DPIA & Privacy Impact Assessment

Indre Data Source

DPIA & Privacy Impact Assessment

Data Protection Impact Assessments (DPIA'er) er påkrævet i henhold til GDPR Artikel 35 for behandling af aktiviteter, der udgør høje risici for persondata. De aktiverer datastrømme, risikovurderinger, begrænsninger og overholdelsesbeslutninger - og danner kernebeviset for overholdelse af privatlivets fred.

What DPIA & Privacy Impact Assessment Provides

Fuld DPIA-rapport

Komplet databeskyttelsesvurdering, der dækker datastrømme, lovligt grundlag, risikoidentifikation, høringsregistreringer og afbødende foranstaltninger. Påkrævet for højrisikobehandling i henhold til GDPR.

Dataflow kortlægning

Dataflowdiagrammer og opgørelser, der viser, hvordan personlige data bevæger sig gennem systemer, på tværs af grænser og mellem databehandlere. Understøtter ROPA-krav og parathed til brudmeddelelse.

Lovlig interessevurdering

Tredelte legitime interessevurderinger for behandlingsaktiviteter, der bygger på legitim interesse som det lovlige grundlag. Påkrævet for GDPR-ansvarlighed og overholdelsesbevis.

Tredjeparts processorregister

Register over alle tredjeparts databehandlere, underdatabehandlere og deres behandlingsaktiviteter. Inkluderer DPA-status, overførselsmekanisme og placering. Nødvendig for løbende overholdelse af GDPR.

How It Connects to Sustalium

Upload DPIan-aktiver, dataflowkort og processorregistre til Sustalium. Beviser om beskyttelse af personlige oplysninger linker direkte til GDPR-overholdelsesregistre, procedurer for registreredes rettigheder og protokoller for brudmeddelelser. Sustalium sporer gennemgangsplaner og markerer udløbende DPA'er til revurdering.

Frequently Asked Questions

Hvad er en Data Protection Impact Assessment (DPIA) i overensstemmelse?

En Data Protection Impact Assessment (DPIA) er en struktureret proces, der kræves i henhold til GDPR Artikel 35 for behandling af aktiviteter, der udgør høje risici for enkeltpersoners personoplysninger. En DPIA fanger arten, omfanget, konteksten og formålene med behandlingen; vurderer nødvendighed, proportionalitet og overholdelsesforanstaltninger; identificerer og vurderer risici for de registreredes rettigheder og friheder; og specificerer foranstaltninger til at imødegå disse risici (sikkerhedskontrol, pseudonymisering, dataminimering, opbevaringsgrænser). Understøttende aktiver omfatter datastrømskort (hvordan personlige data bevæger sig gennem systemer og på tværs af grænser), legitime interessevurderinger og tredjepartsdatabehandlerregistre.

Hvorfor er DPIA'er vigtige for overholdelse?

DPIA'er er lovpligtige i henhold til GDPR Artikel 35 for behandling, der sandsynligvis vil resultere i høj risiko for enkeltpersoner - herunder systematisk profilering, storskalabehandling af særlige kategorier af data og systematisk overvågning af offentligt tilgængelige områder. Manglende gennemførelse af en påkrævet DPIA kan resultere i regulatoriske sanktioner og demonstrerer manglende ansvarlighed - et centralt GDPR-princip. Ud over lovoverholdelse demonstrerer DPIA'er over for regulatorer og registrerede, at organisationen systematisk har overvejet og behandlet privatlivsrisici. De er også i stigende grad påkrævet af ikke-EU-lovgivning om beskyttelse af privatlivets fred (brasiliansk LGPD, UK GDPR, Californien CPRA) og af forsikringsudbydere som bevis på håndtering af privatlivets fred.

Hvilke typer DPIA- og fortrolighedsvurderingsbeviser findes der?

Fuldstændige DPIA-rapporter dækker hele vurderingen – behandlingsbeskrivelse, nødvendigheds- og proportionalitetsvurdering, risikoidentifikation, høringsregistre (med databeskyttelsesansvarlig og, hvor det er nødvendigt, tilsynsmyndighed) og afbødende foranstaltninger. Dataflowkort og opgørelser viser, hvordan personlige data bevæger sig gennem systemer, på tværs af grænser og mellem processorer - understøttende registreringer af behandlingsaktiviteter (ROPA) og parathed til brudmeddelelser. Legitime interessevurderinger (LIA) er tredelte vurderinger, der kræves til behandling, der er baseret på legitime interesser som det lovlige grundlag i henhold til GDPR artikel 6, stk. 1, litra f). Tredjepartsdatabehandlerregistre sporer alle databehandlere og underdatabehandlere, inklusive status for databehandlingsaftale (DPA), overførselsmekanismer og placering - påkrævet for løbende GDPR-ansvarlighed.

Hvordan administrerer Sustalium DPIA og fortrolighedsbeviser?

DPIan-aktiver, dataflowkort og processorregistre uploades til Sustalium og linkes til de relevante rammer for overholdelse af privatlivets fred. Beviser om beskyttelse af personlige oplysninger forbinder til GDPR-overholdelsesregistre, procedurer for registreredes rettigheder og protokoller om brud på meddelelser. Sustalium sporer DPIA-gennemgangsplaner - DPIA'er skal gennemgås, når behandlingsoperationer ændres væsentligt - og markerer udløbende DPIA'er til revurdering. Behandlerregistre er knyttet til indkøbsregistreringer, så nye processorengagementer automatisk udløser krav til DPIA-gennemgang. For organisationer, der opererer på tværs af flere jurisdiktioner, kortlægger Sustalium kravene til overholdelse af privatlivets fred til de gældende nationale implementeringer af GDPR og anden privatlivslovgivning.

Hvilke overholdelsesrammer bruger DPIA og fortrolighedsbevis?

GDPR er den primære ramme — artikel 35 kræver DPIA'er, artikel 30 kræver registrering af behandlingsaktiviteter, artikel 32 kræver registrerede sikkerhedsforanstaltninger, og artikel 33 kræver registrerede procedurer for anmeldelse af brud. EU AI Act kræver DPIA-lignende konsekvensvurderinger for højrisiko AI-systemer. DORA kræver IKT-risikovurderinger, der overlapper med DPIA-databehandlingskortlægning. ePrivacy-direktivet kræver privatlivsvurderinger for elektronisk kommunikationsbehandling. Ikke-EU-love om beskyttelse af personlige oplysninger, herunder UK GDPR, brasilianske LGPD, California CPRA og Kinas PIPL har alle DPIA eller tilsvarende krav. ISO 27701 (styring af privatlivsoplysninger) kræver registrerede processer for vurdering af privatlivets fred.

Har du DPIA-data? Sustalium strukturerer databeskyttelsesbeviser for overholdelse af GDPR og databeskyttelse.