Éilíonn an RGPD Measúnú Tionchair maidir le Cosaint Sonraí do gach próiseáil ar dócha go n-eascróidh ard-riosca aisti do chearta agus saoirsí na ndaoine. Struchtúraíonn agus doiciméadaíonn SYAGA DPIA-Express do AIPD de réir mhodheolaíocht airteagal 35 agus threorlínte an CEPD, gan seiftiú agus gan béarlagair.
Socraigh an gá le AIPD do do phróiseáil, agus ansin déan í a stiúradh de réir na rialacha
Ní mór do gach próiseáil ar dócha go n-eascróidh ard-riosca aisti do chearta agus saoirsí na ndaoine nádúrtha Measúnú Tionchair maidir le Cosaint Sonraí a bheith déanta sula gcuirtear i bhfeidhm í (RGPD, airt. 35).
Shainigh an CEPD (iar-G29, treorlínte WP248 rev.01) 9 gcritéar ard-riosca. A luaithe a shásaíonn próiseáil ar a laghad dhá cheann de na critéir seo, ní mór AIPD a dhéanamh go bunúsach: mír amháin sainaitheanta go mícheart, agus tá an comhad neamhiomlán.
Foilsíonn an CNIL liostaí de phróiseálacha a n-éilítear nó nach n-éilítear AIPD dóibh. Éilíonn sé léamh dian, ní tuiscint ghinearálta, chun a shocrú go beacht cá seasann do phróiseáil.
Má dhéantar AIPD róthapa, nochtann sé neamhiomláine os comhair údarás rialaithe; mura ndéantar í nuair is gá, nochtann sé sárú ar airteagal 35 don eagraíocht. Struchtúraíonn agus doiciméadaíonn modh CNIL an rogha seo.
An struchtúr a éilíonn airteagal 35.7 den RGPD, curtha i bhfeidhm ar do phróiseáil, le conclúid réasúnaithe ag gach céim
Anailís i gcoinne na 3 chás d'airteagal 35.3, greille na 9 gcritéar CEPD (WP248 rev.01) agus liostaí CNIL na bpróiseálacha a éilítear nó nach n-éilítear. Conclúid réasúnaithe, bíodh an AIPD éigeantach faoi dheireadh nó nach mbíodh.
Cuspóirí, catagóirí sonraí agus daoine lena mbaineann, faighteoirí, tréimhsí coinneála: an mhapáil iomlán a éilíonn airteagal 35.7.a, comhsheasmhach le do chlár na ngníomhaíochtaí próiseála (airt. 30).
Fíorú go bhfuil gach sonra a bhailítear riachtanach don chuspóir atá á shaothrú, go bhfuil an bhunús dlí (airt. 6) sainaitheanta do gach próiseáil, agus go n-urramaítear prionsabal an laghdaithe (airt. 5.1.c).
Do gach riosca sainaitheanta: déine, dóchúlacht, bearta atá i bhfeidhm cheana, riosca iarmharach, curtha i láthair mar thábla is féidir le do bhainistíocht nó do DPO a úsáid.
Bearta teicniúla agus eagraíochtúla beartaithe (airt. 32), conclúid réasúnaithe agus bonn cirt doiciméadaithe faoi accountability (airt. 5.2), inúsáidte i gcás rialaithe ag an CNIL.
Doiciméad struchtúrtha, sourced, agus macánta faoin méid atá fágtha le deimhniú ag do dhlíodóir nó do DPO
An doiciméad iomlán ag leanúint airteagal 35.7 (a go d), le conclúid réasúnaithe.
An anailís réamhtheachtach a shocraíonn an dtiteann do phróiseáil faoi scóip na hoibleagáide.
Braitheann an AIPD ar an mbonn céanna le do chlár na ngníomhaíochtaí próiseála.
Cuirtear gach pointe éiginnteachta in iúl go sonrach, ní dhéantar cinneadh i d'ionad choíche.
Tá gach ráiteas dlíthiúil sourced, ní dearbhaithe as cuimhne.
Seachadta i bhformáid ineagarthóireachta, inúsáidte arís ag do DPO nó do dhlíodóir.
Modh atá bunaithe ar na téacsanna agus na húdaráis, ní ar léirmhínithe baile
Measúnú tionchair maidir le cosaint sonraí. Téacs comhdhlúite Rialachán (AE) 2016/679 (EUR-Lex, CELEX 32016R0679).
Na 9 gcritéar ard-riosca ón CEPD (iar-G29), glactha ag an CNIL mar mhodh tagartha chun oibleagáid AIPD a shocrú.
Liostaí na bpróiseálacha a n-éilítear nó nach n-éilítear AIPD dóibh, agus modh CNIL chun measúnú tionchair a stiúradh.
Clár na ngníomhaíochtaí próiseála: an bonn comhsheasmhachta (cuspóirí, sonraí, tréimhsí) ar a bhraitheann gach AIPD.
Braitheann an scóip ar líon na bpróiseálacha, a gcastacht agus an méid atá doiciméadaithe agatsa cheana. Luachan bunaithe tar éis an chéad phlé.
Níl a fhios agat an mbaineann sé le do phróiseáil
Próiseáil sainaitheanta mar ard-riosca
Roinnt próiseálacha ard-riosca le clúdach
Ní bhíonn AIPD socraithe go deo
Éilíonn airteagal 35.11 den RGPD an anailís a athbhreithniú i gcás athrú suntasach ar an bpróiseáil (fochonraitheoir nua, athrú óstála, méadú ar scóip an bhailithe). Bunaítear luachan athbhreithnithe de réir gach cáis.
An rud a deir an téacs i ndáiríre, díleáite i dteanga shimplí. Coinníonn gach pointe a nasc leis an doiciméad oifigiúil.
Is éard atá i AIPD ná obair mheasúnaithe simplí: féachtar ar na rioscaí a chruthaíonn próiseáil sonraí do dhaoine, sula gcuirtear i bhfeidhm í. Sainmhíníonn an CNIL í mar "próiseas foirmiúil chun rioscaí a bhaineann le próiseáil sonraí pearsanta a mheas". Ní foirmiúlacht riaracháin bhreise í, is uirlis chomhchéille í a rinneadh éigeantach ag an RGPD i gcásanna áirithe. Foinse: CNIL →
Ní gá a bheith i do chuideachta mhór chun a bheith i gceist. Measann an CNIL go bhfuil AIPD éigeantach a luaithe a shásaíonn próiseáil ar a laghad dhá cheann de na naoi gcás seo: daoine a mharcáil nó a mheas, cinneadh uathoibrithe a dhéanamh a bhfuil tionchar fíor aige orthu, faireachán córasach a dhéanamh orthu, sonraí íogaire a bhailiú (sláinte, bunadh, srl.), bailiú ar mhórscála, bunachair sonraí iolracha a chomhcheangal, díriú ar dhaoine leochaileacha (fostaithe, othair, mionaoisigh...), teicneolaíocht nua a úsáid, nó ceart nó seirbhís a bhaint de dhuine éigin. Foinse: CNIL →
Chun buille faoi thuairim a sheachaint, d'fhoilsigh an CNIL dhá liosta oifigiúla: liosta de 14 chineál próiseála ina bhfuil AIPD éigeantach (sonraí sláinte, próifíliú AD, faireachán fostaithe, geolonnú ar mhórscála...), agus liosta de 12 chineál nach n-éilítear í (pá agus bainistíocht foirne níos lú ná 250 fostaí lasmuigh de phróifíliú, bainistíocht soláthraithe, comhad othair ghairmí sláinte aonair...). Ní chlúdaíonn na liostaí seo gach cás, ach freagraíonn siad cheana féin go leor cásanna coitianta. Foinse: liosta CNIL na bpróiseálacha éigeantacha →
Ní éilíonn an RGPD (airteagal 35) úrscéal, ach ceithre bhloc bheachta: cur síos a dhéanamh ar an bpróiseáil agus a sprioc, a fhíorú go bhfuil sí riachtanach agus comhréireach i ndáiríre, na rioscaí do na daoine lena mbaineann a mheas, agus ansin na bearta atá beartaithe chun na rioscaí sin a laghdú a liostú. Conclúid shoiléir ag an deireadh: an bhfuil an phróiseáil inghlactha, agus faoi na coinníollacha. Foinse: RGPD, airteagal 35 →
Má tá Delegáid um Chosaint Sonraí ainmnithe ag d'eagraíocht, éilíonn an RGPD comhairle a lorg uaidh nuair a bhítear ag déanamh an AIPD, agus é a chur i bhfeidhm chun a fhíorú go ndearnadh an anailís i gceart. Is garda é seo, ní bosca le seiceáil: fanann an DPO an gnáthbheart sula ndeimhnítear conclúid. Foinse: RGPD, airteagail 35 agus 39 →
Má tá an phróiseáil fós ina hard-riosca do na daoine, in ainneoin na mbeart beartaithe, éilíonn an RGPD dul i gcomhairle leis an CNIL sula dtosaítear. Bíonn ocht seachtaine aici ansin chun a tuairim scríofa a thabhairt (in-fhadaithe le sé sheachtain más comhad casta é). Rud a chuireann sólás ar fáil: fanann an cás seo mar eisceacht, ní mar riail. Foinse: RGPD, airteagal 36 →
Meabhraíonn an CNIL go bhféadfadh fíneálacha RGPD dul suas le 10 milliún euro nó 2% den láimhdeachas bliantúil domhanda, an méid is airde. Is uasteorainn dlíthiúil é seo, ní cinniúint: is é AIPD dea-dhéanta a thaispeánann, i gcás rialaithe, gur tógadh an cheist go dáiríre. Foinse: CNIL →
Chuir an Bord Eorpach um Chosaint Sonraí (CEPD/EDPB) comhairliúchán poiblí ar bun, ón 14 Aibreán go dtí an 9 Meitheamh 2026, ar dhréachtsamhail AIPD amháin atá beartaithe cleachtais idir tíortha Eorpacha a chomhchuibhiú. Tá an comhairliúchán dúnta anois; leanaimid an chéim seo lena chur in iúl dár gcliaint nuair is gá. Foinse: EDPB →
Sula bhfoghlaimíonn tú conas AIPD a dhéanamh, ní mór a fháil amach an bhfuil tú féin i gceist. Seo an raon beacht, mar a shainmhíníonn an RGPD agus an CNIL é, gan aon amhras neamhriachtanach.
Ní shocraíonn an RGPD aon tairseach líon foirne le haghaidh na hoibleagáide AIPD. Cuireann airteagal 35 an anailís seo ar an "rialtóir sonraí", cibé foirm atá aici (cumann, ceardaí, FBM, comhlacht áitiúil, grúpa mór), a luaithe a "d'fhéadfadh próiseáil ard-riosca a chruthú do chearta agus saoirsí daoine nádúrtha". Gaiste coitianta le seachaint: tá an tairseach de 250 fostaí ann go deimhin sa RGPD, ach baineann sí le díolúine páirteach ón gclár próiseálacha (airteagal 30), ní leis an AIPD. Féadfaidh gnólacht le 5 fhostaí a bheith i gceist; féadfaidh grúpa le 2000 fostaí gan a bheith i gceist: braitheann gach rud ar an bpróiseáil, riamh ar mhéid na heagraíochta. Foinse: RGPD, airteagal 35 (atáirgthe ag an CNIL) →
Tagraíonn airteagal 35 don "rialtóir sonraí" sa chiall is leithne: gnólacht príobháideach chomh maith le riarachán, comhlacht áitiúil, cumann nó fondúireacht sláinte. Tugann an téacs cás sainráite fiú: "faireachán córasach ar limistéar atá inrochtana go poiblí ar mhórscála", rud a bhaineann go tipiciúil le halla baile nó cuideachta tithíochta shóisialta atá ag suiteáil fhorbhreathnú físe ar an mbóthar poiblí, ní gnólacht tráchtála amháin. Foinse: RGPD, airteagal 35, mír 3 →
Shocraigh an CNIL agus an seaniarghrúpa airteagal 29 (anois an Bord Eorpach, EDPB) naoi gcritéar ina dtreoirlínte tagartha (WP248). A luaithe a shásaíonn próiseáil ar a laghad dhá cheann díobh, bíonn an AIPD éigeantach: daoine a mharcáil nó a mheas, cinneadh uathoibrithe a dhéanamh a bhfuil tionchar orthu, faireachán córasach a dhéanamh orthu, sonraí íogaire a phróiseáil, próiseáil ar mhórscála, comhaid a chomhcheangal, díriú ar dhaoine leochaileacha (fostaithe, othair, mionaoisigh), teicneolaíocht nua a úsáid, nó ceart nó conradh a bhaint de dhuine. Foinse: CNIL, treoirlínte G29/EDPB (WP248) →
Go praiticiúil, ceanglaíonn foirceadal an CNIL na critéir seo go tipiciúil le: clinic nó ospidéal ag próiseáil sonraí sláinte ar mhórscála, seirbhís AD a úsáideann uirlis grádaithe nó próifílithe fostaithe, gnólacht atá feistithe le suaitheantais agus faireachán físe córasach ar a áitreabh atá oscailte don phobal, eagraíocht chreidmheasa nó bhailithe fiacha a chleachtann scóráil, nó gléas ceangailte sláinte a bhailíonn sonraí faoi ghnáthaimh saoil. Foinse: CNIL, liosta de na 14 phróiseáil ina bhfuil AIPD éigeantach →
D'fhoilsigh an CNIL freisin liosta de 12 chineál próiseála nach n-éilítear AIPD ina leith: mar shampla pá agus bainistíocht foirne eagraíochta le níos lú ná 250 fostaí (lasmuigh de phróifíliú), comhad othair ghairmí sláinte atá ag cleachtadh ina n-aonar, nó bainistíocht laethúil soláthraithe. Cinnte, do go leor FBManna: ní leor fostaithe nó cliaint a bheith agat, ann féin, chun an oibleagáid a spreagadh. Foinse: CNIL, liosta de na 12 phróiseáil gan AIPD →
Gan béarlagair dlíodóra: freagraí simplí, gach ceann bunaithe ar an téacs oifigiúil a thacaíonn leis.
Na dátaí a bhfuil tábhacht dáiríre leo, foinsithe, chun a fháil amach cad atá éigeantach cheana féin inniu agus cad atá le teacht.
Tá an RGPD infheidhme ón 25 Bealtaine 2018, ar fud na hEorpa. Tá an oibleagáid AIPD a dhéanamh (airteagal 35), an dá liosta CNIL a insíonn cathain atá sí éigeantach nó nach bhfuil, agus na treoirlínte Eorpacha a mhíníonn conas í a sheoladh: tá gach ceann seo i bhfeidhm, cobhsaí, agus ní bhraitheann siad ar aon athchóiriú atá le teacht. Seo an bonn ar féidir leat brath air anois féin.
Tá an Bord Eorpach um Chosaint Sonraí (CEPD/EDPB) ag obair ar mhúnla AIPD amháin chun cleachtais a chomhchuibhiú idir tíortha Eorpacha. Tháinig deireadh leis an gcomhairliúchán poiblí ar an tionscadal seo an 9 Meitheamh 2026; níor cuireadh in iúl aon dáta foilsithe don mhúnla deiridh go fóill. Níl aon oibleagáid fanacht: fanann modh an CNIL bailí idir an dá linn.
Glacann Parlaimint na hEorpa agus an Chomhairle leis an Rialachán 2016/679 an 27 Aibreán 2016. Foilsítear é in Iris Oifigiúil an Aontais Eorpaigh (IO L119) an 4 Bealtaine 2016, agus tagann sé i bhfeidhm fiche lá ina dhiaidh sin, an 24 Bealtaine 2016, gan a bheith infheidhme fós. Foinse: EUR-Lex, tagairt oifigiúil an rialacháin →
Dhá bhliain tar éis a ghlactha, tagann an rialachán i bhfeidhm faoi dheireadh ar fud na hEorpa (airteagal 99.2). Ar an lá seo a éiríonn oibleagáid AIPD airteagal 35 in-fhorfheidhmithe, agus a bhunaítear an Bord Eorpach um Chosaint Sonraí (CEPD/EDPB) den chéad uair, ag glacadh leis na treoirlínte AIPD a bhí scríofa cheana féin (WP248 rev.01). Foinse: EUR-Lex, bileog an rialacháin (airteagal 99) → Foinse: CEPD, treoirlínte glactha →
Cúpla mí tar éis don RGPD teacht i bhfeidhm, glacann an CNIL lena cinneadh uimh. 2018-327: liosta nithiúil de 14 chineál próiseála (sonraí sláinte, próifíliú AD, faireachán fostaithe...) ar gá AIPD a dhéanamh go córasach ina leith. Deireadh leis an mbuille faoi thuairim cás ar chás. Foinse: CNIL →
Bliain ina dhiaidh sin, cuireann an CNIL lena foirceadal leis an gcinneadh uimh. 2019-118: liosta próiseálacha nach n-éilítear AIPD ina leith (pá níos lú ná 250 fostaí lasmuigh de phróifíliú, bainistíocht soláthraithe, comhad othair ghairmí aonair...). Freagraíonn an dá liosta CNIL, le chéile, go leor cásanna coitianta cheana féin gan a bheith ort cinneadh a dhéanamh féin. Foinse: CNIL →
Chuir an CEPD tionscadal de mhúnla AIPD coitianta faoi chomhairliúchán poiblí, atá dírithe ar chleachtais a chomhchuibhiú idir tíortha Eorpacha (faoi láthair, tá a ghreille féin ag beagnach gach údarás náisiúnta). Tá an comhairliúchán dúnta ón 9 Meitheamh 2026; níl sé ina théacs infheidhme fós, ach tionscadal atá á scrúdú. Foinse: CEPD →
Léiríonn an CEPD féin go mbeidh an múnla "curtha i gcrích, faoi réir athruithe cuí", agus ina dhiaidh sin tosóidh na húdaráis náisiúnta ar na céimeanna chun é a ghlacadh mar mhúnla amháin, nó mar "mheata-mhúnla" atá comhoiriúnach leis na múnlaí atá ann cheana féin (lena n-áirítear ceann an CNIL). Níor cuireadh aon dáta in iúl go dtí seo: leanaimid an comhad seo chun ár gcliaint a chur ar an eolas a luaithe a bhíonn rud nithiúil ann, gan aon rud a thuar. Foinse: CEPD →
Cé a smachtbhannaíonn, cé mhéad, agus ar bhonn cén chritéir. Gan drámaíocht: níl baint ar bith ag formhór mór na gcomhad leis na méideanna a dhéanann na ceannlínte móra.
Is comhlacht speisialaithe den CNIL, ar leith ón gcoláiste a dhéanann rialú agus comhairle ó lá go lá, a fhógraíonn smachtbhannaí. Tá roinnt uirlisí céimnithe aici, ní fíneáil amháin: meabhrúchán ord, rabhadh, ordú foirmiúil (le nó gan pionós airgeadais leanúnach), ordachán, teorannú sealadach nó buan ar an bpróiseáil. Níl san fhíneáil ach an chéim dheiridh ar an dréimire. Foinse: CNIL, na smachtbhannaí fógraithe →
Socraíonn an RGPD (airteagal 83) dhá uasteorainn, agus úsáidtear an ceann is airde: suas le 10 milliún euro nó 2% de láimhdeachas domhanda na bliana roimhe sin i gcás sáruithe ar oibleagáidí eagraíochtúla (slándáil, clár, DPO, anailís tionchair...); suas le 20 milliún euro nó 4% i gcás sáruithe ar phrionsabail bhunúsacha (bunús dlíthiúil, toiliú, cearta daoine, aistrithe lasmuigh den AE). Uasteorainneacha atá anseo, ní méideanna uathoibríocha. Foinse: RGPD, airteagal 83 →
Éilíonn airteagal 83.2 ar an údarás na nithe seo a leanas a chur san áireamh: déine agus fad an tsáraithe, cé acu is toiliúil nó faillí shimplí é, na bearta atá glactha cheana chun an damáiste a theorannú, an méid freagrachta, an stair, an comhoibriú leis an údarás, agus íogaireacht na sonraí lena mbaineann. Go praiticiúil: déantar breithiúnas éagsúil ar eagraíocht atá tar éis a cur chuige a dhoiciméadú (clár, AIPD, bearta slándála) agus atá ag comhoibriú, seachas ar cheann nach ndearna faic. Foinse: RGPD, airteagal 83.2 →
An 10 Samhain 2022, d'fhógair foirmiú teoranta an CNIL fíneáil de 800 000 euro i gcoinne Discord. I measc na sáruithe a coinníodh: tréimhse choinneála iomarcach, easnamh slándála, agus airteagal 35 den RGPD - easpa anailís tionchair cé go raibh ceann ag teastáil ón bpróiseáil, a bhí ar mhórscála agus a bhain le mionaoisigh. Seo an sampla is dírí ar an nasc idir "gan AIPD doiciméadaithe" agus smachtbhanna fógraithe. Foinse: cinneadh SAN-2022-020, Légifrance →
Cuireadh smachtbhanna ar Criteo suas le 40 milliún euro an 15 Meitheamh 2023, mar nár éirigh léi toiliú bailí a thaispeáint maidir le fianáin fógraíochta a chur i bhfeidhm. Cuireadh smachtbhanna ar Clearview AI suas le 20 milliún euro an 17 Deireadh Fómhair 2022, as bailiú ollmhór grianghraf gan bhonn dlíthiúil. Baineann na méideanna seo le próiseálacha idirnáisiúnta ar an-mhórscála, ní le cás FBM atá ag doiciméadú a cur chuige. Foinse: cinneadh SAN-2023-009, Légifrance →
Ar an leathanach oifigiúil céanna den CNIL a liostaíonn na cinntí, tá cuid mhór de na smachtbhannaí foilsithe curtha i míltí euro, ní i milliúin: gníomhaireacht fógraíochta pionósaithe 3 000 euro, beirt dhochtúir ag 3 000 agus 6 000 euro, seirbhís seachadta béilí ag 20 000 euro. Tá an smachtbhanna comhréireach leis an méid agus an déine, ní tuáille aonfhoirmeach. Foinse: CNIL, na smachtbhannaí fógraithe →
An rud atá le tabhairt chun cuimhne
Ní dhéanann AIPD dea-dhéanta eagraíocht do-shroichte: is fianaise í, i gcás rialaithe, gur tógadh an cheist go dáiríre. Seo go díreach an rud a iarrann airteagal 83.2 den RGPD a chur san áireamh chun fíneáil a shocrú, nó gan a shocrú.
San Eoraip, tá a húdaráis féin ag gach tír. Seo, do 30 tír an Limistéir Eorpaigh Eacnamaíochta, an t-údarás cosanta sonraí (do theagmhálaí RGPD) agus an t-údarás náisiúnta cibearshlándála. Nascann gach ainm leis an suíomh oifigiúil.
Foinsí: suíomhanna oifigiúla na n-údarás agus liosta comhaltaí an EDPB (edpb.europa.eu), rochtain déanta an 18 Iúil 2026. Údaráis cosanta sonraí deimhnithe: 30/30. Údaráis chibearshlándála deimhnithe: 28/30. Léiríonn na nótaí « à confirmer » foinse oifigiúil nach bhfuil cobhsaithe go dtí seo.
Déan cur síos dúinn ar do phróiseáil, tiocfaimid ar ais chugat le luachan pearsantaithe.
Saor in aisce: do scór + do bhearnaí. An tuarascáil mhionsonraithe agus an deimhniú: €499 gan CBL, ach amháin más é sin do rogha.
contact@syaga.eu Athfhéach an modh CNIL