Skip to content

System Management

ISO 27701 і GDPR: як сертифікація допомагає українським компаніям

Які дані є персональними згідно з GDPR
ISO 27701 і GDPR: як сертифікація допомагає українським компаніям

Українські ІТ-компанії, сервіси аутсорсингу і продуктові команди дедалі частіше отримують від клієнтів з ЄС питання про захист персональних даних. Договір про обробку даних, анкета безпеки, запит на підтвердження відповідності GDPR. Сертифікат ISO 27701 є одним із найзрозуміліших для замовника способів показати, що захист даних у компанії побудовано системно.

Чому GDPR стосується українських компаній

GDPR застосовується не лише до компаній, зареєстрованих у ЄС. Якщо ви обробляєте персональні дані людей у ЄС за дорученням європейського клієнта, ви є обробником, і клієнт зобов’язаний вимагати від вас належних заходів захисту. Якщо ж ви пропонуєте товари чи послуги людям у ЄС або відстежуєте їхню поведінку, GDPR може застосовуватися до вас напряму. Паралельно діє Закон України «Про захист персональних даних», а в межах євроінтеграції українське законодавство наближається до європейських вимог.

Як ISO 27701 відповідає вимогам GDPR

  • Підзвітність. GDPR вимагає не лише дотримуватися принципів, а й уміти це довести. Система керування з політиками, реєстрами, внутрішнім аудитом і аналізом з боку керівництва дає саме такі докази.
  • Реєстр операцій з обробки. Стандарт вимагає перелік обробок, категорій даних, цілей, отримувачів і строків зберігання.
  • Правові підстави і згода. Контролі для контролерів вимагають визначити і задокументувати підставу для кожної обробки.
  • Права суб’єктів даних. Процедури доступу, виправлення, видалення, перенесення і заперечення.
  • Оцінка впливу на захист даних. Оцінка ризиків для приватності під час запуску нових сервісів і змін.
  • Обробники і субобробники. Контролі для обробників охоплюють роботу лише за інструкціями клієнта, залучення субобробників, повернення і видалення даних після завершення договору.
  • Витоки даних. Процедури реагування і повідомлення клієнта та наглядового органу у визначені строки.

Чого сертифікат не замінює

Сертифікат ISO 27701 не є офіційним механізмом сертифікації за статтею 42 GDPR і сам по собі не робить компанію відповідною закону. Юридичні питання, як-от правові підстави обробки, тексти повідомлень про конфіденційність, передавання даних за межі ЄС, треба вирішувати з юристом. Стандарт дає структуру, яка не дає цим питанням загубитися: кожна вимога має власника, строки перегляду і докази виконання.

С чего начать

  1. Визначити свою роль: контролер, обробник чи обидві.
  2. Скласти реєстр операцій з обробки для основних продуктів і внутрішніх процесів.
  3. Провести оцінку розривів за ISO 27701:2025 і вимогами GDPR.
  4. Вирішити, чи сертифікувати систему окремо, чи разом з ISO 27001.

Ми допомагаємо українським компаніям підготуватися до сертифікації ISO 27701 і поєднати її з ISO 27001, щоб відповідати на запити європейських клієнтів одним комплектом документів.

Детальніше про послугу: сертифікація ISO/IEC 27701.