Legal/Compliance pyta: Jaką macie podstawę prawną i dokumenty do RODO dla Empatyzera (DPA, DPIA, retencja, prawa osoby)?

TL;DR: Krótko: mamy DPA, wykonaliśmy DPIA tam gdzie wymagane, hostujemy dane w UE, stosujemy szyfrowanie i separację klientów, mamy politykę retencji i procedury realizacji praw osób oraz ograniczenia użycia do oceny pracowniczej.

  • DPA: umowa powierzenia i warunki przetwarzania dla klientów.
  • DPIA: ocena skutków dla prywatności tam, gdzie profilowanie i dane wrażliwe mogą stwarzać ryzyko.
  • Podstawa prawna: zależna od scenariusza (uzasadniony interes, wykonanie umowy, czasem zgoda).
  • Retencja: harmonogram minimalizacji i anonimizacji danych, usunięcie konta na żądanie.
  • Prawa osoby: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw, zakaz decyzji w pełni zautomatyzowanej.

Jak Empatyzer wspiera ocenę zgodności z RODO?

Empatyzer porządkuje ochronę danych wokół jasno opisanych zasad przetwarzania, retencji, realizacji praw użytkowników i dostępu, co ułatwia ocenę rozwiązania przez Legal i Compliance.

Empatyzer udostępnia wzorzec dokumentów RODO w skład którego wchodzą umowa powierzenia danych (DPA) z jasno określonymi rolami i obowiązkami, oraz opisane procedury techniczne i organizacyjne w zakresie bezpieczeństwa danych. W przypadkach profilowania i przetwarzania danych, które mogą wywołać znaczący wpływ na prawa osób przeprowadzamy lub pomagamy przeprowadzić DPIA i dostarczamy streszczenie wyników oraz środki łagodzące. Jako operator hostujemy dane na serwerach w UE, stosujemy szyfrowanie w spoczynku i w transmisji, separację magazynów klientów oraz audyt logów i kontrolę dostępu dla administratorów. Dla podstawy prawnej rekomendujemy ocenę scenariusza: przetwarzanie zbiorcze i analityczne często opiera się na prawnie uzasadnionym interesie administratora, natomiast przetwarzanie indywidualnych wyników i funkcji związanych z osobistą diagnozą wymaga albo podstawy umownej albo rozważenia zgody, z uwagi na ryzyko nierównej pozycji pracownika. Retencja opiera się na zasadzie minimalizacji: surowe dane osobowe są przechowywane ograniczony czas zgodnie z harmonogramem, po czym są anonimizowane do celów raportów zbiorczych; usunięcie konta usuwa dane użytkownika ze zbiorów operacyjnych i wycofuje je ze statystyk zbiorczych zgodnie z procedurą. Empatyzer nie udostępnia surowych wyników jednostkowych firmie i stosuje agregację oraz próg liczebności przy raportach, co ogranicza możliwość identyfikacji i nadużyć. W umowach i regulaminie mamy zakaz użycia narzędzia do formalnej oceny pracowniczej oraz klauzule zakazujące szkodliwego wykorzystywania danych, ale kluczowe jest wdrożenie po stronie klienta wewnętrznych zasad korzystania i eskalacji. Realizacja praw osób jest opisana krok po kroku: jak zgłosić żądanie, terminy odpowiedzi, sposób weryfikacji tożsamości oraz procedury sprostowania, ograniczenia przetwarzania, usunięcia i przenoszenia danych. W przypadku incydentu bezpieczeństwa powiadamiamy klienta niezwłocznie, nie później niż w ciągu pięciu dni roboczych, i udostępniamy logi oraz działania naprawcze; klient jako administrator decyduje o dalszych zgłoszeniach do organów nadzorczych. Nie używamy danych klientów do trenowania publicznych modeli i to zapisane jest w umowie, a dostęp dostawcy jest ograniczony, audytowany i logowany.

Dostępne dokumenty: DPA, wzór DPIA lub streszczenie, polityka retencji, instrukcja realizacji praw osób oraz opis zabezpieczeń i procedur incydentowych; podstawy prawne i konfiguracje wdrożeniowe ustalamy razem z klientem.

Źródła i badania

  1. European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
  2. European Data Protection Board. (2020). Guidelines 4/2019 on Article 25 Data Protection by Design and by Default (Version 2.0). Source
  3. National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5
  4. Autio, C., Schwartz, R., Dunietz, J., Jain, S., Stanley, M., Tabassi, E., Hall, P., & Roberts, K. (2024). Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.AI.600-1 DOI: 10.6028/NIST.AI.600-1

Autor: Empatyzer

Opublikowano:

Zaktualizowano:

 

""