Etapa 4 - Implementarea măsurilor necesare
conformării GDPR
Demonstrarea consimțământului - Art. 7, 8, Ref. 42
Un controlor trebuie să poată demonstra că a fost acordat consimțământul atunci când se bazează pe consimțământ ca bază pentru prelucrarea datelor cu caracter personal.
Activități:
- Determinarea modului în care înregistrează consimțământul și a modului în care trebuie să se păstreze o evidență clară a ceea ce fiecare persoană vizată a consimțit.
- Determinarea modalității de obținere a consimțământului părinților în cazul în care oferă servicii ale societății informaționale copiilor cu vârsta sub 16 ani (sau o astfel de vârstă de vârstă inferioară prevăzută de legislația statului membru respectiv).
Demonstrarea conformării cu GDPR - Art. 5, 24, 26, 28, 32, 33 și 34, Ref. 74, 77, 78, 84-86
Un controlor trebuie să poată demonstra conformitatea cu principiile de protecție a datelor prevăzute la articolul 5.
Un controlor trebuie să implementeze măsuri tehnice și organizatorice adecvate pentru a asigura și a putea demonstra conformitatea cu GDPR, inclusiv prin utilizarea unor politici adecvate de protecție a datelor.
Activități:
- Actualizarea și menținerea registrului activităților lor de procesare curente.
- Analizarea modului în care se respectă prevederile GDPR, inclusiv principiile de protecție a datelor prevăzute la articolul 5, (liste de verificare si înregistrări dacă cerințele sunt aplicabile și unde sunt, cum sunt îndeplinite, incluzând prin politici încrucișate, controale și măsuri de pregătire).
- Revizuirea sau punerea în aplicare de politici interne de protecție a datelor care să acopere cel puțin următoarele domenii:
- Datele angajatului
- departamentul HR - gestionarea datelor angajatului;
- anunțuri furnizate angajaților cu privire la toate datele colectate și în ce scop sunt colectate (atât angajații, clienții, cât și alți terți);
- manipularea generală a datelor personale ale altor angajați și a datelor personale ale clienților de către toți angajații;
- monitorizarea comunicării angajaților și utilizarea internetului (inclusiv prin soluțiile BYOD și prin intermediul rețelelor sociale);
- accesarea fișierelor / comunicațiilor angajaților pentru investigare;
- utilizarea CCTV;
- funcționarea sistemului de avertizare cu privire la denunțare;
- orice norme suplimentare care se aplică în statele membre;
- Date despre clienți
- Politica externă de confidențialitate;
- Protocoale de marketing și consimțământul clienților;
- Cookie-uri și mecanisme online de urmărire și consimțământ;
- Alte date ale terților
- furnizor / partener de afaceri / consimțământ;
- Transfer de date către terți
- schimbul de date cu alți controlori (cu garanții de răspundere a controlorului comun);
- schimbul de date cu procesatorii (actualizat pentru a ține seama de noua poziție de răspundere a procesatorului);
- Drepturile persoanelor vizate
- răspunsul la drepturile persoanelor vizate, și anume accesul persoanei vizate, rectificarea, ștergerea, restricționarea prelucrării, portabilitatea datelor, dreptul de a se opune anumitor tipuri de procesare și dreptul de a obiecta sau de a obține intervenția umană în anumite decizii automate;
- Confidențialitatea prin design și DPIA
- confidențialitate prin design / confidențialitate prin principiile de orientare standard;
- proceduri de folosire a DPIA sau a altor evaluări documentate pentru a demonstra că au fost luate în considerare noi activități de procesare sau tehnologii în raport cu GDPR și modul în care acestea îndeplinesc cerințele;
- Securitatea informațiilor
- securitatea informațiilor și politica de răspuns la încălcarea securității datelor;
- Perioadele de stocare a datelor
- programul de gestionare a înregistrărilor care a fost adaptat astfel încât să existe perioade maxime de stocare pentru categoriile de date cu caracter personal, precum și perioade minime de păstrare;
Confidențialitatea prin design - Art. 25, Ref. 74, 78, 83
Controlorii trebuie să ia măsuri pentru a arăta că au luat în considerare respectarea dispozițiilor privind protecția datelor și au pus în aplicare măsuri adecvate în ceea ce privește activitățile de prelucrare a datelor. În special, controlorii trebuie să adopte politici și măsuri interne care respectă principiile confidențialității prin proiectare și protecția datelor în mod implicit.
Activități:
- Asistență pentru elaborarea de politici interne și punerea în aplicare de măsuri tehnice și organizatorice:
- referitoare la pseudonimizarea, transparența și accesul la date;
- care prevăd prelucrarea numai a datelor cu caracter personal care sunt necesare pentru fiecare scop specific al prelucrării (în special în ceea ce privește cantitatea de date colectate, amploarea prelucrării, perioada de stocare și accesibilitatea acestora);
- care prevăd că datele cu caracter personal nu sunt accesibile mai multor persoane decât sunt necesare în acest scop;
- privind utilizarea de aplicații sau procese care să permită punerea în aplicare de astfel de controale și (dacă sunt disponibile) certificate de un organism acreditat de o autoritate de supraveghere, poate deveni o modalitate de a demonstra conformitatea cu cerințele privind confidențialitatea.
Cooperarea cu autoritățile de supraveghere - Art. 31
Organizația trebuie să stabilească o cale de cooperare cu autoritatea de supraveghere în îndeplinirea sarcinilor sale.
Activități:
- Stabilirea proceselor pentru a răspunde în mod eficient solicitărilor de asistență primite de la autoritățile de supraveghere (de exemplu, politici și instruire pentru a asigura că astfel de solicitări sunt transmise imediat către DPO).
Instruire - Art. 39
DPO au obligația specifică de a pune în aplicare o formare adecvată. Deși nu este o obligație expresă pentru organizațiile în care nu sunt cerute DPO, se consideră că este aproape imposibil să se demonstreze că o organizație este capabilă să atingă conformitatea fără politici care să arate cum să se conformeze, incluzând formarea, pentru a face aceste politici viabile.
Activități:
- Punerea în aplicare a unui program de instruire care să acopere în general protecția datelor și domeniile care sunt în mod specific relevante pentru organizație.
- Punerea în aplicare a unei politici pentru a determina când trebuie să se desfășoare cursurile de instruire, când trebuie efectuată o instruire și un proces de înregistrare în momentul finalizării instruirii.
Exportul datelor cu caracter personal - Art. 44-50, Ref. 101-116
Transferurile bazate pe mecanisme aprobate nu vor mai trebui să fie notificate sau aprobate de autoritățile de supraveghere.
Activități:
- Revizuirea și maparea fluxurilor de date internaționale, inclusiv:
- fluxurile de date în interiorul grupului;
- fluxurile de date în afara grupului în cazul în care un controlor al unei societăți din grupul SEE exportă către un operator sau un procesator din afara SEE;
- fluxurile de date în afara grupului în care o companie din cadrul unui grup din afara SEE importă în calitate de operator sau operator ia în considerare mecanismele existente de transfer de date și dacă acestea continuă să fie adecvate;
- țările aflate în prezent în lista albă rămân astfel până când o revizuire a Comisiei nu constată altfel (Andorra, Argentina, Canada, Elveția, Insulele Feroe, Guernsey, Israel, Insula Man, Jersey, Uruguay și Noua Zeelandă);
- Analizarea dacă BCR ar reprezenta o opțiune viabilă pentru transferurile de date în cadrul grupului, luarea în considerare a punerii în aplicare a unui proces de răspuns la cererile de informații din partea unor părți interesate, a autorităților de reglementare sau a agențiilor de aplicare a legii și să se asigure că personalul relevant este informat despre astfel de un proces.
- Determinarea mecanismelor de urmărire a îndeplinirii obligațiilor de export prin intermediul lanțurilor de subcontractanți și prin intermediul altor controlori, atunci când este necesar.
Controlori comuni - Art. 26 și 82, Ref. 79, 82
În situațiile în care două sau mai multe părți stabilesc scopurile și modul în care sunt procesate datele cu caracter personal, fiecare parte va fi un operator și va fi răspunzătoare pentru toate prejudiciile aduse unui subiect de date, cu excepția cazului în care pot dovedi că nu au fost în nici un fel responsabile pentru evenimentul care a cauzat daunele.
Activități:
- analiza existenței de acorduri intra-grup, client sau furnizor de servicii în cazul în care o companie din grup este un controlor comun;
- Determinarea căilor de atribuire clară a responsabilităților de protecție a datelor între controlorii în comun și că aceste informații sunt puse la dispoziția persoanelor vizate prin notificări privind confidențialitatea sau prin alte mijloace, astfel încât un controlor să poată arăta că nu era în niciun fel responsabil pentru evenimentul care a cauzat daunele dacă este cazul.
Procesatori - Art. 28, 37, 82 și 83, Ref. 81
Procesorii au obligații directe în temeiul GDPR și pot fi supuși unor amenzi din partea autorităților de supraveghere și cereri de la persoanele vizate.
Activități:
- Evaluarea acordurilor între procesoare în cadrul grupului efectuarea de modificări pentru a include cerințe minime și, dacă este necesar, pentru a menține răspunderea limitată la sediul principal sau la societățile de servicii ale grupului;
- Modificarea acordurilor în afara grupului în cazul în care o companie din grup este un procesator, care să asigure noua poziție de răspundere;
- Modificarea acordurilor în afara grupului în cazul în care o companie din grup numește un procesator pentru a include clauzele minime necesare.
Temeiul legal pentru procesare și consimțământ - Art. 6-10, Ref. 32, 42-49
GDPR include noi limitări privind utilizarea consimțământului ca un motiv pentru procesare și oferă câteva exemple cu privire la ce constituie motive legitime pentru prelucrare. Obligațiile de furnizare a informațiilor persoanelor vizate necesită, de asemenea, determinarea și articularea motivelor de prelucrare.
Activități:
- În ceea ce privește fiecare tip sau categorie de prelucrare, trebuie să se asigure că s-au identificat și au documentat motivele procesării legale (și în cazul în care se folosește motivul intereselor legitime, care sunt interesele legitime) și perioada de păstrare a datelor. Aceste informații trebuie incluse în registrul intern al activităților de prelucrare a datelor
- Având în vedere noile limitări în jurul consimțământului, trebuie să se asigure faptul că consimțământul este folosit ca motiv numai în cazul în care acesta este singurul mod de a justifica această prelucrare
- În cazul în care prelucrarea se bazează pe consimțământ și consimțământul este condiționat de primirea unui serviciu, trebuie sa se documenteze justificarea (de exemplu, dacă este necesar pentru executarea contractului) sau trebuie documentat un stimulent suficient pentru a justifica această condiționalitate (de exemplu, ce este oferit în schimbul consimțământului).
- Redactarea formularelor care se bazează pe consimțământ astfel încât să se asigure că:
- reflectă ultimele două puncte anterioare;
- fiecare scop este consimțit separat, cu excepția cazului în care este adecvată combinarea scopurilor;
- este clar că consimțământul poate fi retras (și că u, există un mecanism ușor prin care acesta poate fi efectuat (de exemplu un tablou de bord cu această opțiune inclusă);
- Instituirea de proceduri pentru a face dovada că a fost obținut consimțământul și orice retragere a consimțământului precum și analiza impactului retragerii asupra prelucrării subiacente;
- În cazul în care se obține consimțământul de la copiii cu vârsta sub 16 ani trebuie asigurat un mecanism pentru a obține consimțământul de la un părinte și trebuie inclus în mecanismul de aprobare;
- Asigurarea că, dacă datele privind condamnările penale sau infracțiunile sunt procesate, organizația respectă cerințele statelor membre;
- Analiza posibilitățior aplicării de dispoziții suplimentare din legislația statelor membre privind motivele de prelucrare a datelor cu caracter personal (de exemplu, respectarea unei obligații legale sau în legătură cu prelucrarea datelor cu caracter personal sensibile).
Notificări de procesare echitabilă - Art. 12 - 14, Ref. 58-62
Informațiile care trebuie furnizate persoanelor vizate sunt extinse pentru a include detalii privind motivele folosite pentru a justifica prelucrarea (inclusiv interesul legitim invocat în cazul în care se utilizează acest motiv), perioada pentru care date personale vor fi păstrate, dacă sunt exportate, soluția de export și mijloacele de a obține o copie a soluției, sursa datelor (dacă nu sa-u obținut de la persoana în cauză), dacă au fost obținute dintr-o sursă publică și, în anumite circumstanțe, mai multe informații privind prelucrarea complet automatizată.
Activități:
- Determinarea celui mai bun proces de a furniza astfel de informații într-o formă clară și inteligibilă, care să includă formate "machine readable";
- Actualizarea anunțurilor angajaților pentru a ține seama de noile cerințe;
- Actualizarea anunțurilor clienților pentru a ține seama de noile cerințe;
- În cazul în care societățile din grup sunt obligate să furnizeze o notificare în numele unei terțe părți, se asigură că anunțurile au fost actualizate (și informațiile necesare obținute de la terți);
- Determinarea circumstanțelor în care datele prelucrate de o societate de grup nu au fost furnizate societății de către persoana în cauză și cum pot fi furnizate notificări de persoanelor vizate.
Drepturile persoanelor vizate - Art. 12, 15-23, Ref. 63-73
Acțiunea trebuie să fie luată de controlori în termen de o lună de la o cerere sau dacă este complexă în termen de 3 luni de la data solicitării.
Activități:
- Evaluarea modalităților în care aceste drepturi declanșează și modul în care acestea vor fi exercitate atât în contextul clientului, cât și al angajatului;
- Determinarea modului de căutare, filtrare și separare a informațiilor necesare pentru respectarea drepturilor;
- Identificarea excepțiilor (scutiri) relevante din legislația statelor membre (de exemplu, în domeniile securității naționale, apărării, prevenirii / detectării infracțiunilor, siguranței publice sau interesului public) și modul în care drepturile pot fi respinse acolo unde este de dorit;
- Implementarea mecanismelor care să permită acționarea în termen de o lună;
- Evaluarea oportunităților de transferare a datelor cu caracter personal ale concurenților sau ale altor clienți ai terților către organizație prin intermediul exercitării drepturilor de portabilitate de către persoana vizată.
Proces decizional automatizat - Art. 6, 9, 21, 22, 89, Ref. 50, 65, 71, 91, 156-163
Activități:
- În cazul în care datele sunt utilizate într-un scop secundar, dincolo de scopuri științifice, statistice și istorice, se asigură că utilizarea este în conformitate cu utilizarea secundară în conformitate cu articolul 29 WP203 astfel încât:
- este evaluată legătura dintre scopurile inițiale și cele secundare;
- au fost luate în considerare contextul și relația dintre persoana vizată și controlor;
- natura datelor cu caracter personal sunt luate în considerare;
- posibilele consecințe ale prelucrării sunt luate în considerare;
- sunt puse în aplicare măsuri de siguranță (separare funcțională / criptare / pseudonimizare).
Încălcarea datelor cu caracter personal - Art. 33, 34, Ref. 85-88
GDPR introduce noi termene pentru notificarea autorităților de supraveghere și a persoanelor vizate și a cerințelor privind detaliile care trebuie înregistrate și furnizate în astfel de circumstanțe.
Noua cerință privind notificarea referitoare la încălcare prevede un termen de 72 de ore în ceea ce privește notificările adresate autorității de supraveghere relevante și o cerință de notificare a persoanelor vizate "fără întârzieri nejustificate", în anumite circumstanțe cu risc ridicat.
De asemenea, se solicită operatorului să mențină un registru al încălcării confidențialității datelor cu caracter personal.
Activități:
- Implementarea procedurilor de reacție la încălcarea datelor și de notificare pentru a respecta termenele de 72 de ore în ceea ce privește notificările către Autoritatea de supraveghere;
- Implementarea procedurilor de răspuns la încălcarea datelor pentru a evalua situațiile care expun subiecții vizați la riscuri ridicate și proceduri care să permită notificărilor făcute persoanelor vizate "fără întârzieri nejustificate" în astfel de circumstanțe;
- Elaborarea de notificări șablon și să efectuarea de testări cu privire la încălcările datelor;
- Menținerea unui registru al încălcării confidențialității datelor cu caracter personal, care să includă cel puțin faptele referitoare la încălcare, impactul și măsurile de remediere luate;
- Includerea în acordurile de procesare de dispoziții care permit autorităților de supraveghere din cadrul grupului de companii să îndeplinească termenele de 72 de ore pentru notificarea încălcărilor autorității de supraveghere;
- În cazul în care o companie din grup este un procesator, trebuie asigurate mecanisme care să îi permită să raporteze fără întârzieri nejustificate controlorilor de date.
