הדרכה בנושא עמידה בתקנות ה-GDPR: דרישות ושיטות עבודה מומלצות
אם הארגון שלכם מטפל בנתונים אישיים של תושבי האיחוד האירופי, הצוות שלכם צריך לדעת כיצד לטפל בהם כראוי. הדרכה בנושא עמידה בתקנות הגנת המידע הכלליות (GDPR) היא הדרך להפוך חובה חוקית למשהו שהעובדים שלכם מבינים ומיישמים בעבודתם היומיומית. מדריך זה מסביר מהי הדרכה בנושא עמידה ב-GDPR, מי זקוק לה, מה דורשות התקנות, אילו נושאים צריכה ההדרכה לכסות, וכיצד לבנות ולהעביר תוכנית שתעמוד בבדיקה קפדנית.
- מהי הכשרה בנושא עמידה בתקן ה-GDPR?
- האם הכשרה בנושא עמידה ב-GDPR היא חובה?
- מי זקוק להכשרה בנושא עמידה בתקן ה-GDPR?
- דרישות ההכשרה של ה-GDPR
- מה צריכה לכלול הכשרה בנושא תאימות ל-GDPR?
- כיצד ליצור תוכנית הדרכה לתאימות ל-GDPR
- שיטות עבודה מומלצות להכשרת תאימות ל-GDPR
- כיצד מערכת LMS מסייעת בהעברת הדרכה מקוונת בנושא תאימות ל-GDPR
- צרו הדרכה בנושא תאימות ל-GDPR עם EasyLMS
תוכן עניינים
- מהי הכשרה בנושא עמידה בתקן ה-GDPR?
- האם הכשרה בנושא עמידה ב-GDPR היא חובה?
- מי זקוק להכשרה בנושא עמידה בתקן ה-GDPR?
- דרישות ההכשרה של ה-GDPR
- מה צריכה לכלול הכשרה בנושא תאימות ל-GDPR?
- כיצד ליצור תוכנית הדרכה לתאימות ל-GDPR
- שיטות עבודה מומלצות להכשרת תאימות ל-GDPR
- כיצד מערכת LMS מסייעת בהעברת הדרכה מקוונת בנושא תאימות ל-GDPR
- צרו הדרכה בנושא תאימות ל-GDPR עם EasyLMS
מהי הכשרה בנושא עמידה בתקן ה-GDPR?
הדרכה בנושא תאימות ל-GDPR מלמדת את העובדים כיצד לטפל בנתונים אישיים בהתאם לתקנת הגנת המידע הכללית (GDPR), החוק של האיחוד האירופי המסדיר את האופן שבו ארגונים אוספים, מאחסנים ומעבדים נתונים אישיים.
הדרכה טובה עושה יותר מאשר רק להסביר את החוק. היא מראה לעובדים מה המשמעות של הכללים בתפקיד הספציפי שלהם: כיצד לזהות מידע אישי, כיצד להגיב לבקשת לקוח, מה לעשות כאשר מתרחשת תקלה וכיצד להימנע מטעויות יומיומיות העלולות להוביל להפרת אבטחת מידע.
בקיצור, זהו ההבדל בין צוות ששמע על ה-GDPR לצוות שיודע כיצד לפעול על פיו.
האם הכשרה בנושא עמידה ב-GDPR היא חובה?
ה-GDPR אינו מכיל ולו שורה אחת האומרת "עליכם לערוך הכשרה שנתית". אך ההכשרה נדרשת למעשה משתי סיבות.
ראשית, התקנה מצפה לכך. עקרון האחריות פירושו שעליכם להוכיח עמידה בתקנות, ולא רק לטעון זאת, ומודעות הצוות היא חלק מכך. כאשר ארגון ממנה ממונה על הגנת נתונים, סעיף 39 מטיל עליו במפורש את האחריות להעלאת המודעות ולהדרכת הצוות המעורב בעיבוד הנתונים.
שנית, ומבחינה מעשית יותר: מה קורה כאשר לא מכשירים את העובדים. טעות אנוש עומדת מאחורי חלק גדול מהפרות הנתונים, והעונשים עלולים להיות חמורים. מעבר לקנס, יש את העלות של הפרת הנתונים עצמה: חקירה רגולטורית ופגיעה מתמשכת במוניטין מול הלקוחות שאת נתוניהם לא הצלחתם להגן.
לכן, בעוד שלמונח "חובה" יש תשובה טכנית, התשובה המעשית פשוטה יותר: אם אתם מעבדים נתונים אישיים, עליכם להכשיר את האנשים שבאים במגע איתם.
רכזו, פשטו והרחיבו את ההכשרה שלכם עם Easy LMS!
הזמינו הדגמהחסכו זמן בניהול, השקיעו את הזמן במשימות בעלות השפעה גבוהה
האקדמיה שלנו הופכת משימות כמו הזמנות, תעודות ודוחות לאוטומטיות. פינוי הזמן שלכם עבור לדברים החשובים ביותר!
הרחיבו את שירותי ההכשרה שלכם ללא מאמץ
הכשירו לקוחות רבים בו זמנית מבלי לשקוע בהוצאות מרובות או לטבוע במשימות אדמיניסטרטיביות חוזרות ונשנות.
שמרו על עלויות נמוכות
התמחור שלנו פשוט, צפוי ומדרגי. ללא עמלות בגין כל משתתף, מה שהופך אותו למשתלם. בנוסף, הכל מקוון עבורכם ועבור הלקוחות שלכם, מה שחוסך לכם עוד יותר כסף!
מי זקוק להכשרה בנושא עמידה בתקן ה-GDPR?
כל מי שעוסק בטיפול בנתונים אישיים זקוק להכשרה, אך עומקה ותחומי ההתמקדות שלה צריכים להשתנות בהתאם לתפקיד. מודול אחיד המתאים לכולם הוא הסיבה הנפוצה ביותר לכך שההכשרה אינה מוטמעת.
הדרכה בנושא תאימות ל-GDPR לעובדים
כל עובד שבא במגע עם נתונים אישיים, החל מתיקי לקוחות ועד לפרטי עמיתים לעבודה, זקוק להכשרה בסיסית בנושא תאימות ל-GDPR. הכשרה זו מכסה את העקרונות המרכזיים, כיצד לזהות נתונים אישיים, הרגלי טיפול בטוחים, וכיצד לזהות ולדווח על בעיה. חשיבותה של הכשרה זו ברמה זו היא הגדולה ביותר, שכן פעולות יומיומיות כגון דוא"ל שנשלח לכתובת שגויה, סיסמה חלשה או קישור פישינג עומדות מאחורי רוב הפרות הנתונים. זוהי התשתית שעליה נבנה שאר התוכנית שלכם.
הדרכה בנושא תאימות ל-GDPR למנהלים
מנהלים אחראים לאופן שבו הצוותים שלהם מטפלים בנתונים, ולעתים קרובות הם מחליטים אילו נתונים נאספים ומדוע. ההכשרה שלהם צריכה ללכת צעד אחד קדימה: הבסיס החוקי לעיבוד הנתונים, פיקוח על נהלי הצוות, קביעת הטון לגבי הרצינות שבה מתייחסים להגנת נתונים, וידיעה מתי יש להעביר בעיה לטיפולו של ממונה הגנת הנתונים.
הדרכה בנושא תאימות ל-GDPR לצוותי משאבי אנוש ולמידה ופיתוח
צוותי משאבי אנוש מעבדים חלק מהנתונים האישיים הרגישים ביותר בכל ארגון, החל מטפסי מועמדות ועד למידע רפואי ונתוני שכר. צוותי משאבי אנוש ופיתוח ארגוני זקוקים להכשרה ממוקדת בנושאי שמירת נתונים (כולל משך הזמן שיש לשמור את נתוני המועמדים לאחר הגיוס), הסכמה, נתונים מקטגוריות מיוחדות, והכללים הנוגעים לניטור עובדים. לצוותי L&D יש גם תפקיד ייחודי שרק מעטים אחרים ממלאים: הפצת ההדרכה בכל רחבי הארגון ושמירת תיעוד ההשלמה המוכיח שההדרכה אכן התקיימה.
הדרכה בנושא עמידה ב-GDPR עבור קבלנים וצדדים שלישיים
החובות שלכם אינן מסתכמות רק בעובדים שלכם. קבלנים, פרילנסרים וספקים המעבדים נתונים אישיים מטעמכם כפופים לאותם סטנדרטים, ואתם אחראים לוודא שהם עומדים בהם. הרחיבו את ההכשרה, או דרשו הוכחת השתתפות בה, לכל מי שמטפל בנתונים עבורכם.
ברגע שתדעו מי זקוק להכשרה ובאיזו רמת עומק, השאלה הבאה היא מה התקנה דורשת מאותה הכשרה.
דרישות ההכשרה של ה-GDPR
ה-GDPR אינו קובע תוכנית לימודים קבועה, אך הוא יוצר ציפיות ברורות לגבי מה ההדרכה שלכם צריכה להשיג וכיצד אתם מגבים אותה. שלוש שאלות עולות בתדירות הגבוהה ביותר: מה התקנה דורשת, באיזו תדירות אנשים זקוקים להדרכה, והאם נדרשת הסמכה.
מה דורש ה-GDPR?
ה-GDPR אינו קובע תוכנית לימודים, אך מספר מחובותיו מתקיימות רק אם העובדים שלכם עברו הכשרה. אתם נדרשים להוכיח עמידה בדרישות, ולא רק לטעון זאת. אתם נדרשים להגן על נתונים אישיים באמצעות אמצעי אבטחה מתאימים ולהבטיח שכל מי שעובד תחת סמכותכם מטפל בנתונים רק בהתאם להוראותיכם, מה שמשמעותו בפועל היא ללמד אותם כיצד לעשות זאת. בארגונים שבהם מונה ממונה על הגנת נתונים, מודעות והכשרת הצוות מפורטות במפורש בתיאור התפקיד. וחברות רב-לאומיות הפועלות על פי כללים תאגידיים מחייבים חייבות להכשיר את כל מי שיש לו גישה לנתונים אישיים.
בפועל, פירוש הדבר הוא שההכשרה צריכה להיות מתועדת, מעודכנת, מגובה ברישומים המראים מי השלים מה ומתי, ובאופן אידיאלי, מותאמת לסיכונים של כל תפקיד.
באיזו תדירות יש להכשיר את העובדים?
ה-GDPR אינו קובע מרווח זמן קבוע. הנוהג המומלץ הוא להכשיר עובדים חדשים במהלך תהליך הקליטה, לרענן את הידע של הארגון כולו לפחות פעם בשנה, ולערוך הכשרה נוספת בכל פעם שתהליכיכם משתנים, החוק מתעדכן, או שתקרית כלשהי חושפת פער.
האם נדרשת הסמכת GDPR?
לא. אין תעודת GDPR חובה שהופכת ארגון ל"תואם". סעיף 42 מאפשרת מנגנוני הסמכה וחותמות מאושרים, אך אלה הם וולונטריים. אנשי מקצוע בודדים יכולים להשיג הסמכות ולהנפיק תעודות סיום עבור ההכשרה שהם עורכים בעצמם, מה שמהווה ראיה מועילה, אך אף אחד מאלה אינו נדרש על פי חוק.
מה צריכה לכלול הכשרה בנושא תאימות ל-GDPR?
תוכנית יעילה מכסה חמישה תחומי ליבה.
1. עקרונות ה-GDPR
התחילו בשבעת העקרונות העומדים בלב התקנה. במילים פשוטות:
היו בעלי סיבה תקפה לשימוש בנתוניו של אדם והיו גלויים בנוגע לכך (חוקיות, הוגנות ושקיפות).
השתמשו בנתונים רק למטרה שלשמה נאספו (הגבלת המטרה).
אספו רק את מה שאתם צריכים (צמצום נתונים).
יש לשמור על נכונותם ועדכניותם (דיוק).
אל תשמרו אותם זמן רב יותר מהנדרש (הגבלת האחסון).
שמרו על אבטחתם (שלמות וסודיות).
והיו מסוגלים להוכיח שאתם פועלים על פי כל האמור לעיל (אחריות).
העובדים אינם צריכים לשנן את הכללים הללו בעל פה. עליהם לזהות מתי בקשה או משימה סותרת את אחד מהם, כגון בקשה לעשות שימוש חוזר ברשימת לקוחות לקמפיין שלא נאספה מלכתחילה למטרה זו. כל שאר תוכן ההדרכה שלכם נובע מכך.
2. נתונים אישיים וזכויותיו של נושא הנתונים
ראשית, המונח "נתונים אישיים" הוא רחב יותר ממה שרוב האנשים מניחים. לא מדובר רק בשמות ופרטי קשר, אלא בכל דבר שיכול לזהות אדם באופן ישיר או עקיף: כתובת IP, מזהה לקוח, תמונה, ואפילו תפקיד בצוות קטן. תת-קטגוריה, המכונה "נתונים מקטגוריה מיוחדת", מכסה מידע רגיש כגון מצב בריאותי, מוצא אתני, דת ונתונים ביומטריים, והיא כפופה לכללים מחמירים יותר. עובדים שאינם מסוגלים לזהות נתונים אישיים אינם יכולים להגן עליהם.
שנית, לאנשים יש זכויות על הנתונים שלהם: לראות אותם (גישה), לתקן אותם (תיקון), למחוק אותם (מחיקה), להשהות את השימוש בהם (הגבלה), להעביר אותם למקום אחר (ניידות) ולהתנגד לשימוש בהם. הצוות אינו נדרש לטפל בבקשות אלה, אך עליו לזהות אותן ברגע שהן מגיעות ולהעבירן מיד, שכן מרגע הגעתן מתחיל לרוץ מניין הזמן.
3. אבטחת נתונים וסיכונים נפוצים
זה המקום שבו מתחילות רוב הפרצות. הסיכונים היומיומיים הם החשובים ביותר: שליחת נתונים אישיים לנמען הלא נכון, הוספת רשימת תפוצה בשדה "העתק" (CC) במקום בשדה "העתק מוסתר" (BCC), לחיצה על קישור פישינג, העתקת נתוני לקוחות לגיליון אלקטרוני אישי או לכלי לא מאושר, או השארת מחשב נייד לא נעול מחוץ למשרד.
התייחסו להרגלים המונעים את הסיכונים הללו: סיסמאות חזקות ואימות רב-גורמי; גישה רק לנתונים הדרושים לתפקידכם; שיתוף קבצים דרך ערוצים מאושרים; אבטחת מכשירים בעת תנועה; וסילוק נכון של נתונים, דיגיטליים ונייר, כאשר הם כבר אינם נחוצים.
קשרו כל סיכון לתרחיש שהעובדים שלכם יזהו מהשגרה השבועית שלהם.
4. דיווח על פרצות אבטחה
על כולם לדעת כיצד לזהות הפרה פוטנציאלית ולדווח עליה מיד, שכן הזמן קצר. על פי סעיף 33, יש לדווח על הפרה החייבת בדיווח לרשות הפיקוח תוך 72 שעות. ההדרכה שלכם צריכה להבטיח שהדיווח הפנימי יהיה מהיר וללא האשמות.
5. מדיניות ונהלים של החברה
כל האמור לעיל הוא החוק. חלק זה מתייחס למשמעות הדברים בחברה שלכם, וזהו החלק שקורס מדף אינו יכול לספק לכם.
העובדים צריכים לסיים את ההדרכה בידיעה אילו מערכות וכלים מאושרים לשימוש בנתונים אישיים (וכי הוספת מערכת או כלי חדשים אינה רק החלטה של מחלקת ה-IT); כמה זמן הארגון שומר סוגים שונים של נתונים, ותפקידם במניעת יצירת עותקים תועים שיישארו לאחר שהארגון יפסיק להתקיים; מה מדיניות הגנת הנתונים שלכם דורשת מהם ביום-יום, ומעל הכל, אל מי בדיוק עליהם לפנות עם שאלה או חשש. ציינו את שמו של אותו אדם או תפקיד. אם אנשים יזכרו דבר אחד מההדרכה שלכם, זה צריך להיות הדבר הזה.
זה מה שהופך ידע כללי לפעולה בתוך הארגון שלכם.
יחד, חמשת התחומים הללו מובילים את העובד מהבנת הכללים ליישומם בעבודתו בפועל. השלב הבא הוא הפיכת התוכן הזה לתוכנית שהעובדים יוכלו להשלים, ושאתם תוכלו להוכיח שהם אכן השלימו.
כיצד ליצור תוכנית הדרכה לתאימות ל-GDPR
לדעת מה צריך לכסות זה דבר אחד. להקים תוכנית שאנשים יסיימו, ושאתם תוכלו להוכיח שהם סיימו, זה דבר אחר. הנה רצף מעשי.
בדקו את פערי הידע והגדירו מי צריך מה
התחילו בזיהוי המקומות שבהם קיים הסיכון האמיתי. אילו צוותים מטפלים בנתונים הרגישים ביותר? היכן אירעו טעויות בעבר? השתמשו במידע זה כדי למפות מי זקוק להכשרה בסיסית ומי זקוק להכשרה מעמיקה ספציפית לתפקיד, במקום להקצות לכולם את אותו המודול.
בנו או רכשו את תוכן ההדרכה
הפכו את חמשת הנושאים המרכזיים שהוזכרו לעיל לשיעורים ממוקדים וקלים לעיכול. שמרו על מודולים קצרים, השתמשו בתרחישים אמיתיים מהארגון שלכם, ושילבו שאלות כדי שהמשתתפים יאלצו ליישם את מה שלמדו במקום רק ללחוץ על 'הבא'.
הקצו, עקבו ותעדו את השלמת ההכשרה
הקצו את ההדרכה המתאימה לקבוצות הנכונות, קבעו מועדי סיום, ותעדו מי השלים מה, מתי, ובאיזה ציון. תיעוד זה אינו משימה אדמיניסטרטיבית לשמה; הוא מהווה את הראיה המוכיחה עמידה בדרישות, אם אי פעם תתבקשו להוכיח זאת.
שמרו על עדכניות באמצעות הדרכות רענון
הדרכה בנושא ה-GDPR אינה חד-פעמית. קבעו מועדים להדרכות רענון, עדכנו את התוכן כאשר התקנות או התהליכים הפנימיים משתנים, וערכו הדרכה מחודשת לאחר כל אירוע. תוכנית חיה ניתנת להגנה הרבה יותר מאשר תעודה מלפני שלוש שנים.
כך תקבלו תוכנית שפועלת. אך מה שמבדיל בין תוכנית שפשוט פועלת לתוכנית שמשנה התנהגות מסתכם בכמה עקרונות שכדאי לשלב כבר מההתחלה.
שיטות עבודה מומלצות להכשרת תאימות ל-GDPR
כיסוי הנושאים הנכונים יבטיח לכם תוכנית תואמת על הנייר. שיטות עבודה אלו הן שמבטיחות את יישומה בפועל, כך שאנשים יזכרו את מה שלמדו וישנו את האופן שבו הם מטפלים בנתונים.
התאמת ההדרכה לתפקידים שונים
הדרכה כללית היא הדרכה נשכחת. כאשר אנשים רואים תרחישים הקשורים לעבודתם, המעורבות והשימור עולים, וכך גם הסיכוי שהם יתנהגו אחרת.
השתמשו בשיטות למידה אינטראקטיביות
מצגות פסיביות אינן משנות התנהגות. חידונים, תרחישים ובדיקות ידע קצרות מאלצים את המשתתפים להיות מעורבים, ומספקים לכם נתונים על נקודות התורפה בהבנה.
העניקו הדרכות רענון קבועות
אנשים שוכחים. תקנות ותהליכים משתנים. הדרכות רענון קצרות וקבועות שומרות על מודעות ל-GDPR ומעדכנות את הרישומים שלכם, במקום להסתמך על מפגש מרתוני חד-שנתי אחד.
כל אחד מהדברים הללו קשה יותר לניהול ידני ככל שהצוות שלכם גדל – התאמת תוכן, ניהול אינטראקציות ומעקב אחר ההדרכות. זה המקום שבו הכלי הנכון עושה את ההבדל.
כיצד מערכת LMS מסייעת בהעברת הדרכה מקוונת בנושא תאימות ל-GDPR
ביצוע כל זה באופן ידני בכל רחבי הארגון הופך במהרה לבלתי ניתן לניהול. מערכת לניהול למידה (LMS) הופכת את ההדרכה בנושא תאימות ל-GDPR למקוונת, מעשית וניתנת להרחבה.
באמצעות LMS, תוכלו לבנות קורסים ספציפיים לתפקידים פעם אחת ולהקצות אותם לקבוצות הנכונות, להוסיף חידונים ותעודות, ולבצע אוטומציה של תזכורות כדי שלא תצטרכו לרדוף אחרי אנשים.
והחשוב ביותר בנושא תאימות: אתם מקבלים דוחות – תיעוד ברור וניתן לייצוא של מי השלים איזו הכשרה, מתי, ואיך הוא ציון, וזה בדיוק התיעוד שעקרון האחריות מצפה לו.
צרו הדרכה בנושא תאימות ל-GDPR עם EasyLMS
EasyLMS מספקת לכם את כל מה שאתם צריכים כדי לבנות, להעביר ולעקוב אחר הדרכות בנושא תאימות ל-GDPR במקום אחד. צרו קורסים ו בחינות, קבצו את הלומדים, הנפיקו תעודות עם סיום ההדרכה, והפיקו דוחות לכל משתתף בכל פעם שתזדקקו להוכחה מי עבר את ההדרכה.
אם אתם מעבירים הדרכה ללקוחות או במספר מיקומים, תוכלו להפריד בין כל קבוצה עם תוכן ודיווח משלה, ולמתג את החוויה תחת המותג שלכם. זוהי דרך פשוטה להפעיל תוכנית תאימות שקל למנהלים לנהל וקל למשתתפים להשלים.
התחילו את תקופת הניסיון החינמית שלכם ובנו עוד היום את הקורס הראשון שלכם לתאימות ל-GDPR.
משאבים שימושיים
האם קיימת הסמכה לעמידה בדרישות ה-GDPR?
אין תעודה אחת מחייבת שמבטיחה כי ארגון עומד בדרישות ה-GDPR. התקנה מאפשרת קיומן של תוכניות הסמכה וחותמות מאושרות על בסיס התנדבותי, ואנשים פרטיים יכולים להשיג הסמכות מקצועיות, אך אף אחת מהן אינה נדרשת על פי חוק. הנפקת תעודות סיום עבור ההכשרה שאתם מעבירים עדיין מהווה ראיה בעלת ערך.
מהן דרישות ההכשרה בנוגע לתקנת ה-GDPR?
ה-GDPR אינו קובע תוכנית לימודים ספציפית. הוא מצפה מכם להבטיח שהצוות יבין את אחריותו בתחום הגנת המידע, לתעד את ההדרכות ולעדכן אותן, להתאים אותן לתפקידים השונים, ולנהל רישומים המפרטים מי עבר הדרכה ומתי.
כמה זמן אמורה להימשך ההדרכה בנושא עמידה בתקנות ה-GDPR?
אין משך קבוע. קורס בסיסי טוב מציע מודולים קצרים יותר, המותאמים לתפקידים ספציפיים, ובנוסף לכך – סדנאות רענון קצרות. מפגשים ממוקדים וקלים לעיכול יעילים יותר ממפגש אחד ארוך.
באיזו תדירות יש לחזור על ההדרכה בנושא ה-GDPR?
לכל הפחות, יש לערוך הכשרה רענון אחת לשנה. כמו כן, יש להדריך עובדים חדשים במסגרת תהליך הקליטה, ולקיים מפגשים נוספים בכל פעם שמתרחש שינוי בתהליכים, מתבצע עדכון בחוק, או כאשר אירוע כלשהו חושף פער.
האם ניתן לעבור את ההדרכה בנושא עמידה בתקנות ה-GDPR באופן מקוון?
כן. הדרכה מקוונת בנושא עמידה בתקן ה-GDPR היא הגישה המקובלת ברוב הארגונים. מערכת לניהול למידה (LMS) מאפשרת לכם להעביר קורסים, לערוך מבחנים, להנפיק תעודות ולעקוב באופן אוטומטי אחר השלמת הקורסים בקרב כל הצוות שלכם, ובכך לספק את התיעוד הדרוש להוכחת העמידה בתקן.
