RODO DPIA PL - ocena skutków dla ochrony danych (art. 35-36 RODO)
Filozofia
DPIA to nie formularz do odhaczenia, lecz proces zarządzania ryzykiem dla praw i wolności osób.
Skill prowadzi proces i składa draft - rozstrzygnięcie (czy ryzyko jest akceptowalne, czy
wdrożyć system) należy do administratora. Każde powołanie na decyzję/karę UODO przepuść przez
[[uodo-grounding-pl]] przed wpisaniem do dokumentu.
Krok 1 - Czy DPIA jest WYMAGANE (próg art. 35 ust. 1)
DPIA jest obowiązkowe, gdy przetwarzanie może powodować wysokie ryzyko. Trzy ścieżki:
- Wykaz Prezesa UODO (art. 35 ust. 4) - komunikat z rodzajami operacji zawsze wymagających
DPIA (m.in. monitoring na dużą skalę, profilowanie z istotnym skutkiem, dane biometryczne,
przetwarzanie danych szczególnych kategorii na dużą skalę). Sprawdź aktualny wykaz na uodo.gov.pl.
- 9 kryteriów EROD (WP248) - reguła kciuka: >=2 kryteria spełnione => DPIA. Kryteria:
ocena/scoring, automatyczne decyzje z istotnym skutkiem (art. 22), systematyczny monitoring,
dane szczególne/wysoce osobiste, dane na dużą skalę, łączenie/zestawianie zbiorów, osoby
wymagające szczególnej opieki (dzieci, pracownicy), nowe technologie (AI, IoT), uniemożliwienie
realizacji prawa/usługi.
- Art. 35 ust. 3 - obligatoryjne przypadki: systematyczna i kompleksowa ocena (profilowanie),
dane szczególne/karne na dużą skalę, systematyczny monitoring miejsc publicznych na dużą skalę.
Wynik: DPIA_wymagane: tak/nie/zalecane + uzasadnienie per kryterium.
Krok 2 - Struktura OSOD (minimum z art. 35 ust. 7)
Draft musi zawierać cztery filary:
- a) Systematyczny opis operacji i celów (+ prawnie uzasadniony interes, jeśli dotyczy).
- b) Ocena niezbędności i proporcjonalności względem celów (minimalizacja, podstawa prawna,
ograniczenie celu, retencja, prawa osób, transfery).
- c) Ocena ryzyka dla praw i wolności osób (źródła ryzyka, scenariusze: poufność/integralność/
dostępność; prawdopodobieństwo x waga).
- d) Środki zaradcze i zabezpieczenia (techniczne i organizacyjne) redukujące ryzyko + ryzyko
szczątkowe.
Opinia IOD (jeśli powołany) i konsultacja z osobami, których dane dotyczą (gdy stosowne) -
udokumentuj wg art. 35 ust. 2 i ust. 9.
Krok 3 - Uprzednie konsultacje (art. 36)
Jeśli ryzyko szczątkowe pozostaje WYSOKIE mimo środków => administrator MA OBOWIĄZEK
skonsultować się z Prezesem UODO PRZED rozpoczęciem przetwarzania. Skill przygotowuje draft
wystąpienia (zakres z art. 36 ust. 3), ale wniosek składa człowiek (granica governance).
Narzędzie - przesiew progu (deterministyczny, offline)
Czy DPIA jest wymagane przesiej skryptem zamiast oceniać "na oko" (zero zależności, offline):
python scripts/dpia_screening.py --criteria evaluation,sensitive,largescale
python scripts/dpia_screening.py --mandatory public_monitoring
Zwraca verdict (required / recommended / not_required) wg reguły EROD >=2 oraz przypadków art. 35 ust. 3. To przesiew, nie zwolnienie - decyzję dokumentuje administrator.
Granica governance
Skill: składa draft OSOD, klasyfikuje kryteria, przygotowuje wystąpienie do UODO. Człowiek:
zatwierdza ocenę ryzyka, decyduje o wdrożeniu, podpisuje i składa wniosek o konsultacje. Akt na
zewnątrz (złożenie do UODO) nigdy nie jest automatyczny.
Companion
Rejestr czynności i powierzenie: [[rodo-ropa-dpa-pl]]. Weryfikacja powołań UODO: [[uodo-grounding-pl]].
Parytet angielski: gdpr-dpia-en.
1---2name: rodo-dpia-pl3description: Ocena skutków dla ochrony danych (DPIA / OSOD) po polsku, krok po kroku w oparciu o art. 35-36 RODO, wytyczne EROD (WP248 rev.01) i komunikaty Prezesa UODO. Prowadzi przez: test czy DPIA jest WYMAGANE (9 kryteriów EROD, reguła co najmniej dwóch kryteriów, wykaz operacji UODO), strukturę OSOD wg art. 35 ust. 7 (opis, niezbędność i proporcjonalność, ocena ryzyka, środki) oraz decyzję o uprzednich konsultacjach z UODO wg art. 36. Składa draft OSOD i rejestr decyzji; decyzję administratora i wniosek do UODO zostawia człowiekowi. Nie dodaje konektorów i sam niczego nie wysyła; wklejony opis systemu trafia do modelu, który masz skonfigurowany. Używaj gdy: "czy potrzebuję DPIA", "ocena skutków RODO", "OSOD dla profilowania/monitoringu/AI", "art. 35 RODO", "uprzednie konsultacje UODO", "DPIA dla nowego systemu".4license: Apache-2.05---67# RODO DPIA PL - ocena skutków dla ochrony danych (art. 35-36 RODO)89## Filozofia1011DPIA to nie formularz do odhaczenia, lecz proces zarządzania ryzykiem dla praw i wolności osób.12Skill prowadzi proces i składa **draft** - rozstrzygnięcie (czy ryzyko jest akceptowalne, czy13wdrożyć system) należy do administratora. Każde powołanie na decyzję/karę UODO przepuść przez14[[uodo-grounding-pl]] przed wpisaniem do dokumentu.1516## Krok 1 - Czy DPIA jest WYMAGANE (próg art. 35 ust. 1)1718DPIA jest obowiązkowe, gdy przetwarzanie **może powodować wysokie ryzyko**. Trzy ścieżki:19201. **Wykaz Prezesa UODO** (art. 35 ust. 4) - komunikat z rodzajami operacji zawsze wymagających21 DPIA (m.in. monitoring na dużą skalę, profilowanie z istotnym skutkiem, dane biometryczne,22 przetwarzanie danych szczególnych kategorii na dużą skalę). Sprawdź aktualny wykaz na uodo.gov.pl.232. **9 kryteriów EROD (WP248)** - reguła kciuka: **>=2 kryteria spełnione => DPIA**. Kryteria:24 ocena/scoring, automatyczne decyzje z istotnym skutkiem (art. 22), systematyczny monitoring,25 dane szczególne/wysoce osobiste, dane na dużą skalę, łączenie/zestawianie zbiorów, osoby26 wymagające szczególnej opieki (dzieci, pracownicy), nowe technologie (AI, IoT), uniemożliwienie27 realizacji prawa/usługi.283. **Art. 35 ust. 3** - obligatoryjne przypadki: systematyczna i kompleksowa ocena (profilowanie),29 dane szczególne/karne na dużą skalę, systematyczny monitoring miejsc publicznych na dużą skalę.3031Wynik: `DPIA_wymagane: tak/nie/zalecane` + uzasadnienie per kryterium.3233## Krok 2 - Struktura OSOD (minimum z art. 35 ust. 7)3435Draft musi zawierać cztery filary:36- **a) Systematyczny opis** operacji i celów (+ prawnie uzasadniony interes, jeśli dotyczy).37- **b) Ocena niezbędności i proporcjonalności** względem celów (minimalizacja, podstawa prawna,38 ograniczenie celu, retencja, prawa osób, transfery).39- **c) Ocena ryzyka** dla praw i wolności osób (źródła ryzyka, scenariusze: poufność/integralność/40 dostępność; prawdopodobieństwo x waga).41- **d) Środki** zaradcze i zabezpieczenia (techniczne i organizacyjne) redukujące ryzyko + ryzyko42 szczątkowe.4344Opinia IOD (jeśli powołany) i konsultacja z osobami, których dane dotyczą (gdy stosowne) -45udokumentuj wg art. 35 ust. 2 i ust. 9.4647## Krok 3 - Uprzednie konsultacje (art. 36)4849Jeśli **ryzyko szczątkowe pozostaje WYSOKIE mimo środków** => administrator MA OBOWIĄZEK50skonsultować się z Prezesem UODO PRZED rozpoczęciem przetwarzania. Skill przygotowuje draft51wystąpienia (zakres z art. 36 ust. 3), ale **wniosek składa człowiek** (granica governance).5253## Narzędzie - przesiew progu (deterministyczny, offline)5455Czy DPIA jest wymagane przesiej skryptem zamiast oceniać "na oko" (zero zależności, offline):5657```bash58python scripts/dpia_screening.py --criteria evaluation,sensitive,largescale59python scripts/dpia_screening.py --mandatory public_monitoring60```6162Zwraca `verdict` (required / recommended / not_required) wg reguły EROD >=2 oraz przypadków art. 35 ust. 3. To przesiew, nie zwolnienie - decyzję dokumentuje administrator.6364## Granica governance6566Skill: składa draft OSOD, klasyfikuje kryteria, przygotowuje wystąpienie do UODO. Człowiek:67zatwierdza ocenę ryzyka, decyduje o wdrożeniu, podpisuje i składa wniosek o konsultacje. Akt na68zewnątrz (złożenie do UODO) nigdy nie jest automatyczny.6970## Companion7172Rejestr czynności i powierzenie: [[rodo-ropa-dpa-pl]]. Weryfikacja powołań UODO: [[uodo-grounding-pl]].73Parytet angielski: `gdpr-dpia-en`.