Datele personale, tot mai la îndemâna infractorilor
15 Mai 2011 Monica Cercelescu pentru Saptamana Financiara
Nerespectarea obligaţiilor privind protecţia şi securitatea bazelor de date constituie contravenţie sau infracţiune
| |
Sursa: antena1.ro |
Incidentele grave privind bazele de date au ajuns la o frecvenţă îngrijorătoare. Tot mai des apar ştiri despre greşeli şi omisiuni ale companiilor ori autorităţilor în protecţia datelor personale, iar atacurile informatice sunt la ordinea zilei. Aceste date devin o marfă căutată de infractori, având în vedere că din ce în ce mai multe operaţiuni financiare se realizează fără prezenţa efectivă a persoanei în cauză. Legislaţia nu ne ajută decât parţial, întrucât o serie de date rămân accesibile tot în virtutea legii.
Odată cu generalizarea Internetului, companiile au început să-şi creeze baze de date ale clienţilor prin diferite mecanisme online. Dezvoltarea reţelelor sociale şi a afacerilor online au făcut ca informaţiile despre noi, sub cele mai diferite aspecte, să fie incluse în atât de multe baze de date, încât ne scapă de sub control. Practic, oferim informaţii personale la tot pasul, la o plată online sau la o simplă o logare. Pe de altă parte, bazele de date circulă, se vând şi se cumpără precum orice altă marfă.
Odată cu generalizarea Internetului, companiile au început să-şi creeze baze de date ale clienţilor prin diferite mecanisme online. Dezvoltarea reţelelor sociale şi a afacerilor online au făcut ca informaţiile despre noi, sub cele mai diferite aspecte, să fie incluse în atât de multe baze de date, încât ne scapă de sub control. Practic, oferim informaţii personale la tot pasul, la o plată online sau la o simplă o logare. Pe de altă parte, bazele de date circulă, se vând şi se cumpără precum orice altă marfă.
Unele baze de date sunt create de firme-fantomă (prin diferite oferte) special pentru a fi folosite în scopuri frauduloase. Cu datele personale din cartea de identitate, respectiv nume, CNP, adresă, infractorii pot provoca atât pagube materiale, cât şi de imagine. Furtul de identitate pentru devalizarea conturilor şi obţinerea diferitelor servicii şi beneficii (abonamente de telefonie mobilă, deschiderea unui card de credit etc.) au ajuns la ordinea zilei.
Accesările neautorizate se înmulţesc
Numărul incidentelor referitoare la datele personale s-a înmulţit în ultima vreme, inclusiv la bazele de date aflate în posesia instituţiilor statului. Luna trecută a avut loc un scandal legat de Ghişeul.ro, unde accesul la aplicaţia pentru plata taxelor şi a impozitelor către stat se făcea pe baza codului numeric personal. Or, acesta poate fi aflat foarte uşor, printr-o simplă căutare pe net. Dacă persoana respectivă şi-a făcut o firmă, de exemplu, CNP-ul acesteia e disponibil în Monitorul Oficial. Aşa că practic oricine putea accesa informaţii despre debitele unei persoane vizate, defalcate pe ani, inclusiv natura acestora (taxe, impozite sau amenzi). Alt scandal recent se referă la Casa de Asigurări de Sănătate a judeţului Bistriţa-Năsăud, care a publicat pe pagina sa de Internet o listă a persoanelor care au realizat venituri din activităţi independente, pentru care au fost emise decizii de impunere şi care conţinea datele personale a peste 300 de persoane fizice (nume, prenume, localitate, numărul şi data deciziei de impunere, suma datorată). Astfel de neglijenţe în protecţia bazelor de date s-au întâmplat şi la alte autorităţi publice din ţară. În urma sesizărilor primite, Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal a sancţionat aceste instituţii, iar reprezentanţii Autorităţii au declarat că îşi vor intensifica activităţile de control cu privire la legalitatea prelucrării codului numeric personal în cadrul sistemelor electronice şi aplicaţiilor informatice, inclusiv cele de plată online.
Pe lângă aceste neglijenţe, au loc tot mai frecvent atacuri informatice. Luna trecută, baza de date a Western Union a fost spartă de cinci persoane care au făcut diverse tranzacţii frauduloase. În martie, trei tineri au spart baza de date a unei clinici private şi au ameninţat că publică datele pe Internet dacă nu primesc 300.000 de euro. Şi exemplele pot continua.
Inclusiv scandalurile internaţionale pe această temă ne afectează din cauza prezenţei pe Internet. Google, de exemplu, a colectat informaţii personale din greşeală, inclusiv în România, prin serviciul Street View (nume şi adrese de e-mail sau alte informaţii). Un alt scandal internaţional a avut drept protagonistă compania Apple, care a colectat date personale prin intermediul telefoanelor iPhone, existente pe piaţă.
Luna trecută a avut loc un imens scandal internaţional cu PlayStation Network (cu 70 de milioane de utilizatori la nivel mondial). În urma unui atac informatic au fost furate nume, adrese, data naşterii, inclusiv informaţiile bancare ale celor care au cumpărat jocuri sau filme online de la această companie. Iar la începutul acestui an s-a iscat un alt scandal, când Facebook a vrut să facă publice datele personale ale utilizatorilor (adrese şi numere de telefon) pentru dezvoltatorii de aplicaţii. La reacţia experţilor în securitate, decizia a fost suspendată. Facebook e plin de aplicaţii false, astfel încât datele personale ale utilizatorilor pot ajunge pe mâna unor firme dubioase şi pot fi folosite pentru fraude online.
Legislaţia din Romånia
În România sunt două legi esenţiale care se referă la protecţia datelor: Legea nr. 677/2001 pentru protecţia persoanelor cu privire la prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date şi Legea 506/2004 privind prelucrarea datelor cu caracter personal şi protecţia vieţii private în sectorul comunicaţiilor electronice.
Acestea par să fi devenit însă insuficiente, atât din cauza inventivităţii în domeniul fraudelor, cât şi a „concurenţei” altor legi, care permit răspândirea acestor date. De exemplu, obligaţiile referitoare la publicitatea în Monitorul Oficial a unor activităţi comerciale sau chiar tranzacţii civile fac ca datele din buletin să fie accesibile oricui. Fiind publice, aceste date au început să fie preluate şi publicate pe diferite site-uri de informaţii comerciale sau de altă natură.
Drepturile persoanelor vizate
Legea 677/2001 spune că orice prelucrare de date cu caracter personal poate fi efectuată numai dacă persoana vizată şi-a dat consimţământul în mod expres şi neechivoc. Datele cu caracter personal destinate a face obiectul prelucrării trebuie să fie colectate în scopuri determinate, explicite şi legitime. Acestea trebuie stocate într-o formă care să permită identificarea persoanelor vizate strict pe durata necesară realizării scopurilor în care datele sunt colectate şi în care vor fi ulterior prelucrate. Deci datele personale furnizate pentru o tranzacţie online, de exemplu, trebuie eliminate din sistem imediat după încheierea tranzacţiei respective şi nu pot fi folosite pentru oferte ulterioare sau alte scopuri decât cu consimţământul expres al persoanei în cauză. Oricine are dreptul de a cere în orice moment şi fără nicio justificare ştergerea informaţiilor personale dintr-o bază de date destinate prelucrării în scop de marketing direct sau destinate să fie dezvăluite unor terţi într-un asemenea scop.
Chiar şi când datele se află în posesia autorităţilor publice persoana vizată are dreptul de a se opune în orice moment, din motive întemeiate şi legitime legate de situaţia sa particulară, ca date care o vizează să facă obiectul unei prelucrări, cu excepţia cazurilor în care există dispoziţii legale contrare. În caz de opoziţie justificată prelucrarea nu mai poate viza datele în cauză.
Persoanele vizate se pot adresa cu plângere autorităţii pentru protecţia datelor sau direct justiţiei. Orice persoană care a suferit un prejudiciu în urma unei prelucrări de date cu caracter personal, efectuată ilegal, se poate adresa instanţei competente pentru repararea acestuia.
Instanţa competentă este cea în a cărei rază teritorială domiciliază reclamantul. Cererea de chemare în judecată este scutită de taxă de timbru.
Răspunderea deţinătorilor de baze de date pentru protecţia acestora
Odată cu dezvoltarea operaţiunilor comerciale online, majoritatea firmelor colectează datele personale ale clienţilor. Deţinătorii bazelor de date trebuie să ştie că poartă răspunderea pentru protecţia acestora, indiferent dacă s-au produs încălcări ale drepturilor din motive de neglijenţă sau din cauza unor atacuri informatice.
Cosmina Simion, coordonatorul departamentului de proprietate intelectuală, media şi tehnologie DLA Piper, a explicat cui îi revine şi în ce constă răspunderea dacă o bază de date e supusă unui atac informatic şi sunt furate datele, precum şi ce e de făcut dacă pur şi simplu au fost erori în sistem şi alţii au putut accesa baza de date.
„În situaţia operatorilor de date cu caracter personal, precum şi a oricăror persoane împuternicite de acestea să le opereze bazele de date cu caracter personal trebuie avute în vedere rigorile impuse de Legea 677/2001. Mai exact, ei sunt obligaţi să aplice măsurile tehnice şi organizatorice pentru protejarea acestor date împotriva distrugerii accidentale sau ilegale, pierderii, modificării, dezvăluirii sau accesului neautorizat. Aceste măsuri au fost detaliate de către Avocatul Poporului (precursorul Autorităţii Naţionale de Supraveghere a Prelucrării Datelor cu Caracter Personal) prin Ordinul nr. 52/2002 privind aprobarea Cerinţelor minime de securitate a prelucrărilor de date cu caracter personal şi se referă în principal la autorizarea utilizatorilor, parolarea computerelor, execuţia copiilor de siguranţă, instruirea personalului care are acces la datele cu caracter personal, etc. Operatorii ar trebui să ştie că nerespectarea obligaţiilor privind securitatea datelor constituie contravenţie, dacă nu este săvârşită în astfel de condiţii încât să constituie infracţiune. Ei sunt pasibili de a fi supuşi unui control din partea Autorităţii Naţionale pentru Protecţia Datelor cu Caracter Personal, a Autorităţii Naţionale pentru Protecţia Consumatorului, precum şi a altor autorităţi pe care persoanele afectate le pot sesiza cu privire la situaţia ce a generat divulgarea neautorizată a acestor date.
Şi prevederile Legii nr. 506/2004 cu privire la prelucrarea datelor cu caracter personal şi protecţia vieţii private în sectorul comunicaţiilor electronice conţin prevederi similare în privinţa măsurilor de securitate pe care furnizorul de servicii trebuie să le adopte. În plus, se prevede obligaţia furnizorului ca, în cazul existenţei unui risc cu privire la securitatea datelor cu ca-racter personal, să informeze persoanele vizate cu privire la acesta, cât şi asupra consecinţelor ce decurg şi a posibilităţilor de remediere. Nerespectarea acestor prevederi constituie de asemenea contravenţie şi se sancţionează conform legii.
În funcţie de natura prejudiciului cauzat, persoanele individuale pot intenta acţiune în instanţă împotriva furnizorului de servicii pentru repararea acestuia, pe baza dispoziţiilor de drept comun.
Răspunderea furnizorului pentru scurgerea de date faţă de persoana prejudiciată nu este înlăturată de situaţia unui atac informatic. Autorul atacului informatic este de asemenea incriminat de legislaţia românească, în funcţie de natura şi gravitatea faptei pe tărâmul dreptului penal sau civil. În acest sens, prin Legea nr. 64/2004, România a ratificat Convenţia de la Budapesta privind criminalitatea informatică, document ce conţine prevederi specifice cu privire la încadrarea unor astfel de fapte ca infracţiuni împotriva confidenţialităţii, integrităţii şi disponibilităţii datelor şi sistemelor informatice.” (Cristina Simion)
ARTICOLE PE ACEEASI TEMA |
ARTICOLE DE ACELASI AUTOR |
| Publicitate pe BizLawyer? |
![]() ![]() |
| Articol 595 / 2238 | Următorul articol |
| Publicitate pe BizLawyer? |
![]() |
BREAKING NEWS
ESENTIAL
Cum se vede avocatura din R. Moldova in Chambers Europe. Cele cinci firme care conteaza
Madalina Neagu (Schoenherr): Avem pe masa 7 tranzactii de M&A. Cumparatorii sunt prudenti, pun accent pe ajustarile de pret si pe prevederile ce vizeaza raspunderea vanzatorilor
Avocaţii Muşat & Asociaţii, prezenţi la deschiderea sedinţei de tranzacţionare a London Stock Exchange
Salans a câştigat premiul Fima de Avocatură a Anului la Gala SEE Europaproperty
Kinstellar, premiata pentru serviciile oferite clientilor in Europa Centrala si de Est
Salans, alaturi de Monsson Group în vânzarea proiectului eolian Crucea Nord către STEAG GmbH
NNDKP a asistat Nokia România pe parcursul întregii proceduri de concediere colectivă din fabrica de la Jucu
Galaxy Tobacco, asistata de Bostina si Asociatii, castiga o batalie in razboiul cu ANAF, la ICCJ
Grand Offices executa silit o companie controlata de Dan Fisher, prin avocatii de la Dragne & Asociatii
ZRP câștigă litigiul pentru asocierea condusă de SAFEGE S.A. împotriva Compania Apa Braşov S.A.
Liz Minea reintra in business. Minea si Asociatii se focuseaza pe litigii si consultanta juridica in mai multe arii de practica
Ţuca Zbârcea & Asociaţii susţine World Press Photo, cea mai importantă expoziţie internaţionala de fotojurnalism
Citeste pe SeeNews Digital Network
-
BizBanker
- Deutsche Bank se va ocupa de vânzarea reţelei din sud-estul Europei a Hypo Alpe Adria
- BNR: 221 de firme, în interdicţie bancară la 30 aprilie
- Europa de Est construieşte un "Inel de Apărare" împotriva ieşirii Greciei
- Două companii străine vor realiza auditul sectorului bancar spaniol
- Leul s-a apreciat faţă de euro şi dolar
-
BizLeader
- in curand...
-
SeeNews
in curand...








RSS




