Μετάβαση στο περιεχόμενο
Legiscope
Μενού
Προστασία δεδομένων

Έλεγχος προμηθευτών ΓΚΠΔ: ερωτηματολόγιο και απόφαση

Αξιολογήστε προμηθευτή βάσει δεδομένων, πρόσβασης, ασφάλειας, συμβάσεων, διαβιβάσεων και εξόδου, με αποδεικτικά και σαφείς όρους αποδοχής.

Ο έλεγχος προμηθευτή πρέπει να απαντά αν η συγκεκριμένη υπηρεσία μπορεί να χρησιμοποιηθεί για τον συγκεκριμένο σκοπό με επαρκείς εγγυήσεις. Δεν αρκεί ένα μεγάλο ερωτηματολόγιο με γενικές καταφατικές απαντήσεις. Προσαρμόστε το βάθος στα δεδομένα, την έκταση πρόσβασης, την κρισιμότητα και τις επιπτώσεις μιας αποτυχίας. Ένας πάροχος που βλέπει πλήρεις φακέλους προσώπων απαιτεί διαφορετική διερεύνηση από υπηρεσία χωρίς πρόσβαση σε προσωπικά δεδομένα.

Το παραδοτέο είναι φάκελος απόφασης με επιβεβαιωμένα στοιχεία, ανοιχτά κενά και συγκεκριμένους όρους έναρξης. Διαχωρίστε τη σύμβαση από την απόδειξη τεχνικής ικανότητας. Η απάντηση ότι υπάρχει πολιτική ασφάλειας είναι χρήσιμη αρχή, αλλά δεν εξηγεί αν οι κρίσιμες ρυθμίσεις καλύπτουν την υπηρεσία που θα αγοράσετε.

Νομικό πλαίσιο και όρια εφαρμογής

Το άρθρο 28 ΓΚΠΔ προβλέπει χρήση εκτελούντων που παρέχουν επαρκείς εγγυήσεις. Το άρθρο 32 αφορά την κατάλληλη ασφάλεια και το κεφάλαιο V τις σχετικές διεθνείς διαβιβάσεις. Η αξιολόγηση πρέπει πρώτα να επιβεβαιώσει τον πραγματικό ρόλο: δεν είναι κάθε προμηθευτής εκτελών. Η ακόλουθη διαδικασία αποτελεί προτεινόμενο τρόπο συλλογής και αξιολόγησης τεκμηρίων, χωρίς να υποστηρίζει ότι μια πιστοποίηση ή συγκεκριμένη βαθμολογία αποδεικνύει καθολική συμμόρφωση με τον ΓΚΠΔ. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.

Υπόδειγμα εργασίας: πεδία και αποδεικτικά

1. Υπηρεσία και χρήση

Περιγράψτε την ακριβή λειτουργία που θα αγοραστεί, τις ενεργές ενότητες και τα δεδομένα που σχεδιάζετε να αποστέλλετε.

Τεκμήριο: Σύντομο σχέδιο χρήσης και κατάλογος λειτουργιών.

Σημείο ελέγχου: Μην αξιολογείτε ολόκληρη την εμπορική πλατφόρμα αφηρημένα όταν η δική σας διαμόρφωση έχει συγκεκριμένα διαφορετικά χαρακτηριστικά.

2. Νομικός ρόλος

Ζητήστε εξήγηση για επεξεργασία κατ εντολή και τυχόν ανεξάρτητες χρήσεις του παρόχου, με σαφή διαχωρισμό.

Τεκμήριο: Ανάλυση ρόλων και εφαρμοστέοι όροι.

Σημείο ελέγχου: Η δήλωση ότι ο πάροχος είναι πάντοτε εκτελών χρειάζεται επαλήθευση αν χρησιμοποιεί δεδομένα για δικούς του ανεξάρτητους σκοπούς.

3. Ελαχιστοποίηση

Εξετάστε αν μπορείτε να περιορίσετε πεδία, συνημμένα, χρήστες και λειτουργίες χωρίς απώλεια του αναγκαίου αποτελέσματος.

Τεκμήριο: Σχήμα διαβίβασης και επιλεγμένες ρυθμίσεις.

Σημείο ελέγχου: Μια προεπιλεγμένη σύνδεση ολόκληρης βάσης μπορεί να στέλνει πληροφορίες που η επιλεγμένη υπηρεσία δεν χρειάζεται πραγματικά.

4. Τοποθεσίες και πρόσβαση

Ζητήστε χώρες αποθήκευσης, υποστήριξης και διοικητικής πρόσβασης μαζί με τους σχετικούς περαιτέρω συνεργάτες.

Τεκμήριο: Κατάλογος οντοτήτων, χωρών και λειτουργιών.

Σημείο ελέγχου: Η απάντηση ευρωπαϊκή φιλοξενία δεν καλύπτει από μόνη της την προέλευση της τεχνικής υποστήριξης.

5. Ταυτοποίηση και δικαιώματα

Εξετάστε ρόλους, πολυπαραγοντική επαλήθευση, πρόσβαση υποστήριξης και δυνατότητα έγκαιρης ανάκλησης χρήστη ή διαχειριστή.

Τεκμήριο: Περιγραφή πραγματικών ρυθμίσεων και συνθετική επίδειξη.

Σημείο ελέγχου: Επιβεβαιώστε ποιες δυνατότητες περιλαμβάνονται στη συγκεκριμένη σύμβαση και ποιες απαιτούν πρόσθετη έκδοση ή χειροκίνητη εργασία.

6. Προστασία δεδομένων

Ζητήστε τεχνική περιγραφή αποθήκευσης, μεταφοράς, διαχωρισμού πελατών και χειρισμού κλειδιών όπου είναι σχετικά με τον κίνδυνο.

Τεκμήριο: Τεχνικό παράρτημα και ελεγχόμενες αποδείξεις.

Σημείο ελέγχου: Η λέξη κρυπτογράφηση χωρίς εξήγηση πρόσβασης και διαχείρισης κλειδιών μπορεί να αφήνει κρίσιμα ερωτήματα αναπάντητα.

7. Δικαιώματα και διαγραφή

Ελέγξτε δυνατότητα εντοπισμού, εξαγωγής, διόρθωσης και διαγραφής των δεδομένων που σκοπεύετε να βάλετε στην υπηρεσία.

Τεκμήριο: Σενάριο αιτήματος και περιγραφή λειτουργικών περιορισμών.

Σημείο ελέγχου: Μια εξαγωγή δεδομένων δεν αποδεικνύει ότι υποστηρίζεται και διαγραφή συνημμένων ή πληροφοριών σε πρόσθετες ενότητες.

8. Περιστατικά

Ζητήστε συγκεκριμένο τρόπο ειδοποίησης, διαθέσιμες πληροφορίες και συνδρομή, με ενεργά σημεία επικοινωνίας και αναπληρωτές.

Τεκμήριο: Διαδικασία περιστατικών και συμβατικές δεσμεύσεις.

Σημείο ελέγχου: Μια γενική σελίδα κατάστασης λειτουργίας μπορεί να μην περιλαμβάνει παραβίαση εμπιστευτικότητας που αφορά μόνο συγκεκριμένο πελάτη.

9. Ανθεκτικότητα

Εξετάστε αντίγραφα, δυνατότητα αποκατάστασης και εξαρτήσεις της υπηρεσίας σύμφωνα με τις δικές σας ανάγκες συνέχειας.

Τεκμήριο: Σύνοψη αποκατάστασης και σχετικό αποδεικτικό άσκησης.

Σημείο ελέγχου: Η διαφημιζόμενη διαθεσιμότητα δεν ισοδυναμεί με επιβεβαιωμένη ανάκτηση των δικών σας δεδομένων μετά από συγκεκριμένη απώλεια.

10. Εκθέσεις και πιστοποιήσεις

Ελέγξτε πεδίο, διάρκεια, οντότητα, υπηρεσίες και ουσιώδεις εξαιρέσεις κάθε πιστοποιητικού ή ανεξάρτητης έκθεσης που παρουσιάζεται.

Τεκμήριο: Ισχύουσα έκθεση και καταγραφή εφαρμογής στην επιλεγμένη υπηρεσία.

Σημείο ελέγχου: Μην αποδίδετε πιστοποίηση ολόκληρου προϊόντος όταν το έγγραφο καλύπτει μόνο διαφορετικό κέντρο ή περιορισμένη λειτουργία.

11. Σύμβαση και αλλαγές

Εξετάστε υποχρεώσεις άρθρου 28 όπου απαιτούνται, νέους συνεργάτες, αλλαγές όρων και τρόπο ενημέρωσης πριν επηρεαστεί η χρήση.

Τεκμήριο: Συμβατικός φάκελος και διαδικασία αλλαγών.

Σημείο ελέγχου: Η αυτόματη αποδοχή μελλοντικών ουσιωδών αλλαγών μπορεί να αφήνει άγνωστες νέες ροές και απαιτεί πρακτική παρακολούθηση.

12. Έξοδος και επανέλεγχος

Επιβεβαιώστε εξαγωγή σε χρήσιμη μορφή, ολοκλήρωση διαγραφής, λήξη πρόσβασης και γεγονότα που απαιτούν νέα αξιολόγηση.

Τεκμήριο: Σχέδιο εξόδου και υπεύθυνος περιοδικού ή έκτακτου ελέγχου.

Σημείο ελέγχου: Η δυνατότητα διακοπής πληρωμής δεν αποδεικνύει ότι τα δεδομένα επιστρέφονται, διαγράφονται ή παραμένουν επιχειρησιακά αξιοποιήσιμα.

Διαδικασία εφαρμογής

Χρησιμοποιήστε για κάθε ερώτηση τις καταστάσεις επιβεβαιωμένο, χρειάζεται διευκρίνιση και μη εφαρμοστέο με αιτιολογία. Συνδέστε κάθε απάντηση με πηγή και ημερομηνία. Ζητήστε πρόσθετα στοιχεία μόνο όπου επηρεάζουν πραγματική απόφαση, ώστε ο έλεγχος να μη γίνεται συλλογή άσχετων εγγράφων.

Η τελική απόφαση γράφει: «Η υπηρεσία [όνομα και εύρος] επιτρέπεται για [συγκεκριμένα δεδομένα] εφόσον [όροι]. Παραμένουν [κενά] με [ιδιοκτήτη]. Δεν ενεργοποιούνται [λειτουργίες] πριν [τεκμήριο]». Αν οι εγγυήσεις δεν επαρκούν, επιλέξτε περιορισμό χρήσης, διαφορετικό σχεδιασμό ή άλλον προμηθευτή. Ένας αριθμητικός μέσος όρος δεν πρέπει να καλύπτει κρίσιμο ανεπίλυτο εμπόδιο.

Υποθετικό παράδειγμα εφαρμογής

Υποθετικό παράδειγμα: τμήμα προσωπικού εξετάζει εφαρμογή συλλογής βιογραφικών. Το αρχικό ερωτηματολόγιο επιστρέφει όλες τις απαντήσεις θετικές. Στη συνθετική επίδειξη όμως προκύπτει ότι η διαγραφή φακέλου αφήνει συνημμένα διαθέσιμα σε παλιούς συνδέσμους και ότι υποστήριξη έχει ευρεία πρόσβαση.

Η ομάδα ζητά τεχνική διευκρίνιση και εφαρμόσιμο περιορισμό πριν εισαγάγει πραγματικά βιογραφικά. Η απόφαση παραμένει εκκρεμής για αυτά τα σημεία, παρότι υπάρχει θετικό πιστοποιητικό άλλου πεδίου. Μετά από επιβεβαιωμένη διόρθωση μπορεί να αξιολογήσει ξανά τη συγκεκριμένη υπηρεσία με τα ίδια κριτήρια.

Πώς αξιολογούμε μία γενική καταφατική απάντηση;

Μετατρέψτε τη δήλωση σε ερώτημα που μπορεί να επαληθευτεί στην επιλεγμένη υπηρεσία. Αν ο πάροχος λέει ότι υποστηρίζει διαγραφή, ζητήστε να περιγράψει ποια δεδομένα καλύπτονται, ποιος δίνει εντολή και τι παραμένει σε αντίγραφα. Αν αναφέρει έλεγχο πρόσβασης, εξετάστε πραγματικούς ρόλους και δυνατότητα ανάκλησης. Δεν χρειάζεται απεριόριστη συλλογή τεχνικών λεπτομερειών· χρειάζεται επαρκής απόδειξη για τις δικές σας κρίσιμες απαιτήσεις. Καταγράψτε τι επιβεβαιώθηκε και τι παραμένει ισχυρισμός. Η αβεβαιότητα μπορεί να οδηγήσει σε περιορισμένη χρήση με συνθετικά δεδομένα μέχρι να υπάρξει κατάλληλη διευκρίνιση και απόφαση.

Μην ζητάτε από τον προμηθευτή να στείλει μυστικά, πραγματικά δεδομένα άλλων πελατών ή εκτεθειμένα τεχνικά στοιχεία ως απόδειξη. Υπάρχουν κατάλληλοι τρόποι τεκμηρίωσης με περιορισμένη κοινοποίηση. Ο δικός σας φάκελος προμηθευτή χρειάζεται επίσης έλεγχο πρόσβασης, γιατί μπορεί να περιλαμβάνει ευαίσθητες πληροφορίες ασφάλειας και συμβάσεων.

Συναφή εργαλεία για την ίδια διαδικασία

L
Συντάκτης
Legiscope
Legiscope

Εφαρμόστε τις οδηγίες στην πράξη

Δείτε πώς το Legiscope συνδέει αρχεία προστασίας δεδομένων, πηγές και εργασίες που υπόκεινται σε έλεγχο.

Κλείστε μια παρουσίαση
Συνεχίστε την ανάγνωση

Σχετικά άρθρα

01Προστασία δεδομένων

Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης

Το αίτημα διαγραφής χρειάζεται απόφαση για κάθε σχετική κατηγορία δεδομένων. Η απενεργοποίηση ενός λογαριασμού δεν αποδεικνύει ότι διαγράφηκαν οι πληροφορίες του, ενώ η πλήρης διαγραφή κάθε εγγράφου…

8 Σεπτεμβρίου 2026
02Προστασία δεδομένων

Ανάκληση συγκατάθεσης: διαδικασία και υπόδειγμα απάντησης

Η ανάκληση συγκατάθεσης πρέπει να αλλάζει πραγματικά την επεξεργασία που στηρίζεται στη συγκεκριμένη επιλογή. Η εμφάνιση μηνύματος επιτυχίας στον χρήστη δεν αρκεί αν οι αποστολές συνεχίζονται από…

8 Σεπτεμβρίου 2026
03Προστασία δεδομένων

Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία

Η απάντηση σε αίτημα πρόσβασης πρέπει να καλύπτει τα δεδομένα του συγκεκριμένου προσώπου και τις πληροφορίες για την επεξεργασία τους. Η αποστολή ενός γενικού συνδέσμου στην ενημέρωση προστασίας…

8 Σεπτεμβρίου 2026
04Προστασία δεδομένων

Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης

Τα αρχεία καταγραφής βοηθούν να εντοπιστεί ποιος έκανε μια κρίσιμη ενέργεια, πότε και με ποιο αποτέλεσμα. Μπορούν όμως να συγκεντρώνουν περισσότερα προσωπικά δεδομένα από την ίδια την επιχειρησιακή…

8 Σεπτεμβρίου 2026
05Προστασία δεδομένων

Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα

Το αρχείο δραστηριοτήτων επεξεργασίας περιγράφει τι κάνει ένας οργανισμός με προσωπικά δεδομένα, για ποιους σκοπούς και με ποιες βασικές εγγυήσεις. Για να χρησιμεύει στην καθημερινή εργασία, κάθε…

8 Σεπτεμβρίου 2026
06Προστασία δεδομένων

Βιντεοεπιτήρηση: υπόδειγμα πινακίδας και πλήρους ενημέρωσης

Η πινακίδα βιντεοεπιτήρησης πρέπει να ενημερώνει πριν το πρόσωπο εισέλθει στον επιτηρούμενο χώρο και να οδηγεί εύκολα σε πλήρη πληροφορία. Η παρουσία της δεν νομιμοποιεί από μόνη της μια κάμερα.…

8 Σεπτεμβρίου 2026
07Προστασία δεδομένων

Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών

Όταν ένα περιστατικό αφορά προσωπικά δεδομένα, η ομάδα χρειάζεται γρήγορη συγκέντρωση στοιχείων και τεκμηριωμένη απόφαση επικοινωνίας. Η αναμονή της τελικής τεχνικής έκθεσης μπορεί να είναι ασύμβατη…

8 Σεπτεμβρίου 2026
08Προστασία δεδομένων

Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης

Η αξιολόγηση διαβίβασης ξεκινά από τη διαδρομή των δεδομένων και τους πραγματικούς αποδέκτες. Η διεύθυνση τιμολόγησης ενός παρόχου ή η επιλογή ευρωπαϊκού κέντρου δεδομένων δεν αρκεί για να αποδείξει…

8 Σεπτεμβρίου 2026