GDPR – רגולציית הגנת הפרטיות האירופאית – כל מה שצריך לדעת
מהן הזכויות של מי שפרטיו שמורים במאגר המידע?
רגולציית GDPR מבקשת להעניק לכל אזרח מהאיחוד האירופי שהמידע האישי שלו שמור במאגר, את הזכויות הבאות:
- על העסק לידע את האזרח במידה ואסף מידע אישי אודותיו. במידה ואסף, על העסק לספק מידע שלם וברור על המידע האישי שנאסף/נחשף על ידו.
- על העסק לספק עותק מהמידע המיוחס לאזרח בצורה נגישה ומהירה.
- על העסק לאפשר את העברת המידע האישי של האזרח לספק שירות אחר. המידע האישי יועבר בצורה נגישה ומהירה.
- על העסק לתקן את המידע האישי של האזרח במידה ואינו עדכני או שגוי ולוודא שעודכן גם אצל צד שלישי.
- במידה והמידע אינו רלוונטי, או כאשר ההסכמה על ידי הפרט השתנתה, יש למחוק את המידע על הפרט.
אז למה רגולציה אירופאית משנה לי כאן בישראל?
ראשית, מבחינה משפטית ה-GDPR חלה בצורה ישירה על כל גורם שמעבד, מאחסן ומשתמש במידע של אזרחים אירופאים, גם אם אינו פועל מתוך שטחי האיחוד.
ולכן, כל גורם ישראלי המשווק את המוצרים שלו באיחוד האירופי או מספק שירותים הקשורים במידע אישי של אזרחי האיחוד האירופי (ואפילו כמעבד מידע), כפוף למעשה לרגולציה.
בנוסף, הרגולציה קובעת את חובתו של כל בקר מידע לוודא כי כל העברה של מידע אישי מצדו, מבוצעת בכפוף לכך שהגורם אליו הוא מעביר את המידע (בדרך כלל מעבד המידע) פועל בהתאם לרגולציה ומציית לדרישות השונות החלות עליו. מצב זה יוצר בעצם "שרשרת" של התחייבויות בין גורמים עסקיים אירופים ובין גורמים עסקיים שונים בישראל, הנדרשים לעמוד גם הם בהוראות ה-GDPR.
נקודה נוספת המובילה ל"תחולה" של ה-GDPR בפועל גם על גופים ישראלים לחלוטין, היא למעשה מערכת ההסכמים החוזית שבין בעלי מאגר המידע (Controller) ובין הצדדים השלישיים העוסקים בעיבוד מידע עבורם (Processors).
אחת התקנות המרכזיות ב- GDPR קובעת כי בכל פעם ש-Controller בוחר בשירותיו של צד ג' לעיבוד מידע, הוא חייב להחתים אותו על שורה של התחייבויות חוזיות.
המסמך המוכר והמקובל בשוק לעניין זה הינו אותו Data Processing Agreement, או בשמו המוכר DPA. בהתאם, ייתכן מצב בו חברה עליה ה- GDPR לא חל באופן ישיר, תתחייב כלפי לקוחותיה במסגרת DPA לקיים חלק או כל מהוראות ה- GDPR.
מעוניינים לגלות מדוע כדאי לארגונכם לעמוד בהוראות רגולציית GDPR?
לכל המאמרים על תקנות הגנת הפרטיות
אז מה בעצם עושים?
בין אם אתה בקר של מידע (Controller) ובין אם אתה מעבד מידע עבור אחרים (Processor), יש לבצע הליך פנים ארגוני במסגרתו יועצים מקצועיים, הן בפן המשפטי והן בפן של אבטחת מידע.
בוחנים את הארגון: בחינת מצב קיים, צרכים ומגבלות ומתאימים את הפתרון המיטבי והאידאלי לסיטואציה. פתרון שכזה מורכב בדרך כלל משילוב בין אמצעים משפטיים וחוזיים, אמצעים ארגוניים (לדוגמה נהלים ומדיניות חברה) ואמצעים טכנולוגיים, שתכליתם להבטיח עבודה נכונה בהתאם לרגולציה.
לאחר אפיון הפתרון, יש להטמיע את הנדרש:
- הכנת ניירת משפטית מותאמת.
- קביעת בקרות פנים ארגוניות.
- בחינת כלל העבודה מול ספקים וצדדים שלישיים והסדרת הסכמי עיבוד מידע (DPA) מתאימים מולם.
- הכנת DPA אחיד ומסודר עבור לקוחות החברה.
- כתיבה והטמעה של נהלים.
- בחינת תשתיות המחשוב של החברה ומערכות המידע בהן מעובד המידע האישי במטרה להבטיח כי הן מוגנות ומאובטחות כנדרש.
- ביצוע הדרכות לפי הצורך ועוד.
הקמת פרויקט מקיף, אשר נותן מענה לכל הדרישות הקבועות ב-GDPR. הפרויקט חייב להתחיל במיפוי ארגוני וטכנולוגי לצורך איתור נקודות החשיפה והחולשות של הארגון אל מול התקנות והקמת תכנית עבודה הכוללת היבטים של ארגון ושיטות, אבטחת מידע וייעוץ משפטי. יש לבצע הליך ארגוני מקיף המשלב בין צדדים משפטיים, ארגוניים וטכנולוגיים בהתאם לצרכיו הספציפיים של הארגון והחשיפות הנובעות מפעילותו.