Cum se pot pregăti companiile pentru investigația ANSPDCP
22 Iulie 2019 Nicoleta Gheorghe, Managing Associate, Radu și Asociații SPRL
În ceea ce privește activitatea ANSPDCP, observăm că cele trei amenzi aplicate până în acest moment sunt rezultatul unor investigații inițiate ca urmare a unor plângeri sau a notificării unor breșe de securitate de către operatorul de date.
| |
|
Nicoleta Gheorghe, Managing Associate, Radu si Asociatii SPRL |
După o perioadă de mai bine de un an de la intrarea în vigoare, pe 25 mai 2018, a Regulamentului privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date (RGPD), asistăm la o nouă perioadă de efervescență declanșată de primele amenzi aplicate pentru nerespectarea prevederilor RGPD de către Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal - ANSPDCP.
Dacă în 2017 și în primele luni ale lui 2018, companiile au investit resurse impresionante de timp și bani, în unele cazuri într-un proces contra cronometru, pentru a se asigura că se vor conforma la timp prevederilor legale, primul an de aplicabilitate a noului regulament european a fost unul mai degrabă liniștit. Companiile care au urmat un proces de analiză și conformare s-au bucurat de un moment de pauză, iar cele care nu au realizat acest proces nu au văzut niciun efect imediat al noilor prevederi legale și au considerat, poate, că activitatea lor nu va fi afectată. Recentele sancțiuni aplicate ne arată, însă, că autoritățile naționale au folosit această perioadă pentru a-și consolida aparatul de control și pentru a realiza primele investigații.
Dacă în 2017 și în primele luni ale lui 2018, companiile au investit resurse impresionante de timp și bani, în unele cazuri într-un proces contra cronometru, pentru a se asigura că se vor conforma la timp prevederilor legale, primul an de aplicabilitate a noului regulament european a fost unul mai degrabă liniștit. Companiile care au urmat un proces de analiză și conformare s-au bucurat de un moment de pauză, iar cele care nu au realizat acest proces nu au văzut niciun efect imediat al noilor prevederi legale și au considerat, poate, că activitatea lor nu va fi afectată. Recentele sancțiuni aplicate ne arată, însă, că autoritățile naționale au folosit această perioadă pentru a-și consolida aparatul de control și pentru a realiza primele investigații.
Astfel, în doar câteva zile (27 iunie - 5 iulie 2019), ANSPDCP a aplicat trei amenzi, una de 130.000 euro unei instituții bancare, una de 15.000 euro unei unități hoteliere și cea de a treia de 3.000 euro unei societăți care oferă consultanță în domeniul protecției datelor. De asemenea, la nivel european, pe 8 și 9 iulie 2019, ICO (autoritatea pentru protecția datelor din Marea Britanie) și-a anunțat intenția de a amenda un mare lanț hotelier cu peste 99 milioane de lire și o companie aeriană cu 183,39 milioane de lire (reprezentând, potrivit The Guardian, 1,5% din cifra de afaceri obținută la nivel global de compania aeriană anul trecut) pentru încălcarea RGDP.
În ceea ce privește activitatea ANSPDCP, observăm că cele trei amenzi aplicate până în acest moment sunt rezultatul unor investigații inițiate ca urmare a unor plângeri sau a notificării unor breșe de securitate de către operatorul de date. Autoritatea și-a actualizat recent pagina web pentru a facilita accesul celor interesați la procedura de depunerea a plângerilor în baza RGPD, o procedură simplificată care permite completarea online a formularului de plângere. De asemenea, în cadrul ANSPDCP s-a creat Direcția Plângeri. Este ușor de anticipat, astfel, că în perioada următoare, numărul investigațiilor ANSPDCP va crește la fel ca și numărul de sancțiuni aplicate.
Întrebarea care se pune este ce poate face o companie în cazul în care ANSPDCP inițiază o investigație în privința activității sale? Cum se pregătește pentru o astfel de investigație?
În lumina reglementărilor în vigoare, putem identifica măsuri care trebuie luate înainte, în timpul și ulterior investigației. Enumerăm mai jos câteva dintre acestea.
Înainte de investigație:
→ analizarea periodică a conformității operațiunilor de prelucrare a datelor cu caracter personal cu reglementările în vigoare (inclusiv verificarea măsurilor de securitate IT implementate);
→ verificarea periodică a modului în care persoanele împuternicite să prelucreze date în numele companiei (companii terțe) se conformează RGPD;
→ instruirea periodică a angajaților companiei atât cu privire la prevederile RGPD și ale legislației interne în materie, cât și în ceea ce privește modul în care trebuie să acționeze în cazul unui control al ANSPDCP.
Pe durata investigației:
→ identificarea personalului autorității care efectuează investigația pe baza legitimației de control și a împuternicirii emise pentru efectuarea investigației;
→ obținerea a cât mai multor informații cu privire la investigație pentru a putea informa cât mai complet responsabilul cu protecția datelor (DPO) și avocatul societății;
→ contactarea imediată și informarea cât mai completă a DPO-ului și a avocatului societății;
→ colaborarea completă cu personalul de control, în limitele mandatului pe care inspectorii îl au, inclusiv prin furnizarea informațiilor, documentelor sau înregistrărilor solicitate, precum și prin permiterea audierii de persoane în măsura în care se solicită acest lucru și dacă acestea au legătură cu obiectivele investigației;
→ oferirea accesului la informații/documente confidențiale (cu aducerea la cunoștința personalului de control a caracterului confidențial al acestora) în măsura în care acestea au legătură cu obiectivele investigației;
→ citirea cu atenție a procesului verbal de control înainte de a fi semnat pentru a nu încorpora informații eronate.
După finalizarea investigației:
→ analizarea împreună cu avocatul societății și cu ceilalți consultanți a oportunității formulării unei contestații împotriva procesului-verbal de constatare/sancționare;
→ implementarea măsurilor necesare de remediere și efectuarea modificărilor care se impun pentru conformarea cu RGPD.
Analizând cazurile investigate și/sau sancționate până în acest moment de ANSPDCP, dar și pe cele în privința cărora ICO și-a anunțat intenția de a aplica amenzi, remarcăm faptul că situațiile practice în care se poate ajunge la o încălcare a RGPD sunt dintre cele mai variate și greu de anticipat la o analiză de bază/sumară.
Este evident că procesul de aliniere la prevederile RGPD este unul continuu, care impune o permanentă instruire a personalului care gestionează date cu caracter personal în toate ariile de activitate ale companiei. Cunoașterea fluxurilor de date cu caracter personal, a obligațiilor impuse operatorului de date, dar și a riscurilor la care acesta se supune în caz de încălcare a acestora sunt esențiale pentru evitarea unor amenzi de până la 20.000.000 euro sau 4% din cifra de afaceri.
| Publicitate pe BizLawyer? |
![]() ![]() |
| Articol 10328 / 10411 | Următorul articol |
| Publicitate pe BizLawyer? |
![]() |
BREAKING NEWS
ESENTIAL
Cum se formează un Partener într-o firmă de avocatură de top | De vorbă cu Bianca Chiurtu, avocatul care a parcurs drumul de la stagiar la partener în cadrul PNSA, despre maturizarea profesională într-una dintre cele mai puternice case locale de avocați, despre echipă, mentorat și performanță într-o profesie în care presiunea este constantă, iar diferența o fac valorile clare și consistența profesională
NNDKP a asistat Holcim România în legătură cu achiziția Uranus Pluton SRL. Ruxandra Bologa (Partener) a coordonat echipa
Practica de litigii de la Băncilă, Diaconu & Asociații funcționează ca un vector de influență în piață, capabil să genereze nu doar soluții favorabile punctuale, ci și transformări de fond în modul în care sunt interpretate și aplicate normele legale în domenii cheie ale economiei | De vorbă cu Emanuel Băncilă (Senior Partner) și Adriana Dobre (Partener) despre dinamica pieței, sofisticarea conflictelor juridice și infrastructura invizibilă a performanței în litigii
În spatele scenei, alături de experimentata echipă de Investigații de la Mușat & Asocații, descrisă de ghidurile juridice internaționale drept un reper al pieței românești în white-collar crime | Detalii mai puțin cunoscute despre modul în care lucrează avocații, aproape invizibili pentru angajații clientului, cum se obține ”tabloul probator” respectând legislația și drepturile angajaților, metodele folosite și provocările des întâlnite în astfel de mandate, într-o discuție cu partenerii Ștefan Diaconescu și Alexandru Terța, doi dintre cei mai experimentați avocați de pe piața locală
Practica de Real Estate a D&B David și Baias, între experiză profundă și inovare: echipă interdisciplinară, suport PwC și activitate intensă în retail, industrial și agri care permit structurarea tranzacțiilor cu risc redus, asigurarea lichidităților și implementarea rapidă a proiectelor | De vorbă cu Georgiana Bălan (Counsel) despre ”mișcările” din piața imobiliară și modul în care echipa oferă clienților predictibilitate, protecție și viteză în realizarea proiectelor
Clifford Chance Badea, consultantul juridic al băncilor în tranzacția prin care BCR și Erste Group finanțează cu 58,5 mil. € parcul eolian din Săcele, dezvoltat de Greenvolt Power
Nestor Nestor Diculescu Kingston Petersen, câștigătoarea premiului Future Lawyers Programme of the Year acordat de Legal Benchmarking Group
Promovări la Schoenherr | Magdalena Roibu a devenit Partner, Adriana Stănculescu a preluat în rolul de Counsel, iar Carla Filip și Sabina Aionesei au făcut un pas înainte în carieră
Piața imobiliară recompensează proiectele bine fundamentate juridic și urbanistic și penalizează improvizația, spun avocații de Real Estate de la Mitel & Asociații. Din această perspectivă, ajustarea actuală nu este o resetare, ci un pas necesar către maturizarea pieței și consolidarea încrederii între dezvoltatori, finanțatori și beneficiari | De vorbă cu Ioana Negrea (Partener) despre disciplina due-diligence-ului, presiunea urbanismului în marile orașe și modul în care echipa gestionează mandatele
KPMG Legal – Toncescu și Asociații își consolidează practica de Concurență într-o zonă de maturitate strategică, în care mandatele sensibile sunt gestionate cu viziune, disciplină procedurală și o capacitate reală de anticipare a riscurilor | De vorbă cu Mona Banu (Counsel) despre modul în care se schimbă natura riscurilor și cum se repoziționează autoritățile, care sunt liniile mari ale noilor investigații și cum face diferența o echipă compactă, cu competențe complementare și reflexe formate pe cazuri complicate
Promovări în echipa RTPR: patru avocați urcă pe poziția de Counsel, alți șapte fac un pas înainte în carieră | Costin Tărăcilă, Managing Partner: ”Investim în profesioniști care reușesc să transforme provocările juridice în soluții strategice, consolidând poziția firmei noastre ca lider în România și oferind clienților noștri cele mai bune servicii”
Mușat & Asociații intră și în arbitrajul ICSID inițiat de Starcom Holding, acționarul principal al grupului Eurohold Bulgaria și va lupta, de partea statului român, cu Pinsent Masons (Londra), DGKV (Sofia) și CMS (București)
Citeste pe SeeNews Digital Network
-
BizBanker
-
BizLeader
- in curand...
-
SeeNews
in curand...









RSS





