Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul: datele colectate, accesul, durata, funcționalitățile și chiar decizia de a renunța la o utilizare. Un document completat după lansare nu îndeplinește această funcție preventivă.
Articolul 35 RGPD cere evaluarea atunci când prelucrarea este susceptibilă să genereze un risc ridicat, ținând seama de natură, domeniu, context și scopuri. Sunt prevăzute situații specifice și mecanisme pentru listele autorităților. Verificați și lista națională aplicabilă, disponibilă prin documentația ANSPDCP, înainte de a concluziona că proiectul nu necesită evaluare. RGPD, articolele 35–36; documentația oficială ANSPDCP privind RGPD.
Fișa inițială de încadrare
| Întrebare | Informație necesară pentru răspuns |
|---|---|
| Ce se schimbă? | Procesul actual, proiectul propus și diferențele în utilizarea datelor |
| Cine este afectat? | Categorii de persoane, vulnerabilități și ordin de mărime |
| Ce date sunt implicate? | Categorii, surse, combinații și informații deduse |
| Există monitorizare ori profilare? | Frecvență, amploare, efecte și posibilitatea de contestare |
| Ce tehnologie se introduce? | Funcționare reală și limite, nu doar denumirea produsului |
| Ce criterii legale se aplică? | Articolul 35 și lista autorității, cu justificarea încadrării |
| Cine validează analiza? | Proprietarul proiectului, specialiștii consultați și consilierea DPO, dacă există |
O concluzie „DPIA nu este necesară” trebuie susținută de fapte și revizuită dacă proiectul se modifică. Nu folosiți un punctaj intern ca substitut pentru un caz legal obligatoriu. Evaluarea voluntară poate fi utilă și când pragul nu este clar atins, dar documentați motivul și proporționați efortul cu riscurile.
Modelul evaluării complete
Proiect și versiune: [denumire, identificator, data, perimetru].
Descriere sistematică: [fluxurile, scopurile, persoanele, datele, destinatarii, transferurile și perioadele de păstrare]. Dacă invocați interesul legitim, descrieți interesul urmărit.
Necesitate și proporționalitate: [de ce este necesară fiecare operațiune, alternativele, minimizarea, temeiurile și exercitarea drepturilor].
Riscuri pentru persoane: [scenarii concrete, consecințe, probabilitate și gravitate, cu argumente].
Măsuri: [controale tehnice și organizatorice, responsabil, dovada funcționării și data].
Risc după măsuri: [ce risc rămâne și pe ce probe se bazează evaluarea].
Consultări: [opinia responsabilului cu protecția datelor, unde este desemnat, și, după caz, opiniile persoanelor ori reprezentanților].
Decizie: [continuare, reproiectare, suspendare ori consultare prealabilă în condițiile articolului 36]. [Persoana autorizată să decidă și condițiile de revizuire].
Nu descrieți numai pierderile financiare ale organizației. Riscurile pentru persoane pot include divulgarea situației medicale, discriminare, pierderea controlului asupra informațiilor, fraude ori imposibilitatea de a accesa un serviciu. Legați fiecare scenariu de datele și funcțiile proiectului, astfel încât măsura propusă să poată fi evaluată.
Exemplu ipotetic: trierea solicitărilor de sprijin
O organizație fictivă dorește o aplicație care prioritizează solicitările de sprijin social folosind informații declarate de solicitanți. Proiectul poate implica persoane vulnerabile și date sensibile, iar scorul poate influența accesul la sprijin. Echipa analizează criteriile articolului 35 și lista națională și pregătește o DPIA înainte de utilizarea datelor reale.
Prima versiune cere documente medicale complete și afișează toate cererile întregii echipe. Evaluarea identifică riscul divulgării și al interpretării greșite a informațiilor. Echipa separă informația strict necesară de documentele justificative, limitează accesul pe roluri și introduce o verificare umană reală a cazurilor. Temeiul juridic și condiția relevantă pentru categoriile speciale sunt analizate distinct, fără a presupune că existența aplicației le oferă.
Pentru riscul unei prioritizări eronate, echipa verifică un set de cazuri fictive reprezentative, documentează criteriile și prevede o cale de corectare. O simplă bifă „revizuit de un angajat” nu este suficientă dacă angajatul nu are informația, timpul și autoritatea necesare pentru a schimba rezultatul. Măsura trebuie descrisă prin operațiunile reale, nu prin denumirea sa.
După aplicarea controalelor, rămân întrebări despre o regulă de scor care poate dezavantaja anumite situații. Lansarea acelei funcții este amânată până la clarificare. Dacă evaluarea arată că riscul ridicat persistă fără măsuri suficiente de atenuare, se aplică analiza consultării prealabile prevăzute de articolul 36. Aprobarea internă a conducerii nu înlocuiește această cerință.
Cum construiți un scenariu de risc
Scrieți o propoziție care include cauza, evenimentul și consecința asupra persoanei. De exemplu: un cont cu acces prea larg permite consultarea dosarelor de către persoane fără atribuții, ceea ce poate dezvălui situații familiale sensibile. Apoi întrebați cât de probabil este evenimentul în configurația propusă și cât de grave ar fi efectele.
Separați măsurile existente de cele doar planificate. Pentru controlul accesului, cereți lista rolurilor și un rezultat de verificare; pentru ștergere, o execuție demonstrată; pentru contestarea unei decizii, un traseu și un responsabil. Nu reduceți riscul în tabel pe baza unei promisiuni de implementare care nu are proprietar și termen.
Consultare și responsabilități
Responsabilul cu protecția datelor oferă consiliere și monitorizează evaluarea în condițiile regulamentului, dar operatorul rămâne responsabil pentru decizii. Implicați proprietarul procesului, echipa tehnică, securitatea și funcția juridică. După caz, solicitați opiniile persoanelor vizate sau ale reprezentanților și documentați modul în care au fost luate în considerare, respectând limitele relevante.
Dacă opiniile diferă, păstrați diferența și motivul deciziei. O evaluare în care toate obiecțiile dispar din versiunea finală este mai puțin utilă pentru revizuire. Documentul trebuie să arate ce condiții au făcut acceptabil proiectul și ce schimbare ar invalida concluzia.
Revizuirea după lansare
Planificați verificarea măsurilor în exploatare și declanșatoarele pentru o nouă analiză: date suplimentare, alt furnizor, o scară mai mare, o nouă categorie de persoane ori un incident relevant. Articolul 35 alineatul (11) cere revizuirea când este necesară, cel puțin când apare o schimbare a riscului reprezentat de operațiuni.
Ghidul ANSPDCP plasează evaluarea înaintea colectării și insistă pe perspectiva persoanelor vizate. Ghidul orientativ ANSPDCP. Păstrați un rezumat executiv al deciziei și un dosar cu probe. Rezumatul trebuie să permită conducerii să înțeleagă riscurile rămase, iar dosarul să permită specialiștilor să verifice argumentele fără a expune inutil date personale.
Condiții care trebuie îndeplinite înainte de lansare
Pentru fiecare măsură critică, definiți o probă de acceptare observabilă. Dacă se promite separarea accesului, demonstrați că un utilizator dintr-un rol nu poate consulta dosarele altui rol. Dacă se promite o cale de contestare, parcurgeți un caz fictiv până la decizia motivată. Marcați drept neîndeplinită măsura care nu poate fi demonstrată. Stabilirea unui termen după lansare nu echivalează cu existența protecției la începutul prelucrării. Păstrați rezultatele lângă versiunea evaluării pe care se bazează decizia, pentru a evita folosirea unei verificări vechi într-o configurație nouă.
Documente conexe pentru aplicare
Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.
- Registrul activităților de prelucrare: model RGPD.
- Testul interesului legitim: model de evaluare.
- Politica de securitate a datelor: model operațional.
- Evaluarea transferurilor și clauzele standard: model.
- Informarea privind supravegherea video: model.
- Auditul responsabilității RGPD: listă de verificare.