Pași repezi pentru o Dictatură Digitală în China ?

Editorial

Vizualizari: 981

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Sistemul de credit social al Chinei a fost comparat cu Black Mirror, Big Brother și alte povești S.F. la care vă puteți gândi acum însă realitatea este mai complicată și, în unele privințe, chiar mai rea. Ideea creditului social s-a născut undeva în 2007 iar în 2014 a fost adoptată ca un system opt-in printr-un proiect anunțat de guvern. Totuși există o diferență între sistemul guvernamental oficial și versiunile private, corporatiste, care prin intermediul sitemului de notare, urmăresc obiceiurile de cumpărături și de prietenie online ale persoanelor vizate.

Britanicii sunt deja obișnuiți cu verificările de credit iar brokerii de date, cum este Experian, urmăresc modul în care sunt plătite datoriile efectuând un scor care apoi este folosit de creditori și de furnizorii de credite ipotecare. Există și scoruri ale stilului de viață social iar cine a făcut cumpărături online de pe eBay, are un rating referitor la timpul de comunicare și expediere în timp ce șoferii și pasagerii Uber își pot face un scoring reciproc.

Sistemul de credit social din China extinde această idee asupra unor aspecte ale vieții private a persoanelor vizate prin efectuarea unor evaluări după comportamentul acestora. Persoanele surprinse că au traversat prin locuri nepermise sau care nu și-au plătit o amendă ori care ascultă muzica prea tare în tren – și-ar putea pierde anumite drepturi, cum ar fi rezervarea unui zbor sau a unui bilet de tren. "Ideea în sine nu este un fenomen chinezesc", spune Mareike Ohlberg, cercetător asociat la Institutului Mercator pentru Studii Chineze. "Dar dacă sistemul chinezesc se va implementa așa cum se prevede, ar fi ceva unic și ar face parte dintr-o tendință globală" a mai spus Mareike Ohlberg.

Ce este sistemul de credit social al Chinei?

Piesele principale ale sistemului de credit social sunt deja în vigoare din 2014 iar guvernul chinez pare să vizeze obiectivul de implementare a sitemului complet până în 2020. Încă nu există un sistem de credit social, în schimb guvernele locale au propriile sisteme de înregistrare socială care funcționează diferit în timp ce versiunile private neoficiale, sunt operate de companii precum Zhima Credit Ant Financial, mai cunoscută sub denumirea de Sesame Credit. Ant Financial este societatea financiară care a fost exclusă din Alibaba, iar sistemele lor utilizează analiza obiceiurilor de cumpărături ale oamenilor pe lângă alte date pe care le colectează, pentru a efectua un scoring în stil credit pe baza opțiunilor persoanei vizate.

"Nu există un singur sistem coordonat la nivel național", spune Mareike Ohlberg. Iar proiectele pilot care există, nu funcționează în același mod. Sistemele private, cum este Sesame Credit al companiei Ant Finacial, se confundă deseori cu planurile guvernului deși nu fac parte din sistemul guvernamental oficial. Pentru a crea o și mai mare confuzie, datele colectate de companiile private vor fi preluate de guvern în viitor, unele date fiind deja utilizate în studiile guvernamentale. Sesame Credit spune că acest lucru este valabil numai cu acordul utilizatorului, fapt care conduce la o percepția greșită a sistemului de credit social, spune Mareike Ohlberg. "Ce s-a întâmplat este că o parte din mass-media a utilizat proiectul pilot privat, precum Sesame Credit și l-a prezentat ca sistem de credit social" dar acesta nu face parte oficial din sistemul guvernamental și nu are licență; deși proiectul pilot este aprobat și, într-adevăr, încurajat, acesta ar putea fi închis într-o zi de către guvern dar acum "oarecum merge mână în mână cu moda creditului social" mai adaugă Mareike Ohlberg. Ceea ce este îngrijorător este că, atunci când aceste sisteme private se vor lega de cele guvernamentale – lucru care se întâmplă deja cu unele proiecte pilot, "veți vedea un fel de protocol de înțelegere asemănător cu cel dintre un oraș și, să zicem, compania Alibaba și Tencent, despre schimburile de date inclusiv evaluările cetățenilor", adaugă doamna Mareike Ohlberg. Multe date sunt colectate și prelucrate cu foarte puțină protecție și nici un fel de transparență algoritmică despre modul în care sunt analizate spre a genera un scoring sau un clasament, deși Sesame împărtășește câteva detalii despre ce tipurile de date sunt utilizate.

Cum funcționează sistemul de credit social?

Obiectivul este ca sistemul guvernamental să fie la nivel național, companiile având un "cod unic de credit social", iar cetățenii un număr unic de identitate. Cele doua coduri vor fi conectate în permanență - "dacă te duci pe un site de credit din China și ai codul de credit al unei entități, poți să-l introduci și să obții toată evidența de credit", explică Hoffman iar "persoanele fizice vor avea coduri legate de codul unic de identitate" care nu se va transforma într-un scor, spune ea, ci, mai mult decât atât, va deveni un registru de informații. Unele rapoarte vorbesc despre o listă neagră care face parte din sistemul oficial guvernamental de credit social, ceea ce înseamnă că, dacă persoana vizată datorează banii guvernului, de exemplu, și-ar putea pierde anumite drepturi. Există totuși o diferență între obținerea unui scor de credit social scăzut sau să fi pus pe lista neagră de către guvern, de exemplu, pentru refuzul de a plăti o amendă. Criteriile care încadrează o persoană într-un clasament de credit social, depind de locul în care se află atunci, notează Ohlberg. "Este în funcție de locul în care te afli atunci deoarece entitățile au propriile lor liste", spune ea. Aceste liste pot varia și porni de la urmărirea unei persoane că nu și-a efectuat plata unei amenzi chiar dacă are capacitatea financiară de a efectua plata respectivă, de la urmărirea altei persoane care nu s-a comportat corespunzător în mijlocul de transport sau o alta care încalcă unele regulile de circulație și a trecut pe lumina roșie la semafor, de exemplu.

Orașul Rongcheng oferă tuturor rezidenților săi 1.000 de puncte de credit din care autoritățile fac deduceri pentru sancționarea comportamentelor incorecte, cum ar fi încălcări ale traficului sau adaugă puncte de credit pentru un comportament pozitiv, cum ar fi donațiile caritabile. Un regulament în acest sens, pe care Ohlberg l-a studiat recent, abordează în mod special, furtul de electricitate dar, pentru ca o persoană să fie raportată, trebuie să fie prinsă în fapt sau să fie denunțată de altcineva, de asemenea, tot acest regulament mai menționează și utilizarea în mod abuziv a recunoașterii faciale pentru a-i detecta pe cei care traversează prin locuri nepermise, a mai adăugat ea.

Un alt exemplu notoriu este legat tot de proiectul privat Sesame Credit care colectează tot felul de date despre cei 400 de milioane de clienți, de exemplu, cât timp petrec aceștia pe jocurile video (comportament catalogat ca fiind unul negativ), dacă sunt părinți (acesta fiind considerat un comportament pozitiv) iar aceste date colectate, pot fi împărtășite și cu alte companii. Un alt exemplu îngrijorător este legarea datelor colectate și procesate de către proiectul privat Sesame Credit, de cele ale site-ului de întâlniri online Baihe, unde potențialii parteneri se pot evalua reciproc, atât asupra aspectului lor fizic precum și asupra scorului lor de credit social. Acest sistem fiind unul opt-in.

Până în prezent, participarea atât la versiunea privată cât și la cea guvernamentală, este voluntară din punct de vedere tehnic dar, în viitor, sistemul oficial de credit social, va fi obligatoriu. De aceea, există o presiune foarte mare exercitată asupra publicului de a se înscrie acum. "Există stimulente pentru participare și dezavantaje de neparticipare", notează Hoffman.

Ce se întâmplă dacă sunteți pe lista neagră?

Liu Hu este un jurnalist din China care scria despre cenzura și corupția guvernului iar din cauza unui articol publicat în acest sens, el a fost arestat și amendat și pus pe lista neagră.

Liu a descoperit că a fost înregistrat pe o Listă a persoanelor necinstite supuse sancținilor de către Curtea Supremă a Poporului Drept cu denumirea de "persoană necalificată" ca să cumpere un bilet de avion și i s-a interzis călătoria pe unele rute de tren și cumpărarea de proprietăți sau obținerea unui împrumut.

"Nu a existat nici un dosar, nici un mandat de la poliție și nici o notificare oficială prealabilă. Tocmai mi-au interzis toate lucruri la care eram  îndreptățit", a declarat el pentru The Globe and Mail. "Ceea ce e cu adevărat înfricoșător este că nu poți să faci nimic în legătură cu acest aspect și nu poți raporta nimănui. Pur și simplu ești blocat".

Totuși, Jing Zeng, cercetătoare la Universitatea din Zurich, spune că, dacă o persoană dorește să fie eliminată de pe lista neagra, fie poate plăti factura datorată, fie să facă apel la instanță. "Dacă iți aduci banii în instanță, ești scos din sistem. Acesta nu este un sistem judiciar în sine și tot la instanță trebuie să apelezi", spune ea.

Cu toate acestea, sistemul judiciar chinez lasă mult de dorit, spune Hoffman. „Nu există o protecție reală a persoanelor și a entităților care fac obiectul sistemului. În China nu există nici un fel de stat de drept. Reglementările care pot fi în mare parte apolitice la suprafață pot fi politice atunci când Partidul Comunist din China (PCC) decide să le folosească în astfel de scopuri“, spune ea.

În aprilie 2018, Administrația Aviației Civile din China (CAAC) a trimis adrese către companiile aeriene internaționale în care le impunea acestora să includă Taiwanului ca parte a Chinei, spunând că, în caz contrar, guvernul "va face înregistrări negative grave împotriva tuturor companiilor care nu se vor conforma și va lua măsuri disciplinare drastice". În cele din urmă, toți s-au conformat. Sistemul folosit pentru a presa companiile internaționale aeriene, a fost unul pilot pentru măsurile de creditare a industriei aviatice civile, care face parte din sistemul oficial de credit social. Pe lângă potențialul abuz de putere se pot vedea efectele agravante ale supravegherii de stat și probabilitatea înregistării unor date incorecte, observă Ohlberg, iar o înregistrare proastă în creditul social, ar putea declanșa o anchetă negativă. Deși variază în funcție de programul anumitor sisteme locale pilot, un rating pozitiv înseamnă reduceri și beneficii, cum ar fi un proces simplificat fară birocrațir iar în cazul unui rating scăzut, este posibil să se solicite documente suplimentare sau taxe suplimentare. "Odată ce sunteți într-o categorie cu rating negativ, totul devine mult mai dificil", spune Hoffman. Un astfel de sistem ar putea să împartă societatea și să creeze clase de oameni în funcție de creditul social, de aici și comparația cu Black Mirror.

De ce face China acest lucru?

Este vorba doar de clădirea încrederii, spune guvernul chinez. Documentul din 2014, care descrie planurile guvernului, stipulează că "păstrarea încrederii este insuficient recompensată iar costurile de înșelare a încrederii, au tendința să fie prea mici" iar societatea chineză are probleme de încredere, spune Ohlberg, ea amintind de calitatea scăzută a alimentelor, poluarea mare, de angajatorii care nu-și plătesc angajații etc., "dar sistemul poate fi folosit și pentru a pune în aplicare legi precum punerea în pericol a securității naționale sau a integrității", mai adaugă ea.

Zeng spune că poate include siguranța alimentară și calitatea produselor în categoria problemelor majore din țară și "este o problemă serioasă în societatea chineză care obligă companiile la un astfel de comportament negativ", în plus, acest aspect, ar putea contribui la crearea unor mijloace alternative de creditare fianciară, deoarece mulți oameni din China trăiesc în afara sistemelor financiare, deci nu au niciun rating de credit. “Unele proiecte pilot anterioare ale sistemului de credit social care au precedat planul strategic major publicat în 2014, clădeau de fapt un sistem de credit social pentru mediul rural deoarece, majoritatea oamenilor de acolo nu au date financiar-bancare", adaugă Ohlberg. În afaceri, un sistem de credit social, ar putea fi utilizat și la microîntreprinderile care nu au putut fi evaluate prin criteriile tradiționale. Hoffman nu crede în acest argument, spunând că, un astfel de sistem se referă doar la exercitarea puterii guvernului. "Dacă rezolvarea problemelor ar fi obiectivul real, Partidul Comunist Chinez, nu ar avea nevoie de sistemul de credit social", spune ea. "Sistemul de credit social al Chinei este un program condus de stat și a fost conceput ca să facă un singur lucru, să susțină și să extindă puterea Partidului Comunist Chinez" și, potrivit analizelor ei, sistemul creditului social este o modalitate de a lega puterea politică de dezvoltarea socială și economică a țării care a mai fost discutată în China în anii 1980 cand s-a implementat automatizarea liniei de masă a președintelui Mao, termen care descrie modul în care conducerea partidului a format și a guvernat societatea . "În China lui Mao, linia de masă s-a bazat pe mobilizarea ideologică în masă utilizând carisma personală a lui Mao Zedong pentru a forța participarea oamenilor. După epoca Mao, Partidul Comunist Chinez nu se mai putea baza pe mobilizarea ideologică ca instrument principal pentru operaționalizarea managementului social", spune Hoffman.

Ce înseamnă asta pentru China?

Impactului major al creditului social asupra cetățenilor chinezi este imposibil de estimate acum, pur și simplu pentru că sistemul încă nu există pe deplin. Realitatea se află undeva între revendicările guvernului chinez și descrierile pline de groază ale mass-mediei occidentale. "Este un proces asemănător cu cel al unui copil care acum învață să meargă”, spune Ohlberg și consideră că raportarea anticipată a avut mai multe erori care au condus la neînțelegeri ale sistemului - dar asta nu presupune că sitemul creditului social nu este periculos. "Adevărul se află undeva la mijloc, între cei care susțin că acoperirea mediatică este inexactă și persoanele care văd sitemul ca pe o amenințare uriașă. De aceea, trebuie identificată acea modalitate prin care poate fi explicat chiar dacă nu este așa cum a fost prezentat".

Din acest motiv, nici o altă țară nu ar trebui să ia in considerare aceasta idee, spune Hoffman. "Vestul nu trebuie să copieze niciun aspect al creditului social. Deseori se fac comparații cu aplicațiile private cum ar fi Uber și sistemul său de rating pentru clienți și șoferi. În timp ce aceste sisteme ale companiilor private sunt extrem de problematice, în opinia mea, ele sunt fundamental diferite. Republica Populară Chineză este o țară autoritaristă iar de zeci de ani, Partidul Comunist Chinez, este responsabil de abateri grave asupra drepturilor omului. Nici o societate democratică nu trebuie să se gândească la un astfel de sistem de credit și nici la copierea lui”.

Sursa video: Youtube -ABC News (Australia)

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679

Principiile GDPR pe înțelesul tuturor

Editorial

Vizualizari: 1373

Facebooktwittergoogle_plusredditpinterestlinkedinmail

După câteva mii de ore petrecute împreună cu GDPR-ul, am ajuns la concluzia ca totul ar trebui sa înceapă de la înțelegerea principiilor Protecției Datelor cu Caracter Personal (aka art. 5 din GDPR). Mai jos găsiți o interpretare a acestora, așa cum le-a înțeles un inginer :)

La sfârșitul articolului găsiți informațiile și sub forma unui infografic.

  • Aveți curajul să le spuneți clienților dvs. ce faceți cu datele lor personale și de ce ... Sper că aveți un scop legitim. Dacă nu ... nu vă deranjați cu restul restul. E problema cea mai mică. Chiar și atunci când aveți un scop definit, ar putea sa fie nevoie să cereți permisiunea, și să-i lasați să-și schimbe părerea ... oricând.
  • Vorbiți-le într-un mod clar, nu vă ascundeți după de exprimări generale sau “legaliste” - cum ar fi "de exemplu, dar fără a se limita la ... bla, bla, bla” sau “ pentru exercitarea intereselor noastre legitime conform GDPR. Art.6.1 (f)” sau “ asigurăm securitatea adecvată a datelor”
  • Fiți cât se poate de specifici, nu utilizați ca justificare pentru datele colectate formule de genul “pentru ușurința navigării pe site-ul nostru… pentru îmbunătățirea serviciilor noastre”, că nu oricum nu crede numeni că aveți nevoie de toate datele colectate numai pentru comfortul lor.
  • Dacă tocmai ați adăugat noi servicii afacerii dvs., permiteți-le să decidă dacă sunt interesați. Au avut încredere în voi pentru un scop. Trebuie să le câștigați încrederea și / sau consimțământul în alte scopuri.
  • De asemenea, spuneți-le dacă împărțiți datele și cu alții și de ce? În afara organelor statului, la care oricum aveți obligația. Aici intră toți partenerii de business, ca și deținătorii aplicațiilor sau serviciilor online pe care le utilizați, incluzând cookie-urile terțe, despre care e posibil să nici nu știți ce date transmit și unde…
  • Colectați strict doar ceea ce aveți nevoie si puteți folosi. Cu alte cuvinte, nu mușcați mai mult decât puteți mesteca. Dacă nu aveți nevoie de date,mai bine nu colectați, mai ales dacă nu aveți absolută nevoie de ele pentru a presta  serviciul.
  • Aveți grijă de datele lor ca și de ale dumneavoastră. ... sau chiar mai bine. Datele lor – proprietatea lor, responsabilitatea voastră, odată ce le-ați colectat.
  • Dar nu toate datele sunt egale. Unele sunt mai sensibile decât altele. Toti avem “secrete". Pastrati-le "secretele" chiar mai bine, daca le-au impărtășit cu voi.
  • Păstrați datele corecte, actualizate și disponibile. Aruncați-le când nu mai aveți nevoie. Nu deveniți un colecționar de date. Atunci când acestea nu mai au nici o utilizare exactă, ștergeți-le ... cu excepția cazului în care aveți permisiunea de a păstra datele ... doar pentru scopul declarat, nu oricum.
  • Spuneți-le ce date personale aveți stocate până acum, dacă întreabă. Au dreptul să știe. Dacă nu le plac serviciile dvs., lăsați-i să plece. Nu insistați! Lăsați-i să plece dacă doresc ... și niciodată să nu-i mai deranjați.
  • Dacă se întâmplă ceva nedorit cu datele lor, în ciuda eforturilor dumneavoastră și ar putea avea un impact nedorit asupra lor (se mai întâmplă), spuneți-le înainte de a se confrunta cu problem și încercați să minimizați impactul.

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679

Ce facem după atacutile cibernetice asupra spitalelor românești? Nimic?

Editorial

Vizualizari: 7021

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Spitalele sunt o țintă a atacurilor ransomware în toată lumea, nu doar în România. Foarte multe astfel de incidente au fost raportate de spitale în ultimii ani și specialiștii vorbesc despre o creștere exponențială a numărului de cazuri.  Dar de ce sunt vizate spitale din România și de mai ales de ce sunt așa de multe incidente în domeniul sanitar? Și poate cea mai importantă întrebare: putem evita să devenim ținta unui atac cibernetic ? Pentru a răspunde la toate aceste întrebări, în primul rând, trebuie să înțelegem mai bine ce s-a întamplat și mai ales ce este acest tip de atac.

Ransomware-ul este un virus sau mai bine spus un software malițios care blochează accesul la fișierele stocate într-un sistem informatic, solicitând plata unei sume de bani în schimbul redobândirii accesului la acestea. De cele mai multe ori fișierele criptate de malware nu pot fi decriptate nici după efectuarea plății către atacatori. Acest tip de malware nu urmărește o vulnerabilitate a sistemului informatic ci o eroare umană, de cele mai multe ori fiind transmis ca atașament al unui e-mail, sub forma unei facturi, a unei comenzi sau alt tip de document, păcălind astfel utilizatorii mai puțin conștienți sau vigilenți.

Interesant este faptul că acest tip de malware nu ar fi putut depăși filtrele antivirusurilor existente pe piață, ceea ce subliniază o primă problemă din spatele acestui atac în spitalele din România: spitalele atacate nu avea sisteme antivirus actualizate iar angajații acestora nu au fost instruiți cu privire la identificarea unor asemenea atacuri.

Aceste atacuri cibernetice nu sunt ceva nou. Ele se petrec de multă vreme. Se bazează pe neatenția utilizatorilor, care primesc diferite mesaje pe email și accesează atașamentele acestor mesaje, care nu sunt ceea ce par a fi. De exemplu, ei cred că sunt documente word, PDF sau poze, dar în fapt ele sunt niște elemente executabile care pot bloca accesul la calculator sau la alte resurse ale rețelei. Faptul că acest atac se întâmplă în spitale poate fi doar o coincidență sau poate fi în urma unei analize pe care atacatorul a făcut-o cu privire la vulnerabilități. Vulnerabilități vin din faptul că stațiile utilizatorilor nu sunt actualizate la zi, nu au ultimele versiuni de aplicații sau nu au antiviruși instalați corespunzător. Poate că utilizatorii nu sunt instruiți în domeniul securității cibernetice, astfel încât să nu acceseze și să nu aibă încredere în resurse neautorizate. Această analiză o fac și atacatorii. Ei pot să își aleagă victime pe care să le păcălească în acest mod mai ușor. Nu știu să spun cu certitudine de ce sunt vizate spitale, dar știm foarte clar că acestea lucrează cu informații medicale care sunt date personale sensibile. Știm că spitalele au servicii medicale pe care le prezintă și online, au date medicale pe care le transmit pacienților online, fișe medicale, rezultate ale analizelor de laborator și probabil că atacatorul s-a gândit să exploateze vulnerabilități pentru că datele sunt foarte importante și sensibile.” declară Bogdan Savu, director de dezvoltare software la Tremend.

La o analiza mai atentă a infrastructurii din domeniul sanitar românesc identificăm încă un număr mare de echipamente conectate care nu beneficiază de ultimele patchuri de securitate sau chiar folosesc sisteme de securitate care nici măcar nu mai sunt actualizate de producători. De exemplu Windows XP, care nu mai beneficiază de suport și actualizare din partea Microsoft și este folosit în continuare pe scară largă în sistemul sanitar românesc, facând posibila funcționarea aparatelor de radiografii dentare, RMN-uri sau CT-uri. Prin infectarea unuia dintre aceste computere cu sistem de operare învechit se poate infecta apoi foarte simplu întreaga rețea.

Evident ne întrebăm de ce nu sunt așa de ușor de înlocuit aceste sisteme de operare învechite și răspunsul ar trebui sa îl căutăm fie la producătorii de echipamente medicale care ar trebui să actualizeze gratuit softurile de interfață cu echipamentul astfel încât să funcționeze în aceiași parametrii și pe sistemele de operare mai noi, fie la managementul unităților medicale care au amânat investițiile în sisteme noi de operare din lipsă de fonduri sau pur și simplu pentru ca echipamentele funcționează normal chiar dacă sunt vulnerabile în fața atacurilor cibernetice.

 Ce tipuri de malware au infectat sistemele din spitalele românești ?

Primul semnal de alarmă tras de CERT.RO ne anunța că „alerta a fost dată în urma raportării acestor incidente, mai multe într-o perioadă scurtă de timp. Este vizat domeniul sănătății, au fost vizate spitale, dar ne gândim că atacul se poate extinde, tocmai de aceea considerăm utilă alertarea celor care pot fi vizați de aceste atacuri.Vectorul de răspândire al atacului până acum a fost pe mail, reprezentând fișiere care aveau atașate facturi, care nu erau facturi, bilete de avion și tot felul de pseudo fișiere necesare activității curente ”, preciza Cătălin Aramă , directorul general CERT-RO.

"În legătură cu atacurile cibernetice de la spitale, Centrul Naţional Cyberint suspectează că atacatorii sunt de origine chineză. Au fost luate în calcul luând orele la care hackerii chinezi au fost activi şi indiciile lăsate în mesajele de răscumpărare", informează SRI, prin purtătorul de cuvânt al instituţiei, Ovidiu Marincea.

În urma unei investigații derulate de specialiști în securitate cibernetică din cadrul CERT-RO, Cyberint și Bitdefender, s-a constatat că formele de malware responsabile de atacurile cibernetice recente asupra unor spitale din România sunt Maoloa și Phobos. Acești doi malware nu sunt o noutate absolută, Maoloa fiind prima dată descoperit în februarie 2019 iar Phobos era cunoscut încă din decembrie 2018, așa cum reiese din articolul publicat de Playtech, din ianuarie 2019.

Incidentele de securiatate sunt o realitate zilnică

Asociația Specialiștilor în Confidențialitate și Protecția Datelor (ASCPD) a tras un semnal de alarmă încă de la începutul anului 2019, în urma sondajului "GDPR in HEALTH România" realizat în decembrie 2018 (link studiu).

Astfel, ASCPD a semnalat atunci faptul că 37,44% din instituțiile sanitare cuprinse în analiza s-au confruntat cu incidente de securitate și cu toate acestea 73,85% din total nu au  implementat un plan de reacție la incidentele de securitate. 70,26% încă foloseau adrese de email @yahoo.com sau @gmail.com în interes profesional în interiorul rețelei, expunând astfel organizație unor riscuri care pot fi evitate. Mai mult, 11.28% nu aveau implementate sisteme tehnice de protecție antivirus, cel mai des invocând lipsa fondurilor.

Fiecare organizație, nu doar cele din domeniul sanitar, trebuie să implementeze un plan de răspuns la incidente de securitate prin care să identifice și să descrie rolurile și responsabilitățile echipei de răspuns în cazul unei breșe de securitate și apoi să realizeze simulări practice pentru a testa modul de reacție a angajaților în cazul unui atac cibernetic.”, declara atunci Marius Dumitrescu, Președintele Asociației Specialiștilor în Confidențialitate și Protecția Datelor din România.

În contextul atacului derulat în prezent asupra spitalelor din România, Marius Dumitrescu a transmis faptul că “Asociația ASCPD a primit o solicitare de a sprijini un spital care a fost afectat de atacurile din ultimele zile și a oferit consultanță gratuită responsabilului cu protecția datelor pentru a gestiona cat mai eficient acest incident de securitate. Încurajăm operatorii să ne ceara sfaturi care sa-i ajute să prevină astfel de incidente înainte de a ne cere ajutorul în urma unui incident de securitate”.

Masurile întreprinse de Ministerului Sănătății

Sorina Pintea, Ministrul Sănătății, a atras imediat atenția asupra repercursiunilor pe care astfel de incidente le pot avea asupra pacienților spitalelor afectate.

În primul rând toate documentele care sunt eliberate de către un spital sunt eliberate dintr-un sistem informatic care dacă este blocat bineînțeles că îngreunează foarte mult activitatea de internare de exemplu, de eliberare a rețetelor. Până la urmă pierderea datelor ar fi o problemă majoră, de neconceput” a declarat Sorina Pintea pentru Digi24.

Alte declarații apaținând Ministrului Sănătății:

  • “Incidente izolate au mai existat, incidente în care spitalele și-au pierdut datele și care au fost recuperate, după caz, de informaticieni sau contra cost. Ultimul exemplu este spitalul din Huşi, care și-a pierdut toate documentele referitoare la pacienții care au fost internați în spital” (datele încă nu au fost recuperate)
  • “În 2017 a avut loc un atac informatic la un spital din Maramureș, Sighetu Marmației, s-au identificat hackerii respectivi, erau din altă țară, s-a plătit suma de 10.000 de euro”
  • "Este sigur că voi face plângere la DIICOT"
  • Întrebată dacă există o modalitate legală de a plăti sumele solicitate de atacatori, ministrul Sănătății a spus: "Există modalități legale. S-a luat legătura cu Curtea de Conturi. 10.000 de euro sunt nimic față de datele stocate acolo”.

Accesarea datelor pacienților este cruciala pentru îndeplinirea actului medical. Astfel, în urma atacului, sute de pacienți nu au putut beneficia de serviciile medicale în spitalele afectate, fiind invitați sa revină ulterior sau încurajați sa apeleze la serviciile altui spital. Recunoașterea valorii acestor date de către Ministrul Sănătății este un cuțit cu doua tăișuri. Deși semnalul era orientat spre mobilizarea instituțiilor medicale în vederea prevenii altor atacuri, atunci când afirmi că “10.000 de euro sunt nimic față de datele stocate acolo”, recunoscând că în trecut s-a optat pentru plata recompenselor solicitate de atacatori pentru decriptarea datelor, acest mesaj poate fi perceput de atacatori drept o încurajare de a continua atacurile și de a solicita recompense mult mai mari.

Dacă recunoștem importanța datelor pacienților, oare de ce nu au fost luate obligatoriu în fiecare spital măsuri pentru a le proteja, având în vedere că nu este prima dată când întâmpina acest tip de atacuri? Recuperarea datelor, fie că este realizată de specialiști în IT sau prin achitarea recompensei solicitate de atacatori, este mult mai costisitoare decât adoptarea măsurilor de securitate necesare prevenirii unor asemenea atacuri.

În totală contradicție cu mesajul Ministrului Sîănătății, instituțiile și companii cu competențe în domeniul securității cibernetice, printre care CERT-RO, Cyberint și Bitdefender, sfătuiesc utilizatorii infectați “să nu plătească atacatorilor taxele de decriptare solicitate”. Plata recompensei nu reprezintă o garanție că infractorii își vor onora promisiunea și le vor reda accesul la date și, în plus, ar putea fi țintite din nou de aceeași grupare, întrucât au deja un istoric de bun platnici”.

Raportarea incidentelor de securitate

Echipa CERT-RO îndeamnă fiecare operator să raporteze astfel de incidentele de securitate la numărul de telefon 1911 sau pe mail (alerts@cert.ro), cu includerea a două fișiere infectate (criptate) pentru analiză. Se recomandă să atașați acele fișiere într-o arhivă, protejate cu o parolă, pe care să o specificați în textul mesajului.

Mai mult, Art. 4 alin. (12) din Regulamentul UE 2016/679 definește "încălcarea securităţii datelor cu caracter personal" ca o încălcare a securităţii care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, sau divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea. Regulamentul UE 2016/679 care a intrat in vigoare la 25 mai 2016 și se aplică în toate statele membre din 25 mai 2018 prevede că „în cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică acest lucru autorității de supraveghere competente (...), fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice". În acest sens, Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal a emis Decizia nr. 128/2018 privind aprobarea formularului tipizat al notificării de încălcare a securităţii datelor cu caracter personal în conformitate cu Regulamentul (UE) 2016/679 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date şi de abrogare a Directivei 95/46/CE precum și Decizia nr. 161 din 9 Octombrie 2018 privind aprobarea Procedurii de efectuare a investigațiilor. Formularul online de raportare a incidentelor de securitate este accesibil AICI.

Recomandări din partea specialiștilor

Conform surselor noastre, Ministerul Sănătății a transmis o adresa în data de 19.06.2019 prin care a informat unitățile spitalicești din subordinea sa cu privire la măsurile pe care acestea trebuie sa le implementeze pentru a preveni atacurile cibernetice, recomandări inițial emise de Centrul Național de Răspuns la Incidente de Securitate Cibernetică CERT-RO (CERT-RO)

CERT-RO, Cyberint și Bitdefender, precum și instituțiile cu competențe în domeniul securității cibernetice sfătuiesc utilizatorii infectați să nu plătească atacatorilor taxele de decriptare solicitate, ci să creeze copii ale datelor compromise și să se adreseze organelor de poliție. Odată ce plătesc recompensa, victimele nu au nicio garanție că infractorii își vor onora promisiunea și le vor reda accesul la date și, în plus, ar putea fi țintite din nou de aceeași grupare, întrucât au deja un istoric de bun platnici. Nu în ultimul rând, încasările îi vor ajuta pe atacatori să dezvolte amenințări informatice din ce în ce mai sofisticate, ceea ce va duce pe termen lung la și mai multe victime infectate.

Pentru a preveni infectarea cu ransomware, utilizatorilor li se recomandă să păstreze copii ale datelor importante, să folosească o soluție de securitate performantă și să evite să acceseze linkuri sau fișiere din email-uri nesolicitate.

CERT-RO atrage atenția, atât utilizatorilor cât și personalului care se ocupa de serviciile IT, asupra următoarelor măsuri imediate ce pot fi luate pentru a preveni infectarea cu aceste tipuri de aplicații malițioase:

  • nu deschideți fișierele primite prin e-mail decât în situația în care cunoașteți expeditorul iar în cazul unei suspiciuni adresați-vă personalului de specialitate
  • evitați accesarea ”ofertelor ” irezistibile din mediul online, indiferent de forma prin care le primiți (email, whatsapp, messenger, facebook etc.)
  • asigurați-vă că aveți un backup al fișierelor pe un dispozitiv care nu este conectat la rețea
  • asigurați-vă că dispozitivele pe care le utilizați atunci când navigați online sunt updatate și au instalate soluții de securitate (firewall, antivirus, antimalware etc.)
  • apelați numărul unic 1911 pentru raportarea acestor incidente
  • accesați ghidurile puse la dispoziție pe site-ul CERT-RO

Apreciem ca foarte importante aceste recomandări însa atragem atenția ca prevenirea atacurilor cibernetice nu ar trebui sa se limite doar la acestea, motiv pentru care am mai sublinia câteva măsuri importante:

  • auditarea sistemelor IT în vederea identificării vulnerabilităților
  • implementarea unor politici clare privind prelucrarea datelor personale
  • criptare datelor stocate pe dispozitivele mobile (laptop, tableta, memorii USB) pentru a împiedica accesarea datelor in caz de pierdere sau furt
  • criptarea datelor personale transmise prin e-mail
  • interzicerea accesării datelor de pe CD, DVD, stick-uri USB sau altele asemenea, dacă provin din surse nesigure.
  • echipamentele de lucru care stochează date personale vor fi parolate vor fi blocate atunci când nu vor fi utilizare (ctrl+alt+del → lock this computer)
  • asigurarea unui sistem de management al accesului, astfel încât fiecare utilizator să se logheze la echipamentul de lucru cu user și parolă proprii.

Una din cele mai importante aspecte pe care nu am regăsit-o în adresa Ministerului este necesitatea instruirii personalului. Un personal instruit va fi mult mai vigilent, va identifica eventuale pericole și va cunoaște procedurile pe care trebuie sa le urmeze pentru a identifica, semnala sau limita efectele unui atac cibernetic.

“În multe cazuri de ransomware, succesul acestora se bazează pe 4 mari tipuri de probleme: nu pe toate sistemele din reţea rulează un antivirus; sistemele de operare sunt vechi şi neactualizate; parolele folosite de administrator şi utilizatori sunt slabe; utilizatorii deschid fişiere anexate la e-mail fără să verifice sursa lor", precizează reprezentanţii Kaspersky.

Recomandările Kaspersky pentru protejarea clinicilor de accesul neautorizat, care poate avea consecinţe grave sunt:folosirea de parole complexe pentru a proteja toate punctele externe ale conexiunii; protejarea aplicaţiilor echipamentului medical din reţeaua locală cu parole, în cazul în care o persoană neautorizată ar avea acces în zonele considerate de încredere; protejarea infrastructurii de ameninţări cum sunt programele malware şi atacurile hackerilor, cu o soluţie de securitate complexă; actualizarea politicilor de securitate IT, dezvoltare unui management al patch-urilor, în timp real, şi realizarea de evaluări ale vulnerabilităţilor dar şi a unui backup la informaţiile critice, cu regularitate, şi păstrarea unei copii a backup-ului offline.

Eroarea umana și lipsa de instruire este adevarata problema

Conștientizarea pericolelor în domeniul securității este o parte esențială a formării angajaților și este cel mai eficient mod de a menține companiile în siguranță de la intruși și hackeri.

Atacurile cibernetice prejudiciază anual economia globală cu 400 miliarde de euro. Mai mult, impactul economic al criminalităţii cibernetice a crescut de cinci ori din 2013 până în prezent şi este considerată o provocare pentru securitatea internă a Uniunii Europene (UE). Totodată, în Europa, peste 50% din cetăţeni se consideră neinformaţi privind ameninţările cibernetice astfel că educaţia digitală, în domeniul securităţii cibernetice, este încă deficitară. În Europa peste 50% din cetăţeni se consideră neinformaţi privind ameninţările cibernetice, iar 70% din interprinderi au cunoştinţe minime despre aceste riscuri. În România educaţia digitală în domeniul securităţii informaţiilor continuă să fie deficitară. În anul 2018, România a fost atât generatoare de incidente de securitate cibernetică, cât şi ţintă, riscul fiind evaluat la nivel mediu, iar tendinţa fiind crescătoare.

Fiecare operator de date este obligat să protejeze în mod corespunzător toate informațiile referitoare la angajații săi, precum și să protejeze informațiile comerciale confidențiale (inclusiv informații referitoare la clienți, angajați, afiliați). Pentru a atinge acest obiectiv și pentru a  minimiza riscul pierderii, furtului sau compromiterii informațiilor legate de afaceri sau de clienți, sistemele, procedurile operaționale și politicile corespunzătoare care sunt în vigoare trebuie revizuite și actualizate în mod regulat. Problemele de securitate sunt inregistrate zilnic, in absolut toate domeniile de activitate.

Procesul de digitalizare atrage după el și metode tehnice avansate de securitate, care cresc gradul de protecție al vieții private, dar trebuie să conștientizăm în primul rând că cea mai mare vulnerabilitate în cadrul unei organizații este chiar resursa umană. Este nevoie de educație a personalului mai mult decât investiții mari în soluții tehnice de securitate.

“În ultimele zile am avut ocazia sa vorbesc cu mai multi manageri de spital despre efectul atacurilor cibernetice si despre recomandarile Ministerului Sănătății și ale CERT.RO transmise în ultima perioada. Cu dezamagire pot spune că efectul acestor întamplari nefericite este unul redus, nu am semnalat nici o stare de alerta la nici un spital și nu am auzit să fie luate masuri de reevaluare sau testare a soluțiilor implementate ci mai degraba am auzit “noua nu ni se poate întampla acest lucru” și că “avem baieți tineri care sunt pregătiți”. Nimeni nu contesta pregatirea angajaților, spun doar ca este nevoie de o implicare mult mai mare a managementului și implementarea unui plan de raspuns la incidente de securitate care nu implică doar informaticienii. Mai mult decât investiții mari în soluții tehnice de securitate este nevoie de educație a personalului. Sa nu uitam ca acestia de cele mai multe ori semneaza formal documente prin care sunt informati ce masuri trebuie luate si nu sunt verificati ulterior si mai ales nu sunt luate hotarari drastice precum interzicerea utilizarii emailurilor personale pe echipamentele de la servici, de teama unor reactii negative din partea angajatilor la astfel de masuri nepopulare..Cursurile de specialitate si simularile de atacuri cibernetice ar trebuie facute periodic pentru a implementa in mod real proceduri de prevenire a incidentelor si proceduri de lucru pentru diminuare pierderilor si efectelor in aceste cazuri. Cred ca trebuie sa invatam din aceste cazuri si sa luam masurile necesare pentru a preintampina pierderea de date cu caracter personal a pacientilor si a angajatilor, renuntand totodata sa crede ca noua nu ni se poate intampla ”, a declarat Marius Dumitrescu,  Președintele Asociației Specialiștilor în Confidențialitate și Protecția Datelor din România.

“ În companiile responsabile se fac traininguri periodice de securitate la incendiu, în care ești învățat ce să faci și ce să nu faci când observi foc în clădire – pe unde s-apuci, cum să te ferești de pericol, ce să nu faci, pe cine s-anunți etc. Tot așa, ar trebui să fie organizate traininguri periodice se cybersecurity, în care angajații să învețe cum să identifice o tentativă de phishing, de ce să nu dea click pe orice link, oriunde, ce să facă și pe cine să anunțe când ceva merge prost. Apoi, testări permanente, controlate, pe angajați, cărora le întinzi capcane de phishing, să zicem, după care vezi ce se întâmplă, evaluezi progresul și o corectezi ce e de corectat”, explică Bogdan Botezatu, director de cercetare amenințări informatice la Bitdefender

În concluzie, spitalele din România sunt atacate pentru că sunt vulnerabile și este profitabil având în vedere valoarea informațiilor și caracterul sensibil și mai ales  precedentele create prin plata rascumpărării accesului la date. Putem evita aceste incidente dacă în primul rând renunțăm la mentalitatea ca “mie nu mi se poate întâmpla” și investim în instruirea resurselor umane, implementând planuri și proceduri de lucru în caz de atac cibernetic și alocând fonduri pentru a impune măsuri adecvate de protecție tehnică și organizatorică. 

Un nou curs ONLINE - Planul de răspuns la incidente de securitate

Conștientizarea pericolelor în materie de securitate este o problemă de conformitate și este necesară pentru a asigura respectarea unor standarde precum ISO27001. De aceea am lansat un nou curs pe platforma de E-learning DPO-NET.ro, intitulat „Planul de răspuns la incidente de securitate„.

Scopul acestui curs este de a a furniza o abordare cât mai clar definită și organizată pentru a gestiona amenințările reale sau potențiale asupra procesului de prelucrare a datelor cu caracter personal.Fiecare organizație trebuie să implementeze un plan de răspuns la incidente de securitate care să identifice și să descrie rolurile și responsabilitățile echipei de răspuns în cazul unei breșe de securitate care va pune planul în acțiune.

Cost curs: 190 LEI 

La finalul cursului se va accesa un chestionar grila cu zece intrebari alese aleatoriu din baza de date si daca rezultatul final al raspunsurilor corecte depaseste procentul de 70%, cursantul obtine automat un Certificat de Absolvire. 

Acest curs poate fi utilizat de Responsabilul cu Protectia Datelor (DPO) pentru a asigura informarea angajatilor operatorului de date, obtinand astfel si dovada instruirii acestora prin obtinerea Certificatului de Absolvire emis de dpo-NET.ro. Pentru inscrierea la curs este nevoie sa aveti un cont cu acces la cursurile online dpo-NET.ro.

Daca nu ati solicitat inca un astfel de cont, o puteti face prin completarea urmatorului formular: https://dpo-net.ro/solicitare-cont-acces-cursuri-online/, urmand ca in maxim 48 de ore sa primiti un email de confirmare privind inregistrarea, cu detalii despre autentificarea in sistem. 

Dacă aveți deja un cont creat, este necesar să achiziționați două unități (190 lei) pentru a vă putea înscrie. O puteți face completând următorul formular: https://dpo-net.ro/solicitare-unitati-cursuri/

Cuprinsul cursului online Planul de răspuns la incidente de securitate„:

1. Introducere
2. Etapele unui plan de răspuns la incidente de securitate
3. Cum recunoaștem un incident de securitate ?
4. Echipa de management a incidentelor de securitate
5. Cronologia evenimentelor în cazul unui incident de securitate
6. Exemple de incidentele care ar trebui raportate
7. Identificarea incidentelor de securitate,
8. Implicarea departamentelor de management și  IT / Conformitate
9. Notificările în regim de urgență
10 Actvități inițiale
10.1. Izolarea incidentelor de securitate
10.2.Cyber-Asigurări și externalizarea serviciilor de răspuns la inciente de securitate
10.3 Documentarea  și deschiderea rapoartelor de incident de securitate
10.4 Înființarea echipei de management a incidentului și analiza planurilor alternative
11. Activități port-incident
11.1 Analiza și planificarea
11.2 Investigația
11.3 Reducerea riscurilor și adoptarea măsurilor corective
11.4 Notificarea
11.5 Închiderea dosarului deschis pentru incidentul de securitate
11.6 Raportarea

ANEXA A -Formular de raportare a incidentelor de securitate
ANEXA B -Notificare de încălcare a securității datelor cu caracter personal
ANEXA C – Lista a celor mai frecvente amenințări de securitate

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679

Cookie-urile dau bătăi de cap chiar și autorităților europene

N-a trecut o luna de la ultimul nostru articol despre cookie, că deja ne roade să reluam acest subiect, împinși fiind de ultimele știri venite din spațiul european. […]

ALERTĂ DE FRAUDA către toți cetățenii, emisă de ANAF

Printr-un comunicat de presă publicat ieri (13.06.2019) pe site-ul său, Agenția Națională de Administrare Fiscală atrage atenția contribuabililor asupra unei posibile fraude care se derulează în prezent. În […]

Sunt angajații un risc de securitate?

Da, angajații reprezintă unul dintre cele mai mari riscuri în ceea ce privește securitatea unei unei organizații. Și nu spunem noi asta mergând pe principiul 80/20 al lui […]

Prima amendă GDPR în Belgia a fost aplicată unui primar

Autoritatea de supraveghere din Belgia a impus prima penalizare financiară de la intrarea în vigoare a GDPR, ne informează Comitetul European pentru Protecția Datelor. Probabil mulți dintre cititori […]

Votul electronic: soluție sau problemă?

Consecventa eșecurilor Ministerul Afacerilor Externe în organizarea alegerilor pentru românii aflați în afara granițelor țării a redeschis discuțiile privind votul electronic. Alegerile europarlamentare din luna mai a acestui […]

Când încep certificările GDPR în România ?

Certificarea GDPR se dovedește a NU fi unul dintre subiectele de interes pentru entitățile implicate în domeniul protecției datelor cu caracter personal, în ciuda faptului că instituirea unor […]

Care sunt conceptele cheie și scopul GDPR?

Scurt istoric Comisia Europeană a propus în 2012 Regulamentul general privind protecția datelor pentru a sprijini evoluția economiei digitale europene. Unul dintre obiectivele acestora a fost să permită […]

S-a lansat Ghidul Operatorilor privind monitorizarea video!

Data Protection Commission (DPC), autoritatea națională de supraveghere din Irlanda, a publicat de curând Ghidul de utilizare a sistemelor de monitorizare video dedicat celor care prelucrează date colectate […]

O radiografie obiectivă a primului an de GDPR

Mâine se împlinește un an de la aplicarea Regulamentului general privind protecția datelor personale (GDPR), moment prielnic pentru noi toți de a realiza o scurtă retrospectivă și de […]

De câți DPO are nevoie România ?

În cadrul unui eveniment privat la care au luat parte experți în protecția datelor în vederea realizării unui bilanț după un an de GDPR, reprezentantul Autorității Naționale de […]

Hitler ar fi iubit rețelele de socializare

Bob Iger, Directorul Executiv al Disney, a criticat în termeni foarte duri platformele de social media afirmând chiar că „Hitler ar fi iubit rețelele de socializare pentru ca […]

După primul an GDPR în România, e timpul să încetăm cu dezinformările!

„GDPR-ul nu este o revoluţie, este o evoluţie!”, aşa îmi încep majoritatea cursurilor încercând să explic că acest pachet de reglementări legislative există înca din 1995 şi a […]

Filmele interactive aduc noi provocări în domeniul protecției datelor

Mi-am petrecut weekendul captivat de filmele interactive în care am eu posibilitatea de a schimba scenariul si finalul filmului în functie de propriile mele alegeri. Trebuie sa recunosc […]

ASCPD: Știrile false, adevărate bombe invizibile

În contextul Zilei Internaționale a Păcălelilor, anunțul Asociației Specialiștilor în Confindențialitate și Protecția Datelor (ASCPD) prin care se anunța lansarea pe data de 1 Aprilie 2019 a unei […]

BREXIT-ul și datele personale

O poveste cu iz de drama și efecte istorice Care este legătura între Brexit și datele personale? De curând am urmărit cu mare interes filmul Brexit: The Uncivil War, […]

Facebook sau Fakebook ? Despre eliminarea comportamentului inadecvat coordonat din România

Conform unui comunicat de presa din 7 Martie 2019, semnat de Nathaniel Gleicher, șeful pentru cyber-security al Facebook, au fost eliminate mai multe Pagini, grupuri și conturi care […]

Noi obligatii legale pentru spitalele si clinicile medicale publice si private

Potrivit dispozițiilor legii naționale de transpunere a Directivei (UE) 2016/1148 a Parlamentului European și a Consiliului din 6 iulie 2016 privind măsuri pentru un nivel comun ridicat de […]

Intimitatea și sistemul de sănătate

Prin intimitate înțelegem dreptul unui individ sau al unui grup de a se bucura de neintruziunea celorlalți, inclusiv dreptul de a hotărî ce informații despre ei pot fi […]

Cine poate filma și publica în scop jurnalistic ?

Cine este jurnalist ? Cine poate filma și publica în scop jurnalistic ? Înregistrarea în spațiul public reprezintă o prelucrare de date cu caracter personal ? Persoana publică […]