Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Ocena skutków ochrony danych dla transferu plików

Przewodnik krok po kroku po przeprowadzaniu oceny skutków ochrony danych dla systemów transferu plików: szablony DPIA i metody ewaluacji ryzyka.

Ocena Skutków dla Ochrony Danych (DPIA/OSOD) na mocy art. 35 RODO jest obowiązkowa, gdy przetwarzanie „może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych". Dla systemów transferu plików próg ten zostaje osiągnięty przy przesyłaniu danych szczególnych kategorii na dużą skalę (pliki medyczne, biometria), systematycznym monitorowaniu pracowników, przetwarzaniu danych dzieci lub integrowaniu wielkoseryjnych przepływów danych osobowych między krajami trzecimi. DPIA dokumentuje przetwarzanie, ocenia jego niezbędność i proporcjonalność, szacuje ryzyka i wskazuje środki zaradcze — zanim przetwarzanie się rozpocznie. Pominięcie DPIA gdy jest wymagana grozi karami na mocy art. 83 ust. 4 do 10 mln € lub 2% globalnych przychodów.

Kiedy system transferu plików wymaga DPIA

Artykuł 35 ust. 3 wymienia trzy domniemane przesłanki: systematyczna zautomatyzowana ocena wywołująca skutki prawne lub podobnie istotne, przetwarzanie na dużą skalę danych szczególnych kategorii z art. 9 lub danych dotyczących wyroków skazujących, oraz systematyczne monitorowanie na dużą skalę miejsc publicznie dostępnych. Większość krajowych organów nadzorczych rozszerzyła tę listę. Lista CNIL (październik 2018, aktualizowana okresowo) dodaje: innowacyjne zastosowanie technologii, łączenie zbiorów danych od różnych administratorów, przetwarzanie danych lokalizacyjnych lub behawioralnych oraz przetwarzanie danych od podmiotów podatnych na zagrożenia. Platforma do badań klinicznych obsługująca obrazowanie DICOM, identyfikatory pacjentów i dane genomiczne uruchamia art. 35 od pierwszego dnia.

Wymagana treść DPIA zgodnie z art. 35 ust. 7

Artykuł 35 ust. 7 określa cztery minimalne elementy DPIA: (a) systematyczny opis czynności przetwarzania i celów, (b) ocena niezbędności i proporcjonalności, (c) ocena ryzyka dla praw i wolności podmiotów danych, (d) środki zarządzania ryzykiem wraz z zabezpieczeniami wykazującymi zgodność z przepisami. Każdy element należy rozwinąć: w ramach (a) uwzględnić diagramy przepływu danych; w ramach (b) powołać się na podstawę prawną i udowodnić, że mniej inwazyjne alternatywy nie spełniają celu; w ramach (c) ocenić ryzyka pod względem prawdopodobieństwa i dotkliwości; w ramach (d) przypisać każde ryzyko do konkretnego technicznego lub organizacyjnego środka kontrolnego.

Krok 1: opis przepływu transferu pliku od początku do końca

Należy zacząć od diagramu przepływu danych. Endpoint przesyłania, przetwarzanie wstępne po stronie klienta, transport (TLS 1.3), odbiór po stronie serwera, szyfrowanie w spoczynku (AES-256-GCM), lokalizacja przechowywania (eu-central-1), powiadomienie e-mail do odbiorcy, endpoint pobierania, deszyfrowanie w przeglądarce odbiorcy, wyzwalacz usunięcia (wygasanie po 7 dniach). Dla każdej strzałki należy dokumentować: kategorie danych osobowych (imię, e-mail, zawartość pliku, IP, znacznik czasu), aktorów (nadawca, platforma, odbiorca, podwykonawcy) i okno przechowywania. Narzędzia takie jak szablon DPIA Microsoftu lub oprogramowanie PIA CNIL produkują eksportowalne raporty akceptowane przez audytorów.

Krok 2: ocena niezbędności i proporcjonalności

Artykuł 35 ust. 7 lit. b pyta, czy przetwarzanie jest niezbędne do zadeklarowanego celu. Czy ten sam cel można osiągnąć przy mniejszej ilości danych? Dla systemu transferu typowe odpowiedzi to: adres e-mail odbiorcy jest niezbędny do dostarczenia (nie można go zastąpić). IP nadawcy pomaga w wykrywaniu oszustw, ale nie jest ściśle niezbędny — należy logować i usuwać po 30 dniach zamiast przechowywać na stałe. Skanowanie plików pod kątem złośliwego oprogramowania jest proporcjonalne, jeśli nie wyodrębnia treści poza sygnaturami malware. Indeksowanie treści w czasie rzeczywistym do celów wyszukiwania jest zazwyczaj nieproporcjonalne, chyba że użytkownicy wyrazili na to zgodę. Każdą ocenę należy dokumentować z uwzględnieniem rozważanych alternatyw.

Krok 3: ocena ryzyka z punktacją

Należy użyć macierzy 5x5 (prawdopodobieństwo × dotkliwość) lub skali 4x4 PIA CNIL. Lista zagrożeń: nieautoryzowany dostęp podczas tranzytu, nieautoryzowany dostęp w spoczynku, naruszenie przez złośliwego pracownika, wymuszone ujawnienie przez organy zagraniczne, przypadkowe ujawnienie przez błędnie przesłany link, przechowywanie poza celem, niemożność realizacji praw podmiotów danych. Dla każdego zagrożenia należy ocenić ryzyko nieodłączne przed wdrożeniem środków kontrolnych. Dla transferu z samym TLS 1.3, przypadkowe ujawnienie niewłaściwemu odbiorcy uzyskuje prawdopodobieństwo 3 (umiarkowane) i dotkliwość 4 (znaczna) dla plików poufnych. Po wdrożeniu wygasania linku i dzienników dostępu prawdopodobieństwo spada do 2.

Krok 4: identyfikacja i dokumentacja środków zaradczych

Każde ryzyko otrzymuje wiersz z środkiem zaradczym. Nieautoryzowany dostęp podczas tranzytu: TLS 1.3 z HSTS, przypinanie certyfikatów w klientach mobilnych. Nieautoryzowany dostęp w spoczynku: AES-256-GCM z kluczami per plik, klucze master zarządzane przez KMS. Wymuszone ujawnienie: szyfrowanie po stronie klienta, dzięki czemu dostawca posiada jedynie szyfrogramy, hosting wyłącznie w UE u suwerennych dostawców (OVH, Scaleway). Błędnie przesłane linki: opcja ochrony hasłem, powiadomienia o pobraniach, wygasanie linków, interfejs odwołania. Przekroczenie czasu przechowywania: domyślny TTL 7 dni, manualne przedłużenie ograniczone do 30 dni, udokumentowana weryfikacja usunięcia. Każdy środek zaradczy odwołuje się do mechanizmu kontrolnego, który go implementuje.

Konsultacja z DPO i organem nadzorczym

Artykuł 35 ust. 2 wymaga konsultacji z Inspektorem Ochrony Danych, jeśli został powołany. Opinię IOD należy dokumentować, a uzasadnienie jej przyjęcia lub odrzucenia rejestrować. Artykuł 36 wymaga konsultacji z organem nadzorczym, jeśli ryzyko rezydualne pozostaje wysokie po zastosowaniu środków zaradczych. CNIL podaje wolumeny konsultacji w swoim raporcie rocznym: około 100-200 uprzednich konsultacji rocznie, z których 30-60% skutkuje zaleceniami wymagającymi rekonfiguracji. Na etapie planowania należy przewidzieć dwa do czterech miesięcy na odpowiedź organu, gdy wymagana jest uprzednia konsultacja — blokuje ona uruchomienie usługi.

Integracja Oceny Skutków Transferu

Jeśli zakres DPIA obejmuje transfery międzynarodowe, Ocenę Skutków Transferu (TIA) na mocy Schrems II należy włączyć jako aneks. TIA analizuje te same ryzyka przez inny pryzmat: prawo kraju trzeciego, dostęp pod przymusem, skuteczność SKU. Dla usługi transferu plików korzystającej z CDN z siedzibą w USA (Cloudflare, Fastly) nawet przy przechowywaniu obiektów wyłącznie w UE, TIA musi odnieść się do tego, czy metadane (adresy IP, nagłówki żądań) przechodzą przez węzły CDN w USA i czy stanowi to transfer danych. Aktualne wytyczne EROD traktują routing in-transit jako transfer, więc kwestię tę należy zaadresować.

Utrzymywanie DPIA przy życiu

DPIA to nie jednorazowy artefakt. Artykuł 35 ust. 11 wymaga przeglądu przy istotnych zmianach przetwarzania. Dla usługi transferu plików istotne zmiany to: nowy podwykonawca, nowy obsługiwany typ pliku (dodanie wideo przy poprzednim ograniczeniu do dokumentów), rozszerzenie na nowe kategorie użytkowników (konsumenci zamiast firm), zmiany architektoniczne (przejście z UE-only na multi-region). Przegląd należy przeprowadzać co najmniej raz w roku, dokumentować datę i osobę przeprowadzającą przegląd, a DPIA przechowywać pod kontrolą wersji w rejestrze zgodności. DPIA przeglądana ostatnio w 2022 roku, ale nadal odzwierciedlająca aktualny system, to sygnał ostrzegawczy.

Szablony i zasoby, które działają

Bezpłatne oprogramowanie PIA CNIL (wersja 3.0, zaktualizowana w 2023 roku) generuje DPIA w formacie PDF zgodnym z art. 35 ust. 7. ICO oferuje szablon DPIA i przykładową DPIA dla przetwarzania wysokiego ryzyka. Hiszpańska AEPD publikuje „Guía Práctica para las Evaluaciones de Impacto". Podręcznik ENISA z 2018 roku dotyczący środków bezpieczeństwa uzupełnia te zasoby o mechanizmy kontroli technicznej. Dla transferu plików szablon należy dopasować do wytycznych Grupy Roboczej art. 29 WP248 (przyjętych w 2017 roku, zatwierdzonych przez EROD). Dostawcy tacy jak HexaTransfer publikują dokumentację gotową do DPIA — diagramy architektury, specyfikacje szyfrowania, listy podwykonawców — którą klienci mogą włączyć do własnych ocen.

DPIA to pierwszy dokument, o który pytają organy regulacyjne podczas dochodzenia. Należy ją napisać przed uruchomieniem usługi. Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik