Hvordan demonstrere samsvar med GDPR artikkel 38

Stillingen til personvernombudet

Bestill en demonstrasjon

gruppe,med,glade,kolleger,diskuterer,i,konferanse,rom

I tråd med artikkel 37 som omhandler ansettelse av en DPO, GDPR Artikkel 38 skisserer omfang av sine oppgaver, sin stilling i organisasjonen, og noen spesifikke oppgaver og plikter.

GDPR artikkel 38 juridisk tekst

EU GDPR-versjon

Stillingen til personvernombudet

  1. Den behandlingsansvarlige og databehandleren skal sørge for at personvernombudet er involvert, forsvarlig og i tide, i alle spørsmål som gjelder beskyttelse av personopplysninger.
  2. Behandlingsansvarlig og databehandler skal støtte personvernombudet i å utføre oppgavene nevnt i artikkel 39 ved å stille til rådighet ressurser som er nødvendige for å utføre disse oppgavene og tilgang til personopplysninger og behandlingsoperasjoner, og for å opprettholde hans eller hennes ekspertkunnskap.
  3. Behandlingsansvarlig og databehandler skal sørge for at personvernombudet ikke mottar noen instrukser om utøvelse av disse oppgavene. Han eller hun skal ikke avskjediges eller straffes av den behandlingsansvarlige eller databehandleren for å utføre sine oppgaver. Personvernombudet skal rapportere direkte til det øverste ledelsesnivået til behandlingsansvarlig eller databehandler.
  4. Registrerte kan kontakte personvernombudet med hensyn til alle spørsmål knyttet til behandlingen av deres personopplysninger og til utøvelsen av rettighetene deres i henhold til denne forordningen.
  5. Personvernombudet skal være bundet av hemmelighold eller konfidensialitet angående utførelsen av sine oppgaver, i samsvar med unions- eller medlemsstatslovgivningen.
  6. Personvernombudet kan utføre andre oppgaver og plikter. Den behandlingsansvarlige eller databehandleren skal sikre at slike oppgaver og plikter ikke resulterer i en interessekonflikt.

UK GDPR-versjon

Stillingen til personvernombudet

  1. Den behandlingsansvarlige og databehandleren skal sørge for at personvernombudet er involvert, forsvarlig og i tide, i alle spørsmål som gjelder beskyttelse av personopplysninger.
  2. Behandlingsansvarlig og databehandler skal støtte personvernombudet i å utføre oppgavene nevnt i artikkel 39 ved å stille til rådighet ressurser som er nødvendige for å utføre disse oppgavene og tilgang til personopplysninger og behandlingsoperasjoner, og for å opprettholde hans eller hennes ekspertkunnskap.
  3. Behandlingsansvarlig og databehandler skal sørge for at personvernombudet ikke mottar noen instrukser om utøvelse av disse oppgavene. Han eller hun skal ikke avskjediges eller straffes av den behandlingsansvarlige eller databehandleren for å utføre sine oppgaver. Personvernombudet skal rapportere direkte til det øverste ledelsesnivået til behandlingsansvarlig eller databehandler.
  4. Registrerte kan kontakte personvernombudet med hensyn til alle spørsmål knyttet til behandlingen av deres personopplysninger og til utøvelsen av rettighetene deres i henhold til denne forordningen.
  5. Personvernombudet skal være bundet av hemmelighold eller konfidensialitet angående utførelsen av sine oppgaver, i samsvar med nasjonal lovgivning.
  6. Personvernombudet kan utføre andre oppgaver og plikter. Den behandlingsansvarlige eller databehandleren skal sikre at slike oppgaver og plikter ikke resulterer i en interessekonflikt.

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

Teknisk kommentar

GDPR artikkel 38 omhandler tre hovedoperasjonsområder som angår omfanget av en databeskyttelsesansvarligs oppgaver i organisasjonen:

  1. Den spesifikke rolle av DPO i organisasjonen, og hvordan de er involvert i beskyttelsen av en persons data.
  2. Viktigheten av å vedlikeholde habilitet og konfidensialitet, når de utfører sine oppgaver, fri for unødig gransking eller innblanding fra organisasjonsledelsen.
  3. Behovet for å unngå noen interessekonflikter, hvis DPO utfører en annen rolle i organisasjonen, enten knyttet til eller ikke knyttet til deres forpliktelser som DPO.

ISO 27701 klausul 6.3.1.1 (Informasjonssikkerhetsroller og -ansvar) og EU GDPR artikkel 38

I denne delen snakker vi om GDPR artikkel 38 (1), 38 (2), 38 (3), 38 (4), 38 (5), 38 (6)

Organisasjoner bør definere roller og ansvar som er spesifikke for individuelle funksjoner i deres retningslinjer for personvern - både deres generelle retningslinjer og emnespesifikke retningslinjer.

Personer med spesifikke ansvarsområder bør være dyktige nok til å utføre personvernrelaterte oppgaver, og bør tilbys kontinuerlig støtte som opprettholder et akseptabelt kompetansenivå.

Ansvarsområder bør omfatte:

  • Beskyttelse av PII og eventuelle personvernrelaterte eiendeler.
  • Utføre personvernprosedyrer.
  • PII-relaterte risikostyringsaktiviteter, inkludert korrigerende tiltak.
  • Alle som bruker organisasjonens informasjon og data, herunder bruk av IKT-midler.
  • Personer med toppnivåansvar for personvern som delegerer oppgaver til andre.

ISO erkjenner at hver organisasjon er unik i måten de behandler informasjon på. De ovennevnte ansvarsområdene bør ledsages av sted- og anleggsspesifikke retningslinjer som tar hensyn til virkelige faktorer som påvirker en organisasjons PII-behandlingsoperasjon.

Alle de ovennevnte ansvarsområdene og sikkerhetsområdene bør være tydelig dokumentert og gjøres tilgjengelig for alle relevante ansatte.

Organisasjoner bør nominere en person som kunder (og eksterne myndigheter) kan bruke som et dedikert kontaktpunkt for alle PII-relaterte saker (se ISO 27701 klausul 7.3.2).

I tillegg bør organisasjoner delegere ansvar til en eller flere enkeltpersoner for å bygge et organisatorisk program for personvernstyring som styrker overholdelse av lokaliserte og nasjonale PII-lover og -forskrifter.

Støtter ISO 27701 klausuler

  • ISO 27701

Oppdag vår plattform

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Enkel. Sikre. Bærekraftig.

Se vår plattform i aksjon med en skreddersydd praktisk økt basert på dine behov og mål.

Bestill demoen din
img

ISO 27701 klausul 6.10.2.4 (konfidensialitet eller taushetserklæring) og EU GDPR artikkel 38 (5)

Når organisasjoner utarbeider, implementerer og vedlikeholder NDAer, bør:

  • Gi en definisjon av informasjonen som skal beskyttes.
  • Angi tydelig forventet varighet av avtalen.
  • Angi tydelig eventuelle nødvendige handlinger når en avtale er avsluttet.
  • Eventuelle forpliktelser som er avtalt av bekreftede underskrivere.
  • Eierskap til informasjon (inkludert IP og forretningshemmeligheter).
  • Hvordan underskrivere har lov til å bruke informasjonen.
  • Beskriv tydelig organisasjonens rett til å overvåke konfidensiell informasjon.
  • Eventuelle konsekvenser som vil oppstå av manglende overholdelse.
  • Gjennomgå regelmessig deres behov for konfidensialitet, og justere eventuelle fremtidige avtaler deretter.

Konfidensialitetslover varierer fra jurisdiksjon til jurisdiksjon, og organisasjoner bør vurdere sine egne juridiske og regulatoriske forpliktelser når de utarbeider NDAer og konfidensialitetsavtaler (se ISO 27002 kontroller 5.31, 5.32, 5.33 og 5.34).

Støtter ISO 27002 kontroller

  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002

Indeks over tilknyttede EU GDPR-artikler og ISO 27701-klausuler

GDPR-artikkelISO 27701 klausulISO 27002 kontroller
EU GDPR artikkel 38 (1) til 38 (6)ISO 27701
ISO 27701
none
EU GDPR artikkel 38 (5)ISO 27701ISO 27002
ISO 27002
ISO 27002
ISO 27002

Hvordan ISMS.online Hjelp

GDPR-samsvar med ISMS.online

Vår «Adopter, Adapt, Add» implementeringstilnærming på ISMS.online-plattformen gjør det enkelt å demonstrere din tilnærming til GDPR-samsvar. I tillegg vil du dra nytte av kraftige tidsbesparende funksjoner.

Hvis det verste skulle skje, vil du være forberedt. Ved å dokumentere og lære av hver hendelse, gjør vi det enkelt for deg å planlegge og kommunisere arbeidsflyten for brudd.

Finn ut mer av bestille en demo.

Det hjelper å drive oppførselen vår på en positiv måte som fungerer for oss
og vår kultur.

Emmie Cooney
Driftsleder, Amigo

Bestill demoen din

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer