数据保护影响评估

内部的 Data Source

数据保护影响评估

GDPR 第 35 条要求对对个人数据构成高风险的处理活动进行数据保护影响评估 (DPIA)。它们资产数据流、风险评估、缓解措施和合规决策——形成隐私合规的核心证据。

What 数据保护影响评估 Provides

完整的 DPIA 报告

完整的数据保护影响评估,涵盖数据流向、法律依据、风险识别、咨询记录和缓解措施。 GDPR 规定的高风险处理所需。

数据流映射

数据流程图和清单显示个人数据如何在系统中、跨境以及处理器之间移动。支持 ROPA 要求和违规通知准备情况。

合法权益评估

对以合法利益为合法依据的加工活动进行三部分合法利益评估。 GDPR 责任和合规证据所需。

第三方处理器注册

所有第三方数据处理者、子处理者及其处理活动的登记。包括 DPA 状态、传输机制和位置。持续遵守 GDPR 所需。

How It Connects to Sustalium

将 DPIan 资产、数据流图和处理器寄存器上传到 Sustalium。隐私证据直接链接到 GDPR 合规记录、数据主体权利程序和违规通知协议。 Sustalium 跟踪审核时间表并标记即将到期的 DPA 以便重新评估。

Used by Compliance Frameworks

DPIA 记录了个人数据的处理和保护方式——这是 GDPR 的要求,同时也满足 DORA 和 AI 法案框架。上传一次,遵守多个隐私框架。
0 frameworks use 数据保护影响评估

Frequently Asked Questions

什么是合规性数据保护影响评估 (DPIA)?

数据保护影响评估 (DPIA) 是 GDPR 第 35 条要求的结构化流程,用于处理对个人数据构成高风险的活动。 DPIA 捕获处理的性质、范围、背景和目的;评估必要性、相称性和合规措施;识别和评估数据主体权利和自由的风险;并指定解决这些风险的措施(安全控制、假名化、数据最小化、保留限制)。支持资产包括数据流图(个人数据如何通过系统和跨境移动)、合法利益评估和第三方处理器寄存器。

为什么 DPIA 对于合规性很重要?

GDPR 第 35 条法律要求采用 DPIA 来处理可能对个人造成高风险的处理,包括系统分析、特殊类别数据的大规模处理以及对公共可访问区域的系统监控。未能执行所需的 DPIA 可能会导致监管处罚,并表明缺乏问责制——这是 GDPR 的一项关键原则。除了法律合规性之外,DPIA 还向监管机构和数据主体表明,该组织已系统地考虑并解决了隐私风险。非欧盟隐私法(巴西 LGPD、英国 GDPR、加利福尼亚 CPRA)和保险提供商也越来越要求它们作为隐私风险管理的证据。

存在哪些类型的 DPIA 和隐私评估证据?

完整的 DPIA 报告涵盖完整的评估——处理描述、必要性和相称性评估、风险识别、咨询记录(与数据保护官员以及必要时的监管机构)以及缓解措施。数据流图和清单显示个人数据如何在系统中、跨境以及处理器之间移动——支持处理活动记录 (ROPA) 和泄露通知准备情况。合法利益评估 (LIA) 是根据 GDPR 第 6(1)(f) 条将合法利益作为合法基础进行处理所需的三部分评估。第三方处理器寄存器跟踪所有数据处理器和子处理器,包括持续 GDPR 问责所需的数据处理协议 (DPA) 状态、传输机制和位置。

Sustalium 如何管理 DPIA 和隐私证据?

DPIan 资产、数据流图和处理器寄存器上传到 Sustalium 并链接到相关的隐私合规框架。隐私证据与 GDPR 合规记录、数据主体权利程序和违规通知协议相关。 Sustalium 跟踪 DPIA 审查时间表(当加工操作发生重大变化时必须审查 DPIA),并标记过期的 DPIA 以便重新评估。处理器登记册与采购记录相关联,以便新的处理器参与自动触发 DPIA 审查要求。对于跨多个司法管辖区运营的组织,Sustalium 将隐私合规性要求映射到 GDPR 和其他隐私法的适用国家实施情况。

哪些合规框架使用 DPIA 和隐私证据?

GDPR 是主要框架——第 35 条要求 DPIA,第 30 条要求处理活动记录,第 32 条要求记录安全措施,第 33 条要求记录违规通知程序。欧盟人工智能法案要求对高风险人工智能系统进行类似 DPIA 的影响评估。 DORA 要求 ICT 风险评估与 DPIA 数据处理映射重叠。电子隐私指令要求对电子通信处理进行隐私评估。非欧盟隐私法,包括英国 GDPR、巴西 LGPD、加州 CPRA 和中国 PIPL 都有 DPIA 或同等要求。 ISO 27701(隐私信息管理)要求记录隐私影响评估流程。

有 DPIA 数据吗? Sustalium 为 GDPR 和数据保护合规性构建隐私证据。