Showing posts with label GDPR. Show all posts
Showing posts with label GDPR. Show all posts

Thursday, May 24

GDPRisme...

  
GDPR a sosit. Putem ramane prieteni? (BlueAir)
 

Vrem sa ramanem prieteni si sa inveti IT in continuare!  (Bittnet Systems)
 

Hai ramai, ramai cu noi :) ! Vrem acceptul tau!  (Paralela 45)

GDPR a aterizat, inbox-ul tau este plin? (probabil alta companie aeriana)


Dorim sa pastram legatura cu tine (Bavaria Automobile)

 

Mesaj IMPORTANT legat de datele tale (f64)

Un om exasperat de GDPR a mușcat un câine (Rogalski Damaschin)


Poveștile noastre continuă și după 25 mai. Însă, pentru a ți le putea împărtăși, avem nevoie de reconfirmarea ta.Ești de acord? (Midocar)

GDRP, tu stabilești termenii comunicării cu noi (AutoCobalcescu)


GDPR is here. Let's stay in touch (SmartAlliance)


Astazi este ultima zi! (AutoEco)... Really? 

Vrei sa mai primesti vesti de la cei 4500 de pacienti sau cei 160 de copii ai Fundatiei Regina Maria?

Monday, March 26

4 observatii de bun simt despre amenzile GDPR!

Subiectul GDPR genereaza mai multe aparitii decat politica si fotbalul. Printre abordari se remarca amenzile uriase la care se expun companiile. Este vorba evident despre celebra formulare „pana la 4% sau 20 milioane euro”. Nu e tocmai eronata informatia (vezi articolul 83) insa nici lamuritoare nu este.

1) Comisia Europeana vorbeste despre principiul proportionalitatii in aplicarea sanctiunilor. Pana la amenzi vor fi mustrari si avertismente. Plaja amenzilor va fi mult mai larga si va incepe de la valori mai mici. Penalizarile cu „4% sau ”....vor reprezenta cazurile extreme, cu abateri repetitive si prejudicii majore. Prin urmare, este putin probabil ca pentru un spam sa primiti 20 de milioane euro amenda..asta daca oricum, ati avea si o cifra de afaceri pe masura (cam de Top 50 companii din Romania)

2) In 2016, ANSPDCP a dat 193 de amenzi cu o valoare totala de cca 220.000 euro (1 milion de lei - conform declaratiilor oficiale  vezi INTERVIU Anca Geanina Opre). Asta inseamna o valoare medie de cca 1.139 eur/amenda, desi legea permitea un plafon maxim de cca 11.000 euro. Din arhiva ANSPDCP reiese ca, in general, cazurile de spam primeau cam 5-7.000 de lei amenda, iar cazurile mai complicate (raportare date gresite Biroul de Credit, spre exemplu) primeau cam 15-20.000 de lei. Au fost si cazuri cu valori mai mari, insa acolo unde erau grupuri de reclamanti. Nu a fost iertat nici zona publica, ANAF a primit 15.000 de lei pentru publicarea celebrei liste cu datornici.

 3) ANSPDCP a raspuns destul de prompt la solicitari si fara GDPR. Ca domenii de activitate, cele mai vizate de reclamatii/controale au fost institutiile financiare/financiare non-bancare, operatorii telecom, centrele medicale, companiile de e-commerce. Cazurile au fost diversificate si foarte interesante, din pacate in lipsa acronimului magic GDPR nu au captat prea mult atentia publicului. In top se afla: spamul/corespondenta nesolicitata, rapoarte cu date eronate catre Biroul de Credit (cea mai frecventa abatere in zona bancara) lipsa de protectie a datelor si publicarea acestora online, supraveghere video fara accept etc. A exista si o amenda pentru „prelucrare date cu caracter personal ale minorilor, fără acordul reprezentanților legali ai acestora” (4.000 lei)


4) Din mai, cazuistica nu se va schimba fundamental. (supozitie) GDPR aduce noutati la dreptul de a fi uitat, portabilitate, accept explicit pe actiune si nu pe persoana, raportare incidente etc insa la nivel de baza drepturile si datoriile raman cam similare. E de presupus ca vor reactiona cam aceleasi tipologii umane la plangerile carora (2.000 la numar) ANSPDCP a facut 632 de inspectii. Pana la controale pe audit si complianta, ANSPDCP va actiona pompieristic (daca isi vor creste echipa, vor fi probabil si mai multe inspectii)..e de vazut cat de bine isi vor face temele pasionatii de reclamatii/procese si daca se va crea o frenezie GDPR. Ca sa nu puna tara pe foc, ar fi de asteptat ca ANSPDCP sa nu sara direct la plafonul maxim al amenzilor si sa inceapa cu avertismente, mustrari si recomandari sau amenzi supotabile. Pana la urma EU nu vrea moartea „pacatosilor” ci reabilitarea acestora.


Monday, September 25

Ce companii au nevoie de un Responsabil cu Protectia Datelor?

GDPR (General Data Protection Regulation) aduce intreaga economie la punctul de fierbere, iar tot mai multe companii se intreaba daca vor intra sau nu sub incidenta noilor norme. O a doua intrebare, la fel de justificata este si daca vor avea nevoie de un Responsabil cu Protectia Datelor. La prima intrebare raspunsul este mai simplu: orice companie care colecteaza si proceseaza date personale va trebui sa respecte noile norme. A doua intrebare are insa un nivel mai ridicat de complexitate.

Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal afirma ca, in esenta, doar companiile care gestioneaza volume mari de date, foarte detaliate, la nivel national si pe termen lung ar trebui sa aiba un Responsabil cu Protectia Datelor. Mai concret insa,  regula se va aplica organizatiilor din
  • telecomunicatii (fixe, mobile, cablu, furnizori de internet etc)
  • servicii financiare de orice natura
  • sondare de piata/analiza opinie
  • orice domeniu care ofera servicii de geolocalizare
  • retail cu programe/carduri de fidelizare
  • asigurari de orice natura (viata, auto, locuinte)
  • servicii medicale extinse, inclusiv spitale!!!
  • orice domeniu care monitorizeaza traficul web, consumul unor servicii, paternuri de utilizare/comportament  etc. 
  • cam orice institutie din administratia publica!!!
Daca datele stocate/procesate sunt limitate (profesii liberale, cabinete medicale individuale, spre exemplu), nu este nevoie de un asemenea responsabil.

Cine poate fi Responsabil cu Protectia Datelor si cum arata fisa postului? Normele sunt evazive la acest capitol si nici nu exista un profil profesional explicit. Totusi se cer cunostinte de specialitate in dreptul si practicile legate de protectia datelor, ceea ce indica un mix intre juridic si cyber-security. Este bine de stiut ca acest responsabil poate fi angajat sau colaborator pe baza unui contract de prestari servicii, iar in zona publica poate acoperi mai multe organizatii.  Poate avea mai multe functii, insa nu poate fi seful unui serviciu care proceseaza date, inclusiv IT, marketing, operational, HR etc.Persoana va tine legatura cu autoritatea, va urmari aplicarea GDPR, va trimite notificari in cazul unor brese de securitate, va raspunde la solicitarile clientilor etc. In viitorul foarte apropiat, vom asista probabil la o inflatie de cursuri pentru responsabili GDPR, poate o eventuala certificare.

(Informatii via Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal)