« Copiii pot accesa pagini cu caracter pornografic. Si astazi, si maine si anul urmator.Despre datele deschise (open data) in Romania »

Notificarea privind incalcarea securitatii datelor

14/03/11

Permalink 16:37:37, by bogdan, 525 words   Romanian (RO)
Categories: Stiri - Romania, Pareri personale, Legislatie, Evenimente, Viata privata

Notificarea privind incalcarea securitatii datelor

Azi dimineata aflu ca trei bucuresteni au fost retinuti pentru santaj - au cerut 300 000 de euro unei clinici private pentru a nu dezvalui datele sustrase din sistemul ei informatic. Cazul nu ar avea, probabil, prea multa atentie din partea mea daca nu ar fi legat de un subiect pe care tocmai l-am prezentat saptamana trecuta la conferinta IDC: notificarea privind incalcarea securitatii procesarii datelor cu caracter personal.

Ipoteza e destul de simpla: pe masura ce ne tehnologizam din ce in ce mai mult, producem sau colectam din ce in ce mai multe date. Unele cu caracter personal. Unele sensibile (cum sunt cele legate de starea de sanatate). Si cum colectarea este deseori legata de o administrare proasta a acestora si de multe ori de lipsa asigurarii unor standarde minime de securitate, din cind in cind se intampla ceea ce nu vrem sa se intample: datele se pierd sau sunt expuse tertilor.

Cum situatia a inceput sa devina deja enervanta pentru autoritati s-a decis ca trebuie implementata o solutie legislativa. In Uniunea Europeana prima obligatie in acest sens este deja cuprinsa in pachetul telecom (mai precis Directiva 136/2009/EC) care impune o obligatie de notficare in cazurile de acest gen:

În cazul unei încălcări a securității datelor cu caracter personal, furnizorul serviciilor de comunicații electronice destinate publicului notifică, fără întârzieri nejustificate, autoritatea națională competentă cu privire la respectiva încălcare.

Atunci când încălcarea securității datelor cu caracter personal ar putea aduce atingere datelor cu caracter personal și vieții private ale unui abonat sau ale unei persoane, furnizorul notifică respectiva încălcare, fără întârzieri nejustificate, abonatului sau persoanei.

Textul directivei explica si ce se intelege prin aceste incalcari:

încălcările privind securitatea datelor cu caracter personal” înseamnă încălcarea securității având ca rezultat distrugerea accidentală sau ilegală, pierderea, alterarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate în alt mod în legătură cu furnizarea de servicii de comunicații electronice destinate publicului (…)

Directiva trebuie implementata si in Romania (teoretic pina la sfarsitul lui mai), doar ca deocamdata nu avem niciun proiect pe segmentul legat de date personale (dupa cum aminteam in ianuarie 2011).

Oricum, chiar daca deocamdata obligatia de notificare va fi doar pentru operatorii de comunicatii electronice, in curind aceasta va fi cel mai probabil extinsa prin revizuirea directivei privind protectia datelor cu caracter personal.

Pentru cei interesati de subiect, raportul ENISA pe tema data breach notification este obligatoriu de citit !

In opinia mea, aceasta masura legislativa are un mare potential de a indrepta lucrurile de la ignorare a securitatii datelor personale la o atentie binecuvenita. Doar ca in functie de cum este implementata, este la fel de posibil ca aceasta sa aiba efecte adverse, de exemplu prin prea multe notificari trimise catre autoritate sau abonati.

Pentru ca scopul dispozitiei nu este neaparat un Name and Shame, ci obtinerea unei securitati adecvate si respectarea unor bune practici in domeniu. Care deocamdata lipsesc cu desavarsire in practica.

Mai jos si prezentarea mea de care faceam vorbire:

Trackback address for this post

This is a captcha-picture. It is used to prevent mass-access by robots.
Please enter the characters from the image above. (case insensitive)

8 comments

Comment from: constantin [Visitor] · http://www.comune.ro
Firmele isi permit sa obtina date de la Biroul de Credit pentru viitorii angajati! Care protectie? Care date personale? Orice neica-nimeni poate obtine ce date vrea!
15/03/11 @ 08:55
Comment from: manel [Visitor]
Supuneti atentiei si de aceasta data un subiect "fierbinte" din aria dumneavoastra de preocupari, fapt pentru care va felicit! Dar, apropo de baze de date, va trimit un link catre un articol cu un subiect similar, pe care, poate, il veti considera mai tarziu suficient de important pentru a va expune concluziile pe acest blog; astept! O zi buna!
http://wikileaks-ro.blogspot.com/2011/03/conform-deciziei-ue-statul-israel.html
15/03/11 @ 11:16
Comment from: bogdan [Member] · http://www.legi-internet.ro
@manel. Linkul dat de tine contine o informatie interpretata in mod fundamental gresit. (si cu tendinte discriminatorii).

Decizia asta nu spune niciunde ca datele vor fi transferate, ci doar ca Israelul indeplineste conditiile cerute de legislatia UE pentru a asigura o protectie adecvata a datelor cu caracter personal. Este o conditie obligatorie pentru a permite transferul transfrontalier de date cu caracter personal - similar cum autoritatea romana a acordat acest regim Canadei, Elvetiei, etc. - http://www.dataprotection.ro/?page=publicated&lang=ro

Daca de aici rezulta un titlu bombastic de "Statul Israel controlează datele personale ale românilor!", inseamna ca nu au inteles nimic din protectia datelor.
15/03/11 @ 11:29
Comment from: Andrei Nicoara [Visitor] Email · http://blog.anse.ro
Reiau postarea in varianta prescurtata. Daca operatorul cunoaste doar numele, cnp-ul si date particulare cum ma va putea notifica? Vor incepe toti sa-mi ceara adresa postala, telefon mobil, email numai pentru a fi siguri ca pot respecta legea ? Nu imi va creste astfel expunerea ?
15/03/11 @ 14:44
Comment from: bogdan [Member] · http://www.legi-internet.ro
Nu stiu, legea inca nu a fost adoptata. Oricum aceastea ar trebui rezolvate in legislatia secundara.

Pe de alta parte, ar fi stupid ca sa-ti ceara mai multe date sa te notifice. In fond notificarea nu trebuie sa fie neaparat pe hartie, ci poate sa fie in contul tau de pe acel serviciu online, de exemplu.

Pe de alta parte inca nu sunt clare nici criteriile care fac diferenta intre situatia cind trebuie sa notifici autoritatea si cind utilizatorul final.
15/03/11 @ 15:06
Comment from: Marian S [Visitor] · http://smro.wordpress.com
Ce sa mai vorbim despre furnizorii serviciilor de comunicatii cand ditamai Monitorul Oficial, adica o institutie a statului, a legii, publica pe internet decizii ale asociatilor unei firme cu nume, adresa si cod numeric personal ??? Si cand diversi tampiti preiau datele si le afiseaza pe internet ? Cand, vorba cuiva de mai sus, se poate accesa foarte usor o baza de date cu diverse informatii ? Cand asa-numiti webmasteri nu stiu sa scrie un robots.txt, adica o informatie simpla cum ca motorul de cautare NU are voie sa caute anumite chestii ? Google respecta aceste lucruri, numai ca daca intilneste astfel de tampiti ii taxeaza si afiseaza tot ce prinde, fara retinere. Si nu aia dau socoteala pentru faptele lor, ci oamenii sufera de pe urma acestor iresponsabili. Protectia datelor personale ??? Hai sa radem sau sa plangem, dupa caz.
16/04/11 @ 13:34
Comment from: bogdan [Member] · http://www.legi-internet.ro
@Marian - nu M. OF a publicat acele date. Sa fim fair.

Faptul ca unii care le-au copiat nu inteleg ca trebuiau sa le anonimizeze, nu scade insa din problema.
18/04/11 @ 10:55
Comment from: Ioana [Visitor] · http://halte.ro
@Marian S
Din păcate vă înşelaţi, Google nu respectă întotdeauna robots.txt, dacă pune cineva link către o pagină robotul se duce fără să mai treacă prin robots.txt şi pagina va ajunge în index. De aceea este mai bine să se pună directiva noindex în meta robots de pe pagină, astfel robotul vine şi vede că n-are voie să indexeze, deci în principiu nu va indexa - în fine, nici măcar asta nu e ceva absolut sigur, dacă a apucat deja să indexeze apucă-te şi cere să scoată din bază... Într-adevăr Google afişează tot ce prinde, din acest punct de vedere e total lipsit de bun simţ, trebuie să te străduieşti foarte mult să ţii lucruri departe de roboţii săi. În mod normal ar trebui să respecte robots.txt, dar fiindcă uneori nu face aceasta ci se poartă ca un scraper, cu atât mai mult este necesar să se protejeze informaţiile sensibile cu parolă.
18/04/11 @ 13:29

Leave a comment


Your email address will not be revealed on this site.

Your URL will be displayed.
PoorExcellent
(Line breaks become <br />)
(Name, email & website)
(Allow users to contact you through a message form (your email will not be revealed.)
This is a captcha-picture. It is used to prevent mass-access by robots.
Please enter the characters from the image above. (case insensitive)
Blog juridic al lui Bogdan Manolea cu informatii referitoare la legislatie, jurisprudenta, articole si stiri legate de domeniul Dreptului Tehnologiei Informatiei din Romania si strainatate.

Newsletter

Subscrie la acest blog pentru a primi actualizarile prin e-mail

Adresa de e-mail


Realizat de FeedBlitz

XML Feeds

Stirile pe scurt (puse peTwitter)

    follow me on Twitter

    Search

    May 2012
    Mon Tue Wed Thu Fri Sat Sun
     << <   > >>
      1 2 3 4 5 6
    7 8 9 10 11 12 13
    14 15 16 17 18 19 20
    21 22 23 24 25 26 27
    28 29 30 31      

    Multumesc

    V-a fost util ceva de pe blog sau pe de site ?
    De azi va permit sa imi lasati un multumesc

    Statistici

    Acest blog are 762 insemnari si 3,231comentarii din data de 24/09/04 pina la 22/05/12. Numarul total de cuvinte in toate insemnarile este de 1,379,919 si numarul total de afisari a insemnarilor individuale este de 8,317,324.

    Cele mai multe comentarii

    Cele mai multe vizualizari

    Licenta Creative Commons BY-SA 3.0 Romania

    Licenţa Creative Commons
    Blogul Legi-internet.ro de Bogdan Manolea este licenţiat printr-o Licenţă Creative Commons Atribuire - Distribuire-în-condiţii-identice 3.0 România .

    Who's Online?

    • Guest Users: 148
    blog software