Оценка последствий для защиты данных в Швейцарии: когда она обязательна, как анализ пороговых значений оценивает риски и когда требуется обращение к EDÖB.
Согласно ст. 22 DSG (Закон о защите данных), оценка последствий для защиты данных должна проводиться заранее, если планируемая обработка может нести высокий риск для личности или основных прав затронутых лиц. Если после принятых мер сохраняется высокий остаточный риск, необходимо проконсультироваться с EDÖB (Федеральное ведомство по защите данных и прозрачности). Если вы не уверены, не следует ждать, а сразу провести краткий анализ пороговых значений, чтобы классифицировать свою обработку.
Кратко: - При обширной обработке особо защищаемых данных или систематическом наблюдении согласно ст. 22 DSG возникает обязанность провести оценку последствий для защиты данных. - Краткий анализ пороговых значений помогает определить объем работ и установить, необходима ли детальная оценка (DSFA). - Полная DSFA включает описание проекта, анализ рисков, каталог мер и правовые основания, а также план внедрения. - При сохраняющемся высоком остаточном риске необходимо проконсультироваться с EDÖB или привлечь внешнюю консультацию по защите данных. - Протоколы DSFA должны документироваться в понятной форме, храниться отдельно и регулярно проверяться.
Содержание
- Что дает оценка последствий для защиты данных
- Когда DSFA по ст. 22 DSG становится обязательной
- Кто несет ответственность за анализ рисков защиты данных в Швейцарии
- Анализ пороговых значений как первый шаг
- Структура полной DSFA
- Консультация EDÖB и роль консультационных услуг по защите данных
- Ведение протоколов и хранение согласно DSV (Положение о защите данных)
- Чек-лист: реализация DSFA шаг за шагом
- Перспектива: хорошая DSFA — это превентивная мера, а не формальность
- Поддержка в проведении оценки последствий для защиты данных от Sobiera-legal
- Источники
- Частые вопросы
Что дает оценка последствий для защиты данных
DSFA — это не просто форма для галочки, а инструмент для раннего выявления, оценки и обработки рисков для личности и основных прав затронутых лиц. EDÖB описывает ее именно в этом смысле: как структурированный процесс, а не бюрократическую формальность.
Три пункта резюмируют цель:
- О выявляет, где обработка данных может реально причинить вред лицам, до того, как этот вред наступит.
- О защищает не только данные, но и лежащие в их основе основные права, например, на приватность и информационную самоопределенность.
- Она должна быть частью управления рисками организации, а не отдельным ящиком для комплаенса.
Когда DSFA по ст. 22 DSG становится обязательной
Швейцарская оценка последствий для защиты данных согласно ст. 22 DSG всегда обязательна, если планируемая обработка, вероятно, создает высокий риск для личности или основных прав затронутого лица. Эта обязанность распространяется как на частных, так и на государственных ответственных лиц; исключения для малых предприятий не предусмотрены.
Типичные триггеры высокого риска:
- Обширная обработка особо защищаемых персональных данных, например, данных о здоровье, биометрических данных или данных из криминальной регистрации.
- Систематическое и обширное наблюдение общедоступных зон, например, с помощью видеонализа.
- Профи-совет: профилирование с высоким риском или автоматизированные решения с использованием искусственного интеллекта, которые порождают правовые последствия для лиц.
- Раскрытие персональных данных подрядчикам или дочерним компаниям в государствах, не обеспечивающих надлежащий уровень защиты данных.
Если вы обнаруживаете один из этих критериев, не следует откладывать предварительную проверку. Чем раньше проводится оценка, тем проще адаптировать проект до того, как системы будут запущены в эксплуатацию.
Кто несет ответственность за анализ рисков защиты данных в Швейцарии
Обязанность по DSFA всегда лежит на ответственном лице, то есть на органе, который определяет цели и средства обработки. Подрядчик может оказывать поддержку, например, предоставляя технические сведения об инфраструктуре, но несет собственные, отдельные от этого обязанности.
На практике для качественной оценки защиты данных в Швейцарии необходимо несколько перспектив:
- Ответственные за ИТ предоставляют сведения об архитектуре систем, интерфейсах и мерах безопасности.
- Отраслевые подразделения объясняют цель и фактический объем обработки данных.
- Консультант по защите данных проверяет правовую квалификацию и при определенных условиях может даже заменить консультацию EDÖB, но для этого он должен быть надлежащим образом зарегистрирован.
Если у вас нет внутренних ресурсов для этой оценки, вы, как правило, привлекаете внешних экспертов по защите данных в Швейцарии, особенно в случае трансграничных потоков данных с повышенной правовой сложностью.
Анализ пороговых значений как первый шаг
Прежде чем создавать полную DSFA, имеет смысл провести краткую предварительную проверку — анализ пороговых значений. Он отвечает на несколько вопросов о наличии высокого риска и экономит ненужные усилия в некритичных проектах.
Полезный анализ пороговых значений должен как минимум задавать следующие вопросы:
- Какие категории персональных данных обрабатываются и содержатся ли среди них особо защищаемые данные?
- Сколько лиц затронуто и каков временной и пространственный объем обработки?
- С какой целью осуществляется обработка и является ли эта цель очевидной для затронутых лиц?
- Применяются ли новые технологии, например, анализ с поддержкой ИИ или биометрическое распознавание?
Профи-совет: Документируйте анализ пороговых значений письменно, даже если результат «DSFA не требуется». Эта краткая заметка в случае спора часто является единственным доказательством того, что проверка вообще проводилась.
EDÖB предоставляет для этого шаблоны; дополнительно многие ответственные лица ориентируются на международные руководства CNIL, ISO или EDPB, которые EDÖB сам называет в качестве референции.
Структура полной DSFA
Если анализ пороговых значений дает положительный результат, следует собственно оценка последствий для защиты данных. Она состоит из четырех блоков, которые, как показала практика, следует выстраивать в таком порядке.
- Описание проекта: тип, объем и цель обработки, затронутые группы лиц, используемые категории данных и задействованные системы.
- Анализ рисков: оценка каждого выявленного риска по вероятности наступления и масштабу ущерба, часто визуализированная в матрице 6x6.
- Каталог мер: технические и организационные меры, снижающие риск, согласно руководству EDÖB по TOM (техническим и организационным мерам).
- Оценка остаточного риска и правовые основания: каков риск после реализации мер и на каком правовом основании основана обработка?
Также необходим план внедрения: кто реализует какую меру и к какому сроку, и кто проверяет эффективность? Без этого плана DSFA остается анализом без последствий, и именно это EDÖB чаще всего критикует на практике.
Консультация EDÖB и роль консультационных услуг по защите данных
Если после реализации всех мер сохраняется высокий остаточный риск, ст. 23 DSG предписывает консультацию EDÖB. Эта предварительная консультация — не формальная самоцель, а реальная проверка со стороны надзорного органа.
- EDÖB, как правило, дает ответ в течение двух месяцев; этот срок может быть продлен в сложных случаях.
- Частные ответственные лица могут обойти консультацию, если надлежащим образом зарегистрированный консультант по защите данных проводит оценку рисков внутренне.
- Сертифицированные системы или одобренный EDÖB кодекс поведения также могут снизить обязанность по DSFA, как предусматривает ст. 22 DSG.
Если вы регулярно проводите обработку с высоким риском, например, в области профилирования или международных трансферов данных, вам следует институционализировать это исключение с постоянной консультацией по защите данных, а не принимать решение каждый раз заново.
Ведение протоколов и хранение согласно DSV
Техническая сторона оценки последствий для защиты данных в Швейцарии не заканчивается отчетом. Положение о законе о защите данных (DSV) требует понятного ведения протоколов обработки, и эти протоколы должны храниться.
- В протоколе должны фиксироваться как минимум хранение, чтение, изменение, раскрытие, удаление и уничтожение персональных данных, как указано в рекомендации EDÖB по ведению протоколов согласно DSV.
- Протоколы должны храниться в течение разумного срока, а документация DSFA должна храниться в течение установленного законом времени после завершения обработки.
Профи-совет: Храните отчеты DSFA и протоколы отдельно от операционной системы, с ограниченным доступом. В случае расследования EDÖB имеет значение, насколько быстро вы можете предоставить полное, неизмененное доказательство.
Чек-лист: реализация DSFA шаг за шагом
Если вам необходимо с нуля проводить оценку последствий для защиты данных в Швейцарии, вы можете ориентироваться на следующую дорожную карту.
- Проведите анализ пороговых значений и зафиксируйте его письменно, даже при отрицательном результате.
- При положительном результате: подробно опишите проект, категории данных, цель и задействованные системы.
- Систематически оцените риски, например, с помощью матрицы вероятности и масштаба ущерба.
- Определите технические и организационные меры и заново оцените оставшийся остаточный риск.
- При сохраняющемся высоком остаточном риске проконсультируйтесь с EDÖB или привлеките зарегистрированную консультацию по защите данных.
- Безопасно и отдельно храните отчет, каталог мер и протоколы.
- Регулярно проверяйте DSFA, особенно при изменениях в системах, целях или категориях данных.
| Шаг | Ключевой вопрос | Результат |
|---|
| Анализ пороговых значений | Есть ли высокий риск? | Решение «да/нет» с обоснованием |
| Анализ рисков | Насколько вероятен и насколько серьезен ущерб? | Матрица рисков с классификацией |
| Меры | Как снизить риск? | Каталог мер с планом реализации |
| Консультация | Остается ли высокий остаточный риск? | Позиция EDÖB или внутреннее согласование |
Этот порядок предотвращает наиболее частую проблему на практике: DSFA, которая существует, но никогда не приводит к конкретным мерам.
Перспектива: хорошая DSFA — это превентивная мера, а не формальность
Тщательно составленная DSFA экономит организациям много усилий на объяснениях в будущем, особенно перед EDÖB. Если вы интегрируете ее в существующие процессы, такие как система управления информационной безопасностью, а не рассматриваете как отдельный проект, вы получаете устойчивую оборонительную позицию. В трансграничных случаях с несколькими правовыми системами Sobiera Legal Consulting поддерживает клиентов именно в этой точке.
— Bitblade
Поддержка в проведении оценки последствий для защиты данных от Sobiera-legal
Если вы не хотите проводить собственный анализ рисков защиты данных в Швейцарии в одиночку, вам не нужно начинать с нуля. Проверка защиты данных согласно пересмотренному DSG может начать именно там, где заканчивается анализ пороговых значений: с правовой квалификации конкретного случая, а не с универсального шаблона.
Прямой доступ к юристам, владеющим несколькими языками, особенно окупается в международных потоках данных, когда, например, персональные данные передаются дочерним компаниям в третьих странах и необходимо прояснить вопрос об адекватности уровня защиты данных. Правовая поддержка может сопровождать ответственных лиц от первой оценки до возможной предварительной консультации в EDÖB. Первую оценку вашего проекта можно запросить через пакетные предложения Sobiera-legal, там же указаны условия для первой встречи.
Эта статья содержит общую информацию и не заменяет консультацию квалифицированного адвоката. Обратитесь к квалифицированному юристу по вашей личной ситуации, прежде чем действовать на основе этого содержания.
Источники
Частые вопросы
Когда требуется оценка последствий для защиты данных?
DSFA необходима, если планируемая обработка, вероятно, создает высокий риск для личности или основных прав затронутых лиц, например, при обширной обработке особо защищаемых данных или систематическом наблюдении. Точные критерии указаны в ст. 22 DSG.
Действует ли GDPR (Общий регламент по защите данных) в Швейцарии?
Европейский GDPR не действует в Швейцарии напрямую; решающим является пересмотренный швейцарский закон о защите данных (DSG). Швейцарские компании могут подпадать под действие GDPR, если они обрабатывают персональные данные лиц в ЕС и соответствуют критериям применения там.
Кто должен проводить оценку последствий для защиты данных?
Обязанность лежит на ответственном лице, то есть на органе, который определяет цели и средства обработки данных, независимо от того, является ли это частной компанией или ведомством. Если у вас нет собственных экспертных знаний в области защиты данных, вы, как правило, привлекаете внешнюю консультацию по защите данных, такую как предлагаемая Sobiera-legal в рамках проверки защиты данных.
Является ли передача данных третьим лицам уголовным преступлением в Швейцарии?
Передача персональных данных третьим лицам сама по себе не является уголовным преступлением, но должна основываться на действительном правовом основании и соответствовать принципам DSG. Если это основание отсутствует или нарушаются основные обязанности по информированию, возможны меры со стороны надзорного органа и в определенных случаях уголовные санкции против ответственных лиц.
Рекомендации