مقررات عمومی حفاظت از دادهها (EU 2016/679) در ۲۵ مه ۲۰۱۸ لازمالاجرا شد و عناصر جدید و پیشرفتهای قابل توجهی را به رژیم حفاظت از دادههای موجود اضافه کرد.
نقشها و مسئولیتها
در آستانه GDPR، شما در نظر گرفتهاید که آیا نیاز به انتصاب رسمی یک DPO دارید یا خیر - یک ضرورت اگر:
- شما یک مقام یا نهاد عمومی هستید؛ یا
- فعالیتهای اصلی شما مستلزم نظارت گسترده، منظم و سیستماتیک بر افراد است؛ یا
- فعالیتهای اصلی شما شامل پردازش گسترده دستههای خاصی از دادهها یا دادههای مربوط به محکومیتها و جرایم کیفری است.
بسیاری از سازمانها ترجیح میدهند بدون نیاز به انتصاب رسمی DPO، مسئولیت فعالیتهای مربوط به حریم خصوصی را به یک فرد یا دپارتمان واگذار کنند. اطمینان از اینکه نقشها و مسئولیتهای حفاظت از دادهها در سازمان شما به خوبی شناخته شده و مستند شدهاند، یک الزام کلیدی برای رعایت قوانین است.
ROPA - سابقه فعالیتهای پردازش
مستندسازی فعالیتهای پردازشی انجام شده توسط سازمان، در صورتی که سازمان شما بیش از ۲۵۰ کارمند داشته باشد، طبق ماده ۳۰ GDPR (هم در بریتانیا و هم در اتحادیه اروپا) الزامی است. همچنین در صورتی که دادههایی که پردازش میکنید: برای شرکتهای کوچکتر نیز الزامی است
- گاه به گاه نیستند
- احتمالاً بر حقوق و آزادیهای افراد تأثیر میگذارند؛ و
- شامل دادههای مربوط به دستههای خاص یا دادههای مربوط به محکومیت کیفری و جرم باشد.
ROPA شما باید شامل نقشه دادههای سیستمهای شما که حاوی دادههای شخصی هستند، به همراه اطلاعاتی در مورد مبنای قانونی پردازش، اهداف و روشهای پردازش دادهها، سیاستها و رویههای اشتراکگذاری دادهها و نگهداری دادهها باشد.
مهم است که اطمینان حاصل شود که این مستندات به طور منظم بررسی میشوند زیرا احتمال بهروزرسانی آنها در طول زمان وجود دارد.
راهنماییهای بیشتری از ICO در مورد بهترین شیوههای ROPA وجود دارد
سیاستها و رویهها
سیاستها و رویههای شما باید به وضوح نقشها و مسئولیتها را در سازمان شما مشخص کند و تعدادی از حوزههای مرتبط با حریم خصوصی را پوشش دهد:
- حفاظت از دادهها و مدیریت سوابق
- امنیت اطلاعات شامل نقضها و مدیریت حوادث
- ارائه اطلاعات پس از درخواستهای حقوق فردی - مانند درخواستهای دسترسی به موضوع و اطلاعیههای اطلاعاتی
- حفاظت از دادهها به صورت طراحیشده و پیشفرض برای اطمینان از اینکه مسائل در نظر گرفته شده و مستند میشوند (ارزیابی تأثیر حریم خصوصی) هنگام پیادهسازی سیستمها، خدمات، محصولات و فرآیندهای جدید یا اصلاح سیستمهای موجود
- سیاست حفظ حریم خصوصی وبسایت شما باید مرتباً بررسی شود و تاریخ آخرین بهروزرسانی به وضوح نمایش داده شود
مدیریت تأمینکنندگان
ضروری است که با سازمانهایی که از طرف شما دادهها را پردازش میکنند، قرارداد بسته شود. قراردادها باید جزئیات پردازش از جمله موارد زیر را مشخص کنند:
- موضوع پردازش
- مدت زمان پردازش
- ماهیت و هدف پردازش
- نوع دادههای شخصی و دستهبندیهای افراد داده
- در صورت استفاده از هرگونه پردازنده فرعی.
چارچوبی از بررسیهای لازم برای اطمینان از اینکه این سازمانها الزامات فنی و سازمانی مناسب را برای رعایت GDPR اجرا میکنند، مورد نیاز است.
توصیه میشود قراردادها و توافقنامههای اشتراکگذاری دادههایی که با سایر سازمانها دارید را مرتباً بررسی کنید.
آموزش
اطمینان از اینکه کارکنان شما از مسئولیتهای خود در رابطه با پردازش دادههای شخصی آگاه هستند، کلیدی است. آموزشهای مقدماتی و تکمیلی باید شامل اطلاعاتی در مورد حفاظت از دادهها، تهدیدات امنیتی بالقوه و سیاستها و ساختارهای مدیریت اطلاعات سازمان شما باشد. نظارت و مستندسازی تکمیل آموزش، عنصر مهمی در توانایی شما در نشان دادن انطباق با قوانین است.
سایر قوانین و مقررات
قوانین و مقررات مختلف دیگری در بریتانیا وجود دارد که بر امنیت دادهها تأثیر میگذارند. این قوانین عبارتند از:
- مقررات حریم خصوصی و ارتباطات الکترونیکی (PECR) 2003 - که شامل «هرزنامه» و ایمیلهای بازاریابی انبوه میشود. مقررات تحت PECR نیز هر از گاهی صادر میشوند. به عنوان مثال، مقررات مربوط به استفاده از کوکیها در وبسایتها، و در سال 2016 الزام هر کسی که تماس بازاریابی میگیرد تا شماره خود را نشان دهد
- قانون حق چاپ و طراحی و ثبت اختراعات - اصلاح شده در سال ۲۰۰۲ برای پوشش سرقت نرمافزار
- ممکن است استانداردها و مقررات فناوری اطلاعات دیگری نیز وجود داشته باشد: برای مثال، شرکتهایی که تراکنشهای کارت اعتباری را پردازش میکنند، باید از انطباق با استانداردهای امنیت دادههای صنعت کارت پرداخت (PCI DSS).
منابع و پیوندها
صفحه اصلی ICO برای سازمانها
پورتال اتحادیه اروپا GDPR – www.gdpreu.org















