Când viața îți oferă lămâii, apelezi la GDPR

Editorial

Vizualizari: 3336

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Un link postat de Cristiana Deca pe unul dintre conturile ei de social media m-a făcut să mă prăbușesc de râs, dar până să apuc să mă opresc din râs m-a bufnit îngrijorarea..

Ați putea crede ca sunt bipolar însă, departe fiind de acest diagnostic, m-am trezit la granița dintre amuzament și neliniște profundă, un cumul de sentimente ce greu se întâlnesc în în aceeași frază.

Dacă aveați senzația că le-ați văzut pe toate iar protecția datelor persoane nu mai are cum să vă surprindă, credeți-mă că vă înșelați amarnic.

Să trecem la subiect

Un anume @jerre_baum s-a gândit că ar fi mega amuzant să încurajeze oamenii să se folosească de GDPR împotriva organizațiilor care i-au călcat pe coadă, transformând (drepturile oamenilor pe care GDPR le oferă (art 15-22 din Regulament) într-o armă a răzbunării

Cu alte cuvinte, dacă îți urăști concurența, fostul angajator, banca, guvernul, firma de asigurări, sau pur și simplu te-a supărat frizerul, acum poți să folosești GDPR împotriva lor. Cu un simplu click în site-ul creat de Jerre, acesta vă ajuta sa completați o cerere de acces la datele personale, construită în așa mod încât să-i facă viața grea celui care o va primi. „Concepută pentru a pierde cât mai mult timp posibil” după cum subliniază autorul. Diabolic, nu?

Ești curios? Uite aici link-ul către site-ul cu pricina https://shipyourenemiesgdpr.com/
Pentru comoditate am extras noi textul Cererii de acces la datele personale, aia diabolică

Când a devenit GDPRul o armă?

Deși domnul Jerre are probabil cel mai ingenios mod de a abuza de GDPR, cu tristețe constat că nu este primul care utilizează astfel Regulamentul.

Prima piatra a fost aruncata de consultanții și vânzătorii de kit-uri care după 25 mai 2018 au vândut GDPR mizând pe amenzile mari.

Apoi au urmat autoritățile care nu au știut cum să îl interpreteze și cum sa îl aplice și uite așa au apărut abuzul și confuzia legate de GDPR.

Pe cale de consecință au apărut primele victime: niște cetățeni confuzi care nu știu ce drepturi au și cum să le folosească și niște DPO sufocați de cereri care nu-și mai vad capul de treaba. Acestora din urmă le va reveni ingrată sarcină de a răspunde minunățiilor de întrebări, consumându timp și energie care altfel ar putea fi utilizate în alte chestiuni mult mai utile companiei și chiar persoanelor vizate de activitatea companiei.

Da, la capătul celălalt al unei solicitări, care nu are ca scop obținerea de înfomații privind prelucrările de date personale ci doar suprasolicitarea activității destinatarului, stă un DPO care aleargă prin companie încercând să adune toate datele necesare pentru a răspunde la cerere într-un mod corect.

Nu m-am abținut și i-am cerut Cristianei Deca o părere

Apropo, Cristiana Deca este Chapter Chair la IAPP (International Association of Privacy Professionals), Vice Președinte la Asociația Specialiștilor în Confidențialitate și Protecția Datelor, Teacher la EA - The Entrepreneurship Academy, Data Protection Specialist la Decalex, alte câte și mai câte..

dpo.NET: Judecând după postarea ta și ție ți s-a părut un pic amuzant site-ul cu pricina. Ce-i drept execuția este hilară, dar oare ar trebui să ne îngrijoreze faptul că este practic o instigare la o utilizare abuzivă a drepturilor prevăzute de GDPR?

CD: Nici nu încape discuție. Deși ideea site-ului e amuzantă, mi se pare foarte periculos întrucât orice om care are o zi mai proasta îl poate utiliza pentru a face rău. Echilibrul impus de GDPR exista și pentru persoanele vizate nu numai pentru organizații. Să ne amintim că nu degeaba avem dreptul de a răspunde gratuit la o cerere de acces pe an.

dpo.NET: Oare o astfel de „răzbunare” ar putea accelera viteza implementării GDPR în organizațiile din România?

CD: Ba din contră, părerea mea! Un cetățean needucat care va face abuz de drepturile lui doar va pune o presiune nejustificata pe organizație. Nu cred în implementarea generată de frică, pentru că acel proces este viciat din start. Pleci de la ideea de a stinge incendii nu de a preveni lucruri, iar în general implementarea presupune prevenție și planificare strategica.

dpo.NET: Toate se sparg in capul DPO-ului până la urmă. Cum se poate el pregăti pentru a răspunde unei astfel de cereri?

CD: În ring cu alți DPO, asta ca un spirit de glumă. Din păcate cel afectat direct de astfel de cereri este DPO-ul, întrucât din experiența mea de până acum apariția unei cereri de acces la date sau de ștergere consuma în jur de 30% din timpul DPO-ului până la finalizarea ei. Ceea ce este foarte mult, pentru cineva care se ocupa de toate cererile legate de protecția datelor din companie. Primul instrument ce îl poate ajuta pe DPO în astfel de situații este existența unui proces uniformizat de gestiune a cererilor.

dpo.NET: Sfaturi de final:

CD: Le-as recomanda persoanelor vizate sa nu creadă tot ce vad pe net și  sa caute suport pentru exercitarea drepturilor la ONG-urile de profil sau alte entități care ii pot ajuta sa utilizeze corect drepturile pe care le au. Pentru persoane: aveți drepturi, folosițile cu ințelepciune!

Pentru entități juridice:  Să se obișnuiască cu ideea că GDPR nu este un proces de tip “one time” - o bifa într-un dosar, ci este un proces continuu ce presupune alocarea de resurse continue, la fel cum într-o companie ținem contabilitatea luna de luna, la fel trebuie văzut și procesul de conformitate GDPR. 

Ce am reținut noi din povestea asta?

Cunoașterea drepturilor și a modului în care putem să le punem ni le exercitam este un lucru esențial în aceste vremuri tulburi, în care am ajuns să ezităm să deschidem o factura venită pe mail de frică să nu dăm nas în nas cu un virus undercover. 

Este important să solicităm accesul la datele noastre atunci când avem suspiciunea că acestea sunt prelucrate excesiv sau în mod abuziv, însă atunci când o facem din rea-voință, trebuie să ne gândim că nu organizația are de suferit ci un DPO nepurtător de vină.

Dacă nu știți ce ce drepturi aveți și cum să le folosiți, dați un search pe net și o sa găsiți atât asociații cât și alte entități care vă pot îndruma și sprijini.

 

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Operatorul GDPR în Epoca Internetului

Editorial

Vizualizari: 1354

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Devine accesul liber la internet în era GDPR o problemă pentru operatori? Într-o proporție covârșitoare operatorii au pagini web de prezentare, contact sau  magazine online, pagini de Facebook, conturi de Whatsapp și adrese de e-mail profesionale.  De câte ori apare o oportunitate de promovare (free) foarte mulți operatori apelează la ea fără a face o analiză preliminară din punct de vedere al gradului de confidențialitate sau chiar protecție a datelor personale asigurate de noua aplicație.

Dacă după 25 mai 2019 și până acum s-a făcut un pic de curățenie în newsletterele primite fără acordul consumatorului, anul acesta de Black Friday au explodat din nou SMS-urile și e-mailurile trimise de magazinele online. Și asta în condițiile în care până acum Autoritatea de Supraveghere a sancționat cu amendă 3 operatori pentru transmiterea de mesaje comerciale nesolicitate. Să fie de vină slaba diseminare a veștilor despre sancțiuni sau pur și simplu operatorii se gândesc că nu li se va întâmpla lor?

Întorcându-ne la paginile web ale operatorilor, am constatat atât înainte dar mai ales în perioada de Black Friday, că magazinele online deși au publicat politici de protectia datelor si politici de cookie, au în continuare cookie-uri prebifate, înregistrarea la newsletter prebifată sau pur și simplu mesajul “prin continuarea navigarii pe acest site vă dați acordul cu privire la utilizarea cookie-urilor” fără a da posibilitatea utilizatorilor de a opta pentru diversele categorii de cookie.

Mulți operatori care au pagini web de prezentare care conțin “doar” formular de contact sau chiar Secțiunea Cariere prin care se solicită transmitere de CV consideră că nu prelucrează date personale, neglijând să informeze utilizatorii site-ului despre scopul prelucrării acestor date personale și despre prelucrare în general. Oare să coste un specialist în GDPR atât de mult încât să nu-și permit operatorii consultanța de specialitate? Atât de mult încât să riști o amendă?!?

Cât despre paginile de Facebook/Instagram ale operatorilor, așa cum déjà știm, aceștia devin operatori de date personale (și) prin intermediul acestor pagini de pe rețelele sociale, fapt ignorat total de către operatori.

Orice operator utilizează în activitatea sa adresa de e-mail în scop profesional, foarte mulți având conturi de yahoo sau gmail, adrese prin intermediu cărora circulă ștate de plată, acte de angajare, investigații medicale, pe scurt date personale. Sunt conștienți operatorii de riscurile asumate? Dar clienții/pacienții/angajații? Considerăm că nici unii, nici ceilalți nu sunt știu (încă) cât de importante sunt datele personale și ignoră protecția temeinică a acestora.

Cât de posibilă este implementarea GDPR la nivelul unui astfel de operator? Poate fi realizată corect sau e privită ca pe încă o obligație de a avea un “dosar”? Cât de departe sunt operatorii de acest tip de respectarea principiilor GDPR? Este de ajuns să-și desemneze un DPO sau trebuie regândită toată strategia de management? Până unde se întind brațele caracatiței GDPR în organizație? Răspunsul este peste tot! Deși mulți operatori își imaginează că dacă au un dosar de formulare și politici sunt acoperiți de riscurile GDPR, în realitate lipsa de măsuri tehnice și organizatorice este mult mai periculoasă decât lipsa unei politici iar legătura cu tot ce presupune internetul este una dintre verigile care trebuie securizată în mod special.

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Conformitatea GDPR se construiește cărămidă cu cărămidă

Editorial

Vizualizari: 1138

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Ce presupune această schimbare din 25 mai 2018 și care este rolul ei?

O întrebare cu o greutate, cu părere de rău pentru multe persoane este încă o ”necunoscută”.  Întrebarea cea mai des întâlnită pe buzele oamenilor ar fi ”Ce e GDPR?”. Deși a trecut mai bine de 1 an de aplicare a Regulamentului general privind protecția datelor (GDPR) majoritatea persoanelor nu stiu încă  ce este ”GDPR-ul.

Pe scurt, GDPR necesită o înțelegere documentată a motivului pentru care și modul în care informațiile sunt colectate, stocate și utilizate, când acestea sunt șterse sau anonimizate și cine are acces la acestea. Datele cu caracter personal au devenit în acest secol un bun de valoare, dezvoltarea  tehnologică punând accent pe ele, GDPR-ul venind ca o modalitate de protecția asupra lor.

Primul pas în mobilitatea GDPR ar fi responsabilizarea instituțiilor și societăților private  asupra datelor pe care le colectează, le dețin și le folosesc. Asupra modului de protecția a acestei valori a viitorului. Un exemplu negativ ar fi marketingul agresiv cu care ne confruntăm zi de zi online sau chiar si offline.

Ce pot aceștia să faca? Să acorde o  importanță deosebit asupra modului de prelucrare a datelor cu caracter personal. DPO-ului fiind o piesă de puzzel  importantă în GDPR, este recomandat comunicarea cu el și împreună să se implementeze strategii care să asigure protecția datelor personale. DPO-ul , chiar dacă are statutul de consultant , va trebui să documenteze toate activitățile de prelucrare , scopul, baza legală, persoanele vizate, destinatari , să aducă strategii de protecție a datelor , să creeze politici de confodențialitate și proceduri de securitate, evaluări de impact etc. și să se asigure că vor fi implementate. Această colaborarear poate duce la soluții tehnice și organizatorice compliante GDPR.

La fel de important este ca angajații să fie educați nu doar cu privire la drepturile lor, conform contractului scris și semnat, ci și instruiți și motivați să mențină GDPR. Creșterea gradului de conștientizare a angajaților prin dezvoltarea unui plan de comunicare și formare ar fi un pas important.

O altă parte important a GDPR-ului ar fi conștientizarea persoanelor vizate. Orice persoană fizică ( denumită în GDPR persoană vizată) ar trebui să fie conștientă de importanța datelor sale cu caracter personal, de drepturile sale ( dreptul de acces, modificare, mutare, ștergere și restricționare a utilizării datelor lor personale, precum și dreptul de a refuza luarea deciziilor automatizate) și în acelaș timp și de răspunderea sa. Trebuie să fie conștientă de propietatea sa asupra datelor care il pot identifica.

 Concluzia

Conformitatea GDPR presupune o grămadă resurse (umane, financiare, tehnologice). Ar fi bine să se pună un accent pe efortul de conformare GDPR, chiar dacă nu se reușește din prima, chiar dacă te lovești de mentalități, să ai posibilitatea de a demonsta efortul depus serios, de a ”zidi cărămidă cu cărămidă , zidul de protecție GDPR” .

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Principiile prelucrării datelor personale și rolul auditului preliminar

Celebrul GDPR este deja în aplicare de mai bine de un an de zile, suficient pentru ca fiecare antreprenor conectat on-line sau la diverse centre de afaceri să […]

15 recomandări GDPR pentru managerul de spital

“Mie nu mie se poate intampla, am băieți tineri și destepti la IT”  este argumentul unui manager de spital pentru a justifica lipsa de interes, resurse și timp […]

Societatea civila contestă legalitatea implementării tehnologiei de recunoaștere facială

Mai multe organizații nonguvernamentale au transmis autorităților o SCRISOARE DESCHISĂ prin care îți exprimă îngrijorarea cu privire la respectarea principiilor fundamentale ce țin de respectarea vieții private, prin punerea în […]

Cum ajunge o copie de buletin să coste 10.000 €? Încălcând GDPR-ul, desigur!

În data de 19 septembrie 2019, autoritatea de supraveghere belgiană a publicat un comunicat prin care a anunțat o sancțiune de 10.000 de euro pentru nerespectarea minimizării datelor […]

De ce românilor nu le pasă de viața lor privată ?

La începutul săptămânii trecute citeam despre implementarea unui sistem de recunoaștere facială care va folosi camerele de monitorizare video (CCTV), webcam-urile, telefoane mobile, rețele de socializare și camere […]

Românii vor fi monitorizați de un sistem de recunoașterea facială

Camerele de monitorizare video (CCTV), webcam-urile, telefoane mobile, rețele de socializare, camere ATM din România vor fi monitorizate de un sistem de recunoaștere facială. Controversele din jurul acestei tehnologii […]

Facebook riscă și îi fură job-ul lui Cupidon

Proaspătul lansat Facebook Dating ridică mai multe semne de întrebare privind confidențialitatea.  Cupidon a fost scos forțat la pensie când Facebook a anunțat ieri lansarea noului sau serviciu […]

Cine sunt campionii GDPR Summer Challenge 2019 ?

68 de participanți, grupati in 14 echipe, au luat startul in concursul GDPR Summer Challenge 2019 GDPR Summer Challenge este o competitie organizata de Dpo-NET.ro – Data Protection […]

Curtea de Justiție a hotărât: amprentarea angajatilor contravine GDPR-ului

Decizia Curții de Justiție din Amsterdam din 12 august 2019 pune pe jar mulți dintre angajatori. Control accesul angajatilor sau sistemele de autorizare care utilizează cititoare biometrice sunt, în cele mai […]

Giovanni Buttarelli (1957-2019)

Giovanni Buttarelli, liderul Autorității Europene pentru Protecția Datelor (EDPS), a murit înconjurat de familia sa în Italia, la vârsta de 62 de ani. Înmormântarea va avea loc sâmbătă, […]

A început GDPR Summer Challenge 2019!

68 de participanți din 14 echipe au luat startul in concursul GDPR Summer Challenge 2019. GDPR Summer Challenge este o simulare de caz la care participă mai multe […]

Ești DPO ? S-a lansat un MANUAL pentru tine!

Autoritatea de supraveghere italiană (Il Garante per la protezione dei dati personali) a publicat un manual în limba engleză menit să sprijine responsabilii cu protecția datelor (DPO) ai […]

Cine scapă de GDPR?

Autor: Alina Crăciun, Coordonator Editorial Wolters Kluwer Romania La mai bine de un an de la intrarea în vigoare a Regulamentului nr. 679/2016 privind protecția datelor cu caracter […]

GDPR Summer Challenge este pregătit de lansare!

Sâmbătă, 10 August 2019, începe primul concurs național din România destinat aprofundarii și mai ales verificării cunoștințelor în domeniul protecției datelor. Scopul este ca participantii să dobândească cât […]

Te-ai înscris la GDPR Summer Challenge?

Peste 50 de persoane s-au înscris până acum în concursul „GDPR Summer Challenge”, motiv pentru care organizatorii au decis creșterea numărului de membrii într-o echipă la 5 persoane, […]

Ghidul turistului GDPResponsabil. Află cum îți protejezi datele în concediu!

Vacanțele sunt acele momente în care încercăm să fugim de grijile de zi cu zi, însă una dintre ele ne va urmări oriunde am pleca: protejarea datelor noastre. […]

Înscrie-te acum la GDPR Summer Challenge!

Acceptă GDPRovocarea acestui sfârșit de vară! 5 echipe formate din pasionați de GDPR vor concura pentru titlul de GDPR Summer Challenge Champion 2019. Nu este doar un concurs, […]

Atenție la falsele certificări GDPR!

Înainte de a parcurge acest articol-manifest vă invit să răspundeți singuri la o întrebare: „Dacă ideea de a fi tratat de un fals doctor vă înspăimântă, v-ați lăsa […]

Persoanele fizice pot fi amendate, conform GDPR!

Pe zi ce trece devine din ce în ce mai greu să ignori titlurile bombastice care fac referire la acest nou Regulament European (GDPR). Majoritatea titlurilor încearcă să […]

Ce planuri aveți pe 24 iulie ?

Netflix a lansat la trailerul pentru filmul The Great Hack care explorează scandalul Facebook-Cambridge Analytica, o productie care a avut premiera inițială la Festivalul de Film Sundance din […]