Join Our Webinar on “NIS2 Compliance – Legal & Cybersecurity Best Practices”

C. Markou & Co LLC and Shelt Global Ltd invite you to an insightful webinar:
“The Significance of NIS2 Compliance for 2025”
Date: Friday, 30th May | Time: 3:00 PM – 4:00 PM EEST
Platform: Microsoft Virtual Events (Teams)
What You’ll Learn:
  • Key legal and technical aspects of NIS2 Directive compliance
  • Risks, penalties, and governance obligations
  • Practical steps for aligning your cybersecurity strategy with NIS2 Directive
Speakers:
  • Christiana Markou – Associate Professor at the European University Cyprus & Lawyer at C. Markou & Co LLC
  • Moe Sindos – Cybersecurity SOC Manager at Shelt Global Ltd
To learn more: Click here for details
To register: Click here to sign up for free
We look forward to having you join us!
——————————————————————————————————————-
Πρόσκληση σε διαδικτυακό σεμινάριο
Θέμα: Σας προσκαλούμε να συμμετέχετε στο διαδικτυακό μας σεμινάριο με θέμα «Συμμόρφωση με τη NIS2 – Βέλτιστες πρακτικές για τη νομική και κυβερνοασφάλεια»
Αγαπητέ/ή,
Η C. Markou & Co LLC και η Shelt Global Ltd σας προσκαλούν σε ένα εύστοχο διαδικτυακό σεμινάριο:
“Η σημασία της συμμόρφωσης με τη NIS2 για το 2025”
Ημερομηνία: Παρασκευή, 30 Μαΐου | Ώρα: 3:00 μ.μ. – 4:00 μ.μ. EEST
Πλατφόρμα: Microsoft Virtual Events (Teams)
Τι θα μάθετε:
  • Βασικές νομικές και τεχνικές πτυχές της συμμόρφωσης με την οδηγία NIS2
  • Κίνδυνοι, κυρώσεις και υποχρεώσεις διακυβέρνησης
  • Πρακτικά βήματα για την ευθυγράμμιση της στρατηγικής σας για την κυβερνοασφάλεια με την οδηγία NIS2
Ομιλητές:
  • Χριστιάνα Μάρκου – Αναπληρώτρια Καθηγήτρια στο Ευρωπαϊκό Πανεπιστήμιο Κύπρου & Δικηγόρος στην C. Markou & Co LLC
  • Moe Sindos – Υπεύθυνος SOC Κυβερνοασφάλειας στην Shelt Global Ltd
Για να μάθετε περισσότερα: Κάντε κλικ εδώ για λεπτομέρειες
Για να εγγραφείτε: Κάντε κλικ εδώ για να εγγραφείτε δωρεάν
Σας περιμένουμε με χαρά να συμμετάσχετε μαζί μας!

Announcement of New Partnership between our Law Office and Cybersecurity Company SHELT GLOBAL LTD

(Greek text follows)

C.MARKOU & CO LLC, a provider of legal services in GDPR and data protection, is proud to announce its new strategic partnership with SHELT GLOBAL LTD, a highly regarded Cybersecurity specialist company. This collaboration aims to enhance the law firm’s technological capabilities and provide IT  & cybersecurity support for its clients, ensuring better service, improved efficiency, and cutting-edge security solutions in handling data protection matters.

By teaming up with SHELT GLOBAL LTD, a certified provider in IT consulting and cybersecurity, C.MARKOU & CO LLC seeks to integrate advanced technological tools into its legal consulting. This partnership will allow the firm to adopt the latest in data protection, secure cloud solutions, and automation, helping streamline case management, communication, and overall client experience.

SHELT GLOBAL LTD is a Cyprus cybersecurity services company with a presence in Europe, the Middle East, and Africa. ​ They offer 24/7 managed security services, including threat detection, incident response, and vulnerability management. ​ Their services aim to increase cybersecurity maturity from reactive to proactive levels, utilizing advanced technologies like SIEM, SOC, and digital risk protection.

SHELT GLOBAL LTD has successfully implemented security solutions for various clients, including large banks, mobile operators, and global cloud providers. Their approach includes initial assessments, SIEM technology integration, continuous monitoring, and incident management. ​ They also provide specialized services like penetration testing, identity management, and digital forensics. ​

Key benefits of SHELT GLOBAL LTD’s services include improved security posture, reduced attack surface, and continuous threat monitoring and remediation. ​ They emphasize a proactive approach to cybersecurity, leveraging global experience and advanced technologies to protect their clients’ digital assets.

The partnership between C.MARKOU & CO LLC and SHELT GLOBAL LTD marks an exciting new chapter in the intersection of law and technology, enabling both parties to offer clients innovative, secure, and efficient services moving forward.

In summary, Shelt Global Ltd offers the following services:

  1. Managed Next Generation SOC (Security Operations Center):
    • People: 24/7 service with skilled professionals for security monitoring and incident response. ​
    • L1 Support: Event and alert monitoring. ​
    • L2 Support: Incident response support. ​
    • L3 Support: Platform management. ​
    • Process: Logging criteria, SOC governance, correlation, and analytics. ​
    • Technology: Asset discovery, SOAR, vulnerability management, honeypot, EDR, SIEM, NIDS. ​
  2. Brand & VIP Protection:
    • REVA Modules: Brand protection, attack surface and threat intelligence, data breach protection, and digital risk protection. ​
    • Advantages: Fast takedown, social media intelligence, multilingual threat detection, deep and dark web visibility, API integration, machine learning, and PII exposure protection. ​
  3. Information Security Services:
    • Technical & Advisory Services: Penetration testing, source code review, digital forensics, business continuity, maturity assessment, technical reviews. ​
    • Governance, Risk & Compliance Services: ISO 27001, GDPR, NIS 2, DORA, maturity assessment.
  4. Unified API Security (Cequence AI):
    • API Security Pillars: Attack surface discovery, threat detection and response, security posture management. ​
    • Deployment Options: On-premises, hybrid, SaaS. ​
  5. EDR & XDR (Bitdefender GravityZone):
    • Response: Automated response and actionable insights. ​
    • MDR Services: 24×7 managed hunting and threat intelligence. ​
    • Sensors: Identity, network, productivity app, cloud.
  6. SOC Toolkit (Fortinet):
    • FortiSIEM: Compliance management, performance and availability, security and operational intelligence. ​
    • FortiSOAR: IT/OT security operations automation, threat intelligence management, asset and vulnerability management. ​
    • FortiEDR: Real-time protection, low TCO, secure remote remediation. ​
    • FortiNDR: Faster detection, orchestrated response, improved threat hunting capabilities. ​

SHELT GLOBAL LTD positions itself as a comprehensive cybersecurity partner offering scalable, 24/7 managed services with a focus on leveraging existing technologies and providing zero initial investment solutions.

For more information, please see:

__________________________________________________________

Ανακοίνωση Νέας Συνεργασίας μεταξύ του δικηγορικού μας γραφείου και της Εταιρείας Κυβερνοασφάλειας SHELT GLOBAL LTD

Το Δικηγορικό Γραφείο C.MARKOU & CO LLC, πάροχος νομικών υπηρεσιών στον τομέα του GDPR και της προστασίας δεδομένων, ανακοινώνει με περηφάνια τη νέα στρατηγική συνεργασία του με την εξειδικευμένη εταιρεία κυβερνοασφάλειας SHELT GLOBAL LTD, η οποία είναι ευρέως αναγνωρισμένη στον τομέα αυτό. Η συνεργασία αυτή στοχεύει στην ενίσχυση των τεχνολογικών δυνατοτήτων του δικηγορικού γραφείου και στην παροχή υποστήριξης πληροφορικής και κυβερνοασφάλειας στους πελάτες του, εξασφαλίζοντας καλύτερη εξυπηρέτηση, αυξημένη αποδοτικότητα και προηγμένες λύσεις ασφαλείας στην διαχείριση ζητημάτων προστασίας δεδομένων.

Με τη συνεργασία της με την SHELT GLOBAL LTD, πιστοποιημένο πάροχο υπηρεσιών IT και κυβερνοασφάλειας, η C.MARKOU & CO LLC επιδιώκει να ενσωματώσει προηγμένα τεχνολογικά εργαλεία στις νομικές συμβουλές της. Αυτή η συνεργασία θα επιτρέψει στο γραφείο να υιοθετήσει τις τελευταίες εξελίξεις στην προστασία δεδομένων, ασφαλείς λύσεις cloud και αυτοματοποίηση, βοηθώντας στη βελτιστοποίηση της διαχείρισης υποθέσεων, της επικοινωνίας και της συνολικής εμπειρίας των πελατών.

Η SHELT GLOBAL LTD είναι μια Κυπριακή εταιρεία παροχής υπηρεσιών κυβερνοασφάλειας με παρουσία στην Ευρώπη, τη Μέση Ανατολή και την Αφρική. Παρέχει υπηρεσίες διαχείρισης ασφάλειας 24 ώρες το 24ωρο, 7 ημέρες την εβδομάδα, περιλαμβάνοντας ανίχνευση απειλών, αντίδραση σε περιστατικά και διαχείριση ευπαθειών. Οι υπηρεσίες τους αποσκοπούν στην αύξηση της ωριμότητας της κυβερνοασφάλειας από το αντιδραστικό στο προληπτικό επίπεδο, αξιοποιώντας προηγμένες τεχνολογίες όπως το SIEM, το SOC και την προστασία ψηφιακών κινδύνων.

Η SHELT GLOBAL LTD έχει εφαρμόσει με επιτυχία λύσεις ασφαλείας για διάφορους πελάτες, όπως μεγάλες τράπεζες, παρόχους κινητής τηλεφωνίας και παγκόσμιους παρόχους cloud. Η προσέγγισή τους περιλαμβάνει αρχικές εκτιμήσεις, ενσωμάτωση τεχνολογίας SIEM, συνεχή παρακολούθηση και διαχείριση περιστατικών. Παρέχουν επίσης εξειδικευμένες υπηρεσίες όπως δοκιμές διείσδυσης, διαχείριση ταυτοτήτων και ψηφιακή δικανική ανάλυση.

Τα βασικά οφέλη των υπηρεσιών της SHELT GLOBAL LTD περιλαμβάνουν βελτιωμένη θέση ασφαλείας, μειωμένη επιφάνεια επίθεσης και συνεχιζόμενη παρακολούθηση και διόρθωση απειλών. Δίνουν έμφαση σε μια προληπτική προσέγγιση στην κυβερνοασφάλεια, εκμεταλλευόμενοι τη διεθνή εμπειρία και προηγμένες τεχνολογίες για την προστασία των ψηφιακών περιουσιακών στοιχείων των πελατών τους.

Η συνεργασία μεταξύ του Δικηγορικού Γραφείου C.MARKOU & CO LLC και της SHELT GLOBAL LTD σηματοδοτεί ένα συναρπαστικό νέο κεφάλαιο στη διασταύρωση του δικαίου και της τεχνολογίας, επιτρέποντας και στις δύο πλευρές να προσφέρουν στους πελάτες καινοτόμες, ασφαλείς και αποδοτικές υπηρεσίες στο μέλλον.

Συνοψίζοντας, η SHELT GLOBAL LTD προσφέρει τις εξής υπηρεσίες:

Διαχειριζόμενο Κέντρο Επιχειρησιακής Ασφάλειας Επόμενης Γενιάς (SOC):

  • Άνθρωποι: Υπηρεσία 24/7 με εξειδικευμένους επαγγελματίες για παρακολούθηση ασφαλείας και αντίδραση σε περιστατικά.
  • Υποστήριξη L1: Παρακολούθηση γεγονότων και ειδοποιήσεων.
  • Υποστήριξη L2: Υποστήριξη αντίδρασης σε περιστατικά.
  • Υποστήριξη L3: Διαχείριση πλατφόρμας.
  • Διαδικασία: Κριτήρια καταγραφής, διακυβέρνηση SOC, συσχέτιση και ανάλυση.
  • Τεχνολογία: Ανακάλυψη περιουσιακών στοιχείων, SOAR, διαχείριση ευπαθειών, honeypot, EDR, SIEM, NIDS.

Προστασία Επωνυμίας & VIP:

  • Ενότητες REVA: Προστασία επωνυμίας, επιφάνεια επίθεσης και πληροφορίες απειλών, προστασία από παραβιάσεις δεδομένων και προστασία από ψηφιακούς κινδύνους.
  • Πλεονεκτήματα: Γρήγορη απομάκρυνση, πληροφορίες από τα μέσα κοινωνικής δικτύωσης, πολυγλωσσική ανίχνευση απειλών, ορατότητα του βαθιού και σκοτεινού διαδικτύου, ενσωμάτωση API, μηχανική μάθηση και προστασία έκθεσης PII.

Υπηρεσίες Ασφάλειας Πληροφοριών:

  • Τεχνικές & Συμβουλευτικές Υπηρεσίες: Δοκιμές διείσδυσης, ανασκόπηση πηγαίου κώδικα, ψηφιακή δικανική ανάλυση, συνέχεια επιχειρηματικής δραστηριότητας, εκτίμηση ωριμότητας, τεχνικές ανασκοπήσεις.
  • Υπηρεσίες Διακυβέρνησης, Κινδύνου & Συμμόρφωσης: ISO 27001, GDPR, NIS 2, DORA, εκτίμηση ωριμότητας.

Ενοποιημένη Ασφάλεια API (Cequence AI):

  • Πυλώνες Ασφάλειας API: Ανακάλυψη επιφάνειας επίθεσης, ανίχνευση και αντίδραση σε απειλές, διαχείριση θέσης ασφαλείας.
  • Επιλογές Ανάπτυξης: Εντός εγκαταστάσεων, υβριδικό, SaaS.

EDR & XDR (Bitdefender GravityZone):

  • Αντίδραση: Αυτοματοποιημένη αντίδραση και αξιοποιήσιμες πληροφορίες.
  • Υπηρεσίες MDR: Διαχειριζόμενη παρακολούθηση 24×7 και πληροφορίες απειλών.
  • Αισθητήρες: Ταυτότητα, δίκτυο, εφαρμογές παραγωγικότητας, cloud.

Εργαλειοθήκη SOC (Fortinet):

  • FortiSIEM: Διαχείριση συμμόρφωσης, απόδοση και διαθεσιμότητα, ασφάλεια και λειτουργική νοημοσύνη.
  • FortiSOAR: Αυτοματοποίηση επιχειρησιακής ασφαλείας IT/OT, διαχείριση πληροφοριών απειλών, διαχείριση περιουσιακών στοιχείων και ευπαθειών.
  • FortiEDR: Προστασία σε πραγματικό χρόνο, χαμηλό TCO, ασφαλής απομακρυσμένη αποκατάσταση.
  • FortiNDR: Ταχύτερη ανίχνευση, οργανωμένη αντίδραση, βελτιωμένες δυνατότητες αναζήτησης απειλών.

Η SHELT GLOBAL LTD τοποθετεί τον εαυτό της ως έναν ολοκληρωμένο συνεργάτη κυβερνοασφάλειας, προσφέροντας κλιμακούμενες, διαχειριζόμενες υπηρεσίες 24/7 με έμφαση στην αξιοποίηση υπαρχουσών τεχνολογιών και στην παροχή λύσεων χωρίς αρχική επένδυση.

Για περισσότερες πληροφορίες, παρακαλούμε επισκεφτείτε:

Κατάλογος προϊόντων SHELT
Παρουσίαση διοικητικών στελεχών SHELT

When can pseudonymized data be considered anonymized/anonymous, thus falling outside the GDPR?

When pseudonymized data can no longer directly or indirectly identify a physical person and thus fall outside of the scope of the GDPR?

This is the question the General Court of the European Union (EGC) deals with in its ruling of 26 April 2023, case reference: T-557/20. The EGC in its verdict adopts a practical approach which should give relief to modern industry, e-economy and online services.

The EGC held that the answer depends on whether a recipient of pseudonymized data, holds or may reasonable likely acquire information that eventually can identify a natural person.

Background to the decision

The case was brought before the EGC, which can serve as the first instance to the CJEU, by an action of the Single Resolution Board (SRB) based on Article 263 TFEU against the revised decision of the European Data Protection Supervisor (EDPS) following five complaints about the transfer of data collected by the SRB to a third party, which was a consulting company, without informing the complainants, prior to the transfer.

The SRB, namely the central resolution authority within the Banking Union of the EU and under Regulation (EU) No 806/2014 for the framework of a Single Resolution Mechanism, adopted a resolution scheme for a Spanish bank which was bankrupted. In this procedure the SRB called via its website shareholders and creditors that may be affected by the resolution of the bank to register online and provide proof of their ID and their capacity as shareholders or creditors in order to exercise their right to be heard. A relevant privacy notice was also published on its website. At a second stage, the SRB sent an email to those considered to be affected and asked them to complete a form with their opinions. After their names had been replaced with an alphanumeric code consisting of a 33-digit randomly generated identification number, the responses were forwarded to a consultancy firm, which undertook to analyse them. However, the privacy notice on the website had no information about this transfer or other recipients except the SRB itself.

On that ground the EDPS, after receiving five complaints, found that the transfer of these coded responses was in violation of Art. 15 (1) (d) of Regulation (EU) 2018/1725 (analogous to GDPR Art. 13 (1)(e) obligation to inform the recipients).

The SRB argued that there was no obligation to provide information, because the transmitted data to the consulting firm did not constitute personal data, but were anonymous data for the consulting firm, even if the information allowing re-identification is not irrevocably eliminated and resides with the original processor of data (i.e. SRB); this is so because the consultancy firm had had no access to the database with original collected data and thus there was no possibility of data subjects being reidentified by the consulting firm.

The judgment

The EGC adopted the SRB’s arguments and annulled the EDPS’s decision.

The criteria according to the Court that Article 3(1) of Regulation 2018/1725 sets to define ‘personal data’ are two:

–             the information ‘relates’ to a natural person, meaning that by reason of its content, purpose or effect is linked to a particular person (with ref. to Nowak case C‑434/16)

–             the information relates to an ‘identified or identifiable’ natural person (with ref. to Breyer case C‑582/14).

As it was stated by the EDPS during the hearing of the case, the additional information necessary to identify the authors of the comments (respondents in the forms) consisted of the alphanumeric code and the identification database of the SRB.

The EGC held that first, the EDPS in his decision had not examined whether opinions within a form, transmitted to the consultancy company, could relate to a particular natural person by their content, purpose and effect. Second, the EDPS wrongfully considered the transmitted data as pseudonymized data (i.e. information related to an identifiable natural person) because he took for granted, that additional information existed, which could identify natural persons. In that respect, he did not take into account that the necessary additional information for re-identification of respondents was in the hands of the SRB and not in the hands of the consulting firm, which had no access to the SRB’s database, which included names and IDs.

The decisive factor for the Court was if the recipient of the disclosed coded data could in a reasonably possible manner or with means likely reasonably to be used, to identify the data subject and not generally, if additional information that could led to identification existed somewhere.

In other words, the possibility of combining additional information for the identification of a natural person is not sufficient on its own; such possibility must not have been prohibited by law or be practically impossible in the sense that it would have required a disproportionate effort in terms of time, cost and man-power effectively rendering the risk of identification  insignificant (see judgment Breyer, C‑582/14 para. 46).

Further and most notably, that possibility according to the EGC must be examined by reference to the position of the recipient of the data and not just by reference to the position of the exporter of the data.

The EGC concluded that the transmitted data was not information relating to an ‘identifiable natural person’; in his decision the EDPS had not examined from the perspective of the consulting firm if the firm “had legal means available to it which could in practice enable it to access the additional information necessary to re-identify the authors of the comments” (see EGC judgment T-557/20 para. 105), which was not the case as the firm was not allowed by law to have access to the identification database of the SRB.

As the EDPS has lodged an appeal against the judgment of the EGC, it remains to be seen if the bold step of the EGC will be endorsed by the CJEU.

Date: 9 October 2024
Author of the Article: Eleni Zafeiri, Lawyer & Legal Consultant at Markou & Co LLC

 

References:

Regulation (EU) 2018/1725 (http://data.europa.eu/eli/reg/2018/1725/oj )

Regulation (EU) 2016/679 (GDPR) (http://data.europa.eu/eli/reg/2016/679/oj )

EGC judgment T-557/20 (62020TJ0557 (europa.eu)

CJEU Case Nowak C-434/16 (EUR-Lex – 62016CJ0434 – EN – EUR-Lex (europa.eu))

CJEU Case Breyer C-582/14 (EUR-Lex – 62014CJ0582 – EN – EUR-Lex (europa.eu))

ΕΚΠΑΙΔΕΥΣΗ: GDPR – ΠΡΑΚΤΙΚΗ ΕΦΑΡΜΟΓΗ

Δικηγόρος του γραφείου μας, Χριστιάνα Μάρκου, ως εκπαιδεύτρια του Cyprus Center for Alternative Dispute Resolution εκπόνησε την εκπαίδευση 28 επαγγελματιών επί του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΕΕ) με τίτλο «ΓΕΝΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ (GDPR) -ΠΡΑΚΤΙΚΗ ΕΦΑΡΜΟΓΗ».

Η εκπαίδευση έλαβε χώρα στις 22,23,29,30 Μαρτίου 2023, είχε διάρκεια 14 ωρών και ήταν επιχορηγημένη από την ΑΝΑΔ, καθώς και εγκεκριμένη από τον Παγκύπριο Δικηγορικό Σύλλογο για 14 CPDs.  Δόθηκε έμφαση στον διαχωρισμό απλών και ευαίσθητων δεδομένων, στις προϋποθέσεις νόμιμης επεξεργασίας, στην εκπόνηση εκτίμησης αντικτύπου, στην αξιολόγηση μιας παράβασης καθώς και στην ορθή συμπλήρωση του αρχείου δραστηριοτήτων και την κατάρτιση Πολιτικής Προστασίας Προσωπικών Δεδομένων μέσα από πρακτικές- διαδραστικές ασκήσεις και εργαλεία. Το υλικό που αφορά τον Κανονισμό και οι ανάγκες συμμόρφωσης με αυτόν παραμένουν πάντοτε επίκαιρες και αφορούν κάθε οργανισμό, ιδιωτικό ή δημόσιο και αυτό αποδεικνύεται από το ενδιαφέρον για την εκπαίδευση, η οποία στέφθηκε με επιτυχία και η οποία ήταν η δεύτερη στη σειρά από το Κέντρο, εφόσον η πρώτη έλαβε χώρα τον Δεκέμβριο του 2022.

Εκπαιδευόμενοι ήταν Δικηγόροι, Υπεύθυνοι Προστασίας Προσωπικών Δεδομένων (DPOs), Διοικητικά Στελέχη εταιρειών (CEOs, CFOs, CIOs), Ανώτερα Στελέχη σε ασφαλιστικές εταιρείες, οργανισμούς, Λειτουργοί Συμμόρφωσης και άλλοι ενδιαφερόμενοι. 

Consent in EU law means consent: Top European Court confirms our views on the application of the law on cookies so far

On the 1st October 2019, the CJEU in Case C‑673/17 has clarified that Article 5(3) of the E-privacy Directive (the so-called Cookie Law) and the GDPR provisions on consent require actively signified consent to the use of cookies. Accordingly, the use of pre-checked boxes (and other ways of inferring consent such as from the act of a user reading a Web page) do not allow for the securing of valid user consent. This approach is consistent with consent requirements in other contexts, such as Article 22 of the Consumer Rights Directive. The said provision specifically states that that pre-checked boxes referring to charges for additional products to be incurred by the consumer when he submits an order for a main product do not constitute valid consent to such additional charges. It would seem that consent means consent under EU law! The approach taken by the CJEU is also consistent with the views expressed a few years ago by Christiana Markou, lawyer of our office, when she illustrated that Data Protection Authorities and other officials were wrong in the way they were interpreting the relevant (cookies) provision of the e-Privacy Directive, perhaps due to the strong business resistance towards the relevant consent requirement. You can find her related work titled Markou, C. Behavioural Advertising and the New “EUCookie Law” as a Victim of Business Resistance and a Lackof Official Determination. Data Protection on the Move: Current Developments in ICT and Privacy/Data Protection (2016), 213–247 here: https://www.springerprofessional.de/behavioural-advertising-and-the-new-eu-cookie-law-as-a-victim-of/7085912

1 2 3
error: Content is protected !!