„Directiva UE privind Drepturile de Autor: un pas inainte, doi pasi inapoi” ?

Juridic / Legislativ

Vizualizari: 2992

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Noile reguli, propuse inițial cu mai mult de doi ani în urmă, dar aprobate în sfârșit de Parlamentul European în luna martie 2019 și Comisia Europeană în luna aprilie 2019, vor impune platformelor care găzduiesc conținut online, încărcat de utilizatori, să  remunereze creatorii pentru drepturi de autor. În timp ce adoparea din 15 Aprilie 2019 a Comisiei Europene a introdus regulile privind drepturile de autor, este posibil ca acestea să nu afecteze consumatorii pentru un timp. După semnarea și publicarea directivei în Jurnalul Oficial al Uniunii Europene, statele membre vor avea la dispoziție 24 de luni pentru a transpune noile norme în legislația națională.

Scopul directivei este de a crea un cadru cuprinzător, de care vor beneficia o gamă largă de actori activi în mediul digital: utilizatorii de internet, artiștii, jurnaliștii și presa, producătorii de filme și muzică, serviciile online, bibliotecile, cercetătorii, muzeele și universitățile, printre mulți alții. Noile norme asigură o protecție adecvată pentru autori și artiști, deschizând în același timp noi posibilități de accesare și partajare a conținutului protejat prin drepturi de autor online în întreaga Uniune Europeană.

"Mă bucur foarte mult că am realizat un text echilibrat, creând mai multe oportunități pentru sectoarele creative ale Europei, care vor dezvolta și vor reflecta mai bine diversitatea noastră culturală și alte valori comune europene, dar și pentru utilizatorii a căror libertate de exprimare pe internet va fi consolidată . Aceasta reprezintă o piatră de hotar pentru dezvoltarea unei piețe unice digitale robuste și funcționale." a declarat Valer Daniel Breaz, ministrul român al culturii și identității naționale

Directiva abordează o serie de aspecte care pot fi grupate în trei categorii:

Adaptarea excepțiilor / limitărilor privind drepturile de autor în mediul digital și transfrontalier
Directiva introduce excepții obligatorii în ceea ce privește drepturile de autor în scopul extinderii textului și datelor, al activităților didactice online și al conservării și diseminării online a patrimoniului cultural.

Îmbunătățirea practicilor de acordare a licențelor pentru a asigura un acces mai larg la conținutul creativ
Directiva prevede norme armonizate care să faciliteze:

  • exploatarea de lucrări care au încetat să fie comercializate (lucrări de comerț exterior)
  • eliberarea de licențe colective cu efect extins și
  • eliberarea de drepturi pentru filme de către platformele video la cerere.

Realizarea unei piețe funcționale pentru drepturile de autor
Directiva introduce un nou drept pentru editorii de presă pentru utilizarea on-line a publicațiilor de presă. Autorii lucrărilor încorporate în publicația de presă vor avea dreptul la o parte din veniturile editorului de presă care decurg din acest nou drept.

În ceea ce privește platformele de partajare online de conținut, care se bazează pe modelul "conținut încărcat de utilizatori", directiva clarifică cadrul legal în care funcționează. Aceste platforme vor trebui, în principiu, să obțină o licență pentru operele protejate prin drepturi de autor încărcate de utilizatori, cu excepția cazului în care sunt îndeplinite anumite condiții prevăzute în directivă. Deținătorii de drepturi vor putea, prin urmare, să negocieze mai bine condițiile de exploatare a operelor lor online și să fie remunerați pentru utilizarea online a conținutului lor de către aceste platforme. În același timp, directiva permite utilizatorilor să genereze și să încarce conținut în mod liber, în scopul citării, criticării, revizuirii, caricaturii, parodiei și pasticii. În acest sens, aceasta transformă aceste excepții, opționale în prezent pentru statele membre, în excepții obligatorii pentru acest tip particular de utilizare.

De asemenea, directiva consacră dreptul autorilor și artiștilor interpreți sau executanți la o remunerație adecvată și proporțională cu privire la acordarea licențelor sau transferul drepturilor lor și introduce o obligație de transparență privind exploatarea operelor autorizate, precum și un mecanism de ajustare a remunerațiilor, însoțit de o soluționare alternativă specială a litigiilor mecanism. Dezvoltatorii de software sunt excluși de la aceste reguli.

Facebook și YouTube se vor confrunta în curând cu noi legi stricte privind drepturile de autor din întreaga Europă, care ar putea influența conținutul pe care utilizatorii îl au pe social media.

Noua directivă introduce următoarele noutăți privind drepturile de autor:

  • prevede norme mai echitabile ce asigură o mai bună funcționare a pieței drepturilor de autor, prin introducerea:
    • unui nou drept care permite editorilor de presă să fie remunerați pentru utilizarea ziarelor și revistelor de către furnizorii de servicii online;
    • a unor noi norme care vor consolida poziția titularilor de drepturi, cum ar fi producătorii de muzică și filme, precum și societățile de gestiune colectivă care acționează în numele acestora, permițându-le să negocieze și să obțină o remunerare corespunzătoare pentru exploatarea online a conținutului lor de către platformele care oferă conținut încărcat de utilizatori precum și
    • a unor noi norme care vor asigura o remunerare echitabilă a creatorilor individuali, precum scriitorii, jurnaliștii, muzicienii și actorii;
  • asigură un acces transfrontalier și online sporit al cetățenilor la conținutul protejat prin drepturi de autor: directiva va spori disponibilitatea operelor audiovizuale pe platformele care oferă materiale video la cerere, va facilita digitalizarea și difuzarea operelor aflate în afara circuitului comercial și va garanta posibilitatea de a difuza online, în deplină libertate și securitate juridică, copii ale operelor de artă aflate în domeniul public.
  • oferă oportunități mai ample ca materialele protejate prin drepturi de autor să poată fi utilizate în scopuri legate de educație, cercetare și conservare a patrimoniului cultural: excepțiile în materie de drepturi de autor care permit aceste utilizări au fost modernizate și adaptate la schimbările tehnologice, astfel încât să permită utilizarea online și transfrontalieră;
  • consolidează economia datelor: noile norme privind extragerea textului și a datelor vor impulsiona cercetarea europeană și vor încuraja dezvoltarea analizei datelor și a inteligenței artificiale în Europa.

Deci, legea se aplică producătorilor de muzică și film, dar și ziarelor și revistelor. Ce este neclar este cum va fi implementată exact această lege și ce vor trebui să facă companiile precum Facebook și Google pentru a se conforma.

YouTube, de exemplu, utilizează deja tehnologia pentru a căuta videoclipuri și muzică protejată prin drepturi de autor printr-un sistem de potrivire denumit Content ID . Facebook oferă ceva similar, numit Rights Manager .

În cazul YouTube, dacă proprietarii de conținut descoperă că altcineva le-a încărcat videoclipul, ei pot solicita YouTube să o elimine sau să facă bani din videoclip, prin difuzarea de anunțuri YouTube alături de acesta.

Este posibil ca tehnologia potrivită să poată fi utilizată pentru aceste noi legi ale UE. "Textul acordului politic nu impune nici un filtru de încărcare și nici nu cere ca platformele încărcate de utilizatori să aplice orice tehnologie specifică pentru a recunoaște conținutul ilegal". Dacă companiile precum Facebook și Google nu pot ajunge la acorduri de licențiere cu proprietarii de conținut, aceștia vor trebui să "depună toate eforturile pentru a se asigura că conținutul neautorizat de titularii drepturilor nu este disponibil pe site-ul lor web".

Ce înseamnă "cel mai bun efort"? Se pare că această noțiune lasă loc la foarte multe interpretări.

Facebook și Google nu sunt mulțumiți de regulile propuse. Pentru început, fiecare stat membru al Uniunii Europene va pune în aplicare regula în felul său, ceea ce ar putea însemna că societățile de tehnologie trebuie să respecte un set diferit de linii directoare în fiecare țară.

Apoi, există îngrijorare că, în timp ce încearcă să se conformeze, companiile de tehnologie vor avea un rol critic, moderând ceea ce este permis și ceea ce nu este. Vicepresedintele Google al afacerilor globale Kent Walker a scris o postare pe blog publicata luna trecuta intitulata "Directiva UE privind Drepturile de Autor: un pas inainte, doi pasi inapoi".

"Directiva creează cerințe vagi, netestate, care ar putea duce la blocarea conținutului online a serviciilor online pentru a limita riscul juridic", a scris Walker. "În ciuda îmbunătățirilor recente, directiva UE nu reușește să creeze un cadru echilibrat și modern pentru drepturile de autor. Ne temem că va dăuna inovării online și va restrânge libertățile online în Europa".

Un nou curs ONLINE GRATUIT - Tot ce trebuie să știi despre Directiva UE privind drepturile de autor

Directiva privind dreptul de autor pe piața unică digitală este un nou act legislativ al UE care va aduce la zi normele privind drepturile de autor din Europa, adaptându-le la realitatea din mediul online. După adoptarea la nivelul UE, aceasta va trebui să fie transpusă de statele membre în sistemele lor juridice naționale. Scopul directivei este de a crea un cadru cuprinzător, de care vor beneficia o gamă largă de actori activi în mediul digital: utilizatorii de internet, artiștii, jurnaliștii și presa, producătorii de filme și muzică, serviciile online, bibliotecile, cercetătorii, muzeele și universitățile, printre mulți alții.

De aceea am lansat un nou curs pe platforma de E-learning DPO-NET.ro, intitulat „Tot ce trebuie să știi despre Directiva UE privind drepturile de autor„.

Scopul acestui curs este de a furniza o sinteză a tuturor informațiilor legate de noile prevederi introduse prin Directiva UE privind dreptul de autor pe piața unică digitală.

Cost curs: GRATUIT

La finalul cursului se va accesa un chestionar grila cu zece intrebari alese aleatoriu din baza de date si daca rezultatul final al raspunsurilor corecte depaseste procentul de 70%, cursantul obtine automat un Certificat de Absolvire. 

Acest curs poate fi utilizat de Responsabilul cu Protectia Datelor (DPO) pentru a asigura informarea angajatilor operatorului de date, obtinand astfel si dovada instruirii acestora prin obtinerea Certificatului de Absolvire emis de dpo-NET.ro. Pentru inscrierea la curs este nevoie sa aveti un cont cu acces la cursurile online dpo-NET.ro.

Daca nu ati solicitat inca un astfel de cont, o puteti face prin completarea urmatorului formular: https://dpo-net.ro/solicitare-cont-acces-cursuri-online/, urmand ca in maxim 48 de ore sa primiti un email de confirmare privind inregistrarea, cu detalii despre autentificarea in sistem. 

Din cuprins:

1. Parlamentul European a votat noi norme privind drepturile de autor la nivelul UE – la ce se referă acestea?
2. De ce este necesară modernizarea normelor UE privind drepturile de autor?
3. Îngrădesc noile norme privind drepturile de autor utilizatorii și libertatea acestora în mediul online?
4. Va impune directiva filtre la încărcarea de conținut online?
5. Directiva privind drepturile de autor va împiedica utilizatorii să se exprime pe internet așa cum o fac în prezent? Vor fi interzise memele și GIF-urile?
6. Cum vor aborda noile norme privind drepturile de autor discrepanța dintre remunerarea creatorilor și cea a anumitor platforme online (așa-numitul „decalaj de valoare”)?
7. Ce beneficii le aduc utilizatorilor noile norme privind drepturile de autor referitoare la platformele ce oferă conținut încărcat de utilizatori?
8. Care sunt serviciile care fac obiectul noilor norme referitoare la platformele ce oferă conținut încărcat de utilizatori?
9. Care va fi regimul special pentru startup-uri și întreprinderile mai mici?
10. Ce se va întâmpla cu enciclopediile online (de exemplu, Wikipedia) care se bazează pe conținutul încărcat de utilizatori?
11. Cum va funcționa noul drept al editorilor de presă?
12. Editorii de presă mici și cei aflați în faza de lansare vor fi afectați de reformă?
13. Noua Directivă privind drepturile de autor creează o „taxă pe hyperlinkuri”?
14. Odată cu noile norme, va fi interzisă utilizarea așa-numitelor „fragmente” („snippet”)?
15. Ce beneficii va aduce jurnalismului și jurnaliștilor noua directivă?
16. Cum va asigura directiva o remunerare echitabilă pentru autori și artiștii interpreți sau executanți?
17. Cum vor stabili noile norme privind drepturile de autor o relație mai echilibrată între creatori și partenerii lor contractuali?
18. Ce este mecanismul de ajustare a contractelor? Aduce acesta atingere libertății contractuale?
19. Ce este mecanismul de revocare și de ce este acesta necesar?
20. Care sunt noile excepții în materie de drepturi de autor prevăzute în Directiva privind drepturile de autor?
21. Ce beneficii vor aduce noile norme privind drepturile de autor cercetătorilor?
22. Care este scopul celeilalte excepții – cea generală – pentru extragerea textului și a datelor?
23. Cine va beneficia de noua excepție pentru activitățile de predare
24. Noile norme privind drepturile de autor vor îmbunătăți conservarea și disponibilitatea patrimoniului cultural?
25. Ce se va schimba pentru utilizatori în ceea ce privește conținutul aflat în„domeniul public”?
26. Cum vor încuraja noile norme privind drepturile de autor disponibilitatea operelor audiovizuale din UE pe platformele care oferă materiale video la cerere?

ANEXA 1 – Proiectul de Directiva privind dreptul de autor pe piața unică digitală (2016)

ANEXA 2 – Forma finala a Directivei privind dreptul de autor pe piața unică digitală (2019)

 

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679

Ce facem după atacutile cibernetice asupra spitalelor românești? Nimic?

Juridic / Legislativ

Vizualizari: 7016

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Spitalele sunt o țintă a atacurilor ransomware în toată lumea, nu doar în România. Foarte multe astfel de incidente au fost raportate de spitale în ultimii ani și specialiștii vorbesc despre o creștere exponențială a numărului de cazuri.  Dar de ce sunt vizate spitale din România și de mai ales de ce sunt așa de multe incidente în domeniul sanitar? Și poate cea mai importantă întrebare: putem evita să devenim ținta unui atac cibernetic ? Pentru a răspunde la toate aceste întrebări, în primul rând, trebuie să înțelegem mai bine ce s-a întamplat și mai ales ce este acest tip de atac.

Ransomware-ul este un virus sau mai bine spus un software malițios care blochează accesul la fișierele stocate într-un sistem informatic, solicitând plata unei sume de bani în schimbul redobândirii accesului la acestea. De cele mai multe ori fișierele criptate de malware nu pot fi decriptate nici după efectuarea plății către atacatori. Acest tip de malware nu urmărește o vulnerabilitate a sistemului informatic ci o eroare umană, de cele mai multe ori fiind transmis ca atașament al unui e-mail, sub forma unei facturi, a unei comenzi sau alt tip de document, păcălind astfel utilizatorii mai puțin conștienți sau vigilenți.

Interesant este faptul că acest tip de malware nu ar fi putut depăși filtrele antivirusurilor existente pe piață, ceea ce subliniază o primă problemă din spatele acestui atac în spitalele din România: spitalele atacate nu avea sisteme antivirus actualizate iar angajații acestora nu au fost instruiți cu privire la identificarea unor asemenea atacuri.

Aceste atacuri cibernetice nu sunt ceva nou. Ele se petrec de multă vreme. Se bazează pe neatenția utilizatorilor, care primesc diferite mesaje pe email și accesează atașamentele acestor mesaje, care nu sunt ceea ce par a fi. De exemplu, ei cred că sunt documente word, PDF sau poze, dar în fapt ele sunt niște elemente executabile care pot bloca accesul la calculator sau la alte resurse ale rețelei. Faptul că acest atac se întâmplă în spitale poate fi doar o coincidență sau poate fi în urma unei analize pe care atacatorul a făcut-o cu privire la vulnerabilități. Vulnerabilități vin din faptul că stațiile utilizatorilor nu sunt actualizate la zi, nu au ultimele versiuni de aplicații sau nu au antiviruși instalați corespunzător. Poate că utilizatorii nu sunt instruiți în domeniul securității cibernetice, astfel încât să nu acceseze și să nu aibă încredere în resurse neautorizate. Această analiză o fac și atacatorii. Ei pot să își aleagă victime pe care să le păcălească în acest mod mai ușor. Nu știu să spun cu certitudine de ce sunt vizate spitale, dar știm foarte clar că acestea lucrează cu informații medicale care sunt date personale sensibile. Știm că spitalele au servicii medicale pe care le prezintă și online, au date medicale pe care le transmit pacienților online, fișe medicale, rezultate ale analizelor de laborator și probabil că atacatorul s-a gândit să exploateze vulnerabilități pentru că datele sunt foarte importante și sensibile.” declară Bogdan Savu, director de dezvoltare software la Tremend.

La o analiza mai atentă a infrastructurii din domeniul sanitar românesc identificăm încă un număr mare de echipamente conectate care nu beneficiază de ultimele patchuri de securitate sau chiar folosesc sisteme de securitate care nici măcar nu mai sunt actualizate de producători. De exemplu Windows XP, care nu mai beneficiază de suport și actualizare din partea Microsoft și este folosit în continuare pe scară largă în sistemul sanitar românesc, facând posibila funcționarea aparatelor de radiografii dentare, RMN-uri sau CT-uri. Prin infectarea unuia dintre aceste computere cu sistem de operare învechit se poate infecta apoi foarte simplu întreaga rețea.

Evident ne întrebăm de ce nu sunt așa de ușor de înlocuit aceste sisteme de operare învechite și răspunsul ar trebui sa îl căutăm fie la producătorii de echipamente medicale care ar trebui să actualizeze gratuit softurile de interfață cu echipamentul astfel încât să funcționeze în aceiași parametrii și pe sistemele de operare mai noi, fie la managementul unităților medicale care au amânat investițiile în sisteme noi de operare din lipsă de fonduri sau pur și simplu pentru ca echipamentele funcționează normal chiar dacă sunt vulnerabile în fața atacurilor cibernetice.

 Ce tipuri de malware au infectat sistemele din spitalele românești ?

Primul semnal de alarmă tras de CERT.RO ne anunța că „alerta a fost dată în urma raportării acestor incidente, mai multe într-o perioadă scurtă de timp. Este vizat domeniul sănătății, au fost vizate spitale, dar ne gândim că atacul se poate extinde, tocmai de aceea considerăm utilă alertarea celor care pot fi vizați de aceste atacuri.Vectorul de răspândire al atacului până acum a fost pe mail, reprezentând fișiere care aveau atașate facturi, care nu erau facturi, bilete de avion și tot felul de pseudo fișiere necesare activității curente ”, preciza Cătălin Aramă , directorul general CERT-RO.

"În legătură cu atacurile cibernetice de la spitale, Centrul Naţional Cyberint suspectează că atacatorii sunt de origine chineză. Au fost luate în calcul luând orele la care hackerii chinezi au fost activi şi indiciile lăsate în mesajele de răscumpărare", informează SRI, prin purtătorul de cuvânt al instituţiei, Ovidiu Marincea.

În urma unei investigații derulate de specialiști în securitate cibernetică din cadrul CERT-RO, Cyberint și Bitdefender, s-a constatat că formele de malware responsabile de atacurile cibernetice recente asupra unor spitale din România sunt Maoloa și Phobos. Acești doi malware nu sunt o noutate absolută, Maoloa fiind prima dată descoperit în februarie 2019 iar Phobos era cunoscut încă din decembrie 2018, așa cum reiese din articolul publicat de Playtech, din ianuarie 2019.

Incidentele de securiatate sunt o realitate zilnică

Asociația Specialiștilor în Confidențialitate și Protecția Datelor (ASCPD) a tras un semnal de alarmă încă de la începutul anului 2019, în urma sondajului "GDPR in HEALTH România" realizat în decembrie 2018 (link studiu).

Astfel, ASCPD a semnalat atunci faptul că 37,44% din instituțiile sanitare cuprinse în analiza s-au confruntat cu incidente de securitate și cu toate acestea 73,85% din total nu au  implementat un plan de reacție la incidentele de securitate. 70,26% încă foloseau adrese de email @yahoo.com sau @gmail.com în interes profesional în interiorul rețelei, expunând astfel organizație unor riscuri care pot fi evitate. Mai mult, 11.28% nu aveau implementate sisteme tehnice de protecție antivirus, cel mai des invocând lipsa fondurilor.

Fiecare organizație, nu doar cele din domeniul sanitar, trebuie să implementeze un plan de răspuns la incidente de securitate prin care să identifice și să descrie rolurile și responsabilitățile echipei de răspuns în cazul unei breșe de securitate și apoi să realizeze simulări practice pentru a testa modul de reacție a angajaților în cazul unui atac cibernetic.”, declara atunci Marius Dumitrescu, Președintele Asociației Specialiștilor în Confidențialitate și Protecția Datelor din România.

În contextul atacului derulat în prezent asupra spitalelor din România, Marius Dumitrescu a transmis faptul că “Asociația ASCPD a primit o solicitare de a sprijini un spital care a fost afectat de atacurile din ultimele zile și a oferit consultanță gratuită responsabilului cu protecția datelor pentru a gestiona cat mai eficient acest incident de securitate. Încurajăm operatorii să ne ceara sfaturi care sa-i ajute să prevină astfel de incidente înainte de a ne cere ajutorul în urma unui incident de securitate”.

Masurile întreprinse de Ministerului Sănătății

Sorina Pintea, Ministrul Sănătății, a atras imediat atenția asupra repercursiunilor pe care astfel de incidente le pot avea asupra pacienților spitalelor afectate.

În primul rând toate documentele care sunt eliberate de către un spital sunt eliberate dintr-un sistem informatic care dacă este blocat bineînțeles că îngreunează foarte mult activitatea de internare de exemplu, de eliberare a rețetelor. Până la urmă pierderea datelor ar fi o problemă majoră, de neconceput” a declarat Sorina Pintea pentru Digi24.

Alte declarații apaținând Ministrului Sănătății:

  • “Incidente izolate au mai existat, incidente în care spitalele și-au pierdut datele și care au fost recuperate, după caz, de informaticieni sau contra cost. Ultimul exemplu este spitalul din Huşi, care și-a pierdut toate documentele referitoare la pacienții care au fost internați în spital” (datele încă nu au fost recuperate)
  • “În 2017 a avut loc un atac informatic la un spital din Maramureș, Sighetu Marmației, s-au identificat hackerii respectivi, erau din altă țară, s-a plătit suma de 10.000 de euro”
  • "Este sigur că voi face plângere la DIICOT"
  • Întrebată dacă există o modalitate legală de a plăti sumele solicitate de atacatori, ministrul Sănătății a spus: "Există modalități legale. S-a luat legătura cu Curtea de Conturi. 10.000 de euro sunt nimic față de datele stocate acolo”.

Accesarea datelor pacienților este cruciala pentru îndeplinirea actului medical. Astfel, în urma atacului, sute de pacienți nu au putut beneficia de serviciile medicale în spitalele afectate, fiind invitați sa revină ulterior sau încurajați sa apeleze la serviciile altui spital. Recunoașterea valorii acestor date de către Ministrul Sănătății este un cuțit cu doua tăișuri. Deși semnalul era orientat spre mobilizarea instituțiilor medicale în vederea prevenii altor atacuri, atunci când afirmi că “10.000 de euro sunt nimic față de datele stocate acolo”, recunoscând că în trecut s-a optat pentru plata recompenselor solicitate de atacatori pentru decriptarea datelor, acest mesaj poate fi perceput de atacatori drept o încurajare de a continua atacurile și de a solicita recompense mult mai mari.

Dacă recunoștem importanța datelor pacienților, oare de ce nu au fost luate obligatoriu în fiecare spital măsuri pentru a le proteja, având în vedere că nu este prima dată când întâmpina acest tip de atacuri? Recuperarea datelor, fie că este realizată de specialiști în IT sau prin achitarea recompensei solicitate de atacatori, este mult mai costisitoare decât adoptarea măsurilor de securitate necesare prevenirii unor asemenea atacuri.

În totală contradicție cu mesajul Ministrului Sîănătății, instituțiile și companii cu competențe în domeniul securității cibernetice, printre care CERT-RO, Cyberint și Bitdefender, sfătuiesc utilizatorii infectați “să nu plătească atacatorilor taxele de decriptare solicitate”. Plata recompensei nu reprezintă o garanție că infractorii își vor onora promisiunea și le vor reda accesul la date și, în plus, ar putea fi țintite din nou de aceeași grupare, întrucât au deja un istoric de bun platnici”.

Raportarea incidentelor de securitate

Echipa CERT-RO îndeamnă fiecare operator să raporteze astfel de incidentele de securitate la numărul de telefon 1911 sau pe mail (alerts@cert.ro), cu includerea a două fișiere infectate (criptate) pentru analiză. Se recomandă să atașați acele fișiere într-o arhivă, protejate cu o parolă, pe care să o specificați în textul mesajului.

Mai mult, Art. 4 alin. (12) din Regulamentul UE 2016/679 definește "încălcarea securităţii datelor cu caracter personal" ca o încălcare a securităţii care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, sau divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea. Regulamentul UE 2016/679 care a intrat in vigoare la 25 mai 2016 și se aplică în toate statele membre din 25 mai 2018 prevede că „în cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică acest lucru autorității de supraveghere competente (...), fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice". În acest sens, Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal a emis Decizia nr. 128/2018 privind aprobarea formularului tipizat al notificării de încălcare a securităţii datelor cu caracter personal în conformitate cu Regulamentul (UE) 2016/679 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date şi de abrogare a Directivei 95/46/CE precum și Decizia nr. 161 din 9 Octombrie 2018 privind aprobarea Procedurii de efectuare a investigațiilor. Formularul online de raportare a incidentelor de securitate este accesibil AICI.

Recomandări din partea specialiștilor

Conform surselor noastre, Ministerul Sănătății a transmis o adresa în data de 19.06.2019 prin care a informat unitățile spitalicești din subordinea sa cu privire la măsurile pe care acestea trebuie sa le implementeze pentru a preveni atacurile cibernetice, recomandări inițial emise de Centrul Național de Răspuns la Incidente de Securitate Cibernetică CERT-RO (CERT-RO)

CERT-RO, Cyberint și Bitdefender, precum și instituțiile cu competențe în domeniul securității cibernetice sfătuiesc utilizatorii infectați să nu plătească atacatorilor taxele de decriptare solicitate, ci să creeze copii ale datelor compromise și să se adreseze organelor de poliție. Odată ce plătesc recompensa, victimele nu au nicio garanție că infractorii își vor onora promisiunea și le vor reda accesul la date și, în plus, ar putea fi țintite din nou de aceeași grupare, întrucât au deja un istoric de bun platnici. Nu în ultimul rând, încasările îi vor ajuta pe atacatori să dezvolte amenințări informatice din ce în ce mai sofisticate, ceea ce va duce pe termen lung la și mai multe victime infectate.

Pentru a preveni infectarea cu ransomware, utilizatorilor li se recomandă să păstreze copii ale datelor importante, să folosească o soluție de securitate performantă și să evite să acceseze linkuri sau fișiere din email-uri nesolicitate.

CERT-RO atrage atenția, atât utilizatorilor cât și personalului care se ocupa de serviciile IT, asupra următoarelor măsuri imediate ce pot fi luate pentru a preveni infectarea cu aceste tipuri de aplicații malițioase:

  • nu deschideți fișierele primite prin e-mail decât în situația în care cunoașteți expeditorul iar în cazul unei suspiciuni adresați-vă personalului de specialitate
  • evitați accesarea ”ofertelor ” irezistibile din mediul online, indiferent de forma prin care le primiți (email, whatsapp, messenger, facebook etc.)
  • asigurați-vă că aveți un backup al fișierelor pe un dispozitiv care nu este conectat la rețea
  • asigurați-vă că dispozitivele pe care le utilizați atunci când navigați online sunt updatate și au instalate soluții de securitate (firewall, antivirus, antimalware etc.)
  • apelați numărul unic 1911 pentru raportarea acestor incidente
  • accesați ghidurile puse la dispoziție pe site-ul CERT-RO

Apreciem ca foarte importante aceste recomandări însa atragem atenția ca prevenirea atacurilor cibernetice nu ar trebui sa se limite doar la acestea, motiv pentru care am mai sublinia câteva măsuri importante:

  • auditarea sistemelor IT în vederea identificării vulnerabilităților
  • implementarea unor politici clare privind prelucrarea datelor personale
  • criptare datelor stocate pe dispozitivele mobile (laptop, tableta, memorii USB) pentru a împiedica accesarea datelor in caz de pierdere sau furt
  • criptarea datelor personale transmise prin e-mail
  • interzicerea accesării datelor de pe CD, DVD, stick-uri USB sau altele asemenea, dacă provin din surse nesigure.
  • echipamentele de lucru care stochează date personale vor fi parolate vor fi blocate atunci când nu vor fi utilizare (ctrl+alt+del → lock this computer)
  • asigurarea unui sistem de management al accesului, astfel încât fiecare utilizator să se logheze la echipamentul de lucru cu user și parolă proprii.

Una din cele mai importante aspecte pe care nu am regăsit-o în adresa Ministerului este necesitatea instruirii personalului. Un personal instruit va fi mult mai vigilent, va identifica eventuale pericole și va cunoaște procedurile pe care trebuie sa le urmeze pentru a identifica, semnala sau limita efectele unui atac cibernetic.

“În multe cazuri de ransomware, succesul acestora se bazează pe 4 mari tipuri de probleme: nu pe toate sistemele din reţea rulează un antivirus; sistemele de operare sunt vechi şi neactualizate; parolele folosite de administrator şi utilizatori sunt slabe; utilizatorii deschid fişiere anexate la e-mail fără să verifice sursa lor", precizează reprezentanţii Kaspersky.

Recomandările Kaspersky pentru protejarea clinicilor de accesul neautorizat, care poate avea consecinţe grave sunt:folosirea de parole complexe pentru a proteja toate punctele externe ale conexiunii; protejarea aplicaţiilor echipamentului medical din reţeaua locală cu parole, în cazul în care o persoană neautorizată ar avea acces în zonele considerate de încredere; protejarea infrastructurii de ameninţări cum sunt programele malware şi atacurile hackerilor, cu o soluţie de securitate complexă; actualizarea politicilor de securitate IT, dezvoltare unui management al patch-urilor, în timp real, şi realizarea de evaluări ale vulnerabilităţilor dar şi a unui backup la informaţiile critice, cu regularitate, şi păstrarea unei copii a backup-ului offline.

Eroarea umana și lipsa de instruire este adevarata problema

Conștientizarea pericolelor în domeniul securității este o parte esențială a formării angajaților și este cel mai eficient mod de a menține companiile în siguranță de la intruși și hackeri.

Atacurile cibernetice prejudiciază anual economia globală cu 400 miliarde de euro. Mai mult, impactul economic al criminalităţii cibernetice a crescut de cinci ori din 2013 până în prezent şi este considerată o provocare pentru securitatea internă a Uniunii Europene (UE). Totodată, în Europa, peste 50% din cetăţeni se consideră neinformaţi privind ameninţările cibernetice astfel că educaţia digitală, în domeniul securităţii cibernetice, este încă deficitară. În Europa peste 50% din cetăţeni se consideră neinformaţi privind ameninţările cibernetice, iar 70% din interprinderi au cunoştinţe minime despre aceste riscuri. În România educaţia digitală în domeniul securităţii informaţiilor continuă să fie deficitară. În anul 2018, România a fost atât generatoare de incidente de securitate cibernetică, cât şi ţintă, riscul fiind evaluat la nivel mediu, iar tendinţa fiind crescătoare.

Fiecare operator de date este obligat să protejeze în mod corespunzător toate informațiile referitoare la angajații săi, precum și să protejeze informațiile comerciale confidențiale (inclusiv informații referitoare la clienți, angajați, afiliați). Pentru a atinge acest obiectiv și pentru a  minimiza riscul pierderii, furtului sau compromiterii informațiilor legate de afaceri sau de clienți, sistemele, procedurile operaționale și politicile corespunzătoare care sunt în vigoare trebuie revizuite și actualizate în mod regulat. Problemele de securitate sunt inregistrate zilnic, in absolut toate domeniile de activitate.

Procesul de digitalizare atrage după el și metode tehnice avansate de securitate, care cresc gradul de protecție al vieții private, dar trebuie să conștientizăm în primul rând că cea mai mare vulnerabilitate în cadrul unei organizații este chiar resursa umană. Este nevoie de educație a personalului mai mult decât investiții mari în soluții tehnice de securitate.

“În ultimele zile am avut ocazia sa vorbesc cu mai multi manageri de spital despre efectul atacurilor cibernetice si despre recomandarile Ministerului Sănătății și ale CERT.RO transmise în ultima perioada. Cu dezamagire pot spune că efectul acestor întamplari nefericite este unul redus, nu am semnalat nici o stare de alerta la nici un spital și nu am auzit să fie luate masuri de reevaluare sau testare a soluțiilor implementate ci mai degraba am auzit “noua nu ni se poate întampla acest lucru” și că “avem baieți tineri care sunt pregătiți”. Nimeni nu contesta pregatirea angajaților, spun doar ca este nevoie de o implicare mult mai mare a managementului și implementarea unui plan de raspuns la incidente de securitate care nu implică doar informaticienii. Mai mult decât investiții mari în soluții tehnice de securitate este nevoie de educație a personalului. Sa nu uitam ca acestia de cele mai multe ori semneaza formal documente prin care sunt informati ce masuri trebuie luate si nu sunt verificati ulterior si mai ales nu sunt luate hotarari drastice precum interzicerea utilizarii emailurilor personale pe echipamentele de la servici, de teama unor reactii negative din partea angajatilor la astfel de masuri nepopulare..Cursurile de specialitate si simularile de atacuri cibernetice ar trebuie facute periodic pentru a implementa in mod real proceduri de prevenire a incidentelor si proceduri de lucru pentru diminuare pierderilor si efectelor in aceste cazuri. Cred ca trebuie sa invatam din aceste cazuri si sa luam masurile necesare pentru a preintampina pierderea de date cu caracter personal a pacientilor si a angajatilor, renuntand totodata sa crede ca noua nu ni se poate intampla ”, a declarat Marius Dumitrescu,  Președintele Asociației Specialiștilor în Confidențialitate și Protecția Datelor din România.

“ În companiile responsabile se fac traininguri periodice de securitate la incendiu, în care ești învățat ce să faci și ce să nu faci când observi foc în clădire – pe unde s-apuci, cum să te ferești de pericol, ce să nu faci, pe cine s-anunți etc. Tot așa, ar trebui să fie organizate traininguri periodice se cybersecurity, în care angajații să învețe cum să identifice o tentativă de phishing, de ce să nu dea click pe orice link, oriunde, ce să facă și pe cine să anunțe când ceva merge prost. Apoi, testări permanente, controlate, pe angajați, cărora le întinzi capcane de phishing, să zicem, după care vezi ce se întâmplă, evaluezi progresul și o corectezi ce e de corectat”, explică Bogdan Botezatu, director de cercetare amenințări informatice la Bitdefender

În concluzie, spitalele din România sunt atacate pentru că sunt vulnerabile și este profitabil având în vedere valoarea informațiilor și caracterul sensibil și mai ales  precedentele create prin plata rascumpărării accesului la date. Putem evita aceste incidente dacă în primul rând renunțăm la mentalitatea ca “mie nu mi se poate întâmpla” și investim în instruirea resurselor umane, implementând planuri și proceduri de lucru în caz de atac cibernetic și alocând fonduri pentru a impune măsuri adecvate de protecție tehnică și organizatorică. 

Un nou curs ONLINE - Planul de răspuns la incidente de securitate

Conștientizarea pericolelor în materie de securitate este o problemă de conformitate și este necesară pentru a asigura respectarea unor standarde precum ISO27001. De aceea am lansat un nou curs pe platforma de E-learning DPO-NET.ro, intitulat „Planul de răspuns la incidente de securitate„.

Scopul acestui curs este de a a furniza o abordare cât mai clar definită și organizată pentru a gestiona amenințările reale sau potențiale asupra procesului de prelucrare a datelor cu caracter personal.Fiecare organizație trebuie să implementeze un plan de răspuns la incidente de securitate care să identifice și să descrie rolurile și responsabilitățile echipei de răspuns în cazul unei breșe de securitate care va pune planul în acțiune.

Cost curs: 190 LEI 

La finalul cursului se va accesa un chestionar grila cu zece intrebari alese aleatoriu din baza de date si daca rezultatul final al raspunsurilor corecte depaseste procentul de 70%, cursantul obtine automat un Certificat de Absolvire. 

Acest curs poate fi utilizat de Responsabilul cu Protectia Datelor (DPO) pentru a asigura informarea angajatilor operatorului de date, obtinand astfel si dovada instruirii acestora prin obtinerea Certificatului de Absolvire emis de dpo-NET.ro. Pentru inscrierea la curs este nevoie sa aveti un cont cu acces la cursurile online dpo-NET.ro.

Daca nu ati solicitat inca un astfel de cont, o puteti face prin completarea urmatorului formular: https://dpo-net.ro/solicitare-cont-acces-cursuri-online/, urmand ca in maxim 48 de ore sa primiti un email de confirmare privind inregistrarea, cu detalii despre autentificarea in sistem. 

Dacă aveți deja un cont creat, este necesar să achiziționați două unități (190 lei) pentru a vă putea înscrie. O puteți face completând următorul formular: https://dpo-net.ro/solicitare-unitati-cursuri/

Cuprinsul cursului online Planul de răspuns la incidente de securitate„:

1. Introducere
2. Etapele unui plan de răspuns la incidente de securitate
3. Cum recunoaștem un incident de securitate ?
4. Echipa de management a incidentelor de securitate
5. Cronologia evenimentelor în cazul unui incident de securitate
6. Exemple de incidentele care ar trebui raportate
7. Identificarea incidentelor de securitate,
8. Implicarea departamentelor de management și  IT / Conformitate
9. Notificările în regim de urgență
10 Actvități inițiale
10.1. Izolarea incidentelor de securitate
10.2.Cyber-Asigurări și externalizarea serviciilor de răspuns la inciente de securitate
10.3 Documentarea  și deschiderea rapoartelor de incident de securitate
10.4 Înființarea echipei de management a incidentului și analiza planurilor alternative
11. Activități port-incident
11.1 Analiza și planificarea
11.2 Investigația
11.3 Reducerea riscurilor și adoptarea măsurilor corective
11.4 Notificarea
11.5 Închiderea dosarului deschis pentru incidentul de securitate
11.6 Raportarea

ANEXA A -Formular de raportare a incidentelor de securitate
ANEXA B -Notificare de încălcare a securității datelor cu caracter personal
ANEXA C – Lista a celor mai frecvente amenințări de securitate

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679

Decizia Curții de Apel Iași: GDPR NU împiedică accesul la informații publice

Juridic / Legislativ

Vizualizari: 1252

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Unul dintre miturile ce au luat naștere odată cu intrarea în vigoare a Regulamentului General Pentru Protecția Datelor (GDPR) este că acesta va restricționa accesul la date personale. Nimic mai fals!

Ca să înțelegem mai bine cum funcționează acest Regulament voi folosi o comparație “out of the box”. Astfel, GDPR-ul nu trebuie văzut ca un jandarm care păzește datele asigurându-se ca nu ajunge nimeni la ele, ci mai de grabă un polițist de la rutieră care supraveghează libera circulație a datelor, care dirijează fluxurile de date astfel încât să nu înregistreze "ambuteiaje" și care are dreptul de a aplica sancțiuni atunci când cineva îi încalcă indicațiile.

Indicii despre rolul Regulamentului le avem încă din lungul său titlu "Regulament nr. 679 din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date  [...]". Prin urmare, încă de la primul contact cu Regulamentul ar fi trebui să înțelegem că acesta nu reglementează doar protecția datelor ci și libera circulație a lor, dar cine să țină minte un titlu atât de lung?

Ce spune GDPR-ul în privința accesului la informațiile publice.

Art. 86 din GDPR oferă o imagine suficient de clara asupra prelucrării și accesului public la documente oficiale: "Datele cu caracter personal din documentele oficiale deținute de o autoritate publică sau de un  organism public sau privat pentru îndeplinirea unei sarcini care servește interesului public pot fi  divulgate de autoritatea sau organismul respectiv în conformitate cu dreptul Uniunii sau cu dreptul  intern sub incidența căruia intră autoritatea sau organismul, pentru a stabili un echilibru între accesul  public la documente oficiale și dreptul la protecția datelor cu caracter personal în temeiul prezentului Regulament".

Cu alte cuvinte GDPR-ul nu interferează cu legislația națională referitoare la informațiile de interes public, lăsând la latitudinea fiecărui stat stabilirea informațiilor de interes public, modul și forma sub care acestea pot fi divulgate.

Revenind la povestea noastră

Asociația Studențească Ligia Studenților ai Universității „Alexandru Ioan Cuza” din Iași (LS Iași) a intentat un proces Universității Naționale de Muzică din București (Universitatea) ca urmare a refuzului acesteia de a face publice rezultate evaluării cadrelor didactice realizată de către studenți.

Atât pe parcursul procesului cât și al recursului, Universitatea a susținut că refuzul furnizării informațiilor solicitate este întemeiat și ca a procedat în conformitate cu prevederile legale, considerând ca evaluările cadrelor didactice de către studenți reprezintă date cu caracter personal.

În aceiași timp, LS Iași a susținut că evaluarea de către studenți a prestației cadrelor didactice este obligatorie, rezultate acestei evaluări fiind informații publice, în conformitate cu dispozițiile art. 303 alin. 2 din Legea nr.1/2011 (Legea Educației).

Decizia Curții de Apel Iași

Curtea a respins ca nefondat recursul Universității, menținând astfel decizia Tribunalului Iași, decizia prin care Universitatea era obligată să comunice Ligii Studenților informațiile solicitate, această decizie fiind definitivă.

În motivarea decizie, Curtea a susținut că “potrivit art. 14 alin. 1 din Legea nr. 544/2001, informațiile cu privire la datele personale ale cetățeanului pot deveni informații de interes public numai în măsura în care afectează capacitatea de exercitare a unei funcții publice.

Cum învățământul este serviciu de interes public, iar cei vizați de solicitarea Ligii Studenților sunt profesori în cadrul universității, rezultatele evaluării activității lor de către studenți, evident cu indicarea numelui și prenumelui fiecăruia, pot face obiectul unei cereri de comunicare informații interes public, dispozițiile Regulamentului (UE) 2016/679 (GDPR) necuprinzând o restricționare din acest punct de vedere”.

Curtea a mai adăugat că “Statele membre au obligația de a lua toate măsurile pentru ca principiile ce se degajă din Regulament și dispozițiile acestuia să fie respectate , datele cu caracter personal să fie corect prelucrate și corespunzător protejate, fără însă ca acest nivel de protecție asigurat de GDPR să împiedice accesul publicului la informațiile de interes public.”

Cele doua instanțe care au judecat plângerea înaintată de liga studenților au transmis un mesaj cât se poate de clar: GDPR-ul nu este o pârghie de care sa ne prevalam atunci când dorim să blocăm accesul la anumite date de interes public chiar dacă acestea sunt date cu caracter personal.

Probabil va mai trece mult timp până când vom conștientiza impactul pozitiv pe care GDPR-ul îl are și care vor fi beneficiile pe teren lung, precum și faptul ca acesta are ca scop apărarea drepturilor și libertăților persoanelor și nu îngrădirea acestora.

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679

Regulamentul UE privind securitatea informatică intră în vigoare la 27 iunie 2019

“Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului din 17 aprilie 2019 privind ENISA și privind certificarea securității cibernetice pentru tehnologia informației și comunicațiilor și de abrogare […]

Implementarea Directivei NIS (Network Internet Security) în România

În timp ce Regulamentul UE 2016/679 (GDPR) este preocupat de protectia datelor cu caracter personal, Directiva NIS  se concentrează asupra menținerii funcționării serviciilor esențiale. Să presupunem că un […]

Booking.com isi actualizează Politica de Confidențialitate

„Dorim să ajutăm la îmbunătățirea serviciilor tuturor brandurilor Booking Holdings, dezvoltarea de noi mărci și să vă oferim serviciile de care aveți nevoie și pe care le doriți. […]

[1 Aprilie 2019]: O mare firma de recrutare din România, iese din afaceri, acuzând GDPR

Acest articol este un pamflet si trebuie tratat ca atare.    Recruiting Great People SRL, agenție de recrutare cu peste 50 de ani de activitate in România,  a […]

ASCPD: Știrile false, adevărate bombe invizibile

În contextul Zilei Internaționale a Păcălelilor, anunțul Asociației Specialiștilor în Confindențialitate și Protecția Datelor (ASCPD) prin care se anunța lansarea pe data de 1 Aprilie 2019 a unei […]

dpo-NET.ro lansează un nou curs online GRATUIT

In numai 20 de zile care au trecut de la lansarea noului modul pe portalul dpo-NET.ro, peste 250 de persoane au absolvit cursurile online dedicate atat profesionistilor cat […]

BREXIT-ul și datele personale

O poveste cu iz de drama și efecte istorice Care este legătura între Brexit și datele personale? De curând am urmărit cu mare interes filmul Brexit: The Uncivil War, […]

Noi obligatii legale pentru spitalele si clinicile medicale publice si private

Potrivit dispozițiilor legii naționale de transpunere a Directivei (UE) 2016/1148 a Parlamentului European și a Consiliului din 6 iulie 2016 privind măsuri pentru un nivel comun ridicat de […]

Peste 97% dintre români cer sa fie informați despre datele lor personale

Conform unui comunicat de presă primit la redacție, Asociaţia Specialiştilor în Confidențialitate şi Protecţia Datelor (ASCPD) a lansat în luna Februarie 2019, în premieră pentru România, un studiu […]

dpo-NET.ro va oferă un CURS ONLINE GRATUIT

Incepand cu 1 martie 2019, portalul dpo-NET.ro lanseaza un nou modul de Cursuri Online, dedicat atat profesionistilor cat si angajatilor operatorilor de date. Persoanele interesate pot obtine un […]

ANAF elimină LISTA RUȘINII

Conform unui proiectul de Ordin al preşedintelui Agenţiei Naţionale de Administrare Fiscală pentru modificarea şi completarea Procedurii de publicare a listelor debitorilor care înregistrează obligaţii fiscale restante, precum […]

CURS: Ce trebuie să știm despre GDPR ?

Incepand cu 25 mai 2018 a intrat in vigoare Regulamentul UE nr. 679/2016, cunoscut drept Regulamentul General privind Protectia Datelor Personale (GDPR), care spune in principiu ca informatiile pe […]

Cum stăm până acum cu GDPR-ul în Europa ?

Regulamentul general privind protecția datelor (GDPR) se aplică începând cu 25 mai 2018. Primele analize realizate de European Data Protection Board asupra breselor de securitate, printre care si pierderile […]

Cine poate filma și publica în scop jurnalistic ?

Cine este jurnalist ? Cine poate filma și publica în scop jurnalistic ? Înregistrarea în spațiul public reprezintă o prelucrare de date cu caracter personal ? Persoana publică […]

Prima amendă GDPR în Ungaria pentru încălcarea drepturilor persoanelor vizate

Autoritatea Națională pentru Protecția Datelor și Libertatea Informațiilor (NAIH) din Ungaria a emis recent două decizii privind încălcarea normelor de protecție a datelor stabilite de Regulamentul (UE) 2016/679. […]

Noi reglementari privind accesul la dosarul electronic de sanatate al pacientului

Conform AGERPRES, Camera Deputatilor a adoptat, pe 6 februarie, cu 258 voturi ”pentru”, 4 ”împotriva” si 3 abtineri, un proiect de lege care reglementeaza accesul la dosarul electronic […]

Când este valabil consimțământul?

Atunci cand legalitatea prelucrarii datelor nu poate fi justificata prin temei legal, interes vital, interes legitim, relatie contractuala sau interes public este nevoie de contimtamantul persoanei vizate. Când […]

Elementele constitutive ale datelor cu caracter personal

În viața cotidiană, datele cu caracter personal sunt privite mai mult ca identificatorii persoanei fizice consemnați în buletinul de identitate, nefiind perceput în sensul larg a acestei noțiuni. […]

Legea privind asigurarea unui nivel ridicat de securitate a rețelelor și sistemelor informatice

Președintele României a promulgat in data 28 decembrie 2018, Legea privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice (PL-x 280/02.05.2018). Promulgarea constituie un […]

Informații generale despre NIS ( Legea 362/2018)

Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice a intrat în vigoare de la 12 ianuarie 2019. Legea transpune așa-numita […]