DPIA (Data Protection Impact Assessment, ocena skutków dla ochrony danych) to wymagana przez art. 35 RODO analiza, którą administrator danych przeprowadza przed rozpoczęciem przetwarzania mogącego powodować wysokie ryzyko dla praw i wolności osób - np. przetwarzania danych wrażliwych na dużą skalę, systematycznego monitoringu czy użycia nowych technologii. DPIA zawiera: opis planowanego przetwarzania i jego celów, ocenę niezbędności i proporcjonalności, analizę ryzyk dla osób, których dane dotyczą, oraz środki zaradcze.
Dlaczego to hasło w słowniku BA? Bo rdzeń DPIA to praca analityczna: zmapowanie przepływów danych (skąd, dokąd, kto ma dostęp, jak długo przechowywane), identyfikacja ryzyk i zaprojektowanie środków. Formalnie prowadzi ją administrator przy wsparciu IOD, ale w praktyce projektowej to analityk dostarcza mapy przepływów i opisy procesów - i to on potem zamienia wnioski z DPIA w wymagania.
Przykład z MediFlow: rejestracja online przetwarza dane o zdrowiu (szczególna kategoria danych) ponad 200 tys. pacjentów - DPIA jest obowiązkowa. Wynik analizy przełożył się wprost na backlog: pseudonimizacja danych pacjenta w logach systemowych, szyfrowanie transmisji między przychodniami, dostęp rejestratorki ograniczony do „swojej" placówki, retencja zgód komunikacyjnych z mechanizmem wycofania. Każdy środek zaradczy z DPIA = wymaganie z testem.
Częste pomyłki: robienie DPIA po wdrożeniu (to ocena projektowanego przetwarzania - po fakcie traci sens i naraża na karę) oraz mylenie jej z audytem RODO całej organizacji. DPIA dotyczy konkretnego, nowego przetwarzania, nie wszystkiego naraz.
Pojęcia powiązane: RODO, IOD, privacy by design, compliance, przepływ danych.