Как соответствовать требованиям GDPR: Ключевые 10 шагов

Общий регламент по защите данных (GDPR) направлен на защиту персональных данных резидентов ЕС путем регулирования того, как эта информация собирается, хранится, обрабатывается и уничтожается. Закон о защите данных и приватности распространяется на все организации, которые собирают персональные данные граждан Европейского Союза, независимо от их местонахождения. Штрафы за несоблюдение требований GDPR являются строгими.

Многие организации пытаются решить, как соответствовать требованиям GDPR. В этой статье представлены 10 шагов, которые помогут бизнесу достичь, поддерживать и доказывать соответствие требованиям GDPR.

Как соответствовать требованиям GDPR

1. Определение, распространяется ли закон на выбранную организацию и как именно

Подпадает ли эта организация под действие GDPR?

Во-первых, определите, необходимо ли соблюдать GDPR. Для простого теста подумайте, есть ли у компании пользователи или клиенты, которые проживают в ЕС. Если ответ “да”, то необходимо внедрить меры по соблюдению требований.

Чтобы быть более конкретными, вот несколько примеров распространённых обстоятельств, которые требуют от вашей организации соблюдения GDPR:

  • Сбор или обработка данных резидентов ЕС;
  • Отправка товаров в ЕС, упоминание ЕС на веб-сайте или прием оплаты в валюте ЕС;
  • Предложение программного обеспечения, например, игры или приложения, которое собирает персональные данные в рамках процесса регистрации и это программное обеспечение доступно в ЕС.

Является ли данный бизнес data processor или data controller?

Если GDPR распространяется на выбранный бизнес, следующий шаг – определить, является ли предприятие data processor или data controller, поскольку они имеют разные обязательства по соблюдению требований.

Data processor отвечают за защиту данных, и их обязанности включают:

  • Получение согласия;
  • Управление доступом;
  • Обеспечение законности обработки данных;
  • Прозрачность информации;
  • Защита точности;
  • Обеспечение конфиденциальности.

Data processors собирают и обрабатывают данные. В некоторых случаях это может быть data controller, но это также может быть третья сторона или другая служба, которая анализирует данные. Обработчики имеют меньшую автономию относительно данных, которые они обрабатывают, но они всё равно имеют обязательства, включая:

  • Обработка данных только по указаниям контролера данных;
  • Заключение обязательного договора с контролером;
  • Не привлечение субпроцессоров без согласия data controller;
  • Обеспечение безопасности данных;
  • Уведомление data controller о нарушении данных;
  • Соблюдение принципов подотчетности;
  • Соблюдение международных протоколов передачи данных;
  • Сотрудничество с органами власти.

Какие данные вам нужно защищать?

Наконец, определите, какие данные GDPR требует защищать. Согласно GDPR, персональные данные определяются как “любая информация, связанная с живой, идентифицированной или идентифицируемой физической личностью”. Сюда входит любая информация, которая может быть использована для идентификации человека, например:

  • Имена;
  • Данные о местоположении;
  • Интернет-идентификаторы;
  • Расовое или этническое происхождение;
  • Религиозные убеждения;
  • Политические взгляды;
  • Информация о здоровье;
  • Половая жизнь;
  • Генетические данные;
  • Биометрические данные, такие как отпечатки пальцев или распознавание лиц.

2. Распределение ролей и обязанностей

Некоторые из новых ролей, которые могут понадобиться для соответствия, включают:

  • Специалист по соблюдению требований (комплаенс);
  • Руководитель проекта;
  • Уполномоченный по защите данных (DPO) – в соответствии со статьей 37, руководитель бизнеса должен назначить DPO, если компания является публичной, основная деятельность компании связана с обработкой данных или компания обрабатывает и хранит большие объемы персональных данных, принадлежащих гражданам ЕС.

Необходимо очертить роли и обязанности, чтобы понять, какие из них могут быть выполнены текущим персоналом, а какие потребуют привлечения новых сотрудников.

Совет: лучше потратить время на заручение поддержкой руководства или совета директоров, поскольку им нужно будет выделить ресурсы. Нужно убедиться, что члены совета понимают риски, связанные с недостаточными мерами защиты данных, и преимущества соблюдения GDPR.

3. Выбор одной или нескольких структур

Соблюдение GDPR может быть проще, если бизнес будет следовать структуре, которая поможет внедрить основные лучшие практики для уменьшения рисков для безопасности данных и конфиденциальности в системах и сервисах. Идеальной структуры не существует, но есть различные структуры, которые могут помочь соответствовать разным аспектам GDPR. К ним относятся:

  • ISO 27001 – система управления информационной безопасностью (ISMS), которая помогает снизить риск нарушений;
  • ISO/IEC 27701:2019 – расширение стандарта ISO/IEC 27001, ориентированное на конфиденциальность данных;
  • NIST Privacy Framework – структура, которая помогает выявлять и управлять рисками конфиденциальности;
  • NIST 800-30 Risk Assessment Framework – руководство для проведения оценки рисков (которая обсуждается ниже);
  • NIST 800-53 Security and Privacy Controls for Information Systems and Organizations (Средства контроля безопасности и конфиденциальности для информационных систем и организаций) – каталог средств контроля безопасности и конфиденциальности для информационных систем и организаций для защиты от различных типов рисков;
  • BS 10012 Управление персональными данными – основа для управления персональными данными;
  • PCI DSS Framework – фреймворк, который используется для защиты данных платежных карт потребителей;
  • NIST Cybersecurity Framework – фреймворк, который помогает организациям оценить зрелость своих систем кибербезопасности и управления рисками и определить шаги для их укрепления.

4. Проведение оценки рисков.

Проведение оценки рисков является важным компонентом соблюдения требований статьи 32 и статьи 35 GDPR.

Это достигается с помощью оценки влияния на защиту данных (DPIA), которая является методом анализа, выявления и минимизации рисков для защиты данных проекта. Необходимо провести DPIA перед началом обработки данных, которая может привести к высокому риску для персональных данных. Примеры процессов с высоким уровнем риска включают:

  • Использование новой технологии или использование существующей технологии по-новому;
  • Автоматизированные решения, которые могут привести к отказу в предоставлении услуг;
  • Масштабное отслеживание общественных мест или другое профилирование в больших масштабах;
  • Обработка биометрических данных, используемых для идентификации личности;
  • Обработка генетических данных, за исключением случаев, когда она осуществляется отдельным поставщиком медицинских услуг для лечения субъекта данных;
  • Сопоставление или объединение персональных данных из различных источников;
  • Обработка данных, которые не были получены от субъекта данных;
  • Отслеживание геолокации или поведения лица в интернете и вне его;
  • Обработка данных о детях с целью маркетинга, профилирования, автоматизированного принятия решений или предложения услуг;
  • Обработка данных, утечка которых может привести к физическому вреду личности.

Этот перечень не является исчерпывающим: руководитель бизнеса сам решает, проводить ли DPIA для процессов, которые не упомянуты в статье 35. Лучше провести его при наличии сомнений. В идеале, DPIA должна проводиться на этапе планирования проекта и поможет определить, существует ли риск и как его уменьшить.

DPIA должна охватывать всё нижеперечисленное:

  • Определение необходимости проведения DPIA, объяснив цель проекта и тип обработки данных;
  • Описание обработки, включая её характер, объем, контекст и цель;
  • Проведение консультации с соответствующими заинтересованными сторонами или объяснение, почему это не требуется;
  • Оценка необходимости и пропорциональности, включая законность и минимизацию данных;
  • Идентификация и оценка рисков;
  • Определение мер для уменьшения рисков;
  • Подпись и фиксация результатов.

После завершения DPIA вы должны внедрить определённые вами меры в свой проект и продолжать их пересматривать на протяжении всего проекта.

5. Создание системы управления данными.

Управление данными касается политик и процессов, связанных с надлежащим использованием персональных данных, которые поступают в вашу организацию и выходят из нее. Процедуры управления данными обеспечивают соблюдение высоких стандартов на протяжении всего жизненного цикла ваших данных. Процесс управления данными также должен соответствовать требованиям статьи 30, касающимся записей о деятельности по обработке данных.

Стратегия управления данными должна включать следующее:

  • Инвентаризация данных, которая обеспечивает учет всех источников данных, имеющихся в вашей компании, какие данные собираются и как, а также что с ними происходит;
  • Классификация данных, которая группирует данные по типам, чтобы их можно было защитить в соответствии с их ценностью и чувствительностью;
  • Методы ведения учета обработки персональных данных в актуальном состоянии;
  • Стратегии обеспечения законности, справедливости и прозрачности процессов сбора данных;
  • Процедуры проведения DPIA в случаях, когда обработка ваших данных может привести к высокому риску, как указано выше;
  • Записи в письменной форме, в том числе в электронном виде;
  • Записи, которые доступны для надзорных органов по их запросу.

6. Внедрение соответствующих средств контроля.

GDPR не определяет конкретные средства контроля, необходимые для соблюдения требований, но указывает на то, что бизнес должен принимать меры для обеспечения “безопасности обработки”:

  • Использование новейших программных средств для защиты данных клиентов;
  • Документирование характера, цели и объема обработки данных;
  • Разделение данных и применение мер безопасности в соответствии с уровнем риска;
  • Шифрование и добавление псевдонимов данных, когда это возможно;
  • Предоставление доступа к данным субъекту данных;
  • Защита персональных данных от несанкционированного чтения или изменения;
  • Регулярное тестирование и оценка эффективности используемых средств контроля;
  • Учет всех рисков при обработке данных.

Управление средствами контроля безопасности, как и большинство других аспектов соблюдения GDPR, является непрерывным процессом. После внедрения средств контроля необходимо регулярно проводить аудит вашей деятельности по обработке данных и средств контроля безопасности. Следует искать программное решение, которое позволит автоматизировать управление как можно большим количеством средств контроля безопасности.

7. Защита прав субъектов данных.

Для этого потребуется политика защиты прав субъектов данных – людей, чьи данные фирма собирает. В частности, нужен план действий в следующих ситуациях:

  • Сборка и проверка запросов на доступ субъектов данных (DSAR);
  • Предоставление ответа на DSAR в течение одного месяца, чтобы избежать крупных штрафов;
  • Политика управления согласием, включающая сбор, хранение и удаление данных;
  • Политика бизнеса в отношении файлов cookie, включая формы согласия и методы изменения настроек файлов cookie;
  • Политики и процедуры по выполнению обязательств в случае нарушения персональных данных, включая выявление, уведомление и расследование нарушений.

8. Создание и хранение необходимых документов.

Ряд статей GDPR требует от бизнеса создания документации, описывающей, как происходит сохранение и обработка данных. GDPR не требует конкретных названий для своих документов, поэтому можно выбрать другие названия. Кроме того, некоторые документы можно объединять, если это целесообразно. Вот перечень документов, которые понадобятся:

  • Политика защиты персональных данных (статья 24) – описывает, как в выбранной компании управляют конфиденциальностью;
  • Уведомление о конфиденциальности (статьи 12, 13, 14) – объясняет, как обрабатываются персональные данные;
  • Уведомление о конфиденциальности сотрудников (статьи 12, 13, 14) – объясняет, как обрабатываются персональные данные сотрудников;
  • Политика хранения данных (статьи 5, 13, 17, 30) – описывает процесс принятия решения о том, как долго хранятся данные и как они уничтожаются;
  • График хранения данных (статья 30) – перечисляет регулируемые данные и объясняет, как долго будет храниться каждый тип данных;
  • Отображение потоков данных (статьи 30, 25, 6, 28, 35) – отображает потоки информации;
  • Форма согласия субъекта данных (статьи 6, 7, 9) – используется для получения согласия на обработку персональных данных;
  • Соглашение об обработке данных поставщика (статьи 28, 32, 82) – определяет меры защиты данных, которые требуются от обработчиков и других поставщиков;
  • Реестр DPIA (статья 35) – документирует результаты DPIA;
  • Процедура реагирования и уведомления о нарушении данных (статьи 4, 33, 34) – определяет процедуры, которые необходимо выполнить до, во время и после нарушения данных;
  • Реестр нарушений данных (статья 33) – регистрирует все нарушения данных;
  • Форма уведомления о нарушении данных в надзорный орган (статья 33) – форма, используемая для уведомления надзорного органа о нарушении данных;
  • Форма уведомления о нарушении данных субъектам данных (статья 34) – форма, используемая для уведомления субъектов данных о нарушении, касающемся их частной информации;
  • Инвентаризация деятельности по обработке (статья 30) – инвентаризация, которую должен вести контролер данных;
  • Должностная инструкция специалиста по защите данных (статьи 37, 38, 39) – детально описывает обязанности вашего DPO (требуется только в том случае, если бизнес обязан иметь DPO).

Создание и публикация публичных документов.

GDPR требует, чтобы организации публиковали следующую информацию в открытом доступе четким и понятным языком:

  • Политика конфиденциальности;
  • Политика хранения данных;
  • Условия передачи данных в другие страны;
  • Политика защиты данных;
  • Контактные данные, включая информацию о том, как связаться с DPO бизнеса, если он имеется;
  • Условия использования;
  • Платежная политика и политика использования файлов cookie.

9. Обучение сотрудников принципам защиты данных.

Обучение персонала является ключевым элементом соблюдения GDPR. Соблюдение регламента – это не только ИТ-проблема. Для этого потребуется комплексная стратегия коммуникации и обучения, охватывающая всех сотрудников на всех уровнях компании.

Дополнительно, обучение не следует рассматривать как одноразовое мероприятие. Оно должно начинаться на высшем уровне компании с акцентом на создание культуры соблюдения требований. Онлайн-тренинги следует дополнять конкретными рольовыми обучающими программами, направленными на обязанности и сферы риска каждого отдела.

10. Регулярное проведение анализа пробелов и их устранение.

Анализ пробелов позволит оценить текущие меры по сравнению со стандартами соответствия. Это даст более глубокое понимание шагов, которые нужно предпринять для внедрения процессов, средств контроля и других мер, необходимых для обеспечения соответствия.

Контрольный список соответствия GDPR может стать отправной точкой для начала. Другой способ получить представление о сферах, которые могут не соответствовать требованиям в выбранной организации, – это отслеживание причин, по которым другие компании были оштрафованы за несоблюдение требований.

Штрафы за нарушение GDPR

Несоблюдение GDPR может привести к значительным штрафам: до 24,1 миллиона долларов или 4 процентов годового глобального оборота компании, в зависимости от того, какая сумма больше.

Существуют как смягчающие, так и отягчающие обстоятельства, которые влияют на размер штрафа. Умышленные нарушения наказываются строже, чем неосторожные. Как можно скорее уведомление об нарушении и сотрудничество с органами власти являются смягчающими обстоятельствами. Более серьезные нарушения, например, нарушения прав и согласия субъектов данных, влекут за собой более высокие штрафы.

Вот некоторые из крупнейших штрафов, наложенных на сегодня:

  • H&M Clothing – данная шведская компания была оштрафована на 41 миллион долларов за то, что записывала совещания сотрудников и предоставила доступ к этим записям более чем 50 менеджерам. Конфиденциальные данные, полученные из этих записей, использовались для оценки работы сотрудников и принятия других кадровых решений;
  • Google – Google был оштрафован на 56,6 млн долларов за нарушения, связанные с тем, как компания предоставляла уведомления о конфиденциальности и как запрашивала согласие на использование персональных данных для персонализированной рекламы и другой обработки данных. Этот штраф можно было бы избежать, если бы Google предоставлял больше информации и давал субъектам данных больше контроля над тем, как используется их информация. Апелляция Google не была успешной;
  • Amazon – Штраф в размере 877 миллионов долларов США, наложенный на компанию Amazon, является самым крупным из всех когда-либо зафиксированных, превышая предыдущий рекорд в 15 раз. Нарушение было связано с согласием на использование файлов cookie, и это уже не первый случай, когда Amazon был оштрафован за это, что, вероятно, является одной из причин такой большой суммы штрафа. Лучший способ избежать штрафов, связанных с файлами cookie, – это получить добровольно предоставленное, информированное и четкое согласие перед установкой любых файлов cookie на устройство пользователя.

Как Netwrix может помочь?

С помощью решений Netwrix возможно достичь, поддерживать и доказать соответствие GDPR с меньшими усилиями и затратами уже сегодня. Продукты Netwrix предоставляют возможность:

  • Автоматизировать аудит изменений, доступа и конфигурации;
  • Обеспечить точное выявление и классификацию регулируемых данных;
  • Предоставить практическую информацию о безопасности ваших данных и инфраструктуры;
  • Оптимизировать запросы субъектов данных, автоматизируя процесс сбора данных – важный и ресурсоэффективный шаг.

Популярные вопросы

1) Что нужно для соблюдения GDPR?

GDPR требует от бизнеса принимать меры для защиты конфиденциальности персональных данных резидентов ЕС.

2) Как доказать, что вы соответствуете требованиям GDPR?

Необходимо предоставить конкретные документы, которые демонстрируют, что бизнес соблюдает принципы защиты данных, проводит DPIA в соответствии с требованиями, назначает необходимые рабочие роли и т. д.

Подписаться на новости