Dijeljenje podataka je žila kucavica moderne trgovine. Bez obzira da li se pridružujete novom cloud provajderu, sarađujete s marketinškom agencijom ili integrišete HR sistem treće strane, lični podaci stalno teku između organizacija. Ali evo neugodne istine: većina preduzeća potcjenjuje pravno minsko polje koje dijeljenje podataka predstavlja prema Općoj uredbi o zaštiti podataka (GDPR).
Ulog je stvaran. Kazne mogu doseći 20 miliona eura ili 4% globalnog godišnjeg prometa - što god je veće. Pored finansijskih kazni, riskirate štetu na ugledu, regulatornu kontrolu i tužbe za građansku odgovornost od strane pogođenih pojedinaca. Holandska agencija za zaštitu podataka (Autoriteit Persoonsgegevens, ili AP) jasno je stavila do znanja: neznanje nije odbrana.
Ovaj članak vas vodi kroz sedam kritičnih GDPR rizika koji nastaju prilikom dijeljenja ličnih podataka. Svaki rizik je zasnovan na specifičnim odredbama GDPR-a, ilustrovan je stvarnim posljedicama i uparen je s praktičnim smjernicama koje će vam pomoći da ostanete u skladu s propisima. Bez obzira da li ste vlasnik preduzeća, službenik za usklađenost ili pravni stručnjak koji posluje u Holandiji, razumijevanje ovih zamki je ključno.
1. Dijeljenje podataka bez valjane pravne osnove (Član 6. GDPR-a)
Rizik: Ne možete dijeliti lične podatke samo zato što je to praktično ili korisno. Svaki slučaj dijeljenja podataka zahtijeva valjanu pravnu osnovu prema članu 6. GDPR-a.
Zašto kompanije griješe: Mnoge organizacije pretpostavljaju da je dovoljan komercijalni razlog za dijeljenje podataka. Nije. GDPR pruža šest zakonskih osnova za obradu: pristanak, ugovorna nužda, pravna obaveza, vitalni interesi, javni zadatak i legitimni interesi. Svaka ima specifične zahtjeve i ograničenja.
Na primjer, „legitimni interesi“ se često koriste kako bi se opravdalo dijeljenje podataka s partnerima ili pružateljima usluga. Ali ova osnova zahtijeva pažljiv test ravnoteže: vaši interesi ne smiju nadjačati prava i slobode pojedinaca čije podatke obrađujete. I morate dokumentirati ovu procjenu.
Pravni osnov: Član 6. GDPR-a navodi iscrpnu listu pravnih osnova. Član 5(1)(a) GDPR-a nalaže da sva obrada bude zakonita, poštena i transparentna.
Posljedice u stvarnom svijetu: Agencija za zaštitu podataka (AP) je izrekla kazne organizacijama koje su dijelile podatke o kupcima s trećim stranama u marketinške svrhe bez odgovarajuće pravne osnove. Čak i ako su podaci anonimizirani ili agregirani, ako je ponovna identifikacija moguća, oni ostaju lični podaci i zahtijevaju pravnu osnovu.
Praktična za poneti: Prije dijeljenja bilo kakvih ličnih podataka, identificirajte i dokumentirajte koja se pravna osnova primjenjuje. Ako se oslanjate na legitimne interese, provedite i zabilježite procjenu legitimnih interesa (LIA). Ako koristite pristanak, osigurajte da je dat slobodno, specifičan, informiran i nedvosmislen.
2. Zbunjenost oko uloga: Kontrolor naspram Obrađivača (Član 4(7)–(8) GDPR-a)
Rizik: GDPR pravi razliku između kontrolora (koji određuju svrhe i sredstva obrade) i obrađivača (koji obrađuju podatke u ime kontrolora). Pogrešno identificiranje vaše uloge - ili uloge vašeg partnera - stvara ozbiljne nedostatke u usklađenosti.
Zašto kompanije griješe: U praksi, uloge mogu biti dvosmislene. Ako dijelite podatke sa SaaS provajderom, da li su oni kontrolor ili obrađivač? Šta ako koriste vaše podatke za poboljšanje svojih algoritama? Mnoge kompanije po defaultu svakog dobavljača nazivaju "obrađivačem" bez pravilne analize odnosa.
Pogrešna klasifikacija je važna jer kontrolori i obrađivači imaju različite obaveze. Kontrolori moraju osigurati da obrađivači pruže dovoljne garancije usklađenosti (Član 28. GDPR-a). Zajednički kontrolori moraju se dogovoriti o svojim odgovornostima (Član 26. GDPR-a). Ako pogriješite, možete biti odgovorni za kršenja za koja niste ni znali da se dešavaju.
Pravni osnov: Član 4(7) i (8) GDPR-a definišu „kontrolora“ i „obrađivača“. Član 24 GDPR-a opisuje obaveze odgovornosti kontrolora.
Posljedice u stvarnom svijetu: Evropski sud pravde presudio je u Fashion ID (C-40/17) da čak i djelimično određivanje svrha može da vas učini zajedničkim kontrolorom. To znači da možete biti zajednički odgovorni za kršenja GDPR-a, čak i ako ih je uzrokovala druga strana.
Praktična za poneti: Mapirajte tokove podataka i odredite ko odlučuje zašto i kako podaci se obrađuju. Dokumentujte ovo u pisanoj formi i osigurajte da svaka strana razumije svoju ulogu i obaveze.
3. Nedostatak ili neadekvatan ugovor o obradi podataka (član 28. GDPR-a)
Rizik: Ako angažujete obrađivača da obrađuje lične podatke u vaše ime, zakonski ste obavezni da imate pisani ugovor o obradi podataka (DPA). Nema izuzetaka.
Zašto kompanije griješe: Primamljivo je preskočiti papirologiju, posebno s pouzdanim ili dugogodišnjim partnerima. Ali bez usklađenog DPA-a, kršite Član 28 GDPR-a od prvog dana - čak i ako ne nastane stvarna šteta.
Pravilan DPA mora sadržavati specifične obavezne klauzule: predmet i trajanje obrade, prirodu i svrhu obrade, vrstu ličnih podataka, kategorije subjekata podataka i obaveze i prava kontrolora. Također mora obuhvatiti podobradu, sigurnost podataka i obavještavanje o kršenju.
Pravni osnov: Član 28(3) GDPR-a navodi obavezni sadržaj DPA-a. Član 28(4) GDPR-a zahtijeva izričito ovlaštenje za podobrađivače.
Posljedice u stvarnom svijetu: AP je sankcionirao organizacije zbog angažovanja obrađivača bez odgovarajućih ovlaštenja za zaštitu podataka. Čak i ako sam obrađivač ispunjava uslove, kontrolor i dalje može biti kažnjen zbog nesklapanja odgovarajućeg ugovora.
Praktična za poneti: Koristite standardizirani predložak DPA-a koji pokriva sve zahtjeve iz člana 28(3). Pregledajte postojeće ugovore kako biste se uvjerili da su u skladu s GDPR-om. Nemojte uključivati nijednog novog obrađivača bez potpisanog DPA-a.
4. Nezakonito prebacivanje u treće zemlje izvan EGP-a (članovi 44–49 GDPR & Schrems II)
Rizik: Prenos ličnih podataka izvan Evropskog ekonomskog prostora (EEA) je strogo ograničen. To možete učiniti samo ako zemlja odredišta pruža odgovarajući nivo zaštite - ili ako implementirate odgovarajuće zaštitne mjere.
Zašto kompanije griješe: Mnoge kompanije koriste usluge u oblaku, procesore plaćanja ili alate za analitiku koji se nalaze u SAD-u ili Aziji, a da nisu svjesne da aktiviraju pravila međunarodnog transfera. Čak i ako je vaš ugovor s entitetom EU, ako se podaci pohranjuju ili im se pristupa izvan EGP-a, primjenjuju se pravila transfera.
The Schrems II Presuda (predmet C-311/18) poništila je Štit privatnosti EU-SAD i naglasila da same standardne ugovorne klauzule (SCC) nisu dovoljne. Također morate provesti procjenu utjecaja transfera (TIA) kako biste procijenili da li zakoni zemlje odredišta potkopavaju zaštitu koju garantuju SCC-ovi.
Pravni osnov: Članovi 44–49 GDPR-a regulišu međunarodne transfere. Poglavlje V GDPR-a zahtijeva odluke o adekvatnosti (Član 45) ili odgovarajuće zaštitne mjere (Član 46), kao što su standardne ugovorne klauzule (SCC).
Posljedice u stvarnom svijetu: AP vam može naložiti da obustavite ili zabranite prenos podataka u treće zemlje ako nisu na snazi odgovarajuće zaštitne mjere. Kompanije su se suočile s mjerama sprovođenja zakona i štetom na ugledu zbog prenosa podataka u SAD bez provođenja TIA naknadne...Schrems II.
Praktična za poneti: Identifikujte sve transfere podataka iz trećih zemalja u vašim tokovima podataka. Provjerite da li postoji odluka o adekvatnosti. Ako ne postoji, implementirajte standardne ugovorne klauzule i provedite procjenu uticaja na informacije (TIA). Dokumentujte dodatne mjere ako je potrebno (npr. šifriranje, pseudonimizacija).
5. Neprovođenje procjene utjecaja na zaštitu podataka (član 35. GDPR-a)
Rizik: Procjena uticaja na zaštitu podataka (DPIA) je obavezna kada je vjerovatno da će dijeljenje podataka rezultirati visokim rizikom za prava i slobode pojedinaca. To uključuje obradu posebnih kategorija podataka velikih razmjera, sistematsko praćenje ili korištenje novih tehnologija.
Zašto kompanije griješe: Mnoge organizacije tretiraju DPIA kao opcionalne ili relevantne samo za „velike“ projekte. U stvarnosti, dijeljenje zdravstvenih podataka s analitičkom platformom treće strane, primjena alata za profiliranje zasnovanih na vještačkoj inteligenciji ili kombiniranje skupova podataka iz više izvora mogu aktivirati zahtjev za DPIA.
DPIA nije samo vježba označavanja polja. To je strukturirani proces za identifikaciju rizika, procjenu njihove ozbiljnosti i određivanje mjera za njihovo ublažavanje. Ako rezidualni rizici ostanu visoki, morate se konsultovati sa AP-om prije nego što nastavite.
Pravni osnov: Član 35. GDPR-a nalaže DPIA za obradu visokog rizika. AP je objavio smjernice o tome kada je DPIA potrebna.
Posljedice u stvarnom svijetu: Neprovođenje DPIA kada je to potrebno samo po sebi predstavlja kršenje GDPR-a. AP je kažnjavao organizacije zbog nastavka dijeljenja visokorizičnih podataka bez provođenja DPIA, čak i kada nije došlo do stvarnog kršenja podataka.
Praktična za poneti: Provjerite sve aktivnosti dijeljenja podataka kako biste pronašli pokretače za DPIA. U slučaju sumnje, provedite provjeru. Uključite svog službenika za zaštitu podataka (DPO) i detaljno dokumentirajte proces procjene.
6. Neadekvatne informacije za subjekte podataka (članovi 13. i 14. GDPR-a)
Rizik: Transparentnost je temelj GDPR-a. Kad god prikupljate ili dijelite lične podatke, morate obavijestiti subjekte podataka o tome ko će primiti njihove podatke, u koju svrhu i na kojoj pravnoj osnovi.
Zašto kompanije griješe: Obavještenja o privatnosti su često nejasna ili zastarjela. Fraze poput „možemo podijeliti vaše podatke s pouzdanim partnerima“ nisu dovoljne. Morate navesti kategorije primalaca (npr. „pružatelji usluga cloud hostinga“, „marketinške agencije“) i, gdje je to relevantno, imenovati ih.
Kada se podaci dobijaju indirektno - na primjer, od posrednika podataka ili drugog kontrolora - Član 14 GDPR-a nameće dodatne obaveze informisanja, uključujući izvor podataka.
Pravni osnov: Članovi 13. i 14. GDPR-a navode informacije koje se moraju dostaviti subjektima podataka. Član 5(1)(a) GDPR-a zahtijeva transparentnost u svim aktivnostima obrade.
Posljedice u stvarnom svijetu: Agencija AP je sankcionirala kompanije zbog toga što nisu obavijestile pojedince da se njihovi podaci dijele s trećim stranama. Čak i ako je samo dijeljenje bilo zakonito, neadekvatna transparentnost je samostalno kršenje.
Praktična za poneti: Pregledajte i ažurirajte svoja obavještenja o privatnosti kako biste jasno opisali prakse dijeljenja podataka. Osigurajte da su obavještenja lako dostupna i napisana jednostavnim jezikom. Prilikom dijeljenja podataka s novim partnerima, ažurirajte svoja obavještenja prije nego što dijeljenje počne.
7. Pseudonimizacija kao lažni osjećaj sigurnosti
Rizik: Pseudonimizacija – zamjena direktnih identifikatora kodovima ili tokenima – preporučuje se prema GDPR-u kao sigurnosna mjera. Međutim, ona ne čini podatke anonimnim. Ako se podaci i dalje mogu povezati s pojedincem, oni ostaju lični podaci i podliježu punom opsegu GDPR-a.
Zašto kompanije griješe: Preduzeća često pretpostavljaju da je pseudonimizirane podatke „sigurno“ dijeliti bez ograničenja. U praksi, pseudonimizacija samo smanjuje rizik; ne eliminira ga. Ako dijelite pseudonimizirane podatke s partnerom koji ima pristup ključu ili drugim skupovima podataka koji omogućavaju ponovnu identifikaciju, i dalje obrađujete lične podatke.
Pravni osnov: Član 4(5) GDPR-a definiše pseudonimizaciju. Recitacija 26 GDPR-a pojašnjava da pseudonimizirani podaci ostaju lični podaci osim ako nisu zaista anonimizirani (tj. ponovna identifikacija više nije moguća ni na koji razuman način).
Posljedice u stvarnom svijetu: AP je u smjernicama pojasnio da pseudonimizacija nije karta za "izlazak iz zatvora". Ako je ponovna identifikacija izvodljiva, primjenjuju se sve obaveze iz GDPR-a, uključujući postojanje pravnog osnova, provođenje DPIA i osiguranje adekvatne sigurnosti.
Praktična za poneti: Tretirajte pseudonimizirane podatke kao lične podatke, osim ako niste prošli rigorozan proces anonimizacije koji su potvrdili stručnjaci. Dokumentujte tehničke i organizacijske mjere koje su na snazi kako bi se spriječila ponovna identifikacija.
Često Postavljena Pitanja
Kada je dijeljenje podataka dozvoljeno prema GDPR-u?
Dijeljenje podataka je zakonito samo ako imate valjanu pravnu osnovu prema Članu 6. GDPR-a. Šest pravnih osnova su: saglasnost, ugovorna nužda, pravna obaveza, vitalni interesi, javni zadatak i legitimni interesi. Također se morate pridržavati principa zakonitosti, pravičnosti, transparentnosti, ograničenja svrhe, minimiziranja podataka, tačnosti, ograničenja pohrane, integriteta i povjerljivosti (Član 5. GDPR-a). U praksi, to znači jasno dokumentiranje razloga dijeljenja podataka, osiguravanje da je svrha usklađena s razlogom zašto ste ih prvobitno prikupili i informiranje subjekata podataka o dijeljenju.
Koja je razlika između kontrolera i procesora?
A kontroler određuje svrhe i sredstva obrade ličnih podataka. A procesor obrađuje podatke u ime kontrolora prema određenim uputama. Ova razlika je važna jer su kontrolori prvenstveno odgovorni za usklađenost s GDPR-om, dok obrađivači imaju ograničenije obaveze (uglavnom osiguravanje sigurnosti i povjerljivosti). Ako dijelite podatke s dobavljačem koji ih obrađuje prema vašim uputama - na primjer, pružatelj usluga obračuna plaća ili usluge pohrane u oblaku - oni su obično obrađivač. Ako također odlučuju kako će koristiti podatke za vlastite svrhe, mogu biti (zajednički) kontrolor. Pogrešno identificiranje uloga može dovesti do praznina u odgovornosti i zajedničkoj odgovornosti za kršenja.
Kada je ugovor o obradi podataka (DPA) obavezan?
Sporazum o obradi podataka (DPA) je obavezan kad god angažujete obrađivača da obrađuje lične podatke u vaše ime (Član 28. GDPR-a). Ovo se primjenjuje bez obzira na veličinu vaše organizacije ili količinu uključenih podataka. Sporazum o obradi podataka mora biti u pisanom obliku i sadržavati specifične obavezne klauzule, kao što su predmet i trajanje obrade, priroda i svrha, vrste podataka i kategorije subjekata podataka, te obaveze obje strane u vezi sa sigurnošću, obavještavanjem o kršenju i podobradom. Bez usklađenog DPA-a, kršite ugovor od trenutka kada obrađivač započne obradu, čak i ako ne nastane šteta.
Mogu li dijeliti podatke o kupcima sa stranom izvan EU?
Da, ali samo ako su ispunjeni strogi uslovi. Prema članovima 44–49 GDPR-a, možete prenijeti podatke u treću zemlju ako: (a) Evropska komisija je izdala odluku o adekvatnosti za tu zemlju ili (b) ste uspostavili odgovarajuće zaštitne mjere, kao što su standardne ugovorne klauzule (SCC). Nakon Schrems II Presudu, morate provesti i procjenu utjecaja transfera (TIA) kako biste procijenili da li zakoni zemlje odredišta (npr. vladin nadzor) potkopavaju zaštitu koju garantiraju standardne ugovorne klauzule. Ako rizici ostanu, morate implementirati dodatne mjere, kao što su šifriranje ili minimiziranje podataka. Transferi bez adekvatnih zaštitnih mjera mogu rezultirati mjerama provođenja od strane AP-a, uključujući obustavu transfera.
Kada je potrebna DPIA za dijeljenje podataka?
Izrada DPIA je obavezna prema Članu 35 GDPR-a kada je vjerovatno da će obrada rezultirati visokim rizikom za prava i slobode pojedinaca. To uključuje: obradu posebnih kategorija podataka velikih razmjera (npr. zdravstveni, biometrijski, genetski podaci), sistematsko praćenje javno dostupnih područja, automatizirano donošenje odluka s pravnim ili slično značajnim posljedicama i korištenje novih tehnologija. Prilikom dijeljenja podataka, DPIA je često potrebna ako kombinujete skupove podataka, dijelite osjetljive informacije ili koristite podatke za profiliranje ili analitiku vođenu umjetnom inteligencijom. AP je objavio listu operacija obrade koje zahtijevaju DPIA. Ako ste u nedoumici, provedite je - bolje spriječiti nego liječiti.
Koje kazne mogu biti izrečene kompanijama zbog kršenja GDPR-a?
GDPR predviđa dva nivoa kazni. Niži nivo - do 10 miliona eura ili 2% globalnog godišnjeg prometa - primjenjuje se na kršenja kao što su neimplementacija odgovarajućih sigurnosnih mjera ili neprovođenje DPIA kada je to potrebno. Viši nivo - do 20 miliona eura ili 4% globalnog godišnjeg prometa - primjenjuje se na ozbiljnija kršenja, uključujući nedostatak zakonitog osnova za obradu, nezakonite međunarodne transfere ili kršenje prava subjekata podataka. AP određuje iznos kazne na osnovu faktora koji uključuju prirodu i težinu kršenja, da li je bilo namjerno ili nemarno, broj pogođenih pojedinaca i sve poduzete mjere ublažavanja. Nedavna provedba pokazuje da je AP spreman izreći značajne kazne, posebno za sistemska ili namjerna kršenja.
Da li je dijeljenje pseudonimiziranih podataka uvijek sigurno?
Ne. Pseudonimizacija smanjuje rizik, ali ga ne eliminira. Prema članu 4(5) GDPR-a, pseudonimizacija znači zamjenu direktnih identifikatora (poput imena) kodovima ili pseudonimima. Međutim, ako se podaci i dalje mogu povezati s pojedincem - na primjer, korištenjem dodatnih informacija koje posjedujete vi ili primalac - oni ostaju lični podaci i u potpunosti podliježu GDPR-u. To znači da vam je i dalje potreban pravni osnov, da morate obavijestiti subjekte podataka i da morate osigurati odgovarajuću sigurnost. Samo istinska anonimizacija - gdje ponovna identifikacija više nije moguća ni na koji razuman način - uklanja podatke iz opsega GDPR-a. U praksi je postizanje istinske anonimizacije teško i zahtijeva stručnu validaciju.
Šta trebam učiniti ako dođe do kršenja sigurnosti podataka u mom preduzeću zbog nezakonitog dijeljenja podataka?
Ako otkrijete povredu ličnih podataka - uključujući i onu uzrokovanu nezakonitim dijeljenjem podataka - imate 72 sati obavijestiti AP u skladu s članom 33. GDPR-a (osim ako je malo vjerovatno da će kršenje rezultirati rizikom za prava i slobode pojedinaca). Također morate bez nepotrebnog odlaganja obavijestiti pogođene pojedince ako je vjerovatno da će kršenje rezultirati visokim rizikom za njih (član 34. GDPR-a). Hitni koraci uključuju: suzbijanje kršenja, procjenu njegovog obima i utjecaja, dokumentiranje onoga što se dogodilo i šta poduzimate u vezi s tim, te obavještavanje AP-a putem njihovog online portala. Neobavještavanje može rezultirati zasebnom novčanom kaznom. AP će procijeniti da li je potrebna primjena mjera na osnovu težine kršenja i vašeg odgovora.
Zaštitite svoje poslovanje - Zatražite stručno pravno savjetovanje
Dijeljenje podataka je neizbježno, ali kršenja GDPR-a ne moraju biti. Sedam gore navedenih rizika nisu teorijski - oni su izvedeni iz stvarnih slučajeva provođenja zakona, sudskih presuda i regulatornih smjernica. Svaki od njih može rezultirati novčanim kaznama, zahtjevima za naknadu štete i štetom na ugledu.
Dobre vijesti? Uz odgovarajući pravni okvir, jasnu dokumentaciju i proaktivne mjere usklađenosti, možete samouvjereno i zakonito dijeliti podatke. Ali da biste to ispravno uradili, potrebno je više od generičkih savjeta – potrebna je prilagođena pravna podrška koja razumije vaše poslovanje, vaše tokove podataka i specifične rizike s kojima se suočavate.
Ne čekajte da vam pristupna tačka pokuca na vrata. Ako niste sigurni da li su vaše prakse dijeljenja podataka u skladu s GDPR-om ili ako vam je potrebna pomoć u izradi DPA-ova, provođenju DPIA-a ili upravljanju međunarodnim transferima, obratite se specijaliziranom advokatu za privatnost. Vaše poslovanje - i vaši klijenti - ne zaslužuju ništa manje.