„Datele sunt un lucru prețios și vor rezista mai mult decât sistemele în sine.”
Tim Berners-Lee, inventatorul World Wide Web
Datele sunt aur. Și, pe măsură ce lumea face o cruciadă pentru valorificarea datelor în moduri multiple (atât etice, cât și neetice), GDPR-ul intră în ajutor.
Impactul noii legislații din UE – Regulamentul general privind protecția datelor (GDPR) asupra afacerilor se dovedește a fi una dintre cele mai importante reglementări globale din prezent, deoarece este legată de guvernanța datelor și confidențialitatea datelor. Mulți oameni nu sunt siguri ce este GDPR, cum ar putea afecta afacerile lor sau dacă ar trebui să fie îngrijorați de acest lucru.
Semnificația GDPR
GDPR - sau Regulamentul general privind protecția datelor - a intrat în vigoare pe 25 mai 2018. Uniunea Europeană (UE) a fost în fruntea evoluțiilor de reglementare în domeniul confidențialității și protecției datelor în ultimele două decenii. Încălcarea GDPR poate duce la amenzi de până la 4% din cifra de afaceri globală anuală sau la o sumă uriașă de 20 de milioane de euro - oricare dintre acestea este mai mare. GDPR are scopul de a proteja drepturile la confidențialitatea datelor ale cetățenilor UE, dar se aplică aproape oricărei companii cu o prezență globală, inclusiv SaaS.
În acest articol, vom discuta despre conformitatea cu GDPR pentru SaaS și implicațiile acesteia.
De ce este nevoie de GDPR?
Există două motive pentru care GDPR a intrat în vigoare. În primul rând, UE dorește să aibă mai mult control asupra datelor cu caracter personal ale rezidenților săi și să controleze modul în care acestea sunt utilizate. Prin aceasta, speră să îmbunătățească încrederea în economia digitală.
În al doilea rând, UE facilitează un mediu simplu și transparent pentru operarea întreprinderilor, ceea ce îl face aproape uniform în întreaga UE.
Te va afecta GDPR chiar dacă nu te afli în UE?
Da, dacă tu –
- Vinde bunuri sau servicii cetățenilor UE sau monitorizează comportamentul acestora.
- Prelucrează datele cu caracter personal ale persoanelor fizice din UE în numele altor întreprinderi.
- Operează un site web care utilizează tehnologii precum cookie-urile pentru a monitoriza persoanele din UE
- Angajați orice rezidenți ai UE
- Colectarea oricărui tip de date care poate include informații despre cetățenii UE
Pe scurt, GDPR se aplică furnizorilor SaaS care au clienți sau consumatori europeni, indiferent de locația geografică a organizației.
GDPR pentru SaaS: Rolul unui operator de date
Sunteți operator de date?
Un operator de date este o persoană sau o organizație care controlează și este responsabilă pentru păstrarea și utilizarea informațiilor cu caracter personal. A fi operator de date implică responsabilități legale serioase, trebuie păstrate evidențe ale datelor cu caracter personal și ale activităților de prelucrare.
- Dacă organizația dumneavoastră controlează și este responsabilă pentru datele cu caracter personal pe care le deține, atunci organizația dumneavoastră este un operator de date. Pe de altă parte, dumneavoastră dețineți datele cu caracter personal, dar o altă organizație decide și este responsabilă pentru ce se întâmplă cu datele, atunci această din urmă organizație este operatorul de date, iar organizația dumneavoastră este o persoană împuternicită de operator de date.
- Operatorii de date pot fi fie persoane fizice, fie companii, departamente guvernamentale și organizații de voluntariat. Persoane fizice precum medicii de familie, farmaciștii, politicienii și comercianții individuali, care păstrează informații personale despre pacienții, clienții, alegătorii etc.
- Va fi responsabilitatea operatorului de date să se asigure că contractele cu persoana împuternicită de operator sunt conforme cu GDPR.
GDPR pentru organizațiile SaaS: Rolul unui procesator de date
Sunteți un procesator de date?
O persoană împuternicită de operator este responsabilă de prelucrarea datelor cu caracter personal în numele operatorului. Exemple de persoane împuternicite de operatori de date includ companii de salarizare, contabili și companii de cercetare de piață, toate acestea deținând sau prelucrând informații personale în numele altcuiva. Furnizorii de cloud sunt, în general, și persoane care prelucrează date.
Procesorii de prelucrare a datelor sunt obligați să păstreze evidența datelor cu caracter personal și a activităților de prelucrare. Aceștia vor avea răspundere legală dacă sunt responsabili pentru o încălcare.
O companie sau o persoană poate fi atât operator de date, cât și procesator de date pentru seturi distincte de date cu caracter personal. De exemplu, o firma de salarizare ar fi operatorul de date cu privire la datele despre propriul personal, dar ar fi și persoana împuternicită de operator în ceea ce privește datele privind salarizarea personalului pe care le prelucrează pentru companiile sale cliente.
Înainte de a înțelege cum trebuie companiile SaaS să înceapă pregătirea pentru GDPR, să înțelegem mai întâi tipurile de date cărora li se aplică GDPR.
GDPR pentru organizațiile SaaS - Pentru ce date se aplică?
Datele cu caracter personal
Orice informație referitoare la o persoană identificabilă care poate fi identificată direct sau indirect, în special prin referire la un identificator precum nume, număr de identificare, date de localizare sau identificatori online, care sunt rezultatul schimbărilor tehnologice. Se aplică atât datelor cu caracter personal automatizate, cât și sistemelor de arhivare manuală. Date cu caracter personal pseudonimizate, adică, de exemplu, un nume este înlocuit cu un număr unic, în funcție de cât de dificil este să caracterizezi pseudonimul pentru un individ.
Date personale sensibile
Datele cu caracter personal sensibile, sub egida GDPR, sunt considerate categorii speciale de date cu caracter personal, reprezentând informații mai sensibile despre o persoană și, prin urmare, necesitând o protecție sporită, cum ar fi rasa, originea etnică, opiniile politice, religia, apartenența sindicală, datele genetice precum secvența ADN, amprentele biometrice sau scanările retinei utilizate în scopuri de identificare etc.
Conformitatea cu GDPR pentru companiile SaaS: Cum să te pregătești?
Este important ca clienții și furnizorii SaaS să fie pregătiți și operaționali pentru conformitatea cu GDPR. Dacă nu ați făcut-o deja, iată cum puteți face acest lucru:
Conștientizare
Factorii de decizie și persoanele cheie din organizație ar trebui să fie conștienți de GDPR și să analizeze impactul, să identifice riscurile implicate și să îl includă în procesul lor de gestionare a riscurilor.
Documentație adecvată
Pentru a fi responsabili și a asigura eficiența documentația procesului, ar trebui să documentați ce date cu caracter personal dețineți, de unde provin și cu cine le partajați. Este posibil chiar să solicitați audituri regulate ale acestei documentații. Este important nu numai pentru că este o cerință legală, ci și pentru că poate sprijini o bună guvernanță a datelor și vă poate ajuta să demonstrați conformitatea cu alte aspecte ale GDPR.
Comunicarea informațiilor privind confidențialitatea
Înainte de a colecta orice date cu caracter personal, legislația actuală impune să vă notificați clienții cu privire la identitatea dumneavoastră, motivele pentru care colectați datele, utilizarea (utilizările) acestora, cui vor fi divulgate și dacă vor fi transferate în afara UE. În conformitate cu GDPR, informații suplimentare trebuie comunicate persoanelor fizice înainte de prelucrare.
Drepturile persoanelor
Organizațiile vor trebui să furnizeze date cu caracter personal într-o structură utilizată în mod obișnuit sau într-un format electronic, gratuit. De asemenea, vor trebui să își verifice procedurile pentru a se asigura că acestea acoperă toate drepturile pe care le au persoanele. De exemplu, cum ați reacționa dacă cineva solicită ștergerea datelor sale cu caracter personal? V-ar ajuta sistemele dumneavoastră să localizați și să ștergeți datele? Și cine va lua această decizie?
De acord!
Păstrați evidențe pentru a dovedi consimțământul – cine și-a dat consimțământul, când, cum și ce li s-a spus. Faceți ca oamenii să își poată retrage consimțământul în orice moment doresc. Includeți verificări regulate ale consimțământului în procesele dvs. de afaceri, deoarece GDPR prevede clar că operatorii trebuie să poată demonstra clar că a fost dat consimțământul. Prin urmare, revizuiți sistemele pe care le aveți pentru înregistrarea consimțământului pentru a vă asigura că aveți o pistă de audit eficientă.
GDPR și SaaS: Cum se vor schimba cererile de acces ale persoanelor vizate (SAR)?
În conformitate cu GDPR, organizațiile vor trebui să proceseze mai rapid Cererile de Acces la Datele Persoanelor (SAR), precum și să furnizeze informații suplimentare. Persoanele fizice au deja dreptul de a accesa datele lor cu caracter personal prin intermediul unei SAR. Cu toate acestea, în general, aceste cereri vor fi formulate gratuit, iar persoanele fizice vor avea dreptul să primească informațiile în format electronic.
Dacă o organizație gestionează un număr mare de SAR-uri, impactul modificărilor ar putea fi considerabil. Prin urmare, luarea de măsuri pentru organizarea abordării SAR-urilor va ajuta organizațiile să se conformeze GDPR-ului.
Încălcări de date
Ar trebui să vă asigurați că aveți implementate procedurile adecvate pentru a detecta, raporta fără întârzieri nejustificate - dacă este posibil în termen de 72 de ore de la data la care ați luat cunoștință de o încălcare a datelor cu caracter personal - și investiga.
Numirea responsabililor cu protecția datelor
O organizație trebuie să desemneze pe cineva care să își asume responsabilitatea pentru conformitatea cu reglementările privind protecția datelor. Puteți numi pe cineva din exterior sau din cadrul organizației. Este posibil să fie nevoie să aduceți unele modificări în structura organizațională.
Reglementarea datelor și proiecte viitoare
O DPIA (Decizie privind impactul asupra confidențialității datelor) este procesul de analiză sistematică a impactului potențial pe care un proiect sau o inițiativă l-ar putea avea asupra vieții private a persoanelor. Aceasta permite organizațiilor să identifice potențialele probleme de confidențialitate înainte ca acestea să apară și să găsească o modalitate de a le atenua. O DPIA poate implica discuții cu părțile/părțile interesate relevante. În cele din urmă, o astfel de evaluare se poate dovedi neprețuită în determinarea viabilității proiectelor și inițiativelor viitoare. GDPR a impus DPIA-uri pentru acele organizații implicate în prelucrarea cu risc ridicat; de exemplu, în cazul în care se implementează noi tehnologii, în cazul în care o operațiune de profilare este susceptibilă să afecteze semnificativ persoanele sau în cazul în care există o monitorizare la scară largă a unei zone accesibile publicului.
GDPR poate părea un domeniu suplimentar de lucru pentru companiile SaaS, dar pe termen lung, are sens să recunoaștem preocuparea privind confidențialitatea datelor, având în vedere cantitatea de date generate.
Referinte:


