals kronor per månad. Boka en genomgång för att se hur en konsekvensbedömning enligt GDPR kan genomföras direkt i plattformen.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Trustview: verktyg, mallar och juridiskt stöd för DPIA — overview diagram

Vanliga frågor

Vad innebär de nio kriterierna i IMY:s förteckning?

De nio kriterierna är ett praktiskt verktyg som IMY tagit fram för att avgöra om en behandling sannolikt medför hög risk. Om minst två av kriterierna är uppfyllda är huvudregeln att en DPIA ska genomföras, men ett enda kriterium kan räcka i vissa fall.

Hur sätter vi riskacceptansnivåer för en DPIA?

Riskacceptansnivåer bör beslutas av ledningen i förväg och kopplas till en riskmatris där sannolikhet och konsekvens vägs samman. Vägledning om riskhantering förordar en kombination av kvalitativa och kvantitativa metoder för att undvika godtyckliga beslut.

Vad ska en DPIA innehålla enligt GDPR?

Enligt artikel 35.7 ska en DPIA beskriva den planerade behandlingen, bedöma nödvändighet och proportionalitet, bedöma riskerna för de registrerade och ange planerade åtgärder. Dokumentationen fungerar även som bevis för efterlevnad vid en eventuell granskning.

När måste vi göra ett förhandssamråd med tillsynsmyndigheten?

Förhandssamråd enligt artikel 36 blir obligatoriskt när DPIA:n visar att en kvarstående hög risk finns trots vidtagna åtgärder. Underlaget till tillsynsmyndigheten ska innehålla hela DPIA-dokumentet, ansvarsfördelning och en beskrivning av planerade skyddsåtgärder.

Finns det färdiga mallar för att bedöma behovet av DPIA?

Ja, IMY tillhandahåller en mall med ja/nej-frågor kopplade till de nio kriterierna som hjälper till att snabbt avgöra om en DPIA krävs. Vi erbjuder även en kopierbar DPIA-mall med risktabeller som går att anpassa till en specifik behandling.

Källor

Rekommendationer

Mer att upptäcka

Säkerhetsspecialist testar återställning av krypteringsnycklar
Artikel 32 säkerhetsåtgärder: vad GDPR kräver i praktiken
Läs vilka säkerhetsåtgärder artikel 32 i GDPR kräver i praktiken: kryptering, åtkomstkontroll, återställning och testning, anpassade efter risk.
Läs mer
Dataskyddsspecialisten gör en markering i DPIA-riskbedömningen
Riskkriterier i DPIA: så avgör du när en konsekvensbedömning krävs
Se vilka riskkriterier som gör en DPIA nödvändig, hur IMY:s nio kriterier vägs samman och när förhandssamråd krävs. Få vägledning…
Läs mer
Två versioner av policyn jämförs vid granskning av ändringar
Policyversionering: så skapar ni en revisorbar process
Versionering av policyer skapar spårbarhet och ansvar så att ni kan visa ändringar, uppfylla GDPR, NIS2 och ISO och inventera…
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas