Eternity Law International Новини Загальний регламент захисту даних (GDPR)

Загальний регламент захисту даних (GDPR)

Опубліковано
January 29, 2020

Ринок ЄС розвивається з кожним днем, в результаті він збільшує транскордонні потоки персональних даних, включаючи використання Інтернету. Вищесказане викликає великі проблеми із захистом особистих даних. Таким чином, основною метою GDPR є захист персональних даних і суб’єктів персональних даних. Загальні правила захисту даних вступають в силу з 25 травня 2018 року.

GDPR покликаний сприяти розвитку простору свободи, безпеки, справедливості і економічного союзу; економічний і соціальний прогрес; зміцнення верховенства закону і зближення економік на внутрішньому ринку, а також загальний добробут людей в країнах-членах ЄС.

GDPR необхідні всім державам-членам ЄС. Для компаній-нерезидентів ЄС, в тому числі країн СНД, вимоги застосовуються в наступних випадках:

  • Компанії, які постачають свої товари або послуги фізичним особам в ЄС. Наприклад, інтернет-магазини, туроператори, транспортні компанії, які знаходяться в Україні і обробляють дані резидентів ЄС.
  • Компанії, які проводять маркетингові дослідження споживачів з ЄС.
  • Компанії, які в процесі своєї діяльності отримують доступ до персональних даних суб’єктів в ЄС. Це можуть бути будь-які українські компанії, які, наприклад, мають доступ до даних співробітників з ЄС.

Основними важливими нововведеннями GDPR, які торкнуться країн cif, є:

Необхідність введення нової посади в компанії – Data Protection Office

Всі компанії, що працюють зі значним обсягом особистих даних або з «особливими» категоріями таких даних, зобов’язані в обов’язковому порядку призначати особу, яка відповідає за захист особистих даних співробітника. Він може виконувати свої обов’язки як за трудовим договором, так і по цивільному праву.

Співробітник повинен мати відповідний рівень знань в області захисту персональних даних. У групі компаній може бути один відповідальний, якщо він забезпечує необмежений доступ до діяльності кожного члена групи. Крім того, він може працювати в компанії як за основним місцем роботи, так і за сумісництвом.

Необхідність представника (представництва) в ЄС

Якщо ваша компанія підпадає під GDPR і не знаходиться в ЄС, необхідна присутність офіційного представника компанії в ЄС. Представник повинен бути призначений контактною особою з усіх питань захисту персональних даних громадян ЄС для уповноважених органів. Це може бути як фізична, так і юридична особа.

Серед обов’язкових вимог до представника – наявність (для юридичних осіб) або знаходження (для фізичних осіб) в одній з країн, громадянами яких є особи, чиї персональні дані обробляються або поведінка яких досліджується.

Виняток з цього правила: якщо обробка даних не є постійною; якщо оброблювані персональні дані не відносяться до «особливих» категорій (як уже згадувалося вище, включаючи, зокрема, генетичні, біометричні дані), що відносяться до кримінальних процесах або звинуваченнями;

Якщо характер даних свідчить про неможливість серйозно порушити права людини в разі їх витоку (неважко припустити, що учасники ринку, які з тих чи інших причин не мають наміру виконувати цю вимогу GDPR постараюся використовувати таке формулювання оцінки, щоб цього уникнути).

Підтвердження відповідності вимогам GDPR

GDPR встановлює обов’язок доводити відповідність компанії новим вимогам. Для підтвердження відповідності контролери повинні зберігати всю інформацію, що стосується дій з персональними даними (про контроллер, операціях з передачі даних і т. Д).

Підвищення рівня безпеки персональних даних

GDPR не встановлює чітких критеріїв оцінки рівня відповідності вимогам безпеки. Замість цього він оперує рейтинговими категоріями, що означає, що контролери і процесори повинні забезпечувати максимально можливий рівень інформаційної безпеки для них, включаючи реалізацію відповідних технічних і організаційних заходів для забезпечення високого рівня інформаційної безпеки.

Заходи безпеки можуть бути самими різними. Це залежить від того, які дані обробляються, від їх кількості, від можливості витоку і т. Д. Як приклад кроків, які можна зробити, GDPR надає псевдонімізацію і шифрування.

Обмеження використання хмарного сховища для розміщення персональних даних

Згідно GDPR, розміщення особистих даних в хмарному сховище вважається переданим третім особам. Необхідно остерігатися сховищ з низьким рівнем захисту, а також обмежувати розміщення на них персональних даних. В цьому випадку, якщо передача даних через хмарне сховище відбувається за межами ЄС без належної безпеки, такі дії є порушенням законодавства ЄС.

Введення контролю за передачею персональних даних за межі Європейської економічної зони

Згідно із загальним правилом, персональні дані можуть бути передані в третю країну тільки при наявності позитивного висновку Європейської комісії про дотримання країною високих стандартів захисту персональних даних. Найбільш прийнятним для України буде використання стандартних умов контракту, які схвалені Єврокомісією.

Загальне підвищення конфіденційності

Регламент передбачає необхідність підвищення конфіденційності. На додаток до стандарту найвищого рівня конфіденційності за замовчуванням (наприклад, в соціальних мережах), може знадобитися отримання згоди суб’єкта на обробку кожного окремого елемента інформації, який він вводить.

Основні права суб’єктів персональних даних (наприклад, право доступу до даних про себе або право вимагати припинення обробки персональних даних) передбачені Директивою. Регламент ввів, наприклад, такі права, як право на переносимість даних.

Суб’єкт персональних даних може попросити передати свої персональні дані з однієї організації в іншу, наприклад, при зміні медичної установи, в якому він обслуговується.

Регламент також вводить нове право – право на забуття, яке дозволяє суб’єкту вимагати видалення даних про себе з усіх баз даних компанії. Важливо відзначити, що таке право не є абсолютним і застосовується тільки в прямо встановлених випадках. Наприклад, якщо обробка здійснюється на вимогу закону, суб’єкт не може реалізувати своє право на забуття.

Зокрема, людина повинна знати мету обробки персональних даних ще на етапі їх збору. Якщо збір даних є результатом бажання людини, контролер повинен продемонструвати, що він представляє свої особисті дані тут і там.

Хоча в даний час в Україні діють аналогічні правила, юристи з ЄС вказують, що нинішнього рівня обізнаності користувачів недостатньо, і соціальні мережі разом з прийняттям GDPR перейдуть на незнання.

В цьому відношенні є цікаві положення Регламенту, в яких йдеться про те, що держави-члени ЄС повинні забезпечувати конфіденційність на робочому місці. Зокрема, якщо роботодавець спостерігає за працівниками, встановлюючи камери, працівник повинен знати і давати згоду на обробку персональних даних. Таке правило буде діяти і в Україні, якщо співробітник є громадянином ЄС.

Для особистої консультації звертайтеся до нашого фахівця. Якщо у вас є які-небудь питання або вам потрібна порада щодо захисту особистих даних або GDPR, зателефонуйте нам за номерами, вказаними на сайті, або заповніть та надішліть нам форму внизу сторінки.

Table of contents

Вас може зацікавити

Унікальна пропозиція по VASP на Філіппінах

Для криптокомпаній вкрай важливо визначити правильне місце реєстрації для безпосереднього старту роботи на ринку. Більшість співзасновників таких юридичних осіб обирають острівні країни, оскільки найчастіше їхнє керівництво йде на зустріч компаніям. У таких регіонах дійсно вітаються іноземні інвестиції, і багато хто замислюється, зокрема, про створення криптокомпанії на Філіппінах для продажу або обміну крипти.  Досить чималий час...

Карибська перлина з низькими податками: Сент-Люсія

Кариби відомі своїми захоплюючими пейзажами, кристально чистою водою та яскравою культурою. Однак для підприємців і підприємств це також регіон, привабливий своїми юрисдикціями з низькими податками. Серед багатьох островів Сент-Люсія виділяється як перспективний діловий центр, що пропонує численні переваги для компаній, зацікавлених у сприятливих податкових умовах.  У цій статті ми заглибимося в переваги Сент-Люсії як юрисдикції з...

Чому перевірка контрагентів необхідна: санкції, політично значущі особи та управління кримінальними ризиками

Перевірка контрагентів є основним заходом безпеки для корпоративних структур та фінансових екосистем, знижуючи вплив незаконних фінансових підприємств, порушень законодавства та погіршення репутації. Недотримання нормативних вимог може призвести до штрафних санкцій, фіскальних збитків та кримінального переслідування. В умовах зростання глобальної ситуації з дотриманням вимог підприємства повинні інтегрувати суворі механізми перевірки для підтримки дотримання та скорочення операційних...

Захист від червоних повідомлень Інтерполу у Швеції

Ви коли-небудь замислювалися над тим, що відбувається, коли особа, яку вважають злочинцем, тікає з однієї країни в іншу? У такому випадку держава, з якої втекла людина, видає повідомлення, яке попереджає закордонні поліцейські органи про те, що втікача розшукують для проведення правових процедур на батьківщині. Даний інструмент відіграє важливу роль у зміцненні міжнародної співпраці між поліцейськими...

Авторизовані криптокомпанії на Маврикії

У динамічному світі віртуальних фінансів ця країна зарекомендувала себе як прогресивний центр для криптовалютних ініціатив. Відома своєю сильною економікою, вигідним географічним розташуванням і розвиненою законодавчою базою, Маврикій приваблює підприємців, які прагнуть створювати авторизовані крипто компанії в Маврикії. Прогресивний підхід до регулювання криптовалют створив безпечне та прозоре середовище, що сприяє довірі з боку інвесторів і організацій....

Реєстрація компанії в Сент-Кітс

Сент-Кітс розташовується в Карибському басейні і входить до складу спільної острівної держави Сент-Кітс і Невіс. Це офшор в прямому розумінні. Основними перевагами створення компанії в даній юрисдикції є наступні: повна відсутність податкових зборів; вимог до звітності не висувається; високий рівень конфіденційності, оскільки регістр в даній державі є закритим; можливість вдатися до номінальних послуг; захист офшорних...

Пов’язані публікації

Ліцензія на азартні ігри: Чи дійсно вона потрібна?

Якщо ви думаєте над тим, чи потрібна гральна ліцензія, то відповідь — так. Адже цей дозвіл дає вашій компанії більше можливостей та підвищує репутацію та довіру. Отримуючи ліцензію, бізнес може пропонувати свої послуги законно та прозоро. У цій статті ви дізнаєтесь про переваги отримання ліцензії на азартні ігри, про покарання за неліцензійні ігри та про...

Як отримати ліцензію на казино у 2025 році

Можливо ви вирішили відкрити своє онлайн-казино. Ви, звичайно, намагаєтеся дізнатися з Гуглу як це зробити. Зазвичай, саме юридична сторона справи є складною, особливо для людини без досвіду. Втім, це залежить від країни, яку ви обрали для реєстрації вашого казино. Казино з ліцензією викликає довіру в очах потенційних клієнтів та платіжних провайдерів. Сьогодні гравці мають великий...

Ліцензія платіжної установи на Кіпрі

У стрімко зростаючому світі фінтеху отримання ліцензії платіжної установи (PI) на Кіпрі — це не просто вдале рішення, а справжнісінькі онлайн-двері у масштабну фінансову систему ЄС. Жорстке регулювання, податкові пільги та простий доступ до інших європейських ринків завдяки членству Кіпру в Євросоюзі — не дивно, що дедалі більше підприємців прагнуть вийти на цей ринок. Ліцензія...

Формування фондів на Британських Віргінських Островах для глобальних інвесторів: юридичні та стратегічні аспекти

Одним із перших ключових питань у світі глобальних фінансів є вибір юрисдикції для реєстрації інвестиційних інструментів, і Британські Віргінські Острови (БВО) є одним із найпопулярніших місць для цього. Привабливість інвестиційного фонду на БВО зумовлена як податковою нейтральністю території, так і стабільною судовою системою, збалансованою законодавчою базою з «м’яким» регулюванням та прискореною процедурою запуску. Формування фондів...

Загальні правила захисту данних (GDPR)

Загальне положення про захист даних (GDPR) Загальним регламентом про захист даних (GDPR) є Регламент ЄС № 2016/679 від 27.04.2016 «Про захист фізичних осіб при обробці персональних даних та їх вільному переміщенні» та скасування Директиви про загальні положення Положення про захист даних Європейського Союзу № 95/46. Цей алгоритм почав діяти 25 травня 2016 року і є...

Відповідність GDPR

ВІДПОВІДНІСТЬ GDPR: ПОЛОЖЕННЯ НА ЕКСПОРТ ПЕРСОНАЛЬНИХ ДАНИХ З ЄВРОПЕЙСЬКОГО СОЮЗУ Дотримання GDPR є актуальною проблемою, оскільки в останні роки під час доступу до будь-якого Інтернет-ресурсу активні користувачі Всесвітньої павутини відзначали зміну політики конфіденційності, а також оновлення цієї системи. Також відбулася зміна типу запиту на збереження файлів cookie (файлів cookie) – тимчасових файлів та можливості використання...

Відкрийте для себе наші послуги

Міжнародна компанія Eternity Law International надає професійні послуги у галузі міжнародного консалтингу, аудиторських послуг, юридичних та податкових послуг.

Заповніть форму: