Ir-RGPD jimponi Analiżi tal-Impatt fuq il-Protezzjoni tad-Data għal kull ipproċessar li jista' jġib riskju għoli għad-drittijiet u l-libertajiet tal- persuni. SYAGA DPIA-Express jistruttura u jiddokumenta l-AIPD tiegħek skont il-metodoloġija tal-artiklu 35 u l-linji gwida tal-EDPB, mingħajr improvizzazzjoni u mingħajr ġargun.
Iddetermina jekk l-ipproċessar tiegħek għandux ikun suġġett għal AIPD, imbagħad wettaqha skont ir-regoli
Kull ipproċessar li jista' jġib riskju għoli għad-drittijiet u l-libertajiet tal-persuni fiżiċi għandu jkun suġġett għal Analiżi tal-Impatt fuq il- Protezzjoni tad-Data qabel l-implimentazzjoni tiegħu (RGPD, art. 35).
L-EDPB (eks-G29, linji gwida WP248 rev.01) iddefinixxa 9 kriterji ta' riskju għoli. Malli ipproċessar jissodisfa mill-inqas tnejn minn dawn il-kriterji, AIPD għandha bħala prinċipju titwettaq: biċċa waħda mhux identifikata sew, u l-fajl mhux komplut.
Il-CNIL (l-awtorità Franċiża) tippubblika listi ta' pproċessar li għalihom l-AIPD hija meħtieġa jew mhux meħtieġa. Li tiddetermina fejn eżattament jinsab l-ipproċessar tiegħek jitlob qari rigoruż, mhux impressjoni ġenerali.
Li twettaq AIPD malajr wisq tesponiha għal nuqqas ta' kompletezza quddiem awtorità ta' kontroll; li ma twettaqhiex meta tkun meħtieġa tesponi l-organizzazzjoni għal nuqqas ta' konformità mal-artiklu 35. Il-metodu CNIL jistruttura din l-għażla u jiddokumentaha.
L-istruttura imposta mill-artiklu 35.7 tar-RGPD, applikata għall-ipproċessar tiegħek, b'konklużjoni motivata f'kull stadju
Analiżi kontra t-3 każijiet tal-artiklu 35.3, il-grilja tad-9 kriterji tal-EDPB (WP248 rev.01) u l-listi CNIL tal-ipproċessar meħtieġ jew mhux meħtieġ. Konklużjoni motivata, kemm jekk l-AIPD hija fl-aħħar obbligatorja jew le.
Finijiet, kategoriji ta' data u ta' persuni kkonċernati, destinatarji, perjodi ta' żamma: il-mmapjar komplut meħtieġ mill-artiklu 35.7.a, koerenti mar-reġistru tiegħek tal-attivitajiet ta' pproċessar (art. 30).
Verifika li kull data miġbura hija meħtieġa għall-fini segwit, li l-bażi legali (art. 6) hija identifikata għal kull ipproċessar, u li l- prinċipju ta' minimizzazzjoni (art. 5.1.c) huwa rispettat.
Għal kull riskju identifikat: gravità, probabbiltà, miżuri diġà fis-seħħ, riskju residwu, ippreżentat f'forma ta' tabella li tista' tintuża mid-diriġenza tiegħek jew mid-DPO tiegħek.
Miżuri tekniċi u organizzattivi previsti (art. 32), konklużjoni motivata u ġustifikazzjoni ddokumentata skont l-accountability (art. 5.2), li tista' tintuża f'każ ta' kontroll mill-CNIL.
Dokument strutturat, sors, u onest dwar dak li għad irid jiġi vvalidat mill-avukat jew id-DPO tiegħek
Id-dokument komplut skont l-artiklu 35.7 (a sa d), b'konklużjoni motivata.
L-analiżi minn qabel li tiddeċiedi jekk l-ipproċessar tiegħek jaqax fil-kamp tal-obbligu.
L-AIPD hija bbażata fuq l-istess bażi tar-reġistru tiegħek tal-attivitajiet ta' pproċessar.
Kull punt ta' inċertezza huwa indikat b'mod espliċitu, qatt deċiż minflokok.
Kull dikjarazzjoni legali hija ssorsjata, mhux affermata mill-memorja.
Ikkonsenjat f'format editabbli, li jista' jerġa' jintuża mid-DPO jew l-avukat tiegħek.
Metodu bbażat fuq it-testi u l-awtoritajiet, mhux fuq interpretazzjonijiet ta' ġewwa
Analiżi tal-impatt fuq il-protezzjoni tad-data. Test ikkonsolidat tar- Regolament (UE) 2016/679 (EUR-Lex, CELEX 32016R0679).
Id-9 kriterji ta' riskju għoli tal-EDPB (eks-G29), użati mill-CNIL bħala metodu ta' referenza biex tiddetermina l-obbligu tal-AIPD.
Listi tal-ipproċessar li għalihom l-AIPD hija meħtieġa jew mhux meħtieġa (l-awtorità Franċiża), u metodu CNIL biex titwettaq analiżi tal-impatt.
Reġistru tal-attivitajiet ta' pproċessar: il-bażi ta' koerenza (finijiet, data, perjodi) li fuqha hija bbażata kull AIPD.
Il-perimetru jiddependi min-numru ta' pproċessar, mill-kumplessità tagħhom u minn dak li huwa diġà ddokumentat għandek. Offerta stabbilita wara skambju inizjali.
M'intix ċert jekk l-ipproċessar tiegħek huwiex ikkonċernat
Ipproċessar identifikat b'riskju għoli
Diversi pproċessar b'riskju x'jiġu koperti
AIPD qatt mhi ffissata
L-artiklu 35.11 tar-RGPD jimponi li terġa' teżamina l-analiżi f'każ ta' evoluzzjoni sinifikanti tal-ipproċessar (sottokuntrattur ġdid, bidla ta' hosting, estensjoni tal- perimetru tal-ġbir). Offerta ta' reviżjoni tiġi stabbilita każ b'każ.
Dak li verament jgħid it-test, diġerit b'lingwaġġ sempliċi. Kull punt iżomm il-link tiegħu lejn id-dokument uffiċjali.
AIPD hija sempliċement xogħol ta' evalwazzjoni: tħares lejn ir-riskji li ipproċessar tad-data jġib għall-persuni, qabel ma jitqiegħed fis-seħħ. Il-CNIL (l-awtorità Franċiża) tiddefinixxieha bħala "proċess formali li jippermetti li jiġu evalwati r-riskji marbuta mal- ipproċessar ta' data personali". Din mhix formalità amministrattiva oħra, hija għodda ta' sens komun li saret obbligatorja mir-RGPD f'ċerti każijiet. Sors: CNIL →
M'hemmx bżonn tkun kumpanija kbira biex tkun ikkonċernat. Il-CNIL tqis li AIPD hija obbligatorja malli ipproċessar jissodisfa mill-inqas tnejn minn dawn id-disa' sitwazzjonijiet: li tinnota jew tevalwa persuni, li tieħu deċiżjoni awtomatizzata li għandha effett reali fuqhom, li ssorveljahom b'mod sistematiku, li tiġbor data sensittiva (saħħa, oriġini, eċċ.), li tiġbor fuq skala kbira, li tqabbel bosta bażijiet ta' data, li timmira persuni vulnerabbli (impjegati, pazjenti, minorenni...), li tuża teknoloġija ġdida, jew li ċċaħħad lil xi ħadd minn dritt jew servizz. Sors: CNIL →
Biex jiġi evitat li tindovina, il-CNIL (l-awtorità Franċiża) ippubblikat żewġ listi uffiċjali: lista ta' 14 tip ta' pproċessar fejn l-AIPD hija obbligatorja (data tas-saħħa, profiling tal-HR, sorveljanza tal-impjegati, ġeolokalizzazzjoni fuq skala kbira...), u lista ta' 12 tip fejn mhix meħtieġa (paga u ġestjoni tal-persunal ta' anqas minn 250 impjegat barra l-profiling, ġestjoni tal-fornituri, fajl tal-pazjent ta' professjonist tas-saħħa iżolat...). Dawn il-listi ma jkoprux il-każijiet kollha, imma diġà jwieġbu ħafna sitwazzjonijiet komuni. Sors: lista CNIL tal-ipproċessar meħtieġ →
Ir-RGPD (artiklu 35) ma jitlobx rumanz, imma erba' partijiet preċiżi: tiddeskrivi l-ipproċessar u l-għan tiegħu, tivverifika li huwa verament meħtieġ u proporzjonat, tevalwa r-riskji għall-persuni kkonċernati, imbagħad telenka l-miżuri previsti biex jitnaqqsu dawn ir-riskji. Konklużjoni ċara fl-aħħar: l-ipproċessar huwa aċċettabbli, u taħt liema kondizzjonijiet. Sors: RGPD, artiklu 35 →
Jekk l-organizzazzjoni tiegħek ħatret Delegat għall-Protezzjoni tad-Data, ir-RGPD jimponi li tiġi mitluba l-fehma tiegħu meta titwettaq l-AIPD, u li jkun inkarigat jivverifika li l-analiżi tkun verament twettqet. Din hija salvagwardja, mhux kaxxa x'timmarka: id-DPO jibqa' r-riflessijoni t-tajba qabel ma tivvalida konklużjoni. Sors: RGPD, artikli 35 u 39 →
Jekk, minkejja l-miżuri previsti, l-ipproċessar jippreżenta xorta riskju għoli għall- persuni, ir-RGPD jimponi li tikkonsulta l-CNIL qabel ma tibda. Din ikollha tmien ġimgħat biex tagħti l-fehma bil-miktub tagħha (li tista' titwal b'sitt ġimgħat jekk il-fajl ikun kumpless). Ta' konfort li tkun taf: dan il-każ jibqa' l-eċċezzjoni, mhux ir-regola. Sors: RGPD, artiklu 36 →
Il-CNIL tfakkar li l-multi tar-RGPD jistgħu jaslu sa 10 miljun euro jew 2% tal-fatturat annwali dinji, skont l-ammont l-ogħla. Dan huwa limitu legali massimu, mhux fatalità: AIPD imwettqa tajjeb hija eżattament dak li jippermetti li turi, f'każ ta' kontroll, li l-mistoqsija ttieħdet bis-serjetà. Sors: CNIL →
Il-Bord Ewropew għall-Protezzjoni tad-Data (EDPB) ippubblika konsultazzjoni pubblika, mill-14 ta' April sad-9 ta' Ġunju 2026, ta' abbozz ta' mudell uniku ta' AIPD maħsub biex jarmonizza l-prattiki bejn il-pajjiżi Ewropej. Il-konsultazzjoni issa magħluqa; aħna nsegwu l-iżvilupp ta' dan il-proġett biex ninfurmaw lill-klijenti tagħna fil-mument xieraq. Sors: EDPB →
Qabel ma tkun taf kif tagħmel AIPD, trid l-ewwel tkun taf jekk intix ikkonċernat. Hawn hu l-perimetru eżatt, kif iddefinit mir-RGPD u l-CNIL (l-awtorità Franċiża), mingħajr suspense żejjed.
Ir-RGPD ma jistabbilixxi l-ebda limitu ta' persunal għall-obbligu tal-AIPD. L-artiklu 35 tiegħu jimponi din l-analiżi fuq il-"kontrollur tal-ipproċessar", ikun xi jkun il-forma tiegħu (assoċjazzjoni, artiġjan, SME, kollettività, grupp kbir), malli pproċessar "x'aktarx jinvolvi riskju għoli għad-drittijiet u l-libertajiet tal-persuni fiżiċi". Nassa frekwenti li għandha tiġi evitata: il-limitu ta' 250 impjegat jeżisti tabilħaqq fir-RGPD, imma jikkonċerna eżenzjoni parzjali mir-reġistru tal-ipproċessar (artiklu 30), mhux l-AIPD. Kumpanija ta' 5 impjegati tista' tkun ikkonċernata; grupp ta' 2000 impjegat jista' ma jkunx: kollox jiddependi mill-ipproċessar, qatt mid-daqs tal-istruttura. Sors: RGPD, artiklu 35 (riprodott mill-CNIL) →
L-artiklu 35 jikkonċerna l-"kontrollur tal-ipproċessar" f'sens wiesa': kumpanija privata daqs amministrazzjoni, kollettività territorjali, assoċjazzjoni jew stabbiliment tas-saħħa. It-test jipprevedi anke b'mod espliċitu l-każ ta' "sorveljanza sistematika fuq skala kbira ta' żona aċċessibbli għall-pubbliku", li tipikament tikkonċerna kunsill lokali jew proprjetarju soċjali li jinstalla vidjosorveljanza fit-triq pubblika, mhux biss kumpanija kummerċjali. Sors: RGPD, artiklu 35, paragrafu 3 →
Il-CNIL u l-ex grupp tal-artiklu 29 (li sar il-Bord Ewropew, EDPB) stabbilew disa' kriterji fil-linji gwida ta' referenza tagħhom (WP248). Malli pproċessar jissodisfa mill-inqas tnejn minnhom, l-AIPD issir obbligatorja: li tinnota jew tevalwa persuni, li tieħu deċiżjoni awtomatizzata dwar xi ħaġa li taffettwahom, li tissorveljhom b'mod sistematiku, li tipproċessa data sensittiva, li tipproċessa fuq skala kbira, li tqabbel bosta fajls, li timmira persuni vulnerabbli (impjegati, pazjenti, minorenni), li tuża teknoloġija ġdida, jew li ċċaħħad lil xi ħadd minn dritt jew kuntratt. Sors: CNIL, linji gwida G29/EDPB (WP248) →
Fil-prattika, id-dottrina tal-CNIL tipikament torbot ma' dawn il-kriterji: studju mediku jew klinika li jipproċessaw data tas-saħħa fuq skala kbira, servizz tal-HR li juża għodda ta' klassifikazzjoni jew profiling tal-impjegati, kumpanija mgħammra bil-badges u b'vidjosorveljanza sistematika tal-postijiet tagħha miftuħa għall-pubbliku, organizzazzjoni ta' kreditu jew ta' rkupru li tipprattika l-scoring, jew oġġett konness tas-saħħa li jiġbor data dwar drawwiet ta' ħajja. Sors: CNIL, lista tal-14-il pproċessar b'AIPD obbligatorja →
Il-CNIL ippubblikat ukoll lista ta' 12-il tip ta' pproċessar li għalihom l-AIPD MHIX meħtieġa: pereżempju l-paga u l-ġestjoni tal-persunal ta' organizzazzjoni ta' anqas minn 250 impjegat (barra l-profiling), il-fajl tal-pazjent ta' professjonist tas-saħħa li jaħdem waħdu, jew il-ġestjoni kurrenti tal-fornituri. Ta' konfort għal ħafna mikrointrapriżi: li jkollok impjegati jew klijenti mhux biżżejjed, waħdu, biex jattiva l-obbligu. Sors: CNIL, lista tat-12-il pproċessar mingħajr AIPD →
L-ebda ġargun ta' avukat: tweġibiet sempliċi, kull waħda msejsa fuq it-test uffiċjali li jiġġustifikaha.
Id-dati li verament jgħoddu, issorsjati, biex tkun taf x'inhu diġà obbligatorju llum u x'ġej.
Ir-RGPD huwa applikabbli mill-25 ta' Mejju 2018, kullimkien fl-Ewropa. L-obbligu li ssir AIPD (artiklu 35), iż-żewġ listi CNIL li jgħidu meta hija obbligatorja jew le, u l-linji gwida Ewropej li jispjegaw kif titwettaq: kollox fis-seħħ, stabbli, u ma jiddependi minn ebda riforma li ġejja. Din hija l-bażi li fuqha tista' toqgħod minn issa.
Il-Bord Ewropew għall-Protezzjoni tad-Data (EDPB) qed jaħdem fuq mudell uniku ta' AIPD biex jarmonizza l-prattiki bejn il-pajjiżi Ewropej. Il-konsultazzjoni pubblika dwar dan il-proġett intemmet fid-9 ta' Ġunju 2026; l-ebda data ta' pubblikazzjoni tal-mudell finali għadha ma ġiet ikkomunikata. Xejn ma jġiegħlek tistenna: il-metodu tal-CNIL jibqa' validu matul dan iż-żmien.
Il-Parlament Ewropew u l-Kunsill jadottaw ir-regolament 2016/679 fis-27 ta' April 2016. Huwa ppubblikat fil-Ġurnal Uffiċjali tal-Unjoni Ewropea (ĠU L119) fl-4 ta' Mejju 2016, imbagħad jidħol fis-seħħ għoxrin jum wara, fl-24 ta' Mejju 2016, mingħajr ma jkun għadu applikabbli. Sors: EUR-Lex, referenza uffiċjali tar-regolament →
Sentejn wara l-adozzjoni tiegħu, ir-regolament fl-aħħar jiġi applikat fl-Ewropa kollha (artiklu 99.2). Dak il-jum huwa meta l-obbligu tal-AIPD tal-artiklu 35 isir opponibbli, u meta l-Bord Ewropew għall-Protezzjoni tad-Data (EDPB) jiġi stabbilit għall-ewwel darba, filwaqt li jerġa' jieħu f'idejh il-linji gwida dwar l-AIPD diġà miktuba (WP248 rev.01). Sors: EUR-Lex, skeda tar-regolament (artiklu 99) → Sors: EDPB, linji gwida meħudin lura →
Ftit xhur wara d-dħul fis-seħħ tar-RGPD, il-CNIL tadotta d-deliberazzjoni tagħha n°2018-327: lista konkreta ta' 14-il tip ta' pproċessar (data tas-saħħa, profiling tal-HR, sorveljanza tal-impjegati...) li għalihom l-AIPD għandha titwettaq b'mod sistematiku. M'hemmx iktar bżonn tindovina każ b'każ. Sors: CNIL →
Sena wara, il-CNIL tikkompleta d-dottrina tagħha bid-deliberazzjoni n°2019-118: lista tal-ipproċessar li għalih AIPD MHIX meħtieġa (paga ta' anqas minn 250 impjegat barra l-profiling, ġestjoni tal-fornituri, fajl tal-pazjent ta' professjonist iżolat...). Iż-żewġ listi tal-CNIL, flimkien, diġà jwieġbu ħafna sitwazzjonijiet komuni mingħajr ma jkollok tiddeċiedi int stess. Sors: CNIL →
L-EDPB poġġa għal konsultazzjoni pubblika abbozz ta' mudell komuni ta' AIPD, maħsub biex jarmonizza l-prattiki bejn il-pajjiżi Ewropej (illum, kull awtorità nazzjonali għandha ftit il-grilja tagħha stess). Il-konsultazzjoni hija magħluqa mid-9 ta' Ġunju 2026; għadu mhux test applikabbli, sempliċement abbozz taħt eżami. Sors: EDPB →
L-EDPB stess jindika li l-mudell "se jiġi finalizzat, suġġett għal modifiki xierqa", u wara dan l-awtoritajiet nazzjonali se jibdew il-proċeduri biex jadottawh bħala mudell uniku, jew bħala "meta-mudell" kompatibbli mal-mudelli diġà eżistenti (fosthom dak tal-CNIL). L-ebda data mhi kkomunikata sal-lum: aħna nsegwu dan il-fajl biex ngħarrfu lill-klijenti tagħna malli jkun hemm xi ħaġa konkreta, mingħajr ma nantiċipaw xejn. Sors: EDPB →
Min jissanzjona, kemm, u fuq liema kriterji. Mingħajr dramm: il-maġġoranza l-kbira tal-fajls m'għandha x'taqsam xejn mal-ammonti li jagħmlu t-titli kbar.
Huwa korp speċjalizzat tal-CNIL, distint mill-kulleġġ li jikkontrolla u jagħti pariri kuljum, li joħroġ is-sanzjonijiet. Għandha diversi għodod gradati, mhux biss il-multa: tfakkira formali, twissija, avviż formali (bi jew mingħajr penali finanzjarja), ordni, limitazzjoni temporanja jew definittiva tal-ipproċessar. Il-multa hija biss l-aħħar grada tas-sellum. Sors: CNIL, is-sanzjonijiet mogħtija →
Ir-RGPD (artiklu 83) jistabbilixxi żewġ limiti massimi, jintagħżel l-ogħla mit-tnejn: sa 10 miljun euro jew 2% tal-fatturat dinji tas-sena finanzjarja preċedenti għall-ksur tal-obbligi organizzattivi (sigurtà, reġistru, DPO, analiżi ta' impatt...); sa 20 miljun euro jew 4% għal ksur tal-prinċipji fundamentali (bażi legali, kunsens, drittijiet tal-persuni, trasferimenti barra mill-UE). Dawn huma limiti massimi, mhux ammonti awtomatiċi. Sors: RGPD, artiklu 83 →
L-artiklu 83.2 jimponi fuq l-awtorità li tqis: il-gravità u t-tul taż-żmien tal-ksur, in-natura intenzjonata jew sempliċi negliġenza, il-miżuri diġà meħuda biex jillimitaw il-ħsara, il-livell ta' responsabbiltà, il-preċedenti, il-koperazzjoni mal-awtorità, u s-sensittività tad-data kkonċernata. Konkretament: organizzazzjoni li ddokumentat il-proċess tagħha (reġistru, AIPD, miżuri ta' sigurtà) u tikkoopera hija ġġudikata b'mod differenti minn dik li ma għamlet xejn. Sors: RGPD, artiklu 83.2 →
Fl-10 ta' Novembru 2022, il-formazzjoni ristretta tal-CNIL tat multa ta' 800,000 euro kontra Discord. Fost il-ksur ikkunsidrat: perjodu ta' żamma eċċessiv, difett ta' sigurtà, u l-artiklu 35 tar-RGPD, in-nuqqas ta' analiżi ta' impatt filwaqt li l-ipproċessar, fuq skala kbira u li jinvolvi minorenni, kien jeħtieġ waħda. Dan huwa l-eżempju l-iktar dirett tar-rabta bejn "l-ebda AIPD dokumentata" u sanzjoni mogħtija. Sors: deliberazzjoni SAN-2022-020, Légifrance →
Criteo ġie sanzjonat b'40 miljun euro fil-15 ta' Ġunju 2023, minħabba li ma setax juri kunsens validu għat-tqegħid ta' cookies pubbliċitarji. Clearview AI ġiet sanzjonata b'20 miljun euro fis-17 ta' Ottubru 2022, minħabba ġbir massiv ta' ritratti mingħajr bażi legali. Dawn l-ammonti jikkonċernaw pproċessar internazzjonali fuq skala verament kbira, mhux il-każ ta' SME li ddokumenta l-proċess tagħha. Sors: deliberazzjoni SAN-2023-009, Légifrance →
Fuq l-istess paġna uffiċjali tal-CNIL li telenka d-deliberazzjonijiet, parti sinifikanti mis-sanzjonijiet ippubblikati tingħadd f'eluf ta' euro, mhux f'miljuni: aġenzija tar-riklamar sanzjonata b'3,000 euro, żewġ tobba b'3,000 u 6,000 euro, servizz ta' konsenja tal-ikel b'20,000 euro. Is-sanzjoni hija proporzjonata mad-daqs u mal-gravità, mhux xifer uniformi. Sors: CNIL, is-sanzjonijiet mogħtija →
Dak li għandek iżżomm f'moħħok
AIPD imwettqa tajjeb ma tagħmilx organizzazzjoni intoċċabbli: hija tikkostitwixxi l-prova, f'każ ta' kontroll, li l-mistoqsija ttieħdet bis-serjetà. Dan huwa eżattament dak li l-artiklu 83.2 tar-RGPD jitlob li jitqies biex tiġi ffissata, jew mhux iffissata, multa.
Fl-Ewropa, kull pajjiż għandu l-awtoritajiet tiegħu stess. Hawn hu, għat-30 pajjiż taż-Żona Ekonomika Ewropea, l-awtorità tal-protezzjoni tad-data (l-interlokutur tar-RGPD tiegħek) u l-awtorità nazzjonali taċ-ċibersigurtà. Kull isem jgħaddi għas-sit uffiċjali.
Sorsi: siti uffiċjali tal-awtoritajiet u l-lista tal-membri tal-EDPB (edpb.europa.eu), ikkonsultati fit-18 ta' Lulju 2026. Awtoritajiet tal-protezzjoni tad-data kkonfermati: 30/30. Awtoritajiet taċ-ċibersigurtà kkonfermati: 28/30. Il-kliem "għad trid tiġi kkonfermata" jindika sors uffiċjali li għadu ma ġiex stabbilizzat sal-lum.
Iddeskrivilna l-ipproċessar tiegħek, aħna nerġgħu lura għandek b'offerta personalizzata.
Bla ħlas: l-iskor tiegħek + id-diskrepanzi tiegħek. Ir-rapport dettaljat u ċ-ċertifikazzjoni: 499 € nett, biss jekk tiddeċiedi hekk.
contact@syaga.eu Erġa' ara l-metodu CNIL