Salt la conținut
Legiscope
Meniu
Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Model DPIA pentru descrierea prelucrării, necesitate, riscuri, măsuri și decizia de lansare, cu exemplu ipotetic și context ANSPDCP.

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul: datele colectate, accesul, durata, funcționalitățile și chiar decizia de a renunța la o utilizare. Un document completat după lansare nu îndeplinește această funcție preventivă.

Articolul 35 RGPD cere evaluarea atunci când prelucrarea este susceptibilă să genereze un risc ridicat, ținând seama de natură, domeniu, context și scopuri. Sunt prevăzute situații specifice și mecanisme pentru listele autorităților. Verificați și lista națională aplicabilă, disponibilă prin documentația ANSPDCP, înainte de a concluziona că proiectul nu necesită evaluare. RGPD, articolele 35–36; documentația oficială ANSPDCP privind RGPD.

Fișa inițială de încadrare

Întrebare Informație necesară pentru răspuns
Ce se schimbă? Procesul actual, proiectul propus și diferențele în utilizarea datelor
Cine este afectat? Categorii de persoane, vulnerabilități și ordin de mărime
Ce date sunt implicate? Categorii, surse, combinații și informații deduse
Există monitorizare ori profilare? Frecvență, amploare, efecte și posibilitatea de contestare
Ce tehnologie se introduce? Funcționare reală și limite, nu doar denumirea produsului
Ce criterii legale se aplică? Articolul 35 și lista autorității, cu justificarea încadrării
Cine validează analiza? Proprietarul proiectului, specialiștii consultați și consilierea DPO, dacă există

O concluzie „DPIA nu este necesară” trebuie susținută de fapte și revizuită dacă proiectul se modifică. Nu folosiți un punctaj intern ca substitut pentru un caz legal obligatoriu. Evaluarea voluntară poate fi utilă și când pragul nu este clar atins, dar documentați motivul și proporționați efortul cu riscurile.

Modelul evaluării complete

Proiect și versiune: [denumire, identificator, data, perimetru].

Descriere sistematică: [fluxurile, scopurile, persoanele, datele, destinatarii, transferurile și perioadele de păstrare]. Dacă invocați interesul legitim, descrieți interesul urmărit.

Necesitate și proporționalitate: [de ce este necesară fiecare operațiune, alternativele, minimizarea, temeiurile și exercitarea drepturilor].

Riscuri pentru persoane: [scenarii concrete, consecințe, probabilitate și gravitate, cu argumente].

Măsuri: [controale tehnice și organizatorice, responsabil, dovada funcționării și data].

Risc după măsuri: [ce risc rămâne și pe ce probe se bazează evaluarea].

Consultări: [opinia responsabilului cu protecția datelor, unde este desemnat, și, după caz, opiniile persoanelor ori reprezentanților].

Decizie: [continuare, reproiectare, suspendare ori consultare prealabilă în condițiile articolului 36]. [Persoana autorizată să decidă și condițiile de revizuire].

Nu descrieți numai pierderile financiare ale organizației. Riscurile pentru persoane pot include divulgarea situației medicale, discriminare, pierderea controlului asupra informațiilor, fraude ori imposibilitatea de a accesa un serviciu. Legați fiecare scenariu de datele și funcțiile proiectului, astfel încât măsura propusă să poată fi evaluată.

Exemplu ipotetic: trierea solicitărilor de sprijin

O organizație fictivă dorește o aplicație care prioritizează solicitările de sprijin social folosind informații declarate de solicitanți. Proiectul poate implica persoane vulnerabile și date sensibile, iar scorul poate influența accesul la sprijin. Echipa analizează criteriile articolului 35 și lista națională și pregătește o DPIA înainte de utilizarea datelor reale.

Prima versiune cere documente medicale complete și afișează toate cererile întregii echipe. Evaluarea identifică riscul divulgării și al interpretării greșite a informațiilor. Echipa separă informația strict necesară de documentele justificative, limitează accesul pe roluri și introduce o verificare umană reală a cazurilor. Temeiul juridic și condiția relevantă pentru categoriile speciale sunt analizate distinct, fără a presupune că existența aplicației le oferă.

Pentru riscul unei prioritizări eronate, echipa verifică un set de cazuri fictive reprezentative, documentează criteriile și prevede o cale de corectare. O simplă bifă „revizuit de un angajat” nu este suficientă dacă angajatul nu are informația, timpul și autoritatea necesare pentru a schimba rezultatul. Măsura trebuie descrisă prin operațiunile reale, nu prin denumirea sa.

După aplicarea controalelor, rămân întrebări despre o regulă de scor care poate dezavantaja anumite situații. Lansarea acelei funcții este amânată până la clarificare. Dacă evaluarea arată că riscul ridicat persistă fără măsuri suficiente de atenuare, se aplică analiza consultării prealabile prevăzute de articolul 36. Aprobarea internă a conducerii nu înlocuiește această cerință.

Cum construiți un scenariu de risc

Scrieți o propoziție care include cauza, evenimentul și consecința asupra persoanei. De exemplu: un cont cu acces prea larg permite consultarea dosarelor de către persoane fără atribuții, ceea ce poate dezvălui situații familiale sensibile. Apoi întrebați cât de probabil este evenimentul în configurația propusă și cât de grave ar fi efectele.

Separați măsurile existente de cele doar planificate. Pentru controlul accesului, cereți lista rolurilor și un rezultat de verificare; pentru ștergere, o execuție demonstrată; pentru contestarea unei decizii, un traseu și un responsabil. Nu reduceți riscul în tabel pe baza unei promisiuni de implementare care nu are proprietar și termen.

Consultare și responsabilități

Responsabilul cu protecția datelor oferă consiliere și monitorizează evaluarea în condițiile regulamentului, dar operatorul rămâne responsabil pentru decizii. Implicați proprietarul procesului, echipa tehnică, securitatea și funcția juridică. După caz, solicitați opiniile persoanelor vizate sau ale reprezentanților și documentați modul în care au fost luate în considerare, respectând limitele relevante.

Dacă opiniile diferă, păstrați diferența și motivul deciziei. O evaluare în care toate obiecțiile dispar din versiunea finală este mai puțin utilă pentru revizuire. Documentul trebuie să arate ce condiții au făcut acceptabil proiectul și ce schimbare ar invalida concluzia.

Revizuirea după lansare

Planificați verificarea măsurilor în exploatare și declanșatoarele pentru o nouă analiză: date suplimentare, alt furnizor, o scară mai mare, o nouă categorie de persoane ori un incident relevant. Articolul 35 alineatul (11) cere revizuirea când este necesară, cel puțin când apare o schimbare a riscului reprezentat de operațiuni.

Ghidul ANSPDCP plasează evaluarea înaintea colectării și insistă pe perspectiva persoanelor vizate. Ghidul orientativ ANSPDCP. Păstrați un rezumat executiv al deciziei și un dosar cu probe. Rezumatul trebuie să permită conducerii să înțeleagă riscurile rămase, iar dosarul să permită specialiștilor să verifice argumentele fără a expune inutil date personale.

Condiții care trebuie îndeplinite înainte de lansare

Pentru fiecare măsură critică, definiți o probă de acceptare observabilă. Dacă se promite separarea accesului, demonstrați că un utilizator dintr-un rol nu poate consulta dosarele altui rol. Dacă se promite o cale de contestare, parcurgeți un caz fictiv până la decizia motivată. Marcați drept neîndeplinită măsura care nu poate fi demonstrată. Stabilirea unui termen după lansare nu echivalează cu existența protecției la începutul prelucrării. Păstrați rezultatele lângă versiunea evaluării pe care se bazează decizia, pentru a evita folosirea unei verificări vechi într-o configurație nouă.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
05Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
06Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
07Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026
08Protecția datelor

Notă de informare privind datele personale: model

O notă de informare explică persoanei ce se întâmplă cu datele sale și cum își poate exercita drepturile. Documentul trebuie să descrie prelucrările reale, într-o formă accesibilă înainte sau la…

8 septembrie 2026