Sådan demonstrerer du overholdelse af GDPR artikel 35

Databeskyttelseskonsekvensvurdering

Book en demo

team, brainstorming, proces., foto, ung, kreativ, ledere, mandskab, arbejder, med

GDPR Artikel 35 pålægger organisationer at udføre en Data Protection Impact Assessment (DPIA) når deres handlinger som databehandler har potentiale til at påvirke enkeltpersoners rettigheder og friheder, som givet af deres nationale regeringer.

GDPR Artikel 35 Lovtekst

EU GDPR-version

Konsekvensvurdering af databeskyttelse

  1. Hvor en form for behandling, især ved brug af nye teknologier, og under hensyntagen til behandlingens art, omfang, kontekst og formål sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder, skal den dataansvarlige forud for behandlingen, foretage en vurdering af virkningen af ​​de påtænkte behandlinger på beskyttelsen af ​​personoplysninger. En enkelt vurdering kan omhandle et sæt lignende behandlingsoperationer, der udgør lignende høje risici.
  2. Den registeransvarlige skal søge råd hos den databeskyttelsesansvarlige, hvis den er udpeget, når han udfører en konsekvensanalyse for databeskyttelse.
  3. En databeskyttelseskonsekvensvurdering som omhandlet i stk. 1 kræves især i tilfælde af:
    • a) en systematisk og omfattende vurdering af personlige forhold vedrørende fysiske personer, som er baseret på automatiseret behandling, herunder profilering, og som er baseret på afgørelser, der har retsvirkninger for den fysiske person eller på lignende måde væsentligt påvirker den fysiske person.
    • b) behandling i stor skala af særlige kategorier af oplysninger som omhandlet i artikel 9, stk. 1, eller af personoplysninger vedrørende straffedomme og lovovertrædelser som omhandlet i artikel 10 eller
    • c) en systematisk overvågning af et offentligt tilgængeligt område i stor skala.

  4. Kommissæren udarbejder og offentliggør en liste over den type behandlinger, der er omfattet af kravet om en databeskyttelseskonsekvensvurdering i henhold til stk. 1. Tilsynsmyndigheden meddeler disse lister til det i artikel 68 omhandlede udvalg.
  5. Kommissæren kan også udarbejde og offentliggøre en liste over den type behandlingsoperationer, for hvilke der ikke kræves en konsekvensanalyse af databeskyttelse. Tilsynsmyndigheden meddeler disse lister til bestyrelsen.
  6. Vurderingen skal mindst indeholde:
    • a) en systematisk beskrivelse af de påtænkte behandlinger og formålene med behandlingen, herunder, hvor det er relevant, den legitime interesse, som den registeransvarlige forfølger.
    • b) en vurdering af nødvendigheden og proportionaliteten af ​​behandlingsoperationerne i forhold til formålene.
    • c) en vurdering af risiciene for de registreredes rettigheder og friheder som omhandlet i stk. og
    • d) de påtænkte foranstaltninger for at imødegå risici, herunder beskyttelsesforanstaltninger, sikkerhedsforanstaltninger og mekanismer til at sikre beskyttelsen af ​​personoplysninger og til at påvise overholdelse af denne forordning under hensyntagen til de registreredes og andre berørte personers rettigheder og legitime interesser.

  7. De relevante dataansvarliges eller databehandleres overholdelse af godkendte adfærdskodekser, som omhandlet i artikel 40, skal tages i betragtning ved vurderingen af ​​virkningen af ​​de behandlingsoperationer, der udføres af sådanne dataansvarlige eller databehandlere, især med henblik på en konsekvensanalyse for databeskyttelse.
  8. Hvor det er relevant, skal den dataansvarlige indhente synspunkter fra registrerede eller deres repræsentanter om den påtænkte behandling, uden at dette berører beskyttelsen af ​​kommercielle eller offentlige interesser eller sikkerheden ved behandlingsoperationer.
  9. I tilfælde af behandling i henhold til artikel 6, stk. 1, litra c) eller e), finder denne artikels stk. 1-7 ikke anvendelse, hvis der allerede er foretaget en databeskyttelseskonsekvensvurdering for behandlingen som led i en generel konsekvensanalyse, der kræves i henhold til national lovgivning, medmindre andet er fastsat i national lovgivning.
  10. Hvor det er nødvendigt, skal den registeransvarlige foretage en gennemgang for at vurdere, om behandlingen udføres i overensstemmelse med konsekvensanalysen for databeskyttelse, i det mindste når der er en ændring af den risiko, som behandlingsoperationer udgør.

UK GDPR-version

UK GDPR ligner stort set EU's GDPR-uddrag uden mærkbare forskelle.

Teknisk kommentar

Når organisationer overvejer planlægning og implementering af en DPIA, skal organisationer overveje 11 nøgleområder:

  1. Om en obligatorisk DPIA bør udføres.
  2. Inddragelse af en databeskyttelsesrådgiver.
  3. Sandsynligheden for betydelig risiko for individets rettigheder og friheder.
  4. DPA specifikationer.
  5. Konsistensmekanismer.
  6. Minimumskravene for enhver DPIA, der skal udføres.
  7. Eventuelle relevante adfærdskodekser.
  8. Eventuelle gældende nationale undtagelser.
  9. En gennemgang af behandlingsoperationen, når DPIA er afsluttet.

ISO 27701 paragraf 5.2.2 (Forståelse af interesserede parters behov og forventninger) og EU GDPR artikel 35 (9)

PII og privatlivsbeskyttelse har potentiale til at påvirke et stort antal medarbejdere, brugere, kunder, både internt og eksternt.

Organisationer skal opnå en klar forståelse af behovene hos berørt personale, og hvad ISO betragter som "interesserede parter".

Organisationens behov for at etablere og dokumentere:

  • alle "interesserede parter", der er relevante for det bredere emne for beskyttelse af privatlivets fred.
  • hvad de unikke krav er til de nævnte personer inden for rammerne af en PIMS.

Organisationer bør også tage hensyn til eventuelle juridiske, reguleringsmæssige eller kontraktlige forpligtelser ud over praktiske og operationelle krav.

Når de implementerer et PIMS, skal organisationer kortlægge en liste over interesserede parter, der enten er berørt af et PIMS eller har en rolle at spille i behandlingen af ​​PII.

Når det drejer sig om PII, kan en interesseret part være en af ​​følgende (men ikke begrænset til):

  • En ansat.
  • En kunde.
  • Regulerende, retlige eller tilsynsførende myndigheder.
  • Andre PII-controllere og processorer.

Det er vigtigt at bemærke, at PII-krav – som relateret til en PIMS – ofte stammer fra en lang række kilder, herunder:

  • Interne processer og mål.
  • Statslige og/eller regulerende organer.
  • Kontraktlige forpligtelser med tredjepartsorganisationer.

Det kan ofte være svært for styrende og regulerende organisationer at bekræfte overholdelse af offentliggjorte privatlivsbeskyttelsesstandarder fra en organisations side i dens rolle som PII-behandler og dataansvarlig.

Som sådan skal organisationer forvente, at sådanne organer kræver uafhængige gennemgange af ethvert relevant ledelsessystem for at opfylde deres egne revisionskrav.

ISO 27701 paragraf 7.2.5 (Privacy Impact Assessment) og EU GDPR artikel 35

I dette afsnit taler vi om GDPR artikel 35 (1), 35 (10), 35 (11), 35 (2), 35 (3)(a), 35 (3)(b), 35 (3)(c). ), 35 (4), 35 (5), 35 (7) (a), 35 (7) (b), 35 (7) (c), 35 (7) (d), 35 (8) og 35 (9)

Vurderinger af privatlivets fred giver organisationer mulighed for at måle eventuelle informationssikkerhedsimplikationer, når de behandler et nyt sæt PII eller ændrer den måde, eksisterende data behandles på.

PII-behandling er en risikotung forretningsfunktion, der skal vurderes grundigt for at sikre integriteten, ægtheden og lovligheden af ​​de data, der behandles.

Afhængigt af jurisdiktionen skal nogle organisationer overholde en kategorisk liste over scenarier, hvor der kræves en vurdering af privatlivets fred, såsom:

  1. Automatiseret beslutningstagning.
  2. Behandling på virksomhedsniveau af særlige PII-kategorier.
  3. Overvågning af store offentlige arealer.

Organisationer skal fastslå, hvad der udgør en passende konsekvensanalyse, herunder (men ikke begrænset til):

  • Hvilken slags PII bliver gemt.
  • Hvor det bliver opbevaret.
  • Hvor den kan flyttes hen.

Oplev vores platform

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Vi er omkostningseffektive og hurtige

Find ud af, hvordan det vil øge dit investeringsafkast
Få dit tilbud

ISO 27701 paragraf 8.2.1 (kundeaftale) og EU GDPR artikel 35 (1)

Kontrakter skal indeholde:

  • Begrebet 'privacy by design' (se ISO 27701 paragraf 7.4 og 8.4).
  • Hvordan organisationen agter at opnå sikkerhed ved behandling.
  • Hvordan brud skal rapporteres, herunder kunde, principaler og regulerende myndigheder.
  • Hvordan privatlivsvurderinger skal håndteres.
  • Bekræftelse af organisationens hensigt om at yde bistand til PII-beskyttelsesmyndigheder.

Understøtter ISO 27701 klausuler

  • ISO 27701 7.4
  • ISO 27701 8.4

Indeks over linkede EU GDPR-artikler og ISO 27701-klausuler

GDPR artikelISO 27701 klausulISO 27701 understøttende klausuler
EU GDPR artikel 35 (9)ISO 27701 5.2.2Ingen
EU GDPR artikel 35 (1) til 35 (9)ISO 27701 7.2.5Ingen
EU GDPR artikel 35 (1)ISO 27701 8.2.1ISO 27701 7.4
ISO 27701 8.4

Hvordan ISMS.online Hjælp

En overtrædelse af GDPR kan resultere i betydelige bøder, hvilket gør det til en af ​​de skrappeste regler for privatliv og sikkerhed i verden. Derfor skal organisationer beskytte persondata i et 'rimeligt' omfang.

Men her er de gode nyheder.

Ved at bruge ISMS.online kan du springe direkte ind i GDPR-overholdelse og demonstrere et beskyttelsesniveau, der rækker ud over 'rimeligt'. Vi gør datakortlægning let. Registrer og gennemse nemt din organisations behandlingsaktivitet ved at tilføje dine oplysninger til vores forudkonfigurerede dynamiske værktøj til registrering af behandlingsaktivitet.

Med vores værktøjer kan du planlægge, kommunikere, dokumentere og lære af ethvert brud.

Find ud af mere ved booking af en demo.

ISMS.online er en
one-stop-løsning, der radikalt fremskyndede vores implementering.

Evan Harris
Grundlægger & COO, peppy

Book din demo

Enkel. Sikker. Bæredygtig.

Se vores platform i aktion med en skræddersyet hands-on session baseret på dine behov og mål.

Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere