הכשרת תאימות ל-GDPR: דרישות ושיטות עבודה מומלצות
אם הארגון שלכם מטפל בנתונים אישיים של תושבי האיחוד האירופי, הצוות שלכם צריך לדעת כיצד לטפל בהם כראוי. הכשרה בנושא עמידה בתקנות הגנת המידע הכלליות (GDPR) היא הדרך להפוך חובה חוקית למשהו שהעובדים שלכם מבינים ומיישמים בעבודתם היומיומית. מדריך זה מסביר מהי הכשרה בנושא עמידה ב-GDPR, מי זקוק לה, מה דורשות התקנות, אילו נושאים צריכה ההכשרה לכסות, וכיצד לבנות ולהעביר תוכנית שתעמוד בבדיקה קפדנית.
- מהי הכשרת תאימות ל-GDPR?
- האם הכשרת תאימות ל-GDPR היא חובה?
- מי זקוק להכשרת תאימות ל-GDPR?
- דרישות הכשרת GDPR
- מה צריכה לכלול הכשרת תאימות ל-GDPR?
- כיצד ליצור תוכנית הכשרת תאימות ל-GDPR
- שיטות עבודה מומלצות להכשרת תאימות ל-GDPR
- כיצד מערכת LMS מסייעת בהעברת הכשרת תאימות ל-GDPR מקוונת
- צרו הכשרה בנושא תאימות ל-GDPR עם EasyLMS
תוכן עניינים
- מהי הכשרת תאימות ל-GDPR?
- האם הכשרת תאימות ל-GDPR היא חובה?
- מי זקוק להכשרת תאימות ל-GDPR?
- דרישות הכשרת GDPR
- מה צריכה לכלול הכשרת תאימות ל-GDPR?
- כיצד ליצור תוכנית הכשרת תאימות ל-GDPR
- שיטות עבודה מומלצות להכשרת תאימות ל-GDPR
- כיצד מערכת LMS מסייעת בהעברת הכשרת תאימות ל-GDPR מקוונת
- צרו הכשרה בנושא תאימות ל-GDPR עם EasyLMS
מהי הכשרת תאימות ל-GDPR?
הכשרת תאימות ל-GDPR מלמדת את העובדים כיצד לטפל בנתונים אישיים בהתאם לתקנת הגנת המידע הכללית (GDPR), החוק של האיחוד האירופי המסדיר את האופן בו ארגונים אוספים, מאחסנים ומעבדים נתונים אישיים.
הכשרה טובה עושה יותר מאשר רק להסביר את החוק. היא מראה לעובדים מהי המשמעות של הכללים בתפקיד הספציפי שלהם: כיצד לזהות מידע אישי, כיצד להגיב לבקשת לקוח, מה לעשות כאשר מתרחשת תקלה וכיצד להימנע מטעויות יומיומיות העלולות להוביל להפרת אבטחת מידע.
בקיצור, זהו ההבדל בין צוות ששמע על ה-GDPR לצוות שיודע כיצד לפעול על פי התקנה.
האם הכשרת תאימות ל-GDPR היא חובה?
ה-GDPR אינו מכיל משפט האומר "יש לערוך הכשרה שנתית". אך ההכשרה נדרשת למעשה משתי סיבות.
ראשית, התקנה מצפה לכך. עקרון האחריות פירושו שעליכם להוכיח עמידה בתקנות, ולא רק לטעון זאת, ומודעות הצוות היא חלק מכך. כאשר ארגון ממנה ממונה על הגנת נתונים, סעיף 39 מטיל עליו במפורש את האחריות להעלאת המודעות ולהכשרת הצוות המעורב בעיבוד הנתונים.
שנית, ומבחינה מעשית יותר: מה קורה כאשר לא מכשירים את העובדים. טעות אנוש עומדת מאחורי חלק גדול מהפרות הנתונים, והעונשים עלולים להיות חמורים. מעבר לקנס, יש את העלות של הפרת הנתונים עצמה: חקירה רגולטורית ופגיעה מתמשכת במוניטין מול הלקוחות שלא הצלחתם להגן על הנתונים שלהם.
לכן, בעוד שלמונח "חובה" יש תשובה טכנית, התשובה המעשית פשוטה יותר: אם אתם מעבדים נתונים אישיים, עליכם להכשיר את האנשים שבאים במגע איתם.
רכזו, פשטו והרחיבו את ההכשרה שלכם עם Easy LMS!
הזמינו הדגמהחסכו זמן בניהול, השקיעו את הזמן במשימות בעלות השפעה גבוהה
האקדמיה שלנו הופכת משימות כמו הזמנות, תעודות ודוחות לאוטומטיות. פינוי הזמן שלכם עבור לדברים החשובים ביותר!
הרחיבו את שירותי ההכשרה שלכם ללא מאמץ
הכשירו לקוחות רבים בו זמנית מבלי לשקוע בהוצאות מרובות או לטבוע במשימות אדמיניסטרטיביות חוזרות ונשנות.
שמרו על עלויות נמוכות
התמחור שלנו פשוט, צפוי ומדרגי. ללא עמלות בגין כל משתתף, מה שהופך אותו למשתלם. בנוסף, הכל מקוון עבורכם ועבור הלקוחות שלכם, מה שחוסך לכם עוד יותר כסף!
מי זקוק להכשרת תאימות ל-GDPR?
כל מי שעוסק בטיפול בנתונים אישיים זקוק להכשרה, אך עומקה ותחומי ההתמקדות שלה צריכים להשתנות בהתאם לתפקיד. מודול אחיד המתאים לכולם הוא הסיבה הנפוצה ביותר לכך שההכשרה אינה מוטמעת.
הכשרת תאימות ל-GDPR לעובדים
כל עובד שבא במגע עם נתונים אישיים, החל מתיקי לקוחות ועד לפרטי עמיתים לעבודה, זקוק להכשרת תאימות ל-GDPR בסיסית. הכשרה זו מכסה את העקרונות המרכזיים, כיצד לזהות נתונים אישיים, הרגלי טיפול בטוחים, וכיצד לזהות ולדווח על בעיה. חשיבותה של הכשרה זו ברמה זו היא הגדולה ביותר, שכן פעולות יומיומיות כגון הודעת מייל שנשלחת לכתובת שגויה, סיסמה חלשה או קישור פישינג עומדות מאחורי רוב הפרות הנתונים. זוהי התשתית עליה שאר התוכנית שלכם נבנית.
הכשרת תאימות ל-GDPR למנהלים
מנהלים אחראים לאופן בו הצוותים שלהם מטפלים בנתונים, ולעתים קרובות הם מחליטים אילו נתונים נאספים ומדוע. ההכשרה שלהם צריכה ללכת צעד אחד קדימה: הבסיס החוקי לעיבוד הנתונים, פיקוח על נהלי הצוות, קביעת הטון לגבי הרצינות שבה מתייחסים להגנת נתונים, וידיעה מתי יש להעביר בעיה לטיפולו של ממונה הגנת הנתונים.
הכשרת תאימות ל-GDPR לצוותי משאבי אנוש, למידה ופיתוח ארגוני
צוותי משאבי אנוש מעבדים חלק מהנתונים האישיים הרגישים ביותר בכל ארגון, החל מטפסי מועמדות ועד למידע רפואי ונתוני שכר. צוותי משאבי אנוש, למידה ופיתוח ארגוני זקוקים להכשרה ממוקדת בנושאי שמירת נתונים (כולל משך הזמן שיש לשמור את נתוני המועמדים לאחר הגיוס), הסכמה, נתונים מקטגוריות מיוחדות, והכללים הנוגעים לניטור עובדים. לצוותי משאבי אנוש, למידה ופיתוח ארגוני יש גם תפקיד ייחודי שרק מעטים אחרים ממלאים: הפצת ההכשרה בכל רחבי הארגון ושמירת תיעוד ההשלמה המוכיח שההכשרה אכן התקיימה.
הכשרת תאימות ל-GDPR עבור קבלנים וצדדים שלישיים
החובות שלכם אינן מסתכמות רק בעובדים שלכם. קבלנים, פרילנסרים וספקים המעבדים נתונים אישיים מטעמכם כפופים לאותם סטנדרטים, ואתם אחראים לוודא שהם עומדים בהם. הרחיבו את ההכשרה, או דרשו הוכחת השתתפות בה, לכל מי שמטפל בנתונים עבורכם.
ברגע שתדעו מי זקוק להכשרה ובאיזו רמת עומק, השאלה הבאה היא מה התקנה דורשת מאותה הכשרה.
דרישות הכשרת GDPR
GDPR אינו קובע תוכנית לימודים קבועה, אך הוא יוצר ציפיות ברורות לגבי הדברים שההכשרה שלכם צריכה להשיג וכיצד אתם מגבים אותה. שלוש שאלות עולות בתדירות הגבוהה ביותר: מה התקנה דורשת, באיזו תדירות אנשים זקוקים להכשרה, והאם נדרשת הסמכה.
מה דורש ה-GDPR?
ה-GDPR אינו קובע תוכנית לימודים, אך עמידה בחלק מחובותיו מתקיימת רק אם העובדים שלכם עברו הכשרה. אתם נדרשים להוכיח עמידה בדרישות, ולא רק לטעון זאת. אתם נדרשים להגן על נתונים אישיים באמצעות אמצעי אבטחה מתאימים ולהבטיח שכל מי שעובד תחת סמכותכם מטפל בנתונים רק בהתאם להוראותיכם. משמעות הדבר בפועל היא ללמד אותם כיצד לעשות זאת. בארגונים בהם ישנו אדם שאחראי על הגנת נתונים, תיאור התפקיד שלו כולל באופן מפורש טיפול במודעות עובדים והכשרת הצוות. וחברות רב-לאומיות הפועלות על פי כללים תאגידיים מחייבים חייבות להכשיר את כל מי שיש לו גישה לנתונים אישיים.
בפועל, פירוש הדבר הוא שההכשרה צריכה להיות מתועדת, מעודכנת, מגובה ברישומים המראים מי השלים מה ומתי, ובאופן אידיאלי, מותאמת לסיכונים של כל תפקיד.
באיזו תדירות יש להכשיר את העובדים?
ה-GDPR אינו קובע מרווח זמן קבוע. הנוהג המומלץ הוא להכשיר עובדים חדשים במהלך תהליך הקליטה, לרענן את הידע של הארגון כולו לפחות פעם בשנה, ולערוך הכשרה נוספת בכל פעם שתהליכים משתנים, החוק מתעדכן, או שתקרית כלשהי חושפת פער.
האם נדרשת הסמכת GDPR?
לא. אין תעודת GDPR חובה שהופכת ארגון ל"תואם". סעיף 42 מאפשר מנגנוני הסמכה וחותמות מאושרים, אך אלה הם התנדבותיים. אנשי מקצוע בודדים יכולים להשיג הסמכות ולהנפיק תעודות סיום עבור ההכשרה שהם עורכים בעצמם, מה שמהווה ראיה מועילה, אך אף אחד מאלה אינו נדרש על פי חוק.
מה צריכה לכלול הכשרת תאימות ל-GDPR?
תוכנית יעילה מכסה חמישה תחומי ליבה.
1. עקרונות ה-GDPR
התחילו בשבעת העקרונות העומדים בלב התקנה. במילים פשוטות:
היו בעלי סיבה תקפה לשימוש בנתוניו של אדם והיו גלויים בנוגע לכך (חוקיות, הוגנות ושקיפות).
השתמשו בנתונים רק למטרה שלשמה נאספו (הגבלת המטרה).
אספו רק את מה שאתם צריכים (צמצום נתונים).
שמרו על נכונותם ועדכניותם (דיוק).
אל תשמרו אותם זמן רב יותר מהנדרש (הגבלת האחסון).
שמרו על אבטחתם (שלמות וסודיות).
והיו מסוגלים להוכיח שאתם פועלים על פי כל האמור לעיל (אחריות).
העובדים אינם צריכים לשנן את הכללים הללו בעל פה. עליהם לזהות מתי בקשה או משימה סותרת את אחד מהם, כגון בקשה לעשות שימוש חוזר ברשימת לקוחות עבור קמפיין שאינו הקמפיין עבורו היא נאספה מלכתחילה. כל שאר תוכן ההכשרה שלכם נובע מכך.
2. נתונים אישיים וזכויותיו של נשוא הנתונים
ראשית, המונח "נתונים אישיים" הוא רחב יותר ממה שרוב האנשים מניחים. לא מדובר רק בשמות ופרטי קשר, אלא בכל דבר שיכול לזהות אדם באופן ישיר או עקיף: כתובת IP, מספר זיהוי לקוח, תמונה, ואפילו תפקיד בצוות קטן. תת-קטגוריה, המכונה "נתונים מקטגוריה מיוחדת", מכסה מידע רגיש כגון מצב בריאותי, מוצא אתני, דת ונתונים ביומטריים, והיא כפופה לכללים מחמירים יותר. עובדים שאינם מסוגלים לזהות נתונים אישיים אינם יכולים להגן עליהם.
שנית, לאנשים יש זכויות על הנתונים שלהם: לראות אותם (גישה), לתקן אותם (תיקון), למחוק אותם (מחיקה), להשהות את השימוש בהם (הגבלה), להעביר אותם למקום אחר (ניידות) ולהתנגד לשימוש בהם. הצוות אינו נדרש לטפל בבקשות אלה, אך עליו לזהות אותן ברגע שהן מגיעות ולהעבירן מיד, שכן מרגע הגעתן מתחיל לרוץ מניין הזמן.
3. אבטחת נתונים וסיכונים נפוצים
זהו המקום בו מתחילות רוב הפרצות. הסיכונים היומיומיים הם החשובים ביותר: שליחת נתונים אישיים לנמען הלא נכון, הוספת רשימת תפוצה בשדה "העתק" (CC) במקום בשדה "העתק מוסתר" (BCC), לחיצה על קישור פישינג, העתקת נתוני לקוחות לגיליון אלקטרוני אישי או לכלי לא מאושר, או השארת מחשב נייד לא נעול מחוץ למשרד.
התייחסו להרגלים המונעים את הסיכונים הללו: סיסמאות חזקות ואימות רב-גורמי; גישה רק לנתונים הדרושים לתפקידכם; שיתוף קבצים דרך ערוצים מאושרים; אבטחת מכשירים בעת תנועה; וסילוק נכון של נתונים, דיגיטליים וכאלה שהם על גבי נייר, כאשר הם כבר אינם נחוצים.
קשרו כל סיכון לתרחיש שהעובדים שלכם יזהו מהשגרה השבועית שלהם.
4. דיווח על פרצות אבטחה
כולם צריכים לדעת כיצד לזהות הפרה פוטנציאלית ולדווח עליה מיד, שכן הזמן קצר. על פי סעיף 33, יש לדווח על הפרה החייבת בדיווח לרשות הפיקוח תוך 72 שעות. ההכשרה שלכם צריכה להבטיח שהדיווח הפנימי יהיה מהיר וללא האשמות.
5. מדיניות ונהלים של החברה
כל האמור לעיל הוא החוק. חלק זה מתייחס למשמעות הדברים בחברה שלכם, וזהו החלק שקורס סטנדרטי אינו יכול לספק לכם.
העובדים צריכים לסיים את ההכשרה בידיעה אילו מערכות וכלים מאושרים לשימוש עבור נתונים אישיים (וכי הוספת מערכת או כלי חדשים אינה רק החלטה של מחלקת ה-IT); כמה זמן הארגון שומר סוגים שונים של נתונים, ותפקידם במניעת יצירת עותקים תועים שיישארו לאחר שהארגון יפסיק להתקיים; מה מדיניות הגנת הנתונים שלכם דורשת מהם ביום-יום, ומעל הכל, אל מי בדיוק עליהם לפנות עם שאלה או חשש. ציינו את שמו של אותו אדם או תפקיד. אם אנשים יזכרו דבר אחד מההכשרה שלכם, זה צריך להיות הדבר הזה.
זה מה שהופך ידע כללי לפעולה בתוך הארגון שלכם.
יחד, חמשת התחומים הללו מובילים את העובד מהבנת הכללים ליישומם בעבודתו בפועל. השלב הבא הוא הפיכת התוכן הזה לתוכנית שהעובדים יוכלו להשלים, ושאתם תוכלו להוכיח שהם אכן השלימו.
כיצד ליצור תוכנית הכשרת תאימות ל-GDPR
לדעת מה התוכנית צריכה לכסות זה דבר אחד. יצירת תוכנית שאנשים יסיימו, ושאתם תוכלו להוכיח שהם סיימו, זה דבר אחר. הנה רצף מעשי.
בדקו את פערי הידע והגדירו מי צריך מה
התחילו בזיהוי המקומות בהם קיים הסיכון האמיתי. אילו צוותים מטפלים בנתונים הרגישים ביותר? היכן אירעו טעויות בעבר? השתמשו במידע זה כדי למפות מי זקוק להכשרה בסיסית ומי זקוק להכשרה מעמיקה ספציפית לתפקיד, במקום להקצות לכולם את אותו המודול.
בנו או רכשו את תוכן ההכשרה
הפכו את חמשת הנושאים המרכזיים שהוזכרו לעיל לשיעורים ממוקדים וקלים לעיכול. שמרו על מודולים קצרים, השתמשו בתרחישים אמיתיים מהארגון שלכם, ושילבו שאלות כדי שהמשתתפים יאלצו ליישם את מה שלמדו במקום רק ללחוץ על 'הבא'.
הקצו, עקבו ותעדו את השלמת ההכשרה
הקצו את ההכשרה המתאימה לקבוצות הנכונות, קבעו מועדי סיום, ותעדו מי השלים מה, מתי, ובאיזה ציון. תיעוד זה אינו משימה אדמיניסטרטיבית לשמה; הוא מהווה את הראיה המוכיחה עמידה בדרישות, אם אי פעם תתבקשו להוכיח זאת.
שמרו על עדכניות באמצעות הכשרות רענון
הכשרה בנושא GDPR אינה חד-פעמית. קבעו מועדים להכשרות רענון, עדכנו את התוכן כאשר התקנות או התהליכים הפנימיים משתנים, וערכו הכשרה מחודשת לאחר כל אירוע. תוכנית חיה ניתנת להגנה הרבה יותר מאשר תעודה מלפני שלוש שנים.
כך תקבלו תוכנית שפועלת. אך מה שמבדיל בין תוכנית שפשוט פועלת לתוכנית שמשנה התנהגות מסתכם בכמה עקרונות שכדאי לשלב כבר מההתחלה.
שיטות עבודה מומלצות להכשרת תאימות ל-GDPR
כיסוי הנושאים הנכונים יבטיח לכם תוכנית תאימות על הנייר. שיטות עבודה אלו הן שמבטיחות את יישומה בפועל, כך שאנשים יזכרו את מה שלמדו וישנו את האופן בו הם מטפלים בנתונים.
התאמת ההכשרה לתפקידים שונים
הכשרה כללית היא הכשרה שעובדים שוכחים. כאשר אנשים רואים תרחישים הקשורים לעבודתם, המעורבות והשימור עולים, וכך גם הסיכוי שהם יתנהגו אחרת.
השתמשו בשיטות למידה אינטראקטיביות
מצגות פסיביות אינן משנות התנהגות. חידונים, תרחישים ובדיקות ידע קצרות מאלצים את המשתתפים להיות מעורבים, ומספקים לכם נתונים על נקודות התורפה בהבנה.
העניקו הכשרות רענון קבועות
אנשים שוכחים. תקנות ותהליכים משתנים. הכשרות רענון קצרות וקבועות שומרות על מודעות ל-GDPR ומעדכנות את הרישומים שלכם, במקום להסתמך על מפגש מרתוני חד-שנתי אחד.
כל אחד מהדברים הללו קשה יותר לניהול ידני ככל שהצוות שלכם גדל – התאמת תוכן, ניהול אינטראקציות ומעקב אחר ההכשרות. זהו המקום שבו הכלי הנכון עושה את ההבדל.
כיצד מערכת LMS מסייעת בהעברת הכשרת תאימות ל-GDPR מקוונת
ביצוע של כל הדברים הללו באופן ידני בכל רחבי הארגון הופך במהרה לבלתי ניתן לניהול. מערכת לניהול למידה (LMS) הופכת את ההכשרה בנושא תאימות ל-GDPR למקוונת, מעשית וניתנת להרחבה.
באמצעות LMS, תוכלו לבנות קורסים ספציפיים לתפקידים פעם אחת ולהקצות אותם לקבוצות הנכונות, להוסיף חידונים ותעודות, ולבצע אוטומציה של תזכורות כדי שלא תצטרכו לרדוף אחרי אנשים.
והחשוב ביותר בנושא תאימות: אתם מקבלים דוחות – תיעוד ברור וניתן לייצוא של מי השלים איזו הכשרה, מתי, ובאיזה ציון, וזהו בדיוק התיעוד שנדרש לצורך עקרון האחריות.
צרו הכשרה בנושא תאימות ל-GDPR עם EasyLMS
EasyLMS מספקת לכם את כל מה שאתם צריכים כדי לבנות, להעביר ולעקוב אחר הכשרות בנושא תאימות ל-GDPR במקום אחד. צרו קורסים ו בחינות, קבצו את הלומדים, הנפיקו תעודות עם סיום ההכשרה, והפיקו דוחות לכל משתתף בכל פעם שתזדקקו להוכחה מי עבר את ההכשרה.
אם אתם מעבירים הכשרה ללקוחות או במספר מיקומים, תוכלו להפריד בין כל קבוצה באמצעות תוכן ודיווח משלה ומיתוג אישי של החוויה תחת המותג שלכם. זוהי דרך פשוטה להפעיל תוכנית תאימות שקל למנהלים לנהל וקל למשתתפים להשלים.
התחילו את תקופת הניסיון החינמית שלכם ובנו עוד היום את הקורס הראשון שלכם לתאימות ל-GDPR.
משאבים שימושיים
האם קיימת הסמכה לעמידה בדרישות ה-GDPR?
אין תעודה אחת מחייבת שמבטיחה כי ארגון עומד בדרישות ה-GDPR. התקנה מאפשרת קיומן של תוכניות הסמכה וחותמות מאושרות על בסיס התנדבותי, ואנשים פרטיים יכולים להשיג הסמכות מקצועיות, אך אף אחת מהן אינה נדרשת על פי חוק. הנפקת תעודות סיום עבור ההכשרה שאתם מעבירים עדיין מהווה ראיה בעלת ערך.
מהן דרישות ההכשרה בנוגע לתקנת ה-GDPR?
ה-GDPR אינו קובע תוכנית לימודים ספציפית. הוא מצפה מכם להבטיח שהצוות יבין את אחריותו בתחום הגנת המידע, לתעד את ההדרכות ולעדכן אותן, להתאים אותן לתפקידים השונים, ולנהל רישומים המפרטים מי עבר הדרכה ומתי.
כמה זמן אמורה להימשך ההדרכה בנושא עמידה בתקנות ה-GDPR?
אין משך קבוע. קורס בסיסי טוב מציע מודולים קצרים יותר, המותאמים לתפקידים ספציפיים, ובנוסף לכך – סדנאות רענון קצרות. מפגשים ממוקדים וקלים לעיכול יעילים יותר ממפגש אחד ארוך.
באיזו תדירות יש לחזור על ההדרכה בנושא ה-GDPR?
לכל הפחות, יש לערוך הכשרה רענון אחת לשנה. כמו כן, יש להדריך עובדים חדשים במסגרת תהליך הקליטה, ולקיים מפגשים נוספים בכל פעם שמתרחש שינוי בתהליכים, מתבצע עדכון בחוק, או כאשר אירוע כלשהו חושף פער.
האם ניתן לעבור את ההדרכה בנושא עמידה בתקנות ה-GDPR באופן מקוון?
כן. הדרכה מקוונת בנושא עמידה בתקן ה-GDPR היא הגישה המקובלת ברוב הארגונים. מערכת לניהול למידה (LMS) מאפשרת לכם להעביר קורסים, לערוך מבחנים, להנפיק תעודות ולעקוב באופן אוטומטי אחר השלמת הקורסים בקרב כל הצוות שלכם, ובכך לספק את התיעוד הדרוש להוכחת העמידה בתקן.
