DPIA i procjena utjecaja na privatnost

Interni Data Source

DPIA i procjena utjecaja na privatnost

Procjena učinka zaštite podataka (DPIA) potrebna je prema članku 35. GDPR-a za aktivnosti obrade koje predstavljaju visok rizik za osobne podatke. Oni utvrđuju tokove podataka, procjene rizika, ublažavanja i odluke o usklađenosti — čineći temeljni dokaz za usklađenost privatnosti.

What DPIA i procjena utjecaja na privatnost Provides

Potpuno izvješće DPIA

Potpuna procjena utjecaja na zaštitu podataka koja pokriva protok podataka, zakonsku osnovu, identifikaciju rizika, evidenciju konzultacija i mjere ublažavanja. Potrebno za visokorizičnu obradu prema GDPR-u.

Mapiranje protoka podataka

Dijagrami toka podataka i popisi koji pokazuju kako se osobni podaci kreću kroz sustave, preko granica i između procesora. Podržava ROPA zahtjeve i spremnost za obavještavanje o kršenju.

Procjena legitimnog interesa

Trodijelne procjene legitimnog interesa za aktivnosti obrade koje se oslanjaju na legitimni interes kao zakonsku osnovu. Potreban za GDPR odgovornost i dokaz o usklađenosti.

Registar procesora treće strane

Registar svih trećih izvršitelja obrade podataka, podobrađivača i aktivnosti njihove obrade. Uključuje DPA status, mehanizam prijenosa i lokaciju. Potrebno za trajnu usklađenost s GDPR-om.

How It Connects to Sustalium

Prenesite DPIan sredstva, mape protoka podataka i registre procesora u Sustalium. Dokazi o privatnosti povezuju se izravno s zapisima o usklađenosti s GDPR-om, postupcima za prava ispitanika i protokolima za obavještavanje o kršenju. Sustalium prati raspored pregleda i označava DPA-ove koji ističu za ponovnu procjenu.

Used by Compliance Frameworks

DPIA-i bilježe kako se osobni podaci obrađuju i štite — zahtjev GDPR-a koji također zadovoljava okvire DORA-e i AI Act-a. Prenesite jednom, uskladite se s više okvira privatnosti.
0 frameworks use dpia i procjena utjecaja na privatnost

Frequently Asked Questions

Što je procjena učinka zaštite podataka (DPIA) u skladu?

Procjena učinka na zaštitu podataka (DPIA) strukturirani je postupak koji se zahtijeva prema članku 35. GDPR-a za aktivnosti obrade koje predstavljaju visok rizik za osobne podatke pojedinaca. DPIA bilježi prirodu, opseg, kontekst i svrhe obrade; procjenjuje nužnost, proporcionalnost i mjere usklađenosti; identificira i procjenjuje rizike za prava i slobode ispitanika; i navodi mjere za rješavanje tih rizika (sigurnosne kontrole, pseudonimizacija, minimizacija podataka, ograničenja zadržavanja). Pomoćna imovina uključuje mape protoka podataka (kako se osobni podaci kreću kroz sustave i preko granica), procjene legitimnih interesa i registre procesora trećih strana.

Zašto su DPIA važni za usklađenost?

DPIA-i su zakonski obavezni prema članku 35. GDPR-a za obradu koja bi mogla dovesti do visokog rizika za pojedince — uključujući sustavno profiliranje, veliku obradu posebnih kategorija podataka i sustavno praćenje javno dostupnih područja. Neprovođenje zahtijevanog DPIA-a može rezultirati regulatornim kaznama i pokazati nedostatak odgovornosti — ključno načelo GDPR-a. Osim zakonske usklađenosti, DPIA-e pokazuju regulatorima i subjektima podataka da je organizacija sustavno razmatrala i rješavala rizike privatnosti. Također ih sve više zahtijevaju zakoni o privatnosti izvan EU-a (Brazilski LGPD, GDPR UK-a, Kalifornijski CPRA) i pružatelji osiguranja kao dokaz upravljanja rizikom privatnosti.

Koje vrste dokaza DPIA i procjene privatnosti postoje?

Potpuna izvješća o DPIA-i pokrivaju kompletnu procjenu — opis obrade, procjenu nužnosti i proporcionalnosti, identifikaciju rizika, evidenciju konzultacija (sa službenikom za zaštitu podataka i, prema potrebi, nadzornim tijelom) i mjere ublažavanja. Mape protoka podataka i popisi pokazuju kako se osobni podaci kreću kroz sustave, preko granica i između procesora — podržavajući zapise o aktivnostima obrade (ROPA) i spremnost obavijesti o kršenju. Procjene legitimnog interesa (LIA) trodijelne su procjene potrebne za obradu koja se oslanja na legitimni interes kao zakonsku osnovu prema članku 6. stavku 1. točki (f) GDPR-a. Registri procesora trećih strana prate sve izvršitelje obrade podataka i podobrađivače, uključujući status ugovora o obradi podataka (DPA), mehanizme prijenosa i lokaciju — što je potrebno za trajnu odgovornost prema GDPR-u.

Kako Sustalium upravlja DPIA i dokazima o privatnosti?

DPIan imovina, mape protoka podataka i registri procesora učitavaju se u Sustalium i povezuju s relevantnim okvirima usklađenosti privatnosti. Dokazi o privatnosti povezani su s evidencijom usklađenosti s GDPR-om, postupcima za prava ispitanika i protokolima za obavještavanje o kršenju. Sustalium prati rasporede pregleda DPIA-e — DPIA-e se moraju pregledati kada se operacije obrade značajno promijene — i označava DPIA-e koji istječu za ponovnu procjenu. Registri procesora povezani su s evidencijom nabave tako da novi angažmani procesora automatski pokreću zahtjeve za pregledom DPIA-e. Za organizacije koje djeluju u više jurisdikcija, Sustalium preslikava zahtjeve usklađenosti privatnosti s primjenjivim nacionalnim provedbama GDPR-a i drugih zakona o privatnosti.

Koji okviri usklađenosti koriste DPIA i dokaze o privatnosti?

GDPR je primarni okvir — članak 35. zahtijeva DPIA-e, članak 30. zahtijeva evidenciju aktivnosti obrade, članak 32. zahtijeva zabilježene sigurnosne mjere, a članak 33. zahtijeva evidentirane postupke obavješćivanja o kršenju. Zakon EU-a o umjetnoj inteligenciji zahtijeva procjene učinka slične DPIA-i za visokorizične sustave umjetne inteligencije. DORA zahtijeva ICT procjene rizika koje se preklapaju s DPIA mapiranjem obrade podataka. Direktiva o privatnosti i elektroničkim komunikacijama zahtijeva procjenu privatnosti za obradu elektroničkih komunikacija. Zakoni o privatnosti izvan EU-a, uključujući GDPR UK-a, LGPD u Brazilu, CPRA u Kaliforniji i PIPL u Kini, svi imaju DPIA ili ekvivalentne zahtjeve. ISO 27701 (upravljanje informacijama o privatnosti) zahtijeva snimljene procese procjene utjecaja na privatnost.

Imate DPIA podatke? Sustalium strukturira dokaze privatnosti za GDPR i usklađenost sa zaštitom podataka.