ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
ocena skutków dla ochrony danych
Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).
TAB. 1Nazwapo polsku
| Po angielsku | data protection impact assessment (DPIA) |
|---|---|
| Po polsku | ocena skutków dla ochrony danych |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | DPIA (skrót, nieodmienny) · ocena skutków · ocena skutków planowanych operacji przetwarzania |
| Odmiana | ta ocena skutków, tej oceny skutków, tę ocenę skutków, o ocenie skutków; l.mn. oceny skutków, ocen skutków. Skrót DPIA nieodmienny, bez apostrofu w żadnym przypadku (do DPIA, o DPIA); rodzaj żeński przez domyślne „ocena” (ta DPIA, tej DPIA). |
TAB. 2Jak to nazywająprasa vs urząd
| Urząd i ustawa | ocena skutków dla ochrony danych (UODO, RODO art. 35 i motyw 84); czasownikowo: „dokonanie oceny skutków”, „wyniki przeprowadzonej oceny”; skrótu DPIA UODO w sprawdzonych tekstach nie używa |
|---|
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „pełną ocenę skutków dla ochrony danych dotyczącą przetwarzania, którego dotyczy wniosek” | uodo.gov.pl |
| PL | „wyniki przeprowadzonej oceny skonsultować z organem nadzorczym” | uodo.gov.pl |
| PL | „zobowiązać administratora do dokonania oceny skutków dla ochrony danych” | eur-lex.europa.eu |
TAB. 4Obok w tej dziedzinie6
| NIS2 | NIS2 | Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework | Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa. |
| obowiązek zgłaszania incydentów | incident reporting obligation | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |
| organ nadzorczy | supervisory authority | Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne. |
| PCI DSS | PCI DSS | Branżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x. |
| plan ciągłości działania | business continuity plan | Dokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware. |