Një organizatë mund të jetë duke bërë gjërat e duhura, duke iu përgjigjur kërkesave, duke mbajtur regjistrin, duke kryer vlerësime, dhe prapë të dështojë në një inspektim, nëse nuk i mbledh dot këto fije në një pasqyrë të qartë se ku qëndron. Ligji 124/2024 nuk kërkon vetëm të jeni në përputhje; kërkon të jeni në gjendje ta provoni përputhshmërinë. Ky dallim është ndryshimi mes një grumbulli veprimtarie dhe një pozicioni të mbrojtshëm. Veprimtaria ndodh në çast dhe pastaj zhduket nga pamja. Pozicioni është përgjigjja e qëndrueshme, me prova, ndaj një pyetjeje që një rregullator, një bord apo një blerës mund ta bëjë në çdo kohë: ku qëndrojmë tani, dhe a e provoni dot?

Shumica e programeve të privatësisë janë të forta në veprimtari dhe të dobëta në prova. Puna bëhet, por dëshmia se u bë, dhe pamja e asaj që nuk u bë, jeton në kuti email-i, tabela dhe në kokën e DPO-së. Kur pyet zyra e Komisionerit, ose kur ekipi i sigurisë së një klienti kryen kujdesin e duhur, ose kur bordi kërkon siguri përpara një nisjeje, gjendja e vërtetë e programit duhet rindërtuar nga kujtesa dhe dosje të shpërndara. Ai rindërtim është i ngadaltë, i paplotë, dhe nën një regjim përgjegjshmërie është vendi i gabuar për t'u kapur.

Çfarë kërkon ligji

Përgjatë gjithë ligjit shtrihet parimi i përgjegjshmërisë: kontrolluesi është përgjegjës për përputhshmërinë dhe duhet të jetë në gjendje ta tregojë. Ky nuk është një nen i vetëm për t'u shënuar. Është indi lidhës mes të gjithë të tjerëve, dhe është i njëjti parim që përshkon GDPR-në me të cilën ligji shqiptar është i harmonizuar.

Regjistri juaj sipas Nenit 27, trajtimi i kërkesave të subjekteve sipas Neneve 12-21, vlerësimet e ndikimit sipas Nenit 31, siguria sipas Nenit 28, procedurat për cenimet sipas Nenit 29, qeverisja e përpunuesve sipas Nenit 26: përgjegjshmëria është detyrimi për t'i mbajtur këto bashkë dhe për të provuar, sipas kërkesës, se programi është real dhe aktual. Këta numra vlen t'i kontrolloni me materialet tuaja, sepse nenet shqiptare nuk përputhen me ato të GDPR që një profesionist i privatësisë i ka të mësuara përmendsh. Siguria është Neni 28 këtu dhe Neni 32 në GDPR; njoftimi i cenimit është Neni 29 këtu dhe Neni 33 atje.

Në praktikë, provimi i përputhshmërisë do të thotë dy gjëra. E para, prova: regjistrime me datë, gjurmë auditi, nënshkrime, mbetja dokumentare që tregon se një vendim u mor, nga kush, mbi çfarë baze dhe kur. Një njoftim privatësie që ekziston është përputhshmëri; një njoftim privatësie me histori versionesh që tregon kur u shqyrtua dhe u miratua është përputhshmëri e provueshme. Dallimi ka rëndësi pikërisht kur ju kërkohet të jepni llogari, sepse barra i takon kontrolluesit dhe jo rregullatorit.

E dyta, mbikëqyrja: DPO-ja, dhe mbi të drejtuesit, duhet të shohin gjendjen e programit dhe të veprojnë mbi atë që është e dobët. Përgjegjshmëria nuk është vetëm dokumentim që shikon prapa, është kontroll që shikon përpara. Një program ku detyrimet skadojnë në heshtje dhe askush nuk e vë re nuk është i përgjegjshëm, sado i mirë të ketë qenë dokumentacioni ditën që u mbyll secila detyrë.

Pse dështon përputhshmëria e shpërndarë

Dështimi më i zakonshëm nuk është të mos bësh asgjë. Është t'i bësh gjërat në silo. Kërkesat trajtohen në një vend, regjistri në një tjetër, vlerësimet në një të tretë, kontratat me shitësit në një të katërt. Secila mund të jetë në rregull më vete. Por askush nuk i përgjigjet dot pyetjes që bën vërtet një bord ose një rregullator: në tërësi, sa në përputhje jemi, ku janë boshllëqet, dhe çfarë po përkeqësohet? Pa një pamje të konsoliduar, DPO-ja menaxhon me kujtesë dhe drejtuesit ecin verbër, dhe "jemi në përputhje" bëhet një pohim që nuk e mbështet dot askush.

Silot dështojnë në një mënyrë të parashikueshme: në bashkime. Detyrat individuale zakonisht trajtohen me kompetencë nga njerëzit që i kanë në ngarkim. Ajo që nuk e ka askush në ngarkim është hapësira mes tyre. Kërkesa që u regjistrua por nuk u mbyll kurrë. Vlerësimi masat zbutëse të të cilit u ranë dakord dhe pastaj u harruan. Zëri i regjistrit për një sistem të nxjerrë nga përdorimi një vit më parë. Shitësi kontrata e të cilit skadoi. Këto nuk janë dështime përpjekjeje por dështime dukshmërie, dhe dalin në momentin më të papërshtatshëm, sepse një boshllëk që nuk e ndjek askush nuk njoftohet vetë.

Një boshllëk i kapur në kohë

Merrni një shembull konkret. Një subjekt paraqet kërkesë aksesi. Sipas Nenit 12 afati nis dhe përgjigjja duhet dhënë brenda 30 ditësh, e zgjatshme deri në 60 gjithsej vetëm nëse e njoftoni personin brenda 30 ditëve të para. Në një skemë me silo, kërkesa bie në një kuti të përbashkët, i caktohet dikujt që pastaj del me leje, dhe plaket në heshtje. Askush nuk i numëron ditët. E para që dëgjohet është kur subjekti ankohet, dhe një kërkesë rutinë është bërë dështim i dokumentuar për të përmbushur një afat ligjor, me gjurmën që tregon saktësisht sa gjatë qëndroi e paprekur.

Tani kaloni të njëjtën kërkesë përmes një programi me pamje në kohë reale. Kërkesa regjistrohet, afati ndiqet, dhe teksa afrohet, paneli e shënon si të afërt. DPO-ja e sheh me një vështrim javor, jo se e mbajti mend por se sistemi e nxori në pah, dhe ia cakton dikujt tjetër përpara se afati të kalojë. E njëjta logjikë vlen për një vlerësim që duhej rifreskuar kur ndryshoi një veprimtari përpunimi, ose për një skanim të planifikuar që kthen një gjurmues të palës së tretë që askush nuk e shpjegon dot. Në çdo rast boshllëku është i njëjtë; ndryshimi është nëse dikush e sheh në kohë për të vepruar. Kjo, në praktikë, është përgjegjshmëria: jo mungesa e boshllëqeve, por aftësia sistematike për t'i kapur përpara se të bëhen gjetje.

Si e trajton PrivaxisOS

Dy shtresa e kthejnë veprimtarinë në prova. Qendra e inteligjencës së përputhshmërisë i konsolidon gjetjet në një rezultat përputhshmërie të përgjithshëm, një lexim i vetëm dhe aktual se ku qëndron programi, cilat janë gjetjet e hapura dhe cilat detyrime kërkojnë vëmendje. Paneli i analitikës qëndron mbi modulet dhe tregon pamjen drejtuese: sa kërkesa erdhën, sa po afrojnë afatin, plotësia e regjistrit, vlerësimet në proces, gjetjet e skanimeve, numrat që i duhen një DPO-je për një raport te drejtuesit.

Rezultati nuk është metrikë kozmetike. Ndërtohet nga vetë modulet. Çdo fushë jep sinjale, gjetje të hapura, zëra të vonuar, zëra regjistri që mungojnë, rezultate skanimi të pazgjidhura, vlerësime që u kaloi data e shqyrtimit, dhe qendra i peshon në një lexim aktual se ku duhet vëmendja. Kur një kërkesë rrëshqet drejt afatit ose një shqyrtim vonohet, regjistrimi themelor ndryshon dhe rezultati lëviz me të. Numri është vetëm aq i mirë sa puna poshtë tij, dhe ky është thelbi: nuk përmirësohet me qëllime të mira, por vetëm duke mbyllur ato që ai numëron.

Meqë gjithçka ushqehet nga të njëjtat regjistrime, rezultati nuk është ushtrim i veçantë manual. Është nënprodukt i punës që po bëhet tashmë, dhe pikërisht kjo e bën të mbrojtshëm. Një rezultat i mbledhur me dorë për një mbledhje bordi është pretendim; një rezultat që del vetvetiu nga regjistrimi operativ është provë. Dhe meqë gjurma e auditit qëndron pas çdo numri, rezultati nuk është thjesht një shifër për të raportuar, por një pretendim që mund ta hapni, ta shqyrtoni në thellësi dhe ta mbroni kur dikush ju kërkon të tregoni si e nxorët.

Çfarë duhet të shohin drejtuesit

Përgjegjshmëria nuk ndalet te DPO-ja. Kontrolluesi, pra organizata dhe në fund drejtuesit e saj, e mbart detyrimin, prandaj bordi nuk mund ta trajtojë privatësinë si diçka të deleguar dhe të harruar. Mbikëqyrja e mbrojtjes së të dhënave qëndron krah mbikëqyrjes së rrezikut financiar ose operativ: jo duke bërë punën, por duke qenë në gjendje të shohin nëse po bëhet.

Drejtuesit duhet të hapin një pamje të vetme dhe t'u përgjigjen disa pyetjeve pa një alarm treejavor. A po rritet apo po bie rezultati? Sa kërkesa janë të hapura, dhe a rrezikon ndonjë të shkelë afatin? A është regjistri i plotë, apo ka sisteme që përpunojnë jashtë librave? A janë vlerësimet e ndikimit aktuale apo të vonuara? A nxori gjë të re skanimi i fundit? Asnjëra prej tyre nuk kërkon që bordi të bëhet ekspert privatësie. Kërkojnë që programi të jetë i lexueshëm, i raportueshëm në një formë mbi të cilën një drejtues mund të veprojë dhe, nëse duhet, ta vërë para një rregullatori si provë mbikëqyrjeje aktive dhe jo delegimi pasiv.

Një kontroll i shkurtër gatishmërie

A do të thoshit sot sa në përputhje është organizata juaj në tërësi, me prova dhe jo me ndjesi? A e sheh DPO-ja i juaj gjithë programin në një vend? A e shohin drejtuesit pa e pyetur DPO-në? Kur hapet një boshllëk, një afat i humbur, një skanim i dështuar, një shqyrtim i vonuar, a e sheh dikush në kohë për të vepruar? Nëse përputhshmëria juaj është reale por e padukshme, keni bërë pjesën e vështirë dhe keni lënë pa bërë pikërisht atë që kërkon ligji.