Ekziston një histori e rehatshme që kompanitë shqiptare i tregojnë vetes për zbatimin e Ligjit 124/2024: se kur Komisioneri të vijë më në fund, rastet do të jenë për gjëra të sofistikuara. Profilizim algoritmik. Analitikë në shkallë të gjerë. Ndonjë dështim teknik i hollë që askush nuk mund ta parandalonte në mënyrë të arsyeshme. Sipas atij leximi, një kompani pa ekip të shkencës së të dhënave dhe pa ambicie në atë drejtim ka kohë.

Regjistri i raportuar thotë të kundërtën. Në të gjitha vendimet e raportuara publikisht deri tani, bazat janë vazhdimisht themelore. Asnjëra prej tyre nuk varet nga përpunimi i sofistikuar. Ato varen nga gjërat që një program kompetent i bën në gjashtë muajt e parë.

Çfarë mund të dihet dhe çfarë jo

Përpara modelit, kufizimi, sepse ka rëndësi se sa peshë i vihet gjithë kësaj.

Komisioneri nuk i publikon vendimet në një formë që mund të numërohet ose të merret në mënyrë të besueshme. Faqja mban vendime rregullatore dhe udhëzime, por jo një regjistër të kërkueshëm sanksionesh me shuma dhe baza. Prandaj ajo që dihet publikisht për zbatimin vjen nga raportimi i shtypit, i cili është domosdoshmërisht i pjesshëm: mediat raportojnë atë që mësojnë, jo gjithçka që vendoset.

Pra, çdo numërim gjobash duhet trajtuar si dysheme, jo si total. Me shumë gjasa ka vendime që nuk janë raportuar. Kushdo që ju thotë saktësisht sa sanksione janë vendosur sipas Ligjit 124/2024, përfshirë këdo që citon një krahasim të rregullt nga viti në vit, po raporton mbulimin mediatik dhe jo regjistrin. Ne i kemi korrigjuar artikujt tanë të mëparshëm pikërisht për këtë pikë.

Për çfarë ishin vërtet rastet e raportuara

Me atë kufizim të vendosur, modeli nëpër vendimet e raportuara është çuditërisht i qëndrueshëm. Bazat përsëriten:

  • Përpunim pa bazë ligjore të vlefshme, ose pa pëlqim aty ku pëlqimi ishte baza mbi të cilën mbështetej.
  • Publikim ose zbulim i imazheve, videove dhe dosjeve pa pëlqim. Kjo del vazhdimisht dhe rrallë është e qëllimshme. Zakonisht është një vendim marketingu, një dosje e brendshme e ndarë jashtë, ose pamje të trajtuara si pronë e vetë organizatës.
  • Mungesë ose papërshtatshmëri e kontratave me përpunuesit. Shitësi që trajtonte të dhënat nuk kishte marrëveshje që përmbush Nenin 26(3), ose kishte një kontratë shërbimi që nuk përmendte fare mbrojtjen e të dhënave.
  • Masa sigurie të papërshtatshme sipas Nenit 28, ekuivalenti shqiptar i Nenit 32 të GDPR.
  • Mungesë dokumentimi të përpunimit. Asnjë regjistër sipas Nenit 27, pra asnjë mënyrë për të treguar çfarë përpunohej, pse dhe mbi çfarë baze.
  • Asnjë procedurë reagimi ndaj incidenteve, që është gjysma operative e detyrimit 72-orësh për cenimet sipas Nenit 29.
  • Mosinformim i subjekteve të të dhënave.

Rilexoni atë listë dhe vini re çfarë mungon. Asnjë profilizim. Asnjë arkitekturë analitike ndërkufitare. Asnjë teknologji e re rreziqet e së cilës ishin vërtet të vështira për t'u parashikuar. Sanksionet e raportuara janë vendosur për mosmbajtjen e dokumenteve, të kontratave, të sigurisë bazë dhe të transparencës bazë që ligji i kërkon që kur ka hyrë në fuqi.

Shumat nuk janë më të papërfillshme

Gjobat e para të raportuara qëndronin në disa mijëra euro, gjë që ishte e lehtë të trajtohej si kosto e të bërit biznes. Ai supozim nuk është më i sigurt. Shumat e raportuara tani shkojnë nga disa mijëra euro deri në shifra në qindra mijëra, dhe sanksioni më i madh i raportuar deri sot u vendos pikërisht për grupin bazë të përshkruar më sipër: imazhe të publikuara pa pëlqim, asnjë kontratë me përpunuesit, siguri e papërshtatshme, mungesë dokumentimi të proceseve dhe asnjë plan reagimi ndaj incidenteve.

Ky është detaji që vlen të qëndrohet mbi të. Gjoba më e madhe e raportuar publikisht nuk ishte për diçka të zgjuar. Ishte për një grumbullim boshllëqesh të zakonshme, secili prej të cilëve do të dukej në një shqyrtim të brendshëm njëditor.

Sektorët e raportuar deri tani përfshijnë shëndetësinë dhe klinikat dentare, një parti politike, një organ publik, shërbimet IT dhe ndërtimin. Nuk ka shenjë se ndonjë sektor po lihet jashtë, dhe asgjë në atë listë nuk sugjeron përqendrim te organizatat e mëdha apo teknikisht të sofistikuara.

Pse kapen pikërisht dështimet bazë

Kjo nuk është rastësi, dhe nuk është se inspektorëve u mungon aftësia për raste më të vështira. Dështimet bazë janë ato që një inspektim i gjen strukturalisht mirë.

Inspektori kërkon regjistrin e veprimtarive të përpunimit. Ose ekziston, ose jo. Kërkon marrëveshjen e përpunimit me një shitës të caktuar. Ose ekziston dhe përmban klauzolat e kërkuara, ose jo. Pyet se kush e pa një regjistrim të caktuar dhe kur. Ose ka gjurmë, ose nuk ka. Shikon faqen tuaj dhe tabelat tuaja, që duken nga jashtë pa i kërkuar leje askujt.

Asgjë nga këto nuk kërkon analizë forenzike. Detyrimet dokumentare janë binare dhe janë gjëja e parë që shqyrtohet, që do të thotë se një program i fortë në qëllim dhe i dobët në dokumentacion dështon në orën e parë. Përpunimi i sofistikuar, përkundrazi, del zakonisht vetëm pas një ankese, një cenimi, ose një hetimi sektorial të synuar.

Çfarë do të thotë kjo për ku shpenzohet përpjekja

Nëse regjistri i raportuar është udhëzuesi më i mirë në dispozicion, rendi i punës është i qartë, dhe nuk është rendi që zgjedhin shumica e organizatave.

Nisni me regjistrin sipas Nenit 27, sepse çdo pyetje tjetër e inspektorit lidhet me të. Pastaj kontratat me përpunuesit, sepse kontrollohen një nga një dhe boshllëqet janë të dukshme. Pastaj bazat e sigurisë sipas Nenit 28 dhe një procedurë e shkruar për incidentet, që detyrimi 72-orësh sipas Nenit 29 të jetë diçka që e zbatoni dhe jo që e improvizoni. Pastaj transparenca: njoftimi i privatësisë që përputhet me atë që bëni vërtet, dhe tabelat që përputhen me kamerat që keni vërtet.

Vetëm pas këtyre duhet të kalojë vëmendja te pyetjet më të vështira, vlerësimet e ndikimit sipas Nenit 31 dhe analiza e rrezikut që kërkon vërtet gjykim. Ato kanë rëndësi, por asnjë vendim i raportuar deri tani nuk ka varur prej tyre, dhe një program që nis andej ndërsa regjistri mungon, është optimizuar për inspektimin e gabuar.

Një kontroll i shkurtër gatishmërie

A do ta nxirrnit sot regjistrin tuaj të veprimtarive të përpunimit? A ka çdo shitës që trajton të dhëna personale një marrëveshje që përmbush Nenin 26(3), dhe jo një kontratë shërbimi që nuk e përmend fare mbrojtjen e të dhënave? A mund të tregoni me shkrim cilat janë vërtet masat tuaja të sigurisë? A ka një procedurë të shkruar për incidentet që dikush mund ta ndiqte në orën dy të natës? A e përshkruan njoftimi juaj i privatësisë atë që bën vërtet organizata? Nëse ndonjë përgjigje është e pasigurt, jeni të ekspozuar pikërisht mbi bazat që kanë prodhuar sanksionet e raportuara deri tani, jo mbi ndonjë gjë ekzotike.