Kas yra poveikio duomenų apsaugai vertinimas ir kada jis reikalingas?
Poveikio duomenų apsaugai vertinimas (PDAV) yra sisteminis procesas, kurio metu organizacija įvertina – kaip tam tikri duomenų tvarkymo veiksmai gali paveikti asmens duomenų saugumą ir privatumą. Šis vertinimas leidžia identifikuoti galimas rizikas, įvertinti jų poveikį bei parengti tinkamas priemones joms sumažinti.
Poveikio duomenų apsaugai vertinimas yra viena iš pagrindinių priemonių, kuri padeda užtikrinti, kad organizacija laikosi Bendrojo duomenų apsaugos reglamento (BDAR) reikalavimų.
Kada poveikio duomenų apsaugai vertinimas yra privalomas?
BDAR 35 straipsnis numato, kad poveikio duomenų apsaugai vertinimas yra privalomas, jei duomenų tvarkymo operacijos gali kelti didelę riziką duomenų subjektų teisėms ir laisvėms. Tai reiškia, kad vertinimas turi būti atliktas dar prieš pradedant tokią veiklą.
PDAV yra būtinas, kai:
- Jei organizacija tvarko daugybės žmonių asmens duomenis (pvz., sveikatos priežiūros, finansų sektoriuje ar elektroninės prekybos platformose).
- Jeigu organizacija tvarko sveikatos, biometrinius, genetinius ar kitus specialių kategorijų duomenis.
- Naudojamos naujos technologijos ar inovatyvūs duomenų tvarkymo metodai – pvz., dirbtinio intelekto sprendimai, veido atpažinimo sistemos, slapto sekimo įrankiai.
- Įgyvendinamos nuolatinės asmenų stebėjimo sistemos – pvz., vaizdo stebėjimas viešose vietose ar biometrinių duomenų rinkimas įėjimo kontrolės sistemose.
- Automatizuotas sprendimų priėmimas, kuris turi teisinį ar reikšmingą poveikį duomenų subjektams – pvz., bankai, kurie naudoja automatizuotas kreditingumo vertinimo sistemas, kurios nulemia paskolos suteikimą ar atsisakymą.
Europos duomenų apsaugos valdyba (EDAV) yra parengusi orientacinį sąrašą veiklų, kurioms taikomas privalomas poveikio duomenų apsaugai vertinimas. Nacionalinės duomenų apsaugos institucijos taip pat gali turėti papildomus reikalavimus, todėl kiekviena organizacija turėtų pasitikrinti vietinius reguliavimo aktus.
Kokiais atvejais PDAV gali būti neprivalomas?
Ne visais atvejais poveikio duomenų apsaugai vertinimas yra privalomas.
Jis gali būti nereikalingas, jei:
- Duomenų tvarkymo veikla yra mažos rizikos ir neturi reikšmingo poveikio duomenų subjektų teisėms. Pvz., jei įmonė tvarko tik ribotą kiekį klientų duomenų vidinėms operacijoms vykdyti.
- Jau yra atliktas poveikio vertinimas panašiam duomenų tvarkymo procesui. Jei organizacija jau atliko vertinimą ir tvarkymo sąlygos nepasikeitė, kartoti procedūros gali nereikėti.
- Tvarkymo veiklą patvirtino nacionalinė duomenų apsaugos institucija. Jei reguliavimo institucija jau įvertino tam tikrą duomenų tvarkymo veiklą kaip atitinkančią BDAR reikalavimus, PDAV gali būti nereikalingas.
Kaip atliekamas poveikio duomenų apsaugai vertinimas?
PDAV yra struktūruotas procesas, kurį sudaro keli esminiai žingsniai.
Duomenų tvarkymo veiklos aprašymas
- Nustatoma, kokie asmens duomenys bus tvarkomi, koks jų tikslas ir kaip jie bus naudojami.
- Aprašomos technologijos, metodai ir duomenų tvarkymo procedūros.
Rizikų identifikavimas
- Įvertinama, kokios grėsmės gali kilti asmens duomenų saugumui ir privatumui.
- Analizuojamos techninės ir organizacinės duomenų apsaugos priemonės.
Poveikio duomenų subjektams vertinimas
- Analizuojama, kaip duomenų subjektų teisės gali būti pažeistos ar apribotos.
- Nagrinėjamos galimos neigiamo poveikio pasekmės asmenims.
Rizikos mažinimo priemonių nustatymas
- Rekomenduojamos prevencinės priemonės, pvz., duomenų šifravimas, prieigos kontrolė, papildomos saugumo priemonės.
- Užtikrinama, kad duomenų tvarkymas būtų atliekamas pagal BDAR principus.
Dokumentacija ir sprendimų įforminimas
- Visa informacija turi būti užfiksuota dokumentuose, kurie gali būti pateikti priežiūros institucijoms.
- Jei rizika yra per didelė ir negali būti sumažinta, prieš pradedant duomenų tvarkymą reikia konsultuotis su duomenų apsaugos priežiūros institucija.
Poveikio duomenų apsaugai vertinimas padeda organizacijoms ne tik laikytis BDAR reikalavimų, bet ir apsaugoti savo klientų, partnerių bei darbuotojų duomenis.
Daugiau naudingos informacijos rasite Datalex.lt puslapyje.
pr2025/054