תקנת הגנת המידע הכללית (EU 2016/679) נכנסה לתוקף ב-25 במאי 2018 והוסיפה אלמנטים חדשים ושיפורים משמעותיים למשטר הגנת המידע הקיים.
תפקידים ואחריות
לקראת ה-GDPR בוודאי שקלתם אם עליכם למנות רשמית פקיד/ת הגנה על מידע – דבר הכרחי אם:
- אתה רשות או גוף ציבורי; או
- פעילויות הליבה שלך דורשות ניטור בקנה מידה גדול, קבוע ושיטתי של אנשים; או
- פעילויות הליבה שלך כוללות עיבוד בקנה מידה גדול של קטגוריות מיוחדות של נתונים או נתונים הקשורים להרשעות פליליות ועבירות.
ארגונים רבים בחרו להבטיח שאדם או מחלקה יהיו אחראים על פעילויות הגנת המידע ללא צורך במינוי רשמי של קצין הגנת המידע (DPO). דרישת תאימות מרכזית היא להבטיח שהתפקידים והאחריות להגנת המידע ידועים ומתועדים היטב בארגון שלכם.
ROPA – רישום פעילויות עיבוד
תיעוד של פעילויות העיבוד שבוצעו על ידי הארגון הוא דרישה לפי סעיף 30 של ה-GDPR (הן בבריטניה והן באיחוד האירופי) אם לארגון שלכם יש מעל 250 עובדים. זוהי דרישה גם עבור חברות קטנות יותר אם הנתונים שאתם מעבדים:
- אינם מזדמנים
- עלולים להשפיע על זכויותיהם וחירויותיהם של אנשים; ו
- לכלול נתונים מקטגוריה מיוחדת או נתונים על הרשעות פליליות ועבירות.
הסכם ה-ROPA שלך צריך להכיל מפת נתונים של המערכות שלך המכילות נתונים אישיים יחד עם מידע על הבסיס החוקי של עיבוד הנתונים, המטרות ושיטות עיבוד הנתונים, מדיניות ונהלים של שיתוף נתונים ושמירת נתונים.
חשוב לוודא שישנן סקירות סדירות של תיעוד זה, שכן סביר להניח שיהיו עדכונים עם הזמן.
ישנן הנחיות מה-ICO בנוגע לשיטות עבודה מומלצות של ROPA.
מדיניות ונהלים
על המדיניות והנהלים שלכם לפרט בבירור את התפקידים והאחריות בארגון שלכם, תוך כיסוי מספר תחומים הקשורים לפרטיות:
- הגנת נתונים וניהול רשומות
- אבטחת מידע כולל פרצות וניהול אירועים
- מתן מידע בעקבות בקשות לזכויות אדם – כגון בקשות גישה למידע והודעות מידע
- הגנת מידע מעוצבת וברירת מחדל כדי להבטיח שבעיות יילקחו בחשבון ויתועדו (הערכות השפעה על הפרטיות) כאשר מערכות, שירותים, מוצרים ותהליכים חדשים מיושמים, או כאשר מערכות, שירותים, מוצרים ותהליכים קיימים מתוקנים
- יש לבדוק באופן קבוע את מדיניות הפרטיות באתר האינטרנט שלכם ולציין בבירור את תאריך העדכון האחרון
ניהול ספקים
חיוני שיהיו חוזים עם ארגונים המעבדים נתונים בשמך. החוזים צריכים לפרט את פרטי העיבוד, כולל:
- נושא העיבוד
- משך העיבוד
- אופי ומטרת העיבוד
- סוג הנתונים האישיים וקטגוריות של נושאי הנתונים
- אם נעשה שימוש במעבדי משנה כלשהם.
נדרשת מסגרת של בדיקות נאותות כדי להבטיח שארגונים אלה מפעילים את הדרישות הטכניות והארגוניות המתאימות כדי לעמוד ב-GDPR.
מומלץ לבדוק באופן קבוע את החוזים והסכמי שיתוף הנתונים שיש לכם עם ארגונים אחרים.
הַדְרָכָה
חשוב לוודא שהצוות שלכם מודע לאחריותו בנוגע לעיבוד נתונים אישיים. הכשרות הכשרה ורענון צריכות לכלול מידע על הגנת נתונים, איומי אבטחה פוטנציאליים ומדיניות ומבני ניהול המידע של הארגון שלכם. ניטור ותיעוד של השלמת ההכשרה הם מרכיב חשוב ביכולת להדגים את עמידתכם בתקנות.
חוקים ותקנות אחרים
ישנם חוקים ותקנות נוספים בבריטניה אשר משפיעים על אבטחת מידע. אלה כוללים:
- תקנות הפרטיות והתקשורת האלקטרונית (PECR) 2003 – המכסות "ספאם" ודואר אלקטרוני לשיווק המוני. תקנות במסגרת PECR מתפרסמות גם הן מעת לעת. לדוגמה, תקנות על השימוש בעוגיות באתרי אינטרנט, ובשנת 2016 לדרוש מכל מי שמבצע שיחת שיווק להציג את מספר הטלפון שלו
- חוק זכויות יוצרים, עיצובים ופטנטים – תוקן בשנת 2002 כדי לכסות גניבת תוכנה
- ייתכן שיהיו סטנדרטים ותקנות IT נוספים הרלוונטיים: לדוגמה, חברות המעבדות עסקאות בכרטיסי אשראי צריכות להבטיח עמידה בתקני אבטחת המידע של תעשיית כרטיסי התשלום (PCI DSS).
מקורות וקישורים
דף הבית של ICO לארגונים
פורטל GDPR של האיחוד האירופי – www.gdpreu.org















