Konsekvensanalyse (DPIA)

Indfører I AI, der scorer kunder eller overvåger medarbejdere, er DPIA ofte et lovkrav.

Opdateret 15. september 2026Læsetid 3 min.Af Brian Brandt · På engelsk: Data Protection Impact Assessment (DPIA)
Indhold
  1. Hvorfor konsekvensanalyse ofte er et krav ved AI
  2. Hvad skal en konsekvensanalyse indeholde?
  3. Eksempel: Konsekvensanalyse hos den databeskyttelsesansvarlige
  4. Sådan kommer du i gang med en konsekvensanalyse
  5. Hvad du skal være opmærksom på
  6. Ofte stillede spørgsmål om Konsekvensanalyse

En konsekvensanalyse (DPIA) er en dokumenteret vurdering af risici for de registreredes rettigheder og friheder, som du skal lave før en behandling af personoplysninger, der medfører høj risiko. Det gælder typisk ved profilering, systematisk overvågning eller indførelse af ny teknologi som AI i stor skala. Analysen skal forklare formål, nødvendighed, identificerede risici og hvilke foranstaltninger I vil bruge.

Hvorfor konsekvensanalyse ofte er et krav ved AI

Når I bruger AI til at score kunder, automatisk træffe beslutninger eller overvåge medarbejdere, bevæger I jer ind i scenarier, hvor konsekvensanalysen ikke er et tilvalg. Reguleringen vil have dokumentation, før systemet tages i drift, fordi automatiserede beslutninger kan få store konsekvenser for enkeltpersoner. Det betyder, at ledelsen skal tage beslutningen tidligt: vil I vente med en tjeneste, eller vil I afsætte tid til at gennemføre en DPIA korrekt?

Hvad skal en konsekvensanalyse indeholde?

En DPIA skal beskrive: formål med behandlingen; hvorfor behandlingen er nødvendig og proportional; de sandsynlige risici for registrerede; og hvilke tekniske og organisatoriske foranstaltninger I sætter op for at reducere risikoen. For AI betyder det især, at I dokumenterer datagrundlaget, hvordan modeller kan lave fejl, hvordan I håndterer bias, og hvordan berørte personer kan klage eller få menneskelig indgriben. Datatilsynet har en skabelon, som er nyttig at bruge som tjekliste.

Eksempel: Konsekvensanalyse hos den databeskyttelsesansvarlige

Den databeskyttelsesansvarlige i en mellemstor rådgivervirksomhed skal i gang på en tirsdag morgen, tre uger før lancering af et kundescore-system. Systemet skal sortere 12.000 kunder efter sandsynlighed for at købe en ny ydelse, data stammer fra gamle CRM-eksportfiler, to sælgere har allerede trænet et simpelt modeludkast, og en kollega er på orlov. Modstanden kommer fra salgsteamet: de vil have hurtige resultater og mener, at analysen forsinker salgsindsatsen. Under analysen opdager DPO'en, at en tilbudshistorik fra 2016 ikke må bruges uden genoplysning, og at modellen kan lave utilsigtet profilering af sårbare grupper. Det kræver ekstra arbejde: få styr på samtykke eller retligt grundlag, lægge procedurer for manuelle eftersyn af automatiske score og opdatere datagrundlaget. Det tager to uger ekstra og et møde med salgschefen, men nu ligger der dokumentation, som både kan vises til ledelsen og til myndigheder ved behov.

Sådan kommer du i gang med en konsekvensanalyse

  1. Kortlæg formålet: skriv præcist hvad AI-systemet skal gøre, og hvilke beslutninger det påvirker.
  2. Vurder risikoen: identificer om der er profilering, systematisk overvågning eller behandling i stor skala.
  3. Skriv foranstaltninger: tekniske (forklarbarhed, adgangsbegrænsning) og organisatoriske (klagevej, menneskelig overvågning).
  4. Involver nøglepersoner: databeskyttelsesansvarlig, IT, forretningsansvarlig og en jurist hvis muligt.
  5. Dokumentér og beslut: hold møde om, om projektet kan fortsætte, kræver ændringer eller skal stoppes.

Hvad du skal være opmærksom på

En DPIA er ikke én gang-arbejde. Den skal opdateres, når systemet ændres, eller nye risici dukker op. Hvis I implementerer et system, der er defineret som højrisiko efter AI-forordningen (EU AI Act), kan der oveni komme krav om en vurdering af grundlæggende rettigheder for idriftsætteren. Reglerne omkring AI udvikler sig, så brug Datatilsynet som første tjekpunkt for skabeloner og vejledning. Tænk også praktisk: en mangelfuld DPIA kan føre til krav om ændringer, påbud eller bøde.

Vil I have et bud på, om konsekvensanalyse overhovedet er jeres næste skridt, så er det dét, AI-rådgivning er til for. Skal flere end én i huset kunne noget med konsekvensanalyse, så se, hvordan en AI-workshop er skruet sammen.

Ofte stillede spørgsmål om Konsekvensanalyse

Hvornår udløser AI behov for en DPIA?

Når AI bruges til profilering, automatisk beslutningstagning med betydelig virkning, systematisk overvågning eller behandling i stor skala. Hvis behandlingen kan udgøre høj risiko for personers rettigheder, er DPIA ofte påkrævet.

Er DPIA det samme som en almindelig risikoanalyse?

Nej. En DPIA fokuserer på risici for registreredes rettigheder og friheder og kræver dokumentation af formål, nødvendighed, risici og afbødende foranstaltninger under GDPR.

Kan vi lave en DPIA uden udviklere?

Ja. Start med forretningsformål, datakilder og risikovurdering. Udviklere inddrages, når tekniske foranstaltninger skal beskrives eller implementeres.

Findes der en skabelon til DPIA for AI?

Ja. Datatilsynet har vejledninger og skabeloner, som er et godt sted at begynde, men sørg for at tilpasse dem til jeres konkrete system.

Brian Brandt

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.

Relaterede ord i AI-ordbogen

Mangler der et ord, eller er der noget der er forkert?

Skriv til brian@aihero.dk eller ring på 28 35 84 54. Ordbogen bliver bedre af det.

Tilbage til ordbogen

AI, der kommer i drift. Én mail om måneden.

Brian skriver om, hvad der reelt virker med AI i danske virksomheder, set fra gulvet hos dem, der bruger det hver dag. Ingen hype, ingen nyhedsstrøm.

  • Konkrete eksempler: hvad der virkede, hvad det kostede, og hvad der gik galt
  • Værktøjer jeg selv bruger, testet i praksis, før de nævnes
  • Ét brev om måneden. Ikke mere. Afmeld når du vil.

Du får en mail, hvor du bekræfter din tilmelding. Vi deler aldrig din adresse, privatlivspolitik.