Используйте шаблон списка дел для обеспечения соответствия GDPR, чтобы упорядочивать задачи, связанные с конфиденциальностью данных, назначать исполнителей и документировать необходимые действия. Он предоставляет вашей команде практический способ подготовиться к аудитам, отслеживать последующие дейс
Sign up to create your own template.
Используйте шаблон списка дел для обеспечения соответствия GDPR, чтобы упорядочивать задачи, связанные с конфиденциальностью данных, назначать исполнителей и документировать необходимые действия. Он предоставляет вашей команде практический способ подготовиться к аудитам, отслеживать последующие дейс
Создайте шаблонSign up to create your own template.
Когда речь идёт об обработке персональных данных, даже одна ошибка может привести к серьёзным последствиям. Несоблюдение Общего регламента по защите данных (GDPR) может негативно сказаться на компаниях любого размера — от юридических санкций до утраты доверия со стороны общественности. Если вашей команде трудно понять, что считается «персональными данными», как их обрабатывать на законных основаниях или что делать в случае утечки данных, список дел для соблюдения требований GDPR поможет вам управлять всеми требованиями в одном безопасном рабочем пространстве.
Из этой статьи вы узнаете, что такое GDPR (Общий регламент по защите данных), кто должен его соблюдать, какие предусмотрены штрафы и как применять пошаговый список дел на практике. Независимо от того, нужно ли вам отслеживать оценки воздействия на защиту данных (DPIA), права субъектов данных или уведомления об утечках, этот шаблон по GDPR упрощает сложные правила соблюдения требований как для компаний из США, так и для международных организаций.
Общий регламент по защите данных (GDPR) — это закон о конфиденциальности данных, принятый Европейским союзом в 2016 году и действующий с 25 мая 2018 года, который регламентирует порядок сбора, хранения, обработки и передачи организациями персональных данных физических лиц в ЕС и Европейской экономической зоне (ЕЭЗ). Он распространяется на любую организацию, которая обрабатывает данные резидентов ЕС, независимо от того, где находится её головной офис. Учитывая, что совокупная сумма штрафов на сегодняшний день превышает 7,1 миллиарда евро, GDPR остаётся одним из наиболее активно применяемых фреймворков защиты данных в мире.
GDPR основан на нескольких основополагающих принципах, которые определяют, как ваша команда обращается с персональными данными:
Законность, справедливость и прозрачность: у вас должно быть законное основание для обработки данных, и вы должны чётко сообщать о том, как они используются.
Ограничение цели: данные могут собираться только для конкретных, заранее определённых целей.
Минимизация данных: собирайте только те данные, которые вам действительно нужны.
Точность: поддерживайте актуальность персональных данных и своевременно исправляйте неточности.
Ограничение срока хранения: не храните данные дольше, чем это необходимо.
Целостность и конфиденциальность: защищайте данные с помощью соответствующих мер безопасности.
Ответственность: ваша организация должна продемонстрировать соблюдение всех вышеперечисленных требований.
GDPR распространяется на более широкий круг организаций, чем многие команды себе представляют. Первый шаг к соблюдению требований — это понимание того, распространяется ли этот регламент на вашу компанию.
Вам необходимо соблюдать GDPR, если ваша организация относится к любой из следующих категорий:
Организации, находящиеся в ЕС: любая компания, некоммерческая организация или государственный орган, зарегистрированные в ЕС и осуществляющие обработку персональных данных, независимо от того, где такая обработка происходит.
Компании, не находящиеся в ЕС, но ориентированные на резидентов ЕС: если ваша компания в США или международная компания предлагает товары или услуги людям в ЕС или отслеживает их поведение (например, активность на сайте), то к ней применяется GDPR.
Контролёры и обработчики данных: контролёры определяют цели и средства обработки персональных данных, а обработчики обрабатывают данные от имени контролёра. И те, и другие несут обязательства по соблюдению GDPR.
Малый бизнес: GDPR не освобождает от соблюдения требований малые организации. Если вы обрабатываете персональные данные резидентов ЕС, на вас распространяются требования регламента.
Несоблюдение требований GDPR сопряжено с серьезными финансовыми и репутационными рисками. Понимание того, что поставлено на карту, поможет вашей команде расставить приоритеты в работе по обеспечению соответствия требованиям и заручиться поддержкой руководства.
Штрафы более низкого уровня включают в себя суммы до 10 млн евро или 2 % от годового мирового оборота, в зависимости от того, что больше. Они могут применяться в случае нарушений, связанных с ведением учёта, отсутствия соглашений об обработке данных или ненаправления уведомления об утечке.
Штрафы более высокого уровня включают в себя суммы до 20 млн евро или 4 % от годового мирового оборота, в зависимости от того, что больше. Они могут применяться в случае незаконной обработки данных, неполучения действительного согласия или несоблюдения прав субъектов данных.
Помимо штрафов, несоблюдение требований может повлечь за собой принудительные меры, такие как обязательные аудиты или предписания о полном прекращении обработки данных. Хорошо составленный список дел для обеспечения соответствия требованиям GDPR помогает избежать таких последствий, делая ваши обязательства наглядными и выполнимыми.
Мы в Asana видели, как списки дел по обеспечению соответствия требованиям помогают командам снижать риски. От юридических отделов до ИТ и операционных подразделений — шаблоны соответствия нормативным требованиям обеспечивают общий процесс, позволяющий всем поддерживать сайты в соответствии с GDPR.
Юридические команды и специалисты по защите данных (DPO): используйте списки дел по GDPR, чтобы проверять, соответствуют ли операции по обработке данных требованиям законности, справедливости и прозрачности. Подробные записи об операциях по обработке данных помогают при необходимости продемонстрировать соответствие требованиям надзорных органов.
Команды ИТ и безопасности: отслеживают, как хранятся и передаются личные данные, контролируют методы шифрования и документируют политики кибербезопасности и реагирования на утечки данных.
Менеджеры по операционной деятельности и комплаенсу: координируют внедрение уведомлений о конфиденциальности, запросов на удаление, мер безопасности и согласий пользователей. Единый список дел по GDPR помогает оптимизировать эту работу и избежать необоснованных задержек в выполнении юридических обязательств.
Американские компании, работающие в ЕС: список дел для обеспечения соответствия требованиям GDPR для американских компаний упрощает управление трансграничной обработкой данных, обеспечивая соблюдение требований даже в тех случаях, когда GDPR не применяется на местном уровне, но затрагивает ваших клиентов.
Одному из наших корпоративных клиентов потребовалось отреагировать на утечку персональных данных высокого риска в нескольких регионах ЕС. Благодаря списку дел для соблюдения требований GDPR на базе Asana компания отреагировала в течение 72 часов и задокументировала каждый шаг для своего надзорного органа. Шаблон списка дел для соблюдения GDPR от Asana создан для обеспечения прозрачности, упорядоченности и оперативности. Он упрощает юридическое и операционное взаимодействие, снижая при этом риск несоблюдения требований.
Преимущества этого шаблона списка дел включают:
Систематизация действий по сбору и обработке данных в соответствии с правовыми основаниями
Документирование ОВЗД и передачи данных в одном защищённом рабочем пространстве
Назначение ответственности за уведомления, запросы и оценки
Централизация задач из списка дел по обеспечению соответствия сайта требованиям GDPR (например, уведомлений о файлах cookie)
Координация пунктов списка дел по обеспечению соответствия электронной почты требованиям GDPR с командами маркетологов
Этот список дел разделён на части, соответствующие требованиям GDPR, от управления данными до политик безопасности. В каждом разделе можно назначать задачи, устанавливать сроки выполнения и оценивать уровни риска, чтобы ваши команды соблюдали требования GDPR на каждом этапе.
Для начала определите, кто отвечает за соблюдение требований GDPR в вашей организации. Назначьте сотрудника по защите данных (DPO) или внутреннего ответственного за отслеживание ответственности, взаимодействие с надзорными органами и ведение учёта операций по обработке данных.
В этом разделе также можно документировать внутренние политики защиты данных, журналы обучения и внутренние аудиты. Укажите все оценки рисков или юридические обязательства, которые применяются к вашей компании как к государственному органу или частной организации в соответствии с действующим законодательством о защите данных.
Добавьте задачи, чтобы определить законное основание для каждого вида обработки данных. В соответствии со статьей 6 GDPR существует шесть законных оснований для обработки персональных данных:
Согласие: физическое лицо дало явное, осознанное согласие на обработку данных для конкретной цели.
Договор: обработка необходима для исполнения договора с физическим лицом или его заключения.
Юридическое обязательство: обработка необходима для соблюдения законодательства.
Жизненно важные интересы: обработка необходима для защиты чьей-либо жизни.
Выполнение задачи в общественных интересах: обработка необходима для выполнения задачи в общественных интересах или для осуществления официальных функций.
Законные интересы: обработка необходима для законных интересов вашей организации при условии, что они не ущемляют права физического лица.
Добавьте поля задач для указания категорий персональных данных, предполагаемого использования (ограничение цели) и сроков хранения (ограничение хранения). Определение этих параметров поможет вам избежать несоблюдения требований и убедить органы по защите данных в том, что вы надлежащим образом управляете персональными данными.
Создайте задачи для управления каждым из следующих прав субъектов данных и назначьте ответственных лиц, чтобы ни один запрос не остался без ответа и не был задержан:
Право на доступ: физические лица могут запросить копию хранящихся у вас их персональных данных.
Право на исправление: физические лица могут попросить вас исправить неточные данные.
Право на удаление: также известное как «право быть забытым», позволяет физическим лицам требовать удаления своих данных.
Право на ограничение обработки: физические лица могут потребовать от вас ограничить способы использования их данных.
Право на переносимость данных: физические лица могут запросить свои данные в формате, позволяющем передать их другому поставщику.
Право на возражение: физические лица могут возражать против обработки данных на основании законных интересов или прямого маркетинга.
Столбец «Уровень риска несоблюдения требований» можно использовать для выделения проблем с правами, связанных с высоким риском, таких как автоматизированное принятие решений или профилирование. Этот шаг имеет решающее значение, если GDPR распространяется на вашу глобальную базу пользователей.
В этом разделе шаблона по GDPR отслеживается, как вы реализуете свою политику безопасности и планы реагирования на утечки данных. Создайте задачи для выявления инцидентов, оценки их последствий и процедур уведомления.
Также следует регистрировать технические меры защиты, такие как шифрование или многофакторная аутентификация. Включите рекомендации по реагированию на утечки данных, затрагивающие специальные категории данных или такие идентификаторы, как IP-адреса.
Используйте этот раздел для отслеживания всех поставщиков и обработчиков данных, которые работают с данными ваших клиентов. К ключевым задачам относятся:
Соглашения об обработке данных (DPA): собирайте и храните подписанные DPA от каждого поставщика и документируйте их соответствие требованиям GDPR (Общего регламента по защите данных).
Международная передача данных: отмечайте все случаи передачи данных за пределы Европейского Союза и определяйте меры защиты, такие как стандартные условия договора (SCC).
Запросы государственных органов: отслеживайте любые запросы на доступ к данным от государственных или регулирующих органов.
Создавайте задачи, которые обеспечивают соблюдение ваших политик защиты данных, встроенной в процесс разработки, и защиты данных по умолчанию в системах и рабочих процессах продуктов. Это может включать ограничение доступа к конфиденциальным данным или применение методов псевдонимизации.
Документируйте проверки проектных решений, внутренние аудиты на соответствие GDPR и юридические проверки для масштабных инициатив по обработке данных. Этот раздел подчёркивает приверженность вашей организации выполнению требований GDPR на всех этапах, а не только реагированию на проблемы после их возникновения.
Если вы ищете шаблон списка дел для обеспечения соответствия требованиям GDPR для своего сайта или рассылок, функции Asana помогут вам адаптировать этот шаблон под любую команду, отрасль или сценарий использования. Ниже мы привели несколько наших любимых функций, связанных с комплаенсом, но для ещё большего вдохновения ознакомьтесь с полным списком функций Asana.
Отслеживайте категории персональных данных, уровни риска, места обработки или статус DPIA с помощью настраиваемых раскрывающихся списков или тегов. Работу по обеспечению соответствия требованиям можно сортировать по срочности или типу операций по обработке данных.
Создавайте автоматизации для повторяющихся задач, связанных с GDPR, например, для установки напоминаний о ежегодных проверках политики конфиденциальности или уведомления вашего специалиста по защите данных о добавлении действия с высоким уровнем риска.
Создавайте рабочие процессы для юридического согласования — от уведомлений о конфиденциальности до передачи данных. Вы можете назначать лиц, ответственных за подтверждение, и отслеживать историю подтверждений для обеспечения ответственности.
Визуализируйте проекты по соблюдению требований GDPR, такие как аудиты потоков данных или моделирование утечек, с помощью хронологии в стиле диаграммы Ганта. Это представление помогает своевременно выявлять и устранять узкие места.
Храните соглашения об обработке персональных данных, заявления о конфиденциальности и документацию по аудиту в одном месте. Прикрепляйте файлы прямо к каждому элементу списка дел, чтобы их было легко найти.
Отслеживайте готовность к соблюдению GDPR в нескольких отделах или регионах, объединяя проекты в представление портфеля. Используйте панели задач для отчётности о ходе работ и рисках.
Интеграции Asana позволяют связать шаблон списка дел для обеспечения соответствия требованиям GDPR с инструментами, которыми вы уже пользуетесь. Посетите наш центр интеграций приложений, чтобы найти платформы, которыми ваша команда пользуется регулярно.
Прикрепляйте политики защиты данных, уведомления о конфиденциальности и результаты аудита прямо к задачам из Google Диска.
Отправляйте автоматические уведомления о запросах на реализацию прав или задачах по реагированию на нарушения в свои каналы Slack.
Регистрируйте задачи по устранению технических проблем, связанных с GDPR, прямо в Jira.
Планируйте совещания по рассмотрению ОВЗД, консультации с DPO или моделирование реагирования на инциденты с помощью встроенных в задачи ссылок на Zoom.
Для команд, сталкивающихся с рисками судебных разбирательств или аудита, Hanzo помогает безопасно фиксировать и архивировать действия в Asana, связанные с документацией и рабочими процессами, предусмотренными GDPR.
Соблюдение GDPR не должно казаться непосильной задачей. Благодаря чёткому списку дел, определённой ответственности и подходящим инструментам ваша команда сможет держать под контролем все требования — от законной обработки данных и прав субъектов данных до реагирования на утечки и управления поставщиками.
Asana объединяет ваши задачи по обеспечению соответствия требованиям, документацию и межфункциональное взаимодействие в одном рабочем пространстве, чтобы ничего не упустить. Независимо от того, создаёте ли вы свою программу соблюдения GDPR с нуля или совершенствуете существующую, структурированный список дел помогает вашей команде оставаться синхронизированной и готовой к аудиту. Начните работу и примените свой список дел по соблюдению требований GDPR уже сегодня.
Список дел для обеспечения соответствия требованиям GDPR — это структурированный инструмент, используемый для отслеживания юридических обязательств в соответствии с Общим регламентом по защите данных. Он помогает организациям регистрировать операции по обработке данных, назначать задачи по обеспечению соответствия требованиям и управлять рисками, связанными с утечками персональных данных и правами пользователей.
Да, если ваша компания, находящаяся в США, собирает или обрабатывает персональные данные граждан ЕС, действие GDPR распространяется и на неё. Контрольный список по соблюдению требований GDPR для компаний из США гарантирует выполнение требований к уведомлениям, получению согласия и передаче данных в соответствии с европейским законодательством о конфиденциальности данных.
Ваш список дел должен включать баннеры согласия на использование файлов cookie, актуальные уведомления о конфиденциальности, четко сформулированные политики сбора данных и варианты согласия. Эти элементы обеспечивают прозрачность и законность обработки данных посетителей и соблюдение прав физических лиц.
Список дел помогает убедиться в том, что весь маркетинг по электронной почте соответствует стандартам GDPR (Общего регламента по защите данных), таким как получение явного согласия, выполнение запросов на отписку и документирование правового основания для обращения. Это снижает риск несоблюдения требований при исходящем общении.
Штрафы по GDPR могут достигать 20 миллионов евро или 4% от годового мирового оборота организации, в зависимости от того, какая сумма больше. Надзорные органы также могут выносить предупреждения, приостанавливать обработку данных или предписывать их удаление.
Узнайте, как создать кастомизируемый шаблон в Asana. Начните сегодня.