TL;DR
Vaikutustenarviointi on pakollinen ennen käsittelyn aloittamista, kun korkea riski on todennäköinen. Puolan viranomaisen luettelossa (M.P. 2019 nro 666) on kaksitoista käsittelyluokkaa. WP248 antaa yhdeksän kriteeriä: kahden täyttyessä arviointi on pääsääntöisesti tehtävä. Jos riski pysyy korkeana, 36 artikla edellyttää viranomaisen kuulemista ennen käynnistystä.
Yleisin virhe ei koske sisältöä vaan ajankohtaa
35 artiklan 1 kohta ei jätä liikkumavaraa: arviointi tehdään ENNEN käsittelyä. Käytännössä vaikutustenarviointi kirjoitetaan lähes aina silloin, kun järjestelmä on jo käytössä ja joku — asiakas, tarkastaja, viranomainen — sitä pyytää. Jälkikäteen laadittu asiakirja voi olla sisällöltään oikea eikä silti täytä velvoitetta, koska arvioinnin tarkoitus on kantaa päätös siitä, edetäänkö, ei perustella sitä että edettiin. Ero näkyy asiakirjan päiväyksessä, eikä mikään myöhempi muokkaus korjaa sitä.
Viranomaisen luettelo ja WP248:n kriteerit ovat kaksi eri työkalua
Puolan tietosuojaviranomaisen puheenjohtajan 17.6.2019 antama tiedonanto, julkaistu Monitor Polski -lehdessä (M.P. 2019 nro 666), sisältää luettelon kahdestatoista käsittelyluokasta, jotka edellyttävät arviointia, esimerkkeineen. Se ei ole ainoa lähtökohta: sen rinnalla ovat 29 artiklan mukaisen työryhmän suuntaviivat (WP248 rev.01), jotka Euroopan tietosuojaneuvosto on vahvistanut ja joissa on yhdeksän kriteeriä — arviointi tai pisteytys, oikeusvaikutuksia tuottavat automaattiset päätökset, järjestelmällinen valvonta, erityiset henkilötietoryhmät, laajamittainen käsittely, tietoaineistojen yhdistäminen, haavoittuvassa asemassa olevat rekisteröidyt, teknologian uudenlainen käyttö sekä oikeuden käyttämisen tai palvelun saamisen estäminen. Kahden täyttyessä arviointi on pääsääntöisesti tehtävä.
- Viranomaisen luettelo toimii vain yhteen suuntaan: jos käsittely on siinä, arviointi on pakollinen. Jos sitä ei ole, se ei tarkoita ettei arviointia tarvittaisi.
- 35 artiklan 7 kohta määrittää vähimmäissisällön: järjestelmällinen kuvaus käsittelytoimista ja tarkoituksista, arvio tarpeellisuudesta ja oikeasuhtaisuudesta, arvio oikeuksiin ja vapauksiin kohdistuvista riskeistä sekä suunnitellut toimenpiteet.
- 35 artiklan 9 kohta: rekisterinpitäjä pyytää rekisteröityjen tai heidän edustajiensa näkemyksiä, jollei se ole mahdotonta tai vahingoita liiketoiminnan etuja. Kuulemisen puuttuminen on perusteltava, ei vaiettava.
- 36 artikla: jos riski pysyy toimenpiteistä huolimatta korkeana, viranomaista on kuultava ennen aloittamista. Vastausaika on kahdeksan viikkoa, jota voidaan jatkaa kuudella.
Malli on lähtökohta, ei valmis asiakirja
Vaikutustenarvioinnin malli kuvaa rakenteen, ei teidän käsittelyänne. Arviointi, jota kukaan ei ole sovittanut konkreettisiin tietoryhmiin, laajuuteen ja teknologiaan, tunnistetaan yhdellä silmäyksellä eikä se kestä missään riidassa: se ei sisällä mitään, mitä ei olisi voinut kirjoittaa tuntematta organisaatiota. Malli säästää tunnin taittotyötä, ei analyysia.
Myös 35 artiklan 11 kohta pätee: arviointi on tarkistettava, kun riski muuttuu. Toimittajan vaihtuminen, uusi moduuli tai siirto ETA-alueen ulkopuolelle voi kukin mitätöidä kahden vuoden takaisen arvioinnin. Se ei ole arkistoasiakirja vaan päätöksen elävä pöytäkirja.
Etsitkö työkalua tietosuojavastaavan työhösi?
DPO Workspace on sertifioidun tietosuojavastaavan rakentama. 30 päivää maksutta.
Aloita maksutta