Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea obligațiilor operatorului? Chestionarul ajută la strângerea dovezilor înainte de contractare, dar răspunsurile trebuie analizate în raport cu serviciul și configurația alese.
Articolul 28 alineatul (1) RGPD cere operatorului să folosească persoane împuternicite care oferă garanții suficiente pentru măsuri tehnice și organizatorice adecvate. Rolul furnizorului trebuie însă stabilit înainte de aplicarea mecanică a acestei reguli: unele operațiuni pot fi realizate ca operator separat sau în altă configurație juridică. RGPD, articolele 4 și 28.
Chestionar pentru evaluarea inițială
| Domeniu | Întrebare pentru furnizor | Dovadă solicitată proporțional cu riscul |
|---|---|---|
| Serviciu și rol | Ce operațiuni efectuați și în numele cui? | Descrierea serviciului și delimitarea utilizărilor proprii |
| Date | Ce informații sunt necesare și ce câmpuri pot fi dezactivate? | Schema datelor ori demonstrație cu date fictive |
| Locații | Unde stocați datele și din ce țări se poate acorda suport? | Lista locațiilor și traseul accesului |
| Subcontractanți | Ce entități participă la prelucrare și în ce rol? | Lista actuală, funcțiile și procedura de schimbare |
| Acces | Cum acordați și retrageți drepturile personalului? | Descrierea controlului și exemple anonimizate de verificare |
| Securitate | Cum protejați serviciul și verificați eficacitatea măsurilor? | Documentație relevantă pentru produsul folosit |
| Incidente | Cum ne alertați și ce informații transmiteți? | Procedură, contacte și mecanism de actualizare |
| Drepturi | Cum ajutați la acces, rectificare, restricționare și ștergere? | Funcții disponibile și traseu de asistență |
| Păstrare | Ce se întâmplă cu datele active și copiile la încetare? | Politică, termene contractuale și confirmări |
| Transferuri | Ce mecanisme și măsuri sunt folosite pentru transferuri? | Documente aplicabile și informații pentru evaluare |
| Audit | Ce informații și verificări sunt disponibile clientului? | Raport, perimetru, perioadă și tratarea excepțiilor |
Păstrați răspunsul exact și documentul suport, apoi adăugați concluzia evaluatorului. Câmpul „da” nu dovedește singur un control. „Datele sunt criptate” trebuie clarificat: în ce situații, cine controlează cheile și cine poate vedea conținutul în clar. Solicitați nivelul de detaliu necesar riscului, fără a cere inutil secretele tehnice ori datele altor clienți.
Clasificarea furnizorului înainte de chestionar
Evaluați sensibilitatea, volumul, numărul persoanelor, privilegiile furnizorului și impactul indisponibilității. Un prestator care vede ocazional contacte profesionale are un profil diferit de unul care găzduiește dosare medicale ori administrează conturi privilegiate. Folosiți această diferență pentru a stabili profunzimea verificării și persoanele implicate.
Nu confundați valoarea contractului cu riscul pentru persoane. Un serviciu ieftin poate primi date foarte sensibile sau acces extins. De asemenea, o aplicație cumpărată de un singur departament poate avea integrări în sistemele întregii organizații. Cereți proprietarului intern să descrie configurația și utilizările planificate, nu doar oferta comercială.
Exemplu ipotetic: externalizarea programărilor
O organizație fictivă analizează o platformă pentru programări. Echipa dorește să folosească numele, contactul și intervalul ales. Formularul standard al furnizorului include însă un câmp liber pentru detalii, iar personalul intenționează să introducă informații sensibile despre motivul vizitei. Evaluarea delimitează datele necesare și dezactivează câmpul liber în configurația propusă.
Furnizorul afirmă că găzduiește în UE, dar răspunsul despre suport indică acces al unei entități din afara SEE. Evaluatorul cere detalii despre entitate, scop și datele vizibile și trimite situația la analiza transferului. Nu acordă aprobarea pe baza expresiei „server european”, care nu descrie întregul traseu.
Într-o demonstrație cu date fictive, ștergerea unei programări lasă numele în notificările dintr-o integrare. Echipa cere clarificarea regulii pentru această copie și a asistenței la exercitarea drepturilor. Decizia este condiționată de rezolvarea punctelor esențiale, iar activarea cu date reale nu începe până când condițiile necesare sunt îndeplinite.
Verificarea rapoartelor și certificărilor
Citiți numele entității, serviciul, intervalul de timp și excluderile raportului. Un document general poate fi relevant, dar nu acoperă automat produsul și regiunea folosite. Examinați controalele pentru care responsabilitatea rămâne la client: configurarea accesului, exporturile sau alegerea duratei pot depinde de organizația dumneavoastră.
Dacă raportul semnalează o excepție, cereți efectul asupra serviciului și stadiul remedierii. Nu transformați existența unei certificări într-o afirmație că furnizorul este „garantat conform RGPD”. Protecția datelor implică și scopurile, drepturile, contractele și transferurile, pe lângă controalele tehnice din perimetrul certificat.
Decizie fără medii înșelătoare
Folosiți pentru fiecare punct stările acceptat, de clarificat și neacceptabil. Notați riscul pentru persoane, dovezile și măsura cerută. Unele lacune pot fi rezolvate prin configurarea clientului; altele privesc obligații ori capacități esențiale ale furnizorului și nu pot fi compensate de multe răspunsuri favorabile la întrebări secundare.
O condiție înainte de activare trebuie să aibă un rezultat verificabil. De exemplu, „furnizorul permite ștergerea atașamentelor și confirmă tratarea copiilor relevante” este mai precis decât „îmbunătățirea GDPR”. Pentru fiecare condiție, desemnați cine verifică dovada și cine poate autoriza utilizarea în limitele obligațiilor legale.
Contractul și responsabilitatea clientului
Transferați în contract și anexe obligațiile relevante: instrucțiuni, securitate, alte persoane împuternicite, incidente, asistență, audit și încetare. Chestionarul nu este automat obligatoriu contractual și poate conține afirmații care nu apar în documentul semnat. Verificați această coerență înainte de începerea prelucrării.
Clientul trebuie să configureze serviciul conform evaluării. Dacă a fost aprobat numai un set minimal de date, activarea ulterior a unui import complet schimbă premisa. Păstrați instrucțiuni interne și un proprietar care poate controla extinderea utilizării. Evaluarea furnizorului nu înlocuiește analiza prelucrării realizate de operator.
Revizuire și încetarea relației
Stabiliți revizuirea după schimbări semnificative, incidente, noi subcontractanți sau extinderea accesului. Păstrați versiunea răspunsurilor și semnalele care au declanșat o nouă analiză. Un chestionar completat la contractare nu rămâne actual prin simpla reînnoire comercială a contractului.
ANSPDCP recomandă identificarea persoanelor împuternicite și verificarea obligațiilor contractuale și de securitate. Ghidul orientativ ANSPDCP. La încetare, verificați exportul, retragerea conturilor și ștergerea ori returnarea datelor potrivit alegerii și obligațiilor aplicabile. Păstrați confirmările și urmăriți copiile rămase, astfel încât dosarul furnizorului să descrie și închiderea relației, nu doar aprobarea sa inițială.
Dosarul deciziei
Înregistrați persoana care a furnizat răspunsul, data și versiunea serviciului analizat. Dacă informațiile provin dintr-o pagină care se modifică, păstrați o referință și o copie potrivită regulilor interne, astfel încât concluzia să poată fi reconstituită. Marcați explicit informațiile care reprezintă declarații ale furnizorului și cele verificate prin demonstrație sau documente independente. Această distincție ajută la alegerea verificărilor ulterioare și evită prezentarea unei simple promisiuni comerciale drept control confirmat.
Documente conexe pentru aplicare
Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.