W sierpniu 2025 r. Urząd Ochrony Danych Osobowych opublikował zaktualizowane wytyczne dotyczące obowiązku przeprowadzania oceny skutków dla ochrony danych (DPIA). Dokument zawiera praktyczne wskazówki dla administratorów danych, kiedy i jak należy przeprowadzać DPIA, szczególnie w kontekście wdrażania nowych technologii, takich jak sztuczna inteligencja czy systemy monitoringu. UODO podkreśla, że DPIA nie jest jedynie obowiązkiem formalnym, lecz narzędziem zarządzania ryzykiem i ochrony praw osób fizycznych. 

Wytyczne zawierają listę 12 typów operacji przetwarzania, które mogą powodować wysokie ryzyko naruszenia praw i wolności osób: 

  1. Zautomatyzowane podejmowanie decyzji, w tym profilowanie. 
  1. Przetwarzanie danych biometrycznych w celu jednoznacznej identyfikacji osoby fizycznej. 
  1. Przetwarzanie danych genetycznych. 
  1. Przetwarzanie danych dotyczących zdrowia. 
  1. Przetwarzanie danych dotyczących seksualności lub orientacji seksualnej. 
  1. Przetwarzanie danych dotyczących pochodzenia rasowego lub etnicznego. 
  1. Przetwarzanie danych dotyczących przekonań religijnych lub światopoglądowych. 
  1. Systematyczne monitorowanie miejsc dostępnych publicznie. 
  1. Przetwarzanie danych osób podatnych na szczególne ryzyko (np. dzieci, osoby starsze). 
  1. Przetwarzanie danych na dużą skalę. 
  1. Innowacyjne wykorzystanie nowych technologii lub rozwiązań organizacyjnych. 
  1. Przetwarzanie danych, które mogą skutkować wykluczeniem społecznym lub dyskryminacją. 

UODO zaleca, aby DPIA była przeprowadzana nie tylko w przypadkach obowiązkowych, ale również jako dobra praktyka przy wdrażaniu nowych systemów informatycznych lub usług cyfrowych. 

Autor: Piotr Głownia