Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何进行数据保护影响评估(DPIA)

如何进行数据保护影响评估(DPIA)

Nov 21, 2023

进行数据保护影响评估(DPIA)是一项复杂但至关重要的工作,目的是确保您的数据不会因安全漏洞和薄弱环节而面临风险。此外,DPIA 也被许多法规所要求。尤其是,定期开展数据保护影响评估是《通用数据保护条例》(GDPR)的一项关键规定。该条例是一部综合性的 data privacy law,适用于所有存储或处理欧盟(EU)居民数据的组织。英国 GDPR 也要求开展 DPIA。

继续阅读,了解 DPIA 的含义、关键的 GDPR 要求、需要开展 DPIA 的情形,以及如何进行数据保护影响评估。

立即申请一对一演示:

什么是数据保护影响评估?

数据保护影响评估(Data protection impact assessments),有时也称为隐私影响评估(privacy impact assessments, PIAs),会用于识别、分析并尽量降低涉及可识别个人信息(PII)的项目或计划所带来的数据保护风险,或(正如 GDPR 所称)“个人数据(personal data)”。

对个人信息的风险可能包括从内部或外部行为者的未授权访问,到未按照数据主体的意愿处理个人数据。DPIA 应始终产出一份措施清单,说明组织将采取哪些措施来应对已识别的风险。

DPIA 有哪些好处?

开展 DPIA 的好处远不止是满足 GDPR 合规要求。其中包括:

  • 降低 数据泄露 的可能性(适用于系统、Cookie、应用和网站)
  • 未能满足法定义务的风险降低
  • 降低因 数据泄露 而产生的高额费用风险,包括恢复成本、罚款、诉讼费用以及业务损失
  • 更轻松地遵守其他数据保护法规

我的组织应在何时开展 DPIA?

《通用数据保护条例》(GDPR)并不要求组织就所有与隐私相关的处理活动都开展 DPIA。相反,只要其数据处理很可能导致对个人权利和自由的高风险,就必须开展 DPIA(GDPR 中的术语是“natural persons(自然人)”)。

未在官方指南要求时执行 DPIA 可能会导致法律强制措施,包括来自欧洲数据保护委员会(European Data Protection Board)的高额罚款。

何时需要开展 DPIA?

使用以下标准,并参考 The Guidelines on Data Protection Impact Assessment以确定是否必须进行 DPIA:

  • 评估或打分 — 当对个人进行画像(尤其是工作表现、经济状况、健康状况、个人偏好或兴趣、行为、位置或移动情况)时,必须开展 DPIA。GDPR 还要求:在进行信用评分、用于评估健康风险的基因检测,以及基于行为的营销画像时,必须开展 DPIA。
  • 自动化决策 — 当实施会自动化法律决策的流程时,需要进行 DPIA。您必须确保这种处理不会将个人排除在外或对其进行歧视。
  • 系统性监控 — 当观察、监控或控制数据主体时(包括当他们处于公共区域时),必须开展 DPIA。例如,包括类似门铃摄像头应用的远程安全监控。
  • 敏感数据处理 — 只要您处理高度个人化的数据(例如患者的健康数据),就需要开展 DPIA。
  • 大规模数据处理 — 在进行大规模数据处理时,需要开展 DPIA。判断数据处理是否属于大规模的标准包括数据主体的数量,以及活动的持续时间和地理范围。
  • 匹配或合并数据集 — 当合并或比较为不同目的而收集的两个或多个数据集时,必须开展 DPIA。
  • 弱势数据主体 — 当数据主体与数据控制者之间存在权力不对等时,需要开展 DPIA,因为这可能会对数据主体造成伤害。对于无法反对其数据处理的数据主体(例如儿童、员工,以及患有精神疾病或认知问题的人)也需要开展 DPIA。
  • 创新性使用 — 对于较新的技术(例如物联网设备、指纹扫描仪和人脸识别系统)需要开展 DPIA。
  • 向欧盟或英国以外转移数据 — 当将数据转移到欧盟或英国以外时,必须开展 DPIA。这有助于确保已落实适当的保障措施。
  • 处理申请人数据 — 当你开展会阻止数据主体行使权利,或无法使用服务或合同的流程时,你必须进行 DPIA。一个例子是,当银行为贷款申请进行信用审查时。

什么时候不需要进行 DPIA?

在以下情况下,无需进行 DPIA:

  • 你正在履行法定义务 — 如果你基于法定义务,或代表公众进行数据处理,则无需进行 DPIA。然而,该例外仅在数据处理至少符合以下情况之一时才适用:
    • 你拥有处理该数据的法定依据。
    • 法律条款或法定规范监管处理操作。
    • 您不受适用法律规定的 DPIA 义务约束。
    • 在 2018 年 5 月采用 GDPR 时,作为影响评估的一部分开展了数据保护风险评估。
  • 您已经开展过类似的 DPIA — 如果您已完成 DPIA,并且能够证明当前情况的性质、设计、范围、背景和目的都相似,则可能可免于进行新的 DPIA。

应在何时开展 DPIA?

您应从一开始就将 DPIA 纳入涉及个人数据的新项目,并在整个规划与开发过程中加以使用。例如,如果您想开发一款 IoT 应用,请在规划流程的最初阶段到最终完成之间持续考虑 DPIA 义务。

那么在 GDPR 生效之前就已建立的流程怎么办?

DPIA 的要求适用于在 2018 年 5 月 25 日当天或之后启动的流程;也适用于在该日期之前启动、并且以影响合规要求的方式发生了变更的流程。

尽管从技术上您可能获得无需开展 DPIA 的豁免,但大多数合规专家仍建议:对 GDPR 生效之前就已在进行的风险处理操作开展 DPIA。

DPIA 中应包含哪些内容?

要充分发挥 DPIA 的价值并确保符合 GDPR,您需要采取全面的方法。以下清单可以帮助您避免遗漏关键的信息或上下文。

DPIA 意识清单

意识清单将帮助您了解公司当前的 DPIA 流程,并建立一种文化:所有员工都能保持对 DPIA 需求的警觉,从而降低人为错误发生的可能性。意识清单包括:

  • 员工培训 — 告知员工 DPIA 如何保护个人数据,以及在何种情况下需要进行 DPIA。
  • 流程与政策管理 — 审查贵公司的政策与 DPIA 要求的匹配程度。
  • 实施 指南 — 记录哪些情形需要进行 DPIA。

DPIA 筛查清单

筛查清单提供更为深入的分析,概述在特定项目中何时需要进行 DPIA 的判定标准。筛查清单包括:

  • 了解所涉数据 — 创建文档,提出关于涉及多少数据、数据主体的脆弱性以及数据的个人性与私密性程度的问题。同时提供指南,以区分高风险数据和低风险数据。
  • 数据处理细节 — 指明数据将处理多久、存储位置及监督管理、谁可以访问、已采取哪些安全措施,以及如何就处理情况通知数据主体。同时记录你计划如何咨询隐私专业人士和监管机构。
  • 明确说明为何认为需要或不需要进行 DPIA — 如果你决定批准开展 DPIA,应当具备清晰、书面的目的说明。 如果你决定不为某个项目开展 DPIA,则必须始终提供相关文件,说明为何不选择进行 DPIA。

DPIA 处理清单

处理清单会在 DPIA 开始后指导处理方(processors)应当采取的具体做法,这有助于你从头到尾满足 GDPR 的要求。未使用流程清单会显著增加处理阶段发生人为错误和其他问题的可能性。处理清单包括:

  • 风险识别 — 在处理开始之前,界定你计划如何与处理方(processors)协商,以了解风险。确保处理的范围与整体目的相匹配。完成风险评估后,务必纳入书面措施,说明你将如何衡量并缓解这些风险。
  • 利益相关方清单 — 确定所有关键利益相关方,以及你在不同阶段进行沟通和更新的计划。
  • 决策记录 — 包含在处理前和处理期间你咨询了谁的详细文档,以及所有获得数据访问权限的人。除此之外,还需记录所有处理方法、所使用的任何技术以及方法论的任何变更。
  • 审查流程 — 在开展 DPIA 时,制定时间表以便持续审查项目状态和变更。请记住,评估的性质、背景、范围或设计一旦发生任何变更,可能需要从头开始该流程。

要执行 DPIA,我应该采取哪些步骤?

以下是为遵守《通用数据保护条例》(GDPR)而在影响评估 DPIA 流程中需要采取的步骤。

Image

1. 确定是否需要进行 DPIA。

使用上方信息来判断是否需要进行 DPIA。务必记录处理的以下方面:

  • 性质 — 你计划对数据做什么
  • 范围 — 将处理哪些数据
  • 背景 — 可能影响预期或影响程度的内部和外部因素
  • 目的 — 你的组织为什么要处理该数据

2. 描述处理操作及其目的。

记录整个项目中将如何处理数据,以及数据的范围。回答以下问题:

  • 数据是如何被收集和使用的?
  • 数据存储在何处,以及如何存储?
  • 数据从哪里收集?
  • 数据是否存储在任何第三方处?
  • 是否涉及任何高风险数据类别?
  • 正在收集多少数据,以及有多少数据主体受到影响?
  • 数据处理活动发生在什么地方?
  • 数据保留要求是什么?

接下来,请描述与项目目标相关的数据处理活动的目的。描述每项数据处理活动,它将如何影响消费者,以及它将如何用于支持该项目。

3. 评估必要性和相称性。

DPIA 的重要环节在于通过说明为实现项目目标和预期结果,实际上需要什么,从而为将要进行的数据处理活动提供合理性依据。首先回答以下问题:

  • 是否存在收集这些数据的合法依据?
  • 是否已落实适当的同意措施?
  • 是否涉及脆弱的个人信息主体?
  • 以前类似性质的项目是否执行过类似处理?如有,是否已识别并修复了安全缺陷?
  • 为实现项目目标,是否必须进行数据处理?
  • 如何保障消费者权利?
  • 是否有方法可以尽量减少对消费者数据的使用?

4. 咨询相关方。

在 DPIA 的整个过程中,您应咨询若干关键相关方。这些包括:

  • Data Protection Officer (DPO) — 组织的 DPO 负责监督遵守 GDPR 以及其他数据保护法律的情况,为参与数据处理的员工提供培训,并作为数据主体的联系窗口。咨询 DPO 有助于您证明合规性、提高问责并就项目风险获得反馈。
  • 项目相关方 — 让所有相关方参与将有助于您全面了解数据处理活动的范围与必要性,并制定适当的策略以应对风险。
  • 数据主体及其代表 — 数据主体及其代表可以就其数据如何被处理向您提供反馈,并确保您的处理活动符合法律规定。
  • 外部专家 — 为 数据隐私 专业知识而考虑聘请外部专家,例如信息安全专业人员、律师、技术人员、安全分析师和社会学家。

5. 识别并评估对个人数据的风险。

创建一个按优先级排列的资产清单,并识别潜在漏洞。例如,如果您的资产之一是用于存储客户数据的服务器,那么该数据面临的风险可能包括自然灾害、硬件故障以及恶意攻击。

在您的 风险分析 中,请考虑:

  • 一旦丢失或暴露将影响运营的数据
  • 使用这些数据资产的关键业务流程
  • 数据是否正在被匿名化
  • 数据保留政策是否适用
  • 数据是否正在存储在不安全的位置,或可能被转移到此类位置
  • 在项目过程中,数据处理的范围是否会发生变化
  • 是否正在应用适当的访问控制
  • 可能会削弱组织开展运营能力的威胁,以及每项威胁的严重性和发生可能性

6. 确定应对风险的措施。

当你对项目中涉及的潜在风险有了充分的认识后,请有策略地制定并实施适当的风险缓解措施。 数据安全 解决方案可以帮助你确保:

  • 已采取必要的安全措施,以防止内部或外部人员对个人数据进行未经授权的访问。
  • 已制定数据保留策略,以删除不再需要的数据。
  • 发现与监控技术能够提供可视性,帮助了解个人数据存在于何处、谁在访问它、它如何被使用以及它在整个组织中如何流转。
  • 补救措施(例如删除不必要的数据和清理访问权限)可以实现自动化,并在规模化条件下执行。

必须记录:某项具体的缓解措施将有助于应对哪些信息保护风险,以及将如何应对。以下是两个示例:

示例 1

风险: 组织保留个人身份信息(PII)的时间超过必要期限。

解决方案: 使用自动化的数据保留工具,确保按要求删除数据。

示例 2

风险: 未经授权的用户可能会访问服务器并获取受监管的数据。

解决方案: 增加对服务器的安全测试与监控,以防止并检测可疑活动。

7. 获取批准。

在识别出所有风险并制定出合适的安全策略之后,应从相关方获取实施批准。具体名单取决于组织和特定项目,但通常包括数据保护官(Data Protection Officer)以及管理团队成员。

8. 实施应对风险的措施。

接下来,部署你已确定的解决方案和其他措施,以降低风险。

9. 编制最终 DPIA 报告。

最后但同样重要的是,你必须生成最终的 DPIA 报告。报告中必须包含以下信息:

  • 对项目及其目的的详细说明
  • 对数据处理需求及范围的评估
  • 对数据保护和消费者隐私风险的评估
  • 说明组织将如何降低风险并遵守 GDPR 要求

即使 GDPR 不要求,也建议以全部或部分内容发布 DPIA。这有助于增强外界对你们处理活动的信任,并向所有利益相关方展示责任承担与透明度。

Netwrix 如何协助进行数据保护影响评估?

进行 DPIA 可能会非常耗时,尤其是对于 IT 人员有限的组织而言。幸运的是,Netwrix 可以提供帮助。我们提供 compliance audit solutions,用于加强安全性,满足审计要求,并保障各种规模的组织。借助我们的服务,你可以:

  • 识别受监管数据,并严格限制对其的访问 — 明确你的组织有哪些受监管内容,并确保仅存储在安全的位置。
  • 控制对数据的访问 — 严格贯彻 least privilege principle,通过自动化的访问请求与审批流程、数据所有者的定期复核与证明(attestation),以及有效的 Group Policy 管理、安全的系统配置,以及强有力的 password policies。此外,还能在威胁的早期阶段进行检测,并快速响应以将其阻断。
  • 将审计准备时间从数周或数天缩短到几分钟 — 借助预定义的报告,可快速生成关于监管合规性的确凿证据,覆盖系统配置、数据访问、用户账户等内容。

常见问题解答

1. 是否必须进行 DPIA?

GDPR 第 35 条 要求在进行可能会增加对个人权利或自由风险的处理时,必须开展 DPIA。DPIA 要求适用于在 2018 年 5 月 25 日当日或之后开始的处理,以及在该日期之前开始且以影响合规要求的方式发生变化的处理。

2. 有没有例外情况?

如果您是基于法律义务或代表公众处理数据,或者您已经开展过类似的 DPIA,则可能不需要进行 DPIA。

3. 谁负责开展 DPIA?

如果您有数据保护官(Data Protection Officer),则 DPIA 应让其参与;同时还应包括触发该 DPIA 的项目负责人以及任何相关的数据处理方。

4. 何时应开展 DPIA?

组织应从任何新项目一开始就纳入 DPIA,并在规划与开发流程的整个过程中开展 DPIA。

5. DPIA 应包含哪些内容?

信息专员办公室(Information Commissioner’s Office,ICO) 说明了 DPIA 评估中应包含的内容。特别是,请务必记录有关数据处理的以下因素:

  • 性质 — 你计划对数据做什么
  • 范围 — 处理所涵盖的内容
  • 背景 — 可能影响预期或影响结果的内部与外部因素
  • 目的 — 组织为何要处理数据

分享到

了解更多

关于作者

Asset Not Found

Anthony Moillic

EMEA 与 APAC 地区 Field CISO

Anthony 是一位拥有超过 25 年经验的 IT 行业资深高管。在 Netwrix,他担任 EMEA 和 APAC 地区的 Field CISO,凭借其专业知识,确保合作伙伴和客户能够充分应对网络安全挑战。