Ghid GDPR pentru Primării
Ce trebuie sa facă o Primărie pentru a se conforma noului regulament de protecție a datelor personale GDPR
- Home
- Ghidul GDPR pentru primării
Suntem bucuroși să vă ajutăm
GDPR se aplică și primăriilor?
În primul rând, dacă vă mai întrebați cumva dacă primăria dumneavoastră este operator de date cu caracter personal, răspunsul este categoric DA.
Orice agent economic care colectează și procesează date cu caracter personal este operator de date, deci trebuie să se conformeze GDPR până la 25 mai 2018. Acest regulament va înlocui de la această dată Legea 677/2001 privind protecția datelor cu caracter personal.
Am scris acest ghid pentru a oferi o explicație pe înțelesul tuturor a ceea ce presupune noul regulament de protecție al datelor personale și care sunt măsurile care trebuie luate pentru o Primărie pentru a fi în conformitate cu GDPR.
DE PROTECȚIE
NOUL REGULAMENT DE PROTECȚIE A DATELOR PE ÎNȚELESUL TUTUROR
GDPR – Global Data Protection Regulation – este un regulament adoptat la nivel de UE a cărui obiectiv general este de a crește nivelul de protecție al datelor cu caracter personal.
În acest sens GDPR pentru primării:
- Impune adoptarea unui set de măsuri cu caracter OBLIGATORIU.
- Recomandă foarte ferm o serie de principii de conduită și măsuri de protejare a datelor a căror respectare trebuie să le puteți dovedi în cazul unui control.
- Stabilește niște sancțiuni extrem de severe pentru a se asigura luarea în serios a protecției datelor de către operatori.

Și primăriile au nevoie de implementarea GDPR. Vezi pachetul complet ghid GDPR pentru primării, pregătit de specialiștii noștri
Ce trebuie să facă o Primărie pentru implementarea GDPR
Nr | Măsuri de adoptat. Ghid GDPR pentru primării. | Caracter |
---|---|---|
1 | Desemnați un ofițer de protecția datelor – DPO – până la 25 mai 2018. | Obligatoriu |
2 | Raportați scurgerile de date către autorități în maxim 72 de ore de la identificare. | Obligatoriu |
3 | Inventariați în scris echipamentele din cadrul Instituției. | Recomandare fermă |
4 | Definiți temeiului legal de colectare a datelor. | Recomandare fermă |
5 | Evaluați riscurile de scurgere de date. | Recomandare fermă |
6 | Formulați în scris un set de proceduri tehnice și de conduită pentru prelucrarea datelor. | Recomandare fermă |
7 | Criptați și anonimizați datele. | Recomandare fermă |
8 | Țineți evidența prelucrărilor de date. | Recomandare fermă |
9 | Implementați soluții de backup. | Recomandare fermă |
10 | Asigurați-vă că aveți un contract scris cu furnizorii dumneavoastră de servicii IT prin care definiți clauze de protecția datelor la care le dați acces. | Recomandare fermă |
Calea mai simplă și mai eficientă de a-ți obține diploma de responsabil de protecția datelor (DPO)
Automatizează-ți ținerea evidenței prelucrărilor de date cu aplicația GDPR Complet Evidența Operațiunilor de Prelucrare
-
Monitorizare activitate pe fișiere (pe unități fixe sau mobile, cloud)
-
Raport complet al activității pe Internet
-
Evidența tuturor documentelor printate
-
Activitatea de prelucrare și operare a documentelor
-
Activitatea de prelucrare și operare a documentelor
-
Alertare a potențialelor riscuri
-
Nivele de acces diferite la infomațiile colectate
-
Monitorizarea operațiilor pe bazele de date
-
Inventar Software – identificarea actualizărilor de Securitate
-
Inventar Hardware
În cazul Primariei situația este simplă. Temeiul legal se încadrează în special la una din cele șase variante de temei menționate de regulament și anume:
Executarea unei sarcini care serveşte unui interes public
Mai concret, Instituția dumneavoastră nu ar colecta taxe și impozite dacă nu ar avea acces la datele lor cu caracter personal.
Celelalte cinci temeiuri legale în baza cărora se pot procesa date cu caracter personal:
- Executarea unui contract;
- Consimțământul;
- Executarea unei obligaţii legale ce îi revine operatorului;
- Prelucrarea este necesară pentru protejarea unor interese vitale ale persoanei vizate sau ale altei persoane fizice;
- Prelucrarea este necesară în scopul intereselor legitime urmărite de operator;
Evaluarea aceasta presupune o analiză de bun simț în care vă gândiți ce fel de date personale se pot scurge cel mai ușor și pe unde anume?
Câteva posibile exemple de zone de risc într-o primărie:
- Dosare care sunt stivuite la vedere și la care poate avea acces oricare din angajați, inclusiv personalul de curațenie.
- Pe rețeaua de calculatoare nu este instalat un antivirus la zi ceea ce o face foarte expusă la atacuri prin care se pot fura datele de pe calculatoarele din rețea
- Orice angajat poate veni cu un memory stick de acasă și copia pe el orice fel de date de pe calculatoarele instituției. Sau să aducă (fie și neintenționat) un virus pe care să-l introducă în rețeaua IT a Primăriei.
Exemplele de acest gen reprezintă niște riscuri brutale de scurgere sau periclitare a datelor cu caracter personal pe care trebuie să le identificați prin această analiză. Asta pentru că în cazul unui control să puteți demonstra că ați luat măcar un set minim de măsuri pentru a le preveni.
Ceea ce ne aduce la restul măsurilor pe care regulamentul GDPR le recomandă foarte ferm și care vin tocmai ca să limiteze aceste riscuri de scurgeri de date.
Ai nevoie de ajutor în implementarea GDPR? Apelează la serviciile noastre de consultanță GDPR.
Acest set de proceduri are ca rol
- Oferirea unei priviri de ansamblu transparente, în scris, a felului în care sunt colectate și procesate datele și de către cine anume
- Să dea un set de soluții clare la riscurile identificate la evaluarea de la punctul 5.
De exemplu o măsură de bun simț în cazul stivelor de dosare la care are nepermis de multă lume acces ar fi ca ele să fie ținute într-un dulap încuiat iar cheia să fie doar la doua sau trei persoane pe care le desemnați.
E vreun anumit format pe care trebuie să îl respect aici?
Regulamentul nu impune neapărat o structură vizuală, mai degrabă una de substanță a conținutului. Și anume în documentul respectiv trebuie să apară:
- Ce fel de date sunt colectate? (ex: nume, prenume, adresă, serie și nr CI, CNP)
- De ce anume? Pentru ce se folosesc (temeiul legal)
- Cine le prelucrează?
- Cum sunt ele securizate?
Aici intrăm într-o zonă mai tehnică unde e bine să îți implici echipa IT. Și anume vorbim de bazele de date în care se regăsesc datele personale ale cetățenilor.
Acestea pe de-o parte trebuie construite astfel încât să asigure anonimizarea datelor. Mai concret, să nu existe într-un sigur loc (aceeași tabelă) TOATE datele unei persoane, ci în mai multe tabele. Acestea din urmă ar urma să fie unificate de către aplicația care le folosește pe baza unor id-uri.
În al doilea rând, bazele de date trebuie criptate astfel încât informația din interiorul lor să nu fie accesibilă fără accesul la un cod de criptare (encryption key). În acest sens se pot folosi aplicații de criptare.
În acest sens este recomandat să contactați furnizorii de aplicații și să verificați daca implementează măsuri în direcția aspectelor de mai sus.
Pentru a putea identifica o scurgere de date, e foarte important să poți afla că aceasta s-a produs dar și pe unde anume a avut loc. Aici intervine utilitatea unei soluții de evidență a prelucrării datelor.
Această evidență devine cu atât mai importantă cu cât volumul datelor prelucrate este mai mare deși este mai greu de ținut în lipsa unei soluții performante în acest sens.
Venim în întâmpinarea necesității de evidențiere și monitorizare a activităţilor de prelucrare a datelor cu caracter personal oferind două aplicații specializate în acest sens: GDPR Complet Audit și GDPR Complet Cartografiere Date cu Caracter Personal.
Acestea vă vor ajuta să aveți o versiune a datelor la zi, în cazul pierderii sau coruperii datelor pe care le dețineți.
Sunt multiple soluții în acest sens, de la aplicații gratuite gen Dropbox sau Google Drive până la variante personalizate care vă pot fi oferite de furnizorii dumneavoastră de servicii IT.
Atenție totuși la contractele cu furnizorii dumneavoastră de servicii IT.
GDPR vă obligă să aveți un contract scris cu aceștia (atât furnizorii de servicii IT, cât și cu furnizorii aplicațiilor pe care le folosiți – cei care au în definitiv acces la datele Instituției) prin care se stabilește clar responsabilitatea lor în protejarea datelor la care le dați acces.
Conform regulamentului, deși aceștia nu sunt operatori de date, ei sunt denumiți ca împuterniciți și, având acces la datele dumneavoastră, poartă și ei o răspundere importantă, care trebuie clarificată prin contractul scris (fie printat, fie doar în format electronic) pe care îl semnați cu aceștia.
Este foarte recomandat ca și ei ca firmă furnizoare de produse sau servicii să fie în conformitate cu GDPR.