Τι αλλάζει το GDPR στην καθημερινότητα;
Σύμφωνα με το GDPR, η κοινοποίηση παραβίασης θα καταστεί υποχρεωτική σε όλα τα κράτη – μέλη όπου μια παραβίαση δεδομένων ενδέχεται να “οδηγήσει σε κίνδυνο για τα δικαιώματα και τις ελευθερίες των ατόμων”. Αυτό πρέπει να γίνει εντός 72 ωρών από την στιγμή που η παραβίαση γίνει αντιληπτή. Οι υπεύθυνοι επεξεργασίας δεδομένων, θα υποχρεούνται επίσης να ειδοποιούν τους πελάτες τους και τους ελεγκτές, «χωρίς αδικαιολόγητη καθυστέρηση», μόλις καταλάβουν την παραβίαση δεδομένων.
Μέρος των διευρυμένων δικαιωμάτων των προσώπων, είναι το δικαίωμά τους να λαμβάνουν από τον υπεύθυνο επεξεργασίας δεδομένων την επιβεβαίωση του κατά πόσον τα δεδομένα προσωπικού χαρακτήρα που τους αφορούν υποβάλλονται σε επεξεργασία, που και για ποιο σκοπό. Επιπλέον, πρέπει να παρέχεται δωρεάν αντίγραφο των δεδομένων προσωπικού χαρακτήρα σε ηλεκτρονική μορφή. Αυτή η αλλαγή είναι μια δραματική αλλαγή στη διαφάνεια των δεδομένων.
- Η υποχρέωση αυτή δεν συνέβαλε αρκετά στη βελτίωση της προστασίας των δεδομένων προσωπικού χαρακτήρα.
- Γενικές υποχρεώσεις γνωστοποίησης τέτοιου είδους, χωρίς διαφοροποιήσεις, θα πρέπει να καταργηθούν και να αντικατασταθούν με αποτελεσματικές διαδικασίες και μηχανισμούς.
- Αυτά τα είδη ενεργειών επεξεργασίας ενδέχεται να είναι εκείνα που, ιδίως, περιλαμβάνουν τη χρήση νέων τεχνολογιών.
Ο διορισμός του κρίνεται απαραίτητος για τον υπεύθυνο επεξεργασίας και τον εκτελών την επεξεργασία σε κάθε περίπτωση όπου:
- η επεξεργασία διενεργείται από δημόσια αρχή ή φορέα, εκτός από δικαστήρια που ενεργούν στο πλαίσιο της δικαιοδοτικής τους αρμοδιότητας,
- οι βασικές δραστηριότητες του υπευθύνου επεξεργασίας ή του εκτελούντος την επεξεργασία, συνιστούν πράξεις επεξεργασίας οι οποίες, λόγω της φύσης, του πεδίου εφαρμογής και/ή των σκοπών τους, απαιτούν τακτική και συστηματική παρακολούθηση των υποκειμένων σε μεγάλη κλίμακα,
- οι βασικές δραστηριότητες του υπευθύνου επεξεργασίας ή του εκτελούντος την επεξεργασία, συνιστούν μεγάλης κλίμακας επεξεργασία ειδικών κατηγοριών δεδομένων προσωπικού χαρακτήρα, όπως γενετικά ή βιομετρικά δεδομένα, δεδομένα υγείας, καθώς και δεδομένα που αφορούν ποινικές καταδίκες και αδικήματα.
Στην έννοια των δραστηριοτήτων «μεγάλης κλίμακας» υπάγονται τα νοσοκομεία, οι ασφαλιστικές, όπως και οι φαρμακευτικές εταιρείες που δύνανται να επεξεργάζονται πληθώρα προσωπικών δεδομένων και δη ευαίσθητων, όπως δεδομένα υγείας ασθενών. Ανάθεση & Υποχρεώσεις Υπεύθυνου Προστασίας Δεδομένων (DPO):
- Διορισμός βάσει επαγγελματικών προσόντων, και ιδίως με βάσει την εμπειρογνωσία που διαθέτει στον τομέα του δικαίου προστασίας προσωπικών δεδομένων και των αντίστοιχων πρακτικών, και την ικανότητα εκπλήρωσης των καθηκόντων.
- Ο ορισμός «Υπευθύνου Προστασίας Δεδομένων» γίνεται εγγράφως.
- Ο «Υπεύθυνος Επεξεργασίας» και ο «Εκτελών Επεξεργασία», κοινοποιούν στην Αρχή το όνομα και την ιδιότητα του υπευθύνου προστασίας δεδομένων.
- Ο «Yπεύθυνος Προστασίας Δεδομένων» δεσμεύεται από «υποχρέωση εχεμύθειας» και οφείλει να μην αποκαλύπτει σε οποιονδήποτε τρίτο, γεγονότα ή πληροφορίες που περιήλθαν σε γνώση του από τη θέση του, κατά την εκτέλεση των καθηκόντων του ή επ’ ευκαιρία αυτών.
- είναι πρωτίστως συμβουλευτικός και υποστηρικτικός
- λειτουργεί ως σύνδεσμος επικοινωνίας με τις αρμόδιες αρχές
Λαμβάνοντας υπόψη τον κίνδυνο που συνδέεται με τις πράξεις επεξεργασίας, συνεκτιμώντας τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, ο υπεύθυνος προστασίας δεδομένων οφείλει να ενημερώνει και να συμβουλεύει τον υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία σχετικά με τις προβλεπόμενες νομοθετικές επιταγές για την προστασία δεδομένων, καθώς επίσης να παρακολουθεί τη συμμόρφωση με τον Κανονισμό με σκοπό την ελαχιστοποίηση του κινδύνου παραβίασης. Το άρθρο 38 του GDPR ορίζει πως ο DPO λογοδοτεί στο ανώτατο επίπεδο της διοίκησης, δεν λαμβάνει εντολές για την άσκηση των καθηκόντων του, δεν ευθύνεται για την μη συμμόρφωση του υπεύθυνου/εκτελούντος την επεξεργασία, δεν απολύεται, ούτε του επιβάλλονται κυρώσεις επειδή άσκησε το καθήκον του.
- να ενημερώνει και να συμβουλεύει τον «Υπεύθυνο επεξεργασίας» και τους υπαλλήλους που διενεργούν επεξεργασία για τις υποχρεώσεις τους, σύμφωνα με τον παρόντα νόμο και άλλες διατάξεις του εθνικού δικαίου ή του δικαίου της Ένωσης,
- να παρακολουθεί τη συμμόρφωση σχετικά με την προστασία των δεδομένων και με τις πολιτικές του υπεύθυνου, συμπεριλαμβανομένων της ανάθεσης αρμοδιοτήτων, της ευαισθητοποίησης και της κατάρτισης των υπαλλήλων που συμμετέχουν στις πράξεις επεξεργασίας και των σχετικών ελέγχων,
- να παρέχει συμβουλές, έπειτα από σχετικό αίτημα, όσον αφορά στην εκτίμηση επιπτώσεων σχετικά με την προστασία των δεδομένων και να παρακολουθεί τη συμμόρφωση,
- να συνεργάζεται με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα,
- να ενεργεί ως σημείο επικοινωνίας για την Αρχή, για ζητήματα που σχετίζονται με την επεξεργασία.
- Ο υπεύθυνος επεξεργασίας θα πρέπει να χρησιμοποιεί μόνο εκτελούντες την επεξεργασία, οι οποίοι παρέχουν επαρκείς διαβεβαιώσεις, ιδίως από πλευράς εμπειρογνωμοσύνης, αξιοπιστίας και πόρων, για την εφαρμογή τεχνικών και οργανωτικών μέτρων που θα ανταποκρίνονται στις απαιτήσεις του παρόντος κανονισμού, συμπεριλαμβανομένων εκείνων που αφορούν την ασφάλεια της επεξεργασίας.
- Η προσχώρηση του εκτελούντος την επεξεργασία σε εγκεκριμένο κώδικα συμπεριφοράς ή εγκεκριμένο μηχανισμό πιστοποίησης, μπορεί να χρησιμοποιηθεί ως στοιχείο για να αποδειχθεί η συμμόρφωσή του με τις υποχρεώσεις του υπευθύνου επεξεργασίας.
- Η εκτέλεση της επεξεργασίας από εκτελούντα την επεξεργασία θα πρέπει να διέπεται από σύμβαση ή άλλη νομική πράξη, βασιζόμενη στο ενωσιακό δίκαιο ή στο δίκαιο των κρατών – μελών, που συνδέει τον εκτελούντα την επεξεργασία με τον υπεύθυνο επεξεργασίας, στην οποία καθορίζονται το αντικείμενο και η διάρκεια της επεξεργασίας, η φύση και οι σκοποί της επεξεργασίας, το είδος των δεδομένων προσωπικού χαρακτήρα και οι κατηγορίες των υποκειμένων των δεδομένων.