Ο έλεγχος λογοδοσίας εξετάζει αν ο οργανισμός μπορεί να αποδείξει ότι οι αποφάσεις προστασίας δεδομένων εφαρμόζονται. Η ύπαρξη πολιτικών είναι μόνο ένα μέρος. Χρειάζεται σύνδεση ανάμεσα σε δηλωμένο κανόνα, πραγματική ρύθμιση, περιστατικό εφαρμογής και υπεύθυνο που διορθώνει αποκλίσεις. Επιλέξτε συγκεκριμένες διαδικασίες και παρακολουθήστε τις από την αρχή μέχρι το τέλος.
Το υπόδειγμα βοηθά σε εσωτερικό έλεγχο με περιορισμένο αλλά αιτιολογημένο δείγμα. Δεν αποτελεί πιστοποίηση ούτε δίνει καθολική βαθμολογία συμμόρφωσης. Ένα θετικό αποτέλεσμα σε λίγες υποθέσεις δεν αποδεικνύει ότι όλος ο οργανισμός λειτουργεί χωρίς κενά. Το παραδοτέο πρέπει να δηλώνει εύρος, τεκμήρια, περιορισμούς και διορθωτικές ενέργειες που μπορούν να επαληθευτούν.
Νομικό πλαίσιο και όρια εφαρμογής
Το άρθρο 5 παράγραφος 2 ΓΚΠΔ θεμελιώνει λογοδοσία και το άρθρο 24 συνδέει την ευθύνη με κατάλληλα μέτρα που επανεξετάζονται όπου χρειάζεται. Το άρθρο 32 περιλαμβάνει διαδικασία τακτικής δοκιμής και αξιολόγησης της αποτελεσματικότητας μέτρων ασφάλειας. Η ΑΠΔΠΧ εξηγεί ότι ο υπεύθυνος πρέπει να μπορεί να αποδείξει συμμόρφωση με τις αρχές επεξεργασίας. Η προτεινόμενη λίστα είναι οργανωτικό εργαλείο ελέγχου και δεν δημιουργεί υποχρεωτική αριθμητική συχνότητα ή συγκεκριμένο δείγμα για κάθε ελληνική επιχείρηση. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Εύρος ελέγχου
Προσδιορίστε δραστηριότητες, χρονικό διάστημα, συστήματα και ερωτήματα που θα εξεταστούν, μαζί με όσα μένουν εκτός.
Τεκμήριο: Εγκεκριμένο σχέδιο και αιτιολογία προτεραιοτήτων.
Σημείο ελέγχου: Μην παρουσιάζετε περιορισμένο έλεγχο μιας εφαρμογής ως συνολική πιστοποίηση του οργανισμού ή όλων των νομικών υποχρεώσεων.
2. Ιδιοκτήτες και ρόλοι
Ελέγξτε ποιος αποφασίζει για κάθε διαδικασία και αν γνωρίζει τις σχετικές υποχρεώσεις, εγκρίσεις και διαδρομές κλιμάκωσης.
Τεκμήριο: Συνεντεύξεις και πραγματικά παραδείγματα εγκρίσεων.
Σημείο ελέγχου: Η ονομαστική ανάθεση σε οργανόγραμμα δεν αποδεικνύει ότι το πρόσωπο ενημερώνεται για αλλαγές και διαθέτει τα αναγκαία μέσα.
3. Αρχείο δραστηριοτήτων
Συγκρίνετε επιλεγμένη εγγραφή με πραγματικές φόρμες, συστήματα, αποδέκτες και χρόνους διατήρησης της δραστηριότητας.
Τεκμήριο: Αντιστοίχιση περιγραφής με ελεγχόμενα στοιχεία.
Σημείο ελέγχου: Μια πρόσφατη ημερομηνία στο αρχείο δεν αρκεί όταν έχει προστεθεί νέος πάροχος που δεν αναφέρεται πουθενά.
4. Νομικές βάσεις
Εξετάστε αν κάθε ουσιώδης σκοπός έχει τεκμηριωμένη βάση και πρόσθετες προϋποθέσεις όπου απαιτούνται από τα δεδομένα.
Τεκμήριο: Απόφαση βάσης και σχετική στάθμιση ή άλλη τεκμηρίωση.
Σημείο ελέγχου: Μην αποδέχεστε λίστα όλων των βάσεων χωρίς αντιστοίχιση σε πραγματικές χρήσεις και υποχρεώσεις της συγκεκριμένης διαδικασίας.
5. Ενημέρωση και επιλογές
Ελέγξτε τι βλέπει το πρόσωπο κατά τη συλλογή και αν οι προαιρετικές επιλογές αποθηκεύονται και ανακαλούνται σωστά.
Τεκμήριο: Έκδοση ενημέρωσης και διαδρομή με συνθετικά δεδομένα.
Σημείο ελέγχου: Το κείμενο που σας έστειλε το νομικό τμήμα μπορεί να διαφέρει από εκείνο που εμφανίζεται στην ενεργή φόρμα.
6. Δικαιώματα
Επιλέξτε κλεισμένες υποθέσεις και ελέγξτε παραλαβή, αναζήτηση, προθεσμία, απόφαση και πραγματικό περιεχόμενο απάντησης.
Τεκμήριο: Περιορισμένο δείγμα φακέλων με προστασία προσωπικών πληροφοριών.
Σημείο ελέγχου: Η ένδειξη απαντήθηκε στο σύστημα δεν αποδεικνύει ότι δόθηκε το απαιτούμενο αντίγραφο ή αιτιολογήθηκε συγκεκριμένος περιορισμός.
7. Διατήρηση και διαγραφή
Εξετάστε ληγμένες εγγραφές, εξαιρέσεις και αντίγραφα για να δείτε αν ο εγκεκριμένος κανόνας εφαρμόζεται στις πραγματικές θέσεις.
Τεκμήριο: Συγκεντρωτικό αποτέλεσμα ελέγχου και τεχνικές ρυθμίσεις.
Σημείο ελέγχου: Μην θεωρείτε ολοκληρωμένη διαγραφή μόνο επειδή υπάρχει προγραμματισμένη εργασία χωρίς έλεγχο των δεδομένων που επιλέγει.
8. Προμηθευτές και διαβιβάσεις
Συνδέστε έναν ενεργό πάροχο με αξιολόγηση, σύμβαση, πραγματικές χώρες πρόσβασης και τυχόν μηχανισμό διαβίβασης.
Τεκμήριο: Φάκελος προμηθευτή και επιβεβαιωμένη τεχνική ροή.
Σημείο ελέγχου: Παλιός κατάλογος συνεργατών μπορεί να παραλείπει υπηρεσίες που έχουν ήδη πρόσβαση μέσω νέας διασύνδεσης.
9. Ασφάλεια
Ελέγξτε συγκεκριμένα αποχώρηση, προνομιακή πρόσβαση, αντίγραφα και δυνατότητα ανάκτησης βάσει κρίσιμων κινδύνων της διαδικασίας.
Τεκμήριο: Αποδεικτικά εφαρμογής και περιορισμένο δείγμα ρυθμίσεων.
Σημείο ελέγχου: Η ύπαρξη πολιτικής κωδικών δεν αποδεικνύει ότι οι εξαιρέσεις και οι λογαριασμοί συνεργατών ακολουθούν τον ίδιο κανόνα.
10. Περιστατικά
Εξετάστε γνωστό συμβάν για χρονολόγιο, αξιολόγηση κινδύνου, αποφάσεις γνωστοποίησης και ολοκλήρωση διορθώσεων.
Τεκμήριο: Μητρώο και συνδεδεμένα αποδεικτικά υποβολής όπου υπάρχουν.
Σημείο ελέγχου: Ένα κλειστό περιστατικό μπορεί να διατηρεί ανεπίλυτη αιτία επανάληψης αν η διορθωτική εργασία δεν επαληθεύτηκε.
11. Σχεδιασμός και αντικτύπος
Ελέγξτε ουσιώδες νέο έργο για έγκαιρη εξέταση ελαχιστοποίησης, ανάγκης DPIA και εφαρμογή συμφωνημένων μέτρων.
Τεκμήριο: Φάκελος έργου πριν την έναρξη και αποδεικτικά αλλαγών.
Σημείο ελέγχου: Έγγραφο εκτίμησης μετά τη λειτουργία δεν δείχνει ότι ο κίνδυνος επηρέασε πραγματικά την αρχική απόφαση σχεδιασμού.
12. Ευρήματα και κλείσιμο
Μετατρέψτε κάθε απόκλιση σε συγκεκριμένη εργασία με επίπτωση, ιδιοκτήτη, κριτήριο ολοκλήρωσης και ανεξάρτητη επαλήθευση όπου ενδείκνυται.
Τεκμήριο: Μητρώο ευρημάτων και αποδεικτικό επανελέγχου.
Σημείο ελέγχου: Η δήλωση του ιδιοκτήτη ότι διορθώθηκε χρειάζεται κατάλληλο τεκμήριο, ειδικά όταν το εύρημα αφορά κρίσιμο επαναλαμβανόμενο κίνδυνο.
Διαδικασία εφαρμογής
Για κάθε έλεγχο κρατήστε γραμμή «κριτήριο, δείγμα, τεκμήριο, παρατήρηση, συμπέρασμα». Χρησιμοποιήστε διακριτές καταστάσεις επαρκές στο δείγμα, απόκλιση, άγνωστο και μη εφαρμοστέο με λόγο. Η έλλειψη στοιχείων είναι εύρημα αβεβαιότητας και δεν μετατρέπεται σε επιβεβαιωμένη συμμόρφωση ή αυτόματα σε απόδειξη συγκεκριμένης παραβίασης.
Πρακτική διατύπωση ευρήματος: «Στο δείγμα [περίπτωση] ο κανόνας [απαίτηση] δεν εφαρμόστηκε, όπως δείχνει [τεκμήριο]. Η πιθανή επίπτωση είναι [συνέπεια]. Ο [ρόλος] θα εκτελέσει [ενέργεια]. Ο έλεγχος ολοκλήρωσης θα επιβεβαιώσει [παρατηρήσιμο αποτέλεσμα]». Έτσι η διοίκηση μπορεί να δώσει προτεραιότητα με βάση κίνδυνο και πραγματική δυσλειτουργία.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: εσωτερικός έλεγχος εξετάζει πέντε υποθέσεις διαγραφής και βρίσκει ότι οι απαντήσεις στάλθηκαν εγκαίρως, αλλά σε δύο περιπτώσεις δεν υπάρχει επιβεβαίωση από εξωτερικό πάροχο. Το συμπέρασμα διαχωρίζει τον χρόνο απάντησης από την απόδειξη εκτέλεσης. Δεν παρουσιάζει το σύνολο ως πλήρως επιτυχές επειδή τηρήθηκε η προθεσμία.
Η διορθωτική ενέργεια προσθέτει υποχρεωτική παρακολούθηση εντολών προς τον συγκεκριμένο πάροχο και επανεξετάζει τις δύο υποθέσεις. Ο επόμενος έλεγχος αναζητά πραγματικά αποδεικτικά διαγραφής και επιβεβαιώνει τη νέα διαδικασία σε κατάλληλο δείγμα. Το αρχικό εύρημα κλείνει με αυτό το αποτέλεσμα, όχι με την αποστολή μιας υπενθύμισης.
Πώς αποφεύγουμε παραπλανητικό συνολικό ποσοστό συμμόρφωσης;
Παρουσιάστε αποτελέσματα ανά κριτήριο και σημασία, με σαφή διάκριση κρίσιμων εμποδίων και μικρότερων οργανωτικών αποκλίσεων. Ένας μέσος όρος μπορεί να κρύψει σημαντική αστοχία επειδή πολλές εύκολες ερωτήσεις απαντήθηκαν θετικά. Δηλώστε μέγεθος και επιλογή δείγματος, πηγές και περιορισμούς πρόσβασης στα στοιχεία. Αν μια περιοχή δεν ελέγχθηκε, σημειώστε την ως εκτός εύρους. Η διοίκηση χρειάζεται να γνωρίζει τι απαιτεί απόφαση και πώς θα αποδειχθεί η διόρθωση. Μην αποδίδετε πιστοποίηση ή νομική εγγύηση σε έναν εσωτερικό κατάλογο εργασιών. Επαναλάβετε στοχευμένα τον έλεγχο όταν νέο εύρημα δικαιολογεί διεύρυνση.
Κρατήστε τα αποδεικτικά ελέγχου στο ελάχιστο αναγκαίο εύρος. Συνήθως αρκεί ελεγχόμενη αναφορά σε υπόθεση ή ρύθμιση αντί για αντίγραφο ολόκληρου προσωπικού φακέλου. Διαχωρίστε την εμπιστευτική τεχνική τεκμηρίωση από τη συνοπτική διοικητική αναφορά και δηλώστε ρητά τι δεν εξετάστηκε. Έτσι το αποτέλεσμα παραμένει χρήσιμο και δεν δημιουργεί παραπλανητική βεβαιότητα.
Συναφή εργαλεία για την ίδια διαδικασία
-
Χρόνοι διατήρησης δεδομένων: υπόδειγμα πίνακα ΓΚΠΔ. Για τη μετατροπή της απόφασης σε συγκεκριμένους κανόνες λήξης, εξαιρέσεις και ελεγχόμενη εκκαθάριση όλων των πραγματικών αντιγράφων.
-
Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα. Για την αποτύπωση σκοπών, δεδομένων, συστημάτων και αποδεκτών ώστε οι επόμενες εργασίες να ξεκινούν από επιβεβαιωμένο εύρος.
-
Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28. Για να μετατραπεί η απαιτούμενη συνδρομή του παρόχου σε συγκεκριμένες συμβατικές υποχρεώσεις, πρακτικές οδηγίες και ελέγξιμα παραδοτέα.
-
Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου. Για την έγκαιρη ανάλυση αναγκαιότητας, επιπτώσεων και πραγματικών μέτρων πριν από επεξεργασία που μπορεί να δημιουργεί υψηλό κίνδυνο.
-
Μητρώο παραβιάσεων δεδομένων: υπόδειγμα καταγραφής. Για τη συνεπή καταγραφή πραγματικών περιστατικών, μεταβολών γνώσης, αποφάσεων και διορθωτικών εργασιών με προστατευμένα αποδεικτικά στοιχεία.
-
Έλεγχος προμηθευτών ΓΚΠΔ: ερωτηματολόγιο και απόφαση. Για να βασίζεται η επιλογή υπηρεσίας σε σχετικά τεκμήρια, κρίσιμες απαιτήσεις, πραγματικούς περιορισμούς και συγκεκριμένη απόφαση αποδοχής.