GDPR kui rünne kehtiva ärimudeli vastu

Nortali tehnoloogia analüütik Gustav Poola
Nortali tehnoloogia analüütik Gustav Poola

Kes peaks muretsema mil moel ettevõttes andmeid töödeldakse, kuidas olla õieaegselt valmis uue andmekaitsemääruse jõustumiseks, rääkis Nortali tehnoloogia analüütik Gustav Poola.

Kui rääkida GDPRi jõustumisest 25. mail 2018, siis kõige suuremad möödalaskmised, mis Poola sõnul silma hakkavad on see, et arvatakse, et mittevastavuse probleemi lahendamine suunatakse ettevõtte  juhtkonnalt näiliselt IT-juhi vastutada ja määruse jõustamiseni on aega veel küll.

„GDPRi jõustumisel tekivad nn ründed ärimudeli, äriprotsesside ja käibeteenimise mudeli vastu regulaatori poolt ellu kutsutud tõhusama kontrollstruktuuride ja jõulisemate õigustega andmesubjekti poolt, mis annab ka vastuse sellele, kelle vastutusalasse kuulub ettevõtte kauakestva ja jätkusuutliku ärimudeli riskide juhtimine ja maandamine,“ rääkis Poola.  

Äriprotsesside muutus tuleb tema sõnul uuest kontseptsioonist, kus töödeldavatel andmetel tekib senisest jõulisem kaasomanik ja see tähendab, et ettevõtte erinevates infosüsteemides leiduvates andmetes tuleb väga täpselt hakata vahet tegema, millised andmed on isikuandmed ja millised on seaduslikud andmete töötlemise meetodid. Ettevõtjana ei ole organisatsioon enam kogu ulatuses andmete omanik, mille tulemusena hakkavad muutuma hetkel kasutuses olevad protsessid. Näiteks, kuidas teha turuanalüüsi, kuidas töödelda töötajate andmeid personali osakonnas jms.

 „Kas senine andmetöötlus isikuandmetega on risk ja kui suur see risk on? See peaks olema alates järgmise aasta maikuust ettevõtete toimimise nurgakivi. Kõik edasised otsused peavad muuhulgas teostuma ka isikuandmete töötlemisega seotud riskide mõju hindamisel ja nende analüüsil, eesmärgiga kaitsta füüsiliste isikute õigusi ja vabadusi,“ selgitas Poola.

Mõjuhinnangud ja riskianalüüsid pakuvad Poola sõnul ettevõtte juhtidele täpset ja kasulikku teavet, et langetada vastavuse saavutamise ja riskide maandamise otsuseid õigeaegselt, teadlikult, efektiivselt ja samas ka isikuandmeid kaitsvalt.

12 olulist sammu valmistumaks GDPRi jõustumiseks 25. mail 2018.

Juhtkonna kaasamine

Ettevõtte juhtkond peab olema kaasatud ja teadlik 100%, sest vajalik on eelarve, kompetents ja töövahendid. 

Andmekaitseametniku määramine

Määra ja kinnita ametisse sõltumatu andmekaitseametnik, kes ei ole kontrollitud ettevõtte juhtkonna poolt, ta ei tohi olla diskrimineeritud juhtkonnale ebamugavate soovituste ja otsuste eest. Näiteks andmekaitseametnik ei avalda isikuandmeid, ka mitte ettevõtte juhtkonnale

Organisatsiooni juhtimise mudel

Koosta määrusega vastavuse saavutamiseks projekti mudel/plaan, kaasa äriprotsesside ja andmete omanikud/valdajad, määratle vastutusalad ja kohustused ning kindlusta üheselt mõistetav aruandluse skeem.

Nimeta meeskond

Andmekaitseametnik koostab määrusega vastavuse saavutamiseks meeskonna. Selle liikmed peavad olema äriprotsesside ja protsessides töödeldavate andmete vastutavad omanikud, näiteks personaliosakonna juht või finantsjuht. Projekti meeskond on aruandluskohuslane otse andmekaitseametnikule.

Andmete audit

Koosta ettevõtte protsesside kaart ja selle põhjal andmete töötlemise kaart ning märgista protsessides kasutatavad isikuandmed. Erilist tähelepanu tuleb pöörata keskkondadele: “live”, “pre-live”, “test”, “toote- ja teenuse arendus”. Sama ka partnerite ja teenusepakkujate keskkondadele.

Juriidiliste dokumentide audit

Vaata üle juriidiline dokumentide raamistik, mis reguleerib äriprotsesse, koosta ettevõttega seotud juriidiliste kohustuste kaart.

Äriprotsesside ülevaade

Koosta kasutatavate äriprotsesside ülevaade, tuvasta GDPRist tulenevad muudatused või lisad, lisa nendega seotud andmete kaart, tee selgeks töödeldavate andmete vajalikkus, eesmärk ja seaduslik alus ning isikuandmete töötlemisega seotud nõrkused.

Andmekaitse mõjuhinnang

Teosta andmekaitse mõjuhinnang, et leida parim meetod GDPRiga vastavuse saavutamiseks. See on vajalik juhul, kui toimub süstemaatiline ja laiaulatuslik automaatne andmete töötlemine, (käitumis)mustrite hindamine, millele tuginevad juriidilise mõjuga otsused, toimub ulatuslik delikaatsete andmete või isikuandmete töötlus, mis on seotud kriminaalvastutusega, toimub andmete töötlus eesmärgiga teostada laiaulatuslikku ja süstemaatilist jälgimist avalikus ruumis või siis andmekaitseinspektsioon nõuab/soovitab.

Privaatsusnõuete mõjuhinnang

Teosta privaatsusnõuete mõjuhinnang, et selgitada välja kasutatavate protsesside nõrkused ja mittevastavused andmekaitsemääruse privaatsuse nõuetele. Juuruta “privacy-by-design” ja “privacy-by-default” põhimõtted toodete, teenuste ja protsesside arendusprotsessidesse. Privaatsusnõuete mõjuhinnang aitab vähendada seotud kulusid ja maandada mainekahju riski.

Puuduste hinnang / analüüs (GAP)

Hinda ja analüüsi puudusi, et identifitseerida lisanduvad ja muutuvad protsessid ning vahendid määrusega seatud vastavuste saavutamiseks ning eesmärkide saavutamiseks.

Mõjuhinnang äriprotsessidele

Teosta mõjuhinnang äriprotsessidele, et selgitada välja kasutatavate protsesside nõrkused ja mittevastavused andmekaitsemääruse nõuetele, lisaks identifitseeri äriprotsessid, mis vajavad kohest uuendust või täielikku ümber tegemist ning anna äriprotsessidele seaduslik alus andmete kogumiseks ja töötlemiseks.

Tegevus- ja investeeringute kava

Koosta eesmärkide saavutamiseks tegevuskava, mis ühtlustab kõikide osapoolte arusaamist tegevuste vajalikkusest eesmärkide saavutamiseks, määrab prioriteedid ja aitab pühenduda GDPRiga vastavuse ja usaldatavuse eesmärkide saavutamisele. Tegevus- ja investeeringute kavas toodud eesmärkide saavutamiseks on vajalik ettevõtte juhtkonna nõusolek ja edasine toetus.

Osale arutelus

  • Aali Lilleorg, ITuudised.ee

Toetajad

Raadio ettevõtlikule inimesele

Hetkel eetris

Jälgi Kaubandust sotsiaalmeedias

RSS

Toetajad

Valdkonna töökuulutused

Tarkvara

Excellent pakub laoettevõtetele terviklikku lähenemist

Pidevalt suurenevate tegevusmahtude ja keerukate tarneahelate tõttu on oluline, et ettevõtte fookus püsiks põhieesmärgil ja ei varjuks tehniliste tegevuste taha. Ettevõtte eri funktsioonide ja osakondade tegevus peab käima käsikäes, sealhulgas raamatupidamine, müük ja laohaldus. Laoarvestus peab kajastuma ka finantsnäitajates ja vastupidi. Kuidas seda lahendada, räägib Excellent Business Solutionsi vanemkonsultant Eva-Mai Saard.

8 põhjust, miks valida PilveNAV

PilveNAV on veebipõhine ja kuutasuline majandustarkvara arenevale ettevõttele, mis kasvab koos ettevõttega. Tarkvara on saadaval valmislahendusena ja taskukohase hinnaga.

Blogid

Statistika

E-KAUBANDUS

Teabevara