Η αξιολόγηση εννόμου συμφέροντος, συχνά γνωστή ως LIA, εξηγεί γιατί μια συγκεκριμένη επεξεργασία μπορεί να στηριχθεί στο άρθρο 6 παράγραφος 1 στοιχείο στ του ΓΚΠΔ. Χρειάζεται αναγνωρίσιμο συμφέρον, αναγκαία επεξεργασία και ουσιαστική στάθμιση έναντι των δικαιωμάτων και ελευθεριών των προσώπων. Η εμπορική χρησιμότητα δεν αρκεί από μόνη της.
Χρησιμοποιήστε το υπόδειγμα πριν αρχίσει η επεξεργασία και κρατήστε ορατές τις εναλλακτικές που εξετάστηκαν. Αν ο ίδιος σκοπός επιτυγχάνεται με λιγότερα προσωπικά δεδομένα, το ζήτημα αναγκαιότητας πρέπει να απαντηθεί πριν βαθμολογηθούν τα οφέλη. Η αξιολόγηση δεν είναι διαδικασία παραγωγής θετικής απάντησης για προειλημμένη απόφαση.
Νομικό πλαίσιο και όρια εφαρμογής
Το άρθρο 6 παράγραφος 1 στοιχείο στ αναφέρεται σε έννομα συμφέροντα υπευθύνου ή τρίτου, εκτός αν υπερισχύουν συμφέροντα ή θεμελιώδη δικαιώματα και ελευθερίες του υποκειμένου, ιδίως παιδιού. Η συγκεκριμένη βάση δεν εφαρμόζεται σε επεξεργασία δημόσιων αρχών κατά την εκτέλεση των καθηκόντων τους. Τα άρθρα 13 και 14 συνδέονται με την ενημέρωση για τα επιδιωκόμενα συμφέροντα και το άρθρο 21 με την εναντίωση. Για ειδικές κατηγορίες εξετάζεται επιπλέον το άρθρο 9. Άλλοι κανόνες, όπως αυτοί για ηλεκτρονικές επικοινωνίες, δεν παρακάμπτονται μέσω LIA. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Συγκεκριμένο συμφέρον
Περιγράψτε πραγματικό και παρόν συμφέρον, τον δικαιούχο του και το όφελος που αναμένεται από τη συγκεκριμένη χρήση.
Τεκμήριο: Σαφής δήλωση σκοπού και πραγματικά στοιχεία ανάγκης.
Σημείο ελέγχου: Η γενική βελτίωση εμπειρίας δεν εξηγεί αν επιδιώκεται ασφάλεια, μέτρηση λειτουργίας ή εμπορική κατάρτιση προφίλ.
2. Νομιμότητα επιδίωξης
Εξετάστε αν το συμφέρον και ο τρόπος επιδίωξής του επιτρέπονται από το συνολικό εφαρμοστέο πλαίσιο.
Τεκμήριο: Έλεγχος σχετικών περιορισμών και ειδικών κανόνων.
Σημείο ελέγχου: Η στάθμιση δεν νομιμοποιεί ενέργεια που απαγορεύεται από άλλη διάταξη ή απαιτεί διαφορετική ειδική προϋπόθεση.
3. Πράξεις επεξεργασίας
Καταγράψτε ποια ακριβώς δεδομένα θα συλλέγονται, θα συνδυάζονται και θα χρησιμοποιούνται για κάθε αποτέλεσμα.
Τεκμήριο: Διάγραμμα ροής και κατάλογος πεδίων.
Σημείο ελέγχου: Μην αξιολογείτε αόριστα ένα εργαλείο όταν διαφορετικές λειτουργίες του πραγματοποιούν πολύ διαφορετικές χρήσεις δεδομένων.
4. Αναγκαιότητα
Εξηγήστε γιατί κάθε κρίσιμο πεδίο και πράξη συμβάλλει ουσιαστικά στην επίτευξη του σκοπού και δεν είναι απλώς βολικό.
Τεκμήριο: Αντιστοίχιση πεδίου και συγκεκριμένης ανάγκης.
Σημείο ελέγχου: Η δυνατότητα τεχνικής συλλογής περισσότερων δεδομένων δεν αποδεικνύει ότι η πρόσθετη πληροφορία χρειάζεται για το συμφέρον.
5. Ηπιότερες εναλλακτικές
Συγκρίνετε συγκεντρωτικά στοιχεία, μικρότερο δείγμα, περιορισμένη διάρκεια και άλλες ρεαλιστικές μεθόδους πριν επιλέξετε την παρεμβατικότερη.
Τεκμήριο: Πίνακας εναλλακτικών με λειτουργικές συνέπειες.
Σημείο ελέγχου: Η απόρριψη μιας λύσης μόνο επειδή ο προμηθευτής προτιμά την προεπιλεγμένη ρύθμιση χρειάζεται επανεξέταση.
6. Σχέση με πρόσωπα
Περιγράψτε την υφιστάμενη σχέση, την πηγή δεδομένων και την πραγματική δυνατότητα του προσώπου να επηρεάσει την επεξεργασία.
Τεκμήριο: Χάρτης ομάδων και τρόπου συλλογής.
Σημείο ελέγχου: Δεδομένα δημόσια διαθέσιμα δεν στερούνται αυτομάτως προστασίας ούτε επιτρέπουν κάθε νέα χρήση και μαζικό συνδυασμό.
7. Εύλογες προσδοκίες
Εξετάστε τι θα περίμενε λογικά το πρόσωπο με βάση το πλαίσιο συλλογής και την πληροφόρηση που είχε.
Τεκμήριο: Σενάριο χρήστη και κείμενα ενημέρωσης.
Σημείο ελέγχου: Η προσθήκη μιας χρήσης σε μακροσκελή πολιτική δεν δημιουργεί μόνη της εύλογη προσδοκία για απρόβλεπτη παρακολούθηση.
8. Έκταση και ευαισθησία
Εκτιμήστε ποσότητα, διάρκεια, δυνατότητα συνδυασμού και ευαισθησία, περιλαμβάνοντας πληροφορίες που μπορούν να συναχθούν έμμεσα.
Τεκμήριο: Κατηγορίες δεδομένων και ανάλυση παραγώγων.
Σημείο ελέγχου: Απλά τεχνικά δεδομένα μπορεί σε συνδυασμό να αποκαλύπτουν συνήθειες ή καταστάσεις που αυξάνουν την παρέμβαση.
9. Επιπτώσεις
Περιγράψτε ενδεχόμενη απώλεια ελέγχου, αποκλεισμό, διάκριση ή άλλη συνέπεια με ειδική προσοχή σε ευάλωτες ομάδες.
Τεκμήριο: Συγκεκριμένα σενάρια επιπτώσεων.
Σημείο ελέγχου: Μην περιορίζετε τη στάθμιση στο αν αναμένεται άμεση οικονομική ζημία ή αν έχει υποβληθεί ήδη παράπονο.
10. Εγγυήσεις
Προσδιορίστε περιορισμό πεδίων, πρόσβασης, διατήρησης και άλλες πραγματικές αλλαγές που μειώνουν συγκεκριμένη επίπτωση.
Τεκμήριο: Εφαρμοσμένες ρυθμίσεις και υπεύθυνοι μέτρων.
Σημείο ελέγχου: Μη χρησιμοποιείτε γενική αναφορά σε ασφάλεια για να αντισταθμίσετε απεριόριστη ή μη αναγκαία συλλογή δεδομένων.
11. Εναντίωση
Οργανώστε ενημέρωση και χειρισμό εναντίωσης ανάλογα με την περίπτωση, διακρίνοντας την άμεση εμπορική προώθηση.
Τεκμήριο: Διαδικασία λήψης και αξιολόγησης αιτημάτων.
Σημείο ελέγχου: Στην άμεση εμπορική προώθηση η εναντίωση έχει ειδικό αποτέλεσμα και δεν αντιμετωπίζεται ως απλή προτίμηση που αγνοείται.
12. Τελική κρίση
Καταγράψτε αν πληρούνται οι προϋποθέσεις, με ποιους περιορισμούς και τι αλλαγή θα απαιτήσει νέα αξιολόγηση.
Τεκμήριο: Απόφαση με παραδοχές, αιτιολογία και ημερομηνία.
Σημείο ελέγχου: Μια θετική βαθμολογία χωρίς γραπτή εξήγηση δεν δείχνει γιατί δεν υπερισχύουν τα δικαιώματα στο συγκεκριμένο πλαίσιο.
Διαδικασία εφαρμογής
Χωρίστε την αξιολόγηση σε τρεις διαδοχικές ενότητες: συμφέρον, αναγκαιότητα και στάθμιση. Αν αποτύχει ένα βασικό στάδιο, αλλάξτε τον σχεδιασμό ή αναζητήστε κατάλληλη νόμιμη λύση. Μην συνεχίζετε υπολογισμό θετικών και αρνητικών βαθμών σαν να μπορούν να διορθώσουν έλλειψη αναγκαιότητας.
Πρακτική τελική διατύπωση: «Το συμφέρον [περιγραφή] αφορά [δικαιούχο]. Η χρήση [πράξεις] είναι αναγκαία επειδή [τεκμηρίωση]. Εξετάστηκαν [εναλλακτικές]. Οι επιπτώσεις [σενάρια] περιορίζονται με [πραγματικά μέτρα]. Η επεξεργασία εγκρίνεται ή απορρίπτεται για [λόγους] και επανεξετάζεται αν [μεταβολή]». Συνδέστε την απόφαση με την ενημέρωση και τη διαδικασία εναντίωσης.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: ηλεκτρονικό κατάστημα εξετάζει ανάλυση αποτυχημένων συνδέσεων για προστασία λογαριασμών. Η ομάδα περιορίζει δεδομένα στα αναγκαία τεχνικά συμβάντα, εξετάζει μικρότερη διάρκεια και απορρίπτει χρήση των ίδιων αρχείων για εμπορική αξιολόγηση. Καταγράφει γιατί χρειάζεται συγκεκριμένο αναγνωριστικό και ποιοι αναλυτές έχουν πρόσβαση.
Αργότερα προτείνεται σύνδεση με ιστορικό αγορών για νέες προωθητικές κατηγορίες. Η αρχική αξιολόγηση ασφάλειας δεν θεωρείται έγκριση αυτής της αλλαγής. Ανοίγει ξεχωριστή εξέταση σκοπού, αναγκαιότητας, βάσης και εφαρμοστέων κανόνων επικοινωνίας. Η διάκριση εμποδίζει μια περιορισμένη επιτρεπτή χρήση να εξελιχθεί αθόρυβα σε ευρύτερη παρακολούθηση.
Αρκεί να προσφέρουμε δυνατότητα εναντίωσης;
Η εύκολη εναντίωση είναι σημαντική εγγύηση, αλλά δεν αντικαθιστά τον έλεγχο αναγκαιότητας και τη στάθμιση πριν από την έναρξη. Εξετάστε τι συμβαίνει στα πρόσωπα που δεν γνωρίζουν ακόμη την επεξεργασία ή δεν μπορούν πρακτικά να αντιδράσουν. Η απλή δυνατότητα αποχώρησης δεν μετατρέπει μια υπερβολική συλλογή σε αναγκαία. Περιγράψτε ποια χρήση σταματά μετά από εναντίωση, πώς εφαρμόζεται σε όλα τα συστήματα και ποιες ειδικές προϋποθέσεις ισχύουν ανά περίπτωση. Για άμεση εμπορική προώθηση μην χρησιμοποιείτε νέα στάθμιση ως λόγο συνέχισης παρά την εναντίωση. Ελέγξτε το πραγματικό αποτέλεσμα της διακοπής.
Η LIA και η DPIA απαντούν διαφορετικά ερωτήματα. Η πρώτη τεκμηριώνει συγκεκριμένη νομική βάση, ενώ η δεύτερη εξετάζει συνολικά επεξεργασία που ενδέχεται να δημιουργεί υψηλό κίνδυνο. Μπορεί να χρειάζονται και οι δύο. Θετική στάθμιση δεν καταργεί τις απαιτήσεις ασφάλειας, διαφάνειας, ελαχιστοποίησης ή προηγούμενης εκτίμησης αντικτύπου.
Συναφή εργαλεία για την ίδια διαδικασία
-
Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα. Για την αποτύπωση σκοπών, δεδομένων, συστημάτων και αποδεκτών ώστε οι επόμενες εργασίες να ξεκινούν από επιβεβαιωμένο εύρος.
-
Έντυπο συγκατάθεσης ΓΚΠΔ: πεδία και έλεγχος εγκυρότητας. Για την οργάνωση συγκεκριμένων προαιρετικών επιλογών, του κειμένου που παρουσιάζεται και της απόδειξης της ενεργής απόφασης του προσώπου.
-
Ενημέρωση προστασίας δεδομένων: υπόδειγμα άρθρων 13 και 14. Για να συμφωνούν οι πληροφορίες που λαμβάνει το πρόσωπο με τις πραγματικές χρήσεις, τη διατήρηση και τα διαθέσιμα δικαιώματα.
-
Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου. Για την έγκαιρη ανάλυση αναγκαιότητας, επιπτώσεων και πραγματικών μέτρων πριν από επεξεργασία που μπορεί να δημιουργεί υψηλό κίνδυνο.
-
Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης. Για να εξυπηρετεί η καταγραφή συγκεκριμένες ανάγκες ασφάλειας με ελάχιστα πεδία, ελεγχόμενη πρόσβαση και αιτιολογημένη διάρκεια διατήρησης.
-
Έλεγχος λογοδοσίας ΓΚΠΔ: πρακτική λίστα τεκμηρίων. Για να ελεγχθεί η λειτουργία των αποφάσεων με κατάλληλο δείγμα και να μετατραπούν αποκλίσεις σε επαληθεύσιμες διορθωτικές εργασίες.