אבטחת מידע מסגרת רגולטורית להגנה על נתונים

תקנת הגנת המידע הכללית (EU 2016/679) נכנסה לתוקף ב-25 במאי 2018 והוסיפה אלמנטים חדשים ושיפורים משמעותיים למשטר הגנת המידע הקיים.

חוק הגנת המידע (DPA) 2018, שנכנס לתוקף ב-23 במאי 2018, יישם את ה-GDPR, תוך שהוא מוסיף גם סעיף המאפשר לחוק הבריטי להרחיב את ה-GDPR לתחומים כמו שירותי הביטחון וגופי ממשלה, שלא נכללו במסגרת ה-GDPR בלבד.

לאחר הברקזיט (לאחר סיום תקופת המעבר לברקזיט החל מ-1 בינואר 2021), ה-GDPR של בריטניה הוא הגרסה שנשמרה של תקנת האיחוד האירופי מכוח סעיף 3 של חוק היציאה מהאיחוד האירופי משנת 2018 וכפי שתוקן על ידי תקנות הגנת המידע, הפרטיות והתקשורת האלקטרונית (תיקון וכו') (יציאה מהאיחוד האירופי) משנת 2020.

ה-GDPR של בריטניה מגן על זכויותיהם של אזרחי בריטניה בנוגע לנתונים שלהם, ה-GDPR של האיחוד האירופי מגן על זכויותיהם של אזרחי האיחוד האירופי. עבור ארגונים המטפלים בנתונים על אזרחי בריטניה ואזרחי האיחוד האירופי כאחד, שתי ה-GDPR חלות.

עקרונות ודרישות ה-GDPR של האיחוד האירופי ממשיכים לחול בבריטניה עם גרסתה לאחר הברקזיט, וכאן נבחן את תחומי ההיקפים העיקריים וכמה הגדרות.

בקרים ומעבדים

ה-GDPR חל הן על בקרי נתונים והן על מעבדי נתונים. בקרי הנתונים מציינים כיצד ומדוע מעובדים נתונים אישיים. המעבד פועל מטעם הבקר לעיבוד הנתונים. הארגון שלך עשוי להיות מעבד נתונים, או בקר נתונים, או שניהם.

ישנן חובות משפטיות ספציפיות הן על בקרי המערכת והן על מעבדי המערכת:

  • על בקרי גוף לוודא במפורש כי חוזים עם מעבדים עומדים בתקנת ה-GDPR;
  • לגורמים המפקחים והמעבדים יש דרישות נפרדות, אך מפורשות, לתחזק רישומים של נתונים אישיים ופעילויות עיבוד
  • מעבדים אחראים גם מבחינה משפטית לכל פרצות אבטחה.

למידע מפורט יותר על דרישות התיעוד, אנא עיינו בדף המידע הרלוונטי שלנו 'אבטחת מידע - תקנת הגנת המידע הכללית - הבטחת תאימות'.

עקרונות הגנת המידע

נתונים אישיים יהיו:

  • מעובד באופן חוקי, הוגן ושקוף
  • נאסף למטרות מוגדרות, מפורשות ולגיטימיות
  • מספק, רלוונטי ומוגבל למה שנחוץ למטרה
  • מדויק ומעודכן. יש למחוק או לתקן נתונים לא מדויקים
  • נשמר בפורמט מזוהה למשך זמן לא ארוך מהנדרש
  • מעובד בצורה מאובטחת ומוגן מפני עיבוד בלתי מורשה או בלתי חוקי, אובדן מקרי, הרס או נזק.

זכויות GDPR ליחידים

הזכות לקבל מידע

לאנשים יש את הזכות לדעת כיצד יעובדו הנתונים האישיים שלהם. ה-GDPR מקדם שקיפות בעיבוד באמצעות הודעת פרטיות הכוללת (בין היתר) פרטים על הבקר, מקור הנתונים, מקבלי הנתונים, העברות נתונים שבוצעו מחוץ לאיחוד האירופי ותקופת שמירת הנתונים.

זכות הגישה (בקשת גישה לנושא)

לאנשים יש את הזכות לקבל אישור כי נתוניהם מעובדים, גישה לנתונים האישיים שלהם ולמידע אחר, כגון זה המסופק בהודעת פרטיות.

משך הזמן המרבי המותר לטיפול בבקשת גישה לנושא הוא 30 יום והזכות לגבות דמי גישה לנושא בוטלה, אלא אם כן הבקשה חסרת בסיס, מוגזמת או חוזרת על עצמה.

הזכות לתיקון

לאנשים יש את הזכות לתקן מידע אישי לא מדויק או חלקי. זה חייב לכלול גם מידע אישי אשר מועבר לצדדים שלישיים או מועבר לצדדים שלישיים.

הזכות למחיקה

לאנשים יש את הזכות לבקש מחיקה או הסרה של מידע אישי כאשר אין סיבה משכנעת להמשך עיבודו. שוב, זה חייב לכלול גם מידע אישי המשותף או נמסר לצדדים שלישיים.

חשוב לציין שישנן דרישות נוספות כאשר הבקשה מתייחסת לילד.

ישנם כמה חריגים לזכות למחיקה, כגון במקרים בהם הנתונים מוחזקים לצורך עמידה בחובה חוקית.

הזכות להגביל את העיבוד

לאנשים יש את הזכות להגביל את עיבוד הנתונים האישיים. בנסיבות אלה ניתן לאחסן את הנתונים האישיים, אך לא לעבד אותם.

הזכות לניידות נתונים

לאנשים יש את הזכות לקבל ולעשות שימוש חוזר בנתונים האישיים שלהם בשירותים שונים. זה מאפשר להם להעביר, להעתיק או להעתיק נתונים אישיים. יש לספק נתונים אישיים בפורמט מובנה קריא על ידי מכונה (כגון .csv).

הזכות להתנגד

לאנשים יש את הזכות להתנגד לעיבוד של נתונים אישיים. יש להפסיק את העיבוד באופן מיידי אלא אם כן קיימים עילות לגיטימיות "משכנעות" לעיבוד, או אם העיבוד נועד להקמת, מימוש או הגנה של תביעות משפטיות.

זכויות בקשר לקבלת החלטות אוטומטיות ויצירת פרופילים

לאנשים יש את הזכות להבטיח כי קיימים אמצעי הגנה מפני הסיכון של קבלת החלטות מזיקות ללא התערבות אנושית. הדבר חל גם על הגנה על נתונים אישיים המשמשים למטרות יצירת פרופילים.

אחריות וממשל

עקרון האחריותיות דורש כי קיימים אמצעי ניהול מתאימים לתיעוד תאימות. לכן, ארגונים צריכים:

  • ליישם אמצעים העומדים בעקרונות הגנת המידע
  • לתעד מדיניות ונהלים בנוגע לאחסון ועיבוד של נתונים אישיים
  • ליישם אמצעים טכניים וארגוניים כדי להבטיח ולהדגים עמידה בדרישות.
  • למנות קצין הגנת מידע במידת הצורך.

למידע נוסף, אנא עיינו בדף המידע הרלוונטי שלנו 'אבטחת מידע - הבטחת תאימות לחוק הגנת מידע'.

חוקיות העיבוד

חשוב להבין ולתעד את הבסיס החוקי של עיבוד המידע שלך. ישנם שישה:

  1. הַסכָּמָה
  2. התחייבות חוזית
  3. חובה חוקית
  4. אינטרסים חיוניים
  5. עניין הציבור
  6. אינטרסים לגיטימיים.

בנושא ההסכמה, עליה להיות ספציפית, חד משמעית וניתנת מרצונה החופשי. לא ניתן להניח הסכמה חיובית מחוסר מעש, כגון אי לחיצה על תיבת 'ביטול מרשימת התפוצה' המקוונת, או משימוש בתיבות מסומנות מראש. עסקים צריכים לוודא שהם לוכדים את התאריך, השעה, השיטה והניסוח בפועל ששימשו לקבלת ההסכמה, לכן חשוב לוודא שלעסק שלכם יש את האמצעים לתעד ולתעד מידע כזה.

הנחיות הסכמה ל-ICO

אינטרס לגיטימי יעניק לך את היכולת לעבד את נתוני האנשים, אך רק במסגרת הגבולות שהם היו מצפים להם. אם אתה מסתמך על אינטרסים לגיטימיים, אתה תישא באחריות להבטיח כי:

  • יש בסיס לשימוש באינטרס לגיטימי
  • עיבוד הנתונים מוגבל לאינטרס זה וניתן להוכיח זאת
  • זכויות הפרט נשקלו בתהליך איזון
  • האדם יקבל הודעה על האינטרסים הלגיטימיים במדיניות הפרטיות שלך.

הנחיות בנוגע לאינטרסים לגיטימיים של ICO

הודעה על הפרות

פרצת מידע אישי היא השמדה, אובדן, שינוי, גילוי או גישה בלתי מורשית של מידע אישי, בשוגג או שלא כדין.

לרשות המפקחת הרלוונטית (ICO) בבריטניה יש כלי הערכה עצמית מקוון המסייע לקבוע את חומרת ההפרה והאם יש לדווח עליה. על חלק מההפרות יש להודיע ​​לרשות המפקחת הרלוונטית תוך 72 שעות. חיוני לבצע את ההערכה מיד עם גילוי ההפרה.

הנחיות להערכת הפרות מידע אישיות של ICO

העברת נתונים

ב-28 ביוני 2021 אימצה נציבות האיחוד האירופי החלטת נאותות עבור בריטניה, שמשמעותה שרוב הנתונים יכולים להמשיך לזרום בין בריטניה לאיחוד האירופי (EEA) ללא צורך באמצעי הגנה נוספים. (היוצא מן הכלל הוא נתונים למטרות בקרת הגירה.)

בעת העברת נתונים ל"מדינה שלישית", ייתכן שיינקטו אמצעי הגנה נוספים כגון סעיפים חוזיים סטנדרטיים או כללי חברות מחייבים. הקישור הראשון למטה הוא מהרגולטור של בריטניה - ה-ICO. השני הוא מהנציבות האירופית.

הנחיות להסכם העברת נתונים של ICO

כללי האיחוד האירופי להעברות מחוץ לגוש

מקורות וקישורים

דף הבית של ICO לארגונים

פורטל GDPR של האיחוד האירופי – www.gdpreu.org

4 + 10 =

פרטי קשר

דוא"ל: info@facadecreations.co.uk

ת: +44 (0) 116 289 3343