EU General Data Protection Regulation

Σχετικά έγγραφα
Bring Your Own Device (BYOD) Legal Challenges of the new Business Trend MINA ZOULOVITS LAWYER, PARNTER FILOTHEIDIS & PARTNERS LAW FIRM

Εκτίμηση κινδύνου και μέτρα ασφαλείας για την προστασία προσωπικών δεδομένων

Test Data Management in Practice

The DPO Academy Profile

JUDICIAL INTEGRITY IN KOSOVO

Παρατηρήσεις επί των συστάσεων: Competent Authority response received on 2 June 2008

«ΕΠΙΔΙΩΚΟΝΤΑΣ ΤΗΝ ΑΡΙΣΤΕΙΑ ΣΤΗΝ ΚΙΝΗΤΙΚΟΤΗΤΑ ERASMUS» 29 ΝΟΕΜΒΡΙΟΥ 2013

Privacy and data protection by

η PRIORITY από το 1995 ανάλυση και βελτίωση επιχειρησιακών διαδικασιών σύμφωνα με κανονιστικό πλαίσιο διεθνή πρότυπα και βέλτιστες πρακτικές

Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer)

Εργαστήριο Ανάπτυξης Εφαρμογών Βάσεων Δεδομένων. Εξάμηνο 7 ο

Πρόγραμμα εκπαιδευτικού σεμιναρίου (40ώρο 28/04/2018) Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer - DPO)

Ειδικό πρόγραμμα ελέγχου για τον ιό του Δυτικού Νείλου και την ελονοσία, ενίσχυση της επιτήρησης στην ελληνική επικράτεια (MIS )

Πρόγραμμα εκπαιδευτικού σεμιναρίου (40ώρο 09/06/2018) Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer - DPO)

European Human Rights Law

GDPR: Η αντίστροφη μέτρηση έχει αρχίσει! Δ. Στασινόπουλος, MBA Manager IT Governance

Case 1: Original version of a bill available in only one language.

LANGUAGES concerned: All linguistic versions

GDPR: Εχθρός (?) προ των πυλών. 18 Απριλίου 2018 Δημήτρης Στασινόπουλος IT Governance Deputy Director

Ευρωπαϊκός Αριθμός 112.

General description of the measure including its intervention logic and contribution to focus areas and cross-cutting objectives

ΠΑΡΟΥΣΙΑΣΗ ΙΔΕΠ ΣΥΜΒΟΥΛΕΣ ΓΙΑ ΣΩΣΤΗ ΔΙΑΧΕΙΡΙΣΗ ΕΡΓΩΝ ERASMUS+ STRATEGIC PARTNERSHIPS

Γιπλυμαηική Δπγαζία. «Ανθπυποκενηπικόρ ζσεδιαζμόρ γέθςπαρ πλοίος» Φοςζιάνηρ Αθανάζιορ. Δπιβλέπυν Καθηγηηήρ: Νηθφιανο Π. Βεληίθνο

ΑΙΤΗΣΗ ΓΙΑ ΑΔΕΙΟΔΟΤΗΣΗ ΣΕ ΛΙΜΕΝΙΚΗ ΠΕΡΙΟΧΗ PERMIT APPLICATION WITHIN PORT AREA 1. ΣΤΟΙΧΕΙΑ ΕΤΑΙΡΕΙΑΣ COMPANY DETAILS

þÿ ³¹µ¹½ º±¹ ±ÃÆ»µ¹± ÃÄ ÇÎÁ

CYTA Cloud Server Set Up Instructions

Εκδηλώσεις Συλλόγων. La page du francais. Τα γλωσσοψυχο -παιδαγωγικά. Εξετάσεις PTE Δεκεμβρίου 2013

ΑΙΤΗΣΗ ΓΙΑ ΕΓΓΡΑΦΗ ΜΕΛΟΥΣ ΣΤΗ ΔΙΕΘΝΗ ΔΙΑΦΑΝΕΙΑ ΚΥΠΡΟΣ

Προς όλα τα μέλη του Συνδέσμου Τεχνική Εγκύκλιος Αρ. 36

Μεταπτυχιακή Εργασία Διαχείριση Επιχειρησιακών Διαδικασιών με τη χρήση Τεχνολογίας BPMN

S. Gaudenzi,. π υ, «aggregation problem»

European Human Rights Law

AMENDMENTS 1-9. XM United in diversity XM. European Parliament 2015/2156(DEC) Draft report Ryszard Czarnecki. PE589.

GDPR/ISO GDPR & SECURITY CONSULTING SERVICES By Cosmos Business Systems

Professional Tourism Education EΠΑΓΓΕΛΜΑΤΙΚΗ ΤΟΥΡΙΣΤΙΚΗ ΕΚΠΑΙΔΕΥΣΗ. Ministry of Tourism-Υπουργείο Τουρισμού

Στο εστιατόριο «ToDokimasesPrinToBgaleisStonKosmo?» έξω από τους δακτυλίους του Κρόνου, οι παραγγελίες γίνονται ηλεκτρονικά.

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ ΙΓ' ΕΚΠΑΙΔΕΥΤΙΚΗ ΣΕΙΡΑ

GDPR/ISO GDPR & SECURITY CONSULTING SERVICES By Cosmos Business Systems

Ενότητα 2 Εργαλεία για την αναζήτηση εργασίας: Το Βιογραφικό Σημείωμα

Προς όλα τα μέλη του Συνδέσμου Τεχνική Εγκύκλιος Αρ. 48

the total number of electrons passing through the lamp.

Πανεπιστήμιο Πειραιώς Τμήμα Πληροφορικής Πρόγραμμα Μεταπτυχιακών Σπουδών «Πληροφορική»

ΕΝΗΜΕΡΩΣΗ ΑΠΟΡΡΗΤΟΥ ΚΑΙ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΧΡΗΣΤΩΝ ΤΗΣ ΕΦΑΡΜΟΓΗΣ VESPR

Instruction Execution Times

Διαχείριση Έργων Πληροφορικής

The Nottingham eprints service makes this work by researchers of the University of Nottingham available open access under the following conditions.

The challenges of non-stable predicates

CSR and Sustainability. Katerina Katsouli CSR & Sustainability Director Grant Thornton Greece

ΣΗΜΑΝΤΙΚΗ ΑΝΑΚΟΙΝΩΣΗ ΓΙΑ ΤΗΝ ΔΙΕΘΝΗ ΕΚΘΕΣΗ VEHICLE AND ON-VEHICLE EQUIPMENTS FAIR

Cambridge International Examinations Cambridge International General Certificate of Secondary Education

Potential Dividers. 46 minutes. 46 marks. Page 1 of 11

Πρόγραμμα εξ Αποστάσεως Εκπαίδευσης E-Learning. Πρόγραμμα εξ Αποστάσεως Εκπαίδευσης E-Learning. E-Learning ASSURANCE. E-learning.

ENTERPRISE EUROPE NETWORK HELLAS ΒΙΟΤΕΧΝΙΚΟ ΕΠΙΜΕΛΗΤΗΡΙΟ ΑΘΗΝΑΣ

GDPR Από τη Θεωρία στην Πράξη Μύθοι και Πραγματικότητα Κώστας Παπαχριστοφής (MSc, MBA)

ASSURANCE. Οδηγός Σπουδών E-Learning

Πληροφορίες Συνδρομητή Subscriber s details. Οργανισμός - Organisation. Όνομα οργανισμού Name of organisation. Διεύθυνση - Address

Κεφάλαιο 7 - Ηλεκτρονικός Φάκελος Υγείας και Ηλεκτρονική Συνταγογράφηση

Η ΨΥΧΙΑΤΡΙΚΗ - ΨΥΧΟΛΟΓΙΚΗ ΠΡΑΓΜΑΤΟΓΝΩΜΟΣΥΝΗ ΣΤΗΝ ΠΟΙΝΙΚΗ ΔΙΚΗ

«ΨΥΧΙΚΗ ΥΓΕΙΑ ΚΑΙ ΣΕΞΟΥΑΛΙΚΗ» ΠΑΝΕΥΡΩΠΑΪΚΗ ΕΡΕΥΝΑ ΤΗΣ GAMIAN- EUROPE

ΕΦΗΜΕΡΙ Α ΤΗΣ ΚΥΒΕΡΝΗΣΕΩΣ

ΑΓΓΛΙΚΑ Ι. Ενότητα 7α: Impact of the Internet on Economic Education. Ζωή Κανταρίδου Τμήμα Εφαρμοσμένης Πληροφορικής

Cambridge International Examinations Cambridge International General Certificate of Secondary Education

Physical DB Design. B-Trees Index files can become quite large for large main files Indices on index files are possible.

Γενικός Κανονισμός Προστασίας Δεδομένων (GDPR) & Aσφάλιση Cyber Privacy Insurance. Νίκος Γεωργόπουλος- Cyber Privacy Risks Advisor

Introduction. Setting up your PC for the first time. Visual Quick Set up Guide. Figure 1: Guide to ports and sockets. 2 P age

ΠΑΡΑΡΤΗΜΑ ΔΙΕΘΝΕΣ ΠΙΣΤΟΠΟΙΗΤΙΚΟ ΔΙΑΧΕΙΡΙΣΗΣ ΕΡΜΑΤΟΣ INTERNATIONAL BALLAST WATER MANAGEMENT CERTIFICATE

Bureau Veritas Training Schedule 2009 Athens

ΠΟΛΥΤΕΧΝΕΙΟ ΚΡΗΤΗΣ ΤΜΗΜΑ ΜΗΧΑΝΙΚΩΝ ΠΕΡΙΒΑΛΛΟΝΤΟΣ

ΠΡΟΤΑΣΗ ΓΙΑ ΕΦΑΡΜΟΓΗ ΣΧΕΔΙΟΥ ΑΣΦΑΛΕΙΑΣ ΝΕΡΟΥ ΣΤΟ ΣΥΜΒΟΥΛΙΟ ΥΔΑΤΟΠΡΟΜΗΘΕΙΑΣ ΛΕΜΕΣΟΥ

Context-aware και mhealth

σ σ σ :

Business English. Ενότητα # 9: Financial Planning. Ευαγγελία Κουτσογιάννη Τμήμα Διοίκησης Επιχειρήσεων

A Bonus-Malus System as a Markov Set-Chain. Małgorzata Niemiec Warsaw School of Economics Institute of Econometrics

ΠΑΝΔΠΗΣΖΜΗΟ ΠΑΣΡΩΝ ΣΜΖΜΑ ΖΛΔΚΣΡΟΛΟΓΩΝ ΜΖΥΑΝΗΚΩΝ ΚΑΗ ΣΔΥΝΟΛΟΓΗΑ ΤΠΟΛΟΓΗΣΩΝ ΣΟΜΔΑ ΤΣΖΜΑΣΩΝ ΖΛΔΚΣΡΗΚΖ ΔΝΔΡΓΔΗΑ

European Constitutional Law

ΠΡΟΣΚΛΗΣΗ ΔΙΕΝΕΡΓΕΙΑΣ ΤΕΧΝΙΚΟΥ ΔΙΑΛΟΓΟΥ ΜΕ ΑΝΤΙΚΕΙΜΕΝΟ ΤΗΝ ΤΕΧΝΙΚΗ ΠΡΟΔΙΑΓΡΑΦΗ ΜΕ ΤΙΤΛΟ «ΕΝ ΣΥΝΕΧΕΙΑ ΥΠΟΣΤΗΡΙΞΗ ΟΠΛΙΚΟΥ ΣΥΣΤΗΜΑΤΟΣ (ΟΣ) Μ2000/-5»

Advanced Subsidiary Unit 1: Understanding and Written Response

2 nd AEGIS Technical Meeting and On-Site Visit in Mytilene, Greece

A8-0206/136

(1) Describe the process by which mercury atoms become excited in a fluorescent tube (3)

Προστασία Δεδομένων (Data Protection)

Στεγαστική δήλωση: Σχετικά με τις στεγαστικές υπηρεσίες που λαμβάνετε (Residential statement: About the residential services you get)

Registration Form Version 1

Θα ήθελα και εγώ να σας καλωσορίσω στο σημερινό σεμινάριο και να σας. Η εμπορία γυναικών και κοριτσιών δεν είναι ένα νέο φαινόμενο.

ΠΟΛΙΤΙΚΗ ΙΔΙΩΤΙΚΟΤΗΤΑΣ ΕΡΓΑΖΟΜΕΝΩΝ ΚΑΙ ΕΙΔΟΠΟΙΗΣΗΣ ΑΠΟΡΡΗΤΟΥ

Fractional Colorings and Zykov Products of graphs

Κυπριακός Οργανισμός Προώθησης Ποιότητας (ΚΟΠΠ) Κυπριακός Φορέας Διαπίστευσης

Προς όλα τα μέλη του Συνδέσμου Τεχνική Εγκύκλιος Αρ. 32 (Αναθεωρημένη)

Addressing the Humanitarian Crisis by developing Social Responsibility on the basis of Corporate Personal NGO Initiatives.

Η κατάσταση της ιδιωτικότητας Ηλίας Χάντζος, Senior Director EMEA

Phys460.nb Solution for the t-dependent Schrodinger s equation How did we find the solution? (not required)

Εγκατάσταση λογισμικού και αναβάθμιση συσκευής Device software installation and software upgrade

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

ΠΤΥΧΙΑΚΗ ΕΡΓΑΣΙΑ ΟΙ ΕΠΙΜΟΡΦΩΤΙΚΕΣ ΑΝΑΓΚΕΣ ΣΤΙΣ ΕΠΙΧΕΙΡΗΣΕΙΣ ΤΟΥ ΔΗΜΟΥ ΗΡΑΚΛΕΙΟΥ ΑΔΑΜΑΚΟΠΟΥΛΟΥ ΑΝΔΡΙΑΝΗ ΔΗΜΗΤΡΟΥΛΑΚΗ ΑΡΙΣΤΕΑ

ΤΕΧΝΟΛΟΓΙΚΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΚΥΠΡΟΥ ΤΜΗΜΑ ΝΟΣΗΛΕΥΤΙΚΗΣ

Χρειάζεται να φέρω μαζί μου τα πρωτότυπα έγγραφα ή τα αντίγραφα; Asking if you need to provide the original documents or copies Ποια είναι τα κριτήρια

Cambridge International Examinations Cambridge International General Certificate of Secondary Education

Από την ιδέα στο έργο

Within this framework, the following obligations are imposed on Citibank Greece, being a Reporting Financial Institution :

Cambridge International Examinations Cambridge International General Certificate of Secondary Education

Transcript:

Georgia Panagopoulou Privacy and Data Protection Expert - ICT Auditor at Hellenic Data Protection Authority gpanagopoulou at dpa.gr

Accountability and Governance Data controller responsibility Objectively demonstrate processing in accordance with GDPR Records of processing activities Data Protection Impact Assessment (DPIA) Privacy by Design, Privacy by Default Certifications, Seals, Code of Conduct Data Protection Officer (DPO) Data Breach Notification 2

Records of processing activities Document personal data protection efforts Records of processing activities Who? (identity of the data controller, the persons in charge of the processing operations and the data processors) What? (categories of data processed, sensitive data) Why? (purposes of the processing) Where? (storage location, data transfers) Until when? (data retention period) How? (security measures in place) > 250 employees => internal records of processing operations < 250 employees => records of higher risk processing operations 3

Data Protection Impact Assessment DPIA = tool to build & demonstrate GDPR compliance Obligation if processing likely to result in a high risk to the rights and freedoms of natural persons DPAs define list of the processing operations that require a DPIA If high residual risks => consultation with DPA Risk based approach Information management system for personal data Security for privacy Measures depend on: nature, scope, context, purposes, risks of varying likelihood and severity for rights and freedoms of individuals. 4

Data Protection Impact Assessment Content Processing operations descriptions, purposes Necessity and proportionality assessment Assessment of risks to individuals. Measures to address risk, including security measures Security risk management for personal data processing <> typical risk management Privacy-specific notion of impact : organization <> individuals freedoms and rights Scale may not be relevant Secondary adverse effects to be considered Different risk acceptance criteria Different specific technical and organizational measures 5

Data Protection Impact Assessment Example: Levels of impact Guidelines for SMEs on the security of personal data processing, ENISA, 2016 6

Data Protection by Design, by Default Data Protection by Design Each new service or business process must take personal data protection into consideration Data minimization Pseudonymization Data Protection by Default Protection of personal data as a default property of systems and services 7

Certifications, Seals, Codes of Conduct GDPR endorsement - help to demonstrate compliance Codes of conducts and certification mechanisms help specify the measures required Certification will be issued by supervisory authorities or accredited certification bodies. General criteria for certification, accreditation of certification bodies 8

Data Protection Officer DPO compulsory public authority large scale systematic monitoring large scale processing of special categories of data or criminal convictions and offences related data DPO tasks advise train staff conduct internal audits monitor compliance point of contact for DPAs and individuals 9

Data Protection Officer DPO profile reports to the highest mgt level independent adequate resources internal or external data protection experience and knowledge 10

Data Breach Notification Personal data breach definition breach of security destruction, loss, alteration, unauthorised disclosure of, or access to, personal data. more than just losing personal data. Breach notification obligation to DPA within 72 hours information in phases if needed notification to the public, without undue delay. failure to notify breach fine up to 10 million Euros or 2 % of global turnover Exc: data encrypted with state of the art algorithm & confidentiality of the key intact data unintelligible Notification to individuals for high risk 11

Data Breach Notification Breach notification content nature of the personal data breach categories and number of individuals categories and number of personal data records name and contact details of the data protection officer consequences of the personal data breach measures to deal with the personal data breach, mitigate any possible adverse effects Organization preparation data breach staff awareness define internal breach reporting procedure robust breach detection, investigation and internal reporting procedures 12

Role of DPAs Εnforcement, Cooperation and Consistency Fines: maximum 20 million or 4% of worldwide turnover. Criteria for setting the actual amount Cross-border data processing cases consultation among affected DPAs to ensure consistency Data subjects complaints to the DPA in the MS in which they live or work, or the MS in which infringement occurred. 13

Article 29 Data Protection Working Party Guidelines http://ec.europa.eu/newsroom/just/item-detail.cfm?item_id=50083 Guidelines and FAQ on the right to Data Portability Guidelines and FAQs on Data Protection Officers (DPO) Guidelines and FAQs on the Lead Supervisory Authority 14

Thank you for your attention 15