Реєстр операцій обробки даних згідно зі статтею 30 GDPR – як створити RoPA

Коротка відповідь: Реєстр або RoPA — це структурований перелік операцій з обробки персональних даних в організації. Стаття 30 GDPR визначає, яку інформацію необхідно документувати контролерам та процесорам даних. Реєстр також стає центром для іншої діяльності із захисту даних.

Що означає RoPA?

RoPA розшифровується як Record of Processing Activities (Реєстр операцій з обробки). В українській мові часто використовується термін «реєстр операцій з обробки». Документ має описувати, як і чому обробляються персональні дані, а також давати змогу швидко зрозуміти структуру використання даних в організації.

Що повинна містити операція з обробки?

Для контролера даних документація повинна, серед іншого, фіксувати мету, категорії суб'єктів даних та персональних даних, одержувачів, будь-яку передачу до третіх країн, заплановані терміни видалення та загальний опис заходів безпеки, де це можливо.

Чому недостатньо простого списку ІТ-систем?

Одна система може містити декілька операцій з різною метою та правовими підставами. Крім того, одна й та сама обробка може відбуватися у кількох системах. Тому часто краще структурувати реєстр за бізнес-процесами або чіткими операціями з обробки.

Виняток для організацій з кількістю працівників менше 250

Це не є загальним винятком. Вимога щодо ведення документації може залишатися чинною, наприклад, якщо обробка не є епізодичною, може спричинити ризики або включає спеціальні категорії персональних даних чи дані про кримінальні правопорушення. Тому багатьом малим підприємствам на практиці все одно потрібно мати такий реєстр.

Поєднання RoPA з іншою документацією за GDPR

  • правова підстава та тест на баланс інтересів
  • договір з обробником даних (DPA)
  • DPIA-скринінг та оцінка впливу
  • план видалення та строки зберігання
  • передача даних до третіх країн та стандартні договірні умови (SCC)
  • інформаційна безпека та права доступу
  • забезпечення прав суб'єктів даних

Практичний підхід до роботи

  1. проведіть інвентаризацію процесів та систем
  2. ідентифікуйте операції з обробки
  3. призначте відповідальних осіб
  4. додайте інформацію про правову підставу, одержувачів та зберігання
  5. позначте операції, що вимагають проведення DPIA або спеціального аудиту
  6. встановіть процедуру оновлення у разі змін

Поширені проблеми з якістю

  • занадто широкі записи, такі як «HR» або «маркетинг», без фактичного опису
  • відсутність строків зберігання
  • старі постачальники залишаються в списку після завершення контрактів
  • передача даних до третіх країн не задокументована
  • реєстр оновлюється лише перед аудитом

Ознайомтеся з пакетом RoPA від Mallbutiken у форматах Word, PDF та Excel.

FAQ

Чи потрібно надсилати реєстр до органу нагляду (IMY)?

Він має бути доступним для органу нагляду за запитом. Тому важливо, щоб він був актуальним і зрозумілим.

Чи потрібен окремий рядок для кожної системи?

Не обов'язково. Виходьте з операцій з обробки та обирайте структуру, яка чітко показує мету, дані та відповідальність.

Хто має володіти реєстром?

Відділ із захисту даних може координувати роботу, але відповідальні за бізнес-процеси повинні надавати точну інформацію про процеси, за які вони відповідають.

Стаття містить загальну інформацію і не замінює юридичну консультацію.

Назад до блогу