PIA i DPIA — łatwo je pomylić
PIA i DPIA pytają o to samo: co przetwarzanie danych osobowych może oznaczać dla ludzi, którzy za tymi danymi stoją. Jedna jest jednak metodą, którą organizacja wybiera sama, a druga obowiązkiem nałożonym przez RODO — z terminem, minimalną treścią i karą pieniężną. Jak je odróżnić i jak przeprowadzić każdą z nich.
Mało który projekt obywa się bez danych osobowych: formularz rekrutacyjny, migracja systemu CRM, kamera przy bramie, model trenowany na zgłoszeniach do działu wsparcia. Czy komuś to zaszkodzi, z wnętrza projektu widać rzadko — a ludzi, którym mogłoby zaszkodzić, nie ma przy stole. Ocena skutków stawia to pytanie, zanim przetwarzanie się rozpocznie, czyli wtedy, gdy zmiana w projekcie niewiele jeszcze kosztuje.
W obiegu są dwie nazwy, PIA i DPIA, i często używa się ich zamiennie. Częściowo się pokrywają, ale nie oznaczają tego samego: pierwsza jest metodą, druga obowiązkiem prawnym.
Czym jest PIA?
Ocena skutków dla prywatności (PIA, ang. privacy impact assessment) to systematyczny proces, w którym identyfikuje się i ocenia ryzyka dla prywatności związane z projektem, programem lub systemem. Bada się w nim, jak informacje o osobach są zbierane, wykorzystywane, ujawniane, przechowywane i usuwane, co może to oznaczać dla tych osób i jakie środki obniżają ryzyko do poziomu, za który można wziąć odpowiedzialność.
To pojęcie starsze i szersze. W Stanach Zjednoczonych E-Government Act z 2002 r. zobowiązuje agencje federalne do przeprowadzania PIA; w większości innych krajów PIA jest dobrą praktyką, opisaną w normie ISO/IEC 29134 i w wytycznych wielu organów nadzorczych. O jej formie decyduje sama organizacja.
Czym jest DPIA?
Ocena skutków dla ochrony danych (DPIA, ang. data protection impact assessment) to ocena, którą art. 35 RODO nakazuje przeprowadzić wszędzie tam, gdzie dany rodzaj przetwarzania „z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych”. Rozporządzenie określa, kiedy trzeba jej dokonać, co musi ona co najmniej zawierać i z kim należy się skonsultować.
Krótko mówiąc: DPIA to PIA z podstawą prawną — węższa co do przedmiotu, surowsza co do formy.
PIA a DPIA: przegląd różnic
| Aspekt | PIA | DPIA |
|---|---|---|
| Zakres | Prywatność w szerokim znaczeniu: każdy wpływ projektu na osoby, których on dotyczy | Przetwarzanie danych osobowych i związane z nim ryzyko naruszenia praw lub wolności osób, których dane dotyczą |
| Podstawa prawna | Najczęściej dobra praktyka; obowiązek tylko tam, gdzie wynika z przepisów — na przykład dla agencji federalnych USA | Art. 35 RODO oraz przepisy na nim wzorowane, na przykład UK GDPR |
| Moment | Na wczesnym etapie projektu i ponownie przy każdej istotnej zmianie | Przed rozpoczęciem przetwarzania, wszędzie tam, gdzie wysokie ryzyko jest prawdopodobne |
| Treść | Wybiera ją organizacja; strukturę podsuwa ISO/IEC 29134 | Minimum określone w przepisach: art. 35 ust. 7 |
| Kto uczestniczy | Zespół projektowy, komórka odpowiedzialna za ochronę prywatności, interesariusze | Administrator, któremu doradza inspektor ochrony danych; w stosownych przypadkach osoby, których dane dotyczą; organ nadzorczy, jeżeli wysokie ryzyko pozostaje |
| Gdy jej brak | Brak odrębnej sankcji — ale ryzyka wychodzą na jaw późno, gdy są już kosztowne | Administracyjna kara pieniężna do 10 mln EUR lub do 2% całkowitego rocznego światowego obrotu (art. 83 ust. 4) |
| Zasięg | Cały świat, bez związku z jednym aktem prawnym | UE i EOG — oraz organizacje spoza nich, które oferują tamtejszym osobom towary lub usługi albo monitorują ich zachowanie |
W codziennym użyciu granica jest mniej ostra niż w tabeli. Wiele organizacji mówi PIA, a ma na myśli ocenę z art. 35; tak samo jest w wielu narzędziach i szablonach raportów — francuski organ nadzorczy CNIL nazywa swoje oprogramowanie do DPIA po prostu „PIA”. Liczy się nie nazwa na okładce, lecz to, czy treść spełnia wymagania prawa.
Complaica to oprogramowanie DPMS z gotowym Data Protection Kit: predefiniowana struktura organizacyjna, wykaz czynności przetwarzania na potrzeby art. 30, katalogi zagrożeń i zabezpieczeń oraz gotowe raporty — z rejestru czynności przetwarzania (RCPD) i z DPIA.
Co łączy PIA i DPIA
Metoda. Obie przechodzą przez te same cztery etapy i obie są cyklem, a nie dokumentem, który pisze się raz:
- Kontekst. Opis przetwarzania: jakie dane, czyje, w jakim celu i w jaki sposób.
- Środki. Ustalenie środków, które zapewniają przestrzeganie podstawowych zasad — niezbędności, proporcjonalności, praw osób, których dane dotyczą.
- Ryzyka. Ocena tego, co może spotkać te osoby, jak bardzo jest to prawdopodobne i jak poważne byłyby skutki.
- Walidacja. Decyzja, czy osiągnięty poziom ochrony jest do przyjęcia, oraz zapis, kto ją podjął.
Na każdym etapie trzeba ustalić cztery rzeczy:
- strony: administratora, podmioty przetwarzające i osoby, których dane dotyczą;
- charakter i zakres danych;
- cele przetwarzania;
- obowiązujące wymagania — wynikające z RODO, z innych przepisów albo z obu tych źródeł.
Kiedy RODO wymaga przeprowadzenia DPIA?
Za każdym razem, gdy dany rodzaj przetwarzania, w szczególności z użyciem nowych technologii, z dużym prawdopodobieństwem może powodować wysokie ryzyko — tak stanowi art. 35 ust. 1. Art. 35 ust. 3 wymienia trzy przypadki, w których jest tak zawsze:
- systematyczna, kompleksowa ocena czynników osobowych, która opiera się na zautomatyzowanym przetwarzaniu, w tym profilowaniu, i jest podstawą decyzji wywołujących skutki prawne wobec osoby fizycznej lub w podobny sposób znacząco na nią wpływających;
- przetwarzanie na dużą skalę szczególnych kategorii danych osobowych lub danych osobowych dotyczących wyroków skazujących i czynów zabronionych;
- systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie.
We wszystkich pozostałych przypadkach pomagają wytyczne Grupy Roboczej Art. 29 (WP 248), zatwierdzone przez Europejską Radę Ochrony Danych. Podają one dziewięć kryteriów, a orientacyjnie przyjmuje się, że operacja przetwarzania, która spełnia dwa z nich, wymaga DPIA:
- Ocena lub punktacja, w tym profilowanie i prognozowanie — dotyczące wyników w pracy, sytuacji ekonomicznej, zdrowia, preferencji, zachowania lub lokalizacji.
- Zautomatyzowane podejmowanie decyzji o skutku prawnym lub podobnie znaczącym skutku, które może prowadzić do wykluczenia lub dyskryminacji.
- Systematyczne monitorowanie osób, także w miejscach dostępnych publicznie.
- Dane wrażliwe: szczególne kategorie, takie jak dane dotyczące zdrowia lub poglądy polityczne, wyroki skazujące oraz dane o charakterze wysoce osobistym.
- Przetwarzanie na dużą skalę — mierzoną liczbą osób, ilością danych, czasem trwania i zasięgiem geograficznym.
- Dopasowywanie lub łączenie zbiorów danych, które pochodzą z różnych operacji przetwarzania.
- Dane osób wymagających szczególnej opieki: dzieci, pracowników, pacjentów, osób starszych, osób ubiegających się o azyl.
- Innowacyjne wykorzystanie technologii, na przykład połączenie rozpoznawania odcisków palców i twarzy w kontroli dostępu.
- Przetwarzanie, które uniemożliwia osobom wykonywanie prawa albo korzystanie z usługi lub umowy.
Do tego dochodzą wykazy krajowe. Na mocy art. 35 ust. 4 każdy organ nadzorczy podaje do publicznej wiadomości wykaz rodzajów operacji przetwarzania, dla których DPIA jest w jego kraju obowiązkowa; na mocy art. 35 ust. 5 może też ogłosić wykaz tych, które jej nie wymagają. Wykazy różnią się między sobą, dlatego organizacja działająca w kilku krajach musi sprawdzić każdy z nich. Nasi eksperci ochrony danych pomagają ustalić, które mają zastosowanie.
To, co DPIA zawiera co najmniej, określa art. 35 ust. 7:
- systematyczny opis planowanych operacji przetwarzania i celów przetwarzania, w tym, gdy ma to zastosowanie, prawnie uzasadnionych interesów realizowanych przez administratora;
- ocena, czy operacje przetwarzania są niezbędne oraz proporcjonalne w stosunku do celów;
- ocena ryzyka naruszenia praw lub wolności osób, których dane dotyczą;
- środki planowane w celu zaradzenia ryzyku — zabezpieczenia oraz środki i mechanizmy bezpieczeństwa mające zapewnić ochronę danych osobowych i wykazać przestrzeganie rozporządzenia.
Jeżeli ocena wskaże, że mimo tych środków pozostałoby wysokie ryzyko, administrator przed rozpoczęciem przetwarzania musi skonsultować się z organem nadzorczym (art. 36).
Kiedy potrzebna jest PIA?
Miejsce PIA jest na początku projektu; potem towarzyszy mu ona przez cały cykl życia. Wytyczne amerykańskiego Office of Management and Budget do E-Government Act (M-03-22) wymieniają typowe sytuacje, w których przeprowadzają ją agencje federalne, a które dają się przenieść na każdą organizację:
- dokumentacja papierowa jest przenoszona do systemów elektronicznych;
- informacje dotąd anonimowe dają się przypisać konkretnym osobom;
- istniejący system informatyczny jest zarządzany w istotnie nowy sposób, na przykład z użyciem nowych technologii;
- bazy danych z informacjami o osobach są łączone, centralizowane lub zestawiane ze sobą;
- technologia uwierzytelniania — hasła, certyfikaty cyfrowe, biometria — zostaje po raz pierwszy zastosowana w systemie, do którego dostęp ma ogół społeczeństwa;
- do istniejących systemów trafiają informacje ze źródeł komercyjnych lub publicznych;
- dane są w nowy sposób wykorzystywane lub wymieniane między organizacjami;
- zmiana procesu biznesowego prowadzi do nowych sposobów wykorzystania lub ujawniania informacji;
- do zbioru dochodzą nowe rodzaje informacji o osobach, podnoszące ryzyko — na przykład dane o zdrowiu lub dane finansowe.
PIA lub DPIA w dziesięciu krokach
Niezależnie od tego, która z nich jest potrzebna, praca przebiega w tej samej kolejności:
- Zebranie informacji. Wszystko, co wiadomo o przetwarzaniu: założenia projektu, przepływy danych, systemy, umowy.
- Włączenie osób, które mają wiedzę. Rozmowy z właścicielami biznesowymi, z działem IT i bezpieczeństwa, z działem prawnym i z inspektorem ochrony danych.
- Ustalenie wymagań prawnych. Jakie ustawy, rozporządzenia i umowy mają zastosowanie do tego przetwarzania?
- Ocena zgodności z prawem i niezbędności. Czy przetwarzanie jest zgodne z prawem, przejrzyste, niezbędne i proporcjonalne do celu?
- Identyfikacja i uszeregowanie ryzyk. Gdzie są luki i co oznaczałyby dla osób, których dane dotyczą?
- W razie potrzeby porada z zewnątrz. Od ekspertów zewnętrznych — a tam, gdzie wymaga tego prawo, od organu nadzorczego.
- Określenie środków. Zmiany techniczne, organizacyjne lub umowne, które zmniejszają ryzyko.
- Zatwierdzenie wyniku. Ustalenia i plan zatwierdzają ci, którzy za nie odpowiadają.
- Wdrożenie planu. Z osobami odpowiedzialnymi i terminami — środek, za który nikt nie odpowiada, nie zostanie wdrożony.
- Przegląd i aktualizacja. W ustalonych odstępach czasu i zawsze wtedy, gdy zmienia się sposób wykorzystania danych.
Ta kolejność to wskazówka, a nie formularz. Małe projekty przechodzą kilka kroków na jednym spotkaniu; duże powtarzają niektóre z nich więcej niż raz.
Jak przygotować się do PIA
Przygotowanie polega na zebraniu dokładnych informacji o przetwarzaniu. Na przykład agencje federalne USA w każdej PIA przeprowadzanej na podstawie E-Government Act odnotowują:
- jakie informacje są zbierane;
- dlaczego są zbierane i do czego mają służyć;
- komu są udostępniane, w organizacji i poza nią;
- w jaki sposób osoby są informowane i jak uzyskuje się ich zgodę;
- w jaki sposób informacje są zabezpieczone.
Nikt nie wie tego wszystkiego w pojedynkę. To, kogo zapytać, zależy od przedmiotu oceny: jeśli dotyczy ona platformy marketingowej, kierownik marketingu powie, jakim celom biznesowym platforma służy — a dział IT, jakie dane rzeczywiście przez nią przepływają.
Jak przygotować się do DPIA
DPIA wymaga tych samych faktów, a dodatkowo tego, czego w szczególności żąda art. 35. Zanim ocena się rozpocznie, dobrze jest mieć przed sobą:
- Wniosek projektowy lub założenia projektu — dają kontekst biznesowy.
- Osoby, których dane dotyczą — klienci, pracownicy, kandydaci do pracy, pacjenci.
- Kategorie danych osobowych — od danych kontaktowych po zachowanie w internecie.
- Dane wrażliwe — szczególne kategorie albo dane takie jak dokładna lokalizacja.
- Źródła danych — zakładanie konta, śledzące pliki cookie, podmioty trzecie.
- Zakres przetwarzania — lokalny lub międzynarodowy, z przekazywaniem danych do państw trzecich lub bez niego.
- Zaangażowane podmioty trzecie — dostawcy, partnerzy biznesowi, inne części przedsiębiorstwa.
- Klauzule informacyjne i polityki, które mają zastosowanie do tej czynności.
- Zobowiązania umowne — co o tym przetwarzaniu mówią umowy organizacji.
- Środki już wdrożone — środki techniczne i organizacyjne, na których przetwarzanie może się oprzeć.
Wiele z tego jest już zapisane tam, gdzie na bieżąco prowadzi się rejestr czynności przetwarzania z art. 30. Dobrze prowadzony rejestr to najlepszy punkt wyjścia, jaki DPIA może mieć.
PIA i DPIA z Complaica
Ocena zapisana w dokumencie tekstowym odpowiada na pytanie raz. Przetwarzanie się zmienia, a dokument nie — i przy kolejnym audycie nikt nie potrafi powiedzieć, które ryzyko zostało zaakceptowane, przez kogo i kiedy. Dlatego ocenę warto prowadzić tam, gdzie prowadzi się całe pozostałe zarządzanie ochroną danych.
Complaica łączy DPMS i ISMS w jednym narzędziu:
- Data Protection Kit. Predefiniowana typowa struktura organizacyjna, wykaz czynności przetwarzania na potrzeby art. 30 oraz katalogi zagrożeń i zabezpieczeń istotnych dla ochrony danych — dostosowują je Państwo, zamiast zaczynać od pustego systemu.
- Raporty na audyt. Gotowe raporty RCPD (art. 30) i DPIA (art. 35).
- Jedno zarządzanie ryzykiem. Środki techniczne i organizacyjne z ISMS są ponownie wykorzystywane w ochronie danych, a identycznymi zagrożeniami zarządza się raz.
- Asystent AI. Complaica obsługuje MCP i łączy się z ChatGPT, Claude lub lokalnie hostowaną usługą AI — aby dokumentować struktury w języku naturalnym albo zapytać, czego oczekuje konkretne wymaganie.
- Integracje. i-doit, GSTool, Jira, SAP, Office 365 i inne, a Państwa własne systemy — przez REST API.
- Zewnętrzny inspektor ochrony danych. Jako usługa, którą świadczą nasi eksperci.
Proszę poznać oprogramowanie DPMS Complaica
Doradztwo w zakresie ochrony danych
Gdy na ocenę brakuje czasu lub doświadczenia, do pracy włączają się nasi eksperci ochrony danych:
- DPMS jako usługa. Pomagamy identyfikować ryzyka, opracowywać polityki i procedury oraz stale doskonalić stan bezpieczeństwa.
- Analiza ochrony danych. Analizujemy Państwa czynności przetwarzania danych i wskazujemy potencjalne ryzyka.
- Wdrożenie ochrony danych. Opracowujemy polityki i procedury dopasowane do Państwa firmy, wdrażamy je i wspieramy szkolenia pracowników.
- Monitoring ochrony danych. Regularne przeglądy sprawiają, że Państwa koncepcja ochrony danych jest aktualna.
- Zewnętrzny inspektor ochrony danych. Nasi eksperci są na bieżąco z przepisami — dzięki temu pozostają Państwo w zgodzie z prawem.
- Linia wsparcia. Od 9:00 do 18:00, w sprawach bezpieczeństwa informacji i ochrony danych.
Co Państwo o tym sądzą?
Prosimy o wiadomość — co z tego dotyczy Państwa?
Dziękujemy.
Odezwiemy się w ciągu jednego dnia roboczego.
Nie wysłano.
Nie udało się. Proszę sprawdzić pola albo napisać do nas bezpośrednio.