Danh sách kiểm tra tuân thủ GDPR

Quy định Chung về Bảo vệ Dữ liệu gồm tổng cộng 99 điều và 173 phần giới thiệu. Tuy nhiên, đối với hầu hết các sản phẩm web quy mô nhỏ, phạm vi áp dụng thực tế thường hẹp hơn nhiều: liệu chúng ta có cơ sở pháp lý hợp lệ hay không, chính sách bảo mật có được cập nhật đầy đủ hay chưa, có thể đáp ứng các yêu cầu truy cập và xóa dữ liệu hay không, và đã thiết lập các thỏa thuận với bên xử lý dữ liệu hay chưa? Danh sách kiểm tra này liệt kê những yếu tố quan trọng nhất ngay từ ngày đầu triển khai.

Cách sử dụng danh sách kiểm tra

  1. 1

    Đọc từng mục

    Tám lĩnh vực này bao quát các khía cạnh cốt lõi trong việc thực thi GDPR đối với một trang web SaaS hoặc tiếp thị điển hình.

  2. 2

    Đánh dấu những việc thực sự đã được thực hiện

    Bằng chứng mới là yếu tố quan trọng; một chính sách bảo mật không được cập nhật thì hoàn toàn vô giá trị.

  3. 3

    Chú ý đến các khoảng trống.

    Chuyển các mục chưa được đánh dấu thành phiếu yêu cầu xử lý. Các trường hợp phổ biến nhất là thiếu thông tin DPA hoặc thiếu quy trình DSAR.

  4. 4

    Xem lại định kỳ hàng quý

    Dòng dữ liệu và các bộ xử lý luôn thay đổi; do đó, danh sách kiểm tra cũng cần được cập nhật tương ứng.

Các mục chính và điều khoản làm cơ sở cho từng mục

Mục kiểm tra Điều khoản GDPR Ghi chú
Cơ sở pháp lý được ghi nhận bằng văn bản Điều 6 Sự đồng ý, hợp đồng, nghĩa vụ pháp lý, v.v.
Chính sách bảo mật đã được công bố Điều 12–14 Ngôn ngữ đơn giản, dễ tiếp cận
Thu thập sự đồng ý ở những nơi cần thiết Điều 7 Được cung cấp tự nguyện, cụ thể và rõ ràng
Quy trình DSAR (truy cập, xóa dữ liệu) Điều 15, 17 Phản hồi trong vòng một tháng
Ký DPA với mọi bên xử lý dữ liệu Điều 28 Phân tích dữ liệu, email, lưu trữ, với từng bên
Kế hoạch ứng phó với vi phạm Điều 33 Thông báo cho cơ quan có thẩm quyền trong vòng 72 giờ kể từ khi phát hiện
Tối thiểu hóa dữ liệu Điều 5(1)(c) Chỉ thu thập những dữ liệu cần thiết cho mục đích
Kiểm soát truy cập và mã hóa Điều 32 Nguyên tắc bảo mật “phù hợp”

Những điều danh sách kiểm tra này không phải là

  • Không thay thế cho DPO khi quy định yêu cầu phải có (giám sát quy mô lớn, dữ liệu nhạy cảm).
  • Không phải lời khuyên pháp lý. Các giải thích cụ thể tùy theo thẩm quyền (luật bảo vệ dữ liệu quốc gia, ePrivacy) cần sự tư vấn của luật sư.
  • Không phải công cụ tạo banner cookie. Cookie chịu sự điều chỉnh của Chỉ thị ePrivacy và GDPR, có liên quan nhưng tách biệt.

Thứ tự để bắt đầu

  1. Lập bản đồ dữ liệu: bạn thu thập gì, từ ai, vì mục đích gì, lưu trữ ở đâu và chia sẻ với ai.
  2. Chọn cơ sở pháp lý cho từng mục đích.
  3. Công bố một chính sách phản ánh trung thực bản đồ dữ liệu đó.
  4. Thiết lập hộp thư DSAR (một địa chỉ email duy nhất là đủ; SLA 30 ngày quan trọng hơn).
  5. Ký DPA trước khi đưa bất kỳ bên xử lý dữ liệu mới nào vào vận hành.

Câu hỏi thường gặp

Nếu trang web của bạn sử dụng các cookie không thiết yếu (như cookie phân tích, quảng cáo hoặc các thành phần được tích hợp từ bên thứ ba), bạn cần sự đồng thuận trước – thường dưới dạng biểu ngữ với các tùy chọn chấp nhận, từ chối và thiết lập tùy chọn. Các cookie bắt buộc là ngoại lệ.

Thời hạn là một tháng dương lịch kể từ ngày nhận yêu cầu, có thể gia hạn thêm hai tháng đối với các yêu cầu phức tạp (Điều 12(3)). Hãy xác nhận đã nhận yêu cầu ngay, ngay cả khi việc xuất toàn bộ dữ liệu mất nhiều thời gian hơn.

Không. Quy định này áp dụng trong mọi trường hợp bạn cung cấp hàng hóa hoặc dịch vụ cho người dân tại Liên minh châu Âu (EU) hoặc Khu vực kinh tế liên kết châu Âu (EEA), hoặc theo dõi hành vi của họ tại các khu vực này – bất kể công ty bạn đặt trụ sở ở đâu.

Không. Các lựa chọn của bạn chỉ tồn tại trong phiên trình duyệt. Hãy xuất chúng vào công cụ theo dõi dự án nếu bạn cần một bản ghi.

Công cụ liên quan

Công cụ này có phiên bản bằng các ngôn ngữ khác