DPIA – kiedy trzeba przeprowadzić ocenę skutków dla ochrony danych?

Wdrożenie systemu wykorzystującego sztuczną inteligencję, monitoring pracowników, przetwarzanie danych medycznych czy zastosowanie biometrii może wymagać wcześniejszej oceny wpływu planowanego rozwiązania na prywatność osób.

Taka analiza jest nazywana oceną skutków dla ochrony danych albo DPIA – od angielskiego Data Protection Impact Assessment.

Czym jest DPIA?

DPIA to uporządkowany proces, który pozwala opisać planowane przetwarzanie, ocenić jego konieczność i proporcjonalność, zidentyfikować zagrożenia oraz zaplanować środki ograniczające ryzyko.

Nie jest to wyłącznie kolejny dokument do przechowywania w segregatorze. Dobrze przeprowadzona ocena pomaga podjąć decyzję, czy proces można rozpocząć i jakie zabezpieczenia należy wcześniej wdrożyć.

Kiedy DPIA jest obowiązkowa?

Ocenę skutków należy przeprowadzić, gdy dany rodzaj przetwarzania – ze względu na swój charakter, zakres, kontekst i cele – może z dużym prawdopodobieństwem powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.

Znaczenie może mieć również wykorzystanie nowych technologii. Administrator powinien ocenić konieczność wykonania DPIA już na etapie projektowania nowego procesu, a nie dopiero po jego uruchomieniu.

Jakie procesy mogą wymagać DPIA?

Podwyższone ryzyko może wystąpić między innymi przy:

  • przetwarzaniu na dużą skalę danych dotyczących zdrowia,
  • systematycznym monitorowaniu miejsc dostępnych publicznie,
  • monitorowaniu aktywności pracowników,
  • stosowaniu danych biometrycznych do identyfikacji osób,
  • profilowaniu i zautomatyzowanym podejmowaniu decyzji,
  • przetwarzaniu danych dzieci lub innych osób szczególnie podatnych,
  • łączeniu dużych zbiorów danych z różnych źródeł,
  • wykorzystywaniu sztucznej inteligencji do oceny lub klasyfikowania osób,
  • stosowaniu rozwiązań, których konsekwencje mogą ograniczać dostęp do usług albo zatrudnienia.

Prezes UODO opublikował wykaz rodzajów operacji, dla których przeprowadzenie oceny skutków jest obowiązkowe. Wykaz nie zwalnia jednak administratora z samodzielnej analizy innych procesów, które również mogą powodować wysokie ryzyko.

Czy każdy nowy system wymaga DPIA?

Nie. Sam zakup nowego programu albo przeniesienie danych do innego narzędzia nie oznacza automatycznie obowiązku przeprowadzenia pełnej oceny skutków.

Administrator powinien jednak wykonać analizę wstępną, często nazywaną screeningiem DPIA. Pozwala ona ustalić:

  • jakie dane będą przetwarzane,
  • kogo dotyczą,
  • w jakim celu będą wykorzystywane,
  • jaka jest skala i częstotliwość przetwarzania,
  • czy wykorzystywane są nowe technologie,
  • jakie mogą być konsekwencje dla osób,
  • czy proces spełnia kryteria wysokiego ryzyka.

Jeżeli administrator uzna, że DPIA nie jest potrzebna, warto udokumentować również tę decyzję i jej uzasadnienie.

Co powinna zawierać DPIA?

Ocena skutków powinna obejmować co najmniej:

  • opis planowanych operacji i celów przetwarzania,
  • ocenę konieczności i proporcjonalności procesu,
  • identyfikację zagrożeń,
  • ocenę prawdopodobieństwa i skutków ryzyka,
  • opis istniejących i planowanych zabezpieczeń,
  • ocenę ryzyka po zastosowaniu zabezpieczeń,
  • plan dalszych działań i wskazanie osób odpowiedzialnych.

W proces powinny zostać zaangażowane osoby posiadające wiedzę o danym rozwiązaniu – na przykład przedstawiciele IT, bezpieczeństwa, działu prawnego, kadr lub właściciel procesu.

Jeżeli organizacja wyznaczyła Inspektora Ochrony Danych, administrator powinien zasięgnąć jego opinii podczas wykonywania DPIA.

Kiedy należy zaktualizować ocenę?

DPIA nie jest dokumentem przygotowywanym raz na zawsze. Powinna zostać ponownie przeanalizowana, gdy zmienia się między innymi:

  • cel przetwarzania,
  • zakres gromadzonych danych,
  • wykorzystywana technologia,
  • grupa osób objętych procesem,
  • liczba użytkowników,
  • sposób udostępniania danych,
  • dostawca systemu,
  • poziom zidentyfikowanego ryzyka.

Aktualizacja może być konieczna również po wystąpieniu naruszenia albo ujawnieniu nowych zagrożeń.

Co zrobić, gdy ryzyka nie można wystarczająco ograniczyć?

Jeżeli mimo planowanych zabezpieczeń przetwarzanie nadal powoduje wysokie ryzyko, administrator powinien przed rozpoczęciem procesu skonsultować się z organem nadzorczym.

Nie należy uruchamiać rozwiązania tylko dlatego, że organizacja poniosła już koszty jego zakupu lub wdrożenia.

Najczęstsze błędy przy DPIA

Najczęściej spotykane problemy to:

  • brak wstępnej oceny konieczności DPIA,
  • przeprowadzenie analizy dopiero po uruchomieniu procesu,
  • kopiowanie oceny dotyczącej innej organizacji,
  • skupienie się wyłącznie na zagrożeniach informatycznych,
  • pominięcie konsekwencji dla osób,
  • brak planu wdrożenia rekomendowanych zabezpieczeń,
  • brak aktualizacji po zmianie procesu,
  • traktowanie akceptacji ryzyka jako zastępstwa dla jego ograniczenia.

Potrzebujesz analizy nowego procesu?

Pomagamy przeprowadzać analizy ryzyka, oceniać konieczność wykonania DPIA oraz opracowywać pełne oceny skutków dla procesów mogących powodować wysokie ryzyko.

Warto przeanalizować rozwiązanie przed jego uruchomieniem – późniejsze poprawianie błędów jest zwykle trudniejsze i bardziej kosztowne.

Zapraszamy do kontaktu

Mogą Cię też zainteresować:

RODO

Umowa powierzenia przetwarzania danych – kiedy jest potrzebna?

czytaj dalej →

RODO

Prawo dostępu do danych – jak prawidłowo odpowiedzieć na wniosek?

czytaj dalej →

RODO

Naruszenie ochrony danych osobowych – co zrobić krok po kroku?

czytaj dalej →

Zadbaj o bezpieczeństwo swojej firmy

Niezależnie od tego, czy potrzebujesz wsparcia w zakresie BHP, RODO, HACCP czy szkoleń – chętnie pomożemy znaleźć rozwiązanie dopasowane do potrzeb Twojej organizacji.

Skontaktuj się z nami i sprawdź, jakie rozwiązanie będzie najlepsze dla Twojej organizacji.

Zapraszamy do kontaktu

Porozmawiajmy o tym jak możemy pomóc Twojej firmie

Administratorem danych podanych w formularzu jest Paulina Armatowska, prowadząca działalność gospodarczą pod nazwą Paulina Armatowska Artbeat Group, ul. Księżycowa 6, 83-010 Straszyn. Dane wykorzystamy w celu udzielenia odpowiedzi na wiadomość i prowadzenia dalszej korespondencji. Szczegółowe informacje o przetwarzaniu danych znajdują się w Polityce prywatności.

Wyrażam zgodę na otrzymywanie od Artbeat Group na podany adres e-mail informacji handlowych i treści marketingowych dotyczących usług, szkoleń, publikacji oraz promocji. Zgodę mogę wycofać w dowolnym momencie.