GDPR edellyttää tietosuojaa koskevan vaikutustenarvioinnin tekemistä kaikille käsittelytoimille, jotka voivat aiheuttaa korkean riskin henkilöiden oikeuksille ja vapauksille. SYAGA DPIA-Express jäsentää ja dokumentoi vaikutustenarviointinne artiklan 35 menetelmän ja EDPB:n ohjeiden mukaisesti, ilman improvisointia ja ilman ammattislangia.
Selvittäkää, edellyttääkö käsittelytoimenne vaikutustenarviointia, ja toteuttakaa se sitten sääntöjen mukaisesti
Jokainen käsittelytoimi, joka voi aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille, on arvioitava tietosuojaa koskevalla vaikutustenarvioinnilla ennen käyttöönottoa (GDPR, art. 35).
EDPB (entinen 29 artiklan työryhmä, ohjeet WP248 rev.01) on määritellyt 9 korkean riskin kriteeriä. Heti kun käsittelytoimi täyttää vähintään kaksi näistä kriteereistä, DPIA on periaatteessa tehtävä: yksikin väärin tunnistettu tekijä, ja dossieri on puutteellinen.
CNIL julkaisee listoja käsittelytoimista, joille DPIA on vaadittu tai ei vaadittu. Sen tarkka määrittäminen, mihin käsittelytoimenne sijoittuu, edellyttää huolellista lukemista, ei yleisvaikutelmaa.
DPIA:n tekeminen liian nopeasti altistaa puutteellisuudelle valvontaviranomaisen edessä; sen tekemättä jättäminen silloin kun se on vaadittu, altistaa organisaation artiklan 35 rikkomiselle. CNIL-menetelmä jäsentää tämän valinnan ja dokumentoi sen.
GDPR:n artiklan 35.7 edellyttämä rakenne, sovellettuna käsittelytoimeenne, perusteltuine johtopäätöksineen jokaisessa vaiheessa
Analyysi artiklan 35.3 kolmea tapausta, EDPB:n 9 kriteerin ruudukkoa (WP248 rev.01) ja CNILin vaadittujen tai ei-vaadittujen käsittelytoimien listoja vasten. Perusteltu johtopäätös riippumatta siitä, onko DPIA lopulta pakollinen vai ei.
Käyttötarkoitukset, tieto- ja henkilöryhmät, vastaanottajat, säilytysajat: artiklan 35.7.a edellyttämä täydellinen kartoitus, joka on yhdenmukainen käsittelytoimien selosteenne (art. 30) kanssa.
Varmistetaan, että jokainen kerätty tieto on tarpeellinen tavoiteltuun käyttötarkoitukseen nähden, että oikeusperuste (art. 6) on tunnistettu jokaiselle käsittelytoimelle ja että minimoinnin periaatetta (art. 5.1.c) noudatetaan.
Jokaiselle tunnistetulle riskille: vakavuus, todennäköisyys, jo käytössä olevat toimenpiteet, jäännösriski, esitettynä taulukkona, jota johtonne tai tietosuojavastaavanne voi hyödyntää.
Suunnitellut tekniset ja organisatoriset toimenpiteet (art. 32), perusteltu johtopäätös ja dokumentoitu perustelu osoitusvelvollisuuden (art. 5.2) nojalla, käytettävissä CNILin valvontatarkastuksen yhteydessä.
Jäsennelty, lähteillä varustettu asiakirja, joka on rehellinen siitä, mitä juristinne tai tietosuojavastaavanne on vielä vahvistettava
Täydellinen asiakirja artiklan 35.7 (a-d) mukaisesti, perustellulla johtopäätöksellä.
Alustava analyysi, joka ratkaisee kuuluuko käsittelytoimenne velvoitteen piiriin.
DPIA perustuu samaan pohjaan kuin käsittelytoimien selosteenne.
Jokainen epävarmuuskohta ilmoitetaan selkeästi, sitä ei koskaan ratkaista puolestanne.
Jokainen oikeudellinen väite on lähteillä varustettu, ei muistinvaraisesti esitetty.
Luovutetaan muokattavassa muodossa, tietosuojavastaavanne tai juristinne uudelleenkäytettäväksi.
Menetelmä, joka perustuu teksteihin ja viranomaisiin, ei omiin tulkintoihin
Tietosuojaa koskeva vaikutustenarviointi. Asetuksen (EU) 2016/679 konsolidoitu teksti (EUR-Lex, CELEX 32016R0679).
EDPB:n (entinen 29 artiklan työryhmä) 9 korkean riskin kriteeriä, jotka CNIL on omaksunut viitemenetelmäksi DPIA-velvoitteen määrittämiseen.
Listat käsittelytoimista, joille DPIA on vaadittu tai ei vaadittu, sekä CNILin menetelmä vaikutustenarvioinnin toteuttamiseen. CNIL on Ranskan tietosuojaviranomainen.
Käsittelytoimien seloste: yhdenmukaisuuden perusta (käyttötarkoitukset, tiedot, säilytysajat), johon jokainen DPIA nojautuu.
Laajuus riippuu käsittelytoimien määrästä, niiden monimutkaisuudesta ja siitä, mitä teillä on jo dokumentoitu. Tarjous laaditaan ensimmäisen keskustelun jälkeen.
Ette tiedä, koskeeko velvoite käsittelytoimeanne
Tunnistettu korkean riskin käsittelytoimi
Useita riskillisiä käsittelytoimia katettavana
DPIA ei ole koskaan lopullinen
GDPR:n artikla 35.11 edellyttää analyysin uudelleentarkastelua, jos käsittelytoimessa tapahtuu merkittävä muutos (uusi alihankkija, hosting-muutos, keräyslaajuuden laajentuminen). Uudelleentarkastelun tarjous laaditaan tapauskohtaisesti.
Mitä teksti todella sanoo, tiivistettynä selkokielelle. Jokainen kohta säilyttää linkkinsä viralliseen asiakirjaan.
DPIA on yksinkertaisesti arviointityö: tarkastellaan riskejä, joita tietojenkäsittely aiheuttaa henkilöille, ennen sen käyttöönottoa. CNIL määrittelee sen "muodolliseksi prosessiksi, jolla arvioidaan henkilötietojen käsittelyyn liittyviä riskejä". Se ei ole ylimääräinen hallinnollinen muodollisuus, vaan tervettä järkeä edustava työkalu, jonka GDPR tekee pakolliseksi tietyissä tapauksissa. Lähde: CNIL →
Ei tarvitse olla suuri yritys tullakseen koskettamaksi. CNIL katsoo, että DPIA on pakollinen heti kun käsittelytoimi täyttää vähintään kaksi näistä yhdeksästä tilanteesta: henkilöiden arviointi tai pisteytys, automatisoitu päätös jolla on todellinen vaikutus heihin, systemaattinen valvonta, arkaluonteisten tietojen kerääminen (terveys, alkuperä jne.), laajamittainen kerääminen, useiden tietokantojen yhdistäminen, haavoittuvien henkilöiden kohdentaminen (työntekijät, potilaat, alaikäiset...), uuden teknologian käyttö, tai jonkun oikeuden tai palvelun epääminen. Lähde: CNIL →
Arvailun välttämiseksi CNIL on julkaissut kaksi virallista listaa: listan 14 käsittelytoimen tyypistä, joille DPIA on pakollinen (terveystiedot, HR-profilointi, työntekijöiden valvonta, laajamittainen paikannus...), ja listan 12 tyypistä, joissa sitä ei vaadita (alle 250 työntekijän palkanlaskenta ja henkilöstöhallinto ilman profilointia, toimittajahallinta, yksittäisen terveydenhuollon ammattilaisen potilastiedosto...). Nämä listat eivät kata kaikkia tapauksia, mutta ne vastaavat jo moniin yleisiin tilanteisiin. Lähde: CNILin lista vaadituista käsittelytoimista →
GDPR (artikla 35) ei vaadi romaania, vaan neljä täsmällistä osaa: kuvaus käsittelytoimesta ja sen tavoitteesta, tarkistus siitä että se on todella tarpeellinen ja oikeasuhtainen, riskien arviointi rekisteröidyille, ja lopuksi näiden riskien vähentämiseksi suunniteltujen toimenpiteiden listaus. Lopuksi selkeä johtopäätös: onko käsittelytoimi hyväksyttävä, ja millä ehdoilla. Lähde: GDPR, artikla 35 →
Jos organisaationne on nimennyt tietosuojavastaavan, GDPR edellyttää häneltä neuvon pyytämistä DPIA:n toteuttamisen yhteydessä ja hänen valtuuttamistaan tarkistamaan, että analyysi on todella tehty. Tämä on suojamekanismi, ei rasti ruutuun: tietosuojavastaava on oikea taho kuultavaksi ennen johtopäätöksen vahvistamista. Lähde: GDPR, artiklat 35 ja 39 →
Jos käsittelytoimi suunnitelluista toimenpiteistä huolimatta yhä aiheuttaa korkean riskin henkilöille, GDPR edellyttää CNILin kuulemista ennen käynnistämistä. Sillä on tällöin kahdeksan viikkoa aikaa antaa kirjallinen lausuntonsa (voidaan pidentää kuudella viikolla, jos dossieri on monimutkainen). Rauhoittavaa tietää: tämä tapaus on poikkeus, ei sääntö. Lähde: GDPR, artikla 36 →
CNIL muistuttaa, että GDPR-sakot voivat nousta jopa 10 miljoonaan euroon tai 2 %:iin maailmanlaajuisesta vuosiliikevaihdosta, sen mukaan kumpi on suurempi. Tämä on lakisääteinen enimmäismäärä, ei väistämättömyys: hyvin tehty DPIA on juuri se, mikä mahdollistaa osoittamisen valvontatarkastuksen yhteydessä, että asia on otettu vakavasti. Lähde: CNIL →
Euroopan tietosuojaneuvosto (EDPB) piti julkisen kuulemisen 14. huhtikuuta - 9. kesäkuuta 2026 ehdotuksesta yhtenäiseksi DPIA-malliksi, jonka tarkoitus on yhdenmukaistaa käytäntöjä Euroopan maiden välillä. Kuuleminen on nyt päättynyt; seuraamme hankkeen jatkoa tiedottaaksemme asiakkaillemme sopivalla hetkellä. Lähde: EDPB →
Ennen kuin mietitään, miten DPIA tehdään, on tiedettävä, koskeeko se omaa organisaatiota. Tässä on tarkka soveltamisala, sellaisena kuin GDPR ja CNIL sen määrittelevät, ilman turhaa jännitystä.
GDPR ei aseta mitään henkilöstömäärän kynnysarvoa DPIA-velvollisuudelle. Sen artikla 35 asettaa tämän analyysin "rekisterinpitäjälle", riippumatta sen muodosta (yhdistys, ammatinharjoittaja, pk-yritys, kunta, suuri konserni), heti kun käsittelytoimi "todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille". Yleinen sudenkuoppa, joka kannattaa välttää: 250 työntekijän kynnysarvo on olemassa GDPR:ssä, mutta se koskee osittaista vapautusta käsittelytoimien rekisteristä (artikla 30), ei DPIA:ta. 5 työntekijän yritys voi kuulua soveltamisalaan; 2000 työntekijän konserni ei välttämättä kuulu: kaikki riippuu käsittelytoimesta, ei koskaan organisaation koosta. Lähde: GDPR, artikla 35 (CNILin toistama) →
Artikla 35 koskee "rekisterinpitäjää" laajassa merkityksessä: yksityistä yritystä siinä missä viranomaista, kuntaa, yhdistystä tai terveydenhuollon toimijaa. Teksti mainitsee jopa nimenomaisesti tapauksen "yleisölle avoimen alueen laajamittaisesta järjestelmällisestä valvonnasta", mikä koskee tyypillisesti kuntaa tai vuokranantajaa, joka asentaa kameravalvontaa julkiselle alueelle, ei ainoastaan kaupallista yritystä. Lähde: GDPR, artikla 35, kohta 3 →
CNIL ja entinen artikla 29 -työryhmä (nykyinen Euroopan tietosuojaneuvosto, EDPB) ovat määritelleet yhdeksän kriteeriä viitteellisissä ohjeissaan (WP248). Heti kun käsittelytoimi täyttää vähintään kaksi niistä, DPIA on pakollinen: henkilöiden arviointi tai pisteytys, automaattinen päätöksenteko joka vaikuttaa heihin, järjestelmällinen valvonta, arkaluonteisten tietojen käsittely, laajamittainen käsittely, tietokantojen yhdistäminen, haavoittuvien henkilöiden kohdentaminen (työntekijät, potilaat, alaikäiset), uuden teknologian käyttö, tai jonkun oikeuden tai sopimuksen epääminen. Lähde: CNIL, artikla 29 -työryhmän/EDPB:n ohjeet (WP248) →
Käytännössä CNILin oikeuskäytäntö liittää näihin kriteereihin tyypillisesti: lääkärikeskuksen tai klinikan, joka käsittelee terveystietoja laajamittaisesti, HR-osaston joka käyttää pisteytys- tai profilointityökalua työntekijöille, yrityksen jossa on kulunvalvonta ja järjestelmällinen kameravalvonta yleisölle avoimissa tiloissa, luotto- tai perintälaitoksen joka harjoittaa pisteytystä, tai terveyteen liittyvän älylaitteen joka kerää elintapatietoja. Lähde: CNIL, lista 14 käsittelytoimesta joille DPIA on pakollinen →
CNIL on julkaissut myös listan 12 käsittelytoimen tyypistä, joille DPIA EI ole pakollinen: esimerkiksi alle 250 työntekijän organisaation palkanlaskenta ja henkilöstöhallinto (ilman profilointia), yksin toimivan terveydenhuollon ammattilaisen potilastiedosto, tai toimittajien tavanomainen hallinta. Rauhoittavaa monelle pienyritykselle: pelkkä työntekijöiden tai asiakkaiden olemassaolo ei yksinään laukaise velvollisuutta. Lähde: CNIL, lista 12 käsittelytoimesta ilman DPIA-vaatimusta →
Ei lakimiesten jargonia: yksinkertaisia vastauksia, joista jokainen perustuu viralliseen tekstiin.
Päivämäärät, jotka todella merkitsevät, lähteineen, jotta tiedätte mikä on jo pakollista tänään ja mikä on tulossa.
GDPR:ää sovelletaan 25. toukokuuta 2018 alkaen, kaikkialla Euroopassa. Velvollisuus tehdä DPIA (artikla 35), CNILin kaksi listaa siitä milloin se on pakollinen tai ei, sekä eurooppalaiset ohjeet siitä miten se toteutetaan: kaikki tämä on voimassa, vakaata, eikä riipu mistään tulevasta uudistuksesta. Tämä on perusta, johon voitte nojata jo nyt.
Euroopan tietosuojaneuvosto (EDPB) työskentelee yhtenäisen DPIA-mallin parissa yhdenmukaistaakseen käytäntöjä Euroopan maiden välillä. Julkinen kuuleminen tästä hankkeesta päättyi 9. kesäkuuta 2026; lopullisen mallin julkaisupäivää ei ole vielä ilmoitettu. Mikään ei velvoita odottamaan: CNILin menetelmä pysyy voimassa tänä aikana.
Euroopan parlamentti ja neuvosto hyväksyvät asetuksen 2016/679 27. huhtikuuta 2016. Se julkaistaan Euroopan unionin virallisessa lehdessä (EUVL L119) 4. toukokuuta 2016, ja tulee voimaan kaksikymmentä päivää myöhemmin, 24. toukokuuta 2016, olematta vielä sovellettavissa. Lähde: EUR-Lex, asetuksen virallinen viite →
Kaksi vuotta hyväksymisensä jälkeen asetusta sovelletaan vihdoin koko Euroopassa (artikla 99.2). Sinä päivänä artikla 35:n DPIA-velvollisuudesta tulee sitova, ja Euroopan tietosuojaneuvosto (EDPB) perustetaan ensimmäistä kertaa, ottaen käyttöönsä jo laaditut DPIA-ohjeet (WP248 rev.01). Lähde: EUR-Lex, asetuksen tietosivu (artikla 99) → Lähde: EDPB, käyttöön otetut ohjeet →
Muutama kuukausi GDPR:n soveltamisen alkamisen jälkeen CNIL hyväksyy päätöksensä n:o 2018-327: konkreettisen listan 14 käsittelytoimen tyypistä (terveystiedot, HR-profilointi, työntekijöiden valvonta...) joille DPIA on tehtävä järjestelmällisesti. Ei tarvitse enää arvailla tapauskohtaisesti. Lähde: CNIL →
Vuotta myöhemmin CNIL täydentää oikeuskäytäntöään päätöksellä n:o 2019-118: listalla käsittelytoimista, joille DPIA EI ole pakollinen (alle 250 työntekijän palkanlaskenta ilman profilointia, toimittajahallinta, yksittäisen terveydenhuollon ammattilaisen potilastiedosto...). Nämä kaksi CNILin listaa vastaavat yhdessä jo moniin yleisiin tilanteisiin ilman että pitäisi itse päättää. Lähde: CNIL →
EDPB avasi julkisen kuulemisen ehdotuksesta yhteiseksi DPIA-malliksi, jonka tarkoitus on yhdenmukaistaa käytäntöjä Euroopan maiden välillä (tällä hetkellä jokaisella kansallisella viranomaisella on hieman oma mallinsa). Kuuleminen on ollut päättynyt 9. kesäkuuta 2026 lähtien; kyse ei ole vielä sovellettavasta tekstistä, vain käsittelyssä olevasta hankkeesta. Lähde: EDPB →
EDPB itse ilmoittaa, että malli "viimeistellään, mahdollisin asianmukaisin muutoksin", minkä jälkeen kansalliset viranomaiset aloittavat toimenpiteet sen hyväksymiseksi yhtenäisenä mallina, tai "meta-mallina" joka on yhteensopiva jo olemassa olevien mallien kanssa (mukaan lukien CNILin malli). Mitään päivämäärää ei ole toistaiseksi ilmoitettu: seuraamme tätä asiaa ilmoittaaksemme asiakkaillemme heti kun on jotain konkreettista, ilman ennakoivia oletuksia. Lähde: EDPB →
Kuka määrää seuraamuksia, kuinka paljon, ja millä perusteilla. Ilman dramatisointia: valtaosalla tapauksista ei ole mitään tekemistä otsikoihin päätyvien summien kanssa.
Seuraamuksista päättää CNILin erikoistunut elin, joka on erillinen päivittäistä valvontaa ja neuvontaa hoitavasta kollegiosta. Sillä on käytössään useita porrastettuja keinoja, ei pelkkä sakko: huomautus, varoitus, muodollinen kehotus (uhkasakon kanssa tai ilman), määräys, käsittelyn väliaikainen tai pysyvä rajoittaminen. Sakko on vasta porrastuksen viimeinen askel. Lähde: CNIL, määrätyt seuraamukset →
GDPR (artikla 83) asettaa kaksi enimmäismäärää, joista suurempi otetaan käyttöön: jopa 10 miljoonaa euroa tai 2 % maailmanlaajuisesta liikevaihdosta edelliseltä tilikaudelta organisatoristen velvoitteiden laiminlyönneistä (tietoturva, rekisteri, tietosuojavastaava, vaikutustenarviointi...); jopa 20 miljoonaa euroa tai 4 % perusperiaatteiden loukkauksista (oikeusperuste, suostumus, rekisteröityjen oikeudet, siirrot EU:n ulkopuolelle). Nämä ovat enimmäismääriä, eivät automaattisia summia. Lähde: GDPR, artikla 83 →
Artikla 83.2 velvoittaa viranomaisen ottamaan huomioon: laiminlyönnin vakavuuden ja keston, tahallisuuden tai pelkän huolimattomuuden, jo toteutetut toimenpiteet vahingon rajoittamiseksi, vastuun asteen, aiemmat rikkomukset, yhteistyön viranomaisen kanssa, sekä kyseessä olevien tietojen arkaluonteisuuden. Käytännössä: organisaatiota, joka on dokumentoinut toimintansa (rekisteri, DPIA, turvatoimenpiteet) ja tekee yhteistyötä, arvioidaan eri tavalla kuin organisaatiota, joka ei ole tehnyt mitään. Lähde: GDPR, artikla 83.2 →
10. marraskuuta 2022 CNILin erityisjaosto määräsi 800 000 euron sakon Discordille. Todettujen laiminlyöntien joukossa: liian pitkä säilytysaika, tietoturvapuute, ja GDPR:n artikla 35 - vaikutustenarvioinnin puuttuminen, vaikka laajamittainen käsittelytoimi, joka koski alaikäisiä, olisi sitä vaatinut. Tämä on suorin esimerkki yhteydestä "dokumentoimattoman DPIA:n" ja määrätyn seuraamuksen välillä. Lähde: päätös SAN-2022-020, Légifrance →
Criteo sai 40 miljoonan euron sakon 15. kesäkuuta 2023, koska se ei pystynyt osoittamaan pätevää suostumusta mainoskeksien asettamiseen. Clearview AI sai 20 miljoonan euron sakon 17. lokakuuta 2022, laajamittaisesta valokuvien keräämisestä ilman oikeusperustetta. Nämä summat koskevat kansainvälisiä, hyvin laajamittaisia käsittelytoimia, eivät tapausta jossa pk-yritys dokumentoi toimintansa. Lähde: päätös SAN-2023-009, Légifrance →
Samalla CNILin virallisella sivulla, jossa listataan päätökset, suuri osa julkaistuista seuraamuksista on tuhansia euroja, ei miljoonia: mainostoimisto sai 3 000 euron sakon, kaksi lääkäriä 3 000 ja 6 000 euron sakot, ateriantoimituspalvelu 20 000 euron sakon. Seuraamus on suhteutettu kokoon ja vakavuuteen, ei yhtenäinen giljotiini. Lähde: CNIL, määrätyt seuraamukset →
Mitä tästä pitää muistaa
Hyvin tehty DPIA ei tee organisaatiosta koskematonta: se on todiste valvontatarkastuksen yhteydessä siitä, että asia on otettu vakavasti. Juuri tätä GDPR:n artikla 83.2 edellyttää otettavaksi huomioon sakkoa määrättäessä, tai jättäessä määräämättä.
Euroopassa jokaisella maalla on omat viranomaisensa. Tässä on Euroopan talousalueen 30 maalle tietosuojaviranomainen (GDPR-yhteyshenkilönne) ja kansallinen kyberturvallisuusviranomainen. Jokainen nimi vie viralliselle verkkosivulle.
Lähteet: viranomaisten viralliset verkkosivut ja EDPB:n jäsenlista (edpb.europa.eu), tarkistettu 18. heinäkuuta 2026. Vahvistetut tietosuojaviranomaiset: 30/30. Vahvistetut kyberturvallisuusviranomaiset: 28/30. Merkinnät "à confirmer" osoittavat, että virallinen lähde ei ole tähän mennessä vakiintunut.
Kuvatkaa meille käsittelytoimenne, palaamme luoksenne räätälöidyllä tarjouksella.
Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.
contact@syaga.eu Katso CNIL-menetelmä uudelleen