Tietosuojaa koskeva vaikutustenarviointi (DPIA) vaaditaan ilmoituskanavalle aina, kun käsittely "todennäköisesti aiheuttaa korkean riskin" luonnollisille henkilöille GDPR:n 35 artiklan nojalla — ja lähes jokainen ilmoitusjärjestelmä ylittää tämän kynnyksen, koska se arvioi tunnistettavia henkilöitä laajassa mittakaavassa, usein käyttäen erityisiin tietoryhmiin kuuluvia tietoja, rajoitetulla käyttöoikeudella ja ilman työntekijöiden todellista mahdollisuutta kieltäytyä.
1. Kuvaa käsittely järjestelmällisesti. Dokumentoi, mitä tietoja kerätään (ilmoittajan tiedot, jos hän ei ole anonyymi; epäillyn tiedot; todistajanlausunnot; liitteet), kenellä on niihin pääsy, missä ne säilytetään, kuinka kauan niitä säilytetään ja poistuuko mikään niistä EU:sta/ETA-alueelta. Tämä kuvaus on perusta, johon DPIA:n muut osat viittaavat.
2. Arvioi tarpeellisuus ja oikeasuhtaisuus. Perustele jokaisen kerätyn tietoryhmän osalta, miksi se on tarpeen käsittelyn tarkoituksen kannalta — ilmoitusten tutkiminen ja ratkaiseminen direktiivin (EU) 2019/1937 nojalla — ja varmista, ettet kerää enempää kuin tuo tarkoitus edellyttää.
3. Tunnista luonnollisiin henkilöihin kohdistuvat riskit. Ilmoituskanavan keskeisiä riskejä ovat anonyymin ilmoittajan uudelleentunnistaminen, luvaton pääsy tapaustiedostoihin, luottamuksellisuuden rikkomisen mahdollistamat vastatoimet sekä epätarkat väitteet, jotka aiheuttavat kohtuutonta haittaa epäillylle. Nimeä jokainen riski nimenomaisesti sen sijaan, että kuvailisit niitä abstraktisti.
4. Määrittele toimenpiteet jokaisen riskin lieventämiseksi. Yhdistä jokaiseen vaiheen 3 riskiin konkreettinen hallintakeino: salaus sekä levossa että siirron aikana, roolipohjainen pääsy, joka on rajattu nimettyihin tapauskäsittelijöihin, anonyymi kaksisuuntainen viestintä, joka ei koskaan paljasta IP-osoitetta tai metatietoja, sekä määritelty säilytysaikataulu automaattisella poistolla.
5. Kuule tietosuojavastaavaa (DPO) — ja dokumentoi se. DPIA, jota tietosuojavastaava ei ole koskaan käynyt läpi, tai jossa tietosuojavastaavan panos oli suullinen ja dokumentoimaton, on yksi heikoimmista kohdista, joita viranomainen tai tarkastaja tutkii. Kirjaa tietosuojavastaavan neuvo ja se, noudatettiinko sitä; jos ei, kirjaa syy.
6. Hyväksy ja dokumentoi lopputulos. DPIA on elävä asiakirja, ei rasti ruutuun -tehtävä — se tarvitsee nimetyn omistajan, hyväksymispäivämäärän ja selkeän kuvauksen jäännösriskistä lieventävien toimenpiteiden jälkeen. Jos jäännösriski on lieventämisen jälkeenkin korkea, GDPR:n 36 artikla edellyttää ennakkokuulemista valvontaviranomaisen kanssa ennen käsittelyn aloittamista.
7. Aseta tarkistuksen laukaiseva tekijä, ei pelkkää tarkistuspäivää. Vuosittainen kalenterimuistutus on hyvä lähtökohta, mutta DPIA tulisi avata uudelleen myös heti, kun jokin olennainen asia muuttuu — katso laukaisevat tekijät alta.
7 päivän ilmainen kokeilu täydellä pääsyohjelmalla, luottokorttia ei tarvita
DPIA ei ole kertaluonteinen asiakirja. Avaa se uudelleen ja arvioi se uudelleen aina, kun:
Vaelo on rakennettu tekemään olemassa olevasta DPIA:sta helpompi, ei vaikeampi puolustaa. Isännöinnin ja alihankkijoiden tiedot on dokumentoitu ja saatavilla pyynnöstä, pääsy jokaiseen tapaukseen on roolipohjaista ja kirjautuu lokiin, anonyymi kaksisuuntainen viestintä ei koskaan paljasta tunnistavia metatietoja, ja säilytyssäännöt ovat määritettävissä ja niitä valvotaan automaattisesti — joten se, mitä DPIA:ssa paperilla luvataan, on täsmälleen sitä, mitä alusta todellisuudessa tekee, ei käytännöstä poikkeavaa politiikkaa. Jos kartoitat vielä tutkinnan käynnistämiä GDPR:n mukaisia perusvelvoitteita, oppaamme GDPR sisäisissä tutkinnoissa käsittelee velvoitteita, jotka liittyvät itse DPIA:n rinnalle.
Mikä on DPIA ja miksi ilmoituskanava tarvitsee sen? Tietosuojaa koskeva vaikutustenarviointi on dokumentoitu analyysi riskeistä, joita käsittelytoimi aiheuttaa luonnollisille henkilöille, sekä toimenpiteistä niiden lieventämiseksi. Se vaaditaan GDPR:n 35 artiklan nojalla aina, kun käsittely on todennäköisesti korkean riskin käsittelyä. Ilmoituskanava käsittelee arkaluonteisia tietoja tunnistettavista henkilöistä laajassa mittakaavassa, mikä yleensä ylittää tämän kynnyksen.
Kuka vastaa DPIA:n hyväksymisestä? Liiketoiminnan puolelta tulisi olla nimetty omistaja (usein tietosuojavastaava tai vaatimustenmukaisuudesta vastaava johtaja), joka hyväksyy lopullisen asiakirjan, kirjaa tietosuojavastaavan neuvon ja ottaa vastuun jäännösriskistä. Sen ei pidä koskaan olla epävirallinen ja allekirjoittamaton harjoitus.
Onko meidän kuultava valvontaviranomaista ilmoituskanavan DPIA:ta varten? Vain jos jäännösriski on lieventävien toimenpiteiden soveltamisen jälkeenkin korkea. GDPR:n 36 artikla edellyttää tässä nimenomaisessa tapauksessa ennakkokuulemista valvontaviranomaisen kanssa — useimmat hyvin lievennetyt ilmoituskanavat eivät ylitä tätä kynnystä, mutta arvioinnin on kummassakin tapauksessa osoitettava perustelut.
Kuinka usein meidän tulisi tarkistaa ilmoituskanavan DPIA? Vähintään vuosittain, ja lisäksi välittömästi aina, kun tapahtuu olennainen muutos: uusi toimittaja, uusi toimintamaa, uusia kerättävien tietojen ryhmiä tai uusi osapuoli, joka saa pääsyn tapaustietoihin.
7 päivän ilmainen kokeilu täydellä pääsyohjelmalla, luottokorttia ei tarvita
GDPR ei estä tutkimasta ilmoitusta — se määrittää miten. Käsittelyn oikeusperuste, epäillyn oikeudet vs. luottamuksellisuus, säilytysajat ja milloin DPIA tarvitaan.
Käytännön yhteenveto direktiivistä (EU) 2019/1937: ketä se koskee, 7 päivän ja 3 kuukauden lakisääteiset määräajat, ilmoituskanavan vaatimukset ja seuraamukset laiminlyönnistä.