Co znamená nařízení o ochraně osobních údajů (tzv. GDPR) pro obce a příspěvkové organizace?
- 11. 09. 2017
- Články > Právo pro veřejnou správu
Pro představu, jak prakticky vypadá adaptace na GDPR, shrnujeme jeden z našich nedávných případů. Předmětem posouzení byla úprava zpracování osobních údajů (OÚ) městského úřadu včetně živnostenského úřadu a městské policie, dále několik základních a mateřských škol, správy nemovitostí, centra sociálních služeb a knihovny.
Tyto organizace, které v textu dále nazýváme správci OÚ, jsme navštívili, probrali s nimi účel prováděných změn a ve spolupráci s nimi identifikovali všechny osobní údaje, které v současné době zpracovávají. Tyto konzultace (za přítomnosti vedení, účetního, IT a dalších osob), zabraly tři pracovní dny tří našich právníků a 1 až 3 hodiny času na jeden subjekt, přičemž základní dotazníky už v předstihu vyplnili zaměstnanci každé instituce.
Výsledkem je seznam osob, jejichž OÚ jednotlivý správce zpracovává. Pro každou skupinu jsme označili, jaké údaje se pro danou kategorii osob zpracovávají, za jakým účelem a na základě jakého právního titulu, kdo má k těmto údajům přístup, kde jsou uloženy a jak jsou chráněny. Během této fáze už vyplynulo několik nedostatků, které se vyskytovaly u řady organizací (viz níže).
U každé osoby, jejíž data se zpracovávají, jsme vyhodnotili, jaké riziko by pro ni nebo pro správce představoval únik, chybnost či neúplnost, dočasná nedostupnost nebo úplná ztráta údajů, respektive co by v takovém případě nastalo; aby bylo jasně patrné, které údaje je potřeba nejlépe chránit. Zkoumali jsme, jaké je technické zabezpečení dat, kdo má k datům přístup a za jakých okolností, jak probíhá zálohování a archivace, kde jsou data fyzicky uložena, zda nedochází k duplicitnímu ukládání dat mimo zabezpečený systém a podobně.
Zjištěný stav jsme porovnali s požadavky GDPR, abychom zjistili, co ze stávající praxe je nutné změnit. Zde jsou příklady nejčastěji identifikovaných nedostatků:
Posledním krokem je napravení jednotlivých nalezených nedostatků. Způsob uvedení všech způsobu zpracování OÚ do souladu s GDPR z nich logicky vyplývá - typicky je to úprava vnitřního předpisu, dodatky smluv, sestavení informačních přehledů a podobně. Celý proces od úvodního auditu po výslednou sadu doporučení trval sedm týdnů. Následovala příprava textů a aplikace doporučení jednotlivými správci.
Článek vyšel v časopisu Moderní obec v únoru 2018.