DPIA 的全称是 Data Protection Impact Assessment,即数据保护影响评估(Data Protection Impact Assessment,DPIA)。DPIA 是组织在开始新的数据处理活动之前开展的一项流程,用于识别并降低该活动对个人隐私和权利造成的风险。GDPR 第 35 条规定,当数据处理可能对个人造成高风险时,例如大规模用户画像、系统性监控或处理敏感数据,必须开展 DPIA。
| 术语 | 全称 | 含义 |
|---|---|---|
| DPIA | Data Protection Impact Assessment(数据保护影响评估) | GDPR 第 35 条针对高风险数据处理要求开展的评估。 |
| PIA | Privacy Impact Assessment(隐私影响评估) | 一个更宽泛、更早出现的隐私风险评估术语,常用于欧盟以外地区和公共部门。 |
| TIA | Transfer Impact Assessment(传输影响评估) | 在使用标准合同条款(SCCs)将个人数据传输至欧洲经济区(EEA)以外的国家之前,对该国法律进行的评估。 |
| LIA | Legitimate Interests Assessment(正当利益评估) | 用于证明正当利益是某项数据处理活动有效合法依据的测试。 |
| DPA | Data Protection Assessment(数据保护评估) | 美国多个州的隐私法律对类似风险评估使用的术语。 |
根据第 35 条,在开展可能对个人权利和自由造成高风险的数据处理之前,必须进行 DPIA。GDPR 列出了三种必须开展 DPIA 的情形:
欧洲数据保护委员会(EDPB)的 DPIA 指南列出了九项表明高风险的标准。如果你的数据处理符合其中两项或以上,通常需要开展 DPIA:
各监管机构会公布本国需要开展 DPIA 的数据处理类型清单(第 35(4) 条),部分监管机构还会公布无需开展 DPIA 的数据处理清单。请查看你所在地监管机构的清单,例如法国的 CNIL、英国的 ICO 或德国的数据保护机构。
| 数据处理活动 | 是否可能需要 DPIA? |
|---|---|
| 跨网站追踪用户的行为广告 | 是:大规模监控、用户画像和合并数据集 |
| 信用评分或自动化贷款决策 | 是:评价以及具有重大影响的自动化决策 |
| 处理医疗数据的健康应用 | 是:敏感数据,且通常规模较大 |
| 员工监控软件 | 是:对弱势数据主体的系统性监控 |
| 人脸识别或其他生物识别身份认证 | 是:敏感数据和创新技术 |
| 基于个人数据训练或就个人数据作出决策的 AI 系统 | 通常需要:创新技术,且常涉及用户画像 |
| 新闻通讯订阅表单 | 通常不需要 |
| 小商店用于处理订单的客户名单 | 通常不需要 |
如果你认为某项符合部分标准的数据处理无需开展 DPIA,请记录理由。
第 35(7) 条规定了 DPIA 的最低内容:
如果 DPIA 显示数据处理仍会造成高风险,且你无法将风险降到足够低,则必须在开始数据处理前咨询监管机构(第 36 条)。监管机构最多有八周时间提供书面建议,对于复杂的数据处理可再延长六周。监管机构还可以行使其权力限制或禁止该数据处理。
未按要求开展 DPIA、DPIA 开展不当,或在需要时未咨询监管机构,均适用 GDPR 较低一级的罚款:最高 1000 万欧元或全球年营业额的 2%,以较高者为准。监管机构在调查中也经常要求提供 DPIA,缺少 DPIA 会让你更难证明其他数据处理是合法的。
| 法律 | 评估 | 概述 |
|---|---|---|
| 英国 GDPR | DPIA | 要求与欧盟 GDPR 相同。ICO 公布了需要开展 DPIA 的数据处理清单。 |
| 美国各州隐私法律 | 数据保护评估 | 弗吉尼亚州、科罗拉多州、康涅狄格州和得克萨斯州等州的法律要求对定向广告、出售个人数据、用户画像和处理敏感数据开展评估。 |
| 加州 CCPA/CPRA | 风险评估 | 相关法规要求企业对给消费者隐私带来重大风险的数据处理开展评估。 |
| 巴西 LGPD | 数据保护影响报告(RIPD) | 监管机构(ANPD)可以要求数据控制者编制该报告。 |
| 中国《个人信息保护法》(PIPL) | 个人信息保护影响评估 | 在处理敏感个人信息、进行自动化决策、委托处理或向他人提供个人信息、公开个人信息以及向境外提供个人信息之前必须开展。 |
| 印度 DPDP 法案 | 数据保护影响评估 | 重要数据受托人(Significant Data Fiduciaries)须定期开展。 |
了解更多关于美国各州隐私法律、巴西 LGPD、中国《个人信息保护法》(PIPL)和印度 DPDP 法案的信息。
使用行为广告、跨站追踪、受众匹配或大规模分析的网站和应用,往往符合 EDPB 的多项标准:监控、用户画像、大规模以及合并数据集。针对此类数据处理的 DPIA 通常会考察:
对于网站和应用追踪,UniConsent 为你提供 DPIA 所需的证据和控制手段:
DPIA 的全称是 Data Protection Impact Assessment,即数据保护影响评估,是 GDPR 第 35 条要求的一项流程,用于识别并降低高风险数据处理的隐私风险。
在开展可能对个人造成高风险的数据处理之前,必须进行 DPIA,包括具有重大影响的大规模用户画像、大规模处理敏感数据以及大规模监控公共区域。符合两项或以上 EDPB 标准的数据处理通常需要开展 DPIA。
由数据控制者负责。如果设有 DPO,数据控制者必须征求其意见,数据处理者也必须在需要时提供协助。这项工作通常由项目负责人与隐私、安全和法务团队共同完成。
不必。GDPR 并不要求公开 DPIA,但你必须能够向监管机构出示。公开一份摘要有助于建立信任。
DPIA 是 GDPR 要求的特定评估,其最低内容由第 35 条规定。PIA 即隐私影响评估(privacy impact assessment),是其他法律和框架中使用的更宽泛的术语。
你必须在开始数据处理前咨询监管机构。监管机构最多有八周时间(可再延长六周)提供书面建议,并且可以限制或禁止该数据处理。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册