1) A avaliação de impacto sobre a proteção de dados (AIPD) consiste num processo que visa estabelecer e demonstrar a conformidade com o RGPD, legislação nacional e o presente Regulamento.
2) Nos casos em que as operações de tratamento de dados sejam suscetíveis de resultar num elevado risco para os direitos e liberdades das pessoas singulares, o responsável pelo seu tratamento deverá encarregar-se da realização de uma avaliação de impacto da proteção de dados para determinação, nomeadamente, da origem, natureza, particularidade e gravidade desse risco.
3) Uma avaliação de impacto sobre a proteção de dados deve conter:
a) Uma descrição do tratamento e das suas finalidades;
b) Uma avaliação da necessidade e da proporcionalidade do tratamento medida em mapa de risco; A análise do risco e a adoção de medidas baseadas na mitigação resume o sistema de gestão de riscos da informação a mapear, através dos seguintes procedimentos simplificados:
i) A aceção do Risco será o resultado da conjugação da relação Valor da informação vs Probabilidade de ocorrência;
ii) Identificação dos Ativos de Informação (Tratamentos):
(1) São designados ativos da informação, sistemas, portais, servidores, base de dados, equipamentos de comunicação, contratos, etc. que devem ser identificados no âmbito da segurança da informação;
(2) Serão identificados qualquer operação ou conjunto de operações efetuados sobre dados pessoais, com ou sem meios automatizados, tais como a recolha, registo, organização, limitação da conservação, adaptação ou alteração, recuperação, consulta, utilização, divulgação por transmissão, por difusão ou por qualquer outra forma de disponibilização, comparação ou interconexão, bem como a limitação, apagamento ou destruição.
iii) Determinação do Valor da Informação (Criticidade):
(1) Para cada ativo de informação identificado, é efetuada a classificação no que se refere à confidencialidade, integridade e disponibilidade.
(2) Será determinado o Valor do Ativo da Informação que caracterize o impacto da perda para cada propriedade (confidencialidade, integridade e disponibilidade):
(a) Alto: Se a combinação Confidencialidade, Integridade e Disponibilidade for do tipo - Alta | Alta | Alta ou Alta | Alta;
(b) Médio: Se a combinação Confidencialidade, Integridade e Disponibilidade for do tipo - Média ou Média | Média ou Média | Média | Média;
(c) Baixo: Se a combinação Confidencialidade, Integridade e Disponibilidade for do tipo - Baixa | Baixa ou Baixa | Baixa | Baixa.
iv) Determinação da Probabilidade de Ocorrência de riscos (Vulnerabilidades):
(a) Para cada ativo de informação identificado devem ser identificadas as vulnerabilidades e possível impacto, de acordo com as seguintes definições:
(i) Vulnerabilidade: É uma condição ou um conjunto de condições que permitem que ameaças afetem os ativos;
(b) Impacto: Deve ser classificado na ótica do impacto que a exposição dos dados pessoais pode causar para os titulares dos dados, através da exploração de uma vulnerabilidade:
(i) Insignificante - Os titulares não são afetados ou poderão encontrar uns pequenos inconvenientes que conseguem superar sem problema;
(ii) Limitado - Os titulares podem encontrar inconvenientes significantes que conseguem superar apesar de algumas dificuldades;
(iii) Significante - Os titulares podem enfrentar consequências significantes que devem conseguir superar, embora com dificuldades sérias e reais;
(iv) Máximo - Os titulares podem enfrentar consequências significantes ou até irreversíveis que podem não conseguir superar.
(c) Probabilidade de Ocorrência: Probabilidade que uma ameaça tem de explorar inerentes ao ativo:
(i) Insignificante - Não parece possível que os riscos se materializem através da exploração das vulnerabilidades;
(ii) Limitada - Parece difícil que os riscos se materializem através da exploração das vulnerabilidades;
(iii) Significante - Parece possível que os riscos se materializem através da exploração das vulnerabilidades;
(iv) Máximo - É quase certo que os riscos se materializem através da exploração das vulnerabilidades.
v) Determinação do Risco:
(1) O risco será determinado levando em conta uma escala de classificação de probabilidade de ocorrência e impacto (valor) de acordo com uma matriz com graduação de cores, permitindo assim a priorização dos riscos em termos de grau de premência de atuação;
c) Graduação do Risco:
(i) Baixo (Verde)
(ii) Médio (Amarelo)
(iii) Alto (Laranja)
(iv) Elevado (Vermelho)
d) Identificação dos Controlos a Aplicar:
(1) O risco associado às ameaças identificadas deverá ser possível de ser eliminado ou reduzido por implementação de metodologias de controlo a identificar.
(2) Implementação do Plano de Ação de Mitigação:
(a) Para cada controlo com necessidade de implementação de plano de ação, devem ser estabelecidas um conjunto de ações, responsabilidades e prazos que permitam assegurar a execução dos controlos definidos.
(3) Revisão da Avaliação de Riscos:
(i) Dever-se-á efetuar uma reavaliação dos riscos periodicamente, por forma a:
1 - Incluir alterações nos ativos de informação;
2 - Incorporar mudanças nas prioridades e necessidades;
3 - Considerar novas ameaças e vulnerabilidades;
4 - Verificar se os controlos permanecem eficazes e apropriados.
(ii) O resultado desta avaliação, permite identificar e quantificar os riscos que podem afetar a segurança da informação.
e) Uma apreciação sobre os riscos para os direitos e liberdades do titular;
f) Medidas previstas para diminuir os riscos em conformidade com o RGPD, legislação nacional, orientações da CNPD e o presente Regulamento.
4) Para além das operações de tratamento sujeitas a uma avaliação de impacto sobre a proteção de dados definidas no RGPD, em legislação nacional, bem como na lista que a CNPD publicou através do Regulamento n.º 798/2018, de 30 de novembro (Diário da República, 2.ª série, n.º 231, de 30 de novembro de 2018), da CNPD, deverá o Município de Viseu efetuar uma avaliação de impacto sobre a proteção de dados, nas seguintes situações:
a) A celebração de protocolos de geminação com outros municípios fora do âmbito territorial do RGPD, quando exista transferência de dados pessoais que implique um elevado risco para os direitos e liberdades das pessoas singulares;
b) Tratamento de dados pessoais, no âmbito de projetos, programas ou eventos realizados, que digam respeito a categorias especiais de dados pessoais.
5) As transferências de base de dados ou de ferramentas eletrónicas na nuvem/internet ou correio eletrónico devem assegurar que o fluxo de transferência dos dados e seu arquivo ocorra em território da União.
6) Sempre que a avaliação de impacto sobre a proteção de dados indicar que o tratamento apresenta um elevado risco que o responsável pelo tratamento não poderá atenuar através de medidas adequadas, atendendo à tecnologia disponível e aos custos de aplicação, será necessário consultar a CNPD antes de se proceder ao tratamento de dados pessoais.
7) O Encarregado de Proteção de Dados (EPD) poderá, caso tal lhe seja solicitado, prestar assistência ao responsável pelo tratamento de dados pessoais na realização de uma AIPD. Aplicando o princípio da proteção de dados desde a conceção, ao efetuar uma AIPD, o responsável pelo tratamento deve solicitar parecer do EPD, sobre as seguintes questões:
a) A necessidade da realização de uma AIPD;
b) Qual a metodologia a seguir na realização de uma AIPD;
c) Se a AIPD deverá ser realizada internamente ou se deverá externalizá-la;
d) As salvaguardas (incluindo medidas técnicas e organizativas) a aplicar no sentido de atenuar os eventuais riscos para os direitos e interesses dos titulares de dados;
e) Se a AIPD foi ou não corretamente efetuada e se as suas conclusões (se o tratamento deve ou não ser realizado e quais as salvaguardas a aplicar) estão em conformidade com o RGPD.
8) O parecer do EPD e as decisões tomadas pelo responsável pelo tratamento de dados pessoais deverão ser documentadas e integradas na AIPD.
9) Existem operações de tratamento de dados pessoais realizadas pelo Município de Viseu que, sem prejuízo de outras, se enquadram nas condições previstas no RGPD e no Regulamento n.º 1/2018, de 16 de outubro, relativo à lista de tratamento de dados pessoais sujeitos a Avaliação de Impacto sobre a Proteção de Dados, da CNPD, a saber:
a) Tratamento de dados pessoais através de sistemas de videovigilância: por se enquadrar como uma operação de “Controlo sistemático de zonas acessíveis ao público em grande escala”, tipificado no n.º 3 do artigo 35.º RGPD, que não foi, contudo, submetido a Avaliação de Impacto Sobre a Proteção de Dados, porque de acordo com as Orientações do Grupo de Trabalho do artigo 29.º, não é necessária a realização da AIPD para operações de tratamento que tenham sido previamente controladas ou autorizadas pela autoridade de controlo (CNPD) e não tenham sofrido alterações nas condições de tratamento.
b) Tratamento de dados biométricos: Por se enquadrar como uma operação de “Tratamento de dados biométricos para identificação inequívoca dos seus titulares, com exceção de tratamentos previstos e regulados por lei que tenha sido precedida de uma avaliação de impacto sobre a proteção de dados”, nos termos previstos no Regulamento n.º 1/2018 da CNPD e no considerando 91 do RGPD.