Този DPIA шаблон е безплатна работна книга в Excel, която структурира оценката на въздействието върху защитата на данните около минималното съдържание, което GDPR Article 35(7) изисква. Ако сте ръководител по съответствие, DPO или CISO и трябва да документирате защо една нова дейност по обработване е законосъобразна, пропорционална и безопасна, този DPIA шаблон ви дава повторяема форма вместо празна страница. Той ви превежда през систематично описание на обработването, оценка на необходимостта и пропорционалността, структуриран поглед върху рисковете за правата и свободите на хората и мерките, с които планирате да ги намалите. Всичко се съотнася обратно към члена, така че одитор или надзорен орган да може да проследи вашата логика. Изтеглете го по-долу, попълвайте по един за всяка дейност по обработване и го поддържайте като живо доказателство, което се обновява при всяка промяна. Вашата първа оценка ще отнеме няколко дни, защото докато я пишете, изграждате и фирмения стил. Следващите отнемат по един следобед.

Какво покрива DPIA шаблонът
Работната книга повтаря четиричастната структура на Article 35(7), с отделен блок за всяка част, така че нищо да не бъде пропуснато:
- Систематично описание на обработването: операциите и техните цели, категориите данни и субекти на данни, получателите, сроковете за съхранение и всички международни предавания.
- Необходимост и пропорционалност: вашето правно основание, защо обработването е необходимо за целта, дали съществува по-малко инвазивен вариант и как се управляват свеждането на данните до минимум и правата на субектите на данни.
- Оценка на риска: всеки риск за правата и свободите на физическите лица, оценен по вероятност и тежест, обхващащ неправомерен достъп, нежелана промяна и загуба на данни.
- Мерки: техническите и организационните контроли, които адресират всеки риск, остатъчният риск след тези мерки, плюс отговорник и краен срок.
Заглавен блок записва името на дейността, датата на оценката, дали е потърсено становището на DPO по Article 35(2) и маркер дали се задейства предварителната консултация по Article 36.
От четирите части необходимостта и пропорционалността е тази, която изисква истинско мислене. Описанието е преписване. Таблицата с рискове е работна сесия. Мерките обикновено са неща, които вече правите. Необходимостта е мястото, където трябва да спорите със собствения си продуктов екип за поле, което той иска да събира и не може да обоснове, и този разговор е цялата стойност на упражнението. Напишете тази секция, след като разберете какво всъщност се случва с данните.

GDPR (DPIA) по честния начин: какво наистина има значение
DPIA има съвсем конкретна цел. Article 35(1) я изисква винаги когато даден вид обработване вероятно ще доведе до висок риск за правата и свободите на физическите лица, и тази преценка трябва да направите преди обработването да започне.
Самият праг е неясен, при това умишлено, и тази неяснота е честната цена на един технологично неутрален закон. „Вероятно ще доведе до висок риск“ ще си остане неясно и след по-внимателно четене. Третирайте граничните случаи като DPIA и продължавайте напред: оценка, която строго погледнато не ви е била нужна, е евтина и се защитава далеч по-лесно от решение да я пропуснете.
Три случая са откроени в Article 35(3) като изискващи DPIA винаги:
- систематична и подробна оценка на лични аспекти, основана на автоматизирано обработване, включително профилиране, която поражда правни последици за физическото лице или го засяга в значителна степен по подобен начин;
- мащабно обработване на специални категории данни или на лични данни, свързани с присъди и нарушения;
- систематично мащабно наблюдение на публично достъпна зона.
Ако вашата дейност съответства на някой от тях, оценката е задължителна. Още две задължения обграждат самата оценка. Когато сте определили длъжностно лице по защита на данните, Article 35(2) казва, че трябва да потърсите неговото становище, докато извършвате DPIA. И ако след прилагането на мерките ви остане висок остатъчен риск, Article 36 изисква да се консултирате с надзорния си орган, преди да започнете обработването. Шаблонът маркира и двете точки, така че всяка от тях да се превърне в решение, което записвате. Бъдете честни със себе си относно маркера по Article 36. Почти никой не иска да се консултира с надзорен орган преди дата на пускане, така че има постоянно теглене към това остатъчният риск да бъде свален до среден и работата да продължи. Ако се хванете, че сваляте оценката, вместо да засилвате мерките, вече знаете отговора.

Как да използвате DPIA шаблона
- Копирайте работната книга за конкретната дейност по обработване, която оценявате, и попълнете заглавния блок: име, дата и дали е определено DPO.
- Попълнете систематичното описание. Вземете детайлите за обработването директно от вашия регистър на дейностите по обработване (използвайте нашия RoPA шаблон за това), така че DPIA и вашият RoPA да останат съгласувани.
- Преминете през необходимостта и пропорционалността. Посочете правното основание и поставете под въпрос дали всяко поле и всеки получател са наистина необходими за целта.
- Идентифицирайте и оценете рисковете за физическите лица, след което запишете мерките за всеки от тях и остатъчния риск, който остава след въвеждането на тези мерки. Правете това с инженер в стаята. Сесиите по риск, водени само от функцията по съответствие, произвеждат подредени таблици, които описват система, каквато никой не е построил.
- Потърсете становището на DPO, когато имате такова, и ако някой остатъчен риск все още е висок, консултирайте се с надзорния си орган, преди да започнете.
- Запазете завършената оценка като доказателство и я преглеждайте винаги когато обработването се промени съществено.

Направете това автоматично във Venvera
Шаблонът е солидна отправна точка, но електронната таблица изисква някой ръчно да я поддържа актуална. В рамката GDPR на Venvera същата структура по Article 35(7) се превръща в жива оценка: описанието използва повторно данните, които вече държите в регистъра на дейностите по обработване, рисковете се свързват с контролите, които ги третират, а становището на DPO и всяка консултация по Article 36 се проследяват като доказателства с отговорници и дати. Тъй като базовите контроли се споделят, работата, която вършите за GDPR, се използва повторно и за другите ви задължения, вместо да се въвежда наново за всеки одит. Ако искате да преминете от статичен файл към поддържана програма, Venvera започва от EUR 399/месец. Съчетайте изтеглянето с нашия чеклист за съответствие с GDPR, за да обхванете по-широката програма.
Често задавани въпроси
Кога DPIA е задължителна по GDPR?
DPIA се изисква по Article 35(1) винаги когато обработването вероятно ще доведе до висок риск за правата и свободите на физическите лица. Article 35(3) назовава три случая, в които тя е задължителна винаги: систематична и подробна автоматизирана оценка или профилиране с правни или подобни значителни последици; мащабно обработване на специални категории данни или на данни за присъди и нарушения; и систематично мащабно наблюдение на публично достъпна зона.
Кои са четирите задължителни части на една DPIA?
Article 35(7) задава минималното съдържание: (а) систематично описание на обработването и неговите цели; (б) оценка на необходимостта и пропорционалността на обработването; (в) оценка на рисковете за правата и свободите на физическите лица; и (г) мерките, предвидени за справяне с тези рискове. Този шаблон дава на всяка част собствена секция.
Трябва ли да се консултирам с надзорния си орган?
Само в една ситуация: ако след прилагането на мерките ви остане висок остатъчен риск, Article 36 изисква да се консултирате с надзорния си орган, преди да започнете обработването. Отделно, когато сте определили DPO, Article 35(2) изисква да потърсите неговото становище, докато извършвате оценката.
Безплатен ли е този DPIA шаблон?
Да. DPIA шаблонът е безплатен файл за изтегляне в Excel, който можете да използвате за толкова дейности по обработване, колкото са ви нужни. Въведете данните си във формата по-горе, за да получите файла.




