Posúdenie rizika dodržiavania predpisov
Posúdenie rizika dodržiavania predpisov je systematický proces, ktorý organizácie využívajú na identifikáciu, vyhodnotenie a stanovenie priorít potenciálnych právnych, regulačných a etických rizík spojených s ich činnosťami, najmä v oblastiach ako transparentnosť politickej reklamy a cielenie. Pomáha organizáciám pochopiť, kde by mohli zlyhať pri plnení právnych povinností podľa nariadení ako TTPA (nariadenie 2024/900) a aké dôsledky by tieto zlyhania mohli mať. Toto posúdenie tvorí základ pre vývoj účinných systémov riadenia dodržiavania predpisov a stratégií na zmiernenie rizík.
Právny základ
Hoci nariadenie 2024/900 výslovne nevyžaduje posúdenie rizika dodržiavania predpisov, článok 19 vyžaduje, aby príslušné orgány monitorovali dodržiavanie predpisov a prijali primerané opatrenia. Organizácie vykonávajúce posúdenia rizík sú v súlade s očakávaniami náležitej starostlivosti podľa nariadenia a požiadavkou článku 8 ods. 1, že sponzori a poskytovatelia služieb politickej reklamy „prijmú opatrenia potrebné na dodržanie povinností stanovených v tomto nariadení".
„Sponzori a poskytovatelia služieb politickej reklamy prijmú opatrenia potrebné na dodržanie povinností stanovených v tomto nariadení."
— Článok 8 ods. 1, nariadenie 2024/900
Širší rámec riadenia dodržiavania predpisov, na ktorý sa odkazuje v normách EÚ týkajúcich sa dodržiavania predpisov, zdôrazňuje posúdenie rizík ako hlavný prvok akéhokoľvek programu dodržiavania predpisov.
Prečo na tom záleží
Posúdenia rizika dodržiavania predpisov majú význam, pretože regulácia politickej reklamy podľa TTPA vytvára významné povinnosti pre viacerých aktérov—sponzorov, vydavateľov, poskytovateľov a platformy. Bez pochopenia toho, kde sa nachádzajú riziká, organizácie nemôžu účinne predchádzať porušeniam, ktoré by mohli viesť k podstatným správnym pokutám alebo poškodeniu reputácie.
Pre poskytovateľov služieb politickej reklamy, najmä online platformy a spoločnosti zaoberajúce sa reklamnou technológiou, posúdenia rizík pomáhajú identifikovať zraniteľnosti v oznámeniach o transparentnosti, systémoch vedenia záznamov, postupoch cieleného zasahovania a obmedzeniach sponzorov z tretích krajín. Tieto posúdenia by mali preskúmať pravdepodobnosť aj potenciálny vplyv nedodržania predpisov v rôznych prevádzkových oblastiach.
Organizácie, ktoré vykonávajú dôkladné posúdenia rizika dodržiavania predpisov, môžu efektívne stanoviť priority zdrojov, pričom sa zameriavajú na vysoko rizikové oblasti, ako je spracúvanie osobných údajov na účely cieleného zasahovania, overovanie sponzorov počas predvolebných období a požiadavky na označovanie. Tento proaktívny prístup znižuje pravdepodobnosť presadzovacích opatrení a preukazuje snahu v dobrej viere dodržiavať nariadenie.
Kľúčové body
- Identifikuje zraniteľnosti: Poukazuje na konkrétne oblasti, kde operácie politickej reklamy môžu zlyhať pri plnení požiadaviek TTPA na transparentnosť, cielené zasahovanie alebo vedenie záznamov
- Stanovuje priority zdrojov: Pomáha organizáciám zamerať úsilie o dodržiavanie predpisov na činnosti s najvyšším rizikom, ako sú techniky cieleného zasahovania využívajúce osobné údaje alebo procesy overovania sponzorov
- Informuje o opatreniach na zmiernenie rizík: Výsledky posúdenia priamo informujú o tom, ktoré politiky, postupy a kontroly je potrebné zaviesť alebo posilniť
- Prebiehajúci proces: Posúdenia rizík by sa mali vykonávať pravidelne, najmä keď sa menia nariadenia, spúšťajú sa nové služby alebo sa blížia voľby
- Viacstranný rozsah: Malo by pokrývať prevádzkové riziká (technické zlyhania), právne riziká (porušenia predpisov) a reputačné riziká (poškodenie verejnej dôvery)
- Zdokumentované dôkazy: Formálne posúdenie rizík poskytuje dôkaz o náležitej starostlivosti v prípade, že regulačné orgány vyšetrujú postupy dodržiavania predpisov
Posúdenie rizika dodržiavania predpisov vs. posúdenie vplyvu na ochranu údajov
Hoci oba sú systematické nástroje hodnotenia rizík, slúžia rôznym účelom a právnym rámcom. Posúdenie rizika dodržiavania predpisov vo všeobecnosti skúma schopnosť organizácie plniť všetky platné právne a regulačné povinnosti, vrátane tých podľa TTPA, práva hospodárskej súťaže, pravidiel ochrany spotrebiteľa a interných politík.
Posúdenie vplyvu na ochranu údajov (DPIA), vyžadované podľa článku 35 GDPR, konkrétne hodnotí riziká pre práva a slobody jednotlivcov vyplývajúce zo spracovania osobných údajov, najmä pri vysoko rizikovom spracovaní. Podľa TTPA techniky cieleného zasahovania a doručovania reklám využívajúce osobné údaje spúšťajú povinnosti podľa GDPR, čo znamená, že DPIA môže byť vyžadované spolu so širším posúdením rizika dodržiavania predpisov.
V praxi organizácie poskytujúce služby politickej reklamy často potrebujú oboje: DPIA na posúdenie rizík ochrany údajov z technik cieleného zasahovania a posúdenie rizika dodržiavania predpisov na vyhodnotenie všetkých povinností podľa TTPA vrátane oznámení o transparentnosti, overovania sponzorov a vedenia záznamov.