IMPACTUL INVALIDĂRII PRIVACY SHIELD SI POSIBILE SOLUTII PENTRU OPERATORII DE DATE PERSONALE

Brese de securitate

Vizualizari: 105945

Facebooktwittergoogle_plusredditpinterestlinkedinmail

16 iulie 2020. O dată de referință pentru istoria protecției datelor personale. O dată de la care aproape toți operatorii de date personale din România ar trebui să-și reconsidere soluțiile de tip website, găzduire e-mail, servicii de newsletter, cloud, conturi pe rețele de socializare, cookie-ului de analiză, remarketing, aplicații diverse, găzduire de baze de date etc.

Despre autor: Daniela-Irina Cireasa este Senior Partner la NeoPrivacy Romania, a absolvit Facultatea de Drept, Universitatea Nicolae Titulescu și este consilier juridic din anul 2001. In 2018 a absolvit cursurile postuniversitare de protectia datelor „Protectia juridica a datelor personale”. Este membru ASCPD si a obtinut titlul de „Cel mai bun DPO din Romania” impreuna cu Echipa Nord Est DPO Romania la Targu Mures in iunie 2019. A realizat consultanta in domeniul implementarii Regulamentului general privind protectia datelor (GDPR) si este responsabil cu protectia datelor (DPO). Cei 17 ani de activitate practica din care 4 ani in functie de conducere, au ajutat la cunoasterea mediului privat de afaceri si respectiv a activitatii departamentelor din cadrul unei societati de productie si comert, precum si schimburi intracomunitare. Participa activ la dezbateri si conferinte dedicate dreptului la viata privata si protectiei datelor.

Dar cum am ajuns aici si ce s-a întâmplat pe 16 iulie 2020?

Problematica transferurilor de date personale între Uniunea Europeană și Statele Unite ale Americii a preocupat legiuitorii europeni încă de la momentul Directivei 95/46/CE care permitea transferurile de date personale în țări terțe pe fondul dezvoltării comerțului internațional, stabilind totodată că acest transfer nu este permis într-o țară terță care nu asigură un nivel de protecție adecvat cu excepția cazului în care operatorul oferă garanții suficiente privind atât protecția vieții private și a drepturilor și libertăților fundamentale ale persoanelor, cât și exercitarea drepturilor corespunzătoare, garanțiile urmând a fi adoptate prin Clauze contractuale standard (CCS).

În temeiul prevederilor Directivei, a fost adoptată Decizia Comisiei 2000/520/CE care recunoștea un nivel adecvat de protecție pentru transferul de date din Comunitate către Statele Unite ale Americii organizațiilor care “respectă principiile „sferei de siguranță” privind protecția vieții private pentru protecția datelor cu caracter personal transferate dintr-un stat membru în Statele Unite ale Americii (Safety Harbour).

Prin Hotărârea din 6 octombrie 2015, Schrems I (C‑362/14, EU:C:2015:650), Curtea a declarat nevalidă Decizia 2000/520/CE a Comisiei din 26 iulie 2000 în temeiul Directivei 95/46 privind caracterul adecvat al protecției oferite de principiile „sferei de siguranță” privind protecția vieții private și întrebările de bază aferente, publicate de Departamentul Comerțului al S.U.A., în care Comisia constatase că această țară terță asigura un nivel de protecție adecvat. Numele cauzei (Schrems I) provine de la numele activistului Max Schrems, utilizator al platformei de socializare Facebook. Acesta a reclamat faptul că orice persoană care are reședința pe teritoriul Uniunii Europene trebuie să încheie, la momentul înscrierii pe rețeaua de socializare, un contract cu Facebook Ireland, filială a Facebook Inc., stabilită în Statele Unite. Datele cu caracter personal ale utilizatorilor Facebook care au reședința pe teritoriul Uniunii sunt, în tot sau în parte, transferate către servere aparținând Facebook Inc., situate pe teritoriul Statelor Unite, unde fac obiectul unei prelucrări.

În anul 2010 este emisă Decizia 2010/87/UE privind clauzele contractuale tip pentru transferul de date cu caracter personal către persoanele împuternicite de către operator stabilite în țări terțe în temeiul Directivei 95/46/CE a Parlamentului European și a Consiliului prin care se consideră că clauzele contractuale tip prevăzute în anexă oferă garanții corespunzătoare în ceea ce privește protecția vieții private și a drepturilor și libertăților fundamentale ale persoanelor și cu privire la exercitarea drepturilor corespunzătoare în temeiul articolului 26 alineatul (2) din Directiva 95/46/CE. Decizia se aplică transferului de date cu caracter personal de către operatorii stabiliți în Uniunea Europeană către destinatari stabiliți în afara teritoriului Uniunii Europene, care îndeplinesc în exclusivitate rolul de persoane împuternicite de către operator.

Clauzele contractuale standard conțin informații cu privire la identitatea celor două părți (exportatorul și importatorul de date personale), definiții, date privind transferul, clauza terțului beneficiar (persoana vizată), obligațiile celor două părți, răspunderea acestora, mediere și jurisdicție, cooperarea cu autoritățile de supraveghere, legea aplicabilă, subcontractarea serviciilor de prelucrare a datelor dar și obligații după încheierea serviciilor de prelucrare a datelor cu caracter personal. Este de menționat faptul că în Apendicele 2, clauzele cuprind o listă a măsurilor tehnice și organizatorice de securitate puse în aplicare de către importatorul de date.

În anul 2016 este emisă Decizia 2016/1250 a comisiei privind caracterul adecvat al protecției oferite de Scutul de confidențialitate UE-SUA (Privacy Shield) care susținea Statele Unite garantează un nivel adecvat de protecție a datelor cu caracter personal transferate din Uniune către organizații din Statele Unite în temeiul Scutului de confidențialitate UE-SUA.

Pentru a face parte din Privacy Shield, organizațiile trebuiau să adere la acesta, în baza unei autocertificări prin care organizațiile din SUA se angajează să respecte un set de principii privind protecția vieții private. Decizia permitea astfel transferurile de la un operator sau de la o persoană împuternicită de operator în Uniune către organizații din SUA care și-au autocertificat adeziunea la principii către Departamentul Comerțului și s-au angajat să le respecte.

La data de 16 iulie 2020, CJUE, în Cauza C-311/18 (Schrems II) a invalidat Decizia 2016/1250 privind caracterul adecvat al protecției oferite de Scutul de confidențialitate UE-SUA, cunoscut sub numele de Privacy Shield, deoarece a considerat că nu asigură nivelul de protecție oferit de RGPD (garanții adecvate, drepturi opozabile și căi de atac eficiente) din cauza gradului excesiv de intruziune a autorităților americane (NSA, FBI). Totodată, prin hotărâre s-a validat Decizia 2010/87 a Comisiei privind clauzele contractuale standard pentru transferul de date cu caracter personal către persoanele împuternicite de către operator stabilite în țări terțe. Toodată, Curtea a hotărât că decizia are aplicabilitate imediată, fără a se crea un vid legislativ deoarece RGPD oferă modalități alternative de a transfera date personale în condiții de legalitate.

 IMPLICAȚII ALE INVALIDĂRII SCUTULUI DE CONFIDENȚIALITATE PENTRU OPERATORII DIN UE ȘI PERSOANELE VIZATE

Invalidarea Deciziei Scutului de confidențialitate a avut ecou în rândul specialiștilor în protecția datelor din întreaga lume, însă, cei afectați direct, respectiv operatorii de date personale și persoanele vizate, nu par a  fi la curent cu această decizie sau, în orice caz, nu par a conștientiza efectele ei. Așa cum arătam în introducere, decizia influențează alegerea de către operatori a soluțiilor de tip website, găzduire e-mail, servicii de newsletter, conturi pe rețele de socializare, cookie-ului de analiză, aplicații diverse, găzduire de baze de date și, în general, orice transfer de date personale din Uniune către Statele Unite.

Operatorii ar putea spune că ei nu fac niciun transfer de astfel de date către SUA, uitând să analizeze furnizorii de servicii de tip newsletter, spre exemplu, sau categoriile de cookie instalate pe website-ul companiei. Transferurile de acest tip sunt frecvente și mulți dintre operatori le-au făcut și încă le fac inconștient. Menționăm aici lipsa acordurilor încheiate cu persoanele împuternicite chiar și anterior Deciziei de invalidare a scutului de confidențialitate, utilizarea încă frecventă a adreselor de e-mail de tip yahoo sau gmail în scop profesional. Revenind la problematica ridicată de către Decizie, apreciem că efectele acesteia nu sunt cunoscute încă nici de către operatori și nici de către persoanele vizate.

Reacția Facebook, spre exemplu, este aceea că va continua să prelucreze datele personale ale utilizatorilor deoarece o face în baza unor Clauze contractuale standard și nu a Privacy Shield. Menționăm că autoritatea de supraveghere din Irlanda a pus în vedere Facebook Ireland să înceteze transferurile către Facebook Inc., decizie contestată de către Facebook.

NOYB, European Center for Digital Rights, a luat atitudine și a făcut plângere la autoritățile de supraveghere competente în temeiul articolelor 77 (1) și 80 (1) din RGPD împotriva a 101 operatori din Uniunea Europeană care utilizează în continuare soluții care implică transferul de date personale către SUA. Cu excepția a trei operatori din Liechtenstein care au renunțat la utilizarea Google Analitics și Facebook Connect, niciunul dintre ceilalți operatori nu a luat măsuri de încetare a transferurilor de date personale către SUA.

Doi dintre operatori sunt platforme de știri din România, respectiv hotnews.ro și gsp.ro pentru utilizarea Facebook Connect, respectiv Google Analytics. Subliniem faptul că majoritatea site-urilor din România utilizează astfel de soluții și, cel mai probabil, vor trebui să găsească alte soluții, fie să demonstreze existența unui temei legal pentru transferurile efectuate. La data de 4 septembrie 2020, EDPB a anunțat înființarea unui grup de lucru care să analizeze plângerile formulate în urma hotărârii CJUE din cauza Schrems II. Grupul de lucru va analiza problematica și va asigura o strânsă legătură între membrii Comitetului.

De asemenea,  ca urmare a Hotărârii în cazul Schrems II, EDPB a decis înființarea unui grup de lucru care să pregătească recomandări pentru operatori și persoane împuternicite care să-i ajute în a identifica și implementa măsuri suplimentare optime care să asigure protecție adecvată la transferul datelor în țări terțe

În ceea ce privește persoanele vizate, considerăm că acestea nu au fost informate transparent cu privire la transferurile propriilor date personale prin simpla utilizare a unui site și nici nu au putut previziona cine are acces, cu adevărat, la acestea.

POSIBILE SOLUȚII

Comitetul European pentru Protecția Datelor (EDPB) a făcut o listă cu cele mai frecvente întrebări ridicate de invalidarea Scutului de Confidențialitate, simpla parcurgere a acestora creionând impactul major al acestei decizii asupra activității operatorilor din Uniune. Plecând de la răspunsurile oferite de către EDPB, de la concluziile Curții și de la dispozițiile Regulamentului (RGPD), s-au conturat câteva posibile soluții.

Transferurile de date personale efectuate în prezent în temeiul Scutului de confidențialitate sunt ilegale. În vederea continuării transferului de date trebuie identificate alte condiții/temeiuri de transfer cum sunt cele ce urmează.

Situația trebuie, totuși, analizată de la caz la caz, făcându-se o evaluare în urma căreia să rezulte măsuri suplimentare de protecție care trebuie puse în aplicare, pe baza unor Clauze contractuale standard (cunoscute sub numele de CCS). Măsurile suplimentare, împreună cu CCS, în urma analizei fiecărui caz în parte, a circumstanțelor privind transferul, ar trebui să se asigure că legislația SUA nu afectează nivelul adecvat de protecție garantat. CJUE a declarat în mod clar că CCS-urile nu pot fi utilizate dacă destinatarul din SUA este supus legilor de supraveghere ale SUA (cum ar fi FISA 702). În cazul în care rezultatul analizei indică faptul că nu pot fi aplicate garanții suficiente, transferul ar trebui să înceteze. În situația în care acesta nu încetează, ar trebui anunțată autoritatea de supraveghere competentă.

Având în vedere hotărârea Curții, care invalidează Scutul de Confidențialitate din cauza gradului de interferență creat de către legea din SUA cu drepturile fundamentale ale persoanelor ale căror date sunt transferate în țara terță și faptul că  Scutul de Confidențialitate a fost proiectat să aducă garanții că datele sunt transferate cu instrumente de tipul Regulilor corporatiste obligatorii, hotărârea Curții se aplică și în contextul Regulilor corporatiste obligatorii deoarece legislația americană va avea supremație și asupra acestui instrument.

Garanțiile suficiente prevăzute în articolul 46 trebuie analizate, în conformitate cu hotărârea Curții, ținându-se seama de faptul că acest articol este parte a Capitolul V din RGPD și că trebuie citit prin prisma prevederii din teza finală a articolului 44 și anume “toate dispoziţiile din prezentul capitol se aplică pentru a se asigura că nivelul de protecţie a persoanelor fizice garantat prin prezentul regulament nu este subminat.

Pentru realizarea de transferuri putem apela în continuare la derogările din art. 46 RGPD care precizează că în absența unei decizii a Comisiei, se pot face transferuri către țări terțe sau organizații internaționale în baza unor garanții adecvate și cu condiţia să existe drepturi opozabile şi căi de atac eficiente pentru persoanele vizate. În afara unor garanții adecvate care implică fie autorităție de supraveghere, fie Comisia sau regulile corporatiste obligatorii, regăsim la alin. 3, lit. “a) clauze contractuale între operator sau persoana împuternicită de operator şi operatorul, persoana împuternicită de operator sau destinatarul datelor cu caracter personal din țară terță sau organizația internațională”, sub rezerva autorizării din partea autorităţii de supraveghere competente.

Chiar dacă, după cum a subliniat Curtea, este responsabilitatea principală a exportatorilor de date și a importatorilor de date să se asigure că legislația țării terțe de destinație permite importatorului de date să respecte clauzele standard de protecție a datelor sau Regulile corporatiste obligatorii înainte de a transfera date cu caracter personal către respectiva țară terță, autoritățile de supraveghere vor avea, de asemenea, un rol esențial atunci când se aplică RGPD și atunci când se emit decizii cu privire la transferurile către țări terțe.

Articolul 49 din RGPD ne oferă, de asemenea, o altă soluție, în absența unei decizii a Comisiei și a garanțiilor adecvate și anume transferurile de date cu caracter personal către o țară terță sau o organizație internațională pot avea loc numai în una dintre condiţiile următoare:

a) persoana vizată şi-a exprimat în mod explicit acordul cu privire la transferul propus, după ce a fost informată asupra posibilelor riscuri pe care astfel de transferuri le pot implica pentru persoana vizată ca urmare a lipsei unei decizii privind caracterul adecvat al nivelului de protecţie şi a unor garanţii adecvate;

  1. b) transferul este necesar pentru executarea unui contract între persoana vizată şi operator sau pentru aplicarea unor măsuri precontractuale adoptate la cererea persoanei vizate;
  2. c) transferul este necesar pentru încheierea unui contract sau pentru executarea unui contract încheiat în interesul persoanei vizate între operator şi o altă persoană fizică sau juridică;
  3. d) transferul este necesar din considerente importante de interes public;
  4. e) transferul este necesar pentru stabilirea, exercitarea sau apărarea unui drept în instanţă;
  5. f) transferul este necesar pentru protejarea intereselor vitale ale persoanei vizate sau ale altor persoane, atunci când persoana vizată nu are capacitatea fizică sau juridică de a-şi exprima acordul;
  6. g) transferul se realizează dintr-un registru care, potrivit dreptului Uniunii sau al dreptului intern, are scopul de a furniza informaţii publicului şi care poate fi consultat fie de public în general, fie de orice persoană care poate face dovada unui interes legitim, dar numai în măsura în care sunt îndeplinite condiţiile cu privire la consultare prevăzute de dreptul Uniunii sau de dreptul intern în acel caz specific.”

Referitor la teza de la lit a), respectiv consimțământul persoanei vizate, EDPB reamintește condițiile referitoare la consimțământ, în mod special consimțământul trebuie să fie explicit, specific și informat.

Așadar, există soluții pentru continuarea transferului de date personale către țări terțe sau organizații internaționale. Apreciem că multe dintre transferurile efectuate până la hotărârea Curții au încetat sau vor înceta, însă transferurile cu adevărat întemeiate se vor putea efectua în continuare cu respectarea restricțiilor și condițiilor impuse, finalitatea fiind apărarea drepturilor și intereselor cetățenilor europeni. Așteptăm cu interes recomandările EDPB pentru operatori și persoane împuternicite, până la apariția acestora facem câteva recomandări pentru operatorii de date personale în vederea respectării deciziei de invalidare a Scutului de confidențialitate:

  • În cazul soluțiilor de tip newsletter puteți înlocui aplicațiile din SUA cu soluții din Uniune sau chiar din România.
  • Site-urile de tip Wordpress, spre exemplu, asigură unelte de analiză a traficului asemănătoare cu Google Analytics, putându-se elimina acest tip de cookie.
  • Recomandăm eliminarea adreselor de tip yahoo și gmail în scop profesional și înlocuirea acestora cu domenii de e-mail găzduite în Uniunea Europeană. De asemenea, domeniile găzduite în țări terțe ar trebui mutate pe servere din uniunea Europeană.
  • Platformele site-urilor web găzduite în SUA pot fi înlocuite cu platforme găzduite în Uniunea Europeană.
  • Recomandăm înlocuirea aplicatiilor de transfer de documente cu soluții găzduite în UE.
  • De asemenea, serviciile de plată online de tipul Paypal pot fi înlocuite cu procesatori de plăți cu cardul din România, serviciile de remarketing de la Google pot fi eliminate și utilizate servicii din UE, aceeași soluție fiind valabilă și în cazul serviciilor de cloud.

Ori de câte ori se fac transferuri în SUA, utilizatorii trebuie informați transparent, în conformitate cu articolul 13 din RGPD, iar dacă prelucrarea / transferul se bazează pe consimțământ, operatorii trebuie să se asigure că au obținut un consimțământ valid.

Ca o recomandare generală, consiliem operatorii de date personale din România să își reanalizeze lista furnizorilor de servicii ce au calitatea de persoană împuternicită și să verifice țările către care se face transferul datelor prelucrate, iar, în cazul identificării de transferuri în țări terțe, să evalueze situația și să decidă asupra oportunității de a schimba acești furnizori cu furnizori de servicii din Uniunea Europeană.

CONCLUZII

Urmare a hotărârii CJUE în Cauza Schrems II  autoritățile de supraveghere din Europa au luat poziție în cazul transferurilor de date personale către SUA. Autoritatea de supraveghere din Elveția, țară care avea propriul acord cu Statele Unite, a invalidat acordul Elveția - SUA Privacy Shield în temeiul căruia se făceau transferurile de date personale ale cetățenilor elvețieni către SUA. Autoritățile elvețiene au anunțat în data de 8 septembrie 2020 că Statele Unite au fost scoase din lista țărilor care oferă protecție adecvată în anumite condiții deoarece nu asigură protecția necesară.

De asemenea, Comitetul „Convenției 108” și Comisarul pentru protecția datelor al Consiliului Europei au solicitat, ambii, adoptarea standardelor legale internaționale pentru protecția datelor în urma hotărârii Schrems II. Într-o declarație comună aceștia au afirmat că „Țările trebuie să fie de acord la nivel internațional cu privire la măsura în care supravegherea efectuată de serviciile de informații poate fi autorizată, în ce condiții și în ce măsuri de protecție, inclusiv o supraveghere independentă și eficientă”.

Autoritățile de supraveghere din Berlin, Hamburg dar și autoritatea olandeză recomandă încetarea transferurilor către SUA. Autoritatea berlineză recomandă chiar retragerea datelor din SUA. Mai multe autorităților de supraveghere subliniază necesitatea unor analize suplimentare și evaluări de la caz la caz.

Menționăm că autoritatea de supraveghere din Irlanda a pus în vedere Facebook să înceteze transferurile de date către SUA. Urmare a acestei somații, la data de 11 septembrie 2020, Facebook a început acțiuni în justiție împotriva Comisiei irlandeze pentru protecția datelor (IDPC), lansând un recurs în Irlanda în încercarea de a opri ordinul preliminar al IDPC de a suspenda utilizarea clauzelor contractuale standard (CSC) în transferurile de date UE-SUA.

CNIL a solicitat autorităților franceze să oprească cât mai repede posibil găzduirea platformei de date privind sănătatea pentru cercetare de către Microsoft, având în vedere recenta invalidare a Privacy Shield. Secretarul de stat pentru digital a anunțat în aceeași zi că lucrează cu ministrul sănătății pentru a repatria această platformă în infrastructurile franceze sau europene.

Facebook a considerat propunerea ca fiind prematură și a îndemnat autoritatea de reglementare irlandeză să adopte o abordare pragmatică și proporțională până când se poate ajunge la o soluție durabilă pe termen lung, deoarece susține că ordinul preliminar a fost decis înainte ca Facebook să primească îndrumări de la Comitetul european pentru protecția datelor.

Rămâne de văzut ce recomandări va emite grupul de lucru recent înființat la nivelul EDPB și cum vor putea fi acestea puse în practică atât de către operatori cât și de către autoritățile de supraveghere.

Amintim că suntem la începutul unui nou an școlar, în condiții restrictive pentru toți subiecții implicați, opțiunea desfășurării ședințelor, întâlnirilor și orelor on-line cu părinți, profesori și elevi fiind din ce în ce mai utilizată. Majoritatea platformelor utilizate pe perioada stării de urgență și a stării de alertă transferau date în SUA. Ministerul Educației și Cercetării a anunțat la data de 2 septembrie 2020 că, în colaborare cu Google (Meet) și Microsoft (Teams) pune la dispoziție în mod gratuit platforme educaționale, ambele platforme aparținând unor companii americane.

Adăugăm la lista platformelor care transfera date in SUA și noua facilitate a Anaf, de identificare vizuală în spațiul virtual printr-o platformă dedicată, platforma utilizată, conform declarațiilor utilizatorilor, fiind Zoom, platformă care a fost în trecut ținta unor atacuri din partea hackerilor.

O dovadă în plus că în România operatorii, fie ei de stat sau privați, nu au asimilat informația invalidării Scutului de confidențialitate sunt magazinele online sau simple site-uri de prezentare care utilizează în continuare suita de cookie-uri de analiză de la Google, soluții de newsletter sau de plată americane etc. Chiar și site-urile candidaților la alegerile locale au astfel de cookie-uri instalate. Apreciem că majoritatea operatorilor utilizează aceste soluții fără a fi deplin conștienți de implicații.

Apreciem că suntem încă departe de o nouă înțelegere între UE și SUA deși recomandările pentru SUA au devenit și mai urgențe: (1) adoptarea unei legislații federale cuprinzătoare privind confidențialitatea, (2) înființarea unei agenții independente de protecție a datelor și (3) ratificarea Convenției Consiliului Europei privind confidențialitatea. Actuala situație de incertitudine afectează atât companiile europene și americane cât și drepturile și interesele cetățenilor europeni.

NYOB a efectuat în perioada iulie - septembrie 2020 o interpelare a 33 de companii care transferă date în SUA iar reacțiile acestora au fost dintre cele mai variante de la lipsa unui răspuns pâna la răspunsuri vagi sau lipsite de substanță. Companii precum Airbnb, Netflix sau Whatsapp nu au răspuns deloc, în timp ce altele au răspuns făcând trimitere la Politici de confidențialitate care nu răspund întrebarilor punctuale adresate sau prin punerea la dispoziție a unor Clauze contractuale standard vădit neacoperitoare deoarece companiile respective se supun legislației americane intruzive.

Recomandăm tuturor operatorilor de date personale din România să apeleze la specialiști în domeniul protecției datelor personale, singurii care, la momentul actual, sunt la curent cu noutățile în domeniu și sunt în măsură să explice operatorilor toate implicațiile și să ofere soluții conforme cu legislația protecției datelor.

INTRA ACUM în grupul TELEGRAM "Comunitatea Dpo-NET.ro"!


Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Fiecare practician GDPR trebuie să aibă această carte

Brese de securitate

Vizualizari: 87030

Facebooktwittergoogle_plusredditpinterestlinkedinmail

In domeniul protecției datelor în România, anul 2021 a debutat cu relansarea pe piață a carții "GDPR Aplicat. Instrumente de lucru pentru implementarea Regulamentului UE 679/2016" ( Editia 1, Editura Wolters Kluwer). Cartea este disponibilă în webshop-ul dpo-net.ro si poate fi comandată la prețul promoțional de 110 lei. 

Conf. Univ. Dr. Nicolae Ploeșteanu - Directorul Centrului pentru Protecția Datelor - Universitatea de Medicină, Farmacie, Științe și Tehnologie „George Emil Palade” din Târgu Mureș a avut amabilitatea sa semneze prefața acestei ediții:

"Apariția volumului GDPR Aplicat, ediția a I-a, elaborat de autorii Daniela Simionovici, Daniela-Irina Cireașă, Cătălina Pantilimon și Marius-Florian Dan, reprezintă valorificarea de către aceștia, într-o editură de prestigiu precum Wolters Kluwer, a unui „succes editorial”. Prima ediție a apărut în editura Lumen și, cred eu, că datorită confirmării valorii practice a volumului, autorii au trecut de faza „timidității” începutului editorial și se adresează în prezent prin elaborarea acestei a doua ediții către dimensiunea reală a publicului interesat de domeniul protecției datelor cu caracter personal și, mai ales, către nevoile pieței de a implementa exhaustiv Regulamentul General privind Protecția Datelor, la nivelul operatorilor de date din România.

Volumul GDPR Aplicat este o idee strălucită a unui colectiv de persoane cu experiență practică și însuflețite să își pună amprenta proprie într-un domeniu în emergență, anume domeniul protecției datelor cu caracter personal. Legislația specifică pe care o abordează într-o manieră utilă și formativă este aceea care privește mai ales „GDPR”. Autorii doresc atât să se implice cât și să ofere un instrument antrenant și imediat pentru probleme practice serioase și multiplicate în activitățile curente ale operatorilor de date cu caracter personal. Toate entitățile publice și private sunt interesate să se pună de acord cu ceea ce la momentul de față este „sperietoarea” activității lor. Această intenție are sinuozități și îndoieli dar, în final, se impune practic asemănător unui standard de calitate și, în același timp, complet diferit: este diferența dintre un tablou pictat, privit ca o operă și, pe de altă parte, evoluția și inițierea unui proces juridic; oare cine are dreptate? Răspunsul este oferit cu precauție în paginile volumului acestor pionieri….În final, practica și viitorul vor fi circumstanțele în baza cărora vom argumenta liniile decisive ale acestei îndrăznețe acțiuni: protecția datelor din perspectiva unei societăți mai sigure și a unei vieți private intime fiecărei persoane fizice.

Este necesară această lucrare și îi felicit pe autori și pe cei care au contribuit pe această linie, într-un fel sau altul, la formarea acestora, iar aici mă gândesc în special la cei care au avut inițiativa de a întreprinde la Universitatea suceveană un curs postuniversitar de protecție a datelor, pe care toți autorii acestui volum l-au urmat!

Volumul este consistent: are 752 de pagini și, în esență, 14 capitole tematice, la care se adaugă anexe, bibliografie, figuri și tabele. Volumul se remarcă prin utilitate, nu prin argumentare științifică. Principala metodă de investigație utilizată în realizarea volumului este metoda experimentală.  În cele 14 capitole se tratează atât ideile de esență și directoare ale protecției datelor, precum și măsurile, acțiunile care trebuie întreprinse pentru a asigura implementarea GDPR la nivelul entităților, oferindu-se în mod constant exemple. În partea finală, referitoare la proceduri, modele și tabele ni se prezintă o varietate de exemple. Legat de structura volumul în acest context de evaluare pot fi extrem de încrezător în a afirma că este complet antamat pe necesitățile practice. Demersul autorilor va fi îmbogățit în edițiile viitoare, prin practica viitoare și abordarea unor tematici de nișă, cum este aceea a transferului internațional de date.

Pentru elaborarea volumului GDPR aplicat este cert că autorii au alocat un timp prețios și o disponibilitate aparte, poate chiar încercată și deloc ușoară. La momentul de față, astfel  cum se numește în partea secundă a sa, „Instrument de lucru pentru implementarea Regulamentului UE 679/2016” este instrumentul cel mai valoros de pe piața din România, pentru toți cei implicați în acest fenomen. Nu este un volum științific ci este exact ceea ce se numește: „Instrument de lucru…”. Dar este cel mai bun în domeniul GDPR. Îndrăznesc să afirm, pentru întreaga masă de profesioniști și interesați în domeniu, că utilizând acest volum pot să aibă siguranța conformității pentru o medie a entităților, într-un procent de aproximativ 90%. Oricum, până la apariția vreunui volum mai exhaustiv sau sintetic, acesta este, în opinia mea, sub aspect practic numărul 1 în România.

În mod interesant, lucrarea este utilă atât pentru practicieni cât și pentru directorii executivi ai companiilor. În prima parte, se oferă lecții nenumărate pentru management cum ar trebui să regândească sistemul propriu în care activează și, sigur că da, în același timp practicienii vor avea nenumărate soluții și documente la dispoziție pentru a sprijini companiile sau autoritățile în implementarea GDPR. Spre exemplu, la nivel de management este expusă povestea așteptării unui standard cumpărat și implementat imediat, cu deziluzia că așa ceva nu s-a putut întâmpla…Se caută vina la consultant și nu se poate direcționa juridic. Ce facem de aici încolo? Cât mai trebuie să stăm împiedicați de protecția datelor?

La nivel de executiv, lucrurile se complică deoarece pe lângă aceste instruiri, adevăratul specialist în protecția datelor trebuie să devină un real confident al companiei și să contribuie la rebreduirea acesteia. Va fi acceptat? Va fi înghițit? Volumul răspunde acestor întrebări într-o manieră sinceră și corectă!

Autorii au investit pasiune și interes suprapuse pe ideea importanței formării continue și a observației și cercetării cu demonstrații. Spuneam că autorii sunt într-o mare măsură pionieri: au simțit flexibilitatea și dinamica domeniului și au considerat că pot să afirme reguli, aspect care s-a confirmat în mod evident. De aici, apare una din primele trăsături ale lucrării, anume că la fiecare domeniu și secțiune se începe cu o „poveste” legată de ce se întâmplă în practică atunci când se urmărește implementarea GDPR: totul prinde contur și devine extrem de narativ și util în același timp. Spre exemplu, cuvântul introductiv debutează exact cu cea mai importantă parte a implementării GDPR, anume aceea a conștientizării și educației: „Etica reprezintă o invitație la conștientizarea consecințelor a ceea ce se face”

În al doilea rând, se face o descriere juridică a fiecărui concept principal utilizat în GDPR, inclusiv descrierea faptică alăturată. Dacă deschid la întâmplare volumul, ajung, spre exemplu la pagina 59, unde se vorbește de pseudonimizare, despre care se afirmă în mod corect că „are o componentă obligatorie și anume reversibilitatea acesteia. Reversibilitatea este tehnica inversă pseudonimizării, adică, folosind informații suplimentare, pe care doar operatorul le are, datele pot deveni, din nou, „clare”(…)” Aceasta este o obligație specifică în anumite condiții a operatorului de date.

În al treilea rând se oferă de către autori la fiecare argumentare sistematic prezentată, un exemplu, de regulă referit de ghidurile de implementare și orientare realizate de fostul Grup de lucru articolul 29, în prezent înlocuit de Comitetul european pentru protecția datelor stabilit prin GDPR. Această modalitate de expunere conferă instruire și înțelegere cititorului și practicianului, deoarece exemplele sunt extrem de relevante și fin relevate.

Nu în ultimul rând, trebuie remarcată referirea la practica instanțelor din România și a instanțelor europene în domeniul protecției datelor cu caracter personal, chestiune utilă deoarece contribuie la statuarea definitivă a unor linii de interpretare a domeniului analizat.

Consider că fiecare practician trebuie să aibă această lucrare pentru că îl va ajuta în implementarea GDPR. Lucrarea conține atât conținut cu documentare științifică cât și conținut aplicativ corect dar orientativ și specific ghidurilor.

În ceea ce mă privește, sunt încântat că autorii  Daniela Simionovici, Daniela-Irina Cireașă, Cătălina Lungu și Marius-Florian Dan, mi-au fost pentru o scurtă perioadă „studenți”, deoarece orice dascăl este împlinit când este depășit de proprii studenți. I-am întâlnit cu ocazia unei competiții în domeniul protecției datelor, desfășurată la Târgu Mureș, și am simțit că este vorba de un grup cu potențial reformator. Au demonstrat în interesul comunității din România acest lucru. Le doresc mult succes și felicitări pentru demersurile continue pe care le întreprind în domeniul protecției datelor cu caracter personal."

 

INTRA ACUM în grupul TELEGRAM "Comunitatea Dpo-NET.ro"!


Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Imobiliare.ro – breșă de securitate cu peste 200,000 de fișiere expuse

Brese de securitate

Vizualizari: 17894

Facebooktwittergoogle_plusredditpinterestlinkedinmail

În urmă cu câteva zile a fost publicat un Raport al experților Website Planet care anunța o breșă de securitate a portalului imobiliare.ro, fiind vorba accesul nesecurizat a 201.087 fișiere din baza de date a companiei.

Lansat în 2000, imobiliare.ro este cel mai mare portal imobiliar din România, oferind serviciile sale atât agențiilor imobiliare, cât și persoanelor fizice din România. Compania Realmedia Network SA este o filială a grupului media elvețian Ringier. Pe acest portal, clienții își pot publica ofertele astfel că, potrivit companiei, peste 1.000 de agenții imobiliare beneficiază de serviciile sale și susțin că înregistrează peste 1 milion de vizitatori unici pe lună. Imobiliare.ro promovează o selecție de proprietăți, inclusiv construcții noi în cadrul complexelor rezidențiale și comerciale moderne. Compania este activă și în promovarea serviciilor sale prin parteneriate cu publicații și portaluri de prestigiu din România.

Breșa de securitate a fost posibilă datorită unor configurări greșite a mediului unde este stocată baza de date (AWS S3 Bucket), oricine putând să acceseze aceste date introducând adresa URL. Acest lucru ar fi putut fi ușor evitat dacă ar fi fost adoptate măsuri de securitate de bază, cum ar fi de exemplu protecția cu o parola. Amazon Web Services ( AWS ) Simple Storage Service ( S3 ) este un mediu de stocare in cloud, similar cu un folder de fișiere și în acest caz nu poate fi considerat responsabil pentru lipsa măsurilor de securitate care cad sarcina operatorului.

Echipa Website Planet a sesizat prima dată proprietarii Imobiliare.ro privind această breșă de securitate pe 1 decembrie 2020, transmițând totodată un mesaș și către Amazon Web Services (AWS ) pe 11 decembrie 2020, dar nu au primit nici un fel de răspuns. In luna ianuarie 2021, după câteva încercări suplimentare, Echipa Website Planet a contactat direct Compania Ringier (care deține Imobiliare.ro) care a luat măsuri și a remediat eroarea de configurare pe 11 ianuarie 2021.

În acest moment nu se cunoaște cu exactitate dacă au fost și alte persoane care au profitat de disponibilitatea acestor date în spațiul public. O combinație de nume complet, adresă, carte de identitate națională și semnătură sunt suficiente pentru furtul de identitate și fraudă. În plus, detaliile personale ale utilizatorului ar putea fi utilizate pentru a comite fraude pe alte platforme fără ca victima să conștientizeze faptul că are loc o astfel de activitate.

Conform raportului, datele expuse au fost stocate în 35.738 fișiere .PDF și 165.316 .JPG și au inclus informații de identificare personală (PII), cum ar fi:

  • Nume complete
  • Numere de telefon
  • Adresa de acasa
  • E-mailuri
  • Coduri Numerice Personale
  • Semnături personale

Alte informații confidențiale despre clienți au inclus:

  • Contracte imobiliare între clienți și agenție.
  • Documente de proprietate, inclusiv planuri arhitecturale, specificații detaliate și locații ale proprietății.
  • Extrase funciare și documente ANCPI (Agenția Națională pentru Cadastru și Publicitate)
  • Imagini de profil utilizator.
  • Copii scanate ale cărților de identitate naționale, inclusiv coduri de identificare.
  • Prețul solicitat al proprietății.
  • Descriere detaliată a proprietăților, inclusiv locația, împrejurimile și serviciile locale.

Având în vedere că Realmedia Network SA nu a publicat până în acest moment (07.02.2021-12:00) nici o informare publică pe site privind această breșă, nu putem ști cu exactitate cum a gestionat compania breșa de securitate și dacă și-a îndeplinit obligațiile legale în aceste situații. 

Redactia dpo-net.ro a contactat Realmedia Network SA cu scopul de a obtine un punct de vedere, pe care il vom publica imediat ce va intra in posesia noastra.

 

 

Cum trebuie să reacționeze o companie în cazul unei breșe de securitate?

Fiecare operator de date este obligat să protejeze în mod corespunzător toate informațiile referitoare la angajații săi, precum și să protejeze informațiile comerciale confidențiale (inclusiv informații referitoare la clienți, angajați, afiliați). Pentru a atinge acest obiectiv și pentru a  minimiza riscul pierderii, furtului sau compromiterii informațiilor legate de afaceri sau de clienți, sistemele, procedurile operaționale și politicile corespunzătoare care sunt în vigoare trebuie revizuite și actualizate în mod regulat. Problemele de securitate sunt inregistrate zilnic, in absolut toate domeniile de activitate.

Art. 4 alin. (12) din Regulamentul UE 2016/679 definește "încălcarea securităţii datelor cu caracter personal" ca o încălcare a securităţii care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, sau divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea.

Regulamentul UE 2016/679 care a intrat in vigoare la 25 mai 2016 și se aplică în toate statele membre din 25 mai 2018 prevede că „în cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică acest lucru autorității de supraveghere competente (...), fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice".

Raportarea trebuie făcută cât mai rapid posibil şi, în orice caz, în maximum 72 de ore de la producerea incidentului de securitate. In mod excepţional, operatorii pot raporta incidentul peste  limita de 72 de ore, dar trebuie să motiveze întârzierea. De exemplu, pot exista cazuri când incidentul este descoperit la câteva luni de la producere.

Fiecare organizație trebuie să implementeze un plan de răspuns la incidente de securitate care să identifice și să descrie rolurile și responsabilitățile echipei de răspuns în cazul unei breșe de securitate care va pune planul în acțiune.

Etapele care trebuie parcurse în cazul unui incident de securitate, sunt umătoarele:

  1. Investigarea incidentului intern (în cooperare cu autoritățile de aplicare a legii, dacă este necesar);
  2. Limitarea și, dacă este posibilă, reducerea prejudiciului potențial asupra părților afectate;
  3. Minimizarea impactului negativ asupra operatorului de date cu caracter personal într-o manieră etică și legală adecvată, care să includă minimizarea reducerii operațiunilor, a daunelor reputaționale și a daunelor financiare
  4. Comunicați corespunzător incidentul sau pierderea către:
    a. Părțile afectate
    b. Agențiile de reglementare - Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal
    c. Personalului ( în special către conducere);
  5. Oferă îndrumare sau asistență în elaborarea acțiunilor corective specifice (inclusiv acțiunile disciplinare, după caz);
  6. Realizați revizuiri post-incident, instruire și educație și furnizați comunicări interne pentru a minimiza potențialele incidente viitoare

Incidentele au o cronologie care conține, în general, o fază de acțiuni inițiale și o fază de acțiuni post-incident. Acțiunile inițiale încep de îndată ce un incident este descoperit sau raportat și includ acțiuni de răspuns în timp real pentru a limita daunele în timp ce se planifică un plan de acțiuni mai organizat.

Acțiunile post-incident includ toate activitățile desfășurate necesare pentru închiderea unui incident și includ investigarea, corectarea proceselor, notificarea persoanelor afectate și raportarea către agențiile de reglementare, conform legii.

Un nou curs ONLINE - Planul de răspuns la incidente de securitate

Conștientizarea pericolelor în materie de securitate este o problemă de conformitate și este necesară pentru a asigura respectarea unor standarde precum ISO27001. De aceea am lansat un nou curs pe platforma de E-learning DPO-NET.ro, intitulat „Planul de răspuns la incidente de securitate„.

Scopul acestui curs este de a a furniza o abordare cât mai clar definită și organizată pentru a gestiona amenințările reale sau potențiale asupra procesului de prelucrare a datelor cu caracter personal.Fiecare organizație trebuie să implementeze un plan de răspuns la incidente de securitate care să identifice și să descrie rolurile și responsabilitățile echipei de răspuns în cazul unei breșe de securitate care va pune planul în acțiune.

Cost curs: 180 LEI 

La finalul cursului se va accesa un chestionar grila cu zece intrebari alese aleatoriu din baza de date si daca rezultatul final al raspunsurilor corecte depaseste procentul de 70%, cursantul obtine automat un Certificat de Absolvire. 

Acest curs poate fi utilizat de Responsabilul cu Protectia Datelor (DPO) pentru a asigura informarea angajatilor operatorului de date, obtinand astfel si dovada instruirii acestora prin obtinerea Certificatului de Absolvire emis de dpo-NET.ro. Pentru inscrierea la curs este nevoie sa aveti un cont cu acces la cursurile online dpo-NET.ro.

Daca nu ati solicitat inca un astfel de cont, o puteti face prin completarea urmatorului formular: https://dpo-net.ro/solicitare-cont-acces-cursuri-online/, urmand ca in maxim 48 de ore sa primiti un email de confirmare privind inregistrarea, cu detalii despre autentificarea in sistem. 

Dacă aveți deja un cont creat, este necesar să achiziționați două unități (180 lei) pentru a vă putea înscrie. O puteți face completând următorul formular: https://dpo-net.ro/solicitare-unitati-cursuri/

Cuprinsul cursului online Planul de răspuns la incidente de securitate„:

1. Introducere
2. Etapele unui plan de răspuns la incidente de securitate
3. Cum recunoaștem un incident de securitate ?
4. Echipa de management a incidentelor de securitate
5. Cronologia evenimentelor în cazul unui incident de securitate
6. Exemple de incidentele care ar trebui raportate
7. Identificarea incidentelor de securitate,
8. Implicarea departamentelor de management și  IT / Conformitate
9. Notificările în regim de urgență
10 Actvități inițiale
10.1. Izolarea incidentelor de securitate
10.2.Cyber-Asigurări și externalizarea serviciilor de răspuns la inciente de securitate
10.3 Documentarea  și deschiderea rapoartelor de incident de securitate
10.4 Înființarea echipei de management a incidentului și analiza planurilor alternative
11. Activități port-incident
11.1 Analiza și planificarea
11.2 Investigația
11.3 Reducerea riscurilor și adoptarea măsurilor corective
11.4 Notificarea
11.5 Închiderea dosarului deschis pentru incidentul de securitate
11.6 Raportarea

ANEXA A -Formular de raportare a incidentelor de securitate
ANEXA B -Notificare de încălcare a securității datelor cu caracter personal
ANEXA C – Lista a celor mai frecvente amenințări de securitate

 

Următorul tabel conține datele de contact ale terțelor persoane care ar putea fi utile, în funcție de natura incidentului.

Din 2 mai 2019 a fost lansat prin Centrul Naţional de Răspuns la Incidente de Securitate Cibernetică, CERT-RO, un număr unic, 1911, apelabil din toate reţelele, la care pot fi raportate incidentele de securitate cibernetică de către persoanele fizice, juridice şi instituţiile publice, oferindu-se prin call-center o asistenţă primară şi consiliere pentru diagnosticare şi remediere.

Organizație Contact Număr telefon Email
CERT-RO  Strada Italiană nr. 22, Sector 2, Cod poștal 020976, București  1911 alerts@cert.ro
Autoritatea Națională NIS

 

+40.316.202.167

+40.316-202.190

nis@cert.ro
CSIRT Național +40.316.202.154

+40.316-202.190

csirt@cert.ro
Raportarea Coordonată a vulnerabilităților - CVD

Conform procedurii disponibile aici:

https://cert.ro/pagini/CVD

 cvd@cert.ro
Punct Național Unic de Contact +40.316.202.193

+40.316-202.190

spoc@cert.ro
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, cod poștal 010336, București, România +40.318.059.211

+40.318.059.212

anspdcp@dataprotection.ro

Lista a celor mai frecvente amenințări de securitate

Aceasta este o listă a celor mai frecvente amenințări de securitate de care organzația Dumneavoastră și angajații trebuie să fie conștienți. Există, desigur, mai multe amenințări și aceată listă își propune sa fie doar un punct de plecare pentru a conștientiza existența lor.

Conștientizarea pericolelor în materie de securitate este o problemă de conformitate și este necesară pentru a asigura respectarea unor
standarde precum ISO27001.

Conștientizarea pericolelor în domeniul securității este o parte esențială a formării angajaților și este cel mai eficient mod de a menține companiile în siguranță de la intruși și hackeri.

  1. Pierderi de date - O "scurgere" de date poate fi intenționată sau neintenționată și se refară în general la un set de date confidențiale și poate genera consecințe grave pentru individ și pentru organizație
  2. Ransomware -  este malware sau un virus care criptează datele de pe computer sau în unele cazuri o rețea întreagă. Nu puteți accesa fișierele sau imaginile până când veți plăti răscumpărarea, sau uneori chiar și după.
  3. Blocarea telefonului - Documentele, notele, e-mailurile și persoanele de contact pot fi furate dacă lăsați telefonul deblocat.
    Este important să protejați informațiile. Păstrați întotdeauna telefonul blocat când nu îl folosiți.
  4. Vishing - este echivalentul termenului "phishing" atunci când implică telefonul mobil. Este descris ca act de utilizare neautorizată a telefonului mobil în încercarea de a înșelă utilizatorul să ofere informații confidențiale precum date sensibile, date financiare, ducând până la furtul de identitate.
  5. Calculator nesupravegheat - Lăsând computerul deblocat și
    nesupravegheat poate provoca repercursiuni grave dacă altcineva are acces la el.
  6. Aceeași parolă - Gestionarea mai multor parole poate fi dificilă,
    dar este esențial să utilizați diferite parole pentru diferite conturi sensibile.
  7. Atașamente rău-intenționate - Emailul este un instrument foarte important în comunicare, atât pentru persoanele fizice cât și pentru organizațiile de afaceri. Fișiere atașate reprezintă un potențial risc de securitate. Ele pot conține viruși prin intermediul cărora expuneți neintenționat datele dumneavoastră sau ale companiei.
  8. Medii de stocare mobile - sunt un mod deja obișnuit de a transfera
    cantități  mari de date. Riscurile sunt numeroase, inclusiv pierderi de date, trasferul neintenționat de viruși malware care conduc astfel la daune, de multe ori ireparabile.
  9. USB Key Drop - este un mecanism utilizat de heakeri. Aceștia lasă pe stradă sau pe o masă aleasă la întamplare un memory stick care odata introdus în computer le oferă acestora acces nelimitat.
  10. Social Engineering - presupune manipularea și uneri șantajarea  persoanelor și obținerea informațiilor confidențiale pentru a fi folosite în scopuri frauduloase, forțând astfel oamenii să încalce procedurile de securitate.
  11. Dumpster Diving - este o tehnică pentru a prelua informații sensibile care ar putea fi folosite pentru a accesa de exemplu o rețea de calculatoare. În gererel se referă la căutarea prin gunoi a documentelor distruse parțial și din care se pot recupera informații.
  12. Spyware - Spyware și malware sunt tipuri de software care permit unui hacker să obțină informații transmise direct din computerul infectat.
  13. Chain Mail - este corespondență în lanț, astfel că un se încearcă convingerea destinatarului de a transmite un mesaj și altora. Riscul este ca adresele de e-mail să fe distribuite către o persoană rău intenționată, iar în email poate fi incluse link-uri către malware.
  14. CEO Scam - este atunci când un hacker se dă drept o altă persoană, de exemplu un director și păcălește angajați pentru a
    transmite de informații sensibile.
  15. Politica biroului curat - Menținerea unui birou curat presupune a nu lăsa documentele sensibile pe birou, nu se scriu parole pe bilețele lipite de monitor, se șterg informațiilor delicate de pe tabla, și nu se lăsă cardurile de acces de unde ar putea fi furate.
  16. Actualizarea aplicațiilor software - Mențineți sistemele de operare și aplicațiile software actualizate la zi pentru a vă apăra împotriva virușilor sau  a programelor spyware sau alte tipuri de malware.
  17. Parola - Alegerea unei parole bune este necesară. Alegeți una care are cel puțin 8-10 caractere și folosiți cel puțin un număr, o litară mare, o literă mică și un caracter-simbol special. Nu utilizați niciun cuvânt care să fie în dicţionar.  Alegerea unei parole bune este doar începutul. Utilizați parole diferite pentru diferite conturi și nu lăsați parolele acolo se poate fi ușor găsite. Nu trimiteți parole prin
    e-mail sau să le stocați într-o locație nesigură.
  18. Documentele imprimate - Imprimarea documentelor și lăsarea acestora în imprimantă poate oferi altor persoane acces neautorizat la date confidențiale.
  19. Tailgating - uneori numit piggybacking, este o încălcare a securității fizice în cazul în care o persoana neautorizată se folosește de o alta persoană autorizată să intre într-un spațiu securizat.
  20. Phishingul - este practica frauduloasă care presupune trimiterea de e-mailuri care par a fi trimise de către companii renumite pentru a pacăli  persoane fizice să dezvăluie informații personale,
    cum ar fi parolele și numerele cărților de credit.
  21. HTTPS - Hyper Text Transfer Protocol Securizat
    (HTTPS) este o variantă a protocolului web standard de transfer de  date (HTTP) care are suplimentar setări de securitate.
  22. Spear Phising - este practica de a studia indivizii și obiceiurile lor, apoi folosirea acelor informații pentru a trimite e-mailuri specifice
    de la o adresă cunoscută sau de încredere pentru a obține informații confidențiale.
  23. Shoulder Surfing -  este un tip de Social Engineering prin cate o persoană obține informații privind identitatea, diverse coduri, parole și alte informații confidențiale prin supravegherea "peste umărul" victimei.
  24. Free WiFi - Oamenii folosesc de obicei WiFi gratuit fără să se gândească. Una dintre cele mai frecvente atacuri prin rețelele WiFi gratuite se numește atac de tip Om-in-Mijloc (MitM) unde un hacker poate monitoriza tot traficul și poate obține informații sensibile.
  25. Home WiFi - Rețelele de la domiciliu sunt adesea nesecurizate, de multe ori sărind peste acest pas fin grabă. Majoritatea oamenilor nu iau nici un fel de măsuri pentru a asigura rețeaua lor de la domiciliu, făcându-le vulnerabile pentru hackeri.
  26. Keylogger - este un software rău intenționat sau un dispozitiv hardware ( de exemplu un memory stick) care înregistrează fiecare apăsare de tastă pe care o faceți pe o tastatură.

 

 

INTRA ACUM în grupul TELEGRAM "Comunitatea Dpo-NET.ro"!


Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Noi e-mail-uri înșelătoare țintesc victime din România cu mesaje care pretind că sunt trimise de către Poșta Română și Banca Transilvania

Bitdefender avertizează asupra unei noi campanii de e-mail-uri frauduloase care pretind a fi trimise din partea unor entități cunoscute, precum Banca Transilvania sau Poșta Română Specialiștii în securitate […]

CERT-RO protejează digital sănătatea României

Faptul că sectorul medical din România este puternic solicitat de pandemia COVID-19 nu este o noutate. Din păcate, chiar săptămâna trecută unul dintre spitalele municipale din România a […]

Proleasing Motors SRL a fost sancționat contravențional cu amendă GDPR în cuantum de 15.000 EURO

Conform unui anunț postat pe website, Autoritatea Națională de Supraveghere a finalizat în data de 23.06.2020 o investigație la operatorul Proleasing Motors SRL și a constatat încălcarea dispozițiilor […]

ALERTA CERT-RO: Campanie frauduloasă privind subiectele de la Bacalaureat 2020

La începutul lunii aprilie, echipa CERT-RO publica o alertă referitoare la folosirea platformelor care permit crearea unui site web gratuit în răspândirea unor atacuri de tip phishing. Atunci, platforma […]

PECB semnează un parteneriat cu NeoPrivacy România și lansează cursurile recunoscute internațional

PECB Group Inc. Canada a anunțat semnarea un nou acord de parteneriat cu NeoPrivacy România, pentru a distribui cursuri de formare PECB, recunoscute internațional. „Suntem foarte încântați de […]

Un val de campanii de tip scam se folosesc de imaginea magazinelor Profi, Mega Image, Carefour, Lidl, Ikea sau Kaufland

Specialistii de la Cert.ro au transmis mai multe alerte privind valul de campanii de tip scam care se folosesc de imaginea celor mai cunoscute magazine din Romania. Printre […]

Atenție la e-mail-urile care falsifică identitatea reală a expeditorului

Confom CERT.RO, în vreme ce tot mai multe persoane sunt nevoite să lucreze de la distanță, în această perioadă marcată de restricțiile de circulație determinate de răspândirea COVID-19, […]

SRI avertizează asupra unei campanii malware de furt de date

În contextul asociat pandemiei de SARS-CoV-2, Serviciul Român de Informații anunță că fost identificată o campanie de distribuire de malware care vizează furtul de credenţiale bancare de pe terminalele […]

Digisign ofera un cadou fiecarui absolvent al cursului online GRATUIT

Astazi, 23 Aprilie 2020, este lansat un nou curs online actualizat, oferit GRATUIT, avand tema „Informatii introductive despre utilizarea semnaturilor electronice” si care isi propune sa ofere informații […]

Peste 500.000 de conturi Zoom sunt de vânzare

În cazul în care platforma de videoconferințe „Zoom” nu a avut suficientă publicitate negativă, aflăm astăzi că datele utilizatorilor sunt tranzacționate pe DarkWeb. Peste jumătate de milion de […]

Președintele Republicii Moldova a făcut public numele unui pacient infectat cu coronavirus

Conform site-ului de striri realitatea.md,  Igor Dodon, Președintele Republicii Moldova,  a dezvăluit în timpul conferinței de presă  numele si prenumele femeii care a fost diagnosticată pozitiv cu coronavirus […]

Fenomenul FAKENEWS pierdut de sub control. „Spălați-vă mâinile, nu creierele!”

Acum câteva zile am citit întâmplător pe Fecebook un îndemn, „Spălați-vă mâinile, nu creierele!”. Acesta a fost și momentul în care am realizat că fenomenul Fakenews în România […]

Decathlon: 123 de milioane de înregistrări cu date cu caracter personal au fost publicate accidental

Potrivit cercetătorilor de la vpnMentor, peste 123 de milioane de înregistrări cu date cu caracter personal aparținând atât clienților cât și angajaților companiei Decathlon au fost expuse accidental. […]

Datele a zeci de mii de consumatori de canabis medicinal din SUA a fost expuse accidental

Conform vpnMentor, datele a zeci de mii de consumatori de canabis din SUA au fost expuse accidental, datorita unor erori de configurație a mediilor de stocare(cloud). Peste 85.000 […]

Participa la DPO TOOLS Workshop – 23 / 24 Martie 2020 – „Mobilitatea, o provocare pentru aplicarea GDPR”

La nivelul dispozitivelor mobile, au aparut in ultima perioada noi variante de atacuri informatice menite de a extrage informatii cu caracter personal cunoscute sub forma furtului de identitate […]

Trevor Hughes, CEO IAPP: „În domeniul protecției datelor, avem o nouă profesie hibridizată”

Participând la cea de-a 13-a ediție a Conferinței pentru informatică, confidențialitate și protecția datelor (CPDP2020), desfășurată la Bruxelles în perioada 22-24 ianuarie 2020, Trevor Hughes, Președintele Asociației Internaționale […]

MODELE SI FORMULARE GDPR – O nouă carte în webshop-ul dpo-NET.ro

O nouă lucrare de mare interes a fost adaugată în webshop-ul dpo-NET.ro, fiind o contributie a membrilor Centrului de cercetare pentru protectia datelor, constituit in cadrul Universitatii de […]

Nicolae Ploeșteanu: „Consider că fiecare practician trebuie să aibă această carte”

In domeniul protecției datelor în România, anul 2020 a debutat cu lansarea pe piață a acestui volum, intituat „GDPR Aplicat. Instrumente de lucru pentru implementarea Regulamentului UE 679/2016”, […]

11 Februarie 2020: HAPPY SAFER INTERNET DAY!

Astăzi,  marți, 11 februarie 2020,  sărbătorim Ziua internetului mai sigur (Safer Internet Day -SID). Niciodată nu ne-am bucurat de atâtea oportunități de a învăța și de a comunica la […]

ALERTA! Imaginea serviciilor de curierat, folosită în răspândirea e-mail-urilor cu atașamente malițioase

Campaniile recente prin care se încearcă răspândirea de malware via e-mail capătă aproape zilnic o nouă formă.   Atacatorii s-au folosit de imaginea sau reputația unor instituții publice sau companii private […]