Konsekvensbedömning (DPIA): mall och vägledning för universitet och högskolor
En konsekvensbedömning avseende dataskydd, ofta kallad DPIA, krävs när en behandling sannolikt leder till hög risk för de registrerade. Här går vi igenom när kravet gäller enligt artikel 35 och IMY:s förteckning, hur arbetet läggs upp, hur det kan se ut för AI-verktyg, transkribering, lärplattformar och kamerabevakning, och hur DPIA förhåller sig till AI-förordningens konsekvensbedömning avseende grundläggande rättigheter. Längst ner finns en mall i Word.
Det viktigaste i korthet
- En konsekvensbedömning krävs när en behandling sannolikt leder till hög risk för de registrerade, och den ska göras före behandlingen (artikel 35.1).
- IMY:s förteckning ger en tumregel: uppfyller behandlingen minst två av nio kriterier ska en konsekvensbedömning som huvudregel göras. På lärosäten är det ofta kriterierna stor omfattning, sårbara registrerade, känsliga uppgifter och ny teknik som uppfylls.
- IMY rekommenderar en process i tio steg och har en egen mall. Dataskyddsombudet ska rådfrågas.
- Kvarstår en hög risk trots åtgärderna ska ni begära förhandssamråd med IMY (artikel 36).
- AI-förordningens konsekvensbedömning avseende grundläggande rättigheter (artikel 27) gäller för AI-system med hög risk enligt bilaga III, där utbildning ingår. Efter den digitala omnibusförordningen om AI gäller kravet från och med den 2 december 2027.
Innehåll
- Vad är en konsekvensbedömning?
- När krävs en konsekvensbedömning?
- Så gör ni en konsekvensbedömning steg för steg
- Exempel: AI-verktyg, transkribering, lärplattformar och kamerabevakning
- Förhandssamråd med IMY
- AI-förordningens konsekvensbedömning (artikel 27)
- Ladda ner mallen för konsekvensbedömning
- Källor
1. Vad är en konsekvensbedömning?
En konsekvensbedömning avseende dataskydd är en dokumenterad analys av en planerad behandling, dess risker för de registrerade och de åtgärder som ska hantera riskerna. IMY beskriver den som en löpande och dokumenterad process som hjälper personuppgiftsansvariga att följa dataskyddsförordningen. I dagligt tal används ofta förkortningen DPIA, efter engelskans data protection impact assessment.
Enligt artikel 35.7 ska bedömningen innehålla åtminstone följande:
- en systematisk beskrivning av behandlingen och dess syften, inklusive i förekommande fall det berättigade intresset,
- en bedömning av om behandlingen är nödvändig och proportionerlig i förhållande till syftena,
- en bedömning av riskerna för de registrerades rättigheter och friheter, och
- de åtgärder som planeras för att hantera riskerna.
Den personuppgiftsansvarige ska rådfråga dataskyddsombudet (artikel 35.2) och, när det är lämpligt, inhämta synpunkter från de registrerade eller deras företrädare (artikel 35.9). En enda bedömning kan omfatta en serie likartade behandlingar som medför likartade höga risker (artikel 35.1), vilket är praktiskt när samma verktyg används på flera institutioner.
2. När krävs en konsekvensbedömning?
Artikel 35.3: tre fall där den alltid krävs
- systematisk och omfattande bedömning av personliga aspekter genom automatisk behandling, inklusive profilering, som ligger till grund för beslut med rättsliga följder eller som i betydande grad påverkar personen,
- behandling i stor omfattning av särskilda kategorier av personuppgifter (artikel 9) eller uppgifter om lagöverträdelser (artikel 10),
- systematisk övervakning av en allmän plats i stor omfattning.
IMY:s förteckning: minst två av nio kriterier
Enligt artikel 35.4 ska tillsynsmyndigheten upprätta och offentliggöra en förteckning över behandlingar som kräver konsekvensbedömning. IMY:s förteckning (beslutad av dåvarande Datainspektionen den 16 januari 2019) bygger på Artikel 29-gruppens riktlinjer WP 248, som EDPB har ställt sig bakom. Huvudregeln är att en konsekvensbedömning ska göras om den planerade behandlingen uppfyller minst två av kriterierna nedan. Förteckningen är uttryckligen inte uttömmande.
Exemplen i den högra kolumnen är vår egen tillämpning på lärosäten, inte IMY:s. Validemics analys
| Kriterium i IMY:s förteckning | Hur det kan se ut på ett lärosäte |
|---|---|
| 1. Utvärderar eller poängsätter människor | Lärandeanalys (learning analytics) som förutsäger avhopp eller studieresultat |
| 2. Automatiserade beslut med rättsliga eller liknande betydande följder | Automatisk sortering av ansökningar eller bedömning av examination |
| 3. Systematisk övervakning | Kamerabevakning, digital tentamensövervakning, loggning av studenters aktivitet |
| 4. Känsliga personuppgifter eller uppgifter av mycket personlig karaktär | Hälsodata i forskning, intervjuer om etnicitet eller sexualitet, anpassningsärenden |
| 5. Personuppgifter i stor omfattning | Lärosätesövergripande system för alla studenter och anställda |
| 6. Kombinerar personuppgifter på oväntade sätt | Samkörning av lärplattformsdata med passerkort eller studieregister |
| 7. Personer i underläge eller beroendeställning | Anställda och, i vissa fall, studenter i förhållande till sin examinator |
| 8. Ny teknik eller nya organisatoriska lösningar | Generativ AI, automatisk transkribering, biometri |
| 9. Hindrar de registrerade från att utöva en rättighet eller använda en tjänst eller ett avtal | System som spärrar tillgång till kurs eller tentamen |
Flera av IMY:s egna exempel ligger nära lärosätenas verksamhet: lagring av pseudonymiserade känsliga personuppgifter från forskningsprojekt, insamling av känsliga uppgifter som underlag för urval till framtida forskning, och behandling av barns personuppgifter i skolverksamhet med ett större antal registrerade.
Uppfyller behandlingen två kriterier men bedömer ni ändå att den inte medför hög risk, ska ni enligt IMY:s förteckning motivera och dokumentera varför ni inte gör någon konsekvensbedömning och redovisa dataskyddsombudets synpunkter. För en första sortering kan ni använda vårt screeningverktyg för DPIA (på engelska), men slutsatsen ska alltid dokumenteras i lärosätets egen bedömning. IMY har också en mall för att bedöma behovet av konsekvensbedömning.
Pågående lagstiftning: enligt kommissionens förslag till digital omnibus (COM(2025) 837) ska EDPB ta fram EU-gemensamma förteckningar och en gemensam mall och metod för konsekvensbedömningar i stället för nationella förteckningar. Enligt Europaparlamentets lagstiftningsöversikt var förslaget den 7 oktober 2026 fortfarande under behandling i utskott. IMY:s förteckning gäller tills vidare.
3. Så gör ni en konsekvensbedömning steg för steg
IMY föreslår i sin praktiska vägledning en process i tio steg. Nedan följer stegen med våra kommentarer om hur de brukar fungera på ett lärosäte.
- Bedöm behovet. Gå igenom artikel 35.3 och IMY:s nio kriterier och dokumentera resultatet, även när svaret är nej.
- Sätt ihop en arbetsgrupp och planera arbetet. Verksamhetsansvarig, systemägare, IT-säkerhet, dataskyddsombud och vid behov upphandlare och forskare. Bestäm vem som äger bedömningen.
- Beskriv behandlingen systematiskt. Ändamål, kategorier av registrerade och personuppgifter, informationsflöden, mottagare, biträden och underbiträden, lagringstider och var uppgifterna behandlas. Leverantörens PUB-avtal och dokumentation är viktiga underlag.
- Gör en rättslig analys. Rättslig grund, ändamålsbegränsning, uppgiftsminimering, lagringsminimering, information till de registrerade, deras rättigheter och tredjelandsöverföringar. Bedöm nödvändighet och proportionalitet enligt artikel 35.7 b.
- Hantera riskerna. Identifiera vad som kan hända de registrerade, bedöm sannolikhet och allvar, och besluta om åtgärder. IMY har ett kalkylblad för riskhantering.
- Begär förhandssamråd om risken förblir hög. Se avsnitt 5.
- Inhämta synpunkter från berörda. Till exempel studentkåren, personalorganisationer eller en referensgrupp av forskare.
- Gör en sammantagen bedömning. Kan behandlingen genomföras med de åtgärder som beslutats?
- Förankra bedömningen. Beslut fattas av den som har mandat enligt lärosätets delegationsordning.
- Följ upp löpande. Artikel 35.11 kräver översyn åtminstone när risken förändras, till exempel vid ny funktionalitet, nya underbiträden eller ändrade villkor.
Vem gör vad?
Skyldigheten att göra konsekvensbedömningen ligger på den personuppgiftsansvarige, alltså lärosätet. Artikel 29-gruppens riktlinjer beskriver arbetet som något den personuppgiftsansvarige gör tillsammans med dataskyddsombudet och personuppgiftsbiträdena. Biträdet är enligt artikel 28.3 f skyldigt att bistå, med beaktande av den information som biträdet har att tillgå. Det betyder i praktiken att leverantören ska kunna svara på frågor om informationsflöden, underbiträden, säkerhetsåtgärder och lagringstider, men att det är lärosätet som bedömer riskerna för just sina studenter, anställda och forskningspersoner. Dataskyddsombudets roll är att ge råd och följa upp, inte att äga bedömningen.
Samma riktlinjer påpekar att det inte är obligatoriskt att offentliggöra en konsekvensbedömning, men att en publicerad sammanfattning kan skapa förtroende. För ett lärosäte som inför ett verktyg för alla studenter kan det vara ett enkelt sätt att visa hur integritetsfrågorna har hanterats. Tänk då på att den fullständiga bedömningen ofta beskriver säkerhetsåtgärder i detalj, och att en sammanfattning därför brukar vara rätt nivå.
Granskar ni en leverantör just nu? Validemic stämmer av leverantörens dokument mot GDPR och AI-förordningen och anger källa för varje bedömning. Testa demomiljön
4. Exempel: AI-verktyg, transkribering, lärplattformar och kamerabevakning
Validemics analys
Exemplen nedan är förenklade och visar hur kriterierna kan slå igenom på ett lärosäte. De ersätter inte en bedömning av just ert upplägg.
AI-verktyg för studenter och anställda
En generativ AI-tjänst som görs tillgänglig för hela lärosätet uppfyller i regel kriterierna 8 (ny teknik) och 5 (stor omfattning). Frågor att analysera är vilka uppgifter användarna kan förväntas mata in, om leverantören använder inmatningar för egna ändamål som modellträning, var uppgifterna behandlas och om det går att styra loggning och lagringstid. IMY konstaterar i sin vägledning om GDPR och AI att dataskyddsförordningen gäller så snart personuppgifter behandlas när AI utvecklas eller används.
Transkribering av forskningsintervjuer
Inspelade intervjuer innehåller ofta uppgifter av mycket personlig karaktär och ibland särskilda kategorier (kriterium 4). Med automatisk transkribering i en molntjänst tillkommer ny teknik (kriterium 8), och därmed är två kriterier uppfyllda. Viktiga åtgärder är ofta att röstfiler raderas hos leverantören direkt efter transkribering, att ljudet inte används för att träna modeller och att behandlingen sker inom EU/EES eller med giltig överföringsgrund. Bedömningen kan göras för verktyget som helhet och sedan kompletteras per projekt.
Lärplattform och lärandeanalys
En lärplattform behandlar uppgifter om alla studenter (kriterium 5). Används den för att förutsäga studieresultat eller flagga studenter i riskzonen tillkommer utvärdering (kriterium 1), och kombineras data med andra register kan kriterium 6 bli aktuellt. Här är proportionalitetsbedömningen central: vilka analyser behövs verkligen, och hur får studenterna information om dem?
Kamerabevakning och övervakning vid tentamen
Kamerabevakning i en tentamenslokal är systematisk övervakning (kriterium 3), och studenter i examinationssituationen kan anses befinna sig i ett underläge (kriterium 7). IMY anger att konsekvensbedömning normalt krävs vid kamerabevakning om systematisk övervakning kombineras med till exempel känsliga uppgifter, ny teknik eller sårbara personer. Sedan den 1 april 2025 krävs inte längre tillstånd från IMY. I stället ska bland annat myndigheter själva göra och dokumentera en intresseavvägning och föra en förteckning över sin kamerabevakning. Använder ni AI för att upptäcka fusk vid digitala prov är det dessutom i regel ett AI-system med hög risk enligt bilaga III punkt 3 d i AI-förordningen, om inte undantaget i artikel 6.3 är tillämpligt (se avsnitt 6).
5. Förhandssamråd med IMY
Om konsekvensbedömningen visar att behandlingen skulle leda till hög risk om ni inte vidtar åtgärder för att minska den, och ni inte kan sänka risken tillräckligt, ska ni samråda med IMY innan behandlingen påbörjas (artikel 36.1). IMY har en e-tjänst för att begära förhandssamråd och betonar att en gedigen konsekvensbedömning ska vara gjord först.
När ni begär förhandssamråd ska ni enligt artikel 36.3 lämna
- ansvarsfördelningen mellan personuppgiftsansvariga och biträden, i förekommande fall,
- ändamålen med och medlen för behandlingen,
- de åtgärder och garantier som skyddar de registrerade,
- kontaktuppgifter till dataskyddsombudet,
- konsekvensbedömningen, och
- annan information som IMY begär.
Om IMY anser att behandlingen skulle strida mot förordningen ska myndigheten inom åtta veckor från begäran ge skriftliga råd. Fristen kan förlängas med sex veckor om behandlingen är komplicerad, och fristerna löper inte medan IMY väntar på information som myndigheten har begärt (artikel 36.2). Planera alltså in samrådet i tidplanen för upphandling eller projektstart.
6. AI-förordningens konsekvensbedömning avseende grundläggande rättigheter
AI-förordningen (EU) 2024/1689 innehåller i artikel 27 en egen konsekvensbedömning, avseende grundläggande rättigheter. Den svenska språkversionen kallar den som använder ett AI-system för tillhandahållare (motsvarar engelskans deployer), medan den som utvecklar systemet och släpper ut det på marknaden kallas leverantör. Begreppen är lätta att blanda ihop.
Kravet gäller tillhandahållare som är offentligrättsliga organ eller privata enheter som tillhandahåller offentliga tjänster, innan de börjar använda ett AI-system med hög risk enligt artikel 6.2 (med vissa undantag). För lärosäten är det framför allt bilaga III punkt 3 som är relevant: AI-system för antagning, för att utvärdera läranderesultat, för att bedöma lämplig utbildningsnivå och för att övervaka och upptäcka förbjudet beteende vid prov.
Bedömningen ska innehålla följande:
- en beskrivning av de processer där systemet ska användas,
- tidsperiod och frekvens för användningen,
- vilka kategorier av personer och grupper som sannolikt påverkas,
- de specifika riskerna för skada för dessa grupper,
- hur mänsklig kontroll genomförs, och
- vilka åtgärder som vidtas om riskerna förverkligas, inklusive intern styrning och klagomålsmekanismer.
Resultatet ska anmälas till marknadskontrollmyndigheten. Om en DPIA redan täcker något av kraven ska bedömningen enligt artikel 27 komplettera den. Den digitala omnibusförordningen om AI, förordning (EU) 2026/1744 som trädde i kraft i juli 2026, förtydligar att tillhandahållaren då får göra korshänvisningar till DPIA:n eller ta in relevanta delar av den. Samma förordning sköt upp tillämpningen av kapitel III avsnitten 1–3, där artikel 27 ingår, till den 2 december 2027 för AI-system med hög risk enligt bilaga III. Artikel 26.9 i AI-förordningen kräver dessutom att tillhandahållare använder den information som leverantören av systemet ska lämna enligt artikel 13 när de gör sin DPIA.
Validemics analys
Statliga universitet och högskolor bör räkna med att omfattas av artikel 27 när de använder AI-system enligt
bilaga III punkt 3. Det praktiska rådet är att bygga en DPIA som redan nu beskriver mänsklig kontroll, påverkade
grupper och klagomålsvägar, så att den kan utökas till en bedömning enligt artikel 27 utan att börja om.
7. Ladda ner mallen för konsekvensbedömning
Vår mall i Word följer artikel 35.7 och IMY:s tio steg: bedömning av behovet med de nio kriterierna, systematisk beskrivning, rättslig analys, risktabell, åtgärdsplan, synpunkter från dataskyddsombud och berörda, sammantagen bedömning, beslut och uppföljning. Ett tillägg täcker AI-system och artikel 27 i AI-förordningen. Allt som ska fyllas i står inom [hakparenteser].
Ladda ner mallen för konsekvensbedömning (Word)
IMY har också en egen mall för konsekvensbedömning och ett kalkylblad för riskhantering, som är bra att jämföra med. Behandlingen ska också föras in i lärosätets register över behandling (artikel 30), och anlitar ni ett personuppgiftsbiträde kan ni utgå från vår guide och mall för personuppgiftsbiträdesavtal.
Mallen är ett stöd för arbetet, inte juridisk rådgivning. Låt dataskyddsombudet granska bedömningen innan beslut.
Källor
- Förordning (EU) 2016/679 (dataskyddsförordningen), svensk version, artiklarna 28, 35 och 36 (hämtad 7 oktober 2026).
- IMY: Konsekvensbedömning enligt GDPR (hämtad 7 oktober 2026).
- IMY: När ska en konsekvensbedömning genomföras? (hämtad 7 oktober 2026).
- Datainspektionen (nu IMY): Förteckning enligt artikel 35.4 i dataskyddsförordningen, 2019-01-16, DI-2018-13200 (PDF) (hämtad 7 oktober 2026).
- IMY: Mall för bedömning av behovet av konsekvensbedömning (PDF) (hämtad 7 oktober 2026).
- IMY: Hur ska en konsekvensbedömning genomföras? (tio steg, mall och kalkylblad för riskhantering) (hämtad 7 oktober 2026).
- Artikel 29-gruppen: Riktlinjer om konsekvensbedömning avseende dataskydd, WP 248 rev. 01, svensk version (PDF) (hämtad 7 oktober 2026).
- EDPB: Endorsed WP29 Guidelines (WP 248 rev. 01 listad) (hämtad 7 oktober 2026).
- IMY: Förhandssamråd (hämtad 7 oktober 2026).
- IMY: Konsekvensbedömning inför kamerabevakning (hämtad 7 oktober 2026).
- IMY: Nya kameraregler från den 1 april (hämtad 7 oktober 2026).
- IMY: Vägledning om GDPR och AI (hämtad 7 oktober 2026).
- Förordning (EU) 2024/1689 (AI-förordningen), svensk version, artiklarna 26, 27 och 113 samt bilaga III (hämtad 7 oktober 2026).
- Förordning (EU) 2026/1744 (digital omnibusförordning om AI), EUT L, 24.7.2026 (hämtad 7 oktober 2026).
- Europeiska kommissionen: Förslag COM(2025) 837 (digital omnibus), ändringar av artikel 35 (hämtad 7 oktober 2026).
- Europaparlamentets lagstiftningsöversikt: förfarande 2025/0360(COD) (hämtad 7 oktober 2026).
Om guiden
Guiden är sammanställd av Validemic den 7 oktober 2026. Samtliga källor ovan hämtades och lästes det datumet; lagtexterna är lästa i svensk språkversion, förslaget till digital omnibus i engelsk version. Tabellen över kriterier tillämpade på lärosäten, exemplen i avsnitt 4 och bedömningen i slutet av avsnitt 6 är vår egen analys och markerade som sådan.
Hittar ni ett fel, en inaktuell länk eller en vägledning som har ändrats, hör av er så rättar vi och anger ändringen här.
Vanliga frågor
När måste man göra en konsekvensbedömning?
När en behandling sannolikt leder till hög risk för fysiska personers rättigheter och friheter (artikel 35.1). Artikel 35.3 räknar upp tre fall där den alltid krävs, och IMY:s förteckning anger som huvudregel att en konsekvensbedömning ska göras om behandlingen uppfyller minst två av nio kriterier, till exempel känsliga uppgifter, stor omfattning, sårbara registrerade och ny teknik.
Vem ska göra konsekvensbedömningen, leverantören eller lärosätet?
Skyldigheten ligger på den personuppgiftsansvarige, alltså normalt lärosätet. Dataskyddsombudet ska rådfrågas (artikel 35.2), och personuppgiftsbiträdet ska bistå med underlag enligt artikel 28.3 f. Leverantörens egen riskbedömning kan användas som underlag men ersätter inte lärosätets bedömning.
Måste konsekvensbedömningen skickas till IMY?
Nej, inte som huvudregel. Den ska lämnas till IMY vid förhandssamråd enligt artikel 36, alltså när bedömningen visar en hög risk som ni inte kan minska tillräckligt, eller om IMY begär in den. Enligt Artikel 29-gruppens riktlinjer, som EDPB har ställt sig bakom, kan det stärka förtroendet att publicera en sammanfattning.
Behöver vi göra en DPIA för AI-verktyg?
Inte automatiskt, men ofta. Ny teknik är ett av kriterierna i IMY:s förteckning. Används verktyget dessutom i stor omfattning, för att bedöma studenter eller med känsliga uppgifter är två kriterier snabbt uppfyllda. Dokumentera alltid bedömningen av behovet.
Vad är skillnaden mellan DPIA och AI-förordningens konsekvensbedömning avseende grundläggande rättigheter?
En DPIA enligt artikel 35 i dataskyddsförordningen gäller risker vid behandling av personuppgifter. Konsekvensbedömningen enligt artikel 27 i AI-förordningen gäller användning av vissa AI-system med hög risk och omfattar de grundläggande rättigheterna i vidare mening. Krävs båda ska bedömningen enligt AI-förordningen komplettera DPIA:n, och korshänvisningar är uttryckligen tillåtna.
Hur ofta ska en konsekvensbedömning uppdateras?
Artikel 35.11 kräver en översyn åtminstone när risken förändras. Enligt Artikel 29-gruppens riktlinjer är det god praxis att se över bedömningen löpande och göra om den med jämna mellanrum.