Czy wszystkie czynności przetwarzania ujęte w RCP powinny podlegać analizie ryzyka? Czy każdą z nich należy uwzględnić w rejestrze ryzyk?
ODPOWIEDŹ
Tak, ogólnej analizie ryzyka (art. 32 RODO) powinny podlegać absolutnie wszystkie czynności przetwarzania danych osobowych w organizacji, niezależnie od tego, czy są realizowane z pozycji administratora danych czy podmiotu przetwarzającego. Jeżeli chodzi o rejestr ryzyk, stanowi on odrębny dokument względem rejestru czynności przetwarzania. Jego celem jest zebranie i uporządkowanie wszystkich zagrożeń zidentyfikowanych w toku przeprowadzonej analizy (i przekraczających przyjęty poziom tolerancji). W rejestrze tym ujmuje się zarówno ryzyka związane z procesami, w których organizacja działa jako administrator danych, jak i te wynikające z realizacji zadań w charakterze podmiotu przetwarzającego.