Administrator oceni skutki przetwarzania danych

Dodatkowy obowiązek dla korzystających z nowych technologii.

Publikacja: 16.04.2018 21:00

Tomasz Mamys, project manager RODO w Sage.

Tomasz Mamys, project manager RODO w Sage.

Foto: materiały prasowe

Materiał powstał we współpracy z firmą Sage

Rozporządzenie o ochronie danych osobowych (RODO) wprowadza na podstawie art. 35 ocenę skutków planowanych operacji przetwarzania dla ochrony danych osobowych (ang.: data protection impact assessment, DPIA). To nowy obowiązek, który ciąży na administratorze danych osobowych (ADO).

Niektóre rodzaje przetwarzania danych osobowych mogą wiązać się z wysokim ryzykiem naruszenia praw lub wolności osób fizycznych. W takiej sytuacji administrator przed rozpoczęciem przetwarzania powinien dokonać oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych.

Grupa robocza art. 29 w wytycznych dotyczących DPIA określa „ryzyko” jako scenariusz opisujący zdarzenie i konsekwencje, oszacowany pod względem powagi i prawdopodobieństwa ryzyka. Natomiast – „zarządzanie ryzykiem” definiuje jako skoordynowane działania mające na celu kierowanie organizacją i kontrolowanie organizacji pod względem ryzyka.

Proces oceny skutków dla ochrony danych powinien zawierać co najmniej:

1) systematyczny opis planowanych operacji przetwarzania i celów przetwarzania, w tym prawnie uzasadnionych interesów realizowanych przez administratora (jeżeli służy ona ich realizacji);

2) ocenę, czy operacje przetwarzania są niezbędne oraz proporcjonalne w stosunku do celów;

3) ocenę ryzyka naruszenia praw lub wolności osób, których dane dotyczą; oraz

4) środki planowane w celu zaradzenia ryzyku, w tym mające zapewnić ochronę danych osobowych i wykazać przestrzeganie rozporządzenia RODO.

W praktyce prawdopodobnie przed zakończeniem oceny skutków dla ochrony danych każdy z etapów będzie wielokrotnie powtarzany.

To ważne narzędzia służące do realizacji celu rozliczalności: DPIA pomaga ADO nie tylko w przestrzeganiu wymogów RODO, ale również w wykazaniu, że podjęto odpowiednie środki w celu zapewnienia zgodności z rozporządzeniem.

Przeprowadzenie DPIA jest więc obowiązkowe, gdy operacje przetwarzania obejmują w szczególności:

– zastosowanie nowych technologii,

– są nowe i nie zostały jeszcze poddane przez administratora ocenie skutków dla ochrony danych,

– stały się niezbędne z uwagi na upływ czasu od pierwotnego przetwarzania.

Istnieją też szczególne przypadki. Firma A oferuje swoim klientom system monitoringu wizyjnego, obejmujący też miejsca publiczne; firma B świadczy usługi przetwarzania danych osobowych pacjentów szpitala zawarte w ich dokumentacji medycznej; z kolei firma C realizuje usługi profilowania klientów w sklepach internetowych, portalach internetowych. Każdy z tych podmiotów będzie zobowiązany do przeprowadzenia DPIA – ich działania odpowiadają wskazanym w RODO kategoriom przetwarzania danych podlegającym szczególnej analizie, to jest gdy:

– administrator dokonuje systematycznej, kompleksowej oceny czynników osobowych odnoszących się do osób fizycznych, która opiera się na zautomatyzowanym przetwarzaniu, w tym profilowaniu, i jest podstawą decyzji wywołujących skutki prawne wobec osoby fizycznej lub w podobny sposób znacząco na nią wpływających;

– na dużą skalę przetwarzane są szczególne kategorie danych osobowych lub danych osobowych dotyczących wyroków skazujących;

– masowo i systematycznie monitorowane są miejsca dostępne publicznie.

Więcej informacji w opinii i wytycznych grupy roboczej art. 29 dotyczących oceny skutków dla ochrony danych (WP 248) na: http://www.giodo.gov.pl/pl/1520285/10078.

IT

Materiał powstał we współpracy z firmą Sage

Rozporządzenie o ochronie danych osobowych (RODO) wprowadza na podstawie art. 35 ocenę skutków planowanych operacji przetwarzania dla ochrony danych osobowych (ang.: data protection impact assessment, DPIA). To nowy obowiązek, który ciąży na administratorze danych osobowych (ADO).

Pozostało 91% artykułu
2 / 3
artykułów
Czytaj dalej. Subskrybuj
IT
Nowi królowie IT. Już nie programiści czy developerzy zarabiają najwięcej
Materiał Promocyjny
Wykup samochodu z leasingu – co warto wiedzieć?
IT
Lawinowo przybywa programistów na swoim. Mają bardzo niepewną przyszłość
IT
Szybki wzrost długów w firmach IT. Topią je... klienci
IT
Koniec eldorado w polskim IT. Niższe płace i zwolnienia pracowników
Materiał Promocyjny
Jak kupić oszczędnościowe obligacje skarbowe? Sposobów jest kilka
IT
Polska ruszyła w technologiczną pogoń za europejskimi liderami. Wielki potencjał IT