Ο GDPR δεν εξαντλείται σε μια πολιτική απορρήτου στον ιστότοπο. Μια επιχείρηση πρέπει να γνωρίζει ποια προσωπικά δεδομένα επεξεργάζεται, για ποιο σκοπό και με ποια νομική βάση, αλλά και να μπορεί να αποδεικνύει ότι εφαρμόζει τα κατάλληλα μέτρα προστασίας. Ο δικηγόρος προσωπικών δεδομένων αξιολογεί τη νομική βάση της επεξεργασίας, τις υποχρεώσεις τεκμηρίωσης και τα μέτρα που απαιτούνται ανάλογα με τη φύση και τον κίνδυνο της επεξεργασίας.
Η πολιτική απορρήτου είναι μόνο ένα μέρος της συμμόρφωσης. Ανάλογα με τη δραστηριότητα της επιχείρησης, μπορεί να απαιτούνται αρχεία δραστηριοτήτων επεξεργασίας, Εκτιμήσεις Αντικτύπου στην Προστασία Δεδομένων (DPIA), διαδικασίες για την άσκηση των δικαιωμάτων των υποκειμένων και Υπεύθυνος Προστασίας Δεδομένων (DPO). Η ουσιαστική συμμόρφωση βρίσκεται στις διαδικασίες που εφαρμόζονται στην πράξη και στην τεκμηρίωση που μπορεί να παρουσιαστεί σε περίπτωση ελέγχου ή καταγγελίας.
Μια πολιτική απορρήτου στον ιστότοπο δεν ισοδυναμεί με πρόγραμμα συμμόρφωσης GDPR. Η πραγματική συμμόρφωση κρίνεται στις διαδικασίες, στα μέτρα που εφαρμόζονται και στην τεκμηρίωση που υπάρχει όταν χρειάζεται. Η κυβερνοασφάλεια προσθέτει ένα ακόμη επίπεδο απαιτήσεων. Η NIS2 έχει διευρύνει το πεδίο των επιχειρήσεων και οργανισμών που μπορεί να υπάγονται σε ειδικές υποχρεώσεις κυβερνοασφάλειας, ανάλογα με τον κλάδο, το μέγεθος και τη δραστηριότητά τους. Για τις επιχειρήσεις που εμπίπτουν στο πεδίο εφαρμογής της, απαιτούνται κατάλληλα μέτρα διαχείρισης κινδύνων και διαδικασίες αντιμετώπισης και αναφοράς περιστατικών.
Οι διασυνοριακές μεταφορές προσωπικών δεδομένων απαιτούν επίσης ιδιαίτερη προσοχή. Όταν δεδομένα μεταφέρονται εκτός ΕΟΧ, για παράδειγμα σε πάροχο cloud, εταιρεία του ομίλου ή συνεργάτη εκτός ΕΕ, πρέπει να υπάρχει κατάλληλος μηχανισμός διαβίβασης και να πληρούνται οι σχετικές προϋποθέσεις του GDPR. Οι Τυποποιημένες Συμβατικές Ρήτρες (SCCs) αποτελούν έναν από τους βασικούς μηχανισμούς για τέτοιες μεταφορές, αλλά η χρήση τους πρέπει να αξιολογείται σε σχέση με τις συγκεκριμένες συνθήκες της διαβίβασης. Σε περίπτωση παραβίασης προσωπικών δεδομένων, η επιχείρηση πρέπει να αξιολογήσει άμεσα το περιστατικό και, όπου συντρέχουν οι προϋποθέσεις, να γνωστοποιήσει την παραβίαση στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα εντός της προβλεπόμενης προθεσμίας. Η ύπαρξη κατάλληλων διαδικασιών πριν από ένα περιστατικό μπορεί να κάνει ουσιαστική διαφορά στον τρόπο με τον οποίο αυτό αντιμετωπίζεται. Συμβουλεύουμε επιχειρήσεις σε ζητήματα προστασίας προσωπικών δεδομένων και κυβερνοασφάλειας, από τον σχεδιασμό πολιτικών και διαδικασιών έως τις διασυνοριακές μεταφορές, τις συμβάσεις επεξεργασίας και την αντιμετώπιση περιστατικών. Η εμπειρία μας από την πλευρά του in-house νομικού συμβούλου σε πολυεθνικό όμιλο τεχνολογίας διαμορφώνει μια πρακτική προσέγγιση: τι απαιτεί ο νόμος, τι πρέπει να γίνει στην πράξη και πώς μπορεί να τεκμηριωθεί.
Δεν είναι απλή αρχειοθέτηση
Η συμμόρφωση με τον GDPR είναι πρόγραμμα, όχι έγγραφο
Τα αρχεία δραστηριοτήτων επεξεργασίας, η τεκμηρίωση της νόμιμης βάσης και οι Εκτιμήσεις Αντικτύπου στην Προστασία Δεδομένων (DPIA) αποτελούν μέρος της τεκμηρίωσης που πρέπει να μπορεί να παρουσιάσει μια επιχείρηση σε περίπτωση ελέγχου. Μια δημοσιευμένη πολιτική απορρήτου, από μόνη της, δεν αρκεί.
Διευρυμένο πεδίο
Η NIS2 διευρύνει το πεδίο των υποχρεώσεων κυβερνοασφάλειας
Το πλαίσιο της NIS2 καλύπτει πλέον περισσότερους κλάδους και επιχειρήσεις από το προηγούμενο καθεστώς, συμπεριλαμβανομένων ορισμένων ψηφιακών υπηρεσιών, επιχειρήσεων του μεταποιητικού τομέα και άλλων οντοτήτων που πληρούν τα προβλεπόμενα κριτήρια. Οι υποχρεώσεις εξαρτώνται από τον κλάδο, το μέγεθος και την κατηγορία της οντότητας.
Μετά το Schrems II
Οι διασυνοριακές μεταφορές απαιτούν κατάλληλο νομικό μηχανισμό
Η μεταφορά προσωπικών δεδομένων εκτός ΕΟΧ απαιτεί κατάλληλη νομική βάση και, όπου χρησιμοποιούνται Τυποποιημένες Συμβατικές Ρήτρες (SCCs), αξιολόγηση των συνθηκών της συγκεκριμένης διαβίβασης και των σχετικών κινδύνων. Μια γενική ρήτρα στους όρους ενός προμηθευτή δεν αρκεί από μόνη της.