Dne 25. 5. 2018 vstoupilo v účinnost nařízení Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním a shromažďováním osobních údajů, respektive s jejich předáváním, sdílením a likvidací, tzv. GDPR. Jedná se o novou právní úpravu, která přináší zásadní posílení ochrany osobních údajů a řadu nových povinností nebo změn stávajících povinností pro všechny správce a zpracovatele osobních údajů.
GDPR se v různé míře dotkne všech podnikatelských subjektů. V tomto článku se dozvíte, co je GDPR, jaké povinnosti pro Vás z GDPR vyplývají a jak GDPR úspěšně implementovat.
Zpracováváte osobní údaje?
Osobní údaje zpracováváte i v případech, kdy byste to možná nečekali, například když:
- provozujete web s online kontaktním formulářem
- rozesíláte newsletter
- uvádíte na svých stránkách skutečná jména nebo kontakty osob
- provozujete e-shop
- máte webové stránky používající cookies
- máte alespoň jednoho zaměstnance
- nebo jen prodáváte zboží a služby klientům na fakturu apod.
Přicházíte tak do kontaktu s osobními údaji a máte povinnost tato data chránit před únikem a odpovídáte za jejich zabezpečení.
GDPR
Jednoduše řečeno, GDPR stanovuje pravidla ochrany fyzických osob při zpracování osobních údajů. Přesněji jde o nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů, kterým se zrušuje směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů).
Nařízením Evropského parlamentu a Rady (EU) 2016/679 se stanovují pravidla ochrany fyzických osob při zpracování osobních údajů a pravidla týkající se volného pohybu osobních údajů. Toto nařízení chrání základní práva a svobody fyzických osob, zejména jejich právo na ochranu osobních údajů. Volný pohyb osobních údajů v Unii nesmí být omezen ani zakázán z důvodů souvisejících s ochranou fyzických osob při zpracování osobních údajů. Úplné znění nařízení si můžete přečíst zde: https://eur-lex.europa.eu.
Zpracování osobních údajů
Toto nařízení se vztahuje na zpracování osobních údajů prováděné zcela nebo částečně automatizovanými prostředky a na zpracování jinými než automatizovanými prostředky v případě osobních údajů, které jsou součástí informačního systému nebo mají být jeho součástí.
Úkolem směrnice Evropského parlamentu a Rady 95/46/ES je harmonizovat ochranu základních práv a svobod fyzických osob v souvislosti se zpracováním údajů a zajistit volný tok osobních údajů mezi členskými státy.
Zpracování osobních údajů by mělo sloužit lidstvu. Právo na ochranu osobních údajů není absolutním právem; musí být posuzováno ve vztahu ke své funkci ve společnosti a musí být vyváženo s ostatními základními právy, a to v souladu se zásadou proporcionality. Toto nařízení respektuje všechna základní práva a dodržuje svobody a zásady uznané v Listině, jak jsou zakotveny ve Smlouvách, zejména respektování soukromého a rodinného života, obydlí a komunikace, ochranu osobních údajů, svobodu myšlení, svědomí a náboženského vyznání, svobodu projevu a právo na informace, svobodu podnikání, právo na účinnou právní ochranu a spravedlivý proces a kulturní, náboženskou a jazykovou rozmanitost. (Zdroj: Úřad pro ochranu osobních údajů)
Právo na ochranu údajů fyzických osob
Ochrana fyzických osob v souvislosti se zpracováním osobních údajů patří mezi základní práva. V čl. 8 odst. 1 Listiny základních práv Evropské unie a v čl. 16 odst. 1 Smlouvy o fungování Evropské unie (SFEU) se stanovuje, že každý má právo na ochranu osobních údajů, které se ho týkají.
V zásadách a pravidlech ochrany fyzických osob při zpracování jejich osobních údajů by měla být bez ohledu na jejich státní příslušnost nebo bydliště respektována jejich základní práva a svobody, zejména jejich právo na ochranu osobních údajů. Toto nařízení má přispět k dokončení prostoru svobody, bezpečnosti a práva a hospodářské unie, k hospodářskému a sociálnímu pokroku, k posílení a sbližování ekonomik na vnitřním trhu a ve prospěch fyzických osob.
Povinnosti vyplývající z GDPR
Pokud se již řídíte zákonem č. 101/2000 Sb., o ochraně osobních údajů, máte polovinu práce za sebou. GDPR totiž tento zákon v některých dalších oblastech upřesňuje a doplňuje.
Povinnosti vyplývající z GDPR:
- Informovat uživatele/občany o tom, proč shromažďujete data, jak dlouho je budete uchovávat a kdo další k nim bude mít přístup.
- Vyžádat si jasný a svobodný souhlas předtím, než začnete data shromažďovat.
- Pokud již data shromažďujete, musíte všechny uživatele znovu požádat o souhlas se zpracováním jejich údajů.
- Umožnit uživateli přístup k jeho datům.
- Umožnit uživatelům požádat o vymazání jejich dat.
- Upozornit uživatele, že došlo k úniku dat.
Jak byste měli chránit práva lidí?
Jak by měla Vaše firma chránit práva lidí, kteří jí poskytují své osobní údaje?
- Komunikace – Vysvětlete uživatelům, kdo jste, když od nich požadujete údaje. Komunikujte běžným jazykem.
- Souhlas – Vyžádejte si jednoznačný souhlas se zpracováním údajů. Při zpracování údajů dětí kontrolujte věkovou hranici pro udělení souhlasu zákonným zástupcem.
- Upozornění – Informujte lidi, pokud jsou jejich osobní údaje vystaveny vážnému riziku.
- Ochrana údajů – Při získávání informací o zdraví, rase, sexuální orientaci, náboženství a politickém přesvědčení používejte dostatečné zabezpečení.
- Vymazání údajů – Umožněte lidem, aby jejich údaje byly vymazány a zapomenuty.
- Marketingové účely – Umožněte lidem nesouhlasit s používáním jejich údajů pro marketingové účely.
- Vytváření profilů – Pokud na základě profilování zpracováváte žádosti o právně závazné dohody, například o půjčku či pojištění, musíte zákazníky informovat, zajistit, aby kontrolu zpracování prováděla osoba, nikoli stroj, a v případě zamítnutí žádosti poskytnout žadateli možnost rozhodnutí napadnout.
- Předávání údajů mimo Evropskou unii – Při předávání údajů do zemí, které nebyly schváleny orgány EU, přijměte právní opatření.
V čem GDPR spočívá?
GDPR nahrazuje zákon o ochraně osobních údajů v SR. Cílem je ochrana digitálních práv všech občanů. Hlavním bodem je upravený způsob zpracování osobních údajů. Za porušení hrozí vysoké pokuty.
Nejdůležitější povinnosti:
- jmenování pověřence
- úprava příslušné dokumentace podle nové právní úpravy
- změna souhlasu se zpracováním osobních údajů
- likvidační pokuty za porušení povinností
Kdy je nutné jmenovat pověřence:
- orgán veřejné moci a veřejnoprávní subjekt
- subjekty, jejichž hlavní činností jsou zpracovatelské operace, které vyžadují pravidelné monitorování osob
- subjekty, které zpracovávají informace týkající se viny za trestné činy
Kdo je pověřenec podle GDPR?
Koho se týká povinnost mít pověřence?
Podle GDPR musíte jmenovat pověřence v těchto případech:
- zpracování osobních údajů provádí orgán veřejné moci nebo veřejnoprávní subjekt (obce, základní školy, střední školy, univerzity apod.),
- hlavními činnostmi správce nebo zpracovatele jsou zpracovatelské operace, při nichž je třeba systematicky ve velkém rozsahu monitorovat subjekty údajů,
- hlavními činnostmi je zpracování zvláštních kategorií údajů ve velkém rozsahu nebo údajů týkajících se uznání viny za trestné činy a přestupky.
Jeden pověřenec pro skupinu podnikatelů?
S povinností mít pověřence podle GDPR jsou spojeny také dodatečné náklady. Potěšit může informace, že skupina podnikatelů může mít jednoho společného pověřence. Podmínkou je pouze to, aby byl pověřenec snadno dostupný v rámci jednotlivých podniků. Pokud tedy chcete ušetřit náklady, nemusíte mít vlastního pracovníka pro ochranu osobních údajů. Funkci pověřence může zastávat zaměstnanec, správce nebo také externí specialista, který bude tuto funkci vykonávat na základě smlouvy.
Sankce
Nařízení přináší nové a zároveň vyšší sankce za jeho porušení. Stále účinná právní úprava v SR umožňuje ÚOOÚ uložit za porušení zákona pokutu až do výše 200 000 eur. Sankce stanovené nařízením GDPR se zvýšily až na 20 000 000 eur nebo 4 % celosvětového obratu (podle toho, která hodnota je vyšší).
Kromě sankcí GDPR současně definuje právo na náhradu způsobené újmy ze strany správce nebo zpracovatele, pokud fyzická osoba v důsledku porušení nařízení GDPR utrpěla majetkovou nebo nemajetkovou újmu.
Vzhledem k medializaci případů porušení ochrany osobních údajů a ztráty citlivých informací je důležité posoudit také vliv případného incidentu na ohrožení dobrého jména společnosti a případnou ztrátu reputace.
Zpozornět by měly všechny subjekty, které zpracovávají osobní údaje fyzických osob. Právě těch se GDPR přímo týká a jsou povinny od 25. května 2018 uvést své podnikové postupy do souladu s tímto nařízením, jinak jim hrozí výše uvedené sankce. V praxi to znamená, že se nařízení týká každé společnosti, která má zaměstnance, databázi zákazníků, dodavatelů nebo partnerů (pokud jde o fyzické osoby nebo fyzické osoby podnikatele). Na trhu pravděpodobně jen těžko najdeme společnost, které by se nařízení GDPR netýkalo.
Souhlas se zpracováním osobních údajů a jeho forma
Podle § 4 odst. 3 písm. d) zákona č. 122/2013 Sb., o ochraně osobních údajů a o změně a doplnění některých zákonů, ve znění zákona č. 84/2014 Sb., je souhlasem subjektu údajů jakýkoli svobodně udělený, výslovný a srozumitelný projev vůle, kterým subjekt údajů na základě poskytnutých informací vyjadřuje souhlas se zpracováním svých osobních údajů. Taková definice souhlasu již nebude platit, protože podle čl. 4 odst. 11 nařízení GDPR: „souhlas subjektu údajů je jakýkoli svobodný, konkrétní, informovaný a jednoznačný projev vůle subjektu údajů, kterým formou prohlášení nebo jednoznačného potvrzujícího úkonu vyjadřuje souhlas se zpracováním osobních údajů, které se ho týkají“.
Na rozdíl od zákona č. 122/2013 Sb. je zde jasně uvedeno, že musí jít o jednoznačný projev vůle.
Jednoznačnost objasňuje také bod 32 odůvodnění nařízení GDPR, podle něhož by souhlas měl být udělen jasným projevem vůle, který je svobodným, konkrétním, informovaným a jednoznačným vyjádřením souhlasu subjektu údajů se zpracováním osobních údajů, které se ho týkají, například:
- písemným prohlášením,
- včetně prohlášení prostřednictvím elektronických prostředků (pokud má subjekt údajů udělit souhlas na základě požadavku elektronickými prostředky, musí být požadavek jasný a stručný a neměl by zbytečně narušovat používání služby, pro kterou je souhlas udělován), nebo
- ústním prohlášením.
Práva subjektu
Práva subjektu, která by měl souhlas se zpracováním obsahovat. Za podmínek stanovených v GDPR máte:
- právo na přístup ke svým osobním údajům podle čl. 15 GDPR,
- právo na opravu osobních údajů podle čl. 16 GDPR, případně na omezení
- zpracování podle čl. 18 GDPR.
- právo na výmaz osobních údajů podle čl. 17 GDPR.
- právo vznést námitku proti zpracování podle čl. 21 GDPR a
- právo na přenositelnost údajů podle čl. 20 GDPR.
- právo odvolat souhlas se zpracováním písemně nebo elektronicky na adresu či e-mail správce.
Dále máte právo podat stížnost u Úřadu pro ochranu osobních údajů, pokud se domníváte, že bylo porušeno Vaše právo na ochranu osobních údajů.
GDPR – základní pojmy a definice
Podívejte se na základní pojmy a definice, které souvisejí s tzv. zákonem o GDPR:
Osobní údaje jsou veškeré informace o identifikované nebo identifikovatelné fyzické osobě (dále jen „subjekt údajů“); identifikovatelná fyzická osoba je osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na identifikátor, jako je jméno, identifikační číslo, lokační údaje, online identifikátor, nebo odkazem na jeden či více prvků specifických pro fyzickou, fyziologickou, genetickou, psychickou, ekonomickou, kulturní nebo sociální identitu této fyzické osoby.
Zpracování je operace nebo soubor operací s osobními údaji nebo soubory osobních údajů, jako je jejich shromáždění, zaznamenání, uspořádání, strukturování, uložení, přizpůsobení nebo změna, vyhledání, nahlédnutí, použití, zpřístupnění přenosem, šířením nebo jiným zpřístupněním, seřazení či zkombinování, omezení, výmaz nebo zničení, bez ohledu na to, zda jsou prováděny automatizovanými, či neautomatizovanými prostředky.
Omezení zpracování je označení uložených osobních údajů s cílem omezit jejich zpracování v budoucnu.
Profilování je jakákoli forma automatizovaného zpracování osobních údajů, která spočívá v použití těchto osobních údajů k hodnocení určitých osobních aspektů týkajících se fyzické osoby, zejména k analýze nebo předvídání aspektů subjektu údajů souvisejících s pracovním výkonem, majetkovými poměry, zdravím, osobními preferencemi, zájmy, spolehlivostí, chováním, polohou nebo pohybem.
Pseudonymizace je zpracování osobních údajů takovým způsobem, že je již nelze přiřadit konkrétnímu subjektu údajů bez použití dodatečných informací, pokud jsou tyto dodatečné informace uchovávány odděleně a vztahují se na ně technická a organizační opatření zajišťující, aby osobní údaje nebyly přiřazeny identifikované nebo identifikovatelné fyzické osobě.
Informační systém je jakýkoli strukturovaný soubor osobních údajů přístupných podle určitých kritérií, bez ohledu na to, zda jde o centralizovaný, decentralizovaný nebo funkčně či zeměpisně rozptýlený systém.
Správce je fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který sám nebo společně s jinými určuje účely a prostředky zpracování osobních údajů; stanoví-li účely a prostředky tohoto zpracování právo Unie nebo členského státu, může toto právo Unie nebo členského státu určit správce nebo konkrétní kritéria pro jeho určení.
Zpracovatel je fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který zpracovává osobní údaje pro správce.
Příjemce je fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, kterému jsou osobní údaje zpřístupněny, bez ohledu na to, zda jde o třetí stranu. Orgány veřejné moci, které mohou obdržet osobní údaje v rámci konkrétního šetření v souladu s právem Unie nebo členského státu, se však za příjemce nepovažují; zpracování těchto údajů uvedenými orgány veřejné moci se provádí v souladu s použitelnými pravidly ochrany údajů podle účelů zpracování.
Třetí strana je fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt než subjekt údajů, správce, zpracovatel a osoby, které jsou z pověření správce nebo zpracovatele oprávněny zpracovávat osobní údaje.
Souhlas subjektu údajů je jakýkoli svobodný, konkrétní, informovaný a jednoznačný projev vůle subjektu údajů, kterým formou prohlášení nebo jednoznačného potvrzujícího úkonu vyjadřuje souhlas se zpracováním osobních údajů, které se ho týkají.
Porušení zabezpečení osobních údajů je porušení zabezpečení, které vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění osobních údajů, které jsou předávány, uchovávány nebo jinak zpracovávány, nebo k neoprávněnému přístupu k nim.
