Chroń swoje dane
Zawsze twórz kopie zapasowe
Dbaj o zgodność z RODO
Czym się zajmujemy?
Inwentaryzacja i ocena skutków dla ochrony danych (DPIA)
- inwentaryzacja danych osobowych
- analiza procesów
- analiza zasobów
- ustalenie progu akceptowalności dla zasobów
- ustalenie planu postępowania z ryzykiem
Tworzenie dokumentacji ochrony danych osobowych (ODO)
- upoważnienie do przetwarzania danych osobowych
- ewidencja osób upoważnionych
- rejestr urządzeń teleinformatycznych
- rejestr kopii zapasowych
- procedura tworzenia kopii zapasowych
- rejestr podmiotów przetwarzających
- rejestr czynności przetwarzania danych osobowych
- rejestr naruszeń ochrony danych osobowych
- raport z naruszenia ochrony danych
Przejęcie funkcji Inspektora Ochrony Danych (IOD)
- informowanie o obowiązkach związanych z ochroną danych
- monitorowanie przestrzegania zaleceń
- udzielanie na żądanie zaleceń i nadzór nad ich wdrażaniem
- współpraca z organem nadzorczym
pełnienie funkcji punktu kontaktowego
Inspektor ochrony danych może być członkiem personelu administratora lub wykonywać zadania na podstawie umowy o świadczenie usług.
- uporządkowana dokumentacja
- jasna ocena operacji przetwarzania danych
- zabezpieczenie przed karami organów nadzorczych
Inwentaryzacja ma na celu ustalenie kategorii przetwarzanych danych osobowych, miejsc ich przechowywania, podstawy prawnej przetwarzania oraz planowanego terminu usunięcia danych. Wyniki inwentaryzacji umożliwią utworzenie rejestru czynności przetwarzania, klauzul informacyjnych oraz będą wykorzystane w szacowaniu ryzyka.
Jeżeli dany rodzaj przetwarzania ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator dokonuje oceny skutków planowanych operacji przetwarzania (DPIA).
Zgodnie z RODO nieprzestrzeganie wymogów DPIA może doprowadzić do nałożenia kar przez właściwy organ nadzorczy. Niedokonanie oceny skutków dla ochrony danych, gdy przetwarzanie podlega takiej ocenie (artykuł 35 ust. 1 i 3), przeprowadzenie DPIA w nieprawidłowy sposób (art. 35 ust. 2 i 7) lub nie skonsultowanie się z właściwym organem nadzorczym, gdy jest to wymagane (artykuł 36 ust. 3 lit. e), może skutkować nałożeniem kary pieniężnej.
Wykonujemy następujące etapy inwentaryzacji i oceny skutków dla ochrony danych:
Analiza procesów:
- identyfikacja procesów
- ustalenie kategorii osób, których dane są przetwarzane
- określenie celu przetwarzania
- określenie kategorii danych
- ustalenie kategorii odbiorców
- określenie podstawy prawnej przetwarzania oraz okresu retencji danych
- ocena technicznych i organizacyjnych środków bezpieczeństwa
Analiza aktywów:
- identyfikacja zasobów przetwarzających dane osobowe, np. sprzęt, systemy operacyjne i aplikacje, strony internetowe, osoby przetwarzające dane osobowe, obszary, umowy, dokumenty papierowe
- identyfikowanie zabezpieczeń
- ocena prawdopodobieństwa zagrożeń
- ocena efektywności zabezpieczeń
- identyfikowanie podatności na zagrożenia
- określenie poziomu ryzyka
- ocena skutków w przypadku wystąpienia zagrożenia
- selekcja zasobów do objęcia planem minimalizacji ryzyka
Opracowanie planu postępowania z ryzykiem:
- sposób reakcji na ryzyko
- opis działań minimalizujących ryzyko
- szacunkowy koszt minimalizacji ryzyka
- określenie zasobów i osób niezbędnych do realizacji wybranych sposobów reakcji na ryzyko
- data realizacji działań wybranych sposobów na ryzyko