GDPR数据保护影响评估(DPIA):何时必须开展?(2026年版)

作者 Recording Law 编辑团队26 分钟阅读
GDPR数据保护影响评估(DPIA):何时必须开展?(2026年版)

常见问题

GDPR下何时必须开展DPIA?

根据第35(1)条,凡处理活动可能对自然人的权利和自由造成高风险,尤其是使用新技术时,须开展DPIA。第35(3)条在三种情形下将DPIA列为强制性要求:具有法律效果或类似重大影响的系统性自动化画像;大规模处理特殊类别数据或刑事犯罪相关数据;以及大规模系统性监控公共场所。控制者还须查阅其所在国监管机构公布的黑名单。当满足欧洲数据保护委员会九项高风险标准中的两项或以上时,依据WP248的立场,应开展DPIA。

谁负责开展DPIA?

控制者对开展DPIA承担法定责任。第35(2)条要求控制者在评估过程中,若已任命数据保护官,须咨询其意见,但数据保护官的角色是咨询性的:DPIA的准确性和完整性责任仍由控制者承担。处理者须依据第28(3)(f)条协助控制者,但不能承担控制者的法律责任。控制者不能通过委托第三方供应商来外包DPIA义务,尽管可以借助外部专业力量支持该流程。

如果控制者未开展必要的DPIA会怎样?

未开展必要的DPIA构成对第35条的违反,依据第83(4)条可处以最高1000万欧元或全球年营业总额百分之二(以较高者为准)的行政罚款。除直接罚款外,DPIA的缺失也是未依据第24(1)条实施适当技术和组织措施、以及未能证明符合第5(2)条的证据。监管机构在开展检查或处理投诉时,经常将缺失的DPIA列为合规缺口,其缺失可能使单一违规行为演变为更广泛的系统性问责失灵认定。

闭路电视监控是否必须开展DPIA?

使用闭路电视对公共场所进行大规模系统性监控,属于第35(3)(c)条的强制性DPIA触发情形。某一具体安装是否达到大规模和系统性门槛,取决于具体事实:营业时间内以人工方式监看的小型零售场所内单个摄像头,不太可能需要开展DPIA,而覆盖大型公共空间、配备自动分析且保留期限较长的摄像头网络,则显然需要。控制者还应查阅所在国监管机构的黑名单。若闭路电视系统包含人脸识别或生物识别分析功能,还将同时触发第35(3)(a)条和第35(3)(b)条。

GDPR第36条下的事先咨询是什么?

事先咨询是指控制者在开展处理之前,若即便应用一切合理缓解措施后,处理仍对数据主体保留高剩余风险,须通知并咨询其主管监管机构的程序。当DPIA确认剩余高风险无法充分降低时,第36(1)条规定的义务即被触发。控制者必须提交已完成的DPIA、处理活动描述、已到位的保障措施,以及数据保护官联系方式。监管机构最多有八周时间答复,对于复杂处理活动可延长六周。若监管机构认为该处理活动会违反GDPR,可以提出意见、发出警告,或禁止该处理活动。

DPIA是否需要提交给监管机构?

通常无需提交。DPIA是控制者编制并留存的内部问责文件。仅在两种情形下才需要提交:一是因DPIA显示存在无法缓解的剩余高风险而触发第36条事先咨询义务;二是监管机构行使检查或调查权限并要求查阅该DPIA。因此,控制者应将DPIA视为随时可能被监管机构要求提供的文件,并确保其内容详实、记录完善且保持更新。

一份DPIA能否涵盖多项处理活动?

可以。第35(1)条使用的是“一类处理操作”这一表述,序言第92段确认,一份DPIA可以涵盖一系列具有相似高风险特征的类似处理活动。若某一平台以多种可比方式处理数据,只要评估涵盖每一具体活动的特定风险,用一份DPIA覆盖该平台是可以接受的。同样,建立共享处理基础设施的公共机构,以及同一行业内部署共同技术的多个控制者,也可以开展一份共同的DPIA,但各控制者仍须审视该共享评估是否适用于自身的具体情形。

DPIA需要多久审查一次?

第35(11)条要求控制者“至少在处理活动所代表的风险发生变化时”审查DPIA。GDPR正文并未规定固定的审查周期,但WP248建议在完成DPIA时即设定审查计划,中等风险处理活动通常间隔一至两年。处理活动的任何实质性变化(包括新的数据类型、规模显著扩大、新技术、新目的、新的接收国,或法律或监管背景的变化)都应触发临时审查。控制者应在DPIA文件本身中记录计划审查日期。

关于DPIA的欧洲数据保护委员会指导文件是什么?

主要的欧洲数据保护委员会指导文件是WP248rev.01,即《关于数据保护影响评估(DPIA)以及判定处理是否可能对2016/679号条例目的造成高风险的指南》。该文件由第29条工作组于2017年4月4日通过,2017年10月4日修订,并于2018年5月首次全体会议获欧洲数据保护委员会认可。WP248列出了判断高风险的九项标准,建议控制者在满足两项或以上标准时开展DPIA,说明了DPIA必须包含的内容,并解释了DPIA与事先咨询之间的关系。完整文件可在欧洲数据保护委员会官网edpb.europa.eu获取。

GDPR的DPIA规则是否同样适用于处理者?

开展DPIA的法定义务落在控制者身上,而非处理者。但是,第28(3)(f)条要求数据处理协议中须包含一项条款,规定处理者协助控制者确保遵守第32条至第36条的义务,其中明确包括DPIA和事先咨询义务。实践中,处理者必须向控制者提供关于其数据流、分处理者及安全架构的信息。设计可能用于高风险处理的产品的处理者,如今日益被期望将预先编制好的DPIA文件或隐私影响评估模板作为产品服务的一部分提供。

来源与参考资料

  1. 《欧洲议会和理事会(欧盟)2016/679号条例》(通用数据保护条例),第35条(数据保护影响评估)(eur-lex.europa.eu)
  2. 《(欧盟)2016/679号条例》,第36条(事先咨询)(eur-lex.europa.eu)
  3. 《(欧盟)2016/679号条例》,序言第84、89、90、91、92、93段(eur-lex.europa.eu)
  4. 第29条工作组(WP29)关于数据保护影响评估(DPIA)以及判定处理是否可能造成高风险的指南,WP248rev.01(2017年10月4日通过,2018年5月获欧洲数据保护委员会认可)(ec.europa.eu)
  5. 欧洲数据保护委员会对WP29指南的认可,欧洲数据保护委员会首次全体会议(2018年5月25日至26日)(edpb.europa.eu)
  6. 欧盟法院C-131/12号案,Google Spain SL及Google Inc.诉西班牙数据保护局(AEPD)及Mario Costeja Gonzalez,大法庭,2014年5月13日(eur-lex.europa.eu)
  7. 欧盟法院C-311/18号案,数据保护委员会诉Facebook Ireland Limited及Maximillian Schrems(Schrems II案),大法庭,2020年7月16日(eur-lex.europa.eu)
  8. 欧洲数据保护委员会,第35(4)条要求开展DPIA的处理活动清单:各国监管机构名单(edpb.europa.eu)
  9. 英国信息专员办公室(英国GDPR),数据保护影响评估(ico.org.uk)
  10. 法国国家信息与自由委员会(CNIL),须开展AIPD评估的处理活动清单(法国数据保护机构DPIA黑名单)(cnil.fr)
分享: