Od brezplačnega vprašalnika do dokumenta v roki: poročilo o tveganju, DPIA in paket dokazov
Če ste izpolnili naš brezplačni vprašalnik o uporabi Akta o umetni inteligenci in GDPR, že veste, katere obveznosti veljajo za vaše podjetje – vprašalnik ostaja povsem brezplačen in se to ne spreminja. Vprašanje, ki ga zdaj naslavljamo, je drugačno: vedeti, kaj velja, še ni dokument, ki bi ga lahko predali nekomu drugemu. Ko banka pri odobritvi posojila zahteva zavarovanje, vlagatelj pred vložkom izvaja skrbni pregled ali velik poslovni partner pošlje vprašalnik za preverjanje dobaviteljev, nihče od njih ne sprejme povzetka na zaslonu – zahtevajo datoteko z datumom, podpisom in sklicevanjem na konkreten člen uredbe. Zato uvajamo tri nove enkratne nakupe, ki rezultat brezplačnega vprašalnika spremenijo v dokument, ki ga lahko predate tretji osebi.
Kaj je novega
Poročilo o razvrstitvi tveganja po Aktu o UI — 49 €
Gre za blagovno označen izvoz rezultata brezplačnega vprašalnika s sklicevanjem na konkretne člene – isti izhod analitičnega mehanizma, a oblikovan kot formalen dokument: z datumom, obsegom in navedenimi določbami Uredbe (EU) 2024/1689. Uporabite ga, kadar bančni referent, revizor ali partner v postopku skrbnega pregleda zahteva pisno dokazilo o razvrstitvi tveganja vašega podjetja, ne le ustno zagotovilo.
Generator DPIA — 69 €
Ocena učinka v zvezi z varstvom podatkov, pripravljena s pomočjo jezikovnega modela UI, strukturirana natančno po zahtevah člena 35(7) GDPR: sistematičen opis postopkov obdelave, ocena nujnosti in sorazmernosti, ocena tveganja za pravice posameznikov ter ukrepi za njegovo zmanjšanje. Dokument temelji na konkretnih odgovorih, ki ste jih že podali v brezplačnem vprašalniku, ne na splošni predlogi.
Celoten paket — 99 €
Paket vključuje oba dokumenta politik (Politiko uporabe UI in Politiko zasebnosti), poročilo o razvrstitvi tveganja, DPIA in novo naslovno stran – Paket dokazov za revizijo –, ki na enem mestu indeksira vse dokumente, tako da revizorju ni treba iskati, katera datoteka ustreza kateri zahtevi.
Kdaj resnično potrebujete DPIA?
To je vprašanje, ki ga mnoga MSP napačno razumejo kot retorično. Člen 35(3) GDPR in smernice nekdanje Delovne skupine iz člena 29 (dokument WP248) navajajo konkretna merila, ne splošnega občutka 'občutljivosti'. DPIA je obvezna, kadar obdelava izpolnjuje eno ali več od naslednjih meril:
- Oblikovanje profilov ali sistematično vrednotenje posameznikov s pravnim učinkom ali podobno znatnim vplivom nanje – npr. avtomatizirana odobritev ali zavrnitev kredita, zavarovanja ali zaposlitve.
- Obsežna obdelava posebnih vrst osebnih podatkov po členu 9 GDPR – zdravstveni podatki, biometrični podatki, podatki o etničnem poreklu ali spolni usmerjenosti, obdelovani sistematično in v velikem obsegu.
- Sistematično spremljanje javno dostopnega območja ali vedenja posameznikov – videonadzor z analitiko, spremljanje zaposlenih, vedenjska analiza strank.
- Obdelava, ki zadeva ranljive posameznike – otroke, zaposlene v hierarhičnem odvisnostnem razmerju, paciente ali prosilce za azil, pri katerih neravnovesje moči omejuje dejansko svobodo privolitve.
- Uporaba nove ali inovativne tehnologije oziroma sistema visokega tveganja v smislu Akta o umetni inteligenci – tu se uredbi dobesedno prekrivata, saj sistem visokega tveganja iz Priloge III skoraj vedno sproži tudi to merilo za DPIA.
V praksi WP248 priporoča DPIA vedno, kadar je hkrati prisotnih dve ali več teh meril – sistemi UI, vgrajeni v kadrovsko programsko opremo, klepetalne robote za podporo strankam ali orodja za kreditno točkovanje, pa običajno pokrijejo vsaj dve hkrati. Zato DPIA ni formalnost, dodana 'za vsak primer', temveč konkretna zakonska zahteva, ki jo mnoga podjetja z aktivnimi orodji UI že izpolnjujejo, ne da bi se tega zavedala – ali pa je sploh ne izpolnjujejo, ne da bi se zavedala tveganja.
Če ste brezplačni vprašalnik že izpolnili, prehod na konkreten dokument traja le nekaj minut – rezultat se neposredno uporabi za izdelavo poročila o tveganju ali DPIA, brez ponovnega vnosa podatkov.