Venvera 中的 DPIA 子模块支持按照 GDPR 第 35 条的要求创建、管理和记录数据保护影响评估(DPIA)。DPIA 是一个流程,旨在描述处理活动、评估其必要性和相称性,并帮助管理因处理个人数据而对自然人的权利和自由造成的风险。本文介绍 DPIA 管理界面中的每个字段、工作流程步骤和功能。
根据 Art. 35(1),如果某类处理活动可能对自然人的权利和自由造成高风险(尤其是在使用新技术时),则必须开展 DPIA。Art. 35(3) 规定了始终需要开展 DPIA 的三种具体情形:
- 对个人产生重大影响的系统性、大范围画像分析(Art. 35(3)(a))
- 大规模处理特殊类别数据或与刑事定罪相关的数据(Art. 35(3)(b))
- 大规模地系统性监控公众可进入的区域(Art. 35(3)(c))
此外,您所在国家的监管机构可能会公布需要开展 DPIA 的处理操作清单(Art. 35(4)),或无需开展 DPIA 的处理操作清单(Art. 35(5))。在决定是否需要开展 DPIA 时,请参考这些清单。
访问 DPIA
在侧边栏中展开 GDPR,然后点击 DPIA。主视图会显示一个表格,列出所有 DPIA 记录及其标题、关联的处理活动、状态和最后更新日期。
点击右上角的添加 DPIA。创建表单随即打开,所有字段均可填写。新建 DPIA 的默认状态为“待处理”。
逐一填写 DPIA 表单的各个部分:描述处理活动,评估必要性和相称性,评估风险,记录缓解措施,并记录 DPO 的意见。每个部分都可以单独保存,因此您可以分多次完成 DPIA。
所有部分完成后,根据是否需要进一步讨论,将状态更改为“已完成”或“审核中”。已完成的 DPIA 将作为合规记录保留,并可供关联的处理活动引用。
DPIA 表单字段
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 标题 | 文本 | 必填 | DPIA 的描述性标题。标题应清楚地标明所评估的处理活动或项目。示例:“DPIA:员工健康监测计划”“DPIA:客户行为分析平台”“DPIA:在公共大厅部署闭路电视监控”。请使用一致的命名规范,以便在列表视图中轻松识别。 |
| 关联的处理活动 | 下拉列表(来自 ROPA) | 可选 | 从 ROPA 中选择该 DPIA 所评估的处理活动。将 DPIA 关联到处理活动会建立双向引用:处理活动的详细信息视图会显示关联的 DPIA,而 DPIA 会继承处理活动的上下文信息(例如数据类别、数据主体和法律依据)。如果尚未在 ROPA 中创建该处理活动,您可以先将此字段留空,以后再进行关联。 |
| 描述 | 富文本框 | 必填 | 按照 Art. 35(7)(a) 的要求,对处理操作进行全面描述。描述应包括:
|
| 必要性与相称性评估 | 富文本框 | 必填 | 按照 Art. 35(7)(b) 的要求,评估处理相对于其目的的必要性和相称性。此部分应记录:
|
| 风险评估 | 富文本框 | 必填 | 按照 Art. 35(7)(c) 的要求,评估对数据主体的权利和自由造成的风险。此部分应系统地识别和评估:
|
| 缓解措施 | 富文本框 | 必填 | 按照 Art. 35(7)(d) 的要求,为应对风险而计划采取的措施,包括保障措施、安全措施以及确保个人数据得到保护的机制。针对风险评估部分中识别的每项风险,请描述:
|
| DPO 意见 | 富文本框 | 可选 | 按照 Art. 35(2) 的要求,数据保护官(DPO)对该 DPIA 的意见。DPO 应独立评估以下各项:
|
| 状态 | 下拉列表 | 必填 | DPIA 的当前状态:
|
如果在完成 DPIA 并采取缓解措施后,对数据主体的剩余风险仍然很高,您必须在开始处理之前咨询监管机构。请在 DPO 意见字段中记录这一要求,并启动咨询流程。Venvera 不会自动与监管机构沟通,但您可以将 DPIA 导出文件作为咨询材料的一部分提交。
何时需要开展 DPIA
除 Art. 35(3) 规定的三种强制情形外,欧洲数据保护委员会(EDPB)的指南(WP 248 rev.01)还提出了九项表明处理属于高风险的标准。如果处理符合以下标准中的两项或以上,通常就需要开展 DPIA:
- 评价或评分(包括画像分析和预测)
- 具有法律效力或类似重大影响的自动化决策
- 系统性监控
- 敏感数据或高度个人化的数据
- 大规模处理的数据
- 匹配或合并数据集
- 涉及弱势数据主体(儿童、员工、患者)的数据
- 创新性使用或应用新的技术或组织解决方案
- 妨碍数据主体行使权利或使用服务或合同的处理
Art. 35(11) 要求在处理所代表的风险发生变化时审查 DPIA。最佳实践是至少每年审查一次 DPIA,或在处理活动发生重大变化(新的数据类别、新技术、新的接收方、规模变化)时进行审查。请设置日历提醒,或使用 Venvera 的审查日期跟踪功能,确保及时开展审查。
导出 DPIA
您可以将单个 DPIA 导出为 PDF 文档,其中包含所有字段、完整的风险评估、缓解措施和 DPO 意见。导出文件采用专业文档格式,适合在 Art. 36 事先咨询中提交给监管机构,也可用于内部记录和审计证据。您还可以将所有 DPIA 的摘要列表导出为 CSV 格式,用于管理报告。