О чём эта статья
Статья 24 — общая «рамочная» обязанность контролёра: не просто соблюдать GDPR, а быть способным доказать его соблюдение.
24(1) — Надлежащие меры
С учётом природы, объёма, контекста и целей обработки, а также рисков для прав и свобод субъектов, контролёр реализует надлежащие технические и организационные меры, чтобы обеспечить и быть в состоянии продемонстрировать, что обработка осуществляется в соответствии с настоящим Регламентом. Эти меры пересматриваются и обновляются при необходимости.
24(2) — Политики защиты данных
Где это соразмерно операциям обработки, такие меры включают реализацию контролёром соответствующих политик защиты данных.
24(3) — Кодексы поведения и сертификация
Соблюдение утверждённых кодексов поведения (Art. 40) или сертификации (Art. 42) может использоваться как элемент для демонстрации соблюдения обязательств контролёра.
Почему это важно
Это — статья-основа принципа подотчётности (accountability) из Art. 5(2): нельзя просто заявить «мы соблюдаем GDPR», нужно иметь документальные доказательства — политики, процедуры, оценки рисков. На практике это первое, что запрашивает регулятор при проверке: не «соблюдаете ли вы закон», а «покажите, как вы это обеспечиваете».