Table of Contents
Datuak ez betetzeak titularrak eta isun arautzaileak erregistroen altuerara iristen diren garai batean, erakunde irlandarrek betetze-kontroletatik haratago joan behar dute. Datuak babesteko benetako kultura eraikitzea, langile bakoitzak datu pertsonalak babesteko duen eginkizuna ulertzen duena, ez da hautazkoa. Inperatibo estrategikoa da ospea babesten duena, bezeroaren konfiantza eraikitzen du eta epe luzeko erresilientzia operatiboa bermatzen du.
Lege-esparrua ulertzea Irlandan
Datuen babesari buruzko kultura bat txertatu aurretik, ezinbestekoa da datu pertsonalak nola kudeatu behar diren arautzeko oinarriak ulertzea. Irlandan, lehen legeria da Datuak Babesteko Erregelamendu Orokorra (GDPR) , 2018ko maiatzaren 25ean gauzatu zena, eta Datuak Babesteko Legea 2018ko osatu zen. Lege horiek betebehar zorrotzak ezartzen dizkiete Europar Batasuneko banakoen datu pertsonalak prozesatzen dituzten erakundeei, erakundea oinarri duen edozein dela ere.
GDPRk oinarrizko printzipioak ditu, hala nola, zilegitasuna, zuzentasuna, gardentasuna, helburuen muga, datuen minimizazioa, zehaztasuna, biltegiratze-muga, osotasuna eta konfidentzialtasuna. Gainera, banakoei eskubide zehatzak ematen dizkie, datuak eskuratzeko eskubidea, zuzentzeko eskubidea, ezabatzeko eskubidea eta datuen eramangarritasunerako eskubidea barne. Printzipio horiek ulertzea ez da lege-erabilera bat soilik, langileek datuekin egunero nola elkarreragiten duten forma ematen du.
Irlandako datu-babeserako erregulatzailea, CNPren (DPC) babes-batzordea, bereziki aktiboa izan da GDPR betetzearen alde. Irlandan diharduten teknologia-enpresa nagusien aurka egindako ikerketa eta isun garrantzitsuak direla eta, DPCk argi utzi du ez betetzeak ondorio ekonomiko eta ospe handikoak dituela. Erakundeek DPCren orientazioa erabat berrikusi beharko lukete datuen babesari eta ez-betetzeari buruzko informazioa, haien FLT:2 Official websiteLT:3.
Zer esan nahi du "Datu-babesaren kultura"k praktikan?
Datuen babesari buruzko kulturak ez du inolako pribatutasun-politikarik karpeta batean gordeta. Horrek esan nahi du datu pertsonalak babestea eguneroko eragiketen ehunean oinarritzen dela, bezeroaren informazioa salmenta-puntuan nola biltzen den, HRk langileen erregistroak nola kudeatzen dituen, marketin-taldeek posta-zerrendak nola kudeatzen dituzten. Kultura sendo batean, langileek datu pertsonalen inguruko edozein ekintza egin aurretik kontuan hartzen dituzte datuak, eta kezkak sortzeko ahalmena dute, zerbait desaktibatuta dagoenean.
Kultura hori eraikitzeak ahalegin deliberatua eta iraunkorra eskatzen du hainbat dimentsiotan. Lidergoak tonua ezarri behar du, politikak argiak eta irisgarriak izan behar dute, prestakuntzak jarraitua eta erakargarria izan behar du, eta erantzukizun-mekanismoak egon behar dira akatsak harrapatzeko, hutsegiteak gertatu aurretik.
1. urratsa: benetako lidertza segurua
Tonoa goitik
Datuen babesa ezin da Datuak Babesteko Ordezkariaren (DPO) edo Informatika Sailaren esku utzi. Zuzendaritza nagusiak eta batzordeak defendatu behar dute. Administrazioek datuak babesteko lehentasuna ematen dutenean, aurrekontu bat esleitzen dute pribatutasun-ekimenetarako, datu-etika eztabaidatzen dute batzar guztietan, eta politikara pertsonalki egokitzen dira; langileek onartzen dute lehentasun hori erakunde-lehentasun serioa dela, ez ariketa boxeo-jarduera.
Datuak babesteko ordezkariaren eginkizuna
DPO bat izendatu behar da, derrigorrezkoa ez bada ere, datuen babeserako gainbegiratzeko arduradun indibiduala izatea oso gomendagarria da. DPOk zuzeneko sarbidea izan beharko luke kudeaketa-mailarik altuenera, independente izan behar du bere eginkizunan, eta baliabide egokiak jasoko ditu zereginak egiteko, hala nola Datuen Babeserako Eraginen Ebaluazioak (DPIAs), prestakuntza-langileak, eta kontaktu-puntu gisa jokatu behar du datuen subjektuentzat eta DPCrentzat.
Adibidearen bidez gidatzea
Agintariek datu-ohiturak erakutsi behar dituzte: enkriptatutako gailuak erabiliz, mezu elektronikoetan partekatzen dituzten datu pertsonalak gutxituz eta lankideen eta bezeroen pribatutasuna errespetatuz beren komunikazioetan. Kudeatzaileek, langileengandik espero dituzten arau berberak betetzen dituztenean, konfiantza sortzen du eta nahi duten portaera modelatzen du.
2. urratsa: Inbertitu etengabe, langilearen prestakuntzan
Urteko GDPR Quiz-etik haratago
Urteko prestakuntza-saio tradizionalek ez dute kontzientzia iraunkorrik sortzen. Datuak babesteko kultura benetan txertatzeko, prestakuntzak parte-hartzailea izan behar du, rol espezifikoa eta erregularki errepikatua. Kontratazio berriek datuak babesteko indukzioa jaso beharko lukete lehenengo astean, eta saio freskagarriak sei hilean behin programatu beharko lirateke gutxienez.
Agertokian oinarritutako ikaskuntza
Jargon juridiko abstraktuaren ordez, erabili mundu errealeko agertokiak, rol ezberdinetako langileek topo egin ahal izateko. Adibidez:
- Bezero-zerbitzuko ordezkari batek dei bat jasotzen du, bezeroak kontua aldatzen duela esaten duen baten deia, nola egiaztatu identitatea datuak gehiegi jaso gabe?
- Giza Baliabideetako kudeatzaile bati langileen errendimenduaren datuak posta elektroniko bidez partekatzeko eskatzen zaio. Zein metodo seguru erabiliko dituzte?
- Intern marketin batek posta elektronikoen kalkulu-orri enkriptatu bat aurkitzen du unitate partekatu batean, zer urrats eman behar dituzte berehala?
Eszenario hauek talde-saioetan aztertzeak langileei printzipioen barneratzea eta bizitza errealeko egoerak kudeatzeko konfiantza eraikitzen laguntzen die.
High-Risk Roles-erako prestakuntza pertsonalizatua
Datu sentikorren bolumen handiak kudeatzen dituzten rolek (adibidez, Giza Baliabideek, Finantzek, legalek eta ITk) prestakuntza sakonagoa behar dute, espezializatua. Datuak gordetzeko ordutegiak, kategoria bereziko datuak prozesatzeko prozedura egokiak (adibidez, osasun-informazioa, sindikatuko kidetza) eta nola erantzun datuak eskuratzeko eskaerei (DAR) hilabete bateko epe-markoan.
3. urratsa: politika eta prozedura argiak garatzea
Politikaren dokumentazioa, jendeak benetan irakurtzen duena
Politikak ez lirateke lege-dokumentuak izan behar, hizkuntza arruntean idatzi behar dira, esaldi laburrak eta puntu puntu puntu egokiak erabiliz. Politika bakoitzak helburu-adierazpen argia, do eta donts-zerrenda eta DPO edo pribatutasun-taldearen harremanetarako informazioa izan beharko lituzke.
Irlandarren lan-eremuetarako funtsezko politikak hauek dira:
- Datuen babeserako politika, konpromisoak eta printzipioak gainjarriz.
- Datuen atxikipena eta politika ezabatzailea: zenbat denbora gordetzen diren eta nola suntsitzen diren seguru.
- ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- Datu-gaiaren eskubideen prozedura, sarbide-, zuzenketa-, ezabatze- eta eramangarritasun-eskaerak kudeatzeko argibide argiak.
- Erabilera-politika onargarri bat IT Sistementzat, lan-gailuak erabiltzeko arauak, hodeiko zerbitzuak atzitzeko eta fitxategiak partekatzeko.
Politikak eraginkortasunez komunikatzea
Politikak erraz irisgarriak izan behar dira, adibidez, enpresaren barneko sareetan edo langileen esku-liburuaren pribatutasun atal batean. Politikak eguneratuak direnean, bidali mezu labur bat, aldaketak nabarmenduz, eta langileek eguneraketak irakurri eta ulertu dituztela aitortu behar dute.
4. urratsa: Komunikazio irekia eta ahozko kultura
Galderak eta kezkak sustatzea
Datuak babesteko kulturak aurrera egiten du langileak seguru sentitzen direnean galderak egiten. Norbaitek ez badaki datu zati bat partekatu ahal izango duen, kanal argia eduki beharko luke, helbide elektroniko dedikatua edo txartel-sistema bat, DPOri edo pribatutasun-taldeari galdetu beharko lioke, kritikaren beldurrik gabe. Antolakuntzak berehala eta epaiketarik gabe erantzun beharko luke.
Potentzial-aldaketei buruzko txostenak
Langileek jakin behar dute nola jakinarazi ustezko datuen urraketa bat. Honek ez ditu bakarrik hutsegite handiak (adibidez, datu-base hackeatua) baina baita gertakari txikiak ere (adibidez, okerreko hartzaileari edo galdutako USB unitate bati bidalitako mezu bat). Txosten-prozesu sinple eta ez-komune batek langileak azkar joatera bultzatzen ditu, eta, hala, antolakuntzak kalteak eduki eta arauzko epeak bete ditzake.
Kontutan hartu txosten sentikorretarako tresna anonimo bat ezartzea. Hala ere, kulturarik eraginkorrena da langileek gertakariak argi eta garbi jakinaraztea, kudeaketak modu eraikitzailean erantzungo duela uste baitute, eta ez zigor-arlokoa.
5. urratsa: egin auditoria erregularrak eta ebaluazioak
Datuen babeserako barne-audientziak
Barne-ikuskaritza erregularrek betetze-puntuak eta kulturak ihes egin dezakeen eremuak identifikatzen laguntzen dute.
- Datuak gordetzeko ordutegiak jarraitzen diren ala ez.
- Sarbide-kontrolak behar bezala konfiguratuta dauden ala ez (adibidez, langile-kontu zaharrak desaktibatuta daude).
- Prestakuntza-erregistroak eguneratuta dauden ala ez.
- Hirugarrenen saltzaileek datuak tratatzen dituzten ala ez kontratu eta GDPR eskakizunen arabera.
Datu-babeseko eraginaren ebaluazioak (DPIAs)
GDPRk DPIAs behar du gizabanakoen eskubide eta askatasunetarako arrisku handia sortzen duen tratamendua egiteko. Horrek barne hartzen ditu eskala handiko profilak, eremu publikoen monitorizazio sistematikoa edo kategoria-datu bereziak eskala handian prozesatzea. DPIa egitea ez da lege-betebehar bat bakarrik, baita kultura-praktika bat ere, eta horrek behartzen ditu taldeak pribatutasun-arriskuak sakon pentsatzera proiektu edo teknologia berriak abiarazi aurretik.
Tabletop ariketak eta Breach-en simulazioak
Urtean behin edo bitan, hutsegiteen simulazioa egiten da. Sail garrantzitsuak (IT, legala, komunikazioak, giza baliabideak) bildu eta datu hipotetikoen gorabehera bat igarotzen du. Honek ez-betetze-erantzunaren plana probatzen du, koordinazio-puntuak erakusten ditu eta erakundean zehar mentalitate proaktibo eta prestatua sartzen laguntzen du.
Neurri tekniko praktikoak ezartzea
Kultura jendeari buruzkoa den arren, kontrol tekniko sendoek babestu behar dute. Neurri hauek indartu egiten dute datuen segurtasunaren garrantzia eta giza erroreen probabilitatea murrizten dute, eta horrek ez du inolako eraginik.
Enkriptatzea atsedenean eta Transit-en
Datu pertsonal guztiak enkriptatu behar dira zerbitzarietan edo gailuetan gordeta (atseden) eta sareetan transmititzen direnean (trantsizioan). Adibidez, erabili HTTPS web guneetan, posta elektroniko bidezko soluzio enkriptatuak komunikazio sentikorretarako, eta disko osoko enkriptazioa ordenagailu eramangarrietan.
Sarbide-kontrolak eta Pribilegio-printzipioa
Langileek beren lan-funtzioak betetzeko behar dituzten datu pertsonaletarako sarbidea izan behar dute. Roletan oinarritutako sarbide-kontrolak ezartzea, pasahitz sendoak eta faktore anitzeko autentifikazioa behar izatea, eta aldizkako berrikuspenak egitea rolak aldatu edo erakundea utzi duten langileen sarbidea errebokatzeko.
Datuen minimizazioa lehenetsi gisa
Bezero batek erosketa bat egiten duenean, ez du beharrezko informazioa eskatzen, jaiotza-data edo etxeko telefono-zenbakia, transakziorako behar-beharrezkoa ez bada. Horrek ez du esan nahi ez betetzeko arriskua eta ez betetzearen kostua murrizten direnik.
Datuen babeseko kultura indartsuaren abantailak
Breaches eta Fines-en arrisku murriztua
Datuen babeserako arriskuez jabetzen diren langileek ez dute phishing-a iruzurrik egiten, mezu elektronikoak okerreko hartzaileei bidaltzen dituzte edo informazio sentikorra gaizki kudeatzen dute. Hutsegite gutxiagok DPCri jakinarazpen gutxiago, ospe-kalte gutxiago eta isun gutxiago (20 milioi € edo BPGd-aren urteko fakturazioaren %4ra irits daitezke).
Bezeroen konfiantza eta leialtasuna hobetuta
Bezeroek badakite erakunde batek datuen babesa serioski hartzen duela, eta litekeena da informazioa partekatzea eta zerbitzuekin harremanetan jartzea. Merkatu lehiakor batean, pribatutasun-praktika sendoen ospea funtsezko bereizgarri bat izan daiteke.
Langilearen morala eta erantzukizuna
Datuen babesak erantzukizun partekatua sortzen du. Langileek balioa sentitzen dute datuak behar bezala kudeatzeko konfiantza dutenean eta arriskuak hitz egiteko ahalmena dutenean. Horrek laneko moral orokorra hobetu eta fakturazioa murriztu dezake.
Arauzko betetzea errazagoa
Datuen babesa eguneroko ohituretan kapsulatzen denean, DSARak betetzea, urratzearen berri ematea eta erregistroak betetzea bigarren mailakoa bihurtzen da.
Saihestu beharreko ohiko oztopoak
Erakunde ongi heziek ere huts egin dezakete datuak babesteko kultura bat sortzean. Kontuz ibili maiz egiten diren hutsegiteengatik:
- Entrenamendua, aparteko gertaera gisa, kontzientzia azkar desagertzen da indar gabe.
- Indargabetu egin behar da, eta, ondorioz, goi-mailako langileek politika gainditzen badute, kultura kolapsatu egiten da.
- Teknologiarekiko menpekotasuna baino handiagoa da, kontrol teknikoek bakarrik ezin dute konpentsatu zergatik axola zaien ulertzen ez duten langileak.
- Intzidentzia txikiei ez ikusi egiten zaie, errore txikien ikerketa eta ikaskuntzak ez baditu arazo handiagoak garatu ahal izango.
Ondorioa:
Datuen babesari buruzko kultura bat Irlandako lantokietan eraikitzea ez da helburu finkoko proiektu bat, etengabeko konpromisoa da, eta horrek eskatzen ditu lidergoa, hezkuntza eta babes praktikoak. GDPRren eta Datuen Babeserako 2018ko Legearen lege-esparrua ulertzean, benetako erosketa-exekutiboa bermatuz, etengabeko prestakuntzan inbertituz, politika argiak garatuz, komunikazio irekia bultzatuz eta aldizkako ikuskariak eginez, erakundeek datuen babesa eraldatu dezakete, betetze-kargatik oinarrizko erakunde-indar bihurtzeko.
Datuak erakunde baten aktibo baliotsuenetako bat diren garaian, guztion erantzukizuna da babestea, eta benetako datuak babesteko kultura bat errotzen denean, ez bakarrik pertsonen eskubideak babesten ditu, baita konfiantza, erresilientzia eta epe luzerako arrakasta oinarri bat eraikitzen ere.
Irakurri gehiago nahi izanez gero, ikus DBEOren testu osoa eta Datuak Babesteko Gida.