GDPR - 35. GR. - MAT Á ÁHRIFUM Á PERSÓNUVERND (MÁP)

MÁP-skjalið þitt í samræmi
við aðferð CNIL

GDPR krefst mats á áhrifum á persónuvernd fyrir hvers kyns vinnslu sem gæti skapað mikla áhættu fyrir réttindi og frelsi einstaklinga. SYAGA DPIA-Express skipuleggur og skjalfestir MÁP þitt samkvæmt aðferðafræði 35. greinar og leiðbeiningum EDPB (Evrópska persónuverndar- ráðsins), án spuna og án hrognamáls.

35
GDPR-grein (MÁP)
9
Viðmið EDPB (WP248 rev.01)
3
Skyldutilvik (35.3. gr.)
4
Þættir aðferðar (35.7. gr. a-d)

Skyldan

Ákvarða hvort vinnsla þín þurfi MÁP, og framkvæma það síðan samkvæmt reglum

35. grein GDPR krefst MÁP

Sérhver vinnsla sem gæti skapað mikla áhættu fyrir réttindi og frelsi einstaklinga þarf mat á áhrifum á persónuvernd áður en hún er sett í framkvæmd (GDPR, 35. gr.).

📋

Regla CNIL um „2 af 9 viðmiðum"

EDPB (áður G29, leiðbeiningar WP248 rev.01) hefur skilgreint 9 viðmið um mikla áhættu. Um leið og vinnsla uppfyllir að minnsta kosti tvö þessara viðmiða þarf í grundvallar- atriðum að framkvæma MÁP: eitt rangt greint atriði, og skjalið er ófullnægjandi.

🔍

Listar CNIL (frönsku persónuverndarstofnunarinnar) sem bera þarf saman lið fyrir lið

CNIL birtir lista yfir vinnslur þar sem MÁP er annaðhvort krafist eða ekki krafist. Að ákvarða nákvæmlega hvar vinnsla þín fellur krefst nákvæmrar yfirferðar, ekki almennrar tilfinningar.

Án aðferðar er áhættan tvöföld

Að framkvæma MÁP of hratt gerir hana ófullnægjandi gagnvart eftirlitsyfirvaldi; að framkvæma hana ekki þegar hennar er krafist skapar brot á 35. grein fyrir stofnunina. Aðferð CNIL skipuleggur þessa ákvörðun og skjalfestir hana.

Aðferðin: DPIA-Express

Uppbyggingin sem 35.7. grein GDPR kveður á um, beitt á vinnslu þína, með rökstuddri niðurstöðu í hverju skrefi

1
Ákvörðun um skyldu

Fellur vinnsla þín raunverulega undir MÁP-skylduna?

Greining gegn þeim 3 tilvikum sem 35.3. grein tilgreinir, viðmiðatöflu EDPB (9 viðmið, WP248 rev.01) og listum CNIL yfir kröfuskyldar og ókröfuskyldar vinnslur. Rökstudd niðurstaða, hvort sem MÁP reynist á endanum skylda eða ekki.

2
35.7.a. gr.

Kerfisbundin lýsing á vinnslunni

Tilgangur, flokkar gagna og hlutaðeigandi einstaklinga, viðtakendur, varðveislutími: fullkomin kortlagning sem 35.7.a. grein krefst, í samræmi við vinnsluskrá þína (30. gr.).

3
35.7.b. gr.

Nauðsyn og meðalhóf

Sannprófun á því að hver safnaður gagnaþáttur sé nauðsynlegur fyrir tilganginn, að lagagrundvöllur (6. gr.) sé skilgreindur fyrir hverja vinnslu, og að reglan um lágmörkun gagna (5.1.c. gr.) sé virt.

4
35.7.c. gr.

Mat á áhættu fyrir einstaklinga

Fyrir hverja greinda áhættu: alvarleiki, líkur, þegar innleiddar ráðstafanir, eftirstandandi áhætta, sett fram í töflu sem stjórnendur þínir eða persónuverndarfulltrúi (DPO) geta nýtt.

5
35.7.d. og 5.2. gr.

Ráðstafanir og skjalfest niðurstaða

Fyrirhugaðar tæknilegar og skipulagslegar ráðstafanir (32. gr.), rökstudd niðurstaða og skjalfestur rökstuðningur í samræmi við ábyrgðarregluna (5.2. gr.), tiltækt ef til eftirlits CNIL kemur.

Það sem þú færð

Skipulagt og heimildaskráð skjal, hreinskilið um það sem lögfræðingur þinn eða persónuverndarfulltrúi (DPO) þarf enn að staðfesta

📝

Skipulögð MÁP-skýrsla

Heildarskjalið samkvæmt 35.7. grein (a til d), með rökstuddri niðurstöðu.

  • Kerfisbundin lýsing á vinnslunni
  • Greining á nauðsyn og meðalhófi
  • Áhættutafla (alvarleiki/líkur/ráðstafanir)
  • Niðurstaða og skjalfestur rökstuðningur (5.2. gr.)

Ákvörðunartafla

Undanfarandi greining sem sker úr um hvort vinnsla þín falli undir skylduna.

  • Þrjú tilvik 35.3. greinar
  • 9 viðmið EDPB (WP248 rev.01)
  • Samanburður við lista CNIL
  • Rökstudd og heimildaskráð niðurstaða
📁

Samræmi við vinnsluskrá skv. 30. gr.

MÁP byggir á sama grunni og vinnsluskrá þín.

  • Tilgangur og lagagrundvöllur
  • Flokkar gagna og einstaklinga
  • Viðtakendur og vinnsluaðilar
  • Varðveislutími eftir flokkum
🚩

Atriði sem lögfræðingur/DPO þarf að staðfesta

Hvert óvissuatriði er tilgreint skýrt, aldrei ákveðið í þínum stað.

  • Flokkun ábyrgðaraðili/vinnsluaðili
  • Lagagrundvöllur fyrir hvern tilgang
  • Greindir flutningar utan ESB
  • Tilnefning persónuverndarfulltrúa (37. gr.), eftir því sem við á
🔗

Heimildir og rekjanleiki

Sérhver lagaleg fullyrðing er heimildaskráð, ekki sett fram eftir minni.

  • Samræmdur texti GDPR (CELEX 32016R0679)
  • Síður og listar CNIL (MÁP, vinnsluskrá)
  • Leiðbeiningar EDPB (WP248 rev.01)
  • Sannreynanlegar vefslóðir tilgreindar í skjalinu
📄

Breytanlegt skjal

Afhent á breytanlegu sniði, endurnýtanlegt fyrir DPO þinn eða lögfræðing.

  • Uppbygging í samræmi við 35.7. grein
  • Endurnýtanlegt fyrir framtíðarvinnslur þínar
  • Tilbúið til að fullklára fyrir lokastaðfestingu
  • Ekkert fast snið þröngvað upp á þig

Heimildir sem stuðst er við

Aðferð sem byggir á lagatextum og yfirvöldum, ekki heimatilbúnum túlkunum

35

GDPR - 35. grein

Mat á áhrifum á persónuvernd. Samræmdur texti reglugerðar (ESB) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Leiðbeiningar WP248 rev.01

9 viðmið EDPB (áður G29) um mikla áhættu, notuð af CNIL sem viðmiðunaraðferð til að ákvarða MÁP-skyldu.

CNIL

Listar og aðferð CNIL

Listar yfir vinnslur þar sem MÁP er annaðhvort krafist eða ekki krafist, og aðferð CNIL við framkvæmd áhrifamats.

30

GDPR - 30. grein

Vinnsluskrá: grunnurinn að samræmi (tilgangur, gögn, tímalengd) sem sérhver MÁP byggir á.

Sérsniðin MÁP, engin falin verð

Umfangið ræðst af fjölda vinnsla, flækjustigi þeirra og því sem þegar er skjalfest hjá þér. Tilboð útbúið eftir fyrstu samræður.

Ákvörðun um skyldu

Þú veist ekki hvort vinnsla þín falli undir skylduna

Samkvæmt tilboði
eftir fjölda vinnsla sem greina þarf
  • Viðmiðatafla EDPB (9 viðmið)
  • Samanburður við 35.3. grein
  • Sannprófun á listum CNIL
  • Rökstudd og heimildaskráð niðurstaða
Fá tilboð

Fjölærð áætlun

Margar áhættuvinnslur sem þarf að ná yfir

Samkvæmt tilboði
eftir fjölda vinnsla og tíðni endurskoðunar
  • Allt úr Fullbúin MÁP +
  • Sameiginlegur aðferðarammi
  • Reglubundin endurskoðun (35.11. gr.)
  • Samræmi viðhaldið við vinnsluskrá (30. gr.)
Fá tilboð

MÁP er aldrei endanlegt skjal

35.11. grein GDPR krefst þess að greiningin sé endurskoðuð ef verulegar breytingar verða á vinnslunni (nýr vinnsluaðili, breyting á hýsingu, útvíkkun á söfnunarumfangi). Tilboð fyrir endurskoðun er útbúið í hverju tilviki fyrir sig.

Algengar spurningar

Fellur vinnsla mín raunverulega undir MÁP-skylduna?
Það ræðst af þremur atriðum sem könnuð eru kerfisbundið: þeim 3 tilvikum sem 35.3. grein GDPR tilgreinir, viðmiðatöflu EDPB (9 viðmið, leiðbeiningar WP248 rev.01, notaðar af CNIL: um leið og 2 af 9 viðmiðum eru uppfyllt þarf í grundvallaratriðum að framkvæma MÁP), og listum CNIL yfir kröfuskyldar og ókröfuskyldar vinnslur. Skjalið sem afhent er sker úr um þessa spurningu og rökstyður hana, lið fyrir lið.
Hvað nákvæmlega er í skjalinu sem afhent er?
Skjal skipulagt samkvæmt 35.7. grein GDPR: kerfisbundin lýsing á vinnslunni (a), greining á nauðsyn og meðalhófi (b), mat á áhættu fyrir hlutaðeigandi einstaklinga (c), fyrirhugaðar tæknilegar og skipulagslegar ráðstafanir (d), og loks rökstudd niðurstaða. Sérhver lagatilvísun er heimildaskráð (samræmdur texti GDPR, CNIL, EDPB).
Hvað ef vinnsla mín fellur á endanum ekki undir MÁP-skylduna?
Skjalið er engu að síður varðveitt í frjálsum og skjalfestum tilgangi: það myndar rökstuðninginn fyrir ákvörðun þinni um að framkvæma ekki formlega MÁP, í samræmi við ábyrgðarregluna (5.2. gr. GDPR), tiltækt ef til eftirlits CNIL kemur.
Kemur þetta skjal í stað álits lögfræðings míns eða DPO?
Nei. DPIA-Express er verkfæri til aðferðafræðilegs stuðnings sem skipuleggur og skjalfestir greininguna; það telst ekki lögfræðileg ráðgjöf. Hvert skjal sem afhent er telur skýrt upp þau atriði sem lögfræðingur þinn eða persónuverndarfulltrúi þarf enn að staðfesta áður en skjalið er notað sem gilt sönnunargagn.
Hver á að framkvæma MÁP hjá minni stofnun?
Ábyrgðaraðili vinnslunnar ber áfram lagalega ábyrgð á MÁP; leita skal ráða hjá DPO, ef slíkur er til staðar (35.2. gr. GDPR). DPIA-Express undirbýr efnið (lýsingu, áhættu, ráðstafanir) þannig að þetta samráð fari fram á grundvelli þegar skipulags skjals, ekki auðs blaðs.
Hvers vegna að fara í gegnum SYAGA fremur en að gera þetta alfarið innanhúss?
SYAGA Consulting hefur starfað síðan 2009 og notar þessa sömu aðferð á eigin vinnslur, þar á meðal á sína eigin Microsoft 365 úttektarvöru, þar sem greiningin á MÁP-skyldunni fylgir nákvæmlega þessari uppbyggingu. Við afhendum ekki almennt sniðmát: hvert skjal er byggt vinnslu fyrir vinnslu, grein fyrir grein.

Regluvöktun - opinberar heimildir

Það sem lagatextinn raunverulega segir, á einföldu máli. Hvert atriði heldur tengli sínum við opinbera skjalið.

📋

Hvað er MÁP, í stuttu máli?

MÁP er einfaldlega matsvinna: skoðaðar eru þær áhættur sem gagnavinnsla skapar fyrir einstaklinga, áður en hún er sett í framkvæmd. CNIL skilgreinir hana sem „formlegt ferli til að meta áhættu sem tengist vinnslu persónuupplýsinga". Þetta er ekki enn eitt stjórnsýsluformsatriðið, heldur skynsamlegt verkfæri sem GDPR gerir að skyldu í ákveðnum tilvikum. Heimild: CNIL →

🎯

Hverjir falla raunverulega undir: reglan um „2 af 9 viðmiðum"

Það þarf ekki að vera stórt fyrirtæki til að falla undir þetta. CNIL telur að MÁP sé skylda um leið og vinnsla uppfyllir að minnsta kosti tvö af eftirfarandi níu tilvikum: að meta eða flokka einstaklinga, taka sjálfvirka ákvörðun sem hefur raunveruleg áhrif á þá, hafa kerfisbundið eftirlit með þeim, safna viðkvæmum gögnum (heilsufari, uppruna o.s.frv.), safna í stórum stíl, tengja saman margar gagnagrunna, beinast að viðkvæmum hópum (starfsfólki, sjúklingum, ólögráða einstaklingum...), nota nýja tækni, eða svipta einhvern rétti eða þjónustu. Heimild: CNIL →

Tveir listar CNIL sem oft svara fyrir þig

Til að forðast ágiskanir hefur CNIL birt tvo opinbera lista: lista yfir 14 tegundir vinnslu þar sem MÁP er skylda (heilsufarsgögn, mannauðssnið, eftirlit með starfsfólki, staðsetningarrakning í stórum stíl...), og lista yfir 12 tegundir þar sem hennar er ekki krafist (launavinnsla og starfsmannastjórnun hjá færri en 250 starfsmönnum án sniðgreiningar, birgjastjórnun, sjúklingaskrá hjá einum sjálfstætt starfandi heilbrigðisstarfsmanni...). Þessir listar ná ekki yfir öll tilvik, en þeir svara þegar mörgum algengum aðstæðum. Heimild: listi CNIL yfir kröfuskyldar vinnslur →

🧩

Það sem greiningin þarf raunverulega að innihalda

GDPR (35. grein) krefst ekki heillar skáldsögu, heldur fjögurra nákvæmra þátta: að lýsa vinnslunni og tilgangi hennar, sannreyna að hún sé raunverulega nauðsynleg og í réttu hlutfalli, meta áhættu fyrir hlutaðeigandi einstaklinga, og loks telja upp fyrirhugaðar ráðstafanir til að draga úr þeirri áhættu. Skýr niðurstaða í lokin: er vinnslan ásættanleg, og á hvaða forsendum. Heimild: GDPR, 35. grein →

👤

Hlutverk DPO þíns (ef þú hefur slíkan)

Ef stofnun þín hefur tilnefnt persónuverndarfulltrúa (DPO), krefst GDPR þess að leitað sé ráða hjá honum þegar MÁP er framkvæmt, og að hann fái það hlutverk að sannreyna að greiningin hafi verið rétt unnin. Þetta er öryggisnet, ekki gátreitur til að merkja við: DPO er réttur viðbragðsaðili áður en niðurstaða er staðfest. Heimild: GDPR, 35. og 39. grein →

Hvað ef áhættan er áfram mikil eftir greininguna?

Ef vinnslan, þrátt fyrir fyrirhugaðar ráðstafanir, felur enn í sér mikla áhættu fyrir einstaklinga, krefst GDPR samráðs við CNIL áður en hafist er handa. CNIL hefur þá átta vikur til að gefa skriflegt álit (framlengjanlegt um sex vikur ef málið er flókið). Til huggunar: þetta tilvik er undantekning, ekki regla. Heimild: GDPR, 36. grein →

💰

Viðurlögin, án dramatíkur

CNIL bendir á að GDPR-sektir geti numið allt að 10 milljónum evra eða 2% af árlegri veltu á heimsvísu, hvort sem er hærra. Þetta er lögbundið hámark, ekki óumflýjanleg örlög: vel unnin MÁP er einmitt það sem gerir kleift að sýna, ef til eftirlits kemur, að málið hafi verið tekið alvarlega. Heimild: CNIL →

📢

Evrópsk þróun sem fylgjast þarf með

Evrópska persónuverndarráðið (EDPB) setti, frá 14. apríl til 9. júní 2026, drög að sameiginlegu MÁP-sniðmáti í opið samráð, ætlað til að samræma vinnubrögð milli Evrópulanda. Samráðinu er nú lokið; við fylgjumst með framvindu málsins til að upplýsa viðskiptavini okkar þegar þar að kemur. Heimild: EDPB →

Hverjir falla raunverulega undir MÁP?

Áður en vitað er hvernig á að gera MÁP þarf að vita hvort maður fellur undir hana. Hér er nákvæmt gildissvið, eins og GDPR og CNIL skilgreina það, án óþarfa spennu.

⚖️

Eina viðmiðið sem skiptir máli: áhættan, ekki stærðin

GDPR setur engin lágmörk um starfsmannafjölda fyrir MÁP-skylduna. 35. grein þess leggur þessa greiningu á „ábyrgðaraðila vinnslu", hver sem rekstrarform hans er (félagasamtök, iðnaðarmaður, lítið eða meðalstórt fyrirtæki, sveitarfélag, stór samstæða), um leið og vinnsla „getur skapað mikla áhættu fyrir réttindi og frelsi einstaklinga". Algeng gildra sem ber að forðast: 250 starfsmanna mörkin eru sannarlega til í GDPR, en þau varða aðeins hlutabundna undanþágu frá skráningu vinnslu (30. grein), ekki MÁP. Fyrirtæki með 5 starfsmenn getur fallið undir hana; samstæða með 2000 starfsmenn þarf ekki að gera það: allt veltur á vinnslunni sjálfri, aldrei á stærð stofnunarinnar. Heimild: GDPR, 35. grein (endurbirt af CNIL) →

🏢

Opinbert eða einkarekið: enginn er undanskilinn gildissviðinu

35. grein á við um „ábyrgðaraðila vinnslu" í víðum skilningi: einkarekið fyrirtæki jafnt sem opinbera stjórnsýslu, sveitarfélag, félagasamtök eða heilbrigðisstofnun. Textinn tekur meira að segja beinlínis fram tilvik „kerfisbundins eftirlits í stórum stíl á svæði sem er opið almenningi", sem á dæmigert við um sveitarfélag eða félagslegan leigusala sem setur upp myndavélaeftirlit á almannafæri, ekki bara viðskiptafyrirtæki. Heimild: GDPR, 35. grein, 3. mgr. →

📊

Áþreifanlegi kveikjupunkturinn: 2 af 9 viðmiðum

CNIL og fyrrverandi 29. greinar hópurinn (nú Evrópska persónuverndarráðið, EDPB) settu níu viðmið í viðmiðunarleiðbeiningum sínum (WP248). Um leið og vinnsla uppfyllir að minnsta kosti tvö þeirra verður MÁP skylda: að meta eða flokka einstaklinga, taka sjálfvirka ákvörðun sem hefur áhrif á þá, hafa kerfisbundið eftirlit með þeim, vinna með viðkvæm gögn, vinna í stórum stíl, tengja saman gagnaskrár, beinast að viðkvæmum hópum (starfsfólki, sjúklingum, ólögráða einstaklingum), nota nýja tækni, eða svipta einhvern rétti eða samningi. Heimild: CNIL, viðmiðunarleiðbeiningar G29/EDPB (WP248) →

🏥

Áþreifanleg dæmi um aðila sem falla undir

Í reynd tengir CNIL þessi viðmið dæmigert við: læknastofu eða heilsugæslu sem vinnur heilsufarsgögn í stórum stíl, mannauðsdeild sem notar matskerfi eða sniðgreiningu starfsfólks, fyrirtæki með aðgangskortakerfi og kerfisbundnu myndavélaeftirliti í húsnæði sem er opið almenningi, lána- eða innheimtufyrirtæki sem beitir áhættumati (scoring), eða nettengt heilsutæki sem safnar gögnum um lífsvenjur. Heimild: CNIL, listi yfir 14 vinnslur þar sem MÁP er skylda →

🟢

En ef ég fell ekki undir þetta, hvernig veit ég það?

CNIL hefur einnig birt lista yfir 12 tegundir vinnslu þar sem MÁP er EKKI krafist: til dæmis launavinnsla og starfsmannastjórnun hjá stofnun með færri en 250 starfsmenn (án sniðgreiningar), sjúklingaskrá hjá einum sjálfstætt starfandi heilbrigðisstarfsmanni, eða hefðbundin birgjastjórnun. Til huggunar fyrir mörg lítil fyrirtæki: það að hafa starfsfólk eða viðskiptavini nægir ekki eitt og sér til að skylda MÁP. Heimild: CNIL, listi yfir 12 vinnslur án MÁP-skyldu →

Spurningarnar sem stjórnandi spyr sig raunverulega um MÁP

Ekkert lögfræðimál: einföld svör, hvert og eitt byggt á opinbera lagatextanum sem það hvílir á.

Þarf ég að gera MÁP áður en verkefnið fer af stað, eða get ég gert hana eftir að það er þegar komið í gang?
Áður. GDPR er skýrt um þetta atriði: greiningin þarf að fara fram „áður en vinnslan hefst", það er áður en byrjað er að safna eða nota gögnin, ekki eftir að hugbúnaðurinn er þegar kominn í notkun hjá notendum. Hugmyndin er sú að finna vandamálin á meðan enn er auðvelt að skipta um lausn, ekki eftir á. Heimild: GDPR, 90. formálsliður →
Ef ég er með margar svipaðar vinnslur (mörg dótturfélög, mörg svipuð hugbúnaðarkerfi), þarf ég að endurtaka MÁP í hvert sinn?
Nei. Evrópski textinn kveður beinlínis á um að „ein greining" geti náð yfir „safn svipaðra vinnsluaðgerða". Í reynd gengur opinbera verkfæri CNIL enn lengra: það gerir kleift að búa til sniðmát fyrir MÁP og afrita það fyrir vinnslur af sömu gerð. Þú þarft því ekki að byrja frá grunni fyrir hvert dótturfélag eða hvert kerfi sem virkar á sama hátt. Heimild: GDPR, 90. formálsliður →   Heimild: PIA-verkfæri, CNIL →
Þarf ég að senda MÁP mína til CNIL svo hún gefi grænt ljós?
Nei, í langflestum tilvikum. CNIL segir það sjálf skýrt: „þú hefur framkvæmt áhrifamat en fellur ekki undir neitt af ofangreindum tilvikum, þú þarft ekki að hafa samráð við CNIL." Sendingin er aðeins skylda ef, þrátt fyrir fyrirhugaðar ráðstafanir, eftirstandandi áhætta er áfram mikil (forsamráð), eða ef sértæk landslög krefjast þess. Í öðrum tilvikum er MÁP áfram innra skjal sem þú geymir og leggur aðeins fram ef til eftirlits kemur. Heimild: CNIL →
Þegar MÁP hefur verið gerð, er hún þá gild til frambúðar?
Nei. CNIL tekur fram: „einnig er nauðsynlegt að endurskoða MÁP reglulega til að tryggja að áhættustigið haldist ásættanlegt alla líftíð vinnslunnar." Í reynd: ef þú skiptir um kerfi, safnar nýjum gögnum, eða ef fjöldi hlutaðeigandi einstaklinga breytist verulega, er rétti tíminn til að endurskoða MÁP þína og athuga hvort niðurstaðan standist enn. Heimild: CNIL →
Ef MÁP er röng eða vantar, hver ber ábyrgðina: ég (stjórnandinn), DPO minn, eða upplýsingatækniveitandi minn?
Þú, sem ábyrgðaraðili vinnslunnar. CNIL er skýr: ábyrgðaraðili vinnslu „ber skyldu til að tryggja að vinnsla hans samræmist GDPR". DPO, ef til er, er hafður með í ráðum og sannreynir að MÁP hafi verið rétt unnin, en hann ber ekki ábyrgðina í þinn stað. Vinnsluaðilinn (til dæmis upplýsingatækniveitandi þinn) þarf hins vegar að „veita nauðsynlega aðstoð og upplýsingar" þegar þú framkvæmir hana. Með öðrum orðum: tæknileg framsala er til staðar, en endanleg ábyrgð liggur alltaf hjá stjórnandanum. Heimild: CNIL →
Hvað kostar brot í reynd?
Allt að 10 milljónum evra, eða 2% af árlegri veltu á heimsvísu ef sú tala er hærri: það er lögbundið hámark sem CNIL sjálf minnir á. Í reynd á þetta hámark við um alvarlegustu málin; það þjónar fyrst og fremst sem alvarleg áminning, ekki daglegt hótunartæki. Vel unnin MÁP er einmitt það sem gerir kleift að sýna, ef til eftirlits kemur, að málið hafi verið tekið alvarlega áður en vandamálið kom upp. Heimild: CNIL →
Er til ókeypis verkfæri til að gera hana sjálf(ur) án þess að greiða ráðgjafarstofu?
Já. CNIL gefur út og heldur við ókeypis og opnum hugbúnaði sem heitir „PIA", fáanlegur bæði sem uppsetningarforrit (Windows, Linux, Mac) og vefútgáfa, til að „auðvelda framkvæmd og formfestingu" greiningarinnar. Þetta er góður upphafspunktur til að kynnast aðferðinni. Hlutverk okkar hjá SYAGA er ekki að koma í stað þessa verkfæris heldur að beita sömu aðferð á raunverulegt tilvik þitt, vinnslu fyrir vinnslu, með utanaðkomandi sýn sem greinir það sem maður sér ekki lengur þegar maður er of nálægt eigin hugbúnaði. Heimild: PIA-verkfæri, CNIL →

Tímalína MÁP, á einföldu máli

Dagsetningarnar sem raunverulega skipta máli, heimildaskráðar, til að vita hvað er þegar skylda í dag og hvað er á leiðinni.

Þegar í gildi í dag

GDPR hefur gilt frá 25. maí 2018, alls staðar í Evrópu. Skyldan til að gera MÁP (35. grein), listarnir tveir frá CNIL sem segja til um hvenær hún er skylda eða ekki, og evrópsku viðmiðunarleiðbeiningarnar sem útskýra hvernig á að framkvæma hana: allt þetta er í gildi, stöðugt, og háð engri fyrirhugaðri breytingu. Þetta er grunnurinn sem þú getur byggt á strax núna.

🕑

Í vinnslu, ekki enn fastmótað

Evrópska persónuverndarráðið (EDPB) vinnur að sameiginlegu MÁP-sniðmáti til að samræma vinnubrögð milli Evrópulanda. Opinbera samráðinu um þetta verkefni lauk 9. júní 2026; engin dagsetning hefur enn verið tilkynnt fyrir birtingu lokasniðmátsins. Ekkert skyldar til að bíða: aðferð CNIL heldur gildi sínu á meðan.

2016
27. apríl 2016, síðan 4. maí 2016

GDPR er samþykkt, og síðan birt í Stjórnartíðindum ESB

Evrópuþingið og ráðið samþykkja reglugerð 2016/679 þann 27. apríl 2016. Hún er birt í Stjórnartíðindum Evrópusambandsins (JO L119) þann 4. maí 2016, og öðlast síðan gildi tuttugu dögum síðar, þann 24. maí 2016, án þess að vera enn framkvæmanleg. Heimild: EUR-Lex, opinber tilvísun reglugerðarinnar →

2018
25. maí 2018 - lykildagsetningin

GDPR verður framkvæmanlegt: MÁP verður raunveruleg skylda

Tveimur árum eftir samþykkt hennar tekur reglugerðin loksins gildi í allri Evrópu (99.2. grein). Þennan dag verður MÁP-skyldan samkvæmt 35. grein bindandi, og Evrópska persónuverndarráðið (EDPB) er sett á laggirnar í fyrsta sinn, og tekur við þeim viðmiðunarleiðbeiningum um MÁP sem þegar höfðu verið samdar (WP248 endursk. 01). Heimild: EUR-Lex, skjal reglugerðarinnar (99. grein) → Heimild: EDPB, viðmiðunarleiðbeiningar sem teknar voru upp →

2018
11. október 2018

CNIL birtir lista sinn yfir 14 vinnslur þar sem MÁP er skylda

Nokkrum mánuðum eftir að GDPR tók gildi samþykkir CNIL ákvörðun sína nr. 2018-327: áþreifanlegan lista yfir 14 tegundir vinnslu (heilsufarsgögn, mannauðssnið, eftirlit með starfsfólki...) þar sem MÁP verður alltaf að framkvæma. Ekki lengur þörf á að giska frá einu tilviki til annars. Heimild: CNIL →

2019
12. september 2019

CNIL birtir gagnstæðan lista: hvenær MÁP er ekki nauðsynleg

Ári síðar bætir CNIL við stefnu sína með ákvörðun nr. 2019-118: lista yfir vinnslur þar sem MÁP er EKKI krafist (launavinnsla hjá færri en 250 starfsmönnum án sniðgreiningar, birgjastjórnun, sjúklingaskrá sjálfstætt starfandi fagaðila...). Listarnir tveir frá CNIL svara saman þegar mörgum algengum aðstæðum án þess að þurfa að taka ákvörðun sjálf(ur). Heimild: CNIL →

2026
14. apríl - 9. júní 2026 (lokið)

EDPB hefur samráð um sameiginlegt evrópskt MÁP-sniðmát

EDPB setti í opið samráð drög að sameiginlegu MÁP-sniðmáti, ætlað til að samræma vinnubrögð milli Evrópulanda (í dag hefur hvert landsyfirvald sinn eigin ramma að mestu leyti). Samráðinu lauk 9. júní 2026; þetta er enn ekki framkvæmanlegur texti, aðeins verkefni í skoðun. Heimild: EDPB →

?
Á leiðinni - engin dagsetning ákveðin

Lokafrágangur EDPB-sniðmátsins, án þekktrar tímasetningar

EDPB tekur sjálft fram að sniðmátið „verði fullmótað, með fyrirvara um viðeigandi breytingar", en að því loknu munu landsyfirvöld hefja ferlið við að taka það upp sem sameiginlegt sniðmát, eða sem „meta-sniðmát" sem samræmist þeim sniðmátum sem þegar eru til (þar á meðal sniðmáti CNIL). Engin dagsetning hefur enn verið tilkynnt: við fylgjumst með málinu til að láta viðskiptavini okkar vita um leið og eitthvað áþreifanlegt liggur fyrir, án þess að spá fyrir um neitt. Heimild: EDPB →

GDPR-viðurlögin, á einföldu máli

Hver beitir viðurlögum, hversu miklum, og á hvaða forsendum. Án dramatíkur: langflest mál eiga ekkert skylt við þær upphæðir sem rata í fyrirsagnir.

Hver ákveður, í Frakklandi: takmörkuð nefnd CNIL (formation restreinte)

Það er sérhæfð eining innan CNIL, aðgreind frá nefndinni sem hefur eftirlit og veitir ráðgjöf dags daglega, sem kveður upp viðurlög. Hún hefur yfir að ráða nokkrum stigskiptum úrræðum, ekki bara sekt: áminningu, viðvörun, formlega tilkynningu (með eða án fjárþvingunar), fyrirmæli, tímabundna eða varanlega takmörkun vinnslu. Sektin er aðeins síðasta þrepið á stiganum. Heimild: CNIL, kveðin viðurlög →

💰

Tvö lögbundin hámörk, ekki ein upphæð

GDPR (83. grein) setur tvö hámörk, og hærri talan gildir: allt að 10 milljónum evra eða 2% af árlegri veltu á heimsvísu á fyrra reikningsári fyrir brot á skipulagslegum skyldum (öryggi, skráningu, DPO, áhrifamati...); allt að 20 milljónum evra eða 4% fyrir brot gegn grundvallarreglum (lagagrundvelli, samþykki, réttindum einstaklinga, flutningi gagna út fyrir ESB). Þetta eru hámörk, ekki sjálfvirkar upphæðir. Heimild: GDPR, 83. grein →

Hvernig upphæðin er í raun ákveðin

83.2. grein skyldar yfirvaldið til að taka tillit til: alvarleika og tímalengdar brotsins, hvort um ásetning eða einfalt gáleysi er að ræða, þegar gerðra ráðstafana til að takmarka tjónið, ábyrgðarstigsins, fyrri brota, samvinnu við yfirvaldið, og viðkvæmni gagnanna sem um ræðir. Í reynd: stofnun sem hefur skjalfest vinnu sína (skráningu, MÁP, öryggisráðstafanir) og sýnir samvinnu er metin öðruvísi en sú sem ekkert hefur gert. Heimild: GDPR, 83.2. grein →

👀

Raunverulegt mál þar sem skortur á MÁP skipti máli: Discord

Þann 10. nóvember 2022 kvað takmörkuð nefnd CNIL upp sekt að fjárhæð 800.000 evrur á hendur Discord. Meðal brota sem talin voru upp: of langur varðveislutími, öryggisbrestur, og brot á 35. grein GDPR - skortur á áhrifamati þrátt fyrir að vinnslan, sem var í stórum stíl og náði til ólögráða einstaklinga, hafi krafist þess. Þetta er beinasta dæmið um tengslin milli „engin skjalfest MÁP" og kveðins viðurlags. Heimild: ákvörðun SAN-2022-020, Légifrance →

🌐

Háar upphæðir eru til, en eru sjaldgæfar

Criteo var beitt sekt að fjárhæð 40 milljónir evra þann 15. júní 2023, fyrir að hafa ekki getað sýnt fram á gilt samþykki fyrir birtingu auglýsingavafrakaka. Clearview AI var beitt sekt að fjárhæð 20 milljónir evra þann 17. október 2022, fyrir umfangsmikla söfnun ljósmynda án lagagrundvallar. Þessar upphæðir varða alþjóðlegar vinnslur í mjög stórum stíl, ekki tilvik lítils eða meðalstórs fyrirtækis sem skjalfestir vinnu sína. Heimild: ákvörðun SAN-2023-009, Légifrance →

📊

Raunveruleiki flestra mála hjá CNIL

Á sömu opinberu síðu CNIL þar sem ákvarðanir eru skráðar, eru stór hluti birtra viðurlaga upp á þúsundir evra, ekki milljónir: auglýsingastofa sekt um 3.000 evrur, tveir læknar um 3.000 og 6.000 evrur, matarsendingarþjónusta um 20.000 evrur. Viðurlögin eru í hlutfalli við stærð og alvarleika, ekki einsleit refsing. Heimild: CNIL, kveðin viðurlög →

Það sem ber að muna

Vel unnin MÁP gerir stofnun ekki ósnertanlega: hún er sönnun þess, ef til eftirlits kemur, að málið hafi verið tekið alvarlega. Þetta er einmitt það sem 83.2. grein GDPR krefst að tekið sé tillit til við ákvörðun um hvort sekt sé lögð á eða ekki.

Eftirlitsyfirvald þitt, eftir löndum

Í Evrópu hefur hvert land sín eigin yfirvöld. Hér má finna, fyrir öll 30 lönd Evrópska efnahagssvæðisins, persónuverndaryfirvaldið (viðmælanda þinn í GDPR-málum) og landsbundið netöryggisyfirvald. Hvert nafn tengist á opinberu vefsíðuna.

LandPersónuverndNetöryggi
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Heimildir: opinberar vefsíður yfirvaldanna og félagalisti EDPB (edpb.europa.eu), skoðaðar 18. júlí 2026. Staðfest persónuverndaryfirvöld: 30/30. Staðfest netöryggisyfirvöld: 28/30. Merkingin „à confirmer" gefur til kynna opinbera heimild sem enn hefur ekki verið staðfest.

Tilbúin(n) að skjalfesta MÁP þitt?

Lýstu vinnslu þinni fyrir okkur, við sendum þér sérsniðið tilboð.

Hefja ókeypis greininguna mína

Ókeypis: einkunnin þín + frávikin þín. Ítarlega skýrslan og staðfestingin: 499 € án vsk, aðeins ef þú ákveður það.

contact@syaga.eu Skoða aðferð CNIL aftur