Nøkkelkrav i GDPR artikkel 38: Hva bedrifter trenger å vite
I etterkant av artikkel 37, som omhandler utnevnelse av en personvernrådgiver, beskriver GDPR artikkel 38 omfanget av deres plikter, deres stilling i organisasjonen og noen spesifikke oppgaver og plikter.
GDPR artikkel 38 juridisk tekst
EU GDPR-versjon
Stillingen til personvernombudet
- Den behandlingsansvarlige og databehandleren skal sørge for at personvernombudet er involvert, forsvarlig og i tide, i alle spørsmål som gjelder beskyttelse av personopplysninger.
- Behandlingsansvarlig og databehandler skal støtte personvernombudet i å utføre oppgavene nevnt i artikkel 39 ved å stille til rådighet ressurser som er nødvendige for å utføre disse oppgavene og tilgang til personopplysninger og behandlingsoperasjoner, og for å opprettholde hans eller hennes ekspertkunnskap.
- Behandlingsansvarlig og databehandler skal sørge for at personvernombudet ikke mottar noen instrukser om utøvelse av disse oppgavene. Han eller hun skal ikke avskjediges eller straffes av den behandlingsansvarlige eller databehandleren for å utføre sine oppgaver. Personvernombudet skal rapportere direkte til det øverste ledelsesnivået til behandlingsansvarlig eller databehandler.
- Registrerte kan kontakte personvernombudet med hensyn til alle spørsmål knyttet til behandlingen av deres personopplysninger og til utøvelsen av rettighetene deres i henhold til denne forordningen.
- Personvernombudet skal være bundet av hemmelighold eller konfidensialitet angående utførelsen av sine oppgaver, i samsvar med unions- eller medlemsstatslovgivningen.
- Personvernombudet kan utføre andre oppgaver og plikter. Den behandlingsansvarlige eller databehandleren skal sikre at slike oppgaver og plikter ikke resulterer i en interessekonflikt.
UK GDPR-versjon
Stillingen til personvernombudet
- Den behandlingsansvarlige og databehandleren skal sørge for at personvernombudet er involvert, forsvarlig og i tide, i alle spørsmål som gjelder beskyttelse av personopplysninger.
- Behandlingsansvarlig og databehandler skal støtte personvernombudet i å utføre oppgavene nevnt i artikkel 39 ved å stille til rådighet ressurser som er nødvendige for å utføre disse oppgavene og tilgang til personopplysninger og behandlingsoperasjoner, og for å opprettholde hans eller hennes ekspertkunnskap.
- Behandlingsansvarlig og databehandler skal sørge for at personvernombudet ikke mottar noen instrukser om utøvelse av disse oppgavene. Han eller hun skal ikke avskjediges eller straffes av den behandlingsansvarlige eller databehandleren for å utføre sine oppgaver. Personvernombudet skal rapportere direkte til det øverste ledelsesnivået til behandlingsansvarlig eller databehandler.
- Registrerte kan kontakte personvernombudet med hensyn til alle spørsmål knyttet til behandlingen av deres personopplysninger og til utøvelsen av rettighetene deres i henhold til denne forordningen.
- Personvernombudet skal være bundet av hemmelighold eller konfidensialitet angående utførelsen av sine oppgaver, i samsvar med nasjonal lovgivning.
- Personvernombudet kan utføre andre oppgaver og plikter. Den behandlingsansvarlige eller databehandleren skal sikre at slike oppgaver og plikter ikke resulterer i en interessekonflikt.
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Teknisk kommentar
GDPR artikkel 38 omhandler tre hovedoperasjonsområder som angår omfanget av en databeskyttelsesansvarligs oppgaver i organisasjonen:
- Den spesifikke rolle av DPO i organisasjonen, og hvordan de er involvert i beskyttelsen av en persons data.
- Viktigheten av å vedlikeholde habilitet og konfidensialitet, når de utfører sine oppgaver, fri for unødig gransking eller innblanding fra organisasjonsledelsen.
- Behovet for å unngå noen interessekonflikter, hvis DPO utfører en annen rolle i organisasjonen, enten knyttet til eller ikke knyttet til deres forpliktelser som DPO.
ISO 27701 klausul 6.3.1.1 (Informasjonssikkerhetsroller og -ansvar) og EU GDPR artikkel 38
I denne delen snakker vi om GDPR artikkel 38 (1), 38 (2), 38 (3), 38 (4), 38 (5), 38 (6)
Organisasjoner bør definere roller og ansvar som er spesifikke for individuelle funksjoner i deres retningslinjer for personvern - både deres generelle retningslinjer og emnespesifikke retningslinjer.
Personer med spesifikke ansvarsområder bør være dyktige nok til å utføre personvernrelaterte oppgaver, og bør tilbys kontinuerlig støtte som opprettholder et akseptabelt kompetansenivå.
Ansvarsområder bør omfatte:
- Beskyttelse av PII og eventuelle personvernrelaterte eiendeler.
- Utføre personvernprosedyrer.
- PII-relaterte risikostyringsaktiviteter, inkludert korrigerende tiltak.
- Alle som bruker organisasjonens informasjon og data, herunder bruk av IKT-midler.
- Personer med toppnivåansvar for personvern som delegerer oppgaver til andre.
ISO erkjenner at hver organisasjon er unik i måten de behandler informasjon på. De ovennevnte ansvarsområdene bør ledsages av sted- og anleggsspesifikke retningslinjer som tar hensyn til virkelige faktorer som påvirker en organisasjons PII-behandlingsoperasjon.
Alle de ovennevnte ansvarsområdene og sikkerhetsområdene bør være tydelig dokumentert og gjøres tilgjengelig for alle relevante ansatte.
Organisasjoner bør nominere en person som kunder (og eksterne myndigheter) kan bruke som et dedikert kontaktpunkt for alle PII-relaterte saker (se ISO 27701 klausul 7.3.2).
I tillegg bør organisasjoner delegere ansvar til en eller flere enkeltpersoner for å bygge et organisatorisk program for personvernstyring som styrker overholdelse av lokaliserte og nasjonale PII-lover og -forskrifter.
Støtter ISO 27701 klausuler
- ISO 27701
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
ISO 27701 klausul 6.10.2.4 (konfidensialitet eller taushetserklæring) og EU GDPR artikkel 38 (5)
Når organisasjoner utarbeider, implementerer og vedlikeholder NDAer, bør:
- Gi en definisjon av informasjonen som skal beskyttes.
- Angi tydelig forventet varighet av avtalen.
- Angi tydelig eventuelle nødvendige handlinger når en avtale er avsluttet.
- Eventuelle forpliktelser som er avtalt av bekreftede underskrivere.
- Eierskap til informasjon (inkludert IP og forretningshemmeligheter).
- Hvordan underskrivere har lov til å bruke informasjonen.
- Beskriv tydelig organisasjonens rett til å overvåke konfidensiell informasjon.
- Eventuelle konsekvenser som vil oppstå av manglende overholdelse.
- Gjennomgå regelmessig deres behov for konfidensialitet, og justere eventuelle fremtidige avtaler deretter.
Taushetspliktslovene varierer fra jurisdiksjon til jurisdiksjon, og organisasjoner bør vurdere sine egne juridiske og regulatoriske forpliktelser når de utarbeider taushetserklæringer og taushetserklæringer (se ISO 27002 kontroll 5.31, 5.32, 5.33 og 5.34).
Støtter ISO 27002 kontroller
- ISO 27002
- ISO 27002
- ISO 27002
- ISO 27002
Indeks over tilknyttede EU GDPR-artikler, ISO 27701-klausuler og ISO 27002-kontroller
| GDPR-artikkel | ISO 27701 klausul | ISO 27002 kontroller |
|---|---|---|
| EU GDPR artikkel 38 (1) til 38 (6) |
ISO 27701 ISO 27701 |
none |
| EU GDPR artikkel 38 (5) | ISO 27701 |
ISO 27002 ISO 27002 ISO 27002 ISO 27002 |
Hvordan ISMS.online Hjelp
GDPR-samsvar med ISMS.online
Vår «Adopter, Adapt, Add» implementeringstilnærming på ISMS.online-plattformen gjør det enkelt å demonstrere din tilnærming til GDPR-samsvar. I tillegg vil du dra nytte av kraftige tidsbesparende funksjoner.
Hvis det verste skulle skje, vil du være forberedt. Ved å dokumentere og lære av hver hendelse, gjør vi det enkelt for deg å planlegge og kommunisere arbeidsflyten for brudd.
Finn ut mer ved å bestille en demonstrasjon.






