DPIA / ocena skutków dla ochrony danych zgodnie z RODO – kiedy jest wymagana i jak ją przeprowadzić?

Krótka odpowiedź: Ocenę skutków dla ochrony danych (DPIA) należy przeprowadzić przed rozpoczęciem przetwarzania danych osobowych, które prawdopodobnie wiąże się z wysokim ryzykiem naruszenia praw lub wolności osób fizycznych. Praca ta powinna opisywać przetwarzanie, oceniać niezbędność i proporcjonalność, analizować ryzyka oraz dokumentować środki ich ograniczania.

Czym jest DPIA?

DPIA oznacza Data Protection Impact Assessment, czyli w języku polskim ocenę skutków dla ochrony danych. Jest to ustrukturyzowany sposób identyfikacji i ograniczania ryzyk związanych z prywatnością przed rozpoczęciem przetwarzania lub przed istotną zmianą istniejącego procesu przetwarzania.

Kiedy wymagana może być DPIA?

Wysokie ryzyko może wystąpić, gdy łączy się kilka czynników ryzyka, takich jak: przetwarzanie danych wrażliwych na dużą skalę, systematyczne monitorowanie, profilowanie na dużą skalę, wykorzystanie nowych technologii lub przetwarzanie wpływające na osoby wymagające szczególnej ochrony. Ocenę należy przeprowadzać w oparciu o faktyczne przetwarzanie i jego kontekst.

Cztery kluczowe elementy oceny skutków

  1. Opisz przetwarzanie. Cele, systemy, źródła danych, kategorie danych, osoby, których dane dotyczą, odbiorcy, przechowywanie i przekazywanie.
  2. Oceń niezbędność i proporcjonalność. Czy wszystkie dane są potrzebne? Czy czas przechowywania jest rozsądny? Czy istnieje podstawa prawna i prawidłowa informacja?
  3. Przeanalizuj ryzyka. Oceń zarówno prawdopodobieństwo, jak i powagę skutków dla osób, których dane dotyczą, a nie tylko ryzyko informatyczne dla organizacji.
  4. Zdecyduj o środkach ochrony. Przykładami są kontrola dostępu, szyfrowanie, logowanie, minimalizacja danych, pseudonimizacja, kontrola procesów i szkolenia.

DPIA i AI

Systemy sztucznej inteligencji mogą wiązać się z rozległym przetwarzaniem danych, profilowaniem i nowymi rodzajami wniosków dotyczących jednostek. Ocena ryzyka AI przeprowadzona zgodnie z innymi przepisami nie zastępuje automatycznie DPIA. Jeśli przetwarzanie danych osobowych spełnia kryteria wysokiego ryzyka określone w RODO, ocenę ochrony danych należy przeprowadzić jako odrębny element zarządzania.

Kiedy dochodzi do konsultacji wstępnych?

Jeśli DPIA wykaże, że przetwarzanie prowadziłoby do wysokiego ryzyka, a organizacja nie jest w stanie ograniczyć tego ryzyka do akceptowalnego poziomu poprzez planowane środki, przed rozpoczęciem przetwarzania może okazać się konieczna konsultacja z organem nadzorczym.

Częste błędy

  • przeprowadzanie DPIA po wdrożeniu systemu do eksploatacji
  • ograniczanie się do opisu ryzyk cyberbezpieczeństwa bez uwzględnienia konsekwencji dla ludzi
  • pomijanie kwestii niezbędności i proporcjonalności
  • ocena ryzyka przed wprowadzeniem środków ochrony, ale brak oceny ryzyka rezydualnego po ich wdrożeniu
  • brak zaangażowania inspektora ochrony danych (IOD), jeżeli został wyznaczony
  • brak aktualizacji oceny w przypadku zmian w procesie przetwarzania

Dokumentacja czyniąca DPIA użyteczną

Dobra DPIA to nie tylko dokument prawny, ale podstawa do podejmowania decyzji. Powiąż ryzyka z konkretnymi działaniami, osobami odpowiedzialnymi, terminami i decyzjami. Umożliwia to monitorowanie ograniczenia ryzyka oraz wykazanie, dlaczego przetwarzanie uznano za dopuszczalne.

Zobacz pakiet szablonów DPIA / oceny skutków w formatach Word, PDF i Excel od Mallbutiken.

Dokumenty powiązane

Praca nad DPIA staje się znacznie prostsza, jeśli organizacja posiada aktualny rejestr czynności przetwarzania oraz udokumentowane podstawy prawne. W przypadku wystąpienia incydentów DPIA powinna również służyć jako wsparcie w zrozumieniu potencjalnych konsekwencji.

FAQ

Czy DPIA jest potrzebna dla każdego nowego systemu IT?

Nie. Pytanie brzmi, czy planowane przetwarzanie danych osobowych prawdopodobnie wiąże się z wysokim ryzykiem. Nowy system może jednak być sygnałem do przeprowadzenia ustrukturyzowanej wstępnej analizy.

Czy kilka procesów przetwarzania może być objętych jedną DPIA?

W niektórych przypadkach podobne procesy z porównywalnymi ryzykami mogą być oceniane łącznie, jednak zakres musi być jasno określony.

Czy DPIA to dokument jednorazowy?

Nie. Ocenę należy weryfikować, gdy zmienia się profil ryzyka, technologia, cele lub inne istotne okoliczności.

Niniejszy artykuł stanowi informację ogólną i nie zastępuje porady prawnej.

Powrót do blogu