Implementing GDPR Data Protection Controls
Overview
The General Data Protection Regulation (EU) 2016/679 (GDPR) is the EU's comprehensive data protection law governing the collection, processing, storage, and transfer of personal data. This skill covers implementing the technical and organizational measures required by GDPR, including data protection by design and by default, Data Protection Impact Assessments (DPIAs), data subject rights management, breach notification procedures, and cross-border data transfer mechanisms.
When to Use
- When deploying or configuring implementing gdpr data protection controls capabilities in your environment
- When establishing security controls aligned to compliance requirements
- When building or improving security architecture for this domain
- When conducting security assessments that require this implementation
Prerequisites
- Understanding of EU data protection law and its territorial scope
- Knowledge of personal data processing activities within the organization
- Familiarity with data architecture, databases, and application systems
- Understanding of data flows including cross-border transfers
Core Concepts
Key GDPR Articles for Technical Controls
| Article |
Requirement |
| Art. 5 |
Principles: lawfulness, purpose limitation, data minimization, accuracy, storage limitation, integrity and confidentiality, accountability |
| Art. 6 |
Lawful basis for processing (consent, contract, legal obligation, vital interests, public task, legitimate interest) |
| Art. 25 |
Data protection by design and by default |
| Art. 28 |
Processor obligations and contractual requirements |
| Art. 30 |
Records of processing activities (ROPA) |
| Art. 32 |
Security of processing (technical and organizational measures) |
| Art. 33 |
Breach notification to supervisory authority (72 hours) |
| Art. 34 |
Communication of breach to data subjects |
| Art. 35 |
Data Protection Impact Assessment (DPIA) |
| Art. 37-39 |
Data Protection Officer (DPO) appointment and role |
| Art. 44-49 |
Cross-border data transfers (adequacy, SCCs, BCRs) |
Article 32 Security Measures
The regulation requires organizations to implement measures appropriate to the risk:
- Pseudonymization and encryption of personal data
- Confidentiality, integrity, availability, and resilience of processing systems
- Ability to restore availability and access to personal data in a timely manner
- Regular testing and evaluation of technical and organizational measures
Data Subject Rights (Articles 12-22)
| Right |
Article |
Description |
| Right to be informed |
13-14 |
Transparent information about processing |
| Right of access |
15 |
Obtain copy of personal data |
| Right to rectification |
16 |
Correct inaccurate data |
| Right to erasure |
17 |
"Right to be forgotten" |
| Right to restrict processing |
18 |
Limit processing of data |
| Right to data portability |
20 |
Receive data in machine-readable format |
| Right to object |
21 |
Object to processing (especially direct marketing) |
| Automated decision-making |
22 |
Not be subject to solely automated decisions |
Workflow
Phase 1: Data Mapping and Assessment (Weeks 1-6)
- Create comprehensive data inventory:
- What personal data is collected
- From whom (data subjects)
- Why (purposes and lawful bases)
- Where it's stored (systems, locations, countries)
- Who has access (internal and external)
- How long it's retained
- What security measures protect it
- Document Records of Processing Activities (ROPA) per Article 30
- Identify lawful basis for each processing activity
- Map cross-border data transfers and transfer mechanisms
- Identify processing activities requiring DPIA
Phase 2: Gap Analysis and Risk Assessment (Weeks 7-10)
- Assess current state against GDPR requirements
- Perform DPIAs for high-risk processing activities
- Identify security gaps in Article 32 compliance
- Evaluate data retention compliance
- Assess data subject rights request handling capabilities
Phase 3: Technical Controls Implementation (Weeks 11-24)
- Encryption:
- Data at rest: AES-256 for databases, file systems, backups
- Data in transit: TLS 1.2+ for all personal data transfers
- Key management: secure key storage and rotation procedures
- Pseudonymization:
- Implement tokenization for sensitive identifiers
- Separate pseudonymization keys from data stores
- Access Controls:
- Role-based access control (RBAC) for personal data
- Principle of least privilege
- MFA for systems processing personal data
- Regular access reviews
- Data Minimization:
- Implement data collection limits at application layer
- Default privacy settings (data protection by default)
- Automated data retention enforcement
- Erasure and Portability:
- Build data deletion workflows across all systems
- Implement data export in machine-readable formats (JSON, CSV)
- Cascade deletion to backups and archives
- Consent Management:
- Implement granular consent collection mechanisms
- Consent withdrawal functionality
- Consent audit trail and versioning
- Breach Detection:
- SIEM for personal data access monitoring
- Data loss prevention (DLP) controls
- Anomalous access detection
Phase 4: Organizational Controls (Weeks 11-24)
- Appoint Data Protection Officer (DPO) if required
- Develop data protection policies and procedures
- Create breach notification procedures (72-hour timeline)
- Establish data subject request (DSR) handling procedures
- Implement vendor management with Data Processing Agreements (DPAs)
- Deploy privacy awareness training for all staff
- Create data protection by design guidance for development teams
Phase 5: Documentation and Compliance Evidence (Weeks 25-30)
- Finalize ROPA documentation
- Document all DPIAs and outcomes
- Create data protection policies
- Document technical and organizational measures
- Establish privacy notice and consent records
- Create international transfer documentation (SCCs, TIAs)
Phase 6: Ongoing Compliance (Continuous)
- Regular DPIA reviews for new processing activities
- Annual data mapping refresh
- Periodic security measure testing (Art. 32 requirement)
- Data subject request tracking and SLA monitoring
- Breach response readiness testing
- Training refresh and awareness campaigns
Key Artifacts
- Records of Processing Activities (ROPA)
- Data Protection Impact Assessments (DPIAs)
- Data Processing Agreements (DPAs)
- Privacy Notices and Consent Records
- Breach Response Procedures and Register
- Data Subject Request Handling Procedures
- International Data Transfer Mechanisms (SCCs, BCRs)
- Technical and Organizational Measures Documentation
Common Pitfalls
- Treating GDPR as only a legal/compliance exercise without technical implementation
- Incomplete data mapping missing shadow IT or legacy systems
- Failing to maintain consent audit trails
- Not testing 72-hour breach notification capability
- Ignoring cross-border transfer requirements for cloud services
- Over-reliance on consent as lawful basis when legitimate interest applies
References
Source: mukul975/Anthropic-Cybersecurity-Skills → skills/implementing-gdpr-data-protection-controls/SKILL.md
1---2name: implementing-gdpr-data-protection-controls3description: The General Data Protection Regulation (EU) 2016/679 (GDPR) is the EU's comprehensive data protection law governing the collection, processing, storage, and transfer of personal data. This skill cover4---5
6# Implementing GDPR Data Protection Controls
7
8## Overview
9The General Data Protection Regulation (EU) 2016/679 (GDPR) is the EU's comprehensive data protection law governing the collection, processing, storage, and transfer of personal data. This skill covers implementing the technical and organizational measures required by GDPR, including data protection by design and by default, Data Protection Impact Assessments (DPIAs), data subject rights management, breach notification procedures, and cross-border data transfer mechanisms.
10
11
12## When to Use
13
14- When deploying or configuring implementing gdpr data protection controls capabilities in your environment
15- When establishing security controls aligned to compliance requirements
16- When building or improving security architecture for this domain
17- When conducting security assessments that require this implementation
18
19## Prerequisites
20- Understanding of EU data protection law and its territorial scope
21- Knowledge of personal data processing activities within the organization
22- Familiarity with data architecture, databases, and application systems
23- Understanding of data flows including cross-border transfers
24
25## Core Concepts
26
27### Key GDPR Articles for Technical Controls
28
29| Article | Requirement |
30|---------|-------------|
31| Art. 5 | Principles: lawfulness, purpose limitation, data minimization, accuracy, storage limitation, integrity and confidentiality, accountability |
32| Art. 6 | Lawful basis for processing (consent, contract, legal obligation, vital interests, public task, legitimate interest) |
33| Art. 25 | Data protection by design and by default |
34| Art. 28 | Processor obligations and contractual requirements |
35| Art. 30 | Records of processing activities (ROPA) |
36| Art. 32 | Security of processing (technical and organizational measures) |
37| Art. 33 | Breach notification to supervisory authority (72 hours) |
38| Art. 34 | Communication of breach to data subjects |
39| Art. 35 | Data Protection Impact Assessment (DPIA) |
40| Art. 37-39 | Data Protection Officer (DPO) appointment and role |
41| Art. 44-49 | Cross-border data transfers (adequacy, SCCs, BCRs) |
42
43### Article 32 Security Measures
44The regulation requires organizations to implement measures appropriate to the risk:
45- **Pseudonymization** and encryption of personal data
46- **Confidentiality, integrity, availability, and resilience** of processing systems
47- **Ability to restore** availability and access to personal data in a timely manner
48- **Regular testing** and evaluation of technical and organizational measures
49
50### Data Subject Rights (Articles 12-22)
51| Right | Article | Description |
52|-------|---------|-------------|
53| Right to be informed | 13-14 | Transparent information about processing |
54| Right of access | 15 | Obtain copy of personal data |
55| Right to rectification | 16 | Correct inaccurate data |
56| Right to erasure | 17 | "Right to be forgotten" |
57| Right to restrict processing | 18 | Limit processing of data |
58| Right to data portability | 20 | Receive data in machine-readable format |
59| Right to object | 21 | Object to processing (especially direct marketing) |
60| Automated decision-making | 22 | Not be subject to solely automated decisions |
61
62## Workflow
63
64### Phase 1: Data Mapping and Assessment (Weeks 1-6)
651. Create comprehensive data inventory:
66 - What personal data is collected
67 - From whom (data subjects)
68 - Why (purposes and lawful bases)
69 - Where it's stored (systems, locations, countries)
70 - Who has access (internal and external)
71 - How long it's retained
72 - What security measures protect it
732. Document Records of Processing Activities (ROPA) per Article 30
743. Identify lawful basis for each processing activity
754. Map cross-border data transfers and transfer mechanisms
765. Identify processing activities requiring DPIA
77
78### Phase 2: Gap Analysis and Risk Assessment (Weeks 7-10)
791. Assess current state against GDPR requirements
802. Perform DPIAs for high-risk processing activities
813. Identify security gaps in Article 32 compliance
824. Evaluate data retention compliance
835. Assess data subject rights request handling capabilities
84
85### Phase 3: Technical Controls Implementation (Weeks 11-24)
861. **Encryption**:
87 - Data at rest: AES-256 for databases, file systems, backups
88 - Data in transit: TLS 1.2+ for all personal data transfers
89 - Key management: secure key storage and rotation procedures
902. **Pseudonymization**:
91 - Implement tokenization for sensitive identifiers
92 - Separate pseudonymization keys from data stores
933. **Access Controls**:
94 - Role-based access control (RBAC) for personal data
95 - Principle of least privilege
96 - MFA for systems processing personal data
97 - Regular access reviews
984. **Data Minimization**:
99 - Implement data collection limits at application layer
100 - Default privacy settings (data protection by default)
101 - Automated data retention enforcement
1025. **Erasure and Portability**:
103 - Build data deletion workflows across all systems
104 - Implement data export in machine-readable formats (JSON, CSV)
105 - Cascade deletion to backups and archives
1066. **Consent Management**:
107 - Implement granular consent collection mechanisms
108 - Consent withdrawal functionality
109 - Consent audit trail and versioning
1107. **Breach Detection**:
111 - SIEM for personal data access monitoring
112 - Data loss prevention (DLP) controls
113 - Anomalous access detection
114
115### Phase 4: Organizational Controls (Weeks 11-24)
1161. Appoint Data Protection Officer (DPO) if required
1172. Develop data protection policies and procedures
1183. Create breach notification procedures (72-hour timeline)
1194. Establish data subject request (DSR) handling procedures
1205. Implement vendor management with Data Processing Agreements (DPAs)
1216. Deploy privacy awareness training for all staff
1227. Create data protection by design guidance for development teams
123
124### Phase 5: Documentation and Compliance Evidence (Weeks 25-30)
1251. Finalize ROPA documentation
1262. Document all DPIAs and outcomes
1273. Create data protection policies
1284. Document technical and organizational measures
1295. Establish privacy notice and consent records
1306. Create international transfer documentation (SCCs, TIAs)
131
132### Phase 6: Ongoing Compliance (Continuous)
1331. Regular DPIA reviews for new processing activities
1342. Annual data mapping refresh
1353. Periodic security measure testing (Art. 32 requirement)
1364. Data subject request tracking and SLA monitoring
1375. Breach response readiness testing
1386. Training refresh and awareness campaigns
139
140## Key Artifacts
141- Records of Processing Activities (ROPA)
142- Data Protection Impact Assessments (DPIAs)
143- Data Processing Agreements (DPAs)
144- Privacy Notices and Consent Records
145- Breach Response Procedures and Register
146- Data Subject Request Handling Procedures
147- International Data Transfer Mechanisms (SCCs, BCRs)
148- Technical and Organizational Measures Documentation
149
150## Common Pitfalls
151- Treating GDPR as only a legal/compliance exercise without technical implementation
152- Incomplete data mapping missing shadow IT or legacy systems
153- Failing to maintain consent audit trails
154- Not testing 72-hour breach notification capability
155- Ignoring cross-border transfer requirements for cloud services
156- Over-reliance on consent as lawful basis when legitimate interest applies
157
158## References
159- GDPR Official Text: https://gdpr-info.eu/
160- European Data Protection Board (EDPB) Guidelines
161- ICO (UK) GDPR Guidance: https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/
162- CNIL (France) GDPR Compliance Toolkit
163- Article 29 Working Party Guidelines on DPIAs
164
165---
166
167**Source:** [`mukul975/Anthropic-Cybersecurity-Skills`](https://github.com/mukul975/Anthropic-Cybersecurity-Skills) → `skills/implementing-gdpr-data-protection-controls/SKILL.md`