De flesta team möter konsekvensbedömningen på samma sätt: en jurist nämner den sent i ett projekt, någon fyller i en mall kvällen före lansering och dokumentet hamnar i en mapp som ingen öppnar igen. Det bockar av en ruta, men det skyddar ingen, och det håller inte om en tillsynsmyndighet frågar vad du faktiskt övervägde.
En konsekvensbedömning avseende dataskydd är ett tänkverktyg, inte ett formulär. Den tvingar dig att beskriva vad du är på väg att göra med personuppgifter, väga om du verkligen behöver göra det och bestämma hur du håller människor trygga innan du börjar. Den här guiden går igenom vad en konsekvensbedömning är, när lagen kräver en, hur du gör en bra steg för steg och hur OptiTech håller bedömningen kopplad till behandlingen den ska skydda.
Vad en konsekvensbedömning faktiskt är
En konsekvensbedömning avseende dataskydd är en dokumenterad analys av hur en planerad verksamhet påverkar integriteten och rättigheterna för de personer vars uppgifter du behandlar. GDPR kräver en när en behandling "sannolikt leder till en hög risk" för enskilda. Poängen är att fånga problem medan du fortfarande kan ändra utformningen, inte efter att du lanserat och någon kommit till skada.
Gjord väl besvarar en konsekvensbedömning fyra frågor i skrift: vad gör du med personuppgifter, varför är det motiverat, vad kan gå fel för de berörda och hur minskar du den risken. Det är ett levande dokument. Ändras behandlingen ändras bedömningen med den.
När en konsekvensbedömning krävs enligt lag
Du behöver inte en konsekvensbedömning för varje projekt. Du behöver en när behandlingen sannolikt innebär hög risk. GDPR och den europeiska vägledningen listar utlösande faktorer, och flera av dem dyker upp ständigt i modern programvara:
- Storskalig profilering eller automatiserade beslut. Poängsättning, rangordning eller förutsägelse av beteende i stor skala, särskilt när beslut påverkar någons tillgång till en tjänst eller ekonomi.
- Systematisk övervakning. Att spåra människors aktivitet, plats eller kommunikation, inklusive övervakning av offentliga platser och på arbetsplatsen.
- Känsliga personuppgifter. Hälsa, biometri, genetik, religion, politisk åskådning och liknande, särskilt i stora volymer.
- Kombinering eller samkörning av dataset. Att slå ihop uppgifter från olika källor på sätt som människor inte skulle förvänta sig.
- Sårbara registrerade. Behandling av barns uppgifter eller uppgifter om anställda, där maktbalansen är ojämn.
- Ny teknik. Att använda tekniker eller verktyg vars effekter på integriteten ännu inte är väl förstådda.
En användbar tumregel: träffar behandlingen två eller fler av de här, behandla en konsekvensbedömning som obligatorisk. Träffar den en, dokumentera varför du gjorde eller inte gjorde en. Tillsynsmyndigheter publicerar också egna förteckningar över behandlingar som alltid kräver en konsekvensbedömning, så läs vägledningen från din nationella myndighet, till exempel IMY i Sverige.
Så gör du en konsekvensbedömning steg för steg
En bra konsekvensbedömning följer samma form varje gång. Att arbeta igenom den i ordning håller analysen ärlig.
1. Beskriv behandlingen
Skriv ner vad du gör i klartext. Vilka personuppgifter samlar du in, från vem och varför? Hur flödar de genom dina system, vem har åtkomst, hur länge sparar du dem och vem delar du dem med? Namnge ändamålet tydligt. Kan du inte beskriva behandlingen enkelt förstår du den inte tillräckligt väl för att bedöma den.
2. Bedöm nödvändighet och proportionalitet
Fråga om du faktiskt behöver behandla uppgifterna för att nå ditt ändamål, och om det finns ett mindre integritetskänsligt sätt att nå samma resultat. Det är här uppgiftsminimeringen gör nytta. Bekräfta din rättsliga grund, kontrollera att människor är informerade och se till att lagringstiden matchar ändamålet. En konsekvensbedömning som hoppar över det här steget tenderar att rättfärdiga vad teamet redan bestämt sig för att bygga.
3. Identifiera och bedöm riskerna för enskilda
Fokusera på skada för människor, inte risk för företaget. Tänk på vad som kan gå fel: obehörig åtkomst, förlorad kontroll över uppgifterna, diskriminering från en snedvriden modell eller obehag av övervakning. För varje risk, bedöm hur sannolik den är och hur allvarlig påverkan skulle bli. Rangordna dem så att de allvarliga får verklig uppmärksamhet.
4. Bestäm skyddsåtgärder
För varje betydande risk, bestäm vad du gör för att minska den: hårdare behörighetsstyrning, pseudonymisering, kortare lagring, tydligare information, en människa i loopen för automatiserade beslut eller att stryka ett datafält du inte verkligen behöver. Notera den kvarstående risken efter åtgärd. Det är den kvarstående nivån som avgör ditt nästa steg.
5. Rådfråga ditt dataskyddsombud
Om du har ett dataskyddsombud hör deras godkännande hemma i dokumentationen. Ombudet granskar analysen, ifrågasätter svaga antaganden och råder om den kvarstående risken är acceptabel. Även om du inte är skyldig att utse ett dataskyddsombud förbättrar ett par oberoende ögon utfallet.
6. Vet när du ska samråda med tillsynsmyndigheten
Om den kvarstående risken efter åtgärder fortfarande är hög kräver GDPR förhandssamråd med tillsynsmyndigheten innan du börjar behandla. Det är undantaget, inte regeln, men det är viktigt. Att nå hit säger dig att utformningen ännu inte är trygg nog, så de flesta team går tillbaka och lägger till skyddsåtgärder i stället för att ansöka om samråd. Oavsett vilket behöver beslutet och skälen skrivas ner.
Vanliga misstag
Några mönster återkommer gång på gång:
- Att göra den för sent. En konsekvensbedömning du slutför efter lansering kan inte ändra utformningen. Starta den medan projektet fortfarande är en plan.
- Att behandla den som en mall att fylla i. Att kopiera förra kvartalets bedömning och byta projektnamn ger ett dokument, inte en analys.
- Att blanda ihop företagsrisk med individrisk. Människorna vars uppgifter du behandlar är föremålet för bedömningen, inte din juridiska exponering.
- Att låta den bli inaktuell. Behandlingar utvecklas. En bedömning som beskriver förra årets system är bevis på ingenting.
- Ingen tydlig ägare. Äger ingen konsekvensbedömningen uppdaterar ingen den, och godkännandet blir aldrig av.
Bedöm utformningen, inte demon
Gör din konsekvensbedömning mot hur behandlingen verkligen kommer att fungera i produktion, inklusive uppgifterna du samlar in senare och leverantörerna du lägger till. Att bedöma en avskalad tidig version döljer riskerna som faktiskt dyker upp i stor skala.
Så håller OptiTech en konsekvensbedömning levande
Skälet till att de flesta bedömningar ruttnar är att de lever åtskilt från det de beskriver. OptiTech knyter ihop de två.
När du registrerar en behandling i OptiTech Console screenar plattformen den mot de utlösande faktorerna för hög risk och flaggar när en konsekvensbedömning krävs, så att frågan aldrig hoppas över. Du gör bedömningen genom ett strukturerat arbetsflöde som går igenom stegen ovan, från att beskriva behandlingen till att notera kvarstående risk och dataskyddsombudets godkännande.
Den färdiga bedömningen förblir kopplad till behandlingen den täcker, som levande bevis i stället för en bortglömd fil. När behandlingen ändras påminner OptiTech om en översyn, så att bedömningen håller takten i stället för att glida ur fas. Och eftersom den är en del av ditt bredare program kopplas bedömningen till de kontroller, register och bevis som revisorer och köpare frågar efter, och kan visas genom ditt trust center när det är dags att bevisa din integritetsställning.
Kom igång
Du kan göra konsekvensbedömningar till rutin med en kort första omgång:
- Lista dina behandlingar med hög risk. Börja med profilering, övervakning och alla känsliga personuppgifter.
- Gör en riktig konsekvensbedömning från början till slut. Välj en pågående behandling och arbeta igenom de sex stegen för att bygga vanan.
- Sätt en utlösare för översyn. Bestäm vilken förändring som tvingar fram en ny bedömning, och tilldela en ägare.
- Koppla den till behandlingen i OptiTech så att bedömningen förblir aktuell och bevisbar.
En konsekvensbedömning är inte ett hinder före lansering. Det är dokumentet som visar att du tog människors rättigheter på allvar innan du rörde deras uppgifter. Bygg vanan en gång, håll bedömningarna kopplade till arbetet de beskriver, så får både din tillsynsmyndighet och dina kunder samma tydliga svar.
Redo att göra konsekvensbedömningar till en del av ett levande program? Boka en demo och se hur OptiTech flaggar behandlingar med hög risk och håller varje bedömning kopplad till aktiviteten den skyddar.
