Hvordan demonstrere samsvar med GDPR artikkel 39

Oppgaver til personvernombudet

Bestill en demonstrasjon

topp,visning,forretninger,mennesker,arbeid,hjemmefra,bruker,bærbar datamaskin,på

GDPR Artikkel 39 skisserer minimumssettet av plikter som en databeskyttelsesansvarlig må utføre for å anses som effektiv, inkludert deres forpliktelser overfor loven og deres samhandling med styrende myndigheter.

GDPR artikkel 39 juridisk tekst

EU GDPR-versjon

Oppgaver til personvernombudet

  1. Personvernombudet skal ha minst følgende oppgaver:
    • (a) å informere og gi råd til den behandlingsansvarlige eller databehandleren og de ansatte som utfører behandlingen om sine forpliktelser i henhold til denne forordning og andre databeskyttelsesbestemmelser i EU eller medlemsstat;
    • (b) å overvåke overholdelse av denne forordningen, andre EU- eller medlemsstats databeskyttelsesbestemmelser og med retningslinjer for behandlingsansvarlig eller databehandler i forhold til beskyttelse av personopplysninger, inkludert tildeling av ansvar, bevisstgjøring og opplæring av personalet involvert i behandlingsoperasjoner og relaterte revisjoner;
    • (c) å gi råd når det blir bedt om det med hensyn til konsekvensvurderingen for databeskyttelse og overvåke ytelsen i henhold til artikkel 35;
    • (d) å samarbeide med tilsynsmyndigheten;
    • e) å fungere som kontaktpunkt for tilsynsmyndigheten i spørsmål knyttet til behandling, inkludert den forutgående konsultasjonen nevnt i artikkel 36, og konsultere, der det er hensiktsmessig, med hensyn til andre saker.

  2. Personvernombudet skal ved utførelsen av sine oppgaver ta behørig hensyn til risikoen knyttet til behandlingsoperasjoner, under hensyntagen til behandlingens art, omfang, kontekst og formål.

UK GDPR-versjon

Oppgaver til personvernombudet

  1. Personvernombudet skal ha minst følgende oppgaver:
    • (a) å informere og gi råd til den behandlingsansvarlige eller databehandleren og de ansatte som utfører behandlingen om sine forpliktelser i henhold til denne forordningen og annen nasjonal lovgivning knyttet til databeskyttelse;
    • (b) å overvåke overholdelse av denne forordning, med annen nasjonal lovgivning knyttet til databeskyttelse og med retningslinjer for behandlingsansvarlig eller databehandler i forhold til beskyttelse av personopplysninger, inkludert tildeling av ansvar, bevisstgjøring og opplæring av involvert personale i behandlingsoperasjoner og tilhørende revisjoner;
    • (c) å gi råd når det blir bedt om det med hensyn til konsekvensvurderingen for databeskyttelse og overvåke ytelsen i henhold til artikkel 35;
    • (d) å samarbeide med kommissæren;
    • (e) å fungere som kontaktpunkt for kommissæren i spørsmål knyttet til behandling, inkludert den forhåndskonsultasjonen som er nevnt i artikkel 36, og konsultere, der det er hensiktsmessig, med hensyn til andre saker.

  2. Personvernombudet skal ved utførelsen av sine oppgaver ta behørig hensyn til risikoen knyttet til behandlingsoperasjoner, under hensyntagen til behandlingens art, omfang, kontekst og formål.
Enkel. Sikre. Bærekraftig.

Se vår plattform i aksjon med en skreddersydd praktisk økt basert på dine behov og mål.

Bestill demoen din
img

Teknisk kommentar

Databeskyttelsesansvarlige bør ikke bare informere og gi råd til organisasjoner om behandlingsaktiviteter, men også overvåke overholdelse av gjeldende lovgivning.

En organisasjons utpekte DPO har også en sentral rolle å spille når det oppstår behov for å utføre en databeskyttelseskonsekvensvurdering (DPIA).

Det er viktig å merke seg at selv om rollen til en DPO er strengt bundet av konfidensialitetsprinsipper, er de fortsatt i stand til å søke veiledning og råd fra regulatoriske og juridiske myndigheter.

ISO 27701 klausul 6.3.1.1 (Informasjonssikkerhetsroller og -ansvar) og EU GDPR artikkel 39

I denne delen snakker vi om GDPR artikkel 39 (1)(a), 39 (1)(b), 39 (1)(c), 39 (1)(d), 39 (1)(e), 39 ( 2)

Databeskyttelsesansvarlige bør være dyktige nok til å utføre personvernrelaterte oppgaver, og bør tilbys kontinuerlig støtte for å opprettholde et akseptabelt kompetansenivå.

ISO erkjenner at hver organisasjon er unik i måten de behandler informasjon på. De ovennevnte ansvarsområdene bør ledsages av sted- og anleggsspesifikke retningslinjer som tar hensyn til virkelige faktorer som påvirker en organisasjons PII-behandlingsoperasjon.

Organisasjoner bør nominere en person som kunder (og eksterne myndigheter) kan bruke som et dedikert kontaktpunkt for alle PII-relaterte saker (se ISO 27701 7.3.2), nemlig en DPO.

I tillegg bør organisasjoner delegere ansvaret til en eller flere personer for å bygge en organisasjon program for personvernstyring som styrker overholdelse av lokale og nasjonale PII-lover og -forskrifter.

Støtter ISO 27701 klausuler

  • ISO 27701

ISO 27701 klausul 6.4.2.2 (informasjonssikkerhetsbevissthet, utdanning og opplæring) og EU GDPR artikkel 39 (1)(b)

Som en generell tilnærming bør organisasjoner implementere periodiske opplæringsprogrammer (inkludert under innføringsfasen) som er spesielt tilpasset deres egne generelle og emnespesifikke retningslinjer for personvern, og PIMS-relaterte krav.

Opplæringsformater kan omfatte:

  • e-læring.
  • En-til-en rådgivning.
  • Ansatte som skygger for hverandre.
  • Dedikerte opplæringsseminarer utført av emnespesifikke eller generaliserte personvernspesialister.
  • Arbeidsplassveiledning.

Personale med en spesialisert rolle å spille innen personvern – f.eks. IKT-vedlikeholdspersonale – bør dra nytte av spesialiserte opplæringsplaner som tar hensyn til den integrerte rollen de spiller i å ivareta PII.

Opplæringsplaner/-økter bør avsluttes med en vurdering som gir organisasjonen et ovenfra-og-ned-bilde av kompetansenivåer på ansatt-for-ansatt-basis.

For å utfylle opplæring på arbeidsplassen, bør organisasjoner også lansere bevisstgjøringsprogrammer for personvern som gir ansatte en rekke materialer som fungerer som informasjonspunkter om temaet PII og organisasjoners personvern.

Bevissthetsprogrammer kan omfatte:

  • Brosjyrer.
  • Hefter.
  • Kontorplakater.
  • Dedikerte nettsider.
  • Team briefing økter.

Bevisstgjøringsarbeid bør fokuseres på:

  • Hvordan ledelsen planlegger å opprettholde personvernoverholdelse på tvers av organisasjonen, og hvem de viktigste kontaktpunktene er for PII-relaterte saker.
  • Hva er organisasjonens etterlevelseskrav, under hensyntagen til lover, forskriftsbestemmelser, kontraktsforpliktelser og leverandøravtaler.
  • Fremhever behovet for personlig ansvarlighet når det gjelder å beskytte PII, og hva konsekvensene er for tilfeldige eller formålstjenlige prosedyrebrudd.
  • Grunnleggende IKT-sikkerhetsprinsipper, som passordsikkerhet og hendelsesrapportering.
  • Hvordan personell kan informere seg om de finere sidene ved personvern (videre lesing, ressurslister etc.).

PII bør behandles som sitt eget distinkte tema innenfor opplæringsprogrammer for personvern.

Personalet må gjøres akutt oppmerksomme på de spesifikke juridiske, kommersielle, omdømmemessige og disiplinære konsekvensene som følger av uriktig tilegnelse og/eller feilhåndtering av PII.

Indeks over tilknyttede EU GDPR-artikler og ISO 27701-klausuler

GDPR-artikkelISO 27701 klausulISO 27701 Støtteklausuler
EU GDPR artikkel 39 (1) (a) til 39 (2)ISO 27701ISO 27701
EU GDPR artikkel 39 (1)(b)ISO 27701none

Hvordan ISMS.online Hjelp

Støtt bredere forretningsbeslutninger. Ved å ha alle dataene dine på ett sted, designet for samarbeid, vil du være bedre rustet til å ta de riktige avgjørelsene.

Vær i forkant av endring. Risikoer er ikke statiske, så verktøyene dine må kunne tilpasses. Håndter trusler og muligheter uanstrengt ved å bruke et integrert og dynamisk verktøy som forenkler identifisering, evaluering og behandling av risiko på kontinuerlig basis.

Finn ut mer av planlegger en demo.

Oppdag vår plattform

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Betrodd av selskaper overalt
  • Enkel og lett å bruke
  • Designet for ISO 27001 suksess
  • Sparer deg for tid og penger
Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer