1 - A avaliação de impacto sobre a proteção de dados (AIPD) consiste num processo que visa estabelecer e demonstrar a conformidade com o RGPD, legislação nacional e o presente Regulamento.
2 - Nos casos em que as operações de tratamento de dados sejam suscetíveis de resultar num elevado risco para os direitos e liberdades das pessoas singulares, o responsável pelo seu tratamento deverá encarregar-se da realização de uma avaliação de impacto da proteção de dados para determinação, nomeadamente, da origem, natureza, particularidade e gravidade desse risco.
3 - Uma avaliação de impacto sobre a proteção de dados deve conter:
a) Uma descrição do tratamento e das suas finalidades;
b) Uma avaliação da necessidade e da proporcionalidade do tratamento medida em mapa de risco; A análise do risco e a adoção de medidas baseadas na mitigação resume o sistema de gestão de riscos da informação a mapear, através dos seguintes procedimentos simplificados:
i) A aceção do Risco será o resultado da conjugação da relação Valor da informação vs Probabilidade de ocorrência;
ii) Identificação dos Ativos de Informação (Tratamentos):
1) São designados ativos da informação, sistemas, portais, servidores, base de dados, equipamentos de comunicação, contratos, etc. que devem ser identificados no âmbito da segurança da informação;
2) Serão identificados qualquer operação ou conjunto de operações efetuados sobre dados pessoais, com ou sem meios automatizados, tais como a recolha, registo, organização, limitação da conservação, adaptação ou alteração, recuperação, consulta, utilização, divulgação por transmissão, por difusão ou por qualquer outra forma de disponibilização, comparação ou interconexão, bem como a limitação, apagamento ou destruição.
iii) Determinação do Valor da Informação (Criticidade):
1) Para cada ativo de informação identificado, é efetuada a classificação no que se refere à confidencialidade, integridade e disponibilidade.
2) Será determinado o Valor do Ativo da Informação que caracterize o impacto da perda para cada propriedade (confidencialidade, integridade e disponibilidade):
a) Alto: Se a combinação Confidencialidade, Integridade e Disponibilidade for do tipo - Alta | Alta | Alta ou Alta | Alta;
b) Médio: Se a combinação Confidencialidade, Integridade e Disponibilidade for do tipo - Média ou Média | Média ou Média | Média | Média;
c) Baixo: Se a combinação Confidencialidade, Integridade e Disponibilidade for do tipo - Baixa | Baixa ou Baixa | Baixa | Baixa.
iv) Determinação da Probabilidade de Ocorrência de riscos (Vulnerabilidades):
1) Para cada ativo de informação identificado devem ser identificadas as vulnerabilidades e possível impacto, de acordo com as seguintes definições:
a) Vulnerabilidade: É uma condição ou um conjunto de condições que permitem que ameaças afetem os ativos;
b) Impacto: Deve ser classificado na ótica do impacto que a exposição dos dados pessoais pode causar para os titulares dos dados, através da exploração de uma vulnerabilidade:
i) Insignificante - Os titulares não são afetados ou poderão encontrar uns pequenos inconvenientes que conseguem superar sem problema;
ii) Limitado - Os titulares podem encontrar inconvenientes significantes que conseguem superar apesar de algumas dificuldades;
iii) Significante - Os titulares podem enfrentar consequências significantes que devem conseguir superar, embora com dificuldades sérias e reais;
iv) Máximo - Os titulares podem enfrentar consequências significantes ou até irreversíveis que podem não conseguir superar.
c) Probabilidade de Ocorrência: Probabilidade que uma ameaça tem de explorar inerentes ao ativo:
i) Insignificante - Não parece possível que os riscos se materializem através da exploração das vulnerabilidades;
ii) Limitada - Parece difícil que os riscos se materializem através da exploração das vulnerabilidades;
iii) Significante - Parece possível que os riscos se materializem através da exploração das vulnerabilidades;
iv) Máxima - É quase certo que os riscos se materializem através da exploração das vulnerabilidades.
v) Determinação do Risco:
1) O risco será determinado levando em conta uma escala de classificação de probabilidade de ocorrência e impacto (valor) de acordo com uma matriz com graduação de cores, permitindo assim a priorização dos riscos em termos de grau de premência de atuação;
2) Graduação do Risco:
a) Baixo (Verde)
b) Médio (Amarelo)
c) Alto (Laranja)
d) Elevado (Vermelho)
vi) Identificação dos Controlos a Aplicar:
1) O risco associado às ameaças identificadas deverá ser possível de ser eliminado ou reduzido por implementação de metodologias de controlo a identificar.
vii) Implementação do Plano de Ação de Mitigação:
1) Para cada controlo com necessidade de implementação de plano de ação, devem ser estabelecidas um conjunto de ações, responsabilidades e prazos que permitam assegurar a execução dos controlos definidos.
viii) Revisão da Avaliação de Riscos:
1) Dever-se-á efetuar uma reavaliação dos riscos periodicamente, por forma a:
a) Incluir alterações nos ativos de informação;
b) Incorporar mudanças nas prioridades e necessidades;
c) Considerar novas ameaças e vulnerabilidades;
d) Verificar se os controlos permanecem eficazes e apropriados.
ix) O resultado desta avaliação, permite identificar e quantificar os riscos que podem afetar a segurança da informação.
c) Uma apreciação sobre os riscos para os direitos e liberdades do titular;
d) Medidas previstas para diminuir os riscos em conformidade com o RGPD, legislação nacional, orientações da CNPD e o presente Regulamento.
4 - Para além das operações de tratamento sujeitas a uma avaliação de impacto sobre a proteção de dados definidas no RGPD, em legislação nacional, bem como na lista que a CNPD publicou através do Regulamento n.º 798/2018, de 30 de novembro (Diário da República, 2.ª série, n.º 231, de 30 de novembro de 2018), da CNPD, deverá a CIM-TS efetuar uma avaliação de impacto sobre a proteção de dados, nas seguintes situações:
a) A celebração de protocolos de geminação com países fora do âmbito territorial do RGPD, quando exista transferência de dados pessoais que implique um elevado risco para os direitos e liberdades das pessoas singulares;
b) Tratamento de dados pessoais, no âmbito de projetos, programas ou eventos realizados, que digam respeito a categorias especiais de dados pessoais.
5 - As transferências de base de dados ou de ferramentas eletrónicas na nuvem/internet ou correio eletrónico devem assegurar que o fluxo de transferência dos dados e seu arquivo ocorra em território da União.
6 - Sempre que a avaliação de impacto sobre a proteção de dados indicar que o tratamento apresenta um elevado risco que o responsável pelo tratamento não poderá atenuar através de medidas adequadas, atendendo à tecnologia disponível e aos custos de aplicação, será necessário consultar a CNPD antes de se proceder ao tratamento de dados pessoais.
7 - O Encarregado de Proteção de Dados (EPD) poderá, caso tal lhe seja solicitado, prestar assistência ao responsável pelo tratamento de dados pessoais na realização de uma AIPD. Aplicando o princípio da proteção de dados desde a conceção, ao efetuar uma AIPD, o responsável pelo tratamento deve solicitar parecer do EPD, sobre as seguintes questões:
a) A necessidade da realização de uma AIPD;
b) Qual a metodologia a seguir na realização de uma AIPD;
c) Se a AIPD deverá ser realizada internamente ou se deverá externalizá-la;
d) As salvaguardas (incluindo medidas técnicas e organizativas) a aplicar no sentido de atenuar os eventuais riscos para os direitos e interesses dos titulares de dados;
e) Se a AIPD foi ou não corretamente efetuada e se as suas conclusões (se o tratamento deve ou não ser realizado e quais as salvaguardas a aplicar) estão em conformidade com o RGPD.
8 - O parecer do EPD e as decisões tomadas pelo responsável pelo tratamento de dados pessoais deverão ser documentadas e integradas na AIPD.