Wed Apr 16 08:37:11 CEST 2008
Údaje o leteckých pasažieroch (PNR) na programe dňa
Ako hovorí samotný návrh rámcového rozhodnutia - Údaje PNR sú vzhľadom na informácie, ktoré obsahujú, vhodné na účel predchádzania teroristickým trestným činnom a organizovanej trestnej činnosti a na boj proti nim a teda na zvýšenie vnútornej bezpečnosti.
Aby sme nehovorili o niečom abstraktnom, PNR požadované v návrhu od leteckých spoločností by mali obsahovať:
- Lokalizačný záznam PNR („PNR record locator“)
- Dátum rezervácie/vystavenia letenky
- Termín(-y) plánovanej cesty
- Meno(-á)
- Adresa a kontaktné informácie (telefónne číslo, e-mailová adresa)
- Informácie o všetkých spôsoboch platby, vrátane fakturačnej adresy
- Celý priebeh cesty v prípade konkrétneho PNR
- Informácie o častých cestujúcich („Frequent flyer“)
- Cestovná kancelária/zástupca cestovnej kancelárie
- Štádium cesty dotknutej osoby, vrátane potvrdení odletu, stavu odbavenia („check-in“), informácií o prípadoch, kedy sa osoba nedostavila k odletu (no show) alebo informácií o prípadoch, kedy sa dostavila bez rezervácie („go show“)
- Oddelené/rozdelené PNR
- Všeobecné poznámky (okrem citlivých informácií)
- Informácie o vystavení letenky, vrátane čísla letenky, dátumu vystavenia letenky a jednosmerných leteniek, údajov zaznamenaných v rámci automatizovaného výpočtu cestovného („Automated Ticket Fare Quote“)
- Číslo sedadla a ostatné informácie týkajúce sa sedadla
- Kód na zdieľanie informácií
- Všetky informácie o batožine
- Počet a ďalšie mená cestujúcich v rámci jedného PNR
- Akékoľvek iné zhromaždené informácie API (Advance Passenger Information - údaje o cestujúcich získavané pred cestou podľa smernice 2004/82/ES)
- Všetky doterajšie zmeny v údajoch PNR uvedených v predchádzajúcich bodoch
- Meno a pohlavie dieťaťa
- Vek
- Jazyk(-y), ktorým(-i) hovorí
- Meno a kontaktné údaje opatrovníka pri odlete a vzťah k dieťaťu
- Meno a kontaktné údaje opatrovníka pri prílete a vzťah k dieťaťu
- Zástupca pri odlete a prílete
Hoci aj v kruhoch európskych inštitúcií zaoberajúcich sa ochranou súkromia a osobných údajov (stanovisko k návrhu Pracovnej skupiny podľa článku 29 - WP29 a vyjadrenia Európskeho dozorného úradníka pre ochranu údajov všeobecne k PNR - EDPS) jasne vidieť výrazné obavy, prijatie bude s najväčšou pravdepodobnosťou neodvratné. V prípadoch ako je tento je totiž nanajvýš zložité hľadať rovnováhou medzi právom na súkromie a právom na bezpečnosť.
Mon Apr 14 23:01:15 CEST 2008
Asociácia zodpovedných osôb
Kto sú vlastne tie záhadné zodpovedné osoby? Podľa zákona o ochrane osobných údajov sú to osoby poverené výkonom dohľadu nad ochranou osobných údajov. Každý prevádzkovateľ s viac ako piatimi zamestnancami je povinný takúto osobu mať.
Postup je jasný:
- najskôr si ju vyberie (najlepšie z radov vlastných zamestnancov - len nie štatutára alebo jeho zástupcu)
- skontroluje jej výpis z registra trestov (uloží si ho u seba)
- potom zabezpečí jej vyškolenie (naštudovať zákon si môže aj sama)
- vyplní formulár pre nahlasovanie zodpovedných osôb
- a pošle ho na Úrad na ochranu osobných údajov SR
Sun Apr 13 22:36:07 CEST 2008
Rodné číslo na webe? Hrozia problémy.
Používanie (alebo inak spracúvanie) rodného čísla je limitované viacerými požiadavkami zákona o ochrane osobných údajov, ktorý rodné číslo alias všeobecne použiteľný identifikátor označuje za tzv. citlivý údaj. Čo však treba brať do úvahy VŽDY? "Zverejňovať všeobecne použiteľný identifikátor sa zakazuje!" - hovorí zákon. Z toho vyplýva, že je zakázané vyvesovanie rodného čísla po úradných tabuliach, vysielanie v rozhlase či televízií, ale aj prezentovanie na webe alebo iný spôsob zverejňovania.
Publikovanie rodných čísel na internetových stránkach je v každom prípade porušením zákona a možno ho označiť za spracúvanie neprípustnou formou, konanie spôsobom odporujúcim zákonu a podľa charakteru spracúvania by sa určite našli aj iné skutkové podstaty podobne honorovateľné okrúhlou sumičkou z kategórie sankcií (ľudovo pokút), ktoré má k dispozícii príslušný úrad. Pokiaľ na svojom webe niekto rodné čísla má, treba ich odstrániť čo najskôr. To, že je to s nimi myslené úplne vážne dokazuje aj medializovaný súdny spor Ministerstvo spravodlivosti SR verzus Úrad na ochranu osobných údajov SR, keď sa ministerstvo pokúšalo senát krajského súdu presvedčiť o tom, že pre nich zákazy neplatia a nepochodilo (a to nielen doslova).
Pozor však na internetom zverejňované rodné čísla (dajú sa nájsť aj pomocou internetových vyhľadávačov - stačí vhodné kľúčové slovo), lebo keď sa raz ocitnú napr. v cache GOOGLE tak je prakticky nemožné ich odtiaľ dostať.
Sat Apr 12 20:12:35 CEST 2008
Krátke info k elektronickému podpisu
Prečo vlastne úpravu elektronického podpisu treba novelizovať?
Podľa dôvodovej správy je po piatich rokoch praktickej aplikácie zákona nutné reagovať na prudký rozvoj technológií v tejto oblasti a nevyhnutné zohľadniť aj poznatky, získané z jeho uplatňovania v praxi. Novela zákona o elektronickom podpise preto reaguje na skutočnosti, ktoré spôsobovali aplikačné problémy a ktoré sú vzhľadom na rozšírenie používania elektronického podpisu a vzhľadom na plánované rozšírenie niektorých elektronických agend orgánov verejnej moci a ich uvedenie do ostrej prevádzky kľúčové ba priam existenčné.
Čo za novinky prináša?
NBÚ tvrdí, že pripravenými zmenami
- reaguje na problémy, ktoré vyplynuli z praktickej aplikácie zákona
- upravuje, spresňuje a dopĺňa terminológiu
- spresňuje a dopĺňa úlohy úradu
- upresňuje postup úradu (procesné kroky)
Potreba čistého právneho prostredia pre elektronický podpis je neodškriepiteľná. S rozbiehajúcou sa informatizáciou bude potrebné mať prehľadnú a jednoznačnú legislatívu upravujúcu pravidlá hry, lebo (aj podľa už citovanej dôvodovej správy k novele) sa pripravujú agendy orgánov verejnej správy, ktoré počítajú s využitím zaručeného elektronického podpisu. Momentálne už takto fungujú daňové úrady, ale chystá sa aj obchodný register, elektronické agendy vnútorného ministerstva ako napr. register obyvateľstva, kataster, poisťovne, vydávanie cestovných dokladov, agenda priemyselného vlastníctva, a pod.
Fri Apr 11 10:30:59 CEST 2008
O Národnej koncepcii informatizácie verejnej správy
Mnohých možno poteší, že v rámci e-Governmentu bude možné využívať open-source software a stavať by sa malo aj na otvorených štandardoch. Hlása sa tu technologická a softvérová neutralita, takže by v budúcnosti nemalo dochádzať k závislosti na monopolných dodávateľoch.
Plusy pre občana by mali byť zrejmé na prvý pohľad, a tak hľadíme vpred a už teraz sa môžeme tešiť na:
- služby typu jedenkrát a dosť (pri zmene údajov – priezvisko či adresa - ich stačí nahlásiť len raz)
- služby riadené udalosťami (niektoré veci by sa konečne mohli diať aj bez toho, aby si ich človek musel odsledovať) - systém by mal napr. notifikovať držiteľa dokladov, že ich platnosť čoskoro vyprší
- spätnú väzbu
- dostupnosť 24/7
- minimalizáciu návštev úradov (úplné odbúranie chodenia po úradoch je však sci-fi)
- user friedly interface (bez neho informatizácia nemá absolútne žiadny zmysel)
Ďalšia vec, ktorá síce mnohých veľmi neočarí, ale čaká sa na ňu už dlhú dobu, je IFO (identifikátor fyzickej osoby). Konečne by sa malo obmedziť používanie rodného čísla a vo sférach digitálnych by mal byť podporený koncept jednoznačného bezvýznamového identifikátora. Podobné snahy boli známe už v roku 2005 avšak nanešťastie smerovali výrazne dostratena.
Ako je však možné popreklápať dáta len tak zo starých databáz do nových? Nejde len o technickú stránku. Podľa koncepcie by mali byť vytvorené viaceré informačné systémy (register fyzických osôb, register právnických osôb, kataster a register adries), do ktorých by mali byť posúvané údaje z existujúcich databáz (z matrík, obcí, súdov a pod.). V mnohých prípadoch tak môže dôjsť k zmene účelu spracúvania osobných údajov, alebo k poskytovaniu údajov takým inštitúciám verejnej správy, pri ktorých to zákony nepredpokladali. Bez analýzy právneho podhubia (zákonov, ktoré oprávňujú orgány verejnej správy spracúvať osobné údaje) a bez primeranej lavíny novelizácií (čo by mohlo podobné konanie legalizovať v očiach ochrany osobných údajov) sa tvorcovia koncepcie nepohnú ani o krok. Snáď o tom kompetentní vedia.
Tŕňom v oku každého odborníka však zostáva bezpečnosť. Povinnosť chrániť osobné údaje a postarať sa o ich bezpečnosť síce vyplýva z existujúcej legislatívy, ale dosiahnutie primeranej bezpečnosti môže byť v prostredí verejnej správy problematické z viacerých dôvodov (nedostatok kvalitných ľudí demonštroval hlavne Národný bezpečnostný úrad v nezabudnuteľnej afére, ktorú v tejto súvislosti pripomína každý, kto sa k téme vyjadruje).
Nedá sa ešte nespomenúť veta, ktorá bola v súvislosti so zabezpečením informačných systémov prorocky spomenutá na viacerých miestach:
Nespomínam si, že by zákon o ochrane osobných údajov v súčasnom znení šiel až do takej úrovni detailov, že by postihol aj prípad cacheovania osobných údajov, takže (pokiaľ sa medzitým nezmení) sa črtajú zaujímavé dôsledky.
Prezentoval sa ňou J. Vyskoč na svojom blogu a prevzatá bola aj redaktorom zive.sk. Pripomenúť tu snáď treba len, že zákon spravidla neupravuje technické detaily, ale problematiku má pokrývať všeobecne. Akékoľvek dáta v cache, prípadne zálohy (cacheovanie a zálohovanie osobných údajov sú operácie zahrnuté do pojmu spracúvanie osobných údajov) obsahujúce osobné údaje podliehajú aj v tomto prípade zákonnej ochrane. A pokiaľ sú opatrenia zabezpečujúce informačný systém prijaté vo forme bezpečnostného projektu, treba tam zahrnúť aj cache a zálohy.
V tejto chvíli treba asi už len počkať, ako sa všetko okolo informatizácie vyvinie. Predbežne sa však zdá, že Slovenská verejná sprava kráča (či je to smer dobrý, zistíme časom).