GDPR - ARTIKLA 35 - TIETOSUOJAA KOSKEVA VAIKUTUSTENARVIOINTI (DPIA)

Vaikutustenarviointinne
CNIL-menetelmän mukaisesti

GDPR edellyttää tietosuojaa koskevan vaikutustenarvioinnin tekemistä kaikille käsittelytoimille, jotka voivat aiheuttaa korkean riskin henkilöiden oikeuksille ja vapauksille. SYAGA DPIA-Express jäsentää ja dokumentoi vaikutustenarviointinne artiklan 35 menetelmän ja EDPB:n ohjeiden mukaisesti, ilman improvisointia ja ilman ammattislangia.

35
GDPR-artikla (DPIA)
9
EDPB:n kriteeriä (WP248 rev.01)
3
Velvoitetapausta (art. 35.3)
4
Menetelmän osiota (art. 35.7 a-d)

Velvoite

Selvittäkää, edellyttääkö käsittelytoimenne vaikutustenarviointia, ja toteuttakaa se sitten sääntöjen mukaisesti

GDPR:n artikla 35 edellyttää DPIA:ta

Jokainen käsittelytoimi, joka voi aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille, on arvioitava tietosuojaa koskevalla vaikutustenarvioinnilla ennen käyttöönottoa (GDPR, art. 35).

📋

CNILin sääntö "2 kriteeriä 9:stä"

EDPB (entinen 29 artiklan työryhmä, ohjeet WP248 rev.01) on määritellyt 9 korkean riskin kriteeriä. Heti kun käsittelytoimi täyttää vähintään kaksi näistä kriteereistä, DPIA on periaatteessa tehtävä: yksikin väärin tunnistettu tekijä, ja dossieri on puutteellinen.

🔍

CNILin listat, jotka on verrattava artikla kerrallaan

CNIL julkaisee listoja käsittelytoimista, joille DPIA on vaadittu tai ei vaadittu. Sen tarkka määrittäminen, mihin käsittelytoimenne sijoittuu, edellyttää huolellista lukemista, ei yleisvaikutelmaa.

Ilman menetelmää riski on kaksinkertainen

DPIA:n tekeminen liian nopeasti altistaa puutteellisuudelle valvontaviranomaisen edessä; sen tekemättä jättäminen silloin kun se on vaadittu, altistaa organisaation artiklan 35 rikkomiselle. CNIL-menetelmä jäsentää tämän valinnan ja dokumentoi sen.

Menetelmä: DPIA-Express

GDPR:n artiklan 35.7 edellyttämä rakenne, sovellettuna käsittelytoimeenne, perusteltuine johtopäätöksineen jokaisessa vaiheessa

1
Velvoitteen määrittäminen

Koskeeko DPIA-velvoite todella käsittelytoimeanne?

Analyysi artiklan 35.3 kolmea tapausta, EDPB:n 9 kriteerin ruudukkoa (WP248 rev.01) ja CNILin vaadittujen tai ei-vaadittujen käsittelytoimien listoja vasten. Perusteltu johtopäätös riippumatta siitä, onko DPIA lopulta pakollinen vai ei.

2
Art. 35.7.a

Käsittelytoimen systemaattinen kuvaus

Käyttötarkoitukset, tieto- ja henkilöryhmät, vastaanottajat, säilytysajat: artiklan 35.7.a edellyttämä täydellinen kartoitus, joka on yhdenmukainen käsittelytoimien selosteenne (art. 30) kanssa.

3
Art. 35.7.b

Tarpeellisuus ja oikeasuhtaisuus

Varmistetaan, että jokainen kerätty tieto on tarpeellinen tavoiteltuun käyttötarkoitukseen nähden, että oikeusperuste (art. 6) on tunnistettu jokaiselle käsittelytoimelle ja että minimoinnin periaatetta (art. 5.1.c) noudatetaan.

4
Art. 35.7.c

Riskien arviointi henkilöille

Jokaiselle tunnistetulle riskille: vakavuus, todennäköisyys, jo käytössä olevat toimenpiteet, jäännösriski, esitettynä taulukkona, jota johtonne tai tietosuojavastaavanne voi hyödyntää.

5
Art. 35.7.d ja 5.2

Toimenpiteet ja dokumentoitu johtopäätös

Suunnitellut tekniset ja organisatoriset toimenpiteet (art. 32), perusteltu johtopäätös ja dokumentoitu perustelu osoitusvelvollisuuden (art. 5.2) nojalla, käytettävissä CNILin valvontatarkastuksen yhteydessä.

Mitä saatte

Jäsennelty, lähteillä varustettu asiakirja, joka on rehellinen siitä, mitä juristinne tai tietosuojavastaavanne on vielä vahvistettava

📝

Jäsennelty DPIA-raportti

Täydellinen asiakirja artiklan 35.7 (a-d) mukaisesti, perustellulla johtopäätöksellä.

  • Käsittelytoimen systemaattinen kuvaus
  • Tarpeellisuuden ja oikeasuhtaisuuden analyysi
  • Riskitaulukko (vakavuus/todennäköisyys/toimenpiteet)
  • Johtopäätös ja dokumentoitu perustelu (art. 5.2)

Määrittelyruudukko

Alustava analyysi, joka ratkaisee kuuluuko käsittelytoimenne velvoitteen piiriin.

  • Artiklan 35.3 kolme tapausta
  • EDPB:n 9 kriteeriä (WP248 rev.01)
  • Vertailu CNILin listoihin
  • Perusteltu ja lähteillä varustettu johtopäätös
📁

Yhdenmukaisuus art. 30 -selosteen kanssa

DPIA perustuu samaan pohjaan kuin käsittelytoimien selosteenne.

  • Käyttötarkoitukset ja oikeusperusteet
  • Tieto- ja henkilöryhmät
  • Vastaanottajat ja alihankkijat
  • Säilytysajat ryhmittäin
🚩

Juristinne/tietosuojavastaavanne vahvistettavat kohdat

Jokainen epävarmuuskohta ilmoitetaan selkeästi, sitä ei koskaan ratkaista puolestanne.

  • Rekisterinpitäjän / henkilötietojen käsittelijän määrittely
  • Oikeusperusteet käyttötarkoituksittain
  • Tunnistetut siirrot EU:n ulkopuolelle
  • Tietosuojavastaavan nimeäminen (art. 37), tarvittaessa
🔗

Lähteet ja jäljitettävyys

Jokainen oikeudellinen väite on lähteillä varustettu, ei muistinvaraisesti esitetty.

  • GDPR:n konsolidoitu teksti (CELEX 32016R0679)
  • CNILin sivut ja listat (DPIA, seloste)
  • EDPB:n ohjeet (WP248 rev.01)
  • Asiakirjassa mainitut tarkistettavat URL-osoitteet
📄

Muokattava asiakirja

Luovutetaan muokattavassa muodossa, tietosuojavastaavanne tai juristinne uudelleenkäytettäväksi.

  • Artiklan 35.7 mukainen rakenne
  • Uudelleenkäytettävissä tuleviin käsittelytoimiinne
  • Valmis täydennettäväksi ennen lopullista vahvistusta
  • Ei kiinteää pakotettua muotoilua

Käytetyt lähteet

Menetelmä, joka perustuu teksteihin ja viranomaisiin, ei omiin tulkintoihin

35

GDPR - Artikla 35

Tietosuojaa koskeva vaikutustenarviointi. Asetuksen (EU) 2016/679 konsolidoitu teksti (EUR-Lex, CELEX 32016R0679).

EDPB

Ohjeet WP248 rev.01

EDPB:n (entinen 29 artiklan työryhmä) 9 korkean riskin kriteeriä, jotka CNIL on omaksunut viitemenetelmäksi DPIA-velvoitteen määrittämiseen.

CNIL

CNILin listat ja menetelmä

Listat käsittelytoimista, joille DPIA on vaadittu tai ei vaadittu, sekä CNILin menetelmä vaikutustenarvioinnin toteuttamiseen. CNIL on Ranskan tietosuojaviranomainen.

30

GDPR - Artikla 30

Käsittelytoimien seloste: yhdenmukaisuuden perusta (käyttötarkoitukset, tiedot, säilytysajat), johon jokainen DPIA nojautuu.

Räätälöity DPIA, ei piilohintoja

Laajuus riippuu käsittelytoimien määrästä, niiden monimutkaisuudesta ja siitä, mitä teillä on jo dokumentoitu. Tarjous laaditaan ensimmäisen keskustelun jälkeen.

Velvoitteen määrittäminen

Ette tiedä, koskeeko velvoite käsittelytoimeanne

Tarjouksesta
analysoitavien käsittelytoimien määrän mukaan
  • EDPB:n 9 kriteerin ruudukko
  • Vertailu artiklaan 35.3
  • CNILin listojen tarkistus
  • Perusteltu ja lähteillä varustettu johtopäätös
Pyydä tarjous

Monivuotinen ohjelma

Useita riskillisiä käsittelytoimia katettavana

Tarjouksesta
käsittelytoimien määrän ja uudelleentarkastelutahdin mukaan
  • Kaikki Täydellisestä DPIA:sta +
  • Yhteinen menetelmällinen viitekehys
  • Säännöllinen uudelleentarkastelu (art. 35.11)
  • Yhdenmukaisuus säilytetty selosteen kanssa (art. 30)
Pyydä tarjous

DPIA ei ole koskaan lopullinen

GDPR:n artikla 35.11 edellyttää analyysin uudelleentarkastelua, jos käsittelytoimessa tapahtuu merkittävä muutos (uusi alihankkija, hosting-muutos, keräyslaajuuden laajentuminen). Uudelleentarkastelun tarjous laaditaan tapauskohtaisesti.

Usein kysytyt kysymykset

Koskeeko DPIA-velvoite todella käsittelytoimeani?
Se riippuu kolmesta menetelmällisesti tarkistetusta seikasta: GDPR:n artiklan 35.3 kolme tapausta, EDPB:n 9 kriteerin ruudukko (ohjeet WP248 rev.01, jotka CNIL on omaksunut: heti kun 2 kriteeriä 9:stä täyttyy, DPIA on periaatteessa tehtävä), sekä CNILin vaadittujen tai ei-vaadittujen käsittelytoimien listat. Toimitettava asiakirja ratkaisee tämän kysymyksen ja perustelee sen kohta kohdalta.
Mitä toimitettava asiakirja tarkalleen sisältää?
GDPR:n artiklan 35.7 mukaisesti jäsennelty asiakirja: käsittelytoimen systemaattinen kuvaus (a), tarpeellisuuden ja oikeasuhtaisuuden analyysi (b), riskien arviointi rekisteröidyille (c), suunnitellut tekniset ja organisatoriset toimenpiteet (d), ja lopuksi perusteltu johtopäätös. Jokainen oikeudellinen viittaus on lähteillä varustettu (GDPR:n konsolidoitu teksti, CNIL, EDPB).
Entä jos käsittelytoimeni ei lopulta olekaan DPIA-velvoitteen alainen?
Asiakirja säilytetään vapaaehtoisena ja dokumentaarisena: se on perustelu päätöksellenne olla tekemättä muodollista DPIA:ta osoitusvelvollisuuden periaatteen nojalla (GDPR:n art. 5.2), käytettävissä CNILin valvontatarkastuksen yhteydessä.
Korvaako tämä asiakirja juristini tai tietosuojavastaavani lausunnon?
Ei. DPIA-Express on menetelmällinen tukityökalu, joka jäsentää ja dokumentoi analyysin; se ei ole oikeudellinen lausunto. Jokainen toimitettu asiakirja listaa selkeästi kohdat, jotka juristinne tai tietosuojavastaavanne on vielä vahvistettava ennen sitovaa käyttöä.
Kenen organisaatiossani tulee toteuttaa DPIA?
Rekisterinpitäjä on juridisesti vastuussa DPIA:sta; tietosuojavastaavaa, jos sellainen on nimetty, on kuultava (GDPR:n art. 35.2). DPIA-Express valmistelee aineiston (kuvaus, riskit, toimenpiteet), jotta tämä kuuleminen tapahtuu jo jäsennellyn dossierin pohjalta, ei tyhjältä sivulta.
Miksi käyttää SYAGAa sen sijaan, että tekisitte sen kokonaan itse?
SYAGA Consulting on toiminut vuodesta 2009 ja soveltaa samaa menetelmää omiin käsittelytoimiinsa, mukaan lukien omaan Microsoft 365 -auditointituotteeseensa, jonka DPIA-velvoitteen analyysi noudattaa juuri tätä rakennetta. Emme toimita geneeristä mallipohjaa: jokainen asiakirja rakennetaan käsittelytoimi kerrallaan, artikla kerrallaan.

Sääntelyseuranta - viralliset lähteet

Mitä teksti todella sanoo, tiivistettynä selkokielelle. Jokainen kohta säilyttää linkkinsä viralliseen asiakirjaan.

📋

Mikä DPIA on, selkeästi sanottuna?

DPIA on yksinkertaisesti arviointityö: tarkastellaan riskejä, joita tietojenkäsittely aiheuttaa henkilöille, ennen sen käyttöönottoa. CNIL määrittelee sen "muodolliseksi prosessiksi, jolla arvioidaan henkilötietojen käsittelyyn liittyviä riskejä". Se ei ole ylimääräinen hallinnollinen muodollisuus, vaan tervettä järkeä edustava työkalu, jonka GDPR tekee pakolliseksi tietyissä tapauksissa. Lähde: CNIL →

🎯

Ketä se todella koskee: sääntö "2 kriteeriä 9:stä"

Ei tarvitse olla suuri yritys tullakseen koskettamaksi. CNIL katsoo, että DPIA on pakollinen heti kun käsittelytoimi täyttää vähintään kaksi näistä yhdeksästä tilanteesta: henkilöiden arviointi tai pisteytys, automatisoitu päätös jolla on todellinen vaikutus heihin, systemaattinen valvonta, arkaluonteisten tietojen kerääminen (terveys, alkuperä jne.), laajamittainen kerääminen, useiden tietokantojen yhdistäminen, haavoittuvien henkilöiden kohdentaminen (työntekijät, potilaat, alaikäiset...), uuden teknologian käyttö, tai jonkun oikeuden tai palvelun epääminen. Lähde: CNIL →

Kaksi CNILin listaa, jotka usein vastaavat puolestanne

Arvailun välttämiseksi CNIL on julkaissut kaksi virallista listaa: listan 14 käsittelytoimen tyypistä, joille DPIA on pakollinen (terveystiedot, HR-profilointi, työntekijöiden valvonta, laajamittainen paikannus...), ja listan 12 tyypistä, joissa sitä ei vaadita (alle 250 työntekijän palkanlaskenta ja henkilöstöhallinto ilman profilointia, toimittajahallinta, yksittäisen terveydenhuollon ammattilaisen potilastiedosto...). Nämä listat eivät kata kaikkia tapauksia, mutta ne vastaavat jo moniin yleisiin tilanteisiin. Lähde: CNILin lista vaadituista käsittelytoimista →

🧩

Mitä analyysin todella tulee sisältää

GDPR (artikla 35) ei vaadi romaania, vaan neljä täsmällistä osaa: kuvaus käsittelytoimesta ja sen tavoitteesta, tarkistus siitä että se on todella tarpeellinen ja oikeasuhtainen, riskien arviointi rekisteröidyille, ja lopuksi näiden riskien vähentämiseksi suunniteltujen toimenpiteiden listaus. Lopuksi selkeä johtopäätös: onko käsittelytoimi hyväksyttävä, ja millä ehdoilla. Lähde: GDPR, artikla 35 →

👤

Tietosuojavastaavanne rooli (jos teillä on sellainen)

Jos organisaationne on nimennyt tietosuojavastaavan, GDPR edellyttää häneltä neuvon pyytämistä DPIA:n toteuttamisen yhteydessä ja hänen valtuuttamistaan tarkistamaan, että analyysi on todella tehty. Tämä on suojamekanismi, ei rasti ruutuun: tietosuojavastaava on oikea taho kuultavaksi ennen johtopäätöksen vahvistamista. Lähde: GDPR, artiklat 35 ja 39 →

Entä jos riski pysyy korkeana analyysin jälkeen?

Jos käsittelytoimi suunnitelluista toimenpiteistä huolimatta yhä aiheuttaa korkean riskin henkilöille, GDPR edellyttää CNILin kuulemista ennen käynnistämistä. Sillä on tällöin kahdeksan viikkoa aikaa antaa kirjallinen lausuntonsa (voidaan pidentää kuudella viikolla, jos dossieri on monimutkainen). Rauhoittavaa tietää: tämä tapaus on poikkeus, ei sääntö. Lähde: GDPR, artikla 36 →

💰

Seuraamukset ilman dramatisointia

CNIL muistuttaa, että GDPR-sakot voivat nousta jopa 10 miljoonaan euroon tai 2 %:iin maailmanlaajuisesta vuosiliikevaihdosta, sen mukaan kumpi on suurempi. Tämä on lakisääteinen enimmäismäärä, ei väistämättömyys: hyvin tehty DPIA on juuri se, mikä mahdollistaa osoittamisen valvontatarkastuksen yhteydessä, että asia on otettu vakavasti. Lähde: CNIL →

📢

Eurooppalaista ajankohtaisuutta seurattavaksi

Euroopan tietosuojaneuvosto (EDPB) piti julkisen kuulemisen 14. huhtikuuta - 9. kesäkuuta 2026 ehdotuksesta yhtenäiseksi DPIA-malliksi, jonka tarkoitus on yhdenmukaistaa käytäntöjä Euroopan maiden välillä. Kuuleminen on nyt päättynyt; seuraamme hankkeen jatkoa tiedottaaksemme asiakkaillemme sopivalla hetkellä. Lähde: EDPB →

Ketä DPIA todella koskee?

Ennen kuin mietitään, miten DPIA tehdään, on tiedettävä, koskeeko se omaa organisaatiota. Tässä on tarkka soveltamisala, sellaisena kuin GDPR ja CNIL sen määrittelevät, ilman turhaa jännitystä.

⚖️

Ainoa merkitsevä kriteeri: riski, ei koko

GDPR ei aseta mitään henkilöstömäärän kynnysarvoa DPIA-velvollisuudelle. Sen artikla 35 asettaa tämän analyysin "rekisterinpitäjälle", riippumatta sen muodosta (yhdistys, ammatinharjoittaja, pk-yritys, kunta, suuri konserni), heti kun käsittelytoimi "todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille". Yleinen sudenkuoppa, joka kannattaa välttää: 250 työntekijän kynnysarvo on olemassa GDPR:ssä, mutta se koskee osittaista vapautusta käsittelytoimien rekisteristä (artikla 30), ei DPIA:ta. 5 työntekijän yritys voi kuulua soveltamisalaan; 2000 työntekijän konserni ei välttämättä kuulu: kaikki riippuu käsittelytoimesta, ei koskaan organisaation koosta. Lähde: GDPR, artikla 35 (CNILin toistama) →

🏢

Julkinen tai yksityinen: ketään ei ole rajattu ulkopuolelle

Artikla 35 koskee "rekisterinpitäjää" laajassa merkityksessä: yksityistä yritystä siinä missä viranomaista, kuntaa, yhdistystä tai terveydenhuollon toimijaa. Teksti mainitsee jopa nimenomaisesti tapauksen "yleisölle avoimen alueen laajamittaisesta järjestelmällisestä valvonnasta", mikä koskee tyypillisesti kuntaa tai vuokranantajaa, joka asentaa kameravalvontaa julkiselle alueelle, ei ainoastaan kaupallista yritystä. Lähde: GDPR, artikla 35, kohta 3 →

📊

Konkreettinen laukaiseva tekijä: 2 kriteeriä 9:stä

CNIL ja entinen artikla 29 -työryhmä (nykyinen Euroopan tietosuojaneuvosto, EDPB) ovat määritelleet yhdeksän kriteeriä viitteellisissä ohjeissaan (WP248). Heti kun käsittelytoimi täyttää vähintään kaksi niistä, DPIA on pakollinen: henkilöiden arviointi tai pisteytys, automaattinen päätöksenteko joka vaikuttaa heihin, järjestelmällinen valvonta, arkaluonteisten tietojen käsittely, laajamittainen käsittely, tietokantojen yhdistäminen, haavoittuvien henkilöiden kohdentaminen (työntekijät, potilaat, alaikäiset), uuden teknologian käyttö, tai jonkun oikeuden tai sopimuksen epääminen. Lähde: CNIL, artikla 29 -työryhmän/EDPB:n ohjeet (WP248) →

🏥

Konkreettisia esimerkkejä siitä, ketä asia koskee

Käytännössä CNILin oikeuskäytäntö liittää näihin kriteereihin tyypillisesti: lääkärikeskuksen tai klinikan, joka käsittelee terveystietoja laajamittaisesti, HR-osaston joka käyttää pisteytys- tai profilointityökalua työntekijöille, yrityksen jossa on kulunvalvonta ja järjestelmällinen kameravalvonta yleisölle avoimissa tiloissa, luotto- tai perintälaitoksen joka harjoittaa pisteytystä, tai terveyteen liittyvän älylaitteen joka kerää elintapatietoja. Lähde: CNIL, lista 14 käsittelytoimesta joille DPIA on pakollinen →

🟢

Entä jos asia ei koske minua - mistä sen tietää?

CNIL on julkaissut myös listan 12 käsittelytoimen tyypistä, joille DPIA EI ole pakollinen: esimerkiksi alle 250 työntekijän organisaation palkanlaskenta ja henkilöstöhallinto (ilman profilointia), yksin toimivan terveydenhuollon ammattilaisen potilastiedosto, tai toimittajien tavanomainen hallinta. Rauhoittavaa monelle pienyritykselle: pelkkä työntekijöiden tai asiakkaiden olemassaolo ei yksinään laukaise velvollisuutta. Lähde: CNIL, lista 12 käsittelytoimesta ilman DPIA-vaatimusta →

Kysymykset, joita johtaja todella pohtii DPIA:sta

Ei lakimiesten jargonia: yksinkertaisia vastauksia, joista jokainen perustuu viralliseen tekstiin.

Pitääkö DPIA tehdä ennen projektin käynnistämistä, vai voiko sen tehdä kun se on jo käynnissä?
Ennen. GDPR on tässä selkeä: analyysi on tehtävä "ennen käsittelyä", eli ennen tietojen keräämisen tai käytön aloittamista, ei sen jälkeen kun ohjelmisto on jo otettu käyttöön käyttäjien keskuudessa. Ajatus: havaita ongelmat silloin kun ratkaisua on vielä helppo muuttaa, ei jälkikäteen. Lähde: GDPR, johdanto-osan kohta 90 →
Jos minulla on useita samankaltaisia käsittelytoimia (useita tytäryhtiöitä, useita samanlaisia ohjelmistoja), pitääkö DPIA tehdä joka kerta uudelleen?
Ei. Eurooppalainen teksti säätää nimenomaisesti, että "yksi ainoa analyysi" voi kattaa "joukon samankaltaisia käsittelytoimia". Käytännössä CNILin virallinen työkalu menee vielä pidemmälle: sen avulla voi luoda DPIA-mallin ja monistaa sen samankaltaisille käsittelytoimille. Teidän ei siis tarvitse aloittaa alusta joka tytäryhtiön tai samalla tavalla toimivan työkalun kohdalla. Lähde: GDPR, johdanto-osan kohta 90 →   Lähde: PIA-työkalu, CNIL →
Pitääkö DPIA lähettää CNILille hyväksyttäväksi?
Ei, valtaosassa tapauksista. CNIL sanoo sen itse yksiselitteisesti: "jos olette tehneet vaikutustenarvioinnin mutta ette kuulu yllä mainittuihin tapauksiin, teidän ei tarvitse kuulla CNILiä." Lähettäminen on pakollista vain, jos toimenpiteistä huolimatta jäljelle jäävä riski pysyy korkeana (ennakkokuuleminen), tai jos jokin erityinen kansallinen laki sitä vaatii. Muissa tapauksissa DPIA pysyy sisäisenä asiakirjana, jota säilytätte ja esitätte vain valvontatarkastuksen yhteydessä. Lähde: CNIL →
Kun DPIA on kerran tehty, onko se voimassa ikuisesti?
Ei. CNIL täsmentää: "DPIA on myös tarpeen tarkistaa säännöllisesti, jotta varmistetaan riskitason pysyvän hyväksyttävällä tasolla koko käsittelytoimen elinkaaren ajan." Käytännössä: jos vaihdatte työkalua, keräätte uusia tietoja, tai rekisteröityjen määrä muuttuu merkittävästi, se on oikea hetki lukea DPIA uudelleen ja tarkistaa pitääkö johtopäätös yhä paikkansa. Lähde: CNIL →
Jos DPIA on tehty huonosti tai jää tekemättä, kuka on vastuussa: minä (johtaja), tietosuojavastaavani, vai IT-toimittajani?
Te, rekisterinpitäjänä. CNIL on tässä selkeä: rekisterinpitäjä "on velvollinen varmistamaan käsittelytoimensa GDPR-vaatimustenmukaisuuden". Tietosuojavastaava, jos sellainen on nimetty, kuullaan ja hän tarkistaa että DPIA on todella tehty, mutta hän ei kanna vastuuta puolestanne. Käsittelijän (esimerkiksi IT-toimittajanne) on puolestaan "annettava apunsa ja tarvittavat tiedot" kun teette analyysin. Toisin sanoen: tekninen delegointi on mahdollista, mutta lopullinen vastuu pysyy johtajalla. Lähde: CNIL →
Konkreettisesti, paljonko laiminlyönti maksaa?
Jopa 10 miljoonaa euroa, tai 2 % maailmanlaajuisesta vuotuisesta liikevaihdosta jos tämä toinen summa on suurempi: tämä on lakisääteinen enimmäismäärä, jonka CNIL itse muistuttaa. Käytännössä tämä enimmäismäärä koskee vakavimpia tapauksia; se toimii ennen kaikkea vakavana muistutuksena, ei päivittäisenä uhkana. Hyvin tehty DPIA on juuri se, mikä mahdollistaa valvontatarkastuksen yhteydessä osoittamisen, että asia on otettu vakavasti ennen kuin ongelma syntyi. Lähde: CNIL →
Onko olemassa ilmaista työkalua, jolla voin tehdä sen itse ilman konsulttitoimistoa?
Kyllä. CNIL julkaisee ja ylläpitää ilmaista avoimen lähdekoodin ohjelmistoa nimeltä "PIA", saatavana sekä asennettavana versiona (Windows, Linux, Mac) että verkkoversiona, "helpottamaan analyysin toteuttamista ja dokumentointia". Se on hyvä lähtökohta menetelmään tutustumiseksi. SYAGA:n rooli ei ole korvata tätä työkalua, vaan soveltaa samaa menetelmää teidän todelliseen tilanteeseenne, käsittelytoimi käsittelytoimelta, ulkopuolisella katseella joka huomaa sen, mitä ei enää näe kun on kiinni omassa ohjelmistossaan. Lähde: PIA-työkalu, CNIL →

DPIA:n aikataulu selkeästi

Päivämäärät, jotka todella merkitsevät, lähteineen, jotta tiedätte mikä on jo pakollista tänään ja mikä on tulossa.

Jo voimassa tänään

GDPR:ää sovelletaan 25. toukokuuta 2018 alkaen, kaikkialla Euroopassa. Velvollisuus tehdä DPIA (artikla 35), CNILin kaksi listaa siitä milloin se on pakollinen tai ei, sekä eurooppalaiset ohjeet siitä miten se toteutetaan: kaikki tämä on voimassa, vakaata, eikä riipu mistään tulevasta uudistuksesta. Tämä on perusta, johon voitte nojata jo nyt.

🕑

Seurattavana, ei vielä lukkoon lyöty

Euroopan tietosuojaneuvosto (EDPB) työskentelee yhtenäisen DPIA-mallin parissa yhdenmukaistaakseen käytäntöjä Euroopan maiden välillä. Julkinen kuuleminen tästä hankkeesta päättyi 9. kesäkuuta 2026; lopullisen mallin julkaisupäivää ei ole vielä ilmoitettu. Mikään ei velvoita odottamaan: CNILin menetelmä pysyy voimassa tänä aikana.

2016
27. huhtikuuta 2016 ja sitten 4. toukokuuta 2016

GDPR hyväksytään, ja julkaistaan EU:n virallisessa lehdessä

Euroopan parlamentti ja neuvosto hyväksyvät asetuksen 2016/679 27. huhtikuuta 2016. Se julkaistaan Euroopan unionin virallisessa lehdessä (EUVL L119) 4. toukokuuta 2016, ja tulee voimaan kaksikymmentä päivää myöhemmin, 24. toukokuuta 2016, olematta vielä sovellettavissa. Lähde: EUR-Lex, asetuksen virallinen viite →

2018
25. toukokuuta 2018 - avainpäivämäärä

GDPR:stä tulee sovellettava: DPIA:sta tulee todellinen velvollisuus

Kaksi vuotta hyväksymisensä jälkeen asetusta sovelletaan vihdoin koko Euroopassa (artikla 99.2). Sinä päivänä artikla 35:n DPIA-velvollisuudesta tulee sitova, ja Euroopan tietosuojaneuvosto (EDPB) perustetaan ensimmäistä kertaa, ottaen käyttöönsä jo laaditut DPIA-ohjeet (WP248 rev.01). Lähde: EUR-Lex, asetuksen tietosivu (artikla 99) → Lähde: EDPB, käyttöön otetut ohjeet →

2018
11. lokakuuta 2018

CNIL julkaisee listansa 14 käsittelytoimesta, joissa DPIA on pakollinen

Muutama kuukausi GDPR:n soveltamisen alkamisen jälkeen CNIL hyväksyy päätöksensä n:o 2018-327: konkreettisen listan 14 käsittelytoimen tyypistä (terveystiedot, HR-profilointi, työntekijöiden valvonta...) joille DPIA on tehtävä järjestelmällisesti. Ei tarvitse enää arvailla tapauskohtaisesti. Lähde: CNIL →

2019
12. syyskuuta 2019

CNIL julkaisee käänteisen listan: milloin DPIA ei ole tarpeen

Vuotta myöhemmin CNIL täydentää oikeuskäytäntöään päätöksellä n:o 2019-118: listalla käsittelytoimista, joille DPIA EI ole pakollinen (alle 250 työntekijän palkanlaskenta ilman profilointia, toimittajahallinta, yksittäisen terveydenhuollon ammattilaisen potilastiedosto...). Nämä kaksi CNILin listaa vastaavat yhdessä jo moniin yleisiin tilanteisiin ilman että pitäisi itse päättää. Lähde: CNIL →

2026
14. huhtikuuta - 9. kesäkuuta 2026 (päättynyt)

EDPB kuulee yhtenäisestä eurooppalaisesta DPIA-mallista

EDPB avasi julkisen kuulemisen ehdotuksesta yhteiseksi DPIA-malliksi, jonka tarkoitus on yhdenmukaistaa käytäntöjä Euroopan maiden välillä (tällä hetkellä jokaisella kansallisella viranomaisella on hieman oma mallinsa). Kuuleminen on ollut päättynyt 9. kesäkuuta 2026 lähtien; kyse ei ole vielä sovellettavasta tekstistä, vain käsittelyssä olevasta hankkeesta. Lähde: EDPB →

?
Tulossa - ei vahvistettua päivämäärää

EDPB-mallin viimeistely, ilman tiedossa olevaa aikataulua

EDPB itse ilmoittaa, että malli "viimeistellään, mahdollisin asianmukaisin muutoksin", minkä jälkeen kansalliset viranomaiset aloittavat toimenpiteet sen hyväksymiseksi yhtenäisenä mallina, tai "meta-mallina" joka on yhteensopiva jo olemassa olevien mallien kanssa (mukaan lukien CNILin malli). Mitään päivämäärää ei ole toistaiseksi ilmoitettu: seuraamme tätä asiaa ilmoittaaksemme asiakkaillemme heti kun on jotain konkreettista, ilman ennakoivia oletuksia. Lähde: EDPB →

GDPR-seuraamukset selkeästi

Kuka määrää seuraamuksia, kuinka paljon, ja millä perusteilla. Ilman dramatisointia: valtaosalla tapauksista ei ole mitään tekemistä otsikoihin päätyvien summien kanssa.

Kuka päättää Ranskassa: CNILin erityisjaosto (formation restreinte)

Seuraamuksista päättää CNILin erikoistunut elin, joka on erillinen päivittäistä valvontaa ja neuvontaa hoitavasta kollegiosta. Sillä on käytössään useita porrastettuja keinoja, ei pelkkä sakko: huomautus, varoitus, muodollinen kehotus (uhkasakon kanssa tai ilman), määräys, käsittelyn väliaikainen tai pysyvä rajoittaminen. Sakko on vasta porrastuksen viimeinen askel. Lähde: CNIL, määrätyt seuraamukset →

💰

Kaksi lakisääteistä enimmäismäärää, ei yhtä summaa

GDPR (artikla 83) asettaa kaksi enimmäismäärää, joista suurempi otetaan käyttöön: jopa 10 miljoonaa euroa tai 2 % maailmanlaajuisesta liikevaihdosta edelliseltä tilikaudelta organisatoristen velvoitteiden laiminlyönneistä (tietoturva, rekisteri, tietosuojavastaava, vaikutustenarviointi...); jopa 20 miljoonaa euroa tai 4 % perusperiaatteiden loukkauksista (oikeusperuste, suostumus, rekisteröityjen oikeudet, siirrot EU:n ulkopuolelle). Nämä ovat enimmäismääriä, eivät automaattisia summia. Lähde: GDPR, artikla 83 →

Miten summa todella määräytyy

Artikla 83.2 velvoittaa viranomaisen ottamaan huomioon: laiminlyönnin vakavuuden ja keston, tahallisuuden tai pelkän huolimattomuuden, jo toteutetut toimenpiteet vahingon rajoittamiseksi, vastuun asteen, aiemmat rikkomukset, yhteistyön viranomaisen kanssa, sekä kyseessä olevien tietojen arkaluonteisuuden. Käytännössä: organisaatiota, joka on dokumentoinut toimintansa (rekisteri, DPIA, turvatoimenpiteet) ja tekee yhteistyötä, arvioidaan eri tavalla kuin organisaatiota, joka ei ole tehnyt mitään. Lähde: GDPR, artikla 83.2 →

👀

Todellinen tapaus, jossa DPIA:n puuttuminen vaikutti: Discord

10. marraskuuta 2022 CNILin erityisjaosto määräsi 800 000 euron sakon Discordille. Todettujen laiminlyöntien joukossa: liian pitkä säilytysaika, tietoturvapuute, ja GDPR:n artikla 35 - vaikutustenarvioinnin puuttuminen, vaikka laajamittainen käsittelytoimi, joka koski alaikäisiä, olisi sitä vaatinut. Tämä on suorin esimerkki yhteydestä "dokumentoimattoman DPIA:n" ja määrätyn seuraamuksen välillä. Lähde: päätös SAN-2022-020, Légifrance →

🌐

Suuret summat ovat olemassa, mutta harvinaisia

Criteo sai 40 miljoonan euron sakon 15. kesäkuuta 2023, koska se ei pystynyt osoittamaan pätevää suostumusta mainoskeksien asettamiseen. Clearview AI sai 20 miljoonan euron sakon 17. lokakuuta 2022, laajamittaisesta valokuvien keräämisestä ilman oikeusperustetta. Nämä summat koskevat kansainvälisiä, hyvin laajamittaisia käsittelytoimia, eivät tapausta jossa pk-yritys dokumentoi toimintansa. Lähde: päätös SAN-2023-009, Légifrance →

📊

CNIL-tapausten todellisuus valtaosassa

Samalla CNILin virallisella sivulla, jossa listataan päätökset, suuri osa julkaistuista seuraamuksista on tuhansia euroja, ei miljoonia: mainostoimisto sai 3 000 euron sakon, kaksi lääkäriä 3 000 ja 6 000 euron sakot, ateriantoimituspalvelu 20 000 euron sakon. Seuraamus on suhteutettu kokoon ja vakavuuteen, ei yhtenäinen giljotiini. Lähde: CNIL, määrätyt seuraamukset →

Mitä tästä pitää muistaa

Hyvin tehty DPIA ei tee organisaatiosta koskematonta: se on todiste valvontatarkastuksen yhteydessä siitä, että asia on otettu vakavasti. Juuri tätä GDPR:n artikla 83.2 edellyttää otettavaksi huomioon sakkoa määrättäessä, tai jättäessä määräämättä.

Valvontaviranomaisenne, maan mukaan

Euroopassa jokaisella maalla on omat viranomaisensa. Tässä on Euroopan talousalueen 30 maalle tietosuojaviranomainen (GDPR-yhteyshenkilönne) ja kansallinen kyberturvallisuusviranomainen. Jokainen nimi vie viralliselle verkkosivulle.

MaaTietosuojaKyberturvallisuus
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Lähteet: viranomaisten viralliset verkkosivut ja EDPB:n jäsenlista (edpb.europa.eu), tarkistettu 18. heinäkuuta 2026. Vahvistetut tietosuojaviranomaiset: 30/30. Vahvistetut kyberturvallisuusviranomaiset: 28/30. Merkinnät "à confirmer" osoittavat, että virallinen lähde ei ole tähän mennessä vakiintunut.

Valmiina dokumentoimaan DPIA:nne?

Kuvatkaa meille käsittelytoimenne, palaamme luoksenne räätälöidyllä tarjouksella.

Käynnistä maksuton diagnoosini

Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.

contact@syaga.eu Katso CNIL-menetelmä uudelleen