Co je DPIA a proč by vás to mělo zajímat i u malého projektu
DPIA (Data Protection Impact Assessment) je systematické posouzení vlivu zpracování osobních údajů na práva a svobody lidí. Jeho cílem je včas odhalit rizika (únik, zneužití, diskriminaci, ztrátu kontroly) a navrhnout přiměřená opatření dříve, než projekt přejde do produkčního provozu. Ačkoli právní předpisy vyžadují DPIA zejména u vysoce rizikového zpracování, v praxi se zjednodušená verze DPIA vyplatí i malým týmům: pomáhá zabránit rozšiřování rozsahu projektu, udržet datovou stopu na minimu a získat argumenty při auditech či jednáních s partnery.
Kdy je DPIA povinná a kdy „jen“ rozumná
- Povinná při pravděpodobně vysokém riziku, například:
- systematické monitorování veřejně přístupného prostoru,
- zpracování citlivých údajů ve velkém rozsahu (zdravotní údaje, biometrické údaje),
- profilování s významnými účinky (automatizované rozhodování),
- sledování polohy a pohybu, rozsáhlé online sledování.
- Rozumná i u menších projektů, pokud:
- pracujete s údaji dětí nebo zranitelných osob,
- zapojujete nové technologie (AI/ML, biometrie, IoT),
- dochází k předávání údajů mimo EHP nebo k zapojení více zpracovatelů,
- dochází ke změně účelu nebo výraznému rozšíření rozsahu (refaktoring do cloudu, integrace marketingových SDK),
- ještě nemáte zavedené procesy pro přístup, protokolování a dobu uchovávání.
Jaké výhody přináší „zjednodušená“ DPIA malým týmům
- Jasné hranice zpracovávaných údajů – zdokumentujete, co sbíráte, proč, jak dlouho a komu údaje poskytujete.
- Rychlá dohledatelnost – když přijde dotaz od partnera/klienta/DPO, máte odpověď na jednom místě.
- Nižší náklady – minimalizace předchází únikům a dodatečným úpravám.
- Produktová rozhodnutí – DPIA pomáhá porovnávat alternativy (zpracování v zařízení vs. v cloudu, anonymizace vs. pseudonymizace).
- Přínos pro pověst – transparentnost a lepší připravenost na dotazy uživatelů.
Čtyřfázový rámec DPIA, který zvládne i malý projekt
- Popis zpracování: účel, kategorie údajů a subjektů údajů, zdroje údajů, tok dat, příjemci, předávání do třetích zemí, doby uchovávání.
- Posouzení nezbytnosti a přiměřenosti: právní základ, minimalizace, přesnost, zabezpečení, práva subjektů údajů, výchozí nastavení ochrany soukromí.
- Identifikace rizik a opatření: ohrožení důvěrnosti, integrity, dostupnosti a také rizika nespravedlnosti či diskriminace (pokud provádíte profilování).
- Zbytkové riziko a rozhodnutí: pokud je stále vysoké, přehodnoťte návrh nebo konzultujte dozorový úřad; jinak projekt schvalte a stanovte datum revize.
Mapování toku dat: základ, na kterém stojí vše
V jednoduchém diagramu (nebo tabulce) vyznačte zdroje, zpracování a výstupy. U každého kroku uveďte právní základ, místo zpracování, příjemce a šifrování.
| Krok | Údaje | Účel | Právní základ | Místo/partner | Doba uchovávání | Ochrana |
|---|---|---|---|---|---|---|
| Registrace | e-mail, jméno | Vytvoření účtu | Smlouva | Vlastní backend (EU) | Po dobu existence účtu + 30 dní | TLS, hash hesla (Argon2) |
| Analytika | událost, pseudonym | Zlepšení UX | Oprávněný zájem / souhlas | Poskytovatel analytiky (EU) | 90 dní | Maskování IP adresy, bez sledování napříč weby |
| Podpora | požadavek, protokol | Helpdesk | Oprávněný zájem | Poskytovatel helpdesku (EU) | 6 měsíců | Přístup na základě rolí, auditní protokol |
Právní základ a přiměřenost: praktické otázky
- Je účel jasný a konkrétní? „Zlepšení UX“ je bez vymezení metrik a doby uchovávání příliš široké.
- Lze účelu dosáhnout méně invazivním způsobem? Předzpracování v zařízení, agregace, náhodné vzorkování.
- Je souhlas skutečně dobrovolný? Samostatné přepínače pro analytiku, marketing a funkce, které nejsou nezbytné.
Registr rizik: jak rizika identifikovat a ohodnotit
| Riziko | Příčina | Dopad | Pravděpodobnost | Skóre | Opatření | Zbytkové riziko |
|---|---|---|---|---|---|---|
| Únik databáze | Slabá hesla správce | Vysoký | Střední | 3×2=6 | SSO, 2FA, PAM, pravidelná obměna tajných údajů | Nízké (3×1=3) |
| Nespravedlivé profilování | Použití zástupných znaků | Vysoký | Nízká | 3×1=3 | Vysvětlitelnost, testy spravedlnosti, ruční kontrola | Nízké |
| Neoprávněný přístup dodavatelů | Chybí princip nejnižších oprávnění | Střední | Střední | 2×2=4 | DPA, RBAC, seznam povolených IP adres, auditní protokol | Nízké |
Opatření s nejlepším poměrem „účinnost / náročnost“ pro malé týmy
- Minimalizace datových schémat – odstraňte nepoužívaná pole, nevyžadujte datum narození, pokud stačí věková skupina.
- Krátká doba uchovávání – výchozích 30–90 dní pro protokoly a telemetrii, delší dobu pouze s odůvodněním.
- Pseudonymizace a oddělení klíče – identifikátory uchovávejte v jiné tabulce/trezoru.
- Nastavitelné souhlasy – granularita a snadné odvolání přímo v produktu.
- Zabezpečení přístupu – povinné 2FA, zákaz sdílených účtů, časově omezený přístup typu „just-in-time“.
AI/ML v malém projektu: specifika DPIA
- Definujte účel modelu (doporučování obsahu vs. rizikové skóre) a výstupy (pravděpodobnost, vysvětlení).
- Datové soubory – původ, licence, osobní údaje, citlivost; upřednostňujte syntetická/anonymní data.
- Spravedlnost a zkreslení – testujte zástupné znaky (PSČ, zařízení, čas), stanovte hranice použití.
- Vysvětlitelnost – poskytněte uživateli rozumné vysvětlení rozhodnutí, alespoň pravidla na obecné úrovni.
Práce s dodavateli: DPA a technické záruky
- Smlouva o zpracování osobních údajů (DPA) – účely, typy údajů, subdodavatelé, místo zpracování, SLA pro řešení incidentů.
- Technická opatření – šifrování uložených i přenášených údajů, oddělená prostředí, klíče pod vaší kontrolou.
- Audity a protokoly – právo na audit nebo alespoň nezávislé zprávy; export protokolů o přístupu k vám.
Práva subjektů údajů: začleňte je do produktu, ne do Excelu
- Samoobslužné centrum – stažení údajů, oprava profilu, námitka proti marketingu, výmaz účtu.
- Přenositelnost – export do otevřeného formátu (CSV/JSON), zdokumentovaný význam polí.
- Transparentnost – stručné zásady, changelog a verzování, abyste mohli zpětně doložit, co platilo a kdy.
Kdy DPIA revidovat a jak ji udržovat „živou“
- Před spuštěním a při každé zásadní změně účelu/rozsahu/technologie.
- Pravidelně (např. jednou ročně) – zkontrolujte registr rizik, dobu uchovávání, dodavatele a protokoly o přístupech.
- Po incidentu – aktualizujte rizika a opatření, určete odpovědnosti a termíny.
Nejčastější omyly malých týmů
- „Jsme malí, nás se to netýká“ – odpovědnost nezávisí na velikosti, ale na riziku zpracování.
- „Máme šifrování, to stačí“ – šifrování neřeší rizika nespravedlnosti a nepřiměřenosti.
- „Souhlas se vším“ – souhlas není univerzální výmluva; musí být dobrovolný, konkrétní a odvolatelný.
- „DPIA = papírování“ – kvalitní DPIA je nástroj pro návrh, nikoli byrokracie.
Minišablona „Lean DPIA“ (1–2 strany)
- Přehled: název projektu, odpovědná osoba, datum, stav.
- Účely a údaje: tabulka podle kroku zpracování (kategorie, právní základ, doba uchovávání).
- Nezbytnost a přiměřenost: odůvodnění, alternativy, výchozí nastavení ochrany soukromí.
- Registr rizik: 3–7 klíčových rizik, skóre, opatření, zbytkové riziko.
- Dodavatelé: seznam, země, DPA, technická opatření.
- Práva subjektů údajů: jak jsou implementována v produktu (UI/endpointy), SLA.
- Rozhodnutí: schválení, podmínky spuštění, datum revize.
Kontrolní seznam: 20 otázek, které odhalí potřebu DPIA
- Týká se projekt dětí nebo zranitelných osob?
- Zpracováváte citlivé údaje (zdravotní údaje, biometrické údaje, původ, náboženství)?
- Monitorujete dlouhodobě chování nebo polohu?
- Využíváte profilování s dopadem na práva (odmítnutí služby, rozdílné ceny)?
- Dochází k předávání údajů mimo EHP nebo k přístupu ze třetích zemí?
- Zapojujete novou, málo prověřenou technologii (nové SDK/AI)?
- Je rozsah větší, než je nezbytně nutné?
- Máte popsané doby uchovávání a automatické mazání?
- Máte DPA se všemi zpracovateli?
- Máte pravidla pro přístup (RBAC/ABAC) a auditní protokoly?
- Je šifrování „v klidu“ a „při přenosu“ standardem?
- Existuje mechanismus ověření totožnosti při žádostech subjektů údajů?
- Je vysvětleno, co je povinné a k čemu je potřeba souhlas?
- Jsou souhlasy dostatečně podrobné a lze je odvolat v rozhraní?
- Je analytika oddělená od marketingu a nepoužívá fingerprinting?
- Máte proces oznamování incidentů a lhůty pro jejich oznámení?
- Je zdokumentován účel každého identifikátoru?
- Proběhla kontrola zkreslení a spravedlnosti (pokud provádíte profilování)?
- Je stanoveno datum revize DPIA?
- Dokážete uživateli stručně vysvětlit, „proč tyto údaje“?
Příklady „malých“ projektů, u kterých se DPIA vyplatí
- Školní aplikace pro komunikaci s rodiči – zpracovává údaje dětí, fotografie a zdravotní údaje (alergie); rizika jsou vysoká, DPIA je nutností.
- Specializovaný e-shop s personalizací – profilování a remarketing, předávání údajů do CDP; zjednodušená DPIA pomůže oddělit analytiku od marketingu a nastavit dobu uchovávání.
- IoT senzor s geolokací – i u malého vzorku zákazníků vytváří poloha citlivé trajektorie; DPIA pomůže nastavit přesnost, vzorkování a pseudonymní ID.
Metodická poznámka ke skórování rizik
Malým týmům stačí jednoduchá škála 1–3 pro dopad a pravděpodobnost (nízký–střední–vysoký). Součin dává orientační skóre (1–9). Cílem není matematika, ale stanovení priorit a srozumitelné zdůvodnění volby opatření.
Shrnutí: DPIA jako nástroj pro návrh, nejen jako povinnost
DPIA pomáhá malým projektům správně se rozhodovat dříve, než se z detailů stanou problémy. Pokud si osvojíte lean přístup – mapování toků, stručná právní odůvodnění, registr rizik a konkrétní opatření – získáte nástroj, který chrání uživatele, šetří rozpočet a urychluje schvalování. Revize při změnách a po incidentech udrží dokument živý a projekt odolný.
