Stöd för en riskbedömning i form av en GDPR-kompatibel dataskyddskonsekvensbedömning (DPIA).
Stöd med riskbedömningar i form av konsekvensbedömningar (Data Protection Impact Assessments, DPIA) enligt GDPR.
En konsekvensbedömning ska inte vara ett dokument som tas fram strax före lansering enbart för att tala om för ett produktteam om det kan gå vidare.
Rätt genomförd är en DPIA ett verktyg för produkt- och affärsbeslut.
Den hjälper er att förstå dataskyddsrisker tidigt, fatta bättre designbeslut, införa rätt skyddsåtgärder och hitta en kommersiellt fungerande väg till lansering och skalning.
Sharp Cookie Advisors arbetar tillsammans med produkt-, teknik-, informationssäkerhets-, affärsutvecklings-, försäljnings- och juristteam genom hela processen.
Vårt mål är inte bara att identifiera risker – vi hjälper er att hitta en väg framåt.
Alla nya behandlingar, AI-verktyg, teknikleverantörer eller systemförändringar kräver inte en fullständig konsekvensbedömning (DPIA).
Vi hjälper organisationer att avgöra vilken nivå av bedömning som faktiskt är proportionerlig utifrån förändringen och de risker som är involverade. I vissa fall räcker en fokuserad dataskyddsrättslig riskbedömning med tydliga skyddsåtgärder, villkor inför go-live och riskägarskap. I andra fall kräver GDPR en fullständig DPIA.
Vår bedömning utgår från hur lösningen faktiskt fungerar, inklusive dess ändamål, dataflöden, kategorier av personuppgifter, åtkomstmodell, leverantörer och underbiträden, internationella överföringar, användning av ny teknik och potentiell påverkan på enskilda.
Målet är inte bara att identifiera risker, utan att ge ledning, juridik, teknik och informationssäkerhet ett tydligt och dokumenterat underlag för att avgöra vad som kan gå vidare, vad som behöver förändras före go-live och när ytterligare bedömning krävs.
Teknik utvecklas iterativt. AI-modeller förbättras. Funktioner förändras. Nya datakällor kopplas in. Mänsklig granskning kan minska när automatiseringen blir mer tillförlitlig. Produkter lanseras på nya marknader och tidiga antaganden prövas mot faktisk användning.
En användbar DPIA behöver fungera med den verkligheten.
Vi behandlar därför DPIA:n som ett levande ramverk för beslut och riskhantering, snarare än som ett engångsdokument för compliance.
Beroende på projekt kan vi hjälpa er att:
Resultatet ska vara privacy by design som fungerar i den faktiska produkten – inte bara på papper.
Alla projekt behöver inte samma nivå av dataskyddsanalys eller dokumentation.
Vi börjar normalt med en inledande triage för att förstå tekniken, den avsedda användningen, vilka data som berörs, vilka individer som påverkas och vilket affärsbeslut som ska fattas.
Därefter anpassar vi bedömningen efter den faktiska risken och syftet.
För initiativ med lägre risk eller i ett tidigt skede kan en fokuserad dataskyddsbedömning vara tillräcklig.
Vi identifierar de viktigaste dataskyddsfrågorna, väsentliga luckorna och de praktiska åtgärder som krävs för att gå vidare – utan att göra bedömningen till en fullskalig DPIA när det inte krävs.
En Privacy Snapshot kan vara särskilt användbar under tidig produktutveckling, vid inköp, i pilotprojekt eller när ett team behöver en kvalificerad dataskyddsrättslig bedömning innan ytterligare investeringar görs.
När risken är koncentrerad till vissa frågor, eller när en befintlig produkt eller bedömning förändras, kan vi avgränsa analysen därefter.
Det kan exempelvis vara lämpligt när en ny AI-komponent införs, användningen av data förändras, funktionaliteten utökas, den mänskliga översynen minskar, en ny leverantör eller marknad tillkommer eller någon annan väsentlig förändring görs i en befintlig behandling.
Målet är en proportionerlig bedömning och ett tydligt beslutsunderlag, snarare än att i onödan öppna upp varje del av en redan etablerad DPIA på nytt.
För komplex eller högriskbehandling genomför vi en heltäckande DPIA utformad för att tåla kvalificerad granskning.
Det innebär typiskt ett närmare arbete med produkt-, teknik-, informationssäkerhets-, affärs- och juristfunktioner, en detaljerad analys av nödvändighet, proportionalitet, risker och skyddsåtgärder samt ett dokumenterat underlag för ledningens beslut och acceptans av kvarstående risk.
Bedömningen kan utformas med den förväntade mottagaren i åtanke – exempelvis interna governancefunktioner, kvalificerade företagskunder och, när det är relevant, en potentiell granskning av Integritetsskyddsmyndigheten (IMY) eller annan tillsynsmyndighet.
Skillnaden ligger inte bara i antalet sidor. Analysens, bevisningens och dokumentationens omfattning bör återspegla risken, vilket beslut som ska fattas och vem som i slutändan kan komma att granska bedömningen.
Vi stödjer DPIA:er från båda sidor av teknikrelationen.
Ni kanske utvecklar en ny AI-, SaaS-, IoT- eller datadriven produkt och behöver förstå hur dataskyddskraven påverkar produktens design och väg till marknaden.
Eller så köper eller inför ni ny teknik och behöver förstå vad användningen innebär för era kunder, anställda eller andra individer – och vad ni behöver kräva av leverantören före go-live.
I båda fallen fokuserar vi på den faktiska tekniken, dataflödena och den avsedda användningen, snarare än att applicera en generell compliance-mall.
Dataskyddsrisk hanteras sällan bäst genom ett binärt val mellan att stoppa ett projekt och att acceptera samtliga identifierade risker.
När det är rättsligt möjligt hjälper vi våra klienter att bedöma om en kontrollerad lansering kan vara en bättre väg framåt.
Beroende på produkten kan det exempelvis innebära att:
Villkoren anpassas efter den specifika tekniken och risken.
Det viktiga är att de är medvetet valda, mätbara och dokumenterade.
För lämpliga produkter kan DPIA:n etablera ramverket för en kontrollerad första lansering och efterföljande uppskalning.
Före lansering kan vi hjälpa till att definiera vad som behöver följas upp – exempelvis träffsäkerhet, eskalering till mänsklig granskning, klagomål, oväntade utfall, falska positiva eller negativa resultat, säkerhetsincidenter eller andra produktspecifika riskindikatorer.
Produktens faktiska prestanda kan därefter ligga till grund för nästa riskbeslut.
Om skyddsåtgärderna fungerar och överenskomna indikatorer utvecklas som förväntat kan funktionalitet, trafik eller geografisk täckning utökas. Om de inte gör det kan produkten justeras innan exponeringen blir väsentligt större.
Dataskyddsstyrningen blir på så sätt en del av produktens feedbackloop.
Detta arbetssätt kan vara särskilt värdefullt för AI, automatiserat beslutsfattande, profilering och annan teknik där risken delvis beror på hur produkten faktiskt fungerar i verklig användning.
Enligt GDPR krävs en DPIA när en behandling sannolikt leder till hög risk för fysiska personers rättigheter och friheter.
Alla teknikprojekt kräver därför inte en fullständig DPIA. En del av vår roll är att hjälpa er avgöra vilken nivå av bedömning som är lämplig.
Vi ger regelbundet råd i projekt som omfattar:
Vi hjälper organisationer vid införande av AI- och SaaS-lösningar, nya analys- eller kundplattformar, integrationer och connectors, profilering och automatiserad behandling, internationella dataflöden eller väsentliga förändringar i befintlig behandling.
Vi kan också komma in tidigare för att bedöma om en DPIA över huvud taget krävs och vilken nivå av dokumentation som är proportionerlig för det aktuella beslutet.
De bästa DPIA:erna tas inte fram av jurister som arbetar isolerat.
Era produkt- och affärsteam förstår kunden, produktvisionen och de kommersiella prioriteringarna.
Era teknik- och informationssäkerhetsteam förstår arkitekturen, dataflödena, modellerna och de tekniska begränsningarna.
Era säljteam förstår vilka krav kunder och deras inköpsorganisationer ställer.
Era interna jurist-, privacy- och compliancefunktioner förstår organisationen och den befintliga styrningen.
Vi tillför specialistkompetens inom teknik och dataskydd, oberoende utmaning och erfarenhet av att omsätta komplexa dataskyddskrav till produkt- och affärsbeslut.
Vi kan leda en komplex DPIA, stötta en befintlig juridik- eller privacyfunktion med specialistkompetens eller ge oberoende DPO-rådgivning när det behövs.
Vår roll är att komplettera de personer som redan förstår verksamheten – inte att ersätta dem.
Vårt arbete behöver inte sluta när DPIA-dokumentet är färdigt.
Vi kan stödja hela processen – från initial screening och workshops med relevanta intressenter, genom DPIA och privacy-by-design-arbete, till tekniska och organisatoriska skyddsåtgärder, leverantörs- eller kundförhandlingar, personuppgiftsbiträdesavtal, villkor inför lansering och uppföljning efter go-live.
För teknikleverantörer kan en väl genomförd DPIA- och privacy-by-design-process även stödja enterprise-försäljning genom att ge kvalificerade kunder en tydlig och välgrundad förklaring av hur dataskyddsriskerna har hanterats.
Beroende på situationen kan rätt leverans vara en kort risk- och beslutsnot, en riktad privacy review, en transfer impact assessment (TIA) eller en fullständig DPIA med dokumenterade risker, skyddsåtgärder, åtgärder och kvarstående risk.
Bedömningen anpassas efter beslutet – med tillräcklig styrning och dokumentation för att stödja ett välgrundat och försvarbart resultat, utan att varje teknik- eller datainitiativ behöver utvecklas till ett omfattande complianceprojekt.
För organisationer som hanterar flera teknikprojekt är utmaningen ofta inte en enskild DPIA, utan att skapa en process som fungerar återkommande.
Vi kan hjälpa till att utforma eller granska era:
Vi kan också utbilda de team som ansvarar för att tillämpa processen.
Målet är ett proportionerligt system som identifierar väsentliga dataskyddsrisker tidigt utan att dataskyddsgranskningen blir en onödig flaskhals för varje teknikinitiativ.
Vårt mål är att hitta proportionerliga sätt att minska och hantera risk – men alla risker kan eller bör inte hanteras genom villkor för lansering.
Om en hög kvarstående risk inte kan reduceras tillräckligt kan GDPR kräva förhandssamråd med behörig tillsynsmyndighet.
Vi har erfarenhet av att stödja klienter i kontakter med tillsynsmyndigheter kring DPIA:er, både proaktivt och när en bedömning blir relevant i samband med tillsyn eller andra myndighetsärenden.
Att identifiera sådana situationer tidigt ger ledningen fler handlingsalternativ och ett bättre underlag för sina beslut.
Berätta vad ni bygger, köper in eller förändrar och vilket beslut ni behöver fatta.
Vi bedömer om rätt utgångspunkt är en fokuserad Privacy Snapshot, en avgränsad DPIA/DPIA-tillägg eller en mer omfattande DPIA.
Vi identifierar relevanta intressenter och underlag och kommer överens om vilka frågor bedömningen behöver besvara.
Därefter föreslår vi en tydlig omfattning, leveranser och kommersiell modell innan det huvudsakliga arbetet inleds.
Vi arbetar med relevanta personer inom produkt, teknik, informationssäkerhet, affär och juridik för att förstå behandlingen, identifiera väsentliga risker och utveckla proportionerliga skyddsåtgärder.
Vi dokumenterar bedömningen och den kvarstående risken och hjälper till att fastställa en lämplig väg framåt – inklusive, när det är relevant, villkor för en kontrollerad lansering.
När det är värdefullt hjälper vi till att etablera uppföljning, triggers för omprövning och mätbara villkor för fortsatt utrullning eller uppskalning.
Bedömningens lämpliga omfattning beror på tekniken, risken och syftet.
För tydligt avgränsade projekt kan vi ofta arbeta till fast pris med överenskomna leveranser och antaganden.
För organisationer med återkommande bedömningar kan vi etablera en skalbar modell för löpande stöd.
Ju tidigare dataskyddsfrågorna identifieras, desto fler handlingsalternativ har teamet normalt.
Om lanseringen redan närmar sig kan vi hjälpa er att avgöra vad som faktiskt behöver lösas före go-live och om kvarstående osäkerhet kan hanteras genom en mer begränsad första lansering, ytterligare skyddsåtgärder och strukturerad uppföljning efter lansering.
Målet är inte compliance på bekostnad av innovation. Det är att hjälpa er att bygga, lansera och skala på en välgrundad och försvarbar grund.
