Venvera GDPR 仪表板
GDPR 仪表板(示例数据)

Venvera 中的 DPIA 子模块支持按照 GDPR 第 35 条的要求创建、管理和记录数据保护影响评估(DPIA)。DPIA 是一个流程,旨在描述处理活动、评估其必要性和相称性,并帮助管理因处理个人数据而对自然人的权利和自由造成的风险。本文介绍 DPIA 管理界面中的每个字段、工作流程步骤和功能。

何时需要开展 DPIA?

根据 Art. 35(1),如果某类处理活动可能对自然人的权利和自由造成高风险(尤其是在使用新技术时),则必须开展 DPIA。Art. 35(3) 规定了始终需要开展 DPIA 的三种具体情形:

  • 对个人产生重大影响的系统性、大范围画像分析(Art. 35(3)(a))
  • 大规模处理特殊类别数据或与刑事定罪相关的数据(Art. 35(3)(b))
  • 大规模地系统性监控公众可进入的区域(Art. 35(3)(c))

此外,您所在国家的监管机构可能会公布需要开展 DPIA 的处理操作清单(Art. 35(4)),或无需开展 DPIA 的处理操作清单(Art. 35(5))。在决定是否需要开展 DPIA 时,请参考这些清单。

访问 DPIA

第 1 步:进入 DPIA

在侧边栏中展开 GDPR,然后点击 DPIA。主视图会显示一个表格,列出所有 DPIA 记录及其标题、关联的处理活动、状态和最后更新日期。

第 2 步:创建新的 DPIA

点击右上角的添加 DPIA。创建表单随即打开,所有字段均可填写。新建 DPIA 的默认状态为“待处理”。

第 3 步:完成评估

逐一填写 DPIA 表单的各个部分:描述处理活动,评估必要性和相称性,评估风险,记录缓解措施,并记录 DPO 的意见。每个部分都可以单独保存,因此您可以分多次完成 DPIA。

第 4 步:审查并最终确定

所有部分完成后,根据是否需要进一步讨论,将状态更改为“已完成”或“审核中”。已完成的 DPIA 将作为合规记录保留,并可供关联的处理活动引用。

DPIA 表单字段

字段类型是否必填说明
标题 文本 必填 DPIA 的描述性标题。标题应清楚地标明所评估的处理活动或项目。示例:“DPIA:员工健康监测计划”“DPIA:客户行为分析平台”“DPIA:在公共大厅部署闭路电视监控”。请使用一致的命名规范,以便在列表视图中轻松识别。
关联的处理活动 下拉列表(来自 ROPA) 可选 从 ROPA 中选择该 DPIA 所评估的处理活动。将 DPIA 关联到处理活动会建立双向引用:处理活动的详细信息视图会显示关联的 DPIA,而 DPIA 会继承处理活动的上下文信息(例如数据类别、数据主体和法律依据)。如果尚未在 ROPA 中创建该处理活动,您可以先将此字段留空,以后再进行关联。
描述 富文本框 必填 按照 Art. 35(7)(a) 的要求,对处理操作进行全面描述。描述应包括:
  • 处理的性质(对数据执行哪些操作)
  • 范围(数据量、地理覆盖范围、数据主体数量)
  • 背景(控制者与数据主体之间的关系、数据主体的期望)
  • 处理的目的(为什么要处理这些数据)
  • 所使用的技术(系统、平台、算法、自动化决策)
  • 数据流(数据来自何处、流向何处、谁有权访问)
此字段支持富文本格式,包括标题、项目符号和表格,帮助您清晰地组织描述内容。
必要性与相称性评估 富文本框 必填 按照 Art. 35(7)(b) 的要求,评估处理相对于其目的的必要性和相称性。此部分应记录:
  • 必要性:为什么必须进行此处理?能否以更少的数据或侵入性更低的处理方式实现同一目的?处理是否仅限于实现所述目的所必需的范围?
  • 相称性:处理的程度是否与目的相称?给控制者或公众带来的益处是否大于对数据主体的影响?是否存在对隐私侵入性更低的替代方案?
  • 法律依据的理由:所选的 Art. 6(1) 法律依据如何适用?如果依据合法利益,请记录平衡测试。如果依据同意,请说明同意如何满足 GDPR 的要求(自由给予、具体、知情、明确无误)。
  • 遵守数据保护原则:处理如何遵守 Art. 5 中的每项原则(合法性、目的限制、数据最小化、准确性、存储限制、完整性和保密性、问责)?
风险评估 富文本框 必填 按照 Art. 35(7)(c) 的要求,评估对数据主体的权利和自由造成的风险。此部分应系统地识别和评估:
  • 风险来源:谁或什么可能造成损害?(未经授权的访问、系统故障、人为错误、恶意行为者、过度收集数据)
  • 潜在影响:数据主体可能遭受哪些损害?(歧视、身份盗用、经济损失、声誉损害、丧失保密性、人身伤害、权利受限)
  • 可能性:每项风险发生的可能性有多大?请评定为低、中、高或非常高,并说明理由。
  • 严重程度:影响会有多严重?请评定为低、中、高或非常高,并说明理由。
  • 总体风险等级:结合可能性和严重程度,确定每项已识别风险的总体风险。
可以考虑采用风险矩阵方法:以结构化格式列出每项风险及其可能性、严重程度和总体等级。
缓解措施 富文本框 必填 按照 Art. 35(7)(d) 的要求,为应对风险而计划采取的措施,包括保障措施、安全措施以及确保个人数据得到保护的机制。针对风险评估部分中识别的每项风险,请描述:
  • 将缓解该风险的具体控制措施或其他措施
  • 该措施是已经实施还是计划实施
  • 应用该措施后的预期剩余风险
  • 负责实施该措施的人员或团队
  • 如果该措施尚在计划中,其实施时间表
措施可以包括技术控制措施(加密、访问控制、假名化、自动删除)、组织措施(策略、培训、审计)以及合同保障措施(DPA、SCCs)。
DPO 意见 富文本框 可选 按照 Art. 35(2) 的要求,数据保护官(DPO)对该 DPIA 的意见。DPO 应独立评估以下各项:
  • DPIA 是否已正确、全面地开展
  • 已识别的风险是否完整,评估是否准确
  • 拟议的缓解措施是否足以将风险降低到可接受的水平
  • 处理可以按所述方式进行、在修改后进行,还是不应进行
  • 是否需要根据 Art. 36 事先咨询监管机构(如果剩余风险仍然很高)
如果您的组织没有 DPO,可以使用此字段记录负责数据保护的人员的意见。
状态 下拉列表 必填 DPIA 的当前状态:
  • 待处理:DPIA 已创建但尚未完成。可能缺少一个或多个部分,或者这些部分仍在编写中。除非情况紧急,否则在 DPIA 完成之前不应开始处理。
  • 已完成:DPIA 已完成全面评估,所有部分均已填写,DPO 意见已记录,并且已就是否继续处理作出决定。已完成的 DPIA 将作为合规记录保留。
  • 审核中:DPIA 正在审核中,原因可能是定期审查周期,也可能是情况发生了变化(新的数据类别、新技术、新风险)。处于审核中的 DPIA 应及时更新,并恢复为“已完成”状态。
事先咨询(Art. 36)

如果在完成 DPIA 并采取缓解措施后,对数据主体的剩余风险仍然很高,您必须在开始处理之前咨询监管机构。请在 DPO 意见字段中记录这一要求,并启动咨询流程。Venvera 不会自动与监管机构沟通,但您可以将 DPIA 导出文件作为咨询材料的一部分提交。

何时需要开展 DPIA

除 Art. 35(3) 规定的三种强制情形外,欧洲数据保护委员会(EDPB)的指南(WP 248 rev.01)还提出了九项表明处理属于高风险的标准。如果处理符合以下标准中的两项或以上,通常就需要开展 DPIA:

  1. 评价或评分(包括画像分析和预测)
  2. 具有法律效力或类似重大影响的自动化决策
  3. 系统性监控
  4. 敏感数据或高度个人化的数据
  5. 大规模处理的数据
  6. 匹配或合并数据集
  7. 涉及弱势数据主体(儿童、员工、患者)的数据
  8. 创新性使用或应用新的技术或组织解决方案
  9. 妨碍数据主体行使权利或使用服务或合同的处理
提示:DPIA 审查周期

Art. 35(11) 要求在处理所代表的风险发生变化时审查 DPIA。最佳实践是至少每年审查一次 DPIA,或在处理活动发生重大变化(新的数据类别、新技术、新的接收方、规模变化)时进行审查。请设置日历提醒,或使用 Venvera 的审查日期跟踪功能,确保及时开展审查。

导出 DPIA

您可以将单个 DPIA 导出为 PDF 文档,其中包含所有字段、完整的风险评估、缓解措施和 DPO 意见。导出文件采用专业文档格式,适合在 Art. 36 事先咨询中提交给监管机构,也可用于内部记录和审计证据。您还可以将所有 DPIA 的摘要列表导出为 CSV 格式,用于管理报告。