Peraturan Perlindungan Data Umum (EU 2016/679) berkuat kuasa pada 25 Mei 2018 dengan menambah elemen baharu dan penambahbaikan ketara kepada rejim perlindungan data sedia ada.
Peranan dan Tanggungjawab
Dalam usaha menjelang GDPR, anda pasti telah mempertimbangkan sama ada anda perlu melantik DPO secara rasmi – satu keperluan jika:
- Anda adalah pihak berkuasa atau badan awam; atau
- Aktiviti teras anda memerlukan pemantauan individu secara berskala besar, berkala dan sistematik; atau
- Aktiviti teras anda terdiri daripada pemprosesan berskala besar kategori data khas atau data yang berkaitan dengan sabitan dan kesalahan jenayah.
Banyak organisasi memilih untuk memastikan individu atau jabatan bertanggungjawab terhadap aktiviti privasi tanpa memerlukan pelantikan DPO rasmi. Memastikan peranan dan tanggungjawab untuk perlindungan data diketahui dan didokumenkan dengan baik dalam organisasi anda merupakan keperluan pematuhan utama.
ROPA – Rekod Aktiviti Pemprosesan
Dokumentasi aktiviti pemprosesan yang dijalankan oleh organisasi merupakan keperluan Perkara 30 GDPR (UK dan EU) jika organisasi anda mempunyai lebih 250 pekerja. Ia juga merupakan keperluan untuk syarikat yang lebih kecil jika data yang anda proses:
- tidak sekali-sekala
- berkemungkinan akan menjejaskan hak dan kebebasan individu; dan
- melibatkan data kategori khas atau data sabitan jenayah dan kesalahan.
ROPA anda harus mengandungi peta data sistem anda yang mengandungi data peribadi berserta maklumat mengenai asas pemprosesan yang sah, tujuan dan kaedah pemprosesan data, perkongsian data dan dasar serta prosedur pengekalan data.
Adalah penting untuk memastikan terdapat semakan berkala terhadap dokumentasi ini kerana kemas kini mungkin berlaku dari semasa ke semasa.
Terdapat panduan daripada ICO mengenai amalan terbaik ROPA.
Dasar dan prosedur
Dasar dan prosedur anda harus menggariskan dengan jelas peranan dan tanggungjawab dalam organisasi anda yang merangkumi beberapa bidang berkaitan privasi:
- Perlindungan Data dan pengurusan rekod
- Keselamatan maklumat termasuk pelanggaran dan pengurusan insiden
- Penyediaan maklumat susulan permintaan hak individu – seperti permintaan akses subjek dan notis maklumat
- Perlindungan Data mengikut reka bentuk dan lalai untuk memastikan isu dipertimbangkan dan didokumenkan (Penilaian impak privasi) apabila sistem, perkhidmatan, produk dan proses baharu dilaksanakan, atau yang sedia ada dipinda
- Dasar privasi di laman web anda perlu disemak secara berkala dan tarikh kemas kini terakhir dipaparkan dengan jelas
Pengurusan Pembekal
Adalah penting untuk mewujudkan kontrak dengan organisasi yang memproses data bagi pihak anda. Kontrak hendaklah menetapkan butiran pemprosesan termasuk:
- Subjek pemprosesan
- Tempoh pemprosesan
- Sifat dan tujuan pemprosesan
- Jenis data peribadi dan kategori subjek data
- Jika mana-mana sub-pemproses digunakan.
Satu rangka kerja pemeriksaan usaha wajar bagi memastikan organisasi-organisasi ini mengendalikan keperluan teknikal dan organisasi yang sesuai untuk memenuhi GDPR adalah diperlukan.
Adalah disyorkan untuk menyemak semula kontrak dan perjanjian perkongsian data yang anda ada dengan organisasi lain secara berkala.
Latihan
Memastikan kakitangan anda menyedari tanggungjawab mereka berkaitan dengan pemprosesan data peribadi adalah penting. Latihan induksi dan ulangkaji harus merangkumi maklumat tentang perlindungan data, potensi ancaman keselamatan dan dasar serta struktur tadbir urus maklumat organisasi anda. Memantau dan mendokumentasikan penyiapan latihan merupakan elemen penting dalam menunjukkan pematuhan anda.
Undang-undang dan peraturan lain
Terdapat pelbagai Akta dan peraturan lain di UK yang berkaitan dengan keselamatan data. Ini termasuk:
- Peraturan Privasi dan Komunikasi Elektronik (PECR) 2003 – yang meliputi 'spam' dan tangkapan mel pemasaran massa. Peraturan di bawah PECR juga dikeluarkan dari semasa ke semasa. Contohnya, peraturan mengenai penggunaan kuki di laman web, dan pada tahun 2016 untuk mewajibkan sesiapa sahaja yang membuat panggilan pemasaran untuk memaparkan nombor mereka
- Akta Reka Bentuk dan Paten Hak Cipta – dipinda pada tahun 2002 untuk melindungi kecurian perisian
- Mungkin terdapat piawaian dan peraturan IT lain yang berkenaan: contohnya, syarikat yang memproses transaksi kad kredit perlu memastikan pematuhan dengan Piawaian Keselamatan Data Industri Kad Pembayaran (PCI DSS).
Sumber dan pautan
Laman utama ICO untuk organisasi
Portal EU GDPR – www.gdpreu.org















