Alle dokumenter

Mal for vurdering av personvernkonsekvenser (DPIA)

Oppdatert: 28. september 2026Utkast

Etter personvernforordningen artikkel 35. Følger strukturen i Datatilsynets veileder: beskrivelse, nødvendighet og forholdsmessighet, risiko, tiltak, konklusjon.

Dokumentet har to deler:

  • Del A er en mal for meglerforetaket. Foretaket er behandlingsansvarlig for kundetiltakene og må gjøre sin egen DPIA. Verid fyller ut det Verid vet; foretaket fyller ut resten og signerer.
  • Del B er Verids egen vurdering, for behandlingen der Verid er behandlingsansvarlig: kopien av aksjonærregisteret og rolleindeksen.

Kildene for påstandene: docs/personvern/behandlingsprotokoll.md, sikkerhetstiltak og underleverandorer.

Status: utkast, 28.09.2026. Ikke signert.


Hvorfor en DPIA er påkrevd

Datatilsynets liste over behandlinger som alltid krever DPIA, og kriteriene fra Personvernrådet (WP248), treffer på flere punkter:

KriteriumGjelder her
Evaluering eller poengsettingJa. Risikoklassifisering av kunder
Sammenstilling av datasettJa. Opplysninger fra flere registre og åpne kilder
Opplysninger om straffbare forholdJa. Søketreff og screening kan nevne det
Stor skalaJa for aksjonærregisteret (del B). Avhenger av foretaket for del A
Ny teknologiJa. Språkmodell sorterer søketreff og foreslår risiko
Registrerte som ikke vet om behandlingenJa for aksjonærregisteret

To eller flere kriterier gir som regel krav om DPIA. Her treffer seks.


A1. Beskrivelse av behandlingen

Behandlingsansvarlig[Meglerforetaket]
DatabehandlerVerid, etter databehandleravtale
FormålKundetiltak etter hvitvaskingsloven §§ 10 til 13, reelle rettighetshavere (§ 14), tiltak også overfor medkontrahenten (§ 15), forsterkede kundetiltak (§ 17) og PEP (§ 18). Undersøkelser (§ 25) og melding til Økokrim (§ 26)
Rettslig grunnlagArt. 6 nr. 1 bokstav c (rettslig forpliktelse), jf. hvitvaskingsloven §§ 10 til 18. Art. 10 for straffbare forhold: hvitvaskingsloven gir hjemmel
RegistrerteSelgere, kjøpere, hjemmelshavere, disponenter, fullmaktsgivere, reelle rettighetshavere og personer med roller i foretak som er part
OpplysningerSe vedlegg 1 i databehandleravtalen
KilderKunden selv (kundeerklæring), megleren, Brønnøysundregistrene, Kartverket, Finanstilsynet, OpenSanctions, søk i åpne kilder (Serper/Google)
MottakereForetakets brukere. Underdatabehandlerne i vedlegg 3. Økokrim ved melding om mistenkelig transaksjon
Overføring ut av EØSJa: navn og søketreff til Serper og OpenAI i USA. E-postdata hos Resend lagres i USA. Se vedlegg 3
LagringstidFem år etter avsluttet oppdrag (hvitvaskingsloven § 30), håndhevet av databasen. Fristen starter når megleren merker saken «oppdrag avsluttet». Blir saken ikke merket, blir den ikke slettet
Automatiserte avgjørelserNei. Et navngitt menneske setter risikoklassen (art. 22)

Dataflyt, kort:

  1. Megleren oppretter en sak og legger inn partene.
  2. Verid slår opp i registrene med organisasjonsnummer og matrikkelreferanse.
  3. Verid screener navn og fødselsdato mot sanksjons- og PEP-lister.
  4. Verid søker etter navn og faste søkeord i åpne kilder.
  5. En språkmodell sorterer søketreffene: handler treffet om parten, og er det negativt?
  6. Kunden fyller ut kundeerklæringen via en lenke.
  7. Verid lager observasjoner og en sjekkliste. Språkmodellen foreslår en risikoklasse med utkast, og forslag til svar.
  8. Et menneske vurderer, setter risikoklassen og godkjenner rapporten. Ansvarlig megler kan godkjenne egne saker uten avvik eller mistanke. Saker med avvik eller mistanke, og andre megleres saker, godkjennes av hvitvaskingsansvarlig eller eier. Rapporten arkiveres som PDF/A.
  9. Megleren merker saken «oppdrag avsluttet». Saken, med arkivet, slettes fem år etter det.

A2. Nødvendighet og forholdsmessighet

SpørsmålVurdering
Er formålet lovlig og tydelig?Ja. Hvitvaskingsloven pålegger kundetiltak
Er opplysningene nødvendige?Opplysningene følger kravene i hvitvaskingsloven §§ 12 til 15, 17 og 18 og Finanstilsynets veileder for eiendomsmegling. Yrke er valgfritt
MinimeringFødselsnummer lagres ikke. Registeroppslag sendes med organisasjonsnummer. Enhetsregisteret får også fritekstsøk på foretaksnavn. Søk i åpne kilder bruker navn med faste søkeord, pluss ett søk på bare navnet
RiktighetHver opplysning lagres med kilde og tidspunkt. Navnetreff kobles ikke automatisk: megleren velger
LagringstidFem år etter at saken er merket «oppdrag avsluttet», slettet automatisk. Uten merket blir saken ikke slettet
Informasjon til de registrerte[Foretakets] personvernerklæring, og kundeerklæringen. Verid har en offentlig side på /personvern
RettigheterInnsyn og retting går til foretaket. Innsyn kan begrenses etter hvitvaskingsloven § 32
DatabehandlerDatabehandleravtale med Verid, underdatabehandlere i vedlegg 3

A3. Risiko for de registrerte

Sannsynlighet og konsekvens: lav, middels, høy. Risiko før og etter tiltak.

#RisikoFørTiltakEtter
1Feil person kobles til et negativt søketreff eller et listetreffHøySpråkmodellen foreslår, megleren velger. Ingen automatisk kobling på navn alene. Treff vises med begrunnelseMiddels
2Kunden blir avvist på grunn av en automatisk vurderingHøyRisikoklassen settes av et navngitt menneske. Forslaget og valget lagres hver for segLav
3Uvedkommende får tilgang til sakerHøyInnlogging med bekreftet e-post, roller, adskillelse per foretak, revisjonsspor. Mangler totrinnsinnloggingMiddels
4Opplysninger ligger igjen etter fem årMiddelsSlettefrist i databasen, jobb hver natt. Arkivet slettes før radene i databasen. Fristen starter bare når saken merkes «oppdrag avsluttet»Middels
5Navn og søketreff overføres til USAMiddelsBare navn og faste søkeord, aldri fødselsnummer. Nullretensjon i AI Gateway, men OpenAI kan lagre forespørsler som blir merket for misbruk. Serper har ikke noe overføringsgrunnlag, og grunnlaget for OpenAI er ikke dokumentertMiddels
6Fødselsnummer på avveieHøyIngen kolonne tar imot ett. Sendes bare til ØkokrimLav
7Lenken til kundeerklæringen blir videresendtMiddels192 bit, lagret som hash, 14 dager, død etter signering. Ingen BankID ennåMiddels
8Språkmodellen finner på faktaMiddelsModellen svarer i fast skjema. Begrunnelsen for hvert søketreff trykkes i rapporten, merket som modellens. Risikoklassen settes alltid av et menneskeLav
9Diskriminering på grunn av statsborgerskap eller yrkeMiddelsObservasjoner er formulert som spørsmål, ikke konklusjoner. Ingen automatisk avvisningLav

A4. Tiltak som gjenstår

Tiltakene som tar risikoene 3, 4, 5 og 7 ned til lav:

  • Totrinnsinnlogging, påkrevd for hvitvaskingsansvarlig
  • En rutine som sikrer at saker blir merket «oppdrag avsluttet»
  • Juridisk enhet og databehandleravtale for Serper, eller bytt leverandør
  • Dokumentert overføringsgrunnlag for OpenAI (standardkontraktsklausuler)
  • BankID for kundeerklæringen

Foretaket bør i tillegg:

  • ta bruken av Verid inn i sin egen personvernerklæring
  • ha en rutine for innsyn og sletting
  • ta Verid inn i sin virksomhetsinnrettede risikovurdering

A5. Konklusjon

[Foretaket fyller ut: Er restrisikoen akseptabel? Må Datatilsynet forhåndsdrøftes etter art. 36?]

Verids vurdering: med tiltakene i A4 er restrisikoen akseptabel, og det er ikke behov for forhåndsdrøfting. Uten dem er risiko 3 og 5 de som bør vurderes nøyest.

Godkjent av: __________________ (hvitvaskingsansvarlig) Dato: __________

Personvernombud, hvis foretaket har ett: __________________


B1. Beskrivelse

To behandlinger. Detaljene står i behandlingsprotokollen, punkt 2 og 3.

AksjonærregisteretRolleindeksen
FormålEierskap og reelle rettighetshavere for foretak i en sakAndre selskapsroller for en part i en sak
GrunnlagArt. 6 nr. 1 bokstav c, subsidiært fArt. 6 nr. 1 bokstav f
KildeSkatteetaten, én fil per årEnhetsregisterets totalbestand
OmfangCa. 2,5 millioner personer og 0,5 millioner foretakAlle roller i Enhetsregisteret
OpplysningerNavn, fødselsår, land, selskap, aksjeklasse, antall aksjersha256(navn + fødselsdato) og organisasjonsnumre
LagringstidNyeste årgang og året førByttes ut ved hver import
TilgangBare eierne av et foretak i en sak, og ett ledd opp. Ikke søk på personBare oppslag på en person som allerede er part

B2. Nødvendighet og forholdsmessighet

  • Register over reelle rettighetshavere viser bare eiere over 25 %. Hvitvaskingsloven §§ 13 og 14 krever at foretaket avklarer eierskapet, og aksjonærregisteret er den eneste kilden til eiere under grensen.
  • Interesseavveiing (bokstav f): Foretakenes interesse er en lovpålagt plikt. Inngrepet for de registrerte er lite: opplysningene er allerede tilgjengelige hos Skatteetaten, og de blir bare vist når et foretak de eier i, er part i en eiendomshandel. Det finnes ikke søk på person.
  • Informasjon (art. 14 nr. 5 bokstav b): Å kontakte 2,5 millioner aksjonærer er en uforholdsmessig innsats. Informasjonen står på /personvern. Rolleindeksen beskrives på /personvern fra 28.09.2026.

B3. Risiko

#RisikoTiltakRestrisiko
1Stor mengde opplysninger om personer som ikke er kunderDataminimering (ikke postnummer), bare oppslag per foretak, to årgangerLav
2Profilering av en person på tvers av selskaperIngen søk på person. Et nytt oppslag krever at protokollen oppdateres førstLav
3Kildefilen på avveieSlettes fra maskinen når importen er verifisert. Aldri i repoetLav
4Rolleindeksen reverseresHash av navn og fødselsdato kan gjettes for en kjent person. Tabellen er bare tilgjengelig fra serverenLav

B4. Konklusjon

Restrisikoen er lav. Forhåndsdrøfting med Datatilsynet er ikke nødvendig.

Godkjent av: __________________ (Verid) Dato: __________


Revisjon

Vurderingen skal gås gjennom:

  • når en ny kilde, underleverandør eller språkmodell tas i bruk
  • når et nytt oppslag i aksjonærregisteret eller rolleindeksen legges til
  • minst én gang i året