Jika menjalankan bisnis kecil atau menengah, kepatuhan GDPR pada awalnya dapat terasa sangat sederhana. Tampaknya semua yang perlu dilakukan hanyalah menerbitkan kebijakan privasi, menambahkan spanduk kuki, memperbarui beberapa kontrak, dan selesai.

Namun, kepatuhan GDPR jauh lebih luas dari ini. Ini adalah praktik berkelanjutan yang memerlukan akuntabilitas; praktik yang mengharuskan pengambilan keputusan yang sah tentang data pribadi, mendokumentasikan keputusan tersebut, menerapkan langkah-langkah teknis dan organisasi yang tepat, serta mampu menampilkan alasan jika regulator, pelanggan, atau mitra mengajukan pertanyaan.

Daftar periksa yang komprehensif membantu bisnis mengidentifikasi bagian-bagian utama yang bergerak: dasar hukum, transparansi, retensi, keamanan, kontrak pemroses, tanggapan pembobolan, dan pelatihan staf, antara lain.

Tentu saja, pekerjaan yang sebenarnya adalah menerapkan persyaratan tersebut ke sistem, vendor, perjalanan pelanggan, dan praktik akses internal sendiri. Pendekatan yang tepat adalah memperlakukan hal ini sebagai tinjauan risiko dan tata kelola yang terstruktur, bukan sekadar latihan mencentang kotak. Namun, daftar periksa kepatuhan untuk GDPR Inggris Raya ini dapat membantu bisnis Inggris Raya untuk memulai.

Ingat, kepatuhan GDPR adalah kewajiban komersial sekaligus kewajiban hukum. Pembeli mengharapkan pemasok untuk menunjukkan kematangan dalam hal privasi, penanganan data, dan kontrol akses, terutama jika melibatkan data pelanggan, informasi karyawan, atau data bisnis yang sensitif.

Saat mempelajari daftar periksa ini, harap ingat bahwa ini bukan panduan lengkap dan bukan merupakan nasihat hukum. Jika membutuhkan panduan khusus tentang penerapan GDPR di dalam organisasi, mintalah nasihat dari profesional hukum yang berkualifikasi.

Cara menggunakan daftar periksa kepatuhan GDPR ini

Mengubah daftar periksa kepatuhan GDPR menjadi penerapan nyata

Kontrol akses berada di pusat kepatuhan GDPR

Tindakan mana yang harus diprioritaskan untuk kepatuhan GDPR

Cara menggunakan daftar periksa kepatuhan GDPR ini

Sederhana saja: cukup pelajari setiap fase secara berurutan. Untuk setiap item, tandai status dan pastikan dapat menghasilkan bukti yang terdaftar. Ini akan memberikan pemahaman yang lebih baik tentang seberapa patuh bisnis saat ini dan di mana area fokus berikutnya.

Catatan: Daftar periksa paling baik dilihat di layar yang lebih besar.

Langkah kepatuhan GDPRDaftar periksa tindakanPrioritasBukti yang diperlukanStatus
Petakan semua aktivitas pemrosesan data pribadiInventaris data
– Identifikasi semua sistem yang menyimpan data pribadi (CRM, HR, email, alat cloud)
– Buat daftar semua jenis data yang dikumpulkan (pelanggan, karyawan, prospek)
Pemetaan pemrosesan
– Tentukan tujuan setiap aktivitas- Identifikasi subjek data dan kategori
– Catat tempat data disimpan dan ditransfer
TinggiDokumen Catatan Aktivitas Pemrosesan (ROPA)
Tentukan dasar hukum untuk setiap aktivitas– Tetapkan dasar hukum (kontrak, kewajiban hukum, persetujuan, dll.) untuk setiap aktivitas
– Pastikan dasar hukum ditentukan sebelum pemrosesan
– Konfirmasi keselarasan dasar hukum dengan tujuan (bukan kenyamanan)
– Terapkan pengujian “keharusan”
TinggiDaftar dasar hukum yang didokumentasikan
Lakukan Penilaian Kepentingan yang Sah (jika berlaku)– Identifikasi tempat penggunaan “kepentingan yang sah”
– Lakukan pengujian keseimbangan (bisnis vs hak individu)
– Dokumentasikan alasan dan pengamanan
SedangCatatan Penilaian Kepentingan yang Sah (LIA)
Identifikasi dan klasifikasikan data sensitif– Identifikasi data kategori khusus (kesehatan, biometrik, dll.)
– Terapkan ketentuan Pasal 9 tambahan
– Tentukan kontrol yang lebih ketat (akses, enkripsi)
TinggiCatatan klasifikasi data sensitif dan pengamanan
Petakan alur data– Lacak pergerakan data (pengumpulan → penyimpanan → pembagian → penghapusan)- Identifikasi transfer internal dan eksternal- Tandai alur berisiko tinggiTinggiDiagram alur data / dokumentasi pemetaan
Langkah kepatuhan GDPRDaftar periksa tindakanPrioritasBukti yang diperlukanStatus
Buat atau perbarui pemberitahuan privasiKonten– Buat daftar data yang dikumpulkan- Jelaskan tujuan dan dasar hukum
– Identifikasi pihak ketiga
– Tentukan periode retensi
– Sertakan hak pengguna dan rincian kontak
Kejelasan– Gunakan bahasa yang sederhana
– Hindari jargon hukum
TinggiKebijakan privasi yang diterbitkan selaras dengan operasi
Selaraskan pemberitahuan privasi dengan operasi nyata– Audit penggunaan data aktual di seluruh sistem
– Pastikan semua alat/vendor diungkapkan
– Perbarui pemberitahuan ketika proses berubah
TinggiLog tinjauan pemberitahuan privasi
Terapkan mekanisme persetujuan yang sah– Gunakan permintaan persetujuan yang jelas dan spesifik
– Hindari kotak yang sudah dicentang sebelumnya
– Pisahkan persetujuan berdasarkan tujuan
– Gunakan mekanisme opt-in (bukan opt-out)
TinggiCatatan/tangkapan layar pengambilan persetujuan
Catat dan kelola persetujuan– Catat log kapan dan bagaimana persetujuan diberikan- Simpan catatan persetujuan dengan aman- Tautkan persetujuan ke tujuan tertentuTinggiDatabase / log persetujuan
Aktifkan penarikan persetujuan yang mudah– Sediakan metode penarikan yang sederhana (berhenti berlangganan, pengaturan)
– Pastikan penarikan diterapkan di semua sistem
– Hentikan pemrosesan segera jika diperlukan
TinggiAlur kerja penarikan persetujuan
Langkah kepatuhan GDPRDaftar periksa tindakanPrioritasBukti / hasilStatus
Tentukan kebijakan retensi data– Kategorikan data (pelanggan, karyawan, prospek)
– Tetapkan periode retensi
– Berikan pembenaran untuk retensi (hukum, kontrak, operasional)
– Dokumentasikan kebijakan
TinggiDokumen kebijakan retensi data
Terapkan aturan retensi– Terapkan penghapusan otomatis jika memungkinkan
– Jadwalkan tinjauan manual
– Arsipkan atau hapus data yang kedaluwarsa
TinggiLog penghapusan / aturan otomatisasi
Terapkan minimalisasi data– Kumpulkan hanya data yang diperlukan
– Hapus data yang redundan atau duplikat
– Hindari pengumpulan berlebih dalam formulir/proses
TinggiCatatan tinjauan minimalisasi data
Kelola data sistem lama– Audit sistem lama dan cadangan
– Identifikasi data historis yang tidak diperlukan
– Hapus data usang dengan aman
SedangLog pembersihan data sistem lama
Terapkan kontrol akses (hak istimewa paling rendah)– Tetapkan akses berdasarkan peran
– Batasi akses hanya ke data yang diperlukan
– Tinjau izin secara berkala
TinggiMatriks kontrol akses / log izin
Kelola akun pengguna– Buat akun unik untuk semua pengguna
– Hapus akun yang dibagikan
– Nonaktifkan akun yang tidak aktif
TinggiCatatan audit akun pengguna
Perkuat autentikasi– Terapkan kebijakan kata sandi yang kuat
– Terapkan autentikasi dua faktor (2FA) jika memungkinkan
– Pisahkan akun admin vs standar
TinggiKebijakan keamanan / catatan penerapan 2FA
Pengelolaan kredensial yang amanSimpan kata sandi dengan aman (bukan dalam teks biasa)
– Hindari penggunaan ulang di berbagai sistem
– Gunakan metode pembagian yang aman
TinggiBukti sistem pengelolaan kredensial
Terapkan langkah-langkah keamanan teknis– Enkripsi data sensitif (saat disimpan dan saat dikirim)
– Terapkan konfigurasi yang aman
– Lindungi endpoint dan jaringan
TinggiDokumentasi konfigurasi keamanan
Pantau dan catat log akses– Aktifkan pembuatan log sistem
– Lacak siapa yang mengakses data apa dan kapan
– Simpan log untuk tujuan audit
SedangLog akses dan laporan monitoring
Langkah kepatuhan GDPRDaftar periksa tindakanPrioritasBukti / hasilStatus
Identifikasi semua pemroses data– Buat daftar semua vendor yang menangani data pribadi
– Tentukan data apa yang mereka akses
– Pahami peran/efek mereka dalam alur data
TinggiDaftar vendor
Sediakan Perjanjian Pemrosesan Data– Pastikan DPA ada untuk setiap vendor
– Konfirmasi ruang lingkup, tujuan, dan kewajiban keamanan
– Tinjau ketentuan vendor
TinggiDPA yang telah ditandatangani
Kontrol pembagian data dengan vendor– Bagikan hanya data yang diperlukan
– Tentukan tujuan pembagian
– Batasi izin akses
TinggiDokumentasi pembagian data
Nilai transfer data internasional– Identifikasi transfer ke luar Inggris Raya
– Terapkan pengamanan (SCC, keputusan kecukupan)
– Dokumentasikan penilaian risiko
TinggiPenilaian risiko transfer / SCC
Kelola siklus hidup vendor– Tinjau vendor secara berkala
– Hapus alat yang tidak digunakan
– Pastikan penghapusan data selama offboarding
SedangLog tinjauan vendor
Langkah kepatuhan GDPRDaftar periksa tindakanPrioritasBukti / hasilStatus
Siapkan proses permintaan subjek data– Buat kanal penerimaan (email/formulir)
– Tetapkan tanggung jawab
– Tentukan alur kerja dan tenggat waktu
TinggiProsedur penanganan permintaan data
Aktifkan akses dan pengambilan data– Pastikan data dapat ditemukan di seluruh sistem
– Kompilasikan data tanpa memaparkan informasi orang lain
TinggiDokumentasi proses pengambilan data
Tangani permintaan penghapusan dan pembatasan– Tentukan alur kerja penghapusan
– Beritahu pihak ketiga jika diperlukan
– Pahami pengecualian hukum
TinggiLog permintaan penghapusan
Dukung portabilitas data– Sediakan ekspor data terstruktur (CSV, JSON)
– Pastikan kegunaan data yang diekspor
SedangContoh ekspor portabilitas
Terapkan proses tanggapan pembobolan– Tentukan perlindungan pembobolan data dan paket tanggapan
– Tetapkan peran dan jalur eskalasi
– Latih staf tentang pengenalan insiden
TinggiPaket tanggapan insiden
Penuhi persyaratan pelaporan 72 jam– Tentukan kriteria pelaporan ke ICO
– Pastikan kemampuan untuk memberi tahu dalam jangka waktu tersebut
TinggiProsedur pelaporan pembobolan
Pelihara log pembobolan– Catat semua insiden (termasuk yang kecil)
– Dokumentasikan keputusan dan tindakan yang diambil
TinggiDaftar pembobolan
Langkah kepatuhan GDPRDaftar periksa tindakanPrioritasBukti / hasilStatus
Lakukan DPIA untuk pemrosesan berisiko tinggi– Identifikasi aktivitas berisiko tinggi
– Nilai risiko bagi individu
– Tentukan langkah-langkah mitigasi
– Dokumentasikan hasil
TinggiLaporan DPIA
Tetapkan tanggung jawab perlindungan data– Tunjuk DPO (jika diperlukan) ATAU
– Tetapkan penanggung jawab perlindungan data internal
– Tentukan wewenang dan tanggung jawab
TinggiDeskripsi peran / catatan penunjukan
Tetapkan struktur tata kelola– Tentukan jalur pelaporan
– Jadwalkan tinjauan kepatuhan
– Pantau aktivitas kepatuhan yang sedang berlangsung
SedangDokumentasi tata kelola
Pelihara kebijakan dan prosedur– Buat kebijakan (perlindungan data, retensi, akses, tanggapan pembobolan)
– Selaraskan kebijakan dengan operasi nyata
– Perbarui secara berkala
TinggiDokumen kebijakan (versi terkontrol)
Latih staf tentang perlindungan data– Sediakan pelatihan khusus peran
– Cakup penanganan, risiko, dan prosedur
– Lakukan penyegaran berkala
TinggiCatatan dan materi pelatihan
Perkuat perilaku aman– Promosikan kebiasaan kata sandi yang baik
– Tingkatkan kesadaran phishing
– Dorong pelaporan isu
SedangCatatan program kesadaran
Pastikan kesiapan audit– Pelihara dokumentasi untuk semua kontrol
– Simpan bukti keputusan dan proses
– Bersiaplah untuk tinjauan regulasi atau mitra
TinggiRepositori dokumentasi kepatuhan
Lakukan tinjauan kepatuhan berkala– Lakukan audit internal berkala
– Identifikasi celah dan peningkatan
– Perbarui proses seiring berkembangnya bisnis
SedangLaporan audit dan paket peningkatan

Mengubah daftar periksa kepatuhan GDPR menjadi penerapan nyata

Daftar periksa kepatuhan GDPR yang mendetail hanya akan berguna jika diterjemahkan ke dalam pelaksanaan nyata yang konsisten. Banyak organisasi mencapai titik ketika mereka telah mendokumentasikan kebijakan, menentukan proses, dan bahkan menetapkan tanggung jawab, tetapi mereka masih gagal saat kontrol tersebut diuji dalam praktiknya. Perbedaannya terletak pada seberapa baik kontrol tersebut tersemat ke dalam operasi sehari-hari.

Dalam arti praktis, setiap item dalam daftar periksa harus dipetakan secara langsung ke sesuatu yang nyata di dalam bisnis. Itu bisa berupa sistem tempat data disimpan, alur kerja yang mengatur bagaimana data tersebut dikelola, atau pemilik yang ditentukan dengan jelas yang bertanggung jawab atas pengawasan. Tanpa pemetaan tersebut, kepatuhan tetap bersifat teoritis.

Sebagai contoh, kebijakan retensi tidak boleh ada hanya sebagai dokumen; itu harus tercermin dalam aturan penghapusan otomatis, tinjauan terjadwal, atau proses pengarsipan yang ditegakkan dengan jelas. Demikian pula, pemberitahuan privasi tidak boleh berupa halaman statis yang dibuat sekali lalu dilupakan; itu harus berkembang seiring dengan alat, vendor, and praktik data.

Inilah yang pada akhirnya diharapkan oleh regulator. Mereka tidak hanya menilai apakah suatu bisnis memiliki kebijakan, tetapi apakah kebijakan tersebut secara akurat mencerminkan bagaimana data pribadi dikelola dan apakah organisasi dapat menunjukkan keselarasan tersebut saat diminta.

Cara yang berguna untuk memikirkan hal ini adalah bahwa daftar periksa GDPR untuk bisnis bukanlah daftar periksa yang berdiri sendiri, melainkan kerangka kerja untuk kontrol operasional. Setiap baris dalam tabel harus sesuai dengan sesuatu yang dapat ditunjukkan, dijelaskan, dan, jika perlu, dibuktikan. Alih-alih sekadar latihan dokumentasi, hal ini membuat daftar periksa menjadi sesuatu yang jauh lebih dapat ditindaklanjuti dan dipertahankan.

Kontrol akses berada di pusat kepatuhan GDPR

Meskipun daftar periksa kepatuhan GDPR ini mencakup berbagai persyaratan hukum, operasional, dan teknis, kontrol akses adalah salah satu area paling esensial untuk dinilai dan diperbarui oleh bisnis. Akses mengacu pada siapa yang dapat mengakses data pribadi, dalam kondisi apa, dan dengan tingkat pengawasan seperti apa, yang secara langsung memengaruhi kemampuan untuk melindungi informasi, menanggapi permintaan akses subjek, dan menunjukkan akuntabilitas.

Kontrol akses memengaruhi jauh lebih banyak hal daripada sekadar keamanan. Dalam banyak kasus, di sinilah kepatuhan juga kerap gagal. Bukan karena serangan canggih pada jaringan bisnis, melainkan karena risiko yang timbul dari celah operasional sehari-hari: akun bersama, izin yang berlebihan, praktik autentikasi yang lemah, atau kurangnya visibilitas tentang siapa yang memiliki akses ke apa.

Isu-isu ini cenderung menumpuk secara bertahap, kapan pun alat baru diperkenalkan, atau akses diberikan dengan cepat dan tidak pernah dicabut. Seiring berjalannya waktu, izin tersebut jarang ditinjau kembali. Hasilnya adalah tingkat penyebaran akses yang meningkatkan risiko tanpa langsung terlihat. Inilah sebabnya mengapa kontrol akses harus diperlakukan sebagai pilar utama dari program kepatuhan GDPR bisnis.

Pengelolaan kredensial memainkan peran sentral dalam kontrol akses. Jika praktik kata sandi tidak konsisten atau diserahkan kepada kebijaksanaan individu, hal itu dapat merusak kebijakan yang dirancang dengan baik sekalipun. Menetapkan standar yang jelas dan dapat ditegakkan seputar kekuatan kata sandi, penggunaan kembali, dan pembagian yang aman akan menciptakan dasar yang mendukung banyak kontrol keamanan lainnya.

Bagi banyak organisasi, ini berarti mengadopsi pengelola kata sandi bisnis khusus yang membantu menegakkan standar tersebut secara konsisten di seluruh tim. Pengelola kata sandi bisnis seperti Proton Pass for Business dapat menyederhanakan pengelolaan kredensial sekaligus meningkatkan visibilitas, pembagian yang aman, dan kontrol akses di seluruh organisasi.

Ketika akses dikontrol dengan benar dengan cara ini, organisasi berada dalam posisi yang lebih baik untuk memenuhi banyak persyaratan keamanan dan akuntabilitas GDPR. Data lebih mudah ditemukan, izin lebih jelas, dan informasi sensitif lebih kecil kemungkinannya untuk diakses oleh pengguna yang tidak berwenang.

Meskipun kontrol akses tidak menggantikan kewajiban seperti menetapkan dasar hukum untuk pemrosesan, memelihara pemberitahuan privasi, atau menegakkan kebijakan retensi, hal ini memberikan fondasi penting untuk melindungi data pribadi dan menunjukkan bahwa pengamanan yang tepat telah diterapkan.

Tindakan mana yang harus diprioritaskan untuk kepatuhan GDPR

Salah satu tantangan paling umum dari daftar periksa kepatuhan GDPR adalah mengetahui ke mana harus memfokuskan upaya dan perhatian. Ketika semuanya penting, akan sulit untuk mengetahui dari mana harus memulai. Namun, secara realistis, beberapa area memiliki bobot yang jauh lebih besar daripada yang lain, terutama pada tahap awal penerapan.

  • Visibilitas data adalah titik awal yang alami. Jika tidak memiliki pemahaman yang jelas tentang data pribadi apa yang dimiliki, di mana data tersebut tersimpan, dan bagaimana alirannya di seluruh organisasi, akan sulit untuk menerapkan kontrol lainnya secara efektif. Memetakan alur data dan memelihara inventaris yang akurat menciptakan fondasi untuk semua hal berikutnya.
  • Berikutnya, menilai kontrol akses adalah cara paling cepat untuk mengurangi risiko. Membatasi akses hanya kepada mereka yang benar-benar membutuhkannya dan memelihara visibilitas atas izin mengatasi sebagian besar kerentanan di dunia nyata. 
  • Hal ini diikuti secara ketat oleh disiplin retensi. Mengurangi volume data yang disimpan tidak hanya menurunkan risiko tetapi juga menyederhanakan kepatuhan di berbagai area seperti hak subjek data dan tanggapan pembobolan.
  • Kesiapan pembobolan adalah area lain yang mendapat manfaat dari perhatian dini. Persyaratan pelaporan 72 jam berdasarkan GDPR Inggris Raya sangat mementingkan kecepatan dan kejelasan. Memiliki proses yang terdefinisi, kepemilikan yang jelas, dan kemampuan untuk menilai risiko dengan cepat dapat membuat perbedaan signifikan dalam cara insiden dikelola dan dirasakan.

Dengan berfokus pada area-area ini terlebih dahulu, bisnis dapat membuat kemajuan yang berarti tanpa merasa kewalahan. Bagian daftar periksa lainnya kemudian dapat membantu membangun fondasi yang lebih stabil dan terkendali.