Dacă administrați o întreprindere mică sau mijlocie, conformitatea cu GDPR poate părea înșelător de simplă la început. S-ar putea să vi se pară că tot ce trebuie să faceți este să publicați o politică de confidențialitate, să adăugați un banner de module cookie, să actualizați câteva contracte și gata.
Cu toate acestea, conformitatea cu GDPR este mult mai amplă de atât. Este o practică continuă care necesită responsabilitate; una în care trebuie să luați decizii legale cu privire la datele cu caracter personal, să documentați acele decizii, să aplicați măsuri tehnice și organizatorice adecvate și să puteți prezenta argumentele dvs. în cazul în care o autoritate de reglementare, un client sau un partener vă adresează întrebări.
O listă de verificare cuprinzătoare ajută companiile să identifice principalele elemente dinamice: temeiul juridic, transparența, păstrarea, securitatea, contractele cu persoanele împuternicite, răspunsul la încălcări și instruirea personalului, printre altele.
Desigur, munca propriu-zisă constă în aplicarea acestor cerințe în propriile dvs. sisteme, la furnizorii dvs., în parcursul clienților și în practicile interne de accesare. Abordarea corectă este să tratați acest lucru ca pe o evaluare structurată a riscurilor și a guvernanței, nu ca pe o simplă bifare a unor căsuțe. Totuși, această listă de verificare a conformității cu GDPR din Regatul Unit poate ajuta companiile britanice să înceapă.
Rețineți că conformitatea cu GDPR este o obligație comercială la fel de mult ca una legală. Cumpărătorii se așteaptă ca furnizorii să dea dovadă de maturitate în ceea ce privește confidențialitatea, gestionarea datelor și controlul accesului, în special atunci când sunt implicate date ale clienților, informații despre angajați sau date comerciale sensibile.
Pe măsură ce parcurgeți această listă de verificare, rețineți că acesta nu este un ghid complet și nu constituie consultanță juridică. Dacă aveți nevoie de îndrumări personalizate privind implementarea GDPR în cadrul organizației dvs., solicitați sfatul unui profesionist calificat în domeniul juridic.
Cum se utilizează această listă de verificare a conformității cu GDPR
Transpunerea listei dvs. de verificare a conformității cu GDPR în implementarea practică
Controlul accesului se află în centrul conformității cu GDPR
Ce acțiuni trebuie prioritizate pentru conformitatea cu GDPR
Cum se utilizează această listă de verificare a conformității cu GDPR
Este simplu: parcurgeți fiecare etapă în ordine. Pentru fiecare element, marcați stadiul dvs. și asigurați-vă că puteți prezenta dovezile menționate. Acest lucru vă va oferi o mai bună înțelegere a gradului actual de conformitate a companiei dvs. și a domeniilor pe care ar trebui să vă concentrați în continuare.
| Etapă de conformitate cu GDPR | Listă de acțiuni de verificare | Prioritate | Dovezi necesare | Stare |
| Cartografierea tuturor activităților de prelucrare a datelor cu caracter personal | Inventarul datelor – Identificați toate sistemele care stochează date cu caracter personal (CRM, resurse umane, e-mail, instrumente cloud) – Listați toate tipurile de date colectate (clienți, angajați, clienți potențiali) Cartografierea prelucrării – Definiți scopul fiecărei activități- Identificați persoanele vizate și categoriile acestora – Înregistrați unde sunt stocate și transferate datele | Ridicată | Documentul privind registrul activităților de prelucrare (ROPA) | ☐ |
| Definirea temeiului juridic pentru fiecare activitate | – Atribuiți un temei juridic (contract, obligație legală, consimțământ etc.) pentru fiecare activitate – Asigurați-vă că temeiul este definit înainte de prelucrare – Confirmați că temeiul este aliniat cu scopul (nu din comoditate) – Aplicați testul de „necesitate” | Ridicată | Registru documentat al temeiurilor juridice | ☐ |
| Efectuarea evaluării intereselor legitime (dacă este cazul) | – Identificați unde se utilizează „interesele legitime” – Efectuați testul de echilibru (interesele companiei vs. drepturile individuale) – Documentați argumentele și garanțiile | Medie | Înregistrările evaluării intereselor legitime (LIA) | ☐ |
| Identificarea și clasificarea datelor sensibile | – Identificați datele din categorii speciale (sănătate, date biometrice etc.) – Aplicați o condiție suplimentară din articolul 9 – Definiți controale mai stricte (acces, criptare) | Ridicată | Registrul de clasificare a datelor sensibile și a măsurilor de protecție | ☐ |
| Cartografierea fluxurilor de date | – Urmăriți modul în care circulă datele (colectare → stocare → partajare → ștergere)- Identificați transferurile interne și externe- Semnalați fluxurile cu risc ridicat | Ridicată | Diagrame ale fluxului de date / documentație de cartografiere | ☐ |
| Etapă de conformitate cu GDPR | Listă de acțiuni de verificare | Prioritate | Dovezi necesare | Stare |
| Crearea sau actualizarea notei de informare privind confidențialitatea | Conținut– Listați datele colectate- Explicați scopul și temeiul juridic – Identificați părțile terțe – Definiți perioadele de păstrare – Includeți drepturile utilizatorilor și detaliile de contact Claritate– Utilizați un limbaj simplu – Evitați jargonul juridic | Ridicată | Politică de confidențialitate publicată, aliniată cu operațiunile | ☐ |
| Alinierea notei de informare privind confidențialitatea cu operațiunile reale | – Auditați utilizarea reală a datelor în toate sistemele – Asigurați-vă că toate instrumentele/furnizorii sunt dezvăluiți – Actualizați nota de informare atunci când procesele se schimbă | Ridicată | Jurnal de revizuire a notei de informare privind confidențialitatea | ☐ |
| Implementarea unor mecanisme de consimțământ valabile | – Utilizați solicitări de consimțământ clare și specifice – Evitați căsuțele prebifate – Separați consimțământul în funcție de scop – Utilizați mecanisme de tip opt-in (nu de tip opt-out) | Ridicată | Înregistrări/capturi de ecran ale obținerii consimțământului | ☐ |
| Înregistrarea și gestionarea consimțământului | – Înregistrați în jurnal când și cum a fost dat consimțământul- Stocați înregistrările consimțământului în siguranță- Asociați consimțământul cu scopuri specifice | Ridicată | Baza de date / jurnalele privind consimțământul | ☐ |
| Activarea retragerii simple a consimțământului | – Oferiți metode simple de retragere (dezabonare, setări) – Asigurați-vă că retragerea se aplică în toate sistemele – Opriți imediat prelucrarea acolo unde este necesar | Ridicată | Fluxuri de lucru pentru retragerea consimțământului | ☐ |
| Etapă de conformitate cu GDPR | Listă de acțiuni de verificare | Prioritate | Dovezi / rezultate | Stare |
| Definirea politicii de păstrare a datelor | – Categorizați datele (clienți, angajați, clienți potențiali) – Atribuiți perioade de păstrare – Justificați păstrarea (legală, contractuală, operațională) – Documentați politica | Ridicată | Document privind politica de păstrare a datelor | ☐ |
| Impuneți regulile de păstrare | – Implementați ștergerea automată acolo unde este posibil – Planificați revizuirile manuale – Arhivați sau ștergeți datele expirate | Ridicată | Jurnale de ștergere / reguli de automatizare | ☐ |
| Aplicați minimizarea datelor | – Colectați numai datele necesare – Eliminați datele redundante sau duplicate – Evitați colectarea excesivă în formulare/procese | Ridicată | Înregistrări ale revizuirii minimizării datelor | ☐ |
| Gestionați datele originale | – Auditați sistemele vechi și backupurile – Identificați datele istorice inutile – Ștergeți în siguranță datele învechite | Medie | Jurnale de curățare a datelor originale | ☐ |
| Implementați controlul accesului (cel mai mic privilegiu) | – Atribuiți accesul pe baza rolului – Limitați accesul doar la datele necesare – Revizuiți permisiunile în mod regulat | Ridicată | Matrice de control al accesului / jurnale de permisiuni | ☐ |
| Gestionați conturile de utilizator | – Creați conturi unice pentru toți utilizatorii – Eliminați conturile partajate – Dezactivați conturile inactive | Ridicată | Înregistrări de audit ale conturilor de utilizator | ☐ |
| Consolidați autentificarea | – Impuneți politici puternice privind parolele – Implementați autentificarea cu doi factori (2FA) acolo unde este posibil – Separați conturile de administrator de cele standard | Ridicată | Politică de securitate / înregistrări de implementare a 2FA | ☐ |
| Gestionarea securizată a acreditărilor | – Stocați parolele în siguranță (nu în text simplu) – Evitați reutilizarea acestora pe mai multe sisteme – Utilizați metode de partajare sigure | Ridicată | Dovezi ale sistemului de gestionare a acreditărilor | ☐ |
| Implementați măsuri tehnice de securitate | – Criptați datele sensibile (în repaus și în tranzit) – Aplicați configurații sigure – Protejați punctele finale și rețelele | Ridicată | Documentație privind configurarea securității | ☐ |
| Monitorizați și înregistrați accesul | – Activați jurnalizarea sistemului – Urmăriți cine a accesat ce date și când – Păstrați jurnalele pentru scopuri de audit | Medie | Jurnale de acces și rapoarte de monitorizare | ☐ |
| Etapă de conformitate cu GDPR | Listă de acțiuni de verificare | Prioritate | Dovezi / rezultate | Stare |
| Identificați toți împuterniciții de date | – Listați toți furnizorii care gestionează date cu caracter personal – Definiți ce date accesează aceștia – Înțelegeți rolul/efectul lor în fluxul de date | Ridicată | Registrul furnizorilor | ☐ |
| Încheiați Acorduri de prelucrare a datelor | – Asigurați-vă că există un DPA pentru fiecare furnizor – Confirmați domeniul de aplicare, scopul și obligațiile de securitate – Revizuiți condițiile furnizorilor | Ridicată | DPA-uri semnate | ☐ |
| Controlați partajarea datelor cu furnizorii | – Partajați numai datele necesare – Definiți scopul partajării – Limitați permisiunile de acces | Ridicată | Documentație privind partajarea datelor | ☐ |
| Evaluați transferurile internaționale de date | – Identificați transferurile în afara Regatului Unit – Aplicați măsuri de protecție (clauze contractuale standard, decizii privind caracterul adecvat) – Documentați evaluarea riscurilor | Ridicată | Evaluări ale riscurilor legate de transfer / SCC-uri | ☐ |
| Gestionați ciclul de viață al furnizorilor | – Revizuiți periodic furnizorii – Eliminați instrumentele neutilizate – Asigurați ștergerea datelor în timpul procesului de offboarding | Medie | Jurnale de revizuire a furnizorilor | ☐ |
| Etapă de conformitate cu GDPR | Listă de acțiuni de verificare | Prioritate | Dovezi / rezultate | Stare |
| Configurați procesul de solicitare pentru subiecții datelor | – Creați un canal de recepție (e-mail/formular) – Atribuiți responsabilitatea – Definiți fluxul de lucru și termenele limită | Ridicată | Procedură de gestionare a solicitărilor de date | ☐ |
| Activați accesul la date și recuperarea acestora | – Asigurați-vă că datele pot fi localizate în toate sistemele – Compilați datele fără a expune informațiile altor persoane | Ridicată | Documentație privind procesul de recuperare a datelor | ☐ |
| Gestionați cererile de ștergere și de restricționare | – Definiți fluxurile de lucru pentru ștergere – Notificați terții acolo unde este necesar – Înțelegeți excepțiile legale | Ridicată | Jurnalele cererilor de ștergere | ☐ |
| Sprijiniți portabilitatea datelor | – Oferiți exporturi de date structurate (CSV, JSON) – Asigurați utilizabilitatea datelor exportate | Medie | Exemple de exportare pentru portabilitate | ☐ |
| Implementați procesul de răspuns la încălcări | – Definiți un plan de protecție și răspuns în caz de încălcare a securității datelor – Atribuiți roluri și căi de escaladare – Instruiți personalul cu privire la recunoașterea incidentelor | Ridicată | Plan de răspuns la incidente | ☐ |
| Respectați cerința de raportare în termen de 72 de ore | – Definiți criteriile de raportare către ICO – Asigurați capacitatea de a notifica în intervalul de timp stabilit | Ridicată | Procedura de raportare a încălcărilor | ☐ |
| Mențineți un jurnal al încălcărilor | – Înregistrați toate incidentele (inclusiv pe cele minore) – Documentați deciziile și acțiunile întreprinse | Ridicată | Registrul de încălcări | ☐ |
| Etapă de conformitate cu GDPR | Listă de acțiuni de verificare | Prioritate | Dovezi / rezultate | Stare |
| Efectuați DPIA pentru procesările cu risc ridicat | – Identificați activitățile cu risc ridicat – Evaluați riscurile pentru persoane – Definiți măsuri de atenuare – Documentați rezultatele | Ridicată | Rapoarte DPIA | ☐ |
| Atribuiți responsabilitatea pentru protecția datelor | – Numiți un DPO (dacă este necesar) SAU – Desemnați un responsabil intern pentru protecția datelor – Definiți autoritatea și responsabilitățile | Ridicată | Descrierea rolului / înregistrarea numirii | ☐ |
| Stabiliți structura de guvernanță | – Definiți liniile de raportare – Planificați revizuirile de conformitate – Monitorizați activitățile de conformitate în curs | Medie | Documentația de guvernanță | ☐ |
| Mențineți politicile și procedurile | – Creați politici (protecția datelor, păstrare, accesare, răspuns la încălcări) – Aliniați politicile cu operațiunile reale – Actualizați-le în mod regulat | Ridicată | Documente de politică (cu control al versiunilor) | ☐ |
| Instruiți personalul privind protecția datelor | – Oferiți instruire specifică rolului – Acoperiți manipularea, riscurile și procedurile – Organizați sesiuni periodice de recapitulare | Ridicată | Înregistrări și materiale de instruire | ☐ |
| Consolidați comportamentul securizat | – Promovați igiena parolelor – Creșteți nivelul de conștientizare privind phishing-ul – Încurajați raportarea problemelor | Medie | Înregistrările programului de conștientizare | ☐ |
| Asigurați pregătirea pentru audit | – Mențineți documentația pentru toate controalele – Păstrați dovezi ale deciziilor și proceselor – Pregătiți-vă pentru revizuirile din partea autorităților de reglementare sau a partenerilor | Ridicată | Depozit de documente de conformitate | ☐ |
| Efectuați revizuiri periodice de conformitate | – Efectuați audituri interne periodice – Identificați lacunele și îmbunătățirile – Actualizați procesele pe măsură ce afacerea evoluează | Medie | Rapoarte de audit și planuri de îmbunătățire | ☐ |
Transformarea listei dvs. de verificare pentru conformitatea cu GDPR în implementare reală
O listă detaliată de verificare pentru conformitatea cu GDPR este utilă doar dacă se transpune într-o execuție consecventă în lumea reală. Multe organizații ajung în punctul în care au documentat politici, au definit procese și chiar au atribuit responsabilități, dar totuși nu reușesc să facă față atunci când acele controale sunt testate în practică. Diferența constă în cât de bine sunt încorporate acele controale în operațiunile de zi cu zi.
Din punct de vedere practic, fiecare element din lista dvs. de verificare ar trebui să corespundă direct unui lucru tangibil din cadrul afacerii dvs. Acesta ar putea fi un sistem în care datele sunt stocate, un flux de lucru care guvernează modul în care sunt gestionate acestea sau un responsabil clar definit pentru supraveghere. Fără această corespondență, conformitatea rămâne teoretică.
De exemplu, o politică de păstrare a datelor nu ar trebui să existe doar ca un simplu document; aceasta ar trebui să se reflecte în reguli automate de ștergere, revizuiri planificate sau procese de arhivare aplicate în mod clar. De asemenea, o notă de informare privind confidențialitatea nu ar trebui să fie o pagină statică creată o singură dată și apoi uitată; aceasta ar trebui să evolueze odată cu instrumentele, furnizorii și practicile dvs. privind datele.
În cele din urmă, acesta este aspectul pe care îl așteaptă autoritățile de reglementare. Acestea nu evaluează doar dacă o companie are politici în vigoare, ci și dacă acele politici reflectă cu acuratețe modul în care sunt gestionate datele cu caracter personal și dacă organizația poate demonstra această aliniere atunci când i se solicită acest lucru.
O modalitate utilă de a privi acest lucru este că lista dvs. de verificare GDPR pentru companii nu este o listă izolată, ci un cadru pentru controlul operațional. Fiecare rând din tabelul dvs. ar trebui să corespundă unui lucru pe care îl puteți indica, explica și, dacă este necesar, dovedi. În loc de un simplu exercițiu de documentare, acest lucru transformă lista de verificare într-un instrument mult mai practic și mai ușor de susținut.
Controlul accesării se află în centrul conformității cu GDPR
Deși această listă de verificare pentru conformitatea cu GDPR acoperă o gamă largă de cerințe legale, operaționale și tehnice, controlul accesării este una dintre cele mai esențiale zone pe care afacerea dvs. trebuie să le evalueze și să le actualizeze. Accesarea se referă la cine poate accesa datele cu caracter personal, în ce condiții și cu ce nivel de supraveghere, ceea ce afectează direct capacitatea dvs. de a proteja informațiile, de a răspunde la cererile de acces ale subiecților și de a demonstra responsabilitatea.
Controlul accesării influențează mult mai mult decât simpla securitate. În multe cazuri, acesta este și punctul în care conformitatea eșuează. Nu din cauza unor atacuri sofisticate asupra rețelei afacerii dvs., ci din cauza riscului generat de lacunele operaționale zilnice: conturi partajate, permisiuni excesive, practici slabe de autentificare sau a lipsei de vizibilitate asupra cine are acces la ce.
Aceste probleme tind să se acumuleze treptat, de fiecare dată când este introdus un instrument nou sau când accesarea este acordată rapid și nu este revocată niciodată. În timp, aceste permisiuni sunt rareori revizuite. Rezultatul este o dispersie a accesării care crește riscul fără a fi vizibilă imediat. De aceea, controlul accesării ar trebui tratat ca un pilon central al programului de conformitate cu GDPR al afacerii dvs.
Gestionarea acreditărilor joacă un rol central în controlul accesării. Dacă practicile privind parolele sunt inconsecvente sau lăsate la discreția individuală, acestea pot submina chiar și politicile bine concepute. Stabilirea unor standarde clare și aplicabile privind complexitatea parolelor, reutilizarea și partajarea securizată a acestora creează o bază de referință care susține multe alte controale de securitate.
Pentru multe organizații, acest lucru poate însemna adoptarea unui manager de parole de business dedicat, care ajută la aplicarea consecventă a acelor standarde în rândul echipelor. Un manager de parole de business precum Proton Pass for Business poate simplifica gestionarea datelor de conectare, îmbunătățind în același timp vizibilitatea, partajarea securizată și controlul accesului la nivelul întregii organizații.
Atunci când accesul este controlat în mod corespunzător în acest fel, organizațiile sunt mai bine poziționate pentru a îndeplini multe dintre cerințele de securitate și responsabilitate ale GDPR. Datele sunt mai ușor de localizat, permisiunile sunt mai clare, iar informațiile sensibile au mai puține șanse de a fi accesate de utilizatori neautorizați.
Deși controlul accesului nu înlocuiește obligații precum stabilirea temeiurilor legale pentru prelucrare, menținerea notificărilor de confidențialitate sau aplicarea politicilor de păstrare, acesta oferă o bază importantă pentru protejarea datelor cu caracter personal și pentru a demonstra că există măsuri de protecție adecvate.
Ce acțiuni trebuie prioritizate pentru conformitatea cu GDPR
Una dintre cele mai comune provocări ale oricărei liste de verificare pentru conformitatea cu GDPR este să știți unde să vă concentrați eforturile și atenția. Atunci când totul este important, poate fi dificil să știți de unde să începeți. Însă, în mod realist, unele domenii au o pondere mult mai mare decât altele, în special în etapele inițiale ale implementării.
- Vizibilitatea datelor este punctul dvs. natural de pornire. Dacă nu aveți o înțelegere clară a datelor cu caracter personal pe care le dețineți, a locului în care sunt stocate și a modului în care circulă prin organizația dvs., devine dificil să aplicați eficient orice alt control. Cartografierea fluxurilor de date și menținerea unui inventar precis creează baza pentru tot ceea ce urmează.
- În continuare, evaluarea controlului accesului este modalitatea cea mai imediată de a reduce riscurile. Limitarea accesului la cei care au cu adevărat nevoie de acesta și menținerea vizibilității asupra permisiunilor abordează o mare parte din vulnerabilitățile din lumea reală.
- Aceasta este urmată îndeaproape de disciplina păstrării datelor. Reducerea volumului de date pe care le dețineți nu numai că reduce riscul, dar simplifică și conformitatea în domenii precum drepturile subiecților de date și răspunsul la încălcări.
- Pregătirea pentru încălcări este un alt domeniu care beneficiază de o atenție timpurie. Cerința de raportare în termen de 72 de ore conform UK GDPR acordă o importanță deosebită vitezei și clarității. Existența unui proces definit, o asumare clară a responsabilității și capacitatea de a evalua rapid riscurile pot face o diferență semnificativă în modul în care un incident este gestionat și perceput.
Concentrându-se mai întâi pe aceste domenii, companiile pot face progrese semnificative fără a se simți copleșite. Restul listei de verificare vă poate ajuta apoi să construiți pe o bază mai stabilă și mai controlată.






