Logga in

Logga in formulär

Ange ditt användarnamn. Ange ditt lösenord. Glömt ditt lösenord?

Kan en konsekvensbedömning göras efter att man har påbörjat en personuppgiftsbehandling?

Juristens svar


Nej, egentligen inte. Om det är obligatoriskt att göra en konsekvensbedömning, ställer GDPR krav på att en konsekvensbedömning ska göras innan personuppgiftsbehandlingen påbörjas. I artikel 35.1 GDPR står det uttryckligen att en konsekvensbedömning ska göras ”före behandlingen”. Att inte ha en konsekvensbedömning på plats när en personuppgiftsbehandling påbörjas är en överträdelse av GDPR.

Däremot är det alltid bättre att ha gjort en konsekvensbedömning i efterhand än att inte ha gjort en konsekvensbedömning alls. När Integritetsskyddsmyndigheten tar ställning till hur allvarlig en överträdelse av GDPR är, ska myndigheten bland annat titta på hur länge överträdelsen har pågått. Ju längre man inte har en konsekvensbedömning på plats, desto allvarligare anses överträdelsen vara. Det är därför viktigt att man snabbt ser till att en konsekvensbedömning görs, även om man redan har inlett behandlingen.

Ny praxis och lagändringar kan ha tillkommit sedan texten skrevs. De senaste uppdateringarna och hur dessa påverkat rättsområdet hittar du alltid i relevant informationstjänst.

Publicerad 2 dec 2025

Laura Gashi

Rådgivare, jurist

JP Infonet vill upplysa om att svaret som ges är övergripande och inte en rekommendation till beslut i något enskilt fall.

Anmäl dig till vårt nyhetsbrev inom it-rätt:

Se vår integritetspolicy