Tá gá le Measúnú Tionchair ar Chosaint Sonraí (DPIA) i gcás cainéal tuairiscithe aon uair a bhfuil an phróiseáil "dócha go mbeidh ardriosca" ann do dhaoine aonair faoi Airteagal 35 GDPR — agus sroicheann beagnach gach córas tuairiscithe an tairseach sin, toisc go ndéanann sé daoine inaitheanta a mheas ar mhórscála, go minic ag baint úsáide as sonraí catagóire speisialta, le rochtain shrianta agus gan aon rogha réalaíoch diúltaithe d'fhostaithe.
1. Déan cur síos córasach ar an bpróiseáil. Doiciméadaigh cé na sonraí a bhailítear (sonraí an tuairisceora, mura bhfuil sé gan ainm; sonraí an duine líomhnaithe; ráitis finnéithe; iatáin), cé atá in ann rochtain a fháil orthu, cá bhfuil siad óstáilte, cá fhad a choimeádtar iad, agus an bhfágann aon cheann acu an AE/LEE. Is é an cur síos seo an bunchloch a dtagraíonn an chuid eile den DPIA di.
2. Measúnaigh an riachtanas agus an chomhréireacht. I gcás gach catagóir sonraí a bhailítear, tabhair bonn cirt cén fáth a bhfuil sé riachtanach don chuspóir — tuairiscí a imscrúdú agus a réiteach faoi Threoir (AE) 2019/1937 — agus deimhnigh nach bhfuil tú ag bailiú níos mó ná mar a éilíonn an cuspóir sin.
3. Sainaithin na rioscaí do dhaoine aonair. Is iad na príomhrioscaí i gcainéal tuairiscithe ná athaithint tuairisceora gan ainm, rochtain neamhúdaraithe ar chomhaid cáis, díoltas a chuirtear ar chumas de bharr sárú rúndachta, agus líomhaintí míchruinne a chuireann dochar díréireach ar an duine líomhnaithe. Ainmnigh gach riosca go sonrach seachas cur síos a dhéanamh orthu go teibí.
4. Sainigh bearta chun gach riosca a mhaolú. Comhoiriúnaigh rialú nithiúil le gach riosca ó chéim 3: criptiú ag sos agus i mbun tarchurtha, rochtain bunaithe ar róil atá teoranta do láimhseálaithe cáis ainmnithe, teachtaireachtaí déthreocha gan ainm nach nochtann seoladh IP ná meiteashonraí riamh, agus sceideal coinneála sainithe le scriosadh uathoibríoch.
5. Téigh i gcomhairle le d'Oifigeach Cosanta Sonraí — agus déan é a dhoiciméadú. Is ceann de na pointí is laige a fhiosróidh rialtóir nó iniúchóir é DPIA nár athbhreithnigh an OCS riamh, nó nach raibh ionchur an OCS ann ach ó bhéal gan doiciméadú. Déan taifead ar chomhairle an OCS agus ar cé acu ar leanadh í nó nár leanadh; mura leanadh, déan taifead ar an bhfáth.
6. Formheas agus doiciméadaigh an toradh. Is doiciméad beo é an DPIA, ní ticbhosca — teastaíonn úinéir ainmnithe uaidh, dáta formheasa, agus ráiteas soiléir ar an riosca fuílligh tar éis maolaithe. Má fhanann an riosca fuílligh ard tar éis maolaithe, éilíonn Airteagal 36 GDPR comhairliúchán roimh ré leis an údarás maoirseachta sula dtosaíonn an phróiseáil.
7. Leag síos truicear athbhreithnithe, ní dáta athbhreithnithe amháin. Is dea-thús é meabhrúchán féilire bliantúil, ach ba cheart an DPIA a athoscailt freisin a luaithe a athraíonn rud éigin ábhartha — féach na truicir thíos.
Triail saor in aisce 7 lá le rochtain iomlán, gan aon chárta creidmheasa ag teastáil
Ní doiciméad aon-uaire é an DPIA. Athoscail agus athmheasúnaigh é aon uair a:
Tá Vaelo tógtha chun an DPIA atá agat cheana a dhéanamh níos éasca le cosaint, ní níos deacra. Tá sonraí óstála agus fophróiseálaithe doiciméadaithe agus ar fáil ar iarratas, tá rochtain ar gach cás bunaithe ar róil agus logáilte, ní nochtann teachtaireachtaí déthreocha gan ainm meiteashonraí aitheantais riamh, agus tá rialacha coinneála inchumraithe agus curtha i bhfeidhm go huathoibríoch — ionas gurb é an rud a deir do DPIA ar pháipéar an rud a dhéanann an t-ardán go hiarbhír, seachas beartas a shleamhnaíonn ón gcleachtas. Má tá tú fós ag mapáil na n-oibleagáidí GDPR bunúsacha a spreagann imscrúdú, cuimsíonn ár dtreoir maidir le GDPR in imscrúduithe inmheánacha na dualgais atá ann in éineacht leis an DPIA féin.
Cad é DPIA agus cén fáth a bhfuil ceann ag teastáil ó chainéal tuairiscithe? Is anailís dhoiciméadaithe é Measúnú Tionchair ar Chosaint Sonraí ar na rioscaí a chruthaíonn gníomhaíocht phróiseála do dhaoine aonair agus ar na bearta a mhaolaíonn iad, atá riachtanach faoi Airteagal 35 GDPR aon uair a bhfuil an phróiseáil dócha a bheith ina hardriosca. Próiseálann cainéal tuairiscithe sonraí íogaire faoi dhaoine inaitheanta ar mhórscála, rud a shroicheann an tairseach sin de ghnáth.
Cé atá freagrach as an DPIA a fhormheas? Ba cheart go mbeadh úinéir gnó ainmnithe ann (an OCS go minic, nó ról sinsearach comhlíontachta) a fhormheasann an doiciméad deiridh, a thaifeadann comhairle an OCS, agus a ghlacann freagracht as an riosca fuílligh. Níor cheart go mbeadh sé ina chleachtas neamhfhoirmiúil, gan síniú, riamh.
An gá dúinn dul i gcomhairle leis an údarás maoirseachta i gcás DPIA um chainéal tuairiscithe? Ní gá ach amháin má fhanann an riosca fuílligh ard tar éis bearta maolaithe a chur i bhfeidhm. Éilíonn Airteagal 36 GDPR comhairliúchán roimh ré leis an údarás maoirseachta sa chás sonrach sin — ní shroicheann formhór na gcainéal tuairiscithe a bhfuil dea-mhaolú déanta orthu an tairseach seo, ach ní mór don mheasúnú an réasúnaíocht a thaispeáint ar aon dul.
Cé chomh minic ba cheart dúinn athbhreithniú a dhéanamh ar DPIA cainéal tuairiscithe? Ar a laghad go bliantúil, chomh maith le láithreach aon uair a tharlaíonn athrú ábhartha: soláthraí nua, tír oibríochta nua, catagóirí nua sonraí a bhailítear, nó páirtí nua a fhaigheann rochtain ar shonraí cáis.
Triail saor in aisce 7 lá le rochtain iomlán, gan aon chárta creidmheasa ag teastáil
Ní chuireann an GDPR cosc ort tuairisc a imscrúdú — sainíonn sé conas. Bunús dlí, cearta an duine líomhnaithe vs. rúndacht an tuairisceora, teorainneacha coinneála agus cathain a theastaíonn DPIA.
Achoimre phraiticiúil ar Threoir (AE) 2019/1937: cé atá faoi réir, na sprioc-amanna dlíthiúla 7 lá agus 3 mhí, ceanglais an chainéil tuairiscithe agus na pionóis mura gcomhlíontar.