Salt la conținut
Legiscope
Meniu
Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Plan de audit bazat pe dovezi, cu eșantioane, constatări, responsabilități și criterii de închidere pentru operațiuni reale.

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie susținute prin eșantioane, configurații, operațiuni și rezultate. Existența unei politici nu dovedește că o ștergere funcționează sau că un fost angajat nu mai poate accesa date.

Articolul 5 alineatul (2) RGPD stabilește responsabilitatea operatorului pentru respectarea principiilor și demonstrarea acesteia. Articolul 24 privește măsurile adecvate și revizuirea lor, iar articolul 32 include verificarea eficacității securității. RGPD, articolele 5, 24 și 32. Lista de mai jos este un program intern de verificare, fără a reprezenta o certificare sau o aprobare ANSPDCP.

Planul auditului

Perimetru: [activități, entități, sisteme și perioada acoperită].

Obiectiv: [întrebările la care auditul trebuie să răspundă și riscurile prioritare].

Criterii: [dispoziții aplicabile, politici și obligații contractuale relevante].

Metodă: [interviuri, examinarea documentelor, demonstrații și eșantioane].

Responsabili: [persoanele care furnizează probe, evaluează și decid remedierea].

Limitări: [sisteme neaccesibile, informații lipsă și efectul asupra concluziilor].

Raportare: [formatul constatărilor, destinatarul și urmărirea acțiunilor].

Alegeți perimetrul după risc și schimbări recente: un furnizor nou, un volum crescut de date, o prelucrare sensibilă ori un incident. Nu declarați auditul întregii organizații dacă ați verificat numai câteva pagini publice. Explicați ce poate susține eșantionul și ce rămâne în afara lui.

Lista de verificare bazată pe dovezi

Domeniu Întrebare Probă operațională
Inventar Activitățile reale apar în registru? Comparație cu aplicațiile și un traseu de date demonstrat
Scop și temei Fiecare utilizare are justificare verificată? Fișă a activității și documentele juridice relevante
Minimizare Formularele cer numai date necesare? Câmpuri reale, exporturi și instrucțiuni
Informare Textul descrie destinatarii și duratele reale? Versiune publicată și comparație cu configurația
Consimțământ Alegerea poate fi demonstrată și retrasă? Eveniment fictiv urmărit în toate sistemele
Drepturi Cererile sunt soluționate complet și la timp? Dosare selectate, căutări și dovada răspunsului
Păstrare Regulile sunt executate? Rapoarte de ștergere și verificare după execuție
Furnizori Garanțiile și contractele acoperă serviciul? Evaluare, anexe și verificarea configurației
Transferuri Traseele și instrumentele sunt identificate? Inventar, documente și evaluări relevante
Securitate Controalele funcționează în situații reale? Acces, restaurare și rezultate ale verificărilor
Încălcări Deciziile și măsurile sunt documentate? Cronologie, evaluare și notificări când se aplică
Impact Proiectele cu risc sunt analizate înainte de lansare? Încadrare, DPIA și condiții de acceptare

Pentru fiecare întrebare, separați „document existent”, „implementare observată” și „eficacitate verificată”. Un control poate fi bine descris, dar configurat numai într-o parte a sistemelor. Această diferență trebuie să apară în constatare și în planul de remediere, nu să fie ascunsă într-un scor general favorabil.

Alegerea eșantioanelor

Includeți cazuri obișnuite și situații care pun procesul la încercare: un fost angajat, un furnizor cu acces temporar, o cerere de ștergere parțială, o retragere de consimțământ urmată de import. Pentru fiecare selecție, notați motivul și limitele. Un singur caz reușit nu demonstrează automat funcționarea tuturor variantelor.

Folosiți date fictive pentru demonstrații când acestea sunt suficiente. Pentru dosare reale, limitați accesul și extragerea la ce este necesar auditului. Raportul poate descrie constatarea prin identificatori și categorii, fără să reproducă documente medicale, parole ori întregi conversații. Dosarul de audit are nevoie de propriile reguli de păstrare și confidențialitate.

Exemplu ipotetic: auditul ștergerilor

O organizație fictivă declară că șterge cererile închise potrivit tabelului de păstrare. Auditorul selectează o categorie și cere regula aprobată, configurația și raportul ultimei execuții. Raportul indică succes, dar o căutare controlată arată că atașamentele rămân într-un spațiu secundar de fișiere.

Constatarea descrie diferența precisă: regula include cererea și atașamentele, operațiunea elimină numai înregistrarea principală, iar copiile secundare rămân accesibile rolurilor obișnuite. Riscul privește păstrarea și expunerea informațiilor după încetarea scopului. Nu se concluzionează că toate activitățile organizației sunt neconforme; se explică perimetrul verificat și necesitatea de a examina procese similare.

Planul atribuie administratorului corectarea operațiunii și proprietarului procesului validarea selecției. Criteriul de închidere este o execuție demonstrată care acoperă ambele depozite, cu tratarea excepțiilor și verificare după ștergere. Constatarea nu este închisă numai pe baza unui mesaj „am modificat scriptul”.

Model de constatare

Identificator și domeniu: [referință].

Criteriu: [regula ori obligația verificată].

Fapt observat: [ce s-a constatat, în ce eșantion și la ce dată].

Dovezi: [referințe restricționate și limitele lor].

Efect și risc: [consecința pentru persoane și obligațiile afectate].

Acțiune: [modificarea concretă, responsabilul și termenul intern justificat].

Închidere: [dovada necesară, persoana care verifică și rezultatul].

Distingeți lipsa unei dovezi de dovada unei încălcări. Dacă un raport nu poate fi furnizat, spuneți că funcționarea nu a putut fi confirmată și explicați ce informație este necesară. Dacă observați efectiv acces neautorizat sau o divulgare, situația trebuie analizată prompt și în procedura incidentelor, nu lăsată numai în raportul periodic.

Prioritizare și responsabilități

Prioritizați după gravitatea și probabilitatea efectelor asupra persoanelor, amploare, persistență și posibilitatea unor măsuri imediate. O expunere activă cere limitare rapidă; o neclaritate editorială poate avea altă urgență, în funcție de efect. Evitați prioritățile stabilite doar după ușurința remedierii sau aspectul documentului.

Proprietarul procesului răspunde de acțiune, iar o funcție competentă verifică dovada. DPO, dacă există, consiliază și monitorizează potrivit rolului, fără a deveni responsabilul tuturor operațiunilor organizației. Mențineți suficientă independență a evaluării pentru ca verificarea să nu fie doar autoconfirmarea celui care a implementat măsura.

Raport și urmărire

Raportul trebuie să permită conducerii să decidă: problemele cele mai importante, măsurile imediate, resursele necesare și limitele concluziilor. Anexa tehnică poate păstra detaliile pentru executanți. Nu prezentați o medie a scorurilor ca dovadă că o obligație esențială lipsă a fost compensată de documente bine redactate în alte domenii.

ANSPDCP recomandă cartografierea, prioritizarea riscurilor și organizarea procedurilor interne. Ghidul orientativ ANSPDCP. Urmăriți acțiunile până la verificarea rezultatului și reevaluați riscul rămas. La auditul următor, includeți un eșantion din remedierile închise, pentru a verifica dacă măsurile continuă să funcționeze după schimbări de personal, aplicație ori furnizor.

Pentru acțiunile amânate, cereți motivul, riscul rămas și măsurile temporare. Păstrați data noii verificări și persoana care decide, fără a prezenta amânarea ca remediere finalizată. Dacă riscul crește, reevaluarea trebuie să poată începe înainte de termenul planificat.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
02Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
03Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
04Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
05Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
06Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
07Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026
08Protecția datelor

Notă de informare privind datele personale: model

O notă de informare explică persoanei ce se întâmplă cu datele sale și cum își poate exercita drepturile. Documentul trebuie să descrie prelucrările reale, într-o formă accesibilă înainte sau la…

8 septembrie 2026