邮件系统处理个人数据时何时需要做 GDPR 数据保护影响评估(DPIA)?

1 邮件系统处理个人数据时何时需要做 GDPR 数据保护影响评估(DPIA)?
何时必须做 DPIA

GDPR 序言第 (84) 段说明:当处理操作可能对自然人的权利与自由造成高风险时,控制者应负责开展数据保护影响评估,以特别评价该风险的来源、性质、特殊性与严重程度;评估结果应在确定适当措施时予以考虑,用以证明个人数据处理符合本条例。序言第 (91) 段进一步指出:当基于对自然人个人方面的系统而广泛的评估(画像)作出针对特定自然人的决定,或处理特殊类别个人数据、生物识别数据、与刑事定罪和犯罪或相关安全措施有关的数据时,也应开展 DPIA;对大规模监控公众可进入区域(尤其使用光电设备)同样要求 DPIA。

邮件场景的典型触发点
  • 全员邮件归档与长期留存:大规模、系统化地留存含个人数据的通信内容。
  • 邮件内容扫描与 DLP:对正文与附件做系统化内容分析,可能构成对员工的系统性监控。
  • 营销邮件行为画像:基于打开、点击行为对个人做评分与自动化决策。
  • 邮件承载特殊类别数据:如健康、工会、宗教信仰相关信息的常规化处理。
  • 新技术引入:序言第 (91) 段提到按现有技术水平大规模使用新技术的情形。
DPIA 应包含什么

序言第 (90) 段规定:在这些情形下,控制者应在处理前开展数据保护影响评估,以评估该高风险的具体可能性与严重程度,并考虑处理的性质、范围、背景与目的以及风险来源;该影响评估应特别包括为缓解该风险、确保个人数据受到保护并证明符合本条例而设想的措施、保障与机制。据此,DPIA 至少应涵盖:处理操作与目的的系统性描述、必要性与相称性评估、对数据主体权利与自由的风险评估,以及应对风险的措施。WP29 于 2017 年 10 月 13 日发布的 wp248rev.01 指南是判断「可能导致高风险」的官方参考文件。

事先咨询与安全措施

序言第 (94) 段规定:若 DPIA 显示在缺乏保障、安全措施与缓解机制的情况下该处理将对自然人权利与自由造成高风险,且控制者认为以现有技术与实施成本的合理手段无法缓解该风险,则应在处理活动开始前咨询监管机构(对应第 36 条事先咨询)。此外序言第 (83) 段要求:为维持安全并防止违反本条例的处理,控制者或处理者应评估处理中固有的风险并实施缓解措施,例如加密;措施应确保适当的安全水平,包括保密性,并考虑技术水平、实施成本与风险及待保护个人数据的性质。这为邮件传输加密与访问控制提供了直接依据。

参考:Regulation (EU) 2016/679(GDPR)第 32、35、36 条及序言第 (83)(84)(90)(91)(94) 段,Official Journal of the European Union L 119/1,2016-05-04,https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32016R0679 ;Article 29 Working Party《Guidelines on Data Protection Impact Assessment (DPIA) and determining whether processing is 「likely to result in a high risk」 for the purposes of Regulation 2016/679》wp248rev.01,2017-10-13,https://ec.europa.eu/newsroom/article29/items/611236/en