否。政策应反映实际处理情况,并由内部流程支持,例如:访问权限、保留期限、权利响应、供应商和安全责任。

数据 · 隐私 · 合规
格鲁吉亚个人数据保护 — 商业法律合规
个人数据保护是一个切实可行的业务流程,而不仅仅是隐私政策的文本。我们帮助企业确定其处理哪些数据、出于何种目的、基于何种法律依据、将数据传输给哪些对象、存储多长时间以及如何响应数据主体的请求或事件。相关文档应与实际运营相符。
数据地图
我们识别用户、员工、承包商和其他相关方的数据流和责任方。
法律合规性
我们验证数据处理、透明度、访问权限、存储、安全性和权利执行的依据。
事件和响应
我们组织内部响应的法律流程,记录事实、报告并进行后续补救。
我们如何帮助企业解决数据保护问题
- 公司数据处理流程审计
- 隐私政策和信息文本的编制
- 同意和其他法律依据的评估
- 员工个人数据的处理
- 供应商与授权处理人之间的协议
- 数据主体请求的响应程序
- 内部数据泄露应对计划
- 国际数据传输和技术服务的法律依据评估
审计从实际数据开始流程
一家公司可能制定了良好的政策,但实际上收集或存储数据的方式却可能有所不同。因此,我们首先要确定数据来源、系统、访问权限、供应商和保留期限;然后,我们修订法律文件。
并非所有情况下,获得同意都是万能的。
数据处理的依据取决于具体目的和关系。人为获得的同意有时不如其他真正适用的法律依据有效。我们会对每个流程进行单独评估,并检查信息披露的级别。
合同和技术提供商
客户关系管理 (CRM)、云服务、营销平台、人力资源系统或其他提供商可能会处理公司数据。在这种合作关系中,合同中必须明确规定角色、指令、安全、分包商和国际数据传输等问题。
公司实践
我们经常被问及个人数据问题
仅仅发布隐私政策就足够了吗?
所有数据处理都需要征得同意吗?
否。法律依据取决于目的和关系。同意是可能的法律依据之一,但只有在真正自由、知情且适当的情况下,同意才是合法的。
格鲁吉亚法律是否仅适用于在线公司?
否。几乎所有企业都会处理个人数据——包括员工、客户、视频监控、通信、会计和其他流程。
如果发生数据泄露,我们应该怎么办?
第一步是制止或控制事件,查明事实,并评估数据的类型、数量、风险以及适用的报告义务。应对措施应迅速且有记录。
遵守 GDPR 是否就意味着自动遵守格鲁吉亚法律?
并非如此。虽然原则可能部分相似,但格鲁吉亚有其自身的法律和制度规则。国际公司必须协调两个体系的具体要求。
