Treceți la conținut

Când este obligatorie o DPIA pentru protecția datelor?

Aflați când este obligatorie o DPIA, cum se aplică testul riscului ridicat, cazurile articolului 35, criteriile WP248 și listele autorității competente.

Un traseu izometric trece prin trei porți și nouă plăci de screening, apoi converge spre o placă de decizie, o tavă de dovezi și o buclă de revizuire
De AI Priority Map Editorial

Întrebarea când este obligatorie o DPIA nu se rezolvă prin numele tehnologiei sau prin dimensiunea firmei. Articolul 35 pornește de la prelucrarea propusă și întreabă dacă aceasta este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor, ținând seama de natură, domeniu, context și scopuri 1. Analiza are loc înainte de începerea prelucrării, când proiectarea și măsurile încă pot fi schimbate.

Decizia combină trei repere, dintre care mai întâi sunt verificate cazurile expres menționate de articolul 35 1. Apoi criteriile WP248 ajută echipa să recunoască o acumulare de factori de risc 2. În sfârșit, se consultă listele publicate de autoritatea de supraveghere competentă, fără a importa automat o listă din altă jurisdicție. Rezultatul nu este doar „da” sau „nu”, ci o concluzie motivată, cu fapte, responsabil, dată și declanșator de revizuire.

Răspuns rapid: O DPIA este obligatorie înaintea prelucrării propuse atunci când prelucrarea propusă este susceptibilă să genereze un risc ridicat pentru drepturi și libertăți. Verificați cazurile articolului 35, criteriile WP248 și listele autorității competente, documentați faptele și raționamentul, apoi înregistrați atât răspunsul pozitiv, cât și decizia motivată că DPIA nu este necesară.

Ultima actualizare: 30 septembrie 2026

Fișa preliminară descrie operațiunea, populația, datele, efectele, amploarea și măsurile proiectate. Astfel, evaluatorii răspund aceleiași întrebări pe aceleași fapte, iar persoana responsabilă poate reface concluzia când apare o schimbare. O prezentare a furnizorului poate orienta investigația, dar nu înlocuiește configurația și dovezile procesului propriu.

Începeți cu probabilitatea unui risc ridicat

Unitatea de analiză este activitatea de prelucrare propusă, nu produsul, furnizorul sau eticheta „inteligență artificială”. Echipa descrie cine este afectat, ce date intră, ce inferențe ies, cine primește rezultatul și ce consecințe poate produce utilizarea. Abia apoi aplică testul naturii, domeniului de aplicare, contextului și scopurilor prevăzut de articolul 35 1.

„Probabil” cere o apreciere prospectivă susținută de dovezi disponibile, nu certitudinea că prejudiciul se va produce. Severitatea posibilă și probabilitatea trebuie privite împreună: o consecință rară, dar gravă, poate merita o analiză mai profundă, la fel ca o practică frecventă cu efecte cumulative. Măsurile deja proiectate sunt relevante, însă nu pot fi presupuse eficiente fără un responsabil, implementare și testare 1.

Momentul este esențial, deoarece DPIA se efectuează înainte de prelucrare, nu după lansare și nu ca justificare retrospectivă a unei configurații deja fixate 1. Screeningul începe suficient de devreme pentru ca echipa să reducă datele, să schimbe logica, să limiteze destinatarii sau să oprească proiectul, iar evaluarea evoluează odată cu proiectarea.

Tehnologia nouă poate amplifica incertitudinea, amploarea sau opacitatea, dar nu este singură un declanșator. În sens invers, o tehnologie familiară poate susține o prelucrare cu risc ridicat prin volum, vulnerabilitate sau efect semnificativ. Dosarul trebuie să arate legătura dintre fapte și risc, nu să înlocuiască analiza cu adjective precum „avansat”, „automat” sau „mic”.

Încheiați etapa cu o propoziție testabilă despre prejudiciul posibil și persoanele expuse. Dacă aceasta nu poate fi legată de flux, decizie sau consecință, rafinați descrierea înainte de a continua. Notați separat incertitudinile, deoarece lipsa informației poate justifica evaluarea, nu presupunerea că riscul este redus.

Verificați cele trei cazuri obligatorii

Fiecare caz se verifică prin toate elementele sale, raportate la configurația care va funcționa în producție. Persoana responsabilă leagă evaluarea automatizată de efectul ei, datele sensibile de amploare și monitorizarea de modul real de utilizare, apoi documentează ramura negativă fără a închide testul general al riscului ridicat.

Articolul 35 enumeră trei tipuri de prelucrare care necesită în mod particular o DPIA, fără a transforma lista într-un catalog exhaustiv 1. Echipa verifică fiecare caz față de proiectul real și notează faptele lipsă, însă un răspuns negativ la toate cele trei nu încheie screeningul, deoarece testul general al riscului ridicat rămâne aplicabil.

CazFapte necesareConsecință
Evaluare sistematică și extinsă, automatizatăProfilare sau altă evaluare a aspectelor personale, amploare, caracter sistematic și efect juridic ori similar semnificativ 1Dacă toate elementele sunt prezente, DPIA este obligatorie
Date speciale sau date privind condamnări și infracțiuniCategorii din articolul 9 ori date din articolul 10, împreună cu prelucrare pe scară largăCombinația intră în cazul obligatoriu; simpla apariție izolată a unei categorii nu dovedește singură amploarea
Monitorizare sistematică a zonelor accesibile publiculuiObservare organizată și repetată, suprafață ori populație relevantă și scară largă 2,3Îndeplinirea condițiilor deschide DPIA înaintea monitorizării

Pentru evaluarea automatizată, echipa separă folosirea unui instrument de efectul deciziei. O recomandare internă fără influență reală nu este echivalentă cu o decizie care determină accesul la muncă, credit, asigurare sau un serviciu important. În același timp, o revizuire umană formală nu elimină caracterul automat dacă evaluatorul urmează rezultatul fără autoritate, timp sau informații pentru a-l contesta 2.

La datele din articolele 9 și 10, inventarul precizează categoriile, persoanele, frecvența, durata și acoperirea geografică. Termenul „scară largă” nu este redus la un număr universal; contextul face diferența dintre un episod limitat și o operațiune structurală. Pentru monitorizarea spațiilor accesibile publicului, traseul camerei, senzorului sau identificatorului contează mai puțin decât aria, persistența și scopul observării, iar analiza păstrează caracterul preventiv al obligației 1,2.

Diagrama păstrează ordinea deciziei și ramura negativă, astfel încât niciun caz obligatoriu să nu fie confundat cu întregul test.

Definiți prelucrarea, verificați cazurile obligatorii, apoi aplicați criteriile și listele competente. Un rezultat pozitiv conduce la DPIA și, dacă rămâne risc ridicat, la consultarea autorității înaintea prelucrării. Un rezultat negativ se înregistrează motivat și primește același declanșator de revizuire.

Nu fragmentați artificial un sistem pentru a evita amploarea ori caracterul sistematic. Operațiunile cu scopuri, mijloace și efecte comune sunt privite funcțional, în timp ce activitățile independente nu sunt agregate doar fiindcă folosesc același furnizor. Delimitarea urmează persoanele, decizia și acumularea consecințelor. Persoana responsabilă confirmă că descrierea corespunde versiunii pregătite pentru lansare.

Aplicați screeningul cu nouă criterii

Screeningul nu acordă puncte identice unor situații diferite. Echipa descrie intensitatea, durata, reversibilitatea și interacțiunea criteriilor, mai ales când persoana nu poate evita prelucrarea, înțelege inferența sau contesta consecința; apoi compară măsurile proiectate cu mecanismele concrete de prejudiciu și justifică rezultatul.

Criteriile WP248 sunt un instrument de judecată, nu o formulă de punctaj. Două criterii indică în mod obișnuit că o DPIA este necesară, iar mai multe o fac mai probabilă 2,3. Această regulă practică nu este un prag legal: un singur criteriu poate fi suficient, iar o combinație trebuie interpretată în context. Intensitatea și interacțiunea lor contează mai mult decât totalul brut.

CriteriuÎntrebare și dovadă de screening
Evaluare sau punctajSunt clasificate performanța, situația economică, sănătatea, preferințele, fiabilitatea, comportamentul, locația ori mișcările unei persoane 2?
Decizie automată semnificativăRezultatul produce sau influențează efecte juridice ori efecte similare importante și ce control real are persoana ?
Monitorizare sistematicăObservarea este organizată, repetată ori greu de evitat și poate persoana să știe cine o urmărește ?
Date sensibile sau foarte personaleSunt folosite categorii speciale, date penale, comunicații, finanțe, localizare ori alte informații profund private ?
Scară largăCâte persoane, ce volum, ce varietate, ce durată și ce întindere geografică sunt implicate ?
Asocierea seturilor de dateSunt combinate surse create pentru scopuri diferite, peste așteptările rezonabile ale persoanelor ?
Persoane vulnerabileExistă dezechilibru de putere, copii, angajați, pacienți ori persoane care nu pot refuza ușor ?
Utilizare inovatoareO soluție tehnică sau organizațională nouă creează incertitudini privind consecințele, controlul ori așteptările ?
Împiedicarea unui drept sau serviciuPrelucrarea condiționează exercitarea unui drept, accesul la serviciu sau executarea unui contract 3?

Pentru fiecare rând, screeningul consemnează un fapt observabil și sursa lui: specificație, contract, hartă de date, test, interviu cu persoana responsabilă de proces sau analiză juridică. „Nu se aplică” fără explicație nu permite unui evaluator ulterior să înțeleagă dacă proiectul s-a schimbat. Nici numărarea criteriilor fără a evalua intensitatea lor nu demonstrează riscul.

Interacțiunile sunt importante, deoarece asocierea seturilor poate amplifica evaluarea, iar vulnerabilitatea poate transforma un efect aparent modest într-unul greu de contestat. Echipa explică aceste combinații și măsurile care reduc probabilitatea ori severitatea. Dacă incertitudinea însăși este materială, DPIA oferă cadrul potrivit pentru a o investiga, în loc să presupună un rezultat favorabil.

Revizuiți rândurile cu responsabilii tehnici și operaționali, deoarece o funcție disponibilă, dar dezactivată și verificată, nu este tratată precum una activă, iar o funcție declarată opțională, dar activată implicit, nu este ignorată. Păstrați configurația, eșantioane de ieșire și regulile de escaladare, pentru ca aceste dovezi să arate intensitatea fiecărui criteriu și să împiedice transformarea screeningului într-o bifare formală.

Consultați ambele liste ale autorității competente

Verificarea controlată păstrează textul aplicabil, data, jurisdicția și condițiile de includere sau excludere. Evaluatorul compară termenii listei cu proiectul: o denumire asemănătoare nu demonstrează potrivirea, lista negativă nu anulează testul general în afara limitelor sale, iar lista pozitivă aplicabilă nu poate fi înlăturată printr-un scor intern convenabil.

După cazuri și criterii, identificați autoritatea de supraveghere competentă pentru activitatea analizată și verificați lista pozitivă și lista negativă prevăzute de cadrul articolului 35 1. Nu enumerați o listă națională din memorie și nu transferați cerințele unei autorități către altă jurisdicție.

Dosarul păstrează titlul listei consultate, versiunea sau data accesării, activitatea comparată și raționamentul. O potrivire cu lista pozitivă susține obligația; lista negativă se aplică numai în limitele și condițiile sale. Dacă faptele nu se aliniază clar, reveniți la testul riscului ridicat și solicitați o opinie competentă, fără a inventa o excepție.

Verificarea listelor este atribuită unei persoane și unei jurisdicții determinate. În situații transfrontaliere, echipa explică alegerea autorității și relevanța oricărei alte liste, fără a construi o regulă hibridă. Păstrați titlul, versiunea, domeniul și condițiile comparate. O etichetă asemănătoare nu dovedește că prelucrarea intră sau iese din listă.

Listele se pot modifica, iar proiectul se poate extinde într-o jurisdicție nouă, evenimente care redeschid verificarea. Până atunci, concluzia rămâne limitată la activitatea și cadrul efectiv consultate, nu devine o opinie generală valabilă pentru orice implementare viitoare.

Păstrați o ramură negativă autentică

Decizia negativă descrie deopotrivă faptele prezente și cele absente. Ea arată, pentru configurația verificată, lipsa efectelor semnificative, a asocierii extinse, a vulnerabilității materiale ori a monitorizării persistente, precum și limitele populației, volumului și scopului. Măsurile testate și ipotezele aprobate permit echipei să recunoască o extindere și să redeschidă screeningul înainte de schimbare, fără să invoce automat concluzia veche. Limitele consemnate arată exact ce fapt nou schimbă analiza și cine trebuie să îl semnaleze înainte de utilizare.

Screeningul poate concluziona legitim că DPIA nu este necesară. Articolul 35 nu transformă orice prelucrare în risc ridicat și nici nu oferă o scutire universală întreprinderilor mici 1. Dimensiunea organizației poate influența amploarea, nu înlocuiește analiza drepturilor, contextului și scopurilor.

O listă de corespondență limitată, folosită pentru comunicări previzibile și fără profilare intensă, poate rămâne sub nivelul riscului ridicat, în funcție de date, volum și persoane 2. La fel, publicitatea restrânsă pentru propriile produse nu este automat risc ridicat. Aceste exemple nu sunt refugii: asocierea datelor, urmărirea persistentă, vulnerabilitatea sau o decizie semnificativă pot schimba concluzia.

Ramura „nu” trebuie să reziste unei întrebări simple: ce fapt ar face răspunsul să se schimbe? Dacă echipa nu poate numi un declanșator, probabil a înregistrat o impresie, nu o decizie. Schimbarea scopului, integrarea unei surse, creșterea acoperirii ori introducerea unei decizii automate redeschid analiza.

Nu folosiți absența unei reclamații ca dovadă a riscului redus. Persoanele pot să nu observe prelucrarea sau să nu poată contesta rezultatul. Dovada provine din proiectare, fluxuri, teste și condiții de utilizare, iar concluzia negativă rămâne condițională și revizuibilă 2.

Separați existența unei măsuri de eficacitatea ei, deoarece o politică fără implementare, un control uman fără autoritate și o opțiune imposibil de găsit nu reduc credibil riscul. Notați testul, rezultatul și defectele deschise, iar dacă remedierea este numai promisă, screeningul arată dependența și nu o prezintă drept stare actuală.

Formulați limitele ramurii negative: populație, volum, seturi, scop și logică aprobate, împreună cu configurația, destinatarii și durata avute în vedere. Echipa comercială nu poate extinde activitatea sub aceeași etichetă, iar responsabilul tehnic știe ce schimbare trebuie escaladată. Absența incidentelor rămâne doar un fapt operațional, nu dovadă că prejudiciul este improbabil.

Înregistrați raționamentul pentru da sau nu

Dosarul trasează fiecare afirmație decisivă până la sursa sa internă. El diferențiază specificația de test, promisiunea contractuală de configurație și opinia de aprobare, consemnează întrebările deschise și persoanele responsabile, apoi raportează concluzia direct la probabilitatea riscului ridicat. Astfel, un evaluator independent poate reface decizia fără explicații orale.

Fișa de screening identifică activitatea, scopurile, persoanele, datele, fluxurile și efectele relevante. Ea aplică testul articolului 35, cele nouă criterii și verificarea listelor, apoi consemnează concluzia 2. Opinia responsabilului cu protecția datelor este inclusă atunci când rolul și situația o cer 1.

O evidență utilă precizează responsabilul pentru decizie, data, aprobatorul și dovezile consultate. Pentru fiecare criteriu important, explică de ce faptul crește sau nu riscul și cum au fost evaluate măsurile. Concluzia nu se ascunde într-un scor; fraza finală leagă explicit prelucrarea propusă de standardul riscului ridicat 2.

Stabiliți un declanșator de revizuire verificabil, nu doar „anual”. Exemplele potrivite sunt extinderea populației, o nouă sursă, alt scop, schimbarea modelului, reducerea controlului uman sau apariția unui incident. Calendarul rămâne util ca plasă de siguranță, însă evenimentul operațional trebuie să ajungă la persoana responsabilă.

Atașați o matrice între afirmații și dovezi, în care specificația susține fluxul, testul susține comportamentul, contractul susține rolurile, iar aprobarea susține asumarea deciziei. Dacă aceeași prezentare comercială este folosită pentru toate, dosarul confundă promisiunea cu implementarea, așadar înregistrați întrebările rămase, responsabilul și data rezolvării.

Păstrați fișa și materialele pe care s-a bazat. Numărul versiunii fără documentele aferente nu permite reproducerea. Când răspunsul se schimbă, descrieți faptul nou și efectul asupra testului, în loc să suprascrieți vechea concluzie.

După un răspuns pozitiv, efectuați DPIA

Planul de măsuri transformă fiecare control într-o obligație observabilă, cu responsabil, termen, test, rezultat și condiție de blocare. Separă reducerea probabilității de limitarea severității și urmărește dependențele față de furnizori. Defectele rămân deschise până la dovada remedierii, astfel încât aprobatorii să evalueze versiunea reală, inclusiv dependențele nerezolvate, nu o stare viitoare descrisă numai prin intenții. Fiecare măsură este legată de riscul pe care îl reduce și de dovada eficacității sale.

Răspunsul pozitiv deschide evaluarea, nu închide un formular. Articolul 35 cere ca DPIA să conțină cel puțin elementele necesare pentru a înțelege prelucrarea, proporționalitatea, riscurile și tratamentul acestora 1. Orientările oferă un cadru practic pentru o evaluare repetabilă și verificabilă 2.

  • Descriere sistematică și scopuri: documentați operațiunile, activele, părțile, fluxurile, perioadele, contextul și interesele legitime urmărite, dacă sunt invocate 1.
  • Necesitate și proporționalitate: testați dacă datele, acoperirea, păstrarea, accesul și logica sunt necesare scopului și dacă există opțiuni mai puțin intruzive 2.
  • Riscuri pentru drepturi și libertăți: descrieți evenimentele, cauzele, persoanele afectate, consecințele, probabilitatea, severitatea și dificultatea remedierii.
  • Măsuri și garanții: atribuiți controale, securitate, transparență, intervenție umană și mecanisme de conformitate, apoi definiți dovada eficacității.

Solicitați opiniile persoanelor sau reprezentanților lor atunci când este adecvat, ținând seama de protejarea intereselor comerciale, de securitate și de caracterul practic 1. Dacă echipa decide să nu solicite opinii, păstrează motivul și arată cum a evaluat perspectiva persoanelor.

După măsuri, recalculați riscul rezidual, iar dacă operatorul constată că prelucrarea ar produce în continuare un risc ridicat în lipsa măsurilor suficiente, articolul 36 poate conduce la consultarea prealabilă a autorității înainte de prelucrare. Lansarea nu devine măsură de reducere a riscului și nici consultarea nu este amânată până după apariția prejudiciului.

Măsurile sunt acțiuni verificabile: au responsabil, rezultat așteptat, metodă de testare și criteriu de blocare. Separați reducerea probabilității de reducerea severității și nu presupuneți că transparența compensează disproporționalitatea. Când măsura depinde de furnizor, contractul, configurația și monitorizarea trebuie să confirme aceeași promisiune.

DPIA este aprobată de persoane care pot schimba proiectul. Fiecare risc acceptat are decident, justificare și perioadă. Acțiunile deschise sunt urmărite până la dovada închiderii, altfel evaluarea descrie o stare viitoare, nu versiunea pregătită pentru utilizare.

Modelul CEPD este un reper opțional

Comitetul european pentru protecția datelor a adoptat un model DPIA la 14 aprilie 2026; folosirea lui nu este obligatorie, nu creează un nou caz de DPIA și operatorul își păstrează alegerea metodologiei 4. Organizațiile fără metodă proprie primesc o structură gratuită, iar cele cu proces stabilit o pot folosi drept verificare. Consultarea s-a încheiat la 9 iunie 2026, însă pagina oficială încă anunță finalizarea modelului după consultare 5.

Revizuiți când operațiunile sau riscul se schimbă

DPIA este un proces continuu, integrat în schimbarea produsului și a operațiunilor. Articolul 35 cere revizuire cel puțin atunci când riscul reprezentat de operațiunile de prelucrare se modifică 1. Orientările recomandă menținerea evaluării pe durata ciclului de viață 2.

Configurați legătura dintre registrul de schimbări și persoana responsabilă pentru DPIA. O integrare nouă, altă categorie de date, extinderea către persoane vulnerabile, creșterea duratei sau înlocuirea controlului uman trebuie să declanșeze comparația cu ipotezele aprobate. Incidentul, reclamația sau testul nereușit pot demonstra că probabilitatea ori eficacitatea măsurilor a fost apreciată greșit 2.

Revizuirea păstrează versiunea anterioară, explică diferența și aprobă starea nouă. Același mecanism se aplică deciziei de a nu efectua DPIA: ramura negativă nu expiră automat, dar devine nefiabilă dacă faptele sale nu mai sunt adevărate.

Includeți datele reale de funcționare: contestări, tipuri de eroare, intervenții umane și rezultate ale testelor. Persoana responsabilă le compară cu ipotezele aprobate și deschide acțiuni când diferența este materială. Revizuirea nu se limitează la schimbările planificate, deoarece realitatea poate demonstra că probabilitatea sau eficacitatea au fost apreciate greșit.

Exersați decizia pe situații concrete

Exercițiile devin utile când echipa schimbă deliberat câte un fapt și urmărește consecința. Poate crește populația, introduce o sursă, elimina controlul uman ori extinde scopul, apoi verifică dacă se activează un caz obligatoriu, se intensifică un criteriu, devine relevantă o listă sau se modifică riscul rezidual. Responsabilii învață astfel să recunoască declanșatorii după lansare, inclusiv combinațiile care schimbă simultan mai multe părți ale analizei și rezultatul în condiții comparabile, fără să trateze aprobarea inițială drept permanentă.

Un furnizor testează un instrument care ordonează candidații și recomandă respingerea. Echipa confirmă evaluarea sistematică, efectul semnificativ și limitele intervenției umane 1. Cazul obligatoriu este probabil îndeplinit, iar DPIA trebuie terminată înainte de folosirea operațională.

O clinică mică migrează un număr restrâns de dosare către un sistem administrativ, fără funcții noi. Datele sunt sensibile, însă amploarea, asocierea, accesul și persoanele trebuie analizate, nu presupuse. Un criteriu poate fi suficient dacă intensitatea riscului o justifică 2; în caz contrar, o decizie negativă motivată rămâne posibilă, cu limita operațiunii, măsurile verificate și schimbarea care ar redeschide screeningul consemnate explicit.

Un comerciant folosește o listă limitată de clienți pentru mesaje despre propriile produse, fără combinare, urmărire sau decizii semnificative. Faptele pot susține că riscul ridicat nu este probabil 1. Dacă ulterior adaugă profilare comportamentală, surse cumpărate și segmentare vulnerabilă, screeningul se redeschide, iar vechiul „nu” nu acoperă noua activitate.

O autoritate competentă include activitatea într-o listă pozitivă aplicabilă. Echipa nu contrazice lista printr-un scor intern, ci efectuează DPIA și păstrează potrivirea documentată. Dacă lista negativă pare relevantă, verifică fiecare condiție și continuă testul general, deoarece o etichetă asemănătoare nu garantează aceeași prelucrare.

Un sistem biometric de acces pentru angajați poate cumula sensibilitatea, vulnerabilitatea, monitorizarea și împiedicarea accesului. Echipa examinează alternativa mai puțin intruzivă, consecințele unei potriviri greșite și posibilitatea reală de alegere, nu doar numărul sediilor ori durata inițială a proiectului.

Un model care prioritizează solicitări poate influența accesul chiar fără respingere automată, iar dacă evaluatorul nu se poate abate justificat de la clasament, eticheta „asistență” nu descrie efectul practic, motiv pentru care instruirea, interfața și cazurile de abatere oferă dovezi mai bune.

Un pilot poate necesita DPIA când folosește date reale, afectează persoane sau produce profiluri persistente, deoarece durata limitată nu elimină consecințele. Un mediu controlat, fără efect exterior, poate furniza dovezi pentru versiunea viitoare, dar delimitarea și ștergerea datelor trebuie verificate.

Întrebări frecvente despre obligația DPIA

Răspunsurile trebuie citite împreună, deoarece standardul legal și instrumentele practice au roluri diferite. Articolul 35 definește riscul ridicat și conținutul evaluării, orientările sprijină aprecierea criteriilor, listele competente adaugă condiții aplicabile, iar ramura negativă cere motivare. Revizuirea verifică dacă toate acestea descriu în continuare operațiunile, măsurile și efectele reale, inclusiv după schimbarea configurației, a scopului, a persoanelor afectate ori a momentului evaluării.

Când impune articolul 35 o DPIA?

Când prelucrarea propusă este susceptibilă să producă risc ridicat, ținând seama de natură, domeniu, context și scopuri, evaluarea are loc înainte de prelucrare 1. Cele trei cazuri obligatorii oferă repere puternice, iar testul general continuă și în afara lor.

Două criterii înseamnă automat da?

Nu. Două criterii indică de regulă necesitatea evaluării 2, iar acumularea crește probabilitatea. Totuși, orientarea nu este prag legal: intensitatea unui singur criteriu poate fi decisivă, iar contextul și măsurile trebuie explicate.

Ce rol au listele autorității?

Listele pozitive și negative ale autorității competente completează screeningul proiectului analizat 1. Orientările europene ajută la interpretare 2,3, dar nu autorizează copierea unei reguli naționale într-o altă jurisdicție.

Poate rezultatul să fie nu?

Da. Dacă faptele nu indică risc ridicat, se înregistrează motivul 1. Exemplele obișnuite rămân condiționale 2, iar întreprinderile mici nu primesc o scutire universală.

Ce urmează după da?

DPIA descrie prelucrarea, testează necesitatea și proporționalitatea, evaluează riscurile și stabilește măsurile 1. Dacă riscul ridicat rezidual nu poate fi redus suficient, poate deveni necesară consultarea prealabilă.

Este obligatoriu modelul DPIA al CEPD?

Nu. CEPD a adoptat modelul la 14 aprilie 2026, dar operatorul își poate alege metodologia, iar modelul nu adaugă un nou caz în care DPIA este necesară 4. El oferă o structură gratuită sau o verificare a procesului existent. Consultarea s-a încheiat la 9 iunie 2026, iar pagina oficială încă anunță finalizarea după consultare 5.

Când se redeschide decizia?

Când operațiunile sau riscul se schimbă, evaluarea este revizuită 1. Persoana responsabilă urmărește scopul, datele, amploarea, tehnologia, destinatarii și eficacitatea măsurilor, iar orientările tratează DPIA ca proces continuu 2.

Răspunsurile formează o singură secvență: cazuri, criterii, liste, ramură negativă, conținut și revizuire. Dacă echipa nu poate arăta unde a păstrat faptele, testele și aprobarea, trebuie să refacă screeningul înainte de lansare, nu să aleagă răspunsul frecvent care pare cel mai convenabil.

Pentru fiecare răspuns, dosarul leagă întrebarea de activitatea propusă și de momentul anterior lansării, păstrând distinct obligația de evaluare, aplicarea orientărilor și listelor, posibilitatea unei concluzii negative motivate, conținutul necesar după un răspuns pozitiv și evenimentele care impun revizuirea, astfel încât cititorul să poată urma întregul traseu complet, să identifice responsabilul pentru concluzie și să recunoască dovada care lipsește, fără a transforma o regulă practică într-un prag legal sau un exemplu condiționat într-un refugiu.

Întrebări frecvente

Când este obligatorie o DPIA potrivit articolului 35?
O DPIA este obligatorie înaintea prelucrării propuse atunci când aceasta, ținând seama de natură, domeniul de aplicare, context și scopuri, este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor. Cele trei cazuri obligatorii din articolul 35, criteriile WP248 și listele autorității competente structurează analiza, dar concluzia trebuie justificată prin faptele activității concrete.
Două criterii WP248 fac automat obligatorie o DPIA?
Nu. Două criterii indică în mod obișnuit necesitatea unei DPIA, iar acumularea lor crește probabilitatea riscului ridicat, însă aceasta este orientare europeană, nu prag legal mecanic. Un singur criteriu poate fi suficient, iar mai multe criterii pot conduce totuși la un răspuns negativ bine motivat, după verificarea listelor competente.
Trebuie verificate listele autorității de supraveghere?
Da. Organizația verifică lista activităților pentru care autoritatea competentă cere DPIA și lista activităților pentru care nu o cere, în jurisdicția relevantă. Listele nu înlocuiesc testul articolului 35 și nu trebuie extrapolate între state. Dosarul notează versiunea consultată, data verificării și efectul ei asupra concluziei.
Poate screeningul să concluzioneze că DPIA nu este necesară?
Da. Există o ramură negativă reală atunci când faptele, criteriile și listele nu arată un risc ridicat probabil. Nu există însă o scutire universală pentru întreprinderile mici sau un refugiu automat pentru activități obișnuite. Decizia negativă trebuie înregistrată, atribuită unui responsabil și redeschisă dacă prelucrarea ori riscul se schimbă.
Ce trebuie să conțină o DPIA după un răspuns pozitiv?
DPIA descrie sistematic prelucrarea și scopurile, evaluează necesitatea și proporționalitatea, examinează riscurile pentru drepturi și libertăți și stabilește măsuri, garanții, securitate și mecanisme de conformitate. Se cer opiniile persoanelor atunci când este adecvat, iar riscul ridicat rezidual poate impune consultarea prealabilă a autorității înainte de prelucrare.
Este obligatoriu modelul DPIA al CEPD?
Nu. Comitetul european pentru protecția datelor a adoptat modelul la 14 aprilie 2026, dar acesta nu este obligatoriu și nu creează un nou caz în care se impune DPIA; operatorul își poate alege metodologia. Consultarea s-a încheiat la 9 iunie 2026, iar pagina oficială încă anunță finalizarea ulterioară. Modelul oferă o structură gratuită sau o verificare a metodei existente.
Când trebuie revizuită o DPIA sau decizia de screening?
Revizuirea este declanșată când operațiunile, scopurile, datele, tehnologia, destinatarii, amploarea, persoanele afectate ori măsurile modifică profilul de risc. Un calendar periodic poate completa aceste evenimente, dar nu le înlocuiește. Atât DPIA, cât și decizia motivată de a nu o efectua păstrează un responsabil, o dată și un declanșator verificabil.

Surse

  1. 1.EUR-Lex — Regulation (EU) 2016/679, Article 35EUR-Lex · 2016
  2. 2.Article 29 Working Party — Guidelines on Data Protection Impact Assessment, WP248 rev.01Comisia Europeană
  3. 3.European Data Protection Board — Endorsed WP29 GuidelinesComitetul european pentru protecția datelor
  4. 4.Enhancing compliance and consistency: EDPB adopts DPIA templateComitetul european pentru protecția datelor · 2026
  5. 5.Template for Data Protection Impact AssessmentComitetul european pentru protecția datelor · 2026

Vreți să rulăm asta pe afacerea dumneavoastră?

AI Foundation Audit — o evaluare structurată a amprentei dumneavoastră de IA: riscuri de integrare, lacune de guvernanță, oportunități de ROI. Livrată ca un raport cuprinzător pe care puteți acționa.

Începeți auditul

Primiți AI Opportunity Report și Implementation Brief — adaptate afacerii dumneavoastră și livrate imediat.