BREXIT-ul și datele personale

Editorial

Vizualizari: 1523

Facebooktwittergoogle_plusredditpinterestlinkedinmail

O poveste cu iz de drama și efecte istorice

Care este legătura între Brexit și datele personale? De curând am urmărit cu mare interes filmul Brexit: The Uncivil War, avându-l în rol principal pe Benedict Cumberbatch. (dacă numele nu vă spune multe, poate vi-l amintiți din Imitation Game).

Brexit este un film pe care HBO ni-l prezintă drep o ”dramă actuală și captivantă despre ce s-a întâmplat în culisele campaniei referendumului pentru Brexit”.

Deși nu se recomanda a fi un documentar, BREXIT ne expune, fără perdea, care au fost mecanismele prin care rezultatul referendumului a fost influențat: știri false, exploatarea ilegală a datelor personale prin analiza comportamentală și micro-targetarea persoanelor. Implicarea în campanii electorale a unor companii care combină exploatarea datelor, brokerajul de date și analiza datelor cu comunicarea strategică, precum Cambridge Analytica sau  AggregateIQ, au avut un rol determinant în cursul referendumului. Cel mai probabil vor rămâne în istorie drept pionierii schimbării de paradigma în ceea ce privește companiile electorale și nu numai.

Spoiler alert! Voi rezuma tot filmul la o singura replica “Banii sunt una, domnule Banks. Dar datele înseamnă putere.

Ce este și cum se realizează micro-targetarea?

Micro-targetarea constă în construirea de profiluri psihologice ale persoanelor din grupuri ținta. Aceasta se poare realiza prin analiza datelor personale colectate direct sau cumpărate de la marile platforme online. În baza acestor profiluri, subiecții sunt bombardați cu mesaje personalizare, cu încărcătură emoțională puternică care urmăresc sa ocolească filtrul rațional-cognitiv al acestora. Astfel, analizele comportamentale pot identifica inclusiv vulnerabilitățile unei persoane sau al unui grup (spre exemplu complexe), care vor fi ulterior exploatate prin mesajele care le vor stimula anumite sentimente, cum ar fi superioritate față de alt grup (de exemplu față de imigranți, refugiați, șoroșiști, etc).

Ușurința cu care se pot cataliza schimbări politice majore, cu costuri minime, oriunde în lume, folosind instrumente și platforme cu acoperire globală ar trebui să ne înspăimânte. Oare spre ce ne îndreptăm? Vom găsi oare mijloacele necesare combaterii acestor mecanisme de manipulare? Sau în mod inconștient și involuntar, ne vom supune? Va reuși GDPR să ne protejeze datele personale?

Revenind la subiectul nostru, oare ce ar însemna un Brexitul fără acord, din perspectiva transferului datelor personale?

Într-o propoziție: Un coșmar pentru comerț și transferul de date personale din și spre Marea Britanie

În absența unui acord între UE și Regatul Unit (Brexit no-deal), Regatul Unit va deveni o țară terță, începând cu 30 martie 2019. Un scenariu tot mai probabil care tine în suspans întreaga Europă.

Cum va afecta Brexitul schimburile comerciale cu Regatul Unit?

Vor fi afectate de Brexit companiile care se regăsesc în una din situațiile următoare:

  • vând produse sau prestezi servicii către Regatul Unit
  • cumpără produse sau beneficiază de servicii din Regatul Unit
  • tranzitează mărfuri pe teritoriul Regatului Unit

Lucrurile se vor complica în cazul în care Regatul Unit va ieși din UE fără un acord. Din acest motiv Comisia Europeană a lansat o Campanie de informare menită să ne pregătească pentru ieșirea fără acord a Regatului Unit din Uniunea Europeană.

Comisia Europeana urmărește creșterea nivelului de informare a comunității de afaceri din UE, în special a IMM-urilor. Pentru a se pregăti pentru scenariul „fără acord” și pentru a menține schimburile comerciale cu Regatul Unit, aceste întreprinderi ar trebui să:

  • evalueze dacă dețin capacitățile tehnice și umane necesare aplicării procedurilor și normelor vamale, de exemplu cu privire la „regulile de origine preferențiale” .
  • aibă în vedere obținerea de autorizații și înregistrări vamale pentru a-și facilita activitatea comercială dacă Regatul Unit se află în lanțul lor de aprovizionare.
  • ia legătura cu autoritatea vamală națională pentru a vedea ce măsuri de pregătire pot fi luate.

Au fost puse la dispoziția întreprinderilor o serie de materiale, inclusiv o listă de verificare simplă, care oferă o imagine de ansamblu a etapelor care trebuie parcurse. Materialele campaniei sunt disponibile în toate limbile UE.

Consultă checklist-ul pentru comercianți și ghidul vamal, ambele disponibile pentru download pe site-ul Comisiei Europene.

Cum va fi afectat transferul de date personale în cazul unui BREXIT fără acord?

În preîntâmpinarea unui despărțiri de UE fără un acord, Guvernul Britanic a lansat recent îndrumări suplimentare privind regimul datelor personale.

Acesta a declarat că nu vor fi afectate datele care vor fi transferate din Marea Britanie către țările SEE. (Spațiul Economic European). Vor fi afectate doar organizațiile care generează fluxuri de date din SEE către Marea Britanie.

Pentru cei care se bazează pe transferurile de date din UE, sunt disponibile mecanisme alternative pentru astfel de transferuri. Organizațiile britanice vor trebui să colaboreze cu omologii lor din UE pentru a se asigura că există un mecanism alternativ de transfer (cum ar fi clauzele contractuale standard).

Care este poziția autorității de supraveghere din Marea Britanie?

ICO (Autoritatea independentă a Regatului Unit) a emis recent o recomandare privind măsurile de protecție adecvate pe care operatorii trebuie sa le ia pentru a putea transfera date personale din și către Marea Britanie.

Pentru majoritatea întreprinderilor, o protecție adecvată convenabilă este utilizarea clauzelor contractuale standard. Guvernul britanic intenționează să recunoască clauzele contractuale standard aprobate de Comisia Europeană. Acestea sun considerate a fi o garanție adecvată pentru transferurile restricționate din Regatul Unit.

Exemplu oferit de ICO:

”O companie din Marea Britanie transmite informațiile despre angajați unui serviciu centralizat de resurse umane al grupului, furnizat de compania mamă din Germania. După ce Regatul Unit va ieși din UE, acesta va fi un transfer restricționat în cadrul GDPR din Regatul Unit.”

Guvernul britanic va recunoaște regulile corporatiste obligatorii autorizate în cadrul UE înainte de BREXIT. Acestea oferă garanții adecvate pentru transferurile din Regatul Unit. Dacă la momentul Brexitului aveți în vigoare reguli corporatiste obligatorii în cadrul organizației dvs. datele cu caracter personal vor putea fi transferate. Acestea trebuie să acopere expeditorul de date din Regatul Unit și destinatarul (oriunde este situat). Va fi totuși necesar să actualizați regulile corporatiste obligatorii din SEE, astfel încât Regatul Unit să fie listat ca țară terță în afara SEE.

Guvernul britanic ne informează ca regulamente și orientări mai detaliate vor fi publicate în următoarele săptămâni. Aceste ar urma să:

  • mențină standardele UE GDPR în dreptul intern
  • recunoască toate țările SEE (inclusiv statele membre UE) și Gibraltar ca fiind "adecvate". Astfel se va a permite fluxurilor de date din Marea Britanie către Europa să continue
  • mențină efectului deciziilor UE privind măsurile de protecție adecvate
  • recunoască clauzele contractuale standard UE în legislația britanică și să ofere ICO puterea de a emite noi clauze
  • recunoască regulile corporative obligatorii autorizate înainte de BREXIT
  • oblige operatorii din afara Regatului Unit, care fac obiectul cadrului de protecție a datelor din Regatul Unit, să numească reprezentanți în Regatul Unit dacă procesează date din Regatul Unit pe scară largă

Comitetului European pentru Protecția Datelor (EDPB)

EDPB a adoptat în data de 12 februarie 2019 ”Nota informativă privind transferurile de date în cadrul GDPR în eventualitatea unui Brexit fara întelegere”.

Aceasta furnizează informații organizațiilor comerciale și publice cu privire la instrumentele de transfer în temeiul GDPR pentru transferul de date cu caracter personal către Regatul Unit în cazul unui Brexit fără acord.

EDPB ne sugerează 5 măsuri pe care organizațiile ar trebui să le ia pentru a se pregăti pentru un Brexit:

  1. Identificați ce activități de prelucrare vor implica un transfer de date cu caracter personal în Marea Britanie
  2. Determinați instrumentul adecvat de transfer de date pentru situația dvs.
  3. Implementați instrumentul de transfer de date ales pentru a fi gata pentru 30 martie 2019
  4. Indicați în documentația internă că transferurile vor fi făcute în Regatul Unit
  5. Actualizați-vă notificarea privind confidențialitatea în consecință pentru a informa persoanele

Instrumentele pe care le puteți utiliza în transferul datelor către Regatul unit sunt:

  • Clauzele contractuale standard sau ad hoc
  • Reguli corporatiste obligatorii
  • Codurile de conduită și mecanismele de certificare
  • Derogările pot fi utilizate în anumite condiții, în absența clauzelor standard de protecție a datelor sau a altor garanții adecvate

Concluzie

Dacă activitatea companiei tale are legătura cu Marea Britanie, trebuie să iei în calcul scenariul unui Brexit fără acord. Scenariu care este tot mai probabil.

Autor: Cristian Donciu, Data Protection Specialist DPO Consulting

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Operatorul GDPR în Epoca Internetului

Editorial

Vizualizari: 976

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Devine accesul liber la internet în era GDPR o problemă pentru operatori? Într-o proporție covârșitoare operatorii au pagini web de prezentare, contact sau  magazine online, pagini de Facebook, conturi de Whatsapp și adrese de e-mail profesionale.  De câte ori apare o oportunitate de promovare (free) foarte mulți operatori apelează la ea fără a face o analiză preliminară din punct de vedere al gradului de confidențialitate sau chiar protecție a datelor personale asigurate de noua aplicație.

Dacă după 25 mai 2019 și până acum s-a făcut un pic de curățenie în newsletterele primite fără acordul consumatorului, anul acesta de Black Friday au explodat din nou SMS-urile și e-mailurile trimise de magazinele online. Și asta în condițiile în care până acum Autoritatea de Supraveghere a sancționat cu amendă 3 operatori pentru transmiterea de mesaje comerciale nesolicitate. Să fie de vină slaba diseminare a veștilor despre sancțiuni sau pur și simplu operatorii se gândesc că nu li se va întâmpla lor?

Întorcându-ne la paginile web ale operatorilor, am constatat atât înainte dar mai ales în perioada de Black Friday, că magazinele online deși au publicat politici de protectia datelor si politici de cookie, au în continuare cookie-uri prebifate, înregistrarea la newsletter prebifată sau pur și simplu mesajul “prin continuarea navigarii pe acest site vă dați acordul cu privire la utilizarea cookie-urilor” fără a da posibilitatea utilizatorilor de a opta pentru diversele categorii de cookie.

Mulți operatori care au pagini web de prezentare care conțin “doar” formular de contact sau chiar Secțiunea Cariere prin care se solicită transmitere de CV consideră că nu prelucrează date personale, neglijând să informeze utilizatorii site-ului despre scopul prelucrării acestor date personale și despre prelucrare în general. Oare să coste un specialist în GDPR atât de mult încât să nu-și permit operatorii consultanța de specialitate? Atât de mult încât să riști o amendă?!?

Cât despre paginile de Facebook/Instagram ale operatorilor, așa cum déjà știm, aceștia devin operatori de date personale (și) prin intermediul acestor pagini de pe rețelele sociale, fapt ignorat total de către operatori.

Orice operator utilizează în activitatea sa adresa de e-mail în scop profesional, foarte mulți având conturi de yahoo sau gmail, adrese prin intermediu cărora circulă ștate de plată, acte de angajare, investigații medicale, pe scurt date personale. Sunt conștienți operatorii de riscurile asumate? Dar clienții/pacienții/angajații? Considerăm că nici unii, nici ceilalți nu sunt știu (încă) cât de importante sunt datele personale și ignoră protecția temeinică a acestora.

Cât de posibilă este implementarea GDPR la nivelul unui astfel de operator? Poate fi realizată corect sau e privită ca pe încă o obligație de a avea un “dosar”? Cât de departe sunt operatorii de acest tip de respectarea principiilor GDPR? Este de ajuns să-și desemneze un DPO sau trebuie regândită toată strategia de management? Până unde se întind brațele caracatiței GDPR în organizație? Răspunsul este peste tot! Deși mulți operatori își imaginează că dacă au un dosar de formulare și politici sunt acoperiți de riscurile GDPR, în realitate lipsa de măsuri tehnice și organizatorice este mult mai periculoasă decât lipsa unei politici iar legătura cu tot ce presupune internetul este una dintre verigile care trebuie securizată în mod special.

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Conformitatea GDPR se construiește cărămidă cu cărămidă

Editorial

Vizualizari: 901

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Ce presupune această schimbare din 25 mai 2018 și care este rolul ei?

O întrebare cu o greutate, cu părere de rău pentru multe persoane este încă o ”necunoscută”.  Întrebarea cea mai des întâlnită pe buzele oamenilor ar fi ”Ce e GDPR?”. Deși a trecut mai bine de 1 an de aplicare a Regulamentului general privind protecția datelor (GDPR) majoritatea persoanelor nu stiu încă  ce este ”GDPR-ul.

Pe scurt, GDPR necesită o înțelegere documentată a motivului pentru care și modul în care informațiile sunt colectate, stocate și utilizate, când acestea sunt șterse sau anonimizate și cine are acces la acestea. Datele cu caracter personal au devenit în acest secol un bun de valoare, dezvoltarea  tehnologică punând accent pe ele, GDPR-ul venind ca o modalitate de protecția asupra lor.

Primul pas în mobilitatea GDPR ar fi responsabilizarea instituțiilor și societăților private  asupra datelor pe care le colectează, le dețin și le folosesc. Asupra modului de protecția a acestei valori a viitorului. Un exemplu negativ ar fi marketingul agresiv cu care ne confruntăm zi de zi online sau chiar si offline.

Ce pot aceștia să faca? Să acorde o  importanță deosebit asupra modului de prelucrare a datelor cu caracter personal. DPO-ului fiind o piesă de puzzel  importantă în GDPR, este recomandat comunicarea cu el și împreună să se implementeze strategii care să asigure protecția datelor personale. DPO-ul , chiar dacă are statutul de consultant , va trebui să documenteze toate activitățile de prelucrare , scopul, baza legală, persoanele vizate, destinatari , să aducă strategii de protecție a datelor , să creeze politici de confodențialitate și proceduri de securitate, evaluări de impact etc. și să se asigure că vor fi implementate. Această colaborarear poate duce la soluții tehnice și organizatorice compliante GDPR.

La fel de important este ca angajații să fie educați nu doar cu privire la drepturile lor, conform contractului scris și semnat, ci și instruiți și motivați să mențină GDPR. Creșterea gradului de conștientizare a angajaților prin dezvoltarea unui plan de comunicare și formare ar fi un pas important.

O altă parte important a GDPR-ului ar fi conștientizarea persoanelor vizate. Orice persoană fizică ( denumită în GDPR persoană vizată) ar trebui să fie conștientă de importanța datelor sale cu caracter personal, de drepturile sale ( dreptul de acces, modificare, mutare, ștergere și restricționare a utilizării datelor lor personale, precum și dreptul de a refuza luarea deciziilor automatizate) și în acelaș timp și de răspunderea sa. Trebuie să fie conștientă de propietatea sa asupra datelor care il pot identifica.

 Concluzia

Conformitatea GDPR presupune o grămadă resurse (umane, financiare, tehnologice). Ar fi bine să se pună un accent pe efortul de conformare GDPR, chiar dacă nu se reușește din prima, chiar dacă te lovești de mentalități, să ai posibilitatea de a demonsta efortul depus serios, de a ”zidi cărămidă cu cărămidă , zidul de protecție GDPR” .

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Principiile prelucrării datelor personale și rolul auditului preliminar

Celebrul GDPR este deja în aplicare de mai bine de un an de zile, suficient pentru ca fiecare antreprenor conectat on-line sau la diverse centre de afaceri să […]

15 recomandări GDPR pentru managerul de spital

“Mie nu mie se poate intampla, am băieți tineri și destepti la IT”  este argumentul unui manager de spital pentru a justifica lipsa de interes, resurse și timp […]

Când viața îți oferă lămâii, apelezi la GDPR

Un link postat de Cristiana Deca pe unul dintre conturile ei de social media m-a făcut să mă prăbușesc de râs, dar până să apuc să mă opresc […]

Societatea civila contestă legalitatea implementării tehnologiei de recunoaștere facială

Mai multe organizații nonguvernamentale au transmis autorităților o SCRISOARE DESCHISĂ prin care îți exprimă îngrijorarea cu privire la respectarea principiilor fundamentale ce țin de respectarea vieții private, prin punerea în […]

Cum ajunge o copie de buletin să coste 10.000 €? Încălcând GDPR-ul, desigur!

În data de 19 septembrie 2019, autoritatea de supraveghere belgiană a publicat un comunicat prin care a anunțat o sancțiune de 10.000 de euro pentru nerespectarea minimizării datelor […]

De ce românilor nu le pasă de viața lor privată ?

La începutul săptămânii trecute citeam despre implementarea unui sistem de recunoaștere facială care va folosi camerele de monitorizare video (CCTV), webcam-urile, telefoane mobile, rețele de socializare și camere […]

Românii vor fi monitorizați de un sistem de recunoașterea facială

Camerele de monitorizare video (CCTV), webcam-urile, telefoane mobile, rețele de socializare, camere ATM din România vor fi monitorizate de un sistem de recunoaștere facială. Controversele din jurul acestei tehnologii […]

Facebook riscă și îi fură job-ul lui Cupidon

Proaspătul lansat Facebook Dating ridică mai multe semne de întrebare privind confidențialitatea.  Cupidon a fost scos forțat la pensie când Facebook a anunțat ieri lansarea noului sau serviciu […]

Cine sunt campionii GDPR Summer Challenge 2019 ?

68 de participanți, grupati in 14 echipe, au luat startul in concursul GDPR Summer Challenge 2019 GDPR Summer Challenge este o competitie organizata de Dpo-NET.ro – Data Protection […]

Curtea de Justiție a hotărât: amprentarea angajatilor contravine GDPR-ului

Decizia Curții de Justiție din Amsterdam din 12 august 2019 pune pe jar mulți dintre angajatori. Control accesul angajatilor sau sistemele de autorizare care utilizează cititoare biometrice sunt, în cele mai […]

Giovanni Buttarelli (1957-2019)

Giovanni Buttarelli, liderul Autorității Europene pentru Protecția Datelor (EDPS), a murit înconjurat de familia sa în Italia, la vârsta de 62 de ani. Înmormântarea va avea loc sâmbătă, […]

A început GDPR Summer Challenge 2019!

68 de participanți din 14 echipe au luat startul in concursul GDPR Summer Challenge 2019. GDPR Summer Challenge este o simulare de caz la care participă mai multe […]

Ești DPO ? S-a lansat un MANUAL pentru tine!

Autoritatea de supraveghere italiană (Il Garante per la protezione dei dati personali) a publicat un manual în limba engleză menit să sprijine responsabilii cu protecția datelor (DPO) ai […]

Cine scapă de GDPR?

Autor: Alina Crăciun, Coordonator Editorial Wolters Kluwer Romania La mai bine de un an de la intrarea în vigoare a Regulamentului nr. 679/2016 privind protecția datelor cu caracter […]

GDPR Summer Challenge este pregătit de lansare!

Sâmbătă, 10 August 2019, începe primul concurs național din România destinat aprofundarii și mai ales verificării cunoștințelor în domeniul protecției datelor. Scopul este ca participantii să dobândească cât […]

Te-ai înscris la GDPR Summer Challenge?

Peste 50 de persoane s-au înscris până acum în concursul „GDPR Summer Challenge”, motiv pentru care organizatorii au decis creșterea numărului de membrii într-o echipă la 5 persoane, […]

Ghidul turistului GDPResponsabil. Află cum îți protejezi datele în concediu!

Vacanțele sunt acele momente în care încercăm să fugim de grijile de zi cu zi, însă una dintre ele ne va urmări oriunde am pleca: protejarea datelor noastre. […]

Înscrie-te acum la GDPR Summer Challenge!

Acceptă GDPRovocarea acestui sfârșit de vară! 5 echipe formate din pasionați de GDPR vor concura pentru titlul de GDPR Summer Challenge Champion 2019. Nu este doar un concurs, […]

Atenție la falsele certificări GDPR!

Înainte de a parcurge acest articol-manifest vă invit să răspundeți singuri la o întrebare: „Dacă ideea de a fi tratat de un fals doctor vă înspăimântă, v-ați lăsa […]

Persoanele fizice pot fi amendate, conform GDPR!

Pe zi ce trece devine din ce în ce mai greu să ignori titlurile bombastice care fac referire la acest nou Regulament European (GDPR). Majoritatea titlurilor încearcă să […]