NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Чеклист за съответствие с GDPR (безплатен Excel, 2026)
Ресурси

Чеклист за съответствие с GDPR (безплатен Excel, 2026)

·Alexander Sverdlov

Този чеклист за съответствие с GDPR е безплатна работна книга в Excel, която превръща Общия регламент относно защитата на данните в списък от конкретни задачи, по които наистина можете да работите. Независимо дали сте ръководител по съответствие, длъжностно лице по защита на данните или CISO, който се готви за клиентски преглед по сигурност или за запитване от надзорен орган, чеклистът за съответствие с GDPR ви дава едно място, на което да видите къде стоите. Той покрива задълженията, за които купувачите и регулаторите питат първо: правно основание за всяка дейност по обработване, права на субектите на данни, вашия регистър на дейностите по обработване, сигурност на обработването, уведомяване при нарушение, DPIA, международни трансфери и дали ви е нужно длъжностно лице по защита на данните. Всеки от 51-те реда има колона за статус и колона за доказателство, така че файлът работи като жив запис, който остава актуален след първия преглед. Свалете го по-долу и започнете да го попълвате още днес.

Една библиотека с доказателства, покриваща GDPR и припокриващите се рамки
Една библиотека с доказателства, съпоставена с GDPR и рамките, с които той споделя контроли.

Какво покрива чеклистът за съответствие с GDPR

Работната книга е един Excel лист, 51 позиции, подредени в осем групи, които се съпоставят с основните задължения на регламента. Всеки ред носи едни и същи колони, така че можете да филтрирате, сортирате и отчитате напредък без никакво преформатиране:

  • Позиция: конкретната задача, написана като нещо, което може да се провери.
  • Референция към член: членът или главата от GDPR, от която идва задачата, за да можете да я проследите обратно до текста.
  • Статус: Незапочнато, В процес, Готово или Неприложимо.
  • Отговорник: лицето или екипът, отговорни за тази позиция.
  • Доказателство: линк или бележка, сочеща документа, екранната снимка или записа, който доказва, че позицията е изпълнена.
  • Бележки: уговорки, дати и последващи действия.

Осемте групи са: правно основание (Article 6, плюс Article 9 за специалните категории данни), права на субектите на данни (Articles 12 to 23), регистър на дейностите по обработване (Article 30), сигурност на обработването (Article 32), уведомяване при нарушение (Articles 33 and 34), оценки на въздействието върху защитата на данните (Article 35), международни трансфери (Chapter V) и управление, включително въпроса за длъжностното лице по защита на данните (Article 37). Чеклистът допълва по-задълбочените документи и стои редом с тях. За самия регистър на обработването използвайте шаблона за RoPA, а за високорисково обработване използвайте шаблона за DPIA.

Съпоставяне на контрол по GDPR с други рамки
Веднъж въведен, контролът се съпоставя с GDPR и с всяка друга рамка, която също удовлетворява.

GDPR честно: какво наистина има значение

GDPR представлява набор от задължения и всяко от тях изисква собствени доказателства. При целия шум около него регламентът е добре написан: той посочва резултати и оставя на вас да намерите пропорционалните средства, поради което две почтени организации могат да стигнат до различни отговори и двата да са защитими. Тази свобода е и причината чеклистът да си заслужава, защото ви кара да запишете отговора, който сте избрали, и защо. Ето какво всъщност проверява един чеклист за съответствие с GDPR, задължение по задължение.

Правно основание за всяка дейност по обработване (Article 6). Всяко нещо, което правите с лични данни, се нуждае от правно основание по Article 6 и вие трябва да можете да го назовете. Когато данните са специални категории данни, например здравни или биометрични, ви трябва и отделно условие по Article 9. Тук се крият повечето пропуски: дейности, които изобщо никога не са били съпоставени с основание. Това е и групата, която отнема най-дълго, по една скучна причина: никой в бизнеса не мисли за това, което прави, като за дейност по обработване, така че прекарвате седмици, докато изкопчите ясен отговор от маркетинга, човешките ресурси и продукта защо държат това, което държат. Назоваването на основанието отнема минути, щом списъкът съществува. Изграждането на списъка е работата.

Права на субектите на данни (Articles 12 to 23). Хората могат да поискат достъп, коригиране, изтриване, преносимост и могат да възразят срещу обработването. Чеклистът пита дали наистина можете да задействате всяко право в законовите срокове и дали имате документиран, повторяем процес вместо импровизирано тичане.

Регистър на дейностите по обработване (Article 30). RoPA е гръбнакът. Той изброява какво обработвате, защо, на какво основание, с кого го споделяте и колко дълго го пазите. Ако вашият RoPA е остарял, почти всичко надолу по веригата е ненадеждно. Изградете го с шаблона за RoPA.

Сигурност на обработването (Article 32). Article 32 изисква технически и организационни мерки, подходящи спрямо риска. Чеклистът покрива практическите основи: контрол на достъпа, криптиране там, където е подходящо, резервни копия и способност за възстановяване.

Уведомяване при нарушение (Articles 33 and 34). Нарушението на сигурността на лични данни трябва да бъде съобщено на надзорния орган в рамките на 72 часа от узнаването за него съгласно Article 33, и на засегнатите лица, когато нарушението вероятно ще доведе до висок риск за техните права, съгласно Article 34. Чеклистът проверява дали имате процес, който наистина може да спази часовника от 72 часа. 72 часа звучат щедро, докато не преброите стъпките вътре в тях. Някой трябва да забележи. Някой трябва да прецени, че това е нарушение на сигурността на лични данни. Намесва се правният отдел, а обикновено и някой от ръководството иска да прочете формулировката, преди тя да тръгне нанякъде. Ако някоя от тези стъпки зависи от това един поименен човек да е достъпен, процесът ви още предстои да бъде изграден. Преминете го на спокоен следобед и го засечете честно.

DPIA за високорисково обработване (Article 35). Когато обработването вероятно ще доведе до висок риск, Article 35 изисква оценка на въздействието върху защитата на данните, преди да започнете. Правете ги с шаблона за DPIA.

Международни трансфери (Chapter V). Преместването на лични данни извън ЕИП изисква валиден механизъм за трансфер по Chapter V. Чеклистът ви подсеща да картографирате трансферите си и да потвърдите, че всеки от тях има законен маршрут. Картографирането им е праволинейно. Търкането идва оттам, че един-единствен SaaS доставчик може да мести данни по начини, за които никой не е питал при покупката, така че упражнението работи и като одит на това какво реално прави архитектурата ви. Заложете време за директни въпроси към доставчиците и за това някои от отговорите да не ви харесат.

Длъжностно лице по защита на данните, където се изисква (Article 37). Article 37 изисква длъжностно лице по защита на данните при определени обстоятелства. Чеклистът пита дали сте преценили изискването и, ако то важи, дали ролята е заета и независима. Тази е наистина бърза. Да установите дали Article 37 ви хваща е следобед четене и кратко писмено заключение. Стъпката, която хората прескачат, е записването на заключението, а то е единствената част, която някой друг някога може да види.

Здравето на контролите по GDPR, проследено в един дашборд
Проследявайте готовността по GDPR непрекъснато, вместо в електронна таблица, снимаща един момент.

Как да използвате чеклиста за съответствие с GDPR

  1. Назначете отговорник на всяка група. Изпратете осемте групи на хората, които реално водят всяка област, вместо да се опитвате да попълните всичките 51 позиции сами.
  2. Задавайте статус честно. Отбележете всяка позиция като Незапочнато, В процес, Готово или Неприложимо. Устоявайте на изкушението да отмятате неща като Готово без доказателство.
  3. Прикачвайте доказателства в движение. За всяка позиция със статус Готово сложете линк или референция в колоната за доказателство. Ако не можете да посочите доказателство, позицията остава незавършена.
  4. Работете по пропуските. Филтрирайте до Незапочнато и В процес, за да получите своя списък с работа по отстраняване, и приоритизирайте първо готовността при нарушение, правното основание и своя RoPA.
  5. Преминавайте го отново по график. Преглеждайте чеклиста всяко тримесечие и веднага след всеки нов продукт, доставчик или трансфер, защото обработването ви се променя по-бързо от регламента.
Жива картина на позицията по GDPR за борда
Живата картина поддържа състоянието по GDPR актуално за ръководството и одиторите.

Направете това автоматично във Venvera

Excel файлът е силна отправна точка, но електронната таблица остарява в мига, в който обработването ви се промени. Във Venvera същата работа се превръща в жива рамка GDPR, в която всяко задължение се проследява непрекъснато, доказателството се прикачва веднъж и се преизползва през другите рамки, които водите, а статусът остава актуален, вместо да отслабва между прегледите. Ако сравнявате инструменти, тук екипите разглеждат и алтернатива на Vanta за съответствие с GDPR. Плановете започват от 399 EUR на месец. Чеклистът остава полезен и в двата случая: той е чист начин да разберете задълженията, преди да решите как да ги оперирате.

Често задавани въпроси

Достатъчен ли е този чеклист за съответствие с GDPR, за да сме в съответствие?

Нито един чеклист сам по себе си не ви прави съответстващи. Този файл ви дава структуриран изглед на задълженията по GDPR с референции към членовете и място, на което да записвате доказателства, което е най-бързият начин да откриете пропуските си. Съответствието идва от реалното изпълнение на всяко задължение и от възможността да го демонстрирате, за което служи колоната за доказателство.

Заменя ли чеклистът RoPA или DPIA?

Не. Чеклистът проследява дали тези документи съществуват и са актуални, но той не ги съдържа. Използвайте специализирания шаблон за RoPA, за да изградите своя регистър на дейностите по обработване по Article 30, и шаблона за DPIA за високорисково обработване по Article 35.

Колко често трябва да обновяваме чеклиста за съответствие с GDPR?

Преглеждайте го поне веднъж на тримесечие и го обновявайте веднага, щом пуснете нов продукт, добавите доставчик или започнете нов международен трансфер. Дейностите ви по обработване се променят по-често от регламента, така че чеклист, който се докосва веднъж годишно, бързо спира да отразява действителността.

Кой трябва да отговаря за чеклиста за съответствие с GDPR?

Един отговорен собственик, обикновено длъжностното лице по защита на данните или ръководителят по съответствие, трябва да отговаря за целия файл, докато отделните групи се делегират на екипите, които ги водят. Така един човек остава отговорен за общата картина, а хората, най-близо до всяко задължение, доставят доказателствата.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ