Перейти к содержанию

Конфиденциальность и защита данных

Программы конфиденциальности, построенные вокруг того, как ваш бизнес на самом деле использует персональные данные, — внедрённые в работу, а не только задокументированные, и обоснованные перед надзорными органами, клиентами и аудиторами.

Обсудить ваш вопрос

Типичные результаты

  • Карта данных и записи об обработке
  • Полная система политик и документации в сфере конфиденциальности
  • DPIA, LIA и оценки воздействия передачи
  • Договоры об обработке и передаче данных
  • Пакет подтверждения соответствия в сфере конфиденциальности для клиентов
  • Процедура реагирования на утечки данных
Межъюрисдикционная услуга, которую мы оказываем в юрисдикциях нашего реестра. Посмотреть юрисдикции

Обзор

Почему это важно

Регулируемый цифровой бизнес обрабатывает персональные данные в больших объёмах: документы, удостоверяющие личность, платёжные данные, поведенческие данные, а часто и данные уязвимых клиентов. Эти же данные находятся в центре процессов AML, противодействия мошенничеству и маркетинга, поэтому соблюдение требований в сфере конфиденциальности — вопрос структурный, а не вопрос публикации политики.

Мы выстраиваем программы конфиденциальности на основе карты того, какие данные у вас есть, зачем они вам и куда передаются, а затем помогаем ими управлять: ответственность и управление, система политик и документации, оценки воздействия, надзор за поставщиками, обучение и доказательства, которых требуют клиенты и аудиторы.

Там, где применяется GDPR, мы внедряем его в полном объёме. В остальных случаях работаем с законами о конфиденциальности, регулирующими вашу обработку, — от UK GDPR и законов штатов США до LGPD, POPIA и индийского DPDPA — и координируем местные консультации там, где они нужны.

Работу в сфере конфиденциальности мы координируем с нашими практиками «Информационная безопасность и кибербезопасность» и «Управление ИИ», где задействованы те же данные, системы и меры контроля.

Ключевые услуги

От первого анализа пробелов до внешнего аудита

Мы выявляем пробелы, проектируем программу, помогаем её внедрить и сопровождаем вас при внешних проверках — со стороны аудиторов, клиентов и регуляторов.

Поддержка CISO / DPO на условиях частичной занятости

Опытное руководство в области безопасности и конфиденциальности в согласованном ежемесячном объёме — для компаний, которым нужен CISO или руководитель по защите данных, но не нужна (или ещё не создана) внутренняя функция на полную ставку.

  • Стратегическое планирование, выявление пробелов и дорожная карта их устранения
  • Управление программой, архитектура политик и надзор за рисками
  • Риски поставщиков, готовность к инцидентам и обучение по повышению осведомлённости
  • Методическая поддержка внутренних команд и отчётность перед руководством
  • Поддержка при проверках безопасности со стороны клиентов и подготовке к аудиту

CISO и DPO — разные роли. CISO руководит программой безопасности; задачи DPO установлены законом, и он должен действовать независимо. Внешняя поддержка DPO или поддержка на условиях частичной занятости оказывается там, где это допускают применимые требования о независимости, конфликте интересов и местного законодательства.

Поддержка при сертификации и внешнем аудите

Сопровождение на всех этапах подготовки и аудита — для сертификации по ISO/IEC 27001, ISO/IEC 27701 и ISO/IEC 42001, проверок SOC 2 и других внешних аудитов — от первого анализа пробелов до закрытия замечаний.

  • Создание или доработка системы, которую будет проверять аудит
  • Анализ пробелов относительно требований стандарта или критериев
  • Подготовка политик, процедур, реестров и доказательств к проверке
  • Подготовка команд к интервью с аудиторами
  • Координация сбора доказательств по всей компании
  • Роль контактного лица для взаимодействия с внешним аудитором, в том числе на аудиторских сессиях
  • Устранение замечаний аудита

Решения о сертификации и подтверждении соответствия принимает независимый орган по сертификации или аудиту. ROZSUD не выдаёт сертификатов и не является органом по сертификации.

Корпоративные продажи и подтверждение соответствия для клиентов

Проверки безопасности, конфиденциальности, а всё чаще и ИИ — обычный этап корпоративных закупок, и анкета без ответа может задержать сделку. Мы помогаем отвечать точно и быстро, устраняя препятствия, связанные с безопасностью и конфиденциальностью, и не преувеличивая меры контроля, стоящие за ответами.

  • Анкеты клиентов по безопасности и конфиденциальности
  • Запросы информации (RFI) и разделы тендерной документации (RFP) по безопасности
  • Комплексные проверки и проверки безопасности поставщиков
  • Требования к безопасности в корпоративных закупках и договорах
  • Запросы клиентов на проведение аудита
  • Пакет подтверждения соответствия для повторного использования: политики, краткие описания и доказательства

Комплексная проверка третьих сторон в сфере безопасности и конфиденциальности

Независимая оценка поставщика, партнёра, объекта инвестиций, объекта приобретения или другого стратегического контрагента до того, как вы будете на него полагаться или инвестировать в него.

  • Объём, согласованный с учётом характера отношений и связанного с ними риска
  • Анализ документов, интервью и выборочная проверка доказательств
  • Структурированный отчёт о пробелах в мерах контроля, существенных рисках и проблемах с соблюдением требований, с рекомендациями по их устранению

Это оценка безопасности и конфиденциальности, а не обязательный финансовый аудит.

Объём

Что мы делаем

Программа и управление

  • DPO и руководство в сфере конфиденциальности на условиях частичной занятости

    Внешний DPO или DPO на условиях частичной занятости либо старший специалист по конфиденциальности рядом с вашей командой — там, где это допускают требования к независимости, конфликту интересов и местному законодательству.

  • Разработка и внедрение программы конфиденциальности

    Программа конфиденциальности, рассчитанная на масштаб бизнеса, — ответственность, меры контроля и процессы, — спроектированная и внедрённая в работу, а не только задокументированная.

  • Управление в сфере конфиденциальности

    Роли, полномочия по принятию решений, отчётность перед руководством и форум, обеспечивающий согласованность решений в сфере конфиденциальности между продуктами и компаниями группы.

  • Политики и процедуры

    Полная система политик и документации: уведомления о конфиденциальности и файлах cookie, внутренние политики, графики хранения данных и процедуры, которым следуют команды.

  • Обучение по вопросам конфиденциальности

    Общее обучение для всех сотрудников и ролевое обучение для продуктовых, инженерных, маркетинговых и клиентских команд.

Соблюдение требований и оценки

  • GDPR и глобальный комплаенс в сфере конфиденциальности

    GDPR для деятельности в ЕС и для компаний за пределами ЕС, которые обслуживают людей в ЕС или отслеживают их поведение, а также другие применимые к вам законы о конфиденциальности — в рамках одной программы.

  • Картирование данных и записи об обработке

    Карта персональных данных в системах, у поставщиков и в компаниях группы, а также записи о деятельности по обработке (ROPA), которые ваша команда может поддерживать в актуальном состоянии.

  • DPIA и оценки воздействия на конфиденциальность

    Оценки воздействия на защиту данных (DPIA) для обработки с высоким риском и оценки воздействия на конфиденциальность (PIA) для новых продуктов, поставщиков и изменений.

  • Оценки законных интересов (LIA)

    Задокументированные тесты баланса интересов для обработки, основанной на законных интересах.

  • Международная передача данных и TIA

    Механизмы передачи и оценки воздействия передачи (TIA) для персональных данных, передаваемых за пределы Великобритании, ЕЭЗ или иных юрисдикций с ограничениями, в том числе внутри группы.

  • Договоры об обработке данных

    Договоры между контролёром и обработчиком и договоры о совместном контроле, а также положения о защите данных в коммерческих договорах.

Подтверждение соответствия и инциденты

Методологические рамки

Методологические рамки, стандарты и нормативные акты

Стандарты и методологические рамки выбирают — чтобы сертифицироваться, отчитываться или задать программе структуру. Нормативные акты и законодательство применяются в силу закона — в зависимости от того, где работает бизнес и чем он занимается. Мы работаем и с теми, и с другими и сопоставляем единый набор мер контроля с применимыми требованиями.

Стандарты

ISO/IEC 27701
Системы управления информацией о конфиденциальности (PIMS): требования и рекомендации по управлению персональными данными.

Нормативные акты и законодательство

Европа и Великобритания

GDPR
Общий регламент по защите данных, Регламент (ЕС) 2016/679.
Директива ePrivacy
Директива 2002/58/ЕС о конфиденциальности в электронных коммуникациях, в том числе в отношении файлов cookie и электронного маркетинга, в редакции национального законодательства.
UK GDPR & Data Protection Act 2018
Система защиты данных Великобритании.

США

CCPA / CPRA
Закон Калифорнии о защите конфиденциальности потребителей в редакции Закона Калифорнии о правах на конфиденциальность.
VCDPA
Закон Вирджинии о защите данных потребителей.
CPA
Закон Колорадо о конфиденциальности.
CTDPA
Закон Коннектикута о конфиденциальности данных.
UCPA
Закон Юты о конфиденциальности потребителей.
FDBR
Цифровой билль о правах Флориды.
HIPAA
Требования к конфиденциальности и безопасности защищённой медицинской информации — там, где они применяются к бизнесу или его клиентам.

Другие юрисдикции

PIPEDA
Закон о защите персональной информации и электронных документах (Канада).
LGPD
Lei Geral de Proteção de Dados Pessoais (Бразилия).
POPIA & PAIA
Закон о защите персональной информации и Закон о содействии доступу к информации (ЮАР).
DPDPA
Закон о защите цифровых персональных данных 2023 года (Индия).

Работа с нами

Форматы сотрудничества

Объём каждого проекта согласовывается письменно до начала работы — в одном из этих форматов или в их сочетании.

  • Целевая консультация

    Подготовленная консультация по определённому вопросу безопасности, конфиденциальности или управления ИИ с последующими практическими шагами.

  • Отдельный результат работы

    Подготовка, проверка или доработка конкретной политики, процедуры, оценки, реестра, методологии или другого документа по управлению.

  • Поддержка на условиях частичной занятости

    Постоянная поддержка опытных специалистов по безопасности, конфиденциальности или управлению ИИ в согласованном ежемесячном объёме.

  • Создание программы или устранение недостатков

    Создание или совершенствование ISMS, PIMS, AIMS или более широкой комплаенс-программы в соответствии с согласованной системой требований.

  • Поддержка при аудитах и проверках клиентов

    Подготовка к сертификационным аудитам, аудитам со стороны клиентов и корпоративным проверкам безопасности или конфиденциальности, а также последующее устранение недостатков.

  • Проверка третьих сторон

    Независимая оценка безопасности и конфиденциальности поставщика, партнёра, объекта инвестиций, объекта приобретения или другой третьей стороны с выводами и рекомендациями.

Сроки зависят от размера организации, её текущей зрелости, продукта и географии, выбранной системы требований и объёма аудита. Мы определяем их при планировании работы и не обещаем конкретных дат сертификации.

Юрисдикции

Поддержка в разных юрисдикциях

«Конфиденциальность и защита данных» — одна из наших межъюрисдикционных услуг. Мы оказываем её в юрисдикциях нашего реестра, координируя местных специалистов там, где этого требуют местное право, регистрация, представительство или профессиональные требования. Требования закона и порядок выполнения работ в разных юрисдикциях различаются.

Картография ROZSUD на основе данных Natural Earth (общественное достояние).

Вопросы

Частые вопросы

Применяется ли к нам GDPR, если мы не зарегистрированы в ЕС?

Может применяться. GDPR распространяется на компании за пределами ЕС, которые предлагают товары или услуги людям в ЕС или отслеживают их поведение там, и такие компании могут также быть обязаны назначить представителя в ЕС. Прежде чем проектировать программу, мы оцениваем, применяется ли он и как.

Нужен ли нам DPO и можете ли вы выполнять эту роль?

DPO обязателен в определённых случаях — например, если основная деятельность предполагает регулярный и систематический мониторинг лиц в большом масштабе, — и многие регулируемые цифровые компании под них подпадают. Если DPO нужен, мы можем предоставить внешнего DPO или DPO на условиях частичной занятости, если это допускают применимые требования к независимости, конфликту интересов и местному законодательству, либо поддерживать назначенного вами DPO.

Как обязанности AML согласуются с защитой данных?

Правила AML требуют собирать и хранить данные, которые закон о конфиденциальности требует минимизировать и защищать. Эти требования согласуются за счёт чётких правовых оснований, графиков хранения и мер контроля доступа, которые мы проектируем вместе с вашей системой AML.

Можете ли вы подготовить нас к сертификации ISO/IEC 27701?

Да. Мы создаём или совершенствуем систему управления информацией о конфиденциальности, готовим документацию и доказательства и сопровождаем вас во время аудита как координатор взаимодействия с аудитором. Решение о сертификации принимает независимый орган по сертификации.

Связанное

Все практики

Обсудите ваш вопрос со старшим консультантом.

Расскажите коротко о вашем бизнесе и планах. Мы свяжемся с вами, чтобы договориться о первом конфиденциальном разговоре.