Când o să intre în vigoare GDPR?
GDPR a fost aprobat și adoptat de Parlamentul European în aprilie 2016. Regulamentul va intra în vigoare după o perioadă de tranziție de doi ani și, spre deosebire de o directivă, nu impune adoptarea de către guvern a unei legislații de abilitare; ceea ce înseamnă că va fi în vigoare în mai 2018.
Dacă procesați date despre persoane fizice în contextul vânzării de bunuri sau servicii cetățenilor din alte țări ale UE, atunci va trebui să vă conformați GDPR,
Pe cine afectează GDPR?
GDPR nu se aplică numai organizațiilor situate în UE, ci se va aplica și organizațiilor situate în afara UE, în cazul în care oferă bunuri sau servicii pentru subiecții datelor UE sau monitorizează comportamentul acestora. Se aplică tuturor societăților care prelucrează și dețin datele cu caracter personal ale persoanelor vizate care au reședința în Uniunea Europeană, indiferent de locația companiei.
Care sunt sancțiunile pentru nerespectarea obligațiilor?
Organizațiile pot fi amendate cu până la 4% din cifra de afaceri anuală globală pentru încălcarea GDPR sau 20 de milioane de euro. Aceasta este amenda maximă care poate fi impusă pentru cele mai grave încălcări, de exemplu, nu aveti consimțământul clientului pentru a procesa date. Există o abordare graduată a amenințărilor, de ex. unei societăți i se poate aplica o amendă de 2% pentru ca nu are înregistrările în ordine (articolul 28), fără a notifica autoritatea de supraveghere Este important să rețineți că aceste reguli se aplică atât controlorilor, cât și procesatorilor – adică „cloud-ul” nu va fi scutiț de aplicarea GDPR.
Ce reprezintă date personale?
Orice informație referitoare la o persoană fizică sau „Subiect de date”, care poate fi utilizată pentru identificarea directă sau indirectă a persoanei. Poate fi orice, de la un nume, o fotografie, o adresă de e-mail, detalii bancare, postări pe site-uri de socializare, informații medicale sau o adresă IP a computerului.
Care este diferența dintre un procesor de date și un controlor de date?
Un controler este entitatea care determină scopurile, condițiile și mijloacele de prelucrare a datelor cu caracter personal, în timp ce procesatorul este o entitate care prelucrează date cu caracter personal în numele controlorului.
Condițiile de acordare a consimțământului au fost întărite, deoarece companiile nu vor mai putea folosi termeni și condiții lizibile lungi, legale, deoarece solicitarea de consimțământ trebuie furnizată într-o formă inteligibilă și ușor accesibilă, cu scopul de prelucrare a datelor atașată acest consimțământ – adică trebuie să fie lipsit de ambiguitate. Consimțământul trebuie să fie clar și deosebit de alte chestiuni și să fie furnizat într-o formă inteligibilă și ușor accesibilă, folosind un limbaj clar. Consimțământul explicit este necesar doar pentru prelucrarea datelor personale sensibile. Cu toate acestea, pentru datele non-sensibile, consimțământul „neechivoc” va fi suficient.
Cum se referă la subiecții de date cu vârsta sub 16 ani?
Acordul parental va fi necesar pentru a procesa datele personale ale copiilor sub vârsta de 16 ani pentru serviciile online; statele membre pot legifera pentru o vârstă mai mică de consimțământ, dar aceasta nu va fi sub vârsta de 13 ani.
Care este diferența dintre un regulament și o directivă?
Un regulament este un act legislativ obligatoriu. Acesta trebuie aplicat în întregime în întreaga UE, în timp ce o directivă este un act legislativ care stabilește un obiectiv pe care toate țările UE trebuie să-l atingă. Cu toate acestea, depinde de fiecare țară să decidă cum. Este important de menționat că GDPR este un regulament, spre deosebire de legislația anterioară, care este o directivă.
Afacerea mea trebuie să numească un responsabil de protecție a datelor (DPO)?
DPO trebuie să fie desemnați în cazul: (a) autorităților publice, (b) organizațiilor care se ocupă de o monitorizare sistematică la scară largă sau (c) organizațiilor care se ocupă de procesarea la scară largă a datelor cu caracter personal sensibile (articolul 37). Dacă organizația dvs. nu se încadrează într-una din aceste categorii, atunci nu este necesar să desemnați un DPO.
Cum afectează GDPR politica privind încălcarea datelor?
Propunerile de reglementare privind încălcările datelor se referă în primul rând la politicile de notificare ale companiilor care au fost încălcate. Încălcările de date care pot reprezenta un risc pentru indivizi trebuie să fie notificate APD în termen de 72 de ore și persoanelor afectate fără întârzieri nejustificate.
GDPR va crea un ghișeu unic pentru reglementarea confidențialității datelor?
Discuțiile legate de principiul ghișeului unic sunt printre cele mai dezbătute și sunt încă neclare deoarece pozițiile în picioare sunt foarte variate. Textul Comisiei are o hotărâre destul de simplă și concisă în favoarea acestui principiu, Parlamentul promovează, de asemenea, o inițiativă DPA și adaugă o mai mare implicare din partea altor actori implicați, punctul de vedere al Consiliului reduce aptitudinea conducerii DPA. O analiză mai aprofundată a dezbaterii privind politica de ghișeu unic poate fi găsită mai jos .
Portabilitatea datelor
Dreptul la portabilitatea datelor are propriul său articol (18) în documentele comisiei și ale propunerilor consiliului, dar face parte din dreptul de a accesa articolul (15) în textul parlamentului. Citatele relevante din fiecare proiect sunt următoarele:
Textul Comisiei:
Atunci când persoana vizată a furnizat datele cu caracter personal și prelucrarea se bazează pe consimțământ sau pe un contract, persoana vizată are dreptul de a transmite aceste date cu caracter personal și orice alte informații furnizate de persoana vizată și reținute de un sistem de prelucrare automatizat, în altul, într-un format electronic, care este utilizat în mod obișnuit, fără a împiedica operatorul de la care sunt retrase datele cu caracter personal.
În cazul în care persoana vizată a furnizat datele cu caracter personal în care datele personale sunt prelucrate prin mijloace electronice, persoana vizată are dreptul de a obține de la operator o copie a datelor cu caracter personal furnizate într-un format electronic și interoperabil care este utilizat în mod obișnuit și permite pentru utilizarea ulterioară de către persoana vizată fără a se împiedica operatorul de la care sunt retrase datele cu caracter personal. În cazul în care este fezabil și disponibil din punct de vedere tehnic, datele sunt transferate direct de la operator la controlor la cererea persoanei vizate.
Textul Consiliului:
Dreptul [la portabilitatea datelor] nu se aplică în cazul în care divulgarea datelor cu caracter personal ar aduce atingere drepturilor de proprietate intelectuală în legătură cu prelucrarea acestor date cu caracter personal. Persoana vizată are dreptul de a primi datele personale într-un format structurat și utilizat în mod obișnuit și lizibil în computer.
Ce poate face o companie pentru a se pregăti? Iată câteva puncte de bază care trebuie luate în considerare la elaborarea unui plan:
Integrați-vă departamentele IT și de marketing. Curând. Între amenințarea criminalității informatice și necesitatea unor strategii specifice de monitorizare și implementare, departamentul dvs. IT va fi noul dvs. cel mai bun prieten. Cei care folosesc tehnologia vor avea acum mai multe motive să investească și să utilizeze soluții IT sigure și personalizate pentru a rămâne în partea dreaptă a reglementărilor – și partea dreaptă a încrederii consumatorilor.
Angajați un ofițer de protecție a datelor (DPO). GDPR atribuie răspunderea procesatorilor de date și controlorilor și nu necesită operațiuni mai mici pentru a angaja un ofițer de date. Dar este o investiție care merită o analiză serioasă. Posibilele pagube la linia de jos a companiei dvs. nu merită riscul. Dacă nu altceva, GDPR are un mesaj unic: Informațiile destinate consumatorilor merită să rămână private. Tot ceea ce puteți face pentru a rămâne în conformitate vă va ajuta în general.
Finalizați un audit amănunțit al sistemului actual de securitate a datelor. Cea mai bună modalitate de a asigura conformitatea este să aveți o evaluare exactă a proceselor de date curente. În acest fel, puteți identifica zonele cu risc ridicat și puteți remedia eventualele zone cu probleme înainte de începerea aplicării.
Educați-vă personalul. Deși cea mai mare parte a responsabilității revine personalului dvs. de securitate, oricine gestionează informațiile trebuie să fie educat despre GDPR. Aceasta include personalul care interacționează cu noi clienți sau utilizatori, cu cei care întrețin sisteme CRM și chiar cu personalul de introducere a datelor.
Creați instrumente care să vă asigure confidențialitatea. În fiecare zi există tot mai multe companii care apar cu soluții de pseudonimizare și alte modalități de a păstra conformitatea. Colaborați cu DPO și departamentul IT pentru a găsi soluția care funcționează cel mai bine pentru dvs.
Lucrați cu furnizori terți care respectă GDPR. Aceasta include furnizorul dvs. de servicii de e-mail, serviciul CRM și agențiile de marketing și PR. Puteți fi trasă la răspundere pentru încălcările făcute de procesatorii cu care lucrați. Este important să vă asigurați că toate aspectele procesării datelor sunt conforme.
Instituțiile publice (cu excepția instanțelor de judecată), companiile a căror activitate principală constă în operațiuni de prelucrare care necesită o monitorizare periodică și sistematică pe scară largă a persoanelor vizate, precum și companiile care prelucrează, pe scară largă, categorii speciale de date (originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, apartenența la sindicate, date genetice, date biometrice, date privind sănătatea, date privind viața sexuală sau orientarea sexuală) sau date referitoare la condamnări penale și infracțiuni, vor fi obligate să își angajeze un responsabil cu protecția datelor personale (DPO – Data Protection Officer). Acesta trebuie sa fie calificat urmand un curs de specialitate.
Poate fi o persoana interna a companiei sau poate veni din exterior prin outsourcing
Competență largă. GDPR se aplică tuturor companiilor care prelucrează datele cu caracter personal ale cetățenilor UE, indiferent de locul în care locuiește cetățeanul UE.
Sancțiuni puternice. Încălcările pot costa companii până la 20 de milioane de euro sau până la 4% din cifra lor de afaceri globală anuală. Unele încălcări sunt mai puțin costisitoare, dar determina o pedeapsă semnificativă.
Consimțământul simplificat și consolidat de la persoanele vizate. Consimțământul trebuie să fie dat într-o formă ușor accesibilă, cu un scop scris clar pentru ca utilizatorul să se poată semna și trebuie să existe o cale ușoară pentru utilizator de a renunța la consimțământ.
Notificarea obligatorie a încălcării. Orice încălcare a datelor care este posibil să „genereze riscul pentru drepturile și libertățile persoanelor” trebuie raportată în termen de 72 de ore de la descoperirea acesteia. De asemenea, procesatorii de date vor trebui să notifice clienții „fără întârzieri nejustificate”, după ce au devenit conștienți de o încălcare a datelor.
O reiterare a drepturilor importante ale consumatorilor. Aceasta include dreptul persoanei vizate de a obține copii ale datelor și informații despre modul în care este folosit și dreptul de a fi uitat, cunoscut și sub denumirea de „Data Erasure”. În plus, va permite, de asemenea, clienților să își transfere datele de la un furnizor la altul.
Sisteme mai bune. Pentru a se conforma fundației de bază a „confidențialității prin design”, GDPR cere ca procesele să fie construite ținând seama de protecția datelor, mai degrabă decât tratate ca o idee ulterioară.
Protecție specifică pentru copii. Întrucât copiii sunt, în general, mai vulnerabili și mai puțin conștienți de riscuri, GDPR include îndrumări care includ consimțământul părinților pentru copii până la vârsta de 16 ani.
GDPR este un set de reglementări UE care reprezintă cea mai importantă inițiativă privind protecția datelor în 20 de ani.
Scopul este de a proteja „persoanele fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date”, de ex. utilizatorul site-ului web.
Cookie-urile sunt menționate o dată în regulamentul de 88 de pagini. Cu toate acestea, aceste câteva linii au un impact semnificativ asupra conformității cookie-urilor:
Definitie
„Persoanele fizice pot fi asociate cu identificatori online […], cum ar fi adrese de protocol internet, identificatori de cookie-uri sau alți identificatori […]. Acest lucru poate lăsa urme care, în special atunci când sunt combinate cu identificatori unici și alte informații primite de servere, pot fi folosite pentru a crea profiluri ale persoanelor fizice și pentru a le identifica „.
Cu alte cuvinte: când cookie-urile pot identifica o persoană, se consideră date personale.
Care-i treaba cu cookie-urile oricum?
Fișierele cookie sunt fișiere mici care sunt abandonate automat pe computerul dvs. în timp ce răsfoiți pe web. În sine, ele sunt bucăți inofensive de text care sunt stocate local și pot fi ușor văzute și șterse.
Cu toate acestea, cookie-urile vă pot oferi o imagine importantă asupra activității și preferințelor dvs. și pot fi folosite pentru a vă identifica fără consimțământul dvs. explicit.
Aceasta reprezintă o încălcare majoră din punct de vedere juridic, iar tehnologiile de date cresc din ce în ce mai sofisticate, iar confidențialitatea dvs. ca utilizator este din ce în ce mai compromisă.
Adesea, cookie-urile nu provin chiar din site-ul pe care îl vizitați, ci din partea unor terțe părți care vă urmăresc în scopuri de marketing. Toate acestea se întâmplă „în spatele scenei”.
Confidentialitate
Deși nu toate modulele cookie sunt utilizate într-un mod care ar putea identifica utilizatorii, majoritatea (și cele mai utile pentru proprietarii de site-uri web) sunt și, prin urmare, vor face obiectul GDPR.
Cookie-urile pentru analiză, publicitate și servicii funcționale, cum ar fi sondajele și instrumentele de chat, sunt toate exemple de cookie-uri care pot identifica utilizatorii.
Problema cu cookie-urile este una de confidențialitate – ce se înregistrează? – și unul de transparență – care vă urmărește, în ce scop, unde se află datele și cât timp rămâne?