Оцінка наслідків обробки даних у Швейцарії: коли вона обов'язкова, як аналіз порогових значень оцінює ризики і коли необхідний EDÖB.
Оцінка наслідків обробки даних передбачається ст. 22 DSG (Закон про захист даних) заздалегідь, якщо планована обробка може нести високий ризик для особистості або основних прав залучених осіб. Якщо після передбачених заходів залишається високий остаточний ризик, необхідно консультуватися з EDÖB. Хто не впевнений, не повинен чекати, а негайно провести короткий аналіз порогових значень, щоб класифікувати власну обробку.
Коротко кажучи: - При обсяговій обробці особливо захисних даних або систематичному моніторингу за ст. 22 DSG виникає обов'язок провести оцінку наслідків обробки даних. - Короткий аналіз порогових значень допомагає визначити витрати та встановити, чи необхідна детальна ОНОД. - Повна ОНОД охоплює опис проекту, аналіз ризиків, каталог заходів та правові підстави, а також план впровадження. - При залишенні високого остаточного ризику необхідно консультуватися з EDÖB або залучити зовнішню консультацію з питань захисту даних. - Протоколи ОНОД мають бути документовані зрозуміло, зберігатися окремо та регулярно перевірятися.
Зміст
- Що дає оцінка наслідків обробки даних
- Коли ОНОД стає обов'язковою за ст. 22 DSG
- Хто несе відповідальність за аналіз ризиків захисту даних у Швейцарії
- Аналіз порогових значень як перший крок
- Структура повної ОНОД
- Консультація EDÖB та роль консультації з питань захисту даних
- Протоколювання та зберігання за DSV
- Контрольний список: покрокова реалізація ОНОД
- Перспектива: гарна ОНОД — це профілактика, а не формальність
- Підтримка оцінки наслідків обробки даних від Sobiera-legal
- Джерела
- FAQ
Що дає оцінка наслідків обробки даних
ОНОД — це не формаляр для відмітки, а інструмент для раннього виявлення, оцінки та усунення ризиків для особистості та основних прав залучених осіб. EDÖB описує її саме в цьому сенсі: як структурований процес, а не бюрократичну формальність.
Три пункти підсумовують мету:
- Вона виявляє, де обробка даних може реально зашкодити особам, до того як шкода настасть.
- Вона захищає не лише дані, а й лежачі в їх основі основні права, наприклад, на приватність та інформаційну самостійність.
- Вона належить до управління ризиками організації, а не в окрему комплаєнс-шафу.
Коли ОНОД стає обов'язковою за ст. 22 DSG
Швейцарська оцінка наслідків обробки даних є обов'язковою згідно з ст. 22 DSG тоді, коли планована обробка, ймовірно, створює високий ризик для особистості або основних прав залученої особи. Цей обов'язок діє як для приватних, так і для публічних відповідальних осіб, винятків для малих підприємств не існує.
Типові тригери високого ризику:
- Обсягова обробка особливо захисних персональних даних, наприклад, медичних, біометричних або даних з реєстру судимостей.
- Систематичний та обсяговий моніторинг публічно доступних зон, наприклад, за допомогою відеоаналітики.
- Профілювання з високим ризиком або автоматизовані рішення за допомогою штучного інтелекту, що створюють правові наслідки для осіб.
- Розкриття персональних даних підрядникам обробки або концерн-компаніям у державах без адекватного рівня захисту даних.
Хто виявляє хоча б один із цих критеріїв, не повинен відкладати попередню перевірку. Чим раніше відбувається оцінка, тим легше ще скоригувати проект до введення систем у роботу.
Хто несе відповідальність за аналіз ризиків захисту даних у Швейцарії
Обов'язок ОНОД завжди лежить на відповідальній особі, тобто на суб'єкті, який вирішує про мету та засоби обробки. Підрядник обробки може підтримати, наприклад, технічними відомостями про інфраструктуру, але несе власні, відокремлені обов'язки.
На практиці якісна оцінка захисту даних у Швейцарії потребує кількох перспектив:
- IT-відповідальні надають відомості про архітектуру систем, інтерфейси та заходи безпеки.
- Фахові відділи пояснюють мету та реальний обсяг обробки даних.
- Консультант з питань захисту даних перевіряє правову кваліфікацію і за певних умов може навіть замінити консультацію EDÖB, але для цього має бути належно зареєстрованим.
Хто не має внутрішніх ресурсів для такої оцінки, залучає зовнішніх експертів з питань захисту даних Швейцарії, особливо при трансграничних потоках даних з підвищеною правовою складністю.
Аналіз порогових значень як перший крок
Перед створенням повної ОНОД доцільно провести коротку попередню перевірку — аналіз порогових значень. Вона відповідає на кілька запитань, чи існує взагалі високий ризик, і позбавляє від зайвих витрат при некритичних проектах.
Якісна аналіз порогових значень запитує принаймні:
- Які категорії персональних даних обробляються, і чи є серед них особливо захисні дані?
- Скільки осіб залучених, і наскільки обсяжна обробка за часом та простором?
- Якою метою відбувається обробка, і чи є ця мета визною для залучених осіб?
- Чи використовуються нові технології, наприклад, оцінка на основі ШІ або біометричне розпізнавання?
Порада профі: Документуйте аналіз порогових значень письмово, навіть якщо результат — "ОНОД не потрібна". Ця коротка нотатка у спорах часто є єдиним доказом того, що перевірка взагалі проводилася.
EDÖB надає для цього шаблони, додатково багато відповідальних орієнтуються на міжнародні рекомендації CNIL, ISO або EDPB, на які сам EDÖB посилається як на референції.
Структура повної ОНОД
Якщо аналіз порогових значень дає позитивний результат, слідує власна оцінка наслідків обробки даних. Вона складається з чотирьох блоків, які в такій послідовності доказали свою ефективність.
- Опис проекту: вид, обсяг та мета обробки, залучені групи осіб, використані категорії даних та залучені системи.
- Аналіз ризиків: оцінка кожного виявленого ризику за ймовірністю настання та розміром шкоди, часто візуалізована у матриці 6x6.
- Каталог заходів: технічні та організаційні заходи, що знижують ризик, згідно з рекомендаціями EDÖB щодо TOM.
- Оцінка остаточного ризику та правові підстави: Наскільки високий ризик ще залишається після впровадження заходів, і на якій правовій підставі базується обробка?
До того ж належить план впровадження: хто яку засіб до якого терміну реалізує, і хто перевіряє ефективність? Без цього плану ОНОД залишається аналізом без наслідків, і саме це EDÖB на практиці найчастіше засуджує.
Консультація EDÖB та роль консультації з питань захисту даних
Якщо після впровадження всіх заходів залишається високий остаточний ризик, ст. 23 DSG передбачає консультацію EDÖB. Ця попередня консультація не є формальною метою сама по собі, а є реальним контролем з боку наглядового органу.
- EDÖB зазвичай висловлюється протягом двох місяців, цей термін може бути подовжений у складних справах.
- Приватні відповідальні особи можуть уникнути консультації, якщо належно зареєстрований консультант з питань захисту даних проводить оцінку ризиків внутрішньо.
- Сертифіковані системи або кодекс поведінки, затверджений EDÖB, також можуть зменшити обов'язок ОНОД, як передбачає ст. 22 DSG.
Хто регулярно проводить обробку з високим ризиком, наприклад, у сфері профілювання або міжнародних передач даних, повинен інституціоналізувати цей виняток за допомогою постійної консультації з питань захисту даних, замість того щоб щоразу приймати рішення заново.
Протоколювання та зберігання за DSV
Технічна сторона швейцарської оцінки наслідків обробки даних не закінчується звітом. Розпорядження про закон про захист даних вимагає зрозумілого протоколювання обробки, і ці протоколи мають зберігатися.
- Необхідно протоколювати принаймні збереження, читання, зміну, розкриття, видалення та знищення персональних даних, як зазначає рекомендація EDÖB щодо протоколювання за DSV.
- Протоколи слід зберігати належний термін, а документація ОНОД має зберігатися після завершення обробки на законово встановлений термін.
Порада профі: Зберігайте звіти ОНОД та протоколи окремо від оперативної системи, з обмеженим доступом. У разі розслідування EDÖB вирішальне — як швидко ви можете надати повний, незмінений доказ.
Контрольний список: покрокова реалізація ОНОД
Хто має підійти до оцінки наслідків обробки даних у Швейцарії з нуля, може орієнтуватися за таким планом.
- Провести аналіз порогових значень і зафіксувати письмово, навіть при негативному результаті.
- При позитивному висновку: детально описати проект, категорії даних, мету та залучені системи.
- Систематично оцінити ризики, наприклад, за допомогою матриці ймовірності та розміру шкоди.
- Встановити технічні та організаційні заходи та переоцінити залишковий ризик.
- При залишенні високого остаточного ризику консультуватися з EDÖB або залучити зареєстровану консультацію з питань захисту даних.
- Безпечно та окремо зберегти звіт, каталог заходів та протоколи.
- Періодично перевіряти ОНОД, особливо при змінах у системах, цілях або категоріях даних.
| Крок | Ключове запитання | Результат |
|---|
| Аналіз порогових значень | Чи існує високий ризик? | Рішення Так/Ні з обґрунтуванням |
| Аналіз ризиків | Наскільки ймовірний і важкий ушкодження? | Матриця ризиків з класифікацією |
| Заходи | Як можна знизити ризик? | Каталог заходів з планом впровадження |
| Консультація | Чи залишається високий остаточний ризик? | Позиція EDÖB або внутрішнє погодження |
Ця послідовність запобігає найпоширенішій проблемі на практиці: ОНОД, яка існує, але ніколи не перетворюється на конкретні заходи.
Перспектива: гарна ОНОД — це профілактика, а не формальність
Ретельно складена ОНОД пізніше заощаджує організаціям багато пояснень, особливо перед EDÖB. Хто інтегрує її в існуючі процеси, як систему управління інформаційною безпекою, замість того щоб ставити як окремий проект, отримує стійку оборонну позицію. У трансграничних випадках з кількома правовими порядками Sobiera Legal Consulting підтримує мандантів саме в цій точці.
— Bitblade
Підтримка оцінки наслідків обробки даних від Sobiera-legal
Хто не хоче проводити власний аналіз ризиків захисту даних у Швейцарії сам, не повинен починати з нуля. Перевірка захисту даних за ревідованим DSG може саме там вступити, де закінчується аналіз порогових значень: при правовій кваліфікації конкретного випадку, а не при загальному шаблоні.
Прямий доступ до юристів кількох мов особливо оплачується при міжнародних потоках даних, коли, наприклад, персональні дані передаються дочернім компаніям у третій державах і потрібно уточнити питання адекватності рівня захисту даних. Правова підтримка може супроводжувати відповідальних від першої оцінки до можливої попередньої консультації з EDÖB. Першу оцінку власного плану можна запитати через пакетні пропозиції Sobiera-legal, там також знаходяться умови для першої розмови.
Ця стаття містить загальну інформацію і не замінює консультацію кваліфікованого адвоката. Зверніться до кваліфікованого юриста щодо вашої особистої ситуації, перш ніж діяти на основі цього вмісту.
Джерела
FAQ
Коли потрібна оцінка наслідків обробки даних?
ОНОД потрібна, коли планована обробка, ймовірно, створює високий ризик для особистості або основних прав залучених осіб, наприклад, при обсяговій обробці особливо захисних даних або систематичному моніторингу. Точні критерії називає ст. 22 DSG.
Чи діє GDPR також у Швейцарії?
Європейський GDPR не діє у Швейцарії безпосередньо, вирішальним є ревідований швейцарський Закон про захист даних (DSG). Швейцарські компанії можуть підпадати під дію GDPR, якщо вони обробляють персональні даних осіб у ЄС і виконуються критерії застосування там.
Хто повинен проводити оцінку наслідків обробки даних?
Обов'язок лежить на відповідальній особі, тобто на суб'єкті, який визначає мету та засоби обробки персональних даних, незалежно від того, чи це приватне підприємство чи влада. Хто не має власної експертизи з питань захисту даних, залучає для цього зазвичай зовнішню консультацію з питань захисту даних, яку також пропонує Sobiera-legal у рамках перевірки захисту даних.
Чи є у Швейцарії кримінальним передача даних третім особам?
Передача персональних даних третім особам не є кримінальною як такова, але вона має базуватися на дійсній правовій підставі та відповідати принципам DSG. Якщо ця підстава відсутня або порушуються центральні інформаційні обов'язки, загрожують наглядові заходи та в окремих випадках кримінальні санкції проти відповідальних осіб.
Рекомендації