Аудит GDPR – це процес, який дозволяє компанії перевірити, чи спосіб обробки персональних даних дійсно відповідає вимогам регламенту. Багато компаній впроваджують документацію GDPR один раз, або під час запуску свого бізнесу, або після набрання чинності регламенту, а потім роками не перевіряють, чи їхні процедури все ще відповідають дійсності. Аудит дозволяє їм виявити ці невідповідності до перевірки органом захисту даних або, що ще гірше, до витоку даних.
Мета аудиту GDPR
Аудит перевіряє, чи дійсно компанія обробляє персональні дані відповідно до своєї документації, а також чи є технічні та організаційні заходи безпеки адекватними ризикам, пов'язаним з обробкою даних. Він включає порівняння паперових процедур з тим, як дані обробляються на практиці.
Перегляд журналу обробки даних
Першим кроком аудиту є перевірка актуальності та повноти реєстру дій з обробки даних. У багатьох компаніях реєстр створюється один раз, а потім не оновлюється, незважаючи на впровадження нових систем, процесів або послуг, що передбачають обробку персональних даних. Аудит перевіряє, чи відображено кожну фактичну дію з обробки в документації.
Перевірка правової підстави для обробки
Кожна діяльність з обробки персональних даних повинна мати відповідну правову основу – згоду, договір, юридичне зобов’язання або законний інтерес контролера. Аудит перевіряє, чи правильно ці підстави віднесені до конкретних процесів, і чи згоди, де це необхідно, були зібрані у спосіб, що відповідає нормативним актам, а не, наприклад, за допомогою попередньо вибраних прапорців.
Контроль технічної та організаційної безпеки
GDPR вимагає впровадження технічних та організаційних заходів, що відповідають ризикам, пов’язаним з обробкою даних. Аудит включає перевірку контролю доступу до персональних даних, шифрування даних, де це доречно, процесу надання та скасування дозволів співробітникам, а також наявності плану реагування на інциденти порушення безпеки даних.
Аналіз договорів з переробниками
Компанії рідко обробляють персональні дані виключно самостійно – вони користуються послугами постачальників ІТ-послуги, хмари, бухгалтерських або маркетингових систем, яким вони довіряють обробку даних. Аудит перевіряє, чи підписана з кожною такою організацією угода про обробку даних, що відповідає вимогам GDPR, і чи постачальник фактично забезпечує належний рівень безпека.
Перевірка процедур реагування на порушення
GDPR вимагає повідомляти про серйозне порушення захисту персональних даних відповідному органу протягом 72 годин з моменту виявлення. Аудит перевіряє, чи дійсно в компанії діє процедура виявлення та класифікації порушень, і чи знають відповідальні особи, як і коли ініціювати таку процедуру, а не дізнаються про це лише тоді, коли інцидент фактично трапляється.
Оцінка реалізації прав суб'єктів даних
Фізичні особи, чиї дані обробляє компанія, мають право доступу до своїх даних, їх виправлення, видалення або передачі. Аудит перевіряє, чи дійсно компанія має процедуру для обробки таких запитів у встановлені законом терміни, і чи знають співробітники, кому пересилати такі запити.
Підсумки
Аудит GDPR дозволяє компанії перевірити, чи відповідають її фактичні методи обробки даних тому, що вона заявляє у своїй документації, та чи її технічні заходи безпеки відповідають розвитку інфраструктури та процесів. Регулярне проведення такого аудиту, замість одноразового огляду документації на початку діяльності, дозволяє компанії виявляти розбіжності до того, як вони стануть підставою для регуляторного контролю або причиною витоку даних.






