Veicot NIDA, organizācijai būtu jāņem vērā šādi datu apstrādes aspekti:
- iekšējie procesi un plānotās darbības ar personu datiem;
- iespējamais datu aizsardzības pārkāpums (ja iespējams, cik lielas nepatikšanas tas var sagādāt datu subjektam);
- kuriem darbiniekiem ir piekļuve personu datiem (jāizvērtē piekļuves nepieciešamība
- kā notiek iekšējā datu apmaiņa un vai pašreizējie apmaiņas mehānismi ir uzskatāmi par drošiem;
- datu atrašanās vieta un piekļuve tiem, kā dati tiek transportēti – datorā, mapēs, fiziskā veidā utt;
- darbinieku zināšanas, kā rīkoties ar personas datiem, ievērojot datu aizsardzības prasības;
- iekšējā dokumentācija (vai ir izstrādāti datu aizsardzības sistēmas noteikumi, ņemot vērā iespējamos riskus datu apstrādes un aizsardzības procesā (piemēram, nesankcionēta piekļuve, dzēšana, u.c.)). [7]
Iepriekšminētos apstrādes aspektus palīdzēs novērtēt arī šādi jautājumi:
- Vai organizācijas datu sistēmas aizsardzība atbilst tajā apstrādāto datu radītajam riskam?
- Vai ir sagrupēti apstrādātie personas dati, ņemot vērā iespējamo apdraudējumu un lielāku risku radošus datus aizsargā rūpīgāk?
- Kādas ierīces ir savienotas vietējā tīklā (vai pašas ierīces un to savienojumi nerada drošības apdraudējumus, kā tas ticis novērsts)?
- Kāda programmatūra tiek izmantota organizācijas informācijas sistēmās?
- Vai datori ir aprīkoti ar drošības sistēmām, kaut vai parolēm?
- Vai tiek reģistrēta darbinieku piekļuve apstrādātajiem personas datiem?
- Vai organizācijas darbinieki saprot savu lomu organizācijas aizsardzībā pret informācijas drošības draudiem?
- Ko vēl varētu darīt augstāku drošības standartu sasniegšanā? [7]
Ja, veicot NIDA tiek konstatēts, ka plānotā apstrāde var radīt augstu risku personas tiesībām un brīvībām, un organizācija nespēj īstenot atbilstošus pasākumus, lai samazinātu noteiktos riskus līdz pieņemamam līmenim, organizācijai ir jāapspriežas ar uzraudzības iestādi (Datu valsts inspekciju) [8].
PAPILDUS INFORMĀCIJA:
Datu valsts inspekcija ir sagatavojusi detalizētu sarakstu ar tiem apstrādes darbību veidiem, attiecībā uz kuriem nepieciešams veikt NIDA. [5]
NIDA var atvieglot organizācijas pienākumu veikšanu gan attiecībā uz personas tiesību nodrošināšanu, gan arī uz nepieciešamo tehnisko un organizatorisko datu aizsardzības drošības pasākumu ieviešanu.
Datu valsts inspekcijas tīmekļa vietnē ir pieejams saraksts ar jautājumiem, uz kuriem nepieciešams rast atbildes, veicot NIDA [6], kā arī sīkāku informāciju par NIDA veikšanas nepieciešamību.
Rekomendējam lūgt padomu datu aizsardzības speciālistam, ja tāds ir iecelts, un apstrāžu atbilstības situāciju vērtēt kopīgi.
Atgādinām, ka NIDA ir atbilstības nodrošināšanas un pierādīšanas process, jo īpaši gadījumos, ja rodas šaubas, ka plānotā datu apstrāde var ietekmēt personas tiesības un brīvības.
Vienlaikus Datu valsts inspekcija informē, ka 2022.gada 25.maijā – Vispārīgās datu aizsardzības regulas tiešas piemērošanas gadadienā tika organizēts publisks tiešsaistes seminārs datu aizsardzības speciālistiem un uzņēmējiem par NIDA veikšanu, kā arī par sīkdatņu izmantošanu savās tīmekļa vietnēs – semināra ieraksts pieejams: https://www.youtube.com/watch?v=V_DZWJHrq7s (sākums 1:06:00).