Оценка воздействия защиты данных
Оценка воздействия защиты данных
Оценка воздействия на защиту данных (DPIA) требуется в соответствии со статьей 35 GDPR для действий по обработке, которые представляют высокий риск для персональных данных. Они активируют потоки данных, оценки рисков, меры по снижению рисков и решения о соблюдении требований, формируя основные доказательства соблюдения требований конфиденциальности.
What Оценка воздействия защиты данных Provides
Полный отчет DPIA
Полная оценка воздействия на защиту данных, охватывающая потоки данных, правовую основу, выявление рисков, записи консультаций и меры по смягчению последствий. Требуется для обработки с высоким уровнем риска в соответствии с GDPR.
Сопоставление потоков данных
Диаграммы потоков данных и реестры, показывающие, как персональные данные перемещаются через системы, через границы и между процессорами. Поддерживает требования ROPA и готовность к уведомлению о нарушениях.
Оценка законного интереса
Оценка законных интересов, состоящая из трех частей, для действий по обработке данных, законным основанием которых является законный интерес. Требуется для подотчетности и подтверждения соответствия GDPR.
Регистрация стороннего процессора
Регистрация всех сторонних обработчиков данных, субобработчиков и их деятельности по обработке. Включает статус DPA, механизм передачи и местоположение. Требуется для постоянного соблюдения GDPR.
How It Connects to Sustalium
Загрузите ресурсы DPIan, карты потоков данных и регистры процессора в Sustalium. Доказательства конфиденциальности напрямую связаны с записями о соблюдении GDPR, процедурами защиты прав субъектов данных и протоколами уведомлений о нарушениях. Sustalium отслеживает графики проверок и помечает истекающие DPA для повторной оценки.
Used by Compliance Frameworks
Frequently Asked Questions
Что такое оценка воздействия на защиту данных (DPIA)?
Оценка воздействия на защиту данных (DPIA) — это структурированный процесс, требуемый в соответствии со статьей 35 GDPR для обработки действий, которые представляют высокий риск для личных данных физических лиц. DPIA отражает характер, объем, контекст и цели обработки; оценивает необходимость, соразмерность и меры по обеспечению соответствия; выявляет и оценивает риски для прав и свобод субъектов данных; и определяет меры по устранению этих рисков (меры безопасности, псевдонимизация, минимизация данных, пределы хранения). Вспомогательные активы включают карты потоков данных (как персональные данные перемещаются через системы и границы), оценки законных интересов и реестры сторонних процессоров.
Почему DPIA важны для соблюдения требований?
В соответствии со статьей 35 GDPR по закону требуются DPIA для обработки, которая может привести к высокому риску для отдельных лиц, включая систематическое профилирование, крупномасштабную обработку специальных категорий данных и систематический мониторинг общедоступных областей. Невыполнение требуемого DPIA может привести к штрафным санкциям со стороны регулирующих органов и свидетельствует об отсутствии подотчетности — ключевом принципе GDPR. Помимо соблюдения законодательства, DPIA демонстрируют регулирующим органам и субъектам данных, что организация систематически рассматривает и устраняет риски конфиденциальности. Они также все чаще требуются законами о конфиденциальности за пределами ЕС (LGPD Бразилии, GDPR Великобритании, CPRA Калифорнии) и страховыми компаниями в качестве доказательства управления рисками конфиденциальности.
Какие типы доказательств DPIA и оценки конфиденциальности существуют?
Полные отчеты DPIA охватывают полную оценку — описание обработки, оценку необходимости и соразмерности, выявление рисков, записи консультаций (с сотрудником по защите данных и, при необходимости, надзорным органом) и меры по смягчению последствий. Карты потоков данных и реестры показывают, как персональные данные перемещаются через системы, через границы и между процессорами, поддерживая записи о действиях по обработке (ROPA) и готовность к уведомлению о нарушениях. Оценка законных интересов (LIA) представляет собой оценку, состоящую из трех частей, необходимую для обработки, основанную на законном интересе в качестве законного основания в соответствии со статьей 6 (1) (f) GDPR. Реестры сторонних обработчиков отслеживают всех обработчиков и субобработчиков данных, включая статус соглашения об обработке данных (DPA), механизмы передачи и местоположение, необходимые для постоянной подотчетности GDPR.
Как Sustalium управляет DPIA и доказательствами конфиденциальности?
Активы DPIan, карты потоков данных и реестры процессоров загружаются в Sustalium и связываются с соответствующими системами обеспечения конфиденциальности. Доказательства конфиденциальности связаны с записями о соблюдении GDPR, процедурами защиты прав субъектов данных и протоколами уведомлений о нарушениях. Sustalium отслеживает графики проверки DPIA — DPIA необходимо проверять при значительных изменениях в операциях обработки — и помечает истекающие DPIA для повторной оценки. Реестры обработчиков связаны с записями о закупках, поэтому новые контракты с обработчиками автоматически вызывают требования проверки DPIA. Для организаций, работающих в нескольких юрисдикциях, Sustalium сопоставляет требования соблюдения конфиденциальности с применимыми национальными нормами GDPR и другими законами о конфиденциальности.
Какие системы обеспечения соответствия используют DPIA и доказательства конфиденциальности?
GDPR является основной структурой: статья 35 требует наличия DPIA, статья 30 требует регистрации операций по обработке, статья 32 требует регистрации мер безопасности, а статья 33 требует регистрации процедур уведомления о нарушениях. Закон ЕС об искусственном интеллекте требует проведения оценок воздействия наподобие DPIA для систем искусственного интеллекта с высоким уровнем риска. DORA требует проведения оценок рисков ИКТ, которые совпадают с картированием обработки данных DPIA. Директива о конфиденциальности требует проведения оценки конфиденциальности при обработке электронных сообщений. Законы о конфиденциальности за пределами ЕС, включая GDPR Великобритании, LGPD Бразилии, CPRA Калифорнии и PIPL Китая, имеют DPIA или эквивалентные требования. ISO 27701 (управление информацией о конфиденциальности) требует записи процессов оценки воздействия на конфиденциальность.
Есть данные DPIA? Sustalium структурирует доказательства конфиденциальности в соответствии с GDPR и защитой данных.