RODO - ARTYKUŁ 35 - OCENA SKUTKÓW (DPIA)

Twoja DPIA zgodna
z metodą CNIL

RODO nakłada obowiązek przeprowadzenia Oceny Skutków dla Ochrony Danych dla każdego przetwarzania mogącego powodować wysokie ryzyko dla praw i wolności osób fizycznych. SYAGA DPIA-Express strukturyzuje i dokumentuje Twoją DPIA według metodologii artykułu 35 i wytycznych EROD, bez improwizacji i bez żargonu.

35
Artykuł RODO (DPIA)
9
Kryteriów EROD (WP248 rev.01)
3
Przypadki obowiązku (art. 35.3)
4
Elementy metody (art. 35.7 a-d)

Obowiązek

Ustalenie, czy Twoje przetwarzanie wymaga DPIA, a następnie przeprowadzenie jej zgodnie z zasadami

Artykuł 35 RODO nakłada obowiązek DPIA

Każde przetwarzanie mogące powodować wysokie ryzyko dla praw i wolności osób fizycznych musi zostać poddane Ocenie Skutków dla Ochrony Danych przed jego wdrożeniem (RODO, art. 35).

📋

Zasada CNIL „2 kryteria z 9”

EROD (dawniej G29, wytyczne WP248 rev.01) zdefiniowała 9 kryteriów wysokiego ryzyka. Gdy przetwarzanie spełnia co najmniej dwa z tych kryteriów, DPIA co do zasady musi zostać przeprowadzona: jeden źle zidentyfikowany element, a dokumentacja jest niekompletna.

🔍

Listy CNIL do skonfrontowania artykuł po artykule

CNIL (francuski organ ds. ochrony danych) publikuje listy przetwarzań, dla których DPIA jest wymagana lub nie jest wymagana. Ustalenie, gdzie dokładnie sytuuje się Twoje przetwarzanie, wymaga rygorystycznej lektury, nie ogólnego wrażenia.

Bez metody ryzyko jest podwójne

Przeprowadzenie DPIA zbyt pobieżnie naraża na niekompletność wobec organu nadzorczego; nieprzeprowadzenie jej, gdy jest wymagana, naraża organizację na naruszenie artykułu 35. Metoda CNIL strukturyzuje ten wybór i go dokumentuje.

Metoda: DPIA-Express

Struktura narzucona przez artykuł 35.7 RODO, zastosowana do Twojego przetwarzania, z uzasadnionym wnioskiem na każdym etapie

1
Ustalenie obowiązku

Czy Twoje przetwarzanie naprawdę podlega DPIA?

Analiza względem 3 przypadków artykułu 35.3, siatki 9 kryteriów EROD (WP248 rev.01) i list CNIL przetwarzań wymaganych lub niewymaganych. Uzasadniony wniosek, niezależnie od tego, czy DPIA jest ostatecznie obowiązkowa czy nie.

2
Art. 35.7.a

Systematyczny opis przetwarzania

Cele, kategorie danych i osób, których dane dotyczą, odbiorcy, okresy przechowywania: kompletne mapowanie wymagane przez artykuł 35.7.a, spójne z Twoim rejestrem czynności przetwarzania (art. 30).

3
Art. 35.7.b

Niezbędność i proporcjonalność

Weryfikacja, że każda zbierana dana jest niezbędna do realizacji celu, że podstawa prawna (art. 6) jest zidentyfikowana dla każdego przetwarzania oraz że zasada minimalizacji (art. 5.1.c) jest przestrzegana.

4
Art. 35.7.c

Ocena ryzyk dla osób

Dla każdego zidentyfikowanego ryzyka: dotkliwość, prawdopodobieństwo, już wdrożone środki, ryzyko rezydualne, przedstawione w formie tabeli użytecznej dla Twojego kierownictwa lub IOD.

5
Art. 35.7.d i 5.2

Środki i udokumentowany wniosek

Rozważane środki techniczne i organizacyjne (art. 32), uzasadniony wniosek i udokumentowane uzasadnienie w ramach rozliczalności (art. 5.2), gotowe do wykorzystania w razie kontroli CNIL.

Co otrzymujesz

Ustrukturyzowany, opatrzony źródłami dokument, uczciwie wskazujący, co pozostaje do zatwierdzenia przez Twojego prawnika lub IOD

📝

Ustrukturyzowany raport DPIA

Kompletny dokument zgodny z artykułem 35.7 (a-d), z uzasadnionym wnioskiem.

  • Systematyczny opis przetwarzania
  • Analiza niezbędności i proporcjonalności
  • Tabela ryzyk (dotkliwość/prawdopodobieństwo/środki)
  • Wniosek i udokumentowane uzasadnienie (art. 5.2)

Siatka ustalenia obowiązku

Wstępna analiza rozstrzygająca, czy Twoje przetwarzanie wchodzi w zakres obowiązku.

  • 3 przypadki artykułu 35.3
  • 9 kryteriów EROD (WP248 rev.01)
  • Konfrontacja z listami CNIL
  • Uzasadniony i udokumentowany wniosek
📁

Spójność z rejestrem art. 30

DPIA opiera się na tej samej podstawie co Twój rejestr czynności przetwarzania.

  • Cele i podstawy prawne
  • Kategorie danych i osób
  • Odbiorcy i podmioty przetwarzające
  • Okresy przechowywania wg kategorii
🚩

Punkty do zatwierdzenia przez prawnika/IOD

Każdy punkt niepewności jest wyraźnie zaznaczony, nigdy nie rozstrzygamy go za Ciebie.

  • Kwalifikacja administrator / podmiot przetwarzający
  • Podstawy prawne dla każdego celu
  • Zidentyfikowane transfery poza UE
  • Wyznaczenie IOD (art. 37), jeśli dotyczy
🔗

Źródła i identyfikowalność

Każde twierdzenie prawne jest opatrzone źródłem, nie podawane z pamięci.

  • Skonsolidowany tekst RODO (CELEX 32016R0679)
  • Strony i listy CNIL (DPIA, rejestr)
  • Wytyczne EROD (WP248 rev.01)
  • Weryfikowalne adresy URL cytowane w dokumencie
📄

Dokument edytowalny

Dostarczony w formacie edytowalnym, wielokrotnego użytku przez Twojego IOD lub prawnika.

  • Struktura zgodna z artykułem 35.7
  • Wielokrotnego użytku dla przyszłych przetwarzań
  • Gotowy do uzupełnienia przed ostatecznym zatwierdzeniem
  • Bez narzuconego sztywnego formatowania

Wykorzystane referencje

Metoda oparta na przepisach i organach, nie na własnych interpretacjach

35

RODO - Artykuł 35

Ocena skutków dla ochrony danych. Skonsolidowany tekst Rozporządzenia (UE) 2016/679 (EUR-Lex, CELEX 32016R0679).

EROD

Wytyczne WP248 rev.01

9 kryteriów wysokiego ryzyka EROD (dawniej G29), przyjętych przez CNIL jako metoda referencyjna do ustalenia obowiązku DPIA.

CNIL

Listy i metoda CNIL

Listy przetwarzań, dla których DPIA jest wymagana lub niewymagana, oraz metoda CNIL prowadzenia oceny skutków.

30

RODO - Artykuł 30

Rejestr czynności przetwarzania: podstawa spójności (cele, dane, okresy), na której opiera się każda DPIA.

DPIA na miarę, bez ukrytych cen

Zakres zależy od liczby przetwarzań, ich złożoności i tego, co jest już udokumentowane u Ciebie. Wycena ustalana po wstępnej rozmowie.

Ustalenie obowiązku

Nie wiesz, czy Twoje przetwarzanie jest objęte obowiązkiem

Na wycenę
w zależności od liczby przetwarzań do analizy
  • Siatka 9 kryteriów EROD
  • Konfrontacja z artykułem 35.3
  • Weryfikacja list CNIL
  • Uzasadniony i udokumentowany wniosek
Poproś o wycenę

Program wieloletni

Kilka przetwarzań ryzykownych do objęcia

Na wycenę
w zależności od liczby przetwarzań i częstotliwości przeglądu
  • Wszystko z Pełnej DPIA +
  • Wspólne ramy metodologiczne
  • Okresowy przegląd (art. 35.11)
  • Spójność utrzymana z rejestrem (art. 30)
Poproś o wycenę

DPIA nigdy nie jest ustalona raz na zawsze

Artykuł 35.11 RODO nakłada obowiązek ponownego zbadania analizy w przypadku istotnej zmiany przetwarzania (nowy podmiot przetwarzający, zmiana hostingu, rozszerzenie zakresu zbierania danych). Wycena przeglądu jest ustalana indywidualnie.

Najczęściej zadawane pytania

Czy moje przetwarzanie naprawdę podlega obowiązkowi DPIA?
Zależy to od trzech elementów sprawdzanych metodycznie: 3 przypadków artykułu 35.3 RODO, siatki 9 kryteriów EROD (wytyczne WP248 rev.01, przyjęte przez CNIL: gdy spełnione są 2 kryteria z 9, DPIA co do zasady musi zostać przeprowadzona) oraz list CNIL przetwarzań wymaganych lub niewymaganych. Dostarczony dokument rozstrzyga tę kwestię i uzasadnia ją, punkt po punkcie.
Co dokładnie zawiera dostarczony dokument?
Dokument ustrukturyzowany zgodnie z artykułem 35.7 RODO: systematyczny opis przetwarzania (a), analiza niezbędności i proporcjonalności (b), ocena ryzyk dla osób, których dane dotyczą (c), rozważane środki techniczne i organizacyjne (d), a następnie uzasadniony wniosek. Każde odniesienie prawne jest opatrzone źródłem (skonsolidowany tekst RODO, CNIL, EROD).
A jeśli moje przetwarzanie ostatecznie nie podlega obowiązkowi DPIA?
Dokument jest utrzymywany dobrowolnie, w celach dokumentacyjnych: stanowi uzasadnienie Twojej decyzji o nieprzeprowadzaniu formalnej DPIA, w ramach zasady rozliczalności (art. 5.2 RODO), gotowe do wykorzystania w razie kontroli CNIL.
Czy ten dokument zastępuje opinię mojego prawnika lub IOD?
Nie. DPIA-Express jest narzędziem wsparcia metodologicznego, które strukturyzuje i dokumentuje analizę; nie stanowi porady prawnej. Każdy dostarczony dokument wyraźnie wymienia punkty pozostające do zatwierdzenia przez Twojego prawnika lub Inspektora Ochrony Danych przed jakimkolwiek użyciem jako dowód wobec osób trzecich.
Kto powinien przeprowadzić DPIA w mojej organizacji?
Administrator danych pozostaje prawnie odpowiedzialny za DPIA; IOD, jeśli został wyznaczony, musi zostać skonsultowany (art. 35.2 RODO). DPIA-Express przygotowuje materię (opis, ryzyka, środki), aby ta konsultacja odbywała się na już ustrukturyzowanej dokumentacji, a nie na czystej kartce.
Dlaczego skorzystać z SYAGA zamiast robić to w całości wewnętrznie?
SYAGA Consulting istnieje od 2009 roku i stosuje tę samą metodę do własnych przetwarzań, w tym do własnego produktu audytu Microsoft 365, którego analiza obowiązku DPIA przebiega dokładnie według tej struktury. Nie dostarczamy generycznego szablonu: każdy dokument jest budowany przetwarzanie po przetwarzaniu, artykuł po artykule.

Monitoring regulacyjny - źródła oficjalne

To, co naprawdę mówi przepis, streszczone prostym językiem. Każdy punkt zachowuje link do dokumentu oficjalnego.

📋

Czym jest DPIA, mówiąc wprost?

DPIA to po prostu praca oceniająca: patrzymy na ryzyka, jakie przetwarzanie danych stwarza dla osób, zanim je wdrożymy. CNIL definiuje ją jako "formalny proces pozwalający ocenić ryzyka związane z przetwarzaniem danych osobowych". To nie kolejna formalność administracyjna, to narzędzie zdrowego rozsądku, uczynione obowiązkowym przez RODO w niektórych przypadkach. Źródło: CNIL →

🎯

Kogo naprawdę dotyczy: zasada „2 kryteriów z 9”

Nie trzeba być dużym przedsiębiorstwem, aby być objętym obowiązkiem. CNIL uważa, że DPIA jest obowiązkowa, gdy przetwarzanie spełnia co najmniej dwie z dziewięciu sytuacji: ocenianie lub punktowanie osób, podejmowanie zautomatyzowanej decyzji mającej realny wpływ na nie, systematyczne ich monitorowanie, zbieranie danych wrażliwych (zdrowie, pochodzenie itd.), zbieranie na dużą skalę, krzyżowanie kilku baz danych, dotyczenie osób wrażliwych (pracownicy, pacjenci, małoletni...), wykorzystywanie nowej technologii, lub pozbawianie kogoś prawa lub usługi. Źródło: CNIL →

Dwie listy CNIL, które często odpowiadają za Ciebie

Aby uniknąć zgadywania, CNIL opublikowała dwie oficjalne listy: listę 14 typów przetwarzań, gdzie DPIA jest obowiązkowa (dane zdrowotne, profilowanie HR, monitorowanie pracowników, geolokalizacja na dużą skalę...), oraz listę 12 typów, gdzie nie jest wymagana (płace i zarządzanie personelem poniżej 250 pracowników bez profilowania, zarządzanie dostawcami, dokumentacja pacjenta pojedynczego pracownika ochrony zdrowia...). Listy te nie obejmują wszystkich przypadków, ale odpowiadają już na wiele typowych sytuacji. Źródło: lista CNIL przetwarzań wymaganych →

🧩

Co analiza naprawdę musi zawierać

RODO (artykuł 35) nie wymaga powieści, lecz czterech precyzyjnych elementów: opisać przetwarzanie i jego cel, sprawdzić, czy jest naprawdę niezbędne i proporcjonalne, ocenić ryzyka dla osób, których dane dotyczą, a następnie wymienić przewidziane środki dla zmniejszenia tych ryzyk. Na końcu jasny wniosek: czy przetwarzanie jest akceptowalne, i na jakich warunkach. Źródło: RODO, artykuł 35 →

👤

Rola Twojego IOD (jeśli go masz)

Jeśli Twoja organizacja wyznaczyła Inspektora Ochrony Danych, RODO nakazuje zasięgnąć jego opinii przy przeprowadzaniu DPIA i zlecić mu weryfikację, że analiza została rzeczywiście wykonana. To zabezpieczenie, nie pole do odhaczenia: IOD pozostaje właściwym punktem odniesienia przed zatwierdzeniem wniosku. Źródło: RODO, artykuły 35 i 39 →

A jeśli ryzyko pozostaje wysokie po analizie?

Jeśli mimo przewidzianych środków przetwarzanie nadal stwarza wysokie ryzyko dla osób, RODO nakazuje skonsultować się z CNIL przed rozpoczęciem. Ma ona wtedy osiem tygodni na wydanie pisemnej opinii (możliwe przedłużenie o sześć tygodni, jeśli sprawa jest złożona). Uspokajający fakt: ten przypadek pozostaje wyjątkiem, nie regułą. Źródło: RODO, artykuł 36 →

💰

Sankcje, bez dramatyzowania

CNIL przypomina, że kary RODO mogą sięgać do 10 milionów euro lub 2% rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa. To pułap prawny, nie fatalizm: dobrze przeprowadzona DPIA jest właśnie tym, co pozwala pokazać, w razie kontroli, że kwestia została potraktowana poważnie. Źródło: CNIL →

📢

Aktualność europejska do śledzenia

Europejska Rada Ochrony Danych (EROD/EDPB) poddała pod konsultacje publiczne, od 14 kwietnia do 9 czerwca 2026, projekt jednolitego wzorca DPIA mającego zharmonizować praktyki między krajami europejskimi. Konsultacje są już zamknięte; śledzimy dalsze losy tego projektu, aby poinformować o nich naszych klientów w odpowiednim czasie. Źródło: EDPB →

Kogo naprawdę dotyczy obowiązek DPIA?

Zanim dowiesz się, jak przeprowadzić DPIA, trzeba wiedzieć, czy w ogóle Cię to dotyczy. Oto dokładny zakres, tak jak definiują go RODO i CNIL, bez zbędnego napięcia.

⚖️

Jedyne liczące się kryterium: ryzyko, nie wielkość

RODO nie ustala żadnego progu liczby pracowników dla obowiązku DPIA. Jego artykuł 35 nakłada ten obowiązek na "administratora danych", niezależnie od jego formy (stowarzyszenie, rzemieślnik, MŚP, jednostka samorządowa, duża grupa), gdy tylko przetwarzanie "może powodować wysokie ryzyko dla praw i wolności osób fizycznych". Częsta pułapka do uniknięcia: próg 250 pracowników rzeczywiście istnieje w RODO, ale dotyczy częściowego zwolnienia z prowadzenia rejestru czynności przetwarzania (artykuł 30), a nie DPIA. Firma zatrudniająca 5 osób może być objęta obowiązkiem; grupa licząca 2000 pracowników może nim nie być: wszystko zależy od przetwarzania, nigdy od wielkości struktury. Źródło: RODO, artykuł 35 (przytoczony przez CNIL) →

🏢

Publiczny czy prywatny: nikt nie jest wyłączony z zakresu

Artykuł 35 dotyczy "administratora danych" w szerokim znaczeniu: zarówno firmy prywatnej, jak i administracji publicznej, jednostki samorządu terytorialnego, stowarzyszenia czy placówki ochrony zdrowia. Tekst przewiduje nawet wprost przypadek "systematycznego monitorowania na dużą skalę obszaru dostępnego publicznie", który typowo dotyczy urzędu miasta lub instytucji społecznego budownictwa mieszkaniowego instalującej monitoring wizyjny w przestrzeni publicznej, a nie tylko przedsiębiorstwa komercyjnego. Źródło: RODO, artykuł 35, ustęp 3 →

📊

Konkretny wyzwalacz: 2 kryteria z 9

CNIL oraz dawna grupa robocza z artykułu 29 (przekształcona w Europejską Radę Ochrony Danych, EDPB) ustaliły dziewięć kryteriów w swoich referencyjnych wytycznych (WP248). Gdy przetwarzanie spełnia co najmniej dwa z nich, DPIA staje się obowiązkowa: ocenianie lub punktowanie osób, podejmowanie zautomatyzowanej decyzji mającej na nie realny wpływ, systematyczne ich monitorowanie, przetwarzanie danych wrażliwych, przetwarzanie na dużą skalę, krzyżowanie zbiorów danych, dotyczenie osób wrażliwych (pracownicy, pacjenci, małoletni), wykorzystywanie nowej technologii lub pozbawianie kogoś prawa bądź umowy. Źródło: CNIL, wytyczne G29/EDPB (WP248) →

🏥

Konkretne przykłady objętych profili

W praktyce doktryna CNIL zalicza do tych kryteriów typowo: gabinet lekarski lub klinikę przetwarzającą dane zdrowotne na dużą skalę, dział HR korzystający z narzędzia oceniania lub profilowania pracowników, firmę wyposażoną w system identyfikatorów i systematyczny monitoring wizyjny swoich pomieszczeń dostępnych publicznie, instytucję kredytową lub windykacyjną stosującą scoring, bądź urządzenie zdrowotne typu connected object zbierające dane o nawykach życiowych. Źródło: CNIL, lista 14 przetwarzań z obowiązkową DPIA →

🟢

A jeśli mnie to nie dotyczy, skąd to wiedzieć?

CNIL opublikowała również listę 12 typów przetwarzań, dla których DPIA NIE jest wymagana: na przykład płace i zarządzanie personelem organizacji zatrudniającej mniej niż 250 pracowników (bez profilowania), dokumentacja pacjenta prowadzona przez samodzielnie praktykującego pracownika ochrony zdrowia, czy bieżące zarządzanie dostawcami. Uspokajająca wiadomość dla wielu mikroprzedsiębiorstw: samo posiadanie pracowników lub klientów nie wystarczy, by uruchomić ten obowiązek. Źródło: CNIL, lista 12 przetwarzań bez DPIA →

Pytania, które naprawdę zadaje sobie osoba zarządzająca firmą w sprawie DPIA

Bez prawniczego żargonu: proste odpowiedzi, każda oparta na oficjalnym tekście, który ją uzasadnia.

Czy muszę przeprowadzić DPIA przed uruchomieniem projektu, czy mogę zrobić to, gdy jest już w toku?
Przed. RODO jest w tej kwestii jasne: analiza musi zostać przeprowadzona "przed rozpoczęciem przetwarzania", czyli zanim zacznie się zbierać lub wykorzystywać dane, a nie po tym, jak oprogramowanie zostanie już wdrożone u użytkowników. Chodzi o to, by wykryć problemy, dopóki łatwo jeszcze zmienić rozwiązanie, a nie później. Źródło: RODO, motyw 90 →
Jeśli mam kilka podobnych przetwarzań (kilka spółek zależnych, kilka podobnych programów), czy muszę za każdym razem przeprowadzać nową DPIA?
Nie. Przepis europejski wprost przewiduje, że "jedna analiza" może obejmować "zestaw podobnych operacji przetwarzania". W praktyce oficjalne narzędzie CNIL idzie nawet dalej: pozwala utworzyć wzorzec DPIA i powielić go dla przetwarzań tego samego rodzaju. Nie musisz więc zaczynać od zera dla każdej spółki zależnej czy każdego narzędzia działającego w ten sam sposób. Źródło: RODO, motyw 90 →   Źródło: narzędzie PIA, CNIL →
Czy muszę wysłać moją DPIA do CNIL, aby otrzymać zielone światło?
Nie, w zdecydowanej większości przypadków. Sama CNIL mówi to jednoznacznie: "przeprowadziłeś ocenę skutków, ale nie znajdujesz się w żadnym z powyższych przypadków, nie musisz konsultować się z CNIL". Wysłanie jest obowiązkowe tylko wtedy, gdy mimo przewidzianych środków ryzyko rezydualne pozostaje wysokie (konsultacja uprzednia), lub gdy wymaga tego konkretne prawo krajowe. W pozostałych przypadkach DPIA pozostaje dokumentem wewnętrznym, który przechowujesz i przedstawiasz jedynie w razie kontroli. Źródło: CNIL →
Czy po wykonaniu DPIA sprawa jest załatwiona na zawsze?
Nie. CNIL doprecyzowuje: "konieczne jest również regularne weryfikowanie DPIA, aby upewnić się, że poziom ryzyka pozostaje akceptowalny przez cały okres istnienia przetwarzania." Konkretnie: jeśli zmieniasz narzędzie, zbierasz nowe dane, lub liczba osób, których dane dotyczą, znacząco się zmienia, to dobry moment, by ponownie przeanalizować swoją DPIA i sprawdzić, czy wniosek nadal jest aktualny. Źródło: CNIL →
Jeśli DPIA jest błędna lub jej brak, kto ponosi odpowiedzialność: ja (osoba zarządzająca), mój IOD, czy mój dostawca IT?
Ty, jako administrator danych. CNIL jest w tej kwestii jednoznaczna: administrator danych "jest zobowiązany do zapewnienia zgodności swojego przetwarzania z RODO". IOD, jeśli został wyznaczony, jest konsultowany i weryfikuje, czy DPIA została rzeczywiście przeprowadzona, ale nie przejmuje odpowiedzialności za Ciebie. Podmiot przetwarzający (na przykład Twój dostawca IT) musi ze swojej strony "udzielić pomocy i niezbędnych informacji", gdy ją przeprowadzasz. Innymi słowy: delegacja techniczna istnieje, ale ostateczna odpowiedzialność pozostaje po stronie osoby zarządzającej. Źródło: CNIL →
Konkretnie, ile kosztuje naruszenie?
Do 10 milionów euro lub 2% rocznego światowego obrotu, jeśli ta druga kwota jest wyższa: to prawny pułap przypominany przez samą CNIL. W praktyce ten pułap dotyczy najpoważniejszych spraw; służy przede wszystkim jako poważne przypomnienie, a nie codzienne zagrożenie. Dobrze przeprowadzona DPIA jest właśnie tym, co pozwala wykazać, w razie kontroli, że temat został potraktowany poważnie, zanim pojawił się problem. Źródło: CNIL →
Czy istnieje darmowe narzędzie, by zrobić to samodzielnie bez płacenia kancelarii?
Tak. CNIL publikuje i utrzymuje darmowe, otwartoźródłowe oprogramowanie o nazwie "PIA", dostępne w wersji instalowalnej (Windows, Linux, Mac) oraz w wersji internetowej, aby "ułatwić prowadzenie i formalizację" analizy. To dobry punkt wyjścia, by zapoznać się z metodą. Nasza rola w SYAGA nie polega na zastąpieniu tego narzędzia, lecz na zastosowaniu tej samej metody do Twojego rzeczywistego przypadku, przetwarzanie po przetwarzaniu, z zewnętrznym spojrzeniem, które dostrzega to, czego już nie widać, gdy jest się zanurzonym we własnym oprogramowaniu. Źródło: narzędzie PIA, CNIL →

Kalendarium DPIA, jasno i przejrzyście

Daty, które naprawdę się liczą, opatrzone źródłami, aby wiedzieć, co jest już dziś obowiązkowe, a co dopiero nadchodzi.

Już obowiązuje dzisiaj

RODO obowiązuje od 25 maja 2018 roku, w całej Europie. Obowiązek przeprowadzenia DPIA (artykuł 35), obie listy CNIL wskazujące, kiedy jest ona obowiązkowa lub nie, oraz europejskie wytyczne wyjaśniające, jak ją przeprowadzić: wszystko to obowiązuje, jest stabilne i nie zależy od żadnej nadchodzącej reformy. To podstawa, na której możesz oprzeć się już teraz.

🕑

Do śledzenia, jeszcze nie ustalone

Europejska Rada Ochrony Danych (EROD) pracuje nad jednolitym wzorcem DPIA, mającym zharmonizować praktyki między krajami europejskimi. Konsultacje publiczne w sprawie tego projektu zakończyły się 9 czerwca 2026 roku; data publikacji ostatecznego wzorca nie została jeszcze podana. Nic nie zmusza do czekania: metoda CNIL pozostaje w tym czasie ważna.

2016
27 kwietnia 2016, następnie 4 maja 2016

RODO zostaje przyjęte, a następnie opublikowane w Dzienniku Urzędowym UE

Parlament Europejski i Rada przyjmują rozporządzenie 2016/679 27 kwietnia 2016 roku. Zostaje ono opublikowane w Dzienniku Urzędowym Unii Europejskiej (Dz.U. L119) 4 maja 2016 roku, a następnie wchodzi w życie dwadzieścia dni później, 24 maja 2016 roku, choć nie jest jeszcze stosowane. Źródło: EUR-Lex, oficjalne odniesienie do rozporządzenia →

2018
25 maja 2018 - data kluczowa

RODO staje się stosowane: DPIA staje się prawdziwym obowiązkiem

Dwa lata po jego przyjęciu rozporządzenie zaczyna wreszcie obowiązywać w całej Europie (artykuł 99.2). To właśnie tego dnia obowiązek DPIA z artykułu 35 staje się prawnie wiążący, a Europejska Rada Ochrony Danych (EROD) zostaje po raz pierwszy ustanowiona, przejmując wytyczne dotyczące DPIA opracowane wcześniej (WP248 rev.01). Źródło: EUR-Lex, karta rozporządzenia (artykuł 99) → Źródło: EROD, przejęte wytyczne →

2018
11 października 2018

CNIL publikuje swoją listę 14 przetwarzań, w których DPIA jest obowiązkowa

Kilka miesięcy po wejściu w stosowanie RODO, CNIL przyjmuje uchwałę nr 2018-327: konkretną listę 14 typów przetwarzań (dane zdrowotne, profilowanie HR, monitorowanie pracowników...), dla których DPIA musi być systematycznie przeprowadzana. Koniec zgadywania od przypadku do przypadku. Źródło: CNIL →

2019
12 września 2019

CNIL publikuje listę odwrotną: kiedy DPIA nie jest konieczna

Rok później CNIL uzupełnia swoją doktrynę uchwałą nr 2019-118: listą przetwarzań, dla których DPIA NIE jest wymagana (płace poniżej 250 pracowników bez profilowania, zarządzanie dostawcami, dokumentacja pacjenta samodzielnie praktykującego specjalisty...). Obie listy CNIL razem odpowiadają już na wiele typowych sytuacji bez konieczności samodzielnego rozstrzygania. Źródło: CNIL →

2026
14 kwietnia - 9 czerwca 2026 (zamknięte)

EROD prowadzi konsultacje w sprawie jednolitego europejskiego wzorca DPIA

EROD poddała pod konsultacje publiczne projekt wspólnego wzorca DPIA, mający na celu zharmonizowanie praktyk między krajami europejskimi (dziś każdy organ krajowy ma nieco własną siatkę). Konsultacje są zamknięte od 9 czerwca 2026 roku; to jeszcze nie obowiązujący tekst, a jedynie projekt w trakcie rozpatrywania. Źródło: EROD →

?
Nadchodzi - brak ustalonej daty

Finalizacja wzorca EROD, bez znanego terminu

Sama EROD wskazuje, że wzorzec "zostanie sfinalizowany, z zastrzeżeniem odpowiednich zmian", po czym organy krajowe rozpoczną działania mające na celu przyjęcie go jako jednolitego wzorca lub jako "meta-wzorca" zgodnego z już istniejącymi wzorcami (w tym z wzorcem CNIL). Do dziś nie podano żadnej daty: śledzimy tę sprawę, aby poinformować naszych klientów, gdy tylko pojawią się konkrety, bez wyprzedzającego zakładania czegokolwiek. Źródło: EROD →

Sankcje RODO, jasno i przejrzyście

Kto nakłada sankcje, w jakiej wysokości i na jakich kryteriach. Bez dramatyzowania: zdecydowana większość spraw nie ma nic wspólnego z kwotami trafiającymi na pierwsze strony gazet.

Kto decyduje we Francji: izba orzekająca CNIL (formation restreinte)

To wyspecjalizowany organ CNIL, odrębny od kolegium, które na co dzień kontroluje i doradza, wydaje sankcje. Dysponuje kilkoma stopniowanymi narzędziami, nie tylko karą pieniężną: upomnienie, ostrzeżenie, wezwanie do usunięcia naruszeń (z okresową karą finansową lub bez), nakaz, czasowe lub trwałe ograniczenie przetwarzania. Kara pieniężna to jedynie ostatni szczebel tej drabiny. Źródło: CNIL, wydane sankcje →

💰

Dwa prawne pułapy, nie jedna kwota

RODO (artykuł 83) ustala dwa pułapy, przy czym stosuje się ten wyższy: do 10 milionów euro lub 2% światowego obrotu z poprzedniego roku obrotowego za naruszenia obowiązków organizacyjnych (bezpieczeństwo, rejestr, IOD, ocena skutków...); do 20 milionów euro lub 4% za naruszenia zasad merytorycznych (podstawa prawna, zgoda, prawa osób, transfery poza UE). To pułapy, nie automatyczne kwoty. Źródło: RODO, artykuł 83 →

Jak naprawdę ustala się kwotę

Artykuł 83.2 nakłada na organ obowiązek uwzględnienia: wagi i czasu trwania naruszenia, umyślnego charakteru lub zwykłego zaniedbania, środków już podjętych w celu ograniczenia szkody, stopnia odpowiedzialności, wcześniejszych naruszeń, współpracy z organem oraz wrażliwości danych, których dotyczy sprawa. Konkretnie: organizacja, która udokumentowała swoje działania (rejestr, DPIA, środki bezpieczeństwa) i współpracuje, jest oceniana inaczej niż ta, która nic nie zrobiła. Źródło: RODO, artykuł 83.2 →

👀

Rzeczywisty przypadek, w którym brak DPIA miał znaczenie: Discord

10 listopada 2022 roku izba orzekająca CNIL nałożyła karę w wysokości 800 000 euro na Discord. Wśród stwierdzonych naruszeń: nadmierny okres przechowywania danych, brak zabezpieczeń, a także naruszenie artykułu 35 RODO, czyli brak oceny skutków, mimo że przetwarzanie, prowadzone na dużą skalę i dotyczące małoletnich, jej wymagało. To najbardziej bezpośredni przykład związku między "brakiem udokumentowanej DPIA" a nałożoną sankcją. Źródło: uchwała SAN-2022-020, Légifrance →

🌐

Duże kwoty istnieją, ale pozostają rzadkością

Criteo zostało ukarane kwotą 40 milionów euro 15 czerwca 2023 roku, ponieważ nie zdołało wykazać ważnej zgody na umieszczanie reklamowych plików cookie. Clearview AI zostało ukarane kwotą 20 milionów euro 17 października 2022 roku za masowe zbieranie zdjęć bez podstawy prawnej. Te kwoty dotyczą międzynarodowych przetwarzań na bardzo dużą skalę, a nie przypadku MŚP, które dokumentuje swoje działania. Źródło: uchwała SAN-2023-009, Légifrance →

📊

Rzeczywistość większości spraw CNIL

Na tej samej oficjalnej stronie CNIL zawierającej listę uchwał, znaczna część publikowanych sankcji liczona jest w tysiącach euro, a nie w milionach: agencja reklamowa ukarana kwotą 3 000 euro, dwóch lekarzy odpowiednio kwotami 3 000 i 6 000 euro, serwis dostawy posiłków kwotą 20 000 euro. Sankcja jest proporcjonalna do wielkości i wagi naruszenia, a nie jednolitym cięciem topora. Źródło: CNIL, wydane sankcje →

Co warto zapamiętać

Dobrze przeprowadzona DPIA nie czyni organizacji nietykalną: stanowi dowód, w razie kontroli, że temat został potraktowany poważnie. To dokładnie to, co artykuł 83.2 RODO nakazuje uwzględnić przy ustalaniu (lub nieustalaniu) kary.

Twój organ nadzorczy, w zależności od kraju

W Europie każdy kraj ma własne organy. Poniżej, dla 30 krajów Europejskiego Obszaru Gospodarczego, znajdziesz organ ochrony danych (Twój punkt kontaktowy w sprawach RODO) oraz krajowy organ ds. cyberbezpieczeństwa. Każda nazwa prowadzi do strony oficjalnej.

KrajOchrona danychCyberbezpieczeństwo
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Źródła: oficjalne strony organów oraz lista członków EDPB (edpb.europa.eu), sprawdzone 18 lipca 2026 roku. Potwierdzone organy ochrony danych: 30/30. Potwierdzone organy ds. cyberbezpieczeństwa: 28/30. Oznaczenia „do potwierdzenia" wskazują na źródło oficjalne, które na dziś nie jest ustabilizowane.

Gotowy, by udokumentować swoją DPIA?

Opisz nam swoje przetwarzanie, wrócimy do Ciebie ze spersonalizowaną wyceną.

Rozpocznij bezpłatną diagnozę

Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.

contact@syaga.eu Wróć do metody CNIL