Общий регламент по защите данных (ЕС) 2016/679
Соответствие GDPR, которое можно доказать, а не просто заявить.
10-минутная оценка Ваших реестров, правовых оснований, уведомлений, обработки запросов о правах, обработчиков, передачи данных, безопасности и готовности к утечкам. Каждое несоответствие сопровождается ссылкой на статью. Подписчики получают документы, предварительно заполненные для своей компании, и отслеживают прогресс по мере устранения несоответствий.
Почему сейчас
Клиенты требуют доказательств
Отделы закупок запрашивают Ваш реестр операций по обработке, DPA, процедуру реагирования на утечки и меры безопасности. Готовность этих документов сокращает цикл продаж.
Регуляторы смотрят на документацию
Большинство мер по применению GDPR в отношении малых и средних компаний начинается с жалобы, и первый вопрос всегда один: покажите Ваши реестры, уведомления и правовое основание.
Типовые шаблоны не подходят
Уведомление о конфиденциальности, в котором перечислены цели, которых у Вас нет, или пропущены те, которые есть, само по себе является нарушением принципа прозрачности. Наши уведомления формируются на основе Ваших ответов.
Что получают подписчики
Редактируемые документы Word, сформированные на основе Ваших ответов, на Вашем языке и обновляемые при каждой повторной оценке.
00
Отчёт об оценке несоответствий
Оценка по каждой области, все несоответствия со ссылкой на статью, способ устранения и дорожная карта.
01
Уведомление о конфиденциальности
Ст. 13–14: цели и правовые основания по каждой операции, получатели, передача, сроки хранения, права, надзорный орган.
02
Реестр операций по обработке
Ст. 30, предварительно заполнено на основе Ваших ответов, с разделом для обработчика, если Вы обрабатываете данные для клиентов.
03
Порядок рассмотрения запросов субъектов данных
Доступ, удаление, возражение и переносимость — с шаблонами ответов и журналом запросов.
04
Процедура реагирования на утечки
Уведомление в течение 72 часов (ст. 33), сообщение физическим лицам (ст. 34), форма уведомления и реестр утечек.
05
Соглашение об обработке данных
Положения ст. 28(3) для обработчиков, которые не предлагают собственных.
06
DPIA
Оценка воздействия по ст. 35, предварительно заполненная для выявленной нами обработки с высоким риском.
07
Оценка законных интересов
Тест цели, необходимости и взвешивания интересов для каждой операции, основанной на ст. 6(1)(f).
08
График сроков хранения
Ограничение хранения (ст. 5(1)(e)) по типам записей, с журналом удаления.
09
Реестр передач и TIA
Глава V: каждая передача за пределы ЕЭЗ, её механизм и оценка последствий передачи.
Вопросы
+Применяется ли GDPR к небольшой компании?
Да. GDPR применяется к любой организации, учреждённой в ЕС и обрабатывающей персональные данные, а также к организациям в других странах, которые предлагают товары или услуги лицам в ЕС или отслеживают их поведение. Для некоторых обязанностей, например ведения реестра операций по обработке, предусмотрены ограниченные исключения для организаций с числом работников менее 250; оценка проверяет, применимы ли они к Вам.
+Является ли это юридической консультацией?
Нет. Это структурированная самооценка с шаблонами, сформированными на основе Ваших ответов. При обработке с высоким риском поручите проверку документов юристу.
+Особенности Эстонии?
Да: Закон Эстонии о защите персональных данных (возраст цифрового согласия — 13 лет), Инспекция по защите данных (AKI) и её канал уведомления об утечках, а также правила Закона об электронной связи о прямом маркетинге.
+Мы находимся за пределами ЕС.
Если Вы предлагаете товары или услуги лицам в ЕС или отслеживаете их, GDPR применяется, и Вам может потребоваться представитель в ЕС (ст. 27). Оценка это охватывает.