DPIA a posúdenie vplyvu na súkromie
DPIA a posúdenie vplyvu na súkromie
Posúdenia vplyvu na ochranu údajov (DPIA) sa vyžadujú podľa článku 35 GDPR pre činnosti spracovania, ktoré predstavujú vysoké riziko pre osobné údaje. Zabezpečujú toky údajov, hodnotenia rizík, zmiernenia a rozhodnutia o dodržiavaní predpisov – tvoria hlavný dôkaz dodržiavania súladu s ochranou súkromia.
What DPIA a posúdenie vplyvu na súkromie Provides
Úplná správa DPIA
Kompletné hodnotenie vplyvu na ochranu údajov zahŕňajúce toky údajov, právny základ, identifikáciu rizika, záznamy o konzultáciách a opatrenia na zmiernenie. Vyžaduje sa pre vysokorizikové spracovanie podľa GDPR.
Mapovanie toku údajov
Diagramy toku údajov a súpisy zobrazujúce, ako sa osobné údaje pohybujú cez systémy, cez hranice a medzi spracovateľmi. Podporuje požiadavky ROPA a pripravenosť na oznamovanie porušenia.
Oprávnené posúdenie záujmu
Trojdielne posúdenie oprávneného záujmu pre činnosti spracovania, ktoré sa opierajú o oprávnený záujem ako zákonný základ. Vyžaduje sa na účely preukazovania zodpovednosti a dodržiavania nariadenia GDPR.
Register procesorov tretích strán
Register všetkých tretích spracovateľov údajov, subspracovateľov a ich spracovateľských činností. Zahŕňa stav DPA, mechanizmus prenosu a umiestnenie. Vyžaduje sa pre nepretržité dodržiavanie GDPR.
How It Connects to Sustalium
Nahrajte aktíva DPIan, mapy toku údajov a registre procesorov do Sustalium. Dôkazy o ochrane osobných údajov sú priamo prepojené so záznamami o súlade s GDPR, postupmi v oblasti práv dotknutých osôb a protokolmi oznamovania porušenia. Sustalium sleduje plány kontroly a označí, že platnosť DPA vyprší na opätovné posúdenie.
Used by Compliance Frameworks
Other
Frequently Asked Questions
Čo je v súlade s hodnotením vplyvu na ochranu údajov (DPIA)?
Posúdenie vplyvu na ochranu údajov (DPIA) je štruktúrovaný proces vyžadovaný podľa článku 35 GDPR pre činnosti spracovania, ktoré predstavujú vysoké riziko pre osobné údaje jednotlivcov. DPIA zachytáva povahu, rozsah, kontext a účely spracovania; posudzuje nevyhnutnosť, proporcionalitu a opatrenia na súlad; identifikuje a posudzuje riziká pre práva a slobody dotknutých osôb; a špecifikuje opatrenia na riešenie týchto rizík (bezpečnostné kontroly, pseudonymizácia, minimalizácia údajov, limity uchovávania). Medzi podporné prostriedky patria mapy toku údajov (ako sa osobné údaje pohybujú cez systémy a cez hranice), hodnotenia oprávneného záujmu a registre spracovateľov tretích strán.
Prečo sú DPIA dôležité pre súlad?
DPIA sa podľa článku 35 GDPR zákonne vyžadujú pri spracúvaní, ktoré pravdepodobne povedie k vysokému riziku pre jednotlivcov – vrátane systematického profilovania, rozsiahleho spracovania špeciálnych kategórií údajov a systematického monitorovania verejne prístupných oblastí. Nevykonanie požadovaného DPIA môže viesť k regulačným sankciám a dokazuje nedostatok zodpovednosti – kľúčový princíp GDPR. Okrem súladu s právnymi predpismi DPIA dokazujú regulačným orgánom a dotknutým osobám, že organizácia systematicky zvažuje a rieši riziká ochrany súkromia. Čoraz častejšie ich vyžadujú aj zákony na ochranu súkromia mimo EÚ (brazílske LGPD, UK GDPR, Kalifornia CPRA) a poskytovatelia poistenia ako dôkaz riadenia rizika ochrany súkromia.
Aké typy dôkazov DPIA a ochrany súkromia existujú?
Úplné správy DPIA pokrývajú kompletné posúdenie – popis spracovania, posúdenie nevyhnutnosti a proporcionality, identifikáciu rizika, záznamy o konzultáciách (s úradníkom pre ochranu údajov av prípade potreby s dozorným orgánom) a opatreniami na zmiernenie. Mapy toku údajov a súpisy ukazujú, ako sa osobné údaje pohybujú cez systémy, cez hranice a medzi spracovateľmi – podporujú záznamy o spracovateľských činnostiach (ROPA) a pripravenosť na oznamovanie narušenia. Posúdenia legitímneho záujmu (LIA) sú trojdielne posúdenia potrebné na spracovanie, ktoré sa opierajú o legitímny záujem ako zákonný základ podľa článku 6 ods. 1 písm. f) GDPR. Registre spracovateľov tretích strán sledujú všetkých spracovateľov údajov a čiastkových spracovateľov, vrátane stavu zmluvy o spracovaní údajov (DPA), mechanizmov prenosu a umiestnenia – potrebné na nepretržitú zodpovednosť GDPR.
Ako Sustalium spravuje DPIA a dôkazy o ochrane osobných údajov?
Aktíva DPIan, mapy toku údajov a registre procesorov sa nahrávajú do Sustalium a sú prepojené s príslušnými rámcami dodržiavania súladu s ochranou osobných údajov. Dôkazy o ochrane osobných údajov sa spájajú so záznamami o súlade s GDPR, postupmi v oblasti práv dotknutých osôb a protokolmi oznamovania porušenia. Sustalium sleduje plány preskúmania DPIA – DPIA sa musia revidovať, keď sa operácie spracovania výrazne zmenia – a označí vypršanie platnosti DPIA na opätovné posúdenie. Registre spracovateľov sú prepojené so záznamami o obstarávaní, takže nové zákazky spracovateľov automaticky spúšťajú požiadavky na kontrolu DPIA. Pre organizácie pôsobiace vo viacerých jurisdikciách Sustalium mapuje požiadavky na súlad s ochranou súkromia na príslušné národné implementácie GDPR a iných zákonov o ochrane súkromia.
Ktoré rámce dodržiavania predpisov používajú DPIA a dôkazy o ochrane osobných údajov?
GDPR je primárny rámec – článok 35 vyžaduje DPIA, článok 30 vyžaduje záznamy o spracovateľských činnostiach, článok 32 vyžaduje zaznamenané bezpečnostné opatrenia a článok 33 vyžaduje zaznamenané postupy oznamovania narušenia. Zákon EÚ o AI vyžaduje hodnotenia vplyvu podobné DPIA pre vysokorizikové systémy AI. DORA vyžaduje hodnotenia rizík IKT, ktoré sa prekrývajú s mapovaním spracovania údajov DPIA. Smernica o súkromí a elektronických komunikáciách vyžaduje posúdenie súkromia pri spracovaní elektronickej komunikácie. Zákony o ochrane osobných údajov mimo EÚ vrátane GDPR Spojeného kráľovstva, brazílskeho LGPD, kalifornského CPRA a čínskeho PIPL majú DPIA alebo ekvivalentné požiadavky. ISO 27701 (správa informácií o súkromí) vyžaduje zaznamenané procesy hodnotenia vplyvu na súkromie.
Máte údaje DPIA? Sustalium štruktúruje dôkazy o súkromí pre súlad s GDPR a ochranou údajov.