Material de lectură "Cunoașterea Regulamentului general al UE privind protecția datelor"

4.1 Înțelegerea și explicarea GDPR pentru femeile care învață

Regulamentul general privind protecția datelor (GDPR), convenit de Parlamentul European și de Consiliu în aprilie 2016, va înlocui Directiva privind protecția datelor 95/46/CE în primăvara anului 2018 ca lege principală care reglementează modul în care companiile protejează datele personale ale cetățenilor UE.

Scopul GDPR este de a impune o lege uniformă privind securitatea datelor tuturor membrilor UE, astfel încât fiecare stat membru să nu mai aibă nevoie să-și redacteze propriile legi privind protecția datelor, iar legile sunt consecvente în întreaga UE. Pe lângă membrii UE, este important de menționat că orice companie care comercializează bunuri sau servicii către rezidenții UE, indiferent de locația sa, este supusă reglementării. Drept urmare, GDPR va avea un impact asupra cerințelor de protecție a datelor la nivel global.

GDPR în sine conține 11 capitole și 91 de articole. Următoarele sunt câteva dintre capitolele și articolele care au cel mai mare impact potențial asupra operațiunilor de securitate:

  • Articolele 17 și 18 – Articolele 17 și 18 din GDPR oferă persoanelor vizate mai mult control asupra datelor cu caracter personal care sunt procesate automat. Rezultatul este că persoanele vizate își pot transfera mai ușor datele cu caracter personal între furnizorii de servicii (numit și „dreptul la portabilitate”) și pot indica operatorului să-și ștergă datele cu caracter personal în anumite circumstanțe (numit și „dreptul la ștergere” ).
  • Articolele 23 și 30 – Articolele 23 și 30 cer companiilor să implementeze măsuri rezonabile de protecție a datelor pentru a proteja datele personale și confidențialitatea consumatorilor împotriva pierderii sau expunerii.
  • Articolele 31 și 32 – Notificările privind încălcarea datelor joacă un rol important în textul GDPR. Articolul 31 specifică cerințele pentru încălcarea unică a datelor: operatorii trebuie să notifice autoritățile de supraveghere (AS) despre o încălcare a datelor cu caracter personal în termen de 72 de ore de la aflarea încălcării și trebuie să furnizeze detalii specifice despre încălcare, cum ar fi natura acesteia și numărul aproximativ de persoanele vizate afectate. Articolul 32 impune operatorilor de date să notifice persoanele vizate cât mai curând posibil cu privire la încălcări atunci când încălcările le pun drepturile și libertățile la un risc ridicat. 
  • Articles 33 & 33a – Articolele 33 și 33a impun companiilor să efectueze evaluări de impact privind protecția datelor pentru a identifica riscurile pentru datele consumatorilor și evaluări de conformitate cu protecția datelor pentru a se asigura că aceste riscuri sunt abordate.
  • Articolul 35 – Articolul 35 prevede ca anumite companii să numească responsabili cu protecția datelor. Mai exact, orice companie care prelucrează date care dezvăluie datele genetice ale unui subiect, sănătatea, originea rasială sau etnică, convingerile religioase etc. trebuie să desemneze un responsabil cu protecția datelor; acești ofițeri servesc pentru a consilia companiile cu privire la respectarea regulamentului și acționează ca punct de contact cu SA. Unele companii pot fi supuse acestui aspect al GDPR pur și simplu pentru că colectează informații personale despre angajații lor ca parte a proceselor de resurse umane.
  • Articolele 36 și 37 – Articolele 36 și 37 subliniază poziția responsabilului cu protecția datelor și responsabilitățile sale în asigurarea conformității GDPR, precum și raportarea către autoritățile de supraveghere și persoanele vizate.
  • Articolul 45 – Articolul 45 extinde cerințele de protecție a datelor la companiile internaționale care colectează sau prelucrează datele cu caracter personal ale cetățenilor UE, supunându-le la aceleași cerințe și sancțiuni ca și companiile din UE.
  • Articolul 79 – Articolul 79 subliniază sancțiunile pentru nerespectarea GDPR, care pot fi până la 4% din venitul anual global al companiei care încalcă, în funcție de natura încălcării.

Care sunt principiile principale?

  1. Transparență: trebuie să vă asigurați că procesele dvs. de colectare a datelor sunt transparente. Aceasta înseamnă că trebuie să fie ușor pentru clienții și vizitatorii dvs. să afle unde le stocați datele, ce faceți cu datele lor și cum vă pot șterge copia sau obține o înregistrare a acesteia.
  2. Colectare și utilizare legală: este important să obțineți date despre clienții dvs. în mod legal, dar ceea ce unii oameni ar putea să nu realizeze este că, odată ce aveți acele date, le puteți utiliza doar în scopurile pentru care au fost colectate. Deci, de exemplu, nu puteți colecta date despre clienții dvs. atunci când se înscriu la un anumit atelier, apoi le puteți utiliza pentru a crea o listă de corespondență pentru un eveniment pe care îl desfășurați cu un coleg pe un alt subiect.
  3. Permisiune: Din nou, este de la sine înțeles, dar trebuie să aveți permisiunea de a colecta datele cuiva. Aceasta înseamnă că nu puteți „cumpăra” o listă de corespondență de la altcineva sau nu puteți adăuga persoane la lista dvs. de corespondență atunci când aceștia se înscriu de fapt pentru cartea dvs. electronică gratuită fără să le întrebați. Și acea ultimă parte este partea importantă - TREBUIE să includeți o casetă de selectare pe toate formularele dvs. care le solicită în mod specific oamenilor să își dea consimțământul (și nu poate fi bifată în prealabil).
  4. Dreptul de a pleca: trebuie să aveți prevederi pentru ca oamenii să se elimine din lista de corespondență și din baza de date și trebuie să fie UȘOR să faceți acest lucru.

 

Link-uri pentru învăţare pe cont propriu

Complete Guide to GDPR Compliance

GDPR Principles for Processing Personal Data


4.2. Aplicarea GDPR la coaching și menținerea confidențialității

În ceea ce privește coaching-ul, orice informație deținută nu ar trebui:

  • să fie legat de detalii suplimentare despre clienți
  • conține orice imagini ale clienților
  • să fie împărtășită altora

În calitate de antrenor, știți ce informații procesați, identificați și atenuați riscurile și asigurați-vă că includeți confidențialitatea și transparența în procesele dvs.

Dacă informațiile sunt păstrate pe hârtie, nu există nicio cerință de înregistrare la GDPR. Pentru cei care dețin informații pe un computer, nu este nevoie să se înregistreze atâta timp cât niciun profit nu este folosit pentru a-i îmbogăți pe alții și doar:

  • procesează informațiile necesare pentru stabilirea sau menținerea suportului
  • împărtășiți informații despre client cu acordul clientului
  • păstrați informațiile atâta timp cât este necesar

Principiile GDPR pentru prelucrarea datelor cu caracter personal

  1. Legal, corectitudine și transparență: O organizație trebuie să demonstreze o bază legală pentru obținerea datelor cu caracter personal pentru a le procesa. Trebuie să îndeplinească criteriile pentru cel puțin una (1) din șase (6) condiții de prelucrare, denumite „temeiuri legale”. Colectarea datelor cu caracter personal trebuie efectuată într-o manieră corectă, asigurându-se că nu au fost obținute sub pretenția falsă. Prelucrarea datelor cu caracter personal trebuie să se facă cu corectitudine față de persoană, satisfăcând așteptările rezonabile cu privire la modul în care vor fi utilizate datele. O organizație trebuie să fie clară și sinceră cu persoanele cu privire la motivele pentru care colectează date cu caracter personal și la modul în care intenționează să le proceseze. Transparența, pe lângă includerea sa ca principiu de prelucrare, este extinsă în continuare la „dreptul de a fi informat” al persoanelor vizate. Pentru a satisface acest principiu, o organizație trebuie să îndeplinească așteptările pentru toate cele trei (3) criterii: legalitate, corectitudine și transparență
  2. Limitarea scopului: Este necesar un motiv specific și legitim pentru orice date cu caracter personal care sunt colectate. Datele cu caracter personal pot fi utilizate numai pentru motivele specificate. S-ar putea face excepții dacă prelucrarea ulterioară are loc în oricare dintre următoarele scopuri: arhivare în interes public; cercetare științifică sau istorică; motive statistice.
  3. Minimizarea datelor: practica organizațională de a minimiza cantitatea totală de date cu caracter personal colectate. Colectarea numai a datelor cu caracter personal care sunt adecvate, relevante și limitate la ceea ce este necesar pentru scopurile specificate. Ștergerea sau mascarea datelor cu caracter personal, fie că nu mai sunt necesare, fie nu sunt necesare pentru îndeplinirea scopurilor specificate. Trebuie să fie capabil să demonstreze practici adecvate de minimizare a datelor. Ar trebui efectuate controale periodice pentru a asigura caracterul adecvat și relevanța datelor colectate.
  4.  Acuratețea datelor: Organizațiile trebuie să ia măsurile necesare și rezonabile pentru a asigura acuratețea datelor cu caracter personal colectate de la persoanele vizate. Organizațiile trebuie să identifice pașii esențiali, în funcție de scopul prelucrării, pentru a șterge sau a rectifica fără întârziere datele inexacte. Strâns legat de drepturile la rectificare ale persoanelor vizate. Principiul standard al datelor, similar cu principiile standard de minimizare a datelor și limitare a stocării. Evidențiază diferențe clare între datele personale și datele istorice. Datele cu caracter personal se pot modifica, dar nu ar trebui să afecteze negativ datele istorice utilizateStorage Limitation: Organizations should not keep personal data for longer than needed. Storage limitation is a form of data standardization, similar to data minimization and accuracy principles. Organizations should perform periodic reviews to identify, and address, data stored beyond intended use. Storing personal data beyond the initially stated purpose is allowed if keeping for public interest archiving, scientific or historical research, or statistical purposes.      In order to store personal data beyond initial purpose, for compatible purposes or other, different measures, such as anonymization or pseudonymization, should be applied to safeguard data subject rights.
  5. Integrity and Confidentiality: Organizations (data controllers) are responsible for the security of personal data they collect and store. Either technology or organizational measures should be utilized to ensure the security of personal data. Security measures need to protect against: Unauthorized or unlawful processing; Accidental loss; Destruction or damage.

În ceea ce privește principiul confidențialității, antrenorii ar trebui să urmeze câțiva pași fundamentali.

Primul pas și esențial este de a efectua o evaluare a riscurilor informaționale folosind instrumente de descoperire a datelor pentru a interoga datele personale în toate depozitele de date din cadrul unei organizații.

Descoperirea datelor

  • definiți ce date personale trebuie să investigheze organizația
  • localizați toate locurile în care organizația dvs. stochează datele
  • creați un inventar al persoanelor care utilizează sau au acces la date

După ce descoperirea datelor este completă, organizația ar trebui să evalueze cu atenție rezultatele pentru a aborda vulnerabilitățile afacerii la datele personale sensibile.

Remediere

  • să impună controlul accesului utilizatorilor pe baza rezultatelor descoperirii datelor
  • fie aplicați criptarea sau mascarea datelor datelor personale sensibile

După remedierea datelor personale existente, organizația ar trebui să aplice instrumente de monitorizare continuă pentru a se asigura că măsurile de securitate pe care organizația le aplică datelor continuă să rămână intacte.

Monitorizare continuă

  • să aplice instrumente de monitorizare pentru a se asigura că organizația protejează datele noi și existente
  • activați instrumente de detectare a încălcării pentru a alerta activitățile suspecte

Ce măsuri organizatorice ar trebui să adoptați?

Organizațiile ar trebui să înceapă cu o evaluare a riscului informațional, folosind instrumente de descoperire a datelor pentru a identifica și remedia vulnerabilitățile datelor cu caracter personal. Atribuiți o persoană punctuală în cadrul organizației (un responsabil cu protecția datelor, DPO, de exemplu) pentru a gestiona securitatea informațiilor de zi cu zi. Asigurați-vă că membrii echipei desemnați au resursele și autoritatea corespunzătoare pentru a aplica măsurile de securitate a datelor. În cele din urmă, lucrați pentru adoptarea unei culturi generale de conștientizare a securității în cadrul organizației.

Ce factori ar trebui să luați în considerare atunci când determinați nivelul necesar de securitate a datelor?

Tipul de riscuri asociate fiecărei date trebuie să respecte tipul de măsuri de securitate pe care ar trebui să le facă față.

De asemenea, ar trebui să țineți cont de factori precum:

  • natura și amploarea sediilor și sistemelor informatice ale organizației dvs
  • numărul de angajați pe care îl aveți și gradul de acces oferit acestora la datele personale
  • orice date cu caracter personal deținute sau utilizate de un operator de date care acționează în numele dumneavoastră


Link-uri pentru învăţare pe cont propriu

GDPR Implications for Coaches

GDPR In A Nutshell For Therapists, Writers & Life Coaches

What coaches need to know about GDPR

Data Collection Best Practice: The Basics

Data Protection Compliance Checklist

Data Protection Training: Things to Teach Every Employee