Konsekvensanalyse (DPIA)
Indfører I AI, der scorer kunder eller overvåger medarbejdere, er DPIA ofte et lovkrav.
Indhold
En konsekvensanalyse (DPIA) er en dokumenteret vurdering af risici for de registreredes rettigheder og friheder, som du skal lave før en behandling af personoplysninger, der medfører høj risiko. Det gælder typisk ved profilering, systematisk overvågning eller indførelse af ny teknologi som AI i stor skala. Analysen skal forklare formål, nødvendighed, identificerede risici og hvilke foranstaltninger I vil bruge.
Hvorfor konsekvensanalyse ofte er et krav ved AI
Når I bruger AI til at score kunder, automatisk træffe beslutninger eller overvåge medarbejdere, bevæger I jer ind i scenarier, hvor konsekvensanalysen ikke er et tilvalg. Reguleringen vil have dokumentation, før systemet tages i drift, fordi automatiserede beslutninger kan få store konsekvenser for enkeltpersoner. Det betyder, at ledelsen skal tage beslutningen tidligt: vil I vente med en tjeneste, eller vil I afsætte tid til at gennemføre en DPIA korrekt?
Hvad skal en konsekvensanalyse indeholde?
En DPIA skal beskrive: formål med behandlingen; hvorfor behandlingen er nødvendig og proportional; de sandsynlige risici for registrerede; og hvilke tekniske og organisatoriske foranstaltninger I sætter op for at reducere risikoen. For AI betyder det især, at I dokumenterer datagrundlaget, hvordan modeller kan lave fejl, hvordan I håndterer bias, og hvordan berørte personer kan klage eller få menneskelig indgriben. Datatilsynet har en skabelon, som er nyttig at bruge som tjekliste.
Eksempel: Konsekvensanalyse hos den databeskyttelsesansvarlige
Den databeskyttelsesansvarlige i en mellemstor rådgivervirksomhed skal i gang på en tirsdag morgen, tre uger før lancering af et kundescore-system. Systemet skal sortere 12.000 kunder efter sandsynlighed for at købe en ny ydelse, data stammer fra gamle CRM-eksportfiler, to sælgere har allerede trænet et simpelt modeludkast, og en kollega er på orlov. Modstanden kommer fra salgsteamet: de vil have hurtige resultater og mener, at analysen forsinker salgsindsatsen. Under analysen opdager DPO'en, at en tilbudshistorik fra 2016 ikke må bruges uden genoplysning, og at modellen kan lave utilsigtet profilering af sårbare grupper. Det kræver ekstra arbejde: få styr på samtykke eller retligt grundlag, lægge procedurer for manuelle eftersyn af automatiske score og opdatere datagrundlaget. Det tager to uger ekstra og et møde med salgschefen, men nu ligger der dokumentation, som både kan vises til ledelsen og til myndigheder ved behov.
Sådan kommer du i gang med en konsekvensanalyse
- Kortlæg formålet: skriv præcist hvad AI-systemet skal gøre, og hvilke beslutninger det påvirker.
- Vurder risikoen: identificer om der er profilering, systematisk overvågning eller behandling i stor skala.
- Skriv foranstaltninger: tekniske (forklarbarhed, adgangsbegrænsning) og organisatoriske (klagevej, menneskelig overvågning).
- Involver nøglepersoner: databeskyttelsesansvarlig, IT, forretningsansvarlig og en jurist hvis muligt.
- Dokumentér og beslut: hold møde om, om projektet kan fortsætte, kræver ændringer eller skal stoppes.
Hvad du skal være opmærksom på
En DPIA er ikke én gang-arbejde. Den skal opdateres, når systemet ændres, eller nye risici dukker op. Hvis I implementerer et system, der er defineret som højrisiko efter AI-forordningen (EU AI Act), kan der oveni komme krav om en vurdering af grundlæggende rettigheder for idriftsætteren. Reglerne omkring AI udvikler sig, så brug Datatilsynet som første tjekpunkt for skabeloner og vejledning. Tænk også praktisk: en mangelfuld DPIA kan føre til krav om ændringer, påbud eller bøde.
Vil I have et bud på, om konsekvensanalyse overhovedet er jeres næste skridt, så er det dét, AI-rådgivning er til for. Skal flere end én i huset kunne noget med konsekvensanalyse, så se, hvordan en AI-workshop er skruet sammen.
Ofte stillede spørgsmål om Konsekvensanalyse
Hvornår udløser AI behov for en DPIA?
Når AI bruges til profilering, automatisk beslutningstagning med betydelig virkning, systematisk overvågning eller behandling i stor skala. Hvis behandlingen kan udgøre høj risiko for personers rettigheder, er DPIA ofte påkrævet.
Er DPIA det samme som en almindelig risikoanalyse?
Nej. En DPIA fokuserer på risici for registreredes rettigheder og friheder og kræver dokumentation af formål, nødvendighed, risici og afbødende foranstaltninger under GDPR.
Kan vi lave en DPIA uden udviklere?
Ja. Start med forretningsformål, datakilder og risikovurdering. Udviklere inddrages, når tekniske foranstaltninger skal beskrives eller implementeres.
Findes der en skabelon til DPIA for AI?
Ja. Datatilsynet har vejledninger og skabeloner, som er et godt sted at begynde, men sørg for at tilpasse dem til jeres konkrete system.

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.