Y Rheoliadau Diogelu Data Cyffredinol – a yw eich busnes yn barod?

Mawrth 29, 2017

Ar 25 Mai 2018 mae’r Rheoliadau Diogelu Data Cyffredinol (GDPR) yn dod i rym ar draws yr UE a byddant yn newid y ffordd y mae busnesau’n casglu, rheoli ac arddangos data.

Waeth beth fo Brexit, bydd y GDPR yn dal i effeithio ar fusnesau yn y DU.

Er y bydd llawer o agweddau ar gyfraith diogelu data yn aros yr un fath, bydd rhai newidiadau sylweddol y dylai eich busnes fod yn barod ar eu cyfer.

Dyma 8 mater allweddol y dylech fod yn ymwybodol ohonynt:

1) Bydd cosbau am dorri amodau yn cael eu cynyddu'n sylweddol

O dan y Ddeddf Diogelu Data, uchafswm y ddirwy yw £500,000. O dan y GDPR bydd dwy haen o ddirwyon. Haen un yw hyd at 2% o drosiant byd-eang blynyddol y flwyddyn ariannol flaenorol neu €10 miliwn (pa un bynnag sydd fwyaf) ar gyfer troseddau sy'n ymwneud â chadw cofnodion mewnol, contractau prosesu data, diogelwch data. Mae haen dau hyd at 4% o drosiant byd-eang blynyddol y flwyddyn ariannol flaenorol neu €20 miliwn (pa un bynnag sydd uchaf) ar gyfer troseddau mewn perthynas â thorri’r egwyddorion diogelu data, amodau caniatâd, hawliau gwrthrych data a throsglwyddiadau data rhyngwladol.

2) Bydd yn anoddach cael caniatâd gan unigolion

Bydd angen i unigolion roi caniatâd drwy sefydlu camau cadarnhaol clir cytundeb penodol, gwybodus a diamwys a roddir yn rhydd i brosesu data personol. Gellir gwneud hyn trwy ddatganiad ysgrifenedig, electronig neu lafar yr unigolyn. Bydd yn rhaid i fusnesau sy'n dibynnu ar ganiatâd i ddefnyddio data personol adolygu sut maent yn ei gael; ni fydd cydsynio yn unig fel blychau wedi'u ticio ymlaen llaw, tawelwch ac anweithgarwch yn ddigon mwyach. Dylai busnesau ailymweld a diwygio lle bo angen dogfennau megis eu telerau busnes a’u polisïau preifatrwydd.

3) Canolbwyntio ar asesiadau risg

Mae’r GDPR yn canolbwyntio ar “breifatrwydd trwy gynllun” a dylai busnesau gynnal asesiadau risg i lywio eu prosesau a’u gweithdrefnau mewnol. Mewn rhai achosion, er enghraifft, busnesau sy’n gweithredu mewn sefyllfaoedd “risg uchel” (e.e. y rhai sy’n ymwneud â phroffilio, neu ddefnyddio technolegau newydd), bydd angen cynnal asesiad o’r effaith ar breifatrwydd, y mae canllawiau ar eu cyfer ar gael gan yr ICO.

4) Penodi Swyddogion Diogelu Data (DPO)

Rhaid i rai busnesau (gan gynnwys awdurdodau cyhoeddus) hefyd benodi DPO, yn benodol y rhai sy’n monitro unigolion ar raddfa fawr a’r rhai sy’n delio â chategorïau data penodol. Fodd bynnag, gall unrhyw fusnes ddewis penodi DPO a byddai’n cael ei ystyried yn arfer gorau i wneud hynny.

5) Hysbysiad o doriad

Bydd yn rhaid i fusnesau hysbysu’r Asiantaeth Diogelu Data Cenedlaethol (yn y DU, Swyddfa’r Comisiynydd Gwybodaeth) am bob achos o dorri rheolau data heb oedi gormodol ac, os yn bosibl, o fewn 72 awr. Bydd angen rhoi cynllun ymateb i dor-data ar waith i alluogi'r busnes i ymateb yn brydlon. Bydd angen i fusnesau sicrhau bod ganddynt bolisïau priodol ar waith i nodi ac ymateb i unrhyw doriad data yn gyflym.

6) Yr 'hawl i gael eich anghofio'

Bydd gan unigolion yr hawl i ofyn i fusnesau ddileu eu data personol mewn rhai amgylchiadau. Dylai busnesau sicrhau bod ganddynt weithdrefn ar waith i ymdrin â chais i ddileu gwybodaeth. Bydd angen i fusnesau ailedrych ar eu systemau presennol – pa mor hawdd y gellir dileu data? A oes digon o adnoddau mewnol i ymdrin â cheisiadau? Os oes rhaid cadw gwybodaeth benodol am resymau rheoleiddiol, dylai busnes sicrhau bod hyn yn cael ei adlewyrchu yn ei bolisi preifatrwydd.

7) Yr right i wrthwynebu proffilio

Mewn rhai amgylchiadau, gall unigolyn arfer yr hawl i wrthwynebu proffilio – gall hyn gynnwys tracio ar-lein a hysbysebu ymddygiadol. Mae sut y bydd hyn yn effeithio ar fusnes yn dibynnu ar ba mor aml y mae'n cymryd rhan mewn gweithgareddau proffilio. Os yw busnes yn defnyddio proffilio yn rheolaidd, bydd angen iddo ystyried y ffordd orau o roi mecanweithiau caniatâd priodol ar waith.

8) C.yn hongian i Geisiadau Gwrthrych am Wybodaeth

O dan y GDPR, ni fydd busnesau bellach yn gallu codi tâl ar unigolion mewn perthynas â delio â SARs. Mae’r amser ar gyfer ymateb i SAR hefyd yn lleihau o 40 diwrnod i fis yn unig.

Bydd y GDPR yn cyflwyno rhai newidiadau sylweddol drwy greu cysoni ar draws yr UE a mynd i’r afael â datblygiadau technolegol. Mae’n bosibl y bydd angen newid sefydliadol mawr ar lawer o fusnesau i sicrhau cydymffurfiaeth. Efallai y bydd angen i fusnesau hefyd ddiwygio eu contractau gyda thrydydd partïon (e.e. cyflenwyr TG), ailgynllunio systemau prosesu data a diweddaru eu polisïau preifatrwydd. Mae’r GDPR hefyd yn effeithio ar symud data, yn enwedig yn ymwneud â throsglwyddo data allan o’r DU a’r AEE.

O ystyried y cosbau sylweddol am beidio â chydymffurfio â’r GDPR, mae’n hollbwysig bod busnesau’n dechrau meddwl am y newidiadau nawr cyn iddynt ddod i rym ar 25 Mai 2018.

Os hoffech ragor o wybodaeth am ddiogelu data neu’r GDPR, cysylltwch â’n Diogelu Data tîm.

Darllen mwy

Cysylltwch â'n Tîm

I siarad ag un o'n harbenigwyr heddiw, cysylltwch â ni ar 02920 829 100 neu drwy ddefnyddio ein ffurflen Cysylltwch â Ni am sgwrs gychwynnol am ddim i weld sut gallwn ni helpu.

Catherine Burke
Partner
Gweld Proffil
Damian Phillips
Partner
Gweld Proffil
Fflur Jones
Partner Rheoli
Gweld Proffil
Gareth Wedge
Partner
Gweld Proffil
Mark Rostron
Partner
Gweld Proffil
Nick O'Sullivan
Partner
Gweld Proffil
Oliver Morris
Partner
Gweld Proffil
Owen John
Partner
Gweld Proffil
Patrick Murphy
Partner
Gweld Proffil
Rachel Ford-Evans
Partner
Gweld Proffil
Siobhan Williams
Partner
Gweld Proffil
Siôn Fôn
Partner
Gweld Proffil
Stephen Thompson
Partner
Gweld Proffil

Yr hyn y mae ein cleientiaid wedi'i ddweud...