Słowniczek

Ocena skutków dla ochrony danych (DPIA)

Ocena skutków dla ochrony danych (DPIA — Data Protection Impact Assessment) to analiza ryzyka, którą administrator danych musi przeprowadzić przed rozpoczęciem przetwarzania mogącego powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych. W kontekście HR, DPIA jest wymagana m.in. przy: wdrażaniu systemu monitoringu pracowników (kamery, GPS, monitoring e-mail), implementacji systemów oceny pracowników opartych na profilowaniu lub AI, przetwarzaniu danych biometrycznych (odciski palców w systemie RCP), masowym przetwarzaniu danych wrażliwych (zdrowie pracowników) oraz wdrażaniu narzędzi do analizy produktywności. DPIA powinna zawierać: systematyczny opis planowanych operacji przetwarzania, ocenę niezbędności i proporcjonalności, ocenę ryzyka dla osób i środki zaradcze. Jeśli DPIA wskazuje na wysokie ryzyko rezydualne — wymagana jest uprzednia konsultacja z UODO. IOD powinien być zaangażowany w proces DPIA.

Przy monitoringu pracowników (kamery, GPS, e-mail, internet), systemach biometrycznych (odciski, rozpoznawanie twarzy), AI w rekrutacji i ocenie, profilowaniu pracowników, masowym przetwarzaniu danych zdrowotnych oraz nowych technologiach śledzenia produktywności.

Administrator danych (pracodawca) — w praktyce zespół składający się z IOD, działu HR, IT i prawnika. IOD opiniuje i doradza, ale nie przeprowadza DPIA samodzielnie. Można też zlecić zewnętrznym konsultantom.

Opis przetwarzania (cel, zakres, dane, okres), ocena niezbędności i proporcjonalności, identyfikacja ryzyk dla osób (prawdopodobieństwo × skutki), środki zaradcze (techniczne i organizacyjne), ryzyko rezydualne i rekomendacje. UODO udostępnia wzorcowy szablon.

Tak — gdy zmieni się charakter, zakres lub cel przetwarzania, pojawią się nowe ryzyka lub zmieni się kontekst. Dobrą praktyką jest przegląd DPIA co 2-3 lata. Przy istotnych zmianach w systemie — niezwłocznie.

Wdrożyć dodatkowe środki zaradcze (pseudonimizacja, szyfrowanie, ograniczenie dostępu). Jeśli po środkach ryzyko nadal jest wysokie — obowiązkowa uprzednia konsultacja z UODO przed rozpoczęciem przetwarzania. UODO ma 8 tygodni na odpowiedź.