Privateca oficisto revizianta datumprotektan efiktakso-dokumenton ĉe labortablo
Privateca oficisto revizianta datumprotektan efiktakso-dokumenton ĉe labortablo

Kio estas datumprotekta efiktakso (DPIA)?

Privateco, sekureco kaj identeco

Datumprotekta efiktakso (DPIA) estas strukturita, dokumentita takso, kiun organizo devas fari antaŭ ol trakti personajn datumojn, kiuj verŝajne kaŭzos altan riskon por la rajtoj kaj liberecoj de homoj. Postulata laŭ Artikolo 35 de la GDPR, ĝi priskribas la traktadon, testas ĝian necesecon kaj proporcion, taksas la riskojn, kaj fiksas rimedojn por redukti ilin. Por altriska AI kiu uzas personajn datumojn, ĝi estas ofte la deviga pordego antaŭ ol la traktado povas laŭleĝe komenciĝi.

Reviziita de Jackie, Head of Learning & Development, Levellers - Laste reviziita la 8-an de junio 2026

Kion tio signifas

DPIA estas risktakso koncentrita specife sur personaj datumoj. La leĝo ne postulas ĝin ĉiufoje, kiam organizo traktas datumojn. Ĝi aplikas kiam planata agado verŝajne prezentos altan riskon por individuoj, ekzemple ĉar ĝi implikas grandskalan profiladon, sentemajn datumojn, sisteman monitoradon, aŭ novan teknologion. La celo estas frumalskovri problemojn kaj enkonstrui protektojn antaŭ ol io ajn eniras en funkcion.

Ĝi estas leĝa postulo, ne formaleco. Laŭ la GDPR, DPIA devas esti plenumita antaŭ ol la traktado komenciĝas. Se la takso montras altan riskon, kiun la organizo ne povas redukti al akceptebla nivelo, ĝi devas konsulti sian datumprotektan reguligilon antaŭ ol daŭrigi. Preterlasi devigan DPIA estas mem malobservo, kiun reguligistoj povas puni.

DPIA ankaŭ distingiĝas de du pli larĝaj taksoj, kun kiuj ĝi ofte konfuziĝas: AI-efiktakso, kiu ekzamenas pli larĝajn efikojn de AI-sistemo kiel justeco kaj socia efiko, kaj fundamentaj-rajtoj-efiktakso, kiun la EU AI Act postulas de certaj deplojantoj de altriska AI por efektivigi tra la plena gamo de rajtoj. DPIA estas pli mallarĝa kaj pli malnova: ĝi estas privatec-fokusita kaj difinita en datumprotekta leĝo.

Kial ĝi gravas

La DPIA gravas ĉar ĝi estas ofte la leĝa pordego, tra kiu altriska traktado devas trapasi antaŭ ol ĝi povas daŭrigi, kaj AI-sistemoj kiuj uzas personajn datumojn rutine falas sur la altriska flanko de tiu limo. Profilado kiu signife influas homojn, grandskala uzo de sentemaj datumoj, biometria identigo kaj aŭtomata decidado estas ĉiuj ekigoj, kaj multaj AI-deplojoj implikas almenaŭ unu el ili.

Por organizoj, solida DPIA estas la ĉefa maniero demonstri respondecon. Ĝi montras al reguligisto, ke riskoj estis identigitaj kaj traktitaj antaŭ la lanĉo. Malforta aŭ mankata DPIA estas ofta trovajo en devigado, kaj ĝi povas esti punita memstare, aparte de ia ajn subesta problemo kun la traktado. La brita reguligisto avertis, ke malsukceso efektivigi DPIA kiam postulate povas lasi organizon malferma al devigaj agoj, inkluzive de monpuno ĝis 8,7 milionoj da pundoj, aŭ 2 procentoj de la tutmonda jara prometo se tio estas pli alta.

Por individuoj, la DPIA estas protektilo kiu funkcias antaŭ ol damaĝo okazas. Ĝi devigas organizon demandi ĉu la traktado estas necesa, ĉu malpli entrudaj opcioj ekzistas, kaj kio povus misfunkcii, en la dezajnfazo prefere ol post plendo.

Kiel ĝi funkcias

La leĝa ekigo

La ĉefa ekigo troviĝas en Artikolo 35(1) de la GDPR: kie tipo de traktado, precipe uzante novajn teknologiojn, verŝajne rezultigos altan riskon por la rajtoj kaj liberecoj de naturaj personoj, la kontrolisto devas efektivigi DPIA antaŭ ol la traktado komenciĝas. La testo estas antaŭen-rigardanta. Ĝi dependas de anticipita risko, ne de pruvita damaĝo, kaj ĝi devas konsideri la naturon, amplekson, kuntekston kaj celojn de la traktado.

Kiam ĝi estas deviga

Artikolo 35(3) nomas tri kazojn kiuj precipe postulas DPIA: sistema kaj ampleksa taksado de personaj aspektoj bazita sur aŭtomata traktado, inkluzive de profilado, sur kiu baziĝas decidoj produktantaj leĝajn aŭ simile signifajn efikojn; grandskala traktado de specialaj kategorioj de datumoj laŭ Artikolo 9 aŭ krimofendaj datumoj laŭ Artikolo 10; kaj sistema monitorado de publike alirebla areo en granda skalo. Preter tiuj, la gvidlinioj WP248 rev.01 de la Artikolo 29 Laborgrupo, adoptitaj la 4-an de oktobro 2017 kaj apogitaj de la Eŭropa Datumprotekta Estraro, fiksas naŭ kriteriojn por identigi altriska traktadon: taksado aŭ poentado; aŭtomata decidado kun leĝa aŭ simila efiko; sistema monitorado; sentemaj datumoj aŭ datumoj de tre persona naturo; datumoj traktataj en granda skalo; kunigado aŭ kombinado de datumbanoj; datumoj pri vundeblaj individuoj; noviga uzo de nova teknologio; kaj traktado kiu malhelpas homojn ekzerci rajton aŭ uzi servon. Kiel praktika regulo, plenumi du aŭ pli da kriterioj indikas ke DPIA estas postulata, kvankam unu kriterio povas sufiĉi. Naciaj reguligistoj ankaŭ publikigas siajn proprajn listojn laŭ Artikolo 35(4).

Kion ĝi devas enhavi

Artikolo 35(7) fiksas la minimuman enhavon. DPIA devas inkluzivi: sisteman priskribon de la traktado kaj ĝiaj celoj; takson de la neceseco kaj proporcio de la traktado rilate al tiuj celoj; takson de la riskoj por la rajtoj kaj liberecoj de datumsubjektoj; kaj la rimedojn planatajn por trakti tiujn riskojn, inkluzive de protektiloj kaj sekurecaj mezuroj. Por taksi riskon, la takso devas pesi kaj la verŝajnecon kaj la severan de ebla damaĝo.

Kiuj estas implikataj

La kontrolisto respondas por la DPIA, eĉ se la laboro estas ekstersourcita. Kie datumprotekta oficisto estis nomumita, la kontrolisto devas serĉi ilian konsilon laŭ Artikolo 35(2) kaj registri ĝin. Kie taŭge, la kontrolisto ankaŭ devus serĉi la vidpunktojn de tuŝitaj individuoj aŭ iliaj reprezentantoj laŭ Artikolo 35(9). Unu takso povas kovri aron da similaj traktadaj operacioj, kaj grupoj de kontrolistoj povas efektivigi komunan DPIA.

Kiam la reguligisto devas esti konsultita

Artikolo 36 provizas la eskaladan paŝon. Se, post planataj mildigo-rimedoj, la DPIA ankoraŭ indikas ke la traktado rezultigus altan riskon, la kontrolisto devas konsulti la kontrolinstancon antaŭ ol komenci. La sojlo estas reziduala risko, ne komenca risko. La instanco devas respondi ene de ok semajnoj, etendebla per pluaj ses semajnoj por kompleksaj kazoj, kaj ĝi povas konsili, trudi kondiĉojn, aŭ uzi siajn povojn por limigi aŭ malpermesi la traktadon.

Vivanta dokumento

DPIA ne estas unufoja afero. Artikolo 35(11) postulas ke la kontrolisto revizii la takson, almenaŭ kie estas ŝanĝo en la risko reprezentata de la traktado. Bona praktiko traktas ĝin kiel daŭran procezon kiu kuras paralele al projekto kaj estas reviziita kiam la traktado, la datumoj, aŭ la teknologio ŝanĝiĝas.

Ekzemploj

Generativa AI-babilroboto celanta larĝan publikon inkluzive de infanoj. Kiam la brita Information Commissioner's Office ekzamenis la "My AI"-babilroboton de Snap, ĝi eldonis provizoran devigan atentigon la 6-an de oktobro 2023, provizore trovante ke Snap malsukcesis adekvate identigi kaj taksi la riskojn por pluraj milionoj da "My AI"-uzantoj en Britio, inkluzive de infanoj aĝaj 13 ĝis 17. Snap prezentis kvar neadekvajn DPIA-iteraciojn antaŭ ol ĝia kvina versio, produktita en novembro 2023, estis akceptita; la ICO konkludis en sia decido de la 21-a de majo 2024 ke tiu reviziita takso, kiu enhavis signife pli detalan analizon de la traktadaj operacioj kaj pli plenan risktakson, inkluzive de riskoj prezentitaj al 13 ĝis 17-jaraĝuloj, nun konformis al Artikolo 35. La kazo klarigis la nivelon de detalo, kiun reguligistoj atendas: klaraj kategorioj de personaj datumoj, kiu havas aliron, retentaj periodoj, kaj la volumo kaj geografia amplekso de uzantoj prefere ol nespecifitaj nombroj.

Trejnado de AI-modelo sur personaj datumoj. La franca CNIL konsilas ke "krei datumaron por la trejnado de AI-sistemo povas krei altan riskon por la rajtoj kaj liberecoj de homoj. En tiu kazo, datumprotekta efiktakso estas deviga." Ĝi deklaras ke por la disvolvo de altriskaj sistemoj kovritaj de la EU AI Act kiuj implikas personajn datumojn, DPIA estas principe necesa, kaj ke la takso devas trakti specifajn AI-riskojn kiel aŭtomata diskriminado kaŭzita de la sistemo, la risko ke personaj datumoj povus esti eltiritaj el la modelo, kaj, por generativaj sistemoj, la risko produkti fikciajn enhavon pri reala persono, same kiel riskojn de atakoj kiel datumvenenado aŭ modelinversio.

Vizaĝrekono kaj biometria identigo. Biometriaj datumoj uzataj por unikaĵe identigi iun estas speciala kategorio de datumoj, kaj deplojoj kiel viva vizaĝrekono rutine postulas DPIA ĉar ili kombinas sentemajn datumojn, sisteman monitoradon kaj novigan teknologion. En siaj Gvidlinioj 05/2022 pri la uzo de vizaĝrekona teknologio en leĝdevigo, adoptitaj en fina formo la 17-an de majo 2023, la EDPB deklaras ke la plej multaj kazoj de deplojo kaj uzo de tia teknologio enhavas intrinsekajn altajn riskojn por la rajtoj kaj liberecoj de datumsubjektoj, kaj ke la instanco kiu deplojis ĝin do devus konsulti la kompetenta kontrolinstancon.

Oftaj miskomprenoj

"DPIA estas laŭvola." Por altriska traktado ĝi estas leĝa postulo laŭ Artikolo 35, ne afero de elekto. Kie la ekigo estas plenumita, malsukceso efektivigi ĝin estas mem malobservo.

"DPIA estas la sama kiel AI-efiktakso aŭ fundamentaj-rajtoj-efiktakso." Ĝi ne estas. DPIA estas privatec-fokusita kaj difinita en datumprotekta leĝo. AI-efiktakso estas pli larĝa kaj ekzamenas justecon kaj pli larĝajn efikojn. La fundamentaj-rajtoj-efiktakso laŭ Artikolo 27 de la EU AI Act kovras la plenan gamon de fundamentaj rajtoj kaj aplikas al certaj deplojantoj de altriska AI.

"Post kiam skribita, DPIA estas finita." Ĝi estas vivanta dokumento. Artikolo 35(11) postulas revizion kiam la risko ŝanĝiĝas, kaj bona praktiko tenas ĝin aktuala dum la traktado evoluas.

"DPIA devas pruvi ke ne ekzistas risko." Ĝi ne devas. Ĝi devas identigi riskojn, redukti ilin kie eblas, kaj dokumenti ajnan rezidualon riskon por ke la organizo povu juĝi ĉu daŭrigi aŭ konsulti la reguligiston.

"Se ni uzas AI, ni ĉiam bezonas DPIA." Ne aŭtomate. La ekigo estas alta risko por individuoj. Multaj AI-uzoj plenumas ĝin, sed la kontrolisto ankoraŭ devas taksi la specifan traktadon prefere ol supozi.

Riskoj kaj limoj

La ĉefa limo por teni klara estas amplekso. DPIA taksas riskojn por individuoj rezultantajn el la traktado de iliaj personaj datumoj. Ĝi ne estas ĝenerala AI-sekureca revizio kaj ĝi ne estas fundamentaj-rajtoj-efiktakso. La EU AI Act permesas ke DPIA kaj fundamentaj-rajtoj-efiktakso estu efektivigataj kune kaj ĉerpu unu el la alia kie la enhavo vere interkovriĝas, sed la fundamentaj-rajtoj-takso estas pli larĝa kaj la du ne estas interŝanĝeblaj.

Ekzistas ankaŭ limo en tio, kion DPIA povas decidi. Ĝi informas decidon; ĝi ne aŭtorizigas altriska traktadon memstare. Kie reziduala risko restas alta, Artikolo 36 transdonas la decidon al la reguligisto, kiu povas haltigi la traktadon. La Opinio 28/2024 de la EDPB pri AI-modeloj, adoptita la 17-an de decembro 2024, eksplicite ne kovris DPIA-ojn, do ĝi ne devus esti legata kiel DPIA-gvidado eĉ se ĝi traktas apudajn demandojn kiel anonimeco kaj leĝa bazo por AI.

Praktika risko estas trakti la DPIA kiel paperaron. Reguligistoj taksas la substancon: ĉu riskoj estis vere analizitaj, ĉu malpli entrudaj opcioj estis konsiderataj, kaj ĉu mildigo-rimedoj estas konkretaj. Ĝenerala ŝablono kiu listigas riskojn sen taksi verŝajnecon kaj severecon ne plenumas la normon de Artikolo 35(7).

Kion fari poste

Ekranu frue. Enkonstruu DPIA-ekranadan paŝon en projektan kaj aĉetan administradon por ke altriska traktado estu flagita antaŭ disvolvo, ne post lanĉo. Uzu la kazojn de Artikolo 35(3) kaj la naŭ WP248-kriteriojn kiel vian kontrollistilon, kaj kontrolu la publikigitan liston de via nacia reguligisto.

Komencu la DPIA en la dezajnfazo. Kaptu la kvar postulatajn elementojn: priskribon de la traktado, necesecon kaj proporci-teston, risktakson kiu pesas verŝajnecon kaj severecon, kaj konkretajn mildigo-rimedojn. Por AI, dokumentu AI-specifajn riskojn kiel biaso, datumeltiro kaj la efiko de aŭtomataj decidoj, kaj registru kial ia ajn malpli riska alternativo ne estis elektita.

Impliku la ĝustajn homojn. Serĉu kaj registru la konsilon de la datumprotekta oficisto kie unu estas nomumita, kaj konsideru serĉi la vidpunktojn de tuŝitaj individuoj. Tenu la takson sub revizio kaj ĝisdatigu ĝin kiam la traktado aŭ teknologio ŝanĝiĝas.

Konu vian eskaladan punkton. Se reziduala risko restas alta post mildigo, konsultu la kontrolinstancon laŭ Artikolo 36 antaŭ ol trakti, kaj kalkulu la ok-semajnan respondan fenestron. Kie la sama AI-sistemo ankaŭ ekigas la EU AI Act, koordinu la DPIA kun ia ajn fundamentaj-rajtoj-efiktakso por eviti duobligi laboron respektante iliajn malsamajn ampleksojn.

Ĉu vi havas demandon aŭ sugeston, aŭ volas kompreni kiel ni esploras kaj revizias tiujn gvidilojn? Legu pri niaj redakciaj normoj kaj kiel kontakti nin.

Oftaj demandoj

Ĉu DPIA ĉiam estas postulata kiam oni traktas personajn datumojn?

Ne. Ĝi estas postulata nur kie la traktado verŝajne rezultigos altan riskon por individuoj. La GDPR kaj reguligista gvidado fiksas la ekigojn; rutina, malalta-riska traktado ne bezonas ĝin.

Kiam precize devas esti farita DPIA?

Antaŭ ol la traktado komenciĝas. Ĝi devus komenciĝi frue en projekto kaj kuri paralele al dezajno kaj disvolvo, por ke ĝiaj trovoj povu formi la projekton antaŭ ol io ajn eniras en funkcion.

Kion devas enhavi DPIA?

Minimume, la kvar elementojn en Artikolo 35(7): sisteman priskribon de la traktado kaj celoj, necesecon kaj proporci-takson, takson de riskoj por individuoj, kaj la rimedojn por trakti tiujn riskojn.

Kiam ni devas konsulti la reguligiston?

Laŭ Artikolo 36, kiam la DPIA montras ke la traktado ankoraŭ estus altriska post viaj planataj mildigo-rimedoj. La kontrolinstanco havas ok semajnojn por respondi, etendebla per ses semajnoj, kaj vi ne povas komenci ĝis la konsultado estas kompleta.

Kiel DPIA diferencas de fundamentaj-rajtoj-efiktakso?

DPIA estas privatec-fokusita kaj postulata laŭ datumprotekta leĝo. Fundamentaj-rajtoj-efiktakso laŭ Artikolo 27 de la EU AI Act estas pli larĝa, kovras la plenan gamon de fundamentaj rajtoj, kaj aplikas al certaj deplojantoj de altriska AI.

Ĉu uzi AI aŭtomate postulas DPIA?

Ne aŭtomate, sed ofte. Multaj AI-uzoj implikas profiladon, sentemajn datumojn, grandskalan traktadon aŭ novigan teknologion, kiuj estas altriskaj ekigoj. La kontrolisto devas taksi la specifan traktadon prefere ol supozi.

Kiu respondas por la DPIA?

La datumkontrolisto, eĉ se la laboro estas ekstersourcita al procesisto aŭ konsilisto. Kie datumprotekta oficisto estas nomumita, la kontrolisto devas serĉi kaj registri ilian konsilon.

Ĉu unu DPIA povas kovri plurajn traktadajn agadojn?

Jes. Unu takso povas trakti aron da similaj operacioj kiuj prezentas similajn altajn riskojn, kaj grupoj de kontrolistoj povas efektivigi komunan DPIA.

Fontoj