Lista kontrolna jako narzędzie przeprowadzania sprawdzeń przez ABI

ABI w ramach pełnionego nadzoru musi przeprowadzać sprawdzenia systemu ochrony danych osobowych. Każde sprawdzenie czy też audyt wymaga przyjęcia pewnej metodyki. Jeden ABI położy większy nacisk na wizję lokalną, a inny na wywiady osobowe z uczestnikami procesów przetwarzania danych osobowych. Każda z tych metod wymaga uprzednio przygotowanych narzędzi pracy. W przypadku wywiadu osobowego najczęściej będzie to lista pytań dedykowana dla konkretnego działu organizacji, a w przypadku wizji lokalnej lista zabezpieczeń, które powinny zostać zastosowane w związku ze zidentyfikowanymi zagrożeniami w obszarze przetwarzania.

Przygotowując się do sprawdzenia planowego ABI powinien przygotować narzędzia pracy dostosowane do konkretnego podmiotu. Najlepszym dokumentem służącym do przygotowania ewentualnych list kontrolnych jest struktura organizacyjna. To właśnie z niej wynikają zakresy obowiązków poszczególnych działów lub samodzielnych stanowisk w organizacji, czyli tzw. kontekst organizacji. Na podstawie struktury organizacyjnej możemy określić procesy przetwarzania danych osobowych oraz dostosować narzędzia pracy do tych procesów. Poniżej przykładowa struktura organizacyjna sp. z o.o.

Na bazie powyższej struktury możemy przygotować harmonogramy wywiadów osobowych i wizji lokalnych typując poszczególne osoby w oparciu o określone przez ABI kryteria istotności z punktu widzenia procesów przetwarzania danych osobowych. Na podstawie poszczególnych harmonogramów częściowych sprawdzeń możemy przygotować listy kontrolne dostosowane do zakresu zadań poszczególnych działów. W załączeniu przykładowa Lista pytań do wywiadu osobowego - Kadry i Płace. Tworzenie listy pytań do wywiadu osobowego nie jest sprawą prostą i ostateczny kształt pytań zależy od rzeczywistych procesów, które mają miejsce w poszczególnych działach organizacji dlatego też warto przeprowadzić przed właściwym sprawdzeniem, krótką sondę wśród osób na wyższych stanowiskach, by dowiedzieć się jakie procesy u nich występują. Możemy to zrobić w formie spotkania z kierownictwem, gdzie bazując na strukturze organizacyjnej określamy czyje dane osobowe, w jakim zakresie  są przetwarzane przez poszczególne działy. Poniżej przykładowy schemat.
Schemat organizacyjny – podział stanowisk.
 
Stosując powyższe rozwiązanie jesteśmy w stanie określić w jaki sposób dane poszczególnych kategorii osób przepływają pomiędzy działami w organizacji. W ten sposób otrzymujemy dwie cenne informacje. Po pierwsze jakie i ile zbiorów danych osobowych jest w organizacji administratora danych, a po drugie jaki musi być zakres upoważnienia do przetwarzania danych osobowych poszczególnych pracowników. Warto pamiętać o tym, że zbiór danych osobowych może być rozproszony i podzielony funkcjonalnie.
Podsumowując przygotowanie „warsztatu ABI” rozumianego jako narzędzia przeprowadzania sprawdzeń jest na chwilę obecną kluczowym elementem skutecznych sprawdzeń systemu ochrony danych osobowych. Bez usystematyzowanej metodologii sprawdzenia najczęściej są prowadzone w sposób chaotyczny i ich wynik nie odzwierciedla rzeczywistości. Więcej na temat stworzenia zgodnego z prawem systemu ochrony danych osobowych możecie Państwo przeczytać w mojej książce "Tworzenie systemu ochrony danych osobowych krok po kroku"

Czytaj także:

-
4.60/5 (47) 1
Najczęstsze błędy przy zawieraniu umów powierzenia

„Nasi pracownicy doskonale sobie radzą, szkolenie nie jest im potrzebne"

Jesteś tego pewien?

Zapytaj o e-learning

Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Potwierdź swój adres e-mail
Wejdź na swoją skrzynkę pocztową, otwórz wiadomość od ODO 24 i potwierdź adres e-mail, klikając w link.
Jeżeli nie znajdziesz naszej wiadomości - sprawdź w folderze SPAM. Aby w przyszłości to się nie powtórzyło oznacz wiadomość jako pożądaną (klikniknij prawym przyciskiem myszy i wybierz “Oznacz jako wiadomość pożądaną”).
Odbierz bezpłatny pakiet 4 poradników
i 4 szkoleń e-learningowych RODO
4x4 - Odbierz bezpłatny pakiet 4 poradników i 4 szkoleń RODO
Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Administratorem Twoich danych jest ODO 24 sp. z o. o. >>>