Poveikio duomenų apsaugai vertinimas (PDAV) pranešimų kanalui yra būtinas kiekvieną kartą, kai duomenų tvarkymas gali „sukelti didelį pavojų" fiziniams asmenims pagal BDAR 35 straipsnį — ir beveik kiekviena pranešimų sistema pasiekia šią ribą, nes ji vertina identifikuojamus asmenis dideliu mastu, dažnai naudodama specialių kategorijų duomenis, su ribota prieiga ir be realios galimybės darbuotojams atsisakyti dalyvauti.
1. Sistemingai apibūdinkite duomenų tvarkymą. Dokumentuokite, kokie duomenys renkami (pranešėjo duomenys, jei pranešimas nėra anoniminis; kaltinamojo duomenys; liudytojų parodymai; priedai), kas gali prie jų prieiti, kur jie saugomi, kiek laiko jie laikomi ir ar kuri nors dalis palieka ES/EEE. Šis aprašymas yra pagrindas, į kurį remiasi likusi PDAV dalis.
2. Įvertinkite būtinumą ir proporcingumą. Kiekvienai renkamai duomenų kategorijai pagrįskite, kodėl ji būtina tikslui — pranešimų tyrimui ir sprendimui pagal Direktyvą (ES) 2019/1937 — ir patvirtinkite, kad nerenkate daugiau, nei reikalauja šis tikslas.
3. Nustatykite riziką fiziniams asmenims. Pagrindinės pranešimų kanalo rizikos yra anoniminio pranešėjo pakartotinis identifikavimas, neteisėta prieiga prie bylų, keršto, kurį įgalina konfidencialumo pažeidimas, galimybė ir netikslūs kaltinimai, sukeliantys neproporcingą žalą kaltinamajam. Įvardykite kiekvieną riziką aiškiai, o ne aprašykite ją abstrakčiai.
4. Apibrėžkite kiekvienos rizikos mažinimo priemones. Kiekvienai iš 3 žingsnio rizikai priskirkite konkrečią kontrolę: šifravimą ramybės būsenoje ir perdavimo metu, vaidmenimis pagrįstą prieigą, apribotą iki paskirtų bylų tvarkytojų, anoniminį dvipusį susirašinėjimą, kuris niekada neatskleidžia IP adreso ar metaduomenų, bei nustatytą saugojimo tvarkaraštį su automatiniu ištrynimu.
5. Pasikonsultuokite su savo duomenų apsaugos pareigūnu (DPO) — ir tai dokumentuokite. PDAV, kurio DPO niekada nepatikrino, arba kuriame DPO indėlis buvo žodinis ir nedokumentuotas, yra vienas silpniausių taškų, kurį patikrins reguliuotojas ar auditorius. Užfiksuokite DPO rekomendaciją ir ar jos buvo laikomasi; jei ne, užfiksuokite kodėl.
6. Patvirtinkite ir dokumentuokite rezultatą. PDAV yra gyvas dokumentas, o ne varnelė — jam reikalingas paskirtas atsakingas asmuo, patvirtinimo data ir aiškus liekamosios rizikos pareiškimas po mažinimo priemonių. Jei liekamoji rizika po mažinimo išlieka didelė, BDAR 36 straipsnis reikalauja išankstinės konsultacijos su priežiūros institucija prieš pradedant duomenų tvarkymą.
7. Nustatykite peržiūros trigerį, ne tik peržiūros datą. Metinis kalendoriaus priminimas yra geras pradinis taškas, tačiau PDAV taip pat turėtų būti atnaujintas iškart, kai pasikeičia kažkas esminio — žr. trigerius žemiau.
7 dienų nemokamas išbandymas su pilna prieiga, kredito kortelė nereikalinga
PDAV nėra vienkartinis dokumentas. Atnaujinkite ir iš naujo įvertinkite jį kiekvieną kartą, kai:
„Vaelo" sukurta taip, kad jūsų jau turimą PDAV būtų lengviau apginti, o ne sunkiau. Prieglobos ir subtvarkytojų informacija yra dokumentuota ir prieinama pagal pareikalavimą, prieiga prie kiekvienos bylos yra pagrįsta vaidmenimis ir registruojama, anoniminis dvipusis susirašinėjimas niekada neatskleidžia identifikuojančių metaduomenų, o saugojimo taisyklės yra konfigūruojamos ir taikomos automatiškai — todėl tai, ką jūsų PDAV nurodo popieriuje, yra būtent tai, ką platforma iš tikrųjų daro, o ne politika, nutolusi nuo praktikos. Jei vis dar žymitės BDAR pareigas, kurias sukelia tyrimas, mūsų vadovas apie BDAR vidaus tyrimuose aprėpia pareigas, egzistuojančias šalia paties PDAV.
Kas yra PDAV ir kodėl pranešimų kanalui jo reikia? Poveikio duomenų apsaugai vertinimas yra dokumentuota rizikos, kurią duomenų tvarkymo veikla kelia fiziniams asmenims, ir ją mažinančių priemonių analizė, būtina pagal BDAR 35 straipsnį kiekvieną kartą, kai duomenų tvarkymas gali sukelti didelį pavojų. Pranešimų kanalas dideliu mastu tvarko jautrius duomenis apie identifikuojamus asmenis, o tai paprastai pasiekia šią ribą.
Kas atsakingas už PDAV patvirtinimą? Turėtų būti paskirtas verslo atsakingasis (dažnai DPO arba vyresnysis atitikties užtikrinimo pareigūnas), kuris tvirtina galutinį dokumentą, užfiksuoja DPO rekomendaciją ir prisiima atsakomybę už liekamąją riziką. Tai niekada neturėtų būti neformalus, nepasirašytas procesas.
Ar turime konsultuotis su priežiūros institucija dėl pranešimų kanalo PDAV? Tik jei, pritaikius mažinimo priemones, liekamoji rizika išlieka didelė. BDAR 36 straipsnis šiuo konkrečiu atveju reikalauja išankstinės konsultacijos su priežiūros institucija — dauguma gerai sumažintos rizikos pranešimų kanalų šios ribos nepasiekia, tačiau vertinimas bet kuriuo atveju turi parodyti argumentaciją.
Kaip dažnai turėtume peržiūrėti pranešimų kanalo PDAV? Bent kartą per metus, o taip pat nedelsiant, kai įvyksta esminis pokytis: naujas tiekėjas, nauja veiklos šalis, naujos renkamos duomenų kategorijos arba nauja šalis, gaunanti prieigą prie bylos duomenų.
7 dienų nemokamas išbandymas su pilna prieiga, kredito kortelė nereikalinga
BDAR nedraudžia tirti pranešimo — jis nustato kaip. Teisinis pagrindas, kaltinamojo teisės ir pranešėjo konfidencialumas, saugojimo terminai ir kada reikia PDAV.
Praktinė Direktyvos (ES) 2019/1937 apžvalga: kam ji taikoma, teisiniai 7 dienų ir 3 mėnesių terminai, pranešimo kanalo reikalavimai ir sankcijos už nesilaikymą.