מאי עד אוקטובר מה למדנו? אייל שגיא, עו"ד.

Slides:



Advertisements
Similar presentations
EU Privacy Directive. What is a directive? A piece of European legislation, passed by bureaucrats, addressed to member states Member states must ensure.
Advertisements

A European View of Privacy Protection John Woulds Director of Operations UK Data Protection Commissioner National Conference on Privacy, Technology & Criminal.
Anomalous Aspects of Transfer of Personal Data from the E.U. to the U.S. Stephen R. Bell Willkie Farr & Gallagher ABA Section of International Law New.
Class 13 Internet Privacy Law European Privacy.
THE CHOICES WE MAKE THAT MATTER – International Data Privacy/Protection JILL L. UREY, ASSISTANT GENERAL COUNSEL MID-ATLANTIC CIO FORUM NOVEMBER 20, 2014.
Privacy Codes of Conduct as a self- regulatory approach to cope with restrictions on transborder data flow Dr. Anja Miedbrodt Exemplified with the help.
THE DATA PROTECTION ACT Data Protection Act 1998 DPA 1. Reasons2. People3. Principles 4. Exemptions 4 key points you need to learn/understand/revise.
Issues Related to Global Information Systems A business can’t just worry about its home- country laws, rules and regulations. If a business has global.
Privacy, Data Protection and Lex Informatica -- lecture 7 Dr. Lee A. Bygrave,
1 Agencia Española de Protección de Datos The Use of Contracts and BCRs to Transfer Personal Data The European Union – United States Safe Harbor framework:
1 TAIEX JHA Workshop on data protection and cloud computing Data transfers to third countries and standard contractual clauses Skopje, 29 May 2014.
The EU General Data Protection Regulation Frank Rankin.
Security of, privacy of and access to personal/confidential information/data.
Key Points for a Privacy Programme for Multinationals Steve Coope.
TRANSBORDER DATA FLOWS INA MEIRING. THE PROTECTION OF PERSONAL INFORMATION ACT (“POPI”) > 'personal information' means information relating to an identifiable,
Data protection act. During the second half of the 20th century, businesses, organisations and the government began using computers to store information.
EU-US Data Transfers for Payroll:
Privacy and Data Security in an Increasingly Globalized World
Contracts – the small print
Safe Harbor’s Rocky Shoals: Implementing GDPR, Alternatives to the Safe Harbor Scheme, and Recent Privacy Developments in the EU Presented by the.
Data Protection Officer’s Overview of the GDPR
Industry 4.0 – New ways of cooperative working – are we prepared?
Unpacking the European Commission General Data Protection Regulation
Peter Swire Holder Chair of Law and Ethics
Surveillance around the world
Clash of jurisdictions in the area of data protection
Governing Smart Platforms
GDPR (General Data Protection Regulation)
Deployment of a DPO Niamh Gavin AIB Data Protection Legal
Lee A. Bygrave, Norwegian Research Center for Computers and Law
Continuation of 2016 Priorities
General Data Protection Regulation
International Regulatory Trends
Museums + Heritage webinar, 30 November 2017
Information Governance and Data Privacy: A World of Risk
Anonymised information
DP BILL: DIFFERENCES AND DEROGATIONS
Bob Siegel President Privacy Ref, Inc.
Data Protection Reform in Local Government
GDPR - New Data Protection Regulation
Information Governance Team
Data protection certification and cloud computing
GDPR: getting your firm ready
Preparing for the EU General Data Protection Regulation
Update from the ITP Sector
Regulation and Digital Rights: The Big Picture
From DPA to GDPR: the key elements
GDPR Overview and Use Cases.
The fundaments of the single European market
General Data Protection Regulation
Preparing for the GDPR - What do we need to do if we process children’s personal data? Data Protection Practitioners’ Conference 2018 #DPPC2018.
GDPR How does it apply to me?.
חוק הגנת הפרטיות בהשוואה ל GDPR
Guide to overview of changes under GDPR ww.ZAKSIT.com
© University of Cambridge
COMP3357 Managing Cyber Risk
Data Mapping On the Journey to Accountability
IMPLICATIONS OF GDPR ROBERT BELL.
Welcome!.
Data transfers to non-EU countries under the new GDPR
GDPR & Accountability ISACA Ireland Annual Conference 2018
Presentation privacy law
What YOUR ORGANIZATION CAN be doing to prepare
Session 4: Data Mapping and Data Subject Rights
General Data Protection Regulation (GDPR)
Session 4: Data Mapping and Data Subject Rights
GDPR: Understanding your obligations and the ongoing challenges
GDPR – One Year On School Business Managers Forum 4 July 2019
Data Privacy and GDPR Jane Shvets
GDPR what do we need to do?
Presentation transcript:

מאי עד אוקטובר מה למדנו? אייל שגיא, עו"ד

דיווח על אירוע אבטחה – פרקטיקה קשיים טכניים תוך 24 שעות ממועד גילוי האירוע; עד 72 שעות ממועד גילוי האירוע שעות, לא ימי עבודה... שאלות שחובה לענות בדיווח "ראשוני": איך קרה האירוע? איזה מידע היה בסיכון? מה מספר הרשומות? כמה אנשים הושפעו? מה ההשלכות? האם הנתונים חזרו להיות מוגנים, באיזה אמצעים? האם הנתונים מוצפנים?

אירוע אבטחה שיש לדווח עליו כל מה שכתוב בתקנות וגם: כשקם חשש סביר לאירוע לאבטחה חמור כשהאקר "כובע לבן" מתריע (אבל לא פרצה שהתגלתה במסגרת בדיקת אבטחה מוזמנת) כשהמידע מוצפן גילוי מידע של הארגון בdark web וכו' גניבה / אובדן של ציוד / דיסקים (לא עניין רק של מחלקת מערכות מידע) הצפנה או מחיקה ע"י וירוס טעות של נציג שירות חשש ממשי של גניבת סיסמא של בעל הרשאת גישה זיהוי וודאי של ניסיון גישה במתכוון על-ידי משתמש - אף כשניסיון זה לא צלח Failed login אירוע שמישהו אחר כבר דיווח עליו (חוץ ממחזיק / בעל מאגר – בתיאום)

הקלות בדיווח "אירועי אבטחה אשר בשלב זה הרשות לא תאכוף את חובת הדיווח עליהם...": גישה למידע אישי על ידי עובד או ספק חיצוני בניגוד להרשאה, בשוגג ובאופן חד פעמי זיהוי ניסיון גישה של עובד פנימי או ספק חיצוני למאגר מידע ללא הצלחה (failed login) בשוגג ובאופן חד פעמי התפרצות של וירוס כופר - אך המאגר שוחזר מחדש בהצלחה ולא הייתה כל אינדיקציה כי במסגרת ההתפרצות גם זלג מידע מהארגון ניסיונות סריקה/פריצה לתוך רשת הארגון אשר נחסמו על ידי מערכות הארגון ניסיונות הדבקה ברשת הארגון אשר נחסמו על ידי מערכות הארגון עדיין יש לתעד!

חובת מיפוי מידע מיפוי טכני – תקנה 5 מיפוי מהותי – תקנה 2 מיפוי מערכות מערכות חומרה, תוכנה, ממשקים, תרשים רשת, מבנה מאגר ורשימת מצאי.. סקר סיכונים ומבדקי חדירה (רמה גבוהה) מסמך הגדרות מאגר איך נאסף המידע, מטרות, סוגי מידע, העברות מידע, פעולה באמצעות מיקור חוץ, בעלי תפקידים (מנהל מאגר, ממונה אבטחת מידע וכו') עדכון אחת לשנה או בשינוי משמעותי בדיקה אם יש מידע עודף

ובינתיים באירופה... הצפה ה ICO מקבל 500 פניות בשבוע שליש מיותרות ה CNIL קיבל 600 דיווחים בארבעה חודשים אירוע פייסבוק בדיקה האם יושם ה GDPR

"מחזיק" ו"גורם חיצוני" בתקנות מחזיק: "מי שמצוי ברשותו מאגר מידע דרך קבע והוא רשאי לעשות בו שימוש" מונחון הרשות: "הישות אשר מעבדת את המידע עבור בעל המאגר, קרי ספק מיקור חוץ" גורם חיצוני: עמו מתקשרים "לצורך קבלת שירות, הכרוך במתן גישה למאגר המידע" תקנה 15(א)(2) – הסכם מיקור חוץ כולל את תקנה 15(א)(2)(ה): "אופן יישום החובות בתחום אבטחת המידע שהמחזיק חייב בהן לפי תקנות אלה" תקנה 19(א) מחילה את התקנות על מחזיק, אבל לא על "גורם חיצוני"

גישה למידע שאינה מיקור חוץ המעבד / מחזיק – מעבד מידע עבור בעל המאגר ולכן – המידע חוזר לבעל המאגר בסיום השירות בעל המאגר אחראי לפעילות המחזיק וחובה להתקשר בהסכם כתוב הבדל בין "מיקור חוץ" לשירות נוסף: מעסיק שמעביר פרטי עובדים לבנק לתשלום משכורת, ביטוח פנסיוני, כרטיסי שי לחג, לחברה סלולרית, לליסינג חברת ביטוח שמעבירה תשלומים באמצעות בנק תןביס, גט טקסי: מה מעמד נהג המונית / מסעדה? אם תקנה 15 לא חלה, מכוח מה מעבירים את המידע מי אחראי לאבטחת מידע, לצמידות מטרה

איזה חוק חל על מיקור חוץ בחו"ל? תקנות אבטחת מידע מחייבות הסכם כולל התייחסות לקיום החובות החלות על המחזיק לפי התקנות האם התקנות חלות על מחזיק זר? תקנות העברת מידע מתירות העברה לחו"ל בלי כפיפות לחוק הישראלי אפשר "לתרגם" קיום התקנות בהעברה לפי תקנה 8(1) (מדינה חברה באמנה האירופית להגנת הפרט בקשר לעיבוד אוטומטי של מידע רגיש) הנחה שהחוק הזר מעניק רמת הגנה מספקת (אבל מה אומר החוק הרוסי?) יצוא מחוץ לאירופה - תקנה 2(8)(2) ("המקבלת מידע ממדינות החברות בקהיליה האירופית, לפי אותם תנאי קבלה"): אין חלופה ל Safe Harbor, Privacy Shield לא חל אפשר להסתמך על Model Clauses (בינתיים) אבל דין של איזו "מדינה חברה" חל? תקנה 2(4): "המידע מועבר למי שהתחייב בהסכם... לקיים את התנאים... החלים על מאגר מידע בישראל, בשינויים המחויבים" תקנה 3 = תקנה 15?

איזו אבטחת מידע חלה על מידע אירופי בישראל? תיאורטית, רק התקנות: “The effect of [an adequacy] decision is that personal data can flow from the EU (and Norway, Liechtenstein and Iceland) to that third country without any further safeguard being necessary. In others words, transfers to the country in question will be assimilated to intra-EU transmissions of data.” בפועל, גם GDPR כי כולם מחתימים על DPA

GDPR – תחולה משפטית פעילות עיבוד מידע באירופה ומחוץ לאירופה אם אנשים שנמצאים באירופה: מנוטרים מוצעים להם שירותים או מוצרים תחולה חוזית תיירים "Your company is service provider based outside the EU. It provides services to customers outside the EU. Its clients can use its services when they travel to other countries, including within the EU. Provided your company doesn't specifically target its services at individuals in the EU, it is not subject to the rules of the GDPR.”

GDPR - תחולה טריטוריאלית בפועל ממתינים להנחיות מה EDPB טיוטה להערות הציבור צפויה בקרוב תכלול הוראות לגבי מינוי נציג אכיפה נגד Cambridge Analytica מקנדה על בסיס "ניטור אנשים שנמצאים באירופה" מצד שני – נאסר עיבוד מידע של אזרחי ותושבי האיחוד בלבד (תזכורת: עיבוד כולל אחסון). בחרתם מדינה מארחת באירופה? אז מה. רגולטור גרמני (יש הרבה) רשאי לאכוף את הGDPR גם ביחס לפייסבוק אירלנד שימו לב לחקיקה המקומית חובת מינוי DPO – הנחיות מקומיות תשלום ודיווחים

GDPR – שונות בין המדינות 'large scale processing' = יש למנות DPO ולקיים DPIA הוצעו 260 סוגי עיבוד החל מ 5000 נושאי מידע (בקשר למידע רגיש) וכלה ב 5,000,000 נושאי מידע חובת מינוי DPA נרחבת בגרמניה חובת דיווח ותשלום בבריטניה

GDPR – הסכמה כבסיס עיבוד הסכמה כבסיס עיבוד מאבדת כוח הסכמות לא תקפות במקרה של... התניית שימוש באפליקציה בהסכמה לעיבוד אי הפרדת ההסכמה לכל שימוש ושימוש הסכמה לשימוש לא מידתי רשימת נעברים לא מלאה פערי כוחות בין הצדדים מעסיקים צריכים בסיס עיבוד אחר

מה צפוי GDPR ישראל אכיפה משמעותית ראשונה "עד סוף השנה" הנחיות לגבי תחולה בינ"ל ועוד החלטת adequacy של ישראל ePrivacy ישראל אכיפת רוחב ייצוגיות –אירועי אבטחה, שימושים משניים במידע, זכות העיון זכות העיון, מחיקת מידע עודף תיקון החוק?

תודה רבה http://www.ayr.co.il/practice- areas/פרטיות-ועיבוד-נתונים eyals@ayr.co.il המצגת היא כללית ואינה תחליף לייעוץ משפטי