Skip to main content

DPIA dla systemów AI — RODO Artykuł 35 + rozporządzenie AI

Kiedy systemy AI wymagają DPIA zgodnie z Artykułem 35 RODO, jak nakłada się to na FRIA z Artykułu 27 rozporządzenia AI, i jak uniknąć powielania pracy.

Ocena skutków dla ochrony danych (DPIA) jest wymagana na mocy artykułu 35 RODO gdy system AI obejmuje systematyczne przetwarzanie danych osobowych na dużą skalę, wykorzystuje zautomatyzowane profilowanie o istotnych skutkach dla osób fizycznych lub przetwarza dane szczególnych kategorii. Systemy AI mogą uruchamiać kilka obowiązków DPIA jednocześnie. DPIA muszą być ukończone przed rozpoczęciem przetwarzania, są weryfikowane przez inspektora ochrony danych i muszą być aktualizowane, gdy system istotnie się zmienia. Nieprzeprowadzenie wymaganej DPIA grozi karami RODO do 10 milionów EUR lub 2% globalnego obrotu.

Kiedy system AI wymaga DPIA?

Artykuł 35(3) RODO określa trzy automatyczne przesłanki. Większość organów nadzorczych opublikowała ponadto wykazy rodzajów przetwarzania, które w ich jurysdykcji zawsze wymagają DPIA.

Systematyczne profilowanie na dużą skalę lub zautomatyzowane podejmowanie decyzji

Systemy AI profilujące osoby na dużą skalę lub podejmujące zautomatyzowane decyzje o istotnych skutkach prawnych lub podobnie istotnych (art. 35(3)(a)). Obejmuje to AI do scoringu kredytowego, wykrywanie oszustw, selekcję kandydatów do pracy i algorytmy wyceny ubezpieczeń.

Modele scoringu kredytowegoAI do rankingu kandydatów HRAI ryzyka ubezpieczeniowegoAutomatyzacja przyznawania kredytów

Przetwarzanie danych szczególnych kategorii na dużą skalę

Systemy AI przetwarzające na dużą skalę dane o zdrowiu, dane biometryczne do jednoznacznej identyfikacji, pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne, dane genetyczne lub przynależność związkową (art. 35(3)(b) + art. 9).

AI do diagnostyki medycznejSystemy rozpoznawania twarzyAI monitorujące zdrowie psychiczneUwierzytelnianie biometryczne

Systematyczne monitorowanie miejsc publicznie dostępnych

Systemy AI, które systematycznie i na dużą skalę monitorują osoby w przestrzeni publicznej za pomocą wideo, audio lub innych technologii nadzoru (art. 35(3)(c)). Obejmuje monitoring smart city, analitykę CCTV i śledzenie zachowań.

Nadzór smart cityAnaliza ruchu klientów w handluAnalityka behawioralnaPubliczny CCTV z AI

DPIA vs FRIA: zrozumieć nakładanie się obowiązków

Gdy system AI wysokiego ryzyka zarówno przetwarza dane osobowe (uruchamiając DPIA), jak i jest wdrażany przez podmiot sektora publicznego (uruchamiając FRIA na mocy art. 27), organizacje stają przed dwoma nakładającymi się obowiązkami oceny. EU AI Act wprost dopuszcza łączenie lub koordynowanie tych ocen w celu ograniczenia duplikacji — pozostają one jednak prawnie odrębne.

DPIA koncentruje się wąsko na ryzykach przetwarzania danych osobowych. FRIA obejmuje szersze skutki dla praw podstawowych, w tym niedyskryminację, godność, rzetelny proces i dostęp do usług — z których wiele nie jest prawami ochrony danych. Łączenie ocen jest dopuszczalne, ale elementy FRIA muszą być udokumentowane odrębnie, aby spełnić art. 27.

DPIA (art. 35 RODO)

  • Uruchamiana przez: ryzyko przetwarzania danych osobowych
  • Zakres: prawa ochrony danych
  • Obowiązkowa konsultacja z DPO
  • Może wymagać uprzednich konsultacji z organem nadzorczym (art. 36)
  • Dotyczy wszystkich organizacji (publicznych i prywatnych)

FRIA (art. 27 EU AI Act)

  • Uruchamiana przez: AI wysokiego ryzyka + wdrożenie w sektorze publicznym
  • Zakres: wszystkie prawa podstawowe Karty UE
  • Zalecana konsultacja z przedstawicielami pracowników
  • Musi być zarejestrowana w unijnej bazie danych EU AI Act
  • Dotyczy tylko podmiotów publicznych lub działających na ich zlecenie

Proces DPIA w 6 krokach dla systemów AI

1

Opisz przetwarzanie i jego cele

Udokumentuj, jakie dane osobowe są przetwarzane, jak są zbierane, cel przetwarzania i podstawę prawną, okresy przechowywania oraz kto ma dostęp. W przypadku systemów AI uwzględnij wejścia/wyjścia modelu, źródła danych treningowych i przepływy danych w potoku inferencji.

2

Oceń niezbędność i proporcjonalność

Wykaż, że przetwarzanie danych osobowych jest niezbędne i proporcjonalne do celu systemu AI. Rozważ minimalizację danych, ograniczenie celu oraz istnienie mniej inwazyjnych dla prywatności alternatyw.

3

Zidentyfikuj i oceń ryzyka dla prywatności

Wypisz ryzyka dla prywatności: bezprawne ujawnienie, nieuprawniony dostęp, ataki inwersji modelu, ryzyko ponownej identyfikacji na podstawie wyników AI, dyskryminujące profilowanie i rozszerzanie celu (function creep). Oceń każde pod względem prawdopodobieństwa i dotkliwości.

4

Wdróż środki techniczne i organizacyjne

Udokumentuj środki ograniczające zidentyfikowane ryzyka: szyfrowanie, kontrole dostępu, prywatność różnicową, logowanie audytowe, minimalizację danych w treningu, sanityzację wyników modelu i procedury reagowania na naruszenia.

5

Skonsultuj się z DPO i osobami, których dane dotyczą

Artykuł 35(2) wymaga konsultacji z DPO, jeśli został wyznaczony. Artykuł 35(9) wymaga w stosownych przypadkach zasięgnięcia opinii osób, których dane dotyczą, lub ich przedstawicieli. Udokumentuj obie konsultacje.

6

Udokumentuj ryzyka szczątkowe i uzyskaj zatwierdzenie

Zapisz ryzyka szczątkowe, których nie można w pełni ograniczyć, oraz to, czy są akceptowalne dla administratora. Jeśli ryzyka szczątkowe pozostają wysokie, przed rozpoczęciem przetwarzania mogą być wymagane uprzednie konsultacje z organem nadzorczym (art. 36).

Jak Scanara wspiera zgodność DPIA

Wykrywanie przesłanek DPIA

Scanara sygnalizuje cechy systemu AI, które uruchamiają obowiązki DPIA z art. 35 RODO — przetwarzanie biometryczne, profilowanie na dużą skalę, zautomatyzowane decyzje o istotnych skutkach.

Dokumentacja przepływów danych

Wyniki skanowania identyfikują wzorce przetwarzania danych w kodzie AI — wejścia i wyjścia modelu, potoki danych treningowych — dostarczając faktograficzną podstawę dla kroku 1 DPIA.

Sygnalizacja nakładania się FRIA/DPIA

Gdy uruchamiane są zarówno DPIA, jak i FRIA, Scanara identyfikuje nakładanie się obowiązków i proponuje skoordynowany plan oceny, aby spełnić oba z minimalną duplikacją.

Zobacz automatyzację DPIA w Scanara →

Najczęściej zadawane pytania


Jak pomaga Scanara

Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.