Datu aizsardzības ietekmes novērtējums (NIPN) ir nepieciešams ziņošanas kanālam ikreiz, kad apstrāde "var radīt augstu risku" fiziskām personām saskaņā ar VDAR 35. pantu — un gandrīz katra ziņošanas sistēma sasniedz šo slieksni, jo tā izvērtē identificējamas personas lielā apjomā, bieži izmantojot īpašu kategoriju datus, ar ierobežotu piekļuvi un bez reālas iespējas darbiniekiem atteikties.
1. Sistemātiski aprakstiet apstrādi. Dokumentējiet, kādi dati tiek vākti (ziņotāja dati, ja ziņojums nav anonīms; apsūdzētās personas dati; liecinieku liecības; pielikumi), kas tiem var piekļūt, kur tie tiek glabāti, cik ilgi tie tiek saglabāti, un vai kāda daļa no tiem atstāj ES/EEZ. Šis apraksts ir pamats, uz kuru atsaucas pārējā NIPN daļa.
2. Novērtējiet nepieciešamību un samērīgumu. Katrai vāktajai datu kategorijai pamatojiet, kāpēc tā ir nepieciešama mērķim — ziņojumu izmeklēšanai un atrisināšanai saskaņā ar Direktīvu (ES) 2019/1937 — un apstipriniet, ka nevācat vairāk datu, nekā šis mērķis pieprasa.
3. Identificējiet riskus fiziskām personām. Ziņošanas kanāla galvenie riski ir anonīma ziņotāja atkārtota identificēšana, neatļauta piekļuve lietu materiāliem, atriebība, ko iespējo konfidencialitātes pārkāpums, un neprecīzi apgalvojumi, kas rada nesamērīgu kaitējumu apsūdzētajai personai. Nosauciet katru risku skaidri, nevis aprakstiet to abstrakti.
4. Definējiet pasākumus katra riska mazināšanai. Katram 3. solī identificētajam riskam piesaistiet konkrētu kontroli: šifrēšanu miera stāvoklī un pārraides laikā, uz lomām balstītu piekļuvi, kas ierobežota līdz noteiktiem lietu izskatītājiem, anonīmu divvirzienu ziņojumapmaiņu, kas nekad neatklāj IP adresi vai metadatus, un noteiktu glabāšanas grafiku ar automātisku dzēšanu.
5. Konsultējieties ar savu datu aizsardzības speciālistu (DPO) — un dokumentējiet to. NIPN, ko DPO nekad nav izskatījis, vai kurā DPO ieguldījums bijis mutisks un nedokumentēts, ir viens no vājākajiem punktiem, ko regulators vai auditors pārbaudīs. Reģistrējiet DPO ieteikumu un to, vai tas tika ievērots; ja nē, reģistrējiet iemeslu.
6. Apstipriniet un dokumentējiet rezultātu. NIPN ir dzīvs dokuments, nevis atzīmējama izvēlne — tam nepieciešams noteikts atbildīgais, apstiprināšanas datums un skaidrs atlikušā riska izklāsts pēc mazināšanas pasākumiem. Ja atlikušais risks pēc mazināšanas joprojām ir augsts, VDAR 36. pants pieprasa iepriekšēju konsultāciju ar uzraudzības iestādi, pirms tiek uzsākta apstrāde.
7. Nosakiet pārskatīšanas trigeri, ne tikai pārskatīšanas datumu. Ikgadējs kalendāra atgādinājums ir labs sākumpunkts, taču NIPN jāatver no jauna arī tad, kad mainās kaut kas būtisks — skatiet trigerus zemāk.
7 dienu bezmaksas izmēģinājums ar pilnu piekļuvi, kredītkarte nav nepieciešama
NIPN nav vienreizējs dokuments. Atveriet un pārvērtējiet to no jauna ikreiz, kad:
Vaelo ir veidots, lai jūsu esošo NIPN būtu vieglāk aizstāvēt, nevis grūtāk. Mitināšanas un apakšapstrādātāju informācija ir dokumentēta un pieejama pēc pieprasījuma, piekļuve katrai lietai ir balstīta uz lomām un tiek reģistrēta, anonīma divvirzienu ziņojumapmaiņa nekad neatklāj identificējošus metadatus, un glabāšanas noteikumi ir konfigurējami un tiek piemēroti automātiski — tāpēc tas, ko jūsu NIPN nosaka uz papīra, ir tieši tas, ko platforma faktiski dara, nevis politika, kas novirzās no prakses. Ja joprojām kartējat pamatā esošos VDAR pienākumus, ko izraisa izmeklēšana, mūsu ceļvedis par VDAR iekšējās izmeklēšanās aptver pienākumus, kas pastāv līdzās pašam NIPN.
Kas ir NIPN un kāpēc ziņošanas kanālam tas nepieciešams? Datu aizsardzības ietekmes novērtējums ir dokumentēta analīze par riskiem, ko apstrādes darbība rada fiziskām personām, un pasākumiem, kas tos mazina; tas nepieciešams saskaņā ar VDAR 35. pantu ikreiz, kad apstrāde var radīt augstu risku. Ziņošanas kanāls apstrādā sensitīvus datus par identificējamām personām lielā apjomā, kas parasti sasniedz šo slieksni.
Kas ir atbildīgs par NIPN apstiprināšanu? Jābūt noteiktam biznesa atbildīgajam (bieži DPO vai augsta līmeņa atbilstības amatpersonai), kurš apstiprina galīgo dokumentu, reģistrē DPO ieteikumu un uzņemas atbildību par atlikušo risku. Tas nekad nedrīkst būt neformāls, neparakstīts process.
Vai mums jākonsultējas ar uzraudzības iestādi par ziņošanas kanāla NIPN? Tikai tad, ja pēc mazināšanas pasākumu piemērošanas atlikušais risks joprojām ir augsts. VDAR 36. pants šajā konkrētajā gadījumā pieprasa iepriekšēju konsultāciju ar uzraudzības iestādi — lielākā daļa labi mazinātu ziņošanas kanālu šo slieksni nesasniedz, taču novērtējumam jebkurā gadījumā jāparāda pamatojums.
Cik bieži mums jāpārskata ziņošanas kanāla NIPN? Vismaz reizi gadā, kā arī nekavējoties, kad notiek būtiskas izmaiņas: jauns pakalpojumu sniedzējs, jauna darbības valsts, jaunas vāktās datu kategorijas vai jauna puse, kas iegūst piekļuvi lietas datiem.
7 dienu bezmaksas izmēģinājums ar pilnu piekļuvi, kredītkarte nav nepieciešama
VDAR neaizliedz izmeklēt ziņojumu — tā nosaka, kā to darīt. Juridiskais pamats, apsūdzētās personas tiesības pret ziņotāja konfidencialitāti, glabāšanas termiņi un kad vajadzīgs NIPN.
Praktisks pārskats par Direktīvu (ES) 2019/1937: kam tā jāievēro, likumā noteiktie 7 dienu un 3 mēnešu termiņi, ziņošanas kanāla prasības un sankcijas par neievērošanu.