DPIA / vaikutustenarviointi GDPR:n mukaisesti – milloin se vaaditaan ja miten se tehdään?
Jaa
Lyhyt vastaus: DPIA on tehtävä ennen henkilötietojen käsittelyä, jos se todennäköisesti johtaa korkeaan riskiin luonnollisten henkilöiden oikeuksien ja vapauksien kannalta. Työssä on kuvattava käsittely, arvioitava sen tarpeellisuus ja oikeasuhtaisuus, analysoitava riskit ja dokumentoitava toimenpiteet niiden vähentämiseksi.
Mikä on DPIA?
DPIA tulee sanoista Data Protection Impact Assessment, ja suomeksi se on tietosuojaa koskeva vaikutustenarviointi. Se on jäsennelty tapa tunnistaa ja vähentää tietosuojariskejä ennen käsittelyn aloittamista tai ennen kuin olemassa olevaan käsittelyyn tehdään merkittäviä muutoksia.
Milloin DPIA voi olla pakollinen?
Korkea riski voi syntyä, kun useita riskitekijöitä yhdistyy, esimerkiksi arkaluonteisten henkilötietojen laajamittainen käsittely, järjestelmällinen seuranta, laajamittainen profilointi, uusi teknologia tai käsittely, joka vaikuttaa haavoittuviin henkilöihin. Arviointi on tehtävä todellisen käsittelyn ja sen asiayhteyden perusteella.
Vaikutustenarvioinnin neljä ydinosaa
- Kuvaa käsittely. Tarkoitus, järjestelmät, tietolähteet, tietoryhmät, rekisteröidyt, vastaanottajat, säilytys ja siirrot.
- Arvioi tarpeellisuus ja oikeasuhtaisuus. Tarvitaanko kaikki tiedot? Onko säilytysaika kohtuullinen? Onko olemassa oikeusperuste ja asianmukainen tiedotus?
- Analysoi riskit. Arvioi sekä todennäköisyyttä että vakavuutta rekisteröityjen kannalta, ei vain organisaation IT-riskejä.
- Päätä suojatoimenpiteistä. Esimerkkejä ovat pääsynhallinta, salaus, lokitus, tietojen minimointi, pseudonymisointi, prosessivalvonta ja koulutus.
DPIA ja tekoäly
Tekoälyjärjestelmät voivat sisältää laajaa tietojen käsittelyä, profilointia ja uudenlaisia päätelmiä yksilöistä. Muun sääntelyn mukainen tekoälyn riskinarviointi ei korvaa automaattisesti DPIA:ta. Jos henkilötietojen käsittely täyttää GDPR:n korkean riskin kriteerit, tietosuojaa koskeva vaikutustenarviointi on tehtävä omana osanaan hallintoa.
Milloin ennakkokuuleminen tulee ajankohtaiseksi?
Jos DPIA osoittaa, että käsittelystä aiheutuisi korkea riski, eikä organisaatio voi vähentää riskiä hyväksyttävälle tasolle suunnitelluilla toimenpiteillä, ennakkokuuleminen valvontaviranomaisen kanssa voi tulla ajankohtaiseksi ennen käsittelyn aloittamista.
Yleisiä puutteita
- DPIA:n tekeminen vasta järjestelmän käyttöönoton jälkeen
- vain kyberturvallisuusriskien, ei ihmisille aiheutuvien seurausten kuvaaminen
- tarpeellisuuden ja oikeasuhtaisuuden ohittaminen
- riskin arvioiminen ennen suojatoimia, mutta jäljelle jäävän riskin arvioimatta jättäminen toimien jälkeen
- tietosuojavastaavan mukaan ottamatta jättäminen, kun organisaatiolla sellainen on
- arvioinnin päivittämättä jättäminen käsittelyn muuttuessa
Dokumentaatio, joka tekee DPIA:sta hyödyllisen
Hyvä DPIA ei ole vain juridinen asiakirja, vaan päätöksenteon tuki. Yhdistä riskit konkreettisiin toimenpiteisiin, vastuuhenkilöihin, määräaikoihin ja päätöksiin. Tämä mahdollistaa riskien vähentämisen seurannan ja osoittaa, miksi käsittely katsottiin hyväksyttäväksi.
Tutustu Mallbutikenin DPIA- / vaikutustenarviointipakettiin Word-, PDF- ja Excel-muodoissa.
Liittyvät asiakirjat
DPIA-työ helpottuu huomattavasti, jos organisaatiolla on päivitetty seloste käsittelytoimista ja dokumentoidut oikeusperusteet. Tietoturvaloukkausten yhteydessä DPIA:ta tulisi voida käyttää myös tukena ymmärtämään, mitä seurauksia voi syntyä.
FAQ
Tarvitaanko DPIA jokaiselle uudelle IT-järjestelmälle?
Ei. Kysymys on siitä, aiheuttaako suunniteltu henkilötietojen käsittely todennäköisesti korkean riskin. Uusi järjestelmä voi kuitenkin olla merkki siitä, että jäsennelty kartoitus on syytä tehdä.
Voiko useampi käsittely kuulua saman DPIA:n piiriin?
Joissakin tapauksissa vastaavia käsittelyjä, joihin liittyy vertailukelpoisia riskejä, voidaan arvioida yhdessä, mutta rajauksen on oltava selkeä.
Onko DPIA kertaluonteinen asiakirja?
Ei. Arviointia on tarkasteltava uudelleen, kun riskikuva, teknologia, tarkoitus tai muut keskeiset edellytykset muuttuvat.
Artikkeli sisältää yleistä tietoa, eikä se korvaa juridista neuvontaa.