يقوم مكتب MKB Juristen بصياغة المستندات القانونية المخصصة
من الأفضل عدم تجميع أو نسخ العقود والشروط والأحكام المهمة، وغيرها من المستندات القانونية بنفسك. نحن نساعد رواد الأعمال ذوي الميزانية المحدودة من خلال حلول قانونية مصممة خصيصًا لهم، وتكاليف واضحة مسبقًا، وشروحات عملية.
- العقود المخصصة، والشروط والأحكام، والوثائق القانونية
- مناسب للميزانية وواضح بشأن التكاليف مقدماً
- اطلب استشارة مجانية أو عرض سعر بدون أي التزام
سجل معالجة البيانات (المادة 30 من اللائحة العامة لحماية البيانات) هو سجل شامل لجميع أنشطة معالجة البيانات الشخصية داخل شركتك - أي البيانات، والغرض منها، والأساس القانوني لها، ومدة الاحتفاظ بها، والجهات التي تُشارك معها. وهو مطلوب قانونًا للشركات التي تضم أكثر من 250 موظفًا أو في حالة المعالجة عالية المخاطر. أما بالنسبة للشركات الصغيرة والمتوسطة، فغالبًا ما يُنصح به أيضًا - فبدون سجل، يصعب الامتثال للائحة العامة لحماية البيانات. فيما يلي تفاصيل حول محتوى السجل، والاستثناءات، وكيفية قيام تيسا بإنشائه.
الإجابة المختصرة
- إلزامي: لأكثر من 250 موظفًا، أو لمعالجة البيانات عالية المخاطر، أو للمعالجة المنتظمة للبيانات الحساسة.
- الشركات الصغيرة والمتوسطة: غالباً ما تكون معفاة، ولكن من الحكمة فعل ذلك.
- المحتوى: لكل عملية معالجة - البيانات، والغرض، والأساس القانوني، وفترة الاحتفاظ، والمستلمين.
- التنسيق: جدول بيانات أو أداة للموارد البشرية، متاحة داخلياً.
- العقوبات: غرامة من ولاية أندرا براديش لعدم وجود سجل تصل إلى 2% من حجم المبيعات العالمي.
ما هو سجل المعالجة؟
نظرة عامة داخلية على جميع الأنشطة المتعلقة بمعالجة البيانات الشخصية. لكل نشاط معالجة:
- اسم المعالجة (على سبيل المثال "إدارة الرواتب").
- الشخص المسؤول داخل المنظمة.
- فئات البيانات الشخصية (الاسم، العنوان، البيانات المالية، البيانات الصحية).
- فئات أصحاب المصلحة (العملاء، الموظفين، الموردين).
- الغرض من المعالجة.
- الأساس القانوني.
- المستلمون (الداخليون والخارجيون).
- فترة الاحتفاظ.
- إجراءات أمنية.
- التحويل الدولي (داخل/خارج الاتحاد الأوروبي).
متى يكون ذلك إلزاميًا؟
المادة 30 من اللائحة العامة لحماية البيانات: التسجيل إلزامي ما لم يُستثنى منه. الاستثناء فقط في الحالات التالية:
- شركة تضم أقل من 250 موظفًا، و
- المعالجة ليست هيكلية (عرضية)، و
- لا بيانات حساسة (لا معلومات عن العرق، أو الدين، أو الصحة، أو الحياة الجنسية، إلخ)، و
- لا توجد معالجة عالية الخطورة لبيانات الأفراد.
عملياً: تخضع جميع الشركات الصغيرة والمتوسطة تقريباً التي لديها بيانات عملاء أو موظفين لهذا الالتزام.
ما الذي يجب تضمينه؟ - لكل عملية معالجة
| مجال | مثال |
|---|---|
| اسم المعالجة | إدارة العملاء |
| مسؤول | مدير المبيعات |
| فئات البيانات | الاسم، العنوان، بيانات الاتصال، سجل الشراء |
| فئات أصحاب المصلحة | هاتف خاص |
| هدف | إدارة العملاء والتسويق |
| أساس | عقد + مصلحة مشروعة |
| المستفيدون | فريق المبيعات، مزود خدمة البريد الإلكتروني |
| فترة الاحتفاظ | بعد سبع سنوات من آخر اتصال |
| حماية | تم تفعيل الوصول، التشفير |
| خارج الاتحاد الأوروبي | لا (أو: نعم، مع SCC) |
معالجة قياسية للشركات الصغيرة والمتوسطة
- إدارة العملاء.
- إدارة الموردين.
- إدارة الرواتب وشؤون الموظفين.
- قاعدة بيانات التسويق (النشرة الإخبارية).
- خدمة العملاء / مكتب المساعدة.
- ملفات تعريف الارتباط والتحليلات الخاصة بالموقع الإلكتروني.
- إجراءات التقديم.
- مراقبة بالكاميرات.
- مسك الدفاتر.
- بوابة العملاء أو الموردين.
سطر منفصل في السجل لكل فئة.
إعداد عملي
- بسيط: جدول بيانات: قالب Excel مع أعمدة لكل حقل.
- الأفضل: أداة الخصوصية: OneTrust أو Trust-Hub أو أداة الموارد البشرية المزودة بوحدات خصوصية.
- بالنسبة للشركات الصغيرة والمتوسطة: عادةً ما يكون جدول البيانات الخاص بها كافياً.
يجب تحديث السجل عند إجراء عمليات معالجة جديدة أو تغييرات.
تقييم أثر اللائحة العامة لحماية البيانات (DPIA)
بالنسبة للمعالجة عالية المخاطر: تقييم الأثر الإضافي (DPIA) إلزامي. على سبيل المثال:
- التنميط واسع النطاق.
- المراقبة بالكاميرات في الأماكن العامة.
- اتخاذ القرارات آلياً.
- مزيج من البيانات الحساسة.
يتجاوز تقييم أثر حماية البيانات مجرد السجل - تحليل المخاطر وتدابير التخفيف.
سجل تيسا
تيسا تُنشئ السجل:
- جدول بيانات يحتوي على 12 عملية.
- تحديث ربع سنوي.
- مع شريك جديد (مثل مزود خدمة البريد الإلكتروني): قاعدة جديدة.
- للاستفسار عن قانون حماية البيانات العامة (GDPR) من موظف أو عميل: راجع السجل للحصول على الإجابة.
الاستثمار: 4 ساعات للإعداد، وساعتان للتحديث ربع السنوي. بعد تدقيق حسابات الدفع: يصبح متاحًا على الفور.
توصية صادقة
لكل شركة صغيرة أو متوسطة الحجم لديها عملاء وموظفون: يُعدّ سجل معالجة البيانات خطوةً حكيمةً في أغلب الأحيان، بل وإلزاميةً في كثير من الأحيان. ابدأ ببساطة باستخدام جدول بيانات. حدّثه مع كل عملية معالجة جديدة. ولضمان الامتثال الهيكلي: ادمجه مع بيان الخصوصية، واتفاقيات معالجة البيانات، وإجراءات التعامل مع اختراقات البيانات. استثمر من 4 إلى 8 ساعات لمرة واحدة في الإعداد - فهذا يمنع غرامات هيئة حماية البيانات ويوفر أساسًا لاستفسارات أصحاب البيانات بموجب اللائحة العامة لحماية البيانات.
للمواضيع الأخرى: اتفاقية المعالج،, بيان الخصوصية ، en وخرق البيانات ..
الأسئلة الشائعة
نظرة عامة داخلية (المادة 30 من اللائحة العامة لحماية البيانات) على جميع عمليات معالجة البيانات الشخصية - البيانات، والغرض منها، والأساس القانوني، والمستلمون، وفترة الاحتفاظ بها. إلزامي أو موصى به بشدة للشركات الصغيرة والمتوسطة التي تحتفظ ببيانات العملاء أو الموظفين.
بالنسبة للشركات التي تضم أكثر من 250 موظفًا، أو التي تتعامل مع عمليات معالجة هيكلية، أو بيانات حساسة، أو عمليات معالجة عالية المخاطر. يُستثنى من ذلك الشركات الصغيرة التي تتعامل مع عمليات معالجة عرضية لا تتضمن بيانات حساسة. عمليًا: يُشترط ذلك على جميع الشركات الصغيرة والمتوسطة تقريبًا التي لديها عملاء.
لكل عملية معالجة: الاسم، المتحكم، فئات البيانات الشخصية، فئات أصحاب البيانات، الغرض، الأساس القانوني، المستلمون (داخلي/خارجي)، فترة الاحتفاظ، التدابير الأمنية، النقل الدولي.
إدارة العملاء والموردين، الرواتب/الموارد البشرية، التسويق، دعم العملاء، تحليلات الموقع الإلكتروني، طلبات التوظيف، المراقبة بالكاميرات، المحاسبة، بوابة العملاء. بالنسبة للشركات الصغيرة والمتوسطة، تتراوح خطوات المعالجة عادةً بين 8 و15 خطوة.
بسيط: جدول بيانات إكسل مع أعمدة لكل حقل. أكثر تقدماً: أداة لحماية الخصوصية (مثل OneTrust أو Trust-Hub) أو أداة لإدارة الموارد البشرية مزودة بوحدة حماية الخصوصية. بالنسبة للشركات الصغيرة والمتوسطة: عادةً ما يكون جدول البيانات كافياً. قم بتحديثه عند حدوث أي تغييرات.
تقييم أثر حماية البيانات - ملحق لسجل المعالجة عالية المخاطر: التنميط واسع النطاق، والمراقبة بالكاميرات في الأماكن العامة، واتخاذ القرارات الآلية، والبيانات الحساسة. تحليل المخاطر وتدابير التخفيف.
غرامة تصل إلى 2% من إجمالي الإيرادات العالمية أو 10 ملايين يورو في حال عدم وجود سجل. في حال وجود استفسار من صاحب البيانات أو وقوع حادثة تتعلق باللائحة العامة لحماية البيانات (GDPR)، يصعب تقديم رد مناسب دون وجود سجل. يُعوّض الاستثمار في إنشاء هذا السجل (من 4 إلى 8 ساعات) تكلفته فورًا.