მონაცემთა დამუშავების საფუძვლები
მობილური ბანკინგი პირადი მონაცემების უწყვეტ დამუშავებას ნიშნავს, და კანონი ამ დამუშავებას მკაფიო საფუძვლებით ზღუდავს: ის დასაშვებია, თუ მონაცემთა სუბიექტმა თანხმობა განაცხადა ერთი ან რამდენიმე კონკრეტული მიზნით; თუ დამუშავება აუცილებელია მონაცემთა სუბიექტთან დადებული გარიგებით ნაკისრი ვალდებულების შესასრულებლად ან გარიგების დასადებად; თუ ის გათვალისწინებულია კანონით; თუ საჭიროა დამუშავებისთვის პასუხისმგებელი პირის კანონმდებლობით დაკისრებული მოვალეობების შესასრულებლად; ასევე სხვა კანონით გათვალისწინებულ შემთხვევებში, მათ შორის, სასიცოცხლო ინტერესების დაცვისა და მნიშვნელოვანი საჯარო ინტერესის დროს. აპლიკაციის თითოეული ფუნქცია — პროფილის შექმნიდან ტრანზაქციების ანალიზამდე — უნდა ერთდებოდეს ამ საფუძვლებს, წინააღმდეგ შემთხვევაში დამუშავება უსაფუძვლო ხდება. თანხმობის შემთხვევაში განსაკუთრებით მნიშვნელოვანია, რომ ის კონკრეტულ მიზნებზე იყოს მითითებული და არა საერთო ფორმულირებაში ჩაიდოს, და მისი გაყოფადობა წინასწარ უნდა იყოს გათვალისწინებული ინტერფეისის დიზაინში.
მომხმარებლის ინფორმირებულობის უფლება
მონაცემთა სუბიექტს უფლება აქვს, დამუშავებისთვის პასუხისმგებელ პირს მოსთხოვოს იმის დადასტურება, მუშავდება თუ არა მის შესახებ მონაცემები, დასაბუთებულია თუ არა დამუშავება და მოთხოვნის შესაბამისად უსასყიდლოდ მიიღოს ინფორმაცია იმ მონაცემების შესახებ, რომლებიც მუშავდება, დამუშავების საფუძვლისა და მიზნის, მონაცემთა შეგროვების წყაროებისა და შენახვის ვადის თაობაზე. ბანკინგის აპლიკაციის ეკრანზე ეს უფლება პრაქტიკულ ფორმას იძენს: მომხმარებელი უნდა შეძლებდეს ადვილად მიეწოდოს ამ ინფორმაციას, და არა მხოლოდ იმის დანტკიცებას, რომ ის საერთოდ არსებობს სადმე დებულებებში. გამჭვირვალობა აქ არა ფორმალური მოთხოვნა, არამედ სანდოობის საფუძველია.
უსაფრთხოების ტექნიკური და ორგანიზაციული ზომები
დამუშავებისთვის პასუხისმგებელი პირი ვალდებულია მიიღოს სათანადო ტექნიკური და ორგანიზაციული ზომები მონაცემთა კანონის შესაბამისად დამუშავების უზრუნველსაყოფად და შეძლოს ამ შესაბამისობის დადასტურება. ზომები უნდა შეესაბამებოდეს დამუშავების შესაძლო და თანამდევ საფრთხეებს და მოიცავდეს ისეთ ხელსაწყოებს, როგორიცაა მონაცემთა ფსევდონიმიზაცია და მონაცემებზე წვდომის აღრიცხვა. მობილური ბანკინგის კონტექსტში ეს ნიშნავს, რომ უსაფრთხოება არ არის მხოლოდ სერვერების საკითხი: ის მოიცავს წვდომების მართვას, ლოგირებას და პროცესებს, რომლებიც თანამშრომლებსაც კი ზღუდავს მონაცემებთან უსაფუძვლო კონტაქტში.
ინციდენტებთან დაკავშირებული ვალდებულებები
ინციდენტის აღმოჩენის შემთხვევაში დამუშავებისთვის პასუხისმგებელი პირი ვალდებულია აღრიცხოს ინციდენტი, დამდგარი შედეგი, მიღებული ზომები და აღმოჩენიდან არაუგვიანეს 72 საათისა წერილობით ან ელექტრონულად აცნობოს სახელმწიფო აუდიტის სამსახურს, გარდა იმ შემთხვევისა, როდესაც ნაკლებად სავარაუდოა, რომ ინციდენტი მნიშვნელოვან ზიანს გამოიწვევს. თუ ინციდენტი მაღალი ალბათობით მნიშვნელოვან ზიანს გამოიწვევს ან მნიშვნელოვან საფრთხეს შეუქმნის ადამიანის ძირითად უფლებებს, მონაცემთა სუბიექტს ეცნობება პირველი შესაძლებლობისთანავე, გაუმართლებელი დაყოვნების გარეშე, მარტივ და გასაგებ ენაზე — ინციდენტის ზოგადი აღწერით, ზიანის შესაძლო შედეგებით, მიღებული ზომებითა და საკონტაქტო ინფორმაციით. საათობით აღწერილი ვადა კომპანიის შიდა პროცედურებზე აყარაულებს მოთხოვნებს: ინციდენტზე რეაგირების გეგმა წინასწარ უნდა იყოს დაწერილი.
პერსონალურ მონაცემთა დაცვის ოფიცერი
კანონი ცალკე განსაზღვრავს იმ პირთა წრეს, რომლებსაც ვალდებულება აქვთ დანიშნონ ან განსაზღვრონ პერსონალურ მონაცემთა დაცვის ოფიცერი: მათ შორის არიან კომერციული ბანკები, მიკროსაფინანსო ორგანიზაციები, სადაზღვევო ორგანიზაციები და ელექტრონული კომუნიკაციის კომპანიები, აგრეთვე ის პირები, რომლებიც ამუშავებენ დიდი რაოდენობით მონაცემთა სუბიექტების მონაცემებს ან ახორციელებენ მათი ქცევის სისტემატურ და მასშტაბურ მონიტორინგს. მობილური ბანკინგის ოპერატორები ამ ჩამონათვალში თითქმის ყოველთვის ხვდებიან, რადგან აპლიკაცია ქცევის მონიტორინგის ნიშნებს პირდაპირ შეიცავს. ოფიცრის დანიშვნა ამიტომ არ არის ფორმალობა — ის შესაბამისობის სისტემის საკოორდინაციო წერტილია, სადაც თანხმდება იურისტების, უსაფრთხოების ინჟინრებისა და პროდუქტის ჯგუფის მუშაობა.
მობილური ბანკინგის დამუშავების საფუძვლები კანონი ჩაკეტილი ნუსხით წერს: მონაცემთა სუბიექტის თანხმობა კონკრეტული მიზნებით; გარიგებით ნაკისრი ვალდებულების შესრულება ან გარიგების დადება მისივე მოთხოვნით; კანონით გათვალისწინებული დამუშავება; პასუხისმგებელი პირის კანონმდებლობით დაკისრებული მოვალეობების შესრულება; საჯაროდ ხელმისაწვდომი მონაცემები; სასიცოცხლო ინტერესების დაცვა; მნიშვნელოვანი საჯარო ინტერესი; ლეგიტიმური ინტერესები — სუბიექტის უფლებების აღმატებული ინტერესის გარდა; და განცხადების განსახილველად საჭირო დამუშავება. საფუძვლის დასაბუთების ვალდებულება სწორედ ბანკს — დამუშავებისთვის პასუხისმგებელ პირს — ეკისრება, და ეს არის ის წერტილი, სადანაც კომპლაიენს-პროგრამა იწყება. მეორე ფეხი მონაცემთა სუბიექტის ინფორმირებულობაა: სუბიექტს უფლება აქვს, მოითხოვოს დადასტურება, მუშავდება თუ არა მის შესახებ მონაცემები, და მიიღოს ინფორმაცია დამუშავების შესახებ — მობილური აპლიკაციის ინტერფეისი ამ უფლების განხორციელების ბუნებრივი არხია.
ხშირად დასმული კითხვები
რა შეიძლება იყოს დამუშავების საფუძველი აპლიკაციაში?
თანხმობა კონკრეტულ მიზანზე, გარიგების შესრულება, კანონით გათვალისწინებული შემთხვევა ან პასუხისმგებელი პირის კანონიერი მოვალეობა.
რამდენ დროში შეატყობინებენ ინციდენტზე სამსახურს?
სახელმწიფო აუდიტის სამსახურს — აღმოჩენიდან არაუგვიანეს 72 საათისა, ხოლო მონაცემთა სუბიექტს მნიშვნელოვანი ზიანის მაღალი ალბათობისას — პირველი შესაძლებლობისთანავე.
ვინ ანიშნავს დაცვის ოფიცერს?
კომერციული ბანკები, მიკროსაფინანსო ორგანიზაციები, ელექტრონული კომუნიკაციის კომპანიები და დიდი მოცულობის დამუშავების ან მასშტაბური მონიტორინგის პირები.
რა უნდა ქონდეს ბანკს დამუშავების საფუძვლად?
ერთ-ერთი საფუძველი კანონით ჩამოთვლილთაგან — მათ შორის თანხმობა, გარიგებით ნაკისრი ვალდებულება ან ლეგიტიმური ინტერესი; დასაბუთება ბანკის მოვალეობაა.
როგორ დაგეხმარებით Legal.ge-ზე
მობილური ბანკინგის შესაბამისობა საფუძვლების, უსაფრთხოებისა და ინციდენტების სამი რგოლის ერთდროულ მართვას ნიშნავს. ჩვენი გუნდი დაგეხმარებათ დამუშავების საფუძვლების განსაზღვრაში, უსაფრთხოების ზომების დაგეგმვასა და ინციდენტებზე რეაგირების პროცედურების მომზადებაში. დაგვიკავშირდით და მიიღეთ თქვენი სერვისისთვის მორგებული შესაბამისობის გეგმა, რომელიც დამუშავების თითოეულ საფუძველსა და ინციდენტების ყოველ ვადას დოკუმენტურად აფიქსირებს.
