GDPR bylo strašákem minulých let. V roce 2018 všichni upravovali interní pravidla pro zpracování osobních údajů, doplňovali smlouvy s dodavateli, mazali stará data a na web dávali nová a delší informační memoranda o zpracování údajů.
Myslíte, že už to máte za sebou? Bohužel to není tak snadné. Výklad GDPR se vyvíjí a kontroly se zaměřují na slabá místa. Riziko pokuty se zvyšuje.
Autor článku: ARROWS advokátní kancelář (Mgr. Karel Kotrba, Mgr. Jiří Halaburt, LL.M., Mgr. Petra Macková, office@arws.cz, +420 245 007 740)
GDPR a český zákon o zpracování osobních údajů jsou obecnými předpisy. Základní práva, povinnosti a pravidla se vztahují na všechny, kdo v praxi zpracovávají osobní údaje, bez ohledu na velikost, sektor, kde působí, počet klientů či zaměstnanců. Výkladová praxe, judikatura a metodiky dozorových úřadů upřesňují, jak jednotlivé povinnosti plnit. Důležité je zohlednit rovněž sektorovou regulaci, která v řadě oblastí obsahuje specifické podmínky pro využití osobních dat.
Důležitých judikátů a nových metodik bychom od roku 2018 napočítali desítky. Pojďme si shrnout nejdůležitější změny a aktuality:
Sdílíte informace o svých klientech, zaměstnancích nebo dodavatelích s mateřskou nebo sesterskou společností se sídlem mimo EU? Využíváte cloudové služby od americké společnosti, nebo máte službu zákaznické podpory v Indii?
GDPR na takovéto předávání dat klade zvláštní požadavky. Z poslední doby je důležité upozornit alespoň na dvě novinky:
Pro zajištění ochrany údajů předávaných mimo EU se často využívá tzv. evropských standardních smluvních doložek. To znamená, že s příjemcem dat (např. dodavatelem) uzavřete specifickou smlouvu. V ní dodavatel garantuje, jak bude údaje chránit, že je nebude využívat pro vlastní účely, umožní Vašim klientům výkon jejich práv atd.
Evropská Komise vydala v roce 2021 nové vzorové smluvní doložky, které je v takovém případě nutné uzavřít. Staré smlouvy bylo možné používat jen do 27. prosince 2022. Uzavřeli jste včas novou smlouvu?
Evropský sbor pro ochranu osobních údajů, což je orgán sdružující dozorové úřady z jednotlivých členských zemí EU, vydal v roce 2021 detailní doporučení, jaká opatření k ochraně údajů přijímat před jejich předáváním do třetích zemí. A to i nad rámec standardních smluvních doložek. Všechna rizika, která jsou s takovýmto zpřístupněním dat spojena, musí být dokumentována v tzv. transfer impact analýze. A spolu s nimi i dodatečná opatření, která vývozce dat pro ochranu dotčených osob přijal.
Máte zmapovány všechny případy, kdy k Vašim osobním údajům mají přístup subjekty ze zemí mimo EU? Analyzovali jste rizika s tím spojená, dokážete Úřadu pro ochranu osobních údajů na vyzvání doložit, jaká opatření a proč jste přijali? A kdy jste naposledy hodnotili, jestli jsou tato opatření účinná?
Český Úřad pro ochranu osobních údajů dříve zastával názor, že pravidla pro zpracování osobních údajů se vztahují jen na kamerové systémy se záznamovým zařízením. Online kamery neřešil.
To se ale v roce 2022 změnilo.
Evropský sbor pro ochranu osobních údajů vydal komplexní metodiku ke kamerám, kde toto rozdělení (online kamery vs. kamery se záznamem) nepoužívá. A ÚOOÚ, poměrně v tichosti, v červenci 2022 upravil stanovisko ke kamerám na svém webu. Plnění GDPR povinností nyní posuzuje u všech kamer bez ohledu na to, jestli se z nich pořizuje trvalý záznam nebo ne.
Pokud provozujete online kamerový systém, pro sledování provozu, monitoring vstupu do budovy, hodnocení vytíženosti jednotlivých pracovišť, skladu atd., a kamera zabírá i fyzické osoby, jste v režimu GDPR. Musíte definovat a popsat účel zpracování, jeho právní titul, nastavit parametry, dokumentovat zabezpečení, informovat o zpracování údajů zaměstnance a další dotčené osoby atd.
Pokud Vaše kamery zabírají zaměstnance, tak musíte zohlednit i příslušná ustanovení zákoníku práce. Ten pro sledování na pracovišti upravuje některé detailní, resp. přísnější požadavky, než jak je obecně zavádí GDPR.
Používáte na pracovišti (online) kamery? Jsou v souladu s regulací?
GDPR řadě regulovaných subjektů uložilo, aby jmenovaly tzv. pověřence pro ochranu osobních údajů.
Každý, kdo provádí rozsáhlé a pravidelné zpracování údajů klientů či zaměstnanců, pravidelně monitoruje fyzické osoby nebo zpracovává citlivé údaje, musí určit zaměstnance, který bude interně řešit soulad zpracování s regulací. Vybavit ho dostatečnými zdroji, kompetencemi, zapojit ho do řešení obchodních i provozních otázek s dopadem na osobní údaje. A vše dokumentovat.
Na faktické fungování pověřenců se v roce 2023 zaměří kontroly evropských úřadů pro ochranu dat. A českého Úřadu pro ochranu osobních údajů také.
A budou pokládat takovéto otázky:
Pokud to vše při kontrole snadno doložíte, můžete být v klidu.
GDPR každé regulované organizaci ukládá, aby identifikovala bezpečnostní incidenty s dopadem na osobní údaje. Úniky dat, ale i jejich nedostupnost, ztrátu, neoprávněnou změnu, přístup neoprávněných osob.
Všechny incidenty musí být také včas hodnoceny. Z pohledu dopadů a možných rizik pro dotčené osoby, zaměstnance, klienty atd. Pokud je riziko pro dotčené osoby relevantní, nikoliv malé, pak musí organizace o incidentu informovat ÚOOÚ. V jaké lhůtě? GDPR říká, že organizace musí tuto svoji povinnost splnit bez zbytečného odkladu, nejpozději do 72 hodin od zjištění incidentu.
Relevantní riziko, vyšší než malé riziko, bez zbytečného odkladu… Ano, jsou to všechno dosti neurčité pojmy, které si každý v praxi může vykládat po svém.
Pro sjednocení přístupu Evropský sbor pro ochranu osobních údajů připravil dvě metodiky.
Víte o všech bezpečnostních incidentech ve vaší organizaci? Řídíte je, opravujete chyby, řešíte úniky dat? A máte dokumentovaný proces, metodiku pro hodnocení incidentů, komunikaci s úřadem? Jste si jisti, že do 72 hodin stihnete ÚOOÚ o významném bezpečnostním incidentu informovat?
Zajímají vás legislativní novinky v roce 2025? Připravili jsme si pro vás webinář.
Proč si vybrat právě nás?
Naše služby využívají firmy všech velikostí, protože jim poskytujeme rychlá a efektivní řešení v oblasti smluvní dokumentace. Například:
Víme, že administrativní zátěž spojená se smlouvami může brzdit váš byznys. Proto jsme pro vás připravili e-book "Neztrácejte čas se smlouvami", který vám ukáže, jak mít smlouvy pod kontrolou bez zbytečných komplikací.
V e-booku najdete:
✅ Praktické rady, jak si efektivně nastavit smluvní procesy a ušetřit čas.
✅ Konkrétní tipy, jak se vyhnout nejčastějším chybám ve smlouvách.
✅ Ukázku našeho přístupu: jak jednoduše a srozumitelně předáváme odborné znalosti v oblasti smluvní dokumentace.
Neztrácejte čas se smlouvami – my vám pomůžeme nastavit smluvní procesy tak, aby byly rychlé, efektivní a bezpečné.
Nechcete tenhle problém řešit sami? Věří nám více než 2000 klientů a jsme oceněni jako Právnická firma roku 2024. Podívejte se ZDE na naše reference.