Если вы управляете малым или средним предприятием, соответствие требованиям GDPR на первый взгляд может показаться обманчиво простым. Может показаться, что всё, что вам нужно сделать, — это опубликовать политику конфиденциальности, добавить баннер файлов cookie, обновить несколько договоров, и дело сделано.

Однако соответствие требованиям GDPR гораздо шире этого. Это постоянная практика, требующая подотчетности, при которой вам необходимо принимать законные решения в отношении персональных данных, документировать эти решения, применять соответствующие технические и организационные меры и иметь возможность обосновать свои действия, если у регулирующего органа, клиента или партнера возникнут вопросы.

Подробный контрольный список помогает компаниям определить основные составляющие: законные основания, прозрачность, хранение данных, безопасность, договоры с обработчиками, реагирование на утечки данных и обучение персонала, помимо прочего.

Конечно, реальная работа заключается в применении этих требований к вашим собственным системам, поставщикам, пути клиента и внутренним практикам контроля доступа. Правильный подход — относиться к этому как к структурированной оценке рисков и управления, а не как к простой формальности. Тем не менее этот контрольный список соответствия требованиям UK GDPR поможет британским компаниям начать работу.

Помните, что соответствие требованиям GDPR является в равной степени коммерческим и юридическим обязательством. Покупатели ожидают от поставщиков зрелого подхода к конфиденциальности, обработке данных и контролю доступа, особенно когда речь идет о данных клиентов, сведениях о сотрудниках или конфиденциальной коммерческой информации.

Работая с этим контрольным списком, помните, что это не полное руководство и оно не является юридической консультацией. Если вам требуются индивидуальные рекомендации по внедрению GDPR в вашей организации, обратитесь за консультацией к квалифицированному юристу.

Как использовать этот контрольный список соответствия требованиям GDPR

Переход от контрольного списка GDPR к его практическому внедрению

Контроль доступа лежит в основе соответствия требованиям GDPR

Каким действиям отдать приоритет для соответствия требованиям GDPR

Как использовать этот контрольный список соответствия требованиям GDPR

Всё просто: последовательно проходите каждый этап. Для каждого элемента отмечайте свой статус и убедитесь, что вы можете предоставить указанные доказательства. Это позволит вам лучше понять, насколько ваш бизнес соответствует требованиям в данный момент, и определить следующие приоритетные направления работы.

Шаг соответствия требованиям GDPRКонтрольный список действийПриоритетНеобходимые доказательстваСтатус
Составление карты всех процессов обработки персональных данныхИнвентаризация данных
– Определите все системы, в которых хранятся персональные данные (CRM, кадры, электронная почта, облачные инструменты)
– Составьте список всех собираемых типов данных (клиенты, сотрудники, лиды)
Картирование процессов обработки
– Определите цель каждого процесса- Определите субъекты и категории данных
– Зафиксируйте, где данные хранятся и куда передаются
ВысокаяДокумент «Реестр операций по обработке персональных данных» (ROPA)
Определение законных оснований для каждого процесса– Определите законное основание (договор, юридическое обязательство, согласие и т. д.) для каждого процесса
– Убедитесь, что основание определено до начала обработки
– Подтвердите, что основание соответствует цели обработки (а не соображениям удобства)
– Примените тест на «необходимость»
ВысокаяДокументально оформленный реестр законных оснований
Проведение оценки законных интересов (если применимо)– Определите, в каких случаях используются «законные интересы»
– Проведите тест баланса интересов (интересы бизнеса по сравнению с правами физических лиц)
– Задокументируйте обоснование и меры предосторожности
СреднийРезультаты оценки законных интересов (LIA)
Идентификация и классификация конфиденциальных данных– Определите данные особых категорий (состояние здоровья, биометрия и т. д.)
– Примените дополнительное условие статьи 9 GDPR
– Установите более строгий контроль (доступ, шифрование)
ВысокаяРеестр классификации конфиденциальных данных и мер их защиты
Картирование потоков данных– Отслеживайте перемещение данных (сбор → хранение → передача → удаление)- Определите внутренние и внешние каналы передачи данных- Помечайте потоки данных с высоким уровнем рискаВысокаяДиаграммы потоков данных / документация по картированию
Шаг соответствия требованиям GDPRКонтрольный список действийПриоритетНеобходимые доказательстваСтатус
Создание или обновление уведомления о конфиденциальностиСодержание– Список собираемых данных- Объяснение цели и законного основания
– Указание третьих лиц
– Определение сроков хранения данных
– Права пользователей и контактная информация
Понятность– Простой язык
– Отсутствие сложного юридического жаргона
ВысокаяОпубликованная политика конфиденциальности, соответствующая реальным процессам
Приведение уведомления о конфиденциальности в соответствие с реальными процессами– Проверьте фактическое использование данных в различных системах
– Убедитесь, что все используемые инструменты и поставщики раскрыты
– Обновляйте уведомление при изменении процессов
ВысокаяЖурнал проверки уведомлений о конфиденциальности
Внедрение механизмов получения надлежащего согласия– Используйте понятные, конкретные запросы на согласие
– Избегайте предварительно заполненных флажков
– Запрашивайте отдельное согласие для каждой цели
– Используйте механизмы явного согласия (opt-in), а не автоматического (opt-out)
ВысокаяЗаписи/снимки экрана, подтверждающие получение согласия
Фиксация согласий и управление ими– Регистрируйте, когда и как было получено согласие- Надежно храните записи о согласии- Привязывайте согласие к конкретным целямВысокаяБаза данных / журналы согласий
Обеспечение простой процедуры отзыва согласия– Предоставьте простые способы отзыва согласия (кнопка отписки, настройки)
– Убедитесь, что отзыв согласия применяется ко всем системам
– Немедленно прекращайте обработку данных там, где это необходимо
ВысокаяСхемы процессов отзыва согласия
Шаг соответствия требованиям GDPRКонтрольный список действийПриоритетДоказательства / результатыСтатус
Определение политики хранения данных– Классифицируйте данные (клиенты, сотрудники, лиды)
– Назначьте сроки хранения
– Обоснуйте хранение (юридическое, договорное, операционное)
– Задокументируйте политику
ВысокаяДокумент о политике хранения данных
Обеспечьте соблюдение правил хранения– Внедрите автоматическое удаление, где это возможно
– Запланируйте проверки вручную
– Архивируйте или удаляйте данные, срок действия которых истек
ВысокаяЖурналы удаления / правила автоматизации
Применяйте минимизацию данных– Собирайте только необходимые данные
– Удаляйте избыточные или дублирующиеся данные
– Избегайте избыточного сбора данных в формах и процессах
ВысокаяЗаписи о проверке минимизации данных
Управляйте устаревшими данными– Проводите аудит старых систем и резервных копий
– Выявляйте ненужные исторические данные
– Безопасно удаляйте устаревшие данные
СреднийЖурналы очистки устаревших данных
Внедрите контроль доступа (принцип наименьших привилегий)– Назначайте доступ на основе должностей
– Ограничивайте доступ только необходимыми данными
– Регулярно проверяйте разрешения
ВысокаяМатрица контроля доступа / журналы разрешений
Управляйте аккаунтами пользователей– Создавайте уникальные аккаунты для всех пользователей
– Удаляйте общие аккаунты
– Отключайте неактивные аккаунты
ВысокаяЗаписи аудита аккаунтов пользователей
Усильте аутентификацию– Внедрите строгие политики паролей
– Внедрите двухфакторную аутентификацию (2FA), где это возможно
– Разделяйте аккаунты администраторов и стандартные аккаунты
ВысокаяПолитика безопасности / записи о внедрении двухфакторной аутентификации
Безопасное управление учетными даннымиХраните пароли безопасно (не в виде простого текста)
– Избегайте их повторного использования в разных системах
– Используйте безопасные способы обмена
ВысокаяПодтверждение использования системы управления учетными данными
Внедрите технические меры безопасности– Шифруйте конфиденциальные данные (при хранении и передаче)
– Применяйте безопасные конфигурации
– Защищайте конечные точки и сети
ВысокаяДокументация по конфигурации безопасности
Мониторьте и ведите журнал доступа– Включите системное ведение журналов
– Отслеживайте, кто, когда и к каким данным получал доступ
– Сохраняйте журналы для целей аудита
СреднийЖурналы доступа и отчеты о мониторинге
Шаг соответствия требованиям GDPRКонтрольный список действийПриоритетДоказательства / результатыСтатус
Определите всех обработчиков данных– Составьте список всех поставщиков, обрабатывающих персональные данные
– Определите, к каким данным они получают доступ
– Поймите их роль и влияние в процессе обработки данных
ВысокаяРеестр поставщиков
Оформите соглашения об обработке данных (DPA)– Убедитесь в наличии DPA для каждого поставщика
– Подтвердите масштаб, цели и обязательства по безопасности
– Изучите условия работы поставщиков
ВысокаяПодписанные DPA
Контролируйте передачу данных поставщикам– Передавайте только необходимые данные
– Определите цель передачи данных
– Ограничивайте права доступа
ВысокаяДокументация по передаче данных
Оцените международную передачу данных– Выявляйте случаи передачи данных за пределы Великобритании
– Применяйте меры защиты (стандартные договорные условия, решения об адекватности мер защиты)
– Документируйте оценку рисков
ВысокаяОценки рисков передачи данных / стандартные договорные условия (SCC)
Управляйте жизненным циклом взаимодействия с поставщиками– Периодически проверяйте поставщиков
– Удаляйте неиспользуемые инструменты
– Обеспечивайте удаление данных при прекращении сотрудничества
СреднийЖурналы проверок поставщиков
Шаг соответствия требованиям GDPRКонтрольный список действийПриоритетДоказательства / результатыСтатус
Настройте процесс обработки запросов субъектов данных– Создайте канал приема (электронная почта / форма)
– Назначьте ответственного
– Определите рабочий процесс и сроки
ВысокаяПроцедура обработки запросов данных
Обеспечьте доступ к данным и их извлечение– Убедитесь, что данные можно найти во всех системах
– Собирайте данные без раскрытия информации других лиц
ВысокаяДокументация по процессу извлечения данных
Обрабатывайте запросы на удаление и ограничение обработки данных– Определите рабочие процессы удаления
– Уведомляйте третьи стороны при необходимости
– Изучите законные исключения
ВысокаяЖурналы запросов на удаление
Поддерживайте переносимость данных– Обеспечьте экспорт структурированных данных (CSV, JSON)
– Гарантируйте возможность использования экспортированных данных
СреднийПримеры экспорта для обеспечения переносимости
Внедрите процесс реагирования на утечки данных– Определите план защиты от утечек данных и реагирования на них
– Распределите роли и пути эскалации
– Обучите сотрудников распознаванию инцидентов
ВысокаяПлан реагирования на инциденты
Соблюдайте требование о сообщении в течение 72 часов– Определите критерии для отправки отчетов в ICO
– Обеспечьте возможность отправки уведомлений в установленные сроки
ВысокаяПроцедура сообщения об утечках
Ведите журнал утечек– Фиксируйте все инциденты (включая незначительные)
– Документируйте принятые решения и меры
ВысокаяРеестр утечек
Шаг соответствия требованиям GDPRКонтрольный список действийПриоритетДоказательства / результатыСтатус
Проводите DPIA для процессов с высоким уровнем риска– Выявляйте действия с высоким уровнем риска
– Оценивайте риски для физических лиц
– Определяйте меры по снижению рисков
– Документируйте результаты
ВысокаяОтчеты DPIA
Назначьте ответственного за защиту данных– Назначьте DPO (при необходимости) ИЛИ
– Назначьте руководителя по защите данных внутри компании
– Определите полномочия и обязанности
ВысокаяОписание должности / запись о назначении
Создайте структуру управления– Определите структуру отчетности
– Запланируйте проверки на соответствие требованиям
– Контролируйте текущую деятельность по обеспечению соответствия
СреднийДокументация по управлению
Поддерживайте актуальность политик и процедур– Создайте политики (в отношении защиты данных, их хранения, доступа к ним и реагирования на утечки)
– Приведите политики в соответствие с реальной деятельностью
– Регулярно обновляйте их
ВысокаяДокументы политик (с контролем версий)
Обучайте персонал правилам защиты данных– Проводите специализированное обучение с учетом должностей
– Освещайте вопросы обработки данных, риски и процедуры
– Регулярно проводите повторный инструктаж
ВысокаяЗаписи об обучении и учебные материалы
Поощряйте безопасное поведение– Продвигайте культуру гигиены паролей
– Повышайте осведомленность о фишинге
– Стимулируйте сообщения о проблемах
СреднийЗаписи о программах повышения осведомленности
Обеспечьте готовность к аудиту– Ведите документацию по всем мерам контроля
– Сохраняйте подтверждения принятых решений и процессов
– Готовьтесь к проверкам со стороны регулирующих органов или партнеров
ВысокаяРепозиторий документации о соответствии требованиям
Проводите регулярные проверки соответствия требованиям– Проводите периодические внутренние аудиты
– Выявляйте пробелы и области для улучшения
– Обновляйте процессы по мере развития бизнеса
СреднийОтчеты по аудиту и планы улучшений

Превращение вашего контрольного списка соответствия GDPR в реальную практику

Подробный контрольный список соответствия GDPR полезен только в том случае, если он переносится на последовательную практическую деятельность. Многие организации доходят до этапа, когда у них задокументированы политики, определены процессы и даже распределены обязанности, но они все равно терпят неудачу, когда эти меры контроля проверяются на практике. Разница заключается в том, насколько хорошо эти меры контроля встроены в повседневную работу.

В практическом смысле каждый пункт вашего контрольного списка должен напрямую соотноситься с чем-то осязаемым в вашем бизнесе. Это может быть система, в которой сохранены данные, рабочий процесс, регулирующий их обработку, или четко определенный владелец, ответственный за надзор. Без такого сопоставления соблюдение требований остается лишь теорией.

Например, политика хранения данных не должна существовать исключительно на бумаге; она должна быть отражена в правилах автоматического удаления, регулярных проверках или четко соблюдаемых процессах архивирования. Точно так же уведомление о конфиденциальности не должно быть статической страницей, созданной один раз и забытой; оно должно развиваться вместе с вашими инструментами, поставщиками и методами работы с данными.

В конечном счете именно этого и ожидают регулирующие органы. Они оценивают не только наличие у бизнеса политик, но и то, насколько точно эти политики отражают особенности обработки персональных данных, а также способность организации доказать это соответствие при необходимости.

Полезно думать об этом так: ваш контрольный список GDPR для бизнеса — это не просто отдельный список, а основа для операционного контроля. Каждая строка в вашей таблице должна соответствовать чему-то, на что вы можете указать, что можете объяснить и, при необходимости, подтвердить доказательствами. Вместо простой бумажной работы это превращает ваш контрольный список в гораздо более практичный и надежный инструмент.

Контроль доступа лежит в основе соответствия требованиям GDPR

Хотя этот контрольный список соответствия GDPR охватывает широкий спектр юридических, операционных и технических требований, контроль доступа является одной из наиболее важных областей для оценки и обновления в вашем бизнесе. Доступ определяет, кто может получить доступ к персональным данным, при каких условиях и с каким уровнем надзора, что напрямую влияет на вашу способность защищать информацию, отвечать на запросы субъектов данных на доступ к информации и демонстрировать подотчетность.

Контроль доступа влияет далеко не только на безопасность. Во многих случаях именно здесь происходит нарушение соответствия требованиям. И дело не в изощренных атаках на вашу бизнес-сеть, а в рисках, создаваемых повседневными операционными пробелами: общими аккаунтами, избыточными разрешениями, слабыми методами аутентификации или отсутствием прозрачности в отношении того, кто и к чему имеет доступ.

Эти проблемы имеют тенденцию накапливаться постепенно, каждый раз, когда внедряется новый инструмент или доступ предоставляется на скорую руку и никогда не отзывается. Со временем эти разрешения редко пересматриваются. Результатом становится хаотичное расширение прав доступа, которое увеличивает риски, оставаясь при этом незаметным. Вот почему контроль доступа должен рассматриваться как одна из главных основ программы соответствия GDPR вашего бизнеса.

Управление учетными данными играет центральную роль в контроле доступа. Если практика использования паролей непоследовательна или оставлена на усмотрение отдельных лиц, это может подорвать даже хорошо разработанные политики. Установление четких и обязательных для исполнения стандартов надежности паролей, их повторного использования и безопасного обмена создает основу, поддерживающую многие другие меры безопасности.

Для многих организаций это может означать внедрение специализированного бизнес-менеджера паролей, который помогает последовательно обеспечивать соблюдение этих стандартов во всех командах. Бизнес-менеджер паролей, такой как Proton Pass for Business, позволяет упростить управление учетными данными, одновременно повышая прозрачность, обеспечивая безопасный обмен и контроль доступа во всей организации.

Когда доступ контролируется надлежащим образом, организациям становится проще соответствовать многим требованиям GDPR в отношении безопасности и подотчетности. Данные легче найти, права доступа становятся более понятными, а вероятность получения доступа к конфиденциальной информации неавторизованными пользователями снижается.

Хотя контроль доступа не заменяет собой таких обязательств, как установление законных оснований для обработки данных, ведение уведомлений о конфиденциальности или соблюдение политики хранения данных, он закладывает важную основу для защиты персональных данных и демонстрации того, что надлежащие меры безопасности приняты.

Какие действия следует приоритизировать для соответствия требованиям GDPR

Одна из самых распространенных проблем с любым чек-листом соответствия требованиям GDPR — понять, на чем сосредоточить свои усилия и внимание. Когда важно абсолютно все, бывает трудно решить, с чего начать. Но если смотреть на вещи реально, некоторые области имеют значительно больший вес, чем другие, особенно на ранних этапах внедрения.

  • Видимость данных — это ваша естественная отправная точка. Если у вас нет четкого понимания того, какими персональными данными вы располагаете, где они хранятся и как они перемещаются внутри вашей организации, эффективно применять любые другие меры контроля будет сложно. Картирование потоков данных и ведение точного учета закладывают основу для всего последующего.
  • Следующий шаг — оценка контроля доступа, которая является самым быстрым способом снизить риски. Ограничение доступа для тех, кому он действительно необходим, и поддержание видимости прав доступа позволяют устранить значительную часть реальных уязвимостей. 
  • За этим сразу следует дисциплина хранения данных. Сокращение объема хранящихся у вас данных не только снижает риски, но и упрощает обеспечение соответствия требованиям в таких областях, как права субъектов данных и реагирование на утечки данных.
  • Готовность к утечкам — еще одна область, которой стоит уделить внимание на раннем этапе. Требование о предоставлении отчетов в течение 72 часов согласно GDPR Великобритании делает особый упор на скорость и ясность действий. Наличие четко определенного процесса, понятных ответственных лиц и способности быстро оценивать риски может существенно повлиять на то, как будет осуществляться управление инцидентом и как он будет восприниматься.

Сосредоточившись в первую очередь на этих областях, компании смогут добиться значительного прогресса, не перегружая себя. Остальная часть чек-листа поможет вам развивать успех на более стабильном и контролируемом фундаменте.