Аудит GDPR. Внедрение механизма и анализ соответствия GDPR
25 мая 2018 г. вступил в силу Общий регламент о защите данных (General Data Protection Regulation), который регулирует сбор и хранение персональных данных граждан ЕС. Он стал обязательным для соблюдения всеми компаниями, находящимися внутри и за пределами ЕС, которые обрабатывают персональные данные граждан ЕС.
Компании, которые следуют требованиям GDPR, повышают общий уровень защищенности информационных систем и управления персональными данными. Воспользовавшись услугами Itlegal.by для проведения аудита соответствия GDPR, вы сможете привести работу компании к стандартам GDPR, сохранить клиентов в ЕС и свою репутацию.
Регламент и правила GDPR
General Data Protection Regulation — это правовая основа, устанавливающая руководящие принципы для сбора и обработки персональных данных физических лиц в пределах ЕС, определяющая правила управления ими и права пользователей. Под персональными данными понимается любая информация о человеке, по которой его можно прямо или косвенно идентифицировать: имя, пол, возраст, место жительства, гражданство, адрес электронной почты, профессия и любые связанные с этим данные.
Обработка персональных данных охватывает широкий спектр операций — сбор, запись, хранение, переработку, использование, передачу, уничтожение и прочее. Таким образом, практически все действия, проводимые компанией с персональными данными, являются обработкой.
GDPR устанавливает следующие принципы обработки персональных данных:
- законность, справедливость и прозрачность;
- конкретность целей;
- минимизация данных;
- достоверность персональных данных;
- ограничение срока хранения персональных данных;
- целостность и конфиденциальность;
- подотчетность.
Страны GDPR
GDPR работает по экстерриториальному принципу — нормы применяются ко всем компаниям, которые обрабатывают персональные данные граждан ЕС, вне зависимости от местонахождения. Компании необходимо обеспечить соответствие регламенту GDPR, если она:
- находится на территории ЕС или находится за пределами ЕС, но деятельность направлена на территорию ЕС;
- сотрудничает с ЕС партнерами и получает персональные данные пользователей;
- собирает и анализирует информацию с территории ЕС и реализует товары и услуги для граждан ЕС;
- обрабатывает персональные данные по поручению оператора, который подпадает под требования GDPR.
Нарушения и штрафы GDPR
Утечка персональных данных означает нарушение безопасности, приводящее к случайному или незаконному уничтожению, изменению, раскрытию или доступу к персональным данным. В случае утечки персональных данных, контролирующий орган должен быть поставлен в известность в течение 72 часов с момента утечки. Если утечка персональных данных может нанести серьезный ущерб правам и свободам субъектов данных, то они также должны быть проинформированы.
Несоблюдения правил GDPR влечет за собой серьезную материальную и административную ответственность. В этом случае компании могут:
- понести огромные финансовые потери — до 4% от оборота компании;
- получить запрет на обработку и/или блокировку продукта;
- подвергнуться блокировке сайта на территории ЕС;
- потерять репутацию на мировом рынке и доверие клиентов.
Чеклист оценки соответствия GDPR
Введение Регламента GDPR требует изменения бизнес-процессов, поэтому для успешной работы необходимо проведение аудита соответствия GDPR — проверки процессов, продуктов, программного обеспечения и устранения в них недочетов.
Во время анализа соответствия GDPR понадобится активное взаимодействие с компанией, проведение интервью с руководителями его отделов и сотрудниками. Itlegal.by предлагает следующие этапы аудита соответствия GDPR:
- проверка применимости регламента GDPR к компании;
- изучение структуры компании, договоров и технических инструментов, используемых для обработки и защиты персональных данных;
- оценка несоответствия, составление плана по приведению к GDPR compliance и его реализация;
- разработка внутренних правил, определяющих политику компании в области обработки персональных данных;
- обучение персонала и проверка их деятельности по обработке данных;
- консультации и поддержка при возникновении спорных ситуаций;
- назначение при необходимости сотрудника по защите данных (DPO).
Data Protection Officer
DPO — это специалист, которого назначает владелец данных для контроля за правильностью применения норм GDPR. Он должен иметь компетенции на стыке юридических и технических знаний, а также обладать навыками управления, должен разбираться в законодательной базе и быть способным работать с обращениями граждан и надзорными органами.
Это может быть как сотрудник компании, обладающий данными знаниями, так и специалист извне, который выполняет свои функции для разных компаний одновременно. Назначение DPO с точно определенными задачами и полномочиями повысит эффективность выполнения GDPR.
Штатный DPO
Преимущества
Недостатки
- знает процессы компании изнутри;
- доступность ресурса;
- информация и знания остаются внутри компании.
- отсутствие опыта;
- обучение за счет компании;
- «совместительство» с основным функционалом.
Аутсорс DPO
Преимущества
Недостатки
- быстрое получение компетентного специалиста;
- объективность, отсутствие конфликтов интересов;
- экономия затрат на обучение, рекрутинг, социальный пакет и рабочее место.
- нехватка квалифицированных кадров;
- стоимость услуг.
Существует перечень обстоятельств, при котором назначение DPO обязательно:
- когда данные требуют систематического мониторинга и обрабатываются в больших масштабах;
- когда обрабатываются специальные (sensitive) категории данных (например, политические, религиозные, философские взгляды; генетические данные, биометрические данные; данные, касающиеся здоровья, сексуальной ориентации);
- когда данные обрабатываются государственным органом.
Также необходимо учесть, что согласно GDPR компания должна направить информацию о DPO национальному регулятору по защите персональных данных соответствующей страны ЕС.
Аудит GDPR и анализ соответствия нормам от Itlegal.by
Эксперты Itlegal.by работают с технической и правовой стороной вопроса для выявления пробелов в существующих системах и процессах, которые появляются на пути к GDPR compliance и предлагают широкий спектр услуг:
- консультация и разъяснение нюансов GDPR;
- проведение аудита на предмет соответствия регламенту GDPR;
- внедрение защиты персональных данных;
- составление необходимой документации и внутренних регламентов;
- аутсорс DPO-специалиста.
Ваша ситуация? Давайте знакомиться
Первая консультация бесплатна.