Ocena učinka v zvezi z varstvom podatkov (DPIA) je za prijavni kanal potrebna vedno, kadar bo obdelava „verjetno povzročila veliko tveganje" za posameznike v skladu s členom 35 GDPR — in ta prag doseže skoraj vsak prijavni sistem, ker ocenjuje določljive osebe v velikem obsegu, pogosto z uporabo posebnih vrst podatkov, z omejenim dostopom in brez realne možnosti, da bi se zaposleni temu izognili.
1. Sistematično opišite obdelavo. Dokumentirajte, kateri podatki se zbirajo (podatki prijavitelja, če prijava ni anonimna; podatki obdolžene osebe; izjave prič; priloge), kdo lahko do njih dostopa, kje so shranjeni, kako dolgo se hranijo in ali kateri od njih zapustijo EU/EGP. Ta opis je temelj, na katerega se sklicuje preostanek DPIA.
2. Ocenite nujnost in sorazmernost. Za vsako kategorijo zbranih podatkov utemeljite, zakaj je potrebna za namen — preiskovanje in reševanje prijav v skladu z Direktivo (EU) 2019/1937 — in potrdite, da ne zbirate več podatkov, kot jih ta namen zahteva.
3. Prepoznajte tveganja za posameznike. Osrednja tveganja v prijavnem kanalu so ponovna identifikacija anonimnega prijavitelja, nepooblaščen dostop do spisov primerov, povračilni ukrepi, ki jih omogoča kršitev zaupnosti, in netočne trditve, ki povzročijo nesorazmerno škodo obdolženi osebi. Vsako tveganje poimenujte izrecno, namesto da ga opišete abstraktno.
4. Opredelite ukrepe za zmanjšanje vsakega tveganja. Vsakemu tveganju iz 3. koraka pripišite konkreten nadzorni ukrep: šifriranje v mirovanju in med prenosom, dostop na podlagi vlog, omejen na imenovane obravnavalce primerov, anonimno dvosmerno sporočanje, ki nikoli ne razkrije naslova IP ali metapodatkov, ter določen urnik hrambe z avtomatskim brisanjem.
5. Posvetujte se s pooblaščeno osebo za varstvo podatkov (DPO) — in to dokumentirajte. DPIA, ki je DPO nikoli ni pregledala, ali pri kateri je bil prispevek DPO ustni in nedokumentiran, je ena najšibkejših točk, ki jo bo preučil regulator ali revizor. Zabeležite priporočilo DPO in ali je bilo upoštevano; če ni bilo, zabeležite razlog.
6. Potrdite in dokumentirajte rezultat. DPIA je živ dokument, ne kljukica — potrebuje imenovanega lastnika, datum potrditve in jasno izjavo o preostalem tveganju po ukrepih za zmanjšanje. Če preostalo tveganje po zmanjšanju ostane veliko, člen 36 GDPR zahteva predhodno posvetovanje z nadzornim organom, preden se obdelava začne.
7. Določite sprožilec za pregled, ne le datum pregleda. Letni koledarski opomnik je dober izhodiščni korak, vendar je treba DPIA ponovno odpreti tudi takoj, ko se spremeni nekaj bistvenega — glejte sprožilce spodaj.
7-dnevno brezplačno preizkusno obdobje s polnim dostopom, kreditna kartica ni potrebna
DPIA ni enkraten dokument. Ponovno jo odprite in ponovno ocenite vedno, kadar:
Vaelo je zasnovan tako, da vašo obstoječo DPIA olajša za obrambo, ne oteži. Podrobnosti o gostovanju in podobdelovalcih so dokumentirane in na voljo na zahtevo, dostop do vsakega primera temelji na vlogah in je zabeležen, anonimno dvosmerno sporočanje nikoli ne razkrije identifikacijskih metapodatkov, pravila hrambe pa so nastavljiva in se samodejno uveljavljajo — tako da je tisto, kar vaša DPIA navaja na papirju, natanko to, kar platforma dejansko počne, ne pa politika, ki se oddaljuje od prakse. Če še vedno preslikavate temeljne obveznosti GDPR, ki jih sproži preiskava, naš vodnik o GDPR v notranjih preiskavah obravnava dolžnosti, ki obstajajo poleg same DPIA.
Kaj je DPIA in zakaj jo prijavni kanal potrebuje? Ocena učinka v zvezi z varstvom podatkov je dokumentirana analiza tveganj, ki jih obdelovalna dejavnost predstavlja za posameznike, in ukrepov, ki jih zmanjšujejo, zahtevana na podlagi člena 35 GDPR vedno, kadar bo obdelava verjetno povzročila veliko tveganje. Prijavni kanal obdeluje občutljive podatke o določljivih osebah v velikem obsegu, kar ta prag običajno doseže.
Kdo je odgovoren za potrditev DPIA? Obstajati mora imenovan poslovni lastnik (pogosto DPO ali višja vloga na področju skladnosti), ki potrdi končni dokument, zabeleži priporočilo DPO in prevzame odgovornost za preostalo tveganje. Nikoli ne sme biti neformalna, nepodpisana vaja.
Ali se moramo posvetovati z nadzornim organom za DPIA prijavnega kanala? Le če preostalo tveganje po uporabi ukrepov za zmanjšanje ostane veliko. Člen 36 GDPR v tem specifičnem primeru zahteva predhodno posvetovanje z nadzornim organom — večina dobro zmanjšanih prijavnih kanalov tega praga ne doseže, vendar mora ocena v vsakem primeru pokazati razlogovanje.
Kako pogosto naj pregledujemo DPIA prijavnega kanala? Vsaj enkrat letno, poleg tega pa takoj, ko pride do bistvene spremembe: nov ponudnik, nova država delovanja, nove zbrane kategorije podatkov ali nova stranka, ki pridobi dostop do podatkov o primeru.
7-dnevno brezplačno preizkusno obdobje s polnim dostopom, kreditna kartica ni potrebna
GDPR ne prepoveduje preiskave prijave — določa, kako. Pravna podlaga, pravice obdolžene osebe proti zaupnosti prijavitelja, roki hrambe in kdaj je potrebna DPIA.
Praktičen pregled Direktive (EU) 2019/1937: kdo mora biti skladen, zakonski roki 7 dni in 3 mesece, zahteve glede prijavnega kanala in kazni za neskladnost.