כיצד להוכיח ציות ל-GDPR סעיף 36

התייעצות מוקדמת

הזמן הדגמה

קבוצה,של,שמחים,עמיתים לעבודה,דיונים,בחדר,וועידה

GDPR סעיף 36 מתווה את חובתו של ארגון להתייעץ עם 'רשות ​​מפקחת' לפני ביצוע DPIA (ראה סעיף 35), כדי להגן עוד יותר על הזכויות והחירויות של נושאי המידע לאורך פעולת העיבוד.

GDPR סעיף 36 טקסט משפטי

גרסת GDPR של האיחוד האירופי

התייעצות מוקדמת

  1. הבקר יתייעץ עם רשות הפיקוח לפני העיבוד, כאשר הערכת ההשפעה של הגנת מידע לפי סעיף 35 מצביעה על כך שהעיבוד יגרום לסיכון גבוה בהיעדר אמצעים שננקטים על ידי המבקר כדי להפחית את הסיכון.
  2. כאשר רשות הפיקוח סבורה כי העיבוד המיועד האמור בסעיף 1 יהווה הפרה של תקנה זו, בפרט כאשר הבקר לא זיהה או הפחית מספיק את הסיכון, תצטרך הרשות המפקחת, תוך תקופה של עד שמונה שבועות מיום קבלת הבקשה להתייעצות, לספק ייעוץ בכתב לבקר ובמקרה שרלוונטי למעבד, ורשאים להשתמש בכל אחת מסמכויותיו האמורות בסעיף 58. ניתן להאריך תקופה זו בשישה שבועות, בהתחשב במורכבות העיבוד המיועד . רשות הפיקוח תודיע על כל הארכה כאמור לאחר קבלת הבקר ובמקרה רלוונטי למעבד תוך חודש מיום קבלת הבקשה להתייעצות בצירוף הסיבות לעיכוב. ניתן להשעות תקופות אלה עד שרשות הפיקוח תשיג מידע שביקשה לצורך הייעוץ.
  3. בעת התייעצות עם רשות הפיקוח בהתאם לפסקה 1, יספק הבקר לרשות המפקחת:
    • (א) במקרה הרלוונטי, תחומי האחריות המתאימים של הבקר, הבקרים המשותפים והמעבדים המעורבים בעיבוד, בפרט לעיבוד בתוך קבוצת התחייבויות;
    • (ב) המטרות והאמצעים של העיבוד המיועד;
    • (ג) האמצעים והאמצעים הניתנים להגנת הזכויות והחירויות של נושאי מידע לפי תקנה זו;
    • (ד) במידת הצורך, פרטי ההתקשרות של קצין הגנת המידע;
    • (ה) הערכת ההשפעה על הגנת הנתונים הקבועה בסעיף 35; ו
    • (ו) כל מידע אחר שתבקש הרשות המפקחת.
  4. המדינות החברות יתייעצו עם רשות הפיקוח במהלך הכנת הצעה לצעד חקיקתי שיאומץ על ידי פרלמנט לאומי, או של אמצעי רגולטורי המבוסס על אמצעי חקיקה כאמור, המתייחס לעיבוד.
  5. על אף סעיף 1, החוק של המדינה החברות רשאית לדרוש מבקרים להתייעץ עם רשות הפיקוח ולקבל אישור מוקדם ממנה ביחס לעיבוד על ידי בקר לצורך ביצוע משימה שבוצעה על ידי הבקר למען האינטרס הציבורי, לרבות עיבוד ביחס להגנה סוציאלית ובריאות הציבור.

גרסת GDPR בבריטניה

התייעצות מוקדמת

  1. המבקר יתייעץ עם הממונה לפני העיבוד כאשר הערכת ההשפעה של הגנת מידע לפי סעיף 35 מצביעה על כך שהעיבוד יביא לסיכון גבוה בהיעדר אמצעים שננקטים על ידי המבקר להפחתת הסיכון.
  2. מקום שהממונה סבור שהעיבוד המיועד האמור בסעיף 1 יפר תקנה זו, בפרט כאשר המבקר לא זיהה או הפחית מספיק את הסיכון, יצטרך הממונה, תוך תקופה של עד שמונה שבועות מיום קבלת הבקשה. להתייעצות, לספק ייעוץ בכתב לבקר ובמקרה שרלוונטי למעבד, והוא רשאי להשתמש בכל אחת מסמכויותיו האמורות בסעיף 58. ניתן להאריך תקופה זו בשישה שבועות, תוך התחשבות במורכבות העיבוד המיועד. הממונה יודיע על כל הארכה כאמור לבוקר ובמקרה רלוונטי למעבד תוך חודש מיום קבלת הבקשה להתייעצות בצירוף הסיבות לעיכוב. ניתן להשעות תקופות אלו עד שהממונה יקבל מידע שביקש לצורך הייעוץ.
  3. בהתייעצות עם הממונה לפי סעיף 1, ימסור הבקר לרשות הפיקוח:
    • (א) במקרה הרלוונטי, תחומי האחריות המתאימים של הבקר, הבקרים המשותפים והמעבדים המעורבים בעיבוד, בפרט לעיבוד בתוך קבוצת התחייבויות;
    • (ב) המטרות והאמצעים של העיבוד המיועד;
    • (ג) האמצעים והאמצעים הניתנים להגנת הזכויות והחירויות של נושאי מידע לפי תקנה זו;
    • (ד) במידת הצורך, פרטי ההתקשרות של קצין הגנת המידע;
    • (ה) הערכת ההשפעה על הגנת הנתונים הקבועה בסעיף 35; ו
    • (ו) כל מידע אחר שתבקש הרשות המפקחת.

  4. על הרשות הרלוונטית להתייעץ עם הנציב במהלך הכנת הצעה לצעד חקיקתי שיאומץ על ידי הפרלמנט, האספה הלאומית לוויילס, הפרלמנט הסקוטי או אספת צפון אירלנד, או של צעד רגולטורי המבוסס על אמצעי חקיקה כאמור. הנוגע לעיבוד.

    4א. בפסקה 4, "הרשות הרלוונטית" פירושה- (א) ביחס לצעד חקיקתי שאומץ על ידי הפרלמנט, או אמצעי רגולטורי המבוסס על אמצעי חקיקה כאמור, מזכיר המדינה; (ב) ביחס לצעד חקיקתי שאומץ על ידי האסיפה הלאומית לוויילס, או אמצעי רגולטורי המבוסס על אמצעי חקיקה כאמור, השרים הוולשיים; (ג) ביחס לצעד חקיקתי שאומץ על ידי הפרלמנט הסקוטי, או אמצעי רגולטורי המבוסס על אמצעי חקיקה כאמור, השרים הסקוטיים; (ד) ביחס לצעד חקיקתי שאומץ על ידי אספת צפון אירלנד, או צעד רגולטורי המבוסס על אמצעי חקיקה כאמור, מחלקת צפון אירלנד הרלוונטית.
  5. על אף סעיף 1, החוק של המדינה החברות רשאית לדרוש מבקרים להתייעץ עם רשות הפיקוח ולקבל אישור מוקדם ממנה ביחס לעיבוד על ידי בקר לצורך ביצוע משימה שבוצעה על ידי הבקר למען האינטרס הציבורי, לרבות עיבוד ביחס להגנה סוציאלית ובריאות הציבור.

100% מהמשתמשים שלנו משיגים אישור ISO 27001 בפעם הראשונה

התחל את המסע שלך עוד היום
הזמן את ההדגמה שלך

ISO 27701 סעיף 5.2.2 (הבנת הצרכים והציפיות של צדדים בעלי עניין) ו-EU GDPR סעיף 36

בסעיף זה אנו מדברים על סעיפים GDPR 36 (1), 36 (2), 36 (3)(א), 36 (3)(ב), 36 (3)(ג), 36 (3)(ד), 36 (3)(ה), 36 (3)(ו) ו-36 (5)

להגנה על פרטיות מידע ופרטיות יש פוטנציאל להשפיע על מספר רב של עובדים, משתמשים, לקוחות, הן פנימית והן חיצונית.

ארגונים צריכים לקבל הבנה מוצקה של הצרכים של כל הצוות המושפע ומה ISO מחשיב כ'צדדים בעלי עניין'.

הצורך של הארגון להקים ולתעד:

  • כל 'בעלי עניין' הרלוונטיים לנושא הרחב יותר של הגנת הפרטיות.
  • מהן הדרישות הייחודיות של האנשים האמורים בהיקף של PIMS.

ארגונים צריכים גם לקחת בחשבון כל התחייבות משפטית, רגולטורית או חוזית, לצד דרישות מעשיות ותפעוליות.

בעת יישום PIMS, ארגונים צריכים למפות רשימה של בעלי עניין שמושפעים מ-PIMS או שיש להם תפקיד בעיבוד PII.

כאשר מדובר ב-PII, צד מעוניין יכול להיות אחד מהבאים (אך לא רק):

  • עובד.
  • לקוח.
  • רשויות רגולטוריות, שיפוטיות או פיקוח.
  • בקרי ומעבדי PII אחרים.

חשוב לציין שדרישות PII - הקשורות ל-PIMS - נובעות לרוב ממגוון רחב של מקורות, כולל:

  • תהליכים ומטרות פנימיות.
  • גופים ממשלתיים ו/או רגולטוריים.
  • התחייבויות חוזיות עם ארגוני צד שלישי.

לעתים קרובות יכול להיות קשה לארגוני שלטון ורגולציה לאשר עמידה בתקני הגנת הפרטיות שפורסמו מצד ארגון, בתפקידו כמעבד ובקר PII.

ככזה, ארגונים צריכים לצפות מגופים כאלה לקרוא לביקורות בלתי תלויות של כל מערכת ניהול רלוונטית, כדי לעמוד בדרישות הביקורת שלהם.

ISO 27701 סעיף 7.2.5 (הערכת השפעת פרטיות) וסעיף 36 של ה-EU GDPR

בסעיף זה אנו מדברים על סעיפים GDPR 36 (1), 36 (3)(א), 36 (3)(ב), 36 (3)(ג), 36 (3)(ד), 36 (3)( ה), 36 (3)(ו) ו-36 (5)

עיבוד PII הוא פונקציה עסקית עתירת סיכונים שיש להעריך ביסודיות כדי להבטיח את היושרה, האותנטיות והחוקיות של הנתונים המעובדים.

בהתאם לתחום השיפוט, ארגונים מסוימים יצטרכו לציית לרשימה קטגורית של תרחישים שבהם נדרשת הערכת השפעה על הפרטיות, כגון:

  1. קבלת החלטות אוטומטית.
  2. עיבוד ברמת הארגון של קטגוריות PII מיוחדות.
  3. ניטור שטחים ציבוריים גדולים.

ארגונים צריכים לקבוע מה מהווה הערכת השפעה נאותה, כולל (אך לא רק):

  • איזה סוג של PII מאוחסן.
  • איפה זה מאוחסן.
  • לאן ניתן להעביר אותו.

אינדקס של מאמרי GDPR מקושרים של האיחוד האירופי וסעיפי ISO 27701

מאמר GDPRסעיף ISO 27701ISO 27701 סעיפים תומכים
האיחוד האירופי GDPR סעיפים 36 (1) עד 36 (5)ISO 27701 5.2.2ללא חתימה
סעיפים GDPR של האיחוד האירופי 36 (1), 36 (3)(א), 36)(3)(ב), 36 (3)(ג), 36 (3)(ד), 36 (3)(ה), 36 (3)(ו) ו-36 (5)ISO 27701 7.2.5ללא חתימה

כיצד ISMS.online עזרה

תמכו בהחלטות עסקיות רחבות יותר. עם כל הנתונים שלך במקום אחד, שתוכננו מתוך מחשבה על שיתוף פעולה, תהיו מצוידים היטב לקבל את ההחלטות הנכונות בזמן הנכון.

הישאר לפני השינוי. סיכונים אינם סטטיים, כך שהכלים שלך צריכים להיות מסוגלים להסתגל. לטפל ללא מאמץ באיומים והזדמנויות באמצעות כלי משולב ודינמי המפשט זיהוי, הערכה וטיפול בסיכונים על בסיס מתמשך.

למידע נוסף על ידי הזמנת הדגמה.

ראה את הפלטפורמה שלנו
בִּפְעוּלָה

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

מהימן על ידי חברות בכל מקום
  • פשוט וקל לשימוש
  • תוכנן להצלחת ISO 27001
  • חוסך לך זמן וכסף
הזמן את ההדגמה שלך
img

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף