Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie susținute prin eșantioane, configurații, operațiuni și rezultate. Existența unei politici nu dovedește că o ștergere funcționează sau că un fost angajat nu mai poate accesa date.
Articolul 5 alineatul (2) RGPD stabilește responsabilitatea operatorului pentru respectarea principiilor și demonstrarea acesteia. Articolul 24 privește măsurile adecvate și revizuirea lor, iar articolul 32 include verificarea eficacității securității. RGPD, articolele 5, 24 și 32. Lista de mai jos este un program intern de verificare, fără a reprezenta o certificare sau o aprobare ANSPDCP.
Planul auditului
Perimetru: [activități, entități, sisteme și perioada acoperită].
Obiectiv: [întrebările la care auditul trebuie să răspundă și riscurile prioritare].
Criterii: [dispoziții aplicabile, politici și obligații contractuale relevante].
Metodă: [interviuri, examinarea documentelor, demonstrații și eșantioane].
Responsabili: [persoanele care furnizează probe, evaluează și decid remedierea].
Limitări: [sisteme neaccesibile, informații lipsă și efectul asupra concluziilor].
Raportare: [formatul constatărilor, destinatarul și urmărirea acțiunilor].
Alegeți perimetrul după risc și schimbări recente: un furnizor nou, un volum crescut de date, o prelucrare sensibilă ori un incident. Nu declarați auditul întregii organizații dacă ați verificat numai câteva pagini publice. Explicați ce poate susține eșantionul și ce rămâne în afara lui.
Lista de verificare bazată pe dovezi
| Domeniu | Întrebare | Probă operațională |
|---|---|---|
| Inventar | Activitățile reale apar în registru? | Comparație cu aplicațiile și un traseu de date demonstrat |
| Scop și temei | Fiecare utilizare are justificare verificată? | Fișă a activității și documentele juridice relevante |
| Minimizare | Formularele cer numai date necesare? | Câmpuri reale, exporturi și instrucțiuni |
| Informare | Textul descrie destinatarii și duratele reale? | Versiune publicată și comparație cu configurația |
| Consimțământ | Alegerea poate fi demonstrată și retrasă? | Eveniment fictiv urmărit în toate sistemele |
| Drepturi | Cererile sunt soluționate complet și la timp? | Dosare selectate, căutări și dovada răspunsului |
| Păstrare | Regulile sunt executate? | Rapoarte de ștergere și verificare după execuție |
| Furnizori | Garanțiile și contractele acoperă serviciul? | Evaluare, anexe și verificarea configurației |
| Transferuri | Traseele și instrumentele sunt identificate? | Inventar, documente și evaluări relevante |
| Securitate | Controalele funcționează în situații reale? | Acces, restaurare și rezultate ale verificărilor |
| Încălcări | Deciziile și măsurile sunt documentate? | Cronologie, evaluare și notificări când se aplică |
| Impact | Proiectele cu risc sunt analizate înainte de lansare? | Încadrare, DPIA și condiții de acceptare |
Pentru fiecare întrebare, separați „document existent”, „implementare observată” și „eficacitate verificată”. Un control poate fi bine descris, dar configurat numai într-o parte a sistemelor. Această diferență trebuie să apară în constatare și în planul de remediere, nu să fie ascunsă într-un scor general favorabil.
Alegerea eșantioanelor
Includeți cazuri obișnuite și situații care pun procesul la încercare: un fost angajat, un furnizor cu acces temporar, o cerere de ștergere parțială, o retragere de consimțământ urmată de import. Pentru fiecare selecție, notați motivul și limitele. Un singur caz reușit nu demonstrează automat funcționarea tuturor variantelor.
Folosiți date fictive pentru demonstrații când acestea sunt suficiente. Pentru dosare reale, limitați accesul și extragerea la ce este necesar auditului. Raportul poate descrie constatarea prin identificatori și categorii, fără să reproducă documente medicale, parole ori întregi conversații. Dosarul de audit are nevoie de propriile reguli de păstrare și confidențialitate.
Exemplu ipotetic: auditul ștergerilor
O organizație fictivă declară că șterge cererile închise potrivit tabelului de păstrare. Auditorul selectează o categorie și cere regula aprobată, configurația și raportul ultimei execuții. Raportul indică succes, dar o căutare controlată arată că atașamentele rămân într-un spațiu secundar de fișiere.
Constatarea descrie diferența precisă: regula include cererea și atașamentele, operațiunea elimină numai înregistrarea principală, iar copiile secundare rămân accesibile rolurilor obișnuite. Riscul privește păstrarea și expunerea informațiilor după încetarea scopului. Nu se concluzionează că toate activitățile organizației sunt neconforme; se explică perimetrul verificat și necesitatea de a examina procese similare.
Planul atribuie administratorului corectarea operațiunii și proprietarului procesului validarea selecției. Criteriul de închidere este o execuție demonstrată care acoperă ambele depozite, cu tratarea excepțiilor și verificare după ștergere. Constatarea nu este închisă numai pe baza unui mesaj „am modificat scriptul”.
Model de constatare
Identificator și domeniu: [referință].
Criteriu: [regula ori obligația verificată].
Fapt observat: [ce s-a constatat, în ce eșantion și la ce dată].
Dovezi: [referințe restricționate și limitele lor].
Efect și risc: [consecința pentru persoane și obligațiile afectate].
Acțiune: [modificarea concretă, responsabilul și termenul intern justificat].
Închidere: [dovada necesară, persoana care verifică și rezultatul].
Distingeți lipsa unei dovezi de dovada unei încălcări. Dacă un raport nu poate fi furnizat, spuneți că funcționarea nu a putut fi confirmată și explicați ce informație este necesară. Dacă observați efectiv acces neautorizat sau o divulgare, situația trebuie analizată prompt și în procedura incidentelor, nu lăsată numai în raportul periodic.
Prioritizare și responsabilități
Prioritizați după gravitatea și probabilitatea efectelor asupra persoanelor, amploare, persistență și posibilitatea unor măsuri imediate. O expunere activă cere limitare rapidă; o neclaritate editorială poate avea altă urgență, în funcție de efect. Evitați prioritățile stabilite doar după ușurința remedierii sau aspectul documentului.
Proprietarul procesului răspunde de acțiune, iar o funcție competentă verifică dovada. DPO, dacă există, consiliază și monitorizează potrivit rolului, fără a deveni responsabilul tuturor operațiunilor organizației. Mențineți suficientă independență a evaluării pentru ca verificarea să nu fie doar autoconfirmarea celui care a implementat măsura.
Raport și urmărire
Raportul trebuie să permită conducerii să decidă: problemele cele mai importante, măsurile imediate, resursele necesare și limitele concluziilor. Anexa tehnică poate păstra detaliile pentru executanți. Nu prezentați o medie a scorurilor ca dovadă că o obligație esențială lipsă a fost compensată de documente bine redactate în alte domenii.
ANSPDCP recomandă cartografierea, prioritizarea riscurilor și organizarea procedurilor interne. Ghidul orientativ ANSPDCP. Urmăriți acțiunile până la verificarea rezultatului și reevaluați riscul rămas. La auditul următor, includeți un eșantion din remedierile închise, pentru a verifica dacă măsurile continuă să funcționeze după schimbări de personal, aplicație ori furnizor.
Pentru acțiunile amânate, cereți motivul, riscul rămas și măsurile temporare. Păstrați data noii verificări și persoana care decide, fără a prezenta amânarea ca remediere finalizată. Dacă riscul crește, reevaluarea trebuie să poată începe înainte de termenul planificat.
Documente conexe pentru aplicare
Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.
- Termene de păstrare a datelor: model de tabel RGPD.
- Registrul activităților de prelucrare: model RGPD.
- Formular de consimțământ RGPD: model și dovadă.
- Răspuns la cererea de acces: model RGPD.
- Contract cu persoana împuternicită: lista RGPD.
- Evaluarea impactului asupra datelor: model DPIA.
- Registrul încălcărilor de securitate: model RGPD.
- Evaluarea furnizorilor RGPD: chestionar practic.
- Retragerea consimțământului: procedură și model.