Оценка на въздействието върху защитата на данните (ОВЗД) се изисква за канал за подаване на сигнали винаги когато обработването е „вероятно да породи висок риск" за физическите лица съгласно член 35 от GDPR — и почти всяка система за подаване на сигнали достига този праг, защото оценява подлежащи на идентифициране лица в голям мащаб, често с данни от специални категории, с ограничен достъп и без реална възможност за отказ от страна на служителите.
1. Опишете обработването систематично. Документирайте какви данни се събират (данни на подателя на сигнала, ако не е анонимен; данни на посоченото лице; свидетелски показания; приложения), кой има достъп до тях, къде се съхраняват, за колко време се пазят и дали някои от тях напускат ЕС/ЕИП. Това описание е основата, към която препраща останалата част от ОВЗД.
2. Оценете необходимостта и пропорционалността. За всяка категория събирани данни обосновете защо е необходима за целта — разследване и разрешаване на сигнали съгласно Директива (ЕС) 2019/1937 — и потвърдете, че не събирате повече от необходимото за тази цел.
3. Установете рисковете за физическите лица. Централните рискове в канал за подаване на сигнали са повторна идентификация на анонимен подател, неоторизиран достъп до преписките, ответни репресии, улеснени от нарушаване на поверителността, и неточни твърдения, причиняващи непропорционална вреда на посоченото лице. Назовете всеки риск изрично, вместо да го описвате абстрактно.
4. Определете мерки за смекчаване на всеки риск. Свържете конкретен контрол с всеки риск от стъпка 3: криптиране в покой и при пренос, ролево базиран достъп, ограничен до назначени администратори на преписки, анонимна двупосочна комуникация, която никога не разкрива IP адрес или метаданни, и определен график за съхранение с автоматично изтриване.
5. Консултирайте се с длъжностното лице по защита на данните (ДЛЗД) — и го документирайте. ОВЗД, която никога не е била прегледана от ДЛЗД, или при която приносът на ДЛЗД е бил устен и недокументиран, е една от най-слабите точки, които регулаторен орган или одитор ще проверят. Записвайте становището на ДЛЗД и дали е било последвано; ако не е, отбележете защо.
6. Одобрете и документирайте резултата. ОВЗД е жив документ, а не отметка в списък — тя се нуждае от посочен отговорник, дата на одобрение и ясно изявление за остатъчния риск след мерките за смекчаване. Ако остатъчният риск остане висок след смекчаването, член 36 от GDPR изисква предварителна консултация с надзорния орган, преди обработването да започне.
7. Определете механизъм за задействане на преглед, а не само дата за преглед. Годишно напомняне в календара е добра отправна точка, но ОВЗД следва да бъде преразгледана и в момента, в който настъпи съществена промяна — вижте задействащите фактори по-долу.
7-дневен безплатен пробен период с пълен достъп, не се изисква кредитна карта
ОВЗД не е еднократен документ. Преразгледайте я и я преоценете винаги когато:
Vaelo е изградена така, че ОВЗД, която вече имате, да е по-лесна за защита, а не по-трудна. Данните за хостинга и подизпълнителите са документирани и достъпни при поискване, достъпът до всяка преписка е ролево базиран и се записва, анонимната двупосочна комуникация никога не разкрива идентифициращи метаданни, а правилата за съхранение са конфигурируеми и се прилагат автоматично — така че това, което ОВЗД заявява на хартия, е точно това, което платформата реално прави, а не политика, която се разминава с практиката. Ако все още изяснявате основните задължения по GDPR, които поражда едно разследване, нашето ръководство за GDPR при вътрешни разследвания обхваща задълженията, съпътстващи самата ОВЗД.
Какво представлява ОВЗД и защо канал за подаване на сигнали се нуждае от такава? Оценката на въздействието върху защитата на данните е документиран анализ на рисковете, които дадена дейност по обработване поражда за физическите лица, и на мерките, които ги смекчават, изисквана съгласно член 35 от GDPR винаги когато обработването е вероятно да породи висок риск. Канал за подаване на сигнали обработва чувствителни данни за подлежащи на идентифициране лица в голям мащаб, което обикновено достига този праг.
Кой носи отговорност за одобряването на ОВЗД? Трябва да има посочен отговорник от бизнеса (често ДЛЗД или старша длъжност по съответствие), който одобрява окончателния документ, записва становището на ДЛЗД и поема отговорност за остатъчния риск. Тя никога не трябва да бъде неформално и неподписано упражнение.
Трябва ли да се консултираме с надзорния орган за ОВЗД на канал за подаване на сигнали? Само ако след прилагане на мерките за смекчаване остатъчният риск остане висок. Член 36 от GDPR изисква предварителна консултация с надзорния орган в този конкретен случай — повечето добре смекчени канали за подаване на сигнали не достигат този праг, но оценката трябва да покаже разсъждението и в двата случая.
Колко често трябва да преглеждаме ОВЗД на канал за подаване на сигнали? Минимум веднъж годишно, плюс незабавно винаги когато настъпи съществена промяна: нов доставчик, нова държава на дейност, нови категории събирани данни или нова страна, получаваща достъп до данните по преписките.
7-дневен безплатен пробен период с пълен достъп, не се изисква кредитна карта
GDPR не забранява разследването на сигнал — определя как да се извърши. Правно основание, права на посочения в сигнала спрямо поверителност, срокове за съхранение и кога е нужна ОВЗД.
Практически преглед на Директива (ЕС) 2019/1937: кой трябва да спазва, законовите срокове от 7 дни и 3 месеца, изискванията за канала за подаване на сигнали и санкциите при неспазване.