RODO pentru întreprinderi – obligații de bază

Conduceți o afacere, deci procesați zilnic date de la clienți, candidați, contractori și angajați. O bună implementare RODO nu se referă la un dosar cu documente, ci la reguli simple în activitatea de zi cu zi. Odată ce ți-ai ordonat procesele și responsabilitățile, îți vei recăpăta liniștea și controlul nu va mai fi un motiv de stres.

În acest ghid, voi transpune cerințele RODO în practică. Vă voi arăta de unde să începeți, cum să alegeți temeiul juridic, ce să introduceți în clauze, cum să păstrați înregistrările și cum să răspundeți la incidente. Veți primi, de asemenea, o listă de verificare pentru 90 de zile și o scurtă FAQ pentru decizii instantanee.

De unde să începem cu conformitatea în cadrul companiei?

Realizați o hartă rapidă a prelucrărilor. Enumerați procesele (vânzări, marketing, recrutare, resurse umane, contabilitate, prelucrarea contractelor, monitorizare, helpdesk) și, pentru fiecare dintre acestea, denumiți scopul, temeiul juridic, domeniul de aplicare al datelor, sursele, destinatarii, sistemele și perioada de păstrare. Această schiță va deveni baza registrului dvs. de activități.

Desemnați proprietarii procesului. Un proprietar este responsabil pentru conținutul înregistrării în registru și pentru actualizări. Această atribuire elimină responsabilitățile „nimănui”. Organizați o revizuire trimestrială: ce s-a schimbat, ce se introduce, ce ștergeți. Acest lucru menține registrul viu și nu prăfuit pe disc.

Cum corelați bazele juridice cu procesele?

Pentru fiecare activitate, alegeți un temei de la articolul 6 și documentați decizia. Tratați contractele prin „necesitatea executării contractului”. Obligațiile contabile și de resurse umane se bazează pe o dispoziție legală. Interesele proprii ale societății (de exemplu, revendicarea, analiza de bază) necesită un test de echilibrare și un drept viabil de opoziție.

Consimțământul funcționează atunci când persoana are o alegere reală și își poate retrage consimțământul cu ușurință. În marketingul B2C, veți avea adesea nevoie de acesta în canalele care necesită consimțământ. În B2B, utilizați cu atenție interesul legitim și oferiți un mecanism clar de contestare. Amintiți-vă că pot exista motive diferite în cadrul unei acțiuni (de exemplu, o factură și un buletin informativ sunt două scopuri diferite).

Obligația de informare în practică

Furnizați informații clare atunci când colectați date: cine este operatorul și cum să îl contactați, de ce colectați datele, pe ce bază, cui le veți dezvălui, cât timp le veți păstra, ce drepturi are persoana și dacă veți trimite datele în afara SEE. Scrieți într-un limbaj simplu și evitați jargonul.

Potriviți locul și momentul. Pe site-ul web, arătați clauzele acolo unde se află formularul. În recrutare, adăugați-le la anunț și la formular. Într-o relație B2B, includeți-le în corespondență sau în contract. Atunci când obțineți date din alte surse, îndepliniți obligația într-un termen rezonabil și indicați sursa.

Registre care trăiesc în fiecare zi

În calitate de operator, țineți un registru al activităților de prelucrare. Dacă furnizați servicii altor persoane, țineți, de asemenea, un registru al categoriilor de activități în calitate de operator. Fiecare intrare are un proprietar, o dată de actualizare, o listă a sistemelor, a persoanelor împuternicite de operator și reguli de păstrare.

Stabiliți un ciclu de lucru simplu: actualizare la fiecare lansare de instrument sau campanie, revizuire trimestrială a totalului, revizuire anuală a menținerii. Registrul devine astfel un instrument de gestionare a riscurilor, mai degrabă decât o formalitate.

Acorduri de încredințare cu furnizorii

Atunci când transferați date către un furnizor (de exemplu, hosting, CRM, ATS, mailing), semnați un acord de încredințare. Specificați obiectul și durata, scopul, tipul de date și categoriile de persoane, măsurile de securitate, normele privind subcontractanții, asistența pentru exercitarea drepturilor și încălcărilor persoanelor și returnarea/ștergerea datelor la sfârșitul cooperării.

Verificați furnizorul înainte de a semna contractul. Întrebați despre criptare, controlul accesului, jurnale, testare, locațiile centrelor de date și lanțul de subcontractanți. Scrieți obligația de a raporta incidentele și dreptul la audit. Este un standard care protejează în mod realist compania.

Securitatea datelor în practică (articolul 32)

Începeți cu o evaluare a riscurilor. Identificați riscurile, evaluați probabilitatea și impactul și selectați măsurile. Lista include de obicei: MFA, principiul celui mai mic privilegiu, criptarea în repaus și în transmisie, backup-uri, teste de restaurare, înregistrarea evenimentelor, segmentarea rețelei, actualizări și politica privind parolele.

Completați aceste informații cu proceduri: înscrierea și retragerea utilizatorilor, lucrul de la distanță și BYOD, clasificarea informațiilor, politici de birou curat/screen, verificarea identității, răspunsul la incidente și testarea planului de continuitate a activității. Oferiți formare cel puțin o dată pe an și după schimbări semnificative.

Confidențialitatea prin concepție și implicit (articolul 25)

Proiectați serviciile astfel încât să colecteze numai datele necesare, să restricționeze accesul și să seteze păstrarea cu curățare automată. În mod implicit, dezactivați caracteristicile care nu sunt necesare. Fiecare instrument nou este supus unei scurte analize a impactului asupra confidențialității chiar înainte de implementare.

Pe interfețele publice, vă bazați pe transparență: mesaje clare, un mecanism simplu de consimțământ și un refuz la fel de simplu. În acest fel, creați încredere, iar utilizatorul nu se luptă cu bannerul.

Când să efectuați o DPIA?

Efectuați o evaluare a impactului asupra protecției datelor atunci când riscurile sunt susceptibile de a fi ridicate. Exemple tipice sunt profilarea extinsă, prelucrarea pe scară largă a datelor din categorii speciale, monitorizarea sistematică a spațiilor publice sau punerea în aplicare a unei tehnologii noi, intruzive. DPIA documentează scopul, domeniul de aplicare, riscurile, măsurile și planul de acțiune.

În practică, merită să începeți cu o examinare succintă. Dacă analiza inițială arată un risc ridicat, efectuați o DPIA completă și – dacă este necesar – consultați inspectorul și autoritatea de supraveghere. Reveniți la DPIA după modificări majore ale procesului sau ale tehnologiei.

Când și cum să desemnați un DPO?

Numiți un RPD atunci când legea o impune: în cazul entităților publice și atunci când activitatea dumneavoastră principală implică monitorizarea pe scară largă a persoanelor sau prelucrarea pe scară largă a unor categorii speciale de date. Dacă nu sunteți obligat să faceți acest lucru, puteți numi un RPD în mod voluntar – acest lucru facilitează adesea supravegherea.

Oferiți RPD independență și acces real la informații. Îl invitați în proiecte de la început, îi furnizați resurse și formare. DPO consiliază, monitorizează conformitatea, oferă formare, ține legătura cu autoritatea de supraveghere și este punctul de contact pentru persoanele vizate.

Încălcarea securității datelor și 72 de ore pentru a răspunde

Evaluați fiecare incident în funcție de risc. În cazul în care încălcarea este susceptibilă de a cauza un risc pentru drepturile sau libertățile persoanelor, o raportați autorității de supraveghere în termen de 72 de ore. Atunci când riscul este ridicat, informați, de asemenea, persoanele. Păstrați o înregistrare a încălcării, în care descrieți incidentul, consecințele și măsurile corective.

Pregătiți un algoritm simplu. Cine primește cererea, cine evaluează riscul, cine contactează furnizorul și cine trimite cererea. Asigurați-vă că aveți pregătite șabloane și o listă de contacte. Un test de incident o dată pe an reduce semnificativ timpul de răspuns.

Cum să gestionați drepturile oamenilor în 30 de zile?

Determinați canalele de primire a cererilor (e-mail, formular, poștă). Verificați identitatea într-un mod proporțional. Înregistrați cererea și stabiliți un termen limită. În termen de 30 de zile, fie dați un răspuns, fie informați cu privire la o prelungire justificată. Țineți jurnale ale activităților și asigurați coerența între sisteme.

Cele mai frecvente cereri sunt accesul, rectificarea, ștergerea, restricționarea, portabilitatea și obiecția. Cu luarea automată a deciziilor, asigurați intervenția umană. Elaborați modele de răspuns pentru a accelera procesul și a menține calitatea.

Cookie-urile și consimțământul în canalul online

Pe dispozitivul utilizatorului aveți nevoie de consimțământ pentru a scrie și citi date, cu excepția cookie-urilor necesare pentru funcționarea serviciului. Mecanismul de consimțământ ar trebui să permită acceptarea și refuzul cu aceeași ușurință și posibilitatea de a schimba decizia.

Evitați bannerele care fac dificil refuzul. Organizați categoriile, numele furnizorilor și scopurile. Puneți la punct un mecanism de înregistrare a consimțământului și sincronizați-l cu politica dumneavoastră de confidențialitate. Amintiți-vă că evaluați consimțământul în funcție de criteriile RODO, nu doar în funcție de legislația locală privind comunicațiile.

Transferuri de date în afara SEE

Atunci când trimiteți date în afara Spațiului Economic European, aveți nevoie de o bază de transfer. Pentru SUA, puteți utiliza cadrul de adecvare pentru furnizorii certificați în cadrul programului Privacy Shield. În alte cazuri, utilizați în principal clauze contractuale standard și o evaluare a riscurilor de transfer.

Verificați dacă furnizorul dvs. are o bază validă și dacă aceasta acoperă gama de servicii pe care le utilizați. Documentați decizia în registru și în contractele dumneavoastră. Atunci când schimbați serviciile sau subcontractanții, reveniți la evaluare.

Lista de verificare pentru 90 de zile

  • Cartografierea proceselor și crearea unui jurnal de activitate.
  • Actualizarea clauzelor de informare și a politicii de confidențialitate.
  • Verificarea acordurilor de încredințare și a lanțului de subcontractanți.
  • Revizuiți și completați măsurile de securitate (MFA, copii, jurnale, păstrare).
  • Aranjarea modulelor cookie și a mecanismului de consimțământ.
  • Stabiliți o procedură de încălcare cu roluri și modele.
  • Pregătirea gestionării drepturilor persoanelor (SLA, răspunsuri tip, registru de cereri).
  • Evaluați dacă aveți nevoie de o DPIA și/sau IOD.

Întrebări frecvente – RODO pentru întreprinderi

O întreprindere mică trebuie să țină un registru de activități?

Da, deoarece este o dovadă de bază a responsabilității. Îl puteți simplifica, dar nu merită să renunțați la el. De asemenea, registrul facilitează planificarea modificărilor și auditarea furnizorilor.

Când este suficient interesul legitim și când am nevoie de consimțământ?

Interesul legitim funcționează atunci când nu încalcă drepturile unei persoane și atunci când aveți o obiecție viabilă. Consimțământul este necesar atunci când persoana ar trebui să aibă posibilitatea deplină de a alege, iar lipsa consimțământului nu trebuie să afecteze serviciul.

Trebuie întotdeauna să raportez o încălcare către o autoritate?

Nu. Dacă incidentul nu prezintă un risc pentru drepturile sau libertățile persoanelor, este suficientă o înregistrare și o acțiune corectivă. Atunci când riscul crește, raportați în 72 de ore și luați în considerare notificarea persoanelor.

Cine ar trebui să devină ODI al întreprinderii?

O persoană cu expertiză juridică și tehnică care poate acționa independent. Aceasta poate fi un angajat sau o entitate externă. Este important ca ODI să aibă acces la informații și la persoanele care iau decizii.

Pot utiliza instrumente cloud în afara UE?

Da, dacă aveți o bază de transfer și controlați riscurile. Alegeți furnizori cu mecanisme juridice valabile, certificări actualizate și o listă clară a subcontractanților.

guest
0 Comentarii
Oldest
Newest Most Voted