Shumica e organizatave e nënvlerësojnë sa nga të dhënat e tyre personale ndodhen jashtë mureve të veta. Zyra e pagave mban rrogën, llogarinë bankare dhe të dhënat familjare të çdo punonjësi. Strehuesi cloud mban bazën e të dhënave. CRM-ja mban të gjithë listën e klientëve. Platforma e email-it ka adresën dhe sjelljen e çdo abonenti. Sistemi i mbështetjes kap gjithçka që shkruajnë klientët kur janë të mërzitur, ndonjëherë edhe numra identifikimi, ankesa shëndetësore ose të dhëna pagese që nuk duhej t'i kishin dërguar kurrë. Secili prej këtyre shitësve përpunon të dhëna personale në emrin tuaj, dhe sipas Ligjit 124/2024 dorëzimi i të dhënave nuk dorëzon përgjegjësinë.

Këtu gabojnë shumica e drejtuesve. Ata supozojnë se, sapo të dhënat kalojnë te një furnitor profesionist, rreziku i takon furnitorit. Ligji thotë të kundërtën. Ju mbeteni kontrolluesi, pala që vendos pse dhe si përpunohen të dhënat, ndërsa shitësi është përpunuesi juaj, që vepron sipas udhëzimeve tuaja. Nëse përpunuesi i humb të dhënat, i rrjedh, i përdor për qëllimet e veta ose i dërgon diku ku nuk duhet, ekspozimi bie mbi ju. Ju e zgjodhët, ju e udhëzuat dhe ju përgjigjeni për të.

Çfarë kërkon ligji

Kur angazhoni një përpunues, marrëdhënia duhet të rregullohet me një marrëveshje me shkrim përpunimi. Neni 26 i Ligjit 124/2024 përcakton çfarë duhet të përmbajë ajo marrëveshje, me nëntë klauzola të detyrueshme në Nenin 26(3). Është ekuivalenti shqiptar i Nenit 28 të GDPR, dhe numërimi vlen vënë re: materialet e shkruara për një audiencë GDPR citojnë rëndom Nenin 28, i cili sipas ligjit shqiptar rregullon sigurinë e përpunimit.

Marrëveshja duhet të bëjë punë të vërtetë. Një e tillë e mbrojtshme përcakton, si minimum:

  • Fushën e përpunimit: objektin, qëllimin, kohëzgjatjen dhe natyrën e veprimeve, si dhe kategoritë e të dhënave personale dhe të subjekteve. Një marrëveshje që mund të përshkruajë çdo shitës nuk përshkruan mirë asnjërin.
  • Përpunimin vetëm sipas udhëzimeve të dokumentuara. Përpunuesi vepron sipas udhëzimeve tuaja dhe nuk vendos vetë t'i ripërdorë, nxjerrë, pasurojë apo monetizojë të dhënat.
  • Konfidencialitetin. Kushdo që përpunuesi autorizon të prekë të dhënat është i detyruar ta ruajë.
  • Masat e sigurisë në përpjesëtim me rrezikun. Premtimet se siguria merret seriozisht nuk janë masa; enkriptimi, kontrollet e aksesit, regjistrimi dhe disiplina e rezervimeve janë.
  • Kontrollin e nënpërpunuesve. Përpunuesi nuk mund të sjellë një nënpërpunues pa autorizimin tuaj, duhet t'i përcjellë të njëjtat detyrime me kontratë dhe mbetet përgjegjës ndaj jush për atë që bën nënpërpunuesi.
  • Ndihmën për të drejtat e subjekteve, sepse të dhënat që ju duhen për t'iu përgjigjur një kërkese aksesi ose fshirjeje shpesh ndodhen në sistemin e përpunuesit, jo në tuajin.
  • Ndihmën për detyrimet tuaja: sigurinë, njoftimin e cenimeve, vlerësimet e ndikimit dhe konsultimin paraprak, përsëri sepse përpunuesi mban fakte që ju nuk i shihni.
  • Njoftimin e cenimit drejt jush pa vonesë të pajustifikuar, që afati juaj 72-orësh sipas Nenit 29 të nisë në kohë.
  • Fshirjen ose kthimin në fund të angazhimit, sipas zgjedhjes suaj, përfshirë kopjet ekzistuese, përveç kur ligji kërkon ruajtje.
  • Auditimin dhe provueshmërinë. Përpunuesi vë në dispozicion çfarë ju nevojitet për të provuar përputhshmërinë dhe i nënshtrohet auditimeve që kryeni ju ose një auditues i autorizuar prej jush.

Rreth kontratës qëndrojnë edhe dy detyrime. Duhet të kryeni kujdesin e duhur përpara angazhimit të një shitësi, sepse ligji pret që të përdorni vetëm përpunues që ofrojnë garanci të mjaftueshme, dhe "e mjaftueshme" është diçka që e kontrolloni, jo që e supozoni. Kujdesi në përpjesëtim do të thotë të shihni qëndrimin e sigurisë, certifikimet dhe historikun, zinxhirin e nënpërpunuesve, ku ruhen dhe kalojnë të dhënat, dhe nëse shitësi ka pësuar ndonjë cenim. Një zyrë pagash që trajton rroga dhe të dhëna familjare meriton pyetje më të forta se një mjet që sheh vetëm një listë postare.

Dhe kur përpunuesi ndodhet jashtë vendit, ose i kalon të dhënat jashtë, transferta ka nevojë për bazën e vet ligjore sipas Neneve 39-42, ekuivalenti shqiptar i Neneve 44-49 të GDPR. Kur destinacioni mbulohet nga vendimi i përshtatshmërisë i Komisionerit, transferta mbështetet në atë vendim; përndryshe nevojiten masa të përshtatshme mbrojtjeje, si klauzolat standarde kontraktuale ose një mekanizëm tjetër i njohur ligjërisht.

Pyetja e transfertës që nuk shmanget

Shumica e organizatave shqiptare përdorin të paktën një përpunues serverat, tavolina e mbështetjes ose nënpërpunuesit e të cilit ndodhen jashtë vendit: një ofrues global cloud, një platformë email-i amerikane, një sistem ndihme i drejtuar përmes BE-së ose Indisë. Kjo nuk është e ndaluar, por as pa kosto. Çdo rrjedhë ndërkufitare ka nevojë për një bazë për vetë transfertën, mbi marrëveshjen e përpunimit.

Në praktikë kjo do të thotë të identifikoni, për çdo shitës, ku shkojnë vërtet të dhënat, përfshirë ku ndodhen nënpërpunuesit, cili mekanizëm e mbulon transfertën, dhe nëse ai mekanizëm është vërtet në fuqi apo thjesht i përmendur në një politikë që nuk e nënshkroi askush. Një CRM që në heshtje i replikon të dhënat në një qendër të dhënash në një kontinent tjetër, pa asnjë garanci të dokumentuar, është boshllëk edhe nëse kontrata duket e rregullt. Pjesa e pakëndshme është se pyetjes së transfertës zakonisht i përgjigjet arkitektura e shitësit, jo qëllimet tuaja, prandaj duhet shkuar për ta parë.

Pse kapet lehtë

Një inspektor nuk ka nevojë për mjete forenzike për ta provuar këtë. Ai kërkon listën e shitësve që trajtojnë të dhëna personale, pastaj kërkon të shohë marrëveshjen e përpunimit për secilin. Ajo që del është e parashikueshme: një marrëdhënie pagash që vazhdon prej vitesh mbi një kontratë shërbimi që nuk përmend fare mbrojtjen e të dhënave; një platformë marketingu e marrë nga ekipi i marketingut me kushte që nuk i lexoi askush në juridik; një mjet mbështetjeje nënpërpunuesit e të cilit nuk u autorizuan kurrë sepse askush nuk e dinte që ekzistonin; një strehues cloud që dërgon të dhëna jashtë pa asnjë mekanizëm transferte që dikush mund ta tregojë.

Problemi më i thellë poshtë të gjithave është thjesht të dish cilët janë përpunuesit e tu. Shitësit merren nga ekipe të ndryshme. Burimet njerëzore nënshkruajnë zyrën e pagave, marketingu mjetin e email-it, IT-ja strehuesin cloud, mbështetja platformën e biletave. Kontratat rrinë në disqe dhe kuti email-i të ndryshme, askush nuk e ka pamjen e plotë, dhe nuk mund të qeverisësh një marrëdhënie që nuk e ke inventarizuar kurrë. Prandaj regjistri vjen i pari: kontrata, kujdesi i duhur dhe analiza e transfertës vijnë të gjitha pasi dihet që shitësi ekziston.

Si e trajton PrivaxisOS

Regjistri i përpunuesve ju jep një vend të vetëm për të inventarizuar çdo shitës dhe nënpërpunues që prek të dhëna personale, me detajet që vihen vërtet në provë: çfarë përpunojnë, sipas cilës marrëveshje, me çfarë sigurie, dhe nëse të dhënat kalojnë kufijtë e nën çfarë garancie.

Ai lidhet me vlerësimin e rrezikut të shitësit, kështu që kujdesi i duhur regjistrohet dhe nuk supozohet. Mund të tregoni se e kontrolluat një shitës përpara nënshkrimit dhe çfarë gjetët, në vend që të shpresoni se dosja ekziston. Lidhet edhe me ndjekjen e klauzolave, kështu që kushtet e çdo marrëveshjeje kapen dhe janë të dukshme. Shihni me një vështrim cilat kontrata mbartin kontrolle për nënpërpunuesit, detyrime njoftimi për cenimet dhe kushte fshirjeje, dhe cilave u mungojnë, në vend që të rilexoni një PDF të nënshkruar që nuk e ka hapur askush që nga dita e firmosjes.

Dhe meqë regjistri lidhet me ROPA-n, një përpunues nuk mbetet kurrë zë i vetmuar. Shihni cilat veprimtari përpunimi mbështet çdo shitës, kështu që një shitës i papërdorur ose një rrjedhë e padokumentuar bie në sy në vend që të fshihet. Kur dikush pyet kush i ka të dhënat tuaja dhe me çfarë kushtesh, përgjigjja është një raport dhe jo një kërkim, dhe një përgjigje që e mbroni klauzolë pas klauzole.

Një kontroll i shkurtër gatishmërie

A keni listë të plotë të shitësve që përpunojnë të dhëna personale për ju, nga çdo ekip që blen mjete? A ka secili një marrëveshje aktuale që pasqyron klauzolat e Nenit 26(3) dhe jo një kontratë shërbimi të përgjithshme? A e vlerësuat çdo shitës përpara nënshkrimit dhe a mund ta tregoni? A dini cilët shitës dërgojnë të dhëna jashtë, bashkë me nënpërpunuesit e tyre, dhe saktësisht me cilin mekanizëm? A janë nënpërpunuesit të autorizuar dhe të regjistruar, apo erdhën vetvetiu? Nëse ndonjë përgjigje është "nuk jam i sigurt", ai shitës është rrezik i paqeverisur mbi të dhënat tuaja pikërisht tani.