GDPR одит за бизнеса — какво е, кога ви трябва и какво включва
GDPR одитът е систематична проверка дали фирмата ви спазва Регламент (ЕС) 2016/679 — от документацията и техническите мерки до реалните практики на екипа. Това ръководство е за собственици и мениджъри: какво включва одитът, кога е наложителен, колко време отнема, какви документи ще поиска одиторът и какво получавате накрая.
Съдържание
От май 2018 г. всяка фирма, която обработва лични данни, е длъжна не просто да спазва правилата на Регламент (ЕС) 2016/679 (GDPR), а и да може да докаже, че ги спазва. Това е принципът на отчетността по чл. 5, §2 от регламента — и GDPR одитът е основният практически инструмент за неговото изпълнение.
В България правилата са допълнени от Закона за защита на личните данни (ЗЗЛД), а надзорният орган — Комисията за защита на личните данни (КЗЛД) — има правомощия да проверява и санкционира. Именно затова въпросът „минавали ли сме одит" обикновено изниква в най-неподходящия момент: когато проверката вече е започнала.
Какво е GDPR одит и какво включва?
Директен отговор: GDPR одитът е структурирана проверка на това как фирмата събира, съхранява, използва и предава лични данни, съпоставена с изискванията на GDPR и ЗЗЛД. Той обхваща три пласта — документация, технически и организационни мерки и реално поведение на екипа — и завършва с доклад, който посочва пропуските и как да се отстранят.
Трите пласта заслужават кратко пояснение, защото повечето фирми покриват само първия:
- Документация — регистър на дейностите по обработване (чл. 30), политика за поверителност (чл. 13–14), договори с обработващи (чл. 28), процедури при нарушения (чл. 33–34).
- Технически и организационни мерки — контрол на достъпа, криптиране, резервни копия, обучения на служителите (чл. 32).
- Реални практики — дали написаното в политиките се случва и на практика: как се отговаря на искания на клиенти, кой реално има достъп до данните, какво става при напускане на служител.
Разминаването между „написано" и „правено" е най-честата находка при одит — папка с политики от 2018 г. не е съответствие, а само неговата опаковка.
Кога е задължителен и кога — препоръчителен?
Директен отговор: GDPR не използва думата „одит" като самостоятелно задължение — но принципът на отчетността изисква да можете да докажете съответствие във всеки момент, а това на практика е невъзможно без периодична проверка. В определени ситуации одитът престава да е добра практика и става бизнес необходимост.
Моментите, в които одитът е силно препоръчителен:
- Периодично — добрата практика е поне веднъж годишно, за да не се натрупват отклонения между документите и реалността.
- Преди сделка (M&A, инвестиция, due diligence) — купувачът или инвеститорът почти винаги проверява състоянието на защитата на данните; открит в последния момент пропуск сваля цената или бави сделката.
- След инцидент с данни — нарушението на сигурността по чл. 33–34 е сигнал, че нещо в мерките не работи; одитът установява какво.
- При нов продукт, нова система или нов доставчик — всяка промяна в начина на обработване може да изисква ново правно основание, нов договор по чл. 28 или оценка на въздействието по чл. 35.
- При очаквана или започнала проверка на КЗЛД — проверяващите искат документите в кратък срок, а първото искане обикновено е именно регистърът по чл. 30. Какво точно се случва в първите часове сме описали в отделно ръководство за проверките на КЗЛД.
Цената на бездействието е измерима. Регламентът предвижда две нива на санкции: до 10 млн. евро или 2% от годишния глобален оборот за по-леки нарушения (чл. 83, §4) и до 20 млн. евро или 4% от оборота за тежки (чл. 83, §5). КЗЛД вече е налагала санкции от милиони — например 5,1 млн. лв. (около 2,6 млн. евро) на НАП след изтичането на данни през 2019 г., намалена след обжалване пред ВАС. Одитът не гарантира, че санкция няма да има — но документираните усилия за съответствие са сред обстоятелствата, които надзорният орган отчита по чл. 83, §2.
Колко време отнема и какви са етапите?
Директен отговор: за малка и средна фирма одитът обикновено отнема няколко седмици — от встъпителния въпросник до финалния доклад. Срокът зависи от броя на системите и дейностите по обработване, от това колко документация вече съществува и колко бързо екипът предоставя информация. Типичният процес минава през шест етапа.
| Етап | Какво се проверява | Резултат |
|---|---|---|
| 1. Подготовка и обхват | Структура на фирмата, дейности с лични данни, роли (администратор/обработващ) | Одитен план и въпросници |
| 2. Картографиране на данните | Категории данни, системи, потоци, срокове за съхранение, трансфери | Карта на данните |
| 3. Документен преглед | Регистър по чл. 30, политики, съгласия, договори по чл. 28 | Списък с липси и несъответствия |
| 4. Технически и организационни мерки | Достъп, криптиране, резервни копия, обучения — чл. 32 | Оценка на риска по области |
| 5. Права на субектите и инциденти | Процедури по чл. 15–21, срокове по чл. 12, §3, регистър на нарушенията | Тест на реалната готовност |
| 6. Доклад и план за действие | Приоритизиране на констатациите по риск | Доклад + план със срокове и отговорници |
За мениджъра ключов е шестият етап: одит без приоритизиран план за действие е просто диагноза без лечение. Настоявайте констатациите да са степенувани по риск, с конкретни срокове и посочен отговорник за всяка от тях.
Кои документи ще поиска одиторът?
Директен отговор: одиторът винаги започва от документите, защото те са доказателството за отчетност. Списъкът по-долу е стандартният минимум — и неслучайно съвпада в голяма степен с това, което КЗЛД изисква при проверка. Ако три или повече от тези документи ви липсват или са от 2018 г., одитът е закъснял.
10-те документа, които одитът винаги изисква
- Регистър на дейностите по обработване (ROPA) — чл. 30 GDPR; първият документ, който искат и одиторът, и КЗЛД. Подробно: нашето ръководство за ROPA.
- Политика за поверителност — информацията по чл. 13–14, актуалната версия на сайта и вътрешните ѝ съответствия.
- Доказателства за съгласие — формуляри, журнали, механизъм за оттегляне (чл. 7), когато съгласието е правното основание.
- Договори за обработване (ДЗО/DPA) — по чл. 28 GDPR, с всеки доставчик с достъп до данни. Подробно: статията ни за договорите за обработване.
- Процедура и регистър за искания на субекти — достъп, изтриване, възражение (чл. 15–21) и спазване на месечния срок по чл. 12, §3.
- Процедура при нарушения + регистър на инцидентите — чл. 33–34, включително инцидентите, за които не е уведомявана КЗЛД.
- Оценки на въздействието (DPIA) — чл. 35, за високорискови операции като мащабно профилиране или видеонаблюдение.
- Вътрешни политики за сигурност — описание на техническите и организационните мерки по чл. 32, включително управление на достъпа.
- Документи за трансфери извън ЕИП — стандартни договорни клаузи или друг механизъм по глава V, ако ползвате доставчици извън ЕС.
- Акт за определяне на ДЛЗД — договор или заповед по чл. 37–39, когато длъжностно лице по защита на данните е задължително или доброволно определено.
Какво получавате накрая?
Директен отговор: финалният продукт е одитен доклад — констатации по области, степенувани по риск, план за действие със срокове и отговорници и одитна следа, която служи като доказателство за отчетност. Това е документът, който показвате на КЗЛД, на инвеститор при сделка или на корпоративен клиент, който пита „как пазите нашите данни".
Добрият доклад има и второ предназначение — той е управленски инструмент. Вместо абстрактното „имаме GDPR риск", ръководството получава конкретика: кои три пропуска са критични, колко усилие струва отстраняването им и какво може да почака. Част от констатациите обикновено се затварят с малко усилие (актуализиране на политика, допълване на регистър), а само малка част изискват инвестиция в технологии или външна помощ.
Одит със собствен екип или с външен консултант?
Директен отговор: и двата подхода са легитимни и на практика се допълват. Вътрешният одит е по-евтин, постоянен и познава процесите отвътре; външният дава независимост, свеж поглед и опит от други организации. Разумният модел за повечето фирми: вътрешна проверка периодично, външна — при висок залог (сделка, инцидент, очаквана проверка).
Ще правите одита със собствен екип?
Пълната ни методология стъпка по стъпка — четирите фази на одитния цикъл, осемте ключови области, разпределението на ролите и шаблон за доклад към ръководството — е в отделно ръководство за compliance екипи: Вътрешен GDPR одит — методология за compliance екипи.
Кога външният поглед е трудно заменим: когато одитираният и одиторът иначе биха съвпаднали (в малка фирма ДЛЗД не може обективно да проверява собствената си работа), когато резултатът ще се показва навън (инвеститор, корпоративен клиент, застраховател) и когато вътрешно липсва специфична експертиза — например за международни трансфери или за оценка на нова технология.
Често задавани въпроси
Какво е GDPR одит?
GDPR одитът е систематична проверка на съответствието на фирмата с Регламент (ЕС) 2016/679 и ЗЗЛД — обхваща документацията, техническите и организационните мерки и реалните практики по обработване на лични данни.
Колко често трябва да се провежда GDPR одит?
Препоръчително е поне веднъж годишно, както и при съществени промени в дейността — нова информационна система, нов доставчик, нов продукт или инцидент с лични данни.
Какви са глобите за несъответствие с GDPR?
До 20 млн. евро или 4% от годишния глобален оборот (по-високата от двете суми) за тежки нарушения по чл. 83, §5 от GDPR; до 10 млн. евро или 2% от оборота за по-леки нарушения по чл. 83, §4.
Колко струва GDPR одит?
Единна тарифа няма — цената зависи от размера на организацията, броя на дейностите по обработване, използваните системи и обхвата на проверката. Обичайната практика е индивидуална оферта след кратък предварителен разговор за обхвата.
Колко време отнема GDPR одит?
За малка и средна фирма — обикновено няколко седмици от първоначалния въпросник до финалния доклад. Срокът зависи от броя на системите, наличната документация и съдействието на екипа; при по-големи организации може да е по-дълъг.
Нуждаете се от професионална консултация?
Ние от Димитрова, Чолаков и партньори / Innovires работим ежедневно с бизнеси в България за пълно GDPR съответствие.
Безплатна консултация →Свързани статии
Получавайте нови статии директно в пощата си
Практически анализи по GDPR и киберсигурност. Без спам.
Можете да се отпишете по всяко време. Политика за поверителност