RGPD - AIRTEAGAL 35 - MEASÚNÚ TIONCHAIR (AIPD)

Do AIPD i gcomhréir
le modh CNIL

Éilíonn an RGPD Measúnú Tionchair maidir le Cosaint Sonraí do gach próiseáil ar dócha go n-eascróidh ard-riosca aisti do chearta agus saoirsí na ndaoine. Struchtúraíonn agus doiciméadaíonn SYAGA DPIA-Express do AIPD de réir mhodheolaíocht airteagal 35 agus threorlínte an CEPD, gan seiftiú agus gan béarlagair.

35
Airteagal RGPD (AIPD)
9
Critéir CEPD (WP248 rev.01)
3
Cás oibleagáide (airt. 35.3)
4
Míreanna modheolaíochta (airt. 35.7 a-d)

An oibleagáid

Socraigh an gá le AIPD do do phróiseáil, agus ansin déan í a stiúradh de réir na rialacha

Éilíonn airteagal 35 den RGPD AIPD

Ní mór do gach próiseáil ar dócha go n-eascróidh ard-riosca aisti do chearta agus saoirsí na ndaoine nádúrtha Measúnú Tionchair maidir le Cosaint Sonraí a bheith déanta sula gcuirtear i bhfeidhm í (RGPD, airt. 35).

📋

Riail CNIL an « 2 chritéar as 9 »

Shainigh an CEPD (iar-G29, treorlínte WP248 rev.01) 9 gcritéar ard-riosca. A luaithe a shásaíonn próiseáil ar a laghad dhá cheann de na critéir seo, ní mór AIPD a dhéanamh go bunúsach: mír amháin sainaitheanta go mícheart, agus tá an comhad neamhiomlán.

🔍

Liostaí CNIL le comparú airteagal ar airteagal

Foilsíonn an CNIL liostaí de phróiseálacha a n-éilítear nó nach n-éilítear AIPD dóibh. Éilíonn sé léamh dian, ní tuiscint ghinearálta, chun a shocrú go beacht cá seasann do phróiseáil.

Gan modh, tá an riosca dúbailte

Má dhéantar AIPD róthapa, nochtann sé neamhiomláine os comhair údarás rialaithe; mura ndéantar í nuair is gá, nochtann sé sárú ar airteagal 35 don eagraíocht. Struchtúraíonn agus doiciméadaíonn modh CNIL an rogha seo.

An modh: DPIA-Express

An struchtúr a éilíonn airteagal 35.7 den RGPD, curtha i bhfeidhm ar do phróiseáil, le conclúid réasúnaithe ag gach céim

1
Socrú na hoibleagáide

An bhfuil d'phróiseáil faoi réir AIPD i ndáiríre?

Anailís i gcoinne na 3 chás d'airteagal 35.3, greille na 9 gcritéar CEPD (WP248 rev.01) agus liostaí CNIL na bpróiseálacha a éilítear nó nach n-éilítear. Conclúid réasúnaithe, bíodh an AIPD éigeantach faoi dheireadh nó nach mbíodh.

2
Airt. 35.7.a

Cur síos córasach ar an bpróiseáil

Cuspóirí, catagóirí sonraí agus daoine lena mbaineann, faighteoirí, tréimhsí coinneála: an mhapáil iomlán a éilíonn airteagal 35.7.a, comhsheasmhach le do chlár na ngníomhaíochtaí próiseála (airt. 30).

3
Airt. 35.7.b

Riachtanas agus comhréireacht

Fíorú go bhfuil gach sonra a bhailítear riachtanach don chuspóir atá á shaothrú, go bhfuil an bhunús dlí (airt. 6) sainaitheanta do gach próiseáil, agus go n-urramaítear prionsabal an laghdaithe (airt. 5.1.c).

4
Airt. 35.7.c

Measúnú na rioscaí do na daoine

Do gach riosca sainaitheanta: déine, dóchúlacht, bearta atá i bhfeidhm cheana, riosca iarmharach, curtha i láthair mar thábla is féidir le do bhainistíocht nó do DPO a úsáid.

5
Airt. 35.7.d agus 5.2

Bearta agus conclúid dhoiciméadaithe

Bearta teicniúla agus eagraíochtúla beartaithe (airt. 32), conclúid réasúnaithe agus bonn cirt doiciméadaithe faoi accountability (airt. 5.2), inúsáidte i gcás rialaithe ag an CNIL.

An méid a fhaigheann tú

Doiciméad struchtúrtha, sourced, agus macánta faoin méid atá fágtha le deimhniú ag do dhlíodóir nó do DPO

📝

Tuarascáil AIPD struchtúrtha

An doiciméad iomlán ag leanúint airteagal 35.7 (a go d), le conclúid réasúnaithe.

  • Cur síos córasach ar an bpróiseáil
  • Anailís riachtanais agus comhréireachta
  • Tábla na rioscaí (déine/dóchúlacht/bearta)
  • Conclúid agus bonn cirt doiciméadaithe (airt. 5.2)

Greille shocraithe

An anailís réamhtheachtach a shocraíonn an dtiteann do phróiseáil faoi scóip na hoibleagáide.

  • Na 3 chás d'airteagal 35.3
  • Na 9 gcritéar CEPD (WP248 rev.01)
  • Comparú le liostaí CNIL
  • Conclúid réasúnaithe agus sourced
📁

Comhsheasmhacht le clár airt. 30

Braitheann an AIPD ar an mbonn céanna le do chlár na ngníomhaíochtaí próiseála.

  • Cuspóirí agus bunúis dlí
  • Catagóirí sonraí agus daoine
  • Faighteoirí agus fochonraitheoirí
  • Tréimhsí coinneála in aghaidh gach catagóire
🚩

Pointí le deimhniú ag do dhlíodóir/DPO

Cuirtear gach pointe éiginnteachta in iúl go sonrach, ní dhéantar cinneadh i d'ionad choíche.

  • Cáiliú rialaitheora / próiseálaí
  • Bunúis dlí in aghaidh gach cuspóra
  • Aistrithe lasmuigh den AE sainaitheanta
  • Ainmniú DPO (airt. 37), más ábhartha
🔗

Foinsí agus inrianaitheacht

Tá gach ráiteas dlíthiúil sourced, ní dearbhaithe as cuimhne.

  • Téacs comhdhlúite RGPD (CELEX 32016R0679)
  • Leathanaigh agus liostaí CNIL (AIPD, clár)
  • Treorlínte CEPD (WP248 rev.01)
  • URLanna inseiceáilte luaite sa doiciméad
📄

Doiciméad ineagarthóireachta

Seachadta i bhformáid ineagarthóireachta, inúsáidte arís ag do DPO nó do dhlíodóir.

  • Struchtúr i gcomhréir le hairteagal 35.7
  • Inúsáidte arís do do phróiseálacha amach anseo
  • Réidh le comhlánú roimh dheimhniú deiridh
  • Gan formáid sheasta éigeantach

Tagairtí a úsáideadh

Modh atá bunaithe ar na téacsanna agus na húdaráis, ní ar léirmhínithe baile

35

RGPD - Airteagal 35

Measúnú tionchair maidir le cosaint sonraí. Téacs comhdhlúite Rialachán (AE) 2016/679 (EUR-Lex, CELEX 32016R0679).

CEPD

Treorlínte WP248 rev.01

Na 9 gcritéar ard-riosca ón CEPD (iar-G29), glactha ag an CNIL mar mhodh tagartha chun oibleagáid AIPD a shocrú.

CNIL

Liostaí agus modh CNIL

Liostaí na bpróiseálacha a n-éilítear nó nach n-éilítear AIPD dóibh, agus modh CNIL chun measúnú tionchair a stiúradh.

30

RGPD - Airteagal 30

Clár na ngníomhaíochtaí próiseála: an bonn comhsheasmhachta (cuspóirí, sonraí, tréimhsí) ar a bhraitheann gach AIPD.

AIPD shaincheaptha, gan phraghas i bhfolach

Braitheann an scóip ar líon na bpróiseálacha, a gcastacht agus an méid atá doiciméadaithe agatsa cheana. Luachan bunaithe tar éis an chéad phlé.

Socrú oibleagáide

Níl a fhios agat an mbaineann sé le do phróiseáil

Ar luachan
de réir líon na bpróiseálacha le hanailísiú
  • Greille na 9 gcritéar CEPD
  • Comparú le hairteagal 35.3
  • Fíorú liostaí CNIL
  • Conclúid réasúnaithe agus sourced
Iarr luachan

Clár ilbhliantúil

Roinnt próiseálacha ard-riosca le clúdach

Ar luachan
de réir líon na bpróiseálacha agus rithim an athbhreithnithe
  • Gach rud san AIPD iomlán +
  • Creat modheolaíochta comhroinnte
  • Athbhreithniú tréimhsiúil (airt. 35.11)
  • Comhsheasmhacht coinnithe leis an gclár (airt. 30)
Iarr luachan

Ní bhíonn AIPD socraithe go deo

Éilíonn airteagal 35.11 den RGPD an anailís a athbhreithniú i gcás athrú suntasach ar an bpróiseáil (fochonraitheoir nua, athrú óstála, méadú ar scóip an bhailithe). Bunaítear luachan athbhreithnithe de réir gach cáis.

Ceisteanna coitianta

An bhfuil m'phróiseáil faoi réir oibleagáid AIPD i ndáiríre?
Braitheann sé sin ar thrí ghné a sheiceáiltear go modheolaíoch: na 3 chás d'airteagal 35.3 den RGPD, greille na 9 gcritéar CEPD (treorlínte WP248 rev.01, glactha ag an CNIL: a luaithe a shásaítear 2 chritéar as 9, ní mór AIPD a dhéanamh go bunúsach), agus liostaí CNIL na bpróiseálacha a éilítear nó nach n-éilítear. Socraíonn agus réasúnaíonn an doiciméad seachadta an cheist seo, pointe ar phointe.
Cad go díreach atá sa doiciméad seachadta?
Doiciméad struchtúrtha de réir airteagal 35.7 den RGPD: cur síos córasach ar an bpróiseáil (a), anailís riachtanais agus comhréireachta (b), measúnú na rioscaí do na daoine lena mbaineann (c), bearta teicniúla agus eagraíochtúla beartaithe (d), agus ansin conclúid réasúnaithe. Tá gach tagairt dhlíthiúil sourced (téacs comhdhlúite RGPD, CNIL, CEPD).
Agus mura bhfuil m'phróiseáil faoi réir oibleagáid AIPD faoi dheireadh?
Coinnítear an doiciméad go deonach agus mar dhoiciméadú: is é bonn cirt do chinnidh gan AIPD fhoirmiúil a dhéanamh é, faoi phrionsabal an accountability (airt. 5.2 den RGPD), inúsáidte i gcás rialaithe ag an CNIL.
An gcuireann an doiciméad seo comhairle mo dhlíodóra nó mo DPO in ionad a chéile?
Ní chuireann. Is uirlis tionlacain mhodheolaíoch é DPIA-Express a struchtúraíonn agus a dhoiciméadaíonn an anailís; ní comhairle dhlíthiúil í. Liostálann gach doiciméad seachadta go sonrach na pointí atá fágtha le deimhniú ag do dhlíodóir nó do Dhelegáid um Chosaint Sonraí roimh aon úsáid inchurtha i bhfeidhm.
Cé ba chóir an AIPD a dhéanamh i m'eagraíocht?
Fanann an rialaitheoir próiseála freagrach go dlíthiúil as an AIPD; ní mór comhairle a lorg ón DPO, nuair a bhíonn ceann ann (airt. 35.2 den RGPD). Ullmhaíonn DPIA-Express an t-ábhar (cur síos, rioscaí, bearta) ionas go ndéanfar an chomhairliúchán sin ar chomhad atá struchtúrtha cheana, ní ar leathanach bán.
Cén fáth dul trí SYAGA seachas é a dhéanamh go hiomlán inmheánach?
Tá SYAGA Consulting ann ó 2009 agus cuireann sé an modh céanna i bhfeidhm ar a chuid próiseálacha féin, lena n-áirítear a tháirge iniúchóireachta Microsoft 365 féin, a leanann an anailís ar oibleagáid AIPD an struchtúr seo go beacht. Ní sheachadaimid teimpléad ginearálta: tógtar gach doiciméad próiseáil ar phróiseáil, airteagal ar airteagal.

Faireachas rialála - foinsí oifigiúla

An rud a deir an téacs i ndáiríre, díleáite i dteanga shimplí. Coinníonn gach pointe a nasc leis an doiciméad oifigiúil.

📋

Cad é AIPD, go soiléir?

Is éard atá i AIPD ná obair mheasúnaithe simplí: féachtar ar na rioscaí a chruthaíonn próiseáil sonraí do dhaoine, sula gcuirtear i bhfeidhm í. Sainmhíníonn an CNIL í mar "próiseas foirmiúil chun rioscaí a bhaineann le próiseáil sonraí pearsanta a mheas". Ní foirmiúlacht riaracháin bhreise í, is uirlis chomhchéille í a rinneadh éigeantach ag an RGPD i gcásanna áirithe. Foinse: CNIL →

🎯

Cé atá i gceist i ndáiríre: riail an « 2 chritéar as 9 »

Ní gá a bheith i do chuideachta mhór chun a bheith i gceist. Measann an CNIL go bhfuil AIPD éigeantach a luaithe a shásaíonn próiseáil ar a laghad dhá cheann de na naoi gcás seo: daoine a mharcáil nó a mheas, cinneadh uathoibrithe a dhéanamh a bhfuil tionchar fíor aige orthu, faireachán córasach a dhéanamh orthu, sonraí íogaire a bhailiú (sláinte, bunadh, srl.), bailiú ar mhórscála, bunachair sonraí iolracha a chomhcheangal, díriú ar dhaoine leochaileacha (fostaithe, othair, mionaoisigh...), teicneolaíocht nua a úsáid, nó ceart nó seirbhís a bhaint de dhuine éigin. Foinse: CNIL →

Dhá liosta CNIL a fhreagraíonn go minic i d'ionad

Chun buille faoi thuairim a sheachaint, d'fhoilsigh an CNIL dhá liosta oifigiúla: liosta de 14 chineál próiseála ina bhfuil AIPD éigeantach (sonraí sláinte, próifíliú AD, faireachán fostaithe, geolonnú ar mhórscála...), agus liosta de 12 chineál nach n-éilítear í (pá agus bainistíocht foirne níos lú ná 250 fostaí lasmuigh de phróifíliú, bainistíocht soláthraithe, comhad othair ghairmí sláinte aonair...). Ní chlúdaíonn na liostaí seo gach cás, ach freagraíonn siad cheana féin go leor cásanna coitianta. Foinse: liosta CNIL na bpróiseálacha éigeantacha →

🧩

An rud atá le bheith san anailís i ndáiríre

Ní éilíonn an RGPD (airteagal 35) úrscéal, ach ceithre bhloc bheachta: cur síos a dhéanamh ar an bpróiseáil agus a sprioc, a fhíorú go bhfuil sí riachtanach agus comhréireach i ndáiríre, na rioscaí do na daoine lena mbaineann a mheas, agus ansin na bearta atá beartaithe chun na rioscaí sin a laghdú a liostú. Conclúid shoiléir ag an deireadh: an bhfuil an phróiseáil inghlactha, agus faoi na coinníollacha. Foinse: RGPD, airteagal 35 →

👤

Ról do DPO (má tá ceann agat)

Má tá Delegáid um Chosaint Sonraí ainmnithe ag d'eagraíocht, éilíonn an RGPD comhairle a lorg uaidh nuair a bhítear ag déanamh an AIPD, agus é a chur i bhfeidhm chun a fhíorú go ndearnadh an anailís i gceart. Is garda é seo, ní bosca le seiceáil: fanann an DPO an gnáthbheart sula ndeimhnítear conclúid. Foinse: RGPD, airteagail 35 agus 39 →

Agus má fhanann an riosca ard tar éis na hanailíse?

Má tá an phróiseáil fós ina hard-riosca do na daoine, in ainneoin na mbeart beartaithe, éilíonn an RGPD dul i gcomhairle leis an CNIL sula dtosaítear. Bíonn ocht seachtaine aici ansin chun a tuairim scríofa a thabhairt (in-fhadaithe le sé sheachtain más comhad casta é). Rud a chuireann sólás ar fáil: fanann an cás seo mar eisceacht, ní mar riail. Foinse: RGPD, airteagal 36 →

💰

Na smachtbhannaí, gan dráma

Meabhraíonn an CNIL go bhféadfadh fíneálacha RGPD dul suas le 10 milliún euro nó 2% den láimhdeachas bliantúil domhanda, an méid is airde. Is uasteorainn dlíthiúil é seo, ní cinniúint: is é AIPD dea-dhéanta a thaispeánann, i gcás rialaithe, gur tógadh an cheist go dáiríre. Foinse: CNIL →

📢

Nuacht Eorpach le leanúint

Chuir an Bord Eorpach um Chosaint Sonraí (CEPD/EDPB) comhairliúchán poiblí ar bun, ón 14 Aibreán go dtí an 9 Meitheamh 2026, ar dhréachtsamhail AIPD amháin atá beartaithe cleachtais idir tíortha Eorpacha a chomhchuibhiú. Tá an comhairliúchán dúnta anois; leanaimid an chéim seo lena chur in iúl dár gcliaint nuair is gá. Foinse: EDPB →

Cé atá i ndáiríre i gceist ag an AIPD?

Sula bhfoghlaimíonn tú conas AIPD a dhéanamh, ní mór a fháil amach an bhfuil tú féin i gceist. Seo an raon beacht, mar a shainmhíníonn an RGPD agus an CNIL é, gan aon amhras neamhriachtanach.

⚖️

An t-aon chritéar a bhfuil tábhacht leis: an riosca, ní an mhéid

Ní shocraíonn an RGPD aon tairseach líon foirne le haghaidh na hoibleagáide AIPD. Cuireann airteagal 35 an anailís seo ar an "rialtóir sonraí", cibé foirm atá aici (cumann, ceardaí, FBM, comhlacht áitiúil, grúpa mór), a luaithe a "d'fhéadfadh próiseáil ard-riosca a chruthú do chearta agus saoirsí daoine nádúrtha". Gaiste coitianta le seachaint: tá an tairseach de 250 fostaí ann go deimhin sa RGPD, ach baineann sí le díolúine páirteach ón gclár próiseálacha (airteagal 30), ní leis an AIPD. Féadfaidh gnólacht le 5 fhostaí a bheith i gceist; féadfaidh grúpa le 2000 fostaí gan a bheith i gceist: braitheann gach rud ar an bpróiseáil, riamh ar mhéid na heagraíochta. Foinse: RGPD, airteagal 35 (atáirgthe ag an CNIL) →

🏢

Poiblí nó príobháideach: ní eisiatar aon duine ón raon

Tagraíonn airteagal 35 don "rialtóir sonraí" sa chiall is leithne: gnólacht príobháideach chomh maith le riarachán, comhlacht áitiúil, cumann nó fondúireacht sláinte. Tugann an téacs cás sainráite fiú: "faireachán córasach ar limistéar atá inrochtana go poiblí ar mhórscála", rud a bhaineann go tipiciúil le halla baile nó cuideachta tithíochta shóisialta atá ag suiteáil fhorbhreathnú físe ar an mbóthar poiblí, ní gnólacht tráchtála amháin. Foinse: RGPD, airteagal 35, mír 3 →

📊

An léargas praiticiúil: 2 chritéar as 9

Shocraigh an CNIL agus an seaniarghrúpa airteagal 29 (anois an Bord Eorpach, EDPB) naoi gcritéar ina dtreoirlínte tagartha (WP248). A luaithe a shásaíonn próiseáil ar a laghad dhá cheann díobh, bíonn an AIPD éigeantach: daoine a mharcáil nó a mheas, cinneadh uathoibrithe a dhéanamh a bhfuil tionchar orthu, faireachán córasach a dhéanamh orthu, sonraí íogaire a phróiseáil, próiseáil ar mhórscála, comhaid a chomhcheangal, díriú ar dhaoine leochaileacha (fostaithe, othair, mionaoisigh), teicneolaíocht nua a úsáid, nó ceart nó conradh a bhaint de dhuine. Foinse: CNIL, treoirlínte G29/EDPB (WP248) →

🏥

Samplaí nithiúla de phróifílí i gceist

Go praiticiúil, ceanglaíonn foirceadal an CNIL na critéir seo go tipiciúil le: clinic nó ospidéal ag próiseáil sonraí sláinte ar mhórscála, seirbhís AD a úsáideann uirlis grádaithe nó próifílithe fostaithe, gnólacht atá feistithe le suaitheantais agus faireachán físe córasach ar a áitreabh atá oscailte don phobal, eagraíocht chreidmheasa nó bhailithe fiacha a chleachtann scóráil, nó gléas ceangailte sláinte a bhailíonn sonraí faoi ghnáthaimh saoil. Foinse: CNIL, liosta de na 14 phróiseáil ina bhfuil AIPD éigeantach →

🟢

Agus mura bhfuil mé i gceist, conas is féidir liom a fháil amach?

D'fhoilsigh an CNIL freisin liosta de 12 chineál próiseála nach n-éilítear AIPD ina leith: mar shampla pá agus bainistíocht foirne eagraíochta le níos lú ná 250 fostaí (lasmuigh de phróifíliú), comhad othair ghairmí sláinte atá ag cleachtadh ina n-aonar, nó bainistíocht laethúil soláthraithe. Cinnte, do go leor FBManna: ní leor fostaithe nó cliaint a bheith agat, ann féin, chun an oibleagáid a spreagadh. Foinse: CNIL, liosta de na 12 phróiseáil gan AIPD →

Na ceisteanna a bhíonn ag bainisteoir i ndáiríre faoin AIPD

Gan béarlagair dlíodóra: freagraí simplí, gach ceann bunaithe ar an téacs oifigiúil a thacaíonn leis.

An gá dom an AIPD a dhéanamh sula seolann mé mo thionscadal, nó an féidir liom í a dhéanamh nuair atá sé ar siúl cheana?
Roimh ré. Tá an RGPD soiléir faoin bpointe seo: ní mór an anailís a dhéanamh "roimh an bpróiseáil", is é sin roimh thosú ag bailiú nó ag úsáid na sonraí, ní tar éis don bhogearra a bheith curtha i bhfeidhm cheana féin ag na húsáideoirí. An smaoineamh: fadhbanna a aithint fad is atá sé fós éasca athrú go dtí réiteach eile, ní ina dhiaidh sin. Foinse: RGPD, aithris 90 →
Má tá roinnt próiseálacha comhchosúla agam (roinnt fochuideachtaí, roinnt bogearraí den chineál céanna), an gá dom AIPD nua a dhéanamh gach uair?
Ní gá. Foráileann an téacs Eorpach go sainráite gur féidir le "anailís amháin" clúdach a thabhairt do "shraith oibríochtaí próiseála comhchosúla". Go praiticiúil, téann uirlis oifigiúil an CNIL fiú níos faide: ceadaíonn sí múnla AIPD a chruthú agus é a dhúbailt le haghaidh próiseálacha den chineál céanna. Ní gá duit, mar sin, tosú ó nialas do gach fochuideachta nó do gach uirlis a oibríonn ar an mbealach céanna. Foinse: RGPD, aithris 90 →   Foinse: uirlis PIA, CNIL →
An gá dom m'AIPD a sheoladh chuig an CNIL ionas go dtabharfaidh sí a cead dom?
Ní gá, i bhformhór mór na gcásanna. Deir an CNIL féin go soiléir: "rinne tú anailís tionchair ach níl tú i gceann de na cásanna thuas, ní gá duit dul i gcomhairle leis an CNIL." Níl an seoladh éigeantach ach amháin má fhanann an riosca iarmharach ard, in ainneoin na mbeart beartaithe (comhairliúchán roimh ré), nó má éilíonn dlí náisiúnta ar leith é. I gcásanna eile, fanann an AIPD ina doiciméad inmheánach a choinníonn tú agus nach dtaispeántar ach i gcás rialaithe. Foinse: CNIL →
Nuair a bhíonn an AIPD déanta, an bhfuil sé bailí go deo?
Ní hea. Soiléiríonn an CNIL: "tá sé riachtanach freisin AIPD a athbhreithniú go rialta chun a chinntiú go bhfanann leibhéal na rioscaí inghlactha ar feadh shaol iomlán na próiseála." Go praiticiúil: má athraíonn tú uirlis, má bhailíonn tú sonraí nua, nó má athraíonn líon na ndaoine lena mbaineann go mór, is í seo an t-am ceart chun d'AIPD a athléamh agus a fheiceáil an bhfuil an chonclúid fós bailí. Foinse: CNIL →
Má tá an AIPD teipthe nó ar iarraidh, cé atá freagrach: mise (an bainisteoir), mo DPO, nó mo sholáthraí TF?
Tusa, mar rialtóir sonraí. Tá an CNIL soiléir: tá an rialtóir sonraí "faoi oibleagáid a chinntiú go bhfuil a phróiseáil ag teacht le RGPD". Téitear i gcomhairle leis an DPO, má tá ceann ann, agus deimhníonn sé/sí gur cuireadh an AIPD i gcrích i gceart, ach ní iompraíonn sé/sí an fhreagracht i d'ionad. Ní mór don sub-phróiseálaí (do sholáthraí TF mar shampla), ar a thaobh féin, "cabhair agus an t-eolas riachtanach a sholáthar" nuair a bhíonn tú á déanamh. Is é sin le rá: tá an tarmligean teicniúil ann, ach fanann an fhreagracht dheiridh leis an mbainisteoir. Foinse: CNIL →
Go praiticiúil, cé mhéad a chosnaíonn sárú?
Suas le 10 milliún euro, nó 2% de láimhdeachas bliantúil domhanda más airde an dara méid sin: seo an uasteorainn dhlíthiúil a mheabhraíonn an CNIL féin. Go deimhin, baineann an uasteorainn seo leis na cásanna is déine; feidhmíonn sí go príomha mar mheabhrúchán dáiríre, ní mar bhagairt laethúil. Is é AIPD dea-dhéanta go díreach a chuireann ar do chumas a thaispeáint, i gcás rialaithe, gur tógadh an cheist go dáiríre sula dtarla an fhadhb. Foinse: CNIL →
An bhfuil uirlis saor in aisce ann chun í a dhéanamh mé féin gan íoc as gnólacht comhairleoireachta?
Tá. Foilsíonn agus cothaíonn an CNIL bogearraí saor in aisce agus foinse oscailte darb ainm "PIA", ar fáil i leagan insuiteáilte (Windows, Linux, Mac) agus i leagan gréasáin, chun "seoladh agus foirmiú" na hanailíse a éascú. Is dea-phointe tosaigh í chun eolas a chur ar an modh. Níl ról SYAGA ann chun an uirlis seo a ionadú ach chun an modh céanna a chur i bhfeidhm ar do chás fíor, próiseáil ar phróiseáil, le súil sheachtrach a aithníonn an méid nach bhfeictear a thuilleadh nuair atá do shrón i do bhogearra féin. Foinse: uirlis PIA, CNIL →

Amchlár an AIPD, go soiléir

Na dátaí a bhfuil tábhacht dáiríre leo, foinsithe, chun a fháil amach cad atá éigeantach cheana féin inniu agus cad atá le teacht.

I bhfeidhm cheana féin inniu

Tá an RGPD infheidhme ón 25 Bealtaine 2018, ar fud na hEorpa. Tá an oibleagáid AIPD a dhéanamh (airteagal 35), an dá liosta CNIL a insíonn cathain atá sí éigeantach nó nach bhfuil, agus na treoirlínte Eorpacha a mhíníonn conas í a sheoladh: tá gach ceann seo i bhfeidhm, cobhsaí, agus ní bhraitheann siad ar aon athchóiriú atá le teacht. Seo an bonn ar féidir leat brath air anois féin.

🕑

Le leanúint, nár socraíodh fós

Tá an Bord Eorpach um Chosaint Sonraí (CEPD/EDPB) ag obair ar mhúnla AIPD amháin chun cleachtais a chomhchuibhiú idir tíortha Eorpacha. Tháinig deireadh leis an gcomhairliúchán poiblí ar an tionscadal seo an 9 Meitheamh 2026; níor cuireadh in iúl aon dáta foilsithe don mhúnla deiridh go fóill. Níl aon oibleagáid fanacht: fanann modh an CNIL bailí idir an dá linn.

2016
27 Aibreán 2016 agus ansin 4 Bealtaine 2016

Glactar leis an RGPD, agus foilsítear ansin é in Iris Oifigiúil an AE

Glacann Parlaimint na hEorpa agus an Chomhairle leis an Rialachán 2016/679 an 27 Aibreán 2016. Foilsítear é in Iris Oifigiúil an Aontais Eorpaigh (IO L119) an 4 Bealtaine 2016, agus tagann sé i bhfeidhm fiche lá ina dhiaidh sin, an 24 Bealtaine 2016, gan a bheith infheidhme fós. Foinse: EUR-Lex, tagairt oifigiúil an rialacháin →

2018
25 Bealtaine 2018 - an dáta lárnach

Éiríonn an RGPD infheidhme: éiríonn an AIPD ina fhíor-oibleagáid

Dhá bhliain tar éis a ghlactha, tagann an rialachán i bhfeidhm faoi dheireadh ar fud na hEorpa (airteagal 99.2). Ar an lá seo a éiríonn oibleagáid AIPD airteagal 35 in-fhorfheidhmithe, agus a bhunaítear an Bord Eorpach um Chosaint Sonraí (CEPD/EDPB) den chéad uair, ag glacadh leis na treoirlínte AIPD a bhí scríofa cheana féin (WP248 rev.01). Foinse: EUR-Lex, bileog an rialacháin (airteagal 99) → Foinse: CEPD, treoirlínte glactha →

2018
11 Deireadh Fómhair 2018

Foilsíonn an CNIL a liosta de na 14 phróiseáil ina bhfuil AIPD éigeantach

Cúpla mí tar éis don RGPD teacht i bhfeidhm, glacann an CNIL lena cinneadh uimh. 2018-327: liosta nithiúil de 14 chineál próiseála (sonraí sláinte, próifíliú AD, faireachán fostaithe...) ar gá AIPD a dhéanamh go córasach ina leith. Deireadh leis an mbuille faoi thuairim cás ar chás. Foinse: CNIL →

2019
12 Meán Fómhair 2019

Foilsíonn an CNIL an liosta contrártha: nuair nach bhfuil an AIPD riachtanach

Bliain ina dhiaidh sin, cuireann an CNIL lena foirceadal leis an gcinneadh uimh. 2019-118: liosta próiseálacha nach n-éilítear AIPD ina leith (pá níos lú ná 250 fostaí lasmuigh de phróifíliú, bainistíocht soláthraithe, comhad othair ghairmí aonair...). Freagraíonn an dá liosta CNIL, le chéile, go leor cásanna coitianta cheana féin gan a bheith ort cinneadh a dhéanamh féin. Foinse: CNIL →

2026
14 Aibreán - 9 Meitheamh 2026 (dúnta)

Téann an CEPD i gcomhairle ar mhúnla AIPD Eorpach amháin

Chuir an CEPD tionscadal de mhúnla AIPD coitianta faoi chomhairliúchán poiblí, atá dírithe ar chleachtais a chomhchuibhiú idir tíortha Eorpacha (faoi láthair, tá a ghreille féin ag beagnach gach údarás náisiúnta). Tá an comhairliúchán dúnta ón 9 Meitheamh 2026; níl sé ina théacs infheidhme fós, ach tionscadal atá á scrúdú. Foinse: CEPD →

?
Le teacht - gan aon dáta socraithe

Cur i gcrích an mhúnla CEPD, gan spriocdháta ar eolas

Léiríonn an CEPD féin go mbeidh an múnla "curtha i gcrích, faoi réir athruithe cuí", agus ina dhiaidh sin tosóidh na húdaráis náisiúnta ar na céimeanna chun é a ghlacadh mar mhúnla amháin, nó mar "mheata-mhúnla" atá comhoiriúnach leis na múnlaí atá ann cheana féin (lena n-áirítear ceann an CNIL). Níor cuireadh aon dáta in iúl go dtí seo: leanaimid an comhad seo chun ár gcliaint a chur ar an eolas a luaithe a bhíonn rud nithiúil ann, gan aon rud a thuar. Foinse: CEPD →

Smachtbhannaí RGPD, go soiléir

Cé a smachtbhannaíonn, cé mhéad, agus ar bhonn cén chritéir. Gan drámaíocht: níl baint ar bith ag formhór mór na gcomhad leis na méideanna a dhéanann na ceannlínte móra.

Cé a chinneann, sa Fhrainc: foirmiú teoranta an CNIL

Is comhlacht speisialaithe den CNIL, ar leith ón gcoláiste a dhéanann rialú agus comhairle ó lá go lá, a fhógraíonn smachtbhannaí. Tá roinnt uirlisí céimnithe aici, ní fíneáil amháin: meabhrúchán ord, rabhadh, ordú foirmiúil (le nó gan pionós airgeadais leanúnach), ordachán, teorannú sealadach nó buan ar an bpróiseáil. Níl san fhíneáil ach an chéim dheiridh ar an dréimire. Foinse: CNIL, na smachtbhannaí fógraithe →

💰

Dhá uasteorainn dhlíthiúla, ní méid amháin

Socraíonn an RGPD (airteagal 83) dhá uasteorainn, agus úsáidtear an ceann is airde: suas le 10 milliún euro nó 2% de láimhdeachas domhanda na bliana roimhe sin i gcás sáruithe ar oibleagáidí eagraíochtúla (slándáil, clár, DPO, anailís tionchair...); suas le 20 milliún euro nó 4% i gcás sáruithe ar phrionsabail bhunúsacha (bunús dlíthiúil, toiliú, cearta daoine, aistrithe lasmuigh den AE). Uasteorainneacha atá anseo, ní méideanna uathoibríocha. Foinse: RGPD, airteagal 83 →

Conas a shocraítear an méid i ndáiríre

Éilíonn airteagal 83.2 ar an údarás na nithe seo a leanas a chur san áireamh: déine agus fad an tsáraithe, cé acu is toiliúil nó faillí shimplí é, na bearta atá glactha cheana chun an damáiste a theorannú, an méid freagrachta, an stair, an comhoibriú leis an údarás, agus íogaireacht na sonraí lena mbaineann. Go praiticiúil: déantar breithiúnas éagsúil ar eagraíocht atá tar éis a cur chuige a dhoiciméadú (clár, AIPD, bearta slándála) agus atá ag comhoibriú, seachas ar cheann nach ndearna faic. Foinse: RGPD, airteagal 83.2 →

👀

Cás fíor ina raibh tábhacht le heaspa AIPD: Discord

An 10 Samhain 2022, d'fhógair foirmiú teoranta an CNIL fíneáil de 800 000 euro i gcoinne Discord. I measc na sáruithe a coinníodh: tréimhse choinneála iomarcach, easnamh slándála, agus airteagal 35 den RGPD - easpa anailís tionchair cé go raibh ceann ag teastáil ón bpróiseáil, a bhí ar mhórscála agus a bhain le mionaoisigh. Seo an sampla is dírí ar an nasc idir "gan AIPD doiciméadaithe" agus smachtbhanna fógraithe. Foinse: cinneadh SAN-2022-020, Légifrance →

🌐

Tá na méideanna móra ann, ach fanann siad annamh

Cuireadh smachtbhanna ar Criteo suas le 40 milliún euro an 15 Meitheamh 2023, mar nár éirigh léi toiliú bailí a thaispeáint maidir le fianáin fógraíochta a chur i bhfeidhm. Cuireadh smachtbhanna ar Clearview AI suas le 20 milliún euro an 17 Deireadh Fómhair 2022, as bailiú ollmhór grianghraf gan bhonn dlíthiúil. Baineann na méideanna seo le próiseálacha idirnáisiúnta ar an-mhórscála, ní le cás FBM atá ag doiciméadú a cur chuige. Foinse: cinneadh SAN-2023-009, Légifrance →

📊

Réaltacht fhormhór na gcomhad CNIL

Ar an leathanach oifigiúil céanna den CNIL a liostaíonn na cinntí, tá cuid mhór de na smachtbhannaí foilsithe curtha i míltí euro, ní i milliúin: gníomhaireacht fógraíochta pionósaithe 3 000 euro, beirt dhochtúir ag 3 000 agus 6 000 euro, seirbhís seachadta béilí ag 20 000 euro. Tá an smachtbhanna comhréireach leis an méid agus an déine, ní tuáille aonfhoirmeach. Foinse: CNIL, na smachtbhannaí fógraithe →

An rud atá le tabhairt chun cuimhne

Ní dhéanann AIPD dea-dhéanta eagraíocht do-shroichte: is fianaise í, i gcás rialaithe, gur tógadh an cheist go dáiríre. Seo go díreach an rud a iarrann airteagal 83.2 den RGPD a chur san áireamh chun fíneáil a shocrú, nó gan a shocrú.

D'údarás maoirseachta, de réir do thíre

San Eoraip, tá a húdaráis féin ag gach tír. Seo, do 30 tír an Limistéir Eorpaigh Eacnamaíochta, an t-údarás cosanta sonraí (do theagmhálaí RGPD) agus an t-údarás náisiúnta cibearshlándála. Nascann gach ainm leis an suíomh oifigiúil.

TírCosaint SonraíCibearshlándáil
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Foinsí: suíomhanna oifigiúla na n-údarás agus liosta comhaltaí an EDPB (edpb.europa.eu), rochtain déanta an 18 Iúil 2026. Údaráis cosanta sonraí deimhnithe: 30/30. Údaráis chibearshlándála deimhnithe: 28/30. Léiríonn na nótaí « à confirmer » foinse oifigiúil nach bhfuil cobhsaithe go dtí seo.

Réidh chun do AIPD a dhoiciméadú?

Déan cur síos dúinn ar do phróiseáil, tiocfaimid ar ais chugat le luachan pearsantaithe.

Tosaigh mo dhiagnóisiú saor in aisce

Saor in aisce: do scór + do bhearnaí. An tuarascáil mhionsonraithe agus an deimhniú: €499 gan CBL, ach amháin más é sin do rogha.

contact@syaga.eu Athfhéach an modh CNIL