Съответствието с GDPR не трябва да е папка с документи, които никой не чете. Необходими са честна карта на личните данни, с които разполагате, законно основание за всяко използване, разумна сигурност и документи, които отразяват това, което бизнесът реално прави. Именно това ще поискат да видят регулаторът, инвеститорът или корпоративният клиент.
Как работим
Одит
Проследяваме потоците от данни в системите, при доставчиците и служителите и откриваме несъответствията с ОРЗД и Закона за защита на личните данни.
Документация
Политики за поверителност, вътрешни правила, регистри на дейностите по обработване, правила за съгласие и срокове за съхранение.
Договори
Споразумения с обработващи лични данни, договорености между съвместни администратори и гаранции при предаване извън ЕИП.
Високорисково обработване
Оценки на въздействието, когато е налице наблюдение, здравни данни или мащабно обработване.
Инциденти и запитвания
Реакция при нарушения на сигурността, уведомления, искания на субекти на данни и представителство пред Комисията за защита на личните данни.
- Преглед на съответствието с ОРЗД и Закона за защита на личните данни
- Уведомления за поверителност за клиенти, служители и посетители на сайта
- Вътрешни политики, срокове за съхранение и регистър на обработванията
- Оценки на въздействието при високорисково обработване
- Договори с обработващи и съвместни администратори
- Съвет дали да назначите ДЛЗД — и кого
- Реакция при пробиви, жалби и проверки пред КЗЛД
Често задавани въпроси
Трябва ли дружеството ми да назначи длъжностно лице по защита на данните?
Съгласно чл. 37 от ОРЗД ДЛЗД е задължително за публичните органи, както и за организации, чиито основни дейности включват мащабно, редовно и систематично наблюдение на лица или мащабно обработване на специални категории данни, например здравни или биометрични. Останалите могат да назначат такова доброволно. ДЛЗД може да бъде служител или външен доставчик.
Колко големи могат да бъдат глобите по GDPR?
При най-сериозните нарушения — до 20 милиона евро или 4% от общия годишен световен оборот, която от двете суми е по-висока. В България санкциите се налагат от Комисията за защита на личните данни. Физическите лица могат да търсят и обезщетение за имуществени и неимуществени вреди от нарушението.