DPIA, czyli ocena skutków dla ochrony danych: kiedy wymaga jej art. 35 RODO?
Ocena skutków dla ochrony danych nie jest obowiązkowym dodatkiem do każdego projektu IT. Jej konieczność zależy od prawdopodobieństwa wysokiego ryzyka dla praw i wolności osób.
Kiedy art. 35 RODO uruchamia obowiązek
Administrator musi ocenić skutki, jeżeli określony rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Znaczenie mają nowe technologie, zakres, kontekst i cele przetwarzania. Sama informacja, że firma posiada stronę internetową albo bazę klientów, nie przesądza jeszcze obowiązku przeprowadzania pełnej DPIA.
Przykłady procesów wymagających pogłębionej analizy
RODO wskazuje sytuacje takie jak określone systematyczne i kompleksowe oceny oparte na automatycznym przetwarzaniu, przetwarzanie na dużą skalę szczególnych kategorii danych oraz systematyczne monitorowanie ogólnodostępnych miejsc na dużą skalę. Trzeba również uwzględniać wykazy organów nadzorczych. Nie wystarcza uproszczone pytanie, czy oprogramowanie ma moduł AI.
Co powinien zawierać dokument DPIA
Art. 35 ust. 7 wymaga między innymi opisu operacji i celów, oceny niezbędności oraz proporcjonalności, oszacowania ryzyka i wskazania środków zaradczych. W raporcie trzeba pokazać realne scenariusze szkody, ich prawdopodobieństwo i skutki dla osób. Sam wykaz dostępów technicznych bez analizy praw osób jest niepełny.
Kiedy potrzebna jest konsultacja z organem
Jeżeli ocena wykaże, że przetwarzanie wiązałoby się z wysokim ryzykiem, którego administrator nie potrafi ograniczyć dostępnymi środkami, należy zbadać konieczność uprzedniej konsultacji z organem nadzorczym według art. 36 RODO. Nie należy uznawać, że sam fakt sporządzenia DPIA automatycznie zezwala na rozpoczęcie każdej operacji.
Proces powinien żyć razem z projektem
Zmiana modelu AI, dostawcy, źródła danych lub zakresu profilowania może zasadniczo zmienić ryzyko. Właściciel procesu powinien ponownie oceniać sytuację, gdy pojawiają się istotne zmiany. W praktyce DPIA jest instrumentem zarządzania ryzykiem, a nie jednorazowym plikiem sporządzonym tylko na potrzeby kontroli.
Najważniejsze działania przed wdrożeniem
opisz cel i skalę przetwarzania; oceniaj ryzyko dla osób; zbadaj konieczność i proporcjonalność; zaplanuj środki ograniczające ryzyko; udokumentuj wynik. W praktyce najczęściej szkodzi następujące uproszczenie: Zastępowanie oceny skutków ogólnym wzorem polityki prywatności. Każdy proces należy ocenić z uwzględnieniem konkretnych danych, dokumentacji i właściwego przepisu.
Warto przeczytać także
- opisz cel i skalę przetwarzania
- oceniaj ryzyko dla osób
- zbadaj konieczność i proporcjonalność
- zaplanuj środki ograniczające ryzyko
- udokumentuj wynik
Udostępnij tę analizę
Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.