Регистри на дейностите по обработване на лични данни, извършване на анализ на риска и оценка на въздействието върху защитата на данните
Бойчо Момчилов
Още за лични данни:
Отношения между администратор и обработващ лични данни. Здължения на обработващият лични данни съгласно ЗЗЛД и ОРЗД
Задължения по ЗЗЛД и ОРЗД на администратора за прилагане на подходящи мерки за защита и осигуряване на защита на етапа на проектиране и по подразбиране
Oсновни понятия, общи и специфични случаи при обработване на личните данни съгласно ЗЗЛД и Регламент (ЕС) 2016/679
Отношения между администратор и обработващ лични данни. Здължения на обработващият лични данни съгласно ЗЗЛД и ОРЗД
Задължения по ЗЗЛД и ОРЗД на администратора за прилагане на подходящи мерки за защита и осигуряване на защита на етапа на проектиране и по подразбиране
Oсновни понятия, общи и специфични случаи при обработване на личните данни съгласно ЗЗЛД и Регламент (ЕС) 2016/679
Осигуряване на отчетност. Регистри на дейностите по обработване на лични данни
Както съгласно ЗЗЛД така и в ОРЗД едно от основните задължения на администраторите на лични данни, свързани със задължението им за отчетност, е поддържането на регистър на дейностите по обработване на лични данни. Така съгласно чл. 62, ал. 1 от ЗЗЛД администраторът на лични данни поддържа регистър с категориите дейности по обработване на лични данни, който съдържа: наименованието и координатите за връзка на администратора, и когато е приложимо, на съвместните администратори и на длъжностното лице по защита на данните; целите на обработването на лични данни; категориите получатели, пред които са или ще бъдат разкрити личните данни, включително получателите в трети държави или международни организации; описание на категориите субекти на данни и на категориите лични данни; когато е приложимо, информация дали се извършва профилиране; когато е приложимо, категориите предаване на лични данни на трета държава или международна организация; правното основание за операцията по обработване, включително предаването на данни, за която са предназначени личните данни; когато е възможно, предвидените срокове за изтриване на различните категории лични данни; когато е възможно, общо описание на техническите и организационните мерки за сигурност по чл. 66.
Значението на поддържането на регистър на личните данни е пояснено в съображение 82, според което за да докаже спазването на настоящия регламент, администраторът или обработващият данни следва да поддържа документация за дейностите по обработване, за които той е отговорен. Всеки администратор и обработващ лични данни следва да е длъжен да си сътрудничи с надзорния орган и да му осигури достъп до тази документация при поискване, за да може да бъде използвана за наблюдение на тези операции по обработване.
Задължението за поддържане на регистър на дейностите по обработване на лични данни е предвидено и за администратора на лични данни, и за обработващият лични данни.
Задължението за поддържане на регистър на дейностите по обработване на лични данни е предвидено и за администратора на лични данни, и за обработващият лични данни.
Воденето на регистри по чл. 30 от ОРЗД и чл. 62 от ЗЗЛД е един от най-силните инструменти в ръцете на администраторите за спазване на принципа за „отчетност“, поради което препоръчваме за всеки основен бизнес процес да се води такъв регистър независимо от размера на предприятието (например „Персонал“, „Отношения с клиенти“, „Отношения с доставчици“ и т.н.).
В зависимост от спецификите на всяко предприятие, може да възникне нужда регистрите да са на много по-детайлно ниво (например. регистър „Персонал“ да бъде разделен на регистър „Служители“, регистър „Изпълнители по граждански договори“ и др. под.)
Извършване на анализ на риска. Извършване на оценка на въздействието върху защитата на данните и предварителни консултации.
С нормата на чл. 64 от ЗЗЛД се въвежда нов инструмент, който да помогне при оценяването на риска преди започването на обработката: оценка на въздействието върху защитата на данните. Така съгласно въпроснта разпоредба, когато има вероятност определен вид обработване, по-специално това, при което се използват нови технологии и предвид естеството, обхвата, контекста и целите на обработването да доведе до висок риск за правата и свободите на физическите лица, преди да бъде извършено обработването, администраторът на лични данни извършва оценка на въздействието на предвидените операции по обработването върху защитата на личните данни.
С нормата на чл. 64 от ЗЗЛД се въвежда нов инструмент, който да помогне при оценяването на риска преди започването на обработката: оценка на въздействието върху защитата на данните. Така съгласно въпроснта разпоредба, когато има вероятност определен вид обработване, по-специално това, при което се използват нови технологии и предвид естеството, обхвата, контекста и целите на обработването да доведе до висок риск за правата и свободите на физическите лица, преди да бъде извършено обработването, администраторът на лични данни извършва оценка на въздействието на предвидените операции по обработването върху защитата на личните данни.
Съгласно ал. 2, въпросната оценка съдържа най-малко общо описание на предвидените операции по обработване, оценка на рисковете за правата и свободите на субектите на данните, мерките, предвидени за справяне с тези рискове, гаранции, мерки за сигурност и механизми за гарантиране на защитата на личните данни и за доказване на съответствие с правилата на тази глава, като се вземат предвид правата и законните интереси на субектите на данните и другите засегнати лица.
От разпоредбата на чл. 64, ал. 1 можем да стигнем до заключението, че за да преценим дали един администратор на лични данни е длъжен да извърши оценка на въздействието на първо място трябва да прецени степента на риска при обработване на лични данни.
Критериите, които трябва да бъдат отчетени при анализа на риска, са посочени в чл. 32 от ОРЗД. Така по силата на чл. 32, пар. 2 от ОРЗД трябва да се вземат предвид рисковете, които са свързани с обработването, по-специално от случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване или достъп до прехвърлени, съхранявани или обработени по друг начин лични данни.
Следователно съгласно чл. 64 от ЗЗЛД изготвянето на оценка на въздействието от администратора на лични данни се налага във всички хипотези, за които можем да приемем, че обработването на данните от същия би довело до виско риск за правата и свободите на физическите лица.
За улеснение на правоприлагащите Комисията за защиата на личните данни (КЗЛД) е публикувала на Интернет страницата си Списък на видовете операции по обработване на лични данни, за които се изисква извършване на оценка на въздесйтвието.
Това са дейностите по:
1. Мащабно обработване на биометрични данни за целите на уникалната идентификация на физическо лице, което не е спорадично.
2. Обработване на генетични данни с цел профилиране, което поражда правни последици за субекта на данни или по подобен начин го засяга в значителна степен.
3. Обработване на данни за местоположение с цел профилиране, което поражда правни последици за субекта на данни или по подобен начин го засяга в значителна степен.
4. При невъзможност за предоставяне на информация на субекта на данни по чл. 14 от Регламент (ЕС) 2016/679 или ако предоставянето на тази информация изисква несъразмерно големи усилия, или има вероятност да направи невъзможно, или сериозно да затрудни постигането на целите на обработване, когато това е свързано с мащабно обработване на данни.
5. Обработване на лични данни, осъществявано от администратор с основно място на установяване извън ЕС, когато определеният за негов представител в ЕС е разположен на територията на Република България.
6. Редовно и систематично обработване, при което предоставянето на информацията по чл. 19 от Регламент (ЕС) 2016/679 от администратора на субекта на данни е невъзможно или изисква несъразмерно големи усилия.
7. Обработване на лични данни на деца при пряко предлагане на услуги на информационното общество.
8. Осъществяване на миграция на данни от съществуващи към нови технологии, когато това е свързано с мащабно обработване на данни.
В заключение ще посочим също така и правилото на чл. 65 от ЗЗЛД, съгласно което администраторът или обработващият лични данни се консултира с комисията преди обработването на лични данни, което ще е част от нов регистър с лични данни, който предстои да се създаде, когато: съгласно оценката на въздействието обработването ще породи висок риск въпреки предприетите от администратора мерки за ограничаване на риска, или видът обработване, по-специално когато се използват нови технологии, механизми или процедури, включва висока степен на риск за правата и свободите на субектите на данните. Администраторът предоставя на комисията, съответно на инспектората, оценката на въздействието и при поискване - всяка друга информация, която ще им позволи да извършат оценка на съответствието на обработването и по-специално на рисковете за защитата на личните данни и на съответните гаранции за тази защита.

Оценете отговора на експерта
(1 звезда - незадоволителен; 5 звезди - отличен)
Оценка:
(1 звезда - незадоволителен; 5 звезди - отличен)
Оценка:
Съдържанието, дизайнът и публикуваните статии в portaltrznormativi.bg подлежат на РС Издателство и Бизнес Консултации и са защитени по смисъла на закона за авторското право и сродните му права. Копирането и разпространението на съдържанието е забранено! Общи условия
Подобни статии
04Ноем2021
Комисията за защита от дискриминация също взе отношение по темата за третирането на лицата във връзка с ваксинационния им статус
от доц. д-р Андрей Александров
04 Ноем 2021
02Ноем2021
Комисията за защита на личните данни разяснява обработването на данни за ваксинационния статус на лицата
от доц. д-р Андрей Александров
02 Ноем 2021
23Юли2020
Допустимо ли е задължителното подлагане на тестове на персонала за COVID-19 и за чия сметка трябва да се провежда?
от доц. д-р Андрей Александров
23 Юли 2020
21Апр2020
Граници на допустимото вмешателство в личното пространство в условия на извънредно положение
от доц. д-р Андрей Александров
21 Апр 2020