DPIA és adatvédelmi hatásvizsgálat

Belső Data Source

DPIA és adatvédelmi hatásvizsgálat

A GDPR 35. cikke értelmében adatvédelmi hatásvizsgálatra (DPIA) van szükség a személyes adatokra nézve magas kockázatot jelentő feldolgozási tevékenységekhez. Eszközök az adatáramlásban, a kockázatértékelésekben, a mérséklésekben és a megfelelőségi döntésekben – amelyek az adatvédelmi megfelelés alapvető bizonyítékát képezik.

What DPIA és adatvédelmi hatásvizsgálat Provides

Teljes DPIA jelentés

Teljes adatvédelmi hatásvizsgálat, amely kiterjed az adatáramlásra, a jogalapra, a kockázatok azonosítására, a konzultációs nyilvántartásokra és a mérséklő intézkedésekre. A GDPR szerinti magas kockázatú feldolgozáshoz szükséges.

Adatfolyam-leképezés

Adatfolyamdiagramok és leltárak, amelyek bemutatják, hogy a személyes adatok hogyan mozognak a rendszereken, a határokon és a feldolgozók között. Támogatja a ROPA-követelményeket és a szabálysértési értesítési készséget.

Jogos érdekfelmérés

Három részből álló jogos érdekértékelés a jogos érdekre, mint jogalapra támaszkodó adatkezelési tevékenységekre. Szükséges a GDPR elszámoltathatóságához és a megfelelőségi bizonyítékokhoz.

Harmadik fél feldolgozói nyilvántartása

Az összes harmadik fél adatfeldolgozó, alfeldolgozó és adatkezelési tevékenységeik nyilvántartása. Tartalmazza a DPA állapotát, az átviteli mechanizmust és a helyet. A GDPR-nak való folyamatos megfeleléshez szükséges.

How It Connects to Sustalium

Töltsön fel DPIan eszközöket, adatfolyam-térképeket és processzorregisztereket a Sustaliumba. Az adatvédelmi bizonyítékok közvetlenül a GDPR-megfelelőségi nyilvántartásokhoz, az érintettek jogaival kapcsolatos eljárásokhoz és a jogsértésről szóló értesítési protokollokhoz kapcsolódnak. A Sustalium nyomon követi a felülvizsgálati ütemterveket, és megjelöli a lejáró adatvédelmi szerződéseket újraértékelés céljából.

Used by Compliance Frameworks

A DPIA-k rögzítik a személyes adatok feldolgozásának és védelmének módját – ez a GDPR-követelmény, amely megfelel a DORA és az AI törvény kereteinek is. Egyszeri feltöltés, több adatvédelmi keretrendszernek való megfelelés.
2 frameworks use dpia és adatvédelmi hatásvizsgálat

Frequently Asked Questions

Mi felel meg az adatvédelmi hatásvizsgálatnak (DPIA)?

Az adatvédelmi hatásvizsgálat (DPIA) egy strukturált folyamat, amelyet a GDPR 35. cikke előír az olyan feldolgozási tevékenységekhez, amelyek nagy kockázatot jelentenek az egyének személyes adataira nézve. Az adatvédelmi jelentés rögzíti az adatfeldolgozás természetét, hatókörét, kontextusát és céljait; felméri a szükségességi, arányossági és megfelelési intézkedéseket; azonosítja és értékeli az érintettek jogait és szabadságait veszélyeztető kockázatokat; és intézkedéseket határoz meg e kockázatok kezelésére (biztonsági ellenőrzések, álnevesítés, adatminimalizálás, megőrzési korlátok). A támogató eszközök magukban foglalják az adatfolyam-térképeket (a személyes adatok rendszereken és határokon át történő áthaladását), a jogos érdekek felmérését és a harmadik felek feldolgozóinak nyilvántartásait.

Miért fontosak a DPIA-k a megfelelőség szempontjából?

A GDPR 35. cikke értelmében a DPIA-k jogilag kötelezőek olyan feldolgozás esetén, amely nagy kockázatot jelent az egyének számára – ideértve a szisztematikus profilalkotást, az adatok speciális kategóriáinak nagyszabású feldolgozását és a nyilvánosan hozzáférhető területek szisztematikus nyomon követését. A kötelező adatvédelmi hatásvizsgálat elvégzésének elmulasztása szabályozói szankciókat vonhat maga után, és az elszámoltathatóság hiányát mutatja – ez a GDPR kulcsfontosságú elve. A törvényi megfelelésen túl az adatvédelmi nyilatkozatok bizonyítják a szabályozó hatóságok és az érintettek számára, hogy a szervezet szisztematikusan figyelembe vette és kezelte az adatvédelmi kockázatokat. Az EU-n kívüli adatvédelmi törvények (brazil LGPD, UK GDPR, California CPRA) és a biztosítási szolgáltatók is egyre inkább előírják ezeket az adatvédelmi kockázatkezelés bizonyítékaként.

Milyen típusú DPIA és adatvédelmi értékelési bizonyítékok léteznek?

A teljes DPIA-jelentések kiterjednek a teljes értékelésre – a feldolgozás leírására, a szükségesség és arányosság értékelésére, a kockázat azonosítására, a konzultációs feljegyzésekre (az adatvédelmi tisztviselővel és szükség esetén a felügyeleti hatósággal), valamint a mérséklő intézkedésekre. Az adatfolyam-térképek és leltárak megmutatják, hogy a személyes adatok hogyan mozognak a rendszereken, határokon át és a feldolgozók között – támogatva a feldolgozási tevékenységek nyilvántartását (ROPA) és a jogsértés bejelentésére való készséget. A jogos érdekértékelések (LIA) olyan három részből álló értékelések, amelyek a GDPR 6. cikke (1) bekezdésének f) pontja értelmében jogos érdeken, mint jogalapon alapuló adatfeldolgozáshoz szükségesek. A harmadik féltől származó adatfeldolgozók nyilvántartásai nyomon követik az összes adatfeldolgozót és alfeldolgozót, beleértve az adatfeldolgozási megállapodás (DPA) állapotát, az átviteli mechanizmusokat és a helyet – amelyek a GDPR folyamatos elszámoltathatóságához szükségesek.

Hogyan kezeli a Sustalium a DPIA-t és az adatvédelmi bizonyítékokat?

A DPIan eszközök, adatfolyam-térképek és processzor-regiszterek feltöltésre kerülnek a Sustaliumba, és összekapcsolódnak a vonatkozó adatvédelmi megfelelőségi keretrendszerekkel. Az adatvédelmi bizonyítékok a GDPR megfelelőségi nyilvántartásaihoz, az érintettek jogaival kapcsolatos eljárásokhoz és a jogsértésről szóló értesítési protokollokhoz kapcsolódnak. A Sustalium követi a DPIA-ellenőrzési ütemterveket – a DPIA-kat felül kell vizsgálni, ha a feldolgozási műveletek jelentősen megváltoznak –, és megjelöli a lejáró DPIA-kat az újraértékeléshez. A processzorregiszterek a beszerzési rekordokhoz vannak kapcsolva, így az új processzor-lehívások automatikusan kiváltják a DPIA-ellenőrzési követelményeket. A több joghatóságon keresztül működő szervezetek esetében a Sustalium az adatvédelmi megfelelési követelményeket a GDPR és más adatvédelmi törvények vonatkozó nemzeti megvalósításaihoz rendeli.

Mely megfelelőségi keretrendszerek használnak DPIA-t és adatvédelmi bizonyítékokat?

A GDPR az elsődleges keret – a 35. cikk megköveteli az adatvédelmi hatásokat, a 30. cikk a feldolgozási tevékenységek nyilvántartását, a 32. cikk rögzíti a biztonsági intézkedéseket, a 33. cikk pedig rögzíti a jogsértésről szóló értesítési eljárásokat. Az EU AI-törvénye előírja a DPIA-szerű hatásvizsgálatokat a magas kockázatú mesterséges intelligencia-rendszereknél. A DORA olyan IKT-kockázatértékelést igényel, amely átfedésben van a DPIA adatfeldolgozási leképezéssel. Az elektronikus hírközlési adatvédelmi irányelv adatvédelmi értékelést ír elő az elektronikus hírközlés feldolgozásához. Az EU-n kívüli adatvédelmi törvények, köztük az Egyesült Királyság GDPR-ja, a brazil LGPD, a kaliforniai CPRA és a kínai PIPL, mind rendelkeznek DPIA-val vagy azzal egyenértékű követelményekkel. Az ISO 27701 (adatvédelmi információkezelés) rögzített adatvédelmi hatásvizsgálati folyamatokat ír elő.

Vannak DPIA-adatai? A Sustalium adatvédelmi bizonyítékokat szerkeszt a GDPR és az adatvédelmi megfelelés érdekében.