მონაცემთა დაცვის პოლიტიკა
ყოვლისმომცველი GDPR პოლიტიკა, რომელიც არეგულირებს პერსონალური მონაცემების ყოველ კატეგორიას, რომელსაც ASF ამუშავებს
წინასიტყვაობა
დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილი ეხება განმცხადებლის ინფორმაციის კონფიდენციალურობას. ASF IT და მონაცემთა უსაფრთხოების პოლიტიკა ეხება ASF-ის სისტემების ტექნიკურ და ორგანიზაციულ უსაფრთხოებას. არცერთი მათგანი არ არის ყოვლისმომცველი მონაცემთა დაცვის პოლიტიკა იმ გაგებით, რასაც ზოგადი მონაცემთა დაცვის რეგულაცია რეალურად მოითხოვს: დოკუმენტირებული კანონიერი საფუძველი პერსონალური მონაცემების ყოველი კატეგორიისთვის, რომელსაც ASF ამუშავებს, განსაზღვრული შენახვის პერიოდები, მონაცემთა სუბიექტის უფლებების მკაფიო განცხადება, და — ASF-ის საკუთარი ნამდვილი ყოფნის გათვალისწინებით პარიზში, ჟენევასა და თბილისში — საერთაშორისო მონაცემთა გადაცემის პატიოსანი განხილვა. ეს დოკუმენტი არის ეს პოლიტიკა.
1. მიზანი და მოქმედების სფერო
ეს პოლიტიკა არეგულირებს, თუ როგორ ამუშავებს ASF პერსონალურ მონაცემებს ყოველ კატეგორიაში, რომელსაც ის ინახავს — საჩივრის ავტორის ვინაობა ASF საჯარო საჩივრებისა და უკუკავშირის პოლიტიკის ქვეშ, მამხილებელთა ანგარიშები ASF შიდა მამხილებელთა დაცვის პოლიტიკის ქვეშ, გამოკვლევისა და პერსონალის ჩანაწერები და განმცხადებელი ორგანიზაციის მონაცემები — შესაბამისობაში ზოგად მონაცემთა დაცვის რეგულაციასთან, რეგულაცია (EU) 2016/679 [1].
2. რატომ არის ეს მნიშვნელოვანი: რეალური აღსრულების მტკიცებულება
ეს არ არის თეორიული შესაბამისობის სავარჯიშო. Commission Nationale de l’Informatique et des Libertés — საფრანგეთის საკუთარი მონაცემთა დაცვის ორგანო, პირდაპირი იურისდიქციით ASF-ზე, ASF-ის პარიზის რეგისტრაციის გათვალისწინებით — გასცა ოთხმოცდასამი სანქცია, ჯამში 486.8 მილიონი ევრო, 2025 წელს, შედარებით წინა წლის დაახლოებით 55 მილიონ ევროსთან: თითქმის ცხრაჯერადი ზრდა ერთ წელიწადში [2]. მთელი ევროკავშირის მასშტაბით, მონაცემთა დაცვის ორგანოებმა შეაფასეს თითქმის 1.2 მილიარდი ევრო GDPR ჯარიმებში 2025 წელს, კუმულაციური სანქციებით რეგულაციის შემოღებიდან, რომლებიც აღემატება 7.1 მილიარდ ევროს [3].
GDPR-ის აღსრულებაში კონკრეტული, განმეორებადი მიგნება პირდაპირ შეესაბამება, თუ როგორ არის სტრუქტურირებული ეს პოლიტიკა: დაუდოკუმენტებელი, „ყოველი შემთხვევისთვის” მონაცემთა შენახვა — პერსონალური მონაცემების შენახვა უფრო დიდხანს, ვიდრე რეალური მიზანი მოითხოვს, დოკუმენტირებული დასაბუთების გარეშე — ახლა განიხილება, როგორც დამოუკიდებელი საფუძველი სანქციისთვის, ცალკე ნებისმიერი სხვა დარღვევისგან [2]. სწორედ ამიტომ განსაზღვრავს ამ პოლიტიკის მე-4 ნაწილი კონკრეტულ შენახვის პერიოდს მონაცემების ყოველი კატეგორიისთვის, რომელსაც ASF ინახავს, ზოგადი ვალდებულების ნაცვლად „გონივრულ” შენახვაზე.
3. დამუშავების კანონიერი საფუძველი
GDPR-ის მე-6 მუხლის შესაბამისად, პერსონალური მონაცემების დამუშავების ყოველი შემთხვევა ASF-ში დასაბუთებულია ექვსი კანონიერი საფუძვლიდან ერთით, განსაზღვრული და დოკუმენტირებული დამუშავების დაწყებამდე [4–5]:
- თანხმობა — პირმა მკაფიოდ დაეთანხმა კონკრეტულ დამუშავების მიზანს
- ხელშეკრულების შესრულება — დამუშავება საჭიროა პირის მიერ მოთხოვნილი სერვისის მისაწოდებლად
- იურიდიული ვალდებულება — დამუშავება საჭიროა იურიდიული მოთხოვნის დასაკმაყოფილებლად
- სასიცოცხლო ინტერესები — დამუშავება საჭიროა ვინმეს სიცოცხლის დასაცავად
- საჯარო დავალება — დამუშავება საჭიროა საჯარო ინტერესში განხორციელებული დავალებისთვის
- ლეგიტიმური ინტერესები — დამუშავება ემსახურება ASF-ის ნამდვილ ინტერესს, დაბალანსებულს პირის საკუთარი უფლებებისა და თავისუფლებების წინააღმდეგ
4. მონაცემთა კატეგორიები, საფუძველი და შენახვა
| მონაცემთა კატეგორია | კანონიერი საფუძველი | შენახვა |
| საჩივრის ავტორის ვინაობა (საჩივრების პოლიტიკა) | ლეგიტიმური ინტერესი — ნამდვილი შეშფოთების გამოძიება | გამოძიების ხანგრძლივობა + 3 წელი |
| მამხილებელთა ანგარიში | ლეგიტიმური ინტერესი — ორგანიზაციული კეთილსინდისიერება | გამოძიების ხანგრძლივობა + 3 წელი |
| გამოკვლევისა და აკრედიტაციის ჩანაწერები | ხელშეკრულების შესრულება | სრული აკრედიტაციის ციკლი + 10 წელი |
| პერსონალის კომპეტენციის ჩანაწერები | იურიდიული ვალდებულება / ხელშეკრულების შესრულება | როლის ხანგრძლივობა + 5 წელი |
| სენტინელური მოვლენის ანგარიშები | სასიცოცხლო ინტერესები / ლეგიტიმური ინტერესი | განუსაზღვრელი — აგრეგირებული სწავლის ფუნქცია |
სადაც კონკრეტული დოკუმენტი (ASF სენტინელური მოვლენის პოლიტიკა, ASF საჯარო საჩივრებისა და უკუკავშირის პოლიტიკა) უკვე აფიქსირებს შენახვის ან კონფიდენციალურობის წესს თავისი მონაცემთა კატეგორიისთვის, ეს წესი მოქმედებს; ეს ცხრილი არსებობს იმისთვის, რომ ყოველი კატეგორია ხილული იყოს ერთ ადგილას და არა უფრო კონკრეტული არსებული წესის გასაუქმებლად.
5. მონაცემთა სუბიექტის უფლებები
GDPR-ის მე-15-დან მე-22 მუხლების შესაბამისად, ნებისმიერ პირს, რომლის პერსონალურ მონაცემებსაც ASF ინახავს, შეუძლია გამოიყენოს შემდეგი უფლებები, და ASF პასუხობს მოთხოვნის მიღებიდან ერთი თვის განმავლობაში [1, 6]:
- წვდომის უფლება — დადასტურება იმისა, ამუშავებს თუ არა ASF მათ მონაცემებს, და მისი ასლი
- გასწორების უფლება — არაზუსტი ან არასრული მონაცემების გასწორება
- წაშლის უფლება — მონაცემების წაშლა, სადაც არ არსებობს კანონიერი საფუძველი გაგრძელებული შენახვისთვის
- შეზღუდვის უფლება — იმის შეზღუდვა, თუ როგორ იყენებს ASF მონაცემებს, სანამ მასთან დაკავშირებული დავა გადაწყდება
- მონაცემთა გადატანადობის უფლება — მონაცემების მიღება გადატანად ფორმატში, სადაც ეს ტექნიკურად შესაძლებელია
- წინააღმდეგობის უფლება — წინააღმდეგობა ლეგიტიმურ ინტერესზე დაფუძნებულ დამუშავებაზე, რომელსაც ASF შემდეგ წყვეტს, თუ არ არსებობს დამაჯერებელი დასაბუთება, რომელიც ამას აუქმებს
6. საერთაშორისო გადაცემები — თბილისის საკითხი
ASF ნამდვილად მოქმედებს სამ იურისდიქციაში: პარიზი, საფრანგეთი, ევროკავშირის შიგნით; ჟენევა, შვეიცარია, რომელიც ევროკომისიამ აღიარა, როგორც ადეკვატური მონაცემთა დაცვის დონის მიმწოდებელი; და თბილისი, საქართველო, რომელიც მდებარეობს ევროპის ეკონომიკური სივრცის გარეთ და არ მიუღია ევროკავშირის ადეკვატურობის გადაწყვეტილება. GDPR-ის მე-5 თავის შესაბამისად, ნებისმიერი პერსონალური მონაცემი, რომელსაც ASF გადასცემს ან ამუშავებს თავისი თბილისის ოპერაციებიდან, საჭიროებს საკუთარ დოკუმენტირებულ დაცვას — სტანდარტულ სახელშეკრულებო პირობებს ან სხვა დამტკიცებულ გადაცემის მექანიზმს — იმის ვარაუდის ნაცვლად, რომ მონაცემები შეუძლია თავისუფლად გადაადგილდეს სამივე ადგილას ერთსა და იმავე პირობებზე [1, 7].
7. მონაცემთა დაცვის საკონტაქტო პირი
GDPR-ის 37-ე მუხლის შესაბამისად, ASF ნიშნავს მონაცემთა დაცვის საკონტაქტო პირს, პასუხისმგებელს ამ პოლიტიკის გამოყენებაზე ზედამხედველობაზე, მონაცემთა დაცვის საკითხებზე კონსულტაციის გაწევაზე და მონაცემთა სუბიექტის უფლებების მოთხოვნის ან ზედამხედველი ორგანოს მოთხოვნის საკონტაქტო პირად მსახურებაზე [1]. სადაც ASF-ის დამუშავება არ აკმაყოფილებს კონკრეტულ ზღვარს, რომელიც მოითხოვს ფორმალურ მონაცემთა დაცვის ოფიცერს, ASF მაინც ინარჩუნებს ამ დანიშნულ საკონტაქტო პირს, როგორც ნამდვილი ანგარიშვალდებულების საკითხს და არა მხოლოდ მინიმალურ იურიდიულ შესაბამისობას.
8. ანგარიშვალდებულება და ჩანაწერები
GDPR-ის მე-5(2) მუხლში მოცემული ანგარიშვალდებულების პრინციპის შესაბამისად — ვალდებულება არა მხოლოდ დაემორჩილოს, არამედ შეძლოს შესაბამისობის დემონსტრირება მოთხოვნისას — ASF ინახავს დამუშავების საქმიანობის ჩანაწერს, რომელიც მოიცავს მე-4 ნაწილში მოცემულ ყოველ მონაცემთა კატეგორიას, განხილულს წლიური ASF მართვის განხილვის პროცედურის ნაწილად [1, 7].
9. კავშირი სხვა ASF პროცესებთან
- ტექნიკური და ორგანიზაციული უსაფრთხოების ზომები, რომლებიც იცავენ ამ მონაცემებს, რეგულირდება ASF IT და მონაცემთა უსაფრთხოების პოლიტიკით და აქ არ არის ხელახლა ჩამოყალიბებული
- მონაცემთა დაცვის ინციდენტი განიხილება ASF IT და მონაცემთა უსაფრთხოების პოლიტიკის მე-6 ნაწილის ქვეშ, მათ შორის 72-საათიანი მარეგულირებელი შეტყობინების მოთხოვნა
- საჩივრის ავტორის ან მამხილებლის ვინაობის სპეციფიკური კონფიდენციალურობა კვლავ რეგულირდება ASF საჯარო საჩივრებისა და უკუკავშირის პოლიტიკითა და ASF შიდა მამხილებელთა დაცვის პოლიტიკით შესაბამისად; ეს პოლიტიკა არეგულირებს უფრო ფართო მონაცემთა დაცვის ჩარჩოს, რომელშიც ეს კონკრეტული დაცვები მდებარეობს
ცნობარები
- ევროკავშირი. ზოგადი მონაცემთა დაცვის რეგულაცია (EU) 2016/679. 2016.
- Legiscope. GDPR შესაბამისობის სახელმძღვანელო 2026: მონაცემთა შენახვა, მითითებით CNIL-ის 2025 წლის სანქციების მონაცემებზე.
- CNiC Solutions. კიბერუსაფრთხოების შესაბამისობის სტატისტიკა 2026: GDPR, HIPAA, PCI და CMMC მონაცემები. 2026.
- Drata. GDPR აშშ კომპანიებისთვის: პრაქტიკული სახელმძღვანელო შესაბამისობისთვის. 2026.
- Usercentrics. GDPR მონაცემთა შენახვა: შესაბამისობის სახელმძღვანელო და საუკეთესო პრაქტიკები. 2026.
- GDPR Local. მონაცემთა სუბიექტის უფლებები და პასუხისმგებლობები.
- Skillcast. GDPR-ის ქვეშ მონაცემთა დამუშავების იურიდიული საფუძველი.
დანართი A — მონაცემთა სუბიექტის უფლებების მოთხოვნის ფორმა
მომთხოვნის სახელი: ________________________________________
ASF-თან ურთიერთობის ბუნება (საჩივრის ავტორი / მამხილებელი / პერსონალი / სხვა): ___________________________________
მოთხოვნილი უფლება(ები)
წვდომა
გასწორება
წაშლა
შეზღუდვა
გადატანადობა
წინააღმდეგობა
მიღების თარიღი: ______________________________
პასუხის ვადა (ერთი თვის განმავლობაში): ______________________________
პასუხი მოწოდებულია: ______________________________
ინდექსი
ანგარიშვალდებულების პრინციპი (მუხ. 5(2)), 8
CNIL აღსრულება (რეალური მტკიცებულება), 2
მონაცემთა დაცვის საკონტაქტო პირი, 7
მონაცემთა სუბიექტის უფლებები, 5
საერთაშორისო გადაცემები, 6
კანონიერი საფუძველი (მუხ. 6), 3
შენახვის განრიგი, 4
თბილისის გადაცემის საკითხი, 6
ASF-ის ყოველი დოკუმენტი, რომელიც კონფიდენციალურობას ახსენებს, ვარაუდობს, რომ რეალური მონაცემთა დაცვის ჩარჩო დევს მის საფუძველში. ეს არის ის ჩარჩო, გამოკვეთილი და არა ნაგულისხმევი.
| დოკუმენტის სახელი | ASF მონაცემთა დაცვის პოლიტიკა |
| დოკუმენტის მიმართვა | ASF-DATAPROTECT-001-v1 |
| ვერსია / გამოცემა | ვერსია 1 |
| სტატუსი | გამოქვეყნებული |
| გამოქვეყნების თარიღი | 2026 წლის 12 სექტემბერი |
| გამოქვეყნების ადგილი | პარიზი, საფრანგეთი |
| გამომცემი ორგანო | ASF საერთაშორისო სტანდარტების საბჭო, Accréditation Sans Frontières |
| ორიგინალის ენა | ინგლისური |
| ძალაში შესვლის თარიღი | 2026 წლის 12 სექტემბერი |
| შემდეგი დაგეგმილი გადასინჯვა | 2029 წლის 12 სექტემბერი |
| ცვლის | არცერთი — აერთიანებს მონაცემთა დაცვის დებულებებს, ადრე მხოლოდ ნაწილობრივ ჩამოყალიბებულს, დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილში და ASF IT და მონაცემთა უსაფრთხოების პოლიტიკაში |
წინასიტყვაობა1. მიზანი და მოქმედების სფერო2. რატომ არის ეს მნიშვნელოვანი: რეალური აღსრულების მტკიცებულება3. დამუშავების კანონიერი საფუძველი4. მონაცემთა კატეგორიები, საფუძველი და შენახვა5. მონაცემთა სუბიექტის უფლებები6. საერთაშორისო გადაცემები — თბილისის საკითხი7. მონაცემთა დაცვის საკონტაქტო პირი8. ანგარიშვალდებულება და ჩანაწერები9. კავშირი სხვა ASF პროცესებთანცნობარებიდანართი A — მონაცემთა სუბიექტის უფლებების მოთხოვნის ფორმაინდექსი
გაქვთ კითხვა ამ დოკუმენტთან დაკავშირებით?
შესწორებები, თარგმანის მოთხოვნები და წინადადებები შემდეგი გადასინჯვის ციკლისთვის მისაღებია ყველასგან.