Przejdź do treści

GDPR w operacjach IT — co ochrona danych oznacza dla Twojej codzienności

Dane osobowe, podstawa przetwarzania, bezpieczeństwo i naruszenia — uwzględniane w pracy IT

Wstęp

Prawie wszystkie prace informatyczne dotykają danych osobowych: konta użytkowników, dzienniki, e-mail, nagrania kamer, kopie zapasowe. Ogólne rozporządzenie o ochronie danych - w codziennym użyciu GDPR (General Data Protection Regulation) - to rozporządzenie UE, które bezpośrednio obowiązuje w Danii i jest uzupełniane duńską ustawą o ochronie danych. Obowiązuje, gdy tylko przetwarzasz informacje o osobach możliwych do zidentyfikowania, a "przetwarzanie" obejmuje praktycznie wszystko: zbieranie, przechowywanie, wyświetlanie, zmianę, udostępnianie i usuwanie. Jako technician rzadko jesteś osobą odpowiedzialną za dane, ale to ty, który w praktyce konfiguruje bezpieczeństwo - więc zasady dotyczą twojej pracy każdego dnia.

Nośne zasady

Rozporządzenie opiera się na kilku zasadach podstawowych, które możesz używać jako pytania kontrolne, za każdym razem gdy system obsługuje dane osobowe. Zasadniczo dotyczą one tylko przetwarzania niezbędnych, do jasnego celu, bezpiecznie i nie dłużej niż to konieczne.

  • 01Legalność i przejrzystość: musi być podstawa, a osoba powinna wiedzieć, co dzieje się z danymi
  • 02Ograniczenie celu: dane zebrane do jednego celu nie mogą być bez dalszego przeznaczenia ponownie wykorzystywane do innego
  • 03Minimalizacja danych: zbieraj i przechowuj tylko to, co zadanie naprawdę wymaga
  • 04Prawidłowość: informacje muszą być utrzymywane poprawnie i aktualne
  • 05Ograniczenie przechowywania: usuń dane, gdy cel jest osiągnięty — nie przechowuj "dla pewności"
  • 06Integralność i poufność: dane muszą być chronione przed nieuprawnionym dostępem, utratą i zmianą
  • 07Odpowiedzialność: należy móc udokumentować, że przestrzegasz zasad

Podstawa przetwarzania i kategorie specjalne

Nie można przetwarzać danych osobowych tylko dlatego, że jest to wygodne — musi być podstawa prawna przetwarzania. Może to być np. umowa z osobą, obowiązek prawny, uzasadniony interes lub zgoda. Pewne informacje są szczególnie wrażliwe — np. stan zdrowia, związek zawodowy, rasa, religia i dane biometryczne używane do identyfikacji — i są otoczone surowszymi wymogami. Jako technik chodzi o to: wiedz jakie dane zawiera system, ponieważ wrażliwe dane wymagają silniejszej ochrony niż zwykłe imię i nazwisko i adres e-mail.

Administrator danych i przetwarzający dane

Administrator danych określa cel i środki przetwarzania — typowo spółka, w której pracujesz lub dla której pracujesz. Przetwarzający dane przetwarza dane w imieniu administratora — np. dostawca usługi w chmurze. Gdy dane są przechowywane u zewnętrznego dostawcy, musi istnieć umowa przetwarzania danych, która zobowiązuje dostawcę do ochrony danych i przetwarzania ich tylko na instrukcje. Jeśli wybierasz lub polecasz usługę, sprawdzenie, czy umowa jest zawarty, należy do drogi i gdzie fizycznie znajdują się dane.

Środki techniczne i organizacyjne

Rozporządzenie wymaga poziomu bezpieczeństwa odpowiadającego ryzyku, ale celowo nie wspomina konkretnych produktów ani wartości liczbowych — powinno to być dostosowane do tego, jak wrażliwe są dane i co może się nie udać. W praktyce są to te same narzędzia, które znasz z bezpieczeństwa informatycznego: kontrola dostępu zgodnie z najmniejszym przywilejem, szyfrowanie wrażliwych danych i urządzeń przenośnych, szyfrowanie danych w transporcie, rejestrowanie dostępu, aktualizowanie systemów i przetestowane kopie zapasowe. Nowością jest wymóg, aby móc udokumentować, że podjęto rozsądne decyzje.

Prawa zarejestrowanego

Osoby, których dane są przetwarzane, mają prawa, które it często musi pomagać realizować w praktyce: prawo do wglądu do tego, które dane istnieją, prawo do poprawienia błędnych informacji, prawo do usunięcia w określonych przypadkach i prawo do otrzymania swoich danych w użytecznym formacie. System powinien być zbudowany tak, aby można było faktycznie znaleźć, poprawić, dostarczyć i usunąć dane konkretnej osoby — jeśli się to nie uda, prawa będą trudne do realizacji.

Gdy nastąpi złamanie

Naruszenie bezpieczeństwa danych osobowych jest wtedy, gdy dane przez wypadek lub atak zostają zniszczone, utracone, zmienione lub docierają do wiadomości nieuprawnionych — na przykład skradziony laptop, błędnie wysłana wiadomość e-mail z danymi osobowymi lub atak hakerski. Naruszenie musi z reguły być zgłaszane Urzędowi Ochrony Danych Osobowych w krótkim, ustalonym terminie, a jeśli niesie wysokie ryzyko dla osób, muszą one być również powiadomione. Dlatego właśnie kluczowe jest, abyś jako technik mógł szybko wykryć i udokumentować naruszenie — jest to jeden z powodów, dla których logowanie i monitorowanie nie podlegają negocjacjom.

Urząd Ochrony Danych Osobowych jest duńskim organem, który nadzoruje zgodność z przepisami. Jako techniker nie musisz być prawnikiem — ale powinieneś umieć rozpoznać, kiedy sprawę dotyczy ochrony danych i kto powinien być powiadomiony.

Profesjonalna podstawowa reguła w it-operacjach z danymi osobowymi