Preskočiť na obsah
Slovník

Transfer Impact Assessment (TIA)

Definition

Transfer Impact Assessment je zdokumentovaná analýza rizík, ktorú musia spoločnosti vykonať pred prenosmi údajov do tretích krajín, ktoré opierajú o záruky podľa článku 46 GDPR, ako sú štandardné zmluvné doložky. Posúdenie hodnotí, či úroveň ochrany údajov v cieľovej krajine zodpovedá úrovni EÚ a aké dodatočné ochranné opatrenia sú potrebné. Od rozhodnutia Schrems II v roku 2020 je toto individuálne preskúmanie povinné vždy, keď prenos opieraš o štandardné zmluvné doložky alebo iné záruky podľa článku 46 GDPR. Ak pre cieľovú krajinu platí rozhodnutie Európskej komisie o primeranosti, nevyžaduje sa.

Transfer Impact Assessment sa líši od všeobecného posúdenia vplyvu na ochranu údajov podľa GDPR svojím špecifickým zameraním na cezhraničné toky údajov. Zatiaľ čo posúdenie vplyvu na ochranu údajov skúma riziká pre dotknuté osoby pri nových operáciách spracovania, TIA analyzuje výhradne právne a faktické okolnosti v krajine príjemcu. Konkrétne posudzuješ, či tam môžu spravodajské služby alebo orgány pristupovať k tvojim údajom a či miestne zákony odporujú európskej ochrane údajov. Pre krajiny s rozhodnutím Európskej komisie o primeranosti, ako je Spojené kráľovstvo alebo Švajčiarsko, TIA nepotrebuješ. Posúdenie je potrebné tam, kde prenos opieraš o štandardné zmluvné doložky, a pre každú cieľovú krajinu dopadne inak, aj keď používaš toho istého poskytovateľa cloudu.

V každodennom B2B marketingu sa TIA týka prakticky každého použitia amerických platforiem. Či nástroje ako Google Analytics, HubSpot, Mailchimp, Salesforce alebo AWS vyžadujú vlastné posúdenie, závisí od toho, o čo prenos opieraš: pri poskytovateľoch certifikovaných v rámci EU-US Data Privacy Framework prenos pokrýva rozhodnutie o primeranosti, pri ostatných potrebuješ individuálne preskúmanie. Ak prevádzkuješ marketingovú automatizáciu s n8n a posielaješ údaje poskytovateľom tretích strán mimo EÚ, potrebuješ preskúmanie pre každého príjemcu, na ktorého sa nevzťahuje rozhodnutie o primeranosti. To znamená dokumentovať, ktoré osobné údaje tečú, či ich príjemca ukladá šifrovane, aké prístupové možnosti má ich vláda a aké dodatočné opatrenia prijímaš. TIA pre Google Ads sa obsahovo líši od TIA pre AWS, pretože spracovanie údajov a prístupové možnosti sú odlišné.

Prax odhaľuje tri hlavné problémy. Po prvé, riadne zdokumentované TIA stojí na jeden nástroj značný pracovný čas, v závislosti od zložitosti tokov údajov. Prepočítaj si to na vlastnom stacku: počet nástrojov s prenosom do tretích krajín krát náročnosť jedného posúdenia. Po druhé, právne rámce sa neustále menia, rámec EÚ-USA pre ochranu osobných údajov z roku 2023 zjednodušuje prenosy do USA, ale môže byť kedykoľvek zrušený. Po tretie, neexistuje žiadna záruka: ani dokonale vykonané TIA nechráni pred pokutami, ak dozorný orgán posúdi riziko inak. Mnoho spoločností tiež podceňuje, že interné prenosy medzi spoločnosťami skupiny v tretích krajinách vyžadujú TIA.

Pri implementácii záleží na hĺbke dokumentácie viac ako na dĺžke. Potrebuješ vysledovateľné odôvodnenie, prečo vykonávaš prenos napriek identifikovaným rizikám a aké technické alebo organizačné opatrenia si prijal. Šifrovanie, pseudonymizácia alebo zmluvné záruky musia byť konkrétne pomenované. Pre opakujúce sa prenosy s podobnými rizikovými profilmi môžeš použiť šablónové posúdenia, ale musíš vždy prispôsobiť špecifické parametre. Rozhodujúce je, že TIA dokončíš pred prvým prenosom údajov a aktualizuješ ho pri významných zmenách. Spätne vytvorené posúdenie je bezcenné, ak dozorný orgán vykonáva audit.

Súvisiace pojmy

GDPRPrivacy by DesignZmluva o spracúvaní osobných údajov

Takto vyzerá táto technológia v praxi.

Pozrite sa, ako technológie ako táto nasadzujeme pre firmy, alebo sa s nami spojte priamo.