DPIA ir poveikio privatumui vertinimas
DPIA ir poveikio privatumui vertinimas
Poveikio duomenų apsaugai vertinimai (DPIA) reikalingi pagal BDAR 35 straipsnį, kai tvarkoma veikla, kuri kelia didelę riziką asmens duomenims. Jie išnaudoja duomenų srautus, rizikos vertinimus, mažinimus ir atitikties sprendimus – tai yra pagrindiniai privatumo laikymosi įrodymai.
What DPIA ir poveikio privatumui vertinimas Provides
Visa DPIA ataskaita
Išsamus poveikio duomenų apsaugai vertinimas, apimantis duomenų srautus, teisėtą pagrindą, rizikos nustatymą, konsultacijų įrašus ir mažinimo priemones. Reikalingas didelės rizikos apdorojimui pagal BDAR.
Duomenų srauto atvaizdavimas
Duomenų srautų diagramos ir aprašai, rodantys, kaip asmens duomenys juda sistemose, tarp valstybių ir tarp tvarkytojų. Palaiko ROPA reikalavimus ir pasirengimą pranešti apie pažeidimus.
Teisėtų interesų įvertinimas
Trijų dalių teisėtų interesų vertinimas duomenų tvarkymo veiklai, kurios teisėtu pagrindu grindžiamas teisėtas interesas. Reikalingas GDPR atskaitomybės ir atitikties įrodymams.
Trečiosios šalies procesoriaus registras
Visų trečiųjų šalių duomenų tvarkytojų, pagalbinių tvarkytojų ir jų tvarkymo veiklos registras. Apima DPA būseną, perdavimo mechanizmą ir vietą. Būtinas norint nuolat laikytis BDAR.
How It Connects to Sustalium
Įkelkite DPIan išteklius, duomenų srautų žemėlapius ir procesoriaus registrus į „Sustalium“. Privatumo įrodymai yra tiesiogiai susiję su BDAR atitikties įrašais, duomenų subjektų teisių procedūromis ir pranešimų apie pažeidimus protokolais. „Sustalium“ stebi peržiūrų tvarkaraščius ir pažymi, kad baigiantis galioti DPA, kad būtų galima pakartotinai įvertinti.
Used by Compliance Frameworks
Frequently Asked Questions
Ką atitinka poveikio duomenų apsaugai vertinimas (DPAV)?
Poveikio duomenų apsaugai vertinimas (DPAV) yra struktūrizuotas procesas, kurio reikalaujama pagal BDAR 35 straipsnį, kai atliekama tvarkymo veikla, kelianti didelę riziką asmenų asmens duomenims. DPIA nurodomas apdorojimo pobūdis, apimtis, kontekstas ir tikslai; vertina būtinumo, proporcingumo ir atitikties priemones; nustato ir įvertina riziką duomenų subjektų teisėms ir laisvėms; ir nurodomos priemonės šiai rizikai pašalinti (saugumo kontrolė, pseudoniminimas, duomenų sumažinimas, saugojimo ribos). Pagalbiniai ištekliai apima duomenų srautų žemėlapius (kaip asmens duomenys juda per sistemas ir tarp valstybių), teisėtų interesų vertinimus ir trečiųjų šalių tvarkytojų registrus.
Kodėl DPIA svarbūs atitikčiai?
Pagal BDAR 35 straipsnį teisiškai reikalaujama, kad duomenų apsaugos priemonės būtų tvarkomos, kai gali kilti didelė rizika asmenims, įskaitant sistemingą profiliavimą, didelio masto specialių kategorijų duomenų tvarkymą ir sistemingą viešai prieinamų sričių stebėjimą. Neatlikus reikalaujamo DPIA, gali būti taikomos reguliavimo nuobaudos ir tai rodo atskaitomybės trūkumą – tai pagrindinis BDAR principas. Be teisės aktų laikymosi, DPIA parodo reguliavimo institucijoms ir duomenų subjektams, kad organizacija sistemingai svarstė ir sprendžia privatumo riziką. Be to, jų vis dažniau reikalauja ne ES privatumo įstatymai (Brazilijos LGPD, JK GDPR, Kalifornijos CPRA) ir draudimo paslaugų teikėjai kaip privatumo rizikos valdymo įrodymas.
Kokių tipų DPIA ir privatumo vertinimo įrodymai egzistuoja?
Išsamios DPIA ataskaitos apima visą įvertinimą – apdorojimo aprašymą, būtinumo ir proporcingumo vertinimą, rizikos nustatymą, konsultacijų įrašus (su duomenų apsaugos pareigūnu ir, jei reikia, priežiūros institucija) ir mažinimo priemones. Duomenų srautų žemėlapiai ir aprašai rodo, kaip asmens duomenys juda per sistemas, tarpvalstybiniu mastu ir tarp tvarkytojų – tai palaiko duomenų tvarkymo veiklos įrašus (ROPA) ir pasirengimą pranešti apie pažeidimus. Teisėtų interesų vertinimai (LIA) – tai trijų dalių vertinimai, reikalingi tvarkymui remiantis teisėtu interesu kaip teisėtu pagrindu pagal BDAR 6 straipsnio 1 dalies f punktą. Trečiųjų šalių tvarkytojų registrai stebi visus duomenų tvarkytojus ir antrinius tvarkytojus, įskaitant duomenų apdorojimo sutarties (DPA) būseną, perdavimo mechanizmus ir vietą, reikalingus nuolatinei GDPR atskaitomybei.
Kaip Sustalium tvarko DPIA ir privatumo įrodymus?
DPIan turtas, duomenų srautų žemėlapiai ir procesorių registrai įkeliami į Sustalium ir susiejami su atitinkamomis privatumo atitikties sistemomis. Privatumo įrodymai yra susiję su BDAR atitikties įrašais, duomenų subjektų teisių procedūromis ir pranešimų apie pažeidimus protokolais. Sustalium seka DPIA peržiūros tvarkaraščius – DPIA turi būti peržiūrėta, kai apdorojimo operacijos labai pasikeičia – ir pažymi, kad baigiasi DPIA, kad būtų galima pakartotinai įvertinti. Procesorių registrai yra susieti su pirkimų įrašais, todėl nauji procesoriaus įsipareigojimai automatiškai suaktyvina DPIA peržiūros reikalavimus. Organizacijoms, veikiančioms keliose jurisdikcijose, „Sustalium“ privatumo atitikties reikalavimus susieja su taikomais nacionaliniais GDPR ir kitais privatumo įstatymais.
Kurios atitikties sistemos naudoja DPIA ir privatumo įrodymus?
BDAR yra pagrindinė sistema – 35 straipsnyje reikalaujama DPIA, 30 straipsnyje reikalaujama duomenų apie apdorojimo veiklą, 32 straipsnyje reikalaujama įrašyti saugos priemones, o 33 straipsnyje reikalaujama pranešti apie užregistruotus pažeidimus. Pagal ES AI įstatymą reikalaujama, kad didelės rizikos AI sistemų poveikio vertinimai būtų panašūs į DPIA. DORA reikalauja IRT rizikos vertinimų, kurie sutampa su DPIA duomenų apdorojimo kartografavimu. E. privatumo direktyva reikalauja, kad būtų atliktas elektroninių ryšių apdorojimo privatumo vertinimas. Ne ES privatumo įstatymai, įskaitant JK GDPR, Brazilijos LGPD, Kalifornijos CPRA ir Kinijos PIPL, turi DPIA arba lygiaverčius reikalavimus. ISO 27701 (privatumo informacijos valdymas) reikalauja įrašyti poveikio privatumui vertinimo procesai.
Turite DPIA duomenų? Sustalium struktūrizuoja privatumo įrodymus, kad laikomasi GDPR ir duomenų apsaugos.