
Українські ІТ-компанії, сервіси аутсорсингу і продуктові команди дедалі частіше отримують від клієнтів з ЄС питання про захист персональних даних. Договір про обробку даних, анкета безпеки, запит на підтвердження відповідності GDPR. Сертифікат ISO 27701 є одним із найзрозуміліших для замовника способів показати, що захист даних у компанії побудовано системно.
Чому GDPR стосується українських компаній
GDPR застосовується не лише до компаній, зареєстрованих у ЄС. Якщо ви обробляєте персональні дані людей у ЄС за дорученням європейського клієнта, ви є обробником, і клієнт зобов’язаний вимагати від вас належних заходів захисту. Якщо ж ви пропонуєте товари чи послуги людям у ЄС або відстежуєте їхню поведінку, GDPR може застосовуватися до вас напряму. Паралельно діє Закон України «Про захист персональних даних», а в межах євроінтеграції українське законодавство наближається до європейських вимог.
Як ISO 27701 відповідає вимогам GDPR
- Підзвітність. GDPR вимагає не лише дотримуватися принципів, а й уміти це довести. Система керування з політиками, реєстрами, внутрішнім аудитом і аналізом з боку керівництва дає саме такі докази.
- Реєстр операцій з обробки. Стандарт вимагає перелік обробок, категорій даних, цілей, отримувачів і строків зберігання.
- Правові підстави і згода. Контролі для контролерів вимагають визначити і задокументувати підставу для кожної обробки.
- Права суб’єктів даних. Процедури доступу, виправлення, видалення, перенесення і заперечення.
- Оцінка впливу на захист даних. Оцінка ризиків для приватності під час запуску нових сервісів і змін.
- Обробники і субобробники. Контролі для обробників охоплюють роботу лише за інструкціями клієнта, залучення субобробників, повернення і видалення даних після завершення договору.
- Витоки даних. Процедури реагування і повідомлення клієнта та наглядового органу у визначені строки.
Чого сертифікат не замінює
Сертифікат ISO 27701 не є офіційним механізмом сертифікації за статтею 42 GDPR і сам по собі не робить компанію відповідною закону. Юридичні питання, як-от правові підстави обробки, тексти повідомлень про конфіденційність, передавання даних за межі ЄС, треба вирішувати з юристом. Стандарт дає структуру, яка не дає цим питанням загубитися: кожна вимога має власника, строки перегляду і докази виконання.
С чего начать
- Визначити свою роль: контролер, обробник чи обидві.
- Скласти реєстр операцій з обробки для основних продуктів і внутрішніх процесів.
- Провести оцінку розривів за ISO 27701:2025 і вимогами GDPR.
- Вирішити, чи сертифікувати систему окремо, чи разом з ISO 27001.
Ми допомагаємо українським компаніям підготуватися до сертифікації ISO 27701 і поєднати її з ISO 27001, щоб відповідати на запити європейських клієнтів одним комплектом документів.
Детальніше про послугу: сертифікація ISO/IEC 27701.
