Перейти до змісту

Приватність і захист даних

Програми приватності, побудовані навколо того, як ваш бізнес насправді використовує персональні дані, — упроваджені в роботу, а не лише задокументовані, і обґрунтовані перед наглядовими органами, клієнтами та аудиторами.

Обговорити ваше питання

Типові результати

  • Карта даних і записи про обробку
  • Повна система політик і документації у сфері приватності
  • DPIA, LIA та оцінки впливу передачі
  • Договори про обробку та передачу даних
  • Пакет підтвердження відповідності у сфері приватності для клієнтів
  • Процедура реагування на витоки даних
Міжюрисдикційна послуга, яку ми надаємо в юрисдикціях нашого реєстру. Переглянути юрисдикції

Огляд

Чому це важливо

Регульований цифровий бізнес обробляє персональні дані в значних обсягах: документи, що посвідчують особу, платіжні дані, поведінкові дані, а часто й дані вразливих клієнтів. Ці самі дані перебувають у центрі процесів AML, протидії шахрайству та маркетингу, тож дотримання вимог щодо приватності — питання структурне, а не питання публікації політики.

Ми вибудовуємо програми приватності на основі карти того, які дані у вас є, навіщо вони вам і куди передаються, а потім допомагаємо ними керувати: відповідальність і управління, система політик і документації, оцінки впливу, нагляд за постачальниками, навчання та докази, яких вимагають клієнти й аудитори.

Там, де застосовується GDPR, ми впроваджуємо його в повному обсязі. В інших випадках працюємо з законами про приватність, що регулюють вашу обробку, — від UK GDPR і законів штатів США до LGPD, POPIA та індійського DPDPA — і координуємо місцеві консультації там, де вони потрібні.

Роботу у сфері приватності ми координуємо з нашими практиками «Інформаційна безпека та кібербезпека» і «Управління ШІ», де задіяні ті самі дані, системи та засоби контролю.

Ключові послуги

Від першого аналізу прогалин до зовнішнього аудиту

Ми виявляємо прогалини, проєктуємо програму, допомагаємо її впровадити та супроводжуємо вас під час зовнішніх перевірок — з боку аудиторів, клієнтів і регуляторів.

Підтримка CISO / DPO на умовах часткової зайнятості

Досвідчене керівництво з безпеки та приватності в погодженому щомісячному обсязі — для компаній, яким потрібен CISO або керівник із захисту даних, але не потрібна (або ще не створена) внутрішня функція на повну ставку.

  • Стратегічне планування, виявлення прогалин і дорожня карта усунення недоліків
  • Управління програмою, архітектура політик і нагляд за ризиками
  • Ризики постачальників, готовність до інцидентів і навчання з обізнаності
  • Методична підтримка внутрішніх команд і звітування керівництву
  • Підтримка під час перевірок безпеки з боку клієнтів і підготовки до аудиту

CISO і DPO — різні ролі. CISO очолює програму безпеки; завдання DPO встановлено законом, і він має діяти незалежно. Зовнішня підтримка DPO або підтримка на умовах часткової зайнятості надається там, де це дозволяють застосовні вимоги щодо незалежності, конфлікту інтересів і місцевого законодавства.

Підтримка під час сертифікації та зовнішнього аудиту

Супровід на всіх етапах підготовки та аудиту — для сертифікації за ISO/IEC 27001, ISO/IEC 27701 та ISO/IEC 42001, перевірок SOC 2 та інших зовнішніх аудитів — від першого аналізу прогалин до закриття зауважень.

  • Створення або вдосконалення системи, яку перевірятиме аудит
  • Аналіз прогалин щодо вимог стандарту чи критеріїв
  • Підготовка політик, процедур, реєстрів і доказів до перевірки
  • Підготовка команд до співбесід з аудиторами
  • Координація збору доказів у всій компанії
  • Роль контактної особи для взаємодії із зовнішнім аудитором, зокрема під час аудиторських сесій
  • Усунення зауважень аудиту

Рішення про сертифікацію та підтвердження відповідності ухвалює незалежний орган із сертифікації або аудиту. ROZSUD не видає сертифікатів і не є органом із сертифікації.

Корпоративні продажі та підтвердження відповідності для клієнтів

Перевірки безпеки, приватності, а дедалі частіше й ШІ — звичайний етап корпоративних закупівель, і анкета без відповіді може затримати угоду. Ми допомагаємо відповідати точно й швидко, усуваючи перешкоди, пов’язані з безпекою та приватністю, і не перебільшуючи заходів контролю, що стоять за відповідями.

  • Анкети клієнтів щодо безпеки та приватності
  • Запити інформації (RFI) і розділи тендерної документації (RFP) щодо безпеки
  • Комплексні перевірки та перевірки безпеки постачальників
  • Вимоги до безпеки в корпоративних закупівлях і договорах
  • Запити клієнтів на проведення аудиту
  • Пакет підтвердження відповідності для повторного використання: політики, стислі описи й докази

Комплексна перевірка третіх сторін щодо безпеки та приватності

Незалежна оцінка постачальника, партнера, об’єкта інвестування, об’єкта придбання чи іншого стратегічного контрагента до того, як ви на нього покладатиметеся або в нього інвестуватимете.

  • Обсяг, погоджений з огляду на характер відносин і пов’язаний із ними ризик
  • Аналіз документів, інтерв’ю та вибіркова перевірка доказів
  • Структурований звіт про прогалини в заходах контролю, суттєві ризики та проблеми з дотриманням вимог, із рекомендаціями щодо їх усунення

Це оцінка безпеки та приватності, а не обов’язковий фінансовий аудит.

Обсяг

Що ми робимо

Програма та управління

  • DPO та керівництво у сфері приватності на умовах часткової зайнятості

    Зовнішній DPO або DPO на умовах часткової зайнятості чи старший фахівець з приватності поруч із вашою командою — там, де це дозволяють вимоги щодо незалежності, конфлікту інтересів і місцевого законодавства.

  • Розроблення та впровадження програми приватності

    Програма приватності, розрахована на масштаб бізнесу, — відповідальність, засоби контролю та процеси, — спроєктована та впроваджена в роботу, а не лише задокументована.

  • Управління у сфері приватності

    Ролі, повноваження щодо ухвалення рішень, звітність перед керівництвом і форум, що забезпечує узгодженість рішень щодо приватності між продуктами та компаніями групи.

  • Політики та процедури

    Повна система політик і документації: повідомлення про конфіденційність і файли cookie, внутрішні політики, графіки зберігання даних і процедури, яких дотримуються команди.

  • Навчання з питань приватності

    Загальне навчання для всіх працівників і рольове навчання для продуктових, інженерних, маркетингових і клієнтських команд.

Дотримання вимог і оцінки

  • GDPR і глобальний комплаєнс у сфері приватності

    GDPR для діяльності в ЄС і для компаній за межами ЄС, які обслуговують людей у ЄС чи відстежують їхню поведінку, а також інші закони про приватність, що до вас застосовуються, — в межах однієї програми.

  • Картування даних і записи про обробку

    Карта персональних даних у системах, у постачальників і в компаніях групи, а також записи про діяльність з обробки (ROPA), які ваша команда може підтримувати в актуальному стані.

  • DPIA та оцінки впливу на приватність

    Оцінки впливу на захист даних (DPIA) для обробки з високим ризиком і оцінки впливу на приватність (PIA) для нових продуктів, постачальників і змін.

  • Оцінки законних інтересів (LIA)

    Задокументовані тести балансу інтересів для обробки, що ґрунтується на законних інтересах.

  • Міжнародна передача даних і TIA

    Механізми передачі та оцінки впливу передачі (TIA) для персональних даних, що передаються за межі Великої Британії, ЄЕЗ чи інших юрисдикцій з обмеженнями, зокрема в межах групи.

  • Договори про обробку даних

    Договори між контролером і обробником і договори про спільний контроль, а також положення про захист даних у комерційних договорах.

Підтвердження відповідності та інциденти

  • Перевірка постачальників з питань приватності

    Перевірка постачальників і партнерів з питань приватності до їх залучення та нагляд за обробниками після цього.

  • Підтвердження відповідності у сфері приватності для клієнтів

    Узгоджені відповіді на опитувальники з питань приватності, погодження DPA та запити в межах комплексної перевірки від корпоративних клієнтів.

  • Готовність до аудиту приватності

    Незалежна перевірка програми на відповідність чинному законодавству та підготовка до сертифікації ISO/IEC 27701 і клієнтських аудитів.

  • Управління витоками даних та інцидентами

    Процедури реагування на витоки й ухвалення рішень, повідомлення наглядових органів і суб’єктів даних, а також усунення наслідків у встановлені законом строки.

Рамкові моделі

Рамкові моделі, стандарти та нормативні акти

Стандарти й рамкові моделі обирають — щоб сертифікуватися, звітувати або надати програмі структуру. Нормативні акти та законодавство застосовуються в силу закону — залежно від того, де працює бізнес і чим він займається. Ми працюємо з обома й зіставляємо єдиний набір засобів контролю з вимогами, що застосовуються.

Стандарти

ISO/IEC 27701
Системи управління інформацією про приватність (PIMS): вимоги та настанови щодо управління персональними даними.

Нормативні акти та законодавство

Європа та Велика Британія

GDPR
Загальний регламент про захист даних, Регламент (ЄС) 2016/679.
Директива ePrivacy
Директива 2002/58/ЄС про приватність в електронних комунікаціях, зокрема щодо файлів cookie та електронного маркетингу, у редакції національного законодавства.
UK GDPR & Data Protection Act 2018
Система захисту даних Великої Британії.

США

CCPA / CPRA
Закон Каліфорнії про захист приватності споживачів у редакції Закону Каліфорнії про права на приватність.
VCDPA
Закон Вірджинії про захист даних споживачів.
CPA
Закон Колорадо про приватність.
CTDPA
Закон Коннектикуту про приватність даних.
UCPA
Закон Юти про приватність споживачів.
FDBR
Цифровий білль про права Флориди.
HIPAA
Вимоги щодо приватності та безпеки захищеної медичної інформації — там, де вони застосовуються до бізнесу чи його клієнтів.

Інші юрисдикції

PIPEDA
Закон про захист персональної інформації та електронні документи (Канада).
LGPD
Lei Geral de Proteção de Dados Pessoais (Бразилія).
POPIA & PAIA
Закон про захист персональної інформації та Закон про сприяння доступу до інформації (ПАР).
DPDPA
Закон про захист цифрових персональних даних 2023 року (Індія).

Співпраця з нами

Формати співпраці

Обсяг кожного проєкту погоджується письмово до початку роботи — в одному з цих форматів або в їх поєднанні.

  • Цільова консультація

    Підготовлена консультація з визначеного питання безпеки, приватності чи управління ШІ з подальшими практичними кроками.

  • Окремий результат роботи

    Підготовка, перевірка або вдосконалення конкретної політики, процедури, оцінки, реєстру, методології чи іншого документа з управління.

  • Підтримка на умовах часткової зайнятості

    Постійна підтримка досвідчених фахівців із безпеки, приватності чи управління ШІ в погодженому щомісячному обсязі.

  • Створення програми або усунення недоліків

    Створення або вдосконалення ISMS, PIMS, AIMS чи ширшої комплаєнс-програми відповідно до погодженої системи вимог.

  • Підтримка під час аудитів і перевірок клієнтів

    Підготовка до сертифікаційних аудитів, аудитів з боку клієнтів і корпоративних перевірок безпеки чи приватності, а також подальше усунення недоліків.

  • Перевірка третіх сторін

    Незалежна оцінка безпеки та приватності постачальника, партнера, об’єкта інвестування, об’єкта придбання чи іншої третьої сторони з висновками й рекомендаціями.

Строки залежать від розміру організації, її поточної зрілості, продукту та географії, обраної системи вимог і обсягу аудиту. Ми визначаємо їх під час планування роботи й не обіцяємо конкретних дат сертифікації.

Юрисдикції

Підтримка в різних юрисдикціях

«Приватність і захист даних» — одна з наших міжюрисдикційних послуг. Ми надаємо її в юрисдикціях нашого реєстру, координуючи місцевих фахівців там, де цього вимагають місцеве право, реєстрація, представництво чи професійні вимоги. Вимоги закону та спосіб виконання робіт у різних юрисдикціях відрізняються.

Картографія ROZSUD на основі даних Natural Earth (суспільне надбання).

Запитання

Поширені запитання

Чи застосовується до нас GDPR, якщо ми не зареєстровані в ЄС?

Може застосовуватися. GDPR поширюється на компанії за межами ЄС, які пропонують товари чи послуги людям у ЄС або відстежують їхню поведінку там, і такі компанії можуть також бути зобов’язані призначити представника в ЄС. Перш ніж проєктувати програму, ми оцінюємо, чи і як він застосовується.

Чи потрібен нам DPO і чи можете ви виконувати цю роль?

DPO обов’язковий у визначених випадках — наприклад, якщо основна діяльність передбачає регулярний і систематичний моніторинг осіб у великому масштабі, — і багато регульованих цифрових компаній підпадає під них. Якщо DPO потрібен, ми можемо надати зовнішнього DPO чи DPO на умовах часткової зайнятості, якщо це дозволяють чинні вимоги щодо незалежності, конфлікту інтересів і місцевого законодавства, або підтримувати DPO, якого призначите ви.

Як обов’язки AML узгоджуються із захистом даних?

Правила AML вимагають збирати та зберігати дані, які закон про приватність вимагає мінімізувати та захищати. Ці вимоги узгоджуються завдяки чітким правовим підставам, графікам зберігання та засобам контролю доступу, які ми проєктуємо разом із вашою системою AML.

Чи можете ви підготувати нас до сертифікації ISO/IEC 27701?

Так. Ми створюємо або вдосконалюємо систему управління інформацією про приватність, готуємо документацію та докази й супроводжуємо вас під час аудиту як координатор взаємодії з аудитором. Рішення про сертифікацію ухвалює незалежний орган із сертифікації.

Пов’язане

  • Програми управління ШІ, готовність до EU AI Act, ISO/IEC 42001 і системи управління ШІ, оцінки ризиків і впливу ШІ та ризики постачальників ШІ.

  • Платформні, white-label, B2B-договори постачання, SaaS, партнерські (affiliate) договори та договори аутсорсингу, підготовлені з урахуванням вимог регульованого середовища.

Усі практики

Обговоріть ваше питання зі старшим консультантом.

Розкажіть коротко про ваш бізнес і плани. Ми зв’яжемося з вами, щоб домовитися про першу конфіденційну розмову.