Posúdenie vplyvu na ochranu údajov (DPIA) je pre oznamovací kanál potrebné vždy, keď spracúvanie „pravdepodobne povedie k vysokému riziku“ pre fyzické osoby podľa článku 35 GDPR — prah, ktorý podrobne vykladajú usmernenia EDPB k DPIA (WP248 rev.01) — a túto hranicu dosahuje takmer každý oznamovací systém, pretože posudzuje identifikovateľné osoby vo veľkom rozsahu, často s použitím osobitných kategórií údajov, s obmedzeným prístupom a bez reálnej možnosti zamestnancov odmietnuť účasť.
1. Systematicky opíšte spracúvanie. Zdokumentujte, aké údaje sa zbierajú (údaje oznamovateľa, ak oznámenie nie je anonymné; údaje obvineného; svedecké výpovede; prílohy), kto k nim môže mať prístup, kde sú uložené, ako dlho sa uchovávajú a či niektoré z nich opúšťajú EÚ/EHP. Tento opis je základom, na ktorý sa odvoláva zvyšok DPIA.
2. Posúďte nevyhnutnosť a primeranosť. Pri každej kategórii zbieraných údajov zdôvodnite, prečo je potrebná na daný účel — vyšetrenie a vybavenie oznámení podľa smernice (EÚ) 2019/1937 — a potvrďte, že nezbierate viac, než tento účel vyžaduje.
3. Identifikujte riziká pre fyzické osoby. Kľúčové riziká v oznamovacom kanáli sú opätovná identifikácia anonymného oznamovateľa, neoprávnený prístup k spisom prípadov, odveta umožnená porušením dôvernosti a nepresné tvrdenia spôsobujúce neprimeranú ujmu obvinenému. Pomenujte každé riziko výslovne, namiesto ich abstraktného opisu.
4. Definujte opatrenia na zmiernenie každého rizika. Ku každému riziku z kroku 3 priraďte konkrétnu kontrolu: šifrovanie v pokoji a pri prenose, prístup založený na rolách obmedzený na určených riešiteľov prípadov, anonymnú obojsmernú komunikáciu, ktorá nikdy neodhaľuje IP adresu ani metaúdaje, a stanovený harmonogram uchovávania s automatickým vymazaním.
5. Konzultujte so svojou zodpovednou osobou (DPO) — a zdokumentujte to. DPIA, ktoré nikdy neposúdila DPO, alebo v ktorom bol vstup DPO iba ústny a nezdokumentovaný, je jedným z najslabších bodov, ktoré preskúma regulátor alebo audítor. Zaznamenajte odporúčanie DPO a či sa ním riadili; ak nie, zaznamenajte prečo.
6. Schváľte a zdokumentujte výsledok. DPIA je živý dokument, nie zaškrtávacie políčko — potrebuje určeného vlastníka, dátum schválenia a jasné vyhlásenie o zostatkovom riziku po zmiernení. Ak zostatkové riziko zostane po zmiernení vysoké, článok 36 GDPR vyžaduje predchádzajúcu konzultáciu s dozorným orgánom pred začatím spracúvania.
7. Stanovte spúšťač na preskúmanie, nielen dátum preskúmania. Ročná pripomienka v kalendári je dobrým východiskovým bodom, ale DPIA by sa mala znova otvoriť aj hneď, ako sa zmení niečo podstatné — pozri spúšťače nižšie.
7-dňová bezplatná skúšobná verzia s plným prístupom, bez nutnosti kreditnej karty
DPIA nie je jednorazový dokument. Znova ho otvorte a prehodnoťte vždy, keď:
Vaelo je navrhnuté tak, aby bolo vaše existujúce DPIA jednoduchšie obhájiť, nie ťažšie. Každý sprostredkovateľ je menovite uvedený vo verejnom zozname sprostredkovateľov spolu s miestom hostingu a mechanizmom prenosu použitým vždy, keď údaje opúšťajú EÚ/EHP — presne ten detail, ktorý musí opísať krok 1 vášho DPIA. Prístup ku každému prípadu je založený na rolách a zaznamenávaný, a pravidlá uchovávania sú konfigurovateľné a presadzované automaticky, takže to, čo vaše DPIA uvádza na papieri o obmedzení uchovávania, je presne to, čo platforma skutočne robí, nie politika, ktorá sa odkláňa od praxe. Ak ešte stále mapujete základné povinnosti podľa GDPR, ktoré vyšetrovanie vyvoláva, náš návod o GDPR pri interných vyšetrovaniach sa venuje povinnostiam, ktoré existujú popri samotnom DPIA.
Čo je DPIA a prečo ho oznamovací kanál potrebuje? Posúdenie vplyvu na ochranu údajov je zdokumentovaná analýza rizík, ktoré spracovateľská činnosť predstavuje pre fyzické osoby, a opatrení, ktoré ich zmierňujú, vyžadovaná podľa článku 35 GDPR vždy, keď spracúvanie pravdepodobne povedie k vysokému riziku. Oznamovací kanál spracúva citlivé údaje o identifikovateľných osobách vo veľkom rozsahu, čo zvyčajne túto hranicu dosahuje.
Kto je zodpovedný za schválenie DPIA? Mal by existovať určený obchodný vlastník (často DPO alebo vyššia pozícia v oblasti compliance), ktorý schvaľuje konečný dokument, zaznamenáva odporúčanie DPO a preberá zodpovednosť za zostatkové riziko. Nikdy by to nemalo byť neformálne, nepodpísané cvičenie.
Musíme konzultovať s dozorným orgánom pri DPIA oznamovacieho kanála? Iba ak po uplatnení zmierňujúcich opatrení zostáva zostatkové riziko vysoké. Článok 36 GDPR v tomto konkrétnom prípade vyžaduje predchádzajúcu konzultáciu s dozorným orgánom — väčšina dobre zmiernených oznamovacích kanálov túto hranicu nedosahuje, ale posúdenie musí v každom prípade preukázať odôvodnenie.
Ako často by sme mali preskúmavať DPIA oznamovacieho kanála? Minimálne raz ročne, a okamžite vždy, keď dôjde k podstatnej zmene: nový dodávateľ, nová krajina pôsobenia, nové zbierané kategórie údajov alebo nová strana, ktorá získa prístup k údajom prípadu.
7-dňová bezplatná skúšobná verzia s plným prístupom, bez nutnosti kreditnej karty
GDPR vám nebráni vyšetriť oznámenie — určuje, ako na to. Právny základ, práva obvineného vs. dôvernosť oznamovateľa, lehoty uchovávania a kedy je potrebné DPIA.
Praktický prehľad smernice (EÚ) 2019/1937: kto ju musí dodržiavať, zákonné lehoty 7 dní a 3 mesiace, požiadavky na oznamovací kanál a sankcie za nedodržanie.
Neexistuje jednotná zákonná lehota na uchovávanie nahlásenia — praktický kalendár uchovávania podľa výsledku prípadu, čo vymazať po uplynutí lehoty, a chyby, ktoré ohrozujú audit.