ARK. 1Słownik pojęćPrawo, zgodność i ryzyko

ocena skutków dla ochrony danych

Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).

TAB. 1Nazwapo polsku
Po angielskudata protection impact assessment (DPIA)
Po polskuocena skutków dla ochrony danych
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyDPIA (skrót, nieodmienny) · ocena skutków · ocena skutków planowanych operacji przetwarzania
Odmianata ocena skutków, tej oceny skutków, tę ocenę skutków, o ocenie skutków; l.mn. oceny skutków, ocen skutków. Skrót DPIA nieodmienny, bez apostrofu w żadnym przypadku (do DPIA, o DPIA); rodzaj żeński przez domyślne „ocena” (ta DPIA, tej DPIA).
TAB. 2Jak to nazywająprasa vs urząd
Urząd i ustawaocena skutków dla ochrony danych (UODO, RODO art. 35 i motyw 84); czasownikowo: „dokonanie oceny skutków”, „wyniki przeprowadzonej oceny”; skrótu DPIA UODO w sprawdzonych tekstach nie używa
TAB. 3Źródła3
FormaCytatSkąd
PLpełną ocenę skutków dla ochrony danych dotyczącą przetwarzania, którego dotyczy wniosekuodo.gov.pl
PLwyniki przeprowadzonej oceny skonsultować z organem nadzorczymuodo.gov.pl
PLzobowiązać administratora do dokonania oceny skutków dla ochrony danycheur-lex.europa.eu
TAB. 4Obok w tej dziedzinie6
NIS2NIS2Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa.
NIST Cybersecurity FrameworkNIST Cybersecurity FrameworkDobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa.
obowiązek zgłaszania incydentówincident reporting obligationPrawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.
organ nadzorczysupervisory authorityNiezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.
PCI DSSPCI DSSBranżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x.
plan ciągłości działaniabusiness continuity planDokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware.

Cały słownik →

Nasłuch 24/7