Regulamentul General privind Protecția Datelor (R.G.P.D.) caută să protejeze persoanele vizate (pe dumneavoastră sau pe diverse persoane fizice cu care dumneavoastră interacționați) prin stabilirea unor norme stricte privind prelucrarea datelor.
Articolele 32-34 din R.G.P.D. ne indică foarte clar măsurile recomandate dar și când trebuie să informăm A.N.S.P.D.C.P. sau persoanele vizate despre incidentele petrecute.
Incidentele de securitate sunt acele situații în care datele cu caracter personal ar putea fi, datorită unui potențial ridicat de risc, sau sunt afectate, fie datorită unei acțiuni/inacțiuni umane, voluntare sau involuntare, fie datorită unui eveniment.
Exemple de încălcări ale securității sau confidențialității datelor:
R.G.P.D. și legislația conexă fac distincție între diverse tipuri de încălcări și măsuri ce pot fi luate pentru a evita încălcările, însă ce trebuie reținut este că operatorul trebuie să ia măsuri „rezonabile” în raport cu resursele de care dispune, pentru a proteja datele. Astfel, nu este impus un standard de calitate în mod neapărat, ci un regim de rigoare, prudență și diligență.
Important de știut:
Raportarea incidentelor de securitate
Raportarea incidentelor poate fi obligația operatorului de date, astfel dumneavoastră în calitate de medic trebuie să cunoașteți că de îndată ce este determinată natura încălcării, amploarea acesteia și potențialele prejudicii, trebuie să se raporteze prin Responsabilul cu Protecția Datelor sau unde nu există, în mod direct de către medicul care are atribuțiile de administrare ale unității de îngrijire medicală (cum este cazul cabinetelor medicale individuale sau a formelor de asociere, cum este cazul societăților cu răspundere limitată – SRL):
- Tipul de date afectate (ex: datele consemnate în CI)
- Tipul de documente (ex: contract, fișa clientului)
- Dacă sunt afectate date sensibile (ex: date medicale)
- Dacă există mecanisme de securitate sau protecție a datelor afectate (ex: parole)
- Dacă datele au fost sau nu divulgate unei terțe părți (ex: datele au fost publicate pe o rețea de socializare)
- Dacă datele în cauză ar putea să prejudicieze iremediabil o persoană (ex: dezvăluirea unor afecțiuni medicale)
- Numărul de persoane afectate
- Măsurile tehnice și organizatorice luate anterior, în timpul și ulterior petrecerii evenimentului
Între anexele puse la dispoziție, puteți găsi și un model de Plan de reacție la incidentele specifice protecției datelor cu caracter personal (Anexa 8 – Procedură privind managementul incidentelor de securitate).
Raportarea incidentelor (așa zisa auto denunțare) poate atrage sancțiuni! Totuși, nu toate incidentele trebuie raportate – așa cum puteți vedea din diagrama prezentată la sfârșitul acestui capitol.
Lipsa raportării însă, atunci când aceasta era necesară, va atrage cu siguranță sancțiuni mult mai mari dacă incidentele sunt raportate de altcineva decât operatorul sau chiar de către o persoană afectată!
Scurtă reprezentare a cazurilor de raportare a incidentelor:
În imaginea de mai jos se evidențiază două categorii de situații care trebuie cunoscute, ambele situații specifice pot sau nu să se suprapună, ambele pot sau nu constitui incidente și în situația ambelor poate fi necesară raportarea incidentului către o autoritate publică.
O categorie de situații sunt cele avute în vedere de standardul ISO 27001, standard care impune măsuri pentru a se asigura securitatea și siguranța sistemelor informatice, în special împotriva fraudării acestora, afectându-li-se capacitățile de funcționalitate și securitatea datelor. Spre exemplu, dacă a fost generat un virus malware, incidentul ar trebui notat și raportat la autoritatea publică națională cu atribuții în domeniul securității cibernetice. Pe linie specifică acestor categorii de incidente de securitate sunt cei care lucrează în calitate de experți informaticieni în cadrul unei unități medicale.
Însă, aceeași situație de mai sus poate pune în pericol și date cu caracter personal, caz în care problematica devine una mai complexă, deoarece nu mai este vorba, exclusiv, de securitatea și siguranța unui sistem informatic ci, în plus, mai este vorba de riscul asupra datelor personale ale unor persoane fizice și impactul asupra dreptului acestora la confidențialitate și la protecția datelor cu caracter personal. Când există un asemenea risc și el nu poate fi îndepărtat (tratat!), problematica este una specifică de protecția datelor personale și trebuie sesizată responsabilului cu protecția datelor și mai departe să parcurgă un lanț de măsuri tipice reacției la un incident de securitate. Aceasta ar fi a doua mare categorie de situații de incidente care trebuie raportate, potrivit Regulamentului General privind Protecția Datelor.