הנחיית הרשות להגנת הפרטיות על אחריות הדירקטוריון הפכה מחייבת: מה מוטל על הדירקטוריון
פורסם במקור בלינקדאין, ספטמבר 2024.
הרבה כבר דובר על טיוטת ההנחיה שפרסמה הרשות להגנת הפרטיות בדבר אחריות הדירקטוריון לקיום חובות פרטיות ואבטחת מידע. ב-12 בספטמבר 2024 פרסמה הרשות את ההנחיה הסופית והמחייבת.
נקודה שראוי להדגיש: הרשות מבהירה כעת שהחובות המוטלות על הדירקטוריון נוגעות בעיקר ל"חברות אשר עיבוד מידע אישי מצוי בליבת הפעילות שלהן" או שפעילותן "תיצור סיכון מוגבר לפרטיות".
מה מוטל על הדירקטוריון?
פיקוח על עמידה בדרישות חוק הגנת הפרטיות ותקנות אבטחת מידע.
גיבוש ואימוץ מדיניות הגנת מידע אפקטיבית.
הבטחת קיומן של מערכות פיקוח ובקרה שוטפות.
חובת דיווח מיידי לרשות על אירועי אבטחת מידע.
מניעת כשלים באבטחת מידע ובקרה שוטפת על יישום המדיניות.
המשמעות
כשל בפיקוח, או מודעות לכשלים באבטחת מידע ללא פעולה מתאימה, עלול להוביל לאחריות משפטית של הדירקטוריון במקרים של נזקים. חשוב לזכור כי הנחיה זו באה יחד עם הגדלת הקנסות שעשויים להיות מוטלים על הפרות בתחומי הפרטיות ואבטחת המידע במסגרת תיקון 13 לחוק.
לרקע על טיוטת ההנחיה, ראו את הפוסט הקודם בבלוג: "האם הדירקטוריון אחראי באופן אישי בנושאי פרטיות ואבטחת מידע?". צריכים לבנות מסגרת פיקוח כזו לדירקטוריון? ליווי משפטי שוטף.
נכתב על ידי עו"ד עומר ברנדס, עורך דין בינה מלאכותית ופרטיות (CIPP/E), חבר ועדת ה-AI של לשכת עורכי הדין. להעמקה: המדריך המעשי ל-EU AI Act.

תגובות