מיפוי מאגרי מידע, ניהול דליפות, ליווי מול הרשות להגנת הפרטיות, וציות מלא לתקנות 2017, ל-GDPR ול-ISO 27701. בהתאמה אישית להיקף הפעילות שלכם.
מאז כניסת תקנות ה-GDPR האירופיות לתוקף ב-2018, ועדכון תקנות הגנת הפרטיות בישראל בשנים האחרונות, תפקיד קצין הגנת הפרטיות (DPO) הפך לאחד מעמודי התווך המרכזיים בניהול סיכונים תאגידי. לא מדובר עוד בתפקיד "נחמד שיהיה" — אלא בדרישה רגולטורית מחייבת לחלק נרחב מהארגונים.
ה-DPO הוא פונקציה עצמאית בארגון — לא כפוף ישירות למנכ"ל או למחלקת המחשוב, אלא מהווה גורם מאזן ובלתי תלוי המגשר בין דרישות החוק לבין הפעילות העסקית והטכנולוגית. הוא עונה לשאלה אחרת מזו של ה-CISO: לא איך מגנים על המידע, אלא האם בכלל מותר לאסוף אותו, איך להשתמש בו, ומתי חייבים למחוק אותו.
שני התפקידים הללו לעיתים מתבלבלים, אבל הם משלימים זה את זה ולא מחליפים זה את זה. להלן ההבחנה המקצועית:
סקרי השפעה על פרטיות, Privacy by Design, ניסוח מדיניות ונהלים
תחקור אירועים, דיווח לרשויות, יידוע נושאי מידע
סקרי סיכוני ספקים, הסכמי DPA, בקרת מיקור חוץ
הכשרת עובדים, מענה לפניות, ייצוג מול רגולטורים
ניתן לבחור שירות בודד או חבילה משולבת. כל שירות מתומחר ומבוצע באופן עצמאי, או כחלק מליווי שוטף (Retainer) על בסיס חודשי.
מיפוי שיטתי של כל מאגרי המידע בארגון, סיווגם לפי רגישות, וביצוע הליך הרישום הרשמי ברשות להגנת הפרטיות. זהו השלב הראשון בכל פרויקט DPO והבסיס לכל יתר הפעילות.
ניסוח מדיניות פרטיות פנימית וחיצונית, נוהל שמירת ומחיקת מידע (Data Retention), מנגנוני מימוש זכויות משתמשים, ונהלי הסכמה. הכל בהתאמה למבנה הארגון ולפעילותו.
ניסוח ובחינה של נספחי הגנת מידע בחוזים מסחריים — מול ספקי ענן, מערכות SaaS, קבלני משנה, וצדדים שלישיים. מגדיר את גבולות האחריות וההרשאות בטיפול במידע של הארגון.
סקר השפעה ייעודי לפרטיות (Data Protection Impact Assessment) לפני הטמעת טכנולוגיות חדשות, מערכות מידע, או תהליכים עסקיים הכוללים עיבוד נתונים רגישים. חובה תחת ה-GDPR לתהליכים מסוימים.
בניית מנגנונים לקבלת ומענה לבקשות מסוג זכות גישה, זכות תיקון, זכות מחיקה (Right to be Forgotten), זכות ניידות נתונים, וזכות התנגדות לעיבוד.
ליווי חודשי קבוע — שאלות שוטפות, סקירת תהליכים חדשים, הדרכת עובדים, ייצוג מול רשויות. ארגונים החייבים ב-DPO על פי ה-GDPR יכולים להשתמש בשירות כפתרון תקני וזול לעומת גיוס במשרה מלאה.
סדנאות מותאמות לפי מחלקות — משאבי אנוש, שיווק, פיתוח, מכירות. כל מחלקה מקבלת את הכלים הרלוונטיים לסוג הנתונים שהיא מטפלת בהם ולסיכונים הספציפיים לעבודתה.
מענה מהיר לאירועי דליפה: תחקור וסיווג חומרת האירוע, ניהול חובת הדיווח לרשויות בלוחות הזמנים הנדרשים (72 שעות תחת GDPR), גיבוש אסטרטגיית יידוע לנפגעים. שירות זמין גם בחירום.
בעת דליפה או חשד לדליפה, הזמן הוא הגורם הקריטי ביותר. ה-DPO הוא הגורם המקצועי המוביל את ההיבט הרגולטורי והתקשורתי של האירוע, ופועל מול הרשויות ונושאי המידע במקביל. להלן לוח הזמנים הסטנדרטי:
הקמת צוות חירום, איסוף ראיות, זיהוי היקף הדליפה (כמה נושאי מידע, איזה סוג מידע, מי אחראי). הערכה ראשונית של חומרת הפגיעה.
חקירה טכנית-משפטית של הסיבות, סגירת הפרצה (במידה והיא עדיין פתוחה), תיעוד מלא של השתלשלות האירוע, ובחינת השלכות אפשריות.
דיווח לרשות להגנת הפרטיות בישראל ו/או לרשויות ה-DPA באירופה (חובת ה-GDPR). הדיווח כולל תיאור האירוע, סוג המידע שדלף, מספר הנפגעים, ופעולות התגובה שננקטו.
במקרים של "סיכון גבוה לזכויות והחירויות של נושאי המידע" — חובה ליידע אותם ישירות. SOBITIS מסייעת בניסוח ההודעה, באסטרטגיית הפצתה, ובמענה לפניות שוטפות מצד הנפגעים.
תחקור מסודר של האירוע, זיהוי הגורמים השורשיים, יישום שינויים טכנולוגיים ותהליכיים למניעת הישנות, ועדכון המסמכים והנהלים הרלוונטיים. תיעוד מלא לצורכי ביקורת עתידית.
שירותי ה-DPO של SOBITIS נכתבים בהלימה מלאה למסגרת הרגולטורית הרלוונטית לארגון — בישראל, באירופה, ובמדינות נוספות. להלן התקנים והחוקים העיקריים שעמם אנו עובדים:
ה-GDPR והחוק הישראלי מחייבים מינוי DPO במגוון מקרים. עם זאת, גם ארגונים שאינם מחויבים על פי חוק עשויים להפיק תועלת רבה מהשירותים:
שירותי ה-DPO של SOBITIS נכתבים על ידי בעל הסמכת DPO רשמית מאוניברסיטת בר-אילן, בעל הסמכות נוספות בתחומי אבטחת מידע (CISO, CISM) ומעל עשור של ניסיון בליווי ארגונים מול הרשות להגנת הפרטיות והרשויות במדינות נוספות.
היתרון התחרותי שלנו:
שלחו פנייה ראשונית עם פרטי הארגון, ותקבלו הצעת מחיר מותאמת תוך 24 שעות. ייעוץ ראשוני — ללא עלות וללא התחייבות.