Ocena skutków dla ochrony prywatności i prywatności
Ocena skutków dla ochrony prywatności i prywatności
Oceny skutków dla ochrony danych (DPIA) są wymagane na mocy art. 35 RODO w przypadku działań związanych z przetwarzaniem, które stwarzają wysokie ryzyko dla danych osobowych. Obejmują przepływy danych o zasobach, oceny ryzyka, środki łagodzące i decyzje dotyczące zgodności – tworząc podstawowy dowód zgodności z przepisami dotyczącymi prywatności.
What Ocena skutków dla ochrony prywatności i prywatności Provides
Pełny raport dotyczący oceny skutków dla ochrony danych
Pełna ocena skutków dla ochrony danych obejmująca przepływy danych, podstawę prawną, identyfikację ryzyka, zapisy z konsultacji i środki łagodzące. Wymagane w przypadku przetwarzania obarczonego wysokim ryzykiem zgodnie z RODO.
Mapowanie przepływu danych
Diagramy przepływu danych i inwentarze pokazujące, w jaki sposób dane osobowe przemieszczają się przez systemy, ponad granicami i między podmiotami przetwarzającymi. Obsługuje wymagania ROPA i gotowość do powiadamiania o naruszeniach.
Ocena uzasadnionego interesu
Trzyczęściowa ocena uzasadnionych interesów w przypadku działań związanych z przetwarzaniem, które opierają się na uzasadnionym interesie jako podstawie prawnej. Wymagane do celów odpowiedzialności i dowodów zgodności z RODO.
Rejestr podmiotów przetwarzających strony trzecie
Rejestr wszystkich zewnętrznych podmiotów przetwarzających dane, podwykonawców przetwarzania i ich działań związanych z przetwarzaniem. Obejmuje status DPA, mechanizm przesyłania i lokalizację. Wymagane w celu zapewnienia ciągłej zgodności z RODO.
How It Connects to Sustalium
Prześlij zasoby DPIan, mapy przepływu danych i rejestry procesorów do Sustalium. Dowody dotyczące prywatności prowadzą bezpośrednio do zapisów dotyczących zgodności z RODO, procedur dotyczących praw osób, których dane dotyczą, i protokołów powiadamiania o naruszeniach. Sustalium śledzi harmonogramy przeglądów i oznacza wygaśnięcie umów DPA do ponownej oceny.
Used by Compliance Frameworks
Frequently Asked Questions
Na czym polega zgodność z oceną skutków dla ochrony danych (DPIA)?
Ocena skutków dla ochrony danych (DPIA) to ustrukturyzowany proces wymagany na mocy art. 35 RODO w przypadku działań związanych z przetwarzaniem, które stwarzają wysokie ryzyko dla danych osobowych osób fizycznych. DPIA rejestruje charakter, zakres, kontekst i cele przetwarzania; ocenia konieczność, proporcjonalność i środki zgodności; identyfikuje i ocenia ryzyko dla praw i wolności osób, których dane dotyczą; oraz określa środki mające zaradzić temu ryzyku (kontrole bezpieczeństwa, pseudonimizacja, minimalizacja danych, limity przechowywania). Zasoby pomocnicze obejmują mapy przepływu danych (w jaki sposób dane osobowe przemieszczają się przez systemy i przez granice), oceny uzasadnionych interesów oraz rejestry podmiotów przetwarzających strony trzecie.
Dlaczego oceny skutków dla ochrony danych są ważne dla zapewnienia zgodności?
DPIA są prawnie wymagane na mocy art. 35 RODO w przypadku przetwarzania, które może powodować wysokie ryzyko dla osób fizycznych – w tym systematycznego profilowania, przetwarzania na dużą skalę specjalnych kategorii danych oraz systematycznego monitorowania obszarów publicznie dostępnych. Nieprzeprowadzenie wymaganej oceny skutków dla ochrony danych może skutkować karami regulacyjnymi i świadczyć o braku odpowiedzialności – jest to kluczowa zasada RODO. Oprócz zgodności z prawem oceny skutków dla ochrony danych pokazują organom regulacyjnym i osobom, których dane dotyczą, że organizacja systematycznie rozważała i uwzględniała zagrożenia dla prywatności. Są one również coraz częściej wymagane przez przepisy dotyczące prywatności spoza UE (brazylijskie LGPD, brytyjskie RODO, kalifornijskie CPRA) oraz przez ubezpieczycieli jako dowód zarządzania ryzykiem dla prywatności.
Jakie istnieją rodzaje dowodów dotyczących oceny skutków dla ochrony danych i oceny prywatności?
Pełne raporty dotyczące oceny skutków dla ochrony danych obejmują pełną ocenę – opis przetwarzania, ocenę konieczności i proporcjonalności, identyfikację ryzyka, zapisy z konsultacji (z inspektorem ochrony danych i, w razie potrzeby, organem nadzorczym) oraz środki łagodzące. Mapy przepływu danych i inwentarze pokazują, w jaki sposób dane osobowe przemieszczają się przez systemy, ponad granicami i między podmiotami przetwarzającymi, co wspiera rejestrowanie czynności przetwarzania (ROPA) i gotowość do zgłaszania naruszeń. Ocena uzasadnionych interesów (LIA) to trzyczęściowa ocena wymagana do przetwarzania, w oparciu o uzasadniony interes jako podstawę prawną zgodnie z art. 6 ust. 1 lit. f RODO). Rejestry podmiotów zewnętrznych śledzą wszystkich podmiotów przetwarzających dane i podwykonawców przetwarzania, w tym status umowy o przetwarzaniu danych (DPA), mechanizmy przesyłania i lokalizację – wymagane do bieżącej rozliczalności wynikającej z RODO.
W jaki sposób Sustalium zarządza DPIA i dowodami dotyczącymi prywatności?
Zasoby DPI, mapy przepływu danych i rejestry procesorów są przesyłane do Sustalium i łączone z odpowiednimi ramami zgodności z zasadami ochrony prywatności. Dowody dotyczące prywatności łączą się z rejestrami zgodności z RODO, procedurami dotyczącymi praw osób, których dane dotyczą, i protokołami powiadamiania o naruszeniach. Sustalium śledzi harmonogramy przeglądów DPIA – DPIA należy przeglądać w przypadku znaczących zmian w operacjach przetwarzania – i oznacza wygasające DPIA do ponownej oceny. Rejestry podmiotów przetwarzających są powiązane z rejestrami zamówień, dzięki czemu nowe zaangażowanie podmiotów przetwarzających automatycznie powoduje konieczność przeprowadzenia przeglądu DPIA. W przypadku organizacji działających w wielu jurysdykcjach Sustalium mapuje wymogi dotyczące zgodności z przepisami dotyczącymi prywatności z obowiązującymi krajowymi wdrożeniami RODO i innymi przepisami dotyczącymi prywatności.
Które ramy zgodności korzystają z oceny skutków dla ochrony danych i dowodów dotyczących prywatności?
RODO stanowi podstawowe ramy – art. 35 wymaga oceny skutków dla ochrony danych, art. 30 wymaga rejestrowania czynności przetwarzania, art. 32 wymaga zarejestrowanych środków bezpieczeństwa, a art. 33 wymaga zarejestrowanych procedur powiadamiania o naruszeniach. Ustawa UE o sztucznej inteligencji wymaga przeprowadzania ocen skutków na wzór DPIA w przypadku systemów sztucznej inteligencji wysokiego ryzyka. DORA wymaga ocen ryzyka ICT, które pokrywają się z mapowaniem przetwarzania danych DPIA. Dyrektywa o prywatności i łączności elektronicznej wymaga przeprowadzania ocen prywatności w przypadku przetwarzania komunikacji elektronicznej. Przepisy dotyczące prywatności spoza UE, w tym brytyjskie RODO, brazylijskie LGPD, kalifornijskie CPRA i chińskie PIPL, wszystkie mają wymagania dotyczące DPIA lub równoważne. ISO 27701 (zarządzanie informacjami o prywatności) wymaga zarejestrowanych procesów oceny wpływu na prywatność.
Masz dane DPIA? Sustalium gromadzi dowody dotyczące prywatności w celu zapewnienia zgodności z RODO i ochroną danych.