VDAR uzliek pienākumu veikt Datu aizsardzības ietekmes novērtējumu ikvienai apstrādei, kas var radīt augstu risku personu tiesībām un brīvībām. SYAGA DPIA-Express strukturē un dokumentē jūsu DAIN saskaņā ar 35. panta metodoloģiju un EDAK vadlīnijām, bez improvizācijas un bez žargona.
Noteikt, vai jūsu apstrādei nepieciešams DAIN, un pēc tam to veikt pēc noteikumiem
Ikvienai apstrādei, kas var radīt augstu risku fizisko personu tiesībām un brīvībām, pirms tās ieviešanas jāveic Datu aizsardzības ietekmes novērtējums (VDAR, 35. pants).
EDAK (bijusī 29. panta darba grupa, vadlīnijas WP248 rev.01) ir noteikusi 9 augsta riska kritērijus. Tiklīdz apstrāde atbilst vismaz diviem no šiem kritērijiem, principā jāveic DAIN: viena nepareizi identificēta detaļa, un lieta ir nepilnīga.
CNIL publicē apstrāžu sarakstus, kurām DAIN ir vai nav nepieciešams. Precīzi noteikt, kur atrodas jūsu apstrāde, prasa rūpīgu lasīšanu, nevis vispārēju iespaidu.
Pārāk ātri veikts DAIN pakļauj nepilnīgumam uzraudzības iestādes priekšā; DAIN neveikšana, kad tas ir nepieciešams, pakļauj organizāciju 35. panta pārkāpumam. CNIL metode strukturē šo izvēli un to dokumentē.
VDAR 35.7. panta noteiktā struktūra, piemērota jūsu apstrādei, ar pamatotu secinājumu katrā posmā
Analīze pret 35.3. panta 3 gadījumiem, EDAK 9 kritēriju sarakstu (WP248 rev.01) un CNIL sarakstiem par nepieciešamām vai nenepieciešamām apstrādēm. Pamatots secinājums, neatkarīgi no tā, vai DAIN galarezultātā ir obligāts vai nē.
Mērķi, datu un attiecīgo personu kategorijas, saņēmēji, glabāšanas termiņi: pilnīga kartēšana, ko pieprasa 35.7.a pants, saskaņota ar jūsu apstrādes darbību reģistru (30. pants).
Pārbaude, vai katrs savāktais dati ir nepieciešams izvirzītajam mērķim, vai tiesiskais pamats (6. pants) ir identificēts katrai apstrādei, un vai tiek ievērots datu minimizēšanas princips (5.1.c pants).
Katram identificētajam riskam: smagums, iespējamība, jau ieviestie pasākumi, atlikušais risks - tas viss iesniegts tabulas veidā, ko var izmantot jūsu vadība vai DAV.
Paredzētie tehniskie un organizatoriskie pasākumi (32. pants), pamatots secinājums un dokumentēts pamatojums atbildības principa ietvaros (5.2. pants), izmantojams CNIL pārbaudes gadījumā.
Strukturēts, avotos balstīts un godīgs dokuments par to, kas vēl jāapstiprina jūsu juristam vai DAV
Pilnīgs dokuments atbilstoši 35.7. pantam (a-d), ar pamatotu secinājumu.
Iepriekšēja analīze, kas nosaka, vai jūsu apstrāde ietilpst pienākuma tvērumā.
DAIN balstās uz to pašu pamatu kā jūsu apstrādes darbību reģistrs.
Katrs neskaidrības punkts ir skaidri norādīts, nekad izlemts jūsu vietā.
Katrs juridiskais apgalvojums ir avotos balstīts, nevis apgalvots no atmiņas.
Nodots rediģējamā formātā, atkārtoti izmantojams jūsu DAV vai juristam.
Metode, kas balstās uz tekstiem un iestādēm, nevis uz pašu interpretāciju
Datu aizsardzības ietekmes novērtējums. Regulas (ES) 2016/679 konsolidētais teksts (EUR-Lex, CELEX 32016R0679).
EDAK (bijusī 29. panta darba grupa) 9 augsta riska kritēriji, ko CNIL pārņēmusi kā atsauces metodi DAIN pienākuma noteikšanai.
Saraksti ar apstrādēm, kurām DAIN ir vai nav nepieciešams, un CNIL metode ietekmes novērtējuma veikšanai.
Apstrādes darbību reģistrs: saskaņotības pamats (mērķi, dati, termiņi), uz kura balstās ikviens DAIN.
Apjoms ir atkarīgs no apstrāžu skaita, to sarežģītības un no tā, kas jau ir dokumentēts jūsu uzņēmumā. Piedāvājums tiek sagatavots pēc pirmās pārrunas.
Jūs nezināt, vai jūsu apstrāde ir skarta
Identificēta augsta riska apstrāde
Vairākas riska apstrādes, kas jāaptver
DAIN nekad nav galīgs
VDAR 35.11. pants uzliek pienākumu pārskatīt analīzi, ja apstrādē notiek būtiskas izmaiņas (jauns apstrādātājs, hostinga maiņa, savākšanas apjoma paplašināšana). Pārskatīšanas piedāvājums tiek sagatavots individuāli.
Tas, ko tiešām saka teksts, vienkāršā valodā. Katrs punkts saglabā saiti uz oficiālo dokumentu.
DAIN ir vienkārši novērtēšanas darbs: tiek aplūkoti riski, ko datu apstrāde rada personām, pirms tās ieviešanas. CNIL to definē kā "formālu procesu, kas ļauj novērtēt riskus, kas saistīti ar personas datu apstrādi". Tā nav vēl viena administratīva formalitāte, tas ir veselā saprāta rīks, ko VDAR dažos gadījumos padara obligātu. Avots: CNIL →
Nav jābūt lielam uzņēmumam, lai būtu skarts. CNIL uzskata, ka DAIN ir obligāts, tiklīdz apstrāde atbilst vismaz divām no šīm deviņām situācijām: personu vērtēšana vai novērtēšana, automatizēta lēmuma pieņemšana, kam ir reāla ietekme uz tām, sistemātiska novērošana, sensitīvu datu (veselība, izcelsme u.c.) vākšana, liela mēroga vākšana, vairāku datubāzu apvienošana, mērķauditorija ir neaizsargātas personas (darbinieki, pacienti, nepilngadīgie...), jaunas tehnoloģijas izmantošana, vai kāda tiesību vai pakalpojuma liegšana. Avots: CNIL →
Lai izvairītos no minējumiem, CNIL ir publicējusi divus oficiālus sarakstus: 14 apstrāžu veidu sarakstu, kur DAIN ir obligāts (veselības dati, personāla profilēšana, darbinieku novērošana, liela mēroga ģeolokācija...), un 12 veidu sarakstu, kur tas nav nepieciešams (alga un personāla vadība mazāk nekā 250 darbinieku uzņēmumos bez profilēšanas, piegādātāju pārvaldība, atsevišķa veselības aprūpes speciālista pacientu lietas...). Šie saraksti neaptver visus gadījumus, bet jau atbild uz daudzām biežām situācijām. Avots: CNIL saraksts par nepieciešamām apstrādēm →
VDAR (35. pants) neprasa romānu, bet gan četrus precīzus elementus: aprakstīt apstrādi un tās mērķi, pārbaudīt, vai tā tiešām ir nepieciešama un samērīga, novērtēt riskus attiecīgajām personām, tad uzskaitīt paredzētos pasākumus šo risku mazināšanai. Beigās skaidrs secinājums: vai apstrāde ir pieņemama, un ar kādiem nosacījumiem. Avots: VDAR, 35. pants →
Ja jūsu organizācija ir iecēlusi Datu aizsardzības speciālistu, VDAR uzliek pienākumu lūgt viņa padomu, veicot DAIN, un uzticēt viņam pārbaudīt, vai analīze tiešām ir veikta. Tas ir aizsargmehānisms, nevis atzīmējama ķeksīša rūtiņa: DAV joprojām ir pareizais solis pirms secinājuma apstiprināšanas. Avots: VDAR, 35. un 39. pants →
Ja, neraugoties uz paredzētajiem pasākumiem, apstrāde joprojām rada augstu risku personām, VDAR uzliek pienākumu konsultēties ar CNIL pirms sākuma. Tai tad ir astoņas nedēļas, lai sniegtu rakstisku atzinumu (var pagarināt par sešām nedēļām, ja lieta ir sarežģīta). Nomierinoši zināt: šis gadījums paliek izņēmums, nevis likums. Avots: VDAR, 36. pants →
CNIL atgādina, ka VDAR naudas sodi var sasniegt līdz 10 miljoniem eiro vai 2% no gada globālā apgrozījuma, atkarībā no tā, kura summa ir lielāka. Tas ir tiesisks maksimums, nevis neizbēgamība: labi veikts DAIN tieši ļauj pierādīt pārbaudes gadījumā, ka jautājums ticis uztverts nopietni. Avots: CNIL →
Eiropas Datu aizsardzības kolēģija (EDAK/EDPB) no 2026. gada 14. aprīļa līdz 9. jūnijam rīkoja sabiedrisko apspriešanu par vienotā DAIN parauga projektu, kura mērķis ir saskaņot prakses Eiropas valstīs. Apspriešana tagad ir slēgta; mēs sekojam līdzi šī projekta virzībai, lai savlaicīgi informētu savus klientus. Avots: EDPB →
Pirms zināt, kā veikt DAIN, vispirms jānoskaidro, vai jums tas ir jāveic. Šeit ir precīzs piemērošanas apjoms, kā to nosaka VDAR un CNIL, bez liekas intrigas.
VDAR nenosaka nekādu darbinieku skaita slieksni DAIN pienākumam. Tās 35. pants uzliek šo analīzi "pārzinim", neatkarīgi no tā formas (biedrība, amatnieks, MVU, pašvaldība, liels koncerns), tiklīdz apstrāde "var radīt augstu risku fizisku personu tiesībām un brīvībām". Bieži sastopamas lamatas, no kurām jāizvairās: 250 darbinieku slieksnis VDAR tiešām pastāv, taču tas attiecas uz daļēju atbrīvojumu no apstrāžu reģistra (30. pants), nevis uz DAIN. Uzņēmumam ar 5 darbiniekiem DAIN var būt jāveic; koncernam ar 2000 darbiniekiem tas var nebūt jāveic: viss ir atkarīgs no apstrādes, nevis no organizācijas lieluma. Avots: VDAR, 35. pants (CNIL pārpublicēts) →
35. pants attiecas uz "pārzini" plašā nozīmē: privātu uzņēmumu, tāpat kā valsts pārvaldi, pašvaldību, biedrību vai veselības aprūpes iestādi. Teksts pat tieši paredz gadījumu, kad notiek "sistemātiska plaša mēroga publiski pieejamas teritorijas novērošana", kas tipiski attiecas uz pašvaldību vai sociālo mājokļu apsaimniekotāju, kas uzstāda videonovērošanu sabiedriskā vietā, nevis tikai komerciālu uzņēmumu. Avots: VDAR, 35. panta 3. punkts →
CNIL un bijusī 29. panta darba grupa (tagad Eiropas Datu aizsardzības kolēģija, EDAK) savās atsauces vadlīnijās (WP248) ir noteikušas deviņus kritērijus. Tiklīdz apstrāde atbilst vismaz diviem no tiem, DAIN kļūst obligāts: personu vērtēšana vai novērtēšana, automātiska lēmumu pieņemšana, kas tās ietekmē, sistemātiska novērošana, sensitīvu datu apstrāde, plaša mēroga apstrāde, datu kopu savstarpēja sasaiste, neaizsargātu personu mērķauditorija (darbinieki, pacienti, nepilngadīgie), jaunu tehnoloģiju izmantošana vai personas tiesību vai līguma liegšana. Avots: CNIL, G29/EDAK vadlīnijas (WP248) →
Praksē CNIL doktrīna šiem kritērijiem parasti piesaista: medicīnas kabinetu vai klīniku, kas plašā mērogā apstrādā veselības datus, personāla dienestu, kas izmanto darbinieku vērtēšanas vai profilēšanas rīku, uzņēmumu ar caurlaidēm un sistemātisku publiski pieejamu telpu videonovērošanu, kredītiestādi vai parādu piedziņas organizāciju, kas veic skorēšanu, vai veselības aprūpes viedierīci, kas vāc datus par dzīvesveida ieradumiem. Avots: CNIL, 14 apstrāžu saraksts, kurām DAIN ir obligāts →
CNIL ir publicējusi arī sarakstu ar 12 apstrāžu veidiem, kuriem DAIN NAV nepieciešams: piemēram, algu aprēķins un personāla vadība organizācijā ar mazāk nekā 250 darbiniekiem (izņemot profilēšanu), viena veselības aprūpes speciālista pacientu lieta vai ikdienas piegādātāju pārvaldība. Nomierinoši daudziem mikrouzņēmumiem: darbinieku vai klientu esamība vien nav pietiekama, lai iestātos šis pienākums. Avots: CNIL, 12 apstrāžu saraksts bez DAIN →
Bez juridiskā žargona: vienkāršas atbildes, katra pamatota ar oficiālo tekstu, uz kura tā balstās.
Datumi, kas patiešām ir svarīgi, ar avotiem, lai zinātu, kas jau šodien ir obligāts un kas vēl gaidāms.
VDAR ir piemērojama kopš 2018. gada 25. maija visā Eiropā. Pienākums veikt DAIN (35. pants), abi CNIL saraksti, kas nosaka, kad tas ir obligāts vai nav, un Eiropas vadlīnijas, kas izskaidro tā veikšanu: tas viss ir spēkā, stabils un nav atkarīgs ne no kādas gaidāmas reformas. Tas ir pamats, uz kura varat balstīties jau tagad.
Eiropas Datu aizsardzības kolēģija (EDAK) strādā pie vienota DAIN parauga, lai saskaņotu prakses Eiropas valstīs. Sabiedriskā apspriešana par šo projektu noslēdzās 2026. gada 9. jūnijā; galīgā parauga publicēšanas datums vēl nav paziņots. Nekas neliek gaidīt: CNIL metode šajā laikā paliek spēkā.
Eiropas Parlaments un Padome 2016. gada 27. aprīlī pieņem regulu 2016/679. Tā tiek publicēta Eiropas Savienības Oficiālajā Vēstnesī (OV L119) 2016. gada 4. maijā un pēc tam stājas spēkā divdesmit dienas vēlāk, 2016. gada 24. maijā, taču vēl nav piemērojama. Avots: EUR-Lex, regulas oficiālā atsauce →
Divus gadus pēc pieņemšanas regula beidzot ir piemērojama visā Eiropā (99.2. pants). Tieši tajā dienā 35. panta DAIN pienākums kļūst saistošs, un tiek pirmo reizi izveidota Eiropas Datu aizsardzības kolēģija (EDAK), pārņemot jau sagatavotās DAIN vadlīnijas (WP248 rev.01). Avots: EUR-Lex, regulas apraksts (99. pants) → Avots: EDAK, pārņemtās vadlīnijas →
Dažus mēnešus pēc VDAR piemērošanas sākuma CNIL pieņem lēmumu Nr. 2018-327: konkrētu sarakstu ar 14 apstrāžu veidiem (veselības dati, personāla profilēšana, darbinieku novērošana...), kurām DAIN sistemātiski jāveic. Vairs nav jāminē katrā gadījumā atsevišķi. Avots: CNIL →
Gadu vēlāk CNIL papildina savu doktrīnu ar lēmumu Nr. 2019-118: sarakstu ar apstrādēm, kurām DAIN NAV nepieciešams (algu aprēķins ar mazāk nekā 250 darbiniekiem, izņemot profilēšanu, piegādātāju pārvaldība, viena veselības aprūpes speciālista pacientu lieta...). Abi CNIL saraksti kopā jau atbild uz daudzām biežām situācijām, neprasot pašiem pieņemt lēmumu. Avots: CNIL →
EDAK sāka sabiedrisko apspriešanu par kopēja DAIN parauga projektu, kura mērķis ir saskaņot prakses Eiropas valstīs (šobrīd katrai valsts iestādei ir sava, nedaudz atšķirīga veidne). Apspriešana ir slēgta kopš 2026. gada 9. jūnija; tas vēl nav piemērojams teksts, tikai izskatīšanā esošs projekts. Avots: EDAK →
EDAK pati norāda, ka paraugs "tiks pabeigts, ņemot vērā nepieciešamos labojumus", pēc kā valstu iestādes uzsāks tā pieņemšanu kā vienotu paraugu vai kā "metamodeli", kas saderīgs ar jau esošajiem paraugiem (tostarp CNIL). Līdz šim nav paziņots neviens datums: mēs sekojam līdzi šai lietai, lai savlaicīgi informētu savus klientus, neko nesteidzot paredzēt. Avots: EDAK →
Kurš piemēro sodu, cik liels tas ir un pēc kādiem kritērijiem. Bez dramatizēšanas: lielākā daļa lietu neko kopīgu nesaista ar summām, kas nonāk virsrakstos.
Sodu piemēro specializēta CNIL struktūra, kas atšķiras no kolēģijas, kura veic ikdienas pārbaudes un konsultācijas. Tās rīcībā ir vairāki pakāpeniski instrumenti, ne tikai naudas sods: aizrādījums, brīdinājums, oficiāls paziņojums (ar vai bez finansiāla soda par kavējumu), rīkojums, apstrādes pagaidu vai galīgs ierobežojums. Naudas sods ir tikai pēdējais solis šajā kāpnē. Avots: CNIL, piemērotie sodi →
VDAR (83. pants) nosaka divus maksimumus, no kuriem piemēro lielāko: līdz 10 miljoniem eiro vai 2% no pasaules gada apgrozījuma par iepriekšējo pārskata periodu - par organizatorisko pienākumu pārkāpumiem (drošība, reģistrs, DAV, ietekmes novērtējums...); līdz 20 miljoniem eiro vai 4% - par pamatprincipu pārkāpumiem (juridiskais pamats, piekrišana, personu tiesības, nodošana ārpus ES). Tie ir maksimumi, nevis automātiskas summas. Avots: VDAR, 83. pants →
83.2. pants uzliek iestādei pienākumu ņemt vērā: pārkāpuma smagumu un ilgumu, tā tīšo raksturu vai vienkāršu neuzmanību, jau veiktos pasākumus kaitējuma ierobežošanai, atbildības pakāpi, iepriekšējos pārkāpumus, sadarbību ar iestādi un skarto datu jutīgumu. Konkrēti: organizāciju, kas ir dokumentējusi savu rīcību (reģistrs, DAIN, drošības pasākumi) un sadarbojas, vērtē citādi nekā tādu, kas nav darījusi neko. Avots: VDAR, 83.2. pants →
2022. gada 10. novembrī CNIL ierobežotais sastāvs piemēroja 800 000 eiro naudas sodu Discord. Starp konstatētajiem pārkāpumiem: pārmērīgs datu glabāšanas termiņš, drošības trūkums un VDAR 35. panta pārkāpums - ietekmes novērtējuma neesamība, lai gan apstrāde, kas notika plašā mērogā un skāra nepilngadīgos, to prasīja. Tas ir vistiešākais piemērs saiknei starp "nav dokumentēta DAIN" un piemēroto sodu. Avots: lēmums SAN-2022-020, Légifrance →
Criteo tika sodīts ar 40 miljoniem eiro 2023. gada 15. jūnijā, jo nespēja pierādīt derīgu piekrišanu reklāmas sīkdatņu izvietošanai. Clearview AI tika sodīts ar 20 miljoniem eiro 2022. gada 17. oktobrī par masveida fotoattēlu vākšanu bez juridiska pamata. Šīs summas attiecas uz starptautiskām, ļoti plaša mēroga apstrādēm, nevis uz MVU gadījumu, kas dokumentē savu rīcību. Avots: lēmums SAN-2023-009, Légifrance →
Tajā pašā oficiālajā CNIL lapā, kurā uzskaitīti lēmumi, liela daļa publicēto sodu skaitās tūkstošos eiro, nevis miljonos: reklāmas aģentūrai piemērots sods 3000 eiro, diviem ārstiem - 3000 un 6000 eiro, ēdiena piegādes pakalpojumam - 20 000 eiro. Sods ir samērīgs ar organizācijas lielumu un pārkāpuma smagumu, nevis vienots cirtiens visiem. Avots: CNIL, piemērotie sodi →
Kas jāatceras
Labi veikts DAIN nepadara organizāciju neaizskaramu: tas ir pierādījums, ka pārbaudes gadījumā jautājums ir uztverts nopietni. Tieši to VDAR 83.2. pants pieprasa ņemt vērā, nosakot vai nenosakot naudas sodu.
Eiropā katrai valstij ir savas iestādes. Šeit ir norādīta datu aizsardzības iestāde (jūsu VDAR kontaktpunkts) un valsts kiberdrošības iestāde visām 30 Eiropas Ekonomikas zonas valstīm. Katrs nosaukums ved uz oficiālo tīmekļa vietni.
Avoti: iestāžu oficiālās tīmekļa vietnes un EDAK dalībnieku saraksts (edpb.europa.eu), skatīts 2026. gada 18. jūlijā. Apstiprinātas datu aizsardzības iestādes: 30/30. Apstiprinātas kiberdrošības iestādes: 28/30. Atzīmes "jāapstiprina" norāda uz oficiālu avotu, kas līdz šim nav stabilizēts.
Aprakstiet mums savu apstrādi, mēs ar jums sazināsimies ar individuālu piedāvājumu.
Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.
contact@syaga.eu Vēlreiz skatīt CNIL metodi