— GDPR ART. 35
Kolme artikla 35 -kriteeriä täyttyvät.
Laajamittainen henkilötietojen käsittely, uusi teknologia, jonka pitkäaikaisvaikutukset ovat epäselvät, ja mahdolliset automaattiset päätökset muodostavat yhdessä triggerin — käytännössä jokainen organisaatiokäyttö ylittää GDPR:n kynnyksen.
— DOKUMENTOITU PÄÄTÖS
DPIA ei ole tekninen harjoitus.
Se on dokumentoitu päätös siitä, miten organisaatio on punninnut käsittelyn hyödyt ja riskit rekisteröityjen oikeuksien näkökulmasta — ja ilman sitä käyttöönotto on riski, jota tietosuojavaltuutettu ei katso myötämielisesti.