Shumica e detyrimeve sipas Ligjit 124/2024 kanë të bëjnë me mbajtjen e një regjistrimi të ndershëm të asaj që tashmë bëni. Vlerësimi i ndikimit është i ndryshëm nga natyra. Ju kërkon të ndaloni përpara se të nisni diçka të rrezikshme, të gjeni nëse është e sigurt, dhe ta shkruani përgjigjen. Ky rend ka rëndësi. Kur Komisioneri shqyrton një veprimtari me rrezik të lartë pasi ka ndodhur, pyetja e parë rrallë është "a ishte sistemi juaj i përsosur?" Është "a e vlerësuat rrezikun përpara se të nisnit, dhe a mund të ma vini vlerësimin përpara?" Një organizatë që përgjigjet po është në pozitë thelbësisht më të fortë se një tjetër që thjesht pati fat.

Çfarë kërkon Neni 31, dhe kur aktivizohet

Neni 31 i Ligjit 124/2024 kërkon një vlerësim të ndikimit në mbrojtjen e të dhënave përpara përpunimit që ka gjasa të sjellë rrezik të lartë për individët. Është ekuivalenti shqiptar i Nenit 35 të GDPR. Vlerësimi duhet të përshkruajë përpunimin, të vlerësojë gjasat dhe rëndësinë e rreziqeve për subjektet, dhe të dokumentojë masat teknike e organizative që i ulin ato rreziqe në nivel të pranueshëm.

Vështirësia praktike nuk është koncepti por shkasi: si e dini se një veprimtari është me rrezik të lartë? Nuk do të keni gjithmonë përgjigje përfundimtare, por të mëposhtmet janë treguesit klasikë, dhe secili më vete zakonisht mjafton për ta justifikuar vlerësimin:

  • Profilizimi dhe vendimmarrja e automatizuar. Vlerësimi, renditja ose parashikimi i sjelljes - aftësia kreditore, performanca, shëndeti, besueshmëria - sidomos kur ushqen një vendim që prek personin.
  • Përpunimi në shkallë të gjerë i të dhënave të kategorive të veçanta. Të dhëna shëndetësore, biometrike, fetare, politike ose sindikale të përpunuara në vëllim: një klinikë, një sigurues, një funksion i burimeve njerëzore që regjistron mungesat shëndetësore.
  • Monitorimi sistematik. Vëzhgim i vazhdueshëm ose i përsëritur i njerëzve, sidomos në një hapësirë që nuk mund ta shmangin lehtë: monitorimi në vendin e punës, ndjekja e vendndodhjes, ose kamerat që mbulojnë zona publike e gjysmëpublike.
  • Një sistem i ri i burimeve njerëzore. Vendosja e një platforme që centralizon dosjet e punonjësve, të dhënat e performancës dhe ndoshta veçori monitorimi prek disa shkasë njëherësh.
  • Teknologji të reja ose kombinime të pazakonta të dhënash, efektet e të cilave mbi individët nuk kuptohen ende mirë.
  • Transfertat ndërkombëtare drejt një destinacioni që nuk mbulohet nga vendimi i përshtatshmërisë i Komisionerit, ku mbrojtja që udhëton me të dhënat është e pasigurt.

Nëse janë të pranishëm dy ose më shumë, trajtojeni vlerësimin si praktikisht të detyrueshëm dhe mos e diskutoni më. Nëse është i pranishëm një, lëvizja e sigurt dhe e lirë është ta kryeni gjithsesi dhe të regjistroni pse rreziku doli i menaxhueshëm. Një vlerësim që përfundon me "rrezik i ulët, pa veprim të mëtejshëm" vlen po aq, sepse provon se e shikuat.

Familja e vlerësimeve

Vlerësimi i ndikimit është ai që e emërton ligji, por nuk është shqyrtimi i vetëm që kryen një program serioz. Të tjerët trajtojnë rreziqe të afërta dhe shpesh ushqejnë ose burojnë nga një DPIA.

  • DPIA, vlerësimi i ndikimit në mbrojtjen e të dhënave. Përdoreni kur përpunimi ka gjasa të jetë me rrezik të lartë sipas Nenit 31: profilizim, të dhëna të kategorive të veçanta në shkallë të gjerë, monitorim sistematik, një sistem i ri i madh, ose një transfertë e rrezikshme.
  • PIA, vlerësimi i ndikimit në privatësi. Përdoreni kur një veprimtari ka një dimension privatësie që vlen shqyrtuar por nuk e kalon qartë pragun e Nenit 31. Një kontroll më i lehtë që mund të shkallëzohet në DPIA të plotë nëse rreziku del më i lartë se pritej.
  • VRA, vlerësimi i rrezikut të shitësit. Përdoreni përpara se t'i jepni të dhëna personale një përpunuesi, për të provuar sigurinë, nënpërpunimin, vendndodhjen dhe garancitë kontraktuale - përpara se të nënshkruani.
  • TIA, vlerësimi i ndikimit të transfertës. Përdoreni kur të dhënat personale do të dalin nga Shqipëria drejt një destinacioni jashtë perimetrit të përshtatshmërisë, për të kontrolluar nëse garancitë i mbrojnë vërtet të dhënat.
  • SRA, vlerësimi i rrezikut të sigurisë. Përdoreni për të vlerësuar kontrollet rreth një sistemi ose procesi - akses, enkriptim, qëndrueshmëri, reagim ndaj incidenteve - shpesh si shtylla e sigurisë mbi të cilën mbështetet një DPIA.

Këto nuk janë formate konkurruese. Në një projekt të vetëm ato mblidhen: një platformë e re e burimeve njerëzore e strehuar jashtë mund të kërkojë një DPIA për vetë përpunimin, një VRA për shitësin, një TIA për vendndodhjen e strehimit, dhe një SRA për kontrollet. Kryerja e tyre si pjesë të lidhura dhe jo si katër ushtrime të shkëputura është ajo që e kthen përputhshmërinë nga teatër në një pamje koherente rreziku.

Një shembull i punuar: një sistem i ri i burimeve njerëzore

Supozoni se një organizatë po zëvendëson tabelat dhe disqet e përbashkëta me një platformë të vetme cloud. Ajo do të mbajë kontakte, kontrata, paga, vlerësime performance, regjistrime mungesash shëndetësore dhe një modul lejesh. Shitësi është me bazë në BE dhe të dhënat strehohen jashtë Shqipërisë.

Vlerësimi kalon nëpër faza të njohura. Përshkruani përpunimin: çfarë të dhënash, të kujt, për çfarë qëllimi, mbi çfarë baze ligjore, të ruajtura sa gjatë, të ndara me kë. Vlerësoni nevojshmërinë dhe proporcionalitetin: a i duhet vërtet modulit të pagave të ruajë arsyen e një mungese shëndetësore, apo vetëm kohëzgjatjen? Hiqni atë që nuk e justifikoni dot. Identifikoni rreziqet: akses i brendshëm i paautorizuar në dosje të ndjeshme; natyra e kategorisë së veçantë e të dhënave shëndetësore; transferta drejt vendndodhjes së strehimit; veçoritë e monitorimit që disa platforma i sjellin me vete. Dokumentoni masat zbutëse: akses sipas rolit që një drejtues të shohë datat e lejes por jo detajin mjekësor; enkriptim në qetësi dhe në transit; një marrëveshje përpunimi me shitësin që përmbush Nenin 26(3), ekuivalentin shqiptar të Nenit 28(3) të GDPR; një vlerësim transferte; rregulla ruajtjeje që fshijnë dosjet e të larguarve sipas planit. Arrini një përfundim: me këto masa rreziku i mbetur është mesatar dhe i pranueshëm.

Vini re çfarë prodhoi vlerësimi përtej një po-je apo jo-je. Detyroi burimet njerëzore të justifikonin mbledhjen e arsyes së mungesës dhe në heshtje vrau një të dhënë të panevojshme. Nxori pyetjen e transfertës mjaftueshëm herët sa të zgjidhej në kontratë dhe jo pas nisjes. Dhe la një regjistrim me datë që tregon saktësisht kush vendosi çfarë. Kjo është puna e vërtetë e vlerësimit.

Vlerësimi si provë, jo si letra

Një keqkuptim i vazhdueshëm është se vlerësimi është një formular për t'u plotësuar dhe arkivuar. Vlera e tij e vërtetë është provuese. Dy organizata mund të marrin vendimin e njëjtë, të vendosin të njëjtin sistem, dhe njëra është e mbrojtshme ndërsa tjetra e ekspozuar, thjesht sepse njëra e shkroi analizën e rrezikut dhe masat dhe tjetra e mbajti në kokën e dikujt. Përgjegjshmëria sipas Ligjit 124/2024 nuk është vetëm të bësh gjënë e duhur; është të mund ta provosh se e bëre, në një datë, me arsye.

Ka edhe një arsye të dytë pse dokumentimi është thelbi: vlerësimet janë bashkëpunuese. Një DPIA për sistemin e mësipërm ka nevojë vërtet për të dhëna nga burimet njerëzore se çfarë të dhënash dhe pse, nga IT-ja se ku ndodhen dhe kush i arrin, dhe nga siguria se si mbrohen. Mblidhini ato nëpër email të shpërndara dhe një dokument që nuk e ka askush në ngarkim, dhe avullojnë në çastin që ju duhen. Kapini në një regjistrim të strukturuar dhe fitoni dy gjëra njëherësh: një analizë më të mirë, sepse njerëzit e duhur u përgjigjën vërtet, dhe një dosje të mbrojtshme, sepse regjistrimi tregon se e bënë.

Kur rreziku mbetet i lartë: konsultimi paraprak

Shumica e vlerësimeve mbarojnë brenda organizatës. Rreziqet identifikohen, masat i sjellin në nivel të pranueshëm, dhe përpunimi vazhdon mbi bazën e një vendimi të dokumentuar. Neni 32, ekuivalenti shqiptar i Nenit 36 të GDPR, parashikon rastin më të vështirë: kur vlerësimi tregon se rreziku i mbetur mbetet i lartë edhe pas masave, rruga është konsultimi paraprak me Komisionerin përpara nisjes, dhe jo nisja me shpresë.

Nga kjo rrjedhin dy gjëra. E para, ky është arsye për ta kryer vlerësimin herët, mjaftueshëm përpara nisjes sa një konsultim të mos e prishë planin. E dyta, cilësia e dokumentimit tuaj është pikërisht ajo mbi të cilën varet konsultimi. Po i tregoni rregullatorit se e kuptuat rrezikun dhe bëtë gjithçka të arsyeshme për ta përmbajtur. Një vlerësim i hollë dhe i standardizuar është pozitë e dobët në atë bisedë; një i plotë dhe i ndershëm është pozitë e fortë.

Vini re se detyrimi i vlerësimit të ndikimit dhe konsultimi paraprak bëjnë pjesë te dispozitat e shtyra për në janar 2027. Kjo nuk është arsye për të pritur. Përpunimi që ato rregullojnë po ndodh tani, rreziqet janë reale tani, dhe një organizatë që e nis zakonin në 2027 do të vlerësojë sisteme që i ka vendosur vite më parë.

Si e trajton PrivaxisOS

Moduli i vlerësimeve mbështet pesë lloje që në fillim - DPIA, PIA, VRA, TIA dhe SRA - secili i ndërtuar mbi një shabllon të përshtatshëm që pyetjet të përputhen me realitetin tuaj dhe jo me një listë të përgjithshme. Një vlerësim mund t'u caktohet njerëzve të duhur, drejtuesit të IT-së, pronarit të biznesit, ekipit të sigurisë, të cilët u përgjigjen seksioneve të veta ndërsa platforma ruan përparimin, kështu që kontributi bashkëpunues nga i cili varet analiza mblidhet në një vend dhe jo në një duzinë kutish emaili.

DPO-ja shqyrton përgjigjet e konsoliduara, platforma llogarit një nivel rreziku, dhe rezultati është një regjistrim i dokumentuar, me datë dhe me autorë, gati për t'iu treguar një rregullatori. Meqë vlerësimet lidhen me të njëjtat veprimtari përpunimi të regjistruara në ROPA dhe me shitësit në regjistrin e përpunuesve, analiza qëndron në kontekst: një vlerësim i sistemit të burimeve njerëzore tregon zërin e regjistrit që e prek dhe shqyrtimin e shitësit pas tij, në vend që të rrijë si dokument i izoluar.

Rezultati është i thjeshtë por vendimtar. "E vlerësuam rrezikun" pushon së qeni pretendim dhe bëhet dosje me datë, me kontribuues të emërtuar, dhe me përfundim.

Një kontroll i shkurtër gatishmërie

A dini cilat nga veprimtaritë tuaja llogariten me rrezik të lartë sipas Nenit 31, dhe a mund t'i emërtoni? A e kryeni vlerësimin përpara se të nisni dhe jo pasi ka ndodhur? A është analiza vërtet e shkruar, duke treguar kush kontribuoi dhe çfarë u vendos? A do të nxirrnit sot një vlerësim të përfunduar nëse Komisioneri pyeste për një sistem të caktuar? Dhe kur rreziku i mbetur mbetet i lartë, a e dini se konsultimi paraprak është rruga dhe jo një nisje e heshtur? Nëse vlerësimet tuaja jetojnë vetëm në bisedë, nuk do t'i mbijetojnë shqyrtimit.