GDPR: Как SaaS-компаниям следует подготовиться к этому регулированию?

опубликованный 21 февраля 2018 by Ренука Шахане in SaaS Insights

«Данные - драгоценная вещь, и они будут работать дольше, чем сами системы». 

Тим Бернерс-Ли, изобретатель всемирной паутины

Данные – это золото. И поскольку мир борется за использование данных различными способами (как этичными, так и неэтичными), на помощь приходит GDPR. 

 Влияние нового законодательства ЕС – Общего регламента защиты данных (GDPR) на бизнес – сегодня оказывается одним из наиболее важных глобальных нормативных актов, поскольку оно связано с управлением данными и конфиденциальностью данных. Многие люди не уверены в том, что такое GDPR, как он может повлиять на их бизнес и стоит ли им вообще об этом беспокоиться.

Значение GDPR

GDPR или Общий регламент по защите данных вступил в силу 25 мая 2018 года. Европейский Союз (ЕС) лидировал в разработке нормативных актов в области конфиденциальности и защиты данных на протяжении последних двух десятилетий. Нарушение GDPR может привести к штрафам в размере до 4% от вашего годового мирового оборота или колоссальных 20 миллионов евро – в зависимости от того, что больше. GDPR предназначен для защиты прав граждан ЕС на конфиденциальность данных, но он применим практически к каждой компании с глобальным присутствием, включая SaaS.

В этой статье мы обсудим соответствие GDPR для SaaS и его последствия.

В чем необходимость GDPR?

Есть две причины, по которым GDPR принял форму. Во-первых, ЕС хочет иметь больший контроль над личными данными своих жителей и контролировать их использование. Тем самым он надеется повысить доверие к цифровой экономике.

Во-вторых, ЕС способствует созданию простой и прозрачной среды для ведения бизнеса, делая ее практически единообразной на всей территории ЕС.

Повлияет ли на вас GDPR, даже если вы находитесь за пределами ЕС?

Да, если ты –

  • Продавать товары или услуги гражданам ЕС или следить за их поведением.
  • Обрабатывать персональные данные физических лиц из ЕС от имени других предприятий.
  • Управляйте веб-сайтом, который использует такие технологии, как файлы cookie, для мониторинга людей, проживающих в ЕС.
  • Нанимайте на работу любых жителей ЕС
  • Собирайте любые данные, которые могут включать информацию о гражданах ЕС.

Короче говоря, GDPR применим к поставщикам SaaS, у которых есть европейские клиенты или потребители, независимо от географического местоположения организации.

GDPR для SaaS: роль контролера данных

Вы являетесь контролером данных? 

Контроллер данных — это физическое лицо или организация, которые контролируют и несут ответственность за хранение и использование личной информации. Будучи контролером данных, вы несете серьезную юридическую ответственность: необходимо вести учет персональных данных и действий по их обработке.

  • Если ваша организация контролирует и несет ответственность за хранящиеся у нее персональные данные, то ваша организация является контролером данных. с другой стороны, вы владеете личными данными, но какая-то другая организация решает и несет ответственность за то, что происходит с данными, тогда последняя организация является контролером данных, а ваша организация является обработчиком данных.
  • Контроллерами данных могут быть как отдельные лица, так и компании, государственные ведомства и добровольные организации. Такие люди, как врачи общей практики, фармацевты, политики и индивидуальные предприниматели, хранят личную информацию о своих пациентах, клиентах, избирателях и т. д.
  • Ответственность за обеспечение соответствия контрактов с обработчиком данных GDPR будет возложена на контролера данных.

GDPR для SaaS-организаций: роль обработчика данных

Вы обработчик данных? 

Обработчик несет ответственность за обработку персональных данных от имени контролера. Примеры обработчиков данных включают компании по расчету заработной платы, бухгалтеров и компании по исследованию рынка, все из которых хранят или обрабатывают личную информацию от имени другого лица. Поставщики облачных услуг также обычно являются обработчиками данных.

Обработчики данных обязаны вести учет персональных данных и действий по их обработке. Они будут нести юридическую ответственность, если будут нести ответственность за нарушение.

Одна компания или физическое лицо может быть одновременно контролером и обработчиком данных для отдельных наборов персональных данных. Например, компания по расчету заработной платы будет контролером данных в отношении данных о своем собственном персонале, но также будет обработчиком данных в отношении данных о заработной плате персонала, которые он обрабатывает для своих компаний-клиентов.

Прежде чем понять, как SaaS-компаниям необходимо начать подготовку к GDPR, давайте сначала разберемся, к каким типам данных применяется GDPR.

GDPR для SaaS-организаций. Для каких данных он применяется?

Личные данные

Любая информация, относящаяся к идентифицируемому лицу, которое может быть прямо или косвенно идентифицировано, в частности, посредством ссылки на идентификатор, такой как имя, идентификационный номер, данные о местоположении или онлайн-идентификаторы, которые являются результатом изменений в технологии. Это относится как к автоматизированным системам хранения персональных данных, так и к системам ручного хранения. Псевдонимизированные персональные данные, т.е., например, имя заменяется уникальным номером, в зависимости от того, насколько сложно охарактеризовать псевдоним отдельному лицу.

Конфиденциальные личные данные

Конфиденциальные персональные данные под эгидой GDPR считаются особыми категориями персональных данных, которые представляют собой более конфиденциальную информацию о человеке и, следовательно, требуют большей защиты, например раса, этническое происхождение, политические взгляды, религия, членство в профсоюзе, генетические данные, такие как последовательность ДНК, биометрические данные. отпечатки пальцев или сканирование сетчатки глаза, используемые в целях идентификации и т. д.

Соответствие GDPR для SaaS-компаний: как подготовиться?

Важно, чтобы клиенты SaaS и поставщики SaaS были готовы и работали в соответствии с требованиями GDPR. Если вы еще этого не сделали, вот как это можно сделать:  

Имейте осведомленность

Лица, принимающие решения, и ключевые люди организации должны знать о GDPR и анализировать его влияние, определять связанные с ним риски и включать его в свой процесс управления рисками.

Надлежащая документация

Чтобы нести ответственность и обеспечивать эффективность технологическая документация, вам следует документировать, какие личные данные вы храните, откуда они взялись и с кем вы ими делитесь. Возможно, вам даже потребуется регулярный аудит этой документации. Это важно не только потому, что это требование законодательства, но и потому, что оно может способствовать хорошему управлению данными и поможет вам продемонстрировать соблюдение других аспектов GDPR.

Передача информации о конфиденциальности

Действующее законодательство требует, чтобы перед сбором каких-либо личных данных вы уведомили своих клиентов о своей личности, причинах сбора данных, целях их использования, кому они будут раскрыты и будут ли они переданы. за пределами ЕС. Согласно GDPR, дополнительная информация должна быть передана отдельным лицам до обработки.

Права личности

Организациям необходимо будет бесплатно предоставлять персональные данные в широко используемой структуре или в электронном формате. Кроме того, им также необходимо будет проверить свои процедуры, чтобы убедиться, что они охватывают все права, которыми обладают отдельные лица. Например, как бы вы отреагировали, если бы кто-то попросил удалить его личные данные? Помогут ли ваши системы найти и удалить данные? И кто примет это решение?

Ведите записи, чтобы подтвердить согласие: кто дал согласие, когда, как и что им сказали. Сделайте так, чтобы люди могли легко отозвать согласие в любое время по своему выбору. Включите регулярные проверки согласия в свои бизнес-процессы, поскольку GDPR четко определяет, что контролеры должны иметь возможность четко продемонстрировать, что согласие было дано. Поэтому просмотрите имеющиеся у вас системы для записи согласия, чтобы обеспечить эффективный контрольный журнал.

GDPR и SaaS: как изменятся запросы субъектного доступа (SAR)?

В соответствии с GDPR организациям придется быстрее обрабатывать запрос на доступ к субъекту (SAR), а также предоставлять дополнительную информацию. Физические лица уже имеют право на доступ к своим личным данным через SAR. Однако, как правило, такие запросы будут бесплатны, и отдельные лица будут иметь право получать информацию в электронном формате.

Если организация обрабатывает большое количество SAR, влияние изменений может быть значительным. Поэтому принятие мер по организации подхода к SAR поможет организациям соблюдать GDPR.

Нарушения данных

Вы должны убедиться, что у вас есть правильные процедуры для обнаружения утечки персональных данных, сообщения о ней без неоправданной задержки, если это возможно, в течение 72 часов с момента обнаружения и расследования утечки персональных данных.

Назначьте ответственных за защиту данных

Организации необходимо назначить человека, который будет отвечать за соблюдение требований по защите данных. Вы можете назначить кого-то извне или кого-то из самой организации. Возможно, вам придется внести некоторые изменения в структуру вашей организации.

Регулирование данных и будущие проекты

(Решение о влиянии на конфиденциальность данных) DPIA — это процесс систематического рассмотрения потенциального воздействия, которое проект или инициатива может оказать на конфиденциальность отдельных лиц. Это позволяет организациям выявлять потенциальные проблемы конфиденциальности до их возникновения и находить способы их смягчения. DPIA может включать обсуждения с соответствующими сторонами/заинтересованными сторонами. В конечном итоге такая оценка может оказаться неоценимой при определении жизнеспособности будущих проектов и инициатив. GDPR обязал DPIA для тех организаций, которые занимаются обработкой данных с высоким уровнем риска; например, там, где внедряются новые технологии, где операция профилирования может существенно повлиять на отдельных лиц или где осуществляется крупномасштабный мониторинг общедоступной области.

GDPR может показаться дополнительной ареной для работы SaaS-компаний, но в долгосрочной перспективе имеет смысл признать озабоченность конфиденциальностью данных, учитывая объем генерируемых данных.

Ссылки:

Ренука Шахане
Ренука Шахане
Ренука Шахане — писатель и редактор блога Scalefusion. Заядлая читательница, которая любит писать о технологиях, ей нравится переводить технический жаргон в потребляемый контент.

Больше из блога

Стратегическое руководство по обеспечению соответствия требованиям DPDPA с помощью Scalefusion.

Соответствие требованиям DPDPA означает подготовку вашей организации к сбору, обработке, хранению, защите и удалению цифровых персональных данных в соответствии с...

Scalefusion против Iru (ранее Kandji MDM): Выберите правильный...

Компании, оценивающие решения для управления конечными устройствами, часто сравнивают ключевые характеристики, гибкость развертывания, возможности обеспечения безопасности, охват операционных систем и эффективность администрирования...

Объяснение принципа работы каналов обновления: как ИТ-команды управляют обновлениями

Обновление операционной системы и управление исправлениями — важнейший компонент современного управления устройствами. Постоянное обновление растущего парка устройств...