Съдът на Европейския съюз (СЕС) наскоро подчерта значението на спазването на принципите на Общия регламент за защита на данните (GDPR), особено по отношение на биометричните и ДНК данни. Това решение обръща внимание на текущите предизвикателства, пред които са изправени администраторите в намирането на баланс между законните практики за съхранение и правата за поверителност, като призовава за персонализиран подход към срока на съхранение, базиран на специфични фактори.
Насоките на СЕС не подкрепят прилагането на универсални срокове за съхранение за всички лица, като вместо това препоръчват индивидуална оценка на случаи. Еднообразната стратегия за съхранение, както посочва съдът, не е съвместима с европейското законодателство, което поставя приоритет върху пропорционалността и минимизирането на срока за съхранение на данни.
Решението е предизвикано от редица национални обсъждания, включително от неотдавнашен дебат относно политиките на българската полиция за съхранение на биометрични и ДНК данни. СЕС призовава държавите-членки на ЕС да въведат периодични прегледи на практиките за съхранение на данни. Освен това на гражданите трябва да бъде предоставено правото да поискат изтриване на техните лични данни, ако тяхното съхранение вече не е необходимо.
За да помогнем на организациите да спазват тези изисквания, ето три основни насоки за управление на биометрични и ДНК данни в съответствие с GDPR:
Създайте индивидуализирани политики за съхранение на данни
Разработете политики за съхранение, които да се адаптират към специфичните обстоятелства на всеки случай, вместо да се прилагат унифицирани правила. Сроковете за съхранение следва да отчитат конкретни фактори за целите на обработването, за да се гарантира, че съхранението на данни остава релевантно и обосновано.
Въведете редовни процеси за преглед на данни
Създайте структуриран процес за периодични оценки на съхранените данни, за да прецените дали тяхното продължаващо съхранение е необходимо. Тези прегледи трябва да бъдат документирани с посочени причини за задържане или изтриване на данни, за да се гарантира съответствие с принципите на GDPR за минимизация на данните и пропорционалност.
Осигурете възможност за изискване на изтриване на данни
Улеснете гражданите в искането за изтриване на техните данни, когато продължаващото им съхранение не е оправдано. Уверете се, че тази опция е ясно комуникирана и че отговорите на такива искания са бързи, като включите ясни инструкции за процеса на обработка.
Следването на тези практики ще помогне на администраторите на данни да се съобразят с решението на СЕС, като подкрепят съответствието с GDPR и зачитат правата на гражданите за поверителност. Това решение също така служи като своевременно напомняне за организациите да оценят своите стратегии за управление на данни, като намерят баланс между нуждите на бизнеса и отговорното опазване на личните данни.


