DPIA-mal: vurdering av personvernkonsekvenser for universiteter og høyskoler (2026)
En vurdering av personvernkonsekvenser (DPIA) er påkrevd når en behandling sannsynligvis vil medføre høy risiko for de registrerte. For universiteter og høyskoler gjelder det stadig oftere: KI-verktøy, digital eksamen, læringsanalyse og forskningsprosjekter med sensitive opplysninger. Her går vi gjennom når plikten slår inn, hvordan vurderingen gjennomføres steg for steg, når Datatilsynet skal forhåndsdrøftes, og hvordan DPIA-en henger sammen med KI-forordningen. Til slutt kan dere laste ned en gratis DPIA-mal i Word.
Det viktigste i korthet
- En vurdering av personvernkonsekvenser (DPIA) kreves før behandlingen starter når den sannsynligvis vil medføre høy risiko for de registrerte. Kravet står i personvernforordningen artikkel 35, som gjelder som norsk lov.
- Tre kilder avgjør om plikten slår inn: typetilfellene i artikkel 35 nr. 3, Datatilsynets liste over behandlinger som alltid krever DPIA, og EDPBs ni kriterier. Datatilsynets liste nevner uttrykkelig behandling for å evaluere læring, mestring og trivsel.
- For forskning gir personopplysningsloven §§ 9 og 10 en særregel: behandling av særlige kategorier krever rådføring med personvernombudet, med mindre det er gjennomført en DPIA.
- Gjenstår høy risiko etter tiltak, skal Datatilsynet forhåndsdrøftes før behandlingen starter (artikkel 36).
- KI-forordningen artikkel 27 bygger videre på DPIA-en, men forordningen er ikke innlemmet i EØS-avtalen per 7. oktober 2026.
- Nederst finner dere en gratis DPIA-mal i Word, og dere kan teste behovet i vårt verktøy for DPIA-screening (på engelsk).
Innhold
1. Hva er en DPIA?
DPIA står for data protection impact assessment. Den norske lovteksten bruker «vurdering av personvernkonsekvenser», og i UH-sektoren brukes også «personvernkonsekvensvurdering». Det er en strukturert vurdering av hvilke konsekvenser en planlagt behandling vil ha for personvernet til dem opplysningene gjelder: studenter, ansatte og forskningsdeltakere.
Plikten ligger hos den behandlingsansvarlige, altså institusjonen, ikke hos leverandøren. Forordningen gjelder som norsk lov gjennom personopplysningsloven § 1. Leverandøren har som databehandler en plikt til å bistå (artikkel 28 nr. 3 bokstav f), og det bør stå i databehandleravtalen. Se vår guide til databehandleravtale.
Etter artikkel 35 nr. 7 skal vurderingen minst inneholde:
- en systematisk beskrivelse av de planlagte behandlingsaktivitetene og formålene (bokstav a)
- en vurdering av om behandlingen er nødvendig og står i et rimelig forhold til formålene (bokstav b)
- en vurdering av risikoene for de registrertes rettigheter og friheter (bokstav c)
- de planlagte tiltakene for å håndtere risikoene, herunder garantier og sikkerhetstiltak (bokstav d)
2. Når kreves en vurdering av personvernkonsekvenser?
Hovedregelen i artikkel 35
Ifølge artikkel 35 nr. 1 skal den behandlingsansvarlige gjennomføre en vurdering før behandlingen dersom det er sannsynlig at en type behandling, «særlig ved bruk av ny teknologi», vil medføre en høy risiko for fysiske personers rettigheter og friheter. Nr. 3 nevner tre tilfeller der vurderingen særlig er nødvendig:
- systematisk og omfattende vurdering av personlige aspekter basert på automatisert behandling, herunder profilering, som danner grunnlag for avgjørelser med rettsvirkning eller tilsvarende betydelig påvirkning
- behandling i stor skala av særlige kategorier av opplysninger (artikkel 9) eller opplysninger om straffedommer og lovovertredelser (artikkel 10)
- systematisk overvåking i stor skala av et offentlig tilgjengelig område
Listen er ikke uttømmende. Det avgjørende er om risikoen er høy.
EDPBs ni kriterier
Artikkel 29-gruppens retningslinjer om DPIA (WP 248 rev.01), som er videreført av Personvernrådet (EDPB), gir ni kriterier som brukes i praksis (WP 248):
| Nr. | Kriterium | Typisk i UH-sektoren |
|---|---|---|
| 1 | Evaluering eller poengsetting, herunder profilering og prediksjon | Læringsanalyse, varsler om frafallsrisiko |
| 2 | Automatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig virkning | Automatisk sortering av søkere, automatisk sensur |
| 3 | Systematisk overvåking | Fjernovervåket eksamen, logging av aktivitet |
| 4 | Særlige kategorier eller opplysninger av svært personlig karakter | Helse, etnisitet, politisk syn i forskning, tilrettelegging |
| 5 | Behandling i stor skala | Alle studenter eller ansatte ved institusjonen |
| 6 | Sammenstilling av datasett ut over det de registrerte kan forvente | Kobling av læringsplattform, adgangskort og studieresultater |
| 7 | Sårbare registrerte | Studenter og ansatte (skjevt maktforhold), barn i forskning, pasienter |
| 8 | Innovativ bruk eller ny teknologisk eller organisatorisk løsning | Generativ KI, ansiktsgjenkjenning |
| 9 | Behandlingen hindrer de registrerte i å utøve en rettighet eller bruke en tjeneste | Adgang til eksamen eller studieprogram avhenger av systemet |
Tommelfingerregelen er at en behandling som oppfyller to kriterier, i de fleste tilfeller krever DPIA. Jo flere kriterier som er oppfylt, desto mer sannsynlig er det at risikoen er høy, og i noen tilfeller kan ett kriterium være nok. Konkluderer dere med at en DPIA ikke trengs selv om flere kriterier er oppfylt, bør begrunnelsen dokumenteres (WP 248).
Datatilsynets liste over behandlinger som alltid krever DPIA
Etter artikkel 35 nr. 4 skal tilsynsmyndigheten offentliggjøre en liste over behandlinger som krever DPIA. Datatilsynet la sitt utkast fram for EDPB, som i uttalelse 2/2019 ba tilsynet presisere at listen gjelder behandlinger som sannsynligvis gir høy risiko. EDPB merket seg også at systematisk overvåking av ansattes aktiviteter står på listen.
Datatilsynets nettsider avviste forbindelser fra vårt nettverk 7. oktober 2026, så vi har ikke kunnet lese listen i originalkilden. Gjengivelsen under bygger på Helsedirektoratets kortversjon i Normens veileder for forsknings- og kvalitetsprosjekter (sist faglig oppdatert 31. mars 2025), kontrollert mot OsloMets sjekkliste. Les alltid Datatilsynets egen liste før dere konkluderer.
Ifølge Helsedirektoratets kortversjon krever disse behandlingene DPIA når de kombineres med minst ett av EDPB-kriteriene: innsamling via tredjepart, stor skala gjennom «tingenes internett» eller velferdsteknologi, biometriske opplysninger for å identifisere enkeltpersoner, innovativ teknologi, genetiske opplysninger, lokasjonsdata, og behandling uten samtykke til forskningsformål.
Følgende krever DPIA etter samme kortversjon uten videre:
- systematisk monitorering av ansatte
- behandling for å evaluere læring, mestring og trivsel i skoler eller barnehager
- systematisk monitorering av effektivitet, ferdigheter, kunnskap, mental helse og utvikling
- evaluering av svært personlige opplysninger for å tilby tjenester eller utvikle produkter for kommersiell bruk
- systematisk monitorering av offentlige områder i stor skala, og kameraovervåking i skoler og barnehager i åpningstiden
- behandling i stor skala for algoritmetrening som omfatter særlige kategorier eller svært personlige opplysninger
OsloMets sjekkliste gjengir punktet om læring, mestring og trivsel slik at det omfatter alle utdanningsnivåer, også høyere utdanning. De to kortversjonene plasserer enkelte punkter litt ulikt (for eksempel monitorering av ansatte), og det er en grunn til å kontrollere originalen.
Særregelen for forskning i personopplysningsloven
Personopplysningsloven § 9 tillater behandling av særlige kategorier av personopplysninger uten samtykke for blant annet vitenskapelig forskning, når samfunnets interesse klart overstiger ulempene for den enkelte. Før slik behandling skal den behandlingsansvarlige rådføre seg med personvernombudet, men rådføringsplikten gjelder ikke dersom det er utført en DPIA. Etter § 10 gjelder den samme rådføringsplikten når særlige kategorier behandles for forskningsformål på grunnlag av samtykke. I praksis betyr det at forskningsprosjekter med helseopplysninger eller andre særlige kategorier alltid skal ha enten en dokumentert rådføring eller en DPIA.
3. Slik gjennomfører dere en DPIA, steg for steg
- Screening. Gå gjennom artikkel 35 nr. 3, Datatilsynets liste og de ni kriteriene. Dokumenter konklusjonen også når svaret er nei. Vårt screeningverktøy (på engelsk) kan brukes som første sortering.
- Sett sammen arbeidsgruppen. Systemeier eller prosjektleder, IT-sikkerhet, personvernombudet og gjerne en fra fagmiljøet som skal bruke løsningen. Personvernombudet skal rådspørres (artikkel 35 nr. 2), men bør ikke eie vurderingen.
- Beskriv behandlingen. Formål, kategorier av registrerte og opplysninger, kilder, informasjonsflyt, systemer, databehandlere og underdatabehandlere, overføringer til tredjeland og lagringstid (bokstav a).
- Vurder nødvendighet og forholdsmessighet. Behandlingsgrunnlag etter artikkel 6 og eventuelt artikkel 9, dataminimering, informasjon til de registrerte og hvordan de kan utøve rettighetene sine (bokstav b).
- Kartlegg risikoene for de registrerte. Vurder sannsynlighet og konsekvens for studenter, ansatte og deltakere, ikke for institusjonen. Typiske risikoer er uautorisert tilgang, formålsutglidning, feilaktige slutninger om enkeltpersoner, diskriminering og manglende åpenhet (bokstav c).
- Bestem tiltak og vurder restrisiko. Hvert tiltak bør ha en ansvarlig og en frist (bokstav d).
- Innhent synspunkter. Artikkel 35 nr. 9 åpner for å innhente synspunkter fra de registrerte eller deres representanter, for eksempel studentdemokratiet eller tillitsvalgte, når det er hensiktsmessig.
- Beslutt og følg opp. Ledelsen tar stilling til om restrisikoen er akseptabel. Er den fortsatt høy, skal Datatilsynet forhåndsdrøftes. Vurderingen skal gjennomgås ved behov, særlig når risikoen endres (artikkel 35 nr. 11), for eksempel ved ny funksjonalitet, nye underdatabehandlere eller endrede vilkår hos leverandøren.
Artikkel 35 nr. 1 åpner også for at én vurdering kan dekke flere lignende behandlinger med tilsvarende høy risiko. For et KI-verktøy som skal brukes ved flere fakulteter, kan det spare mye arbeid.
4. Eksempler på DPIA i UH-sektoren
Validemics vurdering Eksemplene under er vår egen anvendelse av kriteriene, ikke vurderinger fra Datatilsynet. Den konkrete løsningen og konteksten avgjør.
KI-assistenter og andre KI-verktøy
Et KI-verktøy som rulles ut til alle ansatte og studenter, oppfyller ofte minst to kriterier: ny teknologi (8) og stor skala (5), og ofte sårbare registrerte (7) fordi studenter og ansatte står i et avhengighetsforhold til institusjonen. Se særlig etter om leverandøren bruker inndata til å trene modeller, hvor dataene lagres, og om gratisversjonen har andre vilkår enn utdanningsavtalen. Brukes verktøyet til å vurdere studentarbeid, kommer evaluering (1) i tillegg.
Digital eksamen og fjernovervåking (proctoring)
Fjernovervåket eksamen med kamera, skjermopptak og automatisk flagging av mistenkelig atferd innebærer systematisk overvåking (3), evaluering (1), sårbare registrerte (7) og ofte ny teknologi (8). Bruker løsningen ansiktsgjenkjenning, kommer biometri inn. Her vil en DPIA nesten alltid være påkrevd. I EU er KI-systemer for å overvåke og avdekke forbudt atferd under prøver klassifisert som høyrisiko i KI-forordningen vedlegg III punkt 3, og systemer som utleder følelser hos personer i utdanningsinstitusjoner er forbudt etter artikkel 5 nr. 1 bokstav f, med unntak for medisinske eller sikkerhetsmessige grunner (forordning (EU) 2024/1689). Se kapittel 6 om hva som gjelder i Norge.
Læringsanalyse
Analyse av aktivitet i læringsplattformen for å identifisere studenter som står i fare for å falle fra, er evaluering (1) i stor skala (5) med sårbare registrerte (7), og kobles ofte med andre datasett (6). Behandlingen ligger dessuten tett opptil punktet på Datatilsynets liste om å evaluere læring, mestring og trivsel. Vi anbefaler å gå ut fra at en DPIA kreves.
Forskningsintervjuer
Et intervjuprosjekt med få deltakere og lite sensitive temaer krever ofte ikke DPIA. Bildet endrer seg når intervjuene handler om helse, seksualitet eller etnisitet (4), når deltakerne er sårbare (7), eller når lydopptakene transkriberes i en KI-tjeneste utenfor EØS (8). Husk også rådføringsplikten i personopplysningsloven §§ 9 og 10. Sikt, som har avtale med over 130 institusjoner, oppgir at personverntjenestene for forskning omfatter personvernkonsekvensvurderinger og forhåndsdrøftinger med Datatilsynet, mens institusjonene er behandlingsansvarlige (Sikt). Helsedirektoratets veileder opplyser at Sikt utarbeider DPIA i samarbeid med prosjektet, basert på Sikts egen mal, når prosjektet meldes til Sikt.
Vurderer du en leverandør akkurat nå? Validemic går gjennom leverandørens dokumenter opp mot GDPR og KI-forordningen og oppgir kilde for hver vurdering. Prøv demomiljøet
5. Forhåndsdrøfting med Datatilsynet
Etter artikkel 36 skal den behandlingsansvarlige rådføre seg med tilsynsmyndigheten før behandlingen dersom DPIA-en viser at behandlingen vil medføre høy risiko. EDPB-retningslinjene presiserer at dette gjelder når institusjonen ikke finner tiltak som reduserer risikoen til et akseptabelt nivå, altså når restrisikoen fortsatt er høy (WP 248).
- Frist. Datatilsynet skal gi skriftlige råd innen åtte uker etter å ha mottatt anmodningen. Fristen kan forlenges med seks uker for komplekse behandlinger, og tilsynet skal i så fall gi beskjed innen én måned.
- Hva dere sender inn. Ansvarsfordelingen mellom behandlingsansvarlig, felles behandlingsansvarlige og databehandlere, formålene og midlene, tiltak og garantier for de registrerte, kontaktopplysninger til personvernombudet, selve DPIA-en og annen informasjon tilsynet ber om (artikkel 36 nr. 3).
- Planlegging. Legg forhåndsdrøftingen inn i tidsplanen for innkjøp eller prosjektstart. Med forlengelse kan det gå over tre måneder før dere har svar.
Validemics vurdering Forhåndsdrøfting er unntaket. De fleste DPIA-er i UH-sektoren ender med at risikoen reduseres med tiltak, for eksempel ved å slå av modelltrening, begrense hvem som har tilgang, velge lagring i EØS eller la være å ta i bruk en funksjon.
6. DPIA og KI-forordningen artikkel 27
Hva artikkel 27 krever
KI-forordningen artikkel 27 pålegger blant annet offentligrettslige organer og private som yter offentlige tjenester, å gjennomføre en vurdering av konsekvensene for grunnleggende rettigheter (FRIA) før de tar i bruk et høyrisikosystem etter artikkel 6 nr. 2 (med unntak for kritisk infrastruktur i vedlegg III punkt 2). Vurderingen skal beskrive prosessene systemet brukes i, tidsrom og hyppighet, hvilke grupper som berøres, de konkrete risikoene for skade, tiltak for menneskelig tilsyn og hva som skjer om risikoene inntreffer, inkludert klageordninger. Resultatet skal meldes til markedstilsynsmyndigheten (forordning (EU) 2024/1689).
Koblingen til DPIA-en går begge veier. Artikkel 26 nr. 9 sier at brukeren av et høyrisikosystem skal bruke informasjonen leverandøren gir etter artikkel 13, når DPIA-en etter personvernforordningen gjennomføres. Etter endringsforordningen (EU) 2026/1744, som trådte i kraft 27. juli 2026, kan brukeren i FRIA-en vise til relevante deler av DPIA-en eller ta dem inn direkte (ny artikkel 27 nr. 4). Samme endringsforordning utsetter høyrisikoreglene for vedlegg III, som omfatter utdanning, til 2. desember 2027 (forordning (EU) 2026/1744).
I utdanning er det vedlegg III punkt 3 som er relevant: KI-systemer for opptak, for å evaluere læringsutbytte, for å vurdere hvilket utdanningsnivå en person skal få tilgang til, og for å overvåke og avdekke forbudt atferd under prøver. Et generelt KI-verktøy for skriving eller søk er normalt ikke et høyrisikosystem, men kan likevel kreve DPIA.
Status i Norge per 7. oktober 2026
KI-forordningen er merket som EØS-relevant, men er ikke innlemmet i EØS-avtalen. EFTAs register oppgir at forordningen er til vurdering hos Island, Liechtenstein og Norge, og at EØS-komiteens beslutning ikke er truffet (EFTA, EEA-Lex). Europalov viser at saken ligger hos Digitaliserings- og forvaltningsdepartementet, og at forordningen krever nasjonale lovendringer (Europalov). Verken artikkel 5 eller artikkel 27 er derfor norsk rett ennå.
Validemics vurdering Plikten til å gjennomføre DPIA gjelder fullt ut i Norge i dag, uavhengig av KI-forordningen. Statlige universiteter og høyskoler vil etter vår vurdering være offentligrettslige organer som omfattes av artikkel 27 når forordningen blir norsk rett. Det er derfor fornuftig å bygge DPIA-en for KI-systemer slik at den senere kan gjenbrukes i en FRIA. Malen vår har et eget tillegg for dette. Vil dere sjekke om et bestemt verktøy kan bli høyrisiko, kan dere bruke vårt verktøy for KI-forordningen i utdanning (på engelsk).
7. Last ned DPIA-mal i Word
Malen er skrevet på norsk bokmål for universiteter og høyskoler og følger artikkel 35 nr. 7. Den har en screeningdel med artikkel 35 nr. 3, de ni kriteriene og punktene fra Datatilsynets liste som er mest aktuelle for sektoren, i tillegg til en egen rad for rådføringsplikten i personopplysningsloven §§ 9 og 10. Deretter følger beskrivelse av behandlingen, nødvendighet og forholdsmessighet, risikotabell, tiltak, forhåndsdrøfting, beslutning, oppfølging og tillegg for KI-systemer og artikkel 27. Plassholdere står i [hakeparenteser] og er markert med gult.
Malen er ikke juridisk rådgivning. Den må tilpasses institusjonens egne rutiner for internkontroll og risikostyring. Har institusjonen allerede en egen DPIA-mal, eller melder dere forskningsprosjektet til Sikt, bør den malen brukes først.
Kilder
- Lov om behandling av personopplysninger (personopplysningsloven), § 1. Lovdata (hentet 7. oktober 2026).
- Personopplysningsloven §§ 9 og 10. Lovdata (hentet 7. oktober 2026).
- Personvernforordningen artikkel 35, vurdering av personvernkonsekvenser. Lovdata (hentet 7. oktober 2026).
- Personvernforordningen artikkel 36, forhåndsdrøftinger. Lovdata (hentet 7. oktober 2026).
- Artikkel 29-gruppen, Guidelines on Data Protection Impact Assessment (WP 248 rev.01). ec.europa.eu (hentet 7. oktober 2026).
- EDPB, Opinion 2/2019 on the draft list of the competent supervisory authority of Norway (artikkel 35 nr. 4). edpb.europa.eu (hentet 7. oktober 2026).
- Helsedirektoratet, Normen: Personvernkonsekvensvurdering (DPIA) i forsknings- og kvalitetsprosjekter (sist faglig oppdatert 31. mars 2025). helsedirektoratet.no (hentet 7. oktober 2026).
- OsloMet, Mal for vurdering av om det er behov for en DPIA (Word, sist endret 2020). oslomet.no (hentet 7. oktober 2026).
- Sikt, Personverntjenester for forskning. sikt.no (hentet 7. oktober 2026).
- Forordning (EU) 2024/1689 (KI-forordningen), artikkel 5, 26, 27 og vedlegg III, lest i Publikasjonskontorets utgave. EUR-Lex (hentet 7. oktober 2026).
- Forordning (EU) 2026/1744 (Digital Omnibus on AI), lest i Publikasjonskontorets utgave. EUR-Lex (hentet 7. oktober 2026).
- EFTA, EEA-Lex: Regulation (EU) 2024/1689. efta.int (hentet 7. oktober 2026).
- Europalov, KI-forordningen. europalov.no (hentet 7. oktober 2026).
Om guiden
Guiden er skrevet av Validemic og publisert 7. oktober 2026. Kildene over ble hentet og lest samme dag. Lovteksten er sitert fra den norske versjonen på Lovdata, mens EDPBs dokumenter og KI-forordningen er lest på engelsk og gjengitt med egne ord. Datatilsynets nettsider avviste forbindelser fra vårt nettverk på kontrolldatoen, og det samme gjaldt regjeringen.no og digdir.no. Datatilsynets liste er derfor gjengitt etter Helsedirektoratets og OsloMets kortversjoner, og vi har ikke kunnet bruke Digdirs veiledning eller regjeringens egne opplysninger om tidsplanen for en norsk KI-lov. Tekst merket «Validemics vurdering» er vår egen tolkning, ikke en juridisk vurdering av en bestemt behandling.
Regelverket og Datatilsynets liste kan endres, og KI-forordningens status i EØS er i bevegelse. Ser dere en feil, en død lenke eller noe vi burde ha med, ta kontakt, så retter vi og noterer endringen her.
Vanlige spørsmål
Når må man gjennomføre en DPIA?
Når det er sannsynlig at behandlingen vil medføre høy risiko for fysiske personers rettigheter og friheter, jf. personvernforordningen artikkel 35 nr. 1. Artikkel 35 nr. 3 nevner tre typetilfeller, Datatilsynet har en egen liste over behandlinger som alltid krever DPIA, og EDPBs ni kriterier brukes som hjelpemiddel: oppfyller behandlingen to eller flere, vil det i de fleste tilfeller kreves en DPIA. Vurderingen skal gjøres før behandlingen starter.
Hva skal en DPIA inneholde?
Etter artikkel 35 nr. 7 skal den minst inneholde en systematisk beskrivelse av behandlingen og formålene, en vurdering av om behandlingen er nødvendig og står i et rimelig forhold til formålene, en vurdering av risikoene for de registrerte og de planlagte tiltakene for å håndtere risikoene. Personvernombudet skal rådspørres (nr. 2).
Må vi forhåndsdrøfte med Datatilsynet?
Bare når DPIA-en viser at behandlingen vil medføre høy risiko som institusjonen ikke klarer å redusere tilstrekkelig med egne tiltak (artikkel 36). Datatilsynet har da inntil åtte uker på å gi skriftlige råd, med mulighet for forlengelse med seks uker. Behandlingen kan ikke starte før drøftingen er gjennomført.
Hvem gjennomfører DPIA i forskningsprosjekter?
Institusjonen er behandlingsansvarlig og har ansvaret. Mange institusjoner har avtale med Sikt, som blant annet tilbyr personvernkonsekvensvurderinger og forhåndsdrøftinger med Datatilsynet som del av personverntjenestene for forskning. Sjekk hva avtalen med Sikt omfatter ved deres institusjon.
Er en DPIA det samme som en konsekvensvurdering etter KI-forordningen?
Nei. KI-forordningen artikkel 27 krever en vurdering av konsekvensene for grunnleggende rettigheter (FRIA) for visse høyrisikosystemer. Den kan vise til relevante deler av DPIA-en, men dekker flere rettigheter enn personvern. KI-forordningen er per 7. oktober 2026 ikke innlemmet i EØS-avtalen, så artikkel 27 gjelder ennå ikke i Norge.
Må DPIA-en publiseres?
Nei, forordningen krever ikke publisering. EDPB anbefaler likevel at den behandlingsansvarlige vurderer å publisere i hvert fall et sammendrag, særlig når behandlingen berører mange, slik at studenter og ansatte kan se hvordan risikoene er vurdert.