Повсякденні обов'язки із захисту даних
Більшість обов'язків за GDPR лягає на того, хто відкриває лист.
Що таке Повсякденні обов'язки із захисту даних?
Більшість обов'язків за GDPR лягає на того, хто відкриває лист, і вирішуються вони в перші хвилини. Ви проживаєте один звичайний ранок. Переслана скарга насправді є запитом на видалення, у якому ніде не сказано GDPR, тож його треба розпізнати, зареєструвати й спрямувати за належністю. Колега помилково надсилає вам у скриньку повний експорт клієнтів і ставить у копію сторонню компанію, а 72-годинний відлік починається в ту мить, коли про це дізнався будь-хто. Хтось із команди вже вставляє скарги клієнтів у безкоштовний онлайн-інструмент. Наприкінці — дворівневі штрафи за статтею 83.
Що ви дізнаєтесь у Повсякденні обов'язки із захисту даних
- Розпізнавайте запит суб'єкта даних незалежно від формулювання, форми чи каналу й спрямовуйте його за належністю, а не відповідайте самі
- Називайте основні права за статтями 12–23 і записуйте, яке саме право здійснює запит
- Повідомляйте про підозрюване або справжнє порушення захисту персональних даних усередині компанії без необґрунтованої затримки, не оцінюючи спершу його серйозність
- Пояснюйте, коли починається 72-годинний відлік для повідомлення і чому тихе видалення — найгірша з можливих реакцій
- Розпізнавайте повсякденні форми порушення, зокрема помилково надіслані листи, загублені пристрої та надто широкий доступ до файлів
- Відмовляйтеся вставляти персональні дані в неперевірені інструменти й пояснюйте вимоги до договору з процесором і до передачі даних, на яких тримається це правило
- Описуйте наслідки недотримання вимог, зокрема штрафи за статтею 83, заборони обробки, репутаційні та трудоправові наслідки
Повсякденні обов'язки із захисту даних — Кроки навчання
-
Звичайний вівторок
У сьогоднішньому списку справ немає жодного пункту про приватність. Є переслана скарга клієнта, файл, який хтось надіслав вам помилково, і повідомлення від колеги, який знайшов хитре спрощення. У кожному з трьох випадків є обов'язок, і в перші хвилини він лежить на вас, ще до того, як про це почує хтось із керівників.
-
Скарга чи щось більше
Лена Фішер зі служби підтримки клієнтів переслала скаргу, на яку не знає, як відповісти. Лена відчула, що це не звичайна відписка. Вона мала рацію, і від того, чим це є насправді, залежить, хто цим займеться.
-
Чи це запит
-
Правильна реєстрація
Служба захисту даних має для цього форму прийому запитів. Реєстрація запиту займає близько хвилини, і саме вона запускає офіційний відлік та передає справу тому, хто може її оцінити.
-
Подання запиту
У формі три запитання: яке право здійснюється, як запит до нас потрапив і що вона насправді просила — її власними словами. Право важливе, бо кожне має власні правила. Цитувати її слова важливо, бо перефразування може непомітно звузити те, про що вона просила.
-
Перегляд поданого запиту
Форма зникла, залишилося підтвердження. Воно повертає вам ваші три відповіді слово в слово, а до них додає номер справи й кінцевий строк. Цей запис — суть усієї вправи: він доводить, що запит розпізнали в день надходження, і відповідь будуватиметься на ньому.
-
Файл, якого вам не слід мати
Друга справа — лист, який ніколи не призначався вам. Файл лежить у вашій скриньці. Усе, що ви зробите в найближчі хвилини, і є часом реакції організації, бо наразі про це знаєте тільки ви.
-
Перші п'ять хвилин
-
Повідомлення про порушення
Вам не потрібно знати, чи доведеться про це повідомляти регулятора. Саме цього рішення від вас не вимагають, а якщо чекати, поки ви будете впевнені, строк буде пропущено. Повідомте те, що знаєте зараз.
-
Перегляд поданого звіту
Форма зникла, і звіт говорить сам за себе. Він показує, що ви заявили, зокрема те, чого ви обережно не стверджували, і повертається з часовою позначкою та зворотним відліком. Тепер і одне, і друге зафіксоване, і жодне з них не залежить від того, до чого зрештою дійде оцінка.
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data
- Art. 33 Notification of a personal data breach to the supervisory authority