چرا ارزیابی تاثیر داده ها یک ضرورت قانونی در GDPR است

تحت مقررات حفاظت از داده عمومی (GDPR)، هر گونه فعالیت پردازش که احتمالا منجر به خطر بالایی برای حقوق و آزادی افراد طبیعی می شود نیاز به ارزیابی تاثیر داده (DPIA) در ایرلند، کمیسیون حفاظت از داده ها (DPC) به صراحت این تعهد را اجرا می کند و عدم انجام یک DPIA که در آن فرد می تواند منجر به تنظیم جریمه های قانونی تا 10 میلیون دلار برای کاهش پیش فرض فعالیت های قانونی و یا هر دو درصد از پرداخت مالیات بر اساس اعتماد به مشتریان باشد.

این راهنما شما را از طریق هر مرحله از انجام یک DPIA در ایرلند، از تعیین اینکه آیا یکی از آنها برای مستندسازی یافته های شما و حفظ ارزیابی در طول زمان مورد نیاز است، پیاده سازی می کند.

چه زمانی باید یک DPIA در ایرلند انجام دهید؟

GDPR و قانون حفاظت از داده 2018 (بخش 84 و 86) هنگام پردازش، DPIA را اجباری می کند، به گفته ماده 35 GDPR، شما باید یک DPIA را برای پردازش انجام دهید که شامل موارد زیر است:

  • ساختار و پروفایل گسترده افرادی که دارای اثرات قانونی یا مشابه قابل توجه هستند.
  • پردازش دسته های ویژه داده ها (به عنوان مثال، سلامت، بیومتریک، عقاید سیاسی) یا اطلاعات شخصی مربوط به محکومیت های جنایی در مقیاس بزرگ.
  • نظارت سیستماتیک یک منطقه قابل دسترس عمومی در مقیاس بزرگ (به عنوان مثال، دوربین مداربسته در مراکز شهری).

DPC یک "لیست سیاه" عملیات پردازش را منتشر کرده است که همیشه نیاز به DPIA دارد، از جمله استفاده از فن آوری های جدید برای ردیابی رفتاری، پردازش داده های کودکان برای بازاریابی یا پروفایل، و پردازش گسترده داده های مکان، شما می توانید لیست کامل در DPC صفحه راهنمای رسمی DPIA [FLT: ۱] را پیدا کنید، اگر هنوز یک ارزیابی ریسک کامل شما در مورد آن نیست، هنوز باید به وضوح یک ارزیابی کامل از آن باقی بماند.

راهنمای گام به گام برای انجام یک DPIA

مرحله 1: پردازش داده ها را در جزئیات توصیف کنید

با مستندسازی طبیعت، دامنه، زمینه و اهداف پردازش شروع کنید، این پایه و اساس کل DPIA شما بدون شرح واضح است، شما نمی توانید به طور دقیق خطر را ارزیابی کنید یا اقدامات کاهش مناسب را شناسایی کنید.

[در این باره] [و] آنچه را که باید در آن قرار دهید، بیان می کند:

  • طبیعت پردازش: نوع عملیات (Colection, ضبط, ذخیره سازی, استفاده, حذف, و غیره) و تکنولوژی درگیر (پلومه ابر, AI مدل, سیستم CRM و غیره) را توضیح دهید.
  • ] [FLT 1: ] حجم داده ها را تعریف کنید (تعداد موضوعات داده، دسته های داده، فرکانس پردازش، دوره های نگهداری).
  • Context: رابطه بین سازمان شما و موضوعات داده (مشتری، کارمند، بیمار و غیره) و هر گونه عوامل خارجی مرتبط (به عنوان مثال، مقررات صنعت، نقض داده های تاریخی) را توصیف کنید.
  • Purposs: [FLT 1] هدف کسب و کار خاص پردازش به معنای دستیابی به هدف، و توضیح چگونگی پردازش کمک به آن هدف است.
  • نمودار جریان داده: یک نمایش بصری ایجاد کنید که نشان می دهد داده ها از کجا سرچشمه می گیرند، چگونه از طریق سیستم های شما حرکت می کنند، جایی که ذخیره شده است، دسترسی دارد و هر پردازنده شخص ثالث درگیر این است، این یک نیاز اصلی است که بسیاری از سازمان ها از آن را رد می کنند، اما برای شناسایی ریسک بعدی ضروری است.

مثال: اگر شما یک سیستم نظارت بر عملکرد کارمند جدید را اجرا می کنید، انواع داده های جمع آوری شده (کلمات، تصاویر، معیارهای بهره وری)، تعداد کارکنان تحت تاثیر و هدف (تحریم بهره وری اثبات) را در مورد زمینه توضیح دهید – کارکنان در موقعیت وابستگی قرار دارند که خطر را افزایش می دهد.

مرحله 2: عدم نیاز و محدودیت پردازش

هنگامی که شما یک تصویر واضح از پردازش دارید، باید توجیه کنید که چرا لازم است و چرا یک روش کمتر مزاحم نمی تواند به همان هدف دست یابد.این مرحله به طور مستقیم با اصل مینیمال داده GDPR (مقاله 5 (1) (c) و اصل پاسخگویی مرتبط است.

[در این باره] پرسش های کلیدی مطرح شده است.

  • آیا می توان بدون جمع آوری اطلاعات شخصی به هدف رسید؟
  • اگر اطلاعات شخصی لازم باشد، آیا می توانید اطلاعات کمتری را جمع آوری کنید؟ (برای مثال، از داده های جمع شده یا نام مستعار به جای شناسه های مستقیم استفاده کنید)
  • آیا پردازش متناسب با هدف است؟ (به عنوان مثال، یک سود بهره وری جزئی، نظارت مداوم ویدئو از هر کارمند را توجیه نمی کند)
  • آیا شما فناوری های جایگزین یا جریان های کاری را در نظر گرفته اید که خطرات حریم خصوصی کمتری دارند؟

استدلال خود را مستند کنید و هر گونه راه حل جایگزین که رد کردید، با توجیهی برای اینکه چرا رویکرد انتخاب شده کمترین گزینه مزاحم است که هنوز با اهداف شما مطابقت دارد، این رکورد زمانی حیاتی خواهد بود که DPC تا به حال به بررسی انطباق شما بپردازد.

مرحله 3: شناسایی و ارزیابی خطرات به موضوعات داده

شناسایی ریسک قلب DPIA است، شما باید به طور سیستماتیک تمام اثرات نامطلوب بالقوه بر حقوق و آزادی های افراد را شناسایی کنید.در نظر بگیرید که خطرات مربوط به حریم خصوصی و آسیب های گسترده تر مانند از دست دادن مالی، آسیب های اعتباری، تبعیض یا آسیب فیزیکی.

[در این باره]: [[۱] [۱۰]

  • از دست دادن کنترل بر اطلاعات شخصی: داده ها ممکن است توسط احزاب غیر مجاز، به اشتراک گذاشته شده بدون رضایت، و یا برای اهداف که موضوعات داده در مورد مطلع نیست.
  • تبعیض یا رفتار ناعادلانه؛ [FLT 1] حرفه ای یا تصمیم گیری خودکار می تواند منجر به نتایج پیش فرض، به ویژه برای گروه های آسیب پذیر شود.
  • سرقت یا تقلب؛ مجموعه ای از شناسه های منحصر به فرد (به عنوان مثال، شماره PPS، جزئیات گذرنامه) خطر ابتلا به حق را افزایش می دهد.
  • آسیب های مالی: [FLT 1] یک نقض داده می تواند منجر به هزینه برای موضوعات داده مانند نظارت اعتباری یا از دست دادن مزایای.
  • آسیب های احتمالی: افشای اطلاعات شخصی حساس (به عنوان مثال، سوابق سلامت، جهت گیری جنسی) می تواند باعث ننگ اجتماعی شود.

برای هر خطر، احتمال آن (بسیار بعید، بعید، احتمالا، بسیار محتمل) و شدت (مستور، متوسط، جدی، انتقادی) را برای ایجاد یک رتبه خطر ارزیابی کنید.از یک نقشه گرمایی یا یک ماتریس ساده استفاده کنید.

همچنین توصیه می شود که با راهنمای DPIA ICO مشورت کنید [FLT 1] برای قالب های ارزیابی ریسک و نمونه هایی که با استانداردهای اتحادیه اروپا هماهنگ هستند.

مرحله 4: شناسایی و اقدامات پیاده سازی برای ریسک های Mitigate

برای هر خطری که شناسایی کردید، کنترل های خاصی را تعریف کنید که خطر باقی مانده را به سطح قابل قبول کاهش می دهد.کنترل ها می توانند در طبیعت فنی، سازمانی یا قانونی باشند. هدف این است که احتمال و شدت هر ریسک را کاهش دهد.

[در این باره] [مشرکان]: [[۱] [۱] [۱] [۱] [۱] [۱]

  • رمزگذاری در استراحت و در حمل و نقل، کنترل دسترسی (بر اساس، حداقل امتیاز)، ناشناس سازی یا pseudonymization، ورود و نظارت، سیاست های حذف داده خودکار.
  • [سازمان]: [FLT 1] آموزش کارکنان، سیاست های حریم خصوصی و روش ها، توافق نامه های مربوط به داده ها با اشخاص ثالث، برنامه های پاسخ حادثه.
  • [Lgal/actual]: توافقنامه پردازش داده (DPAs) با پردازنده ها، مقررات ارزیابی تاثیر داده در قراردادهای فروشنده، افسر حفاظت از داده اجباری (DPO) بررسی.

پس از اعمال کنترل ها، سطح ریسک را ارزیابی می کند.اگر خطر باقیمانده همچنان بالا یا حتی "متوسط" در زمینه ای که شدت آن بحرانی است، شما باید قبل از شروع پردازش با DPC مشورت کنید. ماده 36 GDPR نیاز به مشاوره قبل دارد هر زمان که DPIA نشان می دهد که پردازش در معرض خطر بالا در عدم اقدامات گرفته شده برای کاهش پردازش DPC و یا حتی ممکن است نیاز به بررسی تغییرات DPIA باشد.

هر ریسک و کاهش آن در یک جدول ساختار یافته را مستند کنید.یک فرمت واضح برای بررسی کنندگان (از جمله DPC) برای درک استدلال شما آسان تر می شود.

مرحله پنجم: ذینفعان مربوطه را انتخاب کنید

DPIA یک ورزش انفرادی نیست. GDPR ماده 35 (9) به صراحت شما را ملزم به جستجوی دیدگاه های موضوعات داده یا نمایندگان آنها در پردازش در نظر گرفته شده است، مگر اینکه به دلیل تعداد موضوعات داده، سن یا عوامل دیگر، این کار را می توان از طریق نظرسنجی، گروه های متمرکز یا مشورت با اتحادیه های تجاری یا شوراهای کار انجام داد.

شما همچنین باید افسر حفاظت از داده ها (DPO) را در صورت داشتن یک.DPO در ابتدا به DPIA اختصاص داده و دسترسی مستقیم به مدیریت ارشد داشته باشید.در ایرلند، بسیاری از سازمان ها یک DPO خارجی را تعیین می کنند و باید در فرآیند بررسی گنجانده شوند.

سایر ذینفعان در نظر گرفته شده:

  • مشاوران حقوقی (به ویژه اگر پردازش شامل دسته های ویژه یا تصمیم گیری خودکار باشد)
  • تیم های امنیتی و زیرساختی IT
  • صاحبان کسب و کار و مدیران پروژه
  • کارشناسان حفاظت از اطلاعات خارجی یا مشاوران حریم خصوصی
  • در صورت لزوم، پردازنده های شخص ثالث که داده ها را اداره می کنند.

تمام مشاوره ها را مستند کنید، از جمله اینکه چه کسی مشورت کرده است، چه بازخوردی دریافت شده و چگونه این بازخوردها بر DPIA نهایی تأثیر می گذارد، این نشان دهنده کمال و پاسخگویی است.

مرحله 6: مستند و حفظ DPIA

گزارش نهایی DPIA باید یک سند زنده باشد، نه یک پرونده استاتیک.

  • خلاصه اجرایی پردازش و خطرات کلیدی
  • شرح کامل پردازش (مرحله 1)
  • تجزیه و تحلیل ارزش و تناسب (مرحله 2)
  • ماتریس ارزیابی ریسک با ریسک ها و رتبه بندی های مشخص شده (مرحله ۳)
  • اقدامات پذیرش و سطوح خطر باقی مانده (مرحله 4)
  • سوابق مشاوره سهامداران (مرحله 5)
  • نتیجه گیری: آیا پردازش ممکن است ادامه یابد و اگر مشاوره قبلی لازم باشد.
  • ثبت نام و تاریخ از DPO (در صورت منصوب) و مدیریت کنترل کننده داده ها

هنگامی که DPIA امضا شد، شما باید به طور مداوم پردازش را نظارت کنید.هر گونه تغییر در طبیعت، دامنه، زمینه یا هدف پردازش - مانند معرفی یک منبع داده جدید، تغییر ارائه دهنده ابر یا گسترش دسته های موضوعات داده - یک بررسی از DPIA را توصیه می کند.DPC توصیه می کند هر DPIA را حداقل سالانه یا بیشتر بررسی کنید اگر سطح ریسک بالا باشد.

DPIA را به طور ایمن ذخیره کنید و آن را در DPC بر اساس درخواست، در اصل پاسخگویی در دسترس قرار دهید، باید بتوانید نشان دهید که قبل از شروع پردازش، DPIA را به درستی انجام داده اید.

قرص های معمولی برای جلوگیری از

حتی سازمان های با تجربه در هنگام انجام DPIAs به دام افتاده اند.

  • [در حال حاضر] به عنوان یک رسمی واحد، یک DPIA هرگز "انجام" - آن را باید به روز به عنوان پردازش تکامل.
  • عدم مشارکت در موضوعات داده ها؛ [FLT 1] مشاوره پرشینگ، زیرا به نظر می رسد ناخوشایند است می تواند منجر به عدم اعتماد و نظارت بر مقررات بالقوه شود.
  • تشخیص پردازنده های شخص ثالث: اگر پردازش داده ها را برون سپاری کنید، هنوز مسئولیت کامل DPIA را دارید و باید پردازنده های خود را رعایت کنید.
  • به طور کلی زبان فنی: DPIA باید برای ذینفعان غیر فنی قابل درک باشد، از جمله DPO و به طور بالقوه DPC به وضوح بنویسید و از اصطلاحات اجتناب کنید.
  • استفاده از یک روش ساختاری نیست: یک روایت فرم آزاد سخت تر برای بررسی و حسابرسی است.استفاده از یک الگو که ساختار توصیه شده DPC (یا استفاده از فهرست معیارهای از ماده 35 و دستورالعمل WP248).

ابزار عملی و قالب ها

DPC یک قالب DPIA رایگان در وب سایت خود فراهم می کند که یک نقطه شروع عالی است، علاوه بر این، هیئت مدیره حفاظت از داده های اروپا (EDPB) دستورالعمل های منتشر شده (WP248 rev.01) که شامل چک لیست و معیارهای برای تعیین اینکه آیا DPIA لازم است.شما می توانید از طریق EDPB هدایت صفحه هدایت [F:1LT] به این منابع دسترسی داشته باشید.

برای سازمان هایی که حجم زیادی از داده های شخصی را پردازش می کنند، نرم افزار DPIA اختصاصی می تواند به خودکار سازی جریان کار، کنترل نسخه و فرآیند تایید کمک کند، با این حال، حتی یک صفحه گسترده به خوبی نگهداری شده می تواند کافی باشد اگر مراحل را به دقت دنبال کنید، کلید کامل و سازگاری است، نه ابزار فلشی.

نتیجه گیری: جذب DPIA به فرهنگ مدیریت داده های شما

انجام ارزیابی تاثیر داده ها یک فرایند اجباری برای بسیاری از فعالیت های پردازش داده در ایرلند است، اما همچنین یک ابزار قدرتمند برای ایجاد یک سازمان احترام به حریم خصوصی است.با دنبال شش مرحله ذکر شده در این راهنما - توصیف پردازش، ارزیابی ضرورت و تناسب، شناسایی و کاهش خطرات، ذینفعان مشاوره، اسناد کامل، و حفظ ارزیابی در طول زمان - می توانید با رعایت GDPR و قانون حفاظت از داده های ایرلند، 2018.

به یاد داشته باشید که DPC DPIA را به عنوان نشانه ای از پاسخگویی و حکمرانی خوب می بیند.یک DPIA به خوبی اجرا شده نه تنها از شما در برابر جریمه ها محافظت می کند بلکه به مشتریان و شرکایی که حریم خصوصی خود را جدی می گیرید، نشان می دهد. DPIA خود را در اوایل چرخه عمر پروژه شروع کنید - به طور ایده آل قبل از هر سیستم یا مجموعه داده شروع به استفاده از حریم خصوصی از زمین.

For further reading, refer to the DPC’s downloadable DPIA template and the ICO’s practical guidance on DPIAs, which remains highly relevant even post-Brexit due to the UK’s alignment with the original GDPR. By integrating these practices into your daily operations, you transform a legal requirement into a competitive advantage.