امنیت داده‌ها، مقررات حفاظت از داده‌ها، تضمین انطباق

مقررات عمومی حفاظت از داده‌ها (EU 2016/679) در ۲۵ مه ۲۰۱۸ لازم‌الاجرا شد و عناصر جدید و پیشرفت‌های قابل توجهی را به رژیم حفاظت از داده‌های موجود اضافه کرد.

نقش‌ها و مسئولیت‌ها

در آستانه GDPR، شما در نظر گرفته‌اید که آیا نیاز به انتصاب رسمی یک DPO دارید یا خیر - یک ضرورت اگر:

  • شما یک مقام یا نهاد عمومی هستید؛ یا
  • فعالیت‌های اصلی شما مستلزم نظارت گسترده، منظم و سیستماتیک بر افراد است؛ یا
  • فعالیت‌های اصلی شما شامل پردازش گسترده دسته‌های خاصی از داده‌ها یا داده‌های مربوط به محکومیت‌ها و جرایم کیفری است.

بسیاری از سازمان‌ها ترجیح می‌دهند بدون نیاز به انتصاب رسمی DPO، مسئولیت فعالیت‌های مربوط به حریم خصوصی را به یک فرد یا دپارتمان واگذار کنند. اطمینان از اینکه نقش‌ها و مسئولیت‌های حفاظت از داده‌ها در سازمان شما به خوبی شناخته شده و مستند شده‌اند، یک الزام کلیدی برای رعایت قوانین است.

ROPA - سابقه فعالیت‌های پردازش

مستندسازی فعالیت‌های پردازشی انجام شده توسط سازمان، در صورتی که سازمان شما بیش از ۲۵۰ کارمند داشته باشد، طبق ماده ۳۰ GDPR (هم در بریتانیا و هم در اتحادیه اروپا) الزامی است. همچنین در صورتی که داده‌هایی که پردازش می‌کنید: برای شرکت‌های کوچک‌تر نیز الزامی است

  • گاه به گاه نیستند
  • احتمالاً بر حقوق و آزادی‌های افراد تأثیر می‌گذارند؛ و
  • شامل داده‌های مربوط به دسته‌های خاص یا داده‌های مربوط به محکومیت کیفری و جرم باشد.

ROPA شما باید شامل نقشه داده‌های سیستم‌های شما که حاوی داده‌های شخصی هستند، به همراه اطلاعاتی در مورد مبنای قانونی پردازش، اهداف و روش‌های پردازش داده‌ها، سیاست‌ها و رویه‌های اشتراک‌گذاری داده‌ها و نگهداری داده‌ها باشد.

مهم است که اطمینان حاصل شود که این مستندات به طور منظم بررسی می‌شوند زیرا احتمال به‌روزرسانی آن‌ها در طول زمان وجود دارد.

راهنمایی‌های بیشتری از ICO در مورد بهترین شیوه‌های ROPA وجود دارد

سیاست‌ها و رویه‌ها

سیاست‌ها و رویه‌های شما باید به وضوح نقش‌ها و مسئولیت‌ها را در سازمان شما مشخص کند و تعدادی از حوزه‌های مرتبط با حریم خصوصی را پوشش دهد:

  • حفاظت از داده‌ها و مدیریت سوابق
  • امنیت اطلاعات شامل نقض‌ها و مدیریت حوادث
  • ارائه اطلاعات پس از درخواست‌های حقوق فردی - مانند درخواست‌های دسترسی به موضوع و اطلاعیه‌های اطلاعاتی
  • حفاظت از داده‌ها به صورت طراحی‌شده و پیش‌فرض برای اطمینان از اینکه مسائل در نظر گرفته شده و مستند می‌شوند (ارزیابی تأثیر حریم خصوصی) هنگام پیاده‌سازی سیستم‌ها، خدمات، محصولات و فرآیندهای جدید یا اصلاح سیستم‌های موجود
  • سیاست حفظ حریم خصوصی وب‌سایت شما باید مرتباً بررسی شود و تاریخ آخرین به‌روزرسانی به وضوح نمایش داده شود

مدیریت تأمین‌کنندگان

ضروری است که با سازمان‌هایی که از طرف شما داده‌ها را پردازش می‌کنند، قرارداد بسته شود. قراردادها باید جزئیات پردازش از جمله موارد زیر را مشخص کنند:

  • موضوع پردازش
  • مدت زمان پردازش
  • ماهیت و هدف پردازش
  • نوع داده‌های شخصی و دسته‌بندی‌های افراد داده
  • در صورت استفاده از هرگونه پردازنده فرعی.

چارچوبی از بررسی‌های لازم برای اطمینان از اینکه این سازمان‌ها الزامات فنی و سازمانی مناسب را برای رعایت GDPR اجرا می‌کنند، مورد نیاز است.

توصیه می‌شود قراردادها و توافق‌نامه‌های اشتراک‌گذاری داده‌هایی که با سایر سازمان‌ها دارید را مرتباً بررسی کنید.

آموزش

اطمینان از اینکه کارکنان شما از مسئولیت‌های خود در رابطه با پردازش داده‌های شخصی آگاه هستند، کلیدی است. آموزش‌های مقدماتی و تکمیلی باید شامل اطلاعاتی در مورد حفاظت از داده‌ها، تهدیدات امنیتی بالقوه و سیاست‌ها و ساختارهای مدیریت اطلاعات سازمان شما باشد. نظارت و مستندسازی تکمیل آموزش، عنصر مهمی در توانایی شما در نشان دادن انطباق با قوانین است.

سایر قوانین و مقررات

قوانین و مقررات مختلف دیگری در بریتانیا وجود دارد که بر امنیت داده‌ها تأثیر می‌گذارند. این قوانین عبارتند از:

  • مقررات حریم خصوصی و ارتباطات الکترونیکی (PECR) 2003 - که شامل «هرزنامه» و ایمیل‌های بازاریابی انبوه می‌شود. مقررات تحت PECR نیز هر از گاهی صادر می‌شوند. به عنوان مثال، مقررات مربوط به استفاده از کوکی‌ها در وب‌سایت‌ها، و در سال 2016 الزام هر کسی که تماس بازاریابی می‌گیرد تا شماره خود را نشان دهد
  • قانون حق چاپ و طراحی و ثبت اختراعات - اصلاح شده در سال ۲۰۰۲ برای پوشش سرقت نرم‌افزار
  • ممکن است استانداردها و مقررات فناوری اطلاعات دیگری نیز وجود داشته باشد: برای مثال، شرکت‌هایی که تراکنش‌های کارت اعتباری را پردازش می‌کنند، باید از انطباق با استانداردهای امنیت داده‌های صنعت کارت پرداخت (PCI DSS).

منابع و پیوندها

صفحه اصلی ICO برای سازمان‌ها

پورتال اتحادیه اروپا GDPR – www.gdpreu.org

15 + 13 =

اطلاعات تماس

ایمیل: info@facadecreations.co.uk

تی: +44 (0) 116 289 3343