GDPR

GDPR – Προστασία Προσωπικών Δεδομένων

Οργανωμένη συμμόρφωση που προστατεύει την επιχείρηση και ενισχύει την εμπιστοσύνη

Ο Γενικός Κανονισμός για την Προστασία Δεδομένων (GDPR) είναι το ενιαίο ευρωπαϊκό πλαίσιο για την προστασία των προσωπικών δεδομένων. Εφαρμόζεται από τις 25 Μαΐου 2018 και καθορίζει τις υποχρεώσεις των οργανισμών που επεξεργάζονται δεδομένα φυσικών προσώπων, καθώς και τα δικαιώματα των ίδιων των προσώπων.

Στην πράξη, ο GDPR απαιτεί από κάθε επιχείρηση να γνωρίζει ποια δεδομένα διαχειρίζεται, για ποιον σκοπό, με ποια νομική βάση, για πόσο χρόνο, σε ποιους τα κοινοποιεί και πώς τα προστατεύει. Παράλληλα, πρέπει να μπορεί να αποδεικνύει ότι οι διαδικασίες αυτές εφαρμόζονται με συνέπεια.

Ο GDPR δεν αφορά μόνο πολιτικές απορρήτου και συγκαταθέσεις. Αφορά τον τρόπο με τον οποίο μια επιχείρηση συλλέγει, χρησιμοποιεί, αποθηκεύει, κοινοποιεί και διαγράφει προσωπικά δεδομένα σε όλο τον κύκλο ζωής τους.

Ποιες επιχειρήσεις αφορά

  • Επιχειρήσεις κάθε μεγέθους – Κάθε οργανισμός που επεξεργάζεται προσωπικά δεδομένα στο πλαίσιο της δραστηριότητάς του οφείλει να εφαρμόζει τις απαιτήσεις που τον αφορούν.
  • Υγεία και ευαίσθητα δεδομένα – Κλινικές, ιατρεία, εργαστήρια, φαρμακευτικές και άλλοι οργανισμοί που διαχειρίζονται ειδικές κατηγορίες δεδομένων.
  • Ηλεκτρονικό εμπόριο και ψηφιακές υπηρεσίες – Ιστοσελίδες, ηλεκτρονικά καταστήματα, εφαρμογές, πλατφόρμες και επιχειρήσεις που χρησιμοποιούν ηλεκτρονική προώθηση ή εργαλεία παρακολούθησης.
  • Εργοδότες και οργανισμοί με προσωπικό – Διαχείριση φακέλων εργαζομένων, μισθοδοσίας, αξιολόγησης, πρόσβασης, βιογραφικών και συστημάτων ελέγχου.
  • Εταιρείες τεχνολογίας και πάροχοι υπηρεσιών – Οργανισμοί που φιλοξενούν, επεξεργάζονται ή υποστηρίζουν δεδομένα για λογαριασμό πελατών τους.
  • Δημόσιοι και ευρύτεροι δημόσιοι φορείς – Φορείς που επεξεργάζονται δεδομένα πολιτών, εργαζομένων και συνεργατών στο πλαίσιο δημόσιων υπηρεσιών.
  • Μείωση κανονιστικού κινδύνου – Σαφείς διαδικασίες και αποδεικτικά στοιχεία περιορίζουν τις πιθανότητες παραβάσεων, καταγγελιών και διοικητικών κυρώσεων.
  • Ενίσχυση εμπιστοσύνης – Πελάτες, εργαζόμενοι και συνεργάτες γνωρίζουν ότι τα προσωπικά δεδομένα τους αντιμετωπίζονται υπεύθυνα.
  • Καλύτερη οργάνωση δεδομένων – Η επιχείρηση γνωρίζει τι δεδομένα διαθέτει, πού βρίσκονται, ποιος έχει πρόσβαση και πότε πρέπει να διαγράφονται.
  • Ταχύτερη διαχείριση αιτημάτων – Τα δικαιώματα πρόσβασης, διόρθωσης, διαγραφής και εναντίωσης αντιμετωπίζονται με οργανωμένο και έγκαιρο τρόπο.
  • Ετοιμότητα για περιστατικά – Υπάρχει σαφής διαδικασία για την αναγνώριση, αξιολόγηση, καταγραφή και γνωστοποίηση παραβιάσεων προσωπικών δεδομένων.
  • Ασφαλέστερες συνεργασίες – Οι ρόλοι και οι ευθύνες με προμηθευτές, παρόχους τεχνολογίας και εξωτερικούς συνεργάτες αποτυπώνονται συμβατικά.
  • Υποστήριξη νέων έργων – Η προστασία δεδομένων ενσωματώνεται έγκαιρα σε νέα προϊόντα, εφαρμογές, υπηρεσίες και καμπάνιες.
  • Βάση για ISO 27001 και 27701 – Η οργανωμένη συμμόρφωση μπορεί να συνδεθεί με συστήματα διαχείρισης ασφάλειας πληροφοριών και ιδιωτικότητας.
  • Χαρτογράφηση επεξεργασιών και λογοδοσία – Καταγράφονται οι κατηγορίες δεδομένων, οι σκοποί, οι νομικές βάσεις, οι αποδέκτες, οι χρόνοι τήρησης και τα μέτρα προστασίας.
  • Νομιμότητα και διαφάνεια – Κάθε επεξεργασία πρέπει να στηρίζεται σε κατάλληλη νομική βάση και να συνοδεύεται από σαφή, κατανοητή ενημέρωση προς τα υποκείμενα των δεδομένων.
  • Ελαχιστοποίηση και χρόνοι διατήρησης – Συλλέγονται μόνο τα δεδομένα που είναι αναγκαία και καθορίζονται κανόνες ασφαλούς τήρησης και διαγραφής.
  • Δικαιώματα φυσικών προσώπων – Οργανώνονται διαδικασίες για την αναγνώριση, αξιολόγηση και έγκαιρη απάντηση στα αιτήματα των υποκειμένων.
  • Συνεργάτες, εκτελούντες και διαβιβάσεις – Ελέγχονται οι εξωτερικοί πάροχοι, οι συμβάσεις επεξεργασίας και οι διαβιβάσεις δεδομένων εκτός Ευρωπαϊκού Οικονομικού Χώρου.
  • Ασφάλεια και προστασία από τον σχεδιασμό – Εφαρμόζονται κατάλληλα οργανωτικά και τεχνικά μέτρα και η προστασία δεδομένων ενσωματώνεται σε νέες διαδικασίες και συστήματα.
  • DPO και Εκτίμηση Αντικτύπου όπου απαιτούνται – Εξετάζεται εάν απαιτείται Υπεύθυνος Προστασίας Δεδομένων ή Εκτίμηση Αντικτύπου για επεξεργασίες υψηλού κινδύνου.
  • Διαχείριση παραβιάσεων – Κάθε περιστατικό καταγράφεται και αξιολογείται. Όταν προκύπτει κίνδυνος για τα δικαιώματα και τις ελευθερίες των προσώπων, ενεργοποιούνται οι προβλεπόμενες γνωστοποιήσεις.
  • Η προθεσμία των 72 ωρών – Όταν μια παραβίαση προσωπικών δεδομένων είναι πιθανό να δημιουργήσει κίνδυνο για τα φυσικά πρόσωπα, ο υπεύθυνος επεξεργασίας οφείλει να ενημερώσει την Αρχή Προστασίας Δεδομένων χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που έλαβε γνώση.
  1. Η μεθοδολογία συνεργασίας της ILIS CONSULTING – 1
  2. Αρχική αποτύπωση της επιχείρησης – Κατανοούμε τις δραστηριότητες, τα πληροφοριακά συστήματα, τις κατηγορίες προσωπικών δεδομένων και τους εμπλεκόμενους συνεργάτες.
  3. Χαρτογράφηση επεξεργασιών και αποκλίσεων – Καταγράφουμε τις ροές δεδομένων και αξιολογούμε την υφιστάμενη κατάσταση σε σχέση με τις απαιτήσεις του GDPR και του ν. 4624/2019.
  4. Καθορισμός ρόλων και νομικών βάσεων – Αποσαφηνίζουμε τον ρόλο της επιχείρησης σε κάθε επεξεργασία και τεκμηριώνουμε τις κατάλληλες νομικές βάσεις.
  5. Ανάπτυξη πολιτικών, ενημερώσεων και συμβάσεων – Δημιουργούμε την απαιτούμενη τεκμηρίωση για πελάτες, εργαζομένους, ιστοσελίδες, προμηθευτές και εξωτερικούς παρόχους.
  6. Αξιολόγηση κινδύνων και μέτρων προστασίας – Εξετάζουμε τους κινδύνους για τα φυσικά πρόσωπα και προτείνουμε αναλογικά οργανωτικά και τεχνικά μέτρα. Όπου απαιτείται, υποστηρίζουμε τη διενέργεια Εκτίμησης Αντικτύπου.
  7. Δικαιώματα και παραβιάσεις δεδομένων – Αναπτύσσουμε πρακτικές διαδικασίες για αιτήματα υποκειμένων, περιστατικά και γνωστοποιήσεις προς την Αρχή ή τα επηρεαζόμενα πρόσωπα.
  8. Εκπαίδευση και διαρκής υποστήριξη – Εκπαιδεύουμε το προσωπικό, ελέγχουμε την εφαρμογή και υποστηρίζουμε την επιχείρηση στην επικαιροποίηση του πλαισίου όταν αλλάζουν οι δραστηριότητες ή οι κίνδυνοι.
  9. Η δική μας προσέγγιση – Δεν παραδίδουμε έναν γενικό φάκελο εγγράφων. Προσαρμόζουμε τη συμμόρφωση στις πραγματικές επεξεργασίες της επιχείρησης και δημιουργούμε διαδικασίες που μπορούν να εφαρμοστούν από τη Διοίκηση και το προσωπικό.

GDPR, ISO/IEC 27001 και ISO/IEC 27701

Τα τρία πλαίσια λειτουργούν συμπληρωματικά, αλλά έχουν διαφορετικό ρόλο. Ο GDPR αποτελεί το νομικό πλαίσιο προστασίας προσωπικών δεδομένων, ενώ τα διεθνή πρότυπα παρέχουν οργανωμένη μεθοδολογία για τη διαχείριση της ασφάλειας και της ιδιωτικότητας.

Χρειάζεστε οργανωμένο πλαίσιο GDPR;

Επικοινωνήστε με την ILIS CONSULTING για αρχική αξιολόγηση της υφιστάμενης κατάστασης. Θα εντοπίσουμε τις πραγματικές ανάγκες της επιχείρησής σας και θα διαμορφώσουμε ένα πρακτικό πλάνο συμμόρφωσης, χωρίς περιττή γραφειοκρατία.