RGPD - ARTIKLU 35 - ANALIŻI TAL-IMPATT (AIPD)

L-AIPD tiegħek konformi
mal-metodu CNIL

Ir-RGPD jimponi Analiżi tal-Impatt fuq il-Protezzjoni tad-Data għal kull ipproċessar li jista' jġib riskju għoli għad-drittijiet u l-libertajiet tal- persuni. SYAGA DPIA-Express jistruttura u jiddokumenta l-AIPD tiegħek skont il-metodoloġija tal-artiklu 35 u l-linji gwida tal-EDPB, mingħajr improvizzazzjoni u mingħajr ġargun.

35
Artiklu RGPD (AIPD)
9
Kriterji EDPB (WP248 rev.01)
3
Każijiet ta' obbligu (art. 35.3)
4
Partijiet tal-metodu (art. 35.7 a-d)

L-obbligu

Iddetermina jekk l-ipproċessar tiegħek għandux ikun suġġett għal AIPD, imbagħad wettaqha skont ir-regoli

L-artiklu 35 tar-RGPD jimponi AIPD

Kull ipproċessar li jista' jġib riskju għoli għad-drittijiet u l-libertajiet tal-persuni fiżiċi għandu jkun suġġett għal Analiżi tal-Impatt fuq il- Protezzjoni tad-Data qabel l-implimentazzjoni tiegħu (RGPD, art. 35).

📋

Ir-regola CNIL tal-"2 kriterji minn 9"

L-EDPB (eks-G29, linji gwida WP248 rev.01) iddefinixxa 9 kriterji ta' riskju għoli. Malli ipproċessar jissodisfa mill-inqas tnejn minn dawn il-kriterji, AIPD għandha bħala prinċipju titwettaq: biċċa waħda mhux identifikata sew, u l-fajl mhux komplut.

🔍

Listi CNIL x'jitqabblu artiklu b'artiklu

Il-CNIL (l-awtorità Franċiża) tippubblika listi ta' pproċessar li għalihom l-AIPD hija meħtieġa jew mhux meħtieġa. Li tiddetermina fejn eżattament jinsab l-ipproċessar tiegħek jitlob qari rigoruż, mhux impressjoni ġenerali.

Mingħajr metodu, ir-riskju huwa doppju

Li twettaq AIPD malajr wisq tesponiha għal nuqqas ta' kompletezza quddiem awtorità ta' kontroll; li ma twettaqhiex meta tkun meħtieġa tesponi l-organizzazzjoni għal nuqqas ta' konformità mal-artiklu 35. Il-metodu CNIL jistruttura din l-għażla u jiddokumentaha.

Il-metodu: DPIA-Express

L-istruttura imposta mill-artiklu 35.7 tar-RGPD, applikata għall-ipproċessar tiegħek, b'konklużjoni motivata f'kull stadju

1
Determinazzjoni tal-obbligu

L-ipproċessar tiegħek huwa verament suġġett għall-AIPD?

Analiżi kontra t-3 każijiet tal-artiklu 35.3, il-grilja tad-9 kriterji tal-EDPB (WP248 rev.01) u l-listi CNIL tal-ipproċessar meħtieġ jew mhux meħtieġ. Konklużjoni motivata, kemm jekk l-AIPD hija fl-aħħar obbligatorja jew le.

2
Art. 35.7.a

Deskrizzjoni sistematika tal-ipproċessar

Finijiet, kategoriji ta' data u ta' persuni kkonċernati, destinatarji, perjodi ta' żamma: il-mmapjar komplut meħtieġ mill-artiklu 35.7.a, koerenti mar-reġistru tiegħek tal-attivitajiet ta' pproċessar (art. 30).

3
Art. 35.7.b

Neċessità u proporzjonalità

Verifika li kull data miġbura hija meħtieġa għall-fini segwit, li l-bażi legali (art. 6) hija identifikata għal kull ipproċessar, u li l- prinċipju ta' minimizzazzjoni (art. 5.1.c) huwa rispettat.

4
Art. 35.7.c

Evalwazzjoni tar-riskji għall-persuni

Għal kull riskju identifikat: gravità, probabbiltà, miżuri diġà fis-seħħ, riskju residwu, ippreżentat f'forma ta' tabella li tista' tintuża mid-diriġenza tiegħek jew mid-DPO tiegħek.

5
Art. 35.7.d u 5.2

Miżuri u konklużjoni ddokumentata

Miżuri tekniċi u organizzattivi previsti (art. 32), konklużjoni motivata u ġustifikazzjoni ddokumentata skont l-accountability (art. 5.2), li tista' tintuża f'każ ta' kontroll mill-CNIL.

Dak li tirċievi

Dokument strutturat, sors, u onest dwar dak li għad irid jiġi vvalidat mill-avukat jew id-DPO tiegħek

📝

Rapport AIPD strutturat

Id-dokument komplut skont l-artiklu 35.7 (a sa d), b'konklużjoni motivata.

  • Deskrizzjoni sistematika tal-ipproċessar
  • Analiżi ta' neċessità u proporzjonalità
  • Tabella tar-riskji (gravità/probabbiltà/miżuri)
  • Konklużjoni u ġustifikazzjoni ddokumentata (art. 5.2)

Grilja ta' determinazzjoni

L-analiżi minn qabel li tiddeċiedi jekk l-ipproċessar tiegħek jaqax fil-kamp tal-obbligu.

  • It-3 każijiet tal-artiklu 35.3
  • Id-9 kriterji EDPB (WP248 rev.01)
  • Tqabbil mal-listi CNIL
  • Konklużjoni motivata u ssorsjata
📁

Koerenza mar-reġistru art. 30

L-AIPD hija bbażata fuq l-istess bażi tar-reġistru tiegħek tal-attivitajiet ta' pproċessar.

  • Finijiet u bażijiet legali
  • Kategoriji ta' data u ta' persuni
  • Destinatarji u sottokuntratturi
  • Perjodi ta' żamma skont il-kategorija
🚩

Punti x'jiġu vvalidati mill-avukat/DPO tiegħek

Kull punt ta' inċertezza huwa indikat b'mod espliċitu, qatt deċiż minflokok.

  • Kwalifika kontrollur / proċessur
  • Bażijiet legali skont il-fini
  • Trasferimenti barra mill-UE identifikati
  • Ħatra ta' DPO (art. 37), jekk applikabbli
🔗

Sorsi u traċċabbiltà

Kull dikjarazzjoni legali hija ssorsjata, mhux affermata mill-memorja.

  • Test ikkonsolidat tar-RGPD (CELEX 32016R0679)
  • Paġni u listi CNIL (AIPD, reġistru)
  • Linji gwida EDPB (WP248 rev.01)
  • URLs verifikabbli ċċitati fid-dokument
📄

Dokument editabbli

Ikkonsenjat f'format editabbli, li jista' jerġa' jintuża mid-DPO jew l-avukat tiegħek.

  • Struttura konformi mal-artiklu 35.7
  • Jista' jerġa' jintuża għall-ipproċessar futur tiegħek
  • Lest biex jiġi kkompletat qabel il-validazzjoni finali
  • L-ebda format fiss impost

Referenzi użati

Metodu bbażat fuq it-testi u l-awtoritajiet, mhux fuq interpretazzjonijiet ta' ġewwa

35

RGPD - Artiklu 35

Analiżi tal-impatt fuq il-protezzjoni tad-data. Test ikkonsolidat tar- Regolament (UE) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Linji gwida WP248 rev.01

Id-9 kriterji ta' riskju għoli tal-EDPB (eks-G29), użati mill-CNIL bħala metodu ta' referenza biex tiddetermina l-obbligu tal-AIPD.

CNIL

Listi u metodu CNIL

Listi tal-ipproċessar li għalihom l-AIPD hija meħtieġa jew mhux meħtieġa (l-awtorità Franċiża), u metodu CNIL biex titwettaq analiżi tal-impatt.

30

RGPD - Artiklu 30

Reġistru tal-attivitajiet ta' pproċessar: il-bażi ta' koerenza (finijiet, data, perjodi) li fuqha hija bbażata kull AIPD.

AIPD apposta, mingħajr prezz moħbi

Il-perimetru jiddependi min-numru ta' pproċessar, mill-kumplessità tagħhom u minn dak li huwa diġà ddokumentat għandek. Offerta stabbilita wara skambju inizjali.

Determinazzjoni tal-obbligu

M'intix ċert jekk l-ipproċessar tiegħek huwiex ikkonċernat

Fuq offerta
skont in-numru ta' pproċessar x'jiġi analizzat
  • Grilja tad-9 kriterji EDPB
  • Tqabbil mal-artiklu 35.3
  • Verifika tal-listi CNIL
  • Konklużjoni motivata u ssorsjata
Itlob offerta

Programm pluriennali

Diversi pproċessar b'riskju x'jiġu koperti

Fuq offerta
skont in-numru ta' pproċessar u r-ritmu ta' reviżjoni
  • Kollox tal-AIPD kompluta +
  • Qafas metodoloġiku komuni
  • Reviżjoni perjodika (art. 35.11)
  • Koerenza miżmuma mar-reġistru (art. 30)
Itlob offerta

AIPD qatt mhi ffissata

L-artiklu 35.11 tar-RGPD jimponi li terġa' teżamina l-analiżi f'każ ta' evoluzzjoni sinifikanti tal-ipproċessar (sottokuntrattur ġdid, bidla ta' hosting, estensjoni tal- perimetru tal-ġbir). Offerta ta' reviżjoni tiġi stabbilita każ b'każ.

Mistoqsijiet frekwenti

L-ipproċessar tiegħi huwa verament suġġett għall-obbligu tal-AIPD?
Dan jiddependi minn tliet elementi vverifikati b'mod metodiku: it-3 każijiet ta' l-artiklu 35.3 tar-RGPD, il-grilja tad-9 kriterji tal-EDPB (linji gwida WP248 rev.01, użati mill-CNIL: malli 2 kriterji minn 9 jiġu ssodisfati, AIPD għandha bħala prinċipju titwettaq), u l-listi CNIL tal-ipproċessar meħtieġ jew mhux meħtieġ. Id-dokument ikkonsenjat jiddeċiedi din il-mistoqsija u jiġġustifikaha, punt b'punt.
X'fih eżattament id-dokument ikkonsenjat?
Dokument strutturat skont l-artiklu 35.7 tar-RGPD: deskrizzjoni sistematika tal-ipproċessar (a), analiżi ta' neċessità u proporzjonalità (b), evalwazzjoni tar-riskji għall-persuni kkonċernati (c), miżuri tekniċi u organizzattivi previsti (d), imbagħad konklużjoni motivata. Kull referenza legali hija ssorsjata (test ikkonsolidat tar-RGPD, CNIL, EDPB).
U jekk l-ipproċessar tiegħi fl-aħħar ma jkunx suġġett għall-obbligu tal-AIPD?
Id-dokument jinżamm fuq bażi volontarja u dokumentarja: hu jikkostitwixxi l-ġustifikazzjoni tad-deċiżjoni tiegħek li ma twettaqx AIPD formali, skont il-prinċipju tal-accountability (art. 5.2 tar-RGPD), li tista' tintuża f'każ ta' kontroll mill- CNIL.
Dan id-dokument jissostitwixxi l-parir tal-avukat jew tad-DPO tiegħi?
Le. DPIA-Express huwa għodda ta' akkumpanjament metodoloġiku li tistruttura u tiddokumenta l-analiżi; ma jikkostitwixxix parir legali. Kull dokument ikkonsenjat jelenka b'mod espliċitu l-punti li għad iridu jiġu vvalidati mill-avukat jew id-Delegat għall-Protezzjoni tad-Data tiegħek qabel kwalunkwe użu opponibbli.
Min għandu jwettaq l-AIPD fl-organizzazzjoni tiegħi?
Il-kontrollur tal-ipproċessar jibqa' legalment responsabbli għall- AIPD; id-DPO, meta jeżisti, għandu jiġi kkonsultat (art. 35.2 tar-RGPD). DPIA-Express tħejji l-materja (deskrizzjoni, riskji, miżuri) sabiex din il-konsultazzjoni ssir fuq fajl diġà strutturat, u mhux fuq paġna vojta.
Għaliex tgħaddi minn SYAGA minflok tagħmilha kompletament internament?
SYAGA Consulting teżisti mill-2009 u tapplika dan l-istess metodu għall- ipproċessar tagħha stess, inkluż il-prodott ta' verifika Microsoft 365 tagħha stess, li l-analiżi tal-obbligu tal-AIPD tiegħu ssegwi eżattament din l-istruttura. Aħna ma nikkonsenjawx mudell ġeneriku: kull dokument huwa mibni pproċessar b'ipproċessar, artiklu b' artiklu.

Sorveljanza regolatorja - sorsi uffiċjali

Dak li verament jgħid it-test, diġerit b'lingwaġġ sempliċi. Kull punt iżomm il-link tiegħu lejn id-dokument uffiċjali.

📋

X'inhi AIPD, fi kliem sempliċi?

AIPD hija sempliċement xogħol ta' evalwazzjoni: tħares lejn ir-riskji li ipproċessar tad-data jġib għall-persuni, qabel ma jitqiegħed fis-seħħ. Il-CNIL (l-awtorità Franċiża) tiddefinixxieha bħala "proċess formali li jippermetti li jiġu evalwati r-riskji marbuta mal- ipproċessar ta' data personali". Din mhix formalità amministrattiva oħra, hija għodda ta' sens komun li saret obbligatorja mir-RGPD f'ċerti każijiet. Sors: CNIL →

🎯

Min hu verament ikkonċernat: ir-regola tal-"2 kriterji minn 9"

M'hemmx bżonn tkun kumpanija kbira biex tkun ikkonċernat. Il-CNIL tqis li AIPD hija obbligatorja malli ipproċessar jissodisfa mill-inqas tnejn minn dawn id-disa' sitwazzjonijiet: li tinnota jew tevalwa persuni, li tieħu deċiżjoni awtomatizzata li għandha effett reali fuqhom, li ssorveljahom b'mod sistematiku, li tiġbor data sensittiva (saħħa, oriġini, eċċ.), li tiġbor fuq skala kbira, li tqabbel bosta bażijiet ta' data, li timmira persuni vulnerabbli (impjegati, pazjenti, minorenni...), li tuża teknoloġija ġdida, jew li ċċaħħad lil xi ħadd minn dritt jew servizz. Sors: CNIL →

Żewġ listi CNIL li spiss iwieġbu minflokok

Biex jiġi evitat li tindovina, il-CNIL (l-awtorità Franċiża) ippubblikat żewġ listi uffiċjali: lista ta' 14 tip ta' pproċessar fejn l-AIPD hija obbligatorja (data tas-saħħa, profiling tal-HR, sorveljanza tal-impjegati, ġeolokalizzazzjoni fuq skala kbira...), u lista ta' 12 tip fejn mhix meħtieġa (paga u ġestjoni tal-persunal ta' anqas minn 250 impjegat barra l-profiling, ġestjoni tal-fornituri, fajl tal-pazjent ta' professjonist tas-saħħa iżolat...). Dawn il-listi ma jkoprux il-każijiet kollha, imma diġà jwieġbu ħafna sitwazzjonijiet komuni. Sors: lista CNIL tal-ipproċessar meħtieġ →

🧩

Dak li l-analiżi verament għandha jkun fiha

Ir-RGPD (artiklu 35) ma jitlobx rumanz, imma erba' partijiet preċiżi: tiddeskrivi l-ipproċessar u l-għan tiegħu, tivverifika li huwa verament meħtieġ u proporzjonat, tevalwa r-riskji għall-persuni kkonċernati, imbagħad telenka l-miżuri previsti biex jitnaqqsu dawn ir-riskji. Konklużjoni ċara fl-aħħar: l-ipproċessar huwa aċċettabbli, u taħt liema kondizzjonijiet. Sors: RGPD, artiklu 35 →

👤

Ir-rwol tad-DPO tiegħek (jekk għandek wieħed)

Jekk l-organizzazzjoni tiegħek ħatret Delegat għall-Protezzjoni tad-Data, ir-RGPD jimponi li tiġi mitluba l-fehma tiegħu meta titwettaq l-AIPD, u li jkun inkarigat jivverifika li l-analiżi tkun verament twettqet. Din hija salvagwardja, mhux kaxxa x'timmarka: id-DPO jibqa' r-riflessijoni t-tajba qabel ma tivvalida konklużjoni. Sors: RGPD, artikli 35 u 39 →

U jekk ir-riskju jibqa' għoli wara l-analiżi?

Jekk, minkejja l-miżuri previsti, l-ipproċessar jippreżenta xorta riskju għoli għall- persuni, ir-RGPD jimponi li tikkonsulta l-CNIL qabel ma tibda. Din ikollha tmien ġimgħat biex tagħti l-fehma bil-miktub tagħha (li tista' titwal b'sitt ġimgħat jekk il-fajl ikun kumpless). Ta' konfort li tkun taf: dan il-każ jibqa' l-eċċezzjoni, mhux ir-regola. Sors: RGPD, artiklu 36 →

💰

Is-sanzjonijiet, mingħajr dramm

Il-CNIL tfakkar li l-multi tar-RGPD jistgħu jaslu sa 10 miljun euro jew 2% tal-fatturat annwali dinji, skont l-ammont l-ogħla. Dan huwa limitu legali massimu, mhux fatalità: AIPD imwettqa tajjeb hija eżattament dak li jippermetti li turi, f'każ ta' kontroll, li l-mistoqsija ttieħdet bis-serjetà. Sors: CNIL →

📢

Aħbar Ewropea x'issegwi

Il-Bord Ewropew għall-Protezzjoni tad-Data (EDPB) ippubblika konsultazzjoni pubblika, mill-14 ta' April sad-9 ta' Ġunju 2026, ta' abbozz ta' mudell uniku ta' AIPD maħsub biex jarmonizza l-prattiki bejn il-pajjiżi Ewropej. Il-konsultazzjoni issa magħluqa; aħna nsegwu l-iżvilupp ta' dan il-proġett biex ninfurmaw lill-klijenti tagħna fil-mument xieraq. Sors: EDPB →

Min hu verament ikkonċernat mill-AIPD?

Qabel ma tkun taf kif tagħmel AIPD, trid l-ewwel tkun taf jekk intix ikkonċernat. Hawn hu l-perimetru eżatt, kif iddefinit mir-RGPD u l-CNIL (l-awtorità Franċiża), mingħajr suspense żejjed.

⚖️

L-uniku kriterju li jgħodd: ir-riskju, mhux id-daqs

Ir-RGPD ma jistabbilixxi l-ebda limitu ta' persunal għall-obbligu tal-AIPD. L-artiklu 35 tiegħu jimponi din l-analiżi fuq il-"kontrollur tal-ipproċessar", ikun xi jkun il-forma tiegħu (assoċjazzjoni, artiġjan, SME, kollettività, grupp kbir), malli pproċessar "x'aktarx jinvolvi riskju għoli għad-drittijiet u l-libertajiet tal-persuni fiżiċi". Nassa frekwenti li għandha tiġi evitata: il-limitu ta' 250 impjegat jeżisti tabilħaqq fir-RGPD, imma jikkonċerna eżenzjoni parzjali mir-reġistru tal-ipproċessar (artiklu 30), mhux l-AIPD. Kumpanija ta' 5 impjegati tista' tkun ikkonċernata; grupp ta' 2000 impjegat jista' ma jkunx: kollox jiddependi mill-ipproċessar, qatt mid-daqs tal-istruttura. Sors: RGPD, artiklu 35 (riprodott mill-CNIL) →

🏢

Pubbliku jew privat: ħadd mhu eskluż mill-perimetru

L-artiklu 35 jikkonċerna l-"kontrollur tal-ipproċessar" f'sens wiesa': kumpanija privata daqs amministrazzjoni, kollettività territorjali, assoċjazzjoni jew stabbiliment tas-saħħa. It-test jipprevedi anke b'mod espliċitu l-każ ta' "sorveljanza sistematika fuq skala kbira ta' żona aċċessibbli għall-pubbliku", li tipikament tikkonċerna kunsill lokali jew proprjetarju soċjali li jinstalla vidjosorveljanza fit-triq pubblika, mhux biss kumpanija kummerċjali. Sors: RGPD, artiklu 35, paragrafu 3 →

📊

Il-ħjiel konkret: 2 kriterji minn 9

Il-CNIL u l-ex grupp tal-artiklu 29 (li sar il-Bord Ewropew, EDPB) stabbilew disa' kriterji fil-linji gwida ta' referenza tagħhom (WP248). Malli pproċessar jissodisfa mill-inqas tnejn minnhom, l-AIPD issir obbligatorja: li tinnota jew tevalwa persuni, li tieħu deċiżjoni awtomatizzata dwar xi ħaġa li taffettwahom, li tissorveljhom b'mod sistematiku, li tipproċessa data sensittiva, li tipproċessa fuq skala kbira, li tqabbel bosta fajls, li timmira persuni vulnerabbli (impjegati, pazjenti, minorenni), li tuża teknoloġija ġdida, jew li ċċaħħad lil xi ħadd minn dritt jew kuntratt. Sors: CNIL, linji gwida G29/EDPB (WP248) →

🏥

Eżempji konkreti ta' profili kkonċernati

Fil-prattika, id-dottrina tal-CNIL tipikament torbot ma' dawn il-kriterji: studju mediku jew klinika li jipproċessaw data tas-saħħa fuq skala kbira, servizz tal-HR li juża għodda ta' klassifikazzjoni jew profiling tal-impjegati, kumpanija mgħammra bil-badges u b'vidjosorveljanza sistematika tal-postijiet tagħha miftuħa għall-pubbliku, organizzazzjoni ta' kreditu jew ta' rkupru li tipprattika l-scoring, jew oġġett konness tas-saħħa li jiġbor data dwar drawwiet ta' ħajja. Sors: CNIL, lista tal-14-il pproċessar b'AIPD obbligatorja →

🟢

U jekk ma jienx ikkonċernat, kif nista' nkun naf?

Il-CNIL ippubblikat ukoll lista ta' 12-il tip ta' pproċessar li għalihom l-AIPD MHIX meħtieġa: pereżempju l-paga u l-ġestjoni tal-persunal ta' organizzazzjoni ta' anqas minn 250 impjegat (barra l-profiling), il-fajl tal-pazjent ta' professjonist tas-saħħa li jaħdem waħdu, jew il-ġestjoni kurrenti tal-fornituri. Ta' konfort għal ħafna mikrointrapriżi: li jkollok impjegati jew klijenti mhux biżżejjed, waħdu, biex jattiva l-obbligu. Sors: CNIL, lista tat-12-il pproċessar mingħajr AIPD →

Il-mistoqsijiet li mexxej verament jistaqsi dwar l-AIPD

L-ebda ġargun ta' avukat: tweġibiet sempliċi, kull waħda msejsa fuq it-test uffiċjali li jiġġustifikaha.

Għandi nagħmel l-AIPD qabel ma nniedi l-proġett tiegħi, jew nista' nagħmilha meta jkun diġà għaddej?
Qabel. Ir-RGPD huwa ċar dwar dan il-punt: l-analiżi għandha titwettaq "qabel l-ipproċessar", jiġifieri qabel ma tibda tiġbor jew tuża d-data, mhux meta s-softwer ikun diġà ġie żvelat lill-utenti. L-idea: tidentifika l-problemi filwaqt li jkun għadu faċli li tibdel is-soluzzjoni, mhux wara. Sors: RGPD, konsiderazzjoni 90 →
Jekk għandi diversi pproċessar simili (diversi sussidjarji, diversi softwer simili), għandi nerġa' nagħmel AIPD kull darba?
Le. It-test Ewropew jipprevedi b'mod espliċitu li "analiżi waħda" tista' tkopri "sett ta' operazzjonijiet ta' pproċessar simili". Fil-prattika, l-għodda uffiċjali tal-CNIL tmur saħansitra iktar 'il bogħod: tippermetti li toħloq mudell ta' AIPD u tiddupplikah għal pproċessar tal-istess natura. Għalhekk m'għandekx bżonn terġa' tibda mill-bidu għal kull sussidjarja jew kull għodda li taħdem bl-istess mod. Sors: RGPD, konsiderazzjoni 90 →   Sors: għodda PIA, CNIL →
Għandi nibgħat l-AIPD tiegħi lill-CNIL biex tagħtini l-approvazzjoni tagħha?
Le, fil-maġġoranza l-kbira tal-każijiet. Il-CNIL stess tgħidha mingħajr ambigwità: "wettaqt analiżi ta' impatt imma m'intix f'wieħed mill-każijiet ta' hawn fuq, m'għandekx bżonn tikkonsulta lill-CNIL." L-invjar huwa obbligatorju biss jekk, minkejja l-miżuri previsti, ir-riskju residwu jibqa' għoli (konsultazzjoni minn qabel), jew jekk liġi nazzjonali speċifika timponih. Fil-każijiet l-oħra, l-AIPD tibqa' dokument intern li żżomm u tippreżenta biss f'każ ta' kontroll. Sors: CNIL →
Ladarba l-AIPD tkun saret, hi tajba għal dejjem?
Le. Il-CNIL tispeċifika: "hemm bżonn ukoll li tirrieżamina AIPD b'mod regolari biex tiżgura li l-livell ta' riskju jibqa' aċċettabbli matul il-ħajja kollha tal-ipproċessar." Konkretament: jekk tibdel l-għodda, jekk tiġbor data ġdida, jew jekk il-volum ta' persuni kkonċernati jinbidel b'mod qawwi, dan huwa l-mument tajjeb biex terġa' taqra l-AIPD tiegħek u tara jekk il-konklużjoni għadhiex valida. Sors: CNIL →
Jekk l-AIPD tfalli jew tkun nieqsa, min hu responsabbli: jien (mexxej), id-DPO tiegħi, jew il-fornitur tas-servizzi IT tiegħi?
Int, bħala l-kontrollur tal-ipproċessar. Il-CNIL hija espliċita: il-kontrollur tal-ipproċessar "huwa marbut bl-obbligu li jiżgura l-konformità tal-ipproċessar tiegħu mar-RGPD". Id-DPO, jekk jeżisti, jiġi kkonsultat u jivverifika li l-AIPD tkun tabilħaqq twettqet, imma ma jġorrx ir-responsabbiltà minflokok. Il-proċessur (il-fornitur tas-servizzi IT tiegħek pereżempju) min-naħa tiegħu għandu "jipprovdi l-għajnuna u l-informazzjoni meħtieġa" meta twettaqha. Fi kliem ieħor: id-delega teknika teżisti, imma r-responsabbiltà finali tibqa' f'idejn il-mexxej. Sors: CNIL →
Konkretament, ksur jiswa kemm?
Sa 10 miljun euro, jew 2% tal-fatturat annwali dinji jekk dan it-tieni ammont ikun ogħla: dan huwa l-limitu massimu legali mfakkar mill-CNIL stess. Fil-fatt, dan il-limitu jikkonċerna l-każijiet l-iktar serji; iservi fuq kollox bħala tfakkira serja, mhux theddida ta' kuljum. AIPD imwettqa tajjeb hija eżattament dak li jippermetti li turi, f'każ ta' kontroll, li l-mistoqsija ttieħdet bis-serjetà qabel ma seħħet il-problema. Sors: CNIL →
Teżisti għodda b'xejn biex nagħmilha jien stess mingħajr ma nħallas studju?
Iva. Il-CNIL tippubblika u żżomm softwer b'xejn u b'sors miftuħ imsejjaħ "PIA", disponibbli f'verżjoni li tista' tiġi installata (Windows, Linux, Mac) u f'verżjoni web, biex "tiffaċilita t-tmexxija u l-formalizzazzjoni" tal-analiżi. Din hija punt tat-tluq tajjeb biex tiffamiljarizza ruħek mal-metodu. Ir-rwol tagħna f'SYAGA mhuwiex li nissostitwixxu din l-għodda imma li napplikaw l-istess metodu għall-każ reali tiegħek, pproċessar b'pproċessar, b'ħarsa esterna li tinnota dak li ma tibqax tara meta jkollok imnieħrek fis-softwer tiegħek stess. Sors: għodda PIA, CNIL →

Il-kalendarju tal-AIPD, fiċ-ċar

Id-dati li verament jgħoddu, issorsjati, biex tkun taf x'inhu diġà obbligatorju llum u x'ġej.

Diġà fis-seħħ illum

Ir-RGPD huwa applikabbli mill-25 ta' Mejju 2018, kullimkien fl-Ewropa. L-obbligu li ssir AIPD (artiklu 35), iż-żewġ listi CNIL li jgħidu meta hija obbligatorja jew le, u l-linji gwida Ewropej li jispjegaw kif titwettaq: kollox fis-seħħ, stabbli, u ma jiddependi minn ebda riforma li ġejja. Din hija l-bażi li fuqha tista' toqgħod minn issa.

🕑

Xi tsegwi, għadu mhux iffissat

Il-Bord Ewropew għall-Protezzjoni tad-Data (EDPB) qed jaħdem fuq mudell uniku ta' AIPD biex jarmonizza l-prattiki bejn il-pajjiżi Ewropej. Il-konsultazzjoni pubblika dwar dan il-proġett intemmet fid-9 ta' Ġunju 2026; l-ebda data ta' pubblikazzjoni tal-mudell finali għadha ma ġiet ikkomunikata. Xejn ma jġiegħlek tistenna: il-metodu tal-CNIL jibqa' validu matul dan iż-żmien.

2016
27 ta' April 2016 u mbagħad 4 ta' Mejju 2016

Ir-RGPD huwa adottat, imbagħad ippubblikat fil-Ġurnal Uffiċjali tal-UE

Il-Parlament Ewropew u l-Kunsill jadottaw ir-regolament 2016/679 fis-27 ta' April 2016. Huwa ppubblikat fil-Ġurnal Uffiċjali tal-Unjoni Ewropea (ĠU L119) fl-4 ta' Mejju 2016, imbagħad jidħol fis-seħħ għoxrin jum wara, fl-24 ta' Mejju 2016, mingħajr ma jkun għadu applikabbli. Sors: EUR-Lex, referenza uffiċjali tar-regolament →

2018
25 ta' Mejju 2018 - id-data ewlenija

Ir-RGPD isir applikabbli: l-AIPD ssir obbligu veru

Sentejn wara l-adozzjoni tiegħu, ir-regolament fl-aħħar jiġi applikat fl-Ewropa kollha (artiklu 99.2). Dak il-jum huwa meta l-obbligu tal-AIPD tal-artiklu 35 isir opponibbli, u meta l-Bord Ewropew għall-Protezzjoni tad-Data (EDPB) jiġi stabbilit għall-ewwel darba, filwaqt li jerġa' jieħu f'idejh il-linji gwida dwar l-AIPD diġà miktuba (WP248 rev.01). Sors: EUR-Lex, skeda tar-regolament (artiklu 99) → Sors: EDPB, linji gwida meħudin lura →

2018
11 ta' Ottubru 2018

Il-CNIL tippubblika l-lista tagħha tal-14-il pproċessar fejn l-AIPD hija obbligatorja

Ftit xhur wara d-dħul fis-seħħ tar-RGPD, il-CNIL tadotta d-deliberazzjoni tagħha n°2018-327: lista konkreta ta' 14-il tip ta' pproċessar (data tas-saħħa, profiling tal-HR, sorveljanza tal-impjegati...) li għalihom l-AIPD għandha titwettaq b'mod sistematiku. M'hemmx iktar bżonn tindovina każ b'każ. Sors: CNIL →

2019
12 ta' Settembru 2019

Il-CNIL tippubblika l-lista opposta: meta l-AIPD mhix meħtieġa

Sena wara, il-CNIL tikkompleta d-dottrina tagħha bid-deliberazzjoni n°2019-118: lista tal-ipproċessar li għalih AIPD MHIX meħtieġa (paga ta' anqas minn 250 impjegat barra l-profiling, ġestjoni tal-fornituri, fajl tal-pazjent ta' professjonist iżolat...). Iż-żewġ listi tal-CNIL, flimkien, diġà jwieġbu ħafna sitwazzjonijiet komuni mingħajr ma jkollok tiddeċiedi int stess. Sors: CNIL →

2026
14 ta' April - 9 ta' Ġunju 2026 (magħluq)

L-EDPB jikkonsulta dwar mudell uniku ta' AIPD Ewropew

L-EDPB poġġa għal konsultazzjoni pubblika abbozz ta' mudell komuni ta' AIPD, maħsub biex jarmonizza l-prattiki bejn il-pajjiżi Ewropej (illum, kull awtorità nazzjonali għandha ftit il-grilja tagħha stess). Il-konsultazzjoni hija magħluqa mid-9 ta' Ġunju 2026; għadu mhux test applikabbli, sempliċement abbozz taħt eżami. Sors: EDPB →

?
Li ġej - l-ebda data ffissata

Il-finalizzazzjoni tal-mudell tal-EDPB, mingħajr skadenza magħrufa

L-EDPB stess jindika li l-mudell "se jiġi finalizzat, suġġett għal modifiki xierqa", u wara dan l-awtoritajiet nazzjonali se jibdew il-proċeduri biex jadottawh bħala mudell uniku, jew bħala "meta-mudell" kompatibbli mal-mudelli diġà eżistenti (fosthom dak tal-CNIL). L-ebda data mhi kkomunikata sal-lum: aħna nsegwu dan il-fajl biex ngħarrfu lill-klijenti tagħna malli jkun hemm xi ħaġa konkreta, mingħajr ma nantiċipaw xejn. Sors: EDPB →

Is-sanzjonijiet tar-RGPD, fiċ-ċar

Min jissanzjona, kemm, u fuq liema kriterji. Mingħajr dramm: il-maġġoranza l-kbira tal-fajls m'għandha x'taqsam xejn mal-ammonti li jagħmlu t-titli kbar.

Min jiddeċiedi, fi Franza: il-formazzjoni ristretta tal-CNIL

Huwa korp speċjalizzat tal-CNIL, distint mill-kulleġġ li jikkontrolla u jagħti pariri kuljum, li joħroġ is-sanzjonijiet. Għandha diversi għodod gradati, mhux biss il-multa: tfakkira formali, twissija, avviż formali (bi jew mingħajr penali finanzjarja), ordni, limitazzjoni temporanja jew definittiva tal-ipproċessar. Il-multa hija biss l-aħħar grada tas-sellum. Sors: CNIL, is-sanzjonijiet mogħtija →

💰

Żewġ limiti massimi legali, mhux ammont uniku

Ir-RGPD (artiklu 83) jistabbilixxi żewġ limiti massimi, jintagħżel l-ogħla mit-tnejn: sa 10 miljun euro jew 2% tal-fatturat dinji tas-sena finanzjarja preċedenti għall-ksur tal-obbligi organizzattivi (sigurtà, reġistru, DPO, analiżi ta' impatt...); sa 20 miljun euro jew 4% għal ksur tal-prinċipji fundamentali (bażi legali, kunsens, drittijiet tal-persuni, trasferimenti barra mill-UE). Dawn huma limiti massimi, mhux ammonti awtomatiċi. Sors: RGPD, artiklu 83 →

Kif l-ammont verament jiġi ffissat

L-artiklu 83.2 jimponi fuq l-awtorità li tqis: il-gravità u t-tul taż-żmien tal-ksur, in-natura intenzjonata jew sempliċi negliġenza, il-miżuri diġà meħuda biex jillimitaw il-ħsara, il-livell ta' responsabbiltà, il-preċedenti, il-koperazzjoni mal-awtorità, u s-sensittività tad-data kkonċernata. Konkretament: organizzazzjoni li ddokumentat il-proċess tagħha (reġistru, AIPD, miżuri ta' sigurtà) u tikkoopera hija ġġudikata b'mod differenti minn dik li ma għamlet xejn. Sors: RGPD, artiklu 83.2 →

👀

Każ reali fejn in-nuqqas ta' AIPD kien ta' konsegwenza: Discord

Fl-10 ta' Novembru 2022, il-formazzjoni ristretta tal-CNIL tat multa ta' 800,000 euro kontra Discord. Fost il-ksur ikkunsidrat: perjodu ta' żamma eċċessiv, difett ta' sigurtà, u l-artiklu 35 tar-RGPD, in-nuqqas ta' analiżi ta' impatt filwaqt li l-ipproċessar, fuq skala kbira u li jinvolvi minorenni, kien jeħtieġ waħda. Dan huwa l-eżempju l-iktar dirett tar-rabta bejn "l-ebda AIPD dokumentata" u sanzjoni mogħtija. Sors: deliberazzjoni SAN-2022-020, Légifrance →

🌐

L-ammonti kbar jeżistu, imma jibqgħu rari

Criteo ġie sanzjonat b'40 miljun euro fil-15 ta' Ġunju 2023, minħabba li ma setax juri kunsens validu għat-tqegħid ta' cookies pubbliċitarji. Clearview AI ġiet sanzjonata b'20 miljun euro fis-17 ta' Ottubru 2022, minħabba ġbir massiv ta' ritratti mingħajr bażi legali. Dawn l-ammonti jikkonċernaw pproċessar internazzjonali fuq skala verament kbira, mhux il-każ ta' SME li ddokumenta l-proċess tagħha. Sors: deliberazzjoni SAN-2023-009, Légifrance →

📊

Ir-realtà tal-maġġoranza tal-fajls tal-CNIL

Fuq l-istess paġna uffiċjali tal-CNIL li telenka d-deliberazzjonijiet, parti sinifikanti mis-sanzjonijiet ippubblikati tingħadd f'eluf ta' euro, mhux f'miljuni: aġenzija tar-riklamar sanzjonata b'3,000 euro, żewġ tobba b'3,000 u 6,000 euro, servizz ta' konsenja tal-ikel b'20,000 euro. Is-sanzjoni hija proporzjonata mad-daqs u mal-gravità, mhux xifer uniformi. Sors: CNIL, is-sanzjonijiet mogħtija →

Dak li għandek iżżomm f'moħħok

AIPD imwettqa tajjeb ma tagħmilx organizzazzjoni intoċċabbli: hija tikkostitwixxi l-prova, f'każ ta' kontroll, li l-mistoqsija ttieħdet bis-serjetà. Dan huwa eżattament dak li l-artiklu 83.2 tar-RGPD jitlob li jitqies biex tiġi ffissata, jew mhux iffissata, multa.

L-awtorità ta' kontroll tiegħek, skont il-pajjiż tiegħek

Fl-Ewropa, kull pajjiż għandu l-awtoritajiet tiegħu stess. Hawn hu, għat-30 pajjiż taż-Żona Ekonomika Ewropea, l-awtorità tal-protezzjoni tad-data (l-interlokutur tar-RGPD tiegħek) u l-awtorità nazzjonali taċ-ċibersigurtà. Kull isem jgħaddi għas-sit uffiċjali.

PajjiżProtezzjoni tad-dataĊibersigurtà
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Sorsi: siti uffiċjali tal-awtoritajiet u l-lista tal-membri tal-EDPB (edpb.europa.eu), ikkonsultati fit-18 ta' Lulju 2026. Awtoritajiet tal-protezzjoni tad-data kkonfermati: 30/30. Awtoritajiet taċ-ċibersigurtà kkonfermati: 28/30. Il-kliem "għad trid tiġi kkonfermata" jindika sors uffiċjali li għadu ma ġiex stabbilizzat sal-lum.

Lest biex tiddokumenta l-AIPD tiegħek?

Iddeskrivilna l-ipproċessar tiegħek, aħna nerġgħu lura għandek b'offerta personalizzata.

Ibda d-dijanjożi bla ħlas tiegħi

Bla ħlas: l-iskor tiegħek + id-diskrepanzi tiegħek. Ir-rapport dettaljat u ċ-ċertifikazzjoni: 499 € nett, biss jekk tiddeċiedi hekk.

contact@syaga.eu Erġa' ara l-metodu CNIL