El Reglamento General de Protección de Datos (GDPR) The European regulation does not contain specific rules applicable to video security systems. Jürgen Seiler, Manager at davidiT, Consulting subsidiary of Dallmeier, clarifies related doubts.

Dallmeier GDPR-EU

The application of the GDPR regarding the use of video technology still generates a lot of uncertainty about which requirements companies must meet. There is also uncertainty about which system functions are necessary to easily configure video security systems in compliance with this regulation.

Many end users now note that the new European GDPR does not contain specific rules applicable to video surveillance systems, por lo que la implementación de acuerdo con el RGPD se presenta distinta para cada empresa. In addition, es presumible que además de la jurisprudencia que lo desarrolle, that is to say, la interpretación real en la práctica, aparezcan diferencias específicas en cada empresa -por ejemplo, debidas a distintas resoluciones de los comités de empresa- en cuanto a vídeoseguridad.

Junto a la protección de datos, también se da una mayor importancia a la seguridad de los datos, ya que deben ser protegidos de pérdida o manipulación. Por consiguiente: no hay protección de datos sin seguridad de datos, y las compañías tienen que cumplir el RGPD en ambas áreas.

Para muchas empresas ahora surge la pregunta de cuáles son los componentes necesarios para cumplir concretamente los requisitos. Los fabricantes proponen enfoques distintos y, specifically, el módulo de protección y seguridad de datos de Dallmeier ofrece catorce componentes diferentes.

Dallemeier modulo proteccion datos RGPD

Protección de datos – protección de los derechos del interesado: tal y como exige el artículo 25 del RGPD, hay que tomar medidas técnicas y organizativas apropiadas para salvaguardar los principios de protección de datos y derechos de los interesados.

En el módulo de Dallmeier se encuentran cuatro componentes esenciales para lograrlo. El gráfico muestra cómo están implementadas las funciones individuales del módulo de protección y seguridad de datos de este fabricante durante el proceso de tratamiento de datos de vídeo.

  • Pixelación de personas mediante people masking, que puede anularse en caso necesario.
  • Definición de ‘zonas de privacidad’ en la imagen captada para, For example, ocultar áreas públicas. Esta ocultación no puede ser inhabilitada, ni en vivo ni en la grabación.
  • Definición de la duración de grabación para cada cámara o pista de grabación, garantizando su supresión una vez logrado el objetivo.
  • Visualización de áreas irrelevantes para la protección de datos mediante una detallada simulación virtual 3D durante la planificación del proyecto. De esta manera es posible, on the one hand, averiguar dónde la calidad de imagen no permite un reconocimiento de personas y, therefore, no se generan datos personales.

On the other hand, se pueden planificar ya de antemano y a medida las funciones para zonas relevantes para la protección de datos, such as people masking.

Dallmeier GDPR-EU

Seguridad de datos – protección de los propios datos personales: el RDPG establece en su artículo 32 que se apliquen medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Para proteger datos confidenciales o personales de manipulación, pérdida o acceso no autorizado, el módulo Dallmeier ofrece las siguientes funciones:

  • De manera opcional, el ‘principio de los cuatro ojos’, que exige dos contraseñas al acceder a grabaciones.
  • User group management through AD/LDAP for access rights control.
  • A secure authentication procedure, according to IEEE 802.1X, to protect the network from unauthorized access.
  • End-to-end encryption with TLS 1.2 / 256 AES bit for transmission protection, both of data and video, between current Dallmeier systems.
  • Definition of the recording period for each user group, images prior to this period cannot be viewed.
  • Reliable detection and prevention of connection attempts from cyberattacks. If repeated connection attempts from an unknown IP address are detected, it is automatically blocked for some time.
  • Possibility of using appliancesde grabación como puerta de enlace de seguridad del sistema de vídeo. This way, la red de vídeo y la red de producción se separan, lo que evita el acceso no autorizado, For example, a través de cámaras en el exterior, y reduce la carga de la red.
  • Desarrollo de todas las soluciones de hardware, software y firmware en la propia compañía y, with it, la imposibilidad de accesos ocultos por puertas traseras, además de sistemas operativos endurecidos.
  • Mecanismos de failovery redundancia contra pérdida de datos.
  • Certificación LGC para una preservación de pruebas que cumple con todos los criterios para su admisión ante los tribunales.

Cuidado con los certificados de protección de datos ‘conformes’ al RGPD

En principio, The EU promotes the introduction of data protection certifications or data protection seals, since these should increase transparency and make it easier for companies to demonstrate compliance with the GDPR.

However, in this area there are some important points to keep in mind: on the one hand, despite the two-year transitional period, valid certifications are not issued before 25 in May 2019 that guarantee compliance with the requirements of the GDPR. On the other hand, certifications for specific products or services are not possible, but only for data processing activities.

Ultimately, it is not possible, For example, a surveillance camera 'GDPR-compliant'. Besides, Regarding data protection certificates and seals, it is necessary to check that both the certification body itself and the evaluation procedure it offers for a data processing operation, are officially accredited according to the GDPR. Otherwise, these certificates have no legal effect in relation to the GDPR.

A 'real' accredited certificate is recognized, For example, by the corresponding logo of an official national accreditation body, such as the Deutsche Akkreditierungsstelle in Germany (DAkkS). Accreditation bodies 'examine' those bodies that, in turn, grant a data protection certification or seal. For this reason, Companies should give priority to official accreditation of data protection certificates and seals in accordance with the GDPR and not unnecessarily spend money on 'fictitious' certificates.

From the 25 in May 2018, although on paper there are many paragraphs and articles about the data protection law, its final interpretation in practical implementation is still not clear at all and will be intensely discussed and defined by national and European data protection supervisory authorities, including a final assessment by the European Court of Justice on controversial points.

For this reason, The best approach for companies regarding video security is not to rely on individual components—possibly with 'fake' certificates- of a video security solution, but to have, throughout the entire video data processing, those technologies and procedures relevant for data protection and security that are necessary, in order to respond flexibly to foreseeable requirements.

Dallmeier Juergen SeilerJürgen Seiler

Manager of davidiT, consulting subsidiary of Dallmeier

 

 

 

 

 

Other articles about

¿Te gustó este artículo?

Subscribe to our NEWSLETTER and you won't miss anything.