1 of 23

GDPR

General Data Protection Regulation

Nařízení Evropského parlamentu a Rady Evropské unie č. 2016/679 ze dne 27. dubna 2016. Účinnost od 25. května 2018.

2 of 23

Základní terminologie

Subjekt údajů - fyzická osoba, o které jsou údaje zpracovávány

Správce - určuje účel a prostředky zpracování

Zpracovatel - ten kdo zpracovává osobní údaje na základě pokynů správce

Zpracování - jakákoliv operace s osobními údaji (uložení, změna, zaznamenání, výmaz, ..)

Pověřenec pro ochranu osobních údajů - Data Protection Officer (DPO), plní fuknci koordinátora a kontaktní osoby se subjekty údajů a úřady

3 of 23

Dotčené subjekty

Každá společnost, organizace, instituce, fyzická osoba,

která zpracovává osobní údaje živých fyzických osob.

Nevztahuje se na osobní kontakty pro soukromé užití.

4 of 23

Zásady GDPR

GDPR není hrozba. Chápejme nařízení jako příležitost zajistit si data před únikem a následnými škodami.

1) Zákonnost, korektnost, transparentnost

2) Účelové omezení a legitimita

3) Minimalizace sběru a zpracování údajů

4) Přesnost a aktuálnost

5) Omezení při uložení, včetně časového

6) Integrita a důvěrnost

7) Princip odpovědnosti

5 of 23

Právní tituly zpracování

Každá operace s osobními údaji má být podchycena, v rámci směrnice o nakládání s osobními údaji, relevantním právním titulem. Titul si volí sám správce a za jeho oprávněnost a zákonnost nese důsledky.

· Souhlas – používat co nejméně

· Plnění smlouvy

· Plnění právní povinnosti (evidence zaměstnanců)

· Ochrana životně důležitých zájmů (kritický zdravotní stav)

· Plnění ve veřejném zájmu

· Oprávněný zájem správce (nejflexibilnější titul)

6 of 23

Souhlas

Jde v podstatě o zbytkový právní titul. Problém je v nadbytečnosti používání souhlasů. Co se stane po odebrání souhlasu? Jak bude souhlas zaznamenán, včetně informace o tom kdy a jak byl udělen?

· Souhlas u pracovních smluv

· Souhlas u dětí (adaptační norma počítá s věkem 13 let místo 16 let)

Přesouhlasení stávajících souhlasů.

7 of 23

Zvláštní kategorie osobních údajů

  • rasový či etnický původ
  • politické názory
  • náboženské vyznání
  • filozofické přesvědčení
  • členství v odborech
  • zdravotní stav
  • sexuální život nebo orientace
  • genetické údaje
  • biometrické údaje

Do této kategorie spadají i rozsudky v trestních věcech a trestných činech

8 of 23

Práva subjektů

1) Právo na informace

2) Právo na přístup k osobním údajům (ideálně dálkově online)

3) Právo na opravu

4) Právo na výmaz

5) Oznamovací povinnost správce v případě hrubého selhání ohrožujícího subjekt

6) Právo na omezené zpracování

7) Právo vznést námitku

8) Právo na přenositelnost údajů

9 of 23

Práva subjektů - přenositelnost

8) Právo na přenositelnost - pokud dochází ke zpracování údajů na základě smlouvy / souhlasu, a pokud se zpracování provádí automatizovaně, má subjekt právo získat údaje, které poskytl správci a které se ho týkají, ve strukturovaném, běžně používaném a strojově čitelném formátu, a má právo předat tyto údaje jinému správci. Nový správce ovšem nemusí tyto údaje přijmou.

10 of 23

Povinnost informovat

Správce by měl transparentně informovat o způsobu nakládání s osobními údaji.

  • Totožnost a kontaktní údaje správce
  • Jaké jsou účely zpracování
  • Uvést příjemce nebo kategorie příjemců osobních údajů
  • Informovat o právech subjektů
  • V případě pověřence uvést kontakty na pověřence
  • Správce má se zpracovatelem smluvní vztah
  • Zpracovatel nesmí bez vědomí správce pověřit dalšího zpracovatele

11 of 23

Povinnost správce a právo na výmaz

1) Dovršení účelu zpracování

2) Odvolání souhlasu

3) Protiprávní zpracování údajů

Výjimky z povinnosti výmazu

1) Právo na svobodu projevu a informací

2) Právní povinnost zpracovávat osobní údaje

3) Veřejný zájem (zdraví, archivace)

12 of 23

Povinnost hlášení incidentů

Narušení bezpečnosti – do 72 hodin od chvíle kdy to správce/zpracovatel zjistí

Koho informovat

* správce

* ÚOOÚ

* v případě závažného nebezpečí a ohrožení práva a svobody subjektu Subjekt

O čem informovat

  • povaha narušení + cca počet uniklých osobních údajů
  • pravděpodobné důsledky
  • popis opatření
  • kontakt na pověřence (DPO - Data Protection Officer)

Kdy není třeba informovat? Pokud není riziko

13 of 23

Pověřenec pro ochranu OÚ

  • orgány veřejné moci a veřejné subjekty (školy)
  • při rozsáhlém a systemickém zpracování OÚ (velké e-shopy, registry)
  • při rozsáhlém zpracování zvláštních kategorií OÚ (trestní věci)
  • organizace nad 250 zaměstnanců
  • informace a poradenství, monitoring, kontakt s dozorovým úřadem, ..

Pověřenec nemůže dostávat žádné pokyny týkající se výkonu úkolů v oblasti OÚ.

Nemůže být propuštěn ani sankcionován správcem za v souvislosti s plněním svých úkolů.

Stojí v podstatě na straně subjektů údajů. Může v organizaci vykonávat i další činnosti.

f

14 of 23

Projekt implementace

  • Plán projektu
  • Analýza aktivit a procesů
  • Srovnávací analýza stavu bezpečnosti (GAP analýza)
  • Realizace implementace
  • Ověření a kontrola

Implementace

· Odpovědná osoba - tým

· Outsorcing - vlastní zdroje

· Termíny

15 of 23

Analýza aktivit a procesů

  • Osobní údaje a práce s údaji
  • Právní dokumenty
  • Zabezpečení

16 of 23

Osobní údaje a práce s údaji

1) Koho se OÚ týkají

2) Kde se OÚ získávají

3) Jaké OÚ se získávají

4) Účel zpracování

5) Právní titul

6) Citlivost a rizikovost

7) Kde se OÚ uchovávají

8) Forma uchování

9) Délka uchování

10) Zabezpečení

11) Osoby s přístupem

12) Komu se OÚ předávají

13) Reflexe práv subjektů

17 of 23

Právní dokumenty

Analýza právních dokumentů

pracovní smlouvy

souhlasy se zpracováním OÚ

smlouvy s klienty

smlouvy o zpracování

smlouvy s IT, outsorcing služeb

interní předpisy

obchodní podmínky

Souhlasy se zpracováním (nadbytečnost, zaznamenání (kdy, jak) a archivace souhlasů, řešení v případě odvolání souhlasu, souhlas u dětí)

18 of 23

Analýza stavu bezpečnosti (GAP)

  • rizikovost zpracování + zabezpečení
  • soulad rozsahu zpracování
  • soulad právních dokumentů
  • soulad právních titulů
  • soulad možností realizace práv + soulad procesů
  • DPIA - Data Protection Impact Assessment - posouzení vlivu na ochranu osobních údajů
  • DPO - Pověřenec

19 of 23

Realizace implementace

  • Omezení rozsahu údajů
  • Zabezpečení
  • Procesy
  • Popis právních titulů
  • Tvorba a úprava právních dokumentů
  • Jmenování pověřence
  • Školení zaměstnanců
  • ..

Pokrytí problematiky GDPR je v podstatě o vytváření relevantních směrnic!

20 of 23

Nejčastější slabá místa

1) Zpracování a doložitelnost pokynů správce

2) Doba trvání, povaha zpracování, typ OÚ

3) Mlčenlivost

4) Technicko-organizační bezpečnostní opatření

5) Dodržování podmínek zapojení dalšího zpracovatele

6) Součinnost se správcem

7) Neproškolené osoby vstupující do kontaktu s OÚ

21 of 23

Vymahatelnost a sankce

Národní autorita - ÚOOÚ

Evropská autorita - Pracovní skupina WP 29

Sankce musí být účinné, přiměřené a odrazující.

Výše až do 20 000 000 EUR, nebo jedná-li se o podnik, až do výše 4 % celkového ročního obratu celosvětově za předchozí finanční rok, podle toho, která hodnota je vyšší.

22 of 23

Zdroje informací

23 of 23

Děkuji za pozornost

Martin Chudoba

tel.: 602 525 236

mch@semtix.cz