Co je to GDPR?
GDPR je obecné nařízení Evropského parlamentu a Rady o ochraně osobních údajů č. 2016/679. Platné je od 24. května 2016 s účinností od 25. května 2018. Nařízení je platné pro celé území EU včetně Norska, Islandu a Lichtenštejnska. Toto nařízení je nadřazeno našemu Zákonu o ochraně osobních údajů a o změně některých zákonů 101/2000 Sb. Má za úkol posílit práva fyzických osob v oblasti ochrany osobních dat. Reaguje na technologický pokrok v oblasti IT a komunikačních technologií.
Týká se GDPR naší firmy - organizace?
Nařízení GDPR se týká všech subjektů a oblastí činnosti, při kterých dochází ke zpracování osobních údajů. Zasahuje tedy do naprosté většiny institucí, organizací a firem bez rozdílu jejich velikosti. Dotkne se tedy všech subjektů, které zpracovávají data o svých zaměstnancích, klientech, občanech, žácích, studentech, které zpracovávají údaje pro marketingové účely, které provozují e-shop, provozují kamerový systém, lokační systém, či docházkový systém atd. V rámci ČR se nařízení GDPR dotýká přibližně 1 milionu subjektů.
Existuje nějaký seznam položek, které lze považovat za osobní údaje?
GDPR je obecné nařízení, není proto možné vyjmenovat všechny údaje, které lze považovávat za osobní data. Obecně ale je osobním údajem takový údaj, který vede k identifikaci fyzické osoby, nebo jímž může být fyzická osoba přímo či nepřímo identifikována. Bez větších pochyb lze za osobní údaj považovat jméno, příjmení, rodné číslo, číslo pasu, číslo účtu, číslo OP, ale za určitých okolností mohou být osobními údaji i síťové identifikátory jako je IP adresa, cookies, lokační údaje, jeden či kombinace více prvků identity fyzické, genetické, fyziologické, psychické, ekonomické, kulturní, společenské atp.
Jak docílit souladu se zákonem při zpracování osobních údajů?
Aby osobní údaje byly zpracovávány v souladu se zákonem, je třeba splnit určité podmínky. Jde o následující varianty:
- Ke zpracování je třeba získat souhlas. Souhlas musí být poskytnutý svobodně, konkrétně, musí být informovaný, jednoznačný a správce musí být schopen tento souhlas doložit po celou dobu zpracování. (Pokud souhlas nebude mít jednu z těchto kvalit, bude neplatný!) Typicky se jedná o zpracování osobních údajů za účelem poskytnutí obchodních benefitů, zasílání novinek z e-shopů a webových aplikací, za účelem zpracování údajů o rodinných příslušnících pro účely poskytování zaměstnaneckých benefitů, slev na daních atd.
- Zpracování údajů je nezbytné pro plnění smlouvy. Souhlas se zpracování osobních údajů v tomto případě není nutný, protože osobní údaje jsou nezbytné k naplnění smluvního vztahu. Tento právní titul je typický pro obchodní firmy, e-shopy, kde osobní data jsou zpracovány pro zpracování objednávky, nabídky, reklamace atp.
- Údaje zpracováváme, neboť nám to nařizuje zákon. Například zákonnou povinností zaměstnavatele je zpracovávat a shromažďovat určité osobní údaje za účelem vedení mzdové a personální agendy. Souhlas zaměstnance není vyžadován. Zaměstnavatel údaje zpracovává zákonem určenou dobu, zákonem daném rozsahu.
- Zpracování osobních údajů může být v mnoha případech prováděna na základě oprávněného zájmu. Je třeba vyhodnotit, zdali váš zájem převyšuje zájem subjektu údajů. Např. Kamerový systém – oprávněným zájmem správce je zajistit bezpečnost prostor. Monitoring sítí – oprávněným zájmem správce je v rámci bezpečnostní, IT a síťové politiky monitorovat emaily zaměstnanců, aby zmezil krádežím a ztrátám dat. Právo na výmaz – pokud subjekt údajů využije svých práv na výmaz osobních údajů, správce v rámci oprávněného zájmu nadále bude evidovat údaje v nezbytném rozsahu (například základní kontaktní údaje) o daném subjektu údajů, aby jeho údaje již nezpracovával. Důkazní řízení – například hotely mají oprávněný zájem evidovat pohyb osob po objektu hotelu, evidovat logy použití vstupních karet do pokojů pro případ krádeží atp. Je třeba stanovit přiměřenou dobu zpracování! (například 1 měsíc)
- Ke zpracování osobních údajů je třeba získat výslovný souhlas. Výslovný souhlas je vyšším stupněm klasického souhlasu. Ten je třeba získat, pokud budou zpracovávány údaje o rasovém či etnickém původu, náboženském vyznání, členství v odborech, genetické a biometrické údaje, údaje o zdravotním stavu, sexuální orientaci v případě, že tato data budou použita pro další účely, rozhodování.
- Dalšími variantami jsou sběr dat ve veřejném zájmu či z titulu výkonu úřední moci či z titulu životně důležitého zájmu.
Záznamy o činnosti zpracování a zpracovatelé ze zemí mimo EU
Aplikace řeší provázání záznamů o činnosti zpracování a předávání dat mimo EU na úrovni zpracovatelů. Pokud u zpracovatele zadáte, že se nachází mimo EU a tohoto zpracovatele vyberete u záznamu o činnosti zpracování, tak aplikace automaticky při tisku generuje informaci, že údaje z daného záznamu o činnosti zpracování jsou předávány do zemí mimo EU.
Test proporcionality/vyváženosti
Pokud použijeme právní titul Oprávněný zájem je vhodné provést test proporcionality. Zdůvodnění výsledku testu proporcionality zadáváme do poznámky u Záznamu o činnosti zpracování. Celý test v elektronické podobě můžeme přiložit k Záznamu o činnosti zpracování pomocí modulu Dokumenty s osobními údaji.