Προστασία Προσωπικών Δεδομένων
Μέσω ενός πλήρους και σύνθετου προγράμματος συμμόρφωσης με τις απαιτήσεις του Γενικού Κανονισμού Προστασίας Δεδομένων Προσωπικού Χαρακτήρα 679/2016 (GDPR) , η APOPSIS CONSULTING μπορεί να βοηθήσει έναν οργανισμό να αναπτύξει όλους τους απαραίτητους μηχανισμούς, για να είναι σε θέση να ικανοποιεί, μεταξύ των άλλων, και:
- τις θεμελιώδεις αρχές για τη νομιμότητα κάθε επεξεργασίας,
- τα θεμελιώδη δικαιώματα των υποκειμένων (ενημέρωση, πρόσβαση, διόρθωση, διαγραφή (λήθη), περιορισμός επεξεργασίας, εναντίωση (και στο profiling) και φορητότητα,
- τις υποχρεώσεις του ως υπεύθυνος επεξεργασίας.
Ειδικότερα για την αρχή της λογοδοσίας του υπεύθυνου επεξεργασίας, η λογοδοσία αυτή καθαυτή προκύπτει από την ευθύνη συμμόρφωσης της επιχείρησης και την υποχρέωση απόδειξης της συμμόρφωσης ανά πάσα ώρα και στιγμή.
Στο πλαίσιο αυτό, η διοίκηση της επιχείρησης θα πρέπει να στραφεί προς την προοπτική συμμόρφωσης, αντιλαμβανόμενη ωστόσο ότι μια ουσιαστική συμμόρφωση απαιτεί δέσμευση, πόρους και εργατοώρες.
Ενδεικτικά στάδια υλοποίησης ενός πλήρους Προγράμματος Συμμόρφωσης με τον ΓΚΠΔ (GDPR) από την APOPSIS CONSULTING:
- Πριν την έναρξη του προγράμματος συμμόρφωσης: Επιλογή τρόπου συμμόρφωσης, πρώτη αυτοαξιολόγηση, ορισμός ομάδας εργασίας, πρώτη γνωστοποίηση στο προσωπικό.
- Υλοποίηση του προγράμματος συμμόρφωσης:
- Πρώτη φάση – Πρώτες συναντήσεις και επιτόπιες επιθεωρήσεις, αρχικές εκπαιδεύσεις, προετοιμασία του ευρετηρίου προσωπικών δεδομένων, του αρχείου ροών δεδομένων, του αρχείου χαρτογράφησης, του αρχείου δραστηριοτήτων επεξεργασίας, υλοποίηση των πρώτων κρίσιμων τεχνικών και οργανωτικών μέτρων, καθώς και ορισμός υπεύθυνου προστασίας δεδομένων (εφόσον απαιτείται) κλπ.
- Δεύτερη φάση – Επόμενες συναντήσεις – επισκέψεις – εκπαιδεύσεις, ολοκλήρωση της ανάλυσης αποκλίσεων (Gap Analysis), της Ανάλυσης Κινδύνων (Risk Assessment) και υποστήριξη στην δημιουργία μελετών αντικτύπου (όπου αυτές απαιτούνται) κλπ.
- Τρίτη φάση – Τελευταίες επισκέψεις και εκπαιδεύσεις, παράδοση ενός ολοκληρωμένου action plan με το σύνολο των προληπτικών και διορθωτικών ενεργειών που απαιτούνται για την προστασία των προσωπικών δεδομένων, σχεδιασμός και διανομή απαραίτητων πολιτικών – διαδικασιών – οδηγιών εργασίας – εντύπων κλπ.
- Διατήρηση συμμόρφωσης, εφόσον επιλεγούν συμπληρωματικά οι ΥΠΗΡΕΣΙΕΣ ΥΠΕΥΘΥΝΟΥ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (DATA PROTECTION OFFICER / DPO) της APOSIS CONSULTING. Έλεγχοι και επιθεωρήσεις σχετικά με την προστασία προσωπικών δεδομένων, συνεχείς εκπαιδεύσεις, σχετικές πιστοποιήσεις, διαρκής εποπτεία από τον υπεύθυνο προστασίας δεδομένων (DPO) κλπ.
Αν και η έκταση και το εύρος εφαρμογής των κατάλληλων οργανωτικών και τεχνικών μέτρων μπορεί να διαφοροποιούνται ανάλογα με την περίπτωση, η APOPSIS CONSULTING μπορεί να σας καθοδηγήσει με μια σειρά προληπτικών ενεργειών, καθώς και να σας υποστηρίξει στην εφαρμογή τους. Ενδεικτικά και όχι περιοριστικά:
- Δημιουργία ενός αρχείου δραστηριοτήτων με όλες τις κατηγορίες επεξεργασίας των προσωπικών δεδομένων για τις οποίες είναι υπεύθυνη η επιχείρηση (ως υπεύθυνος επεξεργασίας), με ταυτόχρονη αναφορά σε μια σειρά από βασικές πληροφορίες που απαιτούνται από τον ΓΚΠΔ.
- Ύπαρξη μιας πολιτικής προστασίας δεδομένων προσωπικού χαρακτήρα.
- Γραπτές διαδικασίες για τον τρόπο επεξεργασίας των προσωπικών δεδομένων από την επιχείρηση.
- Ανάλογα με το είδος και την δραστηριότητα της επιχείρησης, ύπαρξη κατάλληλου εντύπου ενημέρωσης των πελατών για την χρήση των δεδομένων τους, με αναφορά στους σκοπούς για τους οποίους που θα χρησιμοποιηθούν τα δεδομένα, την νομική βάση για την επεξεργασία τους, για πόσο χρονικό διάστημα θα αποθηκεύονται, σε ποιους θα κοινοποιούνται, αναφορά στα βασικά δικαιώματά των πελατών όσον αφορά την προστασία των δεδομένων, το δικαίωμά των πελατών να υποβάλουν καταγγελία κλπ.
- Σε περίπτωση απασχόλησης προσωπικού, ύπαρξη εντύπου ενημέρωσης του προσωπικού για τις ακριβείς επεξεργασίες των προσωπικών τους δεδομένων (ίδια δομή με το έντυπο ενημέρωσης πελάτη) και, ξεχωριστά, υπογραφή ρήτρας εμπιστευτικότητας. Επίσης, συχνή εκπαίδευση του προσωπικού για την ορθολογική χρήση των εταιρικών δεδομένων.
- Στην περίπτωση των προμηθευτών και των εξωτερικών συνεργατών, απαίτηση για υπογραφή σύμβασης ή άλλης νομικής πράξης σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα, κατά περίπτωση και βάση του είδους της συνεργασίας. Ενδεικτικά, αφορά την ανάθεση σε τρίτες εταιρείες ή ελεύθερους επαγγελματίες: α) της μισθοδοσίας του προσωπικού, β) της ασφάλισης του προσωπικού, γ) της λογιστικής υποστήριξης της επιχείρησης, δ) της μηχανογραφικής υποστήριξης, ε) της διαχείρισης της εταιρικής ιστοσελίδας ή/και των social media, στ) της συντήρησης του εξοπλισμού, ζ) της καθαριότητας των υποδομών, η) της φύλαξης των υποδομών και θ) τυχόν λοιπές συνεργασίες με συμβούλους.
- Σε περίπτωση λειτουργίας κλειστού κυκλώματος τηλεόρασης (CCTV), α) ενημέρωση των υποκειμένων με εμφανείς σημάνσεις για την ύπαρξη του συστήματος βιντεοεπιτήρησης για το σκοπό της ασφάλειας προσώπων και αγαθών και β) τήρηση των σχετικών απαιτήσεων που προκύπτουν από την κείμενη νομοθεσία, όπως ενδεικτικά, τοποθέτηση καμερών σε σημεία εισόδου και εξόδου, σε χώρους ταμείων ή χώρους κρίσιμων εγκαταστάσεων, απαίτηση για διαγραφή του καταγεγραμμένου υλικού εντός 15 ημερών, προστασία µονάδας ελέγχου του κυκλώµατος (καταγραφικό) το υλικό να μην χρησιμοποιείται για την διαδικασία αξιολόγησης του προσωπικού κλπ.
- Σε περίπτωση ύπαρξης ηλεκτρονικής ιστοσελίδας, ύπαρξη όρων και προϋποθέσεων χρήσης της ιστοσελίδας, δυνατότητα στον επισκέπτη να αποδεχθεί ή να απορρίψει την εγκατάσταση cookies (πέραν των «αυστηρώς απαραίτητων»), ανάρτηση στην ιστοσελίδα της πολιτικής προστασίας δεδομένων της επιχείρησης κλπ.
- Σε περίπτωση αποστολής ηλεκτρονικών newsletters ή sms marketing από την επιχείρηση, θα πρέπει οπωσδήποτε να δίδεται η δυνατότητα στους χρήστες για ξεκάθαρη και ρητή συγκατάθεση για το αν επιθυμούν να λαμβάνουν τέτοιες επικοινωνίες / ενημερώσεις (opt-in) κλπ.
Σε μεγάλο βαθμό, οι οργανισμοί είθισται να παρουσιάζουν σημεία απόκλισης μετά από το τέλος της περιόδου επίσημης συμμόρφωσης με τον Γενικό Κανονισμό Προστασίας Δεδομένων Προσωπικού Χαρακτήρα 679/2016 (GDPR) και την κείμενη νομοθεσία, με τα σημεία απόκλισης να μεγαλώνουν με το πέρασμα του χρόνου. Αυτή η αντίδραση μπορεί να θεωρηθεί σε κάποιο βαθμό δικαιολογημένη και αναμενόμενη, αφού η πίεση της καθημερινότητας και οι μεγάλες απαιτήσεις σε σχέση με την κύρια δραστηριότητα και την απρόσκοπτη λειτουργία ενός οργανισμού, μπορεί να θέσουν σταδιακά την προστασία των δεδομένων σε δεύτερη προτεραιότητα. Για τους παραπάνω λόγους, η παρουσία του Data Protection Officer (εφεξής DPO) πρέπει να είναι ουσιαστική και συνεχόμενη, μέσα από μια σειρά ενεργειών, οι οποίες θα πρέπει καλλιεργούν και να συντηρούν μια πιο μόνιμη κουλτούρα συμμόρφωσης εντός του οργανισμού.
Στο πλαίσιο αυτό, η APOPSIS CONSULTING σας παρέχει τις ακόλουθες υπηρεσίες σε μόνιμη βάση:
- Επίσημη εκπροσώπηση έναντι της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ).
- Διαρκής ενημέρωση και παροχή συμβουλών για τις υποχρεώσεις που απορρέουν από τον Κανονισμό & την κείμενη νομοθεσία
- Αντιμετώπιση περιστατικών παραβίασης και διαχείριση ενεργειών ενημέρωσης, συντονισμός στην περίπτωση περιστατικού παραβίασης ασφαλείας.
- Προώθηση / ανάδειξη της κουλτούρας προστασίας δεδομένων, μέσω και της διενέργειας σχετικών εκπαιδευτικών προγραμμάτων του προσωπικού σε τακτική βάση (ενδεικτικά: 1 εκπαίδευση ανά 2 μήνες)
- Διενέργεια επιθεωρήσεων για τον έλεγχο επιτήρησης συμμόρφωσης με τις υποχρεώσεις της επιχείρησης ως υπευθύνου επεξεργασίας δεδομένων (τουλάχιστον μια φορά σε ετήσια βάση).
- Περιοδική / ετήσια επικαιροποίηση των παραδοτέων αρχείων της αρχικής συμμόρφωσης και τήρηση ημερολογίου πεπραγμένων DPO.
Ειδικότερα / Συμπληρωματικά:
- Τήρηση ημερολογίου πεπραγμένων Data Protection Officer (DPO)
- Περιοδική ανανέωση παραδοτέων αρχείων αρχικής συμμόρφωσης
- Διαρκής υποστήριξη και συνδρομή για την διεξαγωγή Μελετών Αντικτύπου (DPIAS) για νέες διαδικασίες και δραστηριότητες ή/και για επικαιροποίηση παλαιότερων
- Διενέργεια τακτικών επιθεωρήσεων επιτήρησης συμμόρφωσης
- Διενέργεια τακτικών εκπαιδεύσεων



