Загальний регламент захисту даних (GDPR)
Загальний регламент захисту даних (GDPR) — це всеосяжний закон ЄС про конфіденційність і захист даних, який регулює порядок збору, обробки, зберігання та захисту персональних даних організаціями.
Загальний регламент захисту даних (GDPR) — це всеосяжний закон ЄС про конфіденційність і захист даних, який регулює порядок збору, обробки, зберігання та захисту персональних даних організаціями. Набрав чинності 25 травня 2018 року, GDPR поширюється на будь-яку організацію у світі, яка обробляє персональні дані резидентів ЄС, встановлюючи суворі вимоги та значні штрафи за недотримання.
ISMS Copilot має спеціалізовані знання про вимоги GDPR. Ви можете ставити питання щодо конкретних положень регламенту, генерувати політики, узгоджені з принципами GDPR, та оцінювати відповідність обробки даних за допомогою штучного інтелекту.
Хто потребує відповідності GDPR?
GDPR поширюється на:
- Організації, зареєстровані в ЄС, які обробляють персональні дані, незалежно від місця обробки
- Організації за межами ЄС, які пропонують товари чи послуги резидентам ЄС або відстежують їхню поведінку
- Контролери даних: Організації, які визначають цілі та засоби обробки персональних даних
- Обробники даних: Організації, які обробляють персональні дані від імені контролерів (постачальники послуг, вендори)
Персональні дані включають будь-яку інформацію, що стосується ідентифікованої або ідентифікованої особи (імена, електронні адреси, IP-адреси, дані про місцезнаходження, онлайн-ідентифікатори, медична інформація тощо).
GDPR має екстериторіальну дію. Навіть якщо ваша організація розташована за межами ЄС, ви повинні дотримуватися вимог, якщо обробляєте дані резидентів ЄС.
Сім основних принципів
GDPR встановлює сім фундаментальних принципів захисту даних:
- Законність, справедливість і прозорість: Обробляйте дані законно, справедливо та прозоро для суб'єкта даних
- Обмеження мети: Збирайте дані лише для чітко визначених, явних і законних цілей
- Мінімізація даних: Збирайте лише дані, які є адекватними, релевантними та обмеженими необхідним
- Точність: Забезпечуйте точність і актуальність персональних даних
- Обмеження зберігання: Зберігайте дані у ідентифікованій формі лише стільки, скільки необхідно
- Цілісність і конфіденційність: Захищайте дані від несанкціонованого оброблення, втрати чи пошкодження
- Підзвітність: Демонструйте дотримання принципів GDPR
Ключові вимоги
Організації повинні впровадити кілька обов'язкових можливостей:
- Правова підстава для обробки: Встановіть законні підстави (згода, договір, юридичне зобов'язання, законний інтерес, життєво важливий інтерес, публічне завдання)
- Повідомлення про конфіденційність: Надавайте чітку та доступну інформацію про діяльність з обробки даних
- Виконання прав суб'єктів даних: Забезпечуйте права на доступ, виправлення, видалення, обмеження, перенесення та заперечення
- Управління згодою: Отримуйте та документуйте вільно надану, конкретну, поінформовану та однозначну згоду, коли це необхідно
- Оцінки впливу на захист даних (DPIA): Проводьте оцінки для високоризикових видів обробки
- Повідомлення про витік даних: Повідомляйте про витоки наглядовим органам протягом 72 годин та інформуйте постраждалих осіб, коли це необхідно
- Реєстри діяльності з обробки: Ведіть повну документацію всіх операцій з обробки даних
- Захист даних за замовчуванням і за дизайном: Впроваджуйте заходи захисту конфіденційності з самого початку
- Управління вендорами: Укладайте угоди про обробку даних з обробниками та проводите належну перевірку
Права суб'єктів даних
GDPR надає фізичним особам широкі права щодо їхніх персональних даних:
- Право на інформацію: Чітка інформація про обробку даних
- Право на доступ: Отримання підтвердження та копій своїх даних
- Право на виправлення: Виправлення неточних або неповних даних
- Право на видалення ("право бути забутим"): Запит на видалення за певних обставин
- Право на обмеження обробки: Обмеження способів використання даних
- Право на перенесення даних: Отримання даних у структурованому, загальноприйнятому форматі
- Право на заперечення: Заперечення проти обробки на основі законних інтересів або прямого маркетингу
- Права, пов'язані з автоматизованим прийняттям рішень: Оскарження повністю автоматизованих рішень, які мають юридичні або значні наслідки
Організації повинні відповідати на запити суб'єктів даних протягом одного місяця.
Спеціальні категорії та міжнародні передачі
Дані спеціальних категорій (чутливі дані, такі як медичні, расова приналежність, релігія, біометрія) потребують додаткових заходів захисту та явної згоди або іншої конкретної правової підстави.
Міжнародні передачі даних за межі ЄС/ЄЕЗ вимагають:
- Рішення про адекватність від Європейської комісії, АБО
- Відповідних гарантій (Стандартні договірні положення, Корпоративні правила обов'язкового виконання), АБО
- Конкретних винятків для виняткових ситуацій
Уповноважені з захисту даних (DPO)
Організації повинні призначити DPO, якщо вони:
- Є органом державної влади
- Здійснюють великомасштабний систематичний моніторинг
- Обробляють великі обсяги даних спеціальних категорій
DPO консультує з питань відповідності, контролює заходи захисту даних та виступає контактною особою для наглядових органів.
Штрафи
GDPR передбачає ступінчасті адміністративні штрафи:
- Нижчий рівень (до €10 мільйонів або 2% від річного світового обороту): Порушення обов'язків обробників, вимог до DPO або обов'язків органів сертифікації
- Вищий рівень (до €20 мільйонів або 4% від річного світового обороту): Порушення основних принципів, прав суб'єктів даних, правил міжнародних передач або невиконання розпоряджень наглядового органу
Розмір штрафів визначається на основі тяжкості, тривалості, наміру, заходів пом'якшення та співпраці з органами влади.
Як ISMS Copilot допомагає
ISMS Copilot надає всебічну підтримку для відповідності GDPR:
- Керівництво щодо конкретних положень: Ставте питання щодо конкретних статей, принципів GDPR або прав суб'єктів даних
- Генерація політик: Створюйте готові до аудиту політики конфіденційності, політики зберігання даних та процедури прав суб'єктів даних
- Аналіз прогалин: Завантажуйте наявну документацію з конфіденційності для виявлення прогалин щодо вимог GDPR
- Шаблони DPIA: Генеруйте рамки оцінки впливу на захист даних для високоризикових видів обробки
- Реєстри обробки даних: Створюйте реєстри діяльності з обробки даних (RoPA) за статтею 30
- Угоди з вендорами: Розробляйте угоди про обробку даних, що відповідають GDPR
- Планування реагування на витоки: Створюйте плани реагування на інциденти з урахуванням термінів повідомлення GDPR
- Організація робочого простору: Керуйте проектами GDPR окремо від інших ініціатив з відповідності
Штучний інтелект має прямі знання про структуру та вимоги GDPR, тому ви можете посилатися на конкретні статті чи права у своїх запитах.
Спробуйте запитати: "Згенеруйте процедуру відповіді на запит суб'єкта даних щодо доступу (DSAR)" або "Створіть політику конфіденційності, що відповідає GDPR, для SaaS-додатку"
Початок роботи
Щоб розпочати роботу з відповідності GDPR у ISMS Copilot:
- Створіть окремий робочий простір для відповідності GDPR
- Попросіть штучний інтелект допомогти визначити правову підставу для ваших видів діяльності з обробки даних
- Згенеруйте основні політики (політика конфіденційності, зберігання даних, права суб'єктів даних)
- Створіть реєстри діяльності з обробки даних за статтею 30 для вашої організації
- Завантажте наявну документацію з конфіденційності для аналізу прогалин
- Розробіть рамки DPIA для високоризикових видів обробки
- Створіть угоди про обробку даних з вендорами, узгоджені зі статтями 28-29
Пов'язані ресурси
- Офіційний текст регламенту GDPR: EUR-Lex
- Настанови та рекомендації Європейської ради з захисту даних (EDPB)
- Керівництва національних органів захисту даних (DPA) у вашій юрисдикції