Бібліотека запитів для управління конфіденційністю за ISO 27701
Ця бібліотека запитів допомагає організаціям впровадити ISO/IEC 27701:2019 — міжнародний стандарт для систем управління конфіденційністю інформації (PIMS). ISO…
Про цю бібліотеку запитів
Ця бібліотека запитів допомагає організаціям впровадити ISO/IEC 27701:2019 — міжнародний стандарт для систем управління конфіденційністю інформації (PIMS). ISO 27701 розширює ISO 27001 та ISO 27002, додаючи вимоги та рекомендації щодо конфіденційності, призначені для контролерів та обробників PII.
ISO 27701 узгоджується з GDPR, CCPA та іншими нормами щодо конфіденційності, що робить його цінною основою для дотримання вимог у різних юрисдикціях. Для його впровадження потрібна наявна система управління інформаційною безпекою (ISMS) за ISO 27001.
Створення PIMS
Визначення сфери конфіденційності та застосовності
Визначте сферу застосування ISO 27701 та нашу роль як контролера та/або обробника PII:
Огляд організації:
- Назва та галузь: [дані про організацію]
- Персональні дані, що обробляються: [PII клієнтів, дані співробітників, контакти постачальників, медичні дані, фінансові дані]
- Географічна сфера: [країни/регіони, де ми працюємо, та місця розташування суб'єктів даних]
- Застосовні норми щодо конфіденційності: [GDPR, CCPA, LGPD, PIPEDA, APPI тощо]
Визначення ролі:
Контролер PII:
- Чи визначаємо ми цілі та засоби обробки PII? [Так/Ні]
- Приклади: [обробка даних клієнтів для наших послуг, HR-дані співробітників, маркетингові бази даних]
- Застосовні контролі ISO 27701: Пункти 6.2–6.16 (вимоги до контролерів)
Обробник PII:
- Чи обробляємо ми PII від імені інших за їхніми інструкціями? [Так/Ні]
- Приклади: [надання послуг хмарного хостингу, аналітики даних, обробка зарплат для клієнтів]
- Застосовні контролі ISO 27701: Пункти 7.2–7.5 (вимоги до обробників)
Подвійна роль:
- Багато організацій є одночасно контролерами (для власної обробки) та обробниками (для даних клієнтів)
- Документуйте кожну операцію з обробки та роль для цієї операції
Сфера PIMS:
- Відділи/функції у сфері: [HR, маркетинг, продажі, підтримка клієнтів, ІТ, продукт]
- Операції з обробки PII у сфері: [перелік ключових операцій з обробки]
- Системи та застосунки: [CRM, HR-системи, маркетингова автоматизація, бази даних, хмарні сервіси]
- Виключення: [будь-яка обробка поза сферою]
Створіть Реєстр операцій з обробки (RoPA) відповідно до статті 30 GDPR, зіставивши кожну операцію з роллю контролера/обробника та контролями ISO 27701.Інтеграція PIMS з ISMS
Інтегруйте систему управління конфіденційністю інформації з наявною ISMS за ISO 27001:
Статус ISMS за ISO 27001:
- Сертифіковано: [Так/Ні, орган сертифікації, дата сертифікації]
- Впроваджено, але не сертифіковано: [рівень зрілості]
- Ще не впроваджено: [ISO 27701 вимагає наявності ISMS за ISO 27001 — спочатку впровадьте ISMS]
Підхід до інтеграції PIMS:
1. Контекст ISMS (Пункт 4): Розширення для включення конфіденційності
- Зацікавлені сторони: Додайте суб'єктів даних, регуляторів конфіденційності (DPA), уповноважену особу з захисту даних (DPO)
- Юридичні та нормативні вимоги: Додайте GDPR, CCPA та інші закони про конфіденційність
- Сфера застосування: Розширте для охоплення операцій з обробки PII
2. Лідерство (Пункт 5): Управління конфіденційністю
- Зобов'язання вищого керівництва щодо конфіденційності
- Політика конфіденційності, інтегрована з політикою інформаційної безпеки
- Ролі та відповідальність: Призначте DPO або відповідального за конфіденційність, координаторів конфіденційності
- Конфіденційність у управлінні ризиками та цілями
3. Планування (Пункт 6): Оцінка ризиків конфіденційності
- Визначте ризики конфіденційності (несанкціоноване розголошення, надмірний збір, відсутність згоди, порушення прав суб'єктів даних)
- Оцінки впливу на конфіденційність (PIA/DPIA) для обробки з високим ризиком
- Цілі та метрики конфіденційності
4. Підтримка (Пункт 7): Обізнаність та компетентність у сфері конфіденційності
- Навчання з конфіденційності для всього персоналу, який працює з PII
- Спеціалізоване навчання для ролей (DPO, розробники, маркетологи)
- Обізнаність щодо захисту даних за замовчуванням та за дизайном
5. Виконання (Пункт 8): Впровадження контролю конфіденційності
- Впровадьте Додаток A ISO 27701 (контролі для контролерів) та Додаток B (контролі для обробників)
- Захист даних за дизайном у нових системах та процесах
- Процедури реалізації прав суб'єктів даних (доступ, видалення, перенесення, заперечення)
- Управління згодою, повідомлення про конфіденційність
- Управління постачальниками для обробників
6. Оцінка ефективності (Пункт 9): Моніторинг конфіденційності
- Метрики та KPI конфіденційності (вчасне оброблення запитів суб'єктів даних, рівень згоди, інциденти конфіденційності)
- Аудити конфіденційності (внутрішні, зовнішні, перевірки DPA)
- Аналіз з боку керівництва, включаючи ефективність конфіденційності
7. Покращення (Пункт 10): Управління інцидентами конфіденційності та покращення
- Реагування на витік персональних даних та повідомлення (72 години для DPA, без невиправданих затримок для суб'єктів даних)
- Коригувальні дії за результатами аудитів та інцидентів конфіденційності
- Безперервне покращення конфіденційності
Створіть структуру документації PIMS, розширивши наявну документацію ISMS: додаток до політики конфіденційності, процедури, специфічні для конфіденційності, зіставлення контролю з Додатками A/B ISO 27701.Вимоги до контролерів PII (Пункти 6.2–6.16)
Повідомлення про конфіденційність та прозорість (ISO 27701 Пункти 6.2–6.4)
Розробіть повідомлення про конфіденційність та механізми прозорості відповідно до вимог ISO 27701 для контролерів:
6.2 - Визначення та документування мети:
- Для кожної операції з обробки документуйте: мету, правову підставу, зібрані дані, термін зберігання, отримувачів
6.3 - Визначення правової підстави (Стаття 6 GDPR):
- Згода: [коли ми покладаємося на згоду]
- Договір: [обробка, необхідна для виконання договору]
- Юридичне зобов'язання: [дотримання законів]
- Життєво важливі інтереси: [ситуації, що загрожують життю]
- Суспільне завдання: [функції органів влади]
- Законні інтереси: [оцінка балансу, оцінка законних інтересів]
6.4 - Отримання та фіксація згоди (за наявності):
- Згода має бути: вільною, конкретною, інформованою, однозначною, такою, що може бути продемонстрована
- Механізми згоди: [прапорці, форми підписки, платформи управління згодою]
- Записи згоди: хто, коли, що, як, спосіб відкликання
- Згода на особливі категорії даних (явна згода на чутливі дані: здоров'я, біометрія тощо)
- Дані дітей: Батьківська згода для осіб віком до 13/16 років (залежно від юрисдикції)
Вимоги до повідомлення про конфіденційність (прозорість):
- Ідентифікація та контактні дані контролера
- Контактні дані уповноваженої особи з захисту даних (якщо застосовно)
- Мети та правова підстава для кожної мети
- Категорії зібраних PII
- Отримувачі або категорії отримувачів (треті сторони, обробники, міжнародні передачі)
- Терміни зберігання або критерії
- Права суб'єктів даних (доступ, виправлення, видалення, обмеження, перенесення, заперечення, відкликання згоди)
- Право подати скаргу до наглядового органу
- Чи є надання PII договірною/законодавчою вимогою або необхідним для укладення договору
- Автоматизоване прийняття рішень, включаючи профілювання (логіка, значення, наслідки)
- Міжнародні передачі та заходи захисту (SCC, рішення про адекватність, BCR)
Формати повідомлень про конфіденційність:
- Багаторівневий підхід: Коротке повідомлення (ключові моменти) + повна політика конфіденційності (повні деталі)
- Повідомлення "точно вчасно": Контекстна інформація про конфіденційність у точках збору
- Доступні формати: Проста мова, переклади, доступність для людей з інвалідністю
Створіть шаблони повідомлень про конфіденційність для:
- Відвідувачів вебсайтів та клієнтів
- Співробітників та кандидатів на роботу
- Постачальників та ділових контактів
- Особливих категорій (діти, суб'єкти медичних даних тощо)
Зіставте зі Статтями 13–14 GDPR, вимогами до розкриття інформації за CCPA та іншими застосовними законами про конфіденційність.Процедури реалізації прав суб'єктів даних (ISO 27701 Пункти 6.5–6.10)
Впровадьте процедури виконання прав суб'єктів даних відповідно до ISO 27701:
6.5 - Конфіденційність за дизайном та за замовчуванням:
- Інтегруйте конфіденційність у життєвий цикл проектування та розробки систем
- Налаштування за замовчуванням: Збирайте лише необхідні PII, обмежуйте обробку метою, обмежуйте доступ, обмежуйте термін зберігання
- Технології підвищення конфіденційності: Шифрування, псевдонімізація, анонімізація
6.6 до 6.10 - Процедури реалізації прав суб'єктів даних:
Право на доступ (Стаття 15 GDPR):
- Спосіб подання запиту: [онлайн-портал, електронна пошта, письмовий запит]
- Перевірка особи (запобігання несанкціонованому розголошенню)
- Термін відповіді: 1 місяць (можливе продовження на 2 місяці у складних випадках)
- Інформація для надання: Копія PII, цілі обробки, категорії, отримувачі, термін зберігання, права, автоматизовані рішення
- Формат: Структурований, загальновживаний, машиночитаний (наприклад, JSON, CSV)
Право на виправлення (Стаття 16 GDPR):
- Процедура виправлення неточних або неповних PII
- Повідомлення отримувачів, якщо PII було розголошено
- Термін: 1 місяць
Право на видалення / Право бути забутим (Стаття 17 GDPR):
- Підстави для видалення: Більше не потрібні, згода відкликана, заперечення, незаконна обробка, юридичне зобов'язання
- Винятки: Юридичні вимоги, свобода вираження думок, юридичні зобов'язання, суспільний інтерес
- Технічні процедури: Видалення даних, видалення резервних копій (або позначення для видалення при відновленні)
- Повідомлення отримувачів та пошукових систем (якщо дані були публічно розголошені)
Право на обмеження обробки (Стаття 18 GDPR):
- Підстави: Сумніви щодо точності, незаконна обробка, більше не потрібні, але суб'єкту потрібні для юридичних вимог, заперечення на розгляді
- Позначте PII як обмежені, обмежте обробку лише зберіганням (крім випадків згоди або юридичних вимог)
Право на перенесення даних (Стаття 20 GDPR):
- Сфера застосування: Автоматизована обробка на основі згоди або договору
- Надайте PII у структурованому, машиночитаному форматі
- Передавайте безпосередньо іншому контролеру, якщо це технічно можливо
Право на заперечення (Стаття 21 GDPR):
- Підстави: Обробка на основі законних інтересів або суспільного інтересу
- Припиніть обробку, якщо немає переконливих законних підстав
- Прямий маркетинг: Абсолютне право на заперечення, без оцінки балансу
- Відмова від автоматизованого прийняття рішень
Право не підлягати автоматизованому прийняттю рішень, включаючи профілювання (Стаття 22 GDPR):
- Заборона на повністю автоматизовані рішення з юридичними/значними наслідками (якщо не згода, договір або закон)
- Механізм перегляду людиною для автоматизованих рішень
- Пояснення логіки, значення та наслідків
Інфраструктура прав суб'єктів даних:
- Прийом запитів: [веб-форма, електронна адреса, телефонна лінія]
- Система відстеження запитів: [система тикетів, платформа DSAR]
- Процес перевірки особи
- Шаблони відповідей за типом права
- Ескалація для складних запитів
- Метрики: Кількість запитів, тип, час відповіді, рівень виконання
Створіть процедури DSAR, форми запитів, шаблони відповідей та навчальні матеріали для команд, які обробляють запити.Управління життєвим циклом PII (ISO 27701 Пункти 6.11–6.16)
Управління життєвим циклом PII відповідно до вимог ISO 27701 для контролерів:
6.11 - Обмеження збору:
- Мінімізація даних: Збирайте лише PII, необхідні для визначеної мети
- Обмеження мети: Обробляйте лише для початкової мети (або сумісної мети)
- Оцінка обмеження збору для кожної операції з обробки
6.12 - Точність та якість:
- Процеси для забезпечення точності, повноти та актуальності PII
- Періодичний огляд та валідація (наприклад, щорічне підтвердження електронної пошти, перегляд профілів клієнтів)
- Виправлення на вимогу або при виявленні помилок
- Видалення або обмеження неточних даних
6.13 - Зберігання та утилізація PII:
- Графік зберігання: Визначте термін зберігання для кожної категорії PII та мети
- Обґрунтування зберігання: Юридичні вимоги, бізнес-потреби, тривалість згоди
- Автоматичне видалення або анонімізація після закінчення терміну зберігання
- Методи безпечного знищення: [видалення, очищення, анонімізація, знищення]
- Зберігання резервних копій відповідно до політики зберігання
Приклад графіка зберігання:
- Дані облікового запису клієнта: Зберігаються, поки обліковий запис активний + [X років] для юридичних/гарантійних зобов'язань
- Згоди на маркетинг: До відкликання згоди або [X років] бездіяльності
- Дані співробітників: Тривалість трудових відносин + [X років] для юридичних зобов'язань (податки, трудове законодавство)
- Записи з відеоспостереження: [30 днів], якщо не проводиться розслідування інциденту
6.14 - Деідентифікація, псевдонімізація, анонімізація PII:
- Псевдонімізація: Заміна ідентифікуючих полів псевдонімами, збереження можливості повторної ідентифікації за допомогою ключа
- Анонімізація: Необоротна деідентифікація, неможливість повторної ідентифікації (виходить за межі GDPR)
- Випадки використання: Аналітика, тестові середовища, дослідження, публічне розкриття
- Методи: Хешування, токенізація, узагальнення, маскування даних
6.15 - Управління тимчасовими файлами:
- Тимчасові файли, кеші, журнали, що містять PII
- Обмеження терміну зберігання та видалення тимчасових файлів
- Безпечне видалення з тимчасового сховища
6.16 - Утилізація:
- Безпечне знищення після закінчення терміну зберігання або на вимогу видалення
- Методи: Безпечне видалення, розмагнічування, подрібнення, перезапис
- Перевірка утилізації та ведення записів
- Утилізація PII на виведених з експлуатації системах та носіях
Створіть політику зберігання даних, процедури утилізації та записи про утилізацію для аудиторського сліду.Вимоги до обробників PII (Пункти 7.2–7.5)
Зобов'язання обробників (ISO 27701 Пункти 7.2–7.5)
Впровадьте контролі для обробників PII відповідно до ISO 27701:
7.2 - Обробка відповідно до інструкцій клієнта (контролера):
- Обробляйте PII лише на підставі задокументованих інструкцій від клієнта
- Інструкції документуються у договорі/угоді про обробку даних (DPA)
- Попереджайте клієнта, якщо інструкція порушує закони про конфіденційність (юридична оцінка)
- Не обробляйте для власних цілей (якщо не вимагається законом або за згодою клієнта)
7.3 - Безпека обробки PII:
- Впровадьте заходи безпеки відповідно до ISO 27001/27002
- Додаткові заходи безпеки для обробників: Шифрування, псевдонімізація, контроль доступу, журнали аудиту
- Зобов'язання щодо безпеки у договорах
- Права клієнтів на аудит та надання інформації
- Повідомляйте клієнта про витоки персональних даних без невиправданих затримок
7.4 - Залучення субобробників:
- Отримайте дозвіл клієнта на субобробників (конкретний або загальний дозвіл)
- Повідомляйте клієнта та надайте можливість заперечення щодо нових субобробників
- Накладайте ті самі зобов'язання щодо захисту даних на субобробників (умови про поширення)
- Обробник залишається відповідальним за дотримання вимог субобробниками
- Реєстр субобробників та управління ними
7.5 - Допомога клієнту (контролеру):
- Допомагайте клієнту у відповіді на запити суб'єктів даних (доступ, видалення тощо)
- Допомагайте у реагуванні на інциденти безпеки та повідомленні про витоки
- Допомагайте у проведенні оцінок впливу на захист даних (DPIA) для клієнта
- Надавайте інформацію для заходів клієнта щодо дотримання вимог
- Повертайте або видаляйте PII після закінчення договору (на вибір клієнта)
- Демонструйте дотримання вимог через аудити, сертифікації, атестації
Документація, специфічна для обробників:
- Шаблон угоди про обробку даних (DPA) з положеннями, що відповідають GDPR
- Перелік субобробників та процес затвердження
- Реєстр інструкцій (журнал отриманих та виконаних інструкцій клієнта)
- Процедура допомоги у виконанні DSAR (як ми допомагаємо клієнту виконувати запити суб'єктів даних)
- Процедура повідомлення про витоки клієнтам
- Процедура повернення/видалення PII після припинення договору
Створіть рамки дотримання вимог для обробників: шаблони DPA, управління субобробниками, процедури допомоги клієнтам, матеріали для підтримки аудитів.Міжнародні передачі та дотримання вимог у різних країнах
Механізми міжнародної передачі PII
Впровадьте механізми міжнародної передачі PII, що відповідають вимогам ISO 27701:
Наші міжнародні передачі даних:
- Типи PII, що передаються: [дані клієнтів, дані співробітників тощо]
- Країни, з яких передаються дані: [ЄЕЗ, Велика Британія, США тощо]
- Країни, до яких передаються дані: [США, Індія, Філіппіни тощо]
- Цілі передачі: [хмарний хостинг, послуги підтримки, розробка, аналітика]
- Методи передачі: [хмарне сховище, API, електронна пошта, передача файлів]
Механізми передачі за Розділом V GDPR:
1. Рішення про адекватність (Стаття 45 GDPR):
- Передачі до країн з рішенням про адекватність не обмежуються: [Велика Британія, Швейцарія, Японія, Канада (комерційні організації), Ізраїль тощо]
- Передачі до США: Рамки захисту даних (DPF) для сертифікованих американських компаній
- Перевірте, чи отримувач знаходиться в країні з адекватним рівнем захисту або має сертифікат DPF
2. Стандартні договірні положення (SCC) (Стаття 46 GDPR):
- SCC, схвалені Єврокомісією (SCC 2021 для контролерів/обробників)
- Виконайте відповідний модуль SCC: C2C (контролер-контролер), C2P (контролер-обробник), P2P (обробник-обробник), P2C (обробник-контролер)
- Оцінка впливу передачі (TIA): Оцініть закони країни призначення, ризики доступу уряду, необхідні додаткові заходи
- Додаткові заходи, якщо закони країни підривають SCC: Шифрування, псевдонімізація, мінімізація даних, юридичні виклики
3. Обов'язкові корпоративні правила (BCR) (Стаття 47 GDPR):
- Внутрішні обов'язкові політики для міжнародних груп, що передають PII всередині групи
- Вимагають авторизації DPA (тривалий процес затвердження)
- Альтернатива SCC для великих організацій з частими внутрішньогруповими передачами
4. Винятки для конкретних ситуацій (Стаття 49 GDPR):
- Явна згода для разових передач (не для систематичних передач)
- Необхідність для договору, юридичні вимоги, життєво важливі інтереси, суспільний інтерес
- Використовуйте обережно, не для регулярних бізнес-передач
Впровадження:
- Інвентаризація всіх міжнародних передач (картування даних)
- Класифікація за механізмом передачі (адекватність, SCC, винятки)
- Укладіть SCC з усіма отримувачами з країн без адекватного рівня захисту
- Проведіть оцінки впливу передачі для напрямків з високим ризиком
- Впровадьте додаткові заходи (шифрування під час передачі та зберігання, контроль доступу)
- Відстежуйте зміни в рішеннях про адекватність та судових рішеннях (наслідки Schrems II)
Створіть реєстр міжнародних передач, репозиторій SCC, документацію TIA та план впровадження додаткових заходів.
Врахуйте вимоги CCPA, LGPD, APPI та інших юрисдикцій щодо міжнародних передач даних, якщо це застосовно.Управління інцидентами конфіденційності
Реагування на витік персональних даних та повідомлення
Розробіть процедуру реагування на витік персональних даних відповідно до Статей 33–34 GDPR та ISO 27701:
Визначення витоку персональних даних (GDPR):
- Порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття або доступу до PII
Типи витоків:
- Порушення конфіденційності: Несанкціонований доступ або розкриття
- Порушення цілісності: Несанкціонована зміна або пошкодження даних
- Порушення доступності: Втрата доступу або знищення даних
Процедура реагування на витік:
1. Виявлення та початкова оцінка:
- Джерела виявлення витоку: Моніторинг безпеки, повідомлення співробітників, повідомлення третіх сторін, скарги суб'єктів даних
- Початкова тріаж: Чи є це витоком персональних даних? Які PII порушені? Скільки суб'єктів даних?
- Локалізація: Зупиніть поточний витік, запобігайте подальшому розкриттю
2. Оцінка витоку та прийняття рішення:
- Ризик для суб'єктів даних: Ймовірність та тяжкість шкоди (крадіжка особистих даних, фінансові втрати, дискримінація, репутаційна шкода, фізична шкода, втрата контролю над PII)
- Фактори ризику: Чутливість даних (особливі категорії даних = вищий ризик), обсяг, можливість ідентифікації, легкість ідентифікації, наслідки для суб'єктів даних, вразливі суб'єкти даних (діти)
- Рішення щодо повідомлення:
- Повідомте DPA, якщо існує ризик для прав і свобод (Стаття 33 GDPR) → Протягом 72 годин з моменту виявлення
- Повідомте суб'єктів даних, якщо високий ризик (Стаття 34 GDPR) → Без невиправданих затримок
- Документуйте рішення (включаючи випадки, коли повідомлення не надсилається, зазначте причини)
3. Повідомлення DPA (протягом 72 годин) - Стаття 33 GDPR:
- Опис витоку: Характер, категорії суб'єктів даних та записів, приблизна кількість
- Контактна особа: DPO або відповідальна особа
- Ймовірні наслідки витоку
- Заходи, вжиті або запропоновані для усунення витоку та пом'якшення шкоди
Якщо повідомлення надсилається пізніше 72 годин, поясніть причини затримки. Дозволяється поетапне повідомлення, якщо повна інформація спочатку недоступна.
4. Повідомлення суб'єктів даних (якщо високий ризик) - Стаття 34 GDPR:
- Зрозумілий та простий опис витоку
- Контактна особа для отримання додаткової інформації
- Ймовірні наслідки
- Заходи, вжиті або запропоновані для пом'якшення шкоди
Винятки щодо повідомлення суб'єктів даних:
- Застосовано відповідні технічні/організаційні заходи захисту (наприклад, шифрування зробило дані нерозбірливими)
- Подальші заходи усунули високий ризик
- Непропорційні зусилля (публічне повідомлення натомість)
5. Розслідування та усунення:
- Аналіз першопричини (як стався витік?)
- Заходи з усунення (усунення вразливостей, покращення контролю, скасування доступу)
- Збереження доказів (форензика, журнали)
- Юридичні та нормативні міркування (інші закони про повідомлення про витоки: закони штатів США тощо)
6. Документування:
- Реєстр витоків: Дата, факти, наслідки, коригувальні дії (Стаття 33(5) GDPR)
- Записи про повідомлення: Що було повідомлено, коли, кому
- Внутрішній звіт про розслідування
- Листування з DPA
7. Огляд після витоку:
- Вивчені уроки
- Покращення контролю
- Оновлення політик та процедур
- Навчання на основі причин витоку
Створіть план реагування на витоки, шаблони повідомлень (для DPA та суб'єктів даних), реєстр витоків та навчальні матеріали.
Інтегруйте з управлінням інцидентами за ISO 27001, забезпечте координацію між командами безпеки та конфіденційності.Конфіденційність за дизайном та DPIA
Оцінка впливу на захист даних (DPIA)
Проведіть оцінки впливу на захист даних відповідно до Статті 35 GDPR та ISO 27701:
Випадки, коли потрібна DPIA (обов'язково):
- Систематичне та масштабне профілювання зі значними наслідками
- Масштабна обробка особливих категорій даних (здоров'я, біометрія тощо) або даних про судимості
- Систематичний моніторинг публічно доступних місць у великих масштабах (наприклад, відеоспостереження)
- Нові технології з високим ризиком для конфіденційності
- Обробка, що перешкоджає суб'єктам даних реалізовувати права або користуватися послугами
- Поєднання кількох критеріїв Статті 35(3) GDPR
DPIA не обов'язкова, але рекомендована для:
- Будь-якої нової обробки з ризиком для конфіденційності
- Значних змін у наявній обробці
Процес DPIA:
1. Визначення сфери та опис обробки:
- Опис операції з обробки (систематичність, мета, контекст, характер, обсяг, масштаб)
- Потоки даних та життєвий цикл (збір, використання, зберігання, обмін, зберігання, видалення)
- Категорії PII та суб'єктів даних
- Залучені технології та системи
- Обробники та треті сторони
- Міжнародні передачі
2. Оцінка необхідності та пропорційності:
- Чи є обробка необхідною для мети? (Мінімізація даних)
- Чи є мета законною та конкретною?
- Чи існують менш нав'язливі альтернативи?
- Пропорційність: Користь проти впливу на конфіденційність
3. Визначення ризиків:
- Ризики для суб'єктів даних (не ризики для організації): Дискримінація, крадіжка особистих даних, фінансові втрати, репутаційна шкода, втрата конфіденційності, фізична шкода, втрата контролю над PII
- Тяжкість наслідків у разі реалізації ризику (мінімальна, обмежена, значна, серйозна)
- Ймовірність ризику (незначна, можлива, ймовірна, певна)
4. Заходи пом'якшення ризиків:
- Технічні заходи: Шифрування, псевдонімізація, анонімізація, контроль доступу, моніторинг
- Організаційні заходи: Політики, навчання, нагляд DPO, управління постачальниками, обмеження терміну зберігання даних
- Захист суб'єктів даних: Прозорість, згода, механізми прав, людський перегляд автоматизованих рішень
- Залишковий ризик після пом'якшення
5. Консультації із зацікавленими сторонами:
- Консультація з уповноваженою особою з захисту даних (обов'язково, якщо DPO призначено)
- Консультація з суб'єктами даних або їхніми представниками (де доречно)
- Документування отриманих думок та способів їх врахування
6. Консультація з DPA (якщо залишається високий ризик):
- Якщо залишковий ризик залишається високим, незважаючи на пом'якшення, проконсультуйтеся з наглядовим органом (DPA) перед початком обробки
- DPA надає рекомендації щодо пом'якшення або забороняє обробку
7. Результати та рішення DPIA:
- Рішення: Продовжити обробку, продовжити з додатковими заходами захисту або не продовжувати
- Затвердження та підписання (керівництво, DPO)
- Тригери для повторного огляду (щорічно, при зміні обробки, інцидент)
Документація DPIA:
- Систематичний опис обробки та цілей
- Оцінка необхідності та пропорційності
- Оцінка ризиків для суб'єктів даних
- Заходи для усунення ризиків та демонстрації дотримання вимог
- Записи консультацій із зацікавленими сторонами
- Думка DPO
- Затвердження керівництвом
Створіть шаблон DPIA, методологію оцінки ризиків та реєстр DPIA для відстеження всіх оцінок та дат перегляду.
Інтегруйте DPIA у життєвий цикл проекту: ініціюйте DPIA на етапі планування для нових систем/обробки, а не після впровадження.Сертифікація ISO 27701 демонструє надійне управління конфіденційністю та може слугувати доказом дотримання GDPR, CCPA та інших законів про конфіденційність. Вона підвищує довіру клієнтів та регуляторів до ваших практик у сфері конфіденційності.