Аудит GDPR. Внедрение механизма и анализ соответствия GDPR

25 мая 2018 г. вступил в силу Общий регламент о защите данных (General Data Protection Regulation), который регулирует сбор и хранение персональных данных граждан ЕС. Он стал обязательным для соблюдения всеми компаниями, находящимися внутри и за пределами ЕС, которые обрабатывают персональные данные граждан ЕС.
Компании, которые следуют требованиям GDPR, повышают общий уровень защищенности информационных систем и управления персональными данными. Воспользовавшись услугами Itlegal.by для проведения аудита соответствия GDPR, вы сможете привести работу компании к стандартам GDPR, сохранить клиентов в ЕС и свою репутацию.

Регламент и правила GDPR

General Data Protection Regulation — это правовая основа, устанавливающая руководящие принципы для сбора и обработки персональных данных физических лиц в пределах ЕС, определяющая правила управления ими и права пользователей. Под персональными данными понимается любая информация о человеке, по которой его можно прямо или косвенно идентифицировать: имя, пол, возраст, место жительства, гражданство, адрес электронной почты, профессия и любые связанные с этим данные.
Обработка персональных данных охватывает широкий спектр операций — сбор, запись, хранение, переработку, использование, передачу, уничтожение и прочее. Таким образом, практически все действия, проводимые компанией с персональными данными, являются обработкой.
GDPR устанавливает следующие принципы обработки персональных данных:
  • законность, справедливость и прозрачность;
  • конкретность целей;
  • минимизация данных;
  • достоверность персональных данных;
  • ограничение срока хранения персональных данных;
  • целостность и конфиденциальность;
  • подотчетность.

Страны GDPR

GDPR работает по экстерриториальному принципу — нормы применяются ко всем компаниям, которые обрабатывают персональные данные граждан ЕС, вне зависимости от местонахождения. Компании необходимо обеспечить соответствие регламенту GDPR, если она:
  • находится на территории ЕС или находится за пределами ЕС, но деятельность направлена на территорию ЕС;
  • сотрудничает с ЕС партнерами и получает персональные данные пользователей;
  • собирает и анализирует информацию с территории ЕС и реализует товары и услуги для граждан ЕС;
  • обрабатывает персональные данные по поручению оператора, который подпадает под требования GDPR.

Нарушения и штрафы GDPR

Утечка персональных данных означает нарушение безопасности, приводящее к случайному или незаконному уничтожению, изменению, раскрытию или доступу к персональным данным. В случае утечки персональных данных, контролирующий орган должен быть поставлен в известность в течение 72 часов с момента утечки. Если утечка персональных данных может нанести серьезный ущерб правам и свободам субъектов данных, то они также должны быть проинформированы.
Несоблюдения правил GDPR влечет за собой серьезную материальную и административную ответственность. В этом случае компании могут:
  • понести огромные финансовые потери — до 4% от оборота компании;
  • получить запрет на обработку и/или блокировку продукта;
  • подвергнуться блокировке сайта на территории ЕС;
  • потерять репутацию на мировом рынке и доверие клиентов.

Чеклист оценки соответствия GDPR

Введение Регламента GDPR требует изменения бизнес-процессов, поэтому для успешной работы необходимо проведение аудита соответствия GDPR — проверки процессов, продуктов, программного обеспечения и устранения в них недочетов.
Во время анализа соответствия GDPR понадобится активное взаимодействие с компанией, проведение интервью с руководителями его отделов и сотрудниками. Itlegal.by предлагает следующие этапы аудита соответствия GDPR:
  • проверка применимости регламента GDPR к компании;
  • изучение структуры компании, договоров и технических инструментов, используемых для обработки и защиты персональных данных;
  • оценка несоответствия, составление плана по приведению к GDPR compliance и его реализация;
  • разработка внутренних правил, определяющих политику компании в области обработки персональных данных;
  • обучение персонала и проверка их деятельности по обработке данных;
  • консультации и поддержка при возникновении спорных ситуаций;
  • назначение при необходимости сотрудника по защите данных (DPO).

Data Protection Officer

DPO — это специалист, которого назначает владелец данных для контроля за правильностью применения норм GDPR. Он должен иметь компетенции на стыке юридических и технических знаний, а также обладать навыками управления, должен разбираться в законодательной базе и быть способным работать с обращениями граждан и надзорными органами.
Это может быть как сотрудник компании, обладающий данными знаниями, так и специалист извне, который выполняет свои функции для разных компаний одновременно. Назначение DPO с точно определенными задачами и полномочиями повысит эффективность выполнения GDPR. 
Штатный DPO

Преимущества

Недостатки

  • знает процессы компании изнутри; 
  • доступность ресурса; 
  • информация и знания остаются внутри компании.
  • отсутствие опыта;
  • обучение за счет компании;
  • «совместительство» с основным функционалом.

Аутсорс DPO

Преимущества

Недостатки

  • быстрое получение компетентного специалиста;
  • объективность, отсутствие конфликтов интересов;
  • экономия затрат на обучение, рекрутинг, социальный пакет и рабочее место.
  • нехватка квалифицированных кадров;
  • стоимость услуг.
Существует перечень обстоятельств, при котором назначение DPO обязательно:
  • когда данные требуют систематического мониторинга и обрабатываются в больших масштабах;
  • когда обрабатываются специальные (sensitive) категории данных (например, политические, религиозные, философские взгляды; генетические данные, биометрические данные; данные, касающиеся здоровья, сексуальной ориентации);
  • когда данные обрабатываются государственным органом.
Также необходимо учесть, что согласно GDPR компания должна направить информацию о DPO национальному регулятору по защите персональных данных соответствующей страны ЕС.

Аудит GDPR и анализ соответствия нормам от Itlegal.by

Эксперты Itlegal.by работают с технической и правовой стороной вопроса для выявления пробелов в существующих системах и процессах, которые появляются на пути к GDPR compliance и предлагают широкий спектр услуг:
  • консультация и разъяснение нюансов GDPR;
  • проведение аудита на предмет соответствия регламенту GDPR;
  • внедрение защиты персональных данных;
  • составление необходимой документации и внутренних регламентов;
  • аутсорс DPO-специалиста.

Ваша ситуация? Давайте знакомиться

Первая консультация бесплатна.