Wiedza
 /
RODO i nowe technologie
RODO I NOWE TECHNOLOGIE · PRAKTYKA

DPIA, czyli ocena skutków dla ochrony danych: kiedy wymaga jej art. 35 RODO?

Ocena skutków dla ochrony danych nie jest obowiązkowym dodatkiem do każdego projektu IT. Jej konieczność zależy od prawdopodobieństwa wysokiego ryzyka dla praw i wolności osób.

Stan prawny: 10 października 2026 r.
Odpowiedź w skrócie:
Ocena skutków dla ochrony danych nie jest obowiązkowym dodatkiem do każdego projektu IT. Jej konieczność zależy od prawdopodobieństwa wysokiego ryzyka dla praw i wolności osób.

Kiedy art. 35 RODO uruchamia obowiązek

Administrator musi ocenić skutki, jeżeli określony rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Znaczenie mają nowe technologie, zakres, kontekst i cele przetwarzania. Sama informacja, że firma posiada stronę internetową albo bazę klientów, nie przesądza jeszcze obowiązku przeprowadzania pełnej DPIA.

Przykłady procesów wymagających pogłębionej analizy

RODO wskazuje sytuacje takie jak określone systematyczne i kompleksowe oceny oparte na automatycznym przetwarzaniu, przetwarzanie na dużą skalę szczególnych kategorii danych oraz systematyczne monitorowanie ogólnodostępnych miejsc na dużą skalę. Trzeba również uwzględniać wykazy organów nadzorczych. Nie wystarcza uproszczone pytanie, czy oprogramowanie ma moduł AI.

Co powinien zawierać dokument DPIA

Art. 35 ust. 7 wymaga między innymi opisu operacji i celów, oceny niezbędności oraz proporcjonalności, oszacowania ryzyka i wskazania środków zaradczych. W raporcie trzeba pokazać realne scenariusze szkody, ich prawdopodobieństwo i skutki dla osób. Sam wykaz dostępów technicznych bez analizy praw osób jest niepełny.

Kiedy potrzebna jest konsultacja z organem

Jeżeli ocena wykaże, że przetwarzanie wiązałoby się z wysokim ryzykiem, którego administrator nie potrafi ograniczyć dostępnymi środkami, należy zbadać konieczność uprzedniej konsultacji z organem nadzorczym według art. 36 RODO. Nie należy uznawać, że sam fakt sporządzenia DPIA automatycznie zezwala na rozpoczęcie każdej operacji.

Proces powinien żyć razem z projektem

Zmiana modelu AI, dostawcy, źródła danych lub zakresu profilowania może zasadniczo zmienić ryzyko. Właściciel procesu powinien ponownie oceniać sytuację, gdy pojawiają się istotne zmiany. W praktyce DPIA jest instrumentem zarządzania ryzykiem, a nie jednorazowym plikiem sporządzonym tylko na potrzeby kontroli.

Najważniejsze działania przed wdrożeniem

opisz cel i skalę przetwarzania; oceniaj ryzyko dla osób; zbadaj konieczność i proporcjonalność; zaplanuj środki ograniczające ryzyko; udokumentuj wynik. W praktyce najczęściej szkodzi następujące uproszczenie: Zastępowanie oceny skutków ogólnym wzorem polityki prywatności. Każdy proces należy ocenić z uwzględnieniem konkretnych danych, dokumentacji i właściwego przepisu.

Warto przeczytać także

Co sprawdzić
  • opisz cel i skalę przetwarzania
  • oceniaj ryzyko dla osób
  • zbadaj konieczność i proporcjonalność
  • zaplanuj środki ograniczające ryzyko
  • udokumentuj wynik
Najczęstszy błąd:
 Zastępowanie oceny skutków ogólnym wzorem polityki prywatności.
Przykład:
Placówka planuje system automatycznej analizy dużych zbiorów danych o zdrowiu pacjentów. Przed uruchomieniem należy ustalić, czy skala, wrażliwość danych i sposób przetwarzania tworzą wysokie ryzyko dla praw osób. Jeśli DPIA wykaże ryzyko, którego nie udało się ograniczyć, trzeba dodatkowo przeanalizować obowiązek uprzedniej konsultacji.
Podstawa prawna:
 Art. 35–36 RODO, w szczególności kryteria wysokiego ryzyka i konsultacji z organem nadzorczym.
 –
RODO – rozporządzenie (UE) 2016/679, EUR-Lex

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.