מה זה?
תקנת הגנת המידע הכללית, הידועה גם בשם GDPR, היא תקנה חדשה שנחקקה על ידי האיחוד האירופי באפריל 2016 ותיכנס לתוקף בתוך 4 חודשים (מאי 2018). היא נחשבת לאחת מתיקוני החוק המהפכניים ביותר. הסיבה לכך היא שהיא תשפיע על כל מערכת חוקי הגנת פרטיות המידע ותטיל דרישות מכבידות על מחזיקי ועובדי מידע זה.
במאמר זה נסקור את הסעיפים הבולטים ב-GDPR ונדון בהשלכותיהם.
מטרות
המטרה העיקרית של ה-GDPR היא לחזק ולאחד את כללי הגנת המידע, כך שהנשואים (האנשים שעליהם המידע מתייחס או שנאסף עליהם) יוכלו לשלוט טוב יותר במידע האישי שלהם.
יישום
ה-GDPR יחול הן על בעל הנתונים (המכונה “הבקר”) והן על מעבד הנתונים (כלומר, ספקי שירותי ענן) אם הנתונים מתייחסים לאנשים המתגוררים באיחוד האירופי (כולל שווייץ, נורבגיה וכו').
משמעות הדבר היא שגם אם הבקר/המעבד מבוססים על בחוץ של האיחוד האירופי, אך הנתונים שברשותם מתייחסים לתושבי האיחוד האירופי, הם יהיו כפופים לתקנות ה-GDPR.
למה זה כל כך דרמטי?
ה-GDPR מחליף תקנות שגילן מעל 20 שנה.
ישנם שינויים קונספטואליים רבים וחובות חדשות שעלולות לחול על עסקים, והן חדשות.
הנה כמה דוגמאות:
- ישנה הגדרה רחבה יותר לגבי מה שנחשב כ“נתונים אישיים”.”
הקצב המהיר של ההתפתחויות הטכנולוגיות בא לידי ביטוי בהגדרה הרחבה יותר של נתונים אישיים במסגרת ה-GDPR. הגדרה זו כוללת כל נתון שהוא אישי מטבעו (כגון שם וכתובת וכו'), אך גם נתוני מיקום, מזהים וכל נתון גנטי, נתונים ביומטריים (כלומר זיהוי פנים וטביעות אצבע).
- ישנן חובות חדשות בנוגע למידע נוסף שאינו פרטי כשלעצמו.
יש להגן לא רק על נתונים אישיים, אלא גם על נתונים פסאודונימיים (כלומר, הצפנת נתונים כמו במקרה של WhatsApp).
- ההסכמה חייבת להיות חד-משמעית, ללא מדיניות פרטיות מסובכת מדי
- קבלת החלטות אוטומטית ופרופיל – כל ארגון המשתמש בטכנולוגיית קבלת החלטות אוטומטית יידרש בנסיבות מסוימות לוודא כי מעורבת בכך בקרה אנושית.
מהם השינויים המעשיים?
אלה ניתן לחלק לשניים: זכויות הנשואים וחובות העסקים (בקר / מעבדים).
באשר לנושאים, כעת יש להם שליטה רבה יותר על הנתונים שנאספים. אלה כוללים:
- זכות הגישה לנתונים, כולל הזכות לקבל מידע על אופן איסופם;
- הזכות להישכח / מחיקה – הזכות לחזור בה מהסכמה. זה כולל גם את זכותם של הנבדקים לבקש כי כל הפרטים הנוגעים אליהם יימחקו לחלוטין.
- זכות לפיצוי – לנבדקים תהיה זכות לפיצוי גם אם לא נגרם נזק ממשי לפרטיותם;
- זכות לניידות נתונים – הנבדקים זכאים לקבל את כל הנתונים המוחזקים אודותיהם בצורה מובנית ופשוטה.
אז מהן החובות שלי מעתה והלאה?
- עליך לוודא שאתה עומד בדרישות החדשות ושאתה מסכים להן במלואן;
- ככל הנראה תצטרכו לעדכן את מדיניות הנתונים שלכם עד מאי 2018;
- ייתכן שתצטרך למנות ממונה על הגנת נתונים;
- החל ממאי 2018, עליך לשמור תיעוד ולהגיש מסמכים המוכיחים עמידה בדרישות.
- עליכם להיות יזומים ולפנות ישירות לאנשים שעליהם אתם מחזיקים ומעבדים מידע;
- אתה עלול להיות אחראי ולחשוף את עצמך לקנסות של עד 4% מהמחזור השנתי שלך.
אז מה עליי לעשות?
בהתחשב בכך שנותרו פחות מ-6 חודשים עד למועד האחרון לעמידה בדרישות, על הארגונים להתחיל בהכנות באופן מיידי. ישנם מספר תחומים שדורשים טיפול דחוף.
למידע נוסף אנא צרו קשר עם קבוצת פורת עם השאלות הספציפיות שלך.