← IP, GDPR & Cybersecurity

GDPR · Privacy by design

Evaluarea impactului asupra protecției datelor — DPIA

DPIA este o analiză structurată, realizată înaintea unei prelucrări susceptibile să genereze un risc ridicat pentru drepturile și libertățile persoanelor. Nu este un formular de aprobare și nici un raport pur tehnic: trebuie să demonstreze necesitatea, proporționalitatea, riscurile și eficiența măsurilor planificate.

articolul 35 GDPR risc ridicat înainte de lansare
MomentÎnainte de prelucrarea cu risc ridicat
ObiectNecesitate, riscuri și măsuri
RevizuireLa schimbarea riscului sau a proiectului
01

Când se declanșează obligația de DPIA

Articolul 35 indică situații precum evaluarea sistematică bazată pe prelucrare automată cu efecte semnificative, prelucrarea la scară largă a datelor sensibile și monitorizarea sistematică la scară largă a spațiilor accesibile publicului. Lista ANSPDCP din Decizia nr. 174/2018 adaugă operațiuni relevante pentru România.

Și o combinație de criterii poate crea risc ridicat: tehnologie nouă, profilare, persoane vulnerabile, corelarea bazelor de date, imposibilitatea exercitării unui drept ori monitorizarea persistentă. Decizia de a nu realiza DPIA trebuie și ea documentată când proiectul prezintă indicatori serioși.

02

Conținutul evaluării

Documentul trebuie construit împreună cu echipele de produs, securitate și business. Descrierea superficială a sistemului produce o evaluare inutilă, pentru că riscul apare din date, scop, logică, persoane și context.

  • Descrierea: operațiuni, fluxuri, sisteme, actori, date și durate.
  • Scop și temei: rezultatul urmărit și legalitatea fiecărei utilizări.
  • Necesitate: de ce datele și amploarea sunt adecvate și proporționale.
  • Riscuri: discriminare, excludere, fraudă, pierderea confidențialității ori controlului.
  • Măsuri: prevenire, detectare, reducere și răspuns, cu responsabili.
  • Risc rezidual: evaluarea după aplicarea măsurilor și decizia de lansare.
03

Consultarea DPO, persoanelor și autorității

Operatorul solicită avizul DPO-ului atunci când acesta este desemnat și documentează modul în care recomandările au fost tratate. Opinia persoanelor vizate sau a reprezentanților lor poate fi utilă ori necesară, dacă nu este disproporționată sau contrară intereselor protejate.

Dacă riscul ridicat rămâne necontrolat după măsuri, articolul 36 prevede consultarea prealabilă a autorității. Lansarea nu trebuie tratată ca soluție temporară în așteptarea unei clarificări.

04

Un document viu, legat de schimbări

Modelul, seturile de date, furnizorul cloud, publicul, scopul sau funcțiile produsului se pot schimba după lansare. DPIA trebuie revizuită când se modifică riscul și inclusă în managementul schimbărilor.

Măsurile promise trebuie testate și dovedite: controale de acces, rate de eroare, intervenție umană, explicații, contestarea deciziilor și ștergerea. O DPIA semnată, dar neimplementată, nu oferă protecție reală.

05

Cum decurge colaborarea

  1. 01
    Colectarea informațiilor

    Stabilim procesele, sistemele, furnizorii, categoriile de date, rolurile și documentele existente relevante pentru evaluarea DPIA.

  2. 02
    Analiza de risc și legalitate

    Verificăm scopurile, temeiurile, proporționalitatea, termenele, transferurile, securitatea și riscurile pentru persoanele vizate.

  3. 03
    Documentele și fluxul

    Redactăm documentele juridice și le corelăm cu responsabilitățile interne, pașii tehnici, dovezile și termenele de răspuns.

  4. 04
    Implementarea controlată

    Livrăm forma finală, instrucțiuni aplicate și priorități clare; conformitatea se verifică periodic când se schimbă procesele sau furnizorii.

ÎNTREBĂRI

Întrebări frecvente

Este DPIA obligatorie pentru orice bază mare de date?

Nu automat. Se analizează natura, amploarea, contextul, scopurile și riscul. Datele sensibile la scară largă sunt însă unul dintre cazurile expres prevăzute.

Poate furnizorul să îmi dea propria DPIA?

Informațiile furnizorului pot ajuta, dar operatorul rămâne responsabil pentru DPIA raportată la propriile scopuri, utilizatori, integrare și riscuri.

DPIA trebuie trimisă la ANSPDCP?

Nu ca regulă generală. Autoritatea se consultă înainte de prelucrare când riscul ridicat rămâne în absența unor măsuri suficiente, conform articolului 36.

Ai nevoie de o evaluare a impactului DPIA?

Trimite documentele pentru o evaluare juridică și o soluție adaptată obiectivului comercial.