GDPR-osion päivitykset: Data Protection Impact Assessments (DPIA)

Varaa demo

lähikuva,kuva,naisesta,käsistä,kirjoitus,kannettavalla,tietokoneella

Tietosuojavaltuutetun toimisto on päivittänyt GDPR:n tietosuojavaikutusten arviointeja (DPIA) koskevan osion, jossa keskitytään riskeihin, vastuuvelvollisuuteen ja sisäänrakennettuun tietosuojaan. Myös 35 artiklan 4 kohta on julkisessa kuulemisessa 13. huhtikuuta asti.

Katsotaanpa nopeasti mitä uutta

Tietosuojavaikutusten arvioinnit ja GDPR

Tietosuojavaikutusten arvioinnit tai DPIA:t, jotka on joissain tapauksissa täytettävä, ovat uusi velvollisuus tietojen käsittelijöille yleisen tietosuoja-asetuksen mukaisesti.

Käsiteltäessä tietoja, jotka "todennäköisesti aiheuttavat suuren riskin yksilöiden eduille", on suoritettava DPIA riskitason määrittämiseksi. Jos taso on korkea, tietovaltuutetun toimisto pyytää sinua ottamaan yhteyttä suoraan heihin.

Jos teet jo tietosuojavaikutusten arviointeja (PIA), sinun on tarkistettava prosessi ennen 25. toukokuuta 2018 varmistaaksesi, että se on GDPR-päivitysten mukainen. Organisaatioiden, jotka eivät vielä tee tietosuojavaikutusten arviointeja, tulisi varata aikaa DPIA:n suunnitteluun ja sisällyttämiseen prosesseihinsa.

Mikä on tietosuojavaikutusten arviointi?

Tämä arvio, jonka teki GDPR, on prosessi, jonka tarkoituksena on auttaa sinua tunnistamaan ja minimoimaan (mutta ei välttämättä poistamaan) kaikki riskit, jotka uhkaavat sinun ja organisaatiosi käsittelemien tietojen suojaa.

ICO sanoo, että tietosuojavaikutusten arvioinnissasi on:

  • Kuvaile käsittelyä ja tarkoituksesi
  • Arvioi tarpeellisuus ja suhteellisuus
  • Tunnista ja arvioida riskejä yksilöille
  • Tunnista mahdolliset toimenpiteet näiden riskien vähentämiseksi ja suojaa tietoja

Arvioinnin päätarkoituksena on suojata riskialttiita tietoja, mutta se auttaa myös osoittamaan sitoutumisesi tietoturvaan ja auttaa rakentamaan luottamusta yksilöiden kanssa. Vaatimustenmukaisuusriski on erittäin tärkeä, mutta laajempi riski oikeuksille ja vapauksille (mukaan lukien sosiaalinen tai taloudellinen haitta) tulee ottaa huomioon tietosuojavaikutusten arvioinnissa. Tämä sisältää "mahdollisen haitan - fyysisen, aineellisen tai ei-aineellisen - yksilöille tai yhteiskunnalle yleensä".

Katso kuinka helppoa se on ISMS.onlinen avulla

Milloin minun on tehtävä tietosuojavaikutusten arviointi?

Kuten aiemmin käsittelimme, DPIA on suoritettava ennen sinua käsitellä tietoja, jotka voivat aiheuttaa suuren riskin. Tämä on arvioida riskin tasoa ja tunnistaa tekijät, jotka voivat vaikuttaa yksilöihin. GDPR:n mukaan sinun tulee suorittaa DPIA, jos:

  • käyttää systemaattista ja laajaa profilointia, jolla on merkittäviä vaikutuksia;
  • käsitellä erityisluokkaan tai rikokseen liittyviä tietoja suuressa mittakaavassa; tai
  • seurata järjestelmällisesti julkisesti saatavilla olevia paikkoja suuressa mittakaavassa.
  • käyttää uusia tekniikoita;
  • käyttää profilointia tai erityisluokkatietoja päättääkseen pääsystä palveluihin;
  • profiili yksilöitä suuressa mittakaavassa;
  • käsitellä biometrisiä tietoja;
  • käsitellä geneettisiä tietoja;
  • sovittaa tietoja tai yhdistää tietojoukkoja eri lähteistä;
  • kerätä henkilötietoja muusta lähteestä kuin henkilöstä antamatta heille tietosuojailmoitusta ("näkymätön käsittely");
  • seurata yksilöiden sijaintia tai käyttäytymistä;
  • profiloida lapsia tai kohdentaa heille palveluja; tai
  • käsitellä tietoja, jotka voivat vaarantaa henkilön fyysisen terveyden tai turvallisuuden tietoturvaloukkauksen sattuessa.

Kuinka tehdä tietosuojavaikutusten arviointi

ICO on julkaissut korkean tason oppaan DPIA:n suunnittelusta, joka näkyy tässä kuvassa, mutta voit räätälöidä prosessin organisaatioosi sopivaksi. Muista, että tämän pitäisi olla yksi organisaatiosi ydinprosesseista, joten sen on toimittava sinulle. Saatat haluta noudattaa myös DPIA:n suunnittelua koskevia eurooppalaisia ​​ohjeita.

Avoin kuuleminen GDPR:n artiklan 35(4)

Tietosuojavaltuutetun toimisto on avannut julkista kuulemista varten luonnoksen tietosuojavaikutusten arvioinneista. Lue yksityiskohdat ja kerro mielipiteesi ICO:n verkkosivuilla.

Katso kuinka helppoa se on ISMS.onlinen avulla

Varaa esittelysi

cta-kuva

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja