Bed en softwarevirksomhed om dens GDPR-papirer, og det første svar er som regel en privatlivspolitik og en databehandleraftale, en kunde har sendt. Det dokument, forordningen faktisk nævner først, og det, en tilsynsmyndighed beder om først, er ingen af delene: det er fortegnelsen over behandlingsaktiviteter efter artikel 30, og troen på, at virksomheder under 250 personer ikke behøver en, er den dyreste fejllæsning af teksten. Denne artikel læser artikel 30 punkt for punkt, siger, hvad hvert felt er til, og giver jer siden, der skriver fortegnelsen.
Hvorfor undtagelsen ved 250 personer aldrig når et produkt i brug
Artikel 30, stk. 5, siger, at forpligtelserne i stk. 1 og 2 ikke gælder for en virksomhed eller en organisation, der beskæftiger under 250 personer. Sætningen fortsætter: medmindre den behandling, den foretager, sandsynligvis vil medføre en risiko for de registreredes rettigheder og frihedsrettigheder, behandlingen ikke er lejlighedsvis, eller behandlingen omfatter særlige kategorier af oplysninger som omhandlet i artikel 9, stk. 1, eller personoplysninger vedrørende straffedomme og lovovertrædelser som omhandlet i artikel 10. Tre betingelser, hvoraf enhver alene genopretter forpligtelsen.
Den anden afgør sagen for software. Et produkt i brug behandler personoplysninger hver dag, tjenesten kører: logins, konti, supportsager, telemetri, kundernes slutbrugerdata i produktet. Intet af det er lejlighedsvist. Undtagelsen blev skrevet til bageriet, der fører en juleudsendelsesliste, ikke til en virksomhed, hvis produkt er en behandlingsaktivitet. Bestemmelsen af forpligtelserne tænder fortegnelsen for enhver virksomhed, der svarer "nej" til "er behandlingen lejlighedsvis", uanset antal ansatte, og det er den læsning, denne artikel går ud fra.
De syv felter i en dataansvarligs fortegnelse, artikel 30, stk. 1
Artikel 30, stk. 1, kræver, at hver dataansvarlig og, hvis det er relevant, dennes repræsentant fører en fortegnelse over behandlingsaktiviteter under deres ansvar, skriftligt, herunder elektronisk (stk. 3). Fortegnelsen indeholder syv ting:
(a) Navn på og kontaktoplysninger for den dataansvarlige og, hvis det er relevant, den fælles dataansvarlige, den dataansvarliges repræsentant og databeskyttelsesrådgiveren. Én blok, genbrugt på hver fortegnelse; den ændrer sig, når I udpeger en rådgiver eller en repræsentant.
(b) Formålene med behandlingen. Ét formål pr. fortegnelse er den disciplin, der holder resten ærlig: "kundekonti og fakturering", "rekruttering", "produktanalyse" er tre fortegnelser, ikke én.
(c) En beskrivelse af kategorierne af registrerede og kategorierne af personoplysninger. Kundernes administratorer og slutbrugere; medarbejdere og ansøgere; de felter, I har om hver gruppe: identitet, kontakt, konto, brug, betaling.
(d) De kategorier af modtagere, som personoplysningerne er eller vil blive videregivet til, herunder modtagere i tredjelande eller internationale organisationer. Det er listen over jeres databehandlere og kundens andre leverandører, I giver oplysninger videre til; det er den samme liste, artikel 28 får jer til at indgå kontrakt med.
(e) Hvor det er relevant, overførsler af personoplysninger til et tredjeland eller en international organisation, herunder angivelse af dette tredjeland og, ved overførsler omhandlet i artikel 49, stk. 1, andet afsnit, dokumentation for passende garantier. For en virksomhed på en cloud med hovedsæde i USA er dette det felt, hvor afgørelsen om tilstrækkeligheden af beskyttelsesniveauet, standardkontraktbestemmelserne eller undtagelsen nævnes pr. overførsel.
(f) Hvis muligt, de forventede tidsfrister for sletning af de forskellige kategorier af oplysninger. Kontooplysninger i kontraktens levetid plus den opbevaring, jeres bogføringsregler kræver; logfiler halvfems dage; ansøgeroplysninger seks måneder. Opbevaringsplanen bor her, pr. kategori.
(g) Hvis muligt, en generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger omhandlet i artikel 32, stk. 1. Ikke hele ISMS'et: et afsnit, der nævner kryptering i hvile og under overførsel, adgangskontrol, backup, logning og det certifikat, I har.
De fire felter i en databehandlers fortegnelse, artikel 30, stk. 2
Artikel 30, stk. 2, kræver, at hver databehandler og, hvis det er relevant, dennes repræsentant fører en fortegnelse over alle kategorier af behandlingsaktiviteter, der foretages på vegne af en dataansvarlig. For en SaaS én fortegnelse pr. kunde eller pr. kundesegment, med fire felter:
(a) Navn på og kontaktoplysninger for databehandleren eller databehandlerne og for hver dataansvarlig, på hvis vegne databehandleren handler, samt for den dataansvarliges eller databehandlerens repræsentant og databeskyttelsesrådgiveren.
(b) De kategorier af behandling, der foretages på vegne af hver dataansvarlig: opbevaring, hosting, analyse, supportadgang, backup.
(c) Hvor det er relevant, overførsler til et tredjeland eller en international organisation, med samme dokumentation som i den dataansvarliges fortegnelse.
(d) Hvis muligt, en generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger omhandlet i artikel 32, stk. 1.
Databehandlerens fortegnelse er det dokument, jeres kunders fortegnelser hviler på. Når en bankkunde udfylder sit eget felt (d) med jeres navn, er de kategorier og overførsler, den skriver, dem, I har oplyst i denne fortegnelse og i kontrakten efter artikel 28, stk. 3; de to dokumenter skal stemme overens.
Hvad ISO 27701 dokumenterer, felt for felt
ISO/IEC 27701 udvider et ISO 27001-ledelsessystem til privatliv, og dens bilag A (dataansvarlige) og bilag B (databehandlere) bærer en foranstaltning for registreringer vedrørende behandling af personoplysninger, henholdsvis A.7.2.8 og B.8.2.6, hvis gennemførelse er præcis fortegnelsen ovenfor. Overførselsfelterne dokumenteres af overførselsforanstaltningerne, A.7.5.1 til A.7.5.4 for en dataansvarlig og B.8.5.1 og B.8.5.2 for en databehandler; opbevaringsfeltet af A.7.4.7; modtagerne af videregivelsesregistreringen i A.7.5.4. Siden, der skriver fortegnelsen, nævner foranstaltningen bag hvert felt, i StandardOS' læsning; forordningen nævner ingen standard og giver ingen formodning om overensstemmelse, og fortegnelsen er det, tilsynsmyndigheden læser, ikke certifikatet.
At skrive den
Siden til fortegnelsen over behandlingsaktiviteter spørger om rollen, virksomheden, aktiviteten og derefter om én indtastning pr. punkt i stykket, mærket med punktet ordret på jeres sprog. Resultatet er fortegnelsen som dokument, til at kopiere ind i jeres system eller downloade som Markdown. Én fortegnelse pr. aktivitet; fem til ti fortegnelser dækker en typisk softwarevirksomhed, og den første er den, enhver anden GDPR-forpligtelse henviser tilbage til: konsekvensanalysen laves pr. aktivitet i fortegnelsen, anmeldelsen af et brud nævner kategorierne af registrerede og oplysninger fra fortegnelsen, og overførselsgrundlaget for hver underdatabehandler står i felt (e).