GDPR
General Data Protection Regulation
Nařízení Evropského parlamentu a Rady Evropské unie č. 2016/679 ze dne 27. dubna 2016. Účinnost od 25. května 2018.
Základní terminologie
Subjekt údajů - fyzická osoba, o které jsou údaje zpracovávány
Správce - určuje účel a prostředky zpracování
Zpracovatel - ten kdo zpracovává osobní údaje na základě pokynů správce
Zpracování - jakákoliv operace s osobními údaji (uložení, změna, zaznamenání, výmaz, ..)
Pověřenec pro ochranu osobních údajů - Data Protection Officer (DPO), plní fuknci koordinátora a kontaktní osoby se subjekty údajů a úřady
Dotčené subjekty
Každá společnost, organizace, instituce, fyzická osoba,
která zpracovává osobní údaje živých fyzických osob.
Nevztahuje se na osobní kontakty pro soukromé užití.
Zásady GDPR
GDPR není hrozba. Chápejme nařízení jako příležitost zajistit si data před únikem a následnými škodami.
1) Zákonnost, korektnost, transparentnost
2) Účelové omezení a legitimita
3) Minimalizace sběru a zpracování údajů
4) Přesnost a aktuálnost
5) Omezení při uložení, včetně časového
6) Integrita a důvěrnost
7) Princip odpovědnosti
Právní tituly zpracování
Každá operace s osobními údaji má být podchycena, v rámci směrnice o nakládání s osobními údaji, relevantním právním titulem. Titul si volí sám správce a za jeho oprávněnost a zákonnost nese důsledky.
· Souhlas – používat co nejméně
· Plnění smlouvy
· Plnění právní povinnosti (evidence zaměstnanců)
· Ochrana životně důležitých zájmů (kritický zdravotní stav)
· Plnění ve veřejném zájmu
· Oprávněný zájem správce (nejflexibilnější titul)
Souhlas
Jde v podstatě o zbytkový právní titul. Problém je v nadbytečnosti používání souhlasů. Co se stane po odebrání souhlasu? Jak bude souhlas zaznamenán, včetně informace o tom kdy a jak byl udělen?
· Souhlas u pracovních smluv
· Souhlas u dětí (adaptační norma počítá s věkem 13 let místo 16 let)
Přesouhlasení stávajících souhlasů.
Zvláštní kategorie osobních údajů
Do této kategorie spadají i rozsudky v trestních věcech a trestných činech
Práva subjektů
1) Právo na informace
2) Právo na přístup k osobním údajům (ideálně dálkově online)
3) Právo na opravu
4) Právo na výmaz
5) Oznamovací povinnost správce v případě hrubého selhání ohrožujícího subjekt
6) Právo na omezené zpracování
7) Právo vznést námitku
8) Právo na přenositelnost údajů
Práva subjektů - přenositelnost
8) Právo na přenositelnost - pokud dochází ke zpracování údajů na základě smlouvy / souhlasu, a pokud se zpracování provádí automatizovaně, má subjekt právo získat údaje, které poskytl správci a které se ho týkají, ve strukturovaném, běžně používaném a strojově čitelném formátu, a má právo předat tyto údaje jinému správci. Nový správce ovšem nemusí tyto údaje přijmou.
Povinnost informovat
Správce by měl transparentně informovat o způsobu nakládání s osobními údaji.
Povinnost správce a právo na výmaz
1) Dovršení účelu zpracování
2) Odvolání souhlasu
3) Protiprávní zpracování údajů
Výjimky z povinnosti výmazu
1) Právo na svobodu projevu a informací
2) Právní povinnost zpracovávat osobní údaje
3) Veřejný zájem (zdraví, archivace)
Povinnost hlášení incidentů
Narušení bezpečnosti – do 72 hodin od chvíle kdy to správce/zpracovatel zjistí
Koho informovat
* správce
* ÚOOÚ
* v případě závažného nebezpečí a ohrožení práva a svobody subjektu Subjekt
O čem informovat
Kdy není třeba informovat? Pokud není riziko
Pověřenec pro ochranu OÚ
Pověřenec nemůže dostávat žádné pokyny týkající se výkonu úkolů v oblasti OÚ.
Nemůže být propuštěn ani sankcionován správcem za v souvislosti s plněním svých úkolů.
Stojí v podstatě na straně subjektů údajů. Může v organizaci vykonávat i další činnosti.
f
Projekt implementace
Implementace
· Odpovědná osoba - tým
· Outsorcing - vlastní zdroje
· Termíny
Analýza aktivit a procesů
Osobní údaje a práce s údaji
1) Koho se OÚ týkají
2) Kde se OÚ získávají
3) Jaké OÚ se získávají
4) Účel zpracování
5) Právní titul
6) Citlivost a rizikovost
7) Kde se OÚ uchovávají
8) Forma uchování
9) Délka uchování
10) Zabezpečení
11) Osoby s přístupem
12) Komu se OÚ předávají
13) Reflexe práv subjektů
Právní dokumenty
Analýza právních dokumentů
pracovní smlouvy
souhlasy se zpracováním OÚ
smlouvy s klienty
smlouvy o zpracování
smlouvy s IT, outsorcing služeb
interní předpisy
obchodní podmínky
Souhlasy se zpracováním (nadbytečnost, zaznamenání (kdy, jak) a archivace souhlasů, řešení v případě odvolání souhlasu, souhlas u dětí)
Analýza stavu bezpečnosti (GAP)
Realizace implementace
Pokrytí problematiky GDPR je v podstatě o vytváření relevantních směrnic!
Nejčastější slabá místa
1) Zpracování a doložitelnost pokynů správce
2) Doba trvání, povaha zpracování, typ OÚ
3) Mlčenlivost
4) Technicko-organizační bezpečnostní opatření
5) Dodržování podmínek zapojení dalšího zpracovatele
6) Součinnost se správcem
7) Neproškolené osoby vstupující do kontaktu s OÚ
Vymahatelnost a sankce
Národní autorita - ÚOOÚ
Evropská autorita - Pracovní skupina WP 29
Sankce musí být účinné, přiměřené a odrazující.
Výše až do 20 000 000 EUR, nebo jedná-li se o podnik, až do výše 4 % celkového ročního obratu celosvětově za předchozí finanční rok, podle toho, která hodnota je vyšší.
Zdroje informací
Nařízení Evropského parlamentu a Rady Evropské unie č. 2016/679
Informace o GDPR na stránkách národní autority ÚOOÚ
GDPR tematika na informačním portálu Svět neziskovek
Předávání osobních údajů do zahraničí mimo EU
GDPR prakticky, včetně dotazů, a výkladového slovníku
46 otázek a odpovědi ke GDPR na portálu Safetica
Problematika profilování vs. GDPR na portále ePrávo
Informace o používání a shromaž´dování dat na Facebooku