In 2016, Centrul de Cercetare Westin a publicat o serie de articole care identifica analiza noastra a primelor 10 impacturi operationale ale Regulamentului general privind protectia datelor. Acum, odata cu expirarea termenului de implementare GDPR din 25 mai 2018, IAPP lanseaza o serie de insotitori care discuta raspunsurile organizatorice practice comune pe care membrii nostri le raporteaza ca sunt intreprinse in asteptarea implementarii GDPR.

Aceasta a saptea transa din seria cu 10 parti se refera la drepturile persoanelor vizate. GDPR imputerniceste persoanele vizate cu drepturi individuale care includ informarea, solicitarea accesului la informatiile lor, obtinerea si reutilizarea datelor lor pe diferite platforme (portabilitatea datelor), rectificarea si stergerea datelor lor personale, obiectarea prelucrarii automate si retragerea consimtamantului lor in conformitate cu unii circumstante. Setarile anterioare ale seriei pot fi gasite aici.

Stabilirea si imbunatatirea proceselor pentru a raspunde solicitarilor persoanelor fizice

Adaptarea drepturilor subiectilor de date poate fi una dintre cele mai nuantate si provocatoare domenii ale implementarii GDPR. Intr-adevar, asa cum a demonstrat Raportul anual de guvernare a confidentialitatii IAPP-EY 2017, portabilitatea datelor, dreptul de a fi uitat si colectarea consimtamantului explicit sunt percepute drept cele mai dificile probleme pentru profesionistii in domeniul confidentialitatii. Un mod sugerat de abordare a acestor probleme este sa nu le consideram ca niste grupe de lucru separate, ci sa le gandim la ele ca la aceeasi intrebare adresata in moduri diferite. 

In general, persoanele vizate pot solicita accesul la o copie a datelor lor personale si la o varietate de alte informatii, cum ar fi scopul prelucrarii, categorii de date care sunt prelucrate, informatii despre partile la care au fost dezvaluite datele lor personale ( in special, destinatarii din tari terte) si perioadele de pastrare. In plus, raspunsurile la aceste solicitari trebuie sa fie date intr-un interval de timp scurt. Persoanele vizate au dreptul de a solicita rectificarea informatiilor personale inexacte „fara intarziere nejustificata” sau de a completa informatiile personale incomplete. In mod similar, dreptul de a fi uitat ofera persoanelor vizate dreptul de a solicita stergerea datelor lor cu caracter personal „fara intarzieri nejustificate” in anumite circumstante (de exemplu, atunci cand datele cu caracter personal nu mai sunt necesare in scopul colectarii,

Pe langa faptul ca au sisteme de stergere in loc, organizatiile trebuie, de asemenea, sa fie capabile sa opreasca activitatile de prelucrare, deoarece persoanele fizice pot cere, de asemenea, sa restrictioneze prelucrarea in anumite circumstante, inclusiv atunci cand exactitatea datelor este contestata, prelucrarea nu mai este necesara sau cand subiectul se opune. De asemenea, organizatiile trebuie sa creeze canale de comunicare in care sa poata informa destinatarii despre stergerea sau rectificarea datelor, cu exceptia cazului in care o astfel de sarcina se poate dovedi imposibila. Persoanele pot solicita, de asemenea, ca datele lor sa fie transferate catre un alt operator si sa obiecteze prelucrarea datelor in anumite circumstante.

Drepturile persoanelor, aplicarea lor si limitarile acestora sunt elaborate in detaliu in cadrul GDPR. Pentru a putea raspunde efectiv la drepturile persoanelor vizate in practica, comisarul irlandez pentru protectia datelor (DPC) sugereaza sa puna urmatoarele intrebari ca parte a listei de verificare a GDPR a organizatiei: 

  • Exista o politica sau o procedura documentata pentru a aborda solicitarile de acces ale persoanelor vizate (acum denumite in mod obisnuit DSAR)?
  • Este organizatia dvs. capabila sa raspunda DSAR-urilor intr-o luna?
  • Exista proceduri in vigoare pentru a furniza date cu caracter personal persoanelor vizate intr-un format structurat, utilizat in mod obisnuit si care poate fi citit automat?
  • Dupa caz, exista mecanisme care sa permita stergerea sau rectificarea datelor cu caracter personal?
  • Exista mecanisme pentru a opri procesarea datelor cu caracter personal atunci cand un subiect de date incearca sa restrictioneze prelucrarea?
  • Persoanele sunt informate despre dreptul lor de a se opune anumitor tipuri de prelucrare?
  • Exista mecanisme pentru a opri procesarea datelor cu caracter personal atunci cand indivizii se opun? 

Bazandu-se pe sisteme consacrate

Primul pas pentru crearea unui sistem de raspuns a subiectului de date este de a afla ce exista deja. Organizatia are proceduri pentru canalizarea intrebarilor clientilor catre persoane care au capacitatea de a valida identitatea clientului si de a raspunde in mod semnificativ la cerere? Exista un model si o practica de implicare a responsabilului cu protectia datelor in lantul de comunicare? Cum sunt pastrate inregistrarile cererilor si raspunsurilor in prezent, inclusiv inregistrarile cat dureaza pentru a raspunde?

Persoanele vizate au nevoie de o modalitate de a-si exercita drepturile – fie independent printr-un sistem automat, fie contactand organizatia direct. A face acest proces transparent si usor este esential nu numai pentru relatiile bune cu clientii si pentru indeplinirea obligatiilor de transparenta ale organizatiei, ci pentru a garanta ca persoanele vizate se simt confortabile, aducand reclamatiile lor direct la organizatie si nu, cel putin la inceput, la autoritatea de reglementare.

Automatizare

Unele organizatii pastreaza informatiile despre clienti in conturi specifice clientului si la care acesta poate avea acces, poate printr-un nume de utilizator si o parola. Astfel de sisteme pot imputernici persoanele vizate sa mentina acuratetea propriilor inregistrari si chiar sa aiba acces la cel putin unele date cu caracter personal ale proceselor organizatiei. Intr-adevar, considerentul 63 incurajeaza controlorii, acolo unde este posibil, sa ofere „acces la distanta la un sistem sigur” care sa permita accesul direct la datele personale ale persoanei vizate. Aceste procese de acces la subiect trebuie sa fie construite cu personal de gestionare a bazelor de date si programare si fara a compromite securitatea.

Totusi, simplitatea sugerata de considerentul 63 respinge o problema fundamentala a controlorilor de dilema. Intr-adevar, una dintre problemele majore cu care se confrunta operatorii de date este definitia extrem de larga a datelor cu caracter personal. Pentru maparea datelor si a exercitiilor de inventar, precum si pentru alocarea de baza legala si altele asemenea, multe categorii si tipuri de date cu caracter personal pot fi identificate si sunt facute masuri pentru a separa identificatorii directi de cei indirecti. Dar chiar si identificatorii indirecti pot intra in sfera de aplicare a cererilor generale de acces la date. In ghidul lor privind portabilitatea datelor, grupul de lucru al articolului 29 precizeaza ca, pe langa datele care sunt „furnizate in mod activ si in cunostinta de catre persoana vizata”, datele observate furnizate de persoana vizata in virtutea utilizarii serviciului sau dispozitivului (de exemplu, istoricul cautarii, datele locatiei,

Considerentul 63 prevede ca, atunci cand controlorul prelucreaza o cantitate mare de informatii referitoare la un subiect de date, operatorul poate solicita persoanei vizate „sa specifice informatiile sau activitatile de prelucrare la care se refera cererea.” Majoritatea persoanelor vizate vor cauta doar cele mai elementare informatii de profil, direct identificatoare, care pot fi automatizate mai usor. Iar considerentul 64 recomanda clar impotriva pastrarii datelor supuse distrugerii de rutina doar pentru a raspunde unei solicitari de acces potential. Cu toate acestea, pentru multi controlori, potentialul de „date cu caracter personal” care raspunde solicitarilor de acces al subiectului va fi intr-adevar foarte larg, iar solutiile practice pentru minimizarea durerilor de cap operationale sunt evazive.

Oameni, proces si tehnologie

Articolul 37 alineatul (4) prevede ca persoanele vizate ar trebui sa poata contacta DPO-ul unei organizatii pentru „toate problemele legate de prelucrarea datelor lor si de exercitarea drepturilor lor.” In consecinta, primul punct de contact ideal pentru persoanele vizate este DPO, care ar trebui mentionat in mod clar in anunturile de confidentialitate si alte comunicari ale persoanelor vizate.

Deoarece DPO nu este probabil sa aiba, de asemenea, sarcina de a introduce, corecta sau sterge date si, intr-adevar, ar trebui sa fie lipsita de conflicte de interese in aceasta privinta, DPO va trebui sa dezvolte un sistem de lucru cu altii pentru a evalua si a raspunde la persoanele vizate Acest sistem trebuie sa inregistreze timpul raspunsului, unitatea sau persoana care a raspuns la cerere, precum si o explicatie a raspunsului. In timp ce acest lucru ar putea fi realizat in procesele manuale la inceput prin intermediul foilor de calcul – in functie de amploarea si frecventa solicitarii persoanei vizate, se pot folosi instrumente tehnologice sau solutii mai sofisticate. In prezent, majoritatea organizatiilor gestioneaza manual procesarea care implica drepturile persoanelor fizice, dar exista si instrumente pe piata pentru aceste sarcini. In prezent,

Nu este nimic de genul primirii unei solicitari a subiectului de date pentru a concentra mintea asupra problemei. Dar pentru acele organizatii care anticipeaza astfel de solicitari, o strategie buna este de a pregati sabloane standard cu raspunsuri la intrebarile pe care majoritatea oamenilor sunt susceptibile sa le puna – cum ar fi tipurile de date colectate despre acestea, metodele de colectare si politicile de pastrare. Aceste informatii ar trebui sa fie deja usor accesibile pentru persoanele vizate in avize de confidentialitate accesibile publicului, dar punerea la dispozitia personalului de servicii pentru clienti este, de asemenea, esentiala.

Este important de important, in masura in care construieste sisteme noi si raspunde la solicitari costa o organizatie timp si bani, raspunsurile la DSAR ar trebui sa fie gratuite – sau cu o „taxa rezonabila” in cazul in care cererea este excesiva – si fara intarziere. In cazul in care o organizatie nu accepta DSAR, trebuie sa furnizeze motivele acesteia si sa informeze persoana vizata ca are dreptul sa se planga in fata autoritatii locale de protectie a datelor.

Costurile si timpii de raspuns pot fi minimizate daca bazele de date care contin date personale pot fi cautate si cat mai precise. Respectarea stricta a politicilor de distrugere a datelor poate usura, de asemenea, sarcina de a raspunde DSAR-urilor si altor cereri, inclusiv drepturile de stergere. GDPR este clar ca datele nu ar trebui pastrate doar in asteptarea solicitarilor persoanelor vizate. In unele locuri, sistemul s-ar putea sa nu fie configurat bine datorita faptului ca fie datele sunt raspandite pe mai multe sisteme, fie datele nu sunt inregistrate corect. Organizatiile ar trebui sa-si auditeze periodic sistemele pentru a se asigura ca procedurile de colectare si pastrare a datelor sunt clare si aplicate.

portabilitate

Persoanele vizate au dreptul de a primi datele lor personale pe care le-au furnizat operatorului de date „intr-un format structurat, utilizat in mod obisnuit si care poate fi citit automat” atunci cand datele sunt prelucrate prin „mijloace automatizate”. In plus, acestia pot solicita controlorilor de date sa transmita datele lor personale unui alt controlor „atunci cand este posibil din punct de vedere tehnic”. In timp ce GDPR nu obliga controlorii de date sa „adopte sau sa intretina” sisteme „compatibile din punct de vedere tehnic”, ei sunt „incurajati sa dezvolte formate interoperabile care sa permita portabilitatea datelor”. Grupul de lucru al articolului 29 sugereaza acordarea unei „atentii speciale” „formatului datelor transmise, astfel incat sa se garanteze faptul ca datele pot fi reutilizate, cu putin efort, de catre persoana vizata sau un alt operator de date.”

Prin urmare, organizatiile trebuie sa se asigure ca aplicatiile si sistemele care adapostesc datele pot transporta cu usurinta datele personale. Grupul de lucru al articolului 29 recomanda controlorilor de date sa inceapa sa dezvolte mijloacele prin care se vor raspunde la solicitarile de portabilitate a datelor, cum ar fi prin instrumente de descarcare sau interfete de programare a aplicatiilor. Majoritatea operatorilor de date pot prefera utilizarea unui „instrument automat care permite extragerea datelor relevante” atunci cand sunt implicate seturi de date mari si complexe, deoarece acest lucru poate reduce riscul de confidentialitate.

Totusi, aceste sarcini nu pot fi atat de simple pe cat doresc organizatiile, in special cele care nu au date nestructurate.

porno hd beauty http://cleverresources.net/__media__/js/netsoltrademark.php?d=adult66.net/
full hd porno http://driving-while-texting.com/__media__/js/netsoltrademark.php?d=adult66.net/
sait porno http://bangchebao.com/__media__/js/netsoltrademark.php?d=adult66.net/
porno tata fiica http://wildwoodclub.net/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/amatori
zoo porno tube http://custompublishingtemplates.net/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/anal
porno super http://playitherway.com/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/asiatice
porno gratis…xnxx.com http://buddhiyoga.net/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/beeg
wife sharing porno http://phillipsjobs.com/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/blonde
filme porno intregi http://obonato.com/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/brazzers
jocuri porno pc http://eternaltattoosupplies.com/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/brunete
porno in avion http://loanbox.net/__media__/js/netsoltrademark.php?d=adult66.net/filme-porno/chaturbate
porno in taxi http://virtualsexblog.com/__media__/js/netsoltrademark.php?d=adult66.net/adolescenta-fututa-cu-forta-si-filmata-de-doi-colegi-mai-mari
categorii porno http://www.resamarakech.com/__media__/js/netsoltrademark.php?d=adult66.net/o-fata-superba-cu-sani-mari-se-masturbeaza-cu-un-vibrator
porno blowjob http://www.houseofhorrors.gs/__media__/js/netsoltrademark.php?d=adult66.net/super-partida-de-sex-cu-o-negresa-cu-fundul-mare
porno teen anal http://vipvacationcollection.com/__media__/js/netsoltrademark.php?d=adult66.net/sex-fierbinte-in-cabinetul-medicului-ginecolog-cu-o-pacienta-sexy
filme porno laba http://escultneural.com/__media__/js/netsoltrademark.php?d=adult66.net/pustoaica-singura-acasa-fortata-sa-fac-sex-oral-vecinului
filme porno sexy braileanca http://flyswitch.com/__media__/js/netsoltrademark.php?d=adult66.net/partida-se-sex-hardcore-cu-un-cuplu-de-amatori-romani
filmed porno http://paradoxguns.com/__media__/js/netsoltrademark.php?d=adult66.net/sex-oral-anal-cu-un-cuplu-de-amatori-draguti-ramasi-singuri-acasa
porno negrese http://rubbermade.info/__media__/js/netsoltrademark.php?d=adult66.net/pustoaica-de-17-ani-fututa-dupa-scoala-de-vecinul-mai-mare
mature porno bbw boots http://divorcelog.com/__media__/js/netsoltrademark.php?d=adult66.net/bruneta-surprinsa-in-timp-ce-se-masturbeaza-in-baie-cu-un-vibrator

Organizatiile au nevoie de un instrument de desfasurare si usor de utilizat, care le poate ajuta sa extraga datele nestructurate. Acesta pare a fi un domeniu in care organizatiile au cea mai mare nevoie de solutii automate, deoarece acum se bazeaza in principal pe procese manuale.

Stergere

GDPR prevede ca persoanele vizate au dreptul de a solicita stergerea datelor lor personale de la controlor in anumite conditii, cum ar fi cand:

  • „[T] datele personale nu mai sunt necesare” pentru scopurile initiale de colectare sau prelucrare a datelor.
  • Persoana vizata retrage consimtamantul care a stat la baza procesarii datelor si cand „nu exista niciun alt temei legal pentru prelucrare.”
  • Persoana vizata se opune prelucrarii datelor si „… nu exista motive legitime imperative pentru prelucrare”.
  • „Datele personale au fost prelucrate ilegal.”
  • Stergerea este necesara pentru a respecta legislatia Uniunii sau a statelor membre.
  • Datele personale au fost colectate in raport cu serviciile mentionate in „conditiile aplicabile consimtamantului copilului”, cum ar fi daca persoana vizata si-a dat consimtamantul ca un copil, dar nu stia riscurile. 

Mai mult, pentru a consolida acest drept in „mediul online”, controlerele de date care au facut publice datele personale si li se cere sa stearga datele trebuie sa ia masuri rezonabile pentru a informa controlorii care „prelucreaza astfel de date cu caracter personal pentru a sterge orice legatura cu, sau copii sau replici ale acestor date cu caracter personal, in lumina „tehnologiei disponibile si a costurilor de implementare”.

Domeniul de aplicare si aplicarea practica a dreptului de a fi uitat si dreptul la stergere au fost, totusi, subiectul dezbaterilor aprinse, iar aceste drepturi nu sunt absolute. Obligatiile controlorilor de a sterge datele cu caracter personal si de a informa tertii nu se aplica „in masura in care prelucrarea este necesara” din diverse motive, inclusiv:

  • Exercitarea libertatii de exprimare si libertatea informatiei.
  • Respectand legislatia Uniunii sau a statelor membre.
  • Efectuarea unei sarcini pentru „interesul public… in domeniul sanatatii publice” sau „in scop de arhivare… in scopuri de cercetare stiintifica sau istorica” sau “in exercitarea autoritatii oficiale investite in controlor”.
  • Stabilirea, exercitarea sau apararea creantelor legale.

Practic vorbind, in plus, organizatiile pot constata ca mentinerea informatiilor de contact ale unui subiect de date este necesara pentru a impiedica comunicarea cu persoana vizata in cazul in care acestea solicita sa nu fie contactate. 

In cazul in care cerintele de stergere GDPR intra in conflict cu cerintele de arhivare ale statelor membre ale UE, organizatiile ar trebui sa stabileasca un program de arhivare pentru fiecare document si per set de date, care ar include o perioada de stocare maxima sau durata pentru care datele pot fi pastrate doar in acest scop.

Autentificare 

In cele din urma, majoritatea profesionistilor in domeniul confidentialitatii sunt preocupati sa se asigure ca solicitarea este legitima si provine de la persoana vizata. Exista mai multi pasi rezonabili pe care controlorii de date pot face pentru autentificarea persoanelor, necesitand utilizatorilor sa furnizeze „ceva ce stie (de exemplu parole sau parole), ceva ce are (de exemplu, un simbol de securitate) si ceva (de exemplu, informatii biometrice).”

Luarea deciziilor in ceea ce priveste acomodarea drepturilor persoanelor vizate nu este o activitate individuala. Mai degraba, este un efort bazat pe echipa care implica oameni care cunosc afacerile, avocatii si profesionistii in domeniul confidentialitatii care cunosc amploarea legii si a cerintelor legale, angajati din resurse umane care se ocupa de o varietate de informatii si echipe IT care au relevanta cunostinte despre sisteme de date, procese si transferuri de date.

Concluzie

Pentru a usura provocarile asociate cu configurarea sistemelor pentru a se acomoda cu drepturile persoanelor vizate, este esential sa fii constient de sistemele si procesele existente, precum si sa lucrezi constant pentru a gasi modalitati de a rezolva punctele slabe. Cel mai important, este esential sa consolidezi comunicarea cu oameni din diferite departamente si sa lucrezi impreuna pentru a intelege asteptarile persoanelor vizate, concentrandu-se in acelasi timp pe cele mai probabile scenarii.

Credit foto: V. Sharma Daca suferinta aduce intelepciune, as dori sa fiu mai putin intelept prin fotopin (licenta)