Ordin · Avocatul Poporului

Ordinul nr. 52/2002

privind aprobarea Cerințelor minime de securitate a prelucrarilor de date cu caracter personal

prezumat în vigoare

Data actului
18 aprilie 2002
Emitent
Avocatul Poporului
Publicat în
Monitorul Oficial nr. 383 din 5 iunie 2002
Citat de
5 acte
Citează
3 acte
Structură
3 articole, 1 anexă · 12.856 caractere
Sursă
legislatie.just.ro

Avocatul Poporului,

în temeiul

Hotărârii Senatului României nr. 33 din 4 octombrie 2001

pentru numirea Avocatului Poporului,

vazand prevederile

art. 13 din Legea nr. 35/1997

privind organizarea și funcționarea instituției Avocatul Poporului și ale art. 7 din Regulamentul de organizare și funcționare a instituției Avocatul Poporului,

în aplicarea prevederilor

art. 20 alin. (2) din Legea nr. 677/2001

pentru protecția persoanelor cu privire la prelucrarea datelor cu caracter personal și libera circulație a acestor date, conform cărora cerințele minime de securitate a prelucrarilor de date cu caracter personal vor fi elaborate de autoritatea de supraveghere și vor fi actualizate periodic, corespunzător progresului tehnic și experienței acumulate,

având în vedere Nota privind cerințele minime de securitate a prelucrarilor de date cu caracter personal, înregistrată sub nr. 4.327 din 18 aprilie 2002, a adjunctului Avocatului Poporului,

având în vedere exigenta elaborării cerințelor minime de securitate a prelucrarilor de date cu caracter personal, care stau la baza adoptării de către operatorii de date cu caracter personal a măsurilor tehnice și organizatorice adecvate, prin care se garantează un nivel corespunzător și legal de securitate a prelucrării de date cu caracter personal, precum și a publicării cerințelor respective în Monitorul Oficial al României, Partea I, în scopul ca acestea să poată fi cunoscute în mod corespunzător de către operatorii menționați,

emite prezentul ordin.

Articolul 1

Se aprobă Cerințele minime de securitate a prelucrarilor de date cu caracter personal, prevăzute în anexa la prezentul ordin.

Articolul 2

Prezentul ordin va fi publicat în Monitorul Oficial al României, Partea I.

Articolul 3

Anexa face parte integrantă din prezentul ordin.

AVOCATUL POPORULUI,

prof. univ dr. IOAN MURARU

Anexa 1 CERINȚELE MINIME DE SECURITATE

a prelucrarilor de date cu caracter personal

Prezentele cerințe minime de securitate a prelucrarilor de date cu caracter personal trebuie să stea la baza adoptării și implementarii de către operator a măsurilor tehnice și organizatorice necesare pentru păstrarea confidențialității și integrității datelor cu caracter personal. În concordanta cu acestea operatorii își vor stabili propriile politici și proceduri de securitate.

Cerințele minime de securitate a prelucrarilor de date cu caracter personal acoperă următoarele aspecte:

1. Identificarea și autentificarea utilizatorului

Prin utilizator se înțelege orice persoană care acționează sub autoritatea operatorului, a persoanei împuternicite sau a reprezentantului, cu drept recunoscut de acces la bazele de date cu caracter personal.

Utilizatorii, pentru a capata acces la o baza de date cu caracter personal, trebuie să se identifice. Identificarea se poate face prin mai multe metode, cum ar fi: introducerea codului de identificare de la tastatura (un șir de caractere), folosirea unei cartele cu cod de bare, folosirea unei cartele inteligente (smart card) sau a unei cartele magnetice.

Fiecare utilizator are propriul sau cod de identificare. Niciodată mai mulți utilizatori nu trebuie să aibă același cod de identificare.

Codurile de identificare (sau conturi de utilizator) nefolosite o perioadă mai îndelungată trebuie dezactivate și distruse după un control prealabil intern al operatorului. Perioada după care codurile trebuie dezactivate și distruse se stabilește de operator.

Orice cont de utilizator este însoțit de o modalitate de autentificare. Autentificarea poate fi facuta prin introducerea unei parole sau prin mijloace biometrice: amprenta dactiloscopica, amprenta vocala, angiografia retiniana etc.

Parolele sunt siruri de caractere. Cu cat sirul de caractere este mai lung, cu atât parola este mai greu de aflat. La introducerea parolelor acestea nu trebuie să fie afișate în clar pe monitor. Parolele trebuie schimbate periodic în funcție de politicile de securitate ale entitatii (operator sau persoana imputernicita). Schimbarea periodică a parolelor se face numai de către utilizatori autorizați de operator.

Operatorul trebuie să solicite realizarea unui sistem informațional care să refuze automat accesul unui utilizator după 5 introduceri gresite ale parolei.

Orice utilizator care primește un cod de identificare și un mijloc de autentificare trebuie să păstreze confidențialitatea acestora și sa răspundă în acest sens în fața operatorului.

Fiecare entitate va stabili o procedură proprie de administrare și gestionare a conturilor de utilizator.

Operatorii autorizeaza anumiti utilizatori pentru a revoca sau a suspenda un cod de identificare și autentificare, dacă utilizatorul acestora și-a dat demisia ori a fost concediat, și-a încheiat contractul, a fost transferat la alt serviciu și noile sarcini nu îi solicita accesul la date cu caracter personal, a abuzat de codurile primite sau dacă va absenta o perioadă îndelungată stabilită de entitate.

Accesul utilizatorilor la bazele de date cu caracter personal efectuate manual se va face pe baza unei liste aprobate de conducerea entitatii.

2. Tipul de acces

Utilizatorii trebuie să acceseze numai datele cu caracter personal necesare pentru îndeplinirea atribuțiilor lor de serviciu. Pentru aceasta operatorii trebuie să stabilească tipurile de acces după funcționalitate (cum ar fi: administrare, introducere, prelucrare, salvare etc.) și după acțiuni aplicate asupra datelor cu caracter personal (cum ar fi: scriere, citire, ștergere), precum și procedurile privind aceste tipuri de acces.

Programatorii sistemelor de prelucrare a datelor cu caracter personal nu vor avea acces la datele cu caracter personal. Operatorul va permite accesul programatorilor la datele cu caracter personal după ce acestea au fost transformate în date anonime.

Compartimentul care asigura suportul tehnic poate avea acces la datele cu caracter personal pentru rezolvarea unor cazuri excepționale.

Pentru activitatea de pregătire a utilizatorilor sau pentru realizarea de prezentări se vor folosi date anonime. Angajații care predau cursurile de pregătire vor folosi date cu caracter personal pe parcursul propriei lor pregatiri.

Operatorul va stabili modalitățile stricte prin care se vor distruge datele cu caracter personal. Autorizarea pentru aceasta prelucrare de date cu caracter personal trebuie limitată la cativa utilizatori.

3. Colectarea datelor

Operatorul desemnează utilizatori autorizați pentru operațiile de colectare și introducere de date cu caracter personal într-un sistem informațional.

Orice modificare a datelor cu caracter personal se poate face numai de către utilizatori autorizați desemnați de operator.

Operatorul va lua măsuri pentru ca sistemul informațional sa înregistreze cine a făcut modificarea, data și ora modificării. Pentru o mai buna administrare operatorul va lua măsuri ca sistemul informațional sa mențină datele șterse sau modificate.

4. Execuția copiilor de siguranță

Operatorul va stabili intervalul de timp la care se vor executa copiile de siguranță ale bazelor de date cu caracter personal, precum și ale programelor folosite pentru prelucrarile automatizate. Utilizatorii care executa aceste copii de siguranță vor fi numiți de operator, într-un număr restrâns. Copiile de siguranță se vor stoca în alte camere, în fisete metalice cu sigiliu aplicat, și, dacă este posibil, chiar în camere din alta clădire.

Operatorul va lua măsuri ca accesul la copiile de siguranță să fie monitorizat.

5. Computerele și terminalele de acces

Computerele și alte terminale de acces vor fi instalate în încăperi cu acces restrictionat. Dacă nu pot fi asigurate aceste condiții, computerele se vor instala în încăperi care se pot incuia sau se vor lua măsuri ca accesul la computere să se facă cu ajutorul unor chei ori cartele magnetice.

Dacă pe ecran apar date cu caracter personal asupra cărora nu se acționează o perioadă dată, stabilită de operator, sesiunea de lucru trebuie închisă automat. Mărimea acestei perioade se determina în funcție de operațiile care trebuie executate.

Terminalele de acces folosite în relația cu publicul, pe care apar date cu caracter personal, vor fi pozitionate astfel încât sa nu poată fi vazute de public și după o perioadă scurta, stabilită de operator, în care nu se acționează asupra lor, acestea trebuie ascunse.

6. Fișierele de acces

Operatorul este obligat sa ia măsuri ca orice accesare a bazei de date cu caracter personal să fie înregistrată într-un fisier de acces (numit log la prelucrarile automate) sau într-un registru pentru prelucrarile manuale de date cu caracter personal, stabilit de operator. Informațiile înregistrate în fisierul de acces sau în registru vor fi:

- codul de identificare (numele utilizatorului pentru bazele de date cu caracter personal manuale);

- numele fisierului accesat (fisei);

- numărul înregistrărilor efectuate;

- tipul de acces;

- codul operației executate sau programul folosit;

- data accesului (an, luna, zi);

- timpul (ora, minutul, secunda).

Pentru prelucrarile automate aceste informații vor fi stocate într-un fisier de acces general sau în fisiere separate pentru fiecare utilizator. Orice încercare de acces neautorizat va fi, de asemenea, înregistrată.

Operatorul este obligat sa păstreze fișierele de acces cel puțin 2 ani, pentru a fi folosite ca probe în cazul unor investigații. Dacă investigațiile se prelungesc, aceste fisiere se vor păstra atât timp cat se va considera necesar.

Fișierele de acces trebuie să facă posibila identificarea de către operator sau de către persoana imputernicita a persoanelor care au accesat date cu caracter personal fără un motiv anume, în vederea aplicării unor sancțiuni sau a sesizării organelor competente.

7. Sistemele de telecomunicații

Operatorul este obligat să facă periodic controlul autentificarilor și tipurilor de acces pentru detectarea unor disfunctionalitati în ceea ce privește folosirea sistemelor de telecomunicații.

Operatorii sunt obligați sa conceapa sistemul de telecomunicații astfel încât datele cu caracter personal sa nu poată fi interceptate sau transmise de oriunde. Dacă sistemul de telecomunicații nu poate fi astfel securizat, operatorul este obligat sa impună folosirea metodei de criptare pentru transmisia datelor cu caracter personal.

Prin sistemele de telecomunicații se vor transmite numai datele cu caracter personal strict necesare.

8. Instruirea personalului

În cadrul cursurilor de pregătire a utilizatorilor operatorul este obligat să facă informarea acestora cu privire la prevederile

Legii nr. 677/2001

pentru protecția persoanelor cu privire la prelucrarea datelor cu caracter personal și libera circulație a acestor date, la cerințele minime de securitate a prelucrarilor de date cu caracter personal, precum și cu privire la riscurile pe care le comporta prelucrarea datelor cu caracter personal, în funcție de specificul activității utilizatorului.

Utilizatorii care au acces la date cu caracter personal vor fi instruiti de către operator asupra confidențialității acestora și vor fi avertizati prin mesaje care vor aparea pe monitoare în timpul activității. Utilizatorii sunt obligați să își inchida sesiunea de lucru atunci când părăsesc locul de muncă.

9. Folosirea computerelor

Pentru menținerea securității prelucrării datelor cu caracter personal (în special împotriva virusilor informatici) operatorul va lua măsuri care vor consta în:

a) interzicerea folosirii de către utilizatori a programelor software care provin din surse externe sau dubioase;

b) informarea utilizatorilor în privinta pericolului privind virusii informatici;

c) implementarea unor sisteme automate de devirusare și de securitate a sistemelor informatice;

d) dezactivarea, pe cat posibil, a tastei "Print screen", atunci când sunt afișate pe monitor date cu caracter personal, interzicandu-se astfel scoaterea la imprimanta a acestora.

10. Imprimarea datelor

Scoaterea la imprimanta a datelor cu caracter personal se va realiza numai de utilizatori autorizați pentru aceasta operațiune de către operator. Operatorii sunt obligați sa aprobe proceduri interne specifice privind folosirea și distrugerea acestor materiale.

Fiecare entitate își va aproba propriul sistem de securitate, ținând seama de aceste cerințe minime de securitate a prelucrarilor de date cu caracter personal, iar în funcție de importanța datelor cu caracter personal prelucrate, își va impune măsuri de securitate suplimentare.

-----------

Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.