DPIA та оцінка впливу на конфіденційність
DPIA та оцінка впливу на конфіденційність
Оцінка впливу на захист даних (DPIA) необхідна відповідно до статті 35 GDPR для обробки дій, які становлять високий ризик для персональних даних. Вони передбачають потоки даних активів, оцінки ризиків, заходи пом’якшення та рішення щодо відповідності — це основний доказ дотримання конфіденційності.
What DPIA та оцінка впливу на конфіденційність Provides
Повний звіт DPIA
Повна оцінка впливу на захист даних, яка охоплює потоки даних, правову основу, ідентифікацію ризиків, записи консультацій і заходи пом’якшення. Необхідно для високоризикової обробки відповідно до GDPR.
Відображення потоку даних
Діаграми потоків даних та описи, що показують, як особисті дані переміщуються через системи, через кордони та між процесорами. Підтримує вимоги ROPA та готовність сповіщати про порушення.
Оцінка законного інтересу
Оцінка законних інтересів у трьох частинах для дій з обробки, які спираються на законний інтерес як законну основу. Необхідно для підзвітності та підтвердження відповідності GDPR.
Реєстр процесорів сторонніх виробників
Реєстр усіх сторонніх обробників даних, суб-обробників та їх діяльності з обробки. Включає статус DPA, механізм передачі та місцезнаходження. Необхідно для постійної відповідності GDPR.
How It Connects to Sustalium
Завантажте ресурси DPIan, карти потоку даних і регістри процесора в Sustalium. Докази конфіденційності містять прямі посилання на записи щодо відповідності GDPR, процедури прав суб’єктів даних і протоколи сповіщень про порушення. Sustalium відстежує графіки перевірок і позначає термін дії DPA для повторної оцінки.
Used by Compliance Frameworks
Other
Етика ШІ (Закон ЄС про ШІ)
Запис відповідального управління ШІ та дотримання вимог Закону ЄС про ШІ.
View frameworkКомплексна перевірка ланцюга поставок CS3D
Керуйте правами людини та впливом на навколишнє середовище у всьому глобальному ланцюжку створення вартості.
View frameworkDORA (цифрова операційна стійкість)
Продемонструвати операційну стійкість ІКТ, щоб відповідати суворим вимогам аудиту фінансового сектору ЄС.
View frameworkFrequently Asked Questions
Що таке оцінка впливу на захист даних (DPIA) у відповідності?
Оцінка впливу на захист даних (DPIA) — це структурований процес, необхідний відповідно до статті 35 GDPR для обробки дій, які становлять високий ризик для особистих даних фізичних осіб. DPIA фіксує характер, обсяг, контекст і цілі обробки; оцінює необхідність, пропорційність і заходи відповідності; визначає та оцінює ризики для прав і свобод суб’єктів даних; і визначає заходи для усунення цих ризиків (контроль безпеки, псевдонімізація, мінімізація даних, ліміти зберігання). Допоміжні активи включають карти потоку даних (як особисті дані переміщуються через системи та через кордони), оцінки законних інтересів і реєстри процесорів третьої сторони.
Чому DPIA важливі для відповідності?
Згідно зі статтею 35 GDPR DPIA є обов’язковим для обробки, яка може призвести до високого ризику для осіб, зокрема систематичного профілювання, широкомасштабної обробки спеціальних категорій даних і систематичного моніторингу загальнодоступних місць. Невиконання обов’язкового DPIA може призвести до штрафних санкцій і продемонструвати відсутність відповідальності — ключовий принцип GDPR. Окрім відповідності законодавству, DPIA демонструє регуляторним органам і суб’єктам даних, що організація систематично розглядала ризики конфіденційності та вирішувала їх. Вони також все частіше вимагаються законами про конфіденційність не в ЄС (Бразильський LGPD, GDPR Великобританії, Каліфорнійський CPRA) і постачальниками страхових послуг як доказ управління ризиками конфіденційності.
Які типи доказів DPIA та оцінки конфіденційності існують?
Повні звіти DPIA охоплюють повну оцінку — опис обробки, оцінку необхідності та пропорційності, ідентифікацію ризиків, записи консультацій (з уповноваженим із захисту даних і, якщо потрібно, з наглядовим органом) і заходи пом’якшення. Карти потоку даних та інвентаризація показують, як особисті дані переміщуються через системи, через кордони та між процесорами, підтримуючи записи про дії з обробки (ROPA) і готовність сповіщати про порушення. Оцінка законного інтересу (LIA) — це трискладова оцінка, необхідна для обробки, яка базується на законному інтересі як законній основі згідно зі статтею 6(1)(f) GDPR. Реєстри сторонніх процесорів відстежують усіх процесорів і субпроцесорів обробки даних, включаючи статус угоди про обробку даних (DPA), механізми передачі та місцезнаходження — це необхідно для постійної підзвітності GDPR.
Як Sustalium керує DPIA та доказами конфіденційності?
Активи DPIan, карти потоку даних і регістри процесорів завантажуються в Sustalium і пов’язуються з відповідними рамками дотримання конфіденційності. Докази конфіденційності пов’язані із записами відповідності GDPR, процедурами прав суб’єктів даних і протоколами повідомлень про порушення. Sustalium відстежує графіки перегляду DPIA — DPIA потрібно переглядати, коли операції обробки суттєво змінюються — і позначає термін дії DPIA для повторної оцінки. Реєстри процесорів пов’язані із записами про закупівлі, щоб нові залучення процесорів автоматично запускали вимоги до перегляду DPIA. Для організацій, які працюють у кількох юрисдикціях, Sustalium зіставляє вимоги дотримання конфіденційності з відповідними національними впровадженнями GDPR та інших законів про конфіденційність.
Які системи відповідності використовують DPIA та докази конфіденційності?
GDPR є основною основою — стаття 35 вимагає DPIA, стаття 30 вимагає записів дій з обробки, стаття 32 вимагає зареєстрованих заходів безпеки, а стаття 33 вимагає зареєстрованих процедур повідомлення про порушення. Закон ЄС про штучний інтелект вимагає оцінки впливу, подібної до DPIA, для систем штучного інтелекту з високим ризиком. DORA вимагає оцінки ризиків ІКТ, які збігаються з картою обробки даних DPIA. Директива про електронну конфіденційність вимагає проведення оцінки конфіденційності для обробки електронних повідомлень. Закони про конфіденційність за межами ЄС, зокрема GDPR Великобританії, LGPD Бразилії, CPRA Каліфорнії та PIPL Китаю, містять DPIA або еквівалентні вимоги. ISO 27701 (керування інформацією про конфіденційність) вимагає записаних процесів оцінки впливу на конфіденційність.
Маєте дані DPIA? Sustalium структурує докази конфіденційності для відповідності GDPR і захисту даних.