# DPIA - Norsk metodikk for AI-systemer **Last updated:** 2026-06-18 **Status:** Gjeldende **Category:** Norwegian Public Sector AI Governance **Type:** methodology --- ## Innhold - [Introduksjon](#introduksjon) - [Når kreves DPIA for AI-systemer?](#når-kreves-dpia-for-ai-systemer) - [Datatilsynets DPIA-metodikk](#datatilsynets-dpia-metodikk) - [AI-spesifikke vurderinger i DPIA](#ai-spesifikke-vurderinger-i-dpia) - [Microsoft-verktøy for DPIA](#microsoft-verktøy-for-dpia) - [Maler og sjekklister](#maler-og-sjekklister) - [For arkitekten](#for-arkitekten) - [Kilder og verifisering](#kilder-og-verifisering) ## Introduksjon Data Protection Impact Assessment (DPIA), på norsk kjent som personvernkonsekvensvurdering (PVK), er et sentralt verktøy i personvernforordningen (GDPR) artikkel 35. En DPIA er en prosess som beskriver behandlingen av personopplysninger og vurderer om den er nødvendig og proporsjonal. Den skal også bidra til å håndtere risikoene behandlingen medfører for registrertes rettigheter og friheter, ved å vurdere dem og etablere risikoreduserende tiltak. For AI-systemer i norsk offentlig sektor er DPIA spesielt relevant fordi mange AI-løsninger innebærer automatisert beslutningstaking, profilering og behandling av personopplysninger i stor skala. Ny teknologi som kunstig intelligens utløser ofte krav om DPIA på grunn av den høye risikoen forbundet med slike systemer. I tillegg til DPIA krever EU AI-forordningen at det gjennomføres en vurdering av konsekvenser for grunnleggende rettigheter (Fundamental Rights Impact Assessment, FRIA) for høyrisikobaserte AI-systemer. FRIA har flere likhetstrekk med DPIA, og regelverket tillater at vurderinger fra en DPIA kan gjenbrukes i en FRIA. ## Når kreves DPIA for AI-systemer? ### Juridisk grunnlag Etter personvernforordningen artikkel 35 skal det gjennomføres en DPIA når en type behandling, særlig ved bruk av ny teknologi, med hensyn til arten, omfanget, sammenhengen og formålet med behandlingen, sannsynligvis medfører høy risiko for fysiske personers rettigheter og friheter. Ny personopplysningslov av 15. juni 2018, som trådte i kraft 20. juli 2018, gjennomfører GDPR i norsk lov og gjør personvernforordningen til norsk lov. **KI-loven (gjennomføring av EUs AI Act i norsk rett):** Digitaliserings- og forvaltningsdepartementet sendte utkast til ny lov om kunstig intelligens på høring (høringsfrist 30. september 2025). Loven gjennomfører EUs AI-forordning (AI Act) i norsk rett via EØS-avtalen, og er planlagt å tre i kraft fra sensommeren 2026 — omtrent samtidig som hoveddelen av forordningen gjelder i EU. For DPIA betyr dette at høyrisiko AI-systemer i tillegg til DPIA (GDPR art. 35) også må gjennomføre FRIA (AI Act art. 27) når KI-loven er i kraft. Status per 2026-06-18: lovproposisjon under forberedelse — se [regjeringen.no](https://www.regjeringen.no/no/aktuelt/lov-om-kunstig-intelligens-i-norge-sendes-na-pa-horing/id3113732/) for oppdatert ikrafttredelsesdato. ### Høyrisikobehandling Det er konsekvensen og sannsynligheten for avvik fra målet (ivaretagelse av rettigheter og friheter) som skal vurderes som større enn normalt. For AI-systemer er følgende forhold særlig relevante: **1. Systematisk og omfattende evaluering** - Automatisert behandling basert på algoritmer - Beslutninger som gir rettslige virkninger eller tilsvarende betydelig påvirkning av den registrerte - Profilering basert på personopplysninger **2. Storskalig behandling av særlige kategorier personopplysninger** - Sensitive personopplysninger (helse, etnisk opprinnelse, religion, etc.) - Genetiske data, biometriske data - Data om straffedommer og lovovertredelser - Merk: "Behandling av personopplysninger bør ikke anses for å være storskalig dersom behandlingen gjelder personopplysninger fra pasienter eller klienter hos en enkelt lege, annen helsearbeider eller advokat." **3. Systematisk overvåking** - Overvåking av et offentlig tilgjengelig område i stort omfang - Kontinuerlig innsamling og analyse av data fra IoT-sensorer eller videoovervåking **4. Ny teknologi** - Bruk av maskinlæring, dyplæring eller andre AI-teknikker - Innovative anvendelser av eksisterende teknologi - Systemer hvor risikoen ikke er fullt ut forstått eller dokumentert ### Datatilsynets anbefaling for AI Datatilsynet anbefaler at det gjennomføres en personvernkonsekvensvurdering (DPIA) dersom det kan være høy risiko knyttet til å ivareta personvernet, noe som ofte er tilfellet ved bruk av ny og innovativ teknologi som kunstig intelligens. Offentlig sektor bør gå foran som eksempel i bruken av kunstig intelligens, noe som krever høy bevissthet rundt etikk og personvernkonsekvenser av løsningene de bruker, samt utvikle anskaffelseskompetanse som sikrer at løsningene har innebygd personvern og følger lovkrav. ## Datatilsynets DPIA-metodikk ### Steg-for-steg prosess Datatilsynets veiledning er basert på anbefalinger fra Article 29 Working Group (EUs rådgivende organ i personvernspørsmål) og gir mer detaljerte forklaringer og anbefalinger. Prosessen omfatter følgende faser: **1. Beskriv behandlingen** - Formål med behandlingen - Hvilke personopplysninger som skal behandles - Hvem som er behandlingsansvarlig og eventuelle databehandlere - Varighet og omfang av behandlingen **2. Vurder nødvendighet og proporsjonalitet** - Er behandlingen nødvendig for formålet? - Finnes det mindre inngripende alternativer? - Er omfanget av datainnsamling proporsjonalt? **3. Identifiser og vurder risikoer** - Hvilke trusler eksisterer mot personvernet? - Hva er sannsynligheten for at truslene realiseres? - Hva er konsekvensene for de registrerte? **4. Identifiser tiltak for å håndtere risikoene** - Tekniske tiltak (kryptering, pseudonymisering, tilgangskontroll) - Organisatoriske tiltak (retningslinjer, opplæring, interne revisjoner) - Juridiske tiltak (databehandleravtaler, personvernerklæringer) **5. Dokumenter og gjennomgå** - Dokumenter alle vurderinger og beslutninger - Involver relevante interessenter (personvernombud, DPO, brukerrepresentanter) - Planlegg regelmessig gjennomgang og oppdatering ### Obligatoriske elementer Etter artikkel 35(7) skal en DPIA minimum inneholde: 1. En vurdering av nødvendigheten og proporsjonaliteten av behandlingsoperasjonene i forhold til formålene 2. En vurdering av risikoene for fysiske personers rettigheter og friheter 3. Tiltakene som er planlagt for å håndtere risikoene, inkludert sikkerhetstiltak og mekanismer for å sikre vern av personopplysninger og for å påvise samsvar med forordningen ### Konsultasjon med Datatilsynet Dersom vurderingen av personvernkonsekvensene tilsier det, følger det av artikkel 36 at den behandlingsansvarlige skal rådføre seg med Datatilsynet før behandlingen iverksettes. Dette gjelder spesielt når: - Den planlagte behandlingen ville resultere i høy risiko dersom tiltak ikke iverksettes - Den behandlingsansvarlige ikke kan identifisere eller iverksette tiltak som reduserer risikoen tilstrekkelig Datatilsynet kan gi den behandlingsansvarlige skriftlige råd og kan, om nødvendig, bruke sine korrigerende myndigheter. ### Sjekkliste og verktøy Datatilsynet har utviklet en sjekkliste som kan lastes ned og som oppsummerer innholdet i veiledningen. Sjekklisten dekker: - Hvem skal gjennomføre DPIA? - Når er DPIA påkrevd? - Beskrivelse av behandlingen - Vurdering av nødvendighet og proporsjonalitet - Vurdering av risikoer - Tiltak for å håndtere risikoer - Dokumentasjon og oppfølging Dokumentet er tilgjengelig på: https://www.datatilsynet.no/contentassets/8b767689abb14926af27820c9c2fb89e/sjekkliste-for-dpiafaser.pdf ## AI-spesifikke vurderinger i DPIA ### Treningsdata og datagrunnlag **Kvalitet og representativitet:** - Er treningsdataene representative for bruksområdet? - Kan skjeve data føre til diskriminering eller feilaktige resultater? - Hvordan er dataene innhentet, og er de innhentet på lovlig grunnlag? **Samtykke og rettslig grunnlag:** - Er det innhentet gyldig samtykke der det kreves? - Hvis behandlingen er basert på interesseavveining, er den dokumentert? - Er formålet spesifikt nok til å oppfylle formålsbegrensning? **Dataminimering:** - Er kun nødvendige data brukt i trening og inferens? - Er det vurdert anonymiserings- eller pseudonymiseringsteknikker? ### Modelltransparens og forklarbarhet **Innsyn og informasjon:** - Kan systemet gi meningsfull informasjon om hvordan en beslutning er truffet? - Kan de registrerte få innsyn i logikken bak automatiserte beslutninger (GDPR art. 13, 14, 15)? **Black-box problematikk:** - Er det avdekket risiko ved bruk av uforklarlige modeller (deep learning)? - Finnes det forklarbare alternativer, eller kan forklaringsmodeller (XAI) brukes? **Dokumentasjon:** - Er modellens arkitektur, hyperparametere og treningsprosess dokumentert? - Er det etablert model cards eller datasheets for datasett? ### Automatiserte beslutninger **GDPR artikkel 22:** - Involverer systemet «utelukkende automatisert behandling, herunder profilering, som har rettslige virkninger for vedkommende eller som i betydelig grad påvirker ham eller henne på lignende måte»? - Hvis ja: Finnes det unntaksgrunnlag (samtykke, kontrakt, lov)? - Er det sikret menneskelig involvering i beslutningsprosessen der det kreves? **Kvalitetssikring:** - Hvordan sikres at automatiserte beslutninger er korrekte og ikke diskriminerende? - Er det etablert prosedyrer for testing, validering og vedlikehold av modellen? **Mulighet for innsigelse:** - Kan de registrerte motsette seg automatiserte beslutninger? - Finnes det prosedyrer for manuell overprøving? ### Etterprøvbarhet og revisjon **Logging og sporing:** - Logges alle automatiserte beslutninger med tilstrekkelig detalj? - Kan beslutninger rekonstrueres i ettertid for revisjon eller klagebehandling? **Versjonskontroll:** - Er modellversjoner, treningsdata og konfigurasjoner sporbare over tid? - Kan systemet rulles tilbake hvis det oppdages feil eller bias? **Kontinuerlig overvåking:** - Er det etablert systemer for å oppdage driftavvik (data drift, model drift)? - Hvordan sikres at modellen fortsatt oppfører seg som forventet over tid? ### Sikkerhet og databeskyttelse **Tilgangskontroll:** - Hvem har tilgang til treningsdata, modeller og inferensresultater? - Er det implementert rollebasert tilgangskontroll (RBAC)? **Kryptering:** - Er personopplysninger kryptert i hvile og under overføring? - Vurderes homomorfe krypteringsteknikker eller federated learning? **Anonymisering:** - Er det vurdert differential privacy eller andre anonymiseringsteknikker? - Er risikoen for re-identifisering vurdert? ## Microsoft-verktøy for DPIA ### Compliance Manager Microsoft Compliance Manager i Microsoft 365 compliance center tilbyr: - **Vurderingsmaler:** Forhåndsbyggede maler for GDPR og andre regelverk - **Risikovurdering:** Automatisk scoring av organisasjonens personvernrisiko - **Handlingsplaner:** Anbefalte tiltak for å forbedre samsvar - **Dokumentasjon:** Sentral lagring av DPIA-dokumenter og bevis ### Azure-funksjoner for personvern **Data residency:** - Kunder kan velge geografisk plassering av data (Norge, EU, etc.) - Dokumentert i Product Terms og Data Protection Addendum (DPA) **Data subject rights:** - Azure tilbyr verktøy for å støtte registrertes rettigheter: - Innsyn (access) - Sletting (erasure) - Dataportabilitet (portability) - Begrensning av behandling (restriction) - Azure Data Subject Request Guide dokumenterer hvordan disse støttes **Databehandleravtaler:** - Microsoft tilbyr standard databehandleravtale (DPA) som oppfyller GDPR art. 28 - Oversikt over underleverandører (subprocessors) tilgjengelig - Standard Contractual Clauses (SCC) for dataoverføringer utenfor EØS **Sikkerhetstiltak:** - Kryptering av data i hvile og under overføring - Rollebasert tilgangskontroll (Azure RBAC) - Logging og revisjonsspor (Azure Monitor, Log Analytics) - Sertifiseringer: ISO 27001, ISO 27018, SOC 2, etc. ### Microsoft privacy-dokumentasjon **DPIA-veiledere for Microsoft-produkter:** - **Azure:** [Data Protection Impact Assessments: Guidance for Data Controllers Using Microsoft Azure](https://learn.microsoft.com/en-us/compliance/regulatory/gdpr-dpia-azure) - **Office 365:** [Data Protection Impact Assessments for Office 365](https://learn.microsoft.com/en-us/compliance/regulatory/gdpr-dpia-office365) - **Dynamics 365:** [Data Protection Impact Assessments for Dynamics 365](https://learn.microsoft.com/en-us/compliance/regulatory/gdpr-dpia-dynamics) Disse veilederne er delt i to deler: 1. **Part 1:** Determining whether a DPIA is needed 2. **Part 2:** Contents of a DPIA (inkludert tabeller med relevant informasjon om Microsoft-produktet) **Microsoft Trust Center:** - Detaljert informasjon om Microsofts personvern- og sikkerhetspraksis - Tilgang til compliance-dokumenter og sertifiseringer - Oversikt over underleverandører og databehandlere ## Maler og sjekklister ### Datatilsynets mal **Sjekkliste for DPIA-faser** (tilgjengelig som PDF): - Fase 0: Skal det gjennomføres DPIA? - Fase 1: Beskrivelse av behandlingen - Fase 2: Vurdering av nødvendighet og proporsjonalitet - Fase 3: Vurdering av risiko - Fase 4: Tiltak for å håndtere risiko - Fase 5: Godkjenning og dokumentasjon ### AI-spesifikke tilleggspunkter For AI-systemer bør følgende tilleggselementer inkluderes i DPIA: **Modellbeskrivelse:** - Type modell (klassifisering, regresjon, generativ, etc.) - Arkitektur (neural network, random forest, etc.) - Treningsmetodikk (supervised, unsupervised, reinforcement learning) **Datakvalitet:** - Kilde til treningsdata - Representativitet og balanse - Vurdering av bias i dataene **Transparens:** - Forklarbarhet av modellen - Tilgang til modellparametere og logikk - Dokumentasjon av beslutningsprosess **Testing og validering:** - Testmetodikk (cross-validation, holdout set, etc.) - Metrics (accuracy, precision, recall, fairness metrics) - Edge cases og feilmodus-analyse **Drift og vedlikehold:** - Overvåking av modellytelse over tid - Prosedyre for oppdatering og re-trening - Håndtering av data drift og model drift **Sikkerhets- og robusthetsvurdering:** - Motstandsdyktighet mot adversarial attacks - Risiko for prompt injection (for LLM-er) - Risiko for model inversion eller membership inference ### Sektor-spesifikke vurderinger **Helse:** - Særlige krav til sensitive helseopplysninger - Behov for journalføring og etterprøvbarhet - Pasientrettigheter (innsyn, retting, sletting) **Utdanning:** - Beskyttelse av barn og unges personopplysninger - Foreldreinvolvering og samtykke - Likebehandling og ikke-diskriminering **NAV og sosiale tjenester:** - Automatiserte beslutninger med stor påvirkning på individer - Krav til menneske-i-løkken (human-in-the-loop) - Klageadgang og rettssikkerhet **Rettshåndhevelse:** - Strengere krav i politiloven og straffeprosessloven - Særlig aktsomhet ved bruk av biometriske data - Forsterket dokumentasjonskrav ## For arkitekten Når du rådgir om DPIA for AI-systemer i Microsoft-stakken, spør: 1. **Behandlingstype og formål:** - Hva er det konkrete formålet med AI-systemet? - Innebærer det automatiserte beslutninger med rettslig virkning eller betydelig påvirkning? - Brukes det profilering eller systematisk overvåking? 2. **Personopplysninger og datakategorier:** - Hvilke typer personopplysninger behandles (vanlige, sensitive, biometriske)? - Er behandlingen storskalig? - Hvor kommer treningsdataene fra, og på hvilket rettslig grunnlag? 3. **Høyrisikovurdering:** - Er det brukt ny teknologi (maskinlæring, LLM, etc.)? - Innebærer behandlingen høy risiko for de registrertes rettigheter? - Skal det konsulteres med Datatilsynet før iverksetting? 4. **Transparens og forklarbarhet:** - Kan systemet gi meningsfull informasjon om hvordan beslutninger treffes? - Er det brukt black-box modeller som krever ekstra forklaringsmekanismer (XAI)? - Hvordan dokumenteres modellen og treningsprosessen? 5. **Tiltak og risikoreduksjon:** - Hvilke tekniske tiltak er implementert (kryptering, pseudonymisering, differential privacy)? - Hvilke organisatoriske tiltak finnes (retningslinjer, opplæring, DPO)? - Er det etablert overvåking av modell-drift og data-drift? 6. **Registrertes rettigheter:** - Hvordan støttes innsyn, sletting, dataportabilitet og innsigelse? - Finnes det prosedyrer for manuell overprøving av automatiserte beslutninger? - Er det etablert klageadgang? 7. **Microsoft-verktøy og compliance:** - Brukes Microsoft Compliance Manager for DPIA-dokumentasjon? - Er data residency i Norge/EU konfigurert korrekt i Azure? - Er databehandleravtaler (DPA) på plass med Microsoft og eventuelle underleverandører? 8. **Kontinuerlig forbedring:** - Når skal DPIA oppdateres (ved endringer i system, formål eller risiko)? - Er det etablert prosesser for regelmessig gjennomgang? - Hvordan sikres at DPIA reflekterer faktisk praksis over tid? ## Kilder og verifisering Denne kunnskapsreferansen er basert på følgende offisielle kilder: **Datatilsynet:** - [Veiledning om DPIA | Datatilsynet](https://www.datatilsynet.no/rettigheter-og-plikter/virksomhetenes-plikter/vurdering-av-personvernkonsekvenser/) - [Sjekkliste for vurdering av personvernkonsekvenser (DPIA)](https://www.datatilsynet.no/contentassets/8b767689abb14926af27820c9c2fb89e/sjekkliste-for-dpiafaser.pdf) - [Kunstig intelligens og personvern — Rapport, januar 2018](https://www.datatilsynet.no/globalassets/global/dokumenter-pdfer-skjema-ol/rettigheter-og-plikter/rapporter/rapport-om-ki-og-personvern.pdf) - [Anbefalinger for godt personvern i utvikling og bruk av kunstig intelligens](https://www.datatilsynet.no/regelverk-og-verktoy/rapporter-og-utredninger/kunstig-intelligens/anbefalinger/) - [Vurder personvernkonsekvensene og bygg personvern inn i løsningene](https://www.datatilsynet.no/regelverk-og-verktoy/rapporter-og-utredninger/kunstig-intelligens/vurder-personvernkonsekvensene---og-bygg-personvern-inn-i-losningene/) **Lovdata:** - [Lov om behandling av personopplysninger — GDPR Artikkel 35](https://lovdata.no/dokument/NL/lov/2018-06-15-38/gdpr/ARTIKKEL_35) - [GDPR Artikkel 36 — Forhåndsdrøftelse](https://lovdata.no/lov/2018-06-15-38/gdpr/a36) **Microsoft Learn:** - [Data Protection Impact Assessments: Guidance for Data Controllers Using Microsoft Azure](https://learn.microsoft.com/en-us/compliance/regulatory/gdpr-dpia-azure) - [Data Protection Impact Assessment for the GDPR](https://learn.microsoft.com/en-us/compliance/regulatory/gdpr-data-protection-impact-assessments) - [Azure Data Subject Request GDPR Documentation](https://learn.microsoft.com/en-us/compliance/regulatory/gdpr-dsr-azure) **Andre offentlige kilder:** - [Helsedirektoratet: Personvernkonsekvensvurdering (DPIA)](https://www.helsedirektoratet.no/normen/personvern-og-informasjonssikkerhet-i-forsknings-og-kvalitetsprosjekter/personvernkonsekvensvurdering-dpia) - [Veileder for utfylling av mal for personvernkonsekvensvurdering (DPIA) — Helsedirektoratet PDF](https://www.helsedirektoratet.no/veiledere/personvernkonsekvensvurdering-dpia-mal/last-ned-mal-og-veiledning/_/attachment/inline/b5db3eff-5318-44e1-b790-5a83dbd4b0c9:1dbbab78b2b7347f35b167d80256fd839d692a9a/Veileder%20for%20utfylling%20av%20mal%20for%20personvernkonsekvensvurdering.pdf) - [Digdir: Personvernkonsekvenser og rettigheter](https://www.digdir.no/digital-identitet/personvernkonsekvenser-og-rettigheter/4734) - [Vestforskning: Bruk av kunstig intelligens i offentlig sektor og risiko](https://www.vestforsk.no/sites/default/files/2023-03/VFrapport7_2022_KI_i_offentlig_sektor.pdf) - [Helsedirektoratet: KI-forordningen (KI-faktaark 4)](https://www.helsedirektoratet.no/digitalisering-og-e-helse/kunstig-intelligens/ki-faktaark/ki-faktaark-om-ki-forordningen) **Sist verifisert:** 2026-02-05 --- *Dette dokumentet er en del av kunnskapsbasen til AI Architect-pluginen for Claude Code og er ment som beslutningsstøtte for arkitekter som designer AI-løsninger på Microsoft-stakken i norsk offentlig sektor. Det erstatter ikke juridisk rådgivning, og organisasjoner oppfordres til å konsultere personvernombud (DPO) og juridisk bistand ved gjennomføring av DPIA.*