A GDPR nem ír elő egyetlen terméket, architektúrát vagy rögzített ellenőrzőlistát. Megköveteli az adatkezelőktől és adatfeldolgozóktól, hogy a technika állását, a megvalósítási költségeket, az adatkezelés természetét, hatókörét, kontextusát és céljait, valamint az emberek jogait és szabadságait fenyegető kockázatok valószínűségét és súlyát figyelembe véve válasszanak megfelelő műszaki és szervezeti intézkedéseket.
A biztonság tehát kockázatalapú és adatkezelés-specifikus. Az 5. cikk az integritást és bizalmasságot adatvédelmi elvként állapítja meg, és az adatkezelőket a megfelelés igazolásáért elszámoltathatóvá teszi. A 25. cikk a beépített és alapértelmezett adatvédelemről, a 28. cikk a fontos adatfeldolgozói megállapodásokról, a 32. cikk pedig a központi, az adatkezelés biztonságára vonatkozó kötelezettségről szól. A titkosítás igen megfelelő lehet, de a rendelet egy lehetséges intézkedésként sorolja — nem az irányítás, minimalizálás, hozzáférés-vezérlés, reziliencia vagy tesztelés univerzális helyettesítőjeként.
A személyesadat-sértés pontos jogi jelentéssel bír: olyan biztonsági sértés, amely a személyes adatok véletlen vagy jogellenes megsemmisüléséhez, elvesztéséhez, megváltozásához, jogosulatlan nyilvánosságra hozatalához vagy az azokhoz való jogosulatlan hozzáféréshez vezet. Érintheti a bizalmasságot, integritást vagy rendelkezésre állást, és nem igényel külső támadót. Fordítva: nem minden kiberbiztonsági incidens személyesadat-sértés. A szervezeteknek olyan folyamatra van szükségük, amely először megállapítja, milyen adatok és emberek érintettek, majd elvégzi a 33. és 34. cikk által megkövetelt értesítési kockázatértékeléseket.
Legfontosabb pontok
A 32. cikk példáiAdott esetben álnevűsítés és titkosítás; a bizalmasság, integritás, rendelkezésre állás és reziliencia folyamatossága; az incidens utáni időbeni visszaállítás; és a biztonsági intézkedések rendszeres tesztelése és értékelése.
Elszámoltathatóság a gyakorlatbanRögzítse a kockázatértékelést és döntéseket, rendeljen tulajdonosokat, képezze a feljogosított személyzetet, szabályozza az adatfeldolgozókat és alfeldolgozókat, tesztelje a védelmi intézkedéseket, és a feldolgozás és fenyegetések változásával frissítse az intézkedéseket.
SértéskezelésAz adatfeldolgozó köteles a személyesadat-sértés tudomásszerzése után indokolatlan késedelem nélkül értesíteni az adatkezelőt. Az adatkezelő minden személyesadat-sértést dokumentál, és — hacsak nem valószínűtlen, hogy az az emberek jogaira és szabadságaira kockázatot jelent — indokolatlan késedelem nélkül, lehetőség szerint legkésőbb 72 órával a tudomásszerzés után értesíti az illetékes felügyeleti hatóságot. A 72 órán túli értesítésnek a késedelem okait is tartalmaznia kell. Ha a sértés valószínűsíthetően magas kockázatot jelent, az adatkezelő a 34. cikk kivételeitől függően általában indokolatlan késedelem nélkül közli azt az érintett adatalanyokkal is.
Jogszabály versus útmutatóA GDPR-szöveg és az alkalmazandó joggyakorlat a mérvadó. Az Európai Adatvédelmi Testület útmutatói és az ENISA-publikációk segítenek értelmezni és megvalósítani a szabályokat, de útmutatók, nem a jogszabály helyettesítői.
Fontos korlátEgy tanúsítvány, biztonsági termék vagy elismert keretrendszer támogathatja a jó gyakorlat bizonyítékát, de nem teszi a feldolgozást automatikusan GDPR-kompatibilissé. Ugyanúgy: egy biztonsági incidens önmagában nem bizonyítja, hogy a rendeletet megsértették; a tények, kockázatok, intézkedések és elszámoltathatósági bizonyítékok a mérvadóak.