top of page

Protecția datelor, dincolo de teorie: interviu cu Orsolya Bakó

acum 4 zile
3 min de citit

GDPR ajunge în activitatea de zi cu zi prin decizii aparent mici: un fișier trimis mai departe, un acces care rămâne activ, date folosite într-un mediu de testare sau informații introduse într-un instrument AI. În spatele acestor gesturi stau însă întrebări importante despre responsabilitate, risc și modul în care organizațiile își protejează datele.


Am stat de vorbă cu Orsolya Bakó, trainerul cursului „Introducere în GDPR – protecția datelor”, despre felul în care protecția datelor se traduce în practică, despre Privacy by Design, rolul DPO-ului, provocările aduse de AI și Big Data și despre cum vor lucra participanții pe parcursul celor 15 ore de curs.


1. Pentru început, cum ai descrie cursul „Introducere în GDPR – protecția datelor” unei persoane care asociază GDPR mai ales cu reguli, documente și formulare?


„Introducere în GDPR – protecția datelor” este un curs construit pentru practică, nu doar pentru teorie, în care pornim de la întrebarea esențială ce sunt și ce nu sunt datele cu caracter personal și de ce contează protecția lor. Din experienta de GRC și de lucru ca DPO de facto am învățat că GDPR nu înseamnă formulare puse într-un sertar, ci un mod de a gândi și de a decide responsabil, iar documentele sunt doar urma vizibilă a acestor decizii. 


2. În activitatea de zi cu zi lucrăm cu date personale în foarte multe contexte, uneori fără să ne mai gândim la asta. Care sunt situațiile în care crezi că apar cel mai des riscuri sau decizii greșite?


Riscurile apar cel mai des în gesturile mărunte și grăbite, cum ar fi un export de date reale trimis pe e-mail pentru testare, un fișier partajat cu link public, accese nerevocate sau date de producție copiate în medii de dezvoltare. La acestea se adaugă provocările actuale generate de AI, Big Data și lipsa unei guvernanțe clare a datelor, care schimbă profund responsabilitatea organizațiilor, pentru că astăzi o singură informație introdusă necontrolat într-un instrument AI poate avea consecințe greu de reparat. 


3. Cursul abordează atât drepturile și responsabilitățile prevăzute de GDPR, cât și evaluarea riscurilor și măsurile de securitate. Cum vei lega aceste zone astfel încât participanții să înțeleagă ce înseamnă ele concret în activitatea profesională?


Vom porni de la drepturile oamenilor și de la obligațiile organizațiilor, continuând cu modul în care o organizație își monitorizează conformitatea, își construiește guvernanța protecției datelor și gestionează riscurile, inclusiv pe cele de securitate tehnică. Vom ajunge apoi la ce trebuie și ce nu trebuie să facă un responsabil cu protecția datelor și la felul în care DPO-ul colaborează cu autoritățile de supraveghere, astfel încât participanții să vadă că fiecare articol din regulament devine concret o cerință de sistem, o procedură sau o responsabilitate asumată în echipă. 


4. Unul dintre subiectele cursului este Privacy by Design. Cum ai explica acest concept pe înțelesul unei persoane care lucrează într-o companie IT și de ce este important atunci când dezvoltăm sau folosim produse și servicii digitale?


Privacy by Design poate fi considerata indicatorul de calitate sau securitate a codului, adică ceva ce construiești din prima zi direct în arhitectură, în modelul de date, în setările implicite și în alegerea furnizorilor, nu ceva ce adaugi înainte de lansare. Conceptul devine cu atât mai important când dezvoltăm sau folosim sisteme AI, pe care le vom analiza explicit din perspectiva protecției datelor, pentru că fiecare dată colectată inutil este un risc, un cost și o potențială problemă de conformitate, în timp ce produsele care respectă confidențialitatea din start câștigă mai ușor încrederea clienților. 


5. Cum îți propui să lucrezi cu participanții pe parcursul celor 15 ore? Vor exista exemple, situații concrete sau exerciții prin care să analizeze riscurile și să ia decizii legate de protecția datelor?


Metodologia cursului este Problem-Based Learning, așa că cele 15 ore vor însemna multă practică, studii de caz și scenarii reale din business, inspirate din proiecte pe care le-am coordonat în energie, medical, fintech sau sectorul public. Participanții vor face exerciții individuale și de echipă, evaluări de risc, simulări de incident și decizii de tipul „ce faci în primele 72 de ore”, ba chiar vor parcurge modul în care se „vinde”, se pregătește, se analizează și se implementează un proiect de conformitate GDPR, si cazuri de bune practici. 


6. La finalul cursului, ce ți-ai dori ca participanții să privească diferit atunci când lucrează cu date personale și ce ar trebui să poată aplica concret în activitatea lor?


Mi-aș dori ca participanții să nu mai privească datele personale ca pe simple înregistrări într-o bază de date, ci ca pe informații despre oameni reali, pentru care organizația lor poartă o responsabilitate tot mai mare în era AI și Big Data. Concret, ar trebui să poată recunoaște o prelucrare riscantă, să aplice principiile minimizării și Privacy by Design, să înțeleagă rolul și limitele unui DPO, să contribuie la guvernanța datelor din organizația lor și să știe exact cum să reacționeze și pe cine să anunțe atunci când apare un incident. 


Postări recente

Afișează-le pe toate

Comentarii


bottom of page