ΠΡΟΣΩΠΙΚΑ ΔΕΔΟΜΕΝΑ ΣΤΟ CLOUD



Σχετικά έγγραφα
ΠΡΟΣΩΠΙΚΑ ΔΕΔΟΜΕΝΑ ΣΤΟ CLOUD

Bring Your Own Device (BYOD) Legal Challenges of the new Business Trend MINA ZOULOVITS LAWYER, PARNTER FILOTHEIDIS & PARTNERS LAW FIRM

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Δεσμευτικοί εταιρικοί κανόνες Ορισμός Νομική βάση δεσμευτικών εταιρικών κανόνων. Χαρακτηριστικά δεσμευτικών εταιρικών κανόνων

Άρθρο 2: Νομική φύση του Κώδικα Δεοντολογίας- Σχέση Κώδικα με εθνική και κοινοτική νομοθεσία

Cloud Computing και Νομικά Ζητήματα Προστασίας Προσωπικών Δεδομένων Τάκης Κακούρης, Partner, Ζέπος & Γιαννόπουλος

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Θέμα: Γενική Ενημέρωση σχετικά με την Επεξεργασία των Προσωπικών Δεδομένων (Data Privacy Notice)

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

ΕΥΡΩΠΑΪΚΟΣ ΚΑΝΟΝΙΣΜΟΣ 2016/679 ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΦΑΝΗ ΛΙΑΚΑΤΗ

Πρότυπα εξασφάλισης του απορρήτου των δεδομένων ( vs Patient Link)

Προστασία Δεδομένων (Data Protection)

Cloud Computing και Ζητήματα Προστασίας Προσωπικών Δεδομένων. Λ. Μήτρου, Αναπληρώτρια Καθηγήτρια Πανεπιστήμιο Αιγαίου

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Πολιτική Προστασίας Ιδιωτικότητας και Προσωπικών Δεδομένων στον Δήμο Καλαμαριάς. 2 Πολιτική Προστασίας Ιδιωτικότητας και Προσωπικών Δεδομένων

ΟΡΓΑΝΙΣΜΟΣ ΤΗΛΕΠΙΚΟΙΝΩΝΙΩΝ ΤΗΣ ΕΛΛΑΔΟΣ Α.Ε.

ΒΑΣΙΚΕΣ ΑΡΧΕΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ-ΝΟΜΙΜΟΤΗΤΑΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2016/679 GDPR

Στην Αθήνα σήμερα την. μεταξύ των κάτωθι συμβαλλόμενων:

Υπηρεσίες Πληροφόρησης στην Ψηφιακή Εποχή: Ζητήματα Ασφάλειας και Προστασίας Ιδιωτικότητας

2. Τι είναι τα ευαίσθητα προσωπικά δεδομένα;

ΔΗΜΟΣΙΑ ΔΙΑΒΟΥΛΕΥΣΗ ΣΧΕΤΙΚΑ ΜΕ ΤΗΝ ΤΡΟΠΟΠΟΙΗΣΗ ΤΟΥ ΚΑΝΟΝΙΣΜΟΥ ΔΙΑΧΕΙΡΙΣΗΣ ΚΑΙ ΕΚΧΩΡΗΣΗΣ ΟΝΟΜΑΤΩΝ ΧΩΡΟΥ (DOMAIN NAMES) ΜΕ ΚΑΤΑΛΗΞΗ.GR ή.

ΔΗΜΟΣΙΑ ΠΟΛΙΤΙΚΗ. για την προστασία Φυσικών Προσώπων έναντι της επεξεργασίας προσωπικών δεδομένων τους

Αντικείμενο της Πολιτικής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα

Αθήνα 8/11/2013. Προς Τους Συλλόγους Εκπαιδευτικών Π.Ε. Θέμα: Χορήγηση προσωπικών στοιχείων μαθητών

General Data Protection Regulation (GDPR)

Πολιτική Προστασίας Προσωπικών Δεδομένων

Πολιτική Ιδιωτικότητας και Προστασίας Δεδομένων Προσωπικού Χαρακτήρα

ΚΕΦΑΛΑΙΟ I. Γενικές διατάξεις. Άρθρο 1. Αντικείμενο και στόχοι

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Συχνές Ερωτήσεις [FAQs]

Ο ΝΕΟΣ ΚΑΝΟΝΙΣΜΟΣ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ ΙΩΑΝΝΗΣ Δ. ΙΓΓΛΕΖΑΚΗΣ ΑΝ. ΚΑΘΗΓΗΤΗΣ ΝΟΜΙΚΗΣ ΣΧΟΛΗΣ ΑΠΘ

GDPR: Ευκαιρία να ξανα-συστηθούμε στους καταναλωτές μας Η νέα πελατοκεντρική προσέγγιση»

GDPR (General Data Protection Regulation) Παναγιώτης Οικονόμου

ΝΕΟΣ ΕΥΡΩΠΑΪΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ (ΚΑΝΟΝΙΣΜΟΣ 679/2016)

GDPR TÜV AUSTRIA GROUP

ΔΗΛΩΣΗ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ

Όροι Διαγωνισµού. [6] Δώρο:

Κατευθυντήριες οδηγίες σχετικά με την επεξεργασία προσωπικών δεδομένων με σκοπό την επικοινωνία πολιτικού χαρακτήρα

COSMOTE - KINHTEΣ ΤΗΛΕΠΙΚΟΙΝΩΝΙΕΣ ΑΝΩΝΥΜΟΣ ΕΤΑΙΡΙΑ»

Προσωπικά δεδομένα και ενιαίο πληροφοριακό σύστημα Αιμοδοσίας

ΕΝΗΜΕΡΩΣΗ- ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΠΡΟΜΗΘΕΥΤΩΝ-ΣΥΝΕΡΓΑΤΩΝ-ΠΕΛΑΤΩΝ

O Γενικός Κανονισµός Προστασίας εδοµένων Μια νέα ρυθµιστική πρόκληση; Λίλιαν Μήτρου

ΔΗΛΩΣΗ ΑΠΟΡΡΗΤΟΥ PRIVACY NOTICE

ΑΠΟΦΑΣΗ. Τροποποίηση του Κανονισμού Διαχείρισης και Εκχώρησης Ονομάτων Χώρου (Domain Names) με κατάληξη.gr ή.ελ» (ΦΕΚ 973/Α/2018).

Η ενίσχυση των δικαιωμάτων στην πράξη & τα εργαλεία συμμόρφωσης για τη μετάβαση από το ν.2472/1997 στον ΓΚΠΔ

«ΠΡΟΣΤΑΣΙΑ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ GDPR

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

ΕΝΗΜΕΡΩΣΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΤΗΣ ΕΤΑΙΡΕΙΑΣ "VICTUS NETWORKS ΑΝΩΝΥΜΗ ΕΤΑΙΡΙΑ"

Τεχνικά και οργανωτικά θέματα οι υποχρεώσεις των επιχειρήσεων και η τοποθέτηση Υπευθύνου Προστασίας Δεδομένων (Data Protection Officer DPO)

OMNIGEN A.E. Κώδικας Δεοντολογίας για την προστασία των δικαιωμάτων του ατόμου κατά την Επεξεργασία των Προσωπικών του Δεδομένων από την OMNIGEN A.E.

Νέος Ευρωπαϊκός Κανονισμός για την προστασία δεδομένων προσωπικού χαρακτήρα - GDPR

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Πολιτική Προστασίας Ιδιωτικής Ζωής

ΕΝΗΜΕΡΩΤΙΚΗ ΔΗΛΩΣΗ ΕΙΔΟΠΟΙΗΣΗ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

1. Γενικές Πληροφορίες

ΓΕΝΙΚΗ ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΤΟΥ ΑΠΟΡΡΗΤΟΥ ΚΑΙ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΤΗΣ «ΖΕΒΡΑ- ΑΜΑΝΑΤΙΑΔΗΣ Α.Ε.» ΓΙΑ ΠΡΟΜΗΘΕΥΤΕΣ, ΣΥΝΕΡΓΑΤΕΣ

Ιδιωτικό ιατρείο στα χρόνια του GDPR. Φελεκίδης Αναστάσιος. Ιατρός Οφθαλμίατρος, Ιατρικός Σύλλογος Ξάνθης

ΕΙΔΟΠΟΙΗΣΗ ΕΚΤΕΛΟΥΝΤΟΣ ΕΠΕΞΕΡΓΑΣΙΑ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

ΓΕΝΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ (ΓΚΠΔ) GENERAL DATA PROTECTION REGULATION 2016/679

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΚΑΙ ΔΕΣΜΕΥΣΕΙΣ

Celestyal Cruises Limited, συμπεριλαμβανομένων των θυγατρικών της. ( Εταιρεία ) ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ

Ο Ευρωπαϊκός Κανονισμός Προστασίας Προσωπικών Δεδομένων (GDPR) Υποχρεώσεις - Κατευθυντήριες Οδηγίες - Τεχνικά & Οργανωτικά Μέτρα

Γενικός Κανονισμός Προστασίας Δεδομένων 1 χρόνος από την εφαρμογή του

ΠΟΛΙΤΙΚΗ ΑΠΟΡΡΗΤΟΥ ΔΕΔΟΜEΝΩΝ ΤΗΣ SGS BE DATA SAFE

Οδηγός προστασίας προσωπικών δεδομένων. SaaS ΕΚΤ Οδηγός προστασίας προσωπικών δεδομένων

Δεδομένα Ειδικών κατηγοριών. Πεδίο Εφαρμογής. Επεξεργασία. Δεδομένα Προσωπικού Χαρακτήρα. Εισαγωγικές έννοιες και ορισμοί..

Αθήνα, Αριθ. Πρωτ.: Γ/ΕΞ/8841/ Α Π Ο Φ Α Σ Η ΑΡ. 66/2018

Όροι Διαγωνισμού «ELPEDISON IRONMAN»

GDPR σε Φορείς και Επιχειρήσεις

Κατηγορίες Προσωπικών Δεδομένων Που Συλλέγουμε Και Επεξεργαζόμαστε

Security & Privacy. Overview

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΚΑΙ ΔΕΣΜΕΥΣΕΙΣ

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ Ε ΟΜΕΝΩΝ v.01 /

DPO ΓΕΝΙΚΑ. Μια από τις αρχές του GDPR είναι Α. Η λογοδοσία Β. Η ακεραιότητα των δεδομένων Γ. Όλα τα παραπάνω

1. Ποια δεδομένα προσωπικού χαρακτήρα συλλέγουμε και επεξεργαζόμαστε

Η Πολιτική και η βασιζομένη σ αυτήν επεξεργασία,στην οποία η Εταιρεία προβαίνει, στηρίζεται στις κατωτέρω αρχές:

Η ΑΡΧΗ ΤΗΣ ΛΟΓΟΔΟΣΙΑΣ ΣΤΟ ΠΛΑΙΣΙΟ ΤΟΥ ΓΕΝΙΚΟΥ ΚΑΝΟΝΙΣΜΟΥ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ (GDPR)

Μαργαρίτα Γκαϊτατζή, Δικηγόρος Παρ Εφέταις ΔΣ Θεσσαλονίκης Σύμβουλος σε θέματα εναρμόνισης με τον GDPR και πιστοποιημένη Υπεύθυνη Προστασίας

ΓΕΝΙΚΗ ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΤΟΥ ΑΠΟΡΡΗΤΟΥ ΚΑΙ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΤΗΣ «ΖΕΒΡΑ ΑΜΑΝΑΤΙΑΔΗΣ Α.Ε.» ΓΙΑ ΤΟΥΣ ΥΠΟΨΗΦΙΟΥΣ ΕΡΓΑΖΟΜΕΝΟΥΣ

Πολιτική Απορρήτου. Πίνακας Περιεχομένων

Εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων

MUTUAL ASSURANCE BROKERS S.A. CORRESPONDENT AT LLOYD S OF LONDON

ΕΝΗΜΕΡΩΣΗ ΓΙΑ ΤΟ ΝΕΟ ΓΕΝΙΚΟ ΚΑΝΟΝΙΣΜΟ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (GDPR) ΥΠΟΧΡΕΩΣΕΙΣ ΟΔΟΝΤΙΑΤΡΩΝ

Α Π Ο Φ Α Σ Η 160/2011

2. Προσωπικά δεδομένα, σκοποί επεξεργασίας, νομική βάση και χρόνος διατήρησης των προσωπικών δεδομένων

Οµάδα προστασίας των προσώπων έναντι της επεξεργασίας δεδοµένων προσωπικού χαρακτήρα του ΑΡΘΡΟΥ 29

ΕΝΗΜΕΡΩΣΗ ΑΝΑΦΟΡΙΚΑ ΜΕ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΣΑΣ ΔΕΔΟΜΕΝΩΝ ΜΕΣΩ ΤΗΣ ΙΣΤΟΣΕΛΙΔΑΣ. (Data Privacy Notice)

ΕΝΗΜΕΡΩΣΗ ΤΩΝ ΥΠΟΚΕΙΜΕΝΩΝ ΓΙΑ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΤΟΥΣ ΔΕΔΟΜΕΝΩΝ ΠΕΤΡΟΓΚΑΖ ΑΝΩΝΥΜΟΣ ΕΛΛΗΝΙΚΗ ΕΤΑΙΡΕΙΑ ΥΓΡΑΕΡΙΩΝ, ΒΙΟΜΗΧΑΝΙΚΩΝ

ΔΗΛΩΣΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Οι Προκλήσεις Συμμόρφωσης του Ευρωπαϊκού Κανονισμού 679/2016 στους Χώρους Υγείας

Προσωπικά Δεδομένα & Analytics: «Μια δυναμική σχέση που αλλάζει την online επιχειρηματικότητα»

Ο νέος κανονισμός προστασίας δεδομένων. Σταμπουλής Γεώργιος. Χημικός Μηχανικός, Οργανοτεχνική Α.Ε.

Πρακτικός Οδηγός Ενσωμάτωσης του Κανονισμού σε επιχειρήσεις και οργανισμούς

Εγχειρίδιο Εφαρμογής του Γενικού Κανονισμού για την Προστασία των Προσωπικών Δεδομένων (ΓΚΠΠΔ-GPDR)

Πληροφορική Ι. Μάθημα 10 ο Ασφάλεια. Τμήμα Χρηματοοικονομικής & Ελεγκτικής ΤΕΙ Ηπείρου Παράρτημα Πρέβεζας. Δρ. Γκόγκος Χρήστος

Α Π Ο Φ Α Σ Η 65/2012

21/4/2018. Μετά την εφαρμογή του Κανονισμού θα σταματήσω δέχομαι τηλεφωνικές κλήσεις, μεσημεριανές ώρες για προσφορές συνδέσεων κινητής τηλεφωνίας;

Transcript:

ΠΡΟΣΩΠΙΚΑ ΔΕΔΟΜΕΝΑ ΣΤΟ CLOUD ΠΡΟΫΠΟΘΕΣΕΙΣ ΝΟΜΙΚΗΣ ΑΣΦΑΛΕΙΑΣ ΜΙΝΑ ΖΟΥΛΟΒΙΤΣ ΔΙΚΗΓΟΡΟΣ LL.M ΔΙΚΑΙΟΥ ΠΛΗΡΟΦΟΡΙΚΗΣ & ΗΛ. ΕΠΙΚΟΙΝΩΝΙΩΝ minazoulovits@phrlaw.gr

ΠΡΟΣΩΠΙΚΑ ΔΕΔΟΜΕΝΑ Προσωπικά Δεδοµένα «κάθε πληροφορία που αναφέρεται στο υποκείµενο των δεδοµένων πλην των ανώνυµων δεδοµένων που δεν είναι σε θέση να ταυτοποιήσουν κάποιο πρόσωπο» Υποκείµενο Δεδοµένων: Α) Γενικά: το φυσικό πρόσωπο στο οποίο αναφέρονται τα δεδοµένα, και του οποίου η ταυτότητα είναι γνωστή ή µπορεί να εξακριβωθεί Β) Ηλ. επικοινωνίες: "συνδροµητής", κάθε φυσικό ή νοµικό πρόσωπο που έχει συνάψει σύµβαση µε φορέα παροχής διαθέσιµων στο κοινό τηλεπικοινωνιακών υπηρεσιών για την παροχή των υπηρεσιών αυτών Μίνα Β. Ζούλοβιτς

Βασικοί Ρόλοι Ø Υπεύθυνος Επεξεργασίας (Controller) «οποιοσδήποτε καθορίζει το σκοπό και τον τρόπο επεξεργασίας των δεδοµένων προσωπικού χαρακτήρα, όπως φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσία ή οποιοσδήποτε άλλος οργανισµός» Ø Εκτελών την Επεξεργασία (Processor) «οποιοσδήποτε επεξεργάζεται δεδοµένα προσωπικού χαρακτήρα για λογαριασµό υπεύθυνου επεξεργασίας, όπως φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσία ή οποιοσδήποτε άλλος οργανισµός»

Βασικοί Ρόλοι Ø Αποδέκτης δεδοµένων (Recipient) «το φυσικό ή νοµικό πρόσωπο, η δηµόσια αρχή ή υπηρεσία ή οποιοσδήποτε άλλος οργανισµός, στον οποίο ανακοινώνονται ή µεταδίδονται τα δεδοµένα, ανεξαρτήτως αν πρόκειται για τρίτο ή όχι» Αρχή Προστασίας Δεδοµένων Προσωπικού Χαρακτήρα: µε αποστολή την εποπτεία της εφαρµογής του νόµου, την διενέργεια ελέγχων, την έκδοση Οδηγιών, την απονοµή κυρώσεων

Επεξεργασία: Κάθε ενέργεια πάνω στα προσωπικά δεδοµένα Κατόπιν Πλήρους ενηµέρωσης Υποκειµένου Δεδοµένων (Data Subject) για: α) σκοπό επεξεργασίας β) αποδέκτες δεδοµένων γ) τόπος επεξεργασίας δ) χρόνος αποθήκευσης τους

Προηγούµενη Συγκατάθεση (opt in) Ø κάθε ελεύθερη, ρητή και ειδική συγκατάθεση Ø και µε την οποία, το υποκείµενο των δεδοµένων, αφού προηγουµένως ενηµερωθεί, δέχεται να αποτελέσουν αντικείµενο επεξεργασίας τα προσωπικά του δεδοµένα Ø Η συγκατάθεση µπορεί να ανακληθεί οποτεδήποτε, χωρίς αναδροµικό αποτέλεσµα [ Ισχύουν για όλα τα είδη cloud: private, public, intermediate, hybrid κλπ

CLOUD ENVIRONMENT [ Multiple player environment ü Πελάτης (Client) [ Υπεύθυνος Επεξεργασίας ü Πάροχος Cloud (Provider) [ Εκτελών την Επεξεργασία ü Υπεργολάβοι του Παρόχου (Subcontractors) [ Εκτελούντες την Επεξεργασία / Αποδέκτης Δεδοµένων ü Όσο πιο περίπλοκη (complex) η αλυσίδα της επεξεργασίας (processing chain) µέσα στο Cloud τόσο πιο περίπλοκα και τα νοµικά ζητήµατα Μίνα Β. Ζούλοβιτς

Σηµαντικό κριτήριο [ Διευκρίνιση των Ρόλων του κάθε «Παίκτη» ü Ποιος είναι ο Controller α) Ποιος θέτει τον σκοπό και τα µέσα της επεξεργασίας β) Ποιος είναι υπεύθυνος απέναντι στο Data Subject και στις Αρχές για τη σύννοµη επεξεργασία των δεδοµένων γ) Πιθανότητα ύπαρξης πολλαπλών (multiple) Controllers ü Ποιος/οι είναι οι Processor και οι Αποδέκτες των δεδοµένων α) καταγραφή των συµµετεχόντων στο cloud processing chain β) κατανοµή των υποχρεώσεων και των ευθυνών γ) παροχή συγκεκριµένων διευκρινίσεων και δεσµεύσεων για την παροχή των «κατάλληλων» οργανωτικών και τεχνικών µέτρων ασφαλείας δ) συµφωνία για συγκεκριµένο τόπο επεξεργασίας δεδοµένων Μίνα Β. Ζούλοβιτς

ΒΑΣΙΚΟΙ ΝΟΜΙΚΟΙ ΚΙΝΔΥΝΟΙ (WP29/05/12) ü Έλλειψη ελέγχου πάνω στα δεδοµένα (Lack of Control) από τον Controller και από το Data Subject α) Ο Controller δεν είναι πλέον σε θέση να ελέγχει πλήρως την εφαρµογή των «κατάλληλων» τεχνολογικών & οργανωτικών µέτρων β) Κίνδυνος στην ακεραιότητα των δεδοµένων και επίταση του κινδύνου µη εξουσιοδοτηµένης πρόσβασης σε αυτά ιδίως κατά τη χρήση shared systems & infrastructures γ) κίνδυνος για τη διαθεσιµότητα και την πρόσβαση στα δεδοµένα λόγω τεχνικών προβληµάτων στα συστήµατα του cloud δ) κίνδυνος για τα δικαιώµατα του Data Subject λόγω καθυστέρησης ή άρνησης απόκρισης (responsiveness) του Provider στα αιτήµατα του Controller. ΛΥΣΗ [ ΕΠΙΛΟΓΗ ΑΞΙΟΠΙΣΤΟΥ PROVIDER Μίνα Β. Ζούλοβιτς

ΒΑΣΙΚΟΙ ΝΟΜΙΚΟΙ ΚΙΝΔΥΝΟΙ (WP29/05/12) ü Έλλειψη επαρκούς πληροφόρησης για την επεξεργασία (Lack of Transparency) α) Ο Controller δεν είναι πλέον σε θέση γνωρίζει µε ακρίβεια τον τόπο της επεξεργασίας, τους αποδέκτες των δεδοµένων και τον χρόνο της αποθήκευσής τους β) Κίνδυνος ανατροπής του συστήµατος Προηγούµενης Ενηµερωµένης Συγκατάθεσης (opt-in) του Data Subject γ) Σε περίπτωση επέλευσης του κινδύνου ποιος νόµος εφαρµόζεται και ποια δικαστήρια είναι τα αρµόδια?? ΛΥΣΗ [ ΕΠΙΛΟΓΗ ΑΞΙΟΠΙΣΤΟΥ PROVIDER Μίνα Β. Ζούλοβιτς

Η ευθύνη του Controller Συγκεντρώνει όλη την ευθύνη και τις υποχρεώσεις Υποχρέωση του Controller να επιλέξει τον Provider που του παρέχει τα µεγαλύτερα εχέγγυα για την προστασία των δεδοµένων Δεν µπορεί να επικαλεστεί την ύπαρξη Standard Terms και την αδυναµία διαπραγµάτευσης αυτών Ο Provider θα πρέπει να εφαρµόζει τη νοµοθεσία (νοµική ασφάλεια) [ συγκριτικό εµπορικό πλεονέκτηµά του για την αύξηση της πελατείας του Μίνα Β. Ζούλοβιτς

Σχέση Controller Provider Υποχρεωτική Έγγραφη συµφωνία ü Διασφάλιση Διαφάνειας (Transparency) σε όλο το processing chain ü Μετάθεση όλων των υποχρεώσεων και στους λοιπούς αποδέκτεςsubcontractors ü Εξασφάλιση των «κατάλληλων» επιπέδων ασφαλείας ανάλογων προς την κατηγορία των δεδοµένων και το είδος της επιχείρησης ü SLA µε ελάχιστα όρια (αντικειµενικά και µετρήσιµα) και ποινές (penalties) σε περίπτωση µη εφαρµογής

Σχέση Controller Provider Υποχρεωτική Έγγραφη συµφωνία ü Επεξεργασία µόνον στο πλαίσιο του σκοπού που είχε αρχικά θέσει ο Controller ü Εξασφάλισης πρόσβασης στα δεδοµένα µόνον από ειδικώς εξουσιοδοτηµένα πρόσωπα που πληρούν τα εχέγγυα του νόµου ü Χρόνος διατήρησης των δεδοµένων [ ορισµένος και ελεγχόµενος από τον Controller ü Χρόνος απόκρισης του Provider σε θέµατα άσκησης δικαιωµάτων του Data Subject (π.χ. πρόσβασης)

Σχέση Controller Provider Υποχρεωτική Έγγραφη συµφωνία ü Χρόνος απόκρισης του Provider σε θέµατα που άπτονται των νοµικών υποχρεώσεων του Controller απέναντι στις Αρχές ü Διασφάλιση της εµπιστευτικότητας των δεδοµένων

Διεθνής Μεταφορά Δεδοµένων εκτός ΕΕ Ø Αφορά σε οποιοδήποτε στάδιο της επεξεργασίας Ø Ειδική Άδεια από την ΑΠΔΠΧ για συγκεκριµένη χώρα/ες Ø ΗΠΑ [ Safe Harbor Ø Binding Corporate Rules (BCR) Standard Contractual Clauses Μίνα Β. Ζούλοβιτς

ΑΠΑΙΤΗΣΕΙΣ ΑΣΦΑΛΕΙΑΣ Availability [ διασφάλιση της δυνατότητας πρόσβασης στα δεδοµένα (ιδίως όταν αυτά αποµακρυσµένα) Confidentiality [ διασφάλιση ότι τα δεδοµένα θα παραµείνουν εµπιστευτικά και µη προσβάσιµα από µη εξουσιοδοτηµένα πρόσωπα Integrity [ διασφάλιση ότι τα δεδοµένα δεν αλλοιώνονται είτε δολίως είτε από τυχαίο γεγονός Transparency [ διασφάλιση ότι θα είναι γνωστά τα πρόσωπα και ο σκοπός επεξεργασίας σε όλο το processing chain

ΑΠΑΙΤΗΣΕΙΣ ΑΣΦΑΛΕΙΑΣ Isolation [ επεξεργασία των δεδοµένων µόνον για τον σκοπό για τον οποίο έχουν εξαρχής συλλεχθεί Portability [ ρήτρες προς αποφυγή του φαινοµένου vendor lock in λόγω αδυναµίας φορητότητας των δεδοµένων σε νέο Provider Intervenability [ εξασφάλιση της δυνατότητας άσκησης των νοµίµων δικαιωµάτων του Data Subject πάνω στα δεδοµένα του Accountability [ απόδοση «λογαριασµού» για τις τεχνικές και τα µέσα που χρησιµοποιεί ο Provider