Radu Crahmaliuc: „Spitalele de stat din România nu sunt pregătite să ne proceseze datele”

INTERVIU EXCLUSIV

Vizualizari: 3047

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Radu Crahmaliuc este fondatorul Cloud☁mania, una dintre cele mai populare platforme independente de cunoștințe și servicii din Europa de Est Centrală care s-a dezvoltat pe următorul principiu: "cele mai bune practici se bazează pe diversitatea serviciilor profesionale, abilitatea de personalizare, expertiza internațională și oferta flexibilă centrată pe client.". În prezent este Analist GDPR și Consilier în afaceri la  GDPR Ready! și a acceptat provocarea dpo-NET a de răsăunde al cele mai arzătoare întrebări despre GDPR ale momentului. 

Scopul GDPR-ului nu este de a da amenzi ci de a proteja persoanele. Cu toate acestea, după 3 ani de la intrarea în vigoare a Regulamentului doar 67% dintre Europeni au auzit de GDPR, în timp ce doar 36% au declarat că știu ce este acest regulament (date prezentate de Comisia Europeana în sondajul Eurobarometru) Credeți ca aceste cifre sunt rezultatul dezinteresului persoanelor în ceea ce privește protejarea datelor lor?

RC: Fără să luăm aceste cifre la modul absolut, ca cetățeni europeni se poate spune că principalul motiv este lipsa de informare legată de drepturile noastre fundamentale la viață privată și la protecția datelor cu caracter personal, garantate de art. 7 și art. 8 din Carta Drepturilor Fundamentale a Uniunii Europene și de art. 16 din Tratatul privind Funcționarea Uniunii Europene. De unde această lipsă de informare? Ori nu le pasă ce se întâmplă cu datele lor personale, considerându-se în afara oricărui risc cu implicații majore, ori, pur și simplu nu știu... Deși din 2016 se tot vorbește despre asta, sunt foarte mulți cei care nu știu pentru că nu a stat nimeni să le explice. Și acesta este rezultatul direct al lipsei de eficiență al programelor de comunicare din partea autorităților naționale de supraveghere.

Care credeți ca vor fi consecințele acestei lipse de conștientizări a importantei datelor în rândul persoanelor, pe termen lung?

RC: Pe termen lung trebuie să privim figura de ansamblu asociată eforturilor UE de construire a pieței unice digitale. O Europă digitală nu poate fi construită fără cetățeni digitali. Așa că, să fim optimiști, și să sperăm că pe termen lung oamenii vor deveni tot mai conștienți de drepturile lor, și de importanța respectării drepturilor celorlalți prin prelucrarea adecvată a datelor personale în procesele de business în care sunt antrenați.  

Un studiu ASCPD atragea atentia la inceputul acestui an asupra acestor statistici din unitatile medicale Romanesti: 37,44% din instituţiile sanitare cuprinse în analiză s-au confruntat cu incidente de securitate şi cu toate acestea 73,85% din total nu au implementat un plan de reacţie la incidentele de securitate. De asemenea, sondajul a scos în evidenţă că 70,26% încă folosesc adrese de email @yahoo.com şi @gmail.com în interes profesional în interiorul reţelei, expunând astfel organizaţia unor riscuri care pot fi evitate. Din sondaj a mai reieşit că 11,28% nu au implementat sisteme tehnice de protecţie antivirus, cel mai des invocând lipsa fondurilor. Cum comentati aceste rezultate?

RC: Ținând cont de caracterul special al datelor prelucrate în unitățile medicale acest lucru mi se pare revoltător. Nu au nicio scuză pentru asta. Spitalele de stat din România nu sunt pregătite să ne proceseze datele așa cum cere legea, deși în ultima perioadă sunt tot mai multe cazuri de atacuri informatice. Și nu faptul că au adrese pe Yahoo e cel mai grav, ci că nu au un DPO. Din analiza GDPR Ready efectuată pe un eșantion de peste 450 de site-uri, a reieșit că 9 din 10 spitale publice nu au o Politică de Securitate pe site.

Având în vedere atacurile cibernetice asupra sistemului sanitar românesc din ultimele saptămâni, ce măsuri considerați că trebuie luate imediat ?

RC: Pe linia celor spuse anterior, răul trebuie tratat de la rădăcină. Ar trebui formată o echipă operațională din membrii Min. Sănătății, Min. Com.&TI, CERT.RO și alte organisme, care împreună cu Autoritatea de Supraveghere să pună la punct un set de Norme sau un Cod de Conduită menit să reglementeze politica GDPR în domeniul sănătății publice. Spitalelor care nu au capacitatea să adere la acest Cod de Conduită ar trebui să li se aplice niște penalități administrative. In paralel trebuie făcute eforturi pentru sensibilizarea conducerilor acestor spitale, care trebuie să înțeleagă faptul că pe lângă responsabilitatea actului medical o au și pe aceea de adopție de măsuri tehnice și operaționale adecvate.

Este esențial ca persoanele să identifice prelucrările ilegale de date pentru a-și putea exercita drepturile. Cât este de important sa-ți cunoști drepturile atâta timp cât nu poți identifica o prelucrare ilegală? Pe ce ar trebui să se axeze campaniile de informare a persoanelor?

RC: Nu este necesar ca persoanele vizate să identifice prelucrările ilegale. Aceasta este obligația operatorilor și procesatorilor de date. Desigur, noi putem observa în destule cazuri că ceva este în neregulă cu datele noastre, dar e mult mai important ca noi să ne cunoaștem în primul rând drepturile și să știm să acționăm în consecință.

Care credeți că ar fi cea mai scurta cale spre creșterea gradului de conștientizare și complianta GDPR: educarea persoanelor sau educarea operatorilor?

RC: Acest proces de educare trebuie să acopere tot. Ca persoane vizate avem datoria să fim primii care să ne informăm și să ne protejăm datele, cunoscându-ne drepturile. Ca operatori sau procesatori, nu trebuie să uităm că și noi suntem în aceeași situație cu persoanele vizate ale căror date le prelucrăm și în consecință trebuie să ne înțelegem responsabilitatea pentru rolul pe care îl jucăm. În proiectele mele și la cursuri le explic întotdeauna clienților că respectarea unor norme elementare de securitate, din care majoritatea nici nu țin de GDPR, trebuie să devină o normalitate, precum spălatul pe dinți sau verificarea apei, gazului și a electricității atunci când plecăm de acasă. O politică de securitate IT și un plan de breșe sunt la fel de obligatorii și de utile ca măsurile de protecție în caz de incendiu sau instrucțiunile de evacuare a unei clădiri.

În România, până în acest moment, s-au acordat trei amenzi pentru nerespectarea GDPR și autoritatea condus aproape 1.000 de investigații, adoptând o atitudine orientată spre prevenție și dispunerea de măsuri corective. Considerați că Amenzile au un rol important în aplicarea GDPR-ului? Din experienta dvs practică, cei mai mult operatori se conformeze cu GDPR-ul din responsabilitate sau de frica amenzilor?

RC: A fost un moment de evoluție a cauzelor de responsabilizare: la început, imediat după anunțarea aprobării noului regulament în mai 2016, toată lumea s-a speriat de mărimea amenzilor și de celelalte modificări cu care venea GDPR în raport cu vechea legislație. Ulterior, pe măsură ce ne apropiam de momentul 25 mai 2018 și foarte puțin după aceea, nevoia de conformitate a venit ca un tăvălug, având ca mix de surse responsabilizarea, exemplul altora sau teama de necunoscut. Apoi s-a intrat în cunoscuta perioadă de acalmie în care nimeni nu a mai făcut nimic pentru că nici nu s-a întâmplat nimic. Eram împreună la un eveniment dedicat unui an de GDPR când mulți oameni din domeniu apreciau că e nevoie de amenzi ca să se întâmple ceva. Părerea mea este că trebuie insistat pe necesitatea transformării în business, că trebuie învinsă rezistența la schimbare și că trebuie arătate celor responsabili toate beneficiile induse de un proces de asigurare a conformității: adoptarea de norme și reguli ne face mai eficienți, reduce pericolele interne și ne asigură o etichetă de încredere față de ecosistemul de business în care evoluăm. Părerea mea este că cele 2 amenzi anunțate și probabil alte 5-6 care sunt pe rol nu au cum să determine brusc peste 50% dintre managerii din România că trebuie să facă ceva. Să nu uităm că sunt încă foarte mulți care nu știu despre ce este vorba și care sunt convinși că organizațiile lor nu au nimic de-a face cu datele personale... Trebuie continuat cu mare sârguință procesul de conștientizare și sensibilizare în masă. Legat de cele 2 cazuri apărute la noi, aș comenta numai atât. E foarte ciudat că s-a ajuns la asta, pentru că ambii operatori, prin natura activității,  ar fi trebuit să fie compatibili și pentru legea 677/ 2001. Puteau fi evitate aceste vulnerabilități? Cu siguranță, dacă cei 2 operatori s-ar fi gândit și la verificarea adecvării tehnice și operaționale. Nu știu cum s-au petrecut lucrurile intern, dar cineva a tratat totul cu superficialitate, limitându-se probabil la asigurarea necesarului de documente. Legat de al doilea caz, sunt mulți care consideră că documentele pe suport de hârtie nu intră sub incidența GDPR. S-a văzut cât de păgubitoare poate să fie o astfel de atitudine...

Credeți că instituțiile publice ar trebui sa fie un exemplu pentru restul operatorilor? Punem această întrebare pentru că în Romania avem un tratament preferențial pentru instituțiile publice, amenda maxima pentru nerespectarea GDPR-ului fiind de 200.000 lei (aproximativ 42.000 euro), cu mult inferior față de ceea ce risca operatorii privați.

RC: Legat de ce se întâmplă în instituțiile publice, prefer să nu comentez. Ne batem cu morile de vânt. Politizarea schimbă radical regulile jocului. Aștept cu nerăbdare, ca pe o curiozitate profesională, nu din dorințe revanșarde, primul anunț al Autorității care vizează o instituție publică...

Cu toate că România înregistrează cel mai scăzut nivel de utilizare a serviciilor de internet dintre statele membre ale UE, 86 % dintre utilizatorii români de internet au conturi pe rețelele sociale, ceea ce ne face campionii Europei la acest capitol. Având în vedere scandalurile imense în care au fost implicate rețelele de socializare, fie prin breșele de securitate, fie prin utilizarea ilicită a datelor, putem considera că suntem și cei mai vulnerabili. Cum considerați ca ar trebui să se comporte un utilizator de internet, dacă ar fi constient de riscurile pe care internetul le ascunde?

RC: Depinde de modul în care rețelele sociale afectează integritatea datelor noastre personale prelucrate de operatori. Statisticile de utilizare a Internetului amintite se referă la activități de navigare și accesare individuale. Ca indivizi suntem expuși, iar faptul că 86% dintre utilizatorii români au cont de social media, prin extinderea analizei la volumul total al populației, cifrele devin nerelevante și nu cred că suntem cei mai vulnerabili din Europa din această perspectivă. Vulnerabilitatea noastră constă în analfabetismul digital, și în faptul că nu știm sau nu putem să folosim tehnologiile digitale așa cum trebuie. Studiile DESI ne-au situat an de an pe ultimele locuri din UE (ultimii sau penultimii într-o strânsă tovărășie cu Bulgaria). Digital Economy and Society Index (DESI) este un index compozit ce cumulează indicatorii specifici pentru 6 direcții de activitate ce implică pregătirea digitală: conectivitatea, abilitățile digitale ale capitalului uman, folosirea serviciilor Internet de către cetățeni, integrarea tehnologiilor digitale în business, folosire serviciilor publice digitale și nivelul de dezvoltare al cercetării IT&C.  Ce zice DESI 2019 despre starea digitală a României? https://ec.europa.eu/digital-single-market/en/desi

La Conectivitate suntem pe locul 27 (din 28), la abilitățile digitale tot pe 27, la folosirea Internetului pe 27, la integrarea tehnologiilor pe 27, la folosirea serviciilor publice pe digitale pe 27, iar la nivelul IT&C pe locul 6, ca procentaj al industriei din PIB. Ce e greșit aici?

Accesul copiilor la internet este deja o normalitate. Ar trebui acest lucru sa ne îngrijoreze? Considerați că o educație privind privind accesul la internet al copiilor ar trebui sa fie o sarcina a părinților sau sistemul de învățământ ar trebui să-și asume acest rol?

RC: Răspunderea pentru copii o poartă în primul rând părinții. Mulți dintre copiii care au posibilitatea intră pe Internet înainte de școală. Părinții au principalul rol în educația digitală a copiilor și asta se referă nu numai la crearea de conturi sau postarea pozelor pe Internet. În cazul GDPR pentru copii sub 16 există obligația obținerii acordului părintelui, dar să nu uităm că nu totdeauna decizia unui părinte privitoare la datele personale făcute publice presupune și acordul copiilor pentru acest lucru. Școala are rolul ei, prin integrarea elevilor în programe educaționale care să-i învețe ce și cum să folosească de pe Internet, dar educația digitală de bază se face în cei 6 ani de acasă...

Facebook a lansat Study, un program de cercetare de piață bazat pe recompense. Cum vi se pare un asemenea concept: să fim plătiți pentru datele pe care le facem publice? Este acesta direcție una corecta?

RC: Decizia aparține întotdeauna utilizatorului și întotdeauna există o miză, o momeală, prin care acesta e convins să facă ceva. Tot procesul acesta trebuie să fie transparent și dacă luăm o decizie, să cunoaștem toate implicațiile acesteia.

Conform unui raport DLA Piper (GDPR data breach survey: February 2019), de la data aplicării GDPR-ului și pana în februarie 2019, Autoritatea de supraveghere din Olanda înregistrase 15,400 de notificări de breșe, în timp ce România număra la acea vreme doar 270. Care credeți că este motivul acestei discrepanțe? Suntem noi romanii un popor norocos și breșele de securitate ne evită, ori nu recunoaștem o breșă de securitate nici dacă ne împiedicăm de ea?

RC: Cauzele sunt legate de alfabetizarea digitală. A se vedea comentariile de la întrebarea nr.9

Identificarea riscurilor este unul din cei mai importanți pași spre complianta GDPR. Dar dacă noi nu reușim sa identificam nici breșele, cum am putea identifica riscurile?

RC: Sunt două lucruri diferite. Riscurile sunt cauza, iar breșele sunt consecințele. Identificarea breșelor ține de latura tehnologică a sistemelor de protecție cybersecurity. Analiza de risc este un proces care se face în avans și care ține de componentele umane, operaționale și tehnice ale unei organizații.

A trecut un an de la intrarea în vigoare a GDPR-ului. Ce s-a schimbat în decursul acestui an?

RC: Am comentat destul de mult pe tema asta în articolele din GDPR Ready. Nu putem spune că nu s-a întâmplat chiar nimic. Cei mai mari operatori și-au făcut temele prin derularea de activități de conformitate. După depășirea momentului de panică din ziua de 25 mai 2018, când foarte multe companii și-au canibalizat bazele de date, s-a intrat într-o perioadă de aparent calm, în are mulți operatori au adoptat o atitudine sănătoasă de pregătire și asimilare, și-au instruit oamenii și aparent sunt la un nivel de conformitate care să le asigure un anumit grad de confort. Partea proastă este că acest grad de confort dispare imediat la cea mai mică tentativă de atac. Partea cea mai proastă este că fiecare și-a construit un castel din cărți de joc, dar puțini s-au preocupat de edificarea unei reale Culturi GDPR care să le asigure temeinicia construcției. Exemple clare sunt cele două cazuri devenite publice de la noi. Puteau fi evitate breșele de securitate? Cu siguranță, dacă cineva ar fi urmărit modul de punere în practică a livrabilelor și controalelor adoptate. Știu destul de puține cazuri în care operatorii au avut timpul și resursele să simuleze intern sau extern apariția unor breșe. Despre analizele DPIA ce să mai vorbim. Deși aici lucrurile sunt de clare, nivelul de confuzie e destul de mare cu toate ghidurile WP29 și aplicația software realizată de CNIL. O bună analiză de impact poate avea rolul implementării unui standard și reprezintă cel mai elocvent barometru pentru conformitatea acțiunilor întreprinse într-un proiect GDPR. Desigur. Specialiștii recomandă DPIA în cazul noilor procese de business, dar pentru sănătatea afacerii este bine să facem o astfel de analiză și în cazul proiectelor GDPR realizate până acum. Numai așa avem posibilitatea documentată de a vedea că ceva nu e în ordine, că ce apare în documente nu se pupă cu realitatea...     

Cum vedeți implementarea Directivei NIS în România? Care sunt cele mai mari provocări ? Ce măsuri au fost luate până în prezent ?

RC: Legea nr. 362 din 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice a intrat în vigoare de la 12 ianuarie 2019, ca transpunere a Directivei UE 2016/1148 și are ca scop creșterea nivelului de pregătire a statelor UE pentru a face față la incidentele de securitate informatică. Spre deosebire de GDPR, companiile din cele 7 segmente industriale ce intră sub incidența NIS erau destul de bine pregătite theoretic pentru noile prevederi. Faptul că CERT.RO a fost stabilit ca organism de reglementare, supraveghere și control și care va îndeplini și cu funcție de Punct Unic de Contact la nivel national și de echipă CSIRT națională este un lucru foarte bun. Provocările, ca și la GDPR sunt legate de punerea efectivă în aplicare și care intră clar în atribuțiile CIO din fiecare organizație.

Cine credeți ca ar trebui să se implice mai mult în diseminarea importantei datelor personale? Instituțiile publice, Autoritățile naționale de supraveghere sau ONG-urile din domeniul protecției datelor?

RC: Este un efort care ne privește pe toți. De obicei evit să comentez activitatea celor îndreptățiți să coordoneze această diseminare. Este treaba lor și pentru toată lumea e clar că s-a făcut prea puțin pentru asta. Acesta este motivul pentru care a apărut inițiativa GDPR Ready, din dorința de a suplini lipsa de informație și de a oferi operatorilor și procesatorilor de date personale informații concrete despre ce au de făcut. După o serie de 15 articole de fundamentare GDPR au urmat publicarea celor 3 Cataloage GDPR Ready, o premieră absolută nu numai pentru piața din România, evenimente și paneluri dedicate, un site special, un newsletter, un grup dedicat de discuții pe LinkedIn și, cel mai recent, studii și analize de piață privitoare la stadiul asimilării. Astea toate s-au făcut Pro Bono și în completarea activităților curente de consultanță, formare, business development și auditare internă. Mai sunt multe de făcut, nu ducem lipsă de proiecte, dar toate la vremea lor...

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Cătălina Lungu: „De Black Friday, vânătorii de chilipiruri se pot transforma în victime”

INTERVIU EXCLUSIV

Vizualizari: 1054

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Cătălina Lungu este Responsabil cu protecția datelor (DPO) si Consultant GDPR la Proactiv Cons SRL , fiind licențiată în managementul firmei și absolventă a cursurilor postuniversitare în protecția datelor cu caracter personal (2019). Din luna mai 2019 este Director de Comunicare în cadrul Asociației Specialiștilor în Confidențialitate și Protecția Datelor din România, în iulie 2019 câștigând și titlul de “Best DPO of Romania” acordat de Universitatea de Medicină, Farmacie și Științe și Tehnologie din Târgu Mureș, în cadrul concursului “Papiu Ilarian Data Protection Moot”. Cu o experiență antreprenorială de peste 17 ani în domeniul producției, cunoaște în detaliu mecanismele organizaționale. Avand în vedere succesul de care se bucura perioada "Black Friday" in Romania si riscurile care au aparut in privinta prelucrarii datelor cu caracter personal, Cătălina a acceptat sa ofere un interviu in exclusivitate pentru dpo-net.ro. 

Black Friday este cea mai aglomerată perioadă de cumpărături a anului, pentru că, să fim sinceri, tuturor ne plac discounturile. Dar goana dupa chilipiruri ne face sa ignoram mici detaliii. La ce ar trebui să fie atenți cumparătorii să în această perioadă, în special în ceea ce privește protejarea datelor personale?

C.L: Având în vedere faptul că în această perioadă atenția cumpărătorilor este direcționată într-o mai mare măsură către a analiza multitudinea de oferte lansate de magazinele participante la BlackFriday2019, pentru a putea lua cea mai bună decizie de cumpărare și dată fiind presiunea dată de perioada scurtă de valabilitate și disponibilitate a ofertelor, cea mai mare parte a persoanelor care fac cumpărături online omite, din păcate, să acorde în continuare, sau în mod adăugat, atenție și modului în care datele cu caracter personal le sunt prelucrate. Acesta este un bun moment când este de datoria profesioniștilor care lucrează în domeniul protecției datelor cu caracter personal să tragă semnalul de alarmă și să îndeplinească oarecum un rol de ”reminder” cu privire la riscurile pe care comerțul online le comportă sub acest aspect.

De fapt, persoanele vizate, în această perioadă, trebuie să manifeste un interes sporit pentru modul în care datele lor cu caracter personal sunt folosite de titularii de site-uri, într-un mod direct proporțional cu dorința acestora de a menține propriile date personale în condiții de păstrarea a confidențialității, ca un manifest al dreptului acestora la intimitate și viață privată.

Cât de tare ne poate afecta o încălcare a acestora sau o eventuală bresă de securitate? Care sunt cele mai frecvente riscuri la care se expun „online shopper-ii” de  Black Friday

C.L: În primul rând, pentru a putea răspunde la această întrebare, este necesar să cunoaștem natura cumpărăturilor accesate online, în condițiile în care divulgarea unor anumitor tipuri de cumpărături comportă mai multe riscuri decât pot genera alte tipuri. Pentru a avea o dimensiune clară a acestei afirmații, vă invit să vă imaginați o situație în care ajung publice informații cu privire la cumpărarea, de către o persoană, a unor suplimente alimentare pentru tratarea infertilității sau achiziționarea unor gadget-uri dintr-un sex-shop virtual; acestea sunt date cu caracter personal de natura celor sensibile, așa cum sunt și datele financiare constituite de prețul de achiziție a cumpărăturilor efectuate. Putem aminti, prin urmare, un risc de devoalare a intimității persoanei vizate prin divulgarea neautorizată a cumpărăturilor prilejuite de această campanie, devoalare ce poate conduce spre etichetări, desconsiderări sau judecăți emise de terții care iau la cunoștință aceste date, terți printre care se pot afla prieteni, dar mai ales alți oameni cu care titularul datelor nu este în relații armonioase. Decizia de a face cunoscute și, mai ales cui, datele personale este și trebuie să rămână în continuare apanajul proprietarului acestora, respectiv persoana vizată. 

Datele cu caracter personal, indiferent de tipul și categoria din care fac parte, odată puse la dispoziția mediului online, sunt expuse diseminării necontrolate în lipsa măsurilor de securitate adecvate, iar prejudiciile persoanelor vizate sunt multiple, semnificative și cu efecte pe o perioadă nelimitată de timp.

Dincolo de aspectele emoționale și de imagine, prejudiciile persoanelor vizate pot fi și de natură financiară, prin prisma accesării unor date financiare (cont bancar, număr card, etc.) de către persoane cu interese ilicite. Universul prelucrărilor de date cu caracter personal în mediul online este expus necontenit amenințărilor de tipul inserării de viruși și viermi de rețea, de troieni, rootkit-uri sau spargerea calculatorului pentru colectarea datelor pe care acesta le conține. O categorie de amenințări virtuale demne de luat în seamă sunt tehnicile de phishing și pharming care induc fraudulos în eroare  utilizatorii de internet. De altfel, statistic vorbind, peste 90% dintre atacurile cibernetice sunt îndreptate împotriva utilizatorilor casnici de internet, iar evenimente online de anvergura campaniei Black Friday prilejuiesc o întețire a activităților infracționale online. Toate aceste informații se regăsesc inclusiv în Ghidul consumatorului de reduceri, pus la dispoziție de Asociația Specialiștilor în Confidențialitate și Protecția Datelor, disponibil pe site-ul propriu (www.ascpd.ro), în secțiunea campanii de informare.

Un alt risc, care nu este deloc de neglijat, este partajarea neautorizată a adresei de mail a persoanei vizate, de către site-ul pe care aceasta a comandat produse, cu diverse alte magazine online ce preiau această adresă și ulterior efectiv o bombardează cu newsletters, promoții inimaginabile și alte asemenea comunicări de marketing ce ajung efectiv să agreseze persoana vizată care, dintr-o dată, constată că se află într-o gravă criză de timp, mai ales, pentru a solicita fiecăruia restricționarea transmiterii acestui tip de corespondență.

În lumina celor spuse deja pe acest subiect, ca și conduită generală, recomandarea mea este ca fiecare utilizator să utilizeze site-uri sigure și să verifice informațiile pe care le accesează, pentru a nu fi o nouă victimă a știrilor false ce sunt atât de mult utilizate în mediul online sub denumirea de fake-news.

Dar magazinele online, ce trebuie ele să facă pentru a-și proteja clienții și implicit să se asigure că nu fac obiectul unei anchete a autorității de supraveghere și eventual a unei sancțiuni?

C.L: Pentru comunicațiile din mediul online, în completarea GDPR dar nu neapărat, acționează prevederile Legii 506/2004, a cărei încălcare este constatată și sancționată tot de Autoritatea Națională de Supraveghere a Prelucrărilor de Date cu Caracter Personal. Și, dacă tot veni vorba despre sancțiuni, aș dori să aduc în discuție un argument solid în favoarea aplicării unitare a sancțiunilor privind neconsemnarea consimțământului prealabil, exprimat în mod expres și fără echivoc a persoanei vizate cu privire la transmiterea de mesaje comerciale de către doi operatori de date cu caracter personal care diferă ca și grad de notorietate și dimensiunea afacerii promovate prin site-ul propriu. Este vorba despre amendarea, pentru aceeași abatere și cu aceeași sumă de 10.000,00 lei, atât a cunoscutului magazin online gestionat de Elefant Online S.A. (https://www.dataprotection.ro/?page=Amenda_Elefant_Online&lang=ro) , cât și a operatorului Artmark Holding S.R.L. (https://www.dataprotection.ro/?page=Comunicat_Presa_Amenda_Artmark&lang=ro), mai puțin cunoscut publicului larg. De aici, putem constata fără echivoc, tratamentul egal al operatorilor de date cu caracter personal, în evaluarea abaterilor constatate pentru acest tip de prelucrare de date cu caracter personal, indiferent că este vorba de o companie consacrată cu o cifră de afaceri importantă ori de o firmă de mai mici dimensiuni, cu un grad de notorietate mai mic. În ambele cazuri, prejudiciul de imagine este cel mai apăsător, dat fiind că acest tip de prejudiciu are ca rezultantă scăderea încrederii utilizatorului site-ului respectiv.

Revenind într-un registru mai plăcut și mai aproape de zona de control a operatorilor de date în mediul online, reiterez faptul că, pentru asigurarea legalității prelucrărilor de date personal, titularii site-urilor trebuie în mod permanent să se asigure că persoana vizată ce le calcă pragul virtual este informată corespunzător cu privire la utilizarea datelor cu caracter personal prin publicarea și menținerea în formă actualizată a unei note de informare/politică privind prelucrarea acestor date conform cerințelor instituite prin GDPR, a unei politici de utilizare cookies și punerea la dispoziția vizitatorului a unei modalități facile e acordare neviciată a consimțământului de prelucrare precum și de retragere necondiționată a acestuia; la completarea formularelor de înscriere la newsletter se vor urma pașii corecți și concreți de obținere a acordului asumat pentru prelucrările viitoare, prin acordarea garanțiilor adecvate privind prelucrarea datelor furnizate cu acest prilej. Totodată, se va avea în vedere facilitarea exercitării drepturilor persoanei vizate, drepturi consemnate în cuprinsul Cap. III din Regulamentul (U.E.) 679/2016.

Ca specialist în protecția datelor vedeți totul dintr-o altă perspectivă. Cum ați caracteriza „online shopper-ul” din România? Este el conștient de riscuri? Știe el cum să își protejeze datele?

C.L: Din păcate, populația României se află încă în zorii procesului de conștientizare a importanței datelor cu caracter personal, așa cum ne și arată concluziile studiilor de dată recentă. Este nevoie de un efort susținut al mediului profesional în domeniul protecției datelor cu caracter personal pentru a realiza o educație punctuală, în baza unor planificări realiste și de ansamblu a acțiunilor de întreprins în acest sens. 

Și, referindu-ne la pașii primordiali ai acestui proces ce nu poate fi decât unul îndelungat și laborios, găsesc că prima categorie de persoane vizate a căror ochi ai minții trebuiesc deschiși cu privire la datele cu caracter personal sunt copiii, ca semințe a unui viitor mai rațional și conștient despre impactul datelor cu caracter personal la nivel micro, dar și macro, din punct de vedere social. De altfel ASCPD își propune cu prioritate să realizeze acest lucru în viitorul apropiat, ca o inițiativă privată, posibil a fi susținută datorită cotizațiilor membrilor ce au ales să se înscrie în acest ONG și, în acest fel, să pună umărul la împlinirea acestui început.

Cu alte cuvinte, este chiar mult de lucru la acest capitol, dată fiind și lipsa de reacție a oamenilor la introducerea supravegherii video ce utilizează tehnologia de recunoaștere facială în spațiile publice. Este adevărat, așa cum spune și zicala românească „unde-i lege, nu-i tocmeală”, însă și legile sunt făcute tot de oameni pentru oameni și trebuie să rămână printre prioritățile astringente asigurarea dreptului oamenilor la intimitate și viață privată. 

În același context, nu pot rămâne într-un registru pesimist cu privire la percepția importanței datelor cu caracter personal de către persoana vizată, în condițiile în care, din datele făcute publice de Autoritate, numărul plângerilor primite de acesta este într-o continuă creștere semnificativă – un indicator ce ne arată că oamenii încep să se trezească în a-și apăra dreptul la protecția datelor cu caracter personal. Să rămânem încrezători, așadar!

Ce îi sfătuiți pe cei care vânătorii de chilipiruri, în special în această perioadă?  Cum se pot ei proteja în mediul online pentru a nu cădea în plasa persoanelor rău intenționate?

C.L: La această întrebare îmi propun să răspund într-un mod cât mai punctual și voi promova recomandările generale făcute de ASCPD cu privire la securizarea activităților online a persoanei vizate, cu acest prilej. Prin urmare, pentru a fi echipați corespunzător navigării în magazinele online, ne vom asigura că avem echipamentele IT folosite cu soluții firewall și antivirus instalate și active, vom evita accesarea rețelelor de WiFi când facem cumpărături online și pentru acesta furnizăm datele cu caracter solicitate în momentul cumpărării - pentru aceste tipuri de activități vom utiliza exclusiv rețelele personale sau pe cele publice criptate (care utilizează Virtual Private Network). Vom prefera să cumpărăm produsele dorite de pe site-uri cunoscute sau verificate (de văzut dacă adresa site-ului respectiv începe cu https://www.....), iar parolele utilizate vor fi diferite pentru fiecare cont în parte, neintuitive (lipsite de predictibilitate) și compuse dintr-un șir complex de caractere alfanumerice și caractere speciale. Plata cumpărăturilor efectuate la comercianții online se va face cu carduri de credit, pentru trasabilitatea operațiunii efectuate și vom trata cu un grad ridicat de suspiciune ofertele cu reduceri nesustenabil de mari, în condițiile în care o reducere de 95% n-ar putea fi considerată realizabilă -  o tehnică asociată fenomenului de fake-news, nimic mai mult decât un paravan folosit cu scopul extragerii ilegale a unui volum semnificativ de date cu caracter personal din dispozitivul ce accesează „oferta”. O atitudine vigilentă în mediul online înseamnă să nu accesăm ofertele senzaționale anunțate printr-un link primit pe e-mail (cu atât mai mult de la expeditori necunoscuți), mesaje text, rețele de socializare sau găsite pe site-uri obscure, deoarece acesta este foarte probabil să ascundă programe malware care, odată instalate clandestin în device, se vor îndestula cu toate datele personale găsite acolo. O soluție fiabilă și confortabilă de gestionare securizată a corespondenței electronice este aceea de a utiliza o adresă de email dedicată shopping-ului online, reducând astfel posibilitatea pierderii datelor noastre cu caracter personal dar și a unei cantități considerabile de timp necesar a fi alocat activității de igienizare a căsuței poștale electronice, în caz contrar.

În completarea recomandărilor descrise până acum, îndrum persoanele ce fac cumpărături online să citească efectiv informările puse la dispoziție pe site-ul accesat, cu privire la prelucrările ce vizează propriile date personale și să nu furnizeze datele personale fără a ști exact cum urmează să fie folosite acestea. Atenție la faptul că, odată obținut consimțământul persoanei vizate, până la retragerea acestuia, prelucrările efectuate în acest interval sunt legale, sens în care se diminuează semnificativ posibilitatea sancționării operatorului de date pe temeiul nerespectării principiului legalității consemnat de GDPR. În același timp, la părăsirea site-ului după finalizarea comenzii, este dezirabilă delogarea din contul de pe site-ul respectiv, pentru a nu lăsa ușa întredeschisă hacker-ilor ce efectiv vânează acest tip de oportunități în a-și procura seturi de date cu caracter personal pe care le mai apoi valorifică pe piețele negre de profil.

Ce putem face dacă realizăm că suntem victime ale unei breșe de securitate? Ce drepturi avem și cum trebuie să reacționăm odată ce știm că datele noastre au fost expuse? 

C.L: Condiția de bază, sine qua non exercitarea drepturilor persoanei vizate să fie posibilă, este aceea ca persoana respectivă să cunoască, măcar în linii mari, care îi sunt drepturile pe care GDPR le garantează. Orice persoană fizică trebuie să știe că, pe lângă deja celebrul drept de a-și retrage oricând și necondiționat consimțământul dat, mai are și dreptul la informare cu privire la toate operațiunile de prelucrare în care sunt implicate datele lui, dreptul de a avea acces la prelucrările la care datele sale sunt supuse de oricare dintre operatori,  dreptul de a-și rectifica/actualiza datele prelucrate de operator, dreptul la ștergerea datelor – cunoscut și sub sintagma „dreptul de a fi uitat”, dreptul la restricționarea prelucrării – care intră în rezonanță cu obiectul amenzilor pe Legea 506/2004 amintite anterior, dreptul la portabilitatea datelor către un alt operator la cerere, dreptul la opoziție când identifică prelucrări ce sunt excesive și dreptul de a nu face obiectul unei decizii automatizate, inclusiv crearea de profiluri mai ales fără intervenția factorului uman. Pentru a consolida impunerea respectării acestor drepturi, legiuitorul a prevăzut și consemnat, în oglindă, principii de prelucrare pe care operatorul de date este obligat să le respecte, ca de exemplu cum este formulat principiul transparenței prelucrărilor în balans cu dreptul la informare a persoanei vizate, deoarece informând-o pe aceasta, implicit principiul în discuție este transpus în realitatea curentă.

În situația în care, informată și vigilentă fiind, persoana vizată constată încălcarea oricăruia dintre drepturile sale, în spiritul bunei credințe și ca o dovadă a dorinței exclusive de rezolvare, însă nu obligatoriu, firesc este a se consuma o etapă amiabilă în cadrul căreia, în baza solicitării persoanei vizate, operatorul de date să constate și eventual să remedieze situația constatată în termen de 30 zile, 60 zile în situații excepționale justificate corespunzător. Persoana vizată poate inclusiv să se adreseze Autorității cu o plângere, prin completarea formularului disponibil online pe site-ul ANSPDCP – www.dataprotection.ro, aceasta având obligația să se autosesizeze din oficiu și să demareze cercetarea necesară pentru soluționare.

Riscurile despre care ne-ați vorbit mai devreme, sunt aplicabile doar mediului online sau pot fi întâlnite și offline? Sunt mai mici riscurile dacă mergem la un magazin fizic să ne facem cumparaturile?

C.L: Mulțumesc pentru această întrebare, deosebit de utilă, în situația în care mediul online al prelucrărilor de date cu caracter personal acaparează aproape toată atenția și prelucrările de date din mediul offline al operatorilor de date tind să fie lăsate într-un con de umbră. Ei bine, da, și magazinele offline au anumite obligații de îndeplinit când vine vorba de interacțiunea cu persoana vizată, interacțiune prilejuită de punerea în vânzare a produselor din portofoliu. 

Recomandarea mea pentru persoana vizată este ca în acest mediu să acorde atenție sistemului de supraveghere video ce este utilizat și să citească informările specifice disponibile în loc vizibil sau să solicite comerciantului aceste informații în lipsa afișării lor. Persoana vizată trebuie informată în ce scop este folosit acest sistem, care este temeiul prelucrării, pentru ce perioadă sunt stocate înregistrările, cu cine și în ce condiții sunt partajate aceste înregistrări și să îi fie comunicate date de contact în vederea exercitării drepturilor pe care le are. Totodată, trebuie știut faptul că nu este permisă orientarea obiectivului camerelor de luat vederi către interiorul cabinelor de probă sau la casă către dispozitivul în care se introduce codul PIN al cardului, în momentul efectuării plății.

O altă chestiune care persoana vizată e bine să manifeste un real interes este capacitatea magazinului de a asigura confidențialitatea tranzacției financiare la achitarea produselor, prin asigurarea limitei de discreție cuvenite pentru tastarea PIN-ul de la card,spre exemplu, în condiții de confidențialitate deplină. Magazinul trebuie să aibă o politică generală de confidențialitate a datelor cu caracter personal, disponibilă public, caz în care și varianta publicată online este acceptată.

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Brittany Kaiser: Intervenția străinilor în alegerile din România încă este o amenințare (VIDEO)

INTERVIU EXCLUSIV

Vizualizari: 3250

Facebooktwittergoogle_plusredditpinterestlinkedinmail

În calitate de fost Director de dezvoltare a afacerilor la Cambridge Analytica, Brittany Kaiser este un celebru denuntator, demascând modul în care au fost influențați și manipulați oamenii, transformand datele în adevarate arme în acest război psihologic. Fondatorul organizației Own Your Data și al campaniei #OwnYourData promovează și implementează educația digitală și participă activ la proiecte de educație în domeniul protecției datelor. Este personajul principală al documentarului original Netflix „The Great Hack” și autorul cărții Targeted.

Participand la #WebSummit 2019, a acceptat să ofere un interviu în exclusivitate pentru Dpo-NET.ro despre interventiile straine in campaniile electorale din ROMANIA si importanta DPO-ului si recomandari pentru fiecare dintre noi.

În acest weekend avem alegeri prezidențiale în România. Referitor la informațiile care au vizat țara noastră, prezentate în documentarul Netflix, ne puteți oferi mai multe detalii? Ca o glumă, știți cine a câștigat deja aceste alegeri?

Nu am informații despre consultanții politici internaționali care lucrează acum în România, dar cu siguranță Cambridge Analytica a lucrat în România. Nu-mi amintesc pentru ce partid, însă Cambridge Analytica nu a fost singura companie. Cambridge Analytica avea și o companie similară care reprezenta cealaltă parte. Deci, este foarte important ca oamenii să fie conștienți că influența străină în alegeri este o realitate, companiile de consultanță politică sunt reale și nu au dispărut doar pentru că Cambridge Analytica nu mai există.

Așadar, este important ca oamenii să-și amintească că, în timpul alegerilor, ar putea fi ținta unor dezinformari. Ar putea fi influențați prin mesaje care să îi determine să nu ia parte la procesul electoral. Încercați să nu share-uiți astfel de mesaje mai departe pe rețelele de socializare. Întotdeauna ieșiți la vot, nu deveniți indiferenți față de ce se întâmplă pe scena politică și rămâneți implicați, indiferent de ce vă sugereaza o reclamă pe Facebook.

Există o soluție pentru combaterea știrilor false și a dezinformării?

Există soluții, dar abia acum încep să create. Cred că are de-a face foarte mult cu tehnologia blockchain, este foarte importantă identificarea și urmărirea faptelor și verificarea provenienței știrilor, dacă respectă ghidurile etice sau dacă jurnaliștii de investigație sunt persoane reale.
Trebuie să putem verifica articolele fără o documentare serioasă și din surse îndoielnice, pe care orice persoană le poate publica.

Care este cel mai bun sfat pentru mine ca catățean și consumator?

Sfatul meu este ca toată lumea să aibă grijă la modul în care sunt protejate datele personale. Trebuie să citiți termenii și condițiile, înainte de a descărca o aplicație și să realizați că în acel moment datele voastre sunt deja colectate. Dacă decideți că nu sunteți de acord cu termenii, atunci trebuie să vă dați seama că nu puteți utiliza aplicația respectivă, alegând confidențialitatea în dentrimentul confortului. Și dacă începeți să faceți acest lucru zilnic, atunci treptat veți fi capabili să recunoaști o prelucrare corecta și transparentă, și veți putea decide dacă vă împărtășiți datele sau să vă păstrați confidențialitatea, realizând că totul are un cost.

Dacă ne referim la Responsabilii cu protecția datelor, aveți o recomandare pentru aceste persoane care au devenit protectorii confiențialității ?

Fiecare Responsabil cu protectia datelor trebuie să impună organizației pentru care lucrează utilzarea datelor clienților, într-un mod cât se poate de transparent. Spuneți-i clientului ce date colectați despre el, nu utilizați politici de confidențialiatete confuze, spuneți clientului ce date doriți de la el, cereți-i să își actualizeze propriile date. "Acestea sunt datele tale pe care noi le deținem. Datele acestea mai sunt actuale? Încă vă plac aceste lucruri? Aveți aceeași culoare preferată? Aveți aceleași prefeințe pentru micul dejun?". Dacă veți răsplăti clienții oferindu-le un stimulent pozitiv, probabil că veți obține un set date relevante, în timp real, pe care le puteți utiliza eficient. Astfel, oamenii vor avea ocazia să inteleagă de ce aveti nevoie de datele lor și să își dea acordul pentru prelucrarea acestora.

Când un DPO lucrează pentru o organizație, acesta luptă pentru protejarea intereselor companiei sau pentru interesele persoanelor?

Responsabilii cu protectia datelor acționează în interesul persoanelor și se asigură că organizațiile respectă regulile etice pentru a-și proteja clienții.

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Gradul de conformare GDPR, în domeniul sanitar românesc, nu a depășit 15%

Regulamentul General privind Protecția Datelor (GDPR-General Data Protection Regulation) a apărut pentru a oferi un grad de control într-o lume dominată de tehnologie, iar conformarea la acest Regulament […]

Adriana Ceaușescu: „Trebuie să învățăm că implementarea GDPR este un efort de echipă”

Adriana Ceaușescu este Ofiter Securitatea Informatiei si Protectia Datelor pentru companii din domeniul Asigurarilor si Sanatatii și a urmat cursurile IAPP, participând totodată la intocmirea codului de conduita […]

Timis Horea: Frica de amenzi GDPR a oprit inovația în multe domenii

De profesie medic, Timis Horea este expert in Management Sanitar si fost director de proiecte europene pe componenta socio-medicala, la Primaria Alba Iulia, director de spital, director al […]

Adrian Munteanu: În România găsim „un număr imens de „consultanți GDPR„ care au apărut de nicăieri”

Cu o experiență de peste 13 ani în proiecte de audit (internet banking, securitate IT, proiecte IT, proiecte finanțate prin fonduri UE), consultanță (continuitatea afacerii, analiză de impact, […]

Filip Truță: „Noua soluție Bitdefender 2020 protejează intimitatea utilizatorilor”

Filip Truță, security analyst la Bitdefender, a acordat un interviu in exclusivitate  pentru dpo-NET .ro despre GDPR și despre tehnologiile noi din soluția de securitate Bitdefender 2020 care […]

Gordon Wade: “ANSPDCP este pregătită să treacă de la o abordare tolerantă la una activă”

Gordon Wade este avocat specializat în confidentíalitatea și protecția datelor la PwC Legal Middle East, cu sediul în Dubai, și a acceptat cu entuziasm să ofere un interviu […]

Nicolae Ploeșteanu: „ONG-urile sunt cele care trebuie să se implice cel mai mult în România”

Nicolae Ploeșteanu a absolvit studiile juridice în anul 1995, la București și este Doctor în drept din anul 2005, făcând numeroase specializări în țară și în străinătate, în […]

Ana-Maria Udriște: “ Este foarte important să alegi o persoană care să te ajute în implementarea GDPR și să te facă să înțelegi că documentația nu este suficientă”

“România, trei amenzi GDPR, două premiere europene”, așa am putea sintetiza contextul în care se află țara noastră, asistând în ultimele zile la o lecție GDPR în trei […]

Daniel Suciu: A fost nevoie de două amenzi pentru a readuce GDPR-ul în vizorul operatorilor

În cei peste 30 de ani de activitate profesională, Daniel Suciu s-a implicat activ în aproape toate ariile de interes pentru Protecția datelor. A avut curiozitatea și oportunitatea […]

Andrei Săvescu: Uniunea Europeană încearcă să pună presiune pe operatori, prin intermediul cetățenilor

Andrei Săvescu este membru în Baroul București din 1994 și are o vastă experiență atât ca avocat, cât și ca arbitru la Curtea de Arbitraj Comercial de pe […]

Analizăm prima amendă GDPR din România împreună cu Cristiana Deca

Anunțul primei amenzi GDPR în România a răsunat pe toate canalele de știri, stârnind interesul multora, motiv pentru care am rugat-o pe Cristiana Deca, unul dintre primii specialiști […]

Sergiu Bozianu: În Republica Moldova putem aplica amenzi contravenționale persoanelor cu funcție de răspundere

Sergiu Bozianu este în primul rând un profesionist în domeniul protecției datelor din Republica Moldova, ultima funcție publică fiind cea de director adjunct în Direcția Generală Supraveghere și […]