Posouzení vlivu na ochranu osobních údajů (DPIA) je pro oznamovací kanál povinné vždy, když zpracování „může představovat vysoké riziko" pro fyzické osoby podle článku 35 GDPR — a téměř každý systém pro oznamování tuto hranici splňuje, protože vyhodnocuje identifikovatelné osoby ve velkém rozsahu, často s využitím zvláštních kategorií údajů, s omezeným přístupem a bez reálné možnosti zaměstnanců se z něj vyvázat.
1. Systematicky popište zpracování. Zdokumentujte, jaké údaje se shromažďují (údaje oznamovatele, pokud není anonymní; údaje obviněné osoby; svědecké výpovědi; přílohy), kdo k nim může přistupovat, kde jsou uloženy, jak dlouho se uchovávají a zda některé z nich opouštějí EU/EHP. Tento popis je základem, na který odkazuje zbytek DPIA.
2. Posuďte nezbytnost a přiměřenost. U každé kategorie shromažďovaných údajů zdůvodněte, proč je nezbytná pro daný účel — vyšetřování a řešení oznámení podle směrnice (EU) 2019/1937 — a potvrďte, že neshromažďujete více údajů, než tento účel vyžaduje.
3. Identifikujte rizika pro fyzické osoby. Ústředními riziky v oznamovacím kanálu jsou opětovná identifikace anonymního oznamovatele, neoprávněný přístup ke spisům, odvetná opatření umožněná porušením důvěrnosti a nepřesná tvrzení způsobující nepřiměřenou újmu obviněné osobě. Každé riziko výslovně pojmenujte, místo abyste je popisovali abstraktně.
4. Definujte opatření ke zmírnění každého rizika. Ke každému riziku z kroku 3 přiřaďte konkrétní kontrolu: šifrování dat v klidu i při přenosu, přístup založený na rolích omezený na jmenovité správce případů, anonymní obousměrnou komunikaci, která nikdy neodhaluje IP adresu ani metadata, a stanovený harmonogram uchovávání s automatickým mazáním.
5. Konzultujte se svým pověřencem pro ochranu osobních údajů (DPO) — a zdokumentujte to. DPIA, kterou DPO nikdy neposoudil, nebo u níž byl vstup DPO ústní a nezdokumentovaný, patří mezi nejslabší místa, která bude regulátor nebo auditor prověřovat. Zaznamenejte stanovisko DPO a to, zda bylo dodrženo; pokud ne, zaznamenejte proč.
6. Schvalte a zdokumentujte výsledek. DPIA je živý dokument, nikoli zaškrtávací políčko — potřebuje jmenovaného vlastníka, datum schválení a jasné vyjádření zbytkového rizika po přijetí opatření. Pokud zbytkové riziko po zmírnění zůstává vysoké, článek 36 GDPR vyžaduje před zahájením zpracování předchozí konzultaci s dozorovým úřadem.
7. Nastavte spouštěč revize, nejen datum revize. Roční připomenutí v kalendáři je dobrým výchozím bodem, ale DPIA by se měla znovu otevřít i ve chvíli, kdy dojde k podstatné změně — viz spouštěče níže.
7denní zkušební verze zdarma s plným přístupem, bez nutnosti kreditní karty
DPIA není jednorázový dokument. Znovu ji otevřete a přehodnoťte vždy, když:
Vaelo je navrženo tak, aby DPIA, které již máte, bylo snazší, nikoli obtížnější obhájit. Podrobnosti o hostingu a zpracovatelích jsou zdokumentované a dostupné na vyžádání, přístup ke každému případu je založený na rolích a je zaznamenáván, anonymní obousměrná komunikace nikdy neodhaluje identifikující metadata a pravidla uchovávání jsou konfigurovatelná a vynucovaná automaticky — takže to, co vaše DPIA deklaruje na papíře, odpovídá tomu, co platforma skutečně dělá, a nejde o politiku, která se v praxi rozchází s realitou. Pokud stále mapujete základní povinnosti podle GDPR, které vyšetřování vyvolává, náš průvodce GDPR při interních vyšetřováních popisuje povinnosti, jež stojí vedle samotného DPIA.
Co je DPIA a proč ho oznamovací kanál potřebuje? Posouzení vlivu na ochranu osobních údajů je zdokumentovaná analýza rizik, která daná zpracovatelská činnost představuje pro fyzické osoby, a opatření, jež tato rizika zmírňují, vyžadovaná podle článku 35 GDPR vždy, když je zpracování pravděpodobně vysoce rizikové. Oznamovací kanál zpracovává citlivé údaje o identifikovatelných osobách ve velkém rozsahu, což tuto hranici obvykle splňuje.
Kdo je odpovědný za schválení DPIA? Měl by existovat jmenovaný vlastník na straně businessu (často DPO nebo vyšší funkce v oblasti compliance), který schvaluje konečný dokument, zaznamenává stanovisko DPO a přebírá odpovědnost za zbytkové riziko. Nikdy by nemělo jít o neformální a nepodepsané cvičení.
Musíme pro DPIA oznamovacího kanálu konzultovat dozorový úřad? Pouze pokud po uplatnění zmírňujících opatření zůstává zbytkové riziko vysoké. Článek 36 GDPR v tomto konkrétním případě vyžaduje předchozí konzultaci s dozorovým úřadem — většina dobře zmírněných oznamovacích kanálů této hranice nedosahuje, ale posouzení musí v obou případech ukázat příslušnou úvahu.
Jak často bychom měli DPIA oznamovacího kanálu revidovat? Minimálně jednou ročně a dále vždy neprodleně, jakmile dojde k podstatné změně: nový dodavatel, nová země provozu, nové kategorie shromažďovaných údajů nebo nová strana získávající přístup k údajům o případech.
7denní zkušební verze zdarma s plným přístupem, bez nutnosti kreditní karty
GDPR vám nebrání vyšetřit oznámení — určuje, jak na to. Právní základ, práva obviněného vs. důvěrnost oznamovatele, lhůty pro uchování a kdy je nutné DPIA.
Praktický přehled směrnice (EU) 2019/1937: kdo musí splňovat požadavky, zákonné lhůty 7 dní a 3 měsíce, požadavky na oznamovací kanál a sankce za nedodržení.