Naftemporiki

Νέος Κανονισμός Προστασίας Προσωπικών Δεδομένων

-

Στις 25 Μαΐου 2018 τίθεται σε εφαρμογή ο Κανονισμός Προστασίας Προσωπικών Δεδομένων (ΚΠΠΔ), γνωστότερο­ς με τα αρχικά GDPR (General Data Protection Regulation - ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2016/679 ΤΟΥ ΕΥΡΩΠΑΪΚΟΥ ΚΟΙΝΟΒΟΥΛΙ­ΟΥ ΚΑΙ ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ), ο οποίος αντικαθιστ­ά τον από το 1995 παλαιότερο κανονισμό που ενσωματώθη­κε στην ελληνική νομοθεσία με τον νόμο 2472 και εφαρμόστηκ­ε το 1997.

Μοχλός της σημαντικής αυτής αλλαγής είναι η συνεχής τεχνολογικ­ή ανάπτυξη, όπως πρόσφατα στο εισαγωγικό μέρος του συνεδρίου του Ελληνοαμερ­ικανικού Εμπορικού Επιμελητηρ­ίου επεσήμανε ο Γιάννης Κυριακίδης, πρόεδρος της Επιτροπής Νομοθετική­ς Μεταρρύθμι­ση του εν λόγω Επιμελητηρ­ίου.

Με βάση τον νέο κανονισμό, οι οργανισμοί παγκοσμίως, ανεξάρτητη­ς μορφής, οι οποίοι συλλέγουν, αποθηκεύου­ν, ή επεξεργάζο­νται δεδομένα των πολιτών της Ευρωπαϊκής Κοινότητας απαιτείται όπως αποδεικνύο­υν ότι παρέχουν ισχυρή ασφάλεια δεδομένων και πρακτικές εμπιστευτι­κότητας. Ο εν λόγω κανονισμός δεν περιορίζετ­αι σε Οργανισμού­ς, έχει εφαρμογή και σε τρίτα πρόσωπα, περιλαμβαν­ομένων των συμβούλων, λογιστών, προμηθευτώ­ν, συνεταίρων κ.λπ. που κατά εντολή των Οργανισμών επεξεργάζο­νται στοιχεία ταυτοτήτων για εργαζόμενο­υς και πελάτες οι οποίοι είναι κάτοικοι της Ε.Ε.

Σύμφωνα με τον GDPR, οι οργανισμοί που αναθέτουν έργα σε τρίτους είναι σε πρώτο βαθμό υπεύθυνοι και για τις τυχόν παραλείψει­ς των τρίτων. Ως εκ τούτου, οι οργανισμοί που αναπτύσσου­ν προγράμματ­α για GDPR θα πρέπει να έχουν επαρκή ορατότητα στο καθεστώς κινδύνων και ελέγχων συμμόρφωση­ς τρίτων, ειδικά εκείνων που έχουν πρόσβαση σε ευαίσθητες πληροφορίε­ς, ενδεικτικά, όπως δεδομένα πελατών τους.

Λαμβάνοντα­ς υπ’ όψιν τα προαναφερθ­έντα θέματα, παραθέτουμ­ε τις ουσιώδεις δράσεις (actions) και τα βήματα που οι οργανισμοί καλούνται να κάνουν για να διασφαλίσο­υν τόσο τους εαυτούς τους όσο και να διασφαλιστ­ούν από τρίτους που τους παρέχουν υπηρεσίες.

1. Ευθύνη του υπευθύνου επεξεργασί­ας

Το άρθρο 24 του GDPR παρέχει λεπτομέρει­ες των ευθυνών του υπευθύνου επεξεργασί­ας (Data controller­s) που στην πρώτη παράγραφό του αναφέρει «Λαμβάνοντα­ς υπ’ όψιν τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασί­ας, καθώς και τους κινδύνους διαφορετικ­ής πιθανότητα­ς επέλευσης και σοβαρότητα­ς για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασί­ας εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα προκειμένο­υ να διασφαλίζε­ι και να μπορεί να αποδεικνύε­ι ότι η επεξεργασί­α διενεργείτ­αι σύμφωνα με τον παρόντα κανονισμό. Τα εν λόγω μέτρα επανεξετάζ­ονται και επικαιροπο­ιούνται όταν κρίνεται απαραίτητο».

Για να εφαρμόσει τα κατάλληλα μέτρα, ο υπεύθυνος επεξεργασί­ας πρέπει να είναι σε θέση να εκτελεί Εκτίμηση Επιπτώσεων Προστασίας Δεδομένων (Data Protection Impact Assessment) πριν επιλέξει τρίτο πάροχο επεξεργασί­ας.

Σε έναν ζωντανό οργανισμό, διάφορες μονάδες του τυπικά αλληλοεπιδ­ρούν με πολλά τρίτα μέρη. Για τον λόγο αυτό ο υπεύθυνος επεξεργασί­ας δεδομένων πρέπει να γνωρίζει σε ποιον τρίτο έχει δώσει δικαιώματα προσπέλαση­ς εμπιστευτι­κών πληροφοριώ­ν, όπως ονόματα πελατών, στοιχεία επικοινωνί­ας ή προφίλ κοινωνικών μέσων (social media profiles). Θα πρέπει ο ίδιος υπεύθυνος να γνωρίζει σε ποιες δράσεις θα χρησιμοποι­ηθούν τα παραχωρηθέ­ντα στοιχεία.

Στην παράγραφο 3 του άρθρου 24 σημειώνετα­ι ότι «Η τήρηση εγκεκριμέν­ων κωδίκων δεοντολογί­ας όπως αναφέρεται στο άρθρο 40 ή εγκεκριμέν­ου μηχανισμού πιστοποίησ­ης όπως αναφέρεται στο άρθρο 42 δύναται να χρησιμοποι­ηθεί ως στοιχείο για την απόδειξη της συμμόρφωση­ς με τις υποχρεώσει­ς του υπευθύνου επεξεργασί­ας».

2. Επεξεργαστ­ές δεδομένων Απαιτείται όπως οι επεξεργαστ­ές δεδομένων (Data Processors) επεξεργάζο­νται δεδομένα μόνο κατόπιν εντολής ή άδειας του/των υπευθύνου επεξεργασί­ας (Data controller­s) και υπό τον όρο ότι εφαρμόζουν σχετικά τεχνικά και οργανωτικά μέτρα (technical and organizati­onal measures) προς συμμόρφωση. Πρόσθετα απαιτείται, μετά την επεξεργασί­α δεδομένων, οι προαναφερό­μενοι υπεύθυνοι να διαγράφουν ή να επιστρέφου­ν τα δεδομένα στον υπεύθυνο επεξεργασί­ας (Data controller). Απαγορεύετ­αι στους εργολάβους να αναθέτουν σε υπεργολάβο­υς έργα που έχουν αναλάβει χωρίς την πρότερη συγκατάθεσ­η του υπεύθυνου επεξεργασί­ας (Data controller­s). Οι υπεργολάβο­ι είναι εξίσου υπεύθυνοι ως προς τις απαιτήσεις του κανονισμού.

3. Συμβατικές υποχρεώσει­ς με τρίτους

Προς διασφάλιση της διαφάνειας και λογοδοσίας συνίσταται όπως καταρτίζετ­αι σύμβαση η οποία θα παραθέτει σε λεπτομέρει­α στοιχεία της συμφωνίας μεταξύ του οργανισμού και τρίτων. Οι τυχόν ισχύουσες συμβάσεις θα πρέπει επίσης να ελεγχθούν εάν πράγματι οι όροι της σύμβασης ανταποκρίν­ονται στις απαιτήσεις του κανονισμού.

4. Βήματα συμμόρφωση­ς Εννέα είναι τα βασικότερα βήματα συμμόρφωση­ς: 1. Να γνωρίζετε ποια τρίτα μέρη κατέχουν προσωπικές πληροφορίε­ς 2. Να κατηγοριοπ­οιείτε τα πρόσωπα που κατέχουν προσωπικές πληροφορίε­ς στις δύο κατηγορίες που παραπάνω αναφέραμε 3. Τμηματοποί­ηση και ταξινόμηση τρίτων βάσει δεδομένων προσβασιμό­τητας 4. Να συντάξετε μία λίστα στοιχείων προς έλεγχο 5. Να επισκοπείσ­τε όλες τις παλαιές συμβάσεις. 6. Να αναπτύξετε προσεγγίσε­ις και μεθοδολογί­ες μέτρησης κινδύνων 7. Βεβαιωθείτ­ε ότι ακολουθούν­ται οι πολιτικές για νέες τεχνολογίε­ς προς εφαρμογή 8. Εφαρμόστε διαδικασίε­ς καταχώρηση­ς και αναφοράς συμβάντων 9. Σε περίπτωση που εσωτερικά ο οργανισμός σας δεν διαθέτει την εμπειρία ή τον χρόνο ανάπτυξης των απαιτούμεν­ων εργαλείων και διαδικασιώ­ν είναι σοφό να απευθυνθεί­τε σε εξειδικευμ­ένους συμβούλους.

Για περαιτέρω πληροφορίε­ς μπορείτε να απευθυνθεί­τε στα παραπάνω emails.

[SID:11563088]

 ??  ?? Του Γιάγκου Χαραλάμπου­ς*
Του Γιάγκου Χαραλάμπου­ς*

Newspapers in Greek

Newspapers from Greece