GDPR i IT

Propisi o zaštiti ličnih podataka, uključujući evropski GDPR i domaći Zakon o zaštiti podataka o ličnosti, nisu samo pravno pitanje — imaju direktne, konkretne implikacije na to kako firma treba da postavi svoju IT infrastrukturu. U ovom tekstu objašnjavamo ovu vezu, sa jasnom napomenom da za precizno pravno tumačenje treba konsultovati pravnog stručnjaka.

Zašto IT infrastruktura ima ulogu u usklađenosti sa propisima o podacima

Propisi o zaštiti ličnih podataka zahtevaju da firme koje obrađuju lične podatke (klijenata, zaposlenih, poslovnih partnera) primenjuju “odgovarajuće tehničke i organizacione mere” za zaštitu tih podataka. Ovo direktno povezuje pravnu usklađenost sa konkretnim IT odlukama koje smo obrađivali kroz ranije serije tekstova.

Konkretne IT mere relevantne za usklađenost

Kontrola pristupa podacima

Kao što smo pisali kroz raniju seriju o principu najmanjih privilegija, jasno definisanje ko ima pristup kojim ličnim podacima, i zašto, predstavlja osnovnu tehničku meru koja podržava zahteve propisa o ograničavanju pristupa na stvarnu potrebu.

Enkripcija podataka

Enkripcija osetljivih podataka, i tokom čuvanja i tokom prenosa, predstavlja jednu od eksplicitno pominjanih tehničkih mera u mnogim propisima o zaštiti podataka, smanjujući rizik u slučaju da podaci ipak budu neovlašćeno pristupljeni.

Backup i mogućnost oporavka

Propisi često zahtevaju sposobnost da se lični podaci brzo povrate u slučaju tehničkog incidenta, direktno povezujući backup strategiju o kojoj smo detaljno pisali sa pravnom usklađenošću.

Logovanje pristupa podacima

Kao što smo pisali u ranijoj seriji o logovanju događaja, mogućnost da se prati ko je pristupio kojim ličnim podacima i kada predstavlja važnu tehničku meru, posebno relevantnu ako se ikada pojavi potreba za istragom potencijalnog curenja podataka.

Bezbedno brisanje podataka

Propisi obično zahtevaju da lični podaci budu obrisani kada više nisu potrebni ili kada osoba na koju se odnose to zatraži, što zahteva tehničku sposobnost da se podaci zaista, trajno uklone, ne samo formalno “obrišu” na način koji ostavlja mogućnost povraćaja.

Detekcija i prijava bezbednosnih incidenata

Propisi o zaštiti podataka obično uključuju stroge rokove za prijavu curenja podataka nadležnim organima. Ovo direktno zavisi od sposobnosti firme da brzo detektuje da se incident dogodio — što se povezuje sa monitoring sistemima i Incident Response planovima o kojima smo pisali u ranijim serijama.

Procena rizika kao polazna tačka

Pre implementacije specifičnih tehničkih mera, korisno je proceniti koje lične podatke firma zapravo obrađuje, gde se čuvaju, ko ima pristup, i koji su realni rizici. Ova procena pomaže da se tehničke investicije usmere prema stvarnim, relevantnim rizicima, umesto generičkog pristupa koji možda ne odgovara stvarnoj situaciji firme.

GDPR i backup podataka klijenata

Zanimljiva nijansa jeste da propisi o zaštiti podataka zahtevaju i mogućnost brisanja podataka na zahtev, ali istovremeno firme moraju imati adekvatan backup radi zaštite od gubitka podataka. Ova dva zahteva se moraju pažljivo balansirati — backup strategija treba da uzme u obzir kako se zahtevi za brisanje sprovode i kroz backup kopije, ne samo kroz primarni sistem.

Treće strane i cloud provajderi

Kada firma koristi cloud servise poput Microsoft 365, o kojima smo pisali u ranijoj seriji, vredi razumeti kako taj provajder pristupa zaštiti podataka, gde se fizički čuvaju podaci, i kakvi ugovori o obradi podataka postoje sa tim provajderom, jer odgovornost za usklađenost ostaje na firmi čak i kada koristi spoljne servise.

Ovo nije zamena za pravni savet

Vredi jasno naglasiti da ovaj tekst pruža tehničku perspektivu na temu koja ima i značajnu pravnu komponentu. Za konkretno tumačenje kako propisi utiču na vašu specifičnu firmu i delatnost, konsultacija sa pravnim stručnjakom specijalizovanim za zaštitu podataka ostaje neophodna.

Naš pristup u Trace Link-u

Pomažemo firmama da implementiraju konkretne tehničke mere koje podržavaju usklađenost sa propisima o zaštiti podataka — kontrolu pristupa, enkripciju, backup, logovanje — uvek uz preporuku da se za pravno tumačenje konsultuje odgovarajući stručnjak. Radimo sa firmama u Novom Sadu, Beogradu i širom Srbije.

Zaključak

Propisi o zaštiti ličnih podataka imaju direktne, konkretne implikacije na IT infrastrukturu firme, zahtevajući tehničke mere poput kontrole pristupa, enkripcije, pouzdanog backupa, i logovanja pristupa podacima. Iako precizno pravno tumačenje zahteva konsultaciju sa pravnim stručnjakom, mnoge od potrebnih tehničkih mera se prirodno preklapaju sa dobrom IT praksom o kojoj smo pisali kroz ove serije tekstova. Ako želite proveru da li vaša IT infrastruktura podržava ove zahteve, javite nam se preko kontakt forme.