AI může pomoci uspořádat podklady pro posouzení vlivu na ochranu osobních údajů. Nemůže však převzít rozhodnutí o nezbytnosti, přiměřenosti ani přijatelnosti rizika. Smyslem postupu je oddělit práci s doloženými fakty od právního hodnocení.
1. Připravte podklady a šablonu
Vstupem bývá popis zpracování, datové toky, kategorie údajů a subjektů, příjemci, doby uchování, technická opatření a smlouvy s dodavateli. Šablona DPIA má určit povinné sekce a otázky. Pokud informace chybí, systém je označí k doplnění.
2. Nechte AI sestavit faktickou část
Z poskytnutých dokumentů může model připravit návrh popisu zpracování a tabulku nejasností. Každé tvrzení má být spojeno se zdrojem. Model nemá doplňovat právní základ, dobu uchování ani místo přenosu jen podle pravděpodobnosti.
3. Rizika posuzuje právník s věcnými specialisty
AI může nabídnout kontrolní seznam typických rizik, například neoprávněný přístup, propojování dat, profilování nebo přenos do třetí země. Pravděpodobnost, závažnost a přijatelnost rizika však závisejí na konkrétním systému a jeho provozu. Hodnocení proto vyžaduje právní i technický kontext.
4. Opatření musí odpovídat zjištěnému riziku
Návrhy jako omezení přístupů, pseudonymizace, šifrování nebo kratší uchování nejsou univerzální odpovědí. U každého opatření ověřte, kdo jej zavede, jak bude kontrolováno a které riziko skutečně snižuje.
5. Závěrečná kontrola a evidence
- ověřit fakta proti zdrojovým dokumentům,
- doplnit odůvodnění nezbytnosti a přiměřenosti,
- potvrdit vlastníky opatření a termíny,
- zaznamenat použitý nástroj a rozsah lidské kontroly,
- stanovit, kdy se DPIA znovu posoudí.
AI může zrychlit třídění a strukturování podkladů. Odpovědnost za úplnost DPIA a právní závěry zůstává na správci a jeho poradcích.