Ghid practic · Ghid general

Evaluarea de Impact asupra Protecției Datelor (DPIA)

DPIA este evaluarea obligatorie a riscurilor unei prelucrări de date conform GDPR art. 35. Necesară pentru prelucrări cu risc ridicat.

Publicat: Actualizat:

Articolele de bază

DPIA (Evaluarea de Impact asupra Protecției Datelor) este procesul obligatoriu prevăzut de articolul 35 GDPR prin care operatorul de date analizează, înainte de a începe o prelucrare, riscurile pe care aceasta le poate genera pentru drepturile persoanelor și stabilește măsuri de reducere a acestora. Este obligatorie pentru prelucrări susceptibile să genereze un risc ridicat, în special profilare sistematică, monitorizare video și date sensibile pe scară largă.

Scopul și temeiul juridic

DPIA este un instrument de gestionare a riscului aplicat protecției datelor. Nu este un simplu formular birocratic, ci un proces documentat prin care operatorul descrie prelucrarea, verifică dacă aceasta este necesară și proporțională, identifică riscurile pentru persoanele vizate și decide ce măsuri le reduc la un nivel acceptabil. Rolul ei este dublu: să prevină prejudiciile aduse persoanelor și să demonstreze conformitatea operatorului cu principiul responsabilității din GDPR.

Temeiul juridic direct este articolul 35 din GDPR, aplicabil direct în România. La nivel național, Decizia ANSPDCP nr. 174/2018 detaliază șapte categorii concrete care impun DPIA: profilare automată cu decizii juridice, date sensibile pe scară largă, monitorizare sistematică a unei zone publice, date minorilor, tehnologii inovatoare, date de localizare și date din senzori conectați. Pentru prelucrări în scopuri penale (poliție, parchete), temeiul nu este GDPR, ci articolul 27 din Directiva (UE) 2016/680, transpusă prin Legea nr. 363/2018.

Când DPIA este obligatorie

Regula generală: DPIA devine obligatorie când prelucrarea este „susceptibilă să genereze un risc ridicat". Această evaluare se face după trei niveluri: situațiile din articolul 35 alineatul (3) GDPR (profilare cu efecte semnificative, date sensibile, monitorizare publică), categoriile din Decizia 174/2018, și criteriile Ghidului WP248 (regula practică: dacă prelucrarea îndeplinește cel puțin două dintre nouă criterii, DPIA este necesară).

Conținut minim și responsabilități

O DPIA validă trebuie să conțină: descrierea prelucrării și scopurilor, evaluarea necesității și proporționalității, identificarea riscurilor pentru drepturile persoanelor și măsurile de atenuare (criptare, pseudonimizare, control acces).

Obligația aparține operatorului — entitatea care stabilește scopurile și mijloacele prelucrării. Dacă există desemnat un DPO, operatorul îi solicită avizul. Furnizorul de cloud (persoană împuternicită) nu face DPIA în locul operatorului, dar trebuie să-l asiste cu informații sobre măsuri tehnice și organizatorice, conform articolului 28 alineatul (3) litera f) GDPR — obligație care se prevede în acordul de prelucrare a datelor (DPA).

Dacă după măsuri riscul rămâne ridicat, operatorul trebuie să consulte ANSPDCP prealabil, iar absența unei DPIA obligatorii se sancționează cu amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri mondială.

În contextul glosarului GDPR

DPIA se încadrează în principiile generale de protecție a datelor din GDPR, în special în principiul responsabilității și în abordarea protecției datelor începând cu momentul conceperii (data protection by design), parte integrantă a unei strategii de conformitate completă cu regulamentul.

Întrebări frecvente

Ce înseamnă DPIA? DPIA (Data Protection Impact Assessment) este evaluarea impactului asupra protecției datelor — un proces documentat prin care operatorul analizează, înainte de prelucrare, riscurile pentru drepturile persoanelor și măsurile de reducere a acestora, conform articolului 35 din GDPR.

Când este obligatorie DPIA? Când prelucrarea este susceptibilă să genereze un risc ridicat — în special în cele trei situații din articolul 35 alineatele (3) GDPR, în cele șapte categorii din Decizia ANSPDCP nr. 174/2018, sau când sunt îndeplinite cel puțin două dintre criteriile Ghidului WP248.

Cine trebuie să facă DPIA? Obligația aparține operatorului de date (compania sau instituția care stabilește scopurile și mijloacele prelucrării). Furnizorul de cloud sau SaaS (persoană împuternicită) nu face DPIA în locul operatorului, ci are doar obligația de a-l asista cu informații, prevăzută în contractul de prelucrare.

Articole conexe