Кого засяга GDPR?
GDPR засяга всяка организация, която обработва лични данни на лица в ЕС, независимо дали като администратор или обработващ. Прилага се и за компании извън ЕС, които предлагат стоки или услуги на лица в Съюза.
Какви технически и организационни мерки изисква GDPR?
Изискват се подходящи мерки спрямо риска — контрол на достъпа, криптиране, псевдонимизация, регистър на дейностите по обработване, политики и обучение. Мерките трябва да са пропорционални на чувствителността на данните.
Какви права имат субектите на данни?
Субектите имат права на достъп, коригиране, изтриване, ограничаване, преносимост и възражение. Организацията трябва да има процеси да отговаря на исканията в законоустановения срок.
Как се действа при инцидент с лични данни?
При нарушение на сигурността с риск за субектите се уведомява надзорният орган в рамките на 72 часа, а при висок риск — и засегнатите лица. Нужни са вътрешни процеси за откриване, оценка и регистриране на инцидентите.
Какви доказателства за съответствие трябват?
Принципът на отчетност изисква документирани политики, регистър на дейностите, оценки на въздействието (DPIA) при високорискова обработка, договори с обработващи и записи за съгласие. Доказателствата трябва да са актуални и достъпни при проверка.
Как се започва подготовката за GDPR?
Започва се с картографиране на обработваните лични данни и правните основания, последвано от оценка на пропуски и план за мерки. KIBER.bg се фокусира върху техническите и организационни мерки и доказателствената база.
Каква е връзката между GDPR и ISO 27001 или NIS2?
ISO 27001 предоставя рамка от контроли, които пряко подкрепят техническите и организационни мерки по GDPR, а NIS2 засилва изискванията за сигурност и инциденти. Рамките се припокриват и взаимно се подсилват.
Дава ли KIBER.bg правен съвет по GDPR?
Подпомагаме с практическо внедряване на технически и организационни мерки, процеси и доказателства, но не предоставяме правни становища. За правна интерпретация на задълженията препоръчваме консултация с квалифициран юрист или DPO.