Varstvo osebnih podatkov (GDPR)
Ureditev obdelav, pogodbe o obdelavi, ocene učinka, prenosi v tretje države, odziv na kršitve.
VečRdeča nit pisarne
Podatki, omrežja in programska oprema so za večino podjetij že njihovo jedro poslovanja. Pravna vprašanja, ki ob tem nastanejo, se ne razvrstijo lepo po klasičnih pravnih področjih – pogodba o razvoju programske opreme je hkrati vprašanje avtorskih pravic, obdelave osebnih podatkov, delovnega prava in odgovornosti za škodo. Tu jih obravnavamo skupaj, tako kot nastanejo.
Ureditev obdelav, pogodbe o obdelavi, ocene učinka, prenosi v tretje države, odziv na kršitve.
VečRazvrstitev sistemov UI, obveznosti ponudnika in uporabnika, pogodbe z dobavitelji modelov.
VečObveznosti zavezancev po ZInfV-1, odgovornost vodstva, priglasitve incidentov, verige dobaviteljev.
VečKriptosredstva, ponudniki storitev, podatki kot premoženje družbe, virtualno poslovanje.
VečZEKom-2, gradnja in souporaba omrežij, bazne postaje, služnosti, razmerja z AKOS.
VečPogodbe o razvoju in vzdrževanju, SaaS in licence, SLA, pravice na kodi in podatkih, prevzemi.
VečSkladnost, pogodbe, delovnopravni del in odgovornost vodstva obravnava ista ekipa. Stranka ne usklajuje treh svetovalcev, ki se med seboj ne poznajo.
Digitalna infrastruktura ni le programska oprema. Omrežja, bazne postaje, podatkovni centri in njihovo umeščanje v prostor so del iste zgodbe.
Nasvet se konča s priporočilom in naslednjim korakom, ne z naštevanjem tveganj. Kje je meja med tem, kar je dopustno, in tem, kar je le običajno, povemo izrecno.
Evropska ureditev digitalnega poslovanja je v nekaj letih prešla z ene uredbe (GDPR) na povezan sklop predpisov: akt o umetni inteligenci, direktiva o kibernetski varnosti NIS2, akt o digitalnih storitvah, uredba o trgu kriptosredstev MiCA, uredba o digitalni operativni odpornosti DORA in akt o podatkih. Vsak od njih uvaja svoje zavezance, svoje roke in svoje sankcije, vsi pa se naslanjajo na iste notranje procese podjetja – na to, kdo pri vas odloča o podatkih, kdo nadzira dobavitelje in kdo odgovarja, ko gre kaj narobe.
Za podjetje to pomeni dvoje. Prvič: skladnosti ni več mogoče urejati po posameznem predpisu, ker si ukrepi med seboj nasprotujejo ali se podvajajo. Drugič: odgovornost se je premaknila navzgor – k poslovodstvu, ki mora ukrepe potrditi in nadzirati, ne le sprejeti na znanje.
Začnemo s tem, kar podjetje že ima, ne s seznamom, kaj bi moralo imeti. Pregled obstoječih pogodb, procesov in razmerij z dobavitelji pokaže, kje je pravna izpostavljenost dejansko največja – ta pa je redko tam, kjer jo podjetje pričakuje. Šele nato pripravimo ukrepe, in sicer po vrstnem redu, ki ga narekuje tveganje, ne po vrstnem redu členov v predpisu.
Pri tehničnih vprašanjih sodelujemo s strokovnjaki s področij informacijske varnosti, telekomunikacij, financ in vrednotenja podjetij. Pravno mnenje, ki ne vzdrži tehničnega pregleda, je za stranko brez vrednosti.
To je najpogostejše in hkrati najcenejše vprašanje – odgovor je pogosto mogoč v enem posvetu. Zavezanost je pri vsakem od predpisov vezana na drugačno merilo: pri aktu o umetni inteligenci na vlogo in tveganost sistema, pri NIS2 na dejavnost in velikost, pri MiCA na vrsto storitve. Podjetje je lahko zavezanec po enem in ne po drugem.
Praviloma ne. Pregled pokaže, katera določila je treba dopolniti – najpogosteje so to odgovornost za incidente, pravice do revizije, podizvajalci in pravice na podatkih ob prenehanju pogodbe. Popolna prenova pogodbenega okvira je smiselna le, kadar je bil nastavljen pred tem, ko je podjetje začelo delati s podatki v današnjem obsegu.
Da. Ob kršitvi varstva osebnih podatkov ali varnostnem incidentu so roki za obveščanje kratki, odločitve pa je treba sprejeti, preden so znana vsa dejstva. Takrat je bistveno, kdo odloča in kaj se zapiše – zapisnik, ki nastane med incidentom, je pozneje osrednji dokaz v nadzornem postopku.
Za merjenje obiska bi radi uporabili Google Analytics. Brez vaše privolitve tega ne naložimo in ne shranimo nobenega piškotka za merjenje. Več v obvestilu o piškotkih.