Šablona pro GDPR audit pro firmy
- 06. 02. 2018
- Články > Právo pro byznys
Mnoho subjektů, ať už firem, živnostníků, spolků nebo jiných má pocit, že se jich pravidla pro ochranu osobních údajů netýkají, protože s žádnými nepracují. Přitom ale stačí, aby měli databázi potenciálních klientů, zákazníků, zaměstnanců, dárců a jiných podporovatelů, a to i kdyby se jednalo jen o jméno a e-mail nebo telefonní číslo, a již půjde o zpracování osobních údajů.
Tyto subjekty jsou pak tzv. správcem osobních údajů. Od května 2018 budou pro správce platit nová přísnější pravidla pro zpracování osobních údajů podle tzv. GDPR - Nařízení Evropského parlamentu a Rady 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů. Je proto důležité vědět, co všechno se pod pojmem osobní údaje skrývá.
Osobní údaje jsou chráněny především:
Za rok nabude účinnosti další předpis evropského práva, totiž (dále jen „GDPR“). Nařízení GDPR mírně rozšiřuje okruh údajů, které se za osobní údaje považují.
Jakýkoliv údaj, který umožňuje identifikovat konkrétní osobu, je osobním údajem. To, co je u jedné fyzické osoby osobním údajem, protože je jasně identifikovaná, ještě nemusí být osobním údajem pro další fyzickou osobu. Rozhodující je, zda je možné podle údajů, které jsou s informací spojeny, určit konkrétní osobu. Proto jméno samo o sobě nebo dokonce e-mail ve spojení jménem nebude osobním údajem, pokud podle něj není možné určitou osobu označit. Například e-mailová adresa jan.novak@... na běžně používaném internetovém serveru může patřit stovkám lidí toho jména, a proto sama o sobě nepředstavuje osobní údaj. Ovšem e-mailová adresa jan.novak@jmenofirmy.cz už osobním údajem je.
Osobním údajem může být jeden údaj nebo i více údajů, které teprve dohromady umožňují konkrétní osobu určit. Správce přitom může mít tyto údaje v jedné databázi nebo ve více oddělených databázích či seznamech. Níže poskytujeme seznam nejčastějších údajů, které mohou být osobními údaji podle zákona o ochraně osobních údajů.
+ osobní údaje dětí nebo manžela/manželky resp. partnera/partnerky – obecné i zvláštní
* Takto označené údaje jsou povinně zavedeny teprve v dosud neúčinném GDPR, avšak naše národní právní úprava v zákoně o ochraně osobních údajů již v rámci definice osobních údajů pracuje i s těmito prvky.
S ohledem na právní definici pojmu osobní údaje není ani tento výčet úplný, ale obsahuje údaje nejčastěji zpracovávané podnikateli.
Primárně můžeme z ochrany osobních údajů vyloučit všechny právnické osoby, stejně tak orgány veřejné moci a jiné instituce. Naopak jejich zaměstnanců se už ochrana týká.
Anonymizované údaje ochranu dle výše uvedených právních předpisů nepožívají, naopak pseudonymizované ano. Jaký je v nich rozdíl?
Ochraně dle zákona nepodléhají dále osobní údaje zemřelých osob. Nakonec není třeba řešit zpracování údajů získaných v rámci činnosti čistě osobní povahy, které nemají obchodní či institucionální charakter.
Pokud podnikatel pracuje s některými z výše uvedených údajů, měl by především vědět, za jakým účelem tyto údaje zpracovává, zda ke zpracování potřebuje souhlas, jak má údaje zabezpečeny.
Rádi vám pomůžeme nastavit a udržet v chodu systém ochrany osobních údajů ve vaší organizaci.
1. Pohlídáme soulad vaší praxe s právními předpisy
2. Jsme na telefonu pro každodenní drobné konzultace.
3. Pomáháme vyřídit dotazy a žádosti v případech, kdy si vaši zákazníci, zaměstnanci či bývalí zaměstnanci stěžují na zpracování osobních údajů, požadují výmaz, opravu či přístup ke svým údajům.
4. Připravíme vás a provedeme kontrolou Úřadu pro ochranu osobních údajů. Pomůžeme vašemu pověřenci adekvátně reagovat na kontrolu ze strany ÚOOÚ.