Ocena skutków dla ochrony danych (OSOD) jest wymagana dla kanału zgłoszeń zawsze, gdy przetwarzanie „może powodować wysokie ryzyko" dla osób fizycznych na podstawie art. 35 RODO — a niemal każdy system zgłoszeń osiąga ten próg, ponieważ ocenia możliwe do zidentyfikowania osoby na dużą skalę, często wykorzystując dane szczególnych kategorii, z ograniczonym dostępem i bez realnej możliwości rezygnacji dla pracowników.
1. Systematycznie opisz przetwarzanie. Udokumentuj, jakie dane są zbierane (dane sygnalisty, jeśli zgłoszenie nie jest anonimowe; dane osoby, której dotyczy zgłoszenie; zeznania świadków; załączniki), kto może mieć do nich dostęp, gdzie są przechowywane, jak długo są zachowywane i czy którekolwiek z nich opuszczają UE/EOG. Ten opis jest podstawą, do której odnosi się reszta OSOD.
2. Oceń niezbędność i proporcjonalność. Dla każdej zbieranej kategorii danych uzasadnij, dlaczego jest potrzebna do celu — badania i rozstrzygania zgłoszeń na podstawie dyrektywy (UE) 2019/1937 — i potwierdź, że nie zbierasz więcej danych, niż wymaga tego cel.
3. Zidentyfikuj ryzyka dla osób fizycznych. Kluczowe ryzyka w kanale zgłoszeń to ponowna identyfikacja anonimowego sygnalisty, nieuprawniony dostęp do akt sprawy, działania odwetowe umożliwione przez naruszenie poufności oraz niedokładne zarzuty powodujące nieproporcjonalną szkodę dla osoby, której dotyczy zgłoszenie. Nazwij wyraźnie każde ryzyko, zamiast opisywać je w sposób abstrakcyjny.
4. Określ środki ograniczające każde ryzyko. Przypisz konkretną kontrolę do każdego ryzyka z kroku 3: szyfrowanie danych w spoczynku i podczas przesyłania, dostęp oparty na rolach ograniczony do wyznaczonych osób prowadzących sprawy, anonimową dwukierunkową komunikację, która nigdy nie ujawnia adresu IP ani metadanych, oraz określony harmonogram przechowywania z automatycznym usuwaniem.
5. Skonsultuj się z inspektorem ochrony danych (IOD) — i to udokumentuj. OSOD, która nigdy nie została zweryfikowana przez IOD, lub w której wkład IOD był ustny i nieudokumentowany, jest jednym z najsłabszych punktów, które zbada regulator lub audytor. Zarejestruj opinię IOD i to, czy została uwzględniona; jeśli nie, zapisz dlaczego.
6. Zatwierdź i udokumentuj wynik. OSOD jest żywym dokumentem, a nie polem do odhaczenia — potrzebuje wyznaczonego właściciela, daty zatwierdzenia i jasnego stwierdzenia dotyczącego ryzyka szczątkowego po zastosowaniu środków ograniczających. Jeśli ryzyko szczątkowe pozostaje wysokie po zastosowaniu środków ograniczających, art. 36 RODO wymaga uprzedniej konsultacji z organem nadzorczym przed rozpoczęciem przetwarzania.
7. Ustal wyzwalacz przeglądu, a nie tylko datę przeglądu. Coroczne przypomnienie w kalendarzu to dobry punkt wyjścia, ale OSOD powinna zostać ponownie otwarta również w momencie, gdy zmieni się coś istotnego — zob. wyzwalacze poniżej.
7-dniowy bezpłatny okres próbny z pełnym dostępem, karta kredytowa nie jest wymagana
OSOD nie jest dokumentem jednorazowym. Otwórz ją ponownie i przeprowadź ponowną ocenę zawsze, gdy:
Vaelo jest zbudowane tak, aby OSOD, którą już masz, było łatwiej bronić, a nie trudniej. Szczegóły dotyczące hostingu i podprocesorów są udokumentowane i dostępne na żądanie, dostęp do każdej sprawy jest oparty na rolach i rejestrowany, anonimowa dwukierunkowa komunikacja nigdy nie ujawnia metadanych identyfikujących, a zasady przechowywania są konfigurowalne i egzekwowane automatycznie — dzięki czemu to, co Twoja OSOD stwierdza na papierze, jest dokładnie tym, co platforma faktycznie robi, a nie polityką, która odbiega od praktyki. Jeśli nadal mapujesz podstawowe obowiązki wynikające z RODO, które wywołuje postępowanie wyjaśniające, nasz przewodnik RODO w postępowaniach wewnętrznych obejmuje obowiązki, które istnieją obok samej OSOD.
Czym jest OSOD i dlaczego kanał zgłoszeń go potrzebuje? Ocena skutków dla ochrony danych to udokumentowana analiza ryzyk, jakie działanie związane z przetwarzaniem stwarza dla osób fizycznych, oraz środków, które je ograniczają, wymagana na podstawie art. 35 RODO zawsze, gdy przetwarzanie może powodować wysokie ryzyko. Kanał zgłoszeń przetwarza wrażliwe dane dotyczące możliwych do zidentyfikowania osób na dużą skalę, co zwykle osiąga ten próg.
Kto jest odpowiedzialny za zatwierdzenie OSOD? Powinien istnieć wyznaczony właściciel biznesowy (często IOD lub osoba na wysokim stanowisku ds. zgodności), który zatwierdza dokument końcowy, rejestruje opinię IOD i bierze odpowiedzialność za ryzyko szczątkowe. Nigdy nie powinno to być nieformalne, niepodpisane ćwiczenie.
Czy musimy konsultować się z organem nadzorczym w sprawie OSOD kanału zgłoszeń? Tylko jeśli po zastosowaniu środków ograniczających ryzyko szczątkowe pozostaje wysokie. Art. 36 RODO wymaga uprzedniej konsultacji z organem nadzorczym w tym konkretnym przypadku — większość dobrze zabezpieczonych kanałów zgłoszeń nie osiąga tego progu, ale ocena musi w każdym przypadku wykazać tok rozumowania.
Jak często powinniśmy przeglądać OSOD kanału zgłoszeń? Co najmniej raz w roku, a także natychmiast, gdy nastąpi istotna zmiana: nowy dostawca, nowy kraj działalności, nowe zbierane kategorie danych lub nowa strona uzyskująca dostęp do danych sprawy.
7-dniowy bezpłatny okres próbny z pełnym dostępem, karta kredytowa nie jest wymagana
RODO nie zabrania zbadania zgłoszenia — określa, jak to zrobić. Podstawa prawna, prawa osoby, której dotyczy zgłoszenie, vs. poufność sygnalisty, okresy przechowywania i kiedy potrzebna jest OSOD.
Praktyczne omówienie dyrektywy (UE) 2019/1937: kogo dotyczy, ustawowe terminy 7 dni i 3 miesięcy, wymagania dotyczące kanału zgłoszeń oraz kary za brak zgodności.