Η Γνωστοποίηση Περιστατικών Παραβίασης ως εργαλείο συμμόρφωσης με το ΓΚΠΔ

Σχετικά έγγραφα
Παραβίαση της ασφάλειας των προσωπικών δεδομένων

Προετοιμασία για μια νέα σχέση με την Αρχή Προστασίας Δεδομένων. Κωνσταντίνος Λιμνιώτης. Γεώργιος Ρουσόπουλος

Διαχείριση Παραβίασης Προσωπικών Δεδομένων

Α Π Ο Φ Α Σ Η 14/2019 (Τμήμα)

DATA BREACH. Η ΑΝΤΙΜΕΤΩΠΙΣΗ ΑΠΟ ΤΗΝ ΑΠΔΠΧ ΠΡΟΤΑΣΕΙΣ ΣΩΣΤΗΣ ΠΡΟΕΤΟΙΜΑΣΙΑΣ ΑΛΚΙΒΙΑΔΗΣ ΠΟΥΛΙΑΣ

Εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων

GDPR (General Data Protection Regulation) Παναγιώτης Οικονόμου

Η ενίσχυση των δικαιωμάτων στην πράξη & τα εργαλεία συμμόρφωσης για τη μετάβαση από το ν.2472/1997 στον ΓΚΠΔ

Αθήνα, Αριθ. Πρωτ.: Γ/ΕΞ/7022-2/ Α Π Ο Φ Α Σ Η ΑΡ. 67/ 2018

Προετοιμασία για μια νέα σχέση με την Αρχή Προστασίας Δεδομένων. Κωνσταντίνος Λιμνιώτης. Γεώργιος Ρουσόπουλος

Παραβιάσεων Γενικού Κανονισμού. Dr. Θεμιστοκλής Κ. Γιαννακόπουλος

Τεχνολογίες και Διαδικασίες ως μέσα συμμόρφωσης με τον Γενικό Κανονισμό Προστασίας Δεδομένων

Προκλήσεις από τον Γενικό Κανονισμό Προστασίας Προσωπικών Δεδομένων. Dr. Θεμιστοκλής Κ. Γιαννακόπουλος

Ο ΠΕΡΙ ΡΥΘΜΙΣΕΩΣ ΗΛΕΚΤΡΟΝΙΚΩΝ ΕΠΙΚΟΙΝΩΝΙΩΝ ΚΑΙ ΤΑΧΥΔΡΟΜΙΚΩΝ ΥΠΗΡΕΣΙΩΝ ΝΟΜΟΣ ΤΟΥ 2004

Προετοιμασία για μια νέα σχέση με την Αρχή Προστασίας Δεδομένων

Πρακτικός Οδηγός Ενσωμάτωσης του Κανονισμού σε επιχειρήσεις και οργανισμούς

Κανονιστικές Απαιτήσεις & Νομικές Συνέπειες Παραβιάσεων Γενικού Κανονισμού. Dr. Θεμιστοκλής Κ. Γιαννακόπουλος

EU Cyber Security Policy Ευρωπαϊκό δίκαιο προστασίας και ασφάλειας δεδομένων στα επόμενα χρόνια Θοδωρής Κωνσταντακόπουλος

Δεδομένων Προσωπικού Χαρακτήρα (General Data Protection Regulation - GDPR)

Ο ΝΕΟΣ ΚΑΝΟΝΙΣΜΟΣ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ ΙΩΑΝΝΗΣ Δ. ΙΓΓΛΕΖΑΚΗΣ ΑΝ. ΚΑΘΗΓΗΤΗΣ ΝΟΜΙΚΗΣ ΣΧΟΛΗΣ ΑΠΘ

Ενημέρωση για τον Γενικό Κανονισμό για την Προστασία των Δεδομένων της ΕΕ (679/2016) που αφορά τα φαρμακεία

Χρήση συστημάτων βιντεοεπιτήρησης για σκοπούς «ασφάλειας»

ΓΕΝΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (General Data Protection Regulation)

Η πολιτική αφορά στην επεξεργασία δεδομένων προσωπικού χαρακτήρα από την εταιρία.

ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2016/679 GDPR

GDPR για επιχειρήσεις με λόγια απλά

Ο ρόλος του Υπεύθυνου Προστασίας Δεδομένων (DPO) στον τομέα της υγείας

Ενημέρωση για τον Γενικό Κανονισμό για την Προστασία των Δεδομένων της ΕΕ (679/2016)

Ο ρόλος του Υπεύθυνου Προστασίας Δεδομένων (DPO)

Γενικός Κανονισμός Προστασίας Δεδομένων Υποχρεώσεις των επιχειρήσεων και κυρώσεις

Κατευθυντήρια Οδηγία προς την Αεροδρομιακή Κοινότητα

ΕΛΛΗΝΙΚΗ ΔΗΜΟΚΡΑΤΙΑ ΥΠΟΥΡΓΕΙΟ ΥΓΕΙΑΣ Θεσσαλονίκη 6/9/2018 4η Υγειονομική Περιφέρεια Μακεδονίας & θράκης Αρ. Πρωτ.: Η ΥΠΕ Μακεδονίας & Θράκης

Προσωπικά Δεδομένα. 2. Χρήσιμοι ορισμοί και επεξηγήσεις

Θέμα: Γενική Ενημέρωση σχετικά με την Επεξεργασία των Προσωπικών Δεδομένων (Data Privacy Notice)

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

DPO ΓΕΝΙΚΑ. Μια από τις αρχές του GDPR είναι Α. Η λογοδοσία Β. Η ακεραιότητα των δεδομένων Γ. Όλα τα παραπάνω

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΙΔΙΩΤΙΚΟΤΗΤΑΣ ΔΕΔΟΜΕΝΑ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ (ΓΕΝΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ 679/2016) Α.

ΕΝΗΜΕΡΩΣΗ- ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΠΡΟΜΗΘΕΥΤΩΝ-ΣΥΝΕΡΓΑΤΩΝ-ΠΕΛΑΤΩΝ

Ο ΝΕΟΣ ΚΑΝΟΝΙΣΜΟΣ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Οδηγός προστασίας προσωπικών δεδομένων. SaaS ΕΚΤ Οδηγός προστασίας προσωπικών δεδομένων

GDPR General Data Protection Regulation

ΠΡΟΣΚΛΗΣΗ ΕΚΔΗΛΩΣΗΣ ΕΝΔΙΑΦΕΡΟΝΤΟΣ

ΟΔΗΓΙΑ: Όροι Συμμόρφωσης των Αεροπορικών Εταιρειών με το κανονιστικό πλαίσιο για την επεξεργασία δεδομένων προσωπικού χαρακτήρα

GDPR σε Φορείς και Επιχειρήσεις

ΝΕΟΣ ΕΥΡΩΠΑΪΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ (ΚΑΝΟΝΙΣΜΟΣ 679/2016)

ΑΠΟΦΑΣΗ. Η Εθνική Επιτροπή Τηλεπικοινωνιών και Ταχυδρομείων (ΕΕΤΤ),

Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer)

Η εφαρμογή και ο καθορισμός των διοικητικών προστίμων σύμφωνα με τον Γενικό Κανονισμό για την Προστασία των Προσωπικών Δεδομένων

Απαντήσεις σε συχνές ερωτήσεις για την εφαρμογή του Γενικού Κανονισμού 2016/679 για την προστασία προσωπικών δεδομένων

ΑΠΟΦΑΣΗ. Τροποποίηση του Κανονισμού Διαχείρισης και Εκχώρησης Ονομάτων Χώρου (Domain Names) με κατάληξη.gr ή.ελ» (ΦΕΚ 973/Α/2018).

Η ΑΡΧΗ ΤΗΣ ΛΟΓΟΔΟΣΙΑΣ ΣΤΟ ΠΛΑΙΣΙΟ ΤΟΥ ΓΕΝΙΚΟΥ ΚΑΝΟΝΙΣΜΟΥ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ (GDPR)

Πολιτική Προστασίας Ιδιωτικότητας και Προσωπικών Δεδομένων στον Δήμο Καλαμαριάς. 2 Πολιτική Προστασίας Ιδιωτικότητας και Προσωπικών Δεδομένων

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Δεδομένα Ειδικών κατηγοριών. Πεδίο Εφαρμογής. Επεξεργασία. Δεδομένα Προσωπικού Χαρακτήρα. Εισαγωγικές έννοιες και ορισμοί..

ΚΑΝΟΝΙΣΜΟΙ. L 173/2 Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης

ΓΚΠΔ GDPR H σημασία του Data Protection Impact Assessment «Πρακτικά και εφαρμοστικά ζητήματα του Κανονισμού GDPR: Η επόμενη μέρα» ΣΕΒ 7/2/2018

Θέμα: «Ενημέρωση για την ημερίδα του Π.Φ.Σ. και Οδηγίες για την συμμόρφωση των Φαρμακευτικών Συλλόγων με το GDPR»

ΠΟΛΙΤΙΚΗ ΚΑΙ ΔΙΑΔΙΚΑΣΙΑ ΔΙΑΡΡΟΗΣ ΔΕΔΟΜΕΝΩΝ

Προστασία Δεδομένων (Data Protection)

ΘΕΜΑΤΟΛΟΓΙΑ ΣΕΜΙΝΑΡΙΟΥ Data Protection Officer (DPO)

ΔΗΜΟΣΙΑ ΔΙΑΒΟΥΛΕΥΣΗ ΣΧΕΤΙΚΑ ΜΕ ΤΗΝ ΤΡΟΠΟΠΟΙΗΣΗ ΤΟΥ ΚΑΝΟΝΙΣΜΟΥ ΔΙΑΧΕΙΡΙΣΗΣ ΚΑΙ ΕΚΧΩΡΗΣΗΣ ΟΝΟΜΑΤΩΝ ΧΩΡΟΥ (DOMAIN NAMES) ΜΕ ΚΑΤΑΛΗΞΗ.GR ή.

Cloud Computing και Νομικά Ζητήματα Προστασίας Προσωπικών Δεδομένων Τάκης Κακούρης, Partner, Ζέπος & Γιαννόπουλος

Εισαγωγή. Υπεύθυνος Επεξεργασίας. Περιεχόμενα

GDPR General Data Protection Regulation

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

ΓΕΝΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ (ΓΚΠΔ) GENERAL DATA PROTECTION REGULATION 2016/679

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ

ΠΟΛΙΤΙΚΗ ΑΠΟΡΡΗΤΟΥ ΑΡΠΕΔΩΝ ΙΚΕ

2. Τι είναι τα ευαίσθητα προσωπικά δεδομένα;

1. Γενικές Πληροφορίες

ΕΚΤΕΛΕΣΤΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) /... ΤΗΣ ΕΠΙΤΡΟΠΗΣ. της

ΕταιρικήΠαρουσίαση ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΔΙΚΑΣΙΕΣ ΔΙΑΧΕΙΡΙΣΗΣ ΑΣΦΑΛΕΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΜΑΪΟΣ 2018

ΕΙΔΟΠΟΙΗΣΗ ΕΚΤΕΛΟΥΝΤΟΣ ΕΠΕΞΕΡΓΑΣΙΑ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Πολιτική Ιδιωτικότητας και Προστασίας Δεδομένων Προσωπικού Χαρακτήρα

Γενικός Κανονισμός Προστασίας Δεδομένων 1 χρόνος από την εφαρμογή του

Συχνές Ερωτήσεις [FAQs]

Στοιχεία Υπεύθυνου Επεξεργασίας: Αρμόδια Υπηρεσία Επεξεργασίας: Στοιχεία Επικοινωνίας υπεύθυνου επεξεργασίας:

Φάκελος Συμμόρφωσης της Διαθερμικής με τον Γενικό Κανονισμό Προστασίας Δεδομένων

Πολιτική Απορρήτου Ελληνικής Ουρολογικής Εταιρείας

ΕΝΗΜΕΡΩΣΗ. Για περισσότερες πληροφορίες επικοινωνήστε μαζί μας στο

General Data Protection Regulation (GDPR)

25/5/2018 αυξημένα πρόστιμα υπεύθυνος προστασίας δεδομένων (DPO) Ποιούς αφορά φορείς του δημοσίου τομέα υπηρεσίες Υγείας ΝΠΔΔ ιδιωτικές εταιρίες

Εισαγωγή δεδομένα προσωπικού χαρακτήρα Ειδικές κατηγορίες δεδομένων Υποκείμενο των δεδομένων Υπεύθυνος επεξεργασίας εκτελών την επεξεργασία

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Εκτίμηση κινδύνου και μέτρα ασφαλείας για την προστασία προσωπικών δεδομένων

ΟΔΗΓΙΑ (EE) 2016/680 ΤΟΥ ΕΥΡΩΠΑΪΚΟΥ ΚΟΙΝΟΒΟΥΛΙΟΥ ΚΑΙ ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ

Γενικός Κανονισμός Προστασίας Προσωπικών Δεδομένων (GDPR)

Ενημέρωση για την Επεξεργασία και Προστασία Προσωπικών Δεδομένων

Πρόγραμμα εκπαιδευτικού σεμιναρίου (40ώρο 28/04/2018) Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer - DPO)

Πολιτική Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Πελατών

ΕΝΗΜΕΡΩΣΗ ΓΙΑ ΤΟ ΝΕΟ ΓΕΝΙΚΟ ΚΑΝΟΝΙΣΜΟ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (GDPR) ΥΠΟΧΡΕΩΣΕΙΣ ΟΔΟΝΤΙΑΤΡΩΝ

Πρόγραμμα εκπαιδευτικού σεμιναρίου (40ώρο 09/06/2018) Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer - DPO)

Are you ready for GDPR compliance?

ΔΗΜΟΣΙΑ ΠΟΛΙΤΙΚΗ. για την προστασία Φυσικών Προσώπων έναντι της επεξεργασίας προσωπικών δεδομένων τους

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Γαστρεντερολογικό Ηπατολογικό Ιατρείο / Ενδοσκοπικό Εργαστήριο Τραγιαννίδη Δημήτριου

PRIVACY NOTICE. Να συλλέγει τα προσωπικά σας δεδομένα κατά τρόπο θεμιτό και νόμιμο και να φροντίζει τα δεδομένα να είναι ακριβή και ενημερωμένα.

ΠΟΛΙΤΙΚΗ ΔΙΑΧΕΙΡΙΣΗΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Αντικείμενο της Πολιτικής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα

Transcript:

7th International Conference on edemocracy Privacy-Preserving, Secure, Intelligent egovernment Services Workshop: General Data Protection Regulation Η Γνωστοποίηση Περιστατικών Παραβίασης ως εργαλείο συμμόρφωσης με το ΓΚΠΔ Γεώργιος Ρουσόπουλος Δρ. Μηχ. Η/Υ & Πληροφορικής Ε.Ε.Π. - Α.Π.Δ.Π.Χ. grousopoulos at dpa.gr

Μια γρήγορη ματιά στις υποχρεώσεις για μέτρα ασφάλειας «Παλιές» και «Νέες» υποχρεώσεις Η οδηγία 95/46/ΕΚ εστιάζει στο απόρρητο και στην ασφάλεια της επεξεργασίας Αρ. 17: «ο υπεύθυνος της επεξεργασίας πρέπει να λαμβάνει τα κατάλληλα τεχνικά και οργανωτικά μέτρα για την προστασία από τυχαία ή παράνομη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευμένη διάδοση ή πρόσβαση, ιδίως εάν η επεξεργασία συμπεριλαμβάνει και διαβίβαση των δεδομένων μέσων δικτύου, και από κάθε άλλη μορφή αθέμιτης επεξεργασίας δεδομένων προσωπικού χαρακτήρα. Τα μέτρα αυτά πρέπει να εξασφαλίζουν, λαμβανομένης υπόψη της τεχνολογικής εξέλιξης και του κόστους εφαρμογής τους, επίπεδο ασφαλείας ανάλογο προς τους κινδύνους που απορρέουν από την επεξεργασία και τη φύση των δεδομένων που απολαύουν προστασίας» ΓΚΠΔ: Γενικότερη ευθύνη του υπευθύνου επεξεργασίας Αρ 24: «Λαμβάνοντας υπόψη τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους διαφορετικής πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα προκειμένου να διασφαλίζει και να μπορεί να αποδεικνύει ότι η επεξεργασία διενεργείται σύμφωνα με τον παρόντα κανονισμό. Τα εν λόγω μέτρα επανεξετάζονται και επικαιροποιούνται όταν κρίνεται απαραίτητο.» Αρχή της Λογοδοσίας O Γενικός Κανονισμός τοποθετεί ξεκάθαρα το βάρος της απόδειξης της νομιμότητας όλων των παραμέτρων μιας επεξεργασίας δεδομένων προσωπικού χαρακτήρα στους υπευθύνους Οι ρυθμίσεις του ΓΚΠΔ θέτουν υπεύθυνους και εκτελούντες «προ των ευθυνών τους» για ζητήματα προστασίας δεδομένων, επαυξάνοντας τις πιθανές συνέπειες (χρηματικές ή στη φήμη) 2

Γνωστοποιήσεις περιστατικών παραβίασης Ένα νέο «εργαλείο» που επεκτείνεται σε όλο τον κόσμο 2002: California S.B. 1386 - Ο πρώτος νόμος που υποχρέωσε την ενημέρωση κάθε κατοίκου της πολιτείας για περιστατικά μη εξουσιοδοτημένης πρόσβασης σε προσωπικά δεδομένα του. Στόχος η αντιμετώπιση περιστατικών υποκλοπής ταυτότητας, τραπεζικής ή καταναλωτικής απάτης Σήμερα μόνο 2 πολιτείες των ΗΠΑ (Alabama - South Dakota) δεν έχουν νομοθεσία για γνωστοποίηση περιστατικών ασφαλείας, ενώ υπάρχουν και καθολικές τομεακές υποχρεώσεις (π.χ. HIPAA - HITECH) Αντίστοιχες υποχρεώσεις εμφανίζονται σταδιακά και σε άλλα κράτη Η ανάλυση του Bloomberg Law τον Απρίλιο του 2017 ανέφερε 45 κράτη. Ε.Ε. 2009: τροποποίηση της E-Privacy οδηγίας με υποχρέωση γνωστοποίησης περιστατικών ειδικά για τηλεπικοινωνιακούς παρόχους Κανονισμός 611/2013: εξειδίκευση διαδικασίας. GDPR 679/2016 γνωστοποίηση παραβιάσεων προσωπικών δεδομένων NIS Cybersecurity οδηγία 2016/1148 κοινοποίηση από «φορείς εκμετάλλευσης βασικών υπηρεσιών» συμβάντων ασφαλείας προς αρμόδιες αρχές 3

Παραβίαση δεδομένων προσωπικού χαρακτήρα Τι εννοείται για το ΓΚΠΔ; «Η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή, άνευ άδειας κοινολόγηση ή πρόσβαση δεδομένων προσωπικού χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατ' άλλο τρόπο σε επεξεργασία» Ο ΓΚΠΔ εφαρμόζεται μόνο όταν υπάρχουν προσωπικά δεδομένα Περιστατικά προστασίας δεδομένων Περιστατικά ασφάλειας Τύποι περιστατικών παραβίασης προστασίας δεδομένων: Παραβίαση: Εμπιστευτικότητας Διαθεσιμότητας Ακεραιότητας ή συνδυασμός Καινοτομίες του ΓΚΠΔ: Καταγραφή όλων των περιστατικών Γνωστοποίηση όσων ενέχουν κίνδυνο στην Εποπτική Αρχή Ενημέρωση επηρεαζόμενων προσώπων για υψηλό κίνδυνο 4

Παραβίαση δεδομένων προσωπικού χαρακτήρα Η διαδικασία Ο υπεύθυνος ανιχνεύει/ μαθαίνει περιστατικό ασφάλειας Ο υπεύθυνος διερευνά και «αποκτά γνώση» περιστατικού παραβίασης προσωπικών δεδομένων Υπάρχει κίνδυνος για φυσικά πρόσωπα OXI Όχι γνωστοποίηση ή κοινοποίηση ΝΑΙ Υπάρχει υψηλός κίνδυνος για φυσικά πρόσωπα OXI Γνωστοποίηση στην Εποπτική Αρχή Ο.Ε. αρ. 29 Guidelines on Personal data breach notification under Regulation 2016/679 (wp250) ΝΑΙ Ανακοίνωση στα επηρεαζόμενα φυσικά πρόσωπα, ενημέρωση για μέτρα αυτο-προστασίας Καταγραφή όλων των περιστατικών 5

η στιγμή που ο υπεύθυνος αποκτά γνώση του γεγονότος Μη αντικειμενικός ο ορισμός χρονικής στιγμής (εξαρτάται από τις συνθήκες) Έμφαση στις άμεσες ενέργειες για την εκτίμηση αν μια αναφορά περιστατικού είναι παραβίαση προσωπικών δεδομένων. Ο χρόνος διερεύνησης δεν «προσμετράται», αρκεί να είναι άμεση η αντίδραση. Ένας υπεύθυνος μπορεί να επιχειρηματολογήσει για το χρόνο γνώσης της παραβίασης, αλλά πόσο καλή πολιτική είναι; Σημαντικός βαθμός βεβαιότητας ότι συνέβη παραβίαση => ξεκινάει το χρονόμετρο Σημεία προσοχής: Εσωτερικές διαδικασίες διερεύνησης και χειρισμού περιστατικών, Αναφορά των ευρημάτων στα κατάλληλα πρόσωπα εντός του υπεύθυνου επεξεργασίας Διαδικασίες που καλύπτουν και τους εκτελούντες την επεξεργασία Αν ο εκτελών αντιληφθεί παραβίαση ενημερώνει τον υπεύθυνο αμελλητί! Ο χρόνος μετράει για τον υπεύθυνο, από τη στιγμή αυτή. Ασφαλέστερο: άμεση, βασικού επιπέδου, ενημέρωση. Λεπτομέρειες σε 2 η φάση. Ο εκτελών μπορεί να γνωστοποιήσει ο ίδιος, μόνο αν αυτό προβλέπεται συμβατικά. Αναθέσεις πολλών επιπέδων ενέχουν ιδιαίτερο κίνδυνο καθυστερημένων αντιδράσεων. 6

Πληροφορίες προς την Εποπτική Αρχή εντός 72 ωρών α) φύση της παραβίασης δεδομένων προσωπικού χαρακτήρα, κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων υποκειμένων των δεδομένων κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων αρχείων β) όνομα και στοιχεία επικοινωνίας DPO ή άλλου σημείου άμεσης επικοινωνίας γ) ενδεχόμενες συνέπειες της παραβίασης δ) ληφθέντα ή προτεινόμενα προς λήψη μέτρα από τον υπεύθυνο επεξεργασίας για την αντιμετώπιση της παραβίασης των δεδομένων προσωπικού χαρακτήρα μέτρα για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της (όπου ενδείκνυται) Χρήσιμο είναι επίσης να προσδιορίζεται και τυχόν εκτελών την επεξεργασία ιδίως επειδή μπορεί να υπάρχουν και άλλα ανάλογα περιστατικά. Υπέρβαση των 72 ωρών μόνο με ειδική αιτιολόγηση της καθυστέρησης. Στόχος της διάταξης: οι πολίτες να είναι σε θέση να αντιμετωπίσουν τα αποτελέσματα της παραβίασης Η Εποπτική Αρχή ενημερώνεται για να επιβλέπει τις ενέργειες του υπεύθυνου Σε σύνθετα περιστατικά η γνωστοποίηση μπορεί να γίνει σε φάσεις. Ο υπεύθυνος πρέπει όμως να μπορεί να αποδείξει την αναγκαιότητα της τμηματικής γνωστοποίησης. 7

Σε ποια Εποπτική Αρχή υποβάλλεται η γνωστοποίηση; Ως αρχή, η γνωστοποίηση γίνεται σε μία Εποπτική Aρχή, την «Επικεφαλής Εποπτική Αρχή» (LSA) όπως ορίζεται στο άρ. 56 του ΓΚΠΔ. Η LSA είναι ο μοναδικός συνομιλητής υπευθύνου ή εκτελούντος για διασυνοριακή πράξη επεξεργασίας Για τον ορισμό της LSA συμβουλευτείτε τη σχετική γνώμη του αρ. 29 (wp244) Σε περίπτωση αμφιβολίας για την LSA, ενημέρωση, τουλάχιστον, της Αρχής του κράτους όπου έχει συμβεί το περιστατικό. Σε κάθε περίπτωση, πρέπει να αναφέρονται οι επηρεαζόμενες χώρες (λόγω Φ.Π. ή εγκαταστάσεων) Προληπτικά, μπορεί επίσης να γνωστοποιηθεί και σε Αρχές χωρών των οποίων οι πολίτες επηρεάζονται Φόρμα/μέθοδος γνωστοποίησης μπορεί να διαφέρει ανά κράτος μέλος (με κοινά στοιχεία) CSA CSA LSA CSA CSA Υπεύθυνος επεξεργασίας 8

Πότε δεν απαιτείται γνωστοποίηση στην Εποπτική Αρχή; Παραβίαση δεδομένων προσωπικού χαρακτήρα που δεν ενδέχεται να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, δεν απαιτείται να γνωστοποιηθεί! ενώ στην οδηγία 2002/58/ΕΚ ορίζεται ότι γνωστοποιούνται όλα Πότε «δεν ενδέχεται να προκληθεί κίνδυνος;» Και οι 3 παράμετροι της ασφάλειας πρέπει να ικανοποιούνται: Απόρρητο: Τα προσωπικά δεδομένα να έχουν καταστεί ακατάληπτα σε τρίτους κρυπτογράφηση με κατάλληλη μέθοδο Διαθεσιμότητα: Υπάρχει αντίγραφο ασφαλείας - η υπηρεσία επαναλειτουργεί σε εύλογο χρόνο Ακεραιότητα: Δεν έχουν αλλοιωθεί δεδομένα Προσοχή: Αν στο μέλλον υπάρξει αλλαγή στο state of the art ίσως τότε απαιτηθεί γνωστοποίηση! 9

Πληροφορίες προς τα υποκείμενα - Ανακοίνωση Όταν η παραβίαση δεδομένων προσωπικού χαρακτήρα ενδέχεται να θέσει σε υψηλό κίνδυνο τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας ανακοινώνει αμελλητί την παραβίαση των δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων. Υποχρέωση ενημέρωσης μόνο για τα υψηλού κινδύνου περιστατικά ενώ στην Αρχή γνωστοποιούνται όλα όσα ενέχουν κίνδυνο Αμελλητί: Στόχος η προστασία των υποκειμένων με μέτρα που αυτά θα λάβουν. Αμελλητί < 72 ωρών!!! Μπορεί να καθυστερήσει αν υπάρχει ανάγκη αντιμετώπισης άλλων κινδύνων (π.χ. να διορθωθεί πρώτα το πρόβλημα που προκάλεσε το περιστατικό ή να γίνει, άμεσα, διερεύνηση από αρχή επιβολής του νόμου) Οι πληροφορίες είναι πρακτικά οι ίδιες με της γνωστοποίησης στην Εποπτική Αρχή. Έμφαση στις συστάσεις προς τα ενδιαφερόμενα φυσικά πρόσωπα για τον μετριασμό δυνητικών δυσμενών συνεπειών 10

Επικοινωνία με τα υποκείμενα των δεδομένων Ατομική επικοινωνία, ειδικά για την παραβίαση Ειδική, όχι ως τμήμα άλλης ενημέρωσης Επιλογή του(ων) μέσου(ων) με μεγιστοποίηση της πιθανότητας λήψης της ενημέρωσης (email, SMS, Instant messages, banners, ταχυδρομείο, ανακοινώσεις σε ΜΜΕ κλπ). Κατανοητή και ξεκάθαρη, στη γλώσσα των υποκειμένων (ή τουλάχιστον στην ίδια γλώσσα με τη συλλογή) Συμβουλευτείτε και WP260 «Guidelines on transparency under Regulation 2016/679» Συνεργασία με Αρχή για την επιλογή του κατάλληλου μέσου. Πότε δεν απαιτείται ανακοίνωση στα υποκείμενα; Όταν δεν απαιτείται και η γνωστοποίηση στην Αρχή Ακατάληπτα δεδομένα, μικρός κίνδυνος Ο υπεύθυνος επεξεργασίας έλαβε μέτρα αμέσως μετά το περιστατικό και δεν είναι πλέον πιθανό να προκύψει υψηλός κίνδυνος Όταν η ατομική ενημέρωση προϋποθέτει δυσανάλογες προσπάθειες. Τότε απαιτείται δημόσια ανακοίνωση ή παρόμοιο μέτρο Η Αρχή μπορεί να διατάξει να γίνει η επικοινωνία Έχει τον τελευταίο λόγο για την αξιολόγηση του υψηλού κινδύνου. 11

Αξιολόγηση κινδύνων Πότε έχουμε Υψηλό Κίνδυνο; Διαφορές με την DPIA: Δεν υφίσταται πλέον πιθανότητα επέλευσης ενός κινδύνου για την επεξεργασία, αλλά βεβαιότητα. Υπάρχει πιθανότητα υλοποίησης ενός κινδύνου για τα υποκείμενα των δεδομένων! Τύπος παραβίασης Φύση και ποσότητα των δεδομένων Κατηγορίες /ειδικά χαρακτηριστικά των υποκειμένων Παράγοντες Σοβαρότητα των επιπτώσεων στα υποκείμενα Ειδικά χαρακτηριστικά του υπευθύνου επεξεργασίας Ευκολία προσωποποίησης /αναγνώρισης Αριθμός υποκειμένων (;) Πρόταση μεθοδολογίας: -> ENISA, Recommendations for a methodology of the assessment of severity of personal data breaches, https://www.enisa.europa.eu/publications/dbn-severity 12

Τεκμηρίωση καταγραφή περιστατικών Αρ. 33 παρ. 5 (εφαρμογή αρχής της λογοδοσίας) Ο υπεύθυνος επεξεργασίας τεκμηριώνει κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα, που συνίστανται στα πραγματικά περιστατικά που αφορούν την παραβίαση δεδομένων προσωπικού χαρακτήρα, τις συνέπειες και τα ληφθέντα διορθωτικά μέτρα. Η εν λόγω τεκμηρίωση επιτρέπει στην εποπτική αρχή να επαληθεύει τη συμμόρφωση προς το παρόν άρθρο Υποχρέωση τήρησης εσωτερικού μητρώου περιστατικών παραβίασης, ανεξάρτητα αν πρέπει να γνωστοποιούνται στην Αρχή. Το αρχείο αυτό χρησιμοποιείται, μεταξύ άλλων, για να επιδειχθεί η συμμόρφωση σε τυχόν έλεγχο της Αρχής. Άρα, πρέπει να καταγράφονται και τα στοιχεία που αποδεικνύουν τη συμμόρφωση (π.χ. οι εκτιμήσεις κινδύνου που οδήγησαν στην απόφαση να μη γνωστοποιηθεί το περιστατικό) Οι υπεύθυνοι οφείλουν να διερευνούν κάθε περιστατικό, χωρίς να επιβαρύνουν τις Εποπτικές Αρχές με πληροφορίες για τα περιστατικά που θεωρούν μικρής επικινδυνότητας. 13

Παραδείγματα εφαρμογής Το backup αρχείων με προσωπικά δεδομένα αποθηκεύεται κρυπτογραφημένα σε ένα DVD. Γίνεται κλοπή και το CD φαίνεται να λείπει ΟΧΙ ΟΧΙ Μετά από «κυβερνοεπίθεση» hackers εξάγουν προσωπικά δεδομένα από ένα ιστότοπο που λειτουργεί με https ΝΑΙ ΠΟΛΥ ΠΙΘΑΝΟ Μετά από σύντομη διακοπή ρεύματος παρατηρείται βλάβη στο τηλεφωνικό κέντρο. Οι πολίτες δεν μπορούν να ασκήσουν τα δικαιώματά τους ΟΧΙ ΟΧΙ Ransomware προσβάλει Η/Υ κρυπτογραφώντας αρχεία με προσωπικά δεδομένα. Για τα αρχεία αυτά δεν υπάρχουν πρόσφατα backup. Η έρευνα δείχνει ότι αυτή ήταν η μόνη κακόβουλη ενέργεια ΝΑΙ ΑΝΑΛΟ ΓΑ Πολίτης τηλεφωνεί ενημερώνοντας ότι έλαβε επιστολή που προοριζόταν για άλλο παραλήπτη, από λάθος στη διεύθυνση. Το περιεχόμενο της επιστολής περιέχει οικονομικά στοιχεία. ΝΑΙ ΜΟΝΟ ΕΝΑΣ Οι ηλεκτρονικοί φάκελοι ενός νοσοκομείου παραμένουν χωρίς πρόσβαση για 30 ώρες, λόγω τεχνικού προβλήματος Από λάθος, αρχείο με προσωπικά δεδομένα 500 πολιτών στέλνεται σε λίστα ηλεκτρονικού ταχυδρομείου με 300 παραλήπτες ΝΑΙ ΝΑΙ ΝΑΙ ΑΝΑΛΟ ΓΑ 14

Η νέα διάταξη σε εφαρμογή από τις 25/5/2018 Κόστος μέτρων ασφάλειας Διαχειριστικά κόστη Κόστος απώλειας πελατών Διοικητικές κυρώσεις Γνωστοποιήσεις περιστατικών «just in case» ή απόκρυψη περιστατικών; Ο «διαχειριστικός φόρτος» είναι άγνωστος στις Εποπτικές Αρχές. Οι υπεύθυνοι που θα κληθούν να αντιμετωπίσουν περιστατικά πρέπει να καταλήγουν γρήγορα, με ικανοποιητικό βαθμό βεβαιότητας, αν οφείλουν να γνωστοποιήσουν. Απαιτείται άμεσα τροποποίηση των εσωτερικών διαδικασιών χειρισμού περιστατικών Απαιτούνται κατάλληλα μέτρα (logging) για τη διαπίστωση των επηρεαζομένων Φ.Π. Απαιτούνται έτοιμες «προεκτιμήσεις» επικινδυνότητας Σχέση Υπεύθυνου Επεξεργασίας Εκτελούντος την Επεξεργασία: Στενότερη και ταχύτερη συνεργασία Οι εκτελούντες οφείλουν να λάβουν μέτρα και για τη δική τους προστασία (όχι μόνο μέτρα ασφάλειας, αλλά και συμβατικές προβλέψεις από βλάβη της φήμης τους) Επανέλεγχος των παλαιότερων περιστατικών Αν αλλάξει το «state of the art» ενδέχεται να προκύψει υποχρέωση γνωστοποίησης Οι υπεύθυνοι οφείλουν να παρακολουθούν λίστες με ευπάθειες Για πόσο χρόνο μπορεί να θεωρηθεί εύλογος ένας τέτοιος έλεγχος; 15

7th International Conference on edemocracy Privacy-Preserving, Secure, Intelligent egovernment Services Workshop: General Data Protection Regulation Ευχαριστούμε για την προσοχή σας