Adaptace města a jeho příspěvkových organizací na GDPR - případ z praxe
- 12. 03. 2018
- Články > Právo pro veřejnou správu
Z pohledu GDPR lze citovaný e-mail vyložit jako odvolání souhlasu se zpracováním osobních údajů. Souhlas je pouze jedním ze zákonných titulů, na jejichž základě správce pracuje s osobními údaji. Obce a jimi zřizované organizace typicky většinu údajů zpracovávají proto, že jim to ukládá zákon. Subjekt údajů (zde pan Novák) v takových případech neudělil souhlas se zpracováním svých údajů, a proto ho nemůže ani odvolat. Pro vyřízení dotazu tedy nebude nutné procházet všechny agendy, v jejichž rámci se nakládá s osobními údaji daného občana, ale jen ta zpracování, k nimž udělil souhlas.
Pro tyto případy tzv. porušení zabezpečení by měl být správce připraven vyhodnotit, jaká rizika hrozí subjektům údajů, jejichž osobní údaje takto unikly.
Může záležet na mnoha faktorech, například zda byla data šifrovaná nebo přístup k seznamu zabezpečen heslem. Pokud by tomu tak bylo, zřejmě by bylo možné vyhodnotit dané porušení zabezpečení jako bez rizika a nebylo by proto třeba incident oznamovat Úřadu pro ochranu osobních údajů.
V případě, že data žádným způsobem chráněna nebudou, mohlo by porušení zabezpečení riziko pro subjekty údajů, například ohrožením jejich dobré pověsti, pokud by byla informace o tom, že jsou dlužníky, neoprávněně zveřejněna. To by znamenalo, že bude správce, v tomto případě knihovna, povinna oznámit porušení zabezpečení Úřadu. Kdyby existovala dokonce hrozba vysokého rizika (což u seznamu čtenářů obvykle jistě hrozit nebude) byl by správce dokonce povinen porušení zabezpečení oznámit i přímo čtenářům, jejichž osobní údaje byly takto ztrátou flash disku ohroženy.
Zpracování osobních údajů kvůli uspořádání jednoho výběrového řízení je v pořádku, to je bez diskuse, a není k němu potřeba ani souhlas uchazečů se zpracováním. Z pohledu GDPR je zákonným titulem oprávněný zájem správce a lze rozumně předpokládat, že osoba, která se z vlastní iniciativy přihlásila o volné místo, rozumí tomu, že bez zpracování jejích osobních údajů to nepůjde. Kontaktní údaje, životopisy a podobně je možné mít uložené ještě pár měsíců poté, co se výběrové řízení konalo, pro případ, že přijatý uchazeč odejde ještě ve zkušební době a vy budete chtít přímo oslovit někoho dalšího.
Co se týče zpracování pro účely opětovného oslovení s nabídkou jiného pracovního místa po uplynutí zkušební lhůty, doporučujeme k němu získat od uchazečů souhlas, neboť účel tohoto zpracování už není obsazení pracovní pozice, na kterou se uchazeči hlásili. Souhlas by neměl být udělován na dobu neurčitou, ale jen na dobu, po kterou lze rozumně předpokládat, že životopisy budou ještě aktuální a nabídka práce bude pro danou osobu relevantní, tedy řekněme na 1-3 roky. GDPR na tuto otázku nedává přesnou odpověď, pouze požaduje, aby se udaje neuchovávaly delší dobu, než je nezbytné pro dosažení účelu jejich zpracování. Po uplynutí stanovené doby by se osobní údaje měly smazat.
Seznam položek, které ve smlouvě budete hlídat, není stejný pro každého správce a každý typ údajů, protože rizika plynoucí ze zpracování se mohou lišit. Další položky do seznamu přidávejte podle vaší konkrétní situace a míře rizika. Obecně platí, že při kontrole smluv byste měli mít možnost pracovat v tandemu s právníkem nebo se na něj alespoň obrátit, když si nebudete jisti. Základní seznam položek, které doporučujeme do smlouvy zahrnout, je následující:
1. Pohlídáme soulad vaší praxe s právními předpisy. Můžete s námi konzultovat jakýkoliv proces nebo dokument, který se dotýká osobních údajů. Posoudíme ho z pohledu GDPR, zhodnotíme rizika, případně navrhneme úpravu. Výstupem naší práce je písemné stanovisko.
2. Jsme na telefonu pro dotazy vašich zaměstnanců.
3. Pomáháme vyřídit dotazy a žádosti osob, jejichž osobní údaje zpracováváte a které požadují výmaz, opravu či přístup ke svým údajům.
4. Připravíme vás na kontrolu Úřadu pro ochranu osobních údajů a zastoupíme vás před tímto úřadem.