GDPR-revision — säkerhet i behandlingen (art. 32), DPIA, registerförteckning och 72-timmarsregeln
Vad en GDPR-revision är
En revision av GDPR-efterlevnad bedömer om organisationen uppfyller kraven i förordning (EU) 2016/679 om skydd av personuppgifter — från rättsliga grunder via säkerhet till de registrerades rättigheter och incidenthantering.
Centrala områden och artiklar
- säkerhet i behandlingen — art. 32 (tekniska och organisatoriska åtgärder),
- konsekvensbedömning avseende dataskydd (DPIA) — art. 35,
- registerförteckning över behandling — art. 30,
- incidentanmälan: till tillsynsmyndigheten inom 72 timmar (art. 33), till de registrerade vid hög risk (art. 34),
- de registrerades rättigheter och personuppgiftsbiträdesavtal (DPA).
Sanktioner
De allvarligaste överträdelserna av GDPR kan ge sanktionsavgifter på upp till 20 miljoner euro eller 4 % av den totala globala årsomsättningen (det högsta beloppet gäller); övriga överträdelser upp till 10 miljoner euro eller 2 %.
Så förbereder du dig inför en GDPR-revision
- samla in policyer, rutiner och evidens för art. 32,
- upprätta/uppdatera registerförteckningen och DPIA:er där det krävs,
- dokumentera rutinen för incidenthantering (inklusive 72-timmarsfristen),
- gå igenom biträdesavtal (DPA) och registret över underbiträden,
- ta fram en granskningsbar rapport med hänvisningar till evidens.
Så stödjer Audnexa GDPR-revisioner
Audnexa stödjer granskning av säkerheten i behandlingen (art. 32), framtagning av DPIA:er, förande av registerförteckning och dokumentation av rutiner för incidenthantering (inklusive 72-timmarskravet i art. 33) — i offlineläge, utan att data flyttas till molnet. En människa godkänner varje rapport.
Ett moget verktyg, beprövat i Virtlines revisionspraktik (ISO/IEC 27001). Det ersätter inte ett juridiskt utlåtande eller ett revisorsutlåtande.
Vanliga frågor
Vad är en registerförteckning (RoPA)?
Registret över behandlingsverksamheter (art. 30 GDPR) — ett dokument som beskriver vilka uppgifter organisationen behandlar, för vilket ändamål och på vilken grund. En central artefakt i en GDPR-revision.
När måste en personuppgiftsincident anmälas?
Till tillsynsmyndigheten i regel inom 72 timmar från det att den upptäckts (art. 33); till berörda registrerade vid hög risk (art. 34).
Kan en GDPR-revision genomföras offline?
Ja. Audnexa körs i offlineläge — personuppgifterna lämnar inte kundens infrastruktur.
Källor
Innehållet är av informativ karaktär och utgör inte juridisk rådgivning, ett revisorsutlåtande eller ett formellt beslut om efterlevnad.