Posúdenie vplyvu na ochranu údajov (DPIA) je pre oznamovací kanál potrebné vždy, keď spracúvanie „pravdepodobne povedie k vysokému riziku" pre fyzické osoby podľa článku 35 GDPR — a túto hranicu dosahuje takmer každý oznamovací systém, pretože posudzuje identifikovateľné osoby vo veľkom rozsahu, často s použitím osobitných kategórií údajov, s obmedzeným prístupom a bez reálnej možnosti zamestnancov odmietnuť účasť.
1. Systematicky opíšte spracúvanie. Zdokumentujte, aké údaje sa zbierajú (údaje oznamovateľa, ak oznámenie nie je anonymné; údaje obvineného; svedecké výpovede; prílohy), kto k nim môže mať prístup, kde sú uložené, ako dlho sa uchovávajú a či niektoré z nich opúšťajú EÚ/EHP. Tento opis je základom, na ktorý sa odvoláva zvyšok DPIA.
2. Posúďte nevyhnutnosť a primeranosť. Pri každej kategórii zbieraných údajov zdôvodnite, prečo je potrebná na daný účel — vyšetrenie a vybavenie oznámení podľa smernice (EÚ) 2019/1937 — a potvrďte, že nezbierate viac, než tento účel vyžaduje.
3. Identifikujte riziká pre fyzické osoby. Kľúčové riziká v oznamovacom kanáli sú opätovná identifikácia anonymného oznamovateľa, neoprávnený prístup k spisom prípadov, odveta umožnená porušením dôvernosti a nepresné tvrdenia spôsobujúce neprimeranú ujmu obvinenému. Pomenujte každé riziko výslovne, namiesto ich abstraktného opisu.
4. Definujte opatrenia na zmiernenie každého rizika. Ku každému riziku z kroku 3 priraďte konkrétnu kontrolu: šifrovanie v pokoji a pri prenose, prístup založený na rolách obmedzený na určených riešiteľov prípadov, anonymnú obojsmernú komunikáciu, ktorá nikdy neodhaľuje IP adresu ani metaúdaje, a stanovený harmonogram uchovávania s automatickým vymazaním.
5. Konzultujte so svojou zodpovednou osobou (DPO) — a zdokumentujte to. DPIA, ktoré nikdy neposúdila DPO, alebo v ktorom bol vstup DPO iba ústny a nezdokumentovaný, je jedným z najslabších bodov, ktoré preskúma regulátor alebo audítor. Zaznamenajte odporúčanie DPO a či sa ním riadili; ak nie, zaznamenajte prečo.
6. Schváľte a zdokumentujte výsledok. DPIA je živý dokument, nie zaškrtávacie políčko — potrebuje určeného vlastníka, dátum schválenia a jasné vyhlásenie o zostatkovom riziku po zmiernení. Ak zostatkové riziko zostane po zmiernení vysoké, článok 36 GDPR vyžaduje predchádzajúcu konzultáciu s dozorným orgánom pred začatím spracúvania.
7. Stanovte spúšťač na preskúmanie, nielen dátum preskúmania. Ročná pripomienka v kalendári je dobrým východiskovým bodom, ale DPIA by sa mala znova otvoriť aj hneď, ako sa zmení niečo podstatné — pozri spúšťače nižšie.
7-dňová bezplatná skúšobná verzia s plným prístupom, bez nutnosti kreditnej karty
DPIA nie je jednorazový dokument. Znova ho otvorte a prehodnoťte vždy, keď:
Vaelo je navrhnuté tak, aby bolo vaše existujúce DPIA jednoduchšie obhájiť, nie ťažšie. Podrobnosti o hostingu a sprostredkovateľoch sú zdokumentované a dostupné na požiadanie, prístup ku každému prípadu je založený na rolách a zaznamenávaný, anonymná obojsmerná komunikácia nikdy neodhaľuje identifikačné metaúdaje a pravidlá uchovávania sú konfigurovateľné a presadzované automaticky — takže to, čo vaše DPIA uvádza na papieri, je presne to, čo platforma skutočne robí, nie politika, ktorá sa odkláňa od praxe. Ak ešte stále mapujete základné povinnosti podľa GDPR, ktoré vyšetrovanie vyvoláva, náš návod o GDPR pri interných vyšetrovaniach sa venuje povinnostiam, ktoré existujú popri samotnom DPIA.
Čo je DPIA a prečo ho oznamovací kanál potrebuje? Posúdenie vplyvu na ochranu údajov je zdokumentovaná analýza rizík, ktoré spracovateľská činnosť predstavuje pre fyzické osoby, a opatrení, ktoré ich zmierňujú, vyžadovaná podľa článku 35 GDPR vždy, keď spracúvanie pravdepodobne povedie k vysokému riziku. Oznamovací kanál spracúva citlivé údaje o identifikovateľných osobách vo veľkom rozsahu, čo zvyčajne túto hranicu dosahuje.
Kto je zodpovedný za schválenie DPIA? Mal by existovať určený obchodný vlastník (často DPO alebo vyššia pozícia v oblasti compliance), ktorý schvaľuje konečný dokument, zaznamenáva odporúčanie DPO a preberá zodpovednosť za zostatkové riziko. Nikdy by to nemalo byť neformálne, nepodpísané cvičenie.
Musíme konzultovať s dozorným orgánom pri DPIA oznamovacieho kanála? Iba ak po uplatnení zmierňujúcich opatrení zostáva zostatkové riziko vysoké. Článok 36 GDPR v tomto konkrétnom prípade vyžaduje predchádzajúcu konzultáciu s dozorným orgánom — väčšina dobre zmiernených oznamovacích kanálov túto hranicu nedosahuje, ale posúdenie musí v každom prípade preukázať odôvodnenie.
Ako často by sme mali preskúmavať DPIA oznamovacieho kanála? Minimálne raz ročne, a okamžite vždy, keď dôjde k podstatnej zmene: nový dodávateľ, nová krajina pôsobenia, nové zbierané kategórie údajov alebo nová strana, ktorá získa prístup k údajom prípadu.
7-dňová bezplatná skúšobná verzia s plným prístupom, bez nutnosti kreditnej karty
GDPR vám nebráni vyšetriť oznámenie — určuje, ako na to. Právny základ, práva obvineného vs. dôvernosť oznamovateľa, lehoty uchovávania a kedy je potrebné DPIA.
Praktický prehľad smernice (EÚ) 2019/1937: kto ju musí dodržiavať, zákonné lehoty 7 dní a 3 mesiace, požiadavky na oznamovací kanál a sankcie za nedodržanie.