Venvera 中的 GDPR 模块提供一个全面、集中的工作区,用于管理您的组织对《通用数据保护条例》((EU) 2016/679)的合规情况。本概述文章将逐一介绍 GDPR 仪表板的每个元素,解释每项指标和可视化图表,并说明如何进入各个子模块进行更深入的管理。
GDPR 模块并非孤立运行。它会从 Venvera 的其他模块(包括已批准的策略、ICT 事件和 ICT 风险评估)提取数据,为您呈现统一的合规状况。任何带有 GDPR 相关类别标签的策略、任何涉及个人数据的事件,以及任何与数据处理相关的风险,都会自动显示在 GDPR 仪表板的跨框架参考面板中。
访问 GDPR 仪表板
在主侧边栏中展开 GDPR 部分。点击仪表板(GDPR 导航组中的第一项)。仪表板加载后,所有指标都会根据您组织的 GDPR 数据实时计算。
仪表板顶部显示一排摘要指标卡片。每张卡片显示一个主要计数,并在适用时显示各子状态的明细。在深入了解任何具体领域之前,您可以通过这些卡片一目了然地掌握 GDPR 计划的健康状况。
在顶部指标下方,仪表板以网格形式展示模块卡片。每张卡片对应一个 GDPR 子模块(处理活动、DPIA、DSR、DPA、泄露、国际传输和差距评估)。点击任意卡片,即可直接进入该子模块的列表或管理视图。
仪表板指标详解
差距评估分数(环形图)
差距评估分数以环形图(圆环图)的形式显示在仪表板左上方区域。该图表基于专门的 GDPR 差距评估,反映您组织的总体 GDPR 成熟度。该评估包含 48 个问题,分为 8 个章节。环形图按您的分数比例填充:满环代表 4.0 的满分成熟度,空环则表示尚未完成任何评估。
环形图中心显示数字分数(例如“3.2 / 4.0”)以及一个定性标签:
| 分数范围 | 标签 | 颜色 |
|---|---|---|
| 0.0 - 0.9 | 初始 | 红色 |
| 1.0 - 1.9 | 发展中 | 橙色 |
| 2.0 - 2.9 | 已定义 | 黄色 |
| 3.0 - 3.4 | 已管理 | 浅绿色 |
| 3.5 - 4.0 | 已优化 | 绿色 |
环形图下方有一个简要明细,列出 8 个章节各自的章节分数。这样您可以立即发现哪些章节拉低了总体成熟度。点击环形图或“查看评估”链接,即可进入完整的 GDPR 差距评估页面。
处理活动指标
此指标卡片显示三个数值:
| 子指标 | 说明 |
|---|---|
| 总计 | 您的 ROPA(处理活动记录)中处理活动记录的总数,不论状态如何。 |
| 有效 | 状态为“有效”的处理活动:这些活动当前正由您的组织执行,并须持续履行合规义务。 |
| 审核中 | 被标记为“审核中”的处理活动:这些活动需要关注,通常是因为法律依据、目的或数据类别发生了变化,或者触发了定期审查周期。 |
DPIA 指标
数据保护影响评估(DPIA)指标卡片显示:
| 子指标 | 说明 |
|---|---|
| 总计 | 系统中创建的所有 DPIA 记录。 |
| 已完成 | 已完成全面评估、记录了风险缓解措施并记录了数据保护官(DPO)意见的 DPIA。 |
| 待处理 | 仍在进行中或正在等待审核的 DPIA。如果待处理时间超过 30 天,这些 DPIA 将以琥珀色突出显示。 |
数据主体请求(DSR)指标
DSR 指标卡片让您清楚了解 Art. 12-23 的合规执行情况:
| 子指标 | 说明 |
|---|---|
| 总计 | 系统中已接收并登记的所有数据主体请求。 |
| 未关闭 | 当前正在处理、尚未完成、拒绝或标记为豁免的请求。 |
| 逾期 | 已超过 30 天答复截止期限但尚无答复记录的请求。这些请求以红色突出显示,因为它们代表合规风险和潜在的监管风险敞口。 |
根据 GDPR 第 12(3) 条,必须在一个月内(约 30 个日历日)答复数据主体请求。对于复杂的请求,最多可再延长两个月,但必须在最初的 30 天期限内告知数据主体。逾期数量只要大于零,就应视为紧急事项并立即处理。
数据处理协议(DPA)指标
| 子指标 | 说明 |
|---|---|
| 总计 | 系统中的所有 DPA 记录。 |
| 有效 | 当前生效的 DPA(开始日期已过,结束日期未到)。 |
| 即将到期 | 结束日期在未来 90 天内的 DPA。系统会标记这些 DPA,让您有充足的时间重新谈判、续签或终止该处理安排。 |
泄露指标
| 子指标 | 说明 |
|---|---|
| 总计 | 泄露登记册中记录的所有个人数据泄露记录。 |
| 未关闭 | 仍在调查中,或已得到控制但尚未正式关闭的泄露。未关闭的泄露可能需要在 Art. 33 规定的 72 小时时限内向监管机构通知。 |
国际传输指标
| 子指标 | 说明 |
|---|---|
| 总计 | 所有已记录的国际数据传输安排。 |
| 活动中 | 当前正在进行的传输。每项进行中的传输都应具备有效的传输机制(充分性决定、SCCs、BCRs 或经批准的例外),并在适用时完成传输影响评估(TIA)。 |
跨框架参考
GDPR 仪表板底部包含跨框架参考面板,用于展示来自 Venvera 其他模块的数据:
| 面板 | 来源模块 | 显示内容 |
|---|---|---|
| 已批准策略 | 策略模块 | 已获批准并带有 GDPR 相关类别标签的策略(例如数据保护策略、隐私政策、数据保留策略)。显示策略名称、批准日期、下次审查日期和负责人。 |
| 相关事件 | 事件模块 | 已被归类为涉及个人数据,或与 GDPR 泄露记录相关联的 ICT 事件。显示事件标题、分类、状态和日期。 |
| 数据相关风险 | ICT 风险模块 | ICT 风险登记册中与数据处理、隐私或个人数据安全相关的风险条目。显示风险标题、处置决策和当前风险等级。 |
GDPR 仪表板上的跨框架面板可作为 DPO 董事会报告的素材。将差距评估分数与策略合规情况、事件历史和风险处置数据相结合,您可以向高级管理层和董事会全面展示数据保护状况,从而履行 Art. 5(2) 规定的问责原则。
模块导航卡片
仪表板上的每张模块卡片都会显示模块名称、简要说明、主要指标计数,以及指向完整子模块视图的链接。这些卡片以响应式网格排列,包括:
- 差距评估:进入包含 48 个问题的成熟度评估
- 处理活动:进入 ROPA 管理表
- DPIA:进入影响评估列表
- 数据主体请求:进入 DSR 跟踪器
- 数据处理协议:进入 DPA 登记册
- 泄露登记册:进入泄露管理视图
- 国际传输:进入传输登记册
每张卡片还会显示一个小型状态指示器:如果该子模块中的所有项都处于健康状态,则显示绿色圆点;如果有需要关注的项,则显示琥珀色圆点;如果有需要立即处理的逾期项或严重项,则显示红色圆点。
筛选和日期范围
GDPR 仪表板右上角提供日期范围筛选器,可将指标限定在特定时间段内。这对于季度或年度合规审查尤其有用。应用日期范围后,所有指标都会重新计算,仅反映在该时间段内创建或处于有效状态的记录。差距评估分数始终显示当前值(不按日期筛选),因为它代表某一时间点的成熟度快照。
导出仪表板数据
您可以使用右上方区域的导出按钮,将仪表板摘要导出为 PDF 报告。导出的报告包含所有指标值、环形图、跨框架参考摘要以及时间戳。该导出旨在作为定期合规快照,用于内部记录、DPO 报告或响应监管机构的要求。