DPIA

Բարձր ռիսկային համարվող անձնական տվյալների մշակում

Կազմակերպություններն իրականացնում են հատուկ կատեգորիայի, կենսաչափական և այլ անձնական տվյալների մշակում՝ թվային ծառայությունների, արհեստական ​​բանականության, առողջապահության, ֆինանսական ծառայությունների և այլ ոլորտներում։

Այն դեպքերում, երբ անձնական տվյալների մշակումը կարող է առաջացնել անձանց իրավունքերի և ազատությունների համար բարձր ռիսկ, կարող է պահանջվել իրականացնել անձնական տվյալների պաշտպանության ազդեցության գնահատում՝ համաձայն «Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքում նախատեսվող փոփոխությունների:

DPIA-ը համակարգված գործընթաց է, որի միջոցով բացահայտվում և գնահատվում է նախատեսվող կամ իրականացվող անձնական տվյալների մշակման գործունեության հնարավոր ազդեցությունն անձանց իրավունքների և ազատությունների վրա, ինչպես նաև որոշվում են բացահայտված ռիսկերը նվազեցնելու և անձնական տվյալների պաշտպանությունն ապահովելու համապատասխան միջոցները։

DPIA-ը հատկապես կարևոր է այն դեպքերում, երբ կազմակերպությունը մշակում է անձնական տվյալների հատուկ կատեգորիաներ, կենսաչափական տվյալներ կամ անձնական տվյալներ այնպիսի հանգամանքներում, որոնք կարող են անձանց իրավունքների և ազատությունների միջամտության բարձր ռիսկ ստեղծել։

Ե՞րբ է Պահանջվում Անձնական Տվյալների Պաշտպանության Ազդեցության Գնահատում

DPIA-ի անհրաժեշտությունը կախված է մշակման բնույթից, ծավալից, համատեքստից և նպատակներից, ինչպես նաև այն ռիսկի մակարդակից, որը մշակումը կարող է ունենալ անձանց իրավունքների և ազատությունների վրա։

Կազմակերպությունները պետք է հաշվի առնեն DPIA-ի պահանջները, երբ ներդնում կամ էականորեն փոփոխում են անձնական տվյալների մշակման գործընթացները, հետևյալ դեպքերում.

  • մշակումը ներառում է հատուկ կատեգորիայի անձնական տվյալներ, 
  • մշակումը ներառում է կենսաչափական անձնական տվյալներ, 
  • օրենքով անձնական տվյալների այնպիսի մշակում նախատեսելու դեպքում, որը, հաշվի առնելով մշակման բնույթը, ծավալը, նպատակները կամ կիրառվող տեխնոլոգիաները, կարող է առաջացնել ֆիզիկական անձանց իրավունքներին և ազատություններին միջամտության բարձր ռիսկ, 
  • անձնական տվյալների այնպիսի մշակման դեպքում, որն անձնական տվյալների պաշտպանության լիազոր մարմնի սահմանած չափանիշներով համարվում է բարձր ռիսկային։

Անձնական տվյալների պաշտպանության հանձնաժողովը կսահմանի չափանիշներ՝ որոշելու համար, թե արդյոք տվյալների մշակման գործողությունը համարվում է բարձր ռիսկային։

Եթե ​​Անձնական Տվյալների Պաշտպանության Ազդեցության Գնահատման արդյունքում պարզվում է, որ տվյալների մշակումը կարող է առաջացնել բարձր ռիսկի, որը հնարավոր չէ նվազեցնել համապատասխան տեխնիկական, կազմակերպչական կամ իրավական միջոցների կիրառմամբ, ապա պահանջվում է նախնական խորհրդատվություն Անձնական տվյալների պաշտպանության հանձնաժողովի հետ։

Իրավաբանական Աջակցություն Անձնական Տվյալների Պաշտպանության Ազդեցության Գնահատման Գործընթացում

ԷլՈւայ իրավաբանական գրասենյակը տրամադրում է իրավաբանական աջակցություն DPIA-ի գործընթացի շրջանակում՝ օգնելով կազմակերպություններին գնահատել անձնական տվյալների մշակման իրավական հիմքերը, անհրաժեշտությունն ու համաչափությունը, բացահայտել տվյալների պաշտպանության ռիսկերը և մշակել այդ ռիսկերի նվազեցման իրավական ու կազմակերպական միջոցներ։

Մենք օգնում ենք կազմակերպություններին հասկանալ և կատարել իրենց պարտականությունները՝ Հայաստանի անձնական տվյալների պաշտպանության մասին օրենսդրությանը համապատասխան և, անհրաժեշտության դեպքում, ԵՄ Տվյալների պաշտպանության ընդհանուր կանոնակարգին (GDPR) համապատասխան:

ԷլՈւայ իրավաբանական գրասենյակը տրամադրում է իրավաբանական աջակցություն՝ անձնական տվյալների մշակման իրավակարգավորումների վերաբերյալ։

Մեր իրավաբանական աջակցությունը ներառում է.

  • գնահատում, թե արդյոք առաջարկվող կամ առկա մշակման գործունեությունը պահանջում է DPIA,
  • մշակման նպատակների և իրավական հիմքերի վերլուծություն,
  • մշակման բնույթի, շրջանակի, համատեքստի և մեթոդների գնահատում,
  • մշակման անհրաժեշտության և համաչափության գնահատում,
  • տվյալների սուբյեկտների իրավունքների և ազատությունների համար ռիսկերի բացահայտում և վերլուծություն,
  • անձնական տվյալների միջազգային փոխանցումների գնահատում,
  • համապատասխան պայմանագրային, կազմակերպչական և իրավական պաշտպանության միջոցների ուսումնասիրություն,
  • առաջարկություններ տվյալների պաշտպանության բացահայտված ռիսկերը մեղմելու համար,
  • առկա DPIA-ների վերանայում և խորհրդատվություն անհրաժեշտ թարմացումների վերաբերյալ։

Երբ DPIA-ը ներառում է տեխնիկական, տեղեկատվական անվտանգության կամ այլ մասնագիտական ​​գնահատումներ, մենք կարող ենք համագործակցել կազմակերպության ներքին թիմերի կամ համապատասխան արտաքին մասնագետների հետ՝ ապահովելու համար, որ իրավական հարցերը պատշաճ կերպով լուծվեն:

Կազմակերպությունները, որոնց վրա տարածվում է GDPR-ը կամ որոնք ցանկանում եմ իրենց գաղտնիությունը համատապասխանեցնել միջազգային տվյալների պաշտպանության ստանդարտներին, ԷլՈւայ իրավաբանական գրասենյակը կարող է տրամադրել իրավաբանական աջակցություն՝ GDPR-ի հիման վրա։

Մեր DPIA իրավաբանական ծառայությունները կարող են վերաբերել.

  • տեխնոլոգիական և ծրագրային ապահովման ընկերություններին,
  • ֆինանսական հաստատություններին և ֆինանսական տեխնոլոգիաների ընկերություններին,
  • առողջապահական կազմակերպություններին,
  • հեռահաղորդակցության և թվային ծառայություններ մատուցողներին,
  • կենսաչափական նույնականացման համակարգեր օգտագործող կազմակերպություններին,
  • արհեստական բանականություն կամ ավտոմատացված որոշումների կայացում օգտագործող կազմակերպություններին,
  • պրոֆիլավորում կամ մոնիթորինգ իրականացնող կազմակերպություններին,
  • կենսաչափական կամ հատուկ կատեգորիայի անձնական տվյալներ մշակող կազմակերպություններին, և
  • կազմակերպություններ, որոնք պատրաստվում են GDPR-ին համապատասխանությանը։

Եթե ​​վստահ չեք, թե արդյոք ձեր կազմակերպությունը պետք է անցկացնի DPIA, ԷլՈւայ իրավաբանական գրասենյակը կարող է նախ գնահատել համապատասխան մշակման գործունեությունը և խորհուրդ տալ, թե արդյոք DPIA պահանջվում է։

Հաճախ Տրվող Հարցեր

Ո՞րոնք են հատուկ կատեգորիայի անձնական տվյալները

«Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքի համաձյան հատուկ կատեգորիայի անձնական տվյալներ են անձի ռասայական, ազգային պատկանելությանը կամ էթնիկ ծագմանը, քաղաքական հայացքներին, կրոնական կամ փիլիսոփայական համոզմունքներին, արհեստակցական միությանն անդամակցությանը, առողջական վիճակին ու սեռական կյանքին վերաբերող տեղեկությունները։

GDPR-ը անձի ազգային պատկանելությանը վերաբերող տեղեկությունները չի ներառում հատուկ կատեգորիայի անձնական տվյալների մեջ։ Միևնույն ժամանակ, GDPR-ը հատուկ կատեգորիայի անձնական տվյալներն ավելի լայն է սահմանում՝ դրանց ավելացնելով գենետիկական տվյալները, կենսաչափական տվյալները՝ անձին միանշանակ նույնականացնելու նպատակով, և անձի սեռական կողմորոշմանը վերաբերող տեղեկությունները։

Ի՞նչ է կենսաչափական անձնական տվյալը

«Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքի համաձյան կենսաչափական անձնական տվյալներ են անձի ֆիզիկական, ֆիզիոլոգիական և կենսաբանական առանձնահատկությունները բնութագրող տեղեկությունները։

GDPR-ը կենսաչափական տվյալները սահմանում է որպես ֆիզիկական անձի ֆիզիկական, ֆիզիոլոգիական կամ վարքագծային հատկանիշների վերաբերյալ հատուկ տեխնիկական մշակման արդյունքում ստացված անձնական տվյալներ, որոնք թույլ են տալիս կամ հաստատում են այդ անձի եզակի նույնականացումը, օրինակ՝ դեմքի պատկերները կամ դակտիլոսկոպիկ տվյալները։

Ո՞ր դեպքերում է անձնական տվյալների մշակումը համարվում է բարձր ռիսկային

ՀՀ Անձնական տվյալների պաշտպանության հանձնաժողովը կսահմանի չափանիշներ, որոնց հիման վրա կորոշվի անձնական տվյալների մշակման բարձր ռիսկայնությունը։

GDPR-ի համատեքստում, Հոդված 29-ի աշխատանքային խմբի (Article 29 Working Party) կողմից մշակված WP248 ուղեցույցը առանձնացնում է ինը չափանիշներ, որոնք պետք է հաշվի առնել՝ որոշելու համար, թե մշակման որ գործողությունների դեպքում է անհրաժեշտ իրականացնել Անձնական տվյալների պաշտպանության ազդեցության գնահատում (DPIA)։

Այդ ինը չափանիշներն են.

  1. Գնահատում կամ միավորների շնորհում (scoring)՝ ներառյալ պրոֆիլավորումը և կանխատեսումը՝ անձի ֆինանսական վիճակի, առողջության, վարքագծի, նախասիրությունների կամ այլ անձնական հատկանիշների հիման վրա։
  2. Ավտոմատացված որոշումների կայացում՝ իրավական կամ նմանատիպ էական հետևանքներով՝ավտոմատացված մշակում, որի արդյունքում ընդունվում են անձի վրա իրավական կամ էական ազդեցություն ունեցող որոշումներ, օրինակ՝ որոշումներ, որոնք կարող են հանգեցնել բացառման կամ խտրականության։ Այն մշակումը, որը անձի վրա քիչ կամ որևէ ազդեցություն չունի, չի ներառվում այս չափանիշում։
  3. Համակարգված մշտադիտարկում՝ անձանց պարբերաբար դիտարկելու, մշտադիտարկելու կամ վերահսկելու նպատակով իրականացվող մշակում, ներառյալ հանրությանը հասանելի վայրերում իրականացվող մշտադիտարկումը։
  4. Զգայուն կամ խիստ անձնական բնույթի տվյալներ՝ անձնական տվյալների հատուկ կատեգորիաներ, քրեական անցյալի վերաբերյալ տվյալներ և այլ խիստ անձնական տեղեկություններ, օրինակ՝ առողջության, ֆինանսական վիճակի, գտնվելու վայրի, հաղորդակցությունների կամ անձնական փաստաթղթերի վերաբերյալ տվյալների մշակում, որոնք կարող են էական ռիսկեր առաջացնել անձանց համար։
  5. Անձնական տվյալների խոշորածավալ մշակում՝ մշակում, որը ներառում է մեծ թվով անձանց կամ տվյալների զգալի ծավալ։ Ծավալը կարող է գնահատվել՝ հաշվի առնելով անձանց թիվը, տվյալների քանակն ու տեսակները, մշակման տևողությունը և աշխարհագրական ընդգրկումը։
  6. Տվյալների հավաքածուների համադրում կամ միավորում՝ տարբեր աղբյուրներից կամ տարբեր նպատակներով հավաքված տվյալների միավորում այնպես, որ դա ողջամտորեն չէր ակնկալվի տվյալների սուբյեկտների կողմից։
  7. Խոցելի տվյալների սուբյեկտներին վերաբերող տվյալներ՝ այնպիսի անձանց ներգրավմամբ իրականացվող մշակում, ովքեր կարող են գտնվել կախյալ վիճակում, կամ որոնց դեպքում տվյալների սուբյեկտի և մշակողի միջև կարող է առկա լինել անհավասարակշռություն՝ սահմանափակելով նրանց՝ ազատորեն համաձայնություն տալու, մշակման դեմ առարկելու կամ իրենց իրավունքներն իրացնելու հնարավորությունը։ Օրինակները կարող են ներառել երեխաներին, աշխատողներին, տարեցներին կամ ապաստան հայցողներին։
  8. Նորարարական օգտագործում կամ նոր տեխնոլոգիական կամ կազմակերպչական լուծումների կիրառում՝ նոր տեխնոլոգիաների կամ կազմակերպչական լուծումների օգտագործմամբ մշակում, որոնք կարող են նոր կամ էական ռիսկեր առաջացնել անձանց իրավունքների և ազատությունների համար, օրինակ՝ կենսաչափական նույնականացման կամ հասանելիության վերահսկման համակարգեր և Իրերի ինտերնետի (IoT) կիրառություններ։
  9. Այնպիսի մշակումը, որը խոչընդոտում է անձանց իրականացնել իրենց իրավունքը կամ օգտվել ծառայությունից կամ պայմանագիր կնքել՝ մշակում, որն իր բնույթով տվյալների սուբյեկտներին զրկում է իրավունքն իրացնելու, ծառայությունից օգտվելու կամ պայմանագիր կնքելու հնարավորությունից։ Օրինակ, երբ բանկը ստուգում է հաճախորդներին վարկային տեղեկատվության բազայի միջոցով՝ որոշելու համար, թե արդյոք նրանց վարկ տրամադրի, թե ոչ։

Կարևոր է նշել, որ Հոդված 29-ի աշխատանքային խմբի կողմից մշակված չափանիշները պարտադիր չեն Հայաստանի Հանրապետության Անձնական տվյալների պաշտպանության հանձնաժողովի համար։ Այնուամենայնիվ, դրանք կարող են ծառայել որպես օգտակար ուղենիշ՝ անձնական տվյալների մշակման ռիսկայնությունը գնահատելու և DPIA իրականացնելու անհրաժեշտությունը որոշելու համար։