Platforma
Rješenja
Resursi
Kompanija
Resursi
Rješenja

GDPR: tehničke i organizacione mjere u analizi rizika

GDPR direktno definiše tehničke i organizacione mjere koje se primjenjuju u procesima upravljanja rizicima u kojima se obrađuju lični i finansijski podaci. Član 32 eksplicitno navodi ove mjere, dok Član 9 klasifikuje biometrijske podatke kao posebnu kategoriju. TruvaLI podržava implementaciju ovih mjera kroz kontrolu pristupa, revizorski trag (audit trail) i opcije on-premise instalacije.

GDPR je Opšta uredba o zaštiti podataka (EU) 2016/679 i uspostavlja obaveze u vezi sa obradom ličnih podataka. U smislu finansijskog kriminala i analize rizika, direktno se primjenjuju tri njegova člana: Član 25, koji reguliše integrisanu zaštitu podataka (data protection by design); Član 32, koji navodi bezbjednost obrade; i Član 9, koji klasifikuje biometrijske podatke kao posebnu kategoriju.\n\n## Šta zahtijeva integrisana zaštita podataka?\n\nČlan 25 zahtijeva od rukovaoca podacima da primijeni odgovarajuće tehničke i organizacione mjere kako u vrijeme određivanja sredstava za obradu, tako i u vrijeme same obrade. Korišćenje pseudonima se navodi kao primjer u članu, koji precizira da je cilj efikasna implementacija principa zaštite podataka, kao što je minimizacija podataka.\n\nProcjena uzima u obzir dostignuća tehnologije, troškove implementacije, prirodu, obim, kontekst i svrhu obrade, kao i rizike različitog nivoa vjerovatnoće i ozbiljnosti za prava i slobode fizičkih lica.\n\n## Koje mjere navodi Član 32?\n\nNakon ponavljanja istih kriterijuma procjene, Član 32 eksplicitno navodi četiri mjere:\n\n| | Mjera |\n| --- | --- |\n| a | Korišćenje pseudonima i šifrovanje ličnih podataka |\n| b | Sposobnost obezbjeđivanja trajne povjerljivosti, integriteta, dostupnosti i otpornosti sistema i usluga obrade |\n| c | Sposobnost blagovremenog ponovnog uspostavljanja dostupnosti i pristupa ličnim podacima u slučaju fizičkog ili tehničkog incidenta |\n| d | Proces redovnog testiranja, ocjenjivanja i procjene efikasnosti tehničkih i organizacionih mjera |\n\nČetvrta mjera je posebno upečatljiva: preduzimanje mjere nije dovoljno, njena efikasnost se takođe mora redovno procjenjivati.\n\n## Da li je prepoznavanje lica posebna kategorija?\n\nDa. Član 9 u načelu zabranjuje obradu biometrijskih podataka u svrhu jedinstvene identifikacije fizičkog lica, i dozvoljava je samo pod posebnim uslovima. Prepoznavanje lica (face matching) i provjere živosti (liveness checks) u udaljenoj verifikaciji identiteta spadaju pod ovaj opseg. Gdje se podaci obrađuju, koliko dugo se čuvaju i ko im pristupa nije samo tehnički izbor. Tok verifikacije identiteta nalazi se na stranici customer onboarding.\n\n## Kako TruvaLI rješava ovo?\n\nPristup i logovanje. Pristup ličnim podacima podliježe autorizaciji, a informacije o tome ko im je pristupio bilježe se u revizorskom tragu (audit trail). Definicije uloga i autorizacija, politike odobravanja i dokumentovano delegiranje ovlašćenja bilježe se odvojeno. Revizorski log se može izvesti na posebnu destinaciju, što znači da se može strimovati u sopstvenu infrastrukturu organizacije za logovanje. Redovna procjena koju zahtijeva Član 32(d) može se vršiti putem ovih logova. Detalji se nalaze na stranici maker-checker, autorizacija i revizorski trag.\n\nOpcija instalacije je mjera. Kod on-premise instalacije, softver radi na sopstvenoj infrastrukturi organizacije, lični podaci ostaju unutar informacionih sistema organizacije, a ključevi su pod kontrolom organizacije. Cloud i privatni cloud takođe ostaju kao opcije. Mjera koju treba preduzeti u vrijeme određivanja sredstava za obradu, kako zahtijeva Član 25, takođe pokriva izbor modela instalacije. Detalji se nalaze na stranici on-premise instalacija.\n\nBiometrijski podaci se obrađuju odvojeno. Artefakti prikupljeni tokom sesije verifikacije bilježe se odvojeno: slika dokumenta, podaci pročitani sa čipa, selfi, video provjere živosti i snimak video poziva. Vrijeme prikupljanja svakog od njih, provjera u kojoj se koristi i period čuvanja mogu se pojedinačno upravljati. Detalji se nalaze na stranici video korisnički poziv.\n\nMinimizacija podataka se takođe primjenjuje na strani pravila. Pokretač pravila (rule engine) jasno pokazuje koji se polja koriste u kojem pravilu. Kada se može pratiti u koju odluku ulazi određeno polje, postaje vidljivo i da li se obrađuje nepotrebno polje. Detalji se nalaze na stranici pokretač pravila i scenarija.\n\nOkvir EU u vezi sa sprječavanjem pranja novca nalazi se na stranici AMLA i EU regulative, dok se njegov turski ekvivalent nalazi na stranici KVKK.\n\n## Izvor\n\nOpšta uredba o zaštiti podataka (EU) 2016/679, članovi 9, 25 i 32.\n\nOva stranica ne predstavlja pravni savjet. Sopstvene obaveze organizacije treba da procijeni njeno pravno odjeljenje.

Česta pitanja

Koji se članovi GDPR-a primjenjuju na analizu rizika?
Član 25, koji reguliše integrisanu zaštitu podataka (data protection by design); Član 32, koji navodi bezbjednost obrade; i Član 9, koji klasifikuje biometrijske podatke kao posebnu kategoriju.
Koje mjere Član 32 eksplicitno navodi?
Korišćenje pseudonima i šifrovanje; sposobnost obezbjeđivanja povjerljivosti, integriteta, dostupnosti i otpornosti sistema i usluga; sposobnost blagovremenog ponovnog uspostavljanja pristupa u slučaju incidenta; i proces redovnog testiranja, ocjenjivanja i procjene efikasnosti mjera.
Da li je preduzimanje mjere dovoljno?
Nije dovoljno. Član 32(d) zahtijeva redovno testiranje, ocjenjivanje i procjenu efikasnosti mjera.
Da li je prepoznavanje lica posebna kategorija pod GDPR-om?
Da. Član 9 u načelu zabranjuje obradu biometrijskih podataka u svrhu jedinstvene identifikacije fizičkog lica, i dozvoljava je samo pod posebnim uslovima.
Da li se model instalacije smatra mjerom?
Član 25 zahtijeva preduzimanje mjera u vrijeme određivanja sredstava za obradu; izbor modela instalacije spada pod ovaj opseg. Kod on-premise instalacije, podaci ostaju unutar informacionih sistema organizacije, a ključevi su pod kontrolom organizacije.
Kako procjenjujemo efikasnost mjera?
Putem logova pristupa, odluka i odobrenja. Budući da se revizorski log može izvesti na posebnu destinaciju, on se takođe može procjenjivati unutar sopstvene infrastrukture organizacije za logovanje.
Kako se čuvaju podaci o verifikaciji identiteta?
Slika dokumenta, podaci pročitani sa čipa, selfi, video provjere živosti i snimak poziva bilježe se odvojeno; vrijeme prikupljanja, provjera u kojoj se koristi i period čuvanja svakog od njih se pojedinačno upravljaju.
Kako se minimizacija podataka primjenjuje u pravilima?
Pokretač pravila (rule engine) pokazuje koje se polje koristi u kojem pravilu; kada se može pratiti u koju odluku ulazi određeno polje, može se vidjeti da li se obrađuje nepotrebno polje.

Povezano