Databeheerder gedefinieer

Databeheerder Pligte en Verpligtinge

Bespreek 'n demo

kantoor, werknemers, bespreek, projek, by, skootrekenaar,, deel, idees., mentor, opleiding

Wat is 'n databeheerder en hoekom is dit belangrik?

Die databeheerder is die maatskappy of persoon wat die mag het om te bepaal wat met jou data gebeur.

In baie lande is die "besitter" van data die maatskappy wat dit ingesamel het. Op ander plekke, soos die Europese Unie, kan die data "besitter" egter 'n regeringsagentskap of 'n ander entiteit wees.

Die databeheerder bepaal die besluite oor die doeleindes en prosedures van hoe en waarom 'n maatskappy/webwerf die data sal gebruik. Tipies is dit die eienaar of bestuurder van die webwerf. As jy 'n webwerf het, moet jy dit wees GDPR voldoen. Daar is duidelike stappe wat u moet neem om aan die nuwe regulasies te voldoen, insluitend dié wat deur die EU vereis word.

Neem die regte benadering tot GDPR met ISMS.online

Wat beteken dit as u 'n databeheerder is?

Die databeheerder is die persoon of maatskappy wat bepaal vir watter doeleindes en hoe die data verwerk sal word. Daarom, as jou maatskappy besluit 'waarom' en 'hoe' die data verwerk moet word, is dit die databeheerder.

As 'n databeheerder is 'n individu of organisasie verantwoordelik om te verseker dat jou verwerking aan die Algemene databeskermingsregulasie (GDPR).

Dit sluit in om te verseker dat alle data wat namens jou verwerk word, voldoende, akkuraat, tydig en veilig is.

Verpligtinge van beheerders: U (die individuele beheerders) moet ooreenkom wie spesifieke beheerderverpligtinge per GDPR aangesien elke kontroleerder verantwoordelik is vir voldoening met al die GDPR-verantwoordelikhede.

Wat beteken dit as u gesamentlike databeheerders is?

Artikel 26 bepaal dat indien die partye gesamentlik die doel en manier van verwerking bepaal, albei as gesamentlike beheerders geag word. Die GDPR gaan nie in meer besonderhede oor hierdie proses in nie en noem dit net terloops in artikels 30 en 36.

  • Wanneer twee of meer beheerders gesamentlik besluit oor die doeleindes en metodes van verwerking, is hulle gesamentlike databeheerders.
  • Elke databeheerder bepaal op 'n deursigtige wyse hul onderskeie verantwoordelikhede vir die nakoming van die verpligtinge ingevolge hierdie Regulasie, veral met betrekking tot die uitoefening van die datasubjek se regte (Artikel 13.), behalwe waar dit nie moontlik is nie, in welke geval hulle tref die gepaste reëlings tussen hulle.
  • Die reëling kan 'n kontakpunt vir datasubjekte aanwys.

Is jy 'n gesamentlike kontroleerder kontrolelys:

  • Ons het 'n gemeenskaplike doelwit met ander bemarkers met betrekking tot die verwerking van data.
  • Ons verwerk persoonlike data vir dieselfde doel as 'n ander maatskappy.
  • Die ander beheerder gebruik dieselfde stel persoonlike data wat ons vir hierdie verwerking gebruik.
  • Ons het hierdie proses met 'n ander beheerder ontwerp.
  • Ons deel algemene inligtingbestuurreëls met 'n ander beheerder.

Die klousules in Artikel 26 (GDPR) oor gesamentlike beheerderskap is baie kort, maar dit het baie besprekings en onsekerheid vir organisasies veroorsaak.

Die konsep van gesamentlike beheerderskap is nie besonder nuut nie, maar die toepassing daarvan na die GDPR in die moderne dataverwerking-ekosisteem is kompleks. Om te verduidelik hoe partye as gesamentlike beheerders beskou word, definieer hul onderskeie voldoeningsverantwoordelikhede en gedeelde aanspreeklikheid met betrekking tot individue en die beskerming van data owerhede.

Kyk hoe ons eenvoudige, kragtige platform werk

Kan jy beide 'n databeheerder en dataverwerker wees?

Is jy 'n kontroleerder, 'n verwerker of albei?

'n Entiteit/organisasie kan 'n databeheerder wees, of a data verwerker, of albei. Dieselfde organisasie kan beide 'n databeheerder en 'n dataverwerker wees. Byvoorbeeld, as ons ontledingsverskaffer 'n kliënt se data deur sy stelsels laat loop, sal die verskaffer die verwerker van daardie data wees.

Die ontledingsverskaffer kan egter enige aantal ander datastelle hou, miskien wat dit in sy ontledingsinstrumente gebruik. As die ontledingsverskaffer geregtig is om te bepaal hoe daardie bykomende data gebruik word, sal dit die beheerder van daardie data wees.

Hoe bepaal jy of jy 'n kontroleerder of persoonlike dataverwerker is?

Jou GDPR-verpligtinge sal afhang van of jy 'n kontroleerder, verwerker of gesamentlike beheerders is. Daarom is dit noodsaaklik dat jy jou aandag noukeurig oorweeg rol en verantwoordelikhede rakende jou dataverwerkingsaktiwiteite om te bepaal of jy 'n kontroleerder, 'n verwerker of gesamentlike beheerders is.

Is jy 'n databeheerder?

  • Dit is nodig om persoonlike data in te samel of te verwerk.
  • Wat die doel of uitkoms van die verwerking moes wees.
  • Ons het besluit watter persoonlike data ons wou insamel.
  • Ons het die individue gekies waaroor ons persoonlike data gaan insamel.
  • 'n Kommersiële voordeel of wins uit die verwerking, behalwe vir enige betalings vir dienste van 'n ander kontroleerder.
  • As gevolg van 'n kontrak tussen ons en die datasubjek, verwerk ons ​​hul persoonlike data.
  • Ons "datasubjekte" is ons werknemers.
  • Ons neem besluite oor die betrokke individue as deel van of as gevolg van die verwerking.
  • Die uitoefening van professionele oordeel in die verwerking van die persoonlike data van "datasubjekte".
  • Daar is 'n direkte verband tussen ons en datasubjekte.
  • Ons het volle mag oor hoe die data verwerk word.
  • Ons het die verwerkers gemagtig om die persoonlike data namens ons te verwerk.

Selfs al is jy nie direk betrokke by die insameling van enige data nie, is jy steeds moontlik aanspreeklik vir nie-nakoming van die GDPR. Daarom is jy verantwoordelik om jou te verseker voldoening aan die regulasies te demonstreer databeskermingsbeginsels.

ISMS.online sal jou tyd en geld spaar vir ISO 27001-sertifisering en dit maklik maak om te onderhou.

Daniel Clements

Bestuurder van inligtingsekuriteit, Kamperfoelie Gesondheid

Bespreek 'n demo

GDPR-nakoming en databeheerders se verantwoordelikhede

Wat definieer GDPR as 'n databeheerder?

Die Algemene Databeskermingsregulasie onderskei tussen 'n 'databeheerder' en 'n 'dataverwerker' in die VK.

Dit help om te identifiseer dat nie alle organisasies betrokke by die verwerking van persoonlike data dieselfde mate van verantwoordelikheid het. Die Britse GDPR definieer hierdie terme as:

Die persoon of organisasie wat bepaal 'waarom' en 'hoe' persoonlike data verwerk moet word, staan ​​bekend as die databeheerder.

Gestel 'n maatskappy verwerk persoonlike data om 'n spesifieke individu (soos 'n werknemer) te help om hul pligte uit te voer. In daardie geval tree daardie werknemer as 'n dataverwerker op.

'n 'dataverwerker' is enige besigheid of individu wat persoonlike data namens 'n ander verwerk. Opgesom, hulle is 'n agent vir die databeheerder.

Die Ses Databeskermingsbeginsels

Die ses kernbeginsels van die algemene databeskermingsregime word uiteengesit in artikel 5 van die Britse GDPR buitelyn:

Eerste beginsel van databeskerming

Die eerste beginsel van privaatheid is redelik vanselfsprekend. 'n Organisasie moet verseker dat sy data-insamelingspraktyke wettig is en niks vir sy data-onderwerpe wegsteek nie. Om daaraan te voldoen, as 'n databeheerder, moet jy die GDPR en sy reëls vir data-insameling deeglik verstaan. Daarbenewens moet jy jou privaatheidsbeleid publiseer wat presies aandui watter data jy insamel en hoekom jy dit insamel.

Tweede databeskermingsbeginsel

Organisasies moet die hoeveelheid persoonlike data wat hulle insamel beperk tot wat nodig is om hul doeleindes te vervul. Hulle moet ook verseker dat die data wat hulle insamel akkuraat, op datum is en nie langer gehou word as wat nodig is om aan daardie doeleindes te voldoen nie. ’n Databeheerder sal meer speelruimte kry as jou verwerking vir argief-, openbare belang, wetenskaplike, historiese of statistiese doeleindes gedoen word.

Derde beginsel van databeskerming

'n Organisasie moet slegs persoonlike data verwerk wat nodig is om sy doel te bereik. Dit het twee beduidende voordele. In die geval dat 'n data-oortreding plaasvind, sal 'n individu slegs toegang hê tot 'n klein hoeveelheid data. Dit is ook makliker om data akkuraat te hou.

Vierde databeskermingsbeginsel

Data akkuraatheid is noodsaaklik vir data privaatheid. Die GDPR beweer dat “elke redelike stap” gedoen moet word om enige data wat nie akkuraat of volledig is nie, reg te stel, uit te vee of te vernietig. Individue het die reg om te versoek dat onakkurate of onvolledige data binne 30 dae reggestel of bygewerk word. Dit kan egter onmoontlik wees om die data in ander gevalle reg te stel of op te dateer, en die data moet dalk verwyder word.

Vyfde beginsel van databeskerming

Alle organisasies moet persoonlike data uitvee wanneer dit nie meer nodig is nie. Hoe lank moet 'n organisasie klantdata behou? Dit verskil tussen bedrywe en die redes waarom die data ingesamel word. Enige organisasie wat onseker is hoe lank dit persoonlike data moet hou, moet 'n regspersoon raadpleeg.

Sesde beginsel van databeskerming

GDPR vereis dat persoonlike data beveilig word. Data moet beskerm word teen verlies, vernietiging of skade. Dit moet ook beskerm word teen ongemagtigde verwerking en teen toevallige verlies, deur toepaslike tegniese of organisatoriese maatreëls te gebruik. GDPR is doelbewus vaag oor wat organisasies moet doen omdat tegnologiese en organisatoriese beste praktyke voortdurend verander.

Laai jou brosjure af

Transformeer jou bestaande ISMS

Laai jou gratis gids af
om jou Infosec te stroomlyn

Kry jou gratis gids

Sien ons platform in aksie

Databeheerderkontrolelys

Die onderstaande kontrolelys sal jou help om uit te vind wat om te doen as jy 'n databeheerder is.

Die inligting wat jy hou

Jou besigheid het 'n inligting voltooi oudit om uit te vind waar die data in jou besigheid geleë is.

Verwerking van data op 'n wettige basis

Jou besigheid het jou wettige basisse vir die verwerking van data gedokumenteer en geïdentifiseer.

Toestemming en beheer

Die Britse algemene databeskermingsregulasie stel 'n baie hoë standaard vir toestemming. Jy het egter nie altyd toestemming nodig nie. In sommige gevalle verbeter dit jou reputasie en skep meer vertroue om mense opregte keuse en beheer te bied oor hoe jy hul data gebruik. Die GDPR bou op die 1998 Wet-standaard van toestemming op verskeie gebiede en bevat meer besonderhede oor wat geldige toestemming en ander wettige basisse vir die verwerking van mense se data uitmaak.

Verwerking van kinders se persoonlike data vir aanlyn dienste en toestemming

Jy moet 'n wettige basis hê om 'n minderjarige se persoonlike data te verwerk. As jy afhanklik is van toestemming as die wettige basis vir die verwerking van data en jy bied aanlyndienste aan kinders, moet jy redelike pogings aanwend om te verifieer dat enigiemand wat hul eie toestemming gee, oud genoeg is om dit te doen. Daarom sal jy moet verseker dat enigiemand wat hul toestemming aan jou verskaf, ouer as 13 is.

As jy ’n aanlyndiens vir kinders onder die ouderdom van 13 lewer, moet jy eers die toestemming kry van wie ook al ouerlike verantwoordelikheid vir die kind dra. Jy moet dan redelike pogings aanwend om te verifieer dat die persoon wat toestemming gee vir die kind wel ouerlike verantwoordelikheid het.

Vitale belange van individue

As jy enige soort data moet verwerk om die belange van 'n individu te beskerm, moet jou besigheid die omstandighede dokumenteer waar dit relevant sal wees en daardie individue inlig waar nodig.

Wettige belange vir dataverwerking

As jy staatmaak op wettige belange as die wettige basis vir verwerking, het jou besigheid getoon dat dit individue se regte en belange oorweeg en beskerm het.

Koste vir databeskermingsfooi

Alle organisasies of besighede wat enige persoonlike inligting verwerk, moet 'n fooi aan die ICO betaal, tensy hulle vrygestel is.

Bespreek jou demo

Kyk hoe eenvoudig
dit is met
ISMS.aanlyn

Bespreek 'n pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte.

Bespreek jou demo

Watter organisatoriese maatreëls kan jy neem om data-oortredings te stop

Wat beteken dit vir jou organisasie/maatskappy?

Om veilig te wees, aanvaar altyd dat alles wat jy oor 'n kliënt stoor persoonlike data is en verseker jou voldoen aan die wet/databeskerming Tree op wanneer dit kom by die berging en verwerking van daardie data. Maak seker dat u kliënte se persoonlike dataverwerking veilig is, voldoen aan data privaatheid regulasies en dat jy dit dadelik uitvee wanneer dit nie meer nodig is nie.

Dit is noodsaaklik om te oorweeg om persoonlike data te skuilnaam en/of te enkripteer wanneer dit 'n spesifieke kategorie van persoonlike data is. Om dit te doen, vervang identifiserende inligting met "kunsmatige identifiseerders". Dit sal verseker dat die persoonlike data veilig bly.

Alhoewel dit 15 keer in die GDPR genoem word, is pseudonimisering alleen nie genoeg nie; dit het sy beperkings, so enkripsie word ook in die GDPR genoem.

Enkripsie deurmekaar of enkodeer inligting deur dit met iets anders te vervang. Skuilonimisering laat enigiemand met toegang tot die data in jou organisasie toe om daardie datastel te sien, enkripsie aan die ander kant laat slegs "goedgekeurde" gebruikers toegang toe die volledige datastel.

Dit is moontlik om beide pseudonimisering en enkripsie op dieselfde tyd of afsonderlik onder GDPR te gebruik.

Jy sal 'n databeskermingsbeampte nodig hê

Die Britse GDPR vereis dat jy 'n aanwys Databeskermingsbeampte (DPO). Hierdie DPO is verantwoordelik om jou organisasie te verseker aan die nuwe regulasies voldoen. Hulle sal ook saam met jou werk aan enige nodige veranderinge aan jou databestuursprosedures.

Databeskermingsbeamptes help jou met die monitering van jou nakoming van databeskermingswette en verskaffing van advies oor databeskermingsimpakbepalings (DPIA's). DPO's tree ook op as 'n kontakpunt vir datasubjekte en die ICO. 'n DPO is iemand wat reeds in diens van jou maatskappy is, of dalk iemand wat geen vorige verbintenis met jou besigheid het nie.

Die DPO moet onafhanklik wees, 'n deskundige in databeskerming, voldoende befonds wees, en op die hoogste bestuursvlak verslag doen. Verskeie organisasies kan in sommige gevalle 'n enkele DPO aanstel.

Rol van die DPO in jou organisasie

  • Die DPO het baie noodsaaklike verantwoordelikhede, insluitend die monitering van voldoening aan databeskerming, om te verseker dat jy bewus is van nuwe databeskermingsregulasies, toesig oor opleiding en die uitvoering van oudits.
  • Ons sal die advies van ons Databeskermingsbeampte en die inligting wat hulle verskaf oor ons databeskermingsverpligtinge in ag neem.
  • Tydens 'n DPIA vra ons altyd die advies van ons DPO, wat ook die proses monitor.
  • DPO's sal oor enige ander aangeleentheid konsulteer en met die ICO saamwerk.
  • Wanneer u hul take uitvoer, neem u DPO die aard, omvang, konteks, doeleindes van verwerking en die risiko verbonde aan hierdie verwerkingsoperasies in ag.

Opgedateerde sekuriteitsagteware

Een van die fundamentele beginsels van die Britse GDPR is dat jy die verwerking van persoonlike data moet beveilig deur toepaslike organisatoriese maatreëls te gebruik. Dit is die 'sekuriteitsbeginsel'.

Jy moet redelike maatreëls tref wat ontwerp is om die vertroulikheid, integriteit en beskikbaarheid van jou stelsels en dienste en die persoonlike data wat jy daarin verwerk, te verseker.

Gereed om aksie te neem?

Die belangrikste GDPR-boetes – vir nou

  1. Amazon – €746 miljoen
  2. Google – €50 miljoen
  3. H&M – €35 miljoen
  4. TIM – €27.8 miljoen
  5. British Airways – €22 miljoen
  6. Marriott – €20.4 miljoen
  7. Wind – €17 miljoen
  8. Vodafone Italia – €12.3 miljoen

Soos u hierbo kan sien, is die finansiële boetes vir die verbreking van GDPR is nie goedkoop nie.

Daar is verskeie stappe wat jy kan neem om jou maatskappy aan te pas:

  • Ontleed die risiko's wat deur jou dataverwerking aangebied word en gebruik hierdie inligting om die vlak van sekuriteit te bepaal wat jou organisasie moet instel.
  • Identifiseer wat jou maatskappy moet doen deur die sekuriteitsuitkomste wat jy wil bereik, in ag te neem.
  • Stel al die noodsaaklike tegniese kontroles in plek wat deur raamwerke soos Cyber ​​Essentials (SLEGS VK).
  • Verstaan ​​​​dat jy soms bykomende sekuriteitsmaatreëls sal moet instel, afhangend van jou spesifieke omstandighede en die tipe persoonlike data wat jy verwerk.
  • Waar dit gepas is om dit te doen, gebruik enkripsie en/of pseudonimisering.
  • Maak seker dat jy 'n toepaslike proses in plek het vir die rugsteun van jou kliënte se data in die geval van 'n voorval, soos deur seker te maak dat jy 'n geskikte offsite stoorfasiliteit het.
  • Deur 'n betroubare dataverwerker te gebruik, verseker jy dat hulle toepaslike tegniese en organisatoriese maatreëls geïmplementeer het.

Afstandswerkbeleid en GDPR-nakoming

Afgeleë of buigsame werkreëlings is van die belangrikste faktore wanneer jy werk soek. Die meeste werkgewers het nie 'n formele afstandwerkbeleid nie, ten spyte van die toenemende aantal maatskappye wat afgeleë werksgeleenthede bied. Dit laat jou kwesbaar.

Alle besighede/organisasies moet 'n robuuste afstandwerkbeleid in plek hê. Dit sal help om die bedryfsmodel van jou besigheid te rig.

Dit is ook noodsaaklik vir afgeleë ontwikkelaars om te verstaan ​​hoe om data in te samel en toegang te verkry op 'n wyse wat aan die GDPR voldoen.

Vestig 'n afstandwerkbeleid om datatoeganklikheid te reguleer en te dek

  • Die ontwikkelaar se verantwoordelikhede moet uiteengesit word.
  • 'n Afgeleë toegangsbeleid is nodig.
  • Sterk wagwoordstelsels moet in plek gestel word. bv LastPass.
  • Die gebruik van openbare draadlose internet.
  • Enkripteer al jou afgeleë werknemers se toestelle en dwing data-enkripsie af vir almal, selfs diegene wat via hul persoonlike toestelle aangemeld is.
  • Duidelike en uitvoerbare prosedures moet in plek wees vir werknemers om voorvalle aan te meld.
  • Om sekuriteitsgapings te vul, hersien jou polis van tyd tot tyd en werk jou werk van die huis-beleid op volgens jou behoeftes.

Vind maniere om jou werk van die huis af-beleid te versterk met werknemersopleiding en bewusmakingsessies.

Sien ons platformkenmerke in aksie

'n Pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte

Bespreek jou demo

Databeheerder Gereelde vrae

Kontak Ons

Is databeheerders altyd aanspreeklik?

Die strengste vlakke van voldoening is die verantwoordelikheid van die databeheerders. Hulle moet volle voldoening aan alle databeskermingsbeginsels volgens artikel 24 van die GDPR demonstreer. Hulle is verantwoordelik vir die nakoming van enige verwerker wat ook die data kan verwerk. Volgens artikel 24 van die GDPR moet databeheerders:
  • Die doel, aard, konteks en omvang van enige dataverwerkingsaktiwiteite moet in ag geneem word.
  • Neem die waarskynlikheid van enige ernstige risiko vir die regte en vryhede van natuurlike persone in ag.
  • Toepaslike organisatoriese en tegniese maatreëls en sekuriteitsmaatreëls is nodig om te demonstreer dat die dataverwerkingsaktiwiteite in ooreenstemming met die Regulasie gedoen is.
  • Hersien en werk hierdie maatreëls op soos nodig.
  • Databeheerders moet 'n databeskermingsfooi betaal as hulle nie vrygestel is nie.

Hoeveel dae het 'n databeheerder?

Wanneer 'n kliënt hul regte onder databeskermingswet uitoefen, moet jou organisasie so vinnig as moontlik reageer. Vanaf die dag dat hulle die versoek ontvang, moet dit nie later as een kalendermaand wees nie. Wanneer jou organisasie iets van die kliënt nodig het om hul versoek te hanteer, sal die tydsbeperking begin sodra hulle dit ontvang het. As die kliëntversoek kompleks is of hulle meer as een maak, mag die reaksietyd 'n maksimum van 3 maande wees.

Kan 'n databeheerder beboet word?

Die Data Protection Act 1998 laat die ICO slegs toe om op te tree teen die databeheerder. Dit is moontlik om op te tree teen beide 'n databeheerder en dataverwerker onder GDPR. As daar gevind word dat die databeheerder en dataverwerker 'n rol gespeel het in die oortreding van die wetgewing, kan die ICO ewe veel teen hulle optree.

Kan die boetes aansienlik wees?

As jy 'n databeheerder is wat die Databeskermingswet oortree het, sal die maksimum boete wat jy sal moet betaal £500,000 20 wees. Die boetes kan tot 4 miljoen euro of XNUMX% van die groep se wêreldwye omset wees, teen beide databeheerders en dataverwerkers. Die vlak van boete sal in ag geneem word wanneer die omstandighede rondom die voorval beoordeel word. Byvoorbeeld, die tipe en volume persoonlike data wat deur die oortreding geraak word, die vlak van verlies of skade gely deur die geaffekteerde datasubjekte, of die oortreding nalatig of opsetlik was en enige vorige oortredings van die GDPR.
Kyk hoe eenvoudig dit is met ISMS.online

Bespreek jou demo

cta beeld

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind