Procjena učinka na zaštitu podataka (DPIA) potrebna je za kanal za prijave uvijek kada je obrada "vjerojatno će prouzročiti visok rizik" za pojedince prema članku 35. GDPR-a — a gotovo svaki sustav za prijave doseže taj prag, jer procjenjuje odredive osobe u velikom opsegu, često koristeći podatke posebnih kategorija, uz ograničen pristup i bez realne mogućnosti odbijanja za zaposlenike.
1. Sustavno opišite obradu. Dokumentirajte koji se podaci prikupljaju (podaci prijavitelja ako nije anoniman, podaci prijavljene osobe, izjave svjedoka, prilozi), tko im može pristupiti, gdje su pohranjeni, koliko se dugo čuvaju i napušta li išta od toga EU/EGP. Taj opis je temelj na koji se oslanja ostatak DPIA-e.
2. Procijenite nužnost i proporcionalnost. Za svaku kategoriju prikupljenih podataka opravdajte zašto je potrebna za svrhu — istraživanje i rješavanje prijava prema Direktivi (EU) 2019/1937 — i potvrdite da ne prikupljate više nego što ta svrha zahtijeva.
3. Utvrdite rizike za pojedince. Središnji rizici u kanalu za prijave su ponovna identifikacija anonimnog prijavitelja, neovlašten pristup spisima predmeta, odmazda omogućena povredom povjerljivosti te netočne tvrdnje koje uzrokuju nerazmjernu štetu prijavljenoj osobi. Svaki rizik navedite izričito, umjesto da ga opisujete apstraktno.
4. Definirajte mjere za ublažavanje svakog rizika. Svakom riziku iz koraka 3 pridružite konkretnu kontrolu: enkripciju podataka u mirovanju i prijenosu, pristup temeljen na ulogama ograničen na imenovane voditelje predmeta, anonimnu dvosmjernu komunikaciju koja nikad ne otkriva IP adresu ni metapodatke te definiran raspored čuvanja s automatskim brisanjem.
5. Konzultirajte svog službenika za zaštitu podataka (DPO) — i to dokumentirajte. DPIA koju DPO nikad nije pregledao, ili kod koje je doprinos DPO-a bio usmen i nedokumentiran, jedna je od najslabijih točaka koju će regulator ili revizor ispitati. Zabilježite savjet DPO-a i je li slijeđen; ako nije, zabilježite zašto.
6. Odobrite i dokumentirajte ishod. DPIA je živi dokument, a ne kvačica na popisu — potreban joj je imenovani vlasnik, datum odobrenja i jasna izjava o preostalom riziku nakon primijenjenih mjera. Ako preostali rizik nakon ublažavanja i dalje ostane visok, članak 36. GDPR-a zahtijeva prethodno savjetovanje s nadzornim tijelom prije početka obrade.
7. Odredite okidač za reviziju, a ne samo datum revizije. Godišnji podsjetnik u kalendaru dobra je polazna točka, no DPIA-u treba ponovno otvoriti i čim se dogodi bitna promjena — vidjeti okidače u nastavku.
Besplatno probno razdoblje od 7 dana s punim pristupom, kreditna kartica nije potrebna
DPIA nije jednokratan dokument. Ponovno je otvorite i preispitajte kad god:
Vaelo je izgrađen tako da DPIA-u koju već imate bude lakše, a ne teže, obraniti. Podaci o hostingu i podobrađivačima dokumentirani su i dostupni na zahtjev, pristup svakom predmetu temelji se na ulogama i bilježi se, anonimna dvosmjerna komunikacija nikad ne otkriva identificirajuće metapodatke, a pravila čuvanja podataka mogu se konfigurirati i automatski se provode — tako da ono što vaša DPIA navodi na papiru odgovara onome što platforma zapravo radi, bez odstupanja politike od prakse. Ako još uvijek mapirate temeljne obveze prema GDPR-u koje pokreće istraga, naš vodič o temi GDPR u internim istragama obrađuje obveze koje postoje uz samu DPIA-u.
Što je DPIA i zašto je kanalu za prijave potrebna? Procjena učinka na zaštitu podataka dokumentirana je analiza rizika koje aktivnost obrade predstavlja za pojedince i mjera koje ih ublažavaju, propisana člankom 35. GDPR-a uvijek kada je obrada vjerojatno visokorizična. Kanal za prijave obrađuje osjetljive podatke o odredivim osobama u velikom opsegu, što obično doseže taj prag.
Tko je odgovoran za odobravanje DPIA-e? Trebao bi postojati imenovani vlasnik s poslovne strane (često DPO ili viša funkcija u sukladnosti) koji odobrava konačni dokument, bilježi savjet DPO-a i preuzima odgovornost za preostali rizik. To nikad ne bi smjela biti neformalna i nepotpisana vježba.
Trebamo li se savjetovati s nadzornim tijelom za DPIA-u kanala za prijave? Samo ako nakon primjene mjera ublažavanja preostali rizik i dalje ostane visok. Članak 36. GDPR-a zahtijeva prethodno savjetovanje s nadzornim tijelom u tom specifičnom slučaju — većina dobro ublaženih kanala za prijave ne doseže taj prag, no procjena mora u oba slučaja prikazati obrazloženje.
Koliko često trebamo revidirati DPIA-u kanala za prijave? Najmanje jednom godišnje, a odmah kad god se dogodi bitna promjena: novi dobavljač, nova država poslovanja, nove kategorije prikupljenih podataka ili nova strana koja dobiva pristup podacima predmeta.
Besplatno probno razdoblje od 7 dana s punim pristupom, kreditna kartica nije potrebna
GDPR ne zabranjuje istragu prijave — određuje kako je provesti. Pravna osnova, prava prijavljene osobe naspram povjerljivosti prijavitelja, rokovi čuvanja i kada je potrebna DPIA.
Praktičan prikaz Direktive (EU) 2019/1937: tko mora biti usklađen, zakonski rokovi od 7 dana i 3 mjeseca, zahtjevi za kanal za prijavu i kazne za neusklađenost.