Отговори на тема  [ 31 мнения ]  Отиди на страница 1, 2, 3  Следваща
GDPR и кирилизацията му 
Автор Съобщение
Online
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Нед Ное 21, 2004 11:31 pm
Мнения: 10088
Мнение GDPR и кирилизацията му
поставям темата на обсъждане и за споделяне на опит.
то е ясно, че нищо не е ясно, но все пак (май) е наложително всеки, които има сайт и/или някакъв сървис в нета да направи поне минимални стъпки в посока 'тенекия на задника'.

доколкото разбирам, не е важно дали събираш данни, дали ги обработваш, дали с нещо въобще нарушаваш директивата.
важно е, че ако не казал някъде на сайта си, че не правиш нещо от горното (а не че фактически не го правиш), също е наказуемо.
гледам на доста сайтове напоследък се появиха 'общи условия', може би именно заради горното. очевидно практика още няма и всеки си е спретнал някакви текстове. обаче колизията между техничари и юристи е очевидна - и едните и другите се опитват да се справят с материя, която не им е в зоната на компетентност.

по 'западните' говорилни също цари мъгла. много народ коментира, някои дори дават препоръки, но като цяло всички правят уговорката, че не са юристи и техния съвет не трябва да се счита за юридически издържан. от друга страна юридически издържан съвет липсва. хилядите консултанти, поне у нас, се ограничават с четене на директивата (или избрани пасажи), правят ти някакъв сет от документи, но също не искат да поемат юридическа отговорност, при евентуална колизия с властите. ISO9001 изглежда супер функционално и смислено на фона на подобен род 'консултации'. пък и заслужава ли си да дадеш няколко хилки за консултация за прост сайт, дето няма нищо на него?

някой да сподели опит?
да спираме ли сайтовете, да пишем ли 'общи условия' или да ходим да садим домати (в последното не съм сигурен, че ще имаме голям успех)


Вто Юни 12, 2018 9:52 am
Профил
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Съб Фев 18, 2006 11:55 pm
Мнения: 1301
Местоположение: София
Мнение Re: GDPR и кирилизацията му
че е мъгла - мъгла е, че дори отговорните институции (комисията по защита на лични данни - ака КЗЛД) НИЩО не знаят - също е факт. До колкото имам познания по "материята" ако се събират лични данни под каквато и да е форма то задължително трябва да можеш да докажеш, че съответното лице притежател на тия данни ти ги е дало ДОБРОВОЛНО и с пълното негово съгласие. Ако това става чрез уеб сайтове - трябва да имаш направена форма, която да описва какви лични данни събираш, защо ги събираш, как ще ги ползваш и накрая да има едно бутонче - "съгласен съм". Това е най-лесното обаче.... От тук натам започват "безобразията". Трябва да имаш разписана документация, в която да си описал какви процедури и политики спазваш за обработката на събраните лични данни, оценка на риска и какви мерки за сигурност си взел в съответствие с тая оценка така, че тия лични данни да не изтекат към трети лица. Общо взето един сертификат по ISO27001 в повечето случаи е достатъчен като мерки за сигурност, защото предполагам по твоите сайтове не събираш лични данни с висока степен на риск, но самото ISO не е съвсем ташак работа... Трябва да имаш и разписана политика как реагираш при установяване на пробив в сигурността и констатиране на изтичане... С две думи - да благодарим на брюкселските педали, че вместо да извадят очите на гугъл и фейсбук извадиха очите на всички други, но не и на споменатите и подобните на тях... Хубавото в цялата работа е, че ако ти дойдат на проверка и нещо не им хареса ще почнат първо с "предписания". На втора проверка ще има "препоръки" - разбирай по тяхна преценка ще има - прави едно, прави две, прави 3 и т.н. и вече чак при третата проверка, ако се констатира нехайство ще има налагане на свирепи глоби...

_________________
Някой ден и костенурките ще се научат да летят...


Вто Юни 12, 2018 11:26 am
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Вто Окт 11, 2011 11:53 pm
Мнения: 4582
Местоположение: Brussels / Пловдив
Мнение Re: GDPR и кирилизацията му
Такава яка каша са забъркали, че дори тези дето я бъркат са вътре в кашата с двата крака:

The European Commission is not GDPR compliant even though it was responsible for the new GDPR law

_________________
Мразя да мразя ...


Вто Юни 12, 2018 11:29 am
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Юни 05, 2006 1:48 pm
Мнения: 4906
Местоположение: където небето среща земята, ракията е Jameson, а бирата Guinness
Мнение Re: GDPR и кирилизацията му
Дедо Боре,
аз не съм специалис(както казал кумчо вълчо на червената шапчица), но като цяло тука ни връткат някакви трейнинги по въпроса..

1.Нямаш право да събираш лични данни на хората без тяхно съгласие.
2.Лични данни се събират по повод нещо със някакъв срок и нямаш право да ползваш личните данни след този строк. например договор за телефон -сле 2-те години срока на договора като изтече трябва да унищожиш личните данни на човеко.
3.Предоставянето на лични данни на трети лица наказуемо е, ако не ти се обясно на кой за какво, с каква цел за колко време се предоставят и ти си дадеш съгласието затова.

това по точка 3 незнам като е основният бизнес на гуглето и на фейса е точно да ти предоставят данните от предпочитанията и личните данни на разни търговци, статистика на избори и т.н.

_________________
... ако трети ден не ти се работи... това означава, че е сряда !


Вто Юни 12, 2018 11:31 am
Профил
Online
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Нед Ное 21, 2004 11:31 pm
Мнения: 10088
Мнение Re: GDPR и кирилизацията му
аз лични данни не събирам - няма логин, няма потребители, няма форми за попълване на имена, мейли и т.н., поне на вън.
обаче за навътре има. един LDAP сървър, например, си е гърне с жълтици направо.

по някакво решение на някакъв върховен съд на не-знам-си-какво, IP адреса е лична данна.
в преамбюла на директивата пише:
Цитат:
(30)
Физическите лица могат да бъдат свързани с онлайн идентификатори, предоставени от техните устройства, приложения, инструменти и протоколи, като адресите по интернет протокол (IP адреси) или идентификаторите, наричани „бисквитки“, или други идентификатори, например етикетите за радиочестотна идентификация. По този начин може да бъдат оставени следи, които в съчетание по-специално с уникални идентификатори и с друга информация, получена от сървърите, може да се използват за създаването на профили на физическите лица и за тяхното идентифициране.

хОди го разбирай...
какво ли е 'етикет за радиочестотна идентификация'? МАС адреса би трябвало и той да е лична данна. въоПще...

примерно - проста страница с плейн HTML. апах с пуснати логове.
излиза, че самия лог вече е събиране на лични данни и не можеш да го пазиш.
за да кажеш на някой, че пазиш лог фаил, той първо трябва да се обърне към теб, с което автоматично вече му знаеш IP адреса, иначе не можеш да му отговориш. камо ли да му искаш съгласие, преди въобще да се обърнал към теб. и ако не е съгласен? параграф 22 някакъв.

или пък имаш отворен ssh. иска се юзер и парола, за да се логнеш. и в лога влиза всичко - IP, юзер, статус на логването...
всеки може да се обърне към порта и да си напише каквото си поиска. дори и да не се логне в системата, за това обръщение има запис в лог файла, т.е. вече си записал някакви лични данни. на което нямаш право.
и как, аджеба, ще си търсиш пробив в сигурността като нямаш лог?

чета чл4, ал1
Цитат:
„лични данни“ означава всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано („субект на данни“); физическо лице, което може да бъде идентифицирано, е лице, което може да бъде идентифицирано, пряко или непряко, по-специално чрез идентификатор като име, идентификационен номер, данни за местонахождение, онлайн идентификатор или по един или повече признаци, специфични за физическата, физиологичната, генетичната, психическата, умствената, икономическата, културната или социална идентичност на това физическо лице;

ъъъ... то по принцип е ясно, че "физическо лице, което може да бъде идентифицирано, е лице, което може да бъде идентифицирано...", ама?
аз по принцип искам да идентифицирам само определени лица, не всички (в частност себе си), че да ги пусна или не, но дори тези, които не съм пуснал, вече съм ги 'обработил'

чета чл.4, ал.2
Цитат:
„обработване“ означава всяка операция или съвкупност от операции, извършвана с лични данни или набор от лични данни чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване;

интересни са последните 2 думички - 'изтриване или унищожение'. т,е, сървъра, получава зачвака от някъде, вече знаеш IP-то, дори и да не го запишеш в лог файл (изтриване или унищожение), това вече е обработка.

и за тези 2 прости примерчета трябва да изпишеш политики, декларации, да назначиш човек, да оформиш шкаф с ключалки?


Вто Юни 12, 2018 12:21 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Пон Мар 13, 2006 1:59 pm
Мнения: 3867
Местоположение: Габрово
Мнение Re: GDPR и кирилизацията му
Цитат:
етикетите за радиочестотна идентификация
ще да е RFID "на кирилица"
Ако си хостваш сайта някъде, дали логовете които ги прави провайдъра ти се броят за твой грях?


Вто Юни 12, 2018 1:33 pm
Профил
Ранг: Популярен
Ранг: Популярен

Регистриран на: Пон Дек 15, 2014 11:05 pm
Мнения: 332
Мнение Re: GDPR и кирилизацията му
Само не разбирам как IP адресът е лична "данна", като на един адрес могат да "живеят" много хора. Да не говорим, че все още има много доставчици, които не ти предлагат реален IP, тогава публичният адрес не трябва ли да си остане собственост на доставчика, нищо, че го ползваш. То по същата логика, никой не трябва да знае в коя държава живея и в кой град, без моето съгласие.


Вто Юни 12, 2018 3:30 pm
Профил
Мнение Re: GDPR и кирилизацията му
gicho написа:
Цитат:
етикетите за радиочестотна идентификация
ще да е RFID "на кирилица"


Из Лондон-ско по рфид чипа на ойстър картата ти ти правят профилиране къде ходиш и по кое време ( уж за борба с тероризЪма ). На работодателите пък им е мания с/у 15-20 паунда такса да си тракват служителите в извън-работно време по мобилния. В тоя смисъл-радиочестотен подпис може да е и смарт-картата на телефона и др.


Вто Юни 12, 2018 6:29 pm
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Яну 01, 2012 8:04 pm
Мнения: 2663
Местоположение: София / Велико Търново
Мнение Re: GDPR и кирилизацията му
Във една от фирмите където работех, имаха някаква частна мрежа, свързана с интернет. То дефакто си беше ERP система. Достъпваше се по IP. Принципно всеки който налучка IP то, може да си отвори страничката. Логва му се IPто. От друга страна пък стои въпроса "Какъв го дири там тази цивилна гарга ?"

_________________
https://github.com/slav4ocom/


Вто Юни 12, 2018 7:03 pm
Профил
Ранг: Почетен член
Ранг: Почетен член

Регистриран на: Нед Фев 16, 2014 3:36 pm
Мнения: 953
Мнение Re: GDPR и кирилизацията му
Според мен ще е достатъчно да се напишат фирмени правила за обработка на личните данни и да се спазват. Няколко уточнения свързани с регламента:

1. Можете да събирате лични данни, които се изискват по друг закон.
2. Когато има лични данни на лица свързани с фирми (при междуфирмени отношения) - GDPR не се отнася за тях. Регламента се отнася само за лични данни на физически лица, които имат отношение към вашата фирма като физически лица.
3. Вече нямате право да правите копия на лични карти (и други документи за самоличност) - имате право само да ги проверите и най-много да си препишете само данните от тях, които ви трябват за работата.
4. Всички лични данни трябва да се съхраняват при санкциониран (по правилата) достъп - хартията да е под ключ, а електронната информация - под пароли.
5. Обръщайте най-голямо внимание на случаите когато хора кандидатстват за работа при вас - CV-та и др. могат да се съхраняват определено време и после трябва да се унищожават.

Всички проверки се правят след сигнал до комисията. Ако ви дойдат на проверка и видят една добре свършена работа (правила, защити и т.н.) - не би трябвало да могат да ви глобят.


Вто Юни 12, 2018 11:55 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пет Ное 12, 2004 3:38 pm
Мнения: 9103
Местоположение: Chicago, IL
Мнение Re: GDPR и кирилизацията му
Това за копирането на лични документи сигурно ли е, щото току що във Франция ми копираха паспорта и кредитната карта като се регистрирах в хотела? Ако Да - явно не спазват законите :)


Сря Юни 13, 2018 7:21 am
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Сеп 27, 2004 9:22 am
Мнения: 15501
Местоположение: София
Мнение Re: GDPR и кирилизацията му
Аз лично мисля, че най-добрата стратегия в момента е човек да не си дава зор по въпроса. Ако с някакъв много публичен излаз - да. Ама иначе най-добре да седим и да чакаме нещата да се наместят. А за това ще са нужни барем 5 години, буламача е наистина сериозен.

_________________
"Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.


Сря Юни 13, 2018 9:45 am
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Дек 19, 2004 6:26 pm
Мнения: 1628
Местоположение: Сливен
Мнение Re: GDPR и кирилизацията му
С други думи казано - да си го преместим в другия крачол :D


Сря Юни 13, 2018 10:24 am
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Юни 05, 2006 1:48 pm
Мнения: 4906
Местоположение: където небето среща земята, ракията е Jameson, а бирата Guinness
Мнение Re: GDPR и кирилизацията му
Wise написа:
С други думи казано - да си го преместим в другия крачол :D

ако имаш малка фирма "в крачола" засега е печеливша стратегия,
но ако си голяма фирма с многомилионен оборот и печалби - все ще се намери достатъчно мотивиран адвокат с клиент да те осъдят, че и прецдент да направят...

_________________
... ако трети ден не ти се работи... това означава, че е сряда !


Сря Юни 13, 2018 11:32 am
Профил
Ранг: Почетен член
Ранг: Почетен член

Регистриран на: Нед Фев 16, 2014 3:36 pm
Мнения: 953
Мнение Re: GDPR и кирилизацията му
Dimitar написа:
Това за копирането на лични документи сигурно ли е, щото току що във Франция ми копираха паспорта и кредитната карта като се регистрирах в хотела? Ако Да - явно не спазват законите :)


Това, че нямат право да ти копират документите е следствие от принципа, че не трябва да се събират данни, които не трябват. Например в личната карта пише ръст и цвят на очи. Ако си модна агенция - тези данни ти трябват за да работиш и можеш да ги събереш и съхраниш. Ако обаче си фирма за разработка на хардуер - тези данни не ти трябват и съответно не трябва да ги събираш.

Освен това не знаем дали във Франция няма национален закон, който да задължава хотела да направи копие на документа ти и да го съхрани определено време и т.н.


Сря Юни 13, 2018 11:35 am
Профил
Покажи мненията от миналия:  Сортирай по  
Отговори на тема   [ 31 мнения ]  Отиди на страница 1, 2, 3  Следваща

Кой е на линия

Потребители разглеждащи този форум: 0 регистрирани и 4 госта


Вие не можете да пускате нови теми
Вие не можете да отговаряте на теми
Вие не можете да променяте собственото си мнение
Вие не можете да изтривате собствените си мнения
Вие не можете да прикачвате файл

Търсене:
Иди на:  
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group.
Designed by ST Software for PTF.
Хостинг и Домейни