Mal for vurdering av personvernkonsekvenser (DPIA)
Etter personvernforordningen artikkel 35. Følger strukturen i Datatilsynets veileder: beskrivelse, nødvendighet og forholdsmessighet, risiko, tiltak, konklusjon.
Dokumentet har to deler:
- Del A er en mal for meglerforetaket. Foretaket er behandlingsansvarlig for kundetiltakene og må gjøre sin egen DPIA. Verid fyller ut det Verid vet; foretaket fyller ut resten og signerer.
- Del B er Verids egen vurdering, for behandlingen der Verid er behandlingsansvarlig: kopien av aksjonærregisteret og rolleindeksen.
Kildene for påstandene: docs/personvern/behandlingsprotokoll.md, sikkerhetstiltak og underleverandorer.
Status: utkast, 28.09.2026. Ikke signert.
Hvorfor en DPIA er påkrevd
Datatilsynets liste over behandlinger som alltid krever DPIA, og kriteriene fra Personvernrådet (WP248), treffer på flere punkter:
| Kriterium | Gjelder her |
|---|---|
| Evaluering eller poengsetting | Ja. Risikoklassifisering av kunder |
| Sammenstilling av datasett | Ja. Opplysninger fra flere registre og åpne kilder |
| Opplysninger om straffbare forhold | Ja. Søketreff og screening kan nevne det |
| Stor skala | Ja for aksjonærregisteret (del B). Avhenger av foretaket for del A |
| Ny teknologi | Ja. Språkmodell sorterer søketreff og foreslår risiko |
| Registrerte som ikke vet om behandlingen | Ja for aksjonærregisteret |
To eller flere kriterier gir som regel krav om DPIA. Her treffer seks.
A1. Beskrivelse av behandlingen
| Behandlingsansvarlig | [Meglerforetaket] |
| Databehandler | Verid, etter databehandleravtale |
| Formål | Kundetiltak etter hvitvaskingsloven §§ 10 til 13, reelle rettighetshavere (§ 14), tiltak også overfor medkontrahenten (§ 15), forsterkede kundetiltak (§ 17) og PEP (§ 18). Undersøkelser (§ 25) og melding til Økokrim (§ 26) |
| Rettslig grunnlag | Art. 6 nr. 1 bokstav c (rettslig forpliktelse), jf. hvitvaskingsloven §§ 10 til 18. Art. 10 for straffbare forhold: hvitvaskingsloven gir hjemmel |
| Registrerte | Selgere, kjøpere, hjemmelshavere, disponenter, fullmaktsgivere, reelle rettighetshavere og personer med roller i foretak som er part |
| Opplysninger | Se vedlegg 1 i databehandleravtalen |
| Kilder | Kunden selv (kundeerklæring), megleren, Brønnøysundregistrene, Kartverket, Finanstilsynet, OpenSanctions, søk i åpne kilder (Serper/Google) |
| Mottakere | Foretakets brukere. Underdatabehandlerne i vedlegg 3. Økokrim ved melding om mistenkelig transaksjon |
| Overføring ut av EØS | Ja: navn og søketreff til Serper og OpenAI i USA. E-postdata hos Resend lagres i USA. Se vedlegg 3 |
| Lagringstid | Fem år etter avsluttet oppdrag (hvitvaskingsloven § 30), håndhevet av databasen. Fristen starter når megleren merker saken «oppdrag avsluttet». Blir saken ikke merket, blir den ikke slettet |
| Automatiserte avgjørelser | Nei. Et navngitt menneske setter risikoklassen (art. 22) |
Dataflyt, kort:
- Megleren oppretter en sak og legger inn partene.
- Verid slår opp i registrene med organisasjonsnummer og matrikkelreferanse.
- Verid screener navn og fødselsdato mot sanksjons- og PEP-lister.
- Verid søker etter navn og faste søkeord i åpne kilder.
- En språkmodell sorterer søketreffene: handler treffet om parten, og er det negativt?
- Kunden fyller ut kundeerklæringen via en lenke.
- Verid lager observasjoner og en sjekkliste. Språkmodellen foreslår en risikoklasse med utkast, og forslag til svar.
- Et menneske vurderer, setter risikoklassen og godkjenner rapporten. Ansvarlig megler kan godkjenne egne saker uten avvik eller mistanke. Saker med avvik eller mistanke, og andre megleres saker, godkjennes av hvitvaskingsansvarlig eller eier. Rapporten arkiveres som PDF/A.
- Megleren merker saken «oppdrag avsluttet». Saken, med arkivet, slettes fem år etter det.
A2. Nødvendighet og forholdsmessighet
| Spørsmål | Vurdering |
|---|---|
| Er formålet lovlig og tydelig? | Ja. Hvitvaskingsloven pålegger kundetiltak |
| Er opplysningene nødvendige? | Opplysningene følger kravene i hvitvaskingsloven §§ 12 til 15, 17 og 18 og Finanstilsynets veileder for eiendomsmegling. Yrke er valgfritt |
| Minimering | Fødselsnummer lagres ikke. Registeroppslag sendes med organisasjonsnummer. Enhetsregisteret får også fritekstsøk på foretaksnavn. Søk i åpne kilder bruker navn med faste søkeord, pluss ett søk på bare navnet |
| Riktighet | Hver opplysning lagres med kilde og tidspunkt. Navnetreff kobles ikke automatisk: megleren velger |
| Lagringstid | Fem år etter at saken er merket «oppdrag avsluttet», slettet automatisk. Uten merket blir saken ikke slettet |
| Informasjon til de registrerte | [Foretakets] personvernerklæring, og kundeerklæringen. Verid har en offentlig side på /personvern |
| Rettigheter | Innsyn og retting går til foretaket. Innsyn kan begrenses etter hvitvaskingsloven § 32 |
| Databehandler | Databehandleravtale med Verid, underdatabehandlere i vedlegg 3 |
A3. Risiko for de registrerte
Sannsynlighet og konsekvens: lav, middels, høy. Risiko før og etter tiltak.
| # | Risiko | Før | Tiltak | Etter |
|---|---|---|---|---|
| 1 | Feil person kobles til et negativt søketreff eller et listetreff | Høy | Språkmodellen foreslår, megleren velger. Ingen automatisk kobling på navn alene. Treff vises med begrunnelse | Middels |
| 2 | Kunden blir avvist på grunn av en automatisk vurdering | Høy | Risikoklassen settes av et navngitt menneske. Forslaget og valget lagres hver for seg | Lav |
| 3 | Uvedkommende får tilgang til saker | Høy | Innlogging med bekreftet e-post, roller, adskillelse per foretak, revisjonsspor. Mangler totrinnsinnlogging | Middels |
| 4 | Opplysninger ligger igjen etter fem år | Middels | Slettefrist i databasen, jobb hver natt. Arkivet slettes før radene i databasen. Fristen starter bare når saken merkes «oppdrag avsluttet» | Middels |
| 5 | Navn og søketreff overføres til USA | Middels | Bare navn og faste søkeord, aldri fødselsnummer. Nullretensjon i AI Gateway, men OpenAI kan lagre forespørsler som blir merket for misbruk. Serper har ikke noe overføringsgrunnlag, og grunnlaget for OpenAI er ikke dokumentert | Middels |
| 6 | Fødselsnummer på avveie | Høy | Ingen kolonne tar imot ett. Sendes bare til Økokrim | Lav |
| 7 | Lenken til kundeerklæringen blir videresendt | Middels | 192 bit, lagret som hash, 14 dager, død etter signering. Ingen BankID ennå | Middels |
| 8 | Språkmodellen finner på fakta | Middels | Modellen svarer i fast skjema. Begrunnelsen for hvert søketreff trykkes i rapporten, merket som modellens. Risikoklassen settes alltid av et menneske | Lav |
| 9 | Diskriminering på grunn av statsborgerskap eller yrke | Middels | Observasjoner er formulert som spørsmål, ikke konklusjoner. Ingen automatisk avvisning | Lav |
A4. Tiltak som gjenstår
Tiltakene som tar risikoene 3, 4, 5 og 7 ned til lav:
- Totrinnsinnlogging, påkrevd for hvitvaskingsansvarlig
- En rutine som sikrer at saker blir merket «oppdrag avsluttet»
- Juridisk enhet og databehandleravtale for Serper, eller bytt leverandør
- Dokumentert overføringsgrunnlag for OpenAI (standardkontraktsklausuler)
- BankID for kundeerklæringen
Foretaket bør i tillegg:
- ta bruken av Verid inn i sin egen personvernerklæring
- ha en rutine for innsyn og sletting
- ta Verid inn i sin virksomhetsinnrettede risikovurdering
A5. Konklusjon
[Foretaket fyller ut: Er restrisikoen akseptabel? Må Datatilsynet forhåndsdrøftes etter art. 36?]
Verids vurdering: med tiltakene i A4 er restrisikoen akseptabel, og det er ikke behov for forhåndsdrøfting. Uten dem er risiko 3 og 5 de som bør vurderes nøyest.
Godkjent av: __________________ (hvitvaskingsansvarlig) Dato: __________
Personvernombud, hvis foretaket har ett: __________________
B1. Beskrivelse
To behandlinger. Detaljene står i behandlingsprotokollen, punkt 2 og 3.
| Aksjonærregisteret | Rolleindeksen | |
|---|---|---|
| Formål | Eierskap og reelle rettighetshavere for foretak i en sak | Andre selskapsroller for en part i en sak |
| Grunnlag | Art. 6 nr. 1 bokstav c, subsidiært f | Art. 6 nr. 1 bokstav f |
| Kilde | Skatteetaten, én fil per år | Enhetsregisterets totalbestand |
| Omfang | Ca. 2,5 millioner personer og 0,5 millioner foretak | Alle roller i Enhetsregisteret |
| Opplysninger | Navn, fødselsår, land, selskap, aksjeklasse, antall aksjer | sha256(navn + fødselsdato) og organisasjonsnumre |
| Lagringstid | Nyeste årgang og året før | Byttes ut ved hver import |
| Tilgang | Bare eierne av et foretak i en sak, og ett ledd opp. Ikke søk på person | Bare oppslag på en person som allerede er part |
B2. Nødvendighet og forholdsmessighet
- Register over reelle rettighetshavere viser bare eiere over 25 %. Hvitvaskingsloven §§ 13 og 14 krever at foretaket avklarer eierskapet, og aksjonærregisteret er den eneste kilden til eiere under grensen.
- Interesseavveiing (bokstav f): Foretakenes interesse er en lovpålagt plikt. Inngrepet for de registrerte er lite: opplysningene er allerede tilgjengelige hos Skatteetaten, og de blir bare vist når et foretak de eier i, er part i en eiendomshandel. Det finnes ikke søk på person.
- Informasjon (art. 14 nr. 5 bokstav b): Å kontakte 2,5 millioner aksjonærer er en uforholdsmessig innsats. Informasjonen står på /personvern. Rolleindeksen beskrives på /personvern fra 28.09.2026.
B3. Risiko
| # | Risiko | Tiltak | Restrisiko |
|---|---|---|---|
| 1 | Stor mengde opplysninger om personer som ikke er kunder | Dataminimering (ikke postnummer), bare oppslag per foretak, to årganger | Lav |
| 2 | Profilering av en person på tvers av selskaper | Ingen søk på person. Et nytt oppslag krever at protokollen oppdateres først | Lav |
| 3 | Kildefilen på avveie | Slettes fra maskinen når importen er verifisert. Aldri i repoet | Lav |
| 4 | Rolleindeksen reverseres | Hash av navn og fødselsdato kan gjettes for en kjent person. Tabellen er bare tilgjengelig fra serveren | Lav |
B4. Konklusjon
Restrisikoen er lav. Forhåndsdrøfting med Datatilsynet er ikke nødvendig.
Godkjent av: __________________ (Verid) Dato: __________
Revisjon
Vurderingen skal gås gjennom:
- når en ny kilde, underleverandør eller språkmodell tas i bruk
- når et nytt oppslag i aksjonærregisteret eller rolleindeksen legges til
- minst én gang i året