Standardul nu înlocuiește regulamentul
ISO/IEC 27018 se ocupă de datele cu caracter personal prelucrate în cloud public, din perspectiva celui care le prelucrează pentru altcineva. Este un cod de bune practici, nu un act normativ, și nu înlocuiește obligațiile din Regulamentul (UE) 2016/679.
Ce face, în schimb, este să traducă o parte dintre acele obligații în cerințe operaționale verificabile: ce are voie procesatorul să facă cu datele, ce trebuie să declare, ce trebuie să comunice clientului și în ce moment.
Se aplică situației în care datele personale ajung pe o infrastructură administrată de altcineva. Dacă platforma rulează pe serverele organizației, o parte dintre cerințele lui rămân fără obiect — ceea ce este, în sine, un argument de luat în calcul la alegerea modelului de găzduire.
Pentru o autoritate contractantă, utilitatea lui este practică. Dă o listă de întrebări la care un furnizor de serviciu în cloud trebuie să poată răspunde fără ezitare, iar ezitarea în sine este un răspuns.
Ce cere de la cel care prelucrează
Prelucrare numai conform instrucțiunilor clientului. Procesatorul nu decide singur ce face cu datele și nu le folosește în scopuri proprii — în special pentru publicitate sau marketing — fără acordul explicit al clientului.
Transparență asupra lanțului: subcontractanții care ating date personale se declară, iar clientul află înainte, nu după.
Tratarea cererilor de divulgare: dacă o autoritate solicită date, clientul este informat în măsura în care legea permite, iar solicitarea rămâne în evidență.
Sprijin pentru drepturile persoanelor vizate: accesul, rectificarea și ștergerea trebuie să fie posibile tehnic, nu doar declarate. La fel, restituirea datelor și eliminarea lor la încheierea serviciului.
Personalul cu acces la date personale trebuie identificat și trebuie să își fi asumat obligații de confidențialitate. Nu „echipa de suport", ci persoane, cu drepturi acordate individual și retrase la plecare.
Peste toate, evidența accesului: cine a consultat date personale, când și în ce context.
- prelucrare numai conform instrucțiunilor clientului;
- subcontractanții declarați înainte, nu după;
- cererile de divulgare aduse la cunoștința clientului, când legea permite;
- acces, rectificare, ștergere și restituire posibile tehnic.
Ce se rezolvă în platformă
Cine este operator și cine persoană împuternicită depinde de modul de instalare. Într-o instalare pe infrastructura proprie a organizației, furnizorul de software nu prelucrează date; într-un serviciu găzduit, rolurile se stabilesc prin contract, înainte de pornire.
Indiferent de model, partea tehnică este aceeași: drepturile de acces decurg din rol și din clasificarea documentului, consultarea documentelor cu date personale rămâne în jurnal, termenele de păstrare se aplică pe categorii, iar exportul datelor se poate face într-o formă utilizabilă.
Pentru cererile persoanelor vizate, partea tehnică înseamnă în primul rând căutare. Fără posibilitatea de a găsi toate documentele în care apare o persoană, termenul de răspuns devine o problemă de efort, nu de drept. Căutarea semantică și extragerea entităților lucrează în această direcție.
Rămâne o tensiune care merită spusă deschis. Dreptul la ștergere și obligația de arhivare nu se acoperă întotdeauna. Un document care intră sub un termen legal de păstrare nu se elimină la cerere, iar sistemul trebuie să poată arăta pe ce temei a fost păstrat. Aceasta nu este o limitare a platformei, ci a cadrului în care lucrează, și se documentează ca atare.
Întrebări frecvente
Standardul înlocuiește Regulamentul (UE) 2016/679?
Nu. Este un cod de bune practici care ajută la punerea în aplicare a unei părți dintre obligațiile persoanei împuternicite. Conformitatea cu regulamentul se evaluează separat.
Cine este operatorul datelor?
Organizația care folosește platforma. Rolul furnizorului depinde de modul de instalare: într-o instalare pe infrastructura dumneavoastră, acesta nu prelucrează date.
Putem șterge datele unei persoane la cerere?
În limitele termenelor legale de păstrare. Documentele aflate sub obligație de arhivare nu se elimină la cerere, iar temeiul păstrării rămâne consemnat.
Se poate afla cine a văzut un document cu date personale?
Da. Consultarea documentului rămâne în jurnalul de audit, împreună cu momentul și cu utilizatorul.
Discutăm despre ISO/IEC 27018 — Cloud Privacy
Vă putem arăta componenta în funcțiune pe datele dumneavoastră, vă putem trimite o ofertă pentru dimensiunea organizației sau vă putem răspunde punctual la întrebări tehnice.