Implementarea GDPR presupune trei pași: audit, implementare și mentenanță.
Un audit de implementare a Regulamentului General privind Protecția Datelor (GDPR) este un proces prin care se evaluează modul în care o organizație respectă cerințele GDPR în ceea ce privește protecția datelor cu caracter personal. Acest proces poate implica o evaluare a politicilor, procedurilor, practicilor și tehnologiilor organizației pentru a asigura conformitatea cu GDPR.
Iată câțiva pași importanți care trebuie urmați în realizarea unui audit de implementare GDPR:
- Stabilirea obiectivelor auditului: Definirea clară a obiectivelor și a scopului auditului este esențială pentru a orienta eforturile și a obține rezultate relevante.
- Evaluarea documentelor: Revizuirea politicilor, procedurilor și altor documente relevante pentru a identifica discrepanțe sau lacune în conformitatea cu GDPR.
- Interviuri și discuții: Discutarea cu personalul cheie din organizație pentru a înțelege practicile actuale legate de protecția datelor și pentru a identifica posibile probleme.
- Evaluarea securității tehnologice: Verificarea măsurilor de securitate tehnologică implementate pentru protecția datelor cu caracter personal, cum ar fi criptarea datelor, accesul securizat și securitatea rețelei.
- Evaluarea proceselor de stocare și de ștergere a datelor: Verificarea modului în care datele cu caracter personal sunt stocate, accesate și șterse conform cerințelor GDPR.
- Verificarea consimțământului și a politicii de confidențialitate: Asigurarea că organizația obține consimțământul adecvat pentru prelucrarea datelor cu caracter personal și că politica de confidențialitate este transparentă și respectă cerințele GDPR.
- Evaluarea proceselor de notificare a încălcărilor de securitate a datelor: Verificarea dacă organizația are proceduri adecvate pentru notificarea încălcărilor de securitate a datelor conform cerințelor GDPR.
- Elaborarea unui raport de audit: Sumarizarea constatările auditului, identificarea potențialelor probleme sau riscuri și recomandarea unor acțiuni corective pentru a asigura conformitatea cu GDPR.
Este recomandabil ca auditul de implementare GDPR să fie efectuat de către specialiști în protecția datelor sau de către auditori independenți cu experiență în domeniul protecției datelor. Este important ca organizația să ia în considerare recomandările făcute în raportul de audit și să implementeze măsurile corective necesare pentru a asigura conformitatea continuă cu GDPR.


Întocmire documentație
Întocmirea documentației GDPR este un aspect crucial pentru organizațiile care doresc să se conformeze cu Regulamentul General privind Protecția Datelor (GDPR). Iată câteva documente importante pe care ar trebui să le includă documentația GDPR:
- Politica de confidentialitate: Acest document ar trebui sa ofere informatii clare si transparente despre modul in care organizatia colecteaza, utilizeaza, dezvaluie si protejeaza datele cu caracter personal ale persoanelor vizate.
- Proceduri interne de protectie a datelor: Aceste proceduri ar trebui sa ofere detalii specifice despre modul in care datele cu caracter personal sunt colectate, stocate, procesate si protejate in cadrul organizatiei. Acestea ar trebui sa cuprinda masuri de securitate tehnica si organizatorica.
- Regulamentul de protectie a datelor: Acest document ar trebui sa ofere informatii detaliate despre drepturile persoanelor vizate conform GDPR, precum dreptul la acces, rectificare, stergere, restrictionare a prelucrarii, portabilitatea datelor si opozitia la prelucrare.
- Acordul de prelucrare a datelor: Atunci cand organizatia colaboreaza cu furnizori sau parteneri care prelucreaza datele cu caracter personal, este important sa se incheie acorduri de prelucrare a datelor pentru a reglementa modul in care aceste date sunt prelucrate si protejate.
- Evaluarea impactului asupra protectiei datelor (DPIA): Acest document ar trebui sa cuprinda o evaluare a impactului asupra protectiei datelor pentru a identifica si evalua riscurile asociate cu prelucrarea datelor cu caracter personal si a propune masuri de reducere a acestor riscuri.
- Registru de activitati de prelucrare: Organizatiile ar trebui sa tina un registru al tuturor activitatilor de prelucrare a datelor cu caracter personal desfasurate in cadrul organizatiei, conform cerintelor GDPR.
- Proceduri de notificare a incalcarii securitatii datelor: Acest document ar trebui sa ofere detalii despre modul in care organizatia notifica autoritatile de supraveghere si persoanele vizate in cazul unei incalcari a securitatii datelor.
- Politica de pastrare a datelor: Aceasta politica ar trebui sa stabileasca perioadele de pastrare a datelor cu caracter personal si sa ofere informatii despre modalitatile de stergere a acestor date la expirarea perioadelor de pastrare.
Acestea sunt doar cateva exemple de documente importante pe care ar trebui sa le includa documentatia GDPR a unei organizatii. Este recomandabil ca aceste documente sa fie redactate in mod clar, concis si sa fie actualizate in mod regulat pentru a reflecta schimbarile in cadrul organizatiei sau in legislatia privind protectia datelor. De asemenea, este important ca angajatii sa fie instruiti cu privire la aceste documente si sa li se ofere acces la ele pentru a asigura conformitatea continua cu GDPR.
DPO Extern
Un Ofițer de Protecție a Datelor (DPO) extern este o persoană sau o entitate care oferă servicii de DPO către mai multe organizații în calitate de consultant extern specializat în protecția datelor și conformitatea cu GDPR. Iată câteva atribuții ale unui DPO extern conform Regulamentului General privind Protecția Datelor (GDPR):
- Consultanță și consiliere: DPO-ul extern oferă consultanță și consiliere organizației cu privire la cerințele GDPR și alte aspecte legate de protecția datelor cu caracter personal.
- Monitorizarea conformității: DPO-ul extern monitorizează conformitatea organizației cu cerințele GDPR și oferă recomandări pentru îmbunătățirea proceselor și politicilor interne.
- Colaborare cu autoritățile de supraveghere: DPO-ul extern servește drept punct de contact între organizație și autoritățile de supraveghere pentru orice aspecte legate de protecția datelor.
- Evaluarea impactului asupra protecției datelor (DPIA): DPO-ul extern poate ajuta organizația în efectuarea evaluărilor de impact asupra protecției datelor pentru a identifica și evalua riscurile asociate cu prelucrarea datelor cu caracter personal.
- Instruire și conștientizare: DPO-ul extern poate oferi instruire și conștientizare angajaților cu privire la cerințele GDPR și la importanța protejării datelor cu caracter personal.
- Raportare și documentare: DPO-ul extern ajută la documentarea tuturor aspectelor legate de protecția datelor și a activităților de conformitate cu GDPR în cadrul organizației.
- Evaluarea incidentelor de securitate a datelor: DPO-ul extern poate ajuta la evaluarea și gestionarea incidentelor de securitate a datelor conform cerințelor GDPR.
- Monitorizarea schimbărilor legislative: DPO-ul extern urmărește schimbările legislative și orientările privind protecția datelor și le integrează în practicile organizației.
- Este important ca un DPO extern să fie independent, să aibă cunoștințe solide în domeniul protecției datelor și să fie capabil să îndeplinească cerințele GDPR în mod eficient.
- Colaborarea cu un DPO extern poate fi benefică pentru organizații care nu au resursele interne necesare pentru a asigura conformitatea cu GDPR sau care doresc o perspectivă obiectivă și specializată asupra protecției datelor.
Amenzile GDPR în România pot varia în funcție de gravitatea încălcării și de circumstanțe. Iată câteva informații generale despre amenzi conform GDPR în România:
- Amenzi administrative: ANSPDCP poate aplica amenzi administrative pentru încălcările GDPR, care pot ajunge până la 20 de milioane de euro sau până la 4% din cifra de afaceri globală anuală a unei companii, în funcție de care dintre aceste sume este mai mare.
- Tipuri de încălcări: Amenzi pot fi impuse pentru diverse încălcări ale GDPR, cum ar fi nerespectarea principiilor de prelucrare a datelor, lipsa consimțământului adecvat, nerespectarea drepturilor persoanelor vizate, nerespectarea cerințelor de securitate a datelor, nerespectarea obligațiilor de notificare a încălcărilor de securitate a datelor etc.
- Procesul de sancționare: Autoritatea Naționala de Supraveghere desfășoară o investigație în caz de încălcare a GDPR și decide asupra sancțiunilor aplicabile în funcție de circumstanțe.
- În cursul unui an, au fost înregistrate:
- 4260 de plângeri, sesizări și notificări privind incidente de securitate
- 629 de investigații au fost deschise
- 69 de amenzi în cuantum total de 1.058.863 lei au fost aplicate
- 134 de avertismente și 93 de măsuri corective au fost dispuse.
Conform Regulamentului General privind Protecția Datelor (GDPR), există anumite cazuri în care este obligatorie desemnarea unui Ofițer de Protecție a Datelor (DPO) de către o organizație. Iată câteva situații în care este necesară desemnarea unui DPO:
- Autorități publice sau organizații publice: Organizațiile care sunt autorități publice sau organizații publice (cu excepția instanțelor judecătorești care acționează în cadrul sistemului judiciar) sunt obligate să desemneze un DPO.
- Organizații care efectuează monitorizare regulată și sistematică a persoanelor la scară largă: Dacă activitățile principale ale unei organizații implică monitorizarea regulată și sistematică a persoanelor la scară largă, atunci aceasta trebuie să desemneze un DPO.
- Organizații care prelucrează date sensibile în masă: Dacă activitățile unei organizații implică prelucrarea în masă a unor categorii speciale de date sensibile, cum ar fi datele de sănătate sau datele genetice, atunci este necesară desemnarea unui DPO.
Este important de menționat că chiar dacă nu sunteți obligat să desemnați un DPO conform GDPR, este recomandabil să aveți un responsabil cu protecția datelor pentru a asigura conformitatea cu cerințele GDPR și pentru a gestiona aspectele legate de protecția datelor în cadrul organizației. Un DPO poate contribui la îmbunătățirea practicilor de protecție a datelor și la menținerea unui nivel ridicat de securitate a datelor cu caracter personal.