Andmekaitseuudised

GDPRiga seonduvad uudised, artiklid ja audio-postitused

Itaalia otsus nn.”vaktsineerimispassi” kohta on vastuolus GDPR nõuetega.

Postitatud

Itaalia andmekaitse järelevalveasutus Garante per la protezione dei dati personali (GPDP) leidis 22.04.2021.a tehtud otsuses, et Itaalia valitsuse otsus (Decreto legge), millega reguleeritakse isikute liikumisvabadust COVID-19 pandeemia ajal, on vastuolus GDPR artiklitega – 5, 6 (3)(b), 9, 13 , 14, 25 ja 32. Tegu on nn. “vaktsineerimispassiga“, mis võimaldab isikutel liikuda “oranži ja punase koodiga”… Loe lähemalt »

Isikuandmete saatmine USA-sse GDPR artikli 49 alusel – mida arvestada?

Postitatud

Mäletatavasti tegi Euroopa Liidu kohus 16. juulil 2020 pöördelise otsuse „Schrems II“ kohtuasjas (C-311/18), milles seisid vastakuti tuntud Austria päritolu privaatsusõiguse aktivist Maximilien Schrems ja Facebook Ireland Ltd. „Privacy Shield“ oli EL-USA andmekaitseraamistik (lisaks osales seal ka Šveits), mis pakkus ettevõtetele mõlemal pool Atlandi ookeani mehhanismi, et edastada isikuandmeid Euroopast USA-sse kooskõlas GDPR-ga. Pärast „Schrems… Loe lähemalt »

Turvaline koosolek veebis – kuidas?

Postitatud

Covid-19 ajal on veebikoosolekud kodukorteritest ja ka distantsõpe saanud osaks meie igapäevaelust. Seda ei jäta kasutamata ka nn. “pahalased” kogu maailmas. Nii on ka Eestis Kaitsepolitseiamet juhtinud tähelepanu võõrriikide eriteenistuste huvile meie riigiasutuste veebikoosolekutel räägitava vastu. USA Küberturbe ja Infrastruktuuri Agentuur (CISA) avaldas hiljuti nõuandeid selliste koosolekute  turvaliseks läbiviimiseks. Turvaline ühendus Tihti ei ole koduste… Loe lähemalt »

GDPR -s sätestatud pööratud tõendamiskohustus hagimenetluses ei kehti

Postitatud

Stuttgart’i kõrgem ringkonnakohus (Oberlandsgericht Stuttgart) asus 31.03.2021.a tehtud otsuses seisukohale, et GDPR artikli 5 lõike 2 põhimõttest, mille kohaselt vastutav töötleja peab tõendama isikuandmete töötlemise nõuete järgimist (nn. accountability ehk tõendamisvalmidus) ning artikli 82 lõikest 1 (õigus hüvitisele) ei tulene siiski nn. pööratud tõendamiskohustust, mis kohustaks vastutavat töötlejat tsiviilkohtumenetluses kostjana tõendama, et ta ei ole… Loe lähemalt »

Juht ei saa samaaegselt olla ka andmekaitsespetsialist.

Postitatud

GDPR art 4 punkti 7 kohaselt on isikuandmete vastutava töötleja määravaks tunnuseks töötlemise eesmärkide ja meetodite (vahendite) kindlaksmääramine. Ettevõttes või asutuses teevad selliseid otsuseid tavaliselt juhatuse esimees, finantsdirektor, turundusjuht, personalijuht või IT juht. Vastavalt GDPR artiklile 37 peavad vastutavad ja volitatud töötlejad määrama andmekaitsespetsialisti järgmistel juhtudel: isikuandmeid töötleb avaliku sektori asutus või organ, välja arvatud… Loe lähemalt »

Leedu riiklik registrikeskus sai andmekaitsetrahvi 15 000 eurot.

Postitatud

Leedu isikuandmete kaitse järelevalveasutus (Valstybinė duomenų apsaugos inspekcija (ADA)) määras 02.03.21 Leedu riigiettevõttele Registrite Keskus (Registrų centras) 15 000 eurot trahvi infotehnoloogiliste ja korralduslike turvameetmete ebapiisava rakendamise eest. Trahviotsuse kohaselt ei taganud Registrite Keskus infosüsteemide turvalisust, sh isikuandmete terviklust ja kättesaadavust ning ei täitnud oma kohustust taastada turvaintsidendi korral juurdepääs isikuandmetele seaduses ette nähtud aja… Loe lähemalt »

Globaalne andmeleke Verkada Inc. turvakaameratest.

Postitatud

USA ettevõte Verkada  (https://www.verkada.com/) pakub oma turvakaamerateenuseid üle maailma. Kasutades internetist hangitud juurdepääse nn. „Super Admin“ kontole ja pöördkonstrueerimist (reverese engineering) sai rahvusvaheliselt tegutsev häkkerite grupp ligipääsu Verkada klientide kümnetele tuhandetele kaameratele ja salvestustele üle maailma. Häkkerid pääsesid nt „vaatama“ Tesla, Equinoxi, Cloudflare’i siseruumidesse ning jälgisid ka naistekliinikutes, psühhoneuroloogiahaiglates ja isegi ka Verkada Inc. enda… Loe lähemalt »

Isikuandmete müüjale mõisteti vangistus ja ta pidi maksma 25 000 GBP riigituludesse.

Postitatud

Manchesteri Apellatsioonikohus (Manchester Crown Court) mõistis 8.01.2021. kaheksa (8) kuud vangistust autoabiga tegeleva ettevõtte töötajale Kim Doyle’le selle eest, et viimane edastas 4 750 õnnetusse sattunud kliendi andmed kahjunõuete sissenõudmisega tegelevale õigusettevõttele. Uurimise viis läbi UK isikuandmete kaitse järelevalveasutus Information Commissioner’s Office (ICO). Doyle mõisteti süüdi ebaseadusliku juurdepääsu hankimises oma tööandja arvutisüsteemile ning seal sisaldunud… Loe lähemalt »

Uus andmekaitsetrahv Lätist – 65 000 EUR.

Postitatud

23.02.2021.a. määras Läti isikuandmete kaitse järelevalveasutus Datu valsts inspekcija 65 000 EUR haldustrahvi firmale SIA “Lursoft IT”. Otsuse kohaselt rikkus see Läti ettevõte GDPR järgmisi aluspõhimõtteid: artikli 5 lõike 1 punkti a – seaduslikkus, õiglus ja läbipaistvus; artikli 5 lõike 1 punkti b – eesmärgi piirang; artikli 5 lõike 1 punkti c – võimalikult väheste andmete… Loe lähemalt »

Prantsusmaal trahviti GDPR rikkumise eest korraga nii vastutavat kui volitatud (andme)töötlejat.

Postitatud

Prantsusmaa isikuandmete järelevalveasutus CNIL (Commission nationale de l’informatique et des libertés) määras 27.01.2021.a GDPR nõuete rikkumise eest 150 000 eurot trahvi e-kauplusele kui vastutavale töötlejale ja 75 000 eurot trahvi nende veebilehe teenusepakkujale kui volitatud töötlejale. (https://www.cnil.fr/fr/credential-stuffing-la-cnil-sanctionne-un-responsable-de-traitement-et-son-sous-traitant). CNIL, kes seni on keskendunud pigem ainult vastutavate töötlejate sanktsioneerimisele, asus sel korral seisukohale, et ka asjasse puutuvaid volitatud töötlejaid… Loe lähemalt »