Обзор темы
Защита персональных данных в международном бизнесе
Как связать работу с данными с понятными целями и внутренними процессами.
Правила и процессы
GDPR предусматривает принципы обработки персональных данных, включая ограничение целей, минимизацию данных и ответственность за соблюдение требований. Перед запуском процесса нужно определить применимость этих правил и правовое основание обработки.
Карта данных
Начните с простой схемы: какие сведения поступают в компанию, кто ими пользуется, где они хранятся и кому передаются. Отдельно отметьте обращения клиентов, кадровые документы и работу с внешними поставщиками.
Повседневная организация
Назначьте ответственных за доступ, запросы пользователей и проверку подрядчиков. Тексты уведомлений должны соответствовать реальному процессу, а не описывать функции, которых у сайта или компании нет. Изменение формы, сервиса или поставщика — повод пересмотреть эту схему.
Работа в нескольких странах
Наличие международного бизнеса само по себе не определяет допустимость любой передачи данных. Проверяйте маршрут данных и правила для конкретных участников. Инвентаризация процессов помогает сформулировать вопросы для специалистов по соответствующим юрисдикциям.
Источник: Принципы GDPR — Европейская комиссия.
Это общий обзор темы. Применимые правила и порядок действий определяются для конкретной страны и ситуации.