Materiały do "Wiedza na temat ogólnego rozporządzenia UE o ochronie danych"

4.1 Zrozumienie i wyjaśnienie GDPR uczącym się kobietom

Ogólne rozporządzenie o ochronie danych (GDPR), uzgodnione przez Parlament Europejski i Radę UE w kwietniu 2016 r., zastąpi wiosną 2018 r. dyrektywę o ochronie danych 95/46/WE jako podstawowe prawo regulujące sposób, w jaki firmy chronią dane osobowe obywateli UE.

Celem GDPR jest narzucenie jednolitego prawa dotyczącego bezpieczeństwa danych wszystkim członkom UE, tak aby każdy kraj członkowski nie musiał już tworzyć własnych przepisów dotyczących ochrony danych i aby przepisy były spójne w całej Unii Europejskiej. Oprócz członków UE, należy pamiętać, że każda firma, która sprzedaje towary lub usługi mieszkańcom UE, niezależnie od jej lokalizacji, podlega temu rozporządzeniu. W rezultacie GDPR będzie miało wpływ na wymagania dotyczące ochrony danych na całym świecie.

Samo GDPR zawiera 11 rozdziałów i 91 artykułów. Poniżej przedstawiono niektóre z tych rozdziałów i artykułów, które mają największy potencjalny wpływ na operacje bezpieczeństwa:

●        Artykuły 17 i 18 - Artykuły 17 i 18 GDPR dają podmiotom danych większą kontrolę nad danymi osobowymi, które są przetwarzane automatycznie. W rezultacie osoby, których dane dotyczą, mogą łatwiej przenosić swoje dane osobowe między dostawcami usług (zwane również "prawem do przenoszenia danych") i mogą w pewnych okolicznościach nakazać administratorowi usunięcie swoich danych osobowych (zwane również "prawem do usunięcia danych").

●        Artykuły 23 i 30 - Artykuły 23 i 30 wymagają od firm wdrożenia rozsądnych środków ochrony danych w celu ochrony danych osobowych i prywatności konsumentów przed utratą lub narażeniem.

●        Artykuły 31 i 32 - Powiadamianie o naruszeniu danych odgrywa dużą rolę w tekście GDPR. Artykuł 31 określa wymogi dotyczące pojedynczych naruszeń ochrony danych: administratorzy danych muszą powiadomić organy nadzorcze o naruszeniu ochrony danych osobowych w ciągu 72 godzin od powzięcia informacji o naruszeniu i muszą podać szczegółowe informacje na temat naruszenia, takie jak jego charakter i przybliżona liczba podmiotów danych, których ono dotyczy. Artykuł 32 nakłada na administratorów danych obowiązek jak najszybszego powiadamiania podmiotów danych o naruszeniach, jeżeli naruszenia te narażają ich prawa i wolności na wysokie ryzyko.

●        Artykuły 33 i 33a - Artykuły 33 i 33a wymagają od przedsiębiorstw przeprowadzania oceny skutków w zakresie ochrony danych w celu zidentyfikowania zagrożeń dla danych konsumentów oraz przeglądów zgodności w zakresie ochrony danych w celu zapewnienia, że zagrożenia te są eliminowane.

●        Artykuł 35 - Artykuł 35 wymaga od niektórych firm powołania inspektorów ochrony danych. W szczególności każda firma, która przetwarza dane ujawniające dane genetyczne podmiotu, jego zdrowie, pochodzenie rasowe lub etniczne, przekonania religijne itp. musi wyznaczyć inspektora ochrony danych; urzędnicy ci służą doradztwem firmom w zakresie zgodności z rozporządzeniem i działają jako punkt kontaktowy z organami nadzoru. Niektóre firmy mogą podlegać temu aspektowi GDPR po prostu dlatego, że gromadzą dane osobowe swoich pracowników w ramach procesów związanych z zasobami ludzkimi.

●        Artykuły 36 i 37 - Artykuły 36 i 37 określają stanowisko inspektora ochrony danych i jego obowiązki w zakresie zapewnienia zgodności z GDPR, a także raportowania do organów nadzorczych i osób, których dane dotyczą.

●        Artykuł 45 - Artykuł 45 rozszerza wymogi ochrony danych na przedsiębiorstwa międzynarodowe, które gromadzą lub przetwarzają dane osobowe obywateli UE, poddając je tym samym wymogom i sankcjom, co przedsiębiorstwa z siedzibą w UE.

●        Artykuł 79 - Artykuł 79 określa kary za nieprzestrzeganie GDPR, które mogą wynosić do 4% globalnego rocznego przychodu firmy naruszającej, w zależności od charakteru naruszenia.

 

Jakie są główne założenia?

  1. Przejrzystość: Musisz zapewnić, że procesy gromadzenia danych są przejrzyste. Oznacza to, że twoi klienci i odwiedzający muszą mieć możliwość łatwego dowiedzenia się, gdzie przechowujesz ich dane, co robisz z ich danymi i jak mogą usunąć twoją kopię lub uzyskać jej zapis.
  2. Gromadzenie i wykorzystywanie danych zgodnie z prawem: Ważne jest, aby pozyskiwać dane o swoich klientach zgodnie z prawem, ale to, z czego niektórzy mogą nie zdawać sobie sprawy, to fakt, że kiedy już masz te dane, możesz je wykorzystać tylko do celów, dla których zostały zebrane. Na przykład, nie możesz zbierać danych o swoich klientach, kiedy zapisują się na konkretny kurs, a następnie użyć ich do stworzenia listy adresowej dla wydarzenia, które organizujesz z kolegą na inny temat.
  3. Pozwolenie: Ponownie, rozumie się samo przez się, ale musisz mieć pozwolenie na zbieranie czyichś danych. Oznacza to, że nie możesz "kupić" listy adresowej od kogoś innego lub dodać ludzi do swojej listy adresowej, gdy faktycznie zapisują się na darmowy eBook bez pytania ich. I ta ostatnia część jest najważniejsza - MUSISZ umieścić pole wyboru na wszystkich swoich formularzach, które wyraźnie proszą ludzi o zgodę (i nie może to być wstępnie zaznaczone).
  4. Prawo do rezygnacji: Musisz mieć możliwość usunięcia się z listy adresowej i bazy danych i musi to być ŁATWE do zrobienia.

 

Linki do samokształcenia

Complete Guide to GDPR Compliance

GDPR Principles for Processing Personal Data


4.2. Zastosowanie GDPR w coachingu i zachowanie poufności

Jeśli chodzi o coaching, wszelkie posiadane informacje nie powinny:

  • być powiązane z dalszymi informacjami o klientach
  • zawierać jakichkolwiek zdjęć klientów
  • być udostępniane innym osobom.

Jako trener, wiedz, jakie informacje przetwarzasz, zidentyfikuj i ogranicz ryzyko oraz upewnij się, że uwzględniasz prywatność i przejrzystość w swoich procesach.

Jeśli informacje są przechowywane na papierze, nie ma wymogu rejestracji zgodnie z GDPR.  Dla tych, którzy przechowują informacje na komputerze, nadal nie ma potrzeby rejestracji tak długo, jak długo jakikolwiek zysk nie jest używany do wzbogacenia innych i tylko:

  • przetwarzane są informacje niezbędne do ustanowienia lub utrzymania wsparcia
  • informacje o kliencie są udostępniane za jego zgodą
  • informacje przechowywane są tak długo, jak to konieczne.

Zasady GDPR dotyczące przetwarzania danych osobowych

  1. Zgodność z prawem, uczciwość i przejrzystość: Organizacja musi wykazać zgodną z prawem podstawę do uzyskania danych osobowych w celu ich przetwarzania. Musi spełniać kryteria co najmniej jednego (1) z sześciu (6) warunków przetwarzania, zwanych "legalnymi podstawami". Gromadzenie danych osobowych musi być prowadzone w sposób uczciwy, zapewniający, że nie zostały one uzyskane pod fałszywym pretekstem. Przetwarzanie danych osobowych musi odbywać się w sposób uczciwy wobec osoby fizycznej, przy spełnieniu uzasadnionych oczekiwań co do sposobu wykorzystania danych. Organizacja musi jasno i uczciwie informować osoby fizyczne o powodach gromadzenia danych osobowych oraz o tym, w jaki sposób zamierza je przetwarzać. Przejrzystość, poza tym, że jest zasadą przetwarzania danych, jest dalej rozszerzona o "prawo do informacji" przysługujące osobom, których dane dotyczą. Aby spełnić tę zasadę, organizacja musi spełnić oczekiwania w zakresie wszystkich trzech (3) kryteriów: legalności, uczciwości i przejrzystości.
  2. Ograniczenie celu: Dla wszelkich gromadzonych danych osobowych konieczny jest konkretny i uzasadniony powód. Dane osobowe mogą być wykorzystywane wyłącznie z określonych powodów. Wyjątki mogą mieć miejsce, jeżeli dalsze przetwarzanie służy jednemu z następujących celów: archiwizacja w interesie publicznym; badania naukowe lub historyczne; względy statystyczne.
  3. Minimalizacja danych: Praktyka organizacyjna polegająca na minimalizowaniu ogólnej ilości gromadzonych danych osobowych. Gromadzenie tylko takich danych osobowych, które są adekwatne, istotne i ograniczone do tego, co jest niezbędne do określonych celów. Usuwanie lub maskowanie danych osobowych, które nie są już potrzebne lub są zbędne do realizacji określonych celów. Należy wykazać się odpowiednimi praktykami w zakresie minimalizacji danych. Należy przeprowadzać okresowe kontrole w celu zapewnienia adekwatności i przydatności gromadzonych danych.
  4. Dokładność danych: Organizacje muszą podjąć niezbędne i uzasadnione kroki w celu zapewnienia dokładności danych osobowych zebranych od osób, których dane dotyczą. Organizacje muszą określić niezbędne kroki, w zależności od celu przetwarzania, w celu bezzwłocznego usunięcia lub poprawienia niedokładnych danych. Ściśle związane z prawem osób, których dane dotyczą, do sprostowania danych. Zasada standardu danych, podobna do standardowych zasad minimalizacji danych i ograniczenia ich przechowywania. Podkreśla wyraźne różnice między danymi osobowymi a danymi historycznymi. Dane osobowe mogą się zmieniać, ale nie powinny mieć negatywnego wpływu na wykorzystywane dane historyczne.
  5. Ograniczenie przechowywania: Organizacje nie powinny przechowywać danych osobowych dłużej niż jest to konieczne. Ograniczenie przechowywania jest formą standaryzacji danych, podobną do zasad minimalizacji danych i dokładności. Organizacje powinny dokonywać okresowych przeglądów w celu zidentyfikowania danych przechowywanych niezgodnie z przeznaczeniem i zajęcia się nimi. Przechowywanie danych osobowych poza pierwotnie określonym celem jest dozwolone, jeżeli przechowywanie służy archiwizacji w interesie publicznym, badaniom naukowym lub historycznym albo celom statystycznym. W celu przechowywania danych osobowych poza pierwotnym przeznaczeniem, do celów zbieżnych lub innych, należy zastosować różne środki, takie jak anonimizacja lub pseudonimizacja, aby zabezpieczyć prawa osób, których dane dotyczą.
  6. Integralność i poufność: Organizacje (administratorzy danych) są odpowiedzialne za bezpieczeństwo danych osobowych, które gromadzą i przechowują. W celu zapewnienia bezpieczeństwa danych osobowych należy zastosować środki technologiczne lub organizacyjne. Środki bezpieczeństwa muszą chronić przed: nieuprawnionym lub niezgodnym z prawem przetwarzaniem; przypadkową utratą; zniszczeniem lub uszkodzeniem.

Jeśli chodzi o zasadę poufności, trenerzy powinni przestrzegać kilku podstawowych kroków.

Pierwszym i zasadniczym krokiem jest przeprowadzenie oceny ryzyka informacyjnego przy użyciu narzędzi do odkrywania danych w celu zbadania danych osobowych we wszystkich repozytoriach danych w organizacji.

Odkrywanie danych

  • zdefiniowanie, jakie dane osobowe organizacja musi zbadać
  • zlokalizowanie wszystkich miejsc, w których organizacja przechowuje dane
  • stworzenie spisu osób, które korzystają z danych lub mają do nich dostęp

Po zakończeniu procesu odkrywania danych, organizacja powinna dokładnie ocenić jego wyniki w celu wyeliminowania podatności biznesowej na wrażliwe dane osobowe.

Remediacja

  • egzekwowanie kontroli dostępu użytkowników w oparciu o wyniki wyszukiwania danych
  • zastosowanie szyfrowania lub maskowania danych w przypadku wrażliwych danych osobowych

Po remediacji istniejących danych osobowych, organizacja powinna zastosować narzędzia ciągłego monitorowania w celu zapewnienia, że środki bezpieczeństwa, które organizacja stosuje wobec danych, pozostają nienaruszone.

Ciągłe monitorowanie

  • stosowanie narzędzi monitorujących w celu zapewnienia, że organizacja chroni nowe i istniejące dane
  • włączenie narzędzi do wykrywania naruszeń w celu ostrzegania o podejrzanych działaniach

Jakie działania organizacyjne powinno się podjąć?

Organizacje powinny rozpocząć od oceny ryzyka informacyjnego, wykorzystując narzędzia do odkrywania danych w celu zidentyfikowania i usunięcia słabych punktów danych osobowych. Należy wyznaczyć osobę odpowiedzialną w organizacji za zarządzanie bezpieczeństwem informacji na co dzień (np. inspektora ochrony danych). Upewnić się, że wyznaczeni członkowie zespołu posiadają odpowiednie zasoby i uprawnienia do egzekwowania środków bezpieczeństwa danych. Wreszcie, należy dążyć do przyjęcia ogólnej kultury świadomości bezpieczeństwa w organizacji.

Jakie czynniki należy wziąć pod uwagę przy określaniu wymaganego poziomu bezpieczeństwa danych?

Rodzaj ryzyka, z jakim wiążą się poszczególne dane, musi być zgodny z rodzajem środków bezpieczeństwa, które powinny być stosowane w odniesieniu do tych danych.

Należy również wziąć pod uwagę takie czynniki jak:

  • charakter i zakres infrastruktury i systemów komputerowych organizacji
  • liczba zatrudnionych pracowników oraz zakres ich dostępu do danych osobowych
  • wszelkie dane osobowe przechowywane lub wykorzystywane przez podmiot przetwarzający dane działający w imieniu użytkownika.

Linki do samokształcenia

GDPR Implications for Coaches

GDPR In A Nutshell For Therapists, Writers & Life Coaches

What coaches need to know about GDPR

Data Collection Best Practice: The Basics

Data Protection Compliance Checklist

Data Protection Training: Things to Teach Every Employee