GDPR nepredpisuje jeden produkt, architektúru ani fixný checklist. Vyžaduje, aby prevádzkovatelia a sprostredkovatelia vybrali vhodné technické a organizačné opatrenia na základe stavu techniky, nákladov implementácie, povahy, rozsahu, kontextu a účelov spracovania a pravdepodobnosti a závažnosti rizík pre práva a slobody ľudí.
Bezpečnosť je preto založená na riziku a špecifická pre spracovanie. Článok 5 stanovuje integritu a dôvernosť ako princíp ochrany údajov a robí prevádzkovateľov zodpovednými za preukázanie compliance. Článok 25 adresuje ochranu údajov už od návrhu a predvolene, článok 28 riadi dôležité ujednania so sprostredkovateľmi a článok 32 stanovuje centrálnu povinnosť bezpečnosti spracovania. Šifrovanie môže byť vysoko vhodné, ale Nariadenie ho uvádza ako jedno možné opatrenie skôr než univerzálnu náhradu za riadenie, minimalizáciu, riadenie prístupu, odolnosť alebo testovanie.
Narušenie osobných údajov má presný právny význam: bezpečnostné narušenie vedúce k náhodnému alebo nezákonnému zničeniu, strate, pozmeneniu, neautorizovanému zverejneniu alebo prístupu k osobným údajom. Môže ovplyvniť dôvernosť, integritu alebo dostupnosť a nemusí zahŕňať externého útočníka. Naopak, nie každý incident kybernetickej bezpečnosti je narušením osobných údajov. Organizácie potrebujú proces, ktorý najprv ustanoví, aké údaje a ľudia sú dotknutí, potom vykoná hodnotenia rizika notifikácie požadované článkami 33 a 34.
Kľúčové body
Príklady článku 32Tam, kde je to vhodné, pseudonymizácia a šifrovanie; pokračujúca dôvernosť, integrita, dostupnosť a odolnosť; včasná obnova po incidente; a pravidelné testovanie a hodnotenie bezpečnostných opatrení.
Zodpovednosť v praxiZaznamenať hodnotenie rizika a rozhodnutia, priradiť vlastníctvo, školiť autorizovaný personál, riadiť sprostredkovateľov a sub-sprostredkovateľov, testovať zábrany a aktualizovať opatrenia, keď sa spracovanie a hrozby menia.
Spracovanie narušeníSprostredkovateľ musí notifikovať prevádzkovateľa bez zbytočného odkladu po nadobudnutí vedomia o narušení osobných údajov. Prevádzkovateľ musí zdokumentovať každé narušenie osobných údajov a, pokiaľ je nepravdepodobné, že vedie k riziku pre práva a slobody ľudí, notifikovať príslušný dozorný orgán bez zbytočného odkladu a, kde je to uskutočniteľné, najneskôr 72 hodín po nadobudnutí vedomia. Notifikácia vykonaná po 72 hodinách musí obsahovať dôvody omeškania. Ak narušenie pravdepodobne vedie k vysokému riziku, prevádzkovateľ musí všeobecne komunikovať ho dotknutým subjektom údajov bez zbytočného odkladu, podliehajúc výnimkám článku 34.
Zákon verzus usmernenieText GDPR a uplatniteľná judikatúra sú autoritatívne. Usmernenia Európskeho výboru pre ochranu údajov a publikácie ENISA pomáhajú vysvetliť a implementovať pravidlá, ale sú usmernením skôr než náhradnou legislatívou.
Dôležité obmedzenieCertifikácia, bezpečnostný produkt alebo uznaný rámec môže podporiť dôkaz dobrej praxe, ale nerobí spracovanie automaticky kompatibilným s GDPR. Rovnako, bezpečnostný incident sám osebe nedokazuje, že Nariadenie bolo porušené; fakty, riziká, opatrenia a dôkazy zodpovednosti zohrávajú úlohu.