Guide · Norsk bokmål

DPIA-mal: vurdering av personvernkonsekvenser for universiteter og høyskoler (2026)

En vurdering av personvernkonsekvenser (DPIA) er påkrevd når en behandling sannsynligvis vil medføre høy risiko for de registrerte. For universiteter og høyskoler gjelder det stadig oftere: KI-verktøy, digital eksamen, læringsanalyse og forskningsprosjekter med sensitive opplysninger. Her går vi gjennom når plikten slår inn, hvordan vurderingen gjennomføres steg for steg, når Datatilsynet skal forhåndsdrøftes, og hvordan DPIA-en henger sammen med KI-forordningen. Til slutt kan dere laste ned en gratis DPIA-mal i Word.

Publisert 7. oktober 2026 · Kilder kontrollert 7. oktober 2026

Det viktigste i korthet

Innhold

  1. Hva er en DPIA?
  2. Når kreves en vurdering av personvernkonsekvenser?
  3. Slik gjennomfører dere en DPIA, steg for steg
  4. Eksempler på DPIA i UH-sektoren
  5. Forhåndsdrøfting med Datatilsynet
  6. DPIA og KI-forordningen artikkel 27
  7. DPIA-mal i Word
  8. Kilder

1. Hva er en DPIA?

DPIA står for data protection impact assessment. Den norske lovteksten bruker «vurdering av personvernkonsekvenser», og i UH-sektoren brukes også «personvernkonsekvensvurdering». Det er en strukturert vurdering av hvilke konsekvenser en planlagt behandling vil ha for personvernet til dem opplysningene gjelder: studenter, ansatte og forskningsdeltakere.

Plikten ligger hos den behandlingsansvarlige, altså institusjonen, ikke hos leverandøren. Forordningen gjelder som norsk lov gjennom personopplysningsloven § 1. Leverandøren har som databehandler en plikt til å bistå (artikkel 28 nr. 3 bokstav f), og det bør stå i databehandleravtalen. Se vår guide til databehandleravtale.

Etter artikkel 35 nr. 7 skal vurderingen minst inneholde:

2. Når kreves en vurdering av personvernkonsekvenser?

Hovedregelen i artikkel 35

Ifølge artikkel 35 nr. 1 skal den behandlingsansvarlige gjennomføre en vurdering før behandlingen dersom det er sannsynlig at en type behandling, «særlig ved bruk av ny teknologi», vil medføre en høy risiko for fysiske personers rettigheter og friheter. Nr. 3 nevner tre tilfeller der vurderingen særlig er nødvendig:

Listen er ikke uttømmende. Det avgjørende er om risikoen er høy.

EDPBs ni kriterier

Artikkel 29-gruppens retningslinjer om DPIA (WP 248 rev.01), som er videreført av Personvernrådet (EDPB), gir ni kriterier som brukes i praksis (WP 248):

Nr.KriteriumTypisk i UH-sektoren
1Evaluering eller poengsetting, herunder profilering og prediksjonLæringsanalyse, varsler om frafallsrisiko
2Automatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig virkningAutomatisk sortering av søkere, automatisk sensur
3Systematisk overvåkingFjernovervåket eksamen, logging av aktivitet
4Særlige kategorier eller opplysninger av svært personlig karakterHelse, etnisitet, politisk syn i forskning, tilrettelegging
5Behandling i stor skalaAlle studenter eller ansatte ved institusjonen
6Sammenstilling av datasett ut over det de registrerte kan forventeKobling av læringsplattform, adgangskort og studieresultater
7Sårbare registrerteStudenter og ansatte (skjevt maktforhold), barn i forskning, pasienter
8Innovativ bruk eller ny teknologisk eller organisatorisk løsningGenerativ KI, ansiktsgjenkjenning
9Behandlingen hindrer de registrerte i å utøve en rettighet eller bruke en tjenesteAdgang til eksamen eller studieprogram avhenger av systemet

Tommelfingerregelen er at en behandling som oppfyller to kriterier, i de fleste tilfeller krever DPIA. Jo flere kriterier som er oppfylt, desto mer sannsynlig er det at risikoen er høy, og i noen tilfeller kan ett kriterium være nok. Konkluderer dere med at en DPIA ikke trengs selv om flere kriterier er oppfylt, bør begrunnelsen dokumenteres (WP 248).

Datatilsynets liste over behandlinger som alltid krever DPIA

Etter artikkel 35 nr. 4 skal tilsynsmyndigheten offentliggjøre en liste over behandlinger som krever DPIA. Datatilsynet la sitt utkast fram for EDPB, som i uttalelse 2/2019 ba tilsynet presisere at listen gjelder behandlinger som sannsynligvis gir høy risiko. EDPB merket seg også at systematisk overvåking av ansattes aktiviteter står på listen.

Datatilsynets nettsider avviste forbindelser fra vårt nettverk 7. oktober 2026, så vi har ikke kunnet lese listen i originalkilden. Gjengivelsen under bygger på Helsedirektoratets kortversjon i Normens veileder for forsknings- og kvalitetsprosjekter (sist faglig oppdatert 31. mars 2025), kontrollert mot OsloMets sjekkliste. Les alltid Datatilsynets egen liste før dere konkluderer.

Ifølge Helsedirektoratets kortversjon krever disse behandlingene DPIA når de kombineres med minst ett av EDPB-kriteriene: innsamling via tredjepart, stor skala gjennom «tingenes internett» eller velferdsteknologi, biometriske opplysninger for å identifisere enkeltpersoner, innovativ teknologi, genetiske opplysninger, lokasjonsdata, og behandling uten samtykke til forskningsformål.

Følgende krever DPIA etter samme kortversjon uten videre:

OsloMets sjekkliste gjengir punktet om læring, mestring og trivsel slik at det omfatter alle utdanningsnivåer, også høyere utdanning. De to kortversjonene plasserer enkelte punkter litt ulikt (for eksempel monitorering av ansatte), og det er en grunn til å kontrollere originalen.

Særregelen for forskning i personopplysningsloven

Personopplysningsloven § 9 tillater behandling av særlige kategorier av personopplysninger uten samtykke for blant annet vitenskapelig forskning, når samfunnets interesse klart overstiger ulempene for den enkelte. Før slik behandling skal den behandlingsansvarlige rådføre seg med personvernombudet, men rådføringsplikten gjelder ikke dersom det er utført en DPIA. Etter § 10 gjelder den samme rådføringsplikten når særlige kategorier behandles for forskningsformål på grunnlag av samtykke. I praksis betyr det at forskningsprosjekter med helseopplysninger eller andre særlige kategorier alltid skal ha enten en dokumentert rådføring eller en DPIA.

3. Slik gjennomfører dere en DPIA, steg for steg

  1. Screening. Gå gjennom artikkel 35 nr. 3, Datatilsynets liste og de ni kriteriene. Dokumenter konklusjonen også når svaret er nei. Vårt screeningverktøy (på engelsk) kan brukes som første sortering.
  2. Sett sammen arbeidsgruppen. Systemeier eller prosjektleder, IT-sikkerhet, personvernombudet og gjerne en fra fagmiljøet som skal bruke løsningen. Personvernombudet skal rådspørres (artikkel 35 nr. 2), men bør ikke eie vurderingen.
  3. Beskriv behandlingen. Formål, kategorier av registrerte og opplysninger, kilder, informasjonsflyt, systemer, databehandlere og underdatabehandlere, overføringer til tredjeland og lagringstid (bokstav a).
  4. Vurder nødvendighet og forholdsmessighet. Behandlingsgrunnlag etter artikkel 6 og eventuelt artikkel 9, dataminimering, informasjon til de registrerte og hvordan de kan utøve rettighetene sine (bokstav b).
  5. Kartlegg risikoene for de registrerte. Vurder sannsynlighet og konsekvens for studenter, ansatte og deltakere, ikke for institusjonen. Typiske risikoer er uautorisert tilgang, formålsutglidning, feilaktige slutninger om enkeltpersoner, diskriminering og manglende åpenhet (bokstav c).
  6. Bestem tiltak og vurder restrisiko. Hvert tiltak bør ha en ansvarlig og en frist (bokstav d).
  7. Innhent synspunkter. Artikkel 35 nr. 9 åpner for å innhente synspunkter fra de registrerte eller deres representanter, for eksempel studentdemokratiet eller tillitsvalgte, når det er hensiktsmessig.
  8. Beslutt og følg opp. Ledelsen tar stilling til om restrisikoen er akseptabel. Er den fortsatt høy, skal Datatilsynet forhåndsdrøftes. Vurderingen skal gjennomgås ved behov, særlig når risikoen endres (artikkel 35 nr. 11), for eksempel ved ny funksjonalitet, nye underdatabehandlere eller endrede vilkår hos leverandøren.

Artikkel 35 nr. 1 åpner også for at én vurdering kan dekke flere lignende behandlinger med tilsvarende høy risiko. For et KI-verktøy som skal brukes ved flere fakulteter, kan det spare mye arbeid.

4. Eksempler på DPIA i UH-sektoren

Validemics vurdering Eksemplene under er vår egen anvendelse av kriteriene, ikke vurderinger fra Datatilsynet. Den konkrete løsningen og konteksten avgjør.

KI-assistenter og andre KI-verktøy

Et KI-verktøy som rulles ut til alle ansatte og studenter, oppfyller ofte minst to kriterier: ny teknologi (8) og stor skala (5), og ofte sårbare registrerte (7) fordi studenter og ansatte står i et avhengighetsforhold til institusjonen. Se særlig etter om leverandøren bruker inndata til å trene modeller, hvor dataene lagres, og om gratisversjonen har andre vilkår enn utdanningsavtalen. Brukes verktøyet til å vurdere studentarbeid, kommer evaluering (1) i tillegg.

Digital eksamen og fjernovervåking (proctoring)

Fjernovervåket eksamen med kamera, skjermopptak og automatisk flagging av mistenkelig atferd innebærer systematisk overvåking (3), evaluering (1), sårbare registrerte (7) og ofte ny teknologi (8). Bruker løsningen ansiktsgjenkjenning, kommer biometri inn. Her vil en DPIA nesten alltid være påkrevd. I EU er KI-systemer for å overvåke og avdekke forbudt atferd under prøver klassifisert som høyrisiko i KI-forordningen vedlegg III punkt 3, og systemer som utleder følelser hos personer i utdanningsinstitusjoner er forbudt etter artikkel 5 nr. 1 bokstav f, med unntak for medisinske eller sikkerhetsmessige grunner (forordning (EU) 2024/1689). Se kapittel 6 om hva som gjelder i Norge.

Læringsanalyse

Analyse av aktivitet i læringsplattformen for å identifisere studenter som står i fare for å falle fra, er evaluering (1) i stor skala (5) med sårbare registrerte (7), og kobles ofte med andre datasett (6). Behandlingen ligger dessuten tett opptil punktet på Datatilsynets liste om å evaluere læring, mestring og trivsel. Vi anbefaler å gå ut fra at en DPIA kreves.

Forskningsintervjuer

Et intervjuprosjekt med få deltakere og lite sensitive temaer krever ofte ikke DPIA. Bildet endrer seg når intervjuene handler om helse, seksualitet eller etnisitet (4), når deltakerne er sårbare (7), eller når lydopptakene transkriberes i en KI-tjeneste utenfor EØS (8). Husk også rådføringsplikten i personopplysningsloven §§ 9 og 10. Sikt, som har avtale med over 130 institusjoner, oppgir at personverntjenestene for forskning omfatter personvernkonsekvensvurderinger og forhåndsdrøftinger med Datatilsynet, mens institusjonene er behandlingsansvarlige (Sikt). Helsedirektoratets veileder opplyser at Sikt utarbeider DPIA i samarbeid med prosjektet, basert på Sikts egen mal, når prosjektet meldes til Sikt.

Vurderer du en leverandør akkurat nå? Validemic går gjennom leverandørens dokumenter opp mot GDPR og KI-forordningen og oppgir kilde for hver vurdering. Prøv demomiljøet

5. Forhåndsdrøfting med Datatilsynet

Etter artikkel 36 skal den behandlingsansvarlige rådføre seg med tilsynsmyndigheten før behandlingen dersom DPIA-en viser at behandlingen vil medføre høy risiko. EDPB-retningslinjene presiserer at dette gjelder når institusjonen ikke finner tiltak som reduserer risikoen til et akseptabelt nivå, altså når restrisikoen fortsatt er høy (WP 248).

Validemics vurdering Forhåndsdrøfting er unntaket. De fleste DPIA-er i UH-sektoren ender med at risikoen reduseres med tiltak, for eksempel ved å slå av modelltrening, begrense hvem som har tilgang, velge lagring i EØS eller la være å ta i bruk en funksjon.

6. DPIA og KI-forordningen artikkel 27

Hva artikkel 27 krever

KI-forordningen artikkel 27 pålegger blant annet offentligrettslige organer og private som yter offentlige tjenester, å gjennomføre en vurdering av konsekvensene for grunnleggende rettigheter (FRIA) før de tar i bruk et høyrisikosystem etter artikkel 6 nr. 2 (med unntak for kritisk infrastruktur i vedlegg III punkt 2). Vurderingen skal beskrive prosessene systemet brukes i, tidsrom og hyppighet, hvilke grupper som berøres, de konkrete risikoene for skade, tiltak for menneskelig tilsyn og hva som skjer om risikoene inntreffer, inkludert klageordninger. Resultatet skal meldes til markedstilsynsmyndigheten (forordning (EU) 2024/1689).

Koblingen til DPIA-en går begge veier. Artikkel 26 nr. 9 sier at brukeren av et høyrisikosystem skal bruke informasjonen leverandøren gir etter artikkel 13, når DPIA-en etter personvernforordningen gjennomføres. Etter endringsforordningen (EU) 2026/1744, som trådte i kraft 27. juli 2026, kan brukeren i FRIA-en vise til relevante deler av DPIA-en eller ta dem inn direkte (ny artikkel 27 nr. 4). Samme endringsforordning utsetter høyrisikoreglene for vedlegg III, som omfatter utdanning, til 2. desember 2027 (forordning (EU) 2026/1744).

I utdanning er det vedlegg III punkt 3 som er relevant: KI-systemer for opptak, for å evaluere læringsutbytte, for å vurdere hvilket utdanningsnivå en person skal få tilgang til, og for å overvåke og avdekke forbudt atferd under prøver. Et generelt KI-verktøy for skriving eller søk er normalt ikke et høyrisikosystem, men kan likevel kreve DPIA.

Status i Norge per 7. oktober 2026

KI-forordningen er merket som EØS-relevant, men er ikke innlemmet i EØS-avtalen. EFTAs register oppgir at forordningen er til vurdering hos Island, Liechtenstein og Norge, og at EØS-komiteens beslutning ikke er truffet (EFTA, EEA-Lex). Europalov viser at saken ligger hos Digitaliserings- og forvaltningsdepartementet, og at forordningen krever nasjonale lovendringer (Europalov). Verken artikkel 5 eller artikkel 27 er derfor norsk rett ennå.

Validemics vurdering Plikten til å gjennomføre DPIA gjelder fullt ut i Norge i dag, uavhengig av KI-forordningen. Statlige universiteter og høyskoler vil etter vår vurdering være offentligrettslige organer som omfattes av artikkel 27 når forordningen blir norsk rett. Det er derfor fornuftig å bygge DPIA-en for KI-systemer slik at den senere kan gjenbrukes i en FRIA. Malen vår har et eget tillegg for dette. Vil dere sjekke om et bestemt verktøy kan bli høyrisiko, kan dere bruke vårt verktøy for KI-forordningen i utdanning (på engelsk).

7. Last ned DPIA-mal i Word

Malen er skrevet på norsk bokmål for universiteter og høyskoler og følger artikkel 35 nr. 7. Den har en screeningdel med artikkel 35 nr. 3, de ni kriteriene og punktene fra Datatilsynets liste som er mest aktuelle for sektoren, i tillegg til en egen rad for rådføringsplikten i personopplysningsloven §§ 9 og 10. Deretter følger beskrivelse av behandlingen, nødvendighet og forholdsmessighet, risikotabell, tiltak, forhåndsdrøfting, beslutning, oppfølging og tillegg for KI-systemer og artikkel 27. Plassholdere står i [hakeparenteser] og er markert med gult.

Last ned DPIA-mal (Word)

Malen er ikke juridisk rådgivning. Den må tilpasses institusjonens egne rutiner for internkontroll og risikostyring. Har institusjonen allerede en egen DPIA-mal, eller melder dere forskningsprosjektet til Sikt, bør den malen brukes først.

Kilder

  1. Lov om behandling av personopplysninger (personopplysningsloven), § 1. Lovdata (hentet 7. oktober 2026).
  2. Personopplysningsloven §§ 9 og 10. Lovdata (hentet 7. oktober 2026).
  3. Personvernforordningen artikkel 35, vurdering av personvernkonsekvenser. Lovdata (hentet 7. oktober 2026).
  4. Personvernforordningen artikkel 36, forhåndsdrøftinger. Lovdata (hentet 7. oktober 2026).
  5. Artikkel 29-gruppen, Guidelines on Data Protection Impact Assessment (WP 248 rev.01). ec.europa.eu (hentet 7. oktober 2026).
  6. EDPB, Opinion 2/2019 on the draft list of the competent supervisory authority of Norway (artikkel 35 nr. 4). edpb.europa.eu (hentet 7. oktober 2026).
  7. Helsedirektoratet, Normen: Personvernkonsekvensvurdering (DPIA) i forsknings- og kvalitetsprosjekter (sist faglig oppdatert 31. mars 2025). helsedirektoratet.no (hentet 7. oktober 2026).
  8. OsloMet, Mal for vurdering av om det er behov for en DPIA (Word, sist endret 2020). oslomet.no (hentet 7. oktober 2026).
  9. Sikt, Personverntjenester for forskning. sikt.no (hentet 7. oktober 2026).
  10. Forordning (EU) 2024/1689 (KI-forordningen), artikkel 5, 26, 27 og vedlegg III, lest i Publikasjonskontorets utgave. EUR-Lex (hentet 7. oktober 2026).
  11. Forordning (EU) 2026/1744 (Digital Omnibus on AI), lest i Publikasjonskontorets utgave. EUR-Lex (hentet 7. oktober 2026).
  12. EFTA, EEA-Lex: Regulation (EU) 2024/1689. efta.int (hentet 7. oktober 2026).
  13. Europalov, KI-forordningen. europalov.no (hentet 7. oktober 2026).

Om guiden

Guiden er skrevet av Validemic og publisert 7. oktober 2026. Kildene over ble hentet og lest samme dag. Lovteksten er sitert fra den norske versjonen på Lovdata, mens EDPBs dokumenter og KI-forordningen er lest på engelsk og gjengitt med egne ord. Datatilsynets nettsider avviste forbindelser fra vårt nettverk på kontrolldatoen, og det samme gjaldt regjeringen.no og digdir.no. Datatilsynets liste er derfor gjengitt etter Helsedirektoratets og OsloMets kortversjoner, og vi har ikke kunnet bruke Digdirs veiledning eller regjeringens egne opplysninger om tidsplanen for en norsk KI-lov. Tekst merket «Validemics vurdering» er vår egen tolkning, ikke en juridisk vurdering av en bestemt behandling.

Regelverket og Datatilsynets liste kan endres, og KI-forordningens status i EØS er i bevegelse. Ser dere en feil, en død lenke eller noe vi burde ha med, ta kontakt, så retter vi og noterer endringen her.

Vanlige spørsmål

Når må man gjennomføre en DPIA?

Når det er sannsynlig at behandlingen vil medføre høy risiko for fysiske personers rettigheter og friheter, jf. personvernforordningen artikkel 35 nr. 1. Artikkel 35 nr. 3 nevner tre typetilfeller, Datatilsynet har en egen liste over behandlinger som alltid krever DPIA, og EDPBs ni kriterier brukes som hjelpemiddel: oppfyller behandlingen to eller flere, vil det i de fleste tilfeller kreves en DPIA. Vurderingen skal gjøres før behandlingen starter.

Hva skal en DPIA inneholde?

Etter artikkel 35 nr. 7 skal den minst inneholde en systematisk beskrivelse av behandlingen og formålene, en vurdering av om behandlingen er nødvendig og står i et rimelig forhold til formålene, en vurdering av risikoene for de registrerte og de planlagte tiltakene for å håndtere risikoene. Personvernombudet skal rådspørres (nr. 2).

Må vi forhåndsdrøfte med Datatilsynet?

Bare når DPIA-en viser at behandlingen vil medføre høy risiko som institusjonen ikke klarer å redusere tilstrekkelig med egne tiltak (artikkel 36). Datatilsynet har da inntil åtte uker på å gi skriftlige råd, med mulighet for forlengelse med seks uker. Behandlingen kan ikke starte før drøftingen er gjennomført.

Hvem gjennomfører DPIA i forskningsprosjekter?

Institusjonen er behandlingsansvarlig og har ansvaret. Mange institusjoner har avtale med Sikt, som blant annet tilbyr personvernkonsekvensvurderinger og forhåndsdrøftinger med Datatilsynet som del av personverntjenestene for forskning. Sjekk hva avtalen med Sikt omfatter ved deres institusjon.

Er en DPIA det samme som en konsekvensvurdering etter KI-forordningen?

Nei. KI-forordningen artikkel 27 krever en vurdering av konsekvensene for grunnleggende rettigheter (FRIA) for visse høyrisikosystemer. Den kan vise til relevante deler av DPIA-en, men dekker flere rettigheter enn personvern. KI-forordningen er per 7. oktober 2026 ikke innlemmet i EØS-avtalen, så artikkel 27 gjelder ennå ikke i Norge.

Må DPIA-en publiseres?

Nei, forordningen krever ikke publisering. EDPB anbefaler likevel at den behandlingsansvarlige vurderer å publisere i hvert fall et sammendrag, særlig når behandlingen berører mange, slik at studenter og ansatte kan se hvordan risikoene er vurdert.