Jeśli prowadzisz małą lub średnią firmę, zgodność z GDPR może na początku wydawać się zwodniczo prosta. Może się wydawać, że wszystko, co musisz zrobić, to opublikować politykę prywatności, dodać baner dotyczący plików cookies, zaktualizować kilka umów i gotowe.

Zgodność z GDPR to jednak znacznie szersze zagadnienie. To stała praktyka wymagająca odpowiedzialności – taka, w której musisz podejmować zgodne z prawem decyzje dotyczące danych osobowych, dokumentować te decyzje, zastosować odpowiednie środki techniczne i organizacyjne oraz być w stanie pokazać swoje uzasadnienie, jeśli organ regulacyjny, klient lub partner zada pytania.

Kompleksowa lista kontrolna pomaga firmom zidentyfikować główne elementy, m.in.: podstawę prawną, przejrzystość, przechowywanie, bezpieczeństwo, umowy z podmiotami przetwarzającymi, reagowanie na naruszenia oraz szkolenia personelu.

Oczywiście prawdziwa praca polega na zastosowaniu tych wymogów we własnych systemach, u dostawców, w ścieżkach klientów i wewnętrznych praktykach dostępu. Odpowiednim podejściem jest potraktowanie tego jako ustrukturyzowanego przeglądu ryzyka i ładu, a nie jako zwykłego odhaczania pól. Ta lista kontrolna zgodności z UK GDPR może jednak pomóc brytyjskim firmom zacząć.

Pamiętaj, że zgodność z GDPR to w równym stopniu obowiązek komercyjny, co prawny. Nabywcy oczekują od dostawców wykazania dojrzałości w zakresie prywatności, postępowania z danymi i kontroli dostępu, szczególnie gdy w grę wchodzą dane klientów, informacje o pracownikach lub wrażliwe dane biznesowe.

Gdy będziesz korzystać z tej listy kontrolnej, pamiętaj, że nie jest to kompletny przewodnik i nie stanowi ona porady prawnej. Jeśli potrzebujesz indywidualnych wskazówek dotyczących wdrożenia GDPR w swojej organizacji, zasięgnij porady wykwalifikowanego prawnika.

Jak korzystać z tej listy kontrolnej zgodności z GDPR

Jak przekształcić listę kontrolną zgodności z GDPR w rzeczywiste wdrożenie

Kontrola dostępu leży u podstaw zgodności z GDPR

Które działania traktować priorytetowo pod kątem zgodności z GDPR

Jak korzystać z tej listy kontrolnej zgodności z GDPR

To proste: po prostu przechodź przez każdą fazę po kolei. Dla każdego elementu oznacz swój status i upewnij się, że możesz przedstawić wymienione dowody. Pozwoli Ci to lepiej zrozumieć, na ile zgodna z przepisami jest obecnie Twoja firma i na czym powinny skupić się Twoje kolejne działania.

Krok zgodności z GDPRLista kontrolna działańPriorytetWymagane dowodyStatus
Zmapuj wszystkie czynności przetwarzania danych osobowychInwentaryzacja danych
– Zidentyfikuj wszystkie systemy przechowujące dane osobowe (CRM, HR, wiadomości, narzędzia w chmurze)
– Stwórz listę wszystkich zbieranych rodzajów danych (klienci, pracownicy, potencjalni klienci)
Mapowanie przetwarzania
– Określ cel każdej czynności– Zidentyfikuj podmioty danych i kategorie
– Zapisz, gdzie dane są przechowywane i przesyłane
WysokaRejestr czynności przetwarzania (ROPA)
Określ podstawę prawną dla każdej czynności– Przypisz podstawę prawną (umowa, obowiązek prawny, zgoda itp.) do każdej czynności
– Upewnij się, że podstawa została określona przed rozpoczęciem przetwarzania
– Potwierdź, że podstawa jest zgodna z celem (a nie z wygodą)
– Zastosuj test „konieczności”
WysokaUdokumentowany rejestr podstaw prawnych
Przeprowadź ocenę uzasadnionego interesu (jeśli ma zastosowanie)– Zidentyfikuj, gdzie stosowany jest „uzasadniony interes”
– Przeprowadź test równowagi (prawa firmy vs prawa jednostki)
– Udokumentuj uzasadnienie i środki zabezpieczające
ŚredniDokumentacja oceny uzasadnionego interesu (LIA)
Zidentyfikuj i sklasyfikuj dane wrażliwe– Zidentyfikuj dane szczególnej kategorii (zdrowotne, biometryczne itp.)
– Zastosuj dodatkowy warunek z artykułu 9
– Określ bardziej rygorystyczne środki kontroli (dostęp, szyfrowanie)
WysokaRejestr klasyfikacji danych wrażliwych i środków zabezpieczających
Zmapuj przepływy danych– Śledź, jak przemieszczają się dane (zbieranie → przestrzeń dyskowa → udostępnianie → usuwanie) – Zidentyfikuj transfery wewnętrzne i zewnętrzne – Oznacz przepływy o wysokim ryzykuWysokaDiagramy przepływu danych / dokumentacja mapowania
Krok zgodności z GDPRLista kontrolna działańPriorytetWymagane dowodyStatus
Utwórz lub zaktualizuj informację o ochronie prywatnościTreść– Wyszczególnij zbierane dane– Wyjaśnij cel i podstawę prawną
– Zidentyfikuj podmioty trzecie
– Określ okresy przechowywania
– Uwzględnij prawa użytkownika i szczegóły kontaktu
Przejrzystość– Używaj prostego języka
– Unikaj żargonu prawniczego
WysokaOpublikowana polityka prywatności dostosowana do działalności
Dostosuj informację o ochronie prywatności do rzeczywistych działań– Przeprowadź audyt rzeczywistego wykorzystania danych we wszystkich systemach
– Upewnij się, że wszystkie narzędzia/dostawcy zostali ujawnieni
– Zaktualizuj informację, gdy zmienią się procesy
WysokaLogi przeglądów informacji o ochronie prywatności
Wdróż prawidłowe mechanizmy wyrażania zgody– Używaj jasnych, konkretnych próśb o wyrażenie zgody
– Unikaj domyślnie zaznaczonych pól wyboru
– Oddzielaj zgody w zależności od celu
– Stosuj mechanizmy typu opt-in (a nie opt-out)
WysokaRejestry/zrzuty ekranu dokumentujące pozyskanie zgody
Rejestruj zgody i zarządzaj nimi– Zapisuj w logach, kiedy i jak udzielono zgody – Przechowuj rejestry zgód w bezpieczny sposób – Powiąż zgody z konkretnymi celamiWysokaBaza danych / logi zgód
Włącz łatwe wycofywanie zgody– Zapewnij proste metody wycofania zgody (anuluj subskrypcję, ustawienia)
– Upewnij się, że wycofanie zgody ma zastosowanie we wszystkich systemach
– W razie potrzeby natychmiast zaprzestań przetwarzania
WysokaPrzepływy pracy dotyczące wycofywania zgody
Krok zgodności z GDPRLista kontrolna działańPriorytetDowód / produkt końcowyStatus
Określ zasady przechowywania danych– Skategoryzuj dane (klienci, pracownicy, potencjalni klienci)
– Przypisz okresy przechowywania
– Uzasadnij przechowywanie (prawne, umowne, operacyjne)
– Udokumentuj zasady
WysokaDokument dotyczący zasad przechowywania danych
Egzekwuj zasady przechowywania– Wdróż automatyczne usuwanie tam, gdzie to możliwe
– Zaplanuj ręczne przeglądy
– Archiwizuj lub usuń wygasłe dane
WysokaLogi usuwania / reguły automatyzacji
Zastosuj minimalizację danych– Zbieraj tylko niezbędne dane
– Usuń zbędne lub powielone dane
– Unikaj nadmiernego zbierania danych w formularzach/procesach
WysokaRejestry przeglądu minimalizacji danych
Zarządzaj oryginalnymi danymi– Przeprowadź audyt starych systemów i kopii zapasowych
– Zidentyfikuj niepotrzebne dane historyczne
– Bezpiecznie usuń nieaktualne dane
ŚredniLogi czyszczenia oryginalnych danych
Wdróż kontrolę dostępu (zasada minimalnych uprawnień)– Przypisz dostęp na podstawie stanowiska
– Ogranicz dostęp tylko do niezbędnych danych
– Regularnie przeglądaj uprawnienia
WysokaMacierz kontroli dostępu / logi uprawnień
Zarządzaj kontami użytkowników– Utwórz unikalne konta dla wszystkich użytkowników
– Usuń udostępnione konta
– Wyłącz nieaktywne konta
WysokaRejestry audytów kont użytkowników
Wzmocnij uwierzytelnianie– Wymuszaj silne zasady dotyczące haseł
– Wdróż uwierzytelnianie dwustopniowe (2FA), jeśli to możliwe
– Oddziel konta administratorów od kont standardowych
WysokaZasady bezpieczeństwa / rejestry wdrożenia 2FA
Bezpieczne zarządzanie poświadczeniamiPrzechowuj hasła w bezpieczny sposób (nie jako zwykły tekst)
– Unikaj ponownego używania tych samych haseł w różnych systemach
– Używaj bezpiecznych metod udostępniania
WysokaDowody korzystania z systemu zarządzania poświadczeniami
Wdróż techniczne środki bezpieczeństwa– Szyfruj wrażliwe dane (w spoczynku i w transmisji)
– Zastosuj bezpieczne konfiguracje
– Chroń punkty końcowe i sieci
WysokaDokumentacja bezpiecznej konfiguracji
Monitoruj i loguj dostęp– Włącz logowanie systemowe
– Śledź, kto uzyskał dostęp do jakich danych i kiedy
– Przechowuj logi do celów audytu
ŚredniLogi dostępu i raporty z monitoringu
Krok zgodności z GDPRLista kontrolna działańPriorytetDowód / produkt końcowyStatus
Zidentyfikuj wszystkie podmioty przetwarzające dane– Stwórz listę wszystkich dostawców przetwarzających dane osobowe
– Określ, do jakich danych mają dostęp
– Zrozum ich rolę/wpływ w przepływie danych
WysokaRejestr dostawców
Zawrzyj umowy powierzenia przetwarzania danych (DPA)– Upewnij się, że umowa DPA istnieje dla każdego dostawcy
– Potwierdź zakres, cel i zobowiązania dotyczące bezpieczeństwa
– Przejrzyj warunki dostawcy
WysokaPodpisane umowy DPA
Kontroluj udostępnianie danych dostawcom– Udostępniaj tylko niezbędne dane
– Określ cel udostępniania
– Ogranicz uprawnienia dostępu
WysokaDokumentacja udostępniania danych
Oceń międzynarodowe transfery danych– Zidentyfikuj transfery poza Wielką Brytanię
– Zastosuj zabezpieczenia (SCC, decyzje o adekwatności)
– Udokumentuj ocenę ryzyka
WysokaOceny ryzyka transferu / SCC
Zarządzaj cyklem życia dostawców– Okresowo weryfikuj dostawców
– Usuń nieużywane narzędzia
– Zapewnij usunięcie danych podczas kończenia współpracy
ŚredniLogi przeglądu dostawców
Krok zgodności z GDPRLista kontrolna działańPriorytetDowód / produkt końcowyStatus
Skonfiguruj proces obsługi żądań osób, których dane dotyczą– Utwórz kanał przyjmowania zgłoszeń (e-mail/formularz)
– Przypisz odpowiedzialność
– Określ przepływ pracy i terminy
WysokaProcedura obsługi żądań dotyczących danych
Włącz dostęp do danych i ich pobieranie– Upewnij się, że dane można zlokalizować w różnych systemach
– Przygotowuj dane bez ujawniania informacji o innych osobach
WysokaDokumentacja procesu pobierania danych
Obsługuj żądania usunięcia i ograniczenia przetwarzania– Zdefiniuj przepływy pracy dotyczące usuwania
– Powiadamiaj strony trzecie, gdy jest to wymagane
– Poznaj wyjątki prawne
WysokaLogi żądań usunięcia
Wspieraj przenoszenie danych– Zapewnij eksport danych w ustrukturyzowanym formacie (CSV, JSON)
– Upewnij się, że wyeksportowane dane są użyteczne
ŚredniPrzykłady eksportu w celu przeniesienia danych
Wdróż proces reagowania na naruszenia– Zdefiniuj ochronę przed naruszeniami danych i plan reagowania
– Przypisz stanowiska i ścieżki eskalacji
– Przeszkol personel w zakresie rozpoznawania incydentów
WysokaPlan reagowania na incydenty
Spełnij wymóg zgłoszenia w ciągu 72 godzin– Określ kryteria zgłaszania do ICO
– Zapewnij możliwość dokonania zgłoszenia w wyznaczonym czasie
WysokaProcedura zgłaszania naruszeń
Prowadź logi naruszeń– Rejestruj wszystkie incydenty (w tym te drobne)
– Dokumentuj podjęte decyzje i działania
WysokaRejestr naruszeń
Krok zgodności z GDPRLista kontrolna działańPriorytetDowód / produkt końcowyStatus
Przeprowadzaj oceny skutków dla ochrony danych (DPIA) w przypadku przetwarzania o wysokim ryzyku– Identyfikuj działania o wysokim ryzyku
– Oceniaj ryzyko dla osób fizycznych
– Określaj środki minimalizujące ryzyko
– Dokumentuj wyniki
WysokaRaporty DPIA
Przypisz odpowiedzialność za ochronę danych– Powołaj inspektora ochrony danych (IOD) (jeśli jest to wymagane) LUB
– Wyznacz wewnętrznego lidera ds. ochrony danych
– Określ uprawnienia i zakres odpowiedzialności
WysokaOpis stanowiska / dokument powołania
Ustanów strukturę zarządzania– Określ ścieżki raportowania
– Zaplanuj przeglądy zgodności
– Monitoruj bieżące działania w zakresie zgodności
ŚredniDokumentacja zarządzania
Utrzymuj zasady i procedury– Twórz zasady (ochrona danych, przechowywanie, dostęp, reagowanie na naruszenia)
– Dostosuj zasady do rzeczywistych działań
– Regularnie je aktualizuj
WysokaDokumenty określające zasady (z kontrolą wersji)
Szkol personel w zakresie ochrony danych– Zapewnij szkolenia dostosowane do stanowiska
– Obejmij nimi obsługę danych, zagrożenia i procedury
– Przeprowadzaj regularne szkolenia przypominające
WysokaRejestry i materiały szkoleniowe
Wzmacniaj bezpieczne zachowania– Promuj higienę haseł
– Zwiększaj świadomość na temat prób wyłudzenia informacji
– Zachęcaj do zgłaszania problemów
ŚredniRejestry programów budowania świadomości
Zapewnij gotowość do audytu– Prowadź dokumentację dla wszystkich mechanizmów kontrolnych
– Zachowuj dowody podjętych decyzji i procesów
– Przygotuj się do przeglądów regulacyjnych lub partnerskich
WysokaRepozytorium dokumentacji zgodności
Przeprowadzaj regularne przeglądy zgodności– Przeprowadzaj okresowe audyty wewnętrzne
– Identyfikuj luki i obszary do poprawy
– Aktualizuj procesy wraz z rozwojem firmy
ŚredniRaporty z audytów i plany usprawnień

Przekształcanie Twojej listy kontrolnej zgodności z GDPR w rzeczywiste wdrożenie

Szczegółowa lista kontrolna zgodności z GDPR jest przydatna tylko wtedy, gdy przekłada się na konsekwentne działanie w świecie rzeczywistym. Wiele organizacji dochodzi do momentu, w którym mają udokumentowane zasady, zdefiniowane procesy, a nawet przypisane odpowiedzialności, a mimo to ponoszą porażkę, gdy te mechanizmy kontrolne są testowane w praktyce. Różnica tkwi w tym, jak dobrze te mechanizmy są osadzone w codziennej działalności.

W praktycznym sensie każdy element na Twojej liście kontrolnej powinien odnosić się bezpośrednio do czegoś namacalnego w Twojej firmie. Może to być system, w którym przechowywane są dane, przepływ pracy określający sposób ich obsługi lub jasno zdefiniowany właściciel odpowiedzialny za nadzór. Bez takiego powiązania zgodność pozostaje jedynie teorią.

Na przykład zasada przechowywania danych nie powinna istnieć wyłącznie jako dokument – powinna mieć odzwierciedlenie w automatycznych regułach usuwania, zaplanowanych przeglądach lub ściśle egzekwowanych procesach archiwizacji. Podobnie informacja o ochronie prywatności nie powinna być statyczną stroną utworzoną raz i zapomnianą; powinna ewoluować wraz z Twoimi narzędziami, dostawcami i praktykami w zakresie danych.

Tego ostatecznie oczekują organy regulacyjne. Nie tylko oceniają one, czy firma wdrożyła odpowiednie zasady, ale także to, czy te zasady dokładnie odzwierciedlają sposób, w jaki dane osobowe są przetwarzane, oraz czy organizacja potrafi wykazać tę zgodność w razie potrzeby.

Warto pomyśleć o tym w ten sposób, że Twoja lista kontrolna GDPR dla firm nie jest odosobnionym spisem zadań, lecz ramą kontroli operacyjnej. Każdy wiersz w tabeli powinien odpowiadać czemuś, co potrafisz wskazać, wyjaśnić i w razie potrzeby udowodnić. Zamiast czysto teoretycznego dokumentowania, zmienia to Twoją listę kontrolną w znacznie bardziej praktyczne i łatwe do obrony narzędzie.

Kontrola dostępu leży u podstaw zgodności z GDPR

Chociaż ta lista kontrolna zgodności z GDPR obejmuje szeroki zakres wymogów prawnych, operacyjnych i technicznych, kontrola dostępu jest jednym z najważniejszych obszarów, które Twoja firma powinna przeanalizować i zaktualizować. Dostęp odnosi się do tego, kto może uzyskać dostęp do danych osobowych, na jakich warunkach i przy jakim poziomie nadzoru, co bezpośrednio wpływa na Twoją zdolność do ochrony informacji, reagowania na żądania dostępu do danych oraz wykazywania odpowiedzialności.

Kontrola dostępu wpływa na znacznie więcej niż tylko bezpieczeństwo. W wielu przypadkach to właśnie w tym obszarze zgodność z przepisami zawodzi. Nie z powodu wyrafinowanych ataków na Twoją sieć firmową, ale ze względu na ryzyko wynikające z codziennych luk operacyjnych: współdzielonych kont, nadmiernych uprawnień, słabych praktyk uwierzytelniania czy braku jasności co do tego, kto ma dostęp do poszczególnych zasobów.

Problemy te zwykle narastają stopniowo, za każdym razem, gdy wprowadzane jest nowe narzędzie lub dostęp jest przyznawany na szybko i nigdy nie zostaje cofnięty. Z czasem uprawnienia te rzadko są weryfikowane. Skutkuje to niekontrolowanym rozrostem uprawnień, co zwiększa ryzyko, nie rzucając się od razu w oczy. Dlatego kontrola dostępu powinna być traktowana jako filar programu zgodności z GDPR w Twojej firmie.

Zarządzanie danymi uwierzytelniającymi odgrywa kluczową rolę w kontroli dostępu. Jeśli praktyki dotyczące haseł są niespójne lub pozostawione indywidualnemu uznaniu, mogą osłabić nawet najlepiej zaprojektowane zasady. Ustanowienie jasnych, możliwych do wyegzekwowania standardów dotyczących siły haseł, ich ponownego używania i bezpiecznego udostępniania tworzy fundament, który wspiera wiele innych mechanizmów kontroli bezpieczeństwa.

Dla wielu organizacji może to oznaczać wdrożenie dedykowanego biznesowego menadżera haseł, który pomaga konsekwentnie egzekwować te standardy w zespołach. Biznesowy menadżer haseł, taki jak Proton Pass for Business, może uprościć zarządzanie danymi logowania, poprawiając jednocześnie widoczność, bezpieczne udostępnianie i kontrolę dostępu w całej organizacji.

Gdy dostęp jest w ten sposób odpowiednio kontrolowany, organizacje mają lepszą pozycję do spełnienia wielu wymogów GDPR w zakresie bezpieczeństwa i odpowiedzialności. Dane łatwiej zlokalizować, uprawnienia są bardziej przejrzyste, a wrażliwe informacje rzadziej trafiają w ręce nieuprawnionych użytkowników.

Choć kontrola dostępu nie zastępuje takich obowiązków, jak ustalenie podstaw prawnych przetwarzania, utrzymywanie informacji o prywatności czy wdrażanie zasad przechowywania danych, stanowi ona ważny fundament ochrony danych osobowych i wykazania, że stosowane są odpowiednie zabezpieczenia.

Które działania potraktować priorytetowo w celu zapewnienia zgodności z GDPR

Jednym z najczęstszych wyzwań związanych z każdą listą kontrolną zgodności z GDPR jest wiedza o tym, na czym skupić swoje wysiłki i uwagę. Kiedy wszystko jest ważne, trudno zdecydować, od czego zacząć. Realistycznie rzecz biorąc, niektóre obszary mają jednak znacznie większą wagę niż inne, szczególnie na wczesnych etapach wdrażania.

  • Widoczność danych to Twój naturalny punkt wyjścia. Jeśli nie masz jasnego obrazu tego, jakie dane osobowe posiadasz, gdzie są przechowywane i jak przepływają przez Twoją organizację, skuteczne zastosowanie jakiejkolwiek innej kontroli staje się trudne. Mapowanie przepływu danych i prowadzenie dokładnego rejestru tworzy fundament pod wszystko, co następuje później.
  • Następnie ocena kontroli dostępu to najszybszy sposób na zmniejszenie ryzyka. Ograniczenie dostępu do osób, które naprawdę go potrzebują, oraz utrzymanie widoczności uprawnień pozwala wyeliminować dużą część rzeczywistych zagrożeń. 
  • Tuż za tym plasuje się dyscyplina przechowywania. Zmniejszenie ilości przechowywanych przez Ciebie danych nie tylko obniża ryzyko, ale także upraszcza przestrzeganie przepisów w obszarach takich jak prawa osób, których dane dotyczą, oraz reagowanie na naruszenia.
  • Gotowość na naruszenia to kolejny obszar, na który warto zwrócić uwagę na wczesnym etapie. Wymóg zgłaszania naruszeń w ciągu 72 godzin zgodnie z UK GDPR kładzie szczególny nacisk na szybkość i jasność działania. Posiadanie zdefiniowanego procesu, jasno określonej odpowiedzialności oraz możliwości szybkiej oceny ryzyka może mieć ogromne znaczenie dla sposobu zarządzania incydentem i jego postrzegania.

Koncentrując się najpierw na tych obszarach, firmy mogą poczynić znaczne postępy bez poczucia przytłoczenia. Reszta listy kontrolnej pomoże Ci następnie budować na bardziej stabilnych i kontrolowanych fundamentach.