Правила оброблення персональних даних (ПД) громадян ЄС, або GDPR — регламент із 99 статей, що діє з 25 травня 2018 року. Він регулює відносини між суб’єктами, які надають конфіденційну інформацію, і компаніями, фізособами, які забезпечують її збір, оброблення, використання в роботі. Такими можуть бути інтернет-ресурси, вебсервіси, комерційні та некомерційні організації. За невиконання правил передбачено штраф до 4 % річного доходу бізнесу. Компанії з метою ідентифікації ризиків, що провокують витік даних, забезпечують аудит GDPR. Таку послугу надають юристи Viveka.
Що таке аудит захисту персональних даних
Системний процес отримання об’єктивної інформації про ефективні елементи управління, процедури та політику для підтримки зобов’язань із захисту персональних даних — це і є GDPR-аудит. Його результат — точні відомості про те, якими ПД оперує компанія, що з ними відбувається з моменту збирання до видалення. Перевірка відповідних процесів виконується з урахуванням вимог GDPR і правил національного законодавства за місцем реєстрації контролера (компанії, яка збирає ПД).
Кому необхідний аудит і чому
Аудит захисту персональних даних спрямований на забезпечення комплаєнсу корпорації або організації вимогам GDPR. Він дає змогу виявити будь-які сфери, де ймовірні ризики невідповідності. Щоб організаційний та юридичний аудит були ефективними інструментами контролю, його важливо проводити:
- на початку та наприкінці реорганізації діяльності компанії;
- кожні 6–12 місяців планово;
- перед початком роботи з новими контрагентами;
- після виявлення факту порушення безпеки ПД;
- перед проведенням ризикових операцій з даними.
Забезпечення GDPR-комплаєнсу — один із напрямів діяльності юридичної фірми Viveka. Комплексний підхід і розуміння всіх правових нюансів гарантують високу ефективність роботи.
Основні етапи проведення GDPR-аудиту комплаєнсу в компанії
Основна мета комплаєнсу — забезпечити виконання правил, запобігти порушенням, мінімізувати ризики та зберегти репутацію компанії. Юридичний супровід GDPR від Viveka передбачає такі етапи: збір та аналіз інформації, ідентифікацію категорій даних і суб’єктів, оцінювання застосованих технічних і організаційних заходів захисту, підготовку рекомендацій.
Збір та аналіз документації
Це основа відповідності GDPR. Документи, які підлягають вивченню: записи про дії з оброблення (ROPA), політика конфіденційності, журнали реєстрації згоди, записи про витоки інформації, оцінки впливу на її захист (DPIA), договори зі сторонніми організаціями.
Ідентифікація категорій даних і суб’єктів
Аудит персональних даних передбачає вивчення відомостей із різних категорій. До них належать:
- тип (ПІБ, адреса електронної пошти);
- джерело (форма клієнта, файли cookie вебсайтів) ПД;
- місця зберігання (хмара, база даних);
- дозволи на доступ (хто має право працювати з ПД).
Оцінка наявних технічних та організаційних заходів захисту
Важливі не тільки надійні методи, а й кваліфіковані співробітники. Обов’язково мають використовуватися шифрування, контроль доступу, системи безпеки, резервне копіювання та відновлення.
Підготовка рекомендацій
Результат аудиту персональних даних на відповідність вимогам GDPR — чітка карта їхнього руху в межах компанії. У рекомендаціях наводиться перелік дій і заходів, яких має бути вжито, щоб не порушувати положення регламенту.
Проблеми, які розв’язує аудит за персональними даними
Аудит з ПД дозволяє усунути проблеми:
- незаконного оброблення;
- недостатніх термінів аналізу та зберігання;
- невідповідності процесів заявленій меті оброблення;
- механізмів реагування на випадок витоку;
- внутрішньої організації тощо.
Аудит відповідності GDPR — найважливіший інструмент для забезпечення надійного захисту даних і дотримання нормативних вимог. Регулярний контроль знижує ризик штрафів, позиціює організації як лідерів в охороні конфіденційності.
