Databeskyttelseskonsekvensvurderinger (DPIA) er ikke længere blot et GDPR-krav. Med EU AI Act ((EU) 2024/1689), der trådte i kraft den 1. august 2024, og med Annex III-kategorier, der bliver fuldt gældende den 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026), opstår et dobbelt-trigger for organisationer, der anvender høj-risiko AI-systemer til behandling af personoplysninger. Denne guide gennemgår, hvornår DPIA er obligatorisk, hvad processen indebærer, og hvordan din virksomhed undgår kostbare compliance-fejl.
1. GDPR Art. 35 DPIA-pligt: Hvornår er det obligatorisk?
Databeskyttelsesforordningen (GDPR) artikel 35 fastslår, at en DPIA er obligatorisk, når en behandling "sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder." Forordningen specificerer tre situationer, der altid udløser kravet:
- Systematisk og omfattende vurdering af personlige forhold baseret på automatisk behandling, herunder profilering, der fører til beslutninger med retsvirkning eller tilsvarende væsentlig indvirkning for personer.
- Behandling i stor skala af særlige kategorier af oplysninger (art. 9) eller oplysninger om straffedomme og lovovertrædelser (art. 10).
- Systematisk overvågning af et offentligt tilgængeligt område i stor skala.
Kilde: GDPR art. 35, stk. 3, Europa-Parlamentets og Rådets forordning (EU) 2016/679 — eur-lex.europa.eu
Disse tre situationer er ikke udtømmende. Artikel 29-arbejdsgruppen (nu EDPB) har i retningslinjer WP248 rev.01 opstillet ni kriterier, og hvis en behandling opfylder to eller flere af disse, bør der gennemføres en DPIA. AI-systemer i HR-kontekster opfylder typisk tre til fem af disse kriterier på én gang.
2. Datatilsynets liste over behandlinger, der kræver DPIA (sort liste)
Datatilsynet i Danmark har i overensstemmelse med GDPR art. 35, stk. 4, offentliggjort en liste over behandlingsaktiviteter, der altid kræver en DPIA forud for behandlingens iværksættelse. Listen omfatter bl.a.:
- Profilering af lønmodtagere med henblik på vurdering af arbejdsevne, adfærd og produktivitet.
- Automatiseret overvågning af ansatte via IT-systemer eller overvågningsudstyr.
- Systematisk behandling af helbredsoplysninger om ansatte.
- Brug af AI-systemer til ansættelsesrelaterede beslutninger, herunder screening og udvælgelse af ansøgere.
Kilde: Datatilsynet, "Liste over behandlingsaktiviteter, der kræver en konsekvensanalyse" — datatilsynet.dk
Praktisk konsekvens: En virksomhed, der implementerer et AI-drevet rekrutteringssystem uden forudgående DPIA, overtræder GDPR art. 35 og kan ifalde betydelige GDPR-bøder under den øvre sanktionskategori i GDPR art. 83, stk. 4 (separat fra eventuelle AI Act-sanktioner).
3. AI-systemer og "stor-skala behandling" samt "systematisk overvågning"
AI-systemer behandler pr. definition data i stor skala. En rekrutteringsalgoritme, der screener tusindvis af CV'er, opfylder automatisk kriteriet om stor-skala behandling. Et performance management-system, der løbende analyserer medarbejdernes output, udgør systematisk overvågning.
Tre centrale EDPB-kriterier, AI typisk udløser:
| Kriterium | Eksempel i HR-AI |
|---|---|
| Automatiseret beslutning med væsentlig effekt | AI-screening frasorterer kandidater automatisk |
| Stor-skala behandling | 500+ ansøgere analyseret pr. månedlig rekrutteringsrunde |
| Systematisk overvågning | Løbende sentiment-analyse af medarbejderkommunikation |
| Særlige kategorier | Kønsskæv scoring baseret på historisk træningsdata |
| Behandling af sårbare grupper | Jobsøgende er i en sårbar magtposition |
Kilde: EDPB Guidelines on DPIA (WP248 rev.01) — edpb.europa.eu
4. EU AI Act Annex III + GDPR Art. 35: Dobbelt-trigger ved høj-risiko AI
Med EU AI Act ((EU) 2024/1689) opstår et nyt lag af obligatoriske vurderinger. Forordningens artikel 9 pålægger udbydere og deployere af høj-risiko AI-systemer at gennemføre et løbende risikoledelsessystem. For Annex III-systemer, der behandler personoplysninger, sker der et dobbelt-trigger:
Annex III kategori 4 (HR og beskæftigelse) — gælder fra 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026) — klassificerer som høj-risiko AI:
- AI til rekruttering og udvælgelse (screening af CV'er, jobinterviews, vurdering af kandidater)
- AI til forfremmelse og lønbeslutninger
- AI til overvågning og vurdering af medarbejderpræstation
- AI til ophævelse af ansættelsesforhold
Kilde: EU AI Act (EU) 2024/1689, Annex III, pkt. 4 — eur-lex.europa.eu
Konsekvensen er klar: Anvender din virksomhed et AI-system, der falder ind under Annex III og simultant behandler personoplysninger, er I forpligtet til DPIA under GDPR art. 35 OG til risikoledelsessystem under EU AI Act art. 9. De to vurderinger kan koordineres, men begge er obligatoriske.
Tidslinje for EU AI Act:
- 2. februar 2025: Art. 5 forbudte AI-praksisser i kraft
- 2. august 2025: GPAI-regler (general-purpose AI) gælder fuldt ud
- 2. august 2026: Artikel 50-transparensforpligtelserne finder anvendelse — de er ikke udskudt
- 2. december 2027: Annex III høj-risiko AI-systemer — herunder HR-AI — underlagt fuldt krav (forordning (EU) 2026/1744, i kraft 27. juli 2026)
5. Praktisk DPIA-proces for HR-AI-deployers
En DPIA for et HR-AI-system bør som minimum indeholde: en systematisk beskrivelse af behandlingen og dens formål, en vurdering af nødvendighed og proportionalitet, en risikovurdering for de registreredes rettigheder og frihedsrettigheder samt de planlagte foranstaltninger til håndtering af risici. DPIA-processen bør involvere den databeskyttelsesansvarlige (DPO), hvis virksomheden har én, og kræver i visse tilfælde forudgående høring af Datatilsynet, hvis risici ikke kan bringes på et acceptabelt niveau (GDPR Art. 36).
Det praktiske råd til HR-tech-deployers er at behandle DPIA og EU AI Act-risikovurderingen (Art. 9) som koordinerede, men adskilte dokumenter. DPIA har fokus på behandlingens lovlighed og de registreredes rettigheder; Art. 9-risikovurderingen har fokus på AI-systemets funktionssikkerhed og oversight. Begge er obligatoriske, begge kræver løbende opdatering, og begge bør være på plads inden 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026) for systemer der falder under Annex III.