רגולציה באיחוד האירופי
תקנת האיחוד האירופי 2016/679תחולה גם מחוץ לאיחוד בתנאים מוגדרים

GDPR

הסבר בקצרה

GDPR מסדירה עיבוד מידע אישי במסגרת פעילות באיחוד האירופי, ובתנאים מסוימים גם מחוצה לו, למשל בהצעת שירותים לאנשים באיחוד או במעקב אחר התנהגותם. היא כוללת עילות עיבוד, זכויות נושאי מידע, אבטחה וחובות דיווח על הפרות מידע.

גם ארגון ללא משרד באיחוד עשוי להיכלל בתחולה. יש לבחון את תנאי סעיף 3 ולא להסיק תחולה מעצם החזקת מידע על אדם אירופי.

על מי חלות הדרישות?

ארגונים שבתחולת סעיף 3 לתקנה, לפי מקום הפעילות, הצעת מוצרים או שירותים לאנשים באיחוד או מעקב אחר התנהגותם בו.

דרישות מרכזיות

עילה חוקית לעיבוד, תיעוד פעילויות כאשר נדרש, מימוש זכויות, אמצעי אבטחה והערכות השפעה לעיבוד בסיכון גבוה. יש חובת דיווח על הפרות מידע בכפוף לתנאים ולחריגים בתקנה.

משמעויות לאבטחת מידע ולפרטיות

יש להתאים בקרות לסוגי המידע ולמטרות העיבוד, ולבחון באירוע גם את היקף המידע שנפגע ואת הסיכון לאנשים.

שיטת ההערכה

מיפוי זרימות מידע, תיעוד פעילויות, סקירת עילות עיבוד ובדיקת פערים בהגנת מידע, באבטחה ובתגובה להפרות.

שלבי היישום

01
מיפוי

בניית רישום פעילויות ובדיקת עילת העיבוד לכל פעילות.

02
תיקון פערים

סגירת פערים טכניים וארגוניים והסדרת הטיפול בבקשות נושאי מידע.

03
תחזוקה ושיפור

תהליך שוטף להערכות השפעה ולמוכנות לתגובה להפרות מידע.

דרישות ראיות ותיעוד

רישומי עיבוד, בחינת עילות, הערכות השפעה, הסכמי עיבוד עם ספקים ותיעוד הטיפול בהפרות.

טעויות נפוצות

הסתמכות אוטומטית על הסכמה בלי לבחון עילה מתאימה והסתפקות בהסכם עם ספק ללא בדיקת בקרותיו.

תקנים ומסגרות קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.

שאלות נפוצות

האם אנחנו חייבים למנות DPO לפי GDPR?
בין היתר, החובה חלה על רשויות ציבוריות ועל גופים שפעילות הליבה שלהם כוללת ניטור שיטתי וקבוע בהיקף נרחב או עיבוד נרחב של קטגוריות מידע מיוחדות. יש לבדוק את התנאים המדויקים.
במה זה שונה מתיקון 13 בישראל?
יש עקרונות משותפים, אך תחולה, חובות, סמכויות אכיפה ודרישות דיווח נפרדות. עמידה במסגרת אחת אינה מבטיחה עמידה באחרת.
מהו המועד לדיווח על הפרת מידע?
כאשר נדרש דיווח לרשות, יש לעשותו ללא עיכוב בלתי מוצדק וככל האפשר בתוך 72 שעות מהידיעה. קיים חריג כאשר לא סביר שנוצר סיכון לזכויות ולחירויות; בסיכון גבוה עשויה להידרש גם הודעה לאנשים שנפגעו.

לתיאום סקר פערים

בדקו את תהליכי עיבוד המידע מול דרישות GDPR הרלוונטיות.

לתיאום סקר פערים ←

מקור רשמי

GDPR, Articles 3, 33 and 34