Tag: BDAR

  • Namuose įrengta kamera filmavo kaimynus: priežiūros institucija skyrė baudą ir įspėjo visus

    Namuose įrengta kamera filmavo kaimynus: priežiūros institucija skyrė baudą ir įspėjo visus

    Mazovijos regione gyvenantis vyras sulaukė finansinės sankcijos po to, kai jo namų vaizdo stebėjimo kamera fiksavo ne tik nuosavą kiemą, bet ir viešą kelią bei kaimyninį sklypą. Priežiūros institucija konstatavo, kad taip buvo neteisėtai tvarkomi kaimynų asmens duomenys, įskaitant jų atvaizdą.

    Bauda siekė apie 330 eurų ir buvo skirta ne vien už patį filmavimą, bet ir už tai, kad vyras neįvykdė įpareigojimo pakeisti kameros nustatymus. Institucija pabrėžė, jog jos sprendimai nėra rekomendaciniai, o privalomi vykdyti nedelsiant.

    Įpareigojimas nutraukti tokį filmavimą buvo priimtas 2025 metais, o galutinis sprendimas įsigaliojo 2025 metų spalio 16 dieną. Vis dėlto, kaip nustatyta tyrime, įranga kelis mėnesius ir toliau fiksavo vaizdą už sklypo ribų, o pakeitimai atlikti tik 2026 metų kovą.

    Situaciją apsunkino tai, kad pats nubaustasis, siekdamas pagrįsti savo skundus dėl galimų Kelių eismo taisyklių pažeidimų, policijai teikė įrašus iš stebėjimo sistemos. Būtent šie vaizdo įrašai, institucijos vertinimu, tapo įrodymais, jog filmavimas apėmė kaimynų teritoriją ir viešą erdvę.

    Kur baigiasi privatus kiemas

    Privatus vaizdo stebėjimas dažnai klaidingai suvokiamas kaip visiškai asmeninis reikalas, kuriam netaikomos duomenų apsaugos taisyklės. Tačiau jei kamera fiksuoja nors dalį kaimyno valdos, įvažiavimą, šaligatvį ar važiuojamąją dalį, toks filmavimas paprastai patenka į Bendrojo duomenų apsaugos reglamento taikymo sritį.

    Tokiais atvejais kameros savininkas iš esmės tampa duomenų valdytoju ir turi laikytis pagrindinių principų: teisėtumo, duomenų kiekio mažinimo, tikslo apibrėžtumo ir saugojimo termino ribojimo. Praktikoje tai reiškia, kad filmavimo zona turi būti susiaurinta iki būtino minimumo, o įrašų rinkimas negali virsti nuolatine kaimynystės kontrole.

    Ką sako Europos teismų praktika

    Priežiūros institucijos vertinime remiamasi ir Europos Sąjungos Teisingumo Teismo suformuota praktika dėl namų stebėjimo kamerų. Joje akcentuojama, kad turto ir šeimos saugumas gali būti teisėtas interesas, tačiau jis nesuteikia neribotos teisės filmuoti viešą erdvę ar kaimynų sklypus.

    Net ir tuomet, kai įrašai naudojami incidentams fiksuoti ar perduodami teisėsaugai, tai savaime nepaneigia pareigos užtikrinti, kad filmavimas būtų proporcingas. Jei kamera nuolat apima aplinkinius objektus, toks sprendimas dažniau vertinamas kaip perteklinis, ypač kai yra techninių galimybių nustatyti privatumo zonas ar pakeisti kameros kryptį.

    „Viešosios tvarkos užtikrinimas nėra privačių asmenų funkcija ir ši užduotis negali būti vykdoma pasitelkiant privatų vaizdo stebėjimą“, – sakė priežiūros institucijos vadovas.

    Auganti praktika ir aiški žinutė gyventojams

    Institucijos teigimu, daugėja atvejų, kai kameros tampa ne apsaugos priemone, o konflikto su kaimynais įrankiu. Dėl to vis dažniau vertinama ne tik techninė filmavimo apimtis, bet ir realus tikslas, ar stebėjimas nėra naudojamas nuolatiniam aplinkinių sekimui.

    Ši byla, institucijos vertinimu, siunčia aiškią žinutę: jei kamera apima ne tik jūsų teritoriją, būtina įsivertinti duomenų apsaugos reikalavimus ir nedelsiant vykdyti priežiūros institucijų nurodymus. Priešingu atveju net ir palyginti nedidelė bauda gali virsti didesnėmis pasekmėmis, jei pažeidimai tęsiasi.

  • Danijos „Interhuman AI“ kuria socialinio intelekto DI: atpažins dvejonę, sutrikimą ir pritarimą

    Danijos „Interhuman AI“ kuria socialinio intelekto DI: atpažins dvejonę, sutrikimą ir pritarimą

    Dirbtinis intelektas vis geriau supranta, ką pasakome žodžiais, tačiau kasdienėje komunikacijoje lemiamą dalį sudaro tonas, pauzės, veido mimikos ir kūno kalba. Šie signalai dažnai nulemia, ar pašnekovas pasitiki, sutinka, dvejoja ar yra sutrikęs, tačiau daugumai šiandienos DI sistemų jie vis dar lieka sunkiai „matomi“.

    Kopenhagoje veikiantis startuolis „Interhuman AI“ siekia tą spragą užpildyti kurdamas socialinio intelekto technologiją. Įmonė pristatė naujausią savo modelį „Inter-2“, kuris realiu laiku analizuoja socialinius signalus tekste, garse ir vaizde, kad DI galėtų reaguoti ne tik į žodžius, bet ir į žmogų.

    Pasak komandos, „Inter-2“ vienu metu vertina veido išraiškas, balso intonaciją, žvilgsnio krypties pokyčius, laikyseną ir galvos gestus. Taip aptinkama 12 signalų, tarp jų įsitraukimas, dvejonė, neužtikrintumas, sutrikimas, pritarimas ir nepritarimas.

    Nuo kalbos modelių prie socialinių ženklų

    „Interhuman AI“ bendraįkūrėjai Frederik Sally ir Paula Petcu teigia, kad idėja išryškėjo, kai plačiai paplito didieji kalbos modeliai ir pokalbių sistemos. Nors jos pakeitė sąveiką su technologijomis, jos menkai atsižvelgia į tai, kaip žmogus kalba, kokią emociją slepia ar kokį signalą siunčia pauzėmis.

    „Iš čia ir kilo klausimas: ar galime sujungti kalbos modelius su vaizdo ir garso analize iš kameros bei mikrofono ir pridėti papildomą jutimo sluoksnį, kad suprastume, ką vartotojas iš tikrųjų komunikuoja?“, – sakė Paula Petcu.

    Komanda pirmąjį prototipą kūrė kaip DI trenerį, kuris reaguotų į turinį ir pateikimo manierą. Toks principas vėliau išsivystė į platesnę kryptį, kurią įmonė vadina dirbtiniu socialiniu intelektu, kai sistema bando atkurti žmogui būdingą gebėjimą skaityti situacijos kontekstą.

    Kur tai gali praversti?

    Praktinių pritaikymų spektras platus: nuo įmonių mokymų iki sveikatos priežiūros. Pavyzdžiui, darbo pokalbiuose ar derybų treniruotėse DI galėtų pateikti ne tik teksto analizę, bet ir įžvalgas apie tai, kaip skamba kandidato atsakymai, ar kada jis pradeda dvejoti.

    Skaitmeninėje sveikatoje socialiniai signalai svarbūs nuotolinėse konsultacijose ir pagalbos linijose, kur neteisingai suprastas stresas ar susierzinimas gali lemti netinkamus sprendimus. Kuriant robotiką ar pagalbinius asistentus, gebėjimas pastebėti nepritarimą ar diskomfortą tampa tiesiogiai susijęs su sauga.

    „Šiandienos modeliai yra įspūdingai pajėgūs, bet socialiai kurti. Jie atsako į žodžius, o ne į žmogų, kuris juos parašė. Teisingas atsakymas, pateiktas netinkamu momentu, vis tiek yra blogas atsakymas“, – sakė Frederik Sally.

    Duomenys, skaidrumas ir privatumo rizikos

    Didžiausias iššūkis socialiniam DI yra tai, kad žmonių elgsena labai individuali: pauzė gali reikšti neužtikrintumą, bet gali reikšti ir apgalvojimą. Dėl to tokiems modeliams reikia itin įvairių duomenų ir kruopštaus anotavimo, kad sistema nepainiotų signalų skirtinguose kontekstuose.

    „Interhuman AI“ teigia siekianti, kad išvados būtų atsekamos: naudotojas turėtų suprasti, kokie požymiai lėmė konkretų vertinimą. Toks skaidrumas ypač svarbus situacijose, kur sprendimai gali turėti pasekmių žmogaus karjerai, sveikatai ar paslaugų prieinamumui.

    „Norime, kad būtų galima atsekti, kas lėmė, jog tam tikru momentu buvo atpažinta dvejonė. Jei DI sprendžia ką nors apie mano ateitį, noriu turėti galimybę tai kvestionuoti“, – sakė Frederik Sally.

    Kartu daugėja ir rizikų: socialinių signalų atpažinimas gali būti panaudotas manipuliacijai, ypač jei technologija būtų pritaikoma realiame pasaulyje stebint nepažįstamus žmones. Įmonė teigia jau nubrėžusi tam tikras ribas, su kuo dirbtų, ir akcentuoja atitiktį BDAR bei saugumo auditų svarbą.

    Europoje kuriami DI modeliai turi veikti griežtesnėje reguliavimo aplinkoje, o tai, startuolio vertinimu, gali tapti konkurenciniu pranašumu plečiantis į kitas rinkas. „Interhuman AI“ planuoja toliau plėsti modelių šeimą ir gerinti veikimą sudėtingesnėse situacijose, įskaitant balso kanalą be vaizdo bei kelių žmonių pokalbius.

  • ES KIDS Act ir socialinių tinklų ribojimai vaikams: ar europiečiai pritaria draudimui iki 13 metų?

    ES KIDS Act ir socialinių tinklų ribojimai vaikams: ar europiečiai pritaria draudimui iki 13 metų?

    Ką siūlo ES KIDS Act?

    Europos Sąjungoje svarstomas KIDS Act pasiūlymas numatytų riboti vaikų naudojimąsi socialiniais tinklais: jaunesniems nei 13 metų tai galėtų reikšti visišką draudimą, o 13–15 metų paaugliams – griežtesnes taisykles ir funkcijų apribojimus.

    Pagrindinis tikslas – mažinti priklausomybę nuo telefonų ir nuolatinį turinio slinkimą, kartu geriau apsaugant nepilnamečius nuo žalingo turinio, manipuliacijų ir rizikingų kontaktų internete.

    Pagal aptariamą modelį 13–15 metų paaugliai galėtų susikurti paskyrą tik su tėvų įsitraukimu: paskyra būtų patvirtinama suaugusiojo, o valdymas vyktų per susietą tėvų profilį arba administravimo skydelį.

    Tarp svarstomų ribojimų minima ir ekrano laiko kontrolė, pavyzdžiui, dienos limitas, kuris kai kuriose diskusijose siejamas su vienos valandos riba per parą.

    Apklausos: dauguma nori griežtesnių taisyklių

    Eurobarometro apklausa rodo, kad 91 proc. ES gyventojų mano, jog vaikų naudojimuisi socialiniais tinklais reikia daugiau reguliavimo priemonių.

    Didžiausio palaikymo sulaukė idėja drausti socialinius tinklus vaikams iki tam tikro amžiaus – ją pasirinko 36 proc. respondentų.

    Ryškiausias palaikymas fiksuotas Graikijoje, kur šiai priemonei pritarė 49 proc. apklaustųjų. Toliau rikiuojasi Bulgarija, Rumunija, Portugalija, Airija ir Slovakija – po 44 proc.

    Mažiausias palaikymas matomas dalyje Vidurio Europos valstybių: Austrijoje 27 proc., Vokietijoje 28 proc., Čekijoje 29 proc.

    Vaikų teisių organizacijos įžvelgia rizikų

    Vaikų teisių organizacijos iniciatyvą vertina nevienareikšmiškai: dalis sveikina dėmesį vaikų apsaugai, tačiau kitos pabrėžia, kad vien draudimai gali stumti paauglius į mažiau saugias, sunkiau prižiūrimas interneto erdves.

    Taip pat keliami klausimai, ar reguliavimas netaps atsakomybės perkėlimu nuo platformų ant šeimų pečių.

    „Mes remiame 13 metų kaip minimalią ribą, tačiau to nelaikome nauju draudimu: socialinių tinklų platformos jau dabar dažniausiai nustato 13 metų amžiaus reikalavimą“, – sakė Terre des Hommes Netherlands atstovė ES advokacijai Jeanne-Marie Quashie.

    Ji atkreipė dėmesį, kad amžiaus riba dera su Bendrojo duomenų apsaugos reglamento 8 straipsnyje apibrėžtais principais, tačiau siūlomą sistemą, pasak jos, dar reikia tobulinti, ypač dėl 13 ir 14 metų paauglių prieigos taisyklių.

    Jos vertinimu, jei paauglio paskyros sukūrimas ir patvirtinimas priklausytų nuo tėvų, praktiškai nemaža kontrolės dalis atitektų šeimai, o ne pačioms technologijų bendrovėms.

    „ES KIDS Act juda teisinga kryptimi, kai dėmesys nukreipiamas į platformų dizainą, o ne į visuotinius draudimus. Tačiau susiejus prieigą su tėvų registracija našta perkeliama nuo technologijų bendrovių šeimoms“, – sakė Jeanne-Marie Quashie.

    „13–15 metų vaikų saugumas turi būti įdiegtas pagal nutylėjimą, o ne įjungiamas pasirinktinai. Prieiga prie interneto erdvių turi priklausyti nuo saugumo, o ne nuo tėvų leidimo“, – pridūrė ji.

    Diskusijose dėl KIDS Act išryškėja ir platesnė dilema: kaip suderinti vaikų teisę į informacijos ir bendravimo erdves su pareiga apsaugoti nuo manipuliacijų, priekabiavimo, priklausomybę skatinančio dizaino ir žalingo turinio.

    Didėjant DI pagrindu veikiančių rekomendacijų ir personalizacijos mastui, reguliuotojai vis dažniau kalba ne tik apie amžiaus patikrą, bet ir apie pačių platformų atsakomybę bei dizaino sprendimus.

    Apklausa rodo, kad ES gyventojų nerimas dėl vaikų saugumo internete išlieka aukštas. Apie 71 proc. respondentų nurodė esantys susirūpinę patyčiomis internete, 70 proc. – viliojimu ir išnaudojimu internete, 69 proc. – žalingo turinio pasiekiamumu.

    Tuo metu priklausomybę skatinantis dizainas kelia mažesnį, nors vis dar reikšmingą susirūpinimą: dėl jo nerimą išreiškė 60 proc. respondentų, o labai susirūpinę buvo 28 proc.

    Išsiskyrė kelios šalys, kur priklausomybę skatinančio dizaino tema gyventojus jaudina labiau. Pavyzdžiui, Kipre nerimą dėl to išreiškė 89 proc. apklaustųjų, o Liuksemburge – 87 proc.

    Tai rodo, kad KIDS Act diskusija neapsiriboja vien amžiaus ribomis: nemaža visuomenės dalis tikisi, kad platformos bus pertvarkytos taip, jog vaikams ir paaugliams būtų saugiau net ir turint prieigą.

  • Meta Muse aplenkė „ChatGPT“ JAV: DI agentas pats skambina, pildo formas ir moka už pirkinius

    Meta Muse aplenkė „ChatGPT“ JAV: DI agentas pats skambina, pildo formas ir moka už pirkinius

    JAV programėlių rinkoje sparčiai išpopuliarėjo „Meta“ sukurta „Muse“ – DI agentas, kuris ne tik atsako į klausimus, bet ir realiai atlieka užduotis vartotojo vardu. Skelbiama, kad per trumpą laiką ši programėlė atsirado tarp dažniausiai parsisiunčiamų nemokamų programėlių JAV ir aplenkė „ChatGPT“.

    Esminis skirtumas nuo įprastų pokalbių robotų tas, kad agentas gali naršyti internete, pildyti formas, siųsti laiškus ar bandyti rezervuoti paslaugas. Praktikoje tai reiškia, kad DI gali paskambinti draudikui, užregistruoti vizitą ar derėtis dėl sąskaitos, o prireikus perduoti pokalbį žmogui.

    Kas yra DI agentai ir kodėl tai svarbu

    DI agentais vadinamos sistemos, kurios gauna įrankius veikti: naršyklę, prieigą prie paskyrų, kalendoriaus ar mokėjimų. Tokia kryptis laikoma viena ryškiausių 2024–2026 metų tendencijų, nes pažadas paprastas – mažiau rutinos ir daugiau automatizuotų kasdienių veiksmų.

    Tačiau ši naujovė keičia ir rizikų profilį: jei pokalbių robotas daugiausia generuoja tekstą, tai agentas gali atlikti realius veiksmus, kurie turi finansinių ar teisinių pasekmių. Dėl to daug dėmesio skiriama leidimų valdymui, tapatybės patvirtinimui ir apsaugai nuo neteisėto prisijungimų ar mokėjimų inicijavimo.

    Populiarumas, kainodara ir plėtra

    Nors „Meta“ oficialių detalių apie vartotojų skaičių viešai pateikia nedaug, analitikos bendrovės skelbė apie milijonines instaliacijas per pirmąsias savaites. Spartų augimą padeda užtikrinti ir tai, kad „Muse“ integruojama į „Meta“ ekosistemą, kurioje dominuoja „Facebook“, „Instagram“ ir „WhatsApp“.

    Programėlė siūloma nemokamai su naudojimo ribojimais, o didesnėms apimtims taikomi mokami planai, kurių kaina siekia maždaug 20–100 JAV dolerių per mėnesį, tai yra apie 20–90 eurų per mėnesį. Tokia kainodara artima kitiems rinkos lyderiams, tačiau agentų atveju vartotojai tikisi ne gražesnių atsakymų, o realiai sutaupyto laiko.

    Kodėl Europoje gali vėluoti

    „Muse“ šiuo metu siejama pirmiausia su JAV rinka, o Europoje jos prieinamumas gali vėluoti. DI agentui, kuriam suteikiama prieiga prie pašto, kalendoriaus ar mokėjimų duomenų, taikomi griežtesni privatumo ir saugumo reikalavimai, todėl diegimas privalo atitikti BDAR ir ES DI aktą.

    Be to, agentų veikimas priklauso ir nuo pačių paslaugų teikėjų politikos: dalis svetainių riboja automatizuotus veiksmus, ypač atsiskaitymo metu. Tai reiškia, kad net ir technologiškai pažangus agentas gali susidurti su blokavimu, o kai kuriose situacijose vis tiek prireiks žmogaus patvirtinimo.

    Ekspertai pabrėžia, kad DI agentų sėkmę lems pasitikėjimas: ar vartotojai sutiks suteikti prieigą prie jautrių paskyrų ir mokėjimų, ir ar platformos sugebės užtikrinti aiškų leidimų valdymą. Jei šie klausimai bus išspręsti, DI agentai gali tapti nauju standartu kasdienėms skaitmeninėms užduotims.

  • „Google“ skirta 403 mln. eurų bauda: Airijos priežiūra įvertino, kaip tvarkyti buvimo vietos duomenys

    „Google“ skirta 403 mln. eurų bauda: Airijos priežiūra įvertino, kaip tvarkyti buvimo vietos duomenys

    Airijos duomenų apsaugos komisija skyrė „Google“ 403 mln. eurų baudą už Europos Sąjungos Bendrojo duomenų apsaugos reglamento pažeidimus, susijusius su naudotojų buvimo vietos duomenų tvarkymu. Tai viena didžiausių šios institucijos pritaikytų sankcijų ir pirmoji tokio masto bauda „Google“ atžvilgiu.

    Tyrimas buvo pradėtas 2020 metais, gavus vartotojų organizacijų skundų iš įvairių ES šalių. Skunduose keltas klausimas, ar žmonėms buvo pakankamai aiškiai paaiškinta, kaip renkami, naudojami ir saugomi buvimo vietos duomenys, taip pat ar jų sutikimas buvo gautas sąžiningai.

    Reguliuotojas nurodė, kad problemos susijusios su keliomis „Google“ funkcijomis ir jų tarpusavio sąsajomis: veikla žiniatinklyje ir programėlėse, vietovių istorija bei vietos tikslumo nustatymai. Vertinta ne tik pati duomenų tvarkymo logika, bet ir skaidrumas, tai yra, kaip aiškiai vartotojui pateikiama informacija ir kokią realią kontrolę jis turi.

    Vartotojų atstovai yra teigę, kad dalis sprendimų vartotojo sąsajoje galėjo paskatinti įjungti nustatymus, kurie leidžia plačiau dalintis buvimo vietos informacija. Tokios praktikos ES reguliavimo kontekste dažnai vertinamos per sutikimo laisvumo ir informuotumo prizmę, nes BDAR reikalauja, kad sutikimas būtų konkretus, aiškus ir nedviprasmiškas.

    „Ši byla susijusi su istorinėmis politikomis, kurios nuo to laiko buvo atnaujintos. Nuo 2019 metų reikšmingai patobulinome praktikas ir sukūrėme priemones, kurios supaprastina buvimo vietos duomenų valdymą“, – sakė „Google“ atstovė Mathilde Méchin.

    „Sprendimas yra gera žinia vartotojams, nes patvirtina, kad neteisėta buvo tai, kaip buvo gaunamas sutikimas naudoti žmonių buvimo vietos duomenis. Tačiau laikas, kurio prireikė padaryti išvadoms, yra neproporcingas pažeidimų rimtumui“, – sakė BEUC generalinis direktorius Agustín Reyna.

    Airija yra pagrindinė daugelio didžiųjų technologijų bendrovių priežiūros valstybė ES, nes jų Europos būstinės dažnai registruotos būtent čia. Dėl to sprendimai, priimami Dubline, turi platesnį poveikį visoje Europos Sąjungoje, o baudos ir įpareigojimai tampa reikšmingu precedentu, kaip praktikoje taikomi BDAR reikalavimai.

    Airijos reguliuotojas taip pat turi ir kitų vykdomų tyrimų prieš „Google“, susijusių su duomenų tvarkymu ir skirtingais produktais bei paslaugomis. Augant spaudimui dėl skaidrumo, reklamos personalizavimo ir naujų technologijų, įskaitant DI modelius, įmonėms vis dažniau tenka įrodyti ne tik atitiktį taisyklėms, bet ir tai, kad vartotojui suteikiama reali, lengvai suprantama kontrolė.

  • Po „MyDr“ atakos plinta SMS pacientams: ministerija perspėja dėl sukčių ir netikrų nuorodų

    Po kibernetinės atakos prieš „MyDr“ dalis pacientų ir toliau sulaukia SMS žinučių ar el. laiškų iš gydymo įstaigų, kurių sistemoms incidentas galėjo turėti įtakos. Skaitmenizacijos ministerija ragina būti budriems, nes tokios situacijos dažnai išnaudojamos sukčiams, kurie mėgina apsimesti klinikomis ir išvilioti asmens duomenis.

    Ministerijos teigimu, gydymo įstaigos, kurios naudojosi „MyDr“ paslaugomis, vykdo pareigą informuoti apie galimą duomenų saugumo pažeidimą. Tačiau pabrėžiama, kad žinutėse neturėtų būti nuorodų, nes būtent jos gali tapti patogia terpe phishingui, kai nukentėjusieji nukreipiami į suklastotus puslapius.

    „Nespauskite nuorodų, kurios pateikiamos tokiose žinutėse. Jei turite įtarimų, informaciją patvirtinkite tiesiogiai savo gydymo įstaigoje“, – sakė skaitmenizacijos viceministras Dariusz Standerski.

    Kaip atpažinti bandymą apgauti?

    Ekspertai atkreipia dėmesį, kad sukčiai dažniausiai skuba kurti skubos jausmą ir prašo „nedelsiant“ atlikti veiksmus: paspausti nuorodą, įvesti asmens kodą, prisijungimo duomenis ar patvirtinti tapatybę. Tokiose žinutėse gali būti naudojami įstaigų pavadinimai, logotipai ar imituojamas oficialus tonas, tačiau tikrasis tikslas būna perimti duomenis ar prieigą prie paskyrų.

    Skaitmenizacijos ministerija rekomenduoja visada rinktis saugesnį kelią: neskambinti žinutėje nurodytais numeriais ir nespausti pateiktų nuorodų, o gydymo įstaigos kontaktus susirasti savarankiškai. Jei pranešimas kelia įtarimų, verta pasitikrinti ir savo skaitmeninius nustatymus, pavyzdžiui, ar nėra aktyvuotų nepažįstamų persiuntimų el. pašte.

    Valdžios reakcija ir planuojami pakeitimai

    Skaitmenizacijos ministerija po „MyDr“ incidento pristatė siūlymų paketą, vadinamą Cyber Penketu, kuriuo siekiama griežtinti duomenų tvarkymo praktiką ir aiškiau apibrėžti saugumo standartus. Tarp aptariamų krypčių minimi sertifikavimo mechanizmai subjektams, tvarkantiems medicininius duomenis, ir minimalūs technologiniai reikalavimai informacinėms sistemoms.

    „Dalį pasiūlymų laikyčiau teisinga kryptimi, ypač dėl praktinių kibernetinio saugumo standartų ir geresnio informavimo apie duomenis tvarkančius subjektus, tačiau būtina užtikrinti suderinamumą su BDAR“, – sakė duomenų apsaugos ekspertas dr. Paweł Litwiński.

    Kartu pabrėžiama, kad nacionaliniai pakeitimai negali prieštarauti BDAR principams, įskaitant rizika grįstą požiūrį į duomenų apsaugą. Pasak eksperto, realią naudą galėtų duoti ir pažangesnė medicininių įvykių bei įtartinų veiksmų pranešimų sistema, kuri leistų greičiau pastebėti bandymus prisidengti gydymo įstaigų vardu.

    „MyDr“ aiškina dėl incidento apimties

    „MyDr“ viešuose pranešimuose teigė esanti baigiamojoje incidento apimties nustatymo stadijoje ir tikslinanti, kokios įstaigos bei pacientai galėjo būti paveikti. Bendrovė taip pat nurodė, kad negali pacientų vardu tikrinti asmens kodo ar individualiai patvirtinti, ar konkretūs duomenys pateko į galimai pažeistą rinkinį.

    Įmonė pabrėžė, kad gydymo įstaigos, nustačiusios, jog konkretus pacientas galėjo būti paveiktas, turėtų susisiekti tiesiogiai. Tuo pačiu akcentuojama, kad vien pats įrašas apie galimą paveiktumą nebūtinai reiškia, jog duomenys buvo paviešinti internete.

  • Kaimynas virš buto durų įsirengė kamerą: kada tai legalu ir ką sako BDAR?

    Kaimynas virš buto durų įsirengė kamerą: kada tai legalu ir ką sako BDAR?

    Daugiabučiuose vis dažniau virš buto durų atsiranda vaizdo kameros ar vaizdo durų skambučiai. Pats kameros įrengimas ne visada yra draudžiamas, tačiau teisėtumas priklauso nuo to, ką ji filmuoja, kaip tvarkomi įrašai ir ar nepažeidžiamas kitų gyventojų privatumas.

    Jei kamera fiksuoja ne tik savo buto duris, bet ir bendro naudojimo erdves, pavyzdžiui, laiptinės koridorių, lifto aikštelę ar kaimynų duris, tai jau gali būti laikoma asmens duomenų tvarkymu. Tokiu atveju taikomi Bendrojo duomenų apsaugos reglamento reikalavimai, nes vaizdas, kuriame atpažįstami žmonės, laikomas asmens duomenimis.

    Kur baigiasi jūsų durys ir prasideda bendros patalpos

    Praktiškai saugesnė riba yra tokia: privati kamera turėtų apimti tik savo įėjimą ir minimalų plotą šalia durų, pavyzdžiui, slenkstį ar kilimėlį. Kai objektyvas nukreiptas į kaimynų duris, pašto dėžutes ar nuolat filmuojamas koridorius, rizika pažeisti privatumo normas išauga.

    Duomenų apsaugos institucijos Europoje pabrėžia proporcingumo principą: stebėjimas turi būti būtinas ir ne didesnis, nei reikia tikslui pasiekti. Jeigu tikslas yra apsauga nuo vagysčių ar vandalizmo, dažnai pakanka riboto vaizdo lauko, kaukių zonų funkcijos ar judesio aptikimo tik ties savo durimis.

    Kas tampa duomenų valdytoju ir ką tai reiškia

    Jei kamera filmuoja bendras patalpas arba fiksuoja kaimynus, jos savininkas gali tapti asmens duomenų valdytoju. Tai reiškia pareigą pagrįsti filmavimo tikslą, saugoti įrašus tik tiek, kiek būtina, užtikrinti jų saugumą ir neplatinti medžiagos, pavyzdžiui, socialiniuose tinkluose ar kaimynų pokalbių grupėse.

    Taip pat svarbu, kad žmonės būtų informuoti apie filmavimą. Oficialiuose daugiabučių sprendimuose tai paprastai daroma informaciniais ženklais, nurodant kas vykdo stebėjimą ir kaip susisiekti, tačiau individualios kameros atveju informavimo pareiga gali būti vertinama pagal konkrečią situaciją ir filmavimo mastą.

    Montavimas į sieną gali reikšti, kad reikia leidimo

    Net jei kamera filmuoja tik jūsų duris, jos tvirtinimas laiptinėje dažnai reiškia įsikišimą į bendrąją nuosavybę, pavyzdžiui, sieną ar elektros instaliaciją. Dėl to gali būti reikalingas bendrijos, namo administratoriaus ar daugiabučio valdymo organo sutikimas, ypač jei gręžiama, vedami laidai ar keičiama bendra infrastruktūra.

    Jeigu stebėjimo kameras įrengia pati bendrija ar administratorius, sprendimai paprastai priimami savininkų balsų dauguma, aiškiai apibrėžiant tikslą, zonas, įrašų saugojimo terminus ir prieigą. Tokiu atveju duomenų valdytoju tampa bendrija ar administratorius, o ne atskiras gyventojas.

    Gyventojams, kurie įtaria neteisėtą filmavimą, pirmiausia verta kreiptis į namo administratorių ar bendriją ir paprašyti patikslinti kameros tikslą bei matymo zoną. Jei susitarti nepavyksta, galima kreiptis į nacionalinę duomenų apsaugos instituciją, kuri vertina proporcingumą ir ar laikomasi BDAR reikalavimų.

  • Darbdaviai ruošia naują kontrolę: DI stebės jūsų mimiką ir nuovargį – ką tai reiškia darbuotojams

    Darbdavių kontrolė darbo vietoje seniai neapsiriboja darbo laiko apskaita. Vis dažniau pasitelkiamos darbuotojų stebėsenos programos, galinčios fiksuoti veiklą kompiuteryje, įrenginių naudojimą ar darbo ritmą, o tai kelia klausimų dėl privatumo ir proporcingumo.

    Analitikų vertinimu, tokios vadinamosios bossware priemonės ypač išplito nuotolinio ir hibridinio darbo laikotarpiu. Kita šios tendencijos kryptis dar jautresnė: įmonės ima domėtis DI sprendimais, kurie iš vaizdo ir garso bando nustatyti žmogaus būseną, pavyzdžiui, nuovargį ar įtampą.

    Didžiosios technologijų bendrovės, tarp jų „Microsoft“, „Amazon“, „Nvidia“ ir „Meta“, yra siejamos su tyrimais ir patentavimo iniciatyvomis, apimančiomis emocijų ar dėmesio požymių atpažinimą pagal balsą, gestus ir mimiką. Praktikoje tokios idėjos dažniausiai pateikiamos kaip saugos, efektyvumo ar darbuotojų gerovės stiprinimo priemonės.

    Vienas dažniausiai minimų taikymo scenarijų yra transportas ir logistika, kur kameros gali būti naudojamos stebėti vairuotojo budrumą. Pavyzdžiui, rinkoje veikiantys sprendimų kūrėjai, tokie kaip „Visage Technologies“, siūlo programinę įrangą, kuri pagal veidą vertina nuovargio ar išsiblaškymo požymius ir gali įspėti apie galimą riziką.

    Tačiau darbuotojų emocijų stebėsena darbo vietoje visuomenėje sutinkama itin skeptiškai. Apklausos rodo, kad didelė dalis žmonių nepritaria idėjai, jog darbdavys rinktų ar interpretuotų duomenis apie emocinę būseną, nes tai gali tapti spaudimo ir vertinimo įrankiu.

    Psichologai ir darbo teisės ekspertai atkreipia dėmesį, kad nuolatinis pojūtis, jog tave vertina algoritmas, gali didinti nerimą ir skatinti perdegimą. Darbuotojai gali pradėti daugiau energijos skirti ne užduotims, o bandymui atrodyti tinkamai, slėpti nuovargį ar kurti pageidaujamą emocinę išraišką.

    Teisinėje plotmėje tokios priemonės neišvengiamai atsiremia į duomenų apsaugą ir darbo teisę. ES Bendrasis duomenų apsaugos reglamentas numato, kad biometriniai duomenys, jei jie naudojami asmens identifikavimui ar yra ypatingai jautrūs, reikalauja itin aiškaus pagrindo, tikslo ir proporcingumo, o darbuotojų santykiuose sutikimas dažnai laikomas problemišku dėl galios disbalanso.

    Ekspertai pabrėžia, kad įmonėms, svarstančioms tokį stebėjimą, būtini aiškūs vidaus dokumentai, duomenų minimizavimas, poveikio duomenų apsaugai vertinimas ir skaidrus darbuotojų informavimas. Priešingu atveju technologinis sprendimas, reklamuojamas kaip saugos priemonė, gali virsti pasitikėjimo krize ir reputacine rizika.

    Kol kas labiausiai tikėtina kryptis yra nišiniai sprendimai, orientuoti į saugą, o ne į emocijų vertinimą personalo valdyme. Vis dėlto DI plėtra spartėja, todėl diskusija apie ribas darbo vietoje tik aštrės, o darbuotojams vis svarbesnės taps žinios apie savo teises ir tai, kokie duomenys apie juos renkami.

  • Milžiniškas medicinos duomenų nutekėjimas: ką po MyDr atakos privalo padaryti klinikos ir kabinetai

    Po kibernetinės atakos prieš MyDr Lenkijoje išryškėjo viena jautriausių skaitmeninės sveikatos vietų: medicinos įstaigos vis dažniau patiki pacientų duomenis išoriniams IT tiekėjams, tačiau atsakomybės taip paprastai „neišperleidžia“. Skelbiama, kad neteisėta prieiga galėjo paliesti iki 18,8 mln. asmenų duomenis iš daugiau nei 12 tūkst. medicinos įstaigų, daugiausia istorinius įrašus iki 2024 metų balandžio.

    Šis incidentas laikomas vienu didžiausių sveikatos sektoriaus duomenų saugumo įvykių šalyje ir parodo, kokią riziką sukuria didelių duomenų kiekių koncentracija vieno tiekėjo infrastruktūroje. Sveikatos duomenys nusikaltėliams vertingi todėl, kad dažnai apima ir tapatybės informaciją, ir itin jautrią informaciją apie diagnozes, tyrimus ar gydymą.

    Kartu tai tapo priminimu, kad vien tiekėjo pažeidžiamumas automatiškai neapriboja teisinių pasekmių vien jam. Asmens duomenų apsaugos pareigos pagal BDAR išlieka ir toms gydymo įstaigoms, kurios duomenis patikėjo tvarkyti išoriniam paslaugų teikėjui.

    Kas atsako pagal BDAR?

    Pagal BDAR logiką MyDr šioje schemoje veikia kaip duomenų tvarkytojas, o atskiri kabinetai, klinikos ir ligoninės, kurios naudojasi sistema, dažniausiai yra duomenų valdytojai. Tai reiškia, kad pacientų duomenų apsaugos prievolės ir sprendimai dėl pranešimų institucijoms ar pacientams pirmiausia tenka įstaigoms.

    Lenkijos duomenų apsaugos institucija UODO yra paskelbusi apie MyDr patikrinimą, kuriame vertins taikytas technines ir organizacines priemones, jų testavimo reguliarumą bei rizikos analizės praktiką. Vis dėlto vien tokia kontrolė automatiškai neišsprendžia klausimo, ką privalo daryti kiekviena atskira gydymo įstaiga.

    Teisininkai pabrėžia, kad duomenų tvarkymo perdavimas išoriniam partneriui nėra atsakomybės perdavimas. BDAR 28 straipsnis numato, kad valdytojas gali rinktis tik tokį tvarkytoją, kuris suteikia pakankamas garantijas dėl tinkamų saugumo priemonių.

    72 valandos ir pareiga įvertinti riziką

    Praktikoje svarbiausias žingsnis po tokio incidento yra įsivertinti, ar pažeidimas palietė konkrečios įstaigos administruojamus pacientų duomenis. Vien žinia žiniasklaidoje nebūtinai automatiškai reiškia, kad visoms įstaigoms tuo pačiu metu pradeda tikti 72 valandų terminas, tačiau jos negali likti pasyvios.

    Jeigu nustatoma, kad įvyko asmens duomenų saugumo pažeidimas, galintis sukelti riziką asmenų teisėms ir laisvėms, BDAR 33 straipsnis numato pareigą pranešti priežiūros institucijai be nepagrįsto delsimo ir, kiek įmanoma, per 72 valandas nuo pažeidimo nustatymo. Jei rizika vertinama kaip didelė, atsiranda ir pareiga informuoti pačius asmenis, kurių duomenys galėjo būti atskleisti.

    Tokiose situacijose įstaigoms būtina gauti iš tvarkytojo aiškią informaciją apie incidento apimtį, paveiktas sistemas ir galimai paliestų duomenų kategorijas. Tik turint šiuos duomenis galima pagrįstai atlikti rizikos vertinimą ir priimti sprendimus dėl pranešimų.

    Ar pacientams priklauso kompensacijos?

    Pats duomenų nutekėjimo faktas dar nereiškia automatinės teisės kiekvienam pacientui gauti kompensaciją. Kompensacijai paprastai reikia pagrįsti BDAR pažeidimą, žalos faktą ir priežastinį ryšį tarp pažeidimo ir žalos.

    Svarbu tai, kad neturtinė žala nėra suprantama vien kaip realiai įvykęs tapatybės vagystės ar duomenų panaudojimo atvejis. Europos Sąjungos Teisingumo Teismas yra nurodęs, kad vien pagrįsta baimė dėl galimo būsimo duomenų panaudojimo tam tikrais atvejais gali būti laikoma neturtine žala, todėl sveikatos duomenų nutekėjimuose šis aspektas gali tapti itin reikšmingas.

    Sveikatos duomenų atskleidimas gali sukelti platesnes pasekmes, įskaitant diskriminacijos riziką, reputacinę žalą ar privatumo pažeidimus. Dėl to įstaigos turi vertinti ne tik techninį incidento pobūdį, bet ir galimą poveikį pacientams.

    Kodėl vien sutarties nebeužtenka?

    Incidentas taip pat parodė, kad formali duomenų tvarkymo sutartis nėra „užbaigtas“ saugumo sprendimas. Tiekėjo rizika tampa pačios organizacijos rizika, todėl tikėtina, kad vis daugiau įstaigų bus priverstos reguliariai tikrinti tiekėjų saugumo praktiką, reikalauti įrodymų apie testavimą, incidentų valdymą ir rizikos mažinimo priemones.

    Papildomą spaudimą didina ir NIS2 kryptis Europoje, kuri akcentuoja organizacijų pareigą valdyti kibernetines rizikas, įskaitant tiekimo grandinės saugumą. Net jei ne kiekviena nedidelė gydymo įstaiga patenka į griežčiausią reguliavimo taikymo sritį, bendras standartas rinkoje kyla, o priežiūros institucijų lūkesčiai dėl „realios“ rizikos kontrolės tampa vis aiškesni.

    MyDr atvejis išryškina paprastą išvadą: galima perduoti sistemą, serverius ar duomenų tvarkymo operacijas, tačiau negalima perduoti atsakomybės už teisės aktų laikymąsi. Todėl po tokių incidentų svarbiausi tampa ne tik techniniai atsakymai, bet ir greiti, dokumentuoti sprendimai dėl rizikos, pranešimų ir tiekėjų kontrolės.

  • Prieš patikėdami medicininius duomenis DI, perskaitykite: rizikos, apie kurias nutyli programėlės

    Dirbtinis intelektas medicinoje žada revoliuciją: greitesnį radiologinių vaizdų vertinimą, tikslesnes rizikos prognozes ir pagalbą gydytojams renkantis gydymo taktiką. Tačiau pacientui svarbiausias klausimas paprastas: kas nutinka jūsų sveikatos duomenims, kai juos įkeliate į programėlę ar platformą?

    Medicininė informacija yra viena jautriausių duomenų kategorijų, nes joje atsispindi diagnozės, vartojami vaistai, tyrimų rezultatai, psichikos sveikatos detalės ar genetiniai požymiai. Tokie duomenys, patekę ne į tas rankas, gali sukelti realią žalą: nuo reputacijos praradimo iki diskriminacijos darbe ar draudimo paslaugose.

    Europos Sąjungoje asmens duomenų apsaugos standartą nustato BDAR, o sveikatos duomenims taikomi dar griežtesni reikalavimai. Praktikoje tai reiškia, kad paslaugos teikėjas turi aiškiai nurodyti, kokiu pagrindu tvarko duomenis, kiek laiko juos saugo, kam perduoda ir kaip užtikrina jūsų teises, įskaitant teisę gauti kopiją ar reikalauti ištrynimo.

    Vis dėlto vien teisės aktų paminėjimas privatumo politikoje nėra garantija. Naudotojui verta įvertinti, ar programėlė neprašo perteklinių leidimų, ar nenurodo miglotų formuluočių apie dalijimąsi duomenimis su „partneriais“, ar aiškiai apibrėžia, ar jūsų informacija gali būti naudojama mokymui, testavimui ar produkto tobulinimui.

    Kur slypi didžiausios rizikos?

    Viena didžiausių grėsmių yra duomenų nutekėjimai. Sveikatos įrašai juodojoje rinkoje vertinami brangiai, nes juose daug identifikatorių ir istorinių detalių, kurias sunku „pakeisti“ kaip slaptažodį. Todėl svarbu, ar paslauga naudoja šifravimą, prieigos valdymą ir ar taiko griežtą prisijungimų apsaugą, pavyzdžiui, kelių veiksnių autentifikavimą.

    Kita problema yra algoritmų šališkumas ir klaidos. DI mokosi iš duomenų, o jei mokymo rinkiniai nepakankamai atspindi skirtingas amžiaus grupes, lytį ar etnines grupes, rezultatai gali būti netikslūs. Medicinoje tai ypač jautru, nes klaidingas rizikos įvertinimas ar neteisingai interpretuotas tyrimas gali paveikti sprendimus dėl gydymo.

    Trečias aspektas yra atsakomybė ir sprendimų skaidrumas. Daugelis DI sistemų veikia kaip sudėtingi modeliai, kurių išvadą pacientui ar net gydytojui būna sunku paaiškinti. Todėl praktikoje saugiausia, kai DI yra pagalbinė priemonė, o galutinį klinikinį sprendimą priima sveikatos priežiūros specialistas, įvertinęs visą kontekstą.

    Ką pasitikrinti prieš įkeliant duomenis?

    Prieš pateikdami tyrimų rezultatus ar diagnozių istoriją, įvertinkite, kas yra paslaugos teikėjas ir kur registruota įmonė. Patikima sveikatos technologijų paslauga paprastai aiškiai nurodo duomenų valdytoją, kontaktus, duomenų apsaugos pareigūną ir pateikia suprantamą, ne vien teisinėmis formuluotėmis paremtą privatumo paaiškinimą.

    Taip pat svarbu, ar galite lengvai ištrinti paskyrą ir duomenis, ar paslauga suteikia galimybę atsisiųsti savo informaciją, ir ar aiškiai aprašoma, kas nutinka atsarginėse kopijose. Jei sąlygos miglotos, o atsakymų apie saugumą nėra, rizika paprastai tenka ne tiek platformai, kiek pačiam pacientui.

    DI gali tapti realia pagalba sveikatos sistemoje ir pacientams, tačiau duomenų apsauga turi būti ne pažadas reklamoje, o praktika. Kuo jautresni duomenys, tuo svarbiau pasidomėti, kaip jie naudojami, saugomi ir ar jūs išlaikote kontrolę, net jei nuspręsite paslaugos atsisakyti.