top of page
Szukaj

UK DUAA: nowe obowiązki w zakresie ochrony prywatności

Wszystkie organizacje podlegające brytyjskim przepisom o ochronie danych, w tym brytyjskiemu RODO (UKGDPR), muszą obecnie dostosować się do nowych wymogów wprowadzonych przez ustawę o wykorzystaniu i dostępie do danych (Data Use and Access Act).



Jedna z pierwszych praktycznych zmian już weszła w życie: nowe wymogi prawne dotyczące sposobu rozpatrywania przez organizacje skarg dotyczących ochrony danych.


Wszystkie organizacje przetwarzające dane osobowe muszą obecnie zapewnić osobom fizycznym jasną procedurę składania skarg dotyczących ochrony danych, potwierdzić ich otrzymanie w ciągu 30 dni, przeprowadzić odpowiednie dochodzenie oraz poinformować o wyniku postępowania.


Photo: freepik / pvproductions na Magnific


Skarga jest często pierwszym sygnałem, że coś w modelu operacyjnym dotyczącym ochrony prywatności nie działa prawidłowo:


➡️ brak odpowiedzi na wniosek o dostęp do danych,

➡️ nieprawidłowe dane osobowe,

➡️ niejasne informacje o ochronie prywatności,

➡️ działania marketingowe bez odpowiedniej podstawy prawnej,

➡️ słabe zarządzanie zgodami,

➡️ niewłaściwe rozpatrywanie sprzeciwów,

➡️ lub brak przejrzystości w zakresie wykorzystania danych.


Jeśli takie kwestie nie zostaną szybko i sprawiedliwie rozwiązane, mogą przerodzić się w skargi do organów regulacyjnych, utratę reputacji, utratę zaufania klientów oraz szersze ustalenia dotyczące zgodności z przepisami.


ICO zwraca również uwagę, że wiele przedsiębiorstw świadomych istnienia DUAAt albo nie wie, albo błędnie uważa, że zmiana przepisów ich nie dotyczy. Powinny one już teraz dokonać przeglądu swoich ram ochrony prywatności, procesów związanych z obsługą klientów, procedur rozpatrywania skarg, szkoleń, modelu gromadzenia dowodów oraz ścieżek eskalacji.


Z punktu widzenia GRC powinno to przełożyć się na następujące mechanizmy kontroli:

➡️ udokumentowana procedura rozpatrywania skarg,

➡️ kanały przyjmowania zgłoszeń od osób fizycznych,

➡️ śledzenie potwierdzeń odbioru w ciągu 30 dni,

➡️ szablony dochodzeń i odpowiedzi,

➡️ eskalacja do inspektora ochrony danych (DPO) / zespołu ds. prywatności,

➡️ analiza przyczyn źródłowych,

➡️ powiązanie z procesami DSAR, marketingowymi i dotyczącymi dokładności danych,

➡️ raportowanie do kierownictwa,

➡️ oraz dowody audytowe.


 
 
 

Komentarze


Kontakt

BW Advisory sp. z  o.o.

Boczańska 25
03-156 Warszawa
NIP: 525-281-83-52

 

Polityka prywatności

  • LinkedIn
  • Youtube
bottom of page