DPIA i procjena utjecaja na privatnost
DPIA i procjena utjecaja na privatnost
Procjena učinka zaštite podataka (DPIA) potrebna je prema članku 35. GDPR-a za aktivnosti obrade koje predstavljaju visok rizik za osobne podatke. Oni utvrđuju tokove podataka, procjene rizika, ublažavanja i odluke o usklađenosti — čineći temeljni dokaz za usklađenost privatnosti.
What DPIA i procjena utjecaja na privatnost Provides
Potpuno izvješće DPIA
Potpuna procjena utjecaja na zaštitu podataka koja pokriva protok podataka, zakonsku osnovu, identifikaciju rizika, evidenciju konzultacija i mjere ublažavanja. Potrebno za visokorizičnu obradu prema GDPR-u.
Mapiranje protoka podataka
Dijagrami toka podataka i popisi koji pokazuju kako se osobni podaci kreću kroz sustave, preko granica i između procesora. Podržava ROPA zahtjeve i spremnost za obavještavanje o kršenju.
Procjena legitimnog interesa
Trodijelne procjene legitimnog interesa za aktivnosti obrade koje se oslanjaju na legitimni interes kao zakonsku osnovu. Potreban za GDPR odgovornost i dokaz o usklađenosti.
Registar procesora treće strane
Registar svih trećih izvršitelja obrade podataka, podobrađivača i aktivnosti njihove obrade. Uključuje DPA status, mehanizam prijenosa i lokaciju. Potrebno za trajnu usklađenost s GDPR-om.
How It Connects to Sustalium
Prenesite DPIan sredstva, mape protoka podataka i registre procesora u Sustalium. Dokazi o privatnosti povezuju se izravno s zapisima o usklađenosti s GDPR-om, postupcima za prava ispitanika i protokolima za obavještavanje o kršenju. Sustalium prati raspored pregleda i označava DPA-ove koji ističu za ponovnu procjenu.
Used by Compliance Frameworks
Frequently Asked Questions
Što je procjena učinka zaštite podataka (DPIA) u skladu?
Procjena učinka na zaštitu podataka (DPIA) strukturirani je postupak koji se zahtijeva prema članku 35. GDPR-a za aktivnosti obrade koje predstavljaju visok rizik za osobne podatke pojedinaca. DPIA bilježi prirodu, opseg, kontekst i svrhe obrade; procjenjuje nužnost, proporcionalnost i mjere usklađenosti; identificira i procjenjuje rizike za prava i slobode ispitanika; i navodi mjere za rješavanje tih rizika (sigurnosne kontrole, pseudonimizacija, minimizacija podataka, ograničenja zadržavanja). Pomoćna imovina uključuje mape protoka podataka (kako se osobni podaci kreću kroz sustave i preko granica), procjene legitimnih interesa i registre procesora trećih strana.
Zašto su DPIA važni za usklađenost?
DPIA-i su zakonski obavezni prema članku 35. GDPR-a za obradu koja bi mogla dovesti do visokog rizika za pojedince — uključujući sustavno profiliranje, veliku obradu posebnih kategorija podataka i sustavno praćenje javno dostupnih područja. Neprovođenje zahtijevanog DPIA-a može rezultirati regulatornim kaznama i pokazati nedostatak odgovornosti — ključno načelo GDPR-a. Osim zakonske usklađenosti, DPIA-e pokazuju regulatorima i subjektima podataka da je organizacija sustavno razmatrala i rješavala rizike privatnosti. Također ih sve više zahtijevaju zakoni o privatnosti izvan EU-a (Brazilski LGPD, GDPR UK-a, Kalifornijski CPRA) i pružatelji osiguranja kao dokaz upravljanja rizikom privatnosti.
Koje vrste dokaza DPIA i procjene privatnosti postoje?
Potpuna izvješća o DPIA-i pokrivaju kompletnu procjenu — opis obrade, procjenu nužnosti i proporcionalnosti, identifikaciju rizika, evidenciju konzultacija (sa službenikom za zaštitu podataka i, prema potrebi, nadzornim tijelom) i mjere ublažavanja. Mape protoka podataka i popisi pokazuju kako se osobni podaci kreću kroz sustave, preko granica i između procesora — podržavajući zapise o aktivnostima obrade (ROPA) i spremnost obavijesti o kršenju. Procjene legitimnog interesa (LIA) trodijelne su procjene potrebne za obradu koja se oslanja na legitimni interes kao zakonsku osnovu prema članku 6. stavku 1. točki (f) GDPR-a. Registri procesora trećih strana prate sve izvršitelje obrade podataka i podobrađivače, uključujući status ugovora o obradi podataka (DPA), mehanizme prijenosa i lokaciju — što je potrebno za trajnu odgovornost prema GDPR-u.
Kako Sustalium upravlja DPIA i dokazima o privatnosti?
DPIan imovina, mape protoka podataka i registri procesora učitavaju se u Sustalium i povezuju s relevantnim okvirima usklađenosti privatnosti. Dokazi o privatnosti povezani su s evidencijom usklađenosti s GDPR-om, postupcima za prava ispitanika i protokolima za obavještavanje o kršenju. Sustalium prati rasporede pregleda DPIA-e — DPIA-e se moraju pregledati kada se operacije obrade značajno promijene — i označava DPIA-e koji istječu za ponovnu procjenu. Registri procesora povezani su s evidencijom nabave tako da novi angažmani procesora automatski pokreću zahtjeve za pregledom DPIA-e. Za organizacije koje djeluju u više jurisdikcija, Sustalium preslikava zahtjeve usklađenosti privatnosti s primjenjivim nacionalnim provedbama GDPR-a i drugih zakona o privatnosti.
Koji okviri usklađenosti koriste DPIA i dokaze o privatnosti?
GDPR je primarni okvir — članak 35. zahtijeva DPIA-e, članak 30. zahtijeva evidenciju aktivnosti obrade, članak 32. zahtijeva zabilježene sigurnosne mjere, a članak 33. zahtijeva evidentirane postupke obavješćivanja o kršenju. Zakon EU-a o umjetnoj inteligenciji zahtijeva procjene učinka slične DPIA-i za visokorizične sustave umjetne inteligencije. DORA zahtijeva ICT procjene rizika koje se preklapaju s DPIA mapiranjem obrade podataka. Direktiva o privatnosti i elektroničkim komunikacijama zahtijeva procjenu privatnosti za obradu elektroničkih komunikacija. Zakoni o privatnosti izvan EU-a, uključujući GDPR UK-a, LGPD u Brazilu, CPRA u Kaliforniji i PIPL u Kini, svi imaju DPIA ili ekvivalentne zahtjeve. ISO 27701 (upravljanje informacijama o privatnosti) zahtijeva snimljene procese procjene utjecaja na privatnost.
Imate DPIA podatke? Sustalium strukturira dokaze privatnosti za GDPR i usklađenost sa zaštitom podataka.