Головна › GDPR: обробляйте дані європейців законно
Регуляція
GDPR: обробляйте дані європейців законно
Якщо ваш продукт має користувачів у ЄС або ви обробляєте дані для європейських замовників, GDPR застосовується до вас незалежно від того, де зареєстрована компанія. Ми інтегруємо вимоги GDPR у ту ж систему контролів, що й SOC 2 та ISO 27001.
Що включає проєкт GDPR
- Інвентаризація даних і реєстр операцій обробки (ст. 30)
- Правові підстави обробки, політика конфіденційності, повідомлення про cookie
- Договори про обробку даних (DPA) з клієнтами та підпроцесорами, стандартні договірні положення (SCC) для передачі даних з ЄС в Україну
- Процедури реалізації прав суб'єктів (доступ, видалення, перенесення) та реагування на витоки (72 години)
- Оцінка впливу (DPIA) для ризикових операцій, призначення DPO або представника в ЄС за потреби
Зв'язок із SOC 2 і ISO 27001
Критерій «Приватність» (Privacy) у SOC 2 і контролі ISO 27001 (а також ISO 27701) уже покривають значну частину технічних та організаційних заходів GDPR. Ми додаємо юридичний шар — підстави, договори, права суб'єктів — і отримуємо узгоджену систему без суперечливих документів. Детальніше — у статті SOC 2 і GDPR.
Що ви отримуєте
- Реєстр обробки та карта потоків даних
- Комплект документів GDPR українською та англійською
- DPA та SCC для ваших клієнтів і постачальників
- Процедури прав суб'єктів і повідомлення про витоки
- Навчання команди
- Щорічний перегляд
Як проходить проєкт
Аудит обробки1–2 тижні
Документи й договори3–5 тижнів
Впровадження процедур2–4 тижні
Навчання1 тиждень
Поширені питання
Чи є сертифікат GDPR?
Єдиного офіційного сертифіката GDPR немає. Відповідність підтверджують документами, аудитом і, за бажанням, сертифікацією ISO 27701.
Чи потрібен нам представник у ЄС?
Якщо компанія поза ЄС регулярно обробляє дані резидентів ЄС і не має там підрозділу — здебільшого так (ст. 27). Ми допоможемо оцінити й організувати.