Daftar Pemeriksaan Kepatuhan GDPR

Seluruh teks Peraturan Umum Perlindungan Data terdiri dari 99 pasal dan 173 bagian penjelasan. Namun, untuk sebagian besar produk web skala kecil, ruang lingkup praktisnya jauh lebih sempit: apakah kami memiliki dasar hukum yang sah, apakah kebijakan privasi tetap diterapkan secara berkala, dapat memenuhi permintaan akses dan penghapusan data, serta telah menetapkan perjanjian dengan pihak pemroses data? Daftar pemeriksaan ini mencakup aspek-aspek yang paling penting sejak hari pertama pelaksanaan.

Cara Menggunakan Daftar Pemeriksaan

  1. 1

    Baca setiap item

    Delapan bidang mencakup inti pelaksanaan GDPR untuk situs SaaS atau situs pemasaran yang umum digunakan.

  2. 2

    Periksa apa yang sebenarnya dilakukan.

    Bukti itu penting; kebijakan privasi yang tidak pernah diperbarui sama sekali tidak berarti apa-apa.

  3. 3

    Perhatikan celah-celah tersebut.

    Ubah item yang tidak terpilih menjadi tiket. Ketidakhadiran prosedur DPA atau DSAR merupakan kasus yang paling umum terjadi.

  4. 4

    Mengunjungi kembali setiap triwulan

    Aliran data dan prosesor terus berubah; oleh karena itu, daftar pemeriksaan juga perlu disesuaikan.

Item utama dan pasal-pasal yang mendasarinya

Item daftar pemeriksaan Pasal GDPR Catatan
Dasar hukum yang terdokumentasi Pasal 6 Persetujuan, kontrak, kewajiban hukum, dll.
Kebijakan privasi telah dipublikasikan Pasal 12–14 Dalam bahasa yang sederhana dan mudah diakses
Persetujuan dikumpulkan bila diperlukan Pasal 7 Diberikan secara sukarela, spesifik, dan tidak ambigu
Proses DSAR (akses dan penghapusan) Pasal 15, 17 Balas dalam waktu satu bulan
DPA ditandatangani dengan setiap pemroses Pasal 28 Analitik, surel, hosting, masing-masing
Rencana respons terhadap pelanggaran Pasal 33 Beri tahu pihak berwenang dalam 72 jam sejak penemuan
Minimalisasi data Pasal 5(1)(c) Hanya kumpulkan data yang diperlukan untuk tujuan tersebut
Kontrol akses dan enkripsi Pasal 32 Prinsip keamanan yang “memadai”

Yang bukan merupakan fungsi daftar pemeriksaan ini

  • Bukan pengganti DPO ketika peraturan mewajibkannya (pemantauan skala besar, data sensitif).
  • Bukan nasihat hukum. Penafsiran yang khusus terkait yurisdiksi tertentu (undang-undang perlindungan data nasional, ePrivacy) memerlukan bantuan pengacara.
  • Bukan alat pembuat banner cookie. Cookie diatur oleh Arahan ePrivacy dan GDPR, terkait namun terpisah.

Urutan untuk memulai

  1. Petakan data: apa yang Anda kumpulkan, dari siapa, untuk tujuan apa, disimpan di mana, dan dibagikan kepada siapa.
  2. Pilih dasar hukum untuk setiap tujuan.
  3. Publikasikan kebijakan yang secara jujur mencerminkan pemetaan tersebut.
  4. Buat kotak masuk DSAR (satu alamat email sudah cukup; SLA 30 hari lebih penting).
  5. Tandatangani DPA sebelum mengaktifkan pemroses baru mana pun secara resmi.

Pertanyaan yang Sering Diajukan

Jika situs Anda menggunakan cookie yang tidak esensial (seperti untuk analitik, iklan, atau integrasi dari pihak ketiga), Anda perlu mendapatkan persetujuan terlebih dahulu, biasanya berupa banner dengan opsi “setujui”, “tolak”, dan pengaturan preferensi. Cookie yang benar-benar diperlukan dikecualikan dari ketentuan ini.

Waktu penyelesaian adalah satu bulan kalender sejak penerimaan permintaan, yang dapat diperpanjang hingga dua bulan lagi untuk permintaan kompleks (Pasal 12 ayat 3). Pastikan respons diberikan secara cepat, meskipun proses ekspor secara keseluruhan memakan waktu lebih lama.

Tidak. Ketentuan ini berlaku setiap kali Anda menawarkan barang atau jasa kepada masyarakat di Uni Eropa/EEA, atau memantau perilaku mereka di sana, terlepas dari lokasi kantor perusahaan Anda.

Tidak. Pilihan Anda hanya tersimpan dalam sesi peramban. Ekspor saja ke alat pelacak proyek jika Anda memerlukan catatan resmi.

Alat Terkait

Alat ini tersedia dalam bahasa lain