Pokud provozujete malý nebo střední podnik, může se soulad s GDPR zpočátku zdát klamně jednoduchý. Může to vypadat, že stačí jen zveřejnit zásady ochrany osobních údajů, přidat cookie banner, aktualizovat několik smluv a máte hotovo.

Soulad s GDPR je však mnohem širší než toto. Jedná se o nepřetržitou praxi, která vyžaduje odpovědnost; takovou, při níž musíte činit zákonná rozhodnutí o osobních údajích, tato rozhodnutí dokumentovat, použít vhodná technická a organizační opatření a být schopni doložit své úvahy, pokud regulátor, zákazník nebo partner položí otázky.

Ucelený kontrolní seznam pomáhá podnikům identifikovat hlavní pohyblivé části: mimo jiné právní základ, transparentnost, uchovávání údajů, bezpečnost, smlouvy se zpracovateli, reakci na úniky informací a školení zaměstnanců.

Skutečná práce samozřejmě spočívá v aplikování těchto požadavků na vaše vlastní systémy, dodavatele, cesty zákazníků a interní postupy přístupu. Správným přístupem je vnímat tento proces jako strukturované posouzení rizik a řízení, nikoli jen jako pouhé odškrtávání políček. Tento kontrolní seznam pro soulad s britským GDPR však může britským podnikům pomoci začít.

Pamatujte, že soulad s GDPR je obchodním závazkem stejně jako právním. Kupující očekávají, že dodavatelé prokážou vyspělost v oblasti ochrany soukromí, nakládání s údaji a řízení přístupu, zejména pokud se jedná o údaje o zákaznících, informace o zaměstnancích nebo citlivá obchodní data.

Při procházení tohoto kontrolního seznamu mějte na paměti, že toto není úplný průvodce a nepředstavuje právní poradenství. Pokud potřebujete individuální poradenství ohledně implementace GDPR ve vaší organizaci, vyhledejte pomoc kvalifikovaného právního odborníka.

Jak používat tento kontrolní seznam pro soulad s GDPR

Převedení kontrolního seznamu pro soulad s GDPR do reálné praxe

Řízení přístupu je základem souladu s GDPR

Které kroky upřednostnit pro zajištění souladu s GDPR

Jak používat tento kontrolní seznam pro soulad s GDPR

Je to jednoduché: stačí postupně projít každou fázi. U každé položky označte svůj stav a ujistěte se, že můžete doložit uvedené důkazy. Získáte tak lepší přehled o tom, do jaké míry je vaše podnikání v současné době v souladu s předpisy a na které oblasti byste se měli zaměřit příště.

Krok k souladu s GDPRKontrolní seznam opatřeníPrioritaPožadované důkazyStav
Zmapování všech činností zpracování osobních údajůInventura údajů
– Identifikujte všechny systémy ukládající osobní údaje (CRM, HR, e-mail, cloudové nástroje)
– Vytvořte seznam všech shromažďovaných typů údajů (zákazníci, zaměstnanci, potenciální klienti)
Mapování zpracování
– Definujte účel každé činnosti – Identifikujte subjekty a kategorie údajů
– Zaznamenejte, kde jsou údaje uloženy a kam se předávají
VysokáZáznam o činnostech zpracování (ROPA)
Definování právního základu pro každou činnost– Přiřaďte každé činnosti právní základ (smlouva, právní povinnost, souhlas atd.)
– Zajistěte, aby byl základ definován před zpracováním
– Potvrďte, že základ odpovídá účelu (nikoli pohodlí)
– Použijte test „nezbytnosti“
VysokáDokumentovaný registr právních základů
Provedení posouzení oprávněných zájmů (pokud je to relevantní)– Identifikujte, kde se používají „oprávněné zájmy“
– Proveďte test vyváženosti (zájmy podniku vs. práva jednotlivce)
– Dokumentujte odůvodnění a záruky
StředníZáznamy o posouzení oprávněných zájmů (LIA)
Identifikace a klasifikace citlivých údajů– Identifikujte údaje zvláštní kategorie (zdravotní stav, biometrické údaje atd.)
– Použijte dodatečnou podmínku podle článku 9
– Definujte přísnější kontroly (přístup, šifrování)
VysokáZáznam o klasifikaci citlivých údajů a bezpečnostních zárukách
Zmapování datových toků– Sledujte, jak se údaje pohybují (shromažďování → úložiště → sdílení → vymazání) – Identifikujte interní a externí přenosy – Označte vysoce rizikové tokyVysokáDiagramy datových toků / dokumentace mapování
Krok k souladu s GDPRKontrolní seznam opatřeníPrioritaPožadované důkazyStav
Vytvoření nebo aktualizace prohlášení o ochraně soukromíObsah– Uveďte shromažďované údaje – Vysvětlete účel a právní základ
– Identifikujte třetí strany
– Definujte doby uchovávání
– Uveďte práva uživatelů a kontaktní údaje
Srozumitelnost– Používejte srozumitelný jazyk
– Vyhněte se právnímu žargonu
VysokáZveřejněné zásady ochrany osobních údajů v souladu se skutečným provozem
Uvedení prohlášení o ochraně soukromí do souladu se skutečným provozem– Proveďte audit skutečného používání údajů napříč systémy
– Zajistěte, aby byly uvedeny všechny nástroje/dodavatelé
– Aktualizujte prohlášení, jakmile dojde ke změně procesů
VysokáProtokol o kontrole prohlášení o ochraně soukromí
Zavedení platných mechanismů pro udělení souhlasu– Používejte jasné a konkrétní žádosti o souhlas
– Vyhněte se předem zaškrtnutým políčkům
– Oddělte souhlasy podle účelu
– Používejte mechanismy opt-in (nikoli opt-out)
VysokáZáznamy/snímky obrazovky o získání souhlasu
Zaznamenávání a správa souhlasů– Zaznamenávejte, kdy a jak byl souhlas udělen – Uchovávejte záznamy o souhlasech bezpečně – Propojte souhlas s konkrétními účelyVysokáDatabáze souhlasů / protokoly
Umožnění snadného odvolání souhlasu– Poskytněte jednoduché způsoby odvolání souhlasu (zrušení odběru, nastavení)
– Zajistěte, aby se odvolání projevilo ve všech systémech
– V případě potřeby okamžitě zastavte zpracování
VysokáPostupy pro odvolání souhlasu
Krok k souladu s GDPRKontrolní seznam opatřeníPrioritaDůkaz / výstupStav
Definování zásad uchovávání údajů– Kategorizovat údaje (zákazníci, zaměstnanci, potenciální klienti)
– Stanovit doby uchovávání
– Odůvodnit uchovávání (právní, smluvní, provozní)
– Dokumentovat zásady
VysokáDokument o zásadách uchovávání údajů
Vynucovat pravidla uchovávání– Zavést automatické mazání, kde je to možné
– Naplánovat pravidelné ruční kontroly
– Archivovat nebo smazat vypršená data
VysokáProtokoly o mazání / pravidla automatizace
Uplatňovat minimalizaci údajů– Sbírat pouze nezbytné údaje
– Odebrat nadbytečné nebo duplicitní údaje
– Vyvarovat se nadbytečného shromažďování ve formulářích/procesech
VysokáZáznamy o kontrole minimalizace údajů
Spravovat původní data– Provádět audit starých systémů a záloh
– Identifikovat nepotřebná historická data
– Bezpečně smazat zastaralá data
StředníProtokoly o čištění původních dat
Zavést řízení přístupu (nejnižší úroveň oprávnění)– Přidělit přístup na základě role
– Omezit přístup pouze na nezbytná data
– Pravidelně kontrolovat oprávnění
VysokáMatice řízení přístupu / protokoly o oprávněních
Spravovat uživatelské účty– Vytvořit jedinečné účty pro všechny uživatele
– Odebrat sdílené účty
– Deaktivovat neaktivní účty
VysokáZáznamy o auditu uživatelských účtů
Posílit ověřování– Vynutit silné zásady tvorby hesel
– Zavést dvoufázové ověření (2FA), kde je to možné
– Oddělit účty správců od standardních účtů
VysokáBezpečnostní zásady / záznamy o zavedení 2FA
Bezpečná správa přihlašovacích údajůUkládat hesla bezpečně (nikoli jako prostý text)
– Vyhnout se opakovanému používání napříč systémy
– Používat bezpečné metody sdílení
VysokáDoklady o systému správy přihlašovacích údajů
Zavést technická bezpečnostní opatření– Šifrovat citlivá data (při ukládání i při přenosu)
– Použít bezpečné konfigurace
– Chránit koncové body a sítě
VysokáDokumentace bezpečnostní konfigurace
Monitorovat a zaznamenávat přístup– Aktivovat protokolování systému
– Sledovat, kdo, kdy a k jakým datům přistupoval
– Uchovávat protokoly pro účely auditu
StředníProtokoly přístupů a zprávy o sledování
Krok k souladu s GDPRKontrolní seznam opatřeníPrioritaDůkaz / výstupStav
Identifikovat všechny zpracovatele údajů– Sepsat všechny dodavatele, kteří nakládají s osobními údaji
– Definovat, k jakým datům přistupují
– Porozumět jejich roli/vlivu v datovém toku
VysokáRegistr dodavatelů
Uzavřít smlouvy o zpracování osobních údajů– Zajistit, aby pro každého dodavatele existovala smlouva DPA
– Potvrdit rozsah, účel a bezpečnostní závazky
– Kontrolovat podmínky dodavatelů
VysokáPodepsané smlouvy DPA
Kontrolovat sdílení dat s dodavateli– Sdílet pouze nezbytná data
– Definovat účel sdílení
– Omezit přístupová oprávnění
VysokáDokumentace o sdílení dat
Posoudit mezinárodní předávání údajů– Identifikovat předávání mimo Spojené království
– Použít záruky (standardní smluvní doložky [SCC], rozhodnutí o odpovídající ochraně)
– Dokumentovat posouzení rizik
VysokáPosouzení rizik při předávání / standardní smluvní doložky (SCC)
Spravovat životní cyklus dodavatelů– Pravidelně kontrolovat dodavatele
– Odebrat nepoužívané nástroje
– Zajistit smazání dat při ukončení spolupráce
StředníProtokoly o kontrole dodavatelů
Krok k souladu s GDPRKontrolní seznam opatřeníPrioritaDůkaz / výstupStav
Nastavit proces pro žádosti subjektů údajů– Vytvořit přijímací kanál (e-mail/formulář)
– Přidělit odpovědnost
– Definovat pracovní postup a termíny
VysokáPostup vyřizování žádostí o přístup k údajům
Aktivovat přístup k datům a jejich vyhledávání– Zajistit, aby bylo možné data v systémech vyhledat
– Shromáždit data bez prozrazení informací o jiných osobách
VysokáDokumentace procesu vyhledávání dat
Vyřizování žádostí o výmaz a omezení– Definujte postupy pro mazání
– V případě potřeby informujte třetí strany
– Seznamte se se zákonnými výjimkami
VysokáLogy žádostí o výmaz
Podpora přenositelnosti údajů– Poskytujte exporty strukturovaných dat (CSV, JSON)
– Zajistěte použitelnost exportovaných dat
StředníPříklady exportu z důvodu přenositelnosti
Zavedení procesu reakce na úniky informací– Definujte ochranu před úniky informací a plán reakce
– Přiřaďte role a eskalační cesty
– Vyškolte zaměstnance v rozpoznávání incidentů
VysokáPlán reakce na incidenty
Splnění požadavku na nahlášení do 72 hodin– Definujte kritéria pro hlášení úřadu ICO
– Zajistěte schopnost odeslat oznámení v daném časovém rámci
VysokáPostup při hlášení úniků informací
Vedení logu úniků informací– Zaznamenávejte všechny incidenty (včetně těch drobných)
– Dokumentujte přijatá rozhodnutí a opatření
VysokáRegistr úniků informací
Krok k souladu s GDPRKontrolní seznam opatřeníPrioritaDůkaz / výstupStav
Provádění DPIA u vysoce rizikového zpracování– Identifikujte vysoce rizikové činnosti
– Posuďte rizika pro jednotlivce
– Definujte opatření ke zmírnění rizik
– Dokumentujte výsledky
VysokáZprávy DPIA
Přiřazení odpovědnosti za ochranu údajů– Jmenujte pověřence pro ochranu osobních údajů (DPO) (je-li vyžadován) NEBO
– Určete interního vedoucího pro ochranu údajů
– Definujte pravomoci a odpovědnosti
VysokáPopis role / záznam o jmenování
Vytvoření struktury řízení– Definujte hierarchii podávání zpráv
– Naplánujte přezkumy souladu s předpisy
– Sledujte probíhající činnosti k zajištění souladu
StředníDokumentace o řízení
Udržování zásad a postupů– Vytvořte zásady (ochrana údajů, uchovávání, přístup, reakce na úniky informací)
– Slaďte tyto zásady se skutečným provozem
– Pravidelně je aktualizujte
VysokáDokumenty zásad (s řízením verzí)
Školení zaměstnanců v oblasti ochrany údajů– Poskytujte školení specifická pro jednotlivé role
– Zaměřte se na nakládání s údaji, rizika a postupy
– Provádějte pravidelná opakovaná školení
VysokáZáznamy o školení a materiály
Posilování bezpečného chování– Podporujte hygienu hesel
– Zvyšujte povědomí o phishingu
– Motivujte k hlášení problémů
StředníZáznamy o programech zvyšování povědomí
Zajištění připravenosti na audit– Udržujte dokumentaci ke všem kontrolním mechanismům
– Uchovávejte doklady o rozhodnutích a procesech
– Připravte se na kontrolu ze strany dozorových úřadů nebo partnerů
VysokáÚložiště dokumentace o souladu s předpisy
Provádění pravidelných přezkumů souladu s předpisy– Provádějte pravidelné interní audity
– Identifikujte nedostatky a příležitosti ke zlepšení
– Aktualizujte procesy podle vývoje podniku
StředníZprávy z auditů a plány zlepšování

Převod Vašeho kontrolního seznamu pro soulad s GDPR do reálné praxe

Podrobný kontrolní seznam pro zajištění souladu s GDPR je užitečný pouze tehdy, pokud se promítne do konzistentního provádění v reálném světě. Mnoho organizací dosáhne bodu, kdy mají zdokumentované zásady, definované procesy a dokonce i přidělené odpovědnosti, ale přesto selhávají, když jsou tyto kontrolní mechanismy testovány v praxi. Rozdíl spočívá v tom, jak dobře jsou tyto kontroly vloženy do každodenního provozu.

Z praktického hlediska by měla každá položka ve Vašem kontrolním seznamu přímo odpovídat něčemu hmatatelnému ve Vašem podnikání. Může se jednat o systém, kde jsou data uložena, o pracovní postup, který určuje, jak se s nimi nakládá, nebo o jasně definovanou osobu odpovědnou za dohled. Bez tohoto propojení zůstává soulad s předpisy pouze teoretický.

Například zásada uchovávání údajů by neměla existovat pouze jako dokument; měla by se promítnout do automatizovaných pravidel pro mazání, plánovaných kontrol nebo jasně vynucovaných procesů archivace. Podobně by prohlášení o ochraně soukromí nemělo být statickou stránkou, která byla vytvořena jednou a zapomenuta; mělo by se vyvíjet společně s Vašimi nástroji, dodavateli a postupy nakládání s údaji.

To je ostatně to, co regulační orgány očekávají. Nehodnotí pouze to, zda má podnik zavedené zásady, ale zda tyto zásady přesně odrážejí způsob, jakým se nakládá s osobními údaji, a zda organizace dokáže tento soulad na požádání prokázat.

Užitečný způsob, jak o tom přemýšlet, je, že Váš kontrolní seznam GDPR pro firmy není izolovaným seznamem úkolů, ale rámcem pro provozní kontrolu. Každý řádek ve Vaší tabulce by měl odpovídat něčemu, na co můžete ukázat, co můžete vysvětlit a v případě potřeby i doložit. Namísto pouhého papírování se tak Váš kontrolní seznam stane něčím mnohem lépe použitelným v praxi a obhajitelným.

Řízení přístupu leží v samém centru souladu s GDPR

Ačkoli tento kontrolní seznam pro zajištění souladu s GDPR pokrývá širokou škálu právních, provozních a technických požadavků, řízení přístupu je jednou z nejzásadnějších oblastí, kterou by měla Vaše firma vyhodnotit a aktualizovat. Přístup označuje to, kdo může přistupovat k osobním údajům, za jakých podmínek a s jakou úrovní dohledu, což přímo ovlivňuje Vaši schopnost chránit informace, reagovat na žádosti subjektů údajů o přístup a prokazovat odpovědnost.

Řízení přístupu ovlivňuje mnohem více než jen bezpečnost. V mnoha případech je to také místo, kde soulad s předpisy selhává. Nikoli kvůli sofistikovaným útokům na Vaši podnikovou síť, ale kvůli rizikům způsobeným každodenními provozními mezerami: sdílené účty, nadbytečná oprávnění, slabé postupy ověřování nebo chybějící přehled o tom, kdo má k čemu přístup.

Tyto problémy se obvykle hromadí postupně, kdykoli je zaveden nový nástroj nebo je přístup udělen narychlo a nikdy není odvolán. Postupem času se tato oprávnění revidují jen zřídka. Výsledkem je nekontrolované šíření přístupů, které zvyšuje riziko, aniž by bylo okamžitě viditelné. Proto by mělo být řízení přístupu považováno za základní pilíř programu Vaší firmy pro zajištění souladu s GDPR.

Správa přihlašovacích údajů hraje v řízení přístupu klíčovou roli. Pokud jsou postupy při práci s hesly nekonzistentní nebo ponechány na individuálním uvážení, mohou oslabit i dobře navržené zásady. Stanovení jasných, vymahatelných standardů týkajících se síly hesel, jejich opakovaného používání a bezpečného sdílení vytváří základ, který podporuje řadu dalších bezpečnostních prvků.

Pro mnoho organizací to může znamenat zavedení specializovaného firemního správce hesel, který pomáhá důsledně prosazovat tyto standardy napříč týmy. Firemní správce hesel, jako je Proton Pass for Business, dokáže zjednodušit správu přihlašovacích údajů a zároveň zlepšit přehled, bezpečné sdílení a řízení přístupu v celé organizaci.

Pokud je přístup tímto způsobem řádně kontrolován, mají organizace lepší výchozí pozici pro splnění mnoha požadavků na zabezpečení a odpovědnost podle nařízení GDPR. Data lze snáze vyhledat, oprávnění jsou jasnější a u citlivých informací je méně pravděpodobné, že k nim získají přístup neoprávnění uživatelé.

Ačkoli řízení přístupu nenahrazuje povinnosti, jako je stanovení právních základů pro zpracování, udržování oznámení o ochraně osobních údajů nebo vymáhání zásad uchovávání údajů, poskytuje důležitý základ pro ochranu osobních údajů a prokázání, že jsou zavedena příslušná ochranná opatření.

Které kroky upřednostnit pro zajištění souladu s GDPR

Jednou z nejčastějších výzev u jakéhokoli kontrolního seznamu pro soulad s GDPR je vědět, kam zaměřit své úsilí a pozornost. Když je důležité všechno, může být těžké vědět, kde začít. Realisticky však mají některé oblasti výrazně větší váhu než jiné, zejména v počátečních fázích zavádění.

  • Přehled o datech je vaším přirozeným výchozím bodem. Pokud nemáte jasný přehled o tom, jaké osobní údaje uchováváte, kde jsou uloženy a jak se pohybují ve vaší organizaci, bude obtížné účinně uplatnit jakékoli jiné kontrolní opatření. Mapování datových toků a udržování přesného přehledu vytváří základ pro vše, co následuje.
  • Dalším krokem je vyhodnocení řízení přístupu, což představuje nejrychlejší způsob, jak snížit riziko. Omezení přístupu pouze na ty, kteří jej skutečně potřebují, a udržování přehledu o oprávněních řeší velkou část reálných zranitelností. 
  • V těsném závěsu následuje disciplína v uchovávání údajů. Snížení objemu uchovávaných dat nejen snižuje riziko, ale také zjednodušuje zajištění souladu v oblastech, jako jsou práva subjektů údajů a reakce na úniky informací.
  • Připravenost na úniky informací je další oblastí, které prospěje včasná pozornost. Požadavek britského nařízení GDPR na nahlášení do 72 hodin klade mimořádný důraz na rychlost a srozumitelnost. Jasně definovaný proces, jasné vymezení odpovědnosti a schopnost rychle posoudit rizika mohou zásadně ovlivnit to, jak je incident řešen a vnímán.

Pokud se firmy nejprve zaměří na tyto oblasti, mohou dosáhnout významného pokroku, aniž by se nechaly zahltit. Zbytek kontrolního seznamu vám pak pomůže stavět na stabilnějších a kontrolovanějších základech.