DPIA 全称:数据保护影响评估(Data Protection Impact Assessment)

DPIA 的全称是 Data Protection Impact Assessment,即数据保护影响评估。了解 GDPR 第 35 条何时要求进行 DPIA、EDPB 的 9 项标准、DPIA 必须包含的内容以及分步骤的实施方法。

DPIA 全称是什么?数据保护影响评估是什么?

DPIA 的全称是 Data Protection Impact Assessment,即数据保护影响评估(Data Protection Impact Assessment,DPIA)。DPIA 是组织在开始新的数据处理活动之前开展的一项流程,用于识别并降低该活动对个人隐私和权利造成的风险。GDPR 第 35 条规定,当数据处理可能对个人造成高风险时,例如大规模用户画像、系统性监控或处理敏感数据,必须开展 DPIA。

DPIA 及相关术语

术语全称含义
DPIAData Protection Impact Assessment(数据保护影响评估)GDPR 第 35 条针对高风险数据处理要求开展的评估。
PIAPrivacy Impact Assessment(隐私影响评估)一个更宽泛、更早出现的隐私风险评估术语,常用于欧盟以外地区和公共部门。
TIATransfer Impact Assessment(传输影响评估)在使用标准合同条款(SCCs)将个人数据传输至欧洲经济区(EEA)以外的国家之前,对该国法律进行的评估。
LIALegitimate Interests Assessment(正当利益评估)用于证明正当利益是某项数据处理活动有效合法依据的测试。
DPAData Protection Assessment(数据保护评估)美国多个州的隐私法律对类似风险评估使用的术语。

什么情况下必须开展 DPIA?

根据第 35 条,在开展可能对个人权利和自由造成高风险的数据处理之前,必须进行 DPIA。GDPR 列出了三种必须开展 DPIA 的情形:

  1. 基于自动化处理(包括用户画像)对个人进行系统而广泛的评价,并据此作出具有法律效力或类似重大影响的决定
  2. 大规模处理特殊类别数据(如健康、生物识别或基因数据)或与刑事定罪相关的数据
  3. 大规模系统性监控公共区域,例如在公共场所使用闭路电视(CCTV)

EDPB 的九项标准

欧洲数据保护委员会(EDPB)的 DPIA 指南列出了九项表明高风险的标准。如果你的数据处理符合其中两项或以上,通常需要开展 DPIA:

  1. 评价或评分,包括用户画像和行为预测
  2. 具有法律效力或类似重大影响的自动化决策
  3. 对个人进行系统性监控
  4. 敏感数据或高度个人化的数据
  5. 大规模处理的数据
  6. 匹配或合并来自不同来源的数据集
  7. 弱势群体的数据,例如儿童、员工或患者
  8. 创新性地使用技术,例如人工智能(AI)、人脸识别或联网设备
  9. 妨碍个人行使权利或使用服务、合同的数据处理

各国的 DPIA 清单

各监管机构会公布本国需要开展 DPIA 的数据处理类型清单(第 35(4) 条),部分监管机构还会公布无需开展 DPIA 的数据处理清单。请查看你所在地监管机构的清单,例如法国的 CNIL、英国的 ICO 或德国的数据保护机构。

示例

数据处理活动是否可能需要 DPIA?
跨网站追踪用户的行为广告是:大规模监控、用户画像和合并数据集
信用评分或自动化贷款决策是:评价以及具有重大影响的自动化决策
处理医疗数据的健康应用是:敏感数据,且通常规模较大
员工监控软件是:对弱势数据主体的系统性监控
人脸识别或其他生物识别身份认证是:敏感数据和创新技术
基于个人数据训练或就个人数据作出决策的 AI 系统通常需要:创新技术,且常涉及用户画像
新闻通讯订阅表单通常不需要
小商店用于处理订单的客户名单通常不需要

无需开展 DPIA 的情形

  • 数据处理不太可能造成高风险
  • 非常相似的数据处理活动已在 DPIA 中评估过
  • 该数据处理列在监管机构的豁免清单中
  • 该数据处理以欧盟或成员国法律为法律依据,且在该法律通过时已经开展过 DPIA

如果你认为某项符合部分标准的数据处理无需开展 DPIA,请记录理由。

DPIA 必须包含哪些内容?

第 35(7) 条规定了 DPIA 的最低内容:

  1. 对数据处理及其目的的系统描述,包括所追求的正当利益(如适用)
  2. 评估数据处理相对于其目的的必要性和相称性
  3. 评估对个人权利和自由造成的风险
  4. 为应对这些风险而计划采取的措施,包括保障措施、安全措施以及保护个人数据和证明合规的机制

如何开展 DPIA:分步指南

  1. 确定需求。根据上述标准和监管机构的清单筛查新项目。
  2. 描述数据处理。说明数据处理的性质、范围、背景和目的:涉及哪些数据、谁的数据、数据来源、接收方、保存期限,以及涉及哪些系统和供应商。
  3. 征求意见。征求数据保护官(DPO)的意见;如果你设有 DPO,这是强制要求(第 35(2) 条)。在适当情况下,征求受影响个人或其代表的意见,并让 IT、安全、法务团队以及你的数据处理者参与。
  4. 评估必要性和相称性。检查合法依据、数据最小化、保存期限、透明度、如何支持数据主体权利,以及国际传输如何得到保障。
  5. 识别和评估风险。考虑对个人造成损害的可能性和严重程度,例如歧视、身份盗用、经济损失、保密性丧失或失去对自身数据的控制。
  6. 确定降低风险的措施。例如减少收集的数据、对数据进行假名化或加密、缩短保存期限、增加同意或退出(opt-out)控制、限制访问权限或选择其他供应商。
  7. 签批并记录结果。记录哪些措施获得批准、剩余风险、DPO 的意见以及是否采纳了该意见。
  8. 将结果纳入项目。在数据处理开始前落实商定的措施。
  9. 持续审查。当数据处理、风险或技术发生变化时,重新审视 DPIA(第 35(11) 条)。

向监管机构进行事先咨询

如果 DPIA 显示数据处理仍会造成高风险,且你无法将风险降到足够低,则必须在开始数据处理前咨询监管机构(第 36 条)。监管机构最多有八周时间提供书面建议,对于复杂的数据处理可再延长六周。监管机构还可以行使其权力限制或禁止该数据处理。

不开展 DPIA 会有什么后果?

未按要求开展 DPIA、DPIA 开展不当,或在需要时未咨询监管机构,均适用 GDPR 较低一级的罚款:最高 1000 万欧元或全球年营业额的 2%,以较高者为准。监管机构在调查中也经常要求提供 DPIA,缺少 DPIA 会让你更难证明其他数据处理是合法的。

其他隐私法律中的 DPIA 要求

法律评估概述
英国 GDPRDPIA要求与欧盟 GDPR 相同。ICO 公布了需要开展 DPIA 的数据处理清单。
美国各州隐私法律数据保护评估弗吉尼亚州、科罗拉多州、康涅狄格州和得克萨斯州等州的法律要求对定向广告、出售个人数据、用户画像和处理敏感数据开展评估。
加州 CCPA/CPRA风险评估相关法规要求企业对给消费者隐私带来重大风险的数据处理开展评估。
巴西 LGPD数据保护影响报告(RIPD)监管机构(ANPD)可以要求数据控制者编制该报告。
中国《个人信息保护法》(PIPL)个人信息保护影响评估在处理敏感个人信息、进行自动化决策、委托处理或向他人提供个人信息、公开个人信息以及向境外提供个人信息之前必须开展。
印度 DPDP 法案数据保护影响评估重要数据受托人(Significant Data Fiduciaries)须定期开展。

了解更多关于美国各州隐私法律巴西 LGPD中国《个人信息保护法》(PIPL)印度 DPDP 法案的信息。

针对 Cookie、追踪和广告的 DPIA

使用行为广告、跨站追踪、受众匹配或大规模分析的网站和应用,往往符合 EDPB 的多项标准:监控、用户画像、大规模以及合并数据集。针对此类数据处理的 DPIA 通常会考察:

  • 使用了哪些 Cookie、像素和 SDK,以及哪些供应商会接收数据
  • 是否在标签触发前收集了有效同意
  • 标识符和数据的保存期限
  • 数据是否被传输至 EEA 以外
  • 用户如何撤回同意并行使其权利

UniConsent 如何支持你的 DPIA

对于网站和应用追踪,UniConsent 为你提供 DPIA 所需的证据和控制手段:

  • Cookie 扫描器列出网站上的每个 Cookie 和追踪器及其类别和有效期,可用于数据处理描述
  • 同意横幅在访客同意之前阻止非必要 Cookie 和标签,这是一项关键的降低风险措施
  • 同意记录证明每位访客何时以及如何表示同意
  • IAB TCF v2.3 和 Google Consent Mode v2 将同意信号传递给供应商,供应商列表显示哪些供应商会接收数据
  • Privacy Portal 让用户提交访问、删除及其他权利请求

常见问题

DPIA 的全称是什么?

DPIA 的全称是 Data Protection Impact Assessment,即数据保护影响评估,是 GDPR 第 35 条要求的一项流程,用于识别并降低高风险数据处理的隐私风险。

什么情况下必须开展 DPIA?

在开展可能对个人造成高风险的数据处理之前,必须进行 DPIA,包括具有重大影响的大规模用户画像、大规模处理敏感数据以及大规模监控公共区域。符合两项或以上 EDPB 标准的数据处理通常需要开展 DPIA。

谁负责开展 DPIA?

由数据控制者负责。如果设有 DPO,数据控制者必须征求其意见,数据处理者也必须在需要时提供协助。这项工作通常由项目负责人与隐私、安全和法务团队共同完成。

我必须公开 DPIA 吗?

不必。GDPR 并不要求公开 DPIA,但你必须能够向监管机构出示。公开一份摘要有助于建立信任。

DPIA 和 PIA 有什么区别?

DPIA 是 GDPR 要求的特定评估,其最低内容由第 35 条规定。PIA 即隐私影响评估(privacy impact assessment),是其他法律和框架中使用的更宽泛的术语。

如果 DPIA 显示存在无法降低的高风险怎么办?

你必须在开始数据处理前咨询监管机构。监管机构最多有八周时间(可再延长六周)提供书面建议,并且可以限制或禁止该数据处理。

延伸阅读

UniConsent用于GDPR合规的意见征求管理器

  • Cookie扫描和披露
  • JavaScript标签阻止和Cookie阻止
  • 支持 Google Consent Mode v2
  • 经过认证的IAB CMP
  • 一标签实施
  • 多语言支持
  • 简单的自助解决方案
  • 了解更多信息,请访问 GDPR 合规指南

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

遵守全球隐私法规

受全球5000多家出版商和营销人员的信赖
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册