ICS CDPP
ICS Certified Data Protection Practitioner
Опис
Власники сертифіката ICS Certified Data Protection Practitioner від Irish Computer Society мають практичне розуміння ірландської правової бази у сфері захисту даних, Загального регламенту про захист даних (GDPR), прав суб’єктів даних та обов’язків організацій, які обробляють персональні дані.
Розділ 1 іспиту: Ірландська правова база у сфері захисту даних
Розділ 1 програми: Обґрунтування захисту даних і законодавчий контекст
- 1.1. Розуміти призначення законодавства про конфіденційність і захист даних
- 1.2. Пояснювати, чому фізичні особи потребують захисту, коли їхні персональні дані збираються, використовуються, зберігаються та розкриваються
- 1.3. Розуміти розвиток законодавства про захист даних в Ірландії та Європі
- 1.4. Розуміти взаємозв’язок між ірландським законодавством про захист даних і правом Європейського Союзу
- 1.5. Розуміти роль захисту даних у забезпеченні балансу між правами фізичних осіб і законними інтересами організацій та суспільства
Розділ 2 програми: Загальний регламент про захист даних (GDPR)
- 2.1. Пояснювати правовий статус і пряму застосовність GDPR
- 2.2. Розуміти, як GDPR застосовується на всій території Європейської економічної зони
- 2.3. Розрізняти Регламент ЄС і Директиву ЄС
- 2.4. Розуміти, у яких сферах GDPR дозволяє державам-членам запроваджувати додаткові національні правила
- 2.5. Розуміти територіальну сферу дії GDPR
- 2.6. Розуміти, у яких випадках обробка може не підпадати під дію GDPR, зокрема обробка виключно для особистої або домашньої діяльності
Розділ 3 програми: Основні терміни у сфері захисту даних
- 3.1. Визначати персональні дані та розпізнавати інформацію, що стосується ідентифікованої або такої, яку можна ідентифікувати, фізичної особи
- 3.2. Розрізняти суб’єкта даних, контролера, обробника, одержувача та третю сторону
- 3.3. Визначати спеціальні категорії персональних даних відповідно до статті 9 GDPR
- 3.4. Розуміти окремі правила, що застосовуються до персональних даних, пов’язаних із кримінальними вироками та правопорушеннями
- 3.5. Розрізняти анонімізовані та псевдонімізовані дані
- 3.6. Розуміти, коли структуровані паперові записи є або мають стати частиною системи зберігання даних
- 3.7. Розуміти значення обробки, профілювання та автоматизованого прийняття рішень
Розділ 2 іспиту: Управління правами суб’єктів даних
Розділ 4 програми: Запит суб’єкта даних на доступ
- 4.1. Розпізнавати дійсні письмові та усні запити суб’єкта даних на доступ
- 4.2. Розуміти, що заявнику не потрібно прямо посилатися на GDPR
- 4.3. Застосовувати обґрунтовані та пропорційні заходи перевірки особи
- 4.4. Розуміти, яка інформація та які персональні дані мають бути надані у відповідь на запит суб’єкта даних на доступ
- 4.5. Визначати інформацію, яку зазвичай не потрібно розкривати у відповіді на запит суб’єкта даних на доступ
- 4.6. Застосовувати місячний строк для відповіді та розуміти, у яких випадках допускається його продовження
- 4.7. Розпізнавати обставини, за яких персональні дані можуть бути тимчасово не надані до вирішення питання щодо підтвердження особи або іншої законної причини
- 4.8. Розуміти право фізичної особи подати скаргу до Data Protection Commission у разі неналежної відповіді
Розділ 5 програми: Принципи та концепції захисту даних
- 5.1. Пояснювати принцип законності, справедливості та прозорості
- 5.2. Розуміти принцип обмеження мети та обмеження на використання персональних даних у несумісних цілях
- 5.3. Застосовувати принцип мінімізації даних
- 5.4. Пояснювати відповідальність контролера за забезпечення точності персональних даних та їх оновлення за потреби
- 5.5. Застосовувати принцип обмеження строку зберігання під час установлення строків зберігання даних
- 5.6. Розуміти вимоги щодо цілісності, конфіденційності та безпеки
- 5.7. Пояснювати принцип підзвітності та вимогу демонструвати відповідність
- 5.8. Застосовувати принципи захисту даних до електронних і структурованих паперових записів
Розділ 6 програми: Правові підстави для обробки даних
- 6.1. Визначати правові підстави, передбачені статтею 6 GDPR
- 6.2. Розуміти, коли обробка необхідна для виконання договору або вжиття заходів до укладення договору
- 6.3. Пояснювати, коли обробка необхідна для виконання юридичного обов’язку
- 6.4. Розуміти обробку, що здійснюється в суспільних інтересах або під час здійснення офіційних повноважень
- 6.5. Застосовувати тести необхідності та балансування, пов’язані із законними інтересами
- 6.6. Розуміти обмеження для державних органів при використанні законних інтересів під час виконання публічних завдань
- 6.7. Визначати умови, що можуть дозволяти обробку спеціальних категорій персональних даних
- 6.8. Розпізнавати обробку, необхідну для виконання обов’язків за трудовим законодавством, судових вимог, захисту життєво важливих інтересів або суттєвого суспільного інтересу
Розділ 7 програми: Згода
- 7.1. Пояснювати визначення згоди відповідно до GDPR
- 7.2. Розуміти вимоги щодо того, що згода має бути вільно наданою, конкретною, поінформованою та однозначною
- 7.3. Розуміти необхідність чіткої ствердної дії
- 7.4. Розуміти, чому згода може бути недійсною за наявності дисбалансу влади
- 7.5. Пояснювати, чому згода може бути непридатною правовою підставою в окремих трудових відносинах
- 7.6. Розуміти обов’язок контролера довести отримання дійсної згоди
- 7.7. Пояснювати право фізичної особи відкликати згоду так само легко, як її було надано
- 7.8. Відрізняти згоду від інших правових підстав для обробки
Розділ 8 програми: Права суб’єктів даних
- 8.1. Визначати основні права, надані фізичним особам відповідно до GDPR
- 8.2. Розуміти права на виправлення, видалення та обмеження обробки
- 8.3. Пояснювати право заперечувати проти обробки, включно з обробкою з метою прямого маркетингу
- 8.4. Визначати, коли застосовується право на перенесення даних
- 8.5. Розуміти умови, що застосовуються до виключно автоматизованих рішень і профілювання
- 8.6. Пояснювати право отримувати змістовну інформацію про логіку, що лежить в основі автоматизованого рішення
- 8.7. Розуміти, коли фізична особа може вимагати втручання людини або оскаржити автоматизоване рішення
- 8.8. Розуміти право вимагати компенсацію за матеріальну або нематеріальну шкоду
Розділ 3 іспиту: Підзвітність у сфері захисту даних
Розділ 9 програми: Прозорість у сфері захисту даних
- 9.1. Пояснювати призначення повідомлення про конфіденційність
- 9.2. Визначати інформацію, яка має бути надана, коли персональні дані збираються безпосередньо у фізичної особи
- 9.3. Розуміти обов’язки щодо прозорості, що застосовуються, коли персональні дані отримані з іншого джерела
- 9.4. Застосовувати строки надання інформації про прозорість, передбаченої статтею 14
- 9.5. Розуміти вимогу надати інформацію до першого розкриття персональних даних, отриманих непрямим шляхом
- 9.6. Розуміти важливість чіткої, доступної та викладеної простою мовою інформації про конфіденційність
- 9.7. Розуміти, яка інформація має бути включена до Реєстру операцій з обробки контролера
- 9.8. Пояснювати систему підзвітності GDPR і скасування попередньої загальної вимоги щодо повідомлення про обробку
Розділ 10 програми: Порушення безпеки персональних даних
- 10.1. Розуміти, коли інцидент безпеки є порушенням безпеки персональних даних
- 10.2. Розрізняти порушення конфіденційності, цілісності та доступності
- 10.3. Оцінювати, чи може порушення призвести до ризику для прав і свобод фізичних осіб
- 10.4. Розуміти, коли необхідно повідомити Data Protection Commission
- 10.5. Застосовувати вимогу повідомляти наглядовий орган без невиправданої затримки та, за можливості, протягом 72 годин
- 10.6. Розуміти, коли про порушення також необхідно повідомити постраждалим фізичним особам
- 10.7. Пояснювати обов’язок контролера документувати порушення безпеки персональних даних
- 10.8. Розуміти обов’язок обробника повідомити контролера без невиправданої затримки
- 10.9. Застосовувати обов’язки щодо повідомлення про порушення в межах домовленостей між спільними контролерами
Розділ 11 програми: Основні учасники та їхні ролі
- 11.1. Розрізняти обов’язки контролерів та обробників
- 11.2. Розуміти, як спільні контролери визначають свої відповідні обов’язки за допомогою прозорої домовленості
- 11.3. Пояснювати вимогу до контролерів обирати обробників, які надають достатні гарантії
- 11.4. Розуміти призначення та обов’язковий зміст Угоди про обробку даних
- 11.5. Розпізнавати обов’язки обробника щодо конфіденційності, безпеки та сприяння
- 11.6. Пояснювати роль, незалежність і передбачені законом завдання фахівця із захисту даних
- 11.7. Визначати, коли контролер або обробник зобов’язаний призначити фахівця із захисту даних
- 11.8. Розуміти вимоги, що застосовуються у випадках, коли організація добровільно призначає офіційного DPO
- 11.9. Відрізняти консультативну та наглядову роль DPO від операційної відповідальності контролера за дотримання вимог
Розділ 4 іспиту: Регуляторний нагляд
Розділ 12 програми: Наглядовий орган
- 12.1. Розуміти роль Data Protection Commission як наглядового органу Ірландії
- 12.2. Визначати слідчі, коригувальні, консультативні та дозвільні повноваження наглядового органу
- 12.3. Пояснювати відповідальність наглядового органу за підвищення обізнаності громадськості та розуміння прав і ризиків у сфері захисту даних
- 12.4. Розуміти повноваження наглядового органу вимагати інформацію від організацій
- 12.5. Розуміти повноваження наглядового органу видавати попередження, догани, обмеження на обробку та адміністративні штрафи
- 12.6. Відрізняти регулювання захисту даних від повноважень інших національних регуляторних органів
Розділ 13 програми: Обов’язки організацій
- 13.1. Пояснювати відповідальність контролера за дотримання GDPR
- 13.2. Розуміти вимогу впроваджувати належні технічні та організаційні заходи
- 13.3. Застосовувати захист даних на етапі проєктування та за замовчуванням
- 13.4. Розробляти та застосовувати належні строки зберігання даних
- 13.5. Розуміти важливість документованих політик, процедур і записів
- 13.6. Пояснювати вимогу вести Реєстри операцій з обробки, коли це застосовно
- 13.7. Розуміти необхідність належної перевірки обробників і договірного контролю
- 13.8. Застосовувати вимоги конфіденційності та контролю доступу до працівників та інших уповноважених осіб
- 13.9. Розуміти обов’язки організацій щодо прямого маркетингу та заперечень фізичних осіб
Розділ 14 програми: Регулювання та правозастосування
- 14.1. Розуміти, як GDPR застосовується наглядовими органами та національними судами
- 14.2. Пояснювати право фізичних осіб подавати скарги до Data Protection Commission
- 14.3. Розуміти різницю між регуляторним правозастосуванням і цивільними позовами про компенсацію
- 14.4. Розпізнавати обставини, за яких можуть застосовуватися коригувальні заходи та адміністративні штрафи
- 14.5. Пояснювати фактори, що враховуються під час визначення належного розміру адміністративного штрафу
- 14.6. Розуміти регулювання обробки в журналістських, академічних, художніх або літературних цілях відповідно до ірландського законодавства
- 14.7. Пояснювати, коли окремі положення GDPR можуть бути обмежені для захисту свободи вираження поглядів та інформації
- 14.8. Розпізнавати відповідні правопорушення та санкції, що накладаються судами відповідно до ірландського законодавства про захист даних
Розділ 5 іспиту: Управління ризиками у сфері захисту даних
Розділ 15 програми: Ризики
- 15.1. Визначати ризики, що виникають під час збору, використання, зберігання, розкриття та видалення персональних даних
- 15.2. Оцінювати ймовірність і серйозність ризиків для прав і свобод фізичних осіб
- 15.3. Розуміти різницю між ризиками для фізичних осіб і комерційними або репутаційними ризиками для організації
- 15.4. Визначати ризики, пов’язані зі спеціальними категоріями даних, фінансовими даними та іншою конфіденційною інформацією
- 15.5. Застосовувати мінімізацію даних, контроль доступу, псевдонімізацію та шифрування як заходи зниження ризиків
- 15.6. Розуміти важливість конфіденційності, цілісності, доступності та стійкості
- 15.7. Пояснювати необхідність оперативного відновлення доступу до персональних даних після фізичного або технічного інциденту
- 15.8. Розуміти важливість регулярного тестування та оцінювання заходів безпеки
Розділ 16 програми: Оцінка впливу на захист даних (DPIA)
- 16.1. Пояснювати призначення оцінки впливу на захист даних
- 16.2. Визначати операції з обробки, які можуть призвести до високого ризику для прав і свобод фізичних осіб
- 16.3. Розуміти, коли необхідно проводити DPIA
- 16.4. Пояснювати, чому DPIA має бути завершена до початку відповідної обробки
- 16.5. Визначати та оцінювати ризики на етапах проєктування і розроблення операції з обробки
- 16.6. Розуміти відповідальність контролера за проведення DPIA
- 16.7. Пояснювати обов’язок DPO надавати рекомендації на запит і контролювати проведення DPIA
- 16.8. Розуміти, коли може знадобитися попередня консультація з Data Protection Commission
Розділ 17 програми: Порушення, штрафи та санкції
- 17.1. Розрізняти нижній і верхній рівні адміністративних штрафів, передбачених GDPR
- 17.2. Визначати порушення, які можуть належати до кожного рівня штрафів
- 17.3. Розуміти, що максимальний розмір штрафу може визначатися як фіксована сума або як відсоток від світового річного обороту залежно від того, яка сума є більшою
- 17.4. Пояснювати, чому адміністративний штраф має бути ефективним, пропорційним і стримувальним
- 17.5. Розуміти потенційну відповідальність контролерів та обробників за порушення GDPR
- 17.6. Розуміти, коли обробник може нести відповідальність за дії поза межами законних вказівок контролера або всупереч їм
- 17.7. Розуміти можливість отримання цивільної компенсації за матеріальну та нематеріальну шкоду
- 17.8. Розпізнавати кримінальні правопорушення та санкції, передбачені ірландським законодавством про захист даних
Розділ 18 програми: Міжнародна передача даних
- 18.1. Розуміти, коли застосовуються правила GDPR щодо міжнародної передачі даних
- 18.2. Відрізняти передачу даних у межах ЄЕЗ від передачі до третіх країн або міжнародних організацій
- 18.3. Пояснювати дію рішення про адекватність
- 18.4. Розуміти застосування Стандартних договірних положень та інших належних гарантій
- 18.5. Розуміти ролі контролерів та обробників під час міжнародної передачі даних
- 18.6. Визначати обмежені винятки, передбачені статтею 49 GDPR
- 18.7. Застосовувати винятки, пов’язані з договорами, судовими вимогами, важливими суспільними інтересами та життєво важливими інтересами
- 18.8. Розуміти необхідність оцінювання обставин і ризиків, пов’язаних із запропонованою міжнародною передачею даних
Професійні результати
Фахівці, сертифіковані як ICS Certified Data Protection Practitioner, здатні:
- Пояснювати ірландську та європейську правову базу, що регулює обробку персональних даних
- Розпізнавати персональні дані, спеціальні категорії персональних даних та основні ролі, визначені в GDPR
- Застосовувати принципи захисту даних і визначати належну правову підставу для обробки
- Належним чином відповідати на запити суб’єктів даних на доступ та інші запити, пов’язані з реалізацією їхніх прав
- Готувати та підтримувати в актуальному стані повідомлення про конфіденційність, строки зберігання, Реєстри операцій з обробки та Угоди про обробку даних
- Розуміти обов’язки контролерів, обробників, спільних контролерів і фахівців із захисту даних
- Виявляти та оцінювати порушення безпеки персональних даних і застосовувати відповідні вимоги щодо повідомлення
- Підтримувати відповідність організації вимогам за допомогою належних політик, заходів безпеки та документації з підзвітності
- Розуміти, коли потрібна оцінка впливу на захист даних, і брати участь в оцінюванні операцій з обробки з високим рівнем ризику
- Розуміти повноваження Data Protection Commission і можливі наслідки недотримання вимог
- Визначати належні гарантії та винятки для міжнародної передачі персональних даних
- Застосовувати вимоги ірландського законодавства про захист даних до практичних ситуацій, пов’язаних із трудовими відносинами, прямим маркетингом, охороною здоров’я, підбором персоналу та інформацією про клієнтів
Загалом фахівець, сертифікований як ICS Certified Data Protection Practitioner, володіє знаннями, необхідними для практичної підтримки дотримання вимог GDPR, виявлення та управління ризиками у сфері захисту даних, опрацювання запитів, пов’язаних із правами фізичних осіб, і сприяння відповідальному поводженню з персональними даними в організації.
Цільова аудиторія
Сертифікація ICS Certified Data Protection Practitioner призначена для фахівців, які працюють із персональними даними, підтримують дотримання вимог у сфері захисту даних або потребують практичного розуміння GDPR та ірландського законодавства про захист даних.
Вона актуальна для фахівців, які працюють у сферах захисту даних, конфіденційності, комплаєнсу, права, управління персоналом, інформаційної безпеки, управління ризиками, корпоративного управління, маркетингу, обслуговування клієнтів, управління документацією та операційної діяльності.
До таких фахівців належать, зокрема, фахівці із захисту даних, керівники напрямів із захисту даних, спеціалісти з комплаєнсу, юридичні радники, фахівці з управління персоналом, фахівці з інформаційної безпеки, менеджери з управління документацією, керівники проєктів, бізнес-аналітики, керівники підрозділів і працівники, відповідальні за обробку персональних даних або опрацювання запитів суб’єктів даних.
Сертифікація також підходить консультантам, працівникам державного сектору, власникам бізнесу та фахівцям, які консультують організації з питань конфіденційності, корпоративного управління, ризиків або дотримання нормативних вимог.
Вона підходить усім, хто хоче сформувати ґрунтовне практичне розуміння принципів захисту даних, правомірної обробки, прав фізичних осіб, підзвітності організацій, порушень безпеки персональних даних, оцінювання впливу на захист даних і міжнародної передачі даних.
Власники сертифіката ICS Certified Data Protection Practitioner можуть продемонструвати наявність знань, необхідних для підтримки відповідальної обробки персональних даних і ефективного сприяння дотриманню вимог GDPR в організації.
Вимоги
Для складання іспиту ICS Certified Data Protection Practitioner формальних попередніх вимог немає. Однак кандидатам рекомендується мати інтерес до захисту даних, конфіденційності, дотримання нормативних вимог або відповідального поводження з персональними даними.
Також наполегливо рекомендується, щоб кандидати:
- Мали певний практичний досвід роботи з персональними даними у таких сферах, як комплаєнс, право, управління персоналом, інформаційна безпека, маркетинг, обслуговування клієнтів, управління документацією або операційна діяльність.
- Мали базове розуміння Загального регламенту про захист даних (GDPR) та ролі ірландського законодавства про захист даних.
- Пройшли навчальний курс ICS Certified Data Protection Practitioner, який проводить визнаний постачальник навчання.
Відповідний професійний досвід є корисним, але не обов’язковим. Сертифікація підходить як кандидатам, які лише починають працювати у сфері захисту даних, так і досвідченим фахівцям, які бажають формалізувати та підтвердити свої знання вимог GDPR і практичного дотримання вимог у сфері захисту даних.
Отримання сертифіката ICS Certified Data Protection Practitioner створює міцну основу для фахівців, які прагнуть взяти на себе більшу відповідальність у сферах захисту даних, конфіденційності, корпоративного управління, комплаєнсу або управління ризиками.
Незабаром з'являться навчальні плани та зразки іспитів!
Незабаром з'являться навчальні плани та зразки іспитів!
Зареєструватися на сертифікаційний іспит
Brightest Private
Exam
Електронні іспити для індивідуальних користувачів, які проводить експерт на сайті Pearson VUE в режимі реального часу через вебкамеру(тепер також доступні для ISTQB).
Brightest Center
Exam
Електронний іспит для індивідуальних користувачів у будь-якому із 5200+ центрів тестування з легкою реєстрацією на вебсайті Pearson VUE.
Brightest Green
Exam
Електронні групові іспити щонайменше 6 учасників шістьма різними мовами у будь-якій точці світу.
Brightest Paper
Exam
Класичний іспит для груп щонайменше із 6 учасників дедалі більшою кількістю мов.