Plašsaziņas līdzekļos regulāri izskan informācija par fizisku personu datu noplūdes gadījumiem. Šobrīd ir izveidots serviss, kurā jebkurš lietotājs var pārbaudīt, vai kādā datu noplūdē nav cietuši lietotāja dati. 2017. gada septembrī internetu pāršalca divas ievērojamas ziņas – tika nopludināti uzņēmumu Dropbox un Yahoo lietotāju dati. Abi uzņēmumi par datu noplūdi paziņoja vairākus mēnešus pēc fakta, pakļaudami riskam vairumu lietotāju. Šī problēma kļūst arvien aktuālāka, taču jaunā Vispārīgā datu aizsardzības regula (GDPR jeb General Data Protection Regulation) noplūdes varētu strauji mazināt, taču ir būtiski regulu izprast un sagatavoties tās prasībām.
Datu aizsardzība joprojām ir ikvienas fiziskas personas pamattiesība. Iepriekšējā Eiropas Savienības Direktīva 95/46/EK par personu aizsardzību attiecībā uz personas datu apstrādi un šādu datu brīvu apriti tika izstrādāta 1995. gadā. Taču, tehnoloģijām strauji attīstoties, direktīvas noteikumi vairs nevar nodrošināt to, ka personas, kas strādā ar personas datiem, īsteno pienācīgi drošu personas datu apstrādi. Jaunā regula attiecas uz visām Eiropas Savienības (ES) dalībvalstīm un datu pārziņiem, tostarp uz datu pārziņiem, kuri fiziski neatrodas ES, bet piedāvā preces vai pakalpojumus ES pilsoņiem. Regulas galvenie mērķi ir palielināt ikviena ES datu subjekta kontroli pār viņa datiem un aizsargāt tos. Vienots fizisko personu datu aizsardzības likums visā ES veicinās labāku izpratni par fizisko personu datu apstrādi un uzglabāšanu. Tāpat tiks izbeigts nepārtrauktais nacionālo likumu pielāgošanas un labošanas process un datu aizsardzības īstenošanas sadrumstalotība ES.Datu pārzinis, sadarbojoties ar DAA (Datu valsts inspekcija), izstrādā rīcības kodeksu, kas sevī ietver:
Vispārīgajā datu aizsardzības regulā nav aprakstītas konkrētas tehnoloģijas vai ražotāju produkti, kuri pilda vienu vai vairākus datu aizsardzības mehānismus, taču aprakstīti pamatprincipi un noteikumi, kuri jāievēro, izvēloties personas datu pārvaldes un drošības risinājumus. Kā vienu no tiem var minēt noteikumu, kas nosaka, ka, lai aizsargātu datu subjektu tiesības, ņemot vērā tehnikas līmeni, īstenošanas izmaksas, apstrādes raksturu, apmēru, kontekstu, riskus, kurus rada datu apstrāde, pārzinis gan apstrādes līdzekļu noteikšanas, gan izstrādes laikā īsteno atbilstošus tehniskus un organizatoriskus pasākumus, piemēram, datu anonimizēšana (noņemt personiski identificējamu informāciju), datu pseidonimizēšana (aizstājot personiski identificējamus datus ar mākslīgiem datiem). Tāpat svarīgs aizsardzības mehānisms ir datu šifrēšana: visi fizisku personu identificējoši dati tiek šifrēti un datu apmaiņai tiek nodrošināti šifrēti datu apmaiņas protokoli drošiem sakariem (piemēram, SSL tunelis).
Personas datu aizsardzības pārkāpuma gadījumā pārzinis bez nepamatotas kavēšanās unne vēlāk kā 72 stundu laikā paziņo par personas datu aizsardzības pārkāpumu uzraudzības iestādei, izņemot gadījumus.
Datu pārzinim būs jānodrošina tiesības lietotājam saņemt personas datus attiecībā uz sevi, kurus viņš sniedzis pārzinim, strukturētā, plaši izmantotā un mašīnlasāmā formātā, un datu pārzinim ir tiesības minētos datus nosūtīt citam pārzinim.
Regula paredz īpašus nosacījumus pakalpojumu tiešai sniegšanai bērniem līdz 16 gadiem. Šādai bērna personas datu apstrādei būs nepieciešama personas, kurai ir vecāku atbildība par bērnu, piekrišana.
Lai efektīvi ieviestu un pārraudzītu padziļinātu/slāņu aizsardzību nepieciešami lieli finanšu, cilvēku un laika resursi, tādēļ iesakām padomāt par mākoņrisinājumiem, kuru izstrādātāju rīcībā ir visi uzskaitītie resursi, kuri, izmantojot jaunākos tehnoloģiju sasniegumus, ļauj izstrādāt drošu datu glabāšanas un apstrādes produktu. Šādi mākoņrisinājumi nodrošina arī citas funkcijas, kas atbilst regulas prasībām, tādējādi, samazinot uzņēmuma risku pārkāpt datu apstrādes noteikumus.
Minot galvenās mākoņpakalpojumu priekšrocības, ir jāatzīmē tas, ka izvēloties šādu risinājumu, jums nav jāuztraucas par:Šobrīd Microsoft Azure mākoņpakalpojums pilnībā atbilst fizisko personu datu aizsardzības likuma un daudzu citu drošības standartu prasībām.
Kā sagatavoties Vispārīgajai personas datu aizsardzības regulai? Piesakies IT un risku identificēšanas auditam un sāc savu ceļu pretī Vispārīgās datu aizsardzības regulas ieviešanai! Noderīga papildu informācija Detalizēts apraksts jeb Septiņu soļu ceļvedis jaunās datu aizsardzības regulas atbilstībai. Raksts par programmatūras resursu pārvaldības uzlabošanu uzņēmumā.