Το αρχείο δραστηριοτήτων επεξεργασίας περιγράφει τι κάνει ένας οργανισμός με προσωπικά δεδομένα, για ποιους σκοπούς και με ποιες βασικές εγγυήσεις. Για να χρησιμεύει στην καθημερινή εργασία, κάθε εγγραφή πρέπει να αντιστοιχεί σε αναγνωρίσιμη δραστηριότητα. Η μισθοδοσία, η διαχείριση παραγγελιών και η επιλογή προσωπικού έχουν διαφορετικές ροές ακόμη και αν χρησιμοποιούν κοινό λογισμικό.
Το υπόδειγμα απευθύνεται στον υπεύθυνο διαδικασίας που συλλέγει πληροφορίες από συναδέλφους και προμηθευτές. Μπορεί να τηρηθεί σε υπολογιστικό φύλλο ή σε οργανωμένο σύστημα. Το κρίσιμο είναι να υπάρχει υπεύθυνος ενημέρωσης, πρόσβαση στην ισχύουσα έκδοση και σύνδεση με την πραγματική λειτουργία. Ένα αρχείο γεμάτο γενικούς όρους χωρίς επιβεβαιωμένα συστήματα δεν βοηθά στην απάντηση αιτημάτων ούτε στη διερεύνηση περιστατικών.
Νομικό πλαίσιο και όρια εφαρμογής
Το άρθρο 30 ΓΚΠΔ διακρίνει το αρχείο του υπευθύνου επεξεργασίας από εκείνο του εκτελούντος. Δεν έχουν ταυτόσημο περιεχόμενο. Η εξαίρεση για οργανισμούς με λιγότερα από 250 πρόσωπα δεν αποτελεί γενική απαλλαγή: εξετάζονται ιδίως ο κίνδυνος, ο μη περιστασιακός χαρακτήρας και η επεξεργασία ειδικών κατηγοριών ή δεδομένων ποινικών καταδικών και αδικημάτων. Το ακόλουθο υπόδειγμα αφορά υπεύθυνο επεξεργασίας και προσθέτει πρακτικά πεδία πέρα από το ελάχιστο του άρθρου 30. Η νομική βάση, για παράδειγμα, είναι χρήσιμη για τη συνολική τεκμηρίωση, χωρίς να εμφανίζεται ως ξεχωριστό υποχρεωτικό πεδίο του συγκεκριμένου άρθρου. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Ταυτότητα δραστηριότητας
Δώστε σταθερό αναγνωριστικό και όνομα που περιγράφει υπηρεσία ή διαδικασία, όχι απλώς την εμπορική ονομασία εφαρμογής.
Τεκμήριο: Χάρτης λειτουργιών και υπεύθυνος τμήματος.
Σημείο ελέγχου: Αν η ίδια εγγραφή συνδυάζει προσλήψεις και διαφημιστικές αποστολές, χωρίστε την ώστε οι σκοποί να παραμένουν σαφείς.
2. Υπεύθυνος επεξεργασίας
Καταγράψτε την οντότητα που καθορίζει σκοπούς και ουσιώδη μέσα, μαζί με τα απαιτούμενα στοιχεία επικοινωνίας.
Τεκμήριο: Στοιχεία οργανισμού, τυχόν από κοινού υπευθύνων, εκπροσώπου και υπευθύνου προστασίας δεδομένων.
Σημείο ελέγχου: Μην ταυτίζετε τον τεχνικό διαχειριστή με τον νομικό ρόλο του υπευθύνου επεξεργασίας.
3. Σκοποί
Εξηγήστε γιατί πραγματοποιείται κάθε πράξη και ποιο αναμενόμενο αποτέλεσμα υπηρετεί, χρησιμοποιώντας λειτουργική γλώσσα κατανοητή στο τμήμα.
Τεκμήριο: Περιγραφή διαδικασίας και πραγματικές εργασίες χρήστη.
Σημείο ελέγχου: Ο γενικός σκοπός λειτουργία επιχείρησης δεν εξηγεί την ανάγκη συλλογής κάθε επιμέρους κατηγορίας δεδομένων.
4. Πρόσωπα
Προσδιορίστε αν αφορά πελάτες, υποψήφιους εργαζομένους, επισκέπτες ή άλλες διακριτές ομάδες και αν υπάρχουν ευάλωτα πρόσωπα.
Τεκμήριο: Έντυπα συλλογής και περιγραφή πληθυσμού.
Σημείο ελέγχου: Η χρήση της λέξης χρήστες μπορεί να αποκρύπτει εργαζομένους ή ανηλίκους με διαφορετικές ανάγκες προστασίας.
5. Κατηγορίες δεδομένων
Καταγράψτε ομάδες πεδίων με επαρκή ακρίβεια, περιλαμβάνοντας ελεύθερο κείμενο και συνημμένα όπου αποθηκεύονται πρόσθετες πληροφορίες.
Τεκμήριο: Λεξικό δεδομένων και κενά έντυπα.
Σημείο ελέγχου: Αποφύγετε να επισυνάπτετε πραγματικούς φακέλους προσώπων στο αρχείο μόνο για να δείξετε τι συλλέγεται.
6. Νομική βάση
Συνδέστε κάθε σκοπό με τεκμηριωμένη βάση και εξετάστε χωριστά πρόσθετη προϋπόθεση όταν υπάρχουν ειδικές κατηγορίες.
Τεκμήριο: Απόφαση βάσης και τυχόν εκτίμηση εννόμου συμφέροντος.
Σημείο ελέγχου: Η σύμβαση δεν καλύπτει αυτομάτως κάθε ανάλυση που η επιχείρηση θεωρεί εμπορικά ενδιαφέρουσα.
7. Αποδέκτες
Διακρίνετε εσωτερικές λειτουργίες, εκτελούντες και ανεξάρτητους υπευθύνους ώστε να αποτυπώνεται ποιος πράγματι λαμβάνει δεδομένα.
Τεκμήριο: Συμβάσεις, κατάλογος αποδεκτών και διάγραμμα αποστολών.
Σημείο ελέγχου: Ο λογιστής ή ο συνεργάτης δεν έχει πάντοτε τον ίδιο ρόλο για όλες τις υπηρεσίες του.
8. Διαβιβάσεις
Εντοπίστε αποθήκευση και πρόσβαση από τρίτες χώρες, αναφέροντας τις απαιτούμενες πληροφορίες και την εφαρμοστέα τεκμηρίωση εγγυήσεων.
Τεκμήριο: Κατάλογος χωρών, συμβατικός μηχανισμός και πληροφορίες υπεργολάβων.
Σημείο ελέγχου: Ένας ευρωπαϊκός διακομιστής δεν αποδεικνύει από μόνος του ότι δεν υπάρχει πρόσβαση από τρίτη χώρα.
9. Περίοδοι διαγραφής
Καταγράψτε όπου είναι δυνατό τις προβλεπόμενες προθεσμίες για διαφορετικές κατηγορίες μαζί με γεγονός εκκίνησης.
Τεκμήριο: Εγκεκριμένος πίνακας διατήρησης και ρυθμίσεις εφαρμογής.
Σημείο ελέγχου: Μην εισάγετε ίδια αυθαίρετη διάρκεια για όλα τα δεδομένα επειδή το υπολογιστικό φύλλο απαιτεί αριθμό.
10. Μέτρα ασφάλειας
Περιγράψτε όπου είναι δυνατό τα γενικά τεχνικά και οργανωτικά μέτρα και συνδέστε τα με ελεγχόμενη τεκμηρίωση.
Τεκμήριο: Πολιτική πρόσβασης, κρυπτογράφηση και διαδικασία ανάκτησης.
Σημείο ελέγχου: Το αρχείο δεν χρειάζεται να αποκαλύπτει κωδικούς ή τεχνικά μυστικά για να δείχνει τα εφαρμοζόμενα μέτρα.
11. Συστήματα και υπεύθυνοι
Συνδέστε την εγγραφή με πραγματικές εφαρμογές, κοινόχρηστους φακέλους και επαφές που μπορούν να επιβεβαιώσουν τη ροή.
Τεκμήριο: Κατάλογος συστημάτων και ορισμένος ιδιοκτήτης διαδικασίας.
Σημείο ελέγχου: Χωρίς λειτουργικό ιδιοκτήτη οι αλλαγές προμηθευτή και οι νέες εξαγωγές δεδομένων συνήθως δεν καταγράφονται.
12. Ημερομηνία επανεξέτασης
Καταγράψτε πότε επαληθεύτηκαν τα στοιχεία και τι θα προκαλέσει έκτακτη ενημέρωση πέρα από τον προγραμματισμένο έλεγχο.
Τεκμήριο: Ιστορικό εκδόσεων και συνδεδεμένο αίτημα αλλαγής.
Σημείο ελέγχου: Η πρόσφατη ημερομηνία αρχείου δεν αποτελεί απόδειξη ότι ελέγχθηκαν οι πραγματικές ρυθμίσεις της δραστηριότητας.
Διαδικασία εφαρμογής
Πραγματοποιήστε σύντομη συνέντευξη με τον ιδιοκτήτη της δραστηριότητας χρησιμοποιώντας κενό έντυπο. Ακολουθήστε ένα υποθετικό δεδομένο από τη συλλογή μέχρι την έξοδο και τη διαγραφή. Συγκρίνετε την αφήγηση με τις εφαρμογές, τις φόρμες και τις συμβάσεις. Καταγράψτε κάθε αβεβαιότητα με πρόσωπο που θα τη λύσει, αντί να συμπληρώνετε εικασίες.
Έπειτα ζητήστε επιβεβαίωση από πληροφορική, προμήθειες και τον υπεύθυνο της ενημέρωσης. Διατηρήστε χωριστό αρχείο εκτελούντος όταν ο οργανισμός παρέχει υπηρεσίες για λογαριασμό πελατών. Μια αλλαγή σκοπού ή νέος αποδέκτης πρέπει να ανοίγει συγκεκριμένη ενημέρωση της εγγραφής και επανέλεγχο των συνδεδεμένων εγγράφων.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: μικρή εταιρεία διανομής δηλώνει μία δραστηριότητα με όνομα πελάτες. Η συνέντευξη αποκαλύπτει παραγγελίες, παράπονα και αποστολή ενημερωτικών μηνυμάτων. Η ομάδα δημιουργεί τρεις εγγραφές επειδή διαφέρουν σκοποί, πρόσβαση και χρόνοι. Στην παραγγελία αναφέρει μεταφορέα ως αποδέκτη μετά από έλεγχο του πραγματικού ρόλου του. Στα παράπονα περιγράφει την περιορισμένη ομάδα εξυπηρέτησης.
Κατά τη διασταύρωση εντοπίζεται μηνιαίο αρχείο παραγγελιών που στέλνεται σε εξωτερικό συνεργάτη. Προστίθεται στη ροή και εξετάζεται αν όλα τα πεδία είναι απαραίτητα. Η χρησιμότητα του αρχείου προκύπτει από αυτή τη διόρθωση, όχι από τον αριθμό συμπληρωμένων στηλών.
Χρειάζεται χωριστή εγγραφή για κάθε εφαρμογή;
Η μονάδα οργάνωσης είναι η δραστηριότητα και όχι αναγκαστικά το λογισμικό. Μία δραστηριότητα μπορεί να περνά από περισσότερες εφαρμογές, ενώ ένα σύστημα μπορεί να υποστηρίζει διαφορετικούς σκοπούς. Επιλέξτε επίπεδο ανάλυσης που επιτρέπει να διακρίνονται πρόσωπα, αποδέκτες, διατήρηση και μέτρα. Αν δύο τμήματα περιγράφουν την ίδια ροή με διαφορετικά ονόματα, συμφωνήστε κοινό αναγνωριστικό και υπεύθυνο ενημέρωσης. Αντίθετα, μη συγχωνεύετε διαφορετικές βάσεις και χρήσεις μόνο για να μικρύνει το αρχείο. Στην επανεξέταση ζητήστε από τον ιδιοκτήτη να εντοπίσει ένα πραγματικό σημείο συλλογής και έναν πραγματικό προορισμό της εγγραφής.
Για μια νέα δραστηριότητα δεν αρκεί η αντιγραφή παλαιότερης γραμμής. Ελέγξτε ειδικά νέα πεδία, διαφορετικό πληθυσμό και νέους αποδέκτες. Αν ένας έλεγχος βρει διαφορά ανάμεσα στο αρχείο και την εφαρμογή, ορίστε ποια περιγραφή είναι ακριβής και διορθώστε τη σχετική πρακτική ή τεκμηρίωση. Το αρχείο παραμένει διαθέσιμο στην εποπτική αρχή κατόπιν αιτήματος, όπως προβλέπει το άρθρο 30, ενώ η εσωτερική πρόσβαση μπορεί να προσαρμόζεται στις αρμοδιότητες.
Συναφή εργαλεία για την ίδια διαδικασία
-
Χρόνοι διατήρησης δεδομένων: υπόδειγμα πίνακα ΓΚΠΔ. Για τη μετατροπή της απόφασης σε συγκεκριμένους κανόνες λήξης, εξαιρέσεις και ελεγχόμενη εκκαθάριση όλων των πραγματικών αντιγράφων.
-
Ενημέρωση προστασίας δεδομένων: υπόδειγμα άρθρων 13 και 14. Για να συμφωνούν οι πληροφορίες που λαμβάνει το πρόσωπο με τις πραγματικές χρήσεις, τη διατήρηση και τα διαθέσιμα δικαιώματα.
-
Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28. Για να μετατραπεί η απαιτούμενη συνδρομή του παρόχου σε συγκεκριμένες συμβατικές υποχρεώσεις, πρακτικές οδηγίες και ελέγξιμα παραδοτέα.
-
Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου. Για την έγκαιρη ανάλυση αναγκαιότητας, επιπτώσεων και πραγματικών μέτρων πριν από επεξεργασία που μπορεί να δημιουργεί υψηλό κίνδυνο.
-
Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης. Για την εξακρίβωση χωρών και πραγματικών αποδεκτών, την επιλογή εφαρμόσιμου μηχανισμού και την εξέταση αποτελεσματικών συμπληρωματικών μέτρων.
-
Έλεγχος λογοδοσίας ΓΚΠΔ: πρακτική λίστα τεκμηρίων. Για να ελεγχθεί η λειτουργία των αποφάσεων με κατάλληλο δείγμα και να μετατραπούν αποκλίσεις σε επαληθεύσιμες διορθωτικές εργασίες.