DPIA a posouzení dopadu na soukromí

Vnitřní Data Source

DPIA a posouzení dopadu na soukromí

Posouzení dopadu na ochranu osobních údajů (DPIA) jsou vyžadována podle článku 35 GDPR pro činnosti zpracování, které představují vysoká rizika pro osobní údaje. Zajišťují datové toky, hodnocení rizik, zmírnění a rozhodnutí o shodě – tvoří hlavní důkaz pro dodržování soukromí.

What DPIA a posouzení dopadu na soukromí Provides

Úplná zpráva DPIA

Kompletní posouzení dopadu na ochranu údajů zahrnující datové toky, právní základ, identifikaci rizik, záznamy o konzultacích a opatření ke zmírnění. Vyžaduje se pro vysoce rizikové zpracování podle GDPR.

Mapování toku dat

Diagramy toku dat a soupisy ukazující, jak se osobní údaje pohybují v systémech, přes hranice a mezi zpracovateli. Podporuje požadavky ROPA a připravenost k oznámení narušení.

Posouzení oprávněného zájmu

Třídílná posouzení oprávněného zájmu pro činnosti zpracování, které se opírají o oprávněný zájem jako zákonný základ. Vyžadováno pro průkaz odpovědnosti a dodržování GDPR.

Registr procesoru třetí strany

Registr všech třetích zpracovatelů dat, dílčích zpracovatelů a jejich zpracovatelských činností. Zahrnuje stav DPA, mechanismus přenosu a umístění. Vyžaduje se pro průběžné dodržování GDPR.

How It Connects to Sustalium

Nahrajte aktiva DPIan, mapy datových toků a registry procesorů do Sustalium. Důkazy o ochraně osobních údajů přímo odkazují na záznamy o souladu s GDPR, postupy týkající se práv subjektů údajů a protokoly o narušení. Sustalium sleduje plány revizí a označuje vypršení platnosti DPA k přehodnocení.

Used by Compliance Frameworks

DPIA zachycují, jak jsou osobní údaje zpracovávány a chráněny – požadavek GDPR, který také splňuje rámce DORA a AI Act. Nahrajte jednou, v souladu s více rámci ochrany osobních údajů.
1 framework use dpia a posouzení dopadu na soukromí

Frequently Asked Questions

Co je v souladu s posouzením dopadu na ochranu osobních údajů (DPIA)?

Posouzení dopadu na ochranu osobních údajů (DPIA) je strukturovaný proces požadovaný podle článku 35 GDPR pro činnosti zpracování, které představují vysoká rizika pro osobní údaje jednotlivců. DPIA zachycuje povahu, rozsah, kontext a účely zpracování; posuzuje nezbytnost, přiměřenost a opatření shody; zjišťuje a vyhodnocuje rizika pro práva a svobody subjektů údajů; a specifikuje opatření k řešení těchto rizik (bezpečnostní kontroly, pseudonymizace, minimalizace údajů, limity uchovávání). Mezi podpůrná aktiva patří mapy toku dat (jak se osobní údaje pohybují v systémech a přes hranice), posouzení oprávněných zájmů a registry zpracovatelů třetích stran.

Proč jsou DPIA důležité pro dodržování předpisů?

DPIA jsou ze zákona vyžadovány podle článku 35 GDPR pro zpracování, které pravděpodobně povede k vysokému riziku pro jednotlivce – včetně systematického profilování, rozsáhlého zpracování zvláštních kategorií údajů a systematického monitorování veřejně přístupných oblastí. Neprovedení požadovaného DPIA může mít za následek regulační sankce a prokazuje nedostatek odpovědnosti – klíčový princip GDPR. Kromě souladu s právními předpisy prokazují DPIA regulačním orgánům a subjektům údajů, že organizace systematicky zvažuje a řeší rizika ochrany soukromí. Stále častěji je také vyžadují zákony na ochranu soukromí mimo EU (brazilské LGPD, UK GDPR, Kalifornie CPRA) a poskytovatelé pojištění jako důkaz řízení rizik ochrany soukromí.

Jaké typy DPIA a důkazů o posouzení soukromí existují?

Úplné zprávy DPIA pokrývají kompletní posouzení – popis zpracování, posouzení nezbytnosti a proporcionality, identifikaci rizik, záznamy o konzultacích (s pověřencem pro ochranu údajů a v případě potřeby s dozorovým orgánem) a opatřeními ke zmírnění. Mapy datových toků a soupisy ukazují, jak se osobní údaje pohybují mezi systémy, přes hranice a mezi zpracovateli – podporují záznamy o činnostech zpracování (ROPA) a připravenost na oznámení o narušení. Posouzení oprávněného zájmu (LIA) jsou třídílná posouzení potřebná pro zpracování, která se opírají o oprávněný zájem jako zákonný základ podle čl. 6 odst. 1 písm. f) GDPR. Registry zpracovatelů třetích stran sledují všechny zpracovatele dat a dílčí zpracovatele, včetně stavu smlouvy o zpracování dat (DPA), mechanismů přenosu a umístění – potřebné pro průběžnou odpovědnost GDPR.

Jak Sustalium spravuje DPIA a důkazy o ochraně soukromí?

Aktiva DPIan, mapy toku dat a registry procesorů jsou nahrány do Sustalium a propojeny s příslušnými rámci pro dodržování zásad ochrany osobních údajů. Důkazy o ochraně osobních údajů se propojují se záznamy o souladu s GDPR, postupy pro práva subjektů údajů a protokoly pro oznamování porušení. Sustalium sleduje harmonogramy přezkoumání DPIA – DPIA musí být přezkoumány, když se operace zpracování výrazně změní – a označí vypršení platnosti DPIA k přehodnocení. Registry zpracovatelů jsou propojeny se záznamy o nákupu, takže nové zakázky zpracovatelů automaticky spouštějí požadavky na kontrolu DPIA. Pro organizace působící v různých jurisdikcích mapuje Sustalium požadavky na dodržování ochrany osobních údajů na příslušné národní implementace GDPR a dalších zákonů na ochranu soukromí.

Které rámce dodržování předpisů používají DPIA a důkazy o ochraně soukromí?

GDPR je primární rámec – článek 35 vyžaduje DPIA, článek 30 vyžaduje záznamy o činnostech zpracování, článek 32 vyžaduje zaznamenaná bezpečnostní opatření a článek 33 vyžaduje zaznamenané postupy oznamování narušení. Zákon EU o umělé inteligenci vyžaduje u vysoce rizikových systémů umělé inteligence posouzení dopadu podobná DPIA. DORA vyžaduje hodnocení rizik ICT, která se překrývají s mapováním zpracování dat DPIA. Směrnice o soukromí a elektronických komunikacích vyžaduje posouzení soukromí pro zpracování elektronických komunikací. Zákony na ochranu soukromí mimo EU, včetně britského GDPR, brazilského LGPD, kalifornského CPRA a čínského PIPL mají DPIA nebo ekvivalentní požadavky. ISO 27701 (správa informací o soukromí) vyžaduje zaznamenané procesy hodnocení dopadu na soukromí.

Máte data DPIA? Sustalium strukturuje důkazy o ochraně soukromí pro soulad s GDPR a ochranou dat.