GDPR-auditointi — käsittelyn turvallisuus (32 art.), DPIA, käsittelyseloste ja 72 tunnin ilmoitus
Mikä GDPR-auditointi on
GDPR-vaatimustenmukaisuuden auditoinnissa arvioidaan, täyttääkö organisaatio asetuksen (EU) 2016/679 henkilötietojen suojaa koskevat vaatimukset — käsittelyperusteista tietoturvaan, rekisteröityjen oikeuksiin ja loukkausten käsittelyyn saakka.
Keskeiset osa-alueet ja artiklat
- käsittelyn turvallisuus — 32 art. (tekniset ja organisatoriset toimenpiteet),
- tietosuojaa koskeva vaikutustenarviointi (DPIA) — 35 art.,
- seloste käsittelytoimista — 30 art.,
- loukkausilmoitukset: valvontaviranomaiselle 72 tunnin kuluessa (33 art.), rekisteröidyille korkean riskin tilanteissa (34 art.),
- rekisteröityjen oikeudet ja käsittelysopimukset (DPA).
Seuraamukset
Vakavimmista GDPR-rikkomuksista voidaan määrätä sakkoja enintään 20 M€ tai 4 % maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta (sen mukaan, kumpi on suurempi); muista rikkomuksista enintään 10 M€ tai 2 %.
Miten valmistautua GDPR-auditointiin
- kokoa 32 artiklaa koskevat politiikat, menettelyt ja evidenssi,
- laadi/päivitä seloste käsittelytoimista ja tarvittavat DPIA:t,
- dokumentoi loukkausten käsittelymenettely (mukaan lukien 72 tunnin määräaika),
- käy läpi käsittelysopimukset (DPA) ja alihankkijarekisteri,
- laadi auditoitava raportti evidenssiviittauksin.
Miten Audnexa tukee GDPR-auditointeja
Audnexa tukee käsittelyn turvallisuuden (32 art.) arviointia, DPIA-vaikutustenarviointien laatimista, käsittelyselosteiden ylläpitoa ja loukkausten käsittelymenettelyjen dokumentointia (mukaan lukien 33 artiklan 72 tunnin vaatimus) — offline-tilassa, siirtämättä dataa pilveen. Ihminen hyväksyy jokaisen raportin.
Kypsä työkalu, joka on todennettu Virtlinen auditointikäytännössä (ISO/IEC 27001). Se ei korvaa oikeudellista tai tilintarkastajan lausuntoa.
Usein kysytyt kysymykset
Mikä on seloste käsittelytoimista?
Seloste käsittelytoimista (GDPR 30 art.) on dokumentti, joka kuvaa, mitä tietoja, mihin tarkoitukseen ja millä perusteella organisaatio käsittelee. Se on GDPR-auditoinnin keskeinen artefakti.
Milloin tietoturvaloukkauksesta on ilmoitettava?
Valvontaviranomaiselle pääsääntöisesti 72 tunnin kuluessa loukkauksen ilmitulosta (33 art.); rekisteröidyille, kun loukkauksesta aiheutuu korkea riski (34 art.).
Voiko GDPR-auditoinnin tehdä offline-tilassa?
Kyllä. Audnexa toimii offline-tilassa — henkilötiedot eivät poistu asiakkaan infrastruktuurista.
Lähteet
Sisältö on tarkoitettu yleiseksi tiedoksi, eikä se muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa tai virallista päätöstä vaatimustenmukaisuudesta.