AmazeAmaze
← Wróć do bloga

DPIA — checklista: kiedy ocena skutków dla ochrony danych jest wymagana (art. 35 RODO)

5 min czytania

Ocena skutków dla ochrony danych (DPIA) to udokumentowany proces identyfikacji i minimalizacji ryzyk dla ochrony danych w projekcie, wymagany przez art. 35 RODO zawsze, gdy przetwarzanie „może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych”. Przeprowadzasz ją przed rozpoczęciem przetwarzania, a musi ona opisać przetwarzanie, ocenić jego niezbędność i proporcjonalność, oszacować ryzyka i wskazać środki, które te ryzyka obniżają. Ta checklista obejmuje, kiedy DPIA jest obowiązkowa i co musi zawierać, by była zgodna.

W skrócie

  • DPIA jest obowiązkowa, gdy przetwarzanie może powodować wysokie ryzykoart. 35 ust. 1 RODO.
  • Art. 35 ust. 3 wymienia trzy automatyczne przesłanki; lista dziewięciu kryteriów EROD (WP248) pomaga ocenić resztę. Dwa lub więcej kryteriów zwykle oznacza „zrób DPIA”.
  • Art. 35 ust. 7 ustala cztery wymagane treści: opis, niezbędność/proporcjonalność, ocena ryzyka i środki zaradcze.
  • Zaangażuj IOD (art. 35 ust. 2), a jeśli utrzymuje się wysokie ryzyko szczątkowe — skonsultuj się z organem nadzorczym (art. 36), w Polsce z UODO.
  • Anonimizacja i minimalizacja danych to jedne z najsilniejszych środków — zmniejszają lub usuwają dane osobowe, których ryzyko musiałbyś w innym razie ponosić.

Kiedy DPIA jest wymagana?

Przeprowadź DPIA zawsze, gdy przetwarzanie może powodować wysokie ryzyko. Art. 35 ust. 3 czyni ją automatyczną w trzech przypadkach:

  1. Systematyczna, kompleksowa ocena oparta na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołująca skutki prawne lub podobnie istotne.
  2. Przetwarzanie na dużą skalę danych szczególnych kategorii (art. 9) lub danych o wyrokach skazujących (art. 10).
  3. Systematyczne monitorowanie na dużą skalę miejsca dostępnego publicznie.

Poza nimi wytyczne EROD (WP248 wer. 01) dają dziewięć kryteriów. Z reguły, jeśli przetwarzanie spełnia dwa lub więcej, zrób DPIA:

  • Ocena lub punktacja (w tym profilowanie)
  • Zautomatyzowane decyzje ze skutkiem prawnym lub istotnym
  • Systematyczne monitorowanie
  • Dane wrażliwe lub dane o charakterze wysoce osobistym
  • Przetwarzanie na dużą skalę
  • Dopasowywanie lub łączenie zbiorów
  • Dane osób wymagających szczególnej ochrony (dzieci, pracownicy, pacjenci)
  • Innowacyjne użycie nowej technologii (np. AI, IoT)
  • Przetwarzanie samo w sobie uniemożliwiające osobom wykonanie prawa lub korzystanie z usługi

UODO publikuje też krajowy wykaz rodzajów przetwarzania wymagających DPIA — warto zestawić go z powyższymi kryteriami.

Co musi zawierać zgodna DPIA — art. 35 ust. 7

DPIA to nie formularz, lecz uzasadniony dokument. Art. 35 ust. 7 wymaga co najmniej:

Wymagany elementCo to znaczy w praktyce
(a) Systematyczny opisJakie dane, czyje, po co, jak, gdzie płyną, jak długo je trzymasz
(b) Niezbędność i proporcjonalnośćCzy naprawdę potrzebujesz wszystkiego do celu? Czy mniej by wystarczyło?
(c) Ocena ryzykaKonkretne ryzyka dla praw i wolności osób, ich prawdopodobieństwo i waga
(d) Środki zaradczeZabezpieczenia i mechanizmy obniżające każde ryzyko do poziomu akceptowalnego

Checklista DPIA krok po kroku

  1. Opisz przetwarzanie. Zmapuj kategorie danych, osoby, cele, odbiorców, transfery i retencję. Narysuj przepływ danych.
  2. Potwierdź przesłankę. Zapisz, który przypadek z art. 35 ust. 3 lub które kryteria WP248 mają zastosowanie i dlaczego DPIA jest potrzebna (a jeśli nie — udokumentuj tę decyzję przeglądową).
  3. Skonsultuj IOD. Art. 35 ust. 2 wymaga zasięgnięcia opinii inspektora ochrony danych; zapisz ją.
  4. Oceń niezbędność i proporcjonalność. Uzasadnij podstawę prawną, ograniczenie celu i — co kluczowe — minimalizację danych. Czy jakieś pole można pominąć, zagregować, spseudonimizować lub zanonimizować?
  5. Zidentyfikuj i oceń ryzyka. Dla każdego ryzyka dla osób (nie dla firmy) oszacuj prawdopodobieństwo i wagę.
  6. Dobierz środki zaradcze. Techniczne i organizacyjne: kontrola dostępu, szyfrowanie, limity retencji, pseudonimizacja oraz anonimizacja danych, których nie potrzebujesz w formie identyfikowalnej.
  7. Oceń ryzyko szczątkowe. Jeśli po środkach pozostaje wysokie ryzyko, skonsultuj się z organem nadzorczym przed przetwarzaniem (art. 36).
  8. Zatwierdź, wdróż i przeglądaj. Wprowadź środki, zachowaj DPIA jako dowód rozliczalności (art. 5 ust. 2) i wracaj do niej, gdy przetwarzanie się zmienia.

Jak anonimizacja zmienia ryzyko do oceny

Najtańszy sposób na przejście kroku 5 to mieć mniej do ochrony w kroku 4. Jeśli cel da się osiągnąć na danych zanonimizowanych, wychodzą one całkowicie poza zakres RODO (zob. czy RODO obejmuje dane zanonimizowane) — nie ma już dla nich ryzyka danych osobowych do oceny.

Tam, gdzie potrzebujesz danych identyfikowalnych, zamaskowanie pól, których nie musisz mieć — nazwisk, numerów PESEL, danych kontaktowych — tnie zarówno prawdopodobieństwo, jak i wagę naruszenia. Przed podaniem rekordów do modelu AI czy narzędzia analitycznego lokalne usunięcie PII to podręcznikowy środek z art. 35 ust. 7 lit. d:

Przed (wysokie ryzyko — pełne identyfikatory do narzędzia trzeciego):
  Jan Kowalski, 85010212345, +48 601 234 567, diagnoza: ...

Po (środek zaradczy — zamaskowane, zanim opuści urządzenie):
  [OSOBA], [PESEL], [TELEFON], diagnoza: ...

FAQ

Kto odpowiada za DPIA? Administrator. Gdy wyznaczono IOD, administrator musi zasięgnąć jego opinii (art. 35 ust. 2), ale rozliczalność za DPIA spoczywa na administratorze.

Kiedy dokładnie trzeba przeprowadzić DPIA? Przed rozpoczęciem przetwarzania — DPIA to ocena uprzednia. Następnie należy ją przeglądać, ilekroć zmienia się profil ryzyka przetwarzania.

Co, jeśli ryzyko szczątkowe nadal jest wysokie? Trzeba przed startem skonsultować się z organem nadzorczym na mocy art. 36 i zastosować się do jego wskazówek lub warunków.

Czy użycie AI na danych osobowych zawsze wymaga DPIA? Nie automatycznie, ale „innowacyjne użycie nowej technologii” to kryterium WP248, a AI często łączy się z profilowaniem, dużą skalą lub danymi wrażliwymi — więc dwa-lub-więcej kryteriów to częsty przypadek. Przeprowadź rzetelny przegląd.

Czy anonimizacja może usunąć potrzebę DPIA? Jeśli przetwarzanie faktycznie używa wyłącznie danych zanonimizowanych, są one poza RODO i nie liczą się do oceny wysokiego ryzyka. Przetwarzanie mieszane i tak wymaga przeglądu części identyfikowalnej.


Amaze maskuje dane osobowe — imiona i nazwiska (także w polskiej odmianie), PESEL, NIP, REGON, KRS, e-maile, telefony, numery IBAN i więcej — lokalnie na Twoim komputerze i tworzy raport audytowy, który IOD może dołączyć do DPIA jako dowód zastosowanego środka. Zobacz jak to działa.

Część naszego kompletnego przewodnika po anonimizacji danych.