Daniel Hejda Data Protection Officer at KPCS CZ s.r.o. ATOM SOC/Dev Team member Microsoft Most Valuable Professional
|
|
- Květoslava Štěpánková
- před 6 lety
- Počet zobrazení:
Transkript
1
2 GDPR v praxi General Data Protection Regulation GDPR a dopad do organizace Účely Stanovení, posouzení, zpracování se zohledněním kategorie dat Přístup k posouzení inherentního rizika zpracování Detailní posouzení rizik se zohledněním dotčených aktiv Daniel Hejda Data Protection Officer at KPCS CZ s.r.o. ATOM SOC/Dev Team member Microsoft Most Valuable Professional Vzorová opatření a jejich účinnost na zmírnění (mitigaci) rizik Výstupy, vytvoření a vyplnění DPIA Další povinné požadavky nařízení GDPR
3 Obecně o nařízení Nové nařízení na úrovni Evropské Unie Pro právnické osoby 679/2016 Pro veřejný sektor 680/2016 Nejucelenější soubor pravidel na ochranu dat na světě Zaměřeno na ochranu a soukromí fyzických osob Dopad na společnosti v rámci B2B/B2C Zamezení prodeje osobních údajů Náhrada současné směrnici 95/46/ES Upravuje související zákon č. 101/2000 Sb., o ochraně osobních údajů Spolupráce členských států na vyšetřování úniku dat
4 Principy nařízení Princip založený na stanovení odpovědnosti na: vlastníky procesů a zpracování vedení záznamů o činnosti Princip založený na riziku posouzení míry rizika na práva a svobody fyzických osob provedení mitigace rizik v případě, že je míra inherentního rizika vysoká nebo kritická Identifikace zpracování, údajů, osob, rizik, atd.. Minimalizace Provádění zpracování jen těch údajů, které jsou nutné pro výkon vaší činnosti Férovost zpracování Transparentnost O každém kroku, který by subjekt nemohl očekávat musí být informován
5 Klíčové body GDPR
6 Co jsou kategorie údajů Soubor využívaných osobních dat v rámci organizace Vždy seskupeno do globálnějších celků dle kontextu a citlivosti Může existovat vice kategorií údajů v jednom účelu Ke každé kategorii údajů je potřeba přistupovat jinak
7 Některé kategorie osobních údajů Čísla z národního rejstříku Členství v odborové organizaci Data týkající se zdraví, atd.. Filozofické nebo náboženské víry Finanční informace Fyzické údaje Identifikační údaje Obrazové záznamy Osobní údaje obecné Politické názory Psychické údaje Rasová nebo etnická data Složení rodiny Soudní informace týkající se... Spotřební návyky Školení a odbornost Údaje o sexuálním životě Vlastnosti pronájmů a podnájmů Volnočasové aktivity a zájmy Zaměstnání Zvukové nahrávky Životní zvyky
8 Výběr z některých kategorií údajů Identifikační údaje Osobní identifikační údaje jméno název adresa (soukromé, pracovní) bývalé adresy telefonní číslo (soukromé, pracovní) Identifikační údaje přidělené odpovědnou osobou Identifikační údaje Elektronické identifikační údaje IP adresy cookies momenty připojení Identifikační údaje Elektronické lokalizační údaje GSM GPS Finanční podrobnosti Dluhy, výdaje celkové výdaje nájemné půjčky hypotéky jiné formy úvěru Fyzické údaje Fyzický popis velikost váhu barvu vlasů barvu očí charakteristické rysy Životní návyky Návyky spotřeba tabáku spotřeba alkoholu Životní zvyky Životní styl podrobnosti o spotřebě zboží nebo služeb chování jednotlivce nebo jeho rodiny
9 Citlivé osobní údaje Je zakázáno zpracování těchto údajů Rasový nebo etnický původ Politické názory Náboženská vyznání Filozofická přesvědčení Členství v odborech Zpracování genetických údajů Zpracování biometrických údajů za účelem jedinečné identifikace Údajů o zdravotním stavu Údajů o sexuálním životě Sexuální orientaci Zákaz se nepoužije, když Je získán výslovný souhlas Je vyžadováno zpracování za účelem výkonu zvláštních práv správce nebo subjektu v oblasti pracovního práva nebo sociálního zabezpečení a sociální ochrany Je nutné pro ochranu životně důležitých zájmů subjektů Je oprávněným zájemem neziskové organizace Netýká se údajů zveřejněných subjektem samotným Je nutné pro obhajobu právních nároků Je nutné z důvodu veřejného zájmu, pracovního lékařství, atd
10 Jak identifikovat osobní údaje Údaj, který může identifikovat fyzickou osobu nyní Údaj, který může identifikovat fyzickou osobu v budoucnu Údaj, jehož spojením s jiným údajem může dojít k ohrožení subjektu údajů Citlivost údaje je hlavním vodítkem ke stanovení míry Inherentního rizika (více si ukážeme později) Příklad: Soubor 1: Jméno, Příjmení a doručovací adresa + Soubor 2: Pokuta nebo sankce z pohledávkového systému + Soubor 3: Informace o nákupních preferencích z e-shopu + Soubor 4: Faktury z ERP systému = Velmi citlivé zpracování, Vysoké riziko pro subjekty
11 Zpracování Seřazení Zaznamenání Zpřístupnění přenosem Uložení Výmaz Jiné zpřístupnění Shromáždění Zkombinování Pozměnění Zničení Omezení Uspořádání Šíření Nahlédnutí Vyhledání Použití Přizpůsobení Strukturování
12 Právní titul Právní nebo zákonné požadavky Jiné zákony, nařízení, atd Plynutí ze smlouvy Použitelné pouze v případě, kdy není možno službu dodat bez těchto informací Oprávněné zájmy Vždy balanční test Souhlas Pozor na nadbytečnost Životní zájmy Ochrana života a zdraví subjektů údajů Nejčastěji z nemocnic a zdravotnických zařízení Veřejné zájmy Všeobecná ochrana veřejnosti Nejčastěji u policie, hasičů a státních služeb
13 Záznamy o činnostech zpracování Povinnosti se nepoužijí pro podnik nebo organizaci zaměstnávající méně než 250 osob, ledaže zpracování, které provádí pravděpodobně představuje riziko pro práva a svobody subjektů údajů zpracování není příležitostné zahrnuje zpracování zvláštních kategorií údajů uvedených v čl. 9 odst. 1 osobních údajů týkajících se rozsudků v trestních věcech a trestných činů uvedených v Článek 10.
14 Záznamy o činnostech zpracování Správce jméno a kontaktní údaje správce a případného společného správce, zástupce správce a pověřence pro ochranu osobních údajů; účely zpracování; popis kategorií subjektů údajů a kategorií osobních údajů; kategorie příjemců, kterým byly nebo budou osobní údaje zpřístupněny, včetně příjemců ve třetích zemích nebo mezinárodních organizacích; informace o případném předání osobních údajů do třetí země nebo mezinárodní organizaci, včetně identifikace této třetí země či mezinárodní organizace, a v případě předání podle čl. 49 odst. 1 druhého pododstavce doložení vhodných záruk; je-li to možné, plánované lhůty pro výmaz jednotlivých kategorií údajů; je-li to možné, obecný popis technických a organizačních bezpečnostních opatření uvedených v čl. 32 odst. 1. Zpracovatel jméno a kontaktní údaje zpracovatele nebo zpracovatelů a každého správce, pro něhož zpracovatel jedná, a případného zástupce správce nebo zpracovatele a pověřence pro ochranu osobních údajů; kategorie zpracování prováděného pro každého ze správců; informace o případném předání osobních údajů do třetí země nebo mezinárodní organizaci, včetně identifikace této třetí země či mezinárodní organizace, a v případě předání podle čl. 49 odst. 1 druhého pododstavce doložení vhodných záruk; je-li to možné, obecný popis technických a organizačních bezpečnostních opatření uvedených v čl. 32 odst. 1.
15 Privacy by Design Proaktivní ne reaktivní, preventivní ne nápravný Zachování důvěrnosti osobních údajů jako standardní nastavení Zakotvení důvěrnosti v architektuře Zachování plné funkcionality Zajištění end-to-end bezpečnosti Udržení transparentnosti Respektování práv subjektů Článek 25 odstavec 2 říká: "Správce zavede vhodná technická a organizační opatření k zajištění toho, aby se standardně zpracovávaly pouze osobní údaje, jež jsou pro každý konkrétní účel daného zpracování nezbytné. Tato povinnost se týká množství shromážděných osobních údajů, rozsahu jejich zpracování, doby jejich uložení a jejich dostupnosti. Tato opatření zejména zajistí, aby osobní údaje nebyly standardně bez zásahu člověka zpřístupněny neomezenému počtu fyzických osob.
16 Oznámení o narušení bezpečnosti Narušení bezpečnosti osobních údajů je třeba ohlásit dozorovému úřadu ve lhůtě do 72 hodin V případě, že riziko pro subjekt údajů je nepravděpodobné, hlášení subjektu údajů není nutné V případě, že jsou osobní údaje šifrované není povinné hlásit subjektům údajů Pokud je riziko pro subjekt údajů vysoké, je nezbytné provést hlášení incidentu též subjektu údajů
17 Pokuty GDPR dle WP29 Maximální výše pokut stanovena na 4% z celosvětového ročního obratu společnosti 20 mil. Eur princip přiměřenosti Kritéria hodnocení Počet osob, kterých se porušení GDPR dotklo Účel zpracování osobních údajů Škody, které subjekty utrpěly Doba trvání protiprávního jednání Nedodrží doporučení ze strany pověřenců Přitěžující okolnosti Nedbalost Úmyslné porušení nařízení Polehčující okolnosti zodpovědné jednání a vynaložené úsilí
18 Pokuty a trestně právní odpovědnost Zákon 101/200 po své novelizaci uděluje pokutu do výše 10 milionů korun GDPR uděluje pokutu pro: Méně závažné porušení 10 milionů euro 2% z celosvětového ročního obratu za předchozí fiskální rok Závažné porušení 20 milionů euro 4% z celosvětového ročního obratu za předchozí fiskální rok Trestně právní sankce obsahuje zákon č. 40/2009 Sb., trestní zákon zákon č. 418/2011 sb., o trestní odpovědnosti právnických osob Trest odnětí svobody až na 3 roky nebo zákaz činnosti
19 Řízení pokut sborem EU v případě neshody Vyměření pokuty Sborem Sbor - EU Právo VETA ÚooÚ - CZ KONSENZUS ÚooÚ - DE Vyměření pokuty Správce SÚ - CZ SÚ - DE SÚ - DE
20 Úspěšný projekt doporučení na začátek Stanovujte si krátkodobé a splnitelné cíle Nekupujte řešení, než si uvědomíte rizika Neutíkejte od kontextu Využívejte agilní řízení projektu, místo klasického waterfall Postupujte systematicky po odděleních/agendách Komunikujte v týmu nebo s třetí stranou Dívejte se na konec Jaké budete potřebovat dokumenty Jaké procesy budete muset zajistit Škola, státní instituce, banka nebo e-shop > není rozdíl ve způsobu implementace, jde pouze o rozsah Pamatujte, že se nejedná o jednorázový projekt, ale o pravidelnou agendu
21 Jak implementujeme GDPR v KPCS CZ s.r.o.
22 Jak implementujeme GDPR v KPCS? Pre-Assessment Personal Data Assessment Risk Analysis & Measures GDPR Effectiveness Implementation of Measures Mandatory Measures Continuous Data Privacy Management
23 Výstupy jednotlivých fází Pre-Assessment Personal Data Assessment Risk Analysis & Measures Implementation of Measures Základní školení a seznámení Primární aktiva obsahující Aplikační a systémová mapa Doba nutná k impelemtaci s problematikou GDPR osobní údaje Registr rizik včetně jejich opatření Pre-Assessment Report Registr účelů a způsobů posouzení Projektový plán pro každé Popis AS-IS stavu zpracování Systém pro vedení opatření Popis rolí v organizaci Registr podpůrných aktiv dokumentace Dokumentace ke každému Obecná doporučení prvního stupně Registr implementovatelných opatření s ohledem na (technická, organizační Popis a vyhodnocení účelů opatření vhodných ke snížení Privacy by Design & Default a procesní) zpracování, jejich rizikovost a míry rizika GDPR implementační další informace nutné pro Matice a metodika rizik framework vytvoření Privacy Term Specifická technická a Plán a postup další fáze dokumentu organizační opatření Privacy Term document DPIA vytvořená pro všechny Plán a postup další fáze posuzované účely v této fázi
24 Na co nezapomenout Interview pro mapování účelu Kde a jak pracujeme s osobními daty? Jaká data se vyskytují v datových zdrojích? Interview pro mapování aktiva V jakém systému se data mohou vyskytovat? Pohybují se pouze interně v síti nebo i externě? Discovery Klíčový system a detekce přístupu na něj Komunikace s MGMT Komunikace s IT Discovery nástroje
25 Metodika pro analýzy rizik Velmi mnoho metodik pro analýzy rizik Není jasně definováno v nařízení GDPR Varianty: Použít existující Privacy: ENISA, NIST, ISO27018, CNIL, PIAF Project: TOGAS, SCRUM, atd Vytvořit vlastní Počkat na dozorový úřad Použít řešení třetích stran
26 Rozsah povinných agend pro GDPR I. Registry (evidence) Účelů účely, způsoby, kategorie údajů, atd Osob retenční doba, udělení souhlasu, aktualizace údajů, atd Rizik/Opatření miry rizik, vlastnosti rizik, metody zmírnění rizik Dokumentace IT popis systémů, data flow, atd Zpracovatelů smlouvy, povinnosti, údaje Přenosů do zahraničí kategorie dat, společnosti, podmínky, atd Záznamy o činnostech zpracování Principy Minimalizace údajů odstranění toho co nepotřebujete Transparentnost pravidelné informování veřejnosti, souhlasy se zpracováním Stanovení odpovědnosti definice vlastníků a aktérů procesů Metodiky Analýza rizik posouzení rizikovosti zpracování + opatření Metodika posouzení rizik
27 Rozsah povinných agend pro GDPR II. Nástroje Evidence požadavků od subjektů Evidence incidentů/událostí Prokazování při vyšetřování logovací systémy Dokumenty Směrnice pro nakládání s osobními daty Posouzení vlivu na práva subjektů (DPIA) Metodiky pro zajištění práv subjektů Zpracovatelské smlouvy Souhlasy se zpracováním Veřejné oznámení o ochraně osobních údajů Školení Školení klíčových uživatelů (vlastníků business procesů) + prezenční listiny Školení uživatelů (aktérů business procesů) + prezenční listiny Osoby Pověřenec pro ochranu údajů (DPO)
28 Směrnice, normy, nařízení ISO Privacy Impact Assessment Security Information (ISMS) 9001 Quality Management GDPR 679/ /2016 ZkB, eidas, atd Německo (SDM Standard- Datenschutzmodell) a Francie (CNIL) GDPR nařízení National Institute of Standards and Technology (NIST) - Risk Analysis Methodology Privacy Impact Assessment Framework for the European Union (11/2012) WorkingParty29 Opinion 2/2017 on data processing at work (operace zpracování) Opinion 3/2013 on purpose limitation (limitování účelů zpracování) Opinion 03/2014 on Personal Data Breach Notification (notifikace dozorového úřadu) Guidelines on Data Protection Impact Assessment (DPIA) Guidelines on Data Protection Officers ( DPOs ) Statement on the role of a risk-based approach in data protection legal frameworks Guidelines for identifying a controller or processor s lead supervisory authority (Správci a Zpracovatelé) Guidelines on the right to data portability (přenositelnost dat)
29 Fáze 0: Pre-Assessment Posouzení stávajícího stavu (As-Is)
30 Mapování prostředí Stanovte si organizační strukturu společnosti Definujte klíčové uživatele (vlastníky business procesů) Zaevidujte zpracovatele v organizaci Zjistěte a zaevidujte, zda jste pro někoho zpracovatelem Určete a zaznamenejte aktiva, která mohou obsahovat osobní data Vyberte typizovaná aktiva a proveďte jejich detailní průzkum Soustřeďte se na aktiva, u kterých očekáváte, že zde probíhá pravidelné zpracování dat (SAP, Sharepoint, HR system, MS Dynamics NAV, MS Dynamics CRM, Office365, atd ) Excel na počítači uživatele, otevřený jen jednou nevyžaduje zvláštní pozornost, pokud není očekávaným zdrojem informací Excel s dovolenými na počítači uživatelky v HR oddělení, atd
31 Obvyklá organizační struktura General Manager Directors Finance Department Factory Manager Planning Department Quality Control Dept. Engineering Department Transport Department Business Department Packing Group Bottling Group Synthesis Group
32 Klíčoví uživatelé Board of Directors Chief Information Security Officer (CISO) Chief Executive Officer (CEO) Compliance Manager Data Protection Officer Employees/Staff Finance Director (CFO) GDPR Owner Head of HR Head of Internal Audit Head of IT (CIO) Head of Marketing HR Department Information Security Manager IT Department IT Helpdesk Manager/Executive (generic/line) Procurement Manager Quality Manager Top Management Nemáte stanoveny dané role přiřaďte je virtuálně Přidejte další vlastníky procesů
33 Komunikační flow
34 Microsoft Detailed Assessment
35 Popište stávající stav Vytvořte plán nasazení a postupu Projektový plan Definujte koho bude chtít oslovit a s čím Klíčoví uživatelé Připravte otázky pro klíčové uživatele Co budete chtít zjistit (obvykle počet procesů a hrubý odhad zpracovávaných dat, počet účelů, atd..) Zaevidujte existující smlouvy se zpracovateli Posuďte jaké systémy již máte a zda máte prostředí zmapováno Vytvořte závěrečné stanovisko k uvedení společnosti do souladu s nařízení GDPR
36 Ukázka dokumentu a jeho obsahu 1 - Microsoft GDPR Detailed Assessment - Input - v1.2b 2 - Phase0-General_Informations_CZ_Final_anonym.pdf
37 Fáze 1: Personal Data Assessment Stanovení a posouzení účelů zpracování s ohledem na kategorii dat
38 Stanovení činností zpracování Nakreslete si mapu procesu Proberte s klíčovým uživatelem každý krok a každého aktéra v procesu
39 Činnosti zpracování vs OÚ Kategorie údajů 1 Osobní údaj 1 Osobní údaj 2 Respektování vzájemných vazeb Typový účel zpracování Činnost zpracování 1 Kategorie údajů 2 Osobní údaj 3 Uvědomění si závislostí Činnost zpracování 2 Osobní údaj 4 Osobní údaj 5 Jaká metadata opravdu potřebuji evidovat Kategorie údajů 3 Osobní údaj 6 Vlastnosti činností zpracování Definice činnosti zpracování Popis funkčního zpracování Použité údaje a zúčastněné strany Zpracovatel(é) Výměna dat do zahraničí Použité technologie Výstupní parametry GDPR Citlivost zpracování Rizika Opatření Metody a způsoby pro zajištění práv subjektů Stav zpracování
40 Definice účelů zpracování Abstraktní, ale informované a jedznoznačné vyjádření (důležité pro vyplnění v Privacy Notice a Souhlasy) Popis daného zpracování Definice citlivost zpracování Hodnocení lidí včetně profilování a tvorby prognóz Automatizovaná rozhodnutí s právními důsledky nebo podobně významnými důsledky Systémové sledování (monitorování a sledování - záznam zvuku, obrazu nebo videa) Zpracování velkého rozsahu údajů, které ovlivňují mnoho zúčastněných stran Kombinace nebo propojení datových zdrojů, které nemůže subjekt údajů očekávat Zpracování údajů, které vede k omezení práv dotčených hospodářských subjektů, které nemohou využívat danou služby ani ukončit smlouvu Systematické a rozsáhlé sledování veřejně přístupných prostor
41 Právní základ Veřejné oznámení o ochraně osobních údajů Plynutí ze smlouvy Souhlas se zpracováním osobních údajů Souhlas subjektu Zákonná povinnost Životní zájem Veřejný zájem Oprávněný zájem
42 Oprávněný zájem - Balanční testy Oprávněný zájem lze využít pouze za předpokladu, že zájmy subjektu převažují nad zájmy správce Lze uplatnit, pokud neexistuje možnost Plynutí ze smlouvy Právní povinnost Pokud nelze uplatnit, pak je vyžadován souhlas subjektu Co je součástí balančního testu? Identifikace oprávněného zájmu Test nutnosti Balanční test
43 Příklad otázek balančního testu Identifikace oprávněného zájmu Účel zpracování? Je zpracování nutné k dosažení určitých cílů organizace nebo třetí strany? Test nutnosti Proč je dané zpracování pro Správce důležité? Proč je toto zpracování důležité pro další přijemce těchto dat, pokud existují? Existuje alternativní způsob dosažení cíle, bez využití dat z toho zpracování? Balanční test Lze obecně očekávat, že takové zpracování dat bude provedeno? Má zpracování přidanou hodnotu k produktu či službě, kterou subjekt využívá? Je pravděpodobné, že zpracování negativně ovlivní práva subjektu? Je pravděpodobné, že zpracování způsobí neoprávněnou škodu či způsobí tíseň subjektu? Atd
44 Ukázka dokumentu a jeho obsahu 3 - Balanční test a test potřeb pro oprávněné zájmy
45 Navazující kroky k posouzení účelu I. Použité údaje a zúčastněné strany při zpracování Citlivost údajů Rozsah zpracovávaných dat Odkud byla data pořízena Určení zpracovatelů Jméno a ID zpracovatele Název smlouvy se zpracovatelem Výměna dat do třetích zemí Země(různé možnosti v/mimo EU)? Data? Existence právních či obdobných kodexů povolující dané datové přenosy?
46 Navazující kroky nutné k posouzení účelu II. Mám definovánu datovou citlivost Mám tuto citlivost vynucenu Šifruji data Umím zajistit práva subjektů u daného zpracování Stav zpracování Kdy bylo zahájeno zpracování Kdy bude ukončeno zpracování Existuje navazující zpracování po ukončení Datum poslední aktualizace dat
47 Jak správně zvolit přimeřené retence dat V případě, že je použit právní titul Souhlas Oprávněný zájem Uvědomit si jak dlouho a jak často probíhá zpracování HR process výběru vhodného kandidáta a jeho zkušební doba + doba po, kterou může být nová nabídka očekávána Výběrové řízení a oslovení kandidátů Ukončení předchozího pracovního poměru a nový nástup Zkušební doba Ukončení poměru ve zkušební době Nový souhlas nebo oprávněný zájem Ponechání z důvodu nové nabídky 1 měsíc 3 měsíce 3 měsíce 5 měsíců
48 Ukázka dokumentu a jeho obsahu 4 - Matice rizik - fiktivní firma.xlsx 5 - Personal data assessment
49 Fáze 1: Personal Data Assessment Přístup a posouzení inherentního rizika zpracování
50 Co je to riziko Inherentní riziko - je úroveň rizika před jakýmikoliv kroky ke snižování rizika. Riziko, které nebere v úvahu již zavedená opatření snižující hrozbu, zranitelnost nebo dopad. Jako kdybychom všechnu obranu vypnuli a zrušili. Reziduální Riziko - je úroveň rizika poté, co se vezmou v úvahu kroky ke snižování rizik. Za residuální neboli zbytkové riziko je považováno takové riziko, které zbylo po implementaci opatření, a které již management odpovědný za zvládání rizik nechce dále snižovat - management s výší rizika seznámí a jasně vyjádří svůj záměr s tímto rizikem již nic nedělat. Mitigace rizika - Inherentní riziko mitigace rizika opatřením = zbytkové riziko, tj. pokud je inherentní riziko velmi vysoké, ale jsou zavedeny dobré kontroly, pak může být zbytkové riziko nízké, a nestojí tedy za to jej zkoumat.
51 Přístup založený na riziku Vždy je odpovděný za obhajobu správce nebo zpracovatel, potažmo DPO daného správce nebo zpracovatele Vyjádření ÚooÚ k principu založeném na riziku Správcům, kteří využívají nebo hodlají využít externí spolupráce při revizi a novém nastavení zpracovatelských operací, je vhodné doporučit, aby se ujistili, že řádné zohlednění rizika v jejich nových řešeních je popsáno tak, že mu rozumějí ti lidé, kteří jsou (nebo budou) za totéž zpracování odpovědni.
52 Jak určit citlivost dat? Je nutné si uvědomit, jaký bude mít únik dané informace dopad na subjekty údajů Pozor: Zkombinování údajů z neprovázaných systémů může umocnit míru citlivosti zpracování Je nutné vždy reflektovat nejvyšší možnou citlivost dat v daném zpracování
53 Jak přistoupit k objemu dat? Objem dat je reflektován populací v ČR (dle ČSU ) a lze přisuzovat toto tvrzení vodítkům pro DPIA strana 11 bod 5 (určení rozsáhlého zpracování) cca obyvatel Do 18 let = obyvatel Děti do 16 let = obyvatel Od 63 let = obyvatel Od 18 do 63 = obyvatel Je možné reflektovat daný kraj, na který zpracovatel cílí nebo provést statistické posouzení obdobné společnosti Průměrné zpracování na jednu osobu bylo stanoveno KPCS na 20 údajů/osoba neexistuje statistický podklad a vycházíme ze zkušeností
54 Jak spočítat inherentní riziko? Míra vstupního neboli inheretního rizika je neodmyslytelnou součástí Při posouzení musíme očekávat, že data byla zničena, změněna, ukradena, zneužita Pravděpodobnost tudíž nezohledňujeme do výpočtu nebo nastavíme na maximální (100%) hodnotu
55 Dokončení faze 1 Připravit z 80% Privacy Notice Budou vám chybět přijatá opatření Připravit z 80% Souhlas se zpracováním Připravit formulář pro informování subjektů podle čl. 13 a 14 Připravit výstupní dokument posouzení účelů zpracování Rozdělení na Zanedbatelná, Nízká, Střední = možné k akceptaci Rozdělení na Vysoká, Kritická = DPIA a formální analýza rizik Trénink pro zajištění práv subjektů v IT systémech Směrnice a organizační opatření Provést kontrolu zpracovatelských smluv Připravit systém a proces pro zajištění práv subjektů údajů
56 Ukázka dokumentu a jeho obsahu 6 - Phase1-Privacy_Notice + Kontrola privacy notice (term) 7 - Formulář pro zajištění práv subjektů (právo na přístup) 8 - Kontrola zpracovatelských smluv 9 - Phase1-Information about article 13 and 14
57 Fáze 2: Risk Analysis & Measures Jak provést detailní posouzení rizik s ohledem na použitá aktiva
58 Co jsou aktiva? Za aktivum je požadována každá věc, dokument, osoba nebo znalost, která má pro společnost nějakou hodnotu (vyčíslitelnou nebo nevyčíslitelnou) Obecně rozlišujeme dva typy Primární aktiva dokument, tabulka, přenos, osoba, atd, který je přímo nositelem informace (osobního nebo citlivého údaje) v nějakém množství Podpůrná aktiva zde mluvíme o aktivech, na kterých jsou daná primární aktiva umístěna a lze je tudíž rozdělit do několika vrstev s ohledem na vzdálenost primárního aktiva (počítače, stůl, tiskárna, dveře do místnosti, osoby, atd )
59 Vlastnosti aktiv Důvěrnost - Ztráta důvěrnosti nastává, když jsou informace přístupné stranám, které nejsou oprávněné nebo nemají legitimní účel přístupu k nim. Rozsah ztráty důvěrnosti se liší podle rozsahu zveřejnění, tj. Potenciálního počtu a typu stran, které mohou mít protiprávně přístup k informacím. Integrita - Ztráta integrity nastává, když se původní informace změní a nahrazení údajů může být pro jednotlivce škodlivé. Nejtěžší situace nastane, pokud existují vážné možnosti, že změněné údaje byly používány způsobem, který by mohl poškodit jedince. Dostupnost - Ztráta dostupnosti nastane, pokud není možné získání původních údajů, v případě potřeby. Může to být buď dočasné (data jsou využitelná, ale to bude trvat určitou dobu, což může být pro jednotlivce škodlivé), nebo trvalé (data nelze obnovit).
60 Jak identifikovat aktiva? Nelezněte přesné aktivum, kde jsou data viditelná Ne vždy je primárním aktivem databáze nebo tabulka databáze Mnohem komplexnějším aktivem je GUI informačního systému (formulář aplikace) Stanovte si další aktiva, která s primárním přímo nebo nepřímo souvisí Operační systémy, Databázové instance, Pevné disky, Pracovní stůl, Recepční, atd Vodítkem může být položení si otázky Lze na daném místě narušit (ztratit) integritu, důvěrnost nebo dostupnost? Má daná věc/osoba/myšlenka pro společnost hodnotu
61 Jak identifikovat aktiva? První podpůrné aktivum Fyzické úložiště Dokument nebo tabulka (první podpůrné aktivum) Datový přenost nebo přenosové médium Druhé podpůrné aktivum Třetí podpůrné aktivum Čtvrté podpůrné aktivum Software Páté podpůrné aktivum Hardware Primární aktivum (osobní údaj) Osoba s přístupem Prostředí (místnost) Jiné zařízení Integrační systém / reporting Informační systém Poštovní systém
62 Vzorové hrozby Je nutné stanovit si typy aktiv, na které relevantní hrozby působí Hardware Software Osoby Kanály přenosu fyzických dokumentů Fyzické dokumenty Elektronické dokumenty Kanály přenosu fyzických dokumentů Typy hrozeb mohou působit různě, ale vždy definujeme základní hrozby Každé má dopad na jinou vlastnost aktiva (CIA) Abnormální použití Poškození Přetížení Špionáž Změna Ztráta
63 Způsob mapování hrozeb na CIA? Každý typ hrozby může být aplikován na specifickou vlastnost aktiva s ohledem na: Důvěrnost Dostupnost Integritu Důvěrnost Dostupnost Integrita Abnormální použití Poškození Přetížení Změna Ztráta Abnormální použití Špionáž Změna Ztráta Abnormální použití Přetížení Změna
64 Vzorové zranitelnosti Zranitelnost je vlastnost hrozby, kterou může daný útočník využít Využití zranitelnosti a naplnění hrozby znamená riziko Toto riziko působí na aktiva, která mají přímý dopad na účely zpracování Zastavení přenosu pomocí sítě Ethernet; získávání dat odesílaných přes síť Wi-Fi atd. Krádež notebooku z hotelového pokoje; krádež mobilního telefonu z kapsy; získávání vyřazeného úložného zařízení nebo hardwaru; ztráta elektronického úložného zařízení atd. Skenování obsahu; nelegitimní vzájemné porovnávání údajů; zvyšování oprávnění, smazání stop; zasílání nevyžádané pošty prostřednictvím e- mailového programu; zneužití síťových funkcí atd. Vysoká pracovní zátěž, stres nebo negativní změny pracovních podmínek; přiřazení zaměstnanců k úkolům mimo jejich schopnosti; špatné používání dovedností atd. Nežádoucí úpravy dat v databázích; vymazání souborů potřebných ke správnému fungování softwaru; chyby operátora / administratora, které upravuje data atd. Neobnovení licence na software používaný pro přístup k datům, atd... Chyby během aktualizace, konfigurace nebo údržby; infekce malware; výměna component, atd.
65 Výpočet rizika Snížení míry rizika Dopad Smazání kritických dat Rozdělení dat a využití pseudonymizace Snížení datového objemu Pravděpodobnost Eliminovat hrozby Eliminovat možné zranitelnost Vychází z obecně platného vzorce pro výpočet rizika (lze využít NIST)
66 Modelování architektury
67 Dokončení Fáze 2 Lze relevantně sepsat DPIA dokument Doplnění Privacy Term o existující opatření Lze provést ohodnocení implementace opatření Pokud již existující opatření nesnižují dostatečně míru rizika Záznamy o zpracování vedeny přehledně na jednom místě Definice seznamu údajů připravených k odstaranění Směrnice a postupy Školení pesonálu
68 Fáze 3: Implementation of Measures Jaká vzorová opatření je možné reflektovat ke zmírnění (mitigaci) rizik
69 Mitigace rizika koncepční metody Snížení míry rizika Dopad Smazání kritických dat Rozdělení dat a využití pseudonymizace Snížení datového objemu Pravděpodobnost Eliminovat hrozby Eliminovat možné zranitelnost
70 Opatření pro tištěné dokumenty Princip čistého stolu Secure Print na tiskárnách Uzamčení skříně s dokumenty Kniha návštěv na recepci permanentně pod dohledem Případně elektronicky Omezit tisknutí dokumentů/nabídek/seznamů Pravidelné skartování dokumentů Prezenční listininy elektronicky
71 Trvalý log management
72 Advanced Threat & Organization Monitoring Integrita Dostupnost Odolnost Důvěrnost Kontrola změn služeb Network monitoring Baseline kontrola Kontrola skupin AD Kontrola změn souborů Performance monitoring Best Practices kontrola Kontrola skupin lokálních Kontrola síťového provozu Event Monitoring Service Map a vazby Kontrola chování uživatele Kontrola přihlášení ke HealthCheck Lite služeb, procesů a serverů Integrace s ATA a SIEM koncovému bodu Kontrola DNS dotazů
73 Azure Information Protection Označení a klasifikace dokumentů Možnost nastavení watermaků, hlaviček, patiček Sledování dokumentů Odepření přístupu (globálně) Ověření identity při otevření dokumentu Atd
74 OS Windows Bitlocker Šifrování úložišť koncových zařízení Šifrování úložišť serverů Ukládání šifrovacích klíčů do Active Directory nebo Azure AD Bezpečné a nejmodernější šifrovací algoritmy Credential Guard Ochrana proti zneužití Pass-The- Hash/Ticket, atd.. Ochrana oprávnění uložených v systému
75 Privilege Access Management
76 Permissions & Access Detection Kontrola RDP přístupů Kontrola lokálních skupin Kontrola doménových skupin Kontrola změny členství ve skupinách Kontrola útoků na AD Kontrola DNS požadavků
77 Mandatory Measures: Výstupy a správné vytvoření a vyplnění DPIA
78 DPIA Pravděpodobně vysoké riziko? Čl 35 (1), (3) a (4) Kontrola pověřencem pro ochranu údajů Čl. 35 (2) Sledování výkonu Čl. 39 (1)c)) Kodexy chování Čl. 35 (8) Vyhledání dat subjektů údajů Čl. 35 (9) Riziko bylo akceptováno Čl 35 (5) a (10) Dotaz na dozorový orgán (ÚooÚ) Ne DPIA Čl. 35 (7) Zbytkové riziko Čl. 36 (1) Akceptace možnosti zpracování DPIA není vyžadována Kontrola správcem Zdroj: WP29 Guidelines On Data Protection Impact Assessment DPIA NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2016/679
79 Šablona pro DPIA Kontext organizace Kontext zpracování Základní informace o zpracování Práva subjektů Dodržování principů Data flow včetně aktérů Analýza rizik Implementovaná opatření
80 Ukázka dokumentu a jeho obsahu 10 - Organizační opatření - Interní politiky 11 - Technická opatření - Zajištění práv subjektů údajů - Active Directory _KPCS_DPIA
81 Prokazování souladu s nařízením Společnost může prokazovat soulad s nařízením a to vůči: Správcům Zpracovatelům Subjektům údajů Dozorovým úřadům Potvrzení bude možné získat od České Inspekce pro akreditaci formou certifikací, pečetí, atd.. Ve chvíli, kdy budou dokončena akreditační kritéria Certifikovat lze jen Produkty Služby Firmy Nelze certifikovat osoby
82 Mandatory Measures: Další požadavky nařízení GDPR, které musí organizace splnit
83 Rozšíření informačního systému Označení účelu/ů zpracování osobních údajů Délka/y uchování osobních údajů pro jednotlivé účely Informace k omezení využívání osobních údajů Informace o předání osobních údajů jiným zpracovatelům Možnosti zpracování/přístupu Historie metadat Mám získán souhlas od subjektu
84 Registr smluv Je možné využít stávající informační systém Evidence ICO zpracovatele Název zpracovatele Plné znění nebo pdf smlouvy o zpracování Délka trvání zpracování a další povinné údaje zpracovatelské smlouvy
85 Registr dokumentací Dotčená aktiva Proces zpracování v rámci daného systému Definice vlastníků, disponentů a uživatelů (aktérů) Stanovení práv a oprávnění přístupu Metody a způsoby zálohování a obnovení Metody šifrování a zabezpečení přenosů
86 Registr souhlasů Dotčený subject Datum pořízení souhladu Účely, pro které byl souhlas udělen Retenční doba vůči danému účelu zpracování Datum poslední a následné aktualizace
87 Nástroj pro analýzu rizik
88 Registr požadavků od subjektů
89 Registr incident a událostí
90 Přehledy požadavků a incidentů
91 Řízení procesů organizace
92 Nástroj pro kontrolu souladu s GDPR
93 Compliance Manager
94 Zjistěte, zda umíte naplnit povinné minimum Microsoft Forms Povinné minimum Kontakt je dobrovolný, v případě, že jej vyplníte, pravděpodobně budete kontaktováni za účelem nabídky implementace nebo konzultace k GDPR
95 Otázky? Daniel Hejda MVP Cloud and Datacenter management
96
Obecné nařízení o ochraně osobních údajů GDPR. Telemedicína Brno března 2018 Alena Tobiášová
Obecné nařízení o ochraně osobních údajů GDPR Telemedicína Brno 2018 12. března 2018 Alena Tobiášová Dnešní stav Listina základních práv a svobod občanský zákoník zákon o ochraně osobních údajů trestní
INFORMACE K OCHRANĚ OSOBNÍCH ÚDAJŮ
INFORMACE K OCHRANĚ OSOBNÍCH ÚDAJŮ Podle Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. 4. 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto
Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica
Bratislava 4. 4. 2018 GDPR v systému KREDIT Ing. Jozef Kurica legislativní rámec Nařízení evropského parlamentu a Rady EU 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a
Prohlášení o ochraně osobních údajů
Prohlášení o ochraně osobních údajů Město Tanvald se sídlem MěÚ Tanvald, Palackého 359, 46841 Tanvald, IČ: 00262587, se při zpracování osobních údajů řídí zejména nařízením Evropského parlamentu a Rady
GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.
GDPR a obec Praha 12. 3. 2018 Mgr. Jan Vobořil, Ph.D. GDPR Jaké změny přicházejí s GDPR Ve formě právní regulace V obsahu právní úpravy Nová práva a povinnosti Stará práva a povinnosti nově upravená Hlavní
Nová pravidla ochrany osobních údajů
HOSPODÁŘSKÁ KOMORA KOMORA ČESKÉ ČESKÉ REPUBLIKY Nová pravidla ochrany osobních údajů JUDr. Markéta Schormová Úřad Hospodářské komory České republiky 25.5.2017 PROČ NOVÁ EU LEGISLATIVA? Směrnice z roku
Implementace GDPR. Je opravdu GDPR revolucí v ochraně osobních údajů? 6/14/2017
Novartis s.r.o. NBS Implementace GDPR JUDr. Klára Novotná, Ph.D. Praha 14. června 2017 Je opravdu GDPR revolucí v ochraně osobních údajů? Evropské právo Úmluva o ochraně osob se zřetelem na automatizované
ANECT & SOCA GDPR & DLP. Ivan Svoboda / ANECT / SOCA. Lenka Suchánková / PIERSTONE. Petr Zahálka / AVNET / SYMANTEC
ANECT & SOCA GDPR & DLP Ivan Svoboda / ANECT / SOCA Lenka Suchánková / PIERSTONE Petr Zahálka / AVNET / SYMANTEC GDPR struktura a změny Hlavní změny Regulovaná data (osobní údaje, citlivé OÚ, pseudonymizace)
Obecné nařízení o ochraně osobních údajů
AGORA PLUS, a.s. Ing. Martin Havel, MBA General Data Protection Regulation (zkráceně GDPR) Obecné nařízení o ochraně osobních údajů Jak zvládnout GDPR v 9-ti krocích 22.9.2017, Brno Představení 2012 CISM
Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL
Směrnice Záměrná a standardní ochrana osobních údajů Platnost a účinnost od: 24.5. 2018 Vydal: Mgr. Milan KRÁL 1 OBSAH 1 Úvod... 5 1.1 Úvodní ustanovení... 5 1.2 Rozsah působnosti... 5 1.3 Odpovědnost
OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví
OCHRANA OSOBNÍCH ÚDAJŮ Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví Projekt Zřízení centra transferu technologií v rámci VÚPP, v.v.i. CZ.02.2.69/0.0/0.0/16_014/0000625 PRÁVNÍ PŘEDPISY
Obsah prezentace. Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR. Jan Slanina
Obsah prezentace Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR Jan Slanina Praha, 12. září 2017 1. Pověřenec ochrany údajů v SOLUS 2. Analýza činnosti společnosti s ohledem
Zásady ochrany osobních údajů
Zásady ochrany osobních údajů Informace ke zpracování osobních údajů Obec Žitenice jako právnická osoba i jako orgán veřejné moci zpracovává osobní údaje a plní při tom povinnosti správce, případně zpracovatele,
GDPR. Požadavky na dokumentaci. Luděk Nezmar
GDPR Požadavky na dokumentaci Luděk Nezmar Změny v ochraně osobních údajů Celoevropská působnost, evropský sbor pro ochranu osobních údajů (EU) Právo být zapomenut, přenositelnost a další rozšíření práv
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů ve Společnosti. Tato směrnice je jedním z organizačních opatření ochrany
#gdpr #gastro #hotel. 16. února Janka Brezániová
#gdpr #gastro #hotel 16. února 2018 Janka Brezániová Obecné Nařízení o ochraně osobních údajů G D P R General Data Protection Regulation Regulation (Nařízení) > Directive (Směrnice) 2 Čemu se chcete vyhnout
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha,1.února 2018 Mgr. Miroslava Sobková Svaz měst a obcí České republiky AKTUÁLNÍ OTÁZKY MENŠÍCH SAMOSPRÁV I. Úvod II. Stručný popis postupu při implementaci GDPR
Právní posouzení principů GDPR v rámci organizace
Právní posouzení principů GDPR v rámci organizace P R A H A B R A T I S L A V A O S T R A V A w w w. p r k p a r t n e r s. c o m Legislativní rámec GDPR Nařízení č. 2016/679 Všeobecné nařízení o ochraně
SPISOVÁ SLUŽBA A GDPR
SPISOVÁ SLUŽBA A GDPR Mgr. Pavel Šrámek, Ph.D. sramek@mza.cz GDPR Podrobně viz www.mvcr.cz odkaz GDPR Jde zejména o tyto nové povinnosti: - povinnost vést záznamy o činnostech zpracování, - posouzení vlivu
GDPR Obecné nařízení o ochraně osobních údajů
GDPR Obecné nařízení o ochraně osobních údajů - se zaměřením na školy KRUTÁK PARTNERS, advokátní kancelář s.r.o. KRUTÁK PARTNERS Advokátní kancelář s.r.o. Revoluční 724/7, 110 00 Praha 1 Tel + 420 222
Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů
Obecné nařízení o ochraně osobních údajů předpis, který nahradí zákon o ochraně osobních údajů GDPR účinnost v květnu 2018 náhrada směrnice 95/46/ES regulace ochrany osobních údajů pro 21. století reakce
Záznam o zpracování osobních údajů
Záznam o zpracování osobních údajů Číslo záznamu: 1 Název zpracování (agenda): Elektronická školní matrika Vymezení vztahů organizace ke zpracování: Definice rolí při zpracování osobních údajů: SPŠT je
Obecné nařízení o ochraně osobních údajů (GDPR) ve veřejné správě Mgr. Michal Nulíček, LL.M. ROWAN LEGAL
Obecné nařízení o ochraně osobních údajů (GDPR) ve veřejné správě Mgr. Michal Nulíček, LL.M. ROWAN LEGAL Plenární zasedání Raday vlády pro informační společnost, Praha, 9. 9. 2016 Působnost GDPR Nakládání
Dopady GDPR a jejich vazby
GDPR Dopady GDPR a jejich vazby Algotech & Michal Medvecký 22. 7. 2017 Algotech Telefon: +420 225 006 555 Fax: +420 225 006 194 E-mail: Web: Adresa: info@algotech.cz www.algotech.cz FUTURAMA Business Park
Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.
Strategie Implementace GDPR Michal Zedníček michal.zednicek@alef.com ALEF NULA, a.s. Co je obsahem GDPR Kdo/co/jak/proč Definice zpracování OÚ Organizační opatření Řízení bezpečnosti OÚ Pravidla ochrany
Co všechno je zpracování osobních údajů podle GDPR
1. Co všechno je zpracování osobních údajů podle GDPR GDPR se týká všech firem a institucí, ale i jednotlivců a online služeb, které zpracovávají data, respektive osobní údaje. Definice zpracování je velice
SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY
SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 1.1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů ve Společnosti. Tato směrnice je jedním z organizačních opatření ochrany
JAK SE PŘIPRAVIT NA GDPR?
JAK SE PŘIPRAVIT NA GDPR? Jan Sůra a Nikola Antlová Reálné zkušenosti z implementace legislativních požadavků GDPR Praha, 17. ledna 2018 CO JE TO GDPR? GDPR = General Data Protection Regulation Nařízení
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ Pardubice, květen 2018 Rada Pardubického kraje za účelem naplnění ustanovení Nařízení Evropského parlamentu a Rady (EU) č. 2016/679 o ochraně fyzických osob
Představení služeb Konica Minolta GDPR
Představení služeb Konica Minolta GDPR Praha 28. 6. 2017 Mgr. Karin Beňková, Mgr. Jiří Císek Co je to GDPR? Obecné nařízení o ochraně osobních údajů (General data protection regulation) 25. 5. 2018 přímá
CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR
CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR Dělat věci správně? Nebo dělat správné věci? Miloslav LUJKA, MSc, MBA Channel Team Leader +420 775 012 043 mlujka@checkpoint.com 2017 Check
Jak by se s tím měli vyrovnat podnikatelé v oboru elektro?
Jak by se s tím měli vyrovnat podnikatelé v oboru elektro? V současné době je ochrana osobních údajů požadována především zákonem č. 101/2000 Sb., ve znění pozdějších předpisů. GDPR navazuje na tento zákon.
OCHRANA OSOBNÍCH ÚDAJŮ. ZÁKLADNÍ INFORMACE (GDPR a osobní údaje obecně)
01 OCHRANA OSOBNÍCH ÚDAJŮ pro bytová družstva ZÁKLADNÍ INFORMACE (GDPR a osobní údaje obecně) ZÁKLADNÍ POJMY OSOBNÍ ÚDAJ = JAKÁKOLI INFORMACE o identifikované nebo identifikovatelné fyzické osobě (= SUBJEKT
V Olomouci dne 25. května Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9
V Olomouci dne 25. května 2018 Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9 OBSAH 1 Úvod... 5 2 Hlavní cíle ochrany osobních údajů... 6 3 Zásady zpracování a ochrany osobních údajů...
NOVINKY V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ
NOVINKY V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ WORKSHOP OCHRANA OSOBNÍCH ÚDAJŮ Podnikatelské fórum Ústeckého kraje 6. 6. 2017, Ústí nad Labem WWW.SPCR.CZ PROGRAM 11:00 10:10 ZAHÁJENÍ A ÚVOD DO TÉMATU MGR. MILENA
Sdělení ÚOOÚ k přístupu založenému na riziku
Sdělení ÚOOÚ k přístupu založenému na riziku Jednou z novinek, které obecné nařízení o ochraně osobních údajů (GDPR) přináší, je přístup založený na riziku (případně uváděný pod anglickou zkratkou RBA
PROHLÁŠENÍ O ZPRACOVÁNÍ A OCHRANĚ OSOBNÍCH ÚDAJŮ
PROHLÁŠENÍ O ZPRACOVÁNÍ A OCHRANĚ OSOBNÍCH ÚDAJŮ TESTCAR s.r.o. tímto na základě požadavků Nařízení Evropského parlamentu a Rady (EU) 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních
ORGANIZAČNÍ ŘÁD ŠKOLY
Základní škola Mikulov, Školní, příspěvková organizace ORGANIZAČNÍ ŘÁD ŠKOLY část: GDPR Politika ochrany osobních údajů Č.j.: zssp/ 69/2018 Vypracoval: A10 Mgr. Eva Divoká Směrnice nabývá účinnosti ode
SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ
1. Úvodní ustanovení 1.1 Účel SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ Účelem této směrnice je stanovit všeobecně platnou metodiku pro nakládání a zpracování osobních údajů v Cestovní agentuře FITDOVČA tak,
Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb
Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb Zlín 24.10.2017 JUDr. Pavla Hynčicová právník odboru sociálních věcí Dnešní stav Listina základních práv a svobod občanský zákoník
Prohlášení o zpracování a ochraně osobních údajů společnosti SML AUTOCENTRUM, s.r.o.
Prohlášení o zpracování a ochraně osobních údajů společnosti SML AUTOCENTRUM, s.r.o. Společnost SML AUTOCENTRUM, s.r.o. tímto na základě požadavků Nařízení Evropského parlamentu a Rady (EU) 2016/679, o
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ Městys Křižanov V textu Městys. Čl 1. ÚČEL SMĚRNICE 1.1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů v Městysi. 1.2. Tato směrnice
Směrnice č. 01/2018 Ochrana osobních údajů na Asociace pro vodu ČR z.s. Článek 1 Předmět úpravy. Článek 2 Základní pojmy
Směrnice č. 01/2018 Ochrana osobních údajů na Asociace pro vodu ČR z.s. Tato směrnice je vydávána za účelem zajištění ochrany osobních údajů v Asociaci pro vodu ČR z.s. se sídlem Traťová 574/1, 619 00
Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?
Mgr. Lenka Suchánková, LL.M. 28. března 2017 Ochrana osobních údajů a bezpečnost dat - co přinese GDPR? forbes.com ÚVOD K OCHRANĚ OSOBNÍCH ÚDAJŮ Proč je GDPR / ochrana údajů tématem? Data jsou důležitým
Projekt GDPR-CZ. innogy Přístup k projektu. Agenda. 12/09/2017 Page 1. Praha 13. září Úvod a cíle projektu. Kontext GDPR.
Projekt GDPR-CZ innogy Praha. září 07 Agenda Strana /09/07 Page Shrnutí: Počáteční výsledky vzešly ze spolupráce v menší pracovní skupině, avšak plné řešení GDPR vyžaduje strukturovaný přístup v rámci
SMĚRNICE O OCHRANĚ A PRÁCI S OSOBNÍMI ÚDAJI Č. 01/2018
SMĚRNICE O OCHRANĚ A PRÁCI S OSOBNÍMI ÚDAJI Č. 01/2018 ze dne 2.5.2018 dle ustanovení čl. 28 odst. 3 a odst. 4 Nařízení Evropského parlamentu a Rady 2016/679 o ochraně fyzických osob v souvislosti se zpracováním
Příloha č. 1 Kontrolní seznam o připravenosti na nařízení GDPR Checklist
Příloha č. 1 Kontrolní seznam o připravenosti na nařízení GDPR Checklist Kategorie osobních údajů a subjektů údajů Prvky osobních údajů obsažené v každé kategorii dat Zdroj osobních údajů Účely, pro které
GDPR Mgr. Tomáš Černý, LL.M., MBA. Mgr. Gabriela Jiráková
GDPR Nařízení Evropského parlamentu a Rady (EU) č. 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů pro veletrh AMPER 2018 Mgr. Tomáš Černý, LL.M., MBA. Mgr. Gabriela Jiráková
Co je to GDPR? Co je považováno za OÚ? Co je zpracování OÚ? Kdo je subjektem OÚ?
Co je to GDPR? Obecné nařízení o ochraně osobních údajů (General Data Protection Regulation), dále jen Nařízení. Jde o revoluční nástroj EU, který výrazně zvyšuje kvalitu ochrany osobních údajů (dále jen
Informace o zpracování osobních údajů a poučení o právech subjektu údajů
Informace o zpracování osobních údajů a poučení o právech subjektu údajů Základní umělecká škola Dobříš, Mírové náměstí 69, 263 01 Dobříš, zastoupená Janem Voděrou, ředitelem školy E-mail: zusdobris@volny.cz
Olga Přikrylová IT Security konzultant / ITI GDPR. Ochrana osobních údajů
Olga Přikrylová IT Security konzultant / ITI 2 0 1 7 GDPR Ochrana osobních údajů Program - co nás dnes čeká? Ochrana osobních údajů podle GDPR - oč se jedná, pro koho je závazné, co obnáší 2 Představení
Město Benešov nad Ploučnicí IČ Směrnice č. 02/2018. o zpracování osobních údajů. a postupech jejich zabezpečení
Město Benešov nad Ploučnicí IČ 00261181 Směrnice č. 02/2018 o zpracování osobních údajů a postupech jejich zabezpečení Ze dne: 21.05.2018 Vypracoval: Mgr. Zdeňka Čvančarová, Ing. Tomáš Kejzlar, Ing. Alexandr
Informace k ochraně osobních údajů - GDPR
Informace k ochraně osobních údajů - GDPR Nařízení Evropského parlamentu a rady (EU) 2016/679, ze dne 27. dubna 2016, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu
Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů
Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů Nařízení Evropského Parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně
Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, Praha 6, (dále jen Správce OÚ)
Informace o zpracování osobních údajů a poučení o právech subjektu údajů Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, 162 00 Praha 6, (dále jen Správce OÚ) CO JSOU OSOBNÍ ÚDAJE A JAK JSOU
Politika ochrany osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL
Politika ochrany osobních údajů Platnost a účinnost od: 24.5. 2018 Vydal: Mgr. Milan KRÁL 1 OBSAH 1 Úvod... 5 2 Hlavní cíle ochrany osobních údajů... 6 3 Zásady zpracování a ochrany osobních údajů... 7
PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ 1. Vymezení základních pojmů 2. Pravidla užití webu, autorská práva 3. Zpracování osobních údajů 4. Sdělování osobních údajů třetím stranám 5. Předávání osobních
O365 GDPR v praxi. Pavel Salava, Conectio Dan Hejda, KPCS
O365 GDPR v praxi Pavel Salava, Conectio Dan Hejda, KPCS O čem to dnes bude 3 GDPR v praxi General Data Protection Regulation GDPR a dopad do organizace Účely Stanovení, posouzení, zpracování se zohledněním
OCHRANA OSOBNÍCH ÚDAJŮ V RÁMCI ORAGANIZACE INFORMACE PRO POSKYTOVATELE OSOBNÍCH ÚDAJŮ
OCHRANA OSOBNÍCH ÚDAJŮ V RÁMCI ORAGANIZACE INFORMACE PRO POSKYTOVATELE OSOBNÍCH ÚDAJŮ Organizace: (dále Správce ) Pověřenec: Mateřská škola Humpolec, Smetanova 1526 396 01 Humpolec IČ: 70983399 SEID, s.r.o.,
Obecné nařízení o ochraně osobních údajů (GDPR) S přihlédnutím ke Smart Cities Petr Habarta, OBPPK MV
Obecné nařízení o ochraně osobních údajů (GDPR) S přihlédnutím ke Smart Cities Petr Habarta, OBPPK MV Evoluce, nikoli revoluce Obecné nařízení o ochraně osobních údajů č. 2016/679(EU) bude účinné od 25.
Seznam vzorů, které naleznete v publikaci:
Seznam vzorů, které naleznete v publikaci: Zpracování osobních údajů Zákonné důvody zpracování osobních údajů podle GDPR Zásady zpracování osobních údajů podle GDPR Změny při zpracování osobních údajů,
PRIVACY POLICY. Issued / vydáno dne: Written by / vypracoval: Mgr. Michaela Škrabalová. Revised by / revidoval: ---
Issued / vydáno dne: 2018-05-29 Written by / vypracoval: Mgr. Michaela Škrabalová Revised by / revidoval: --- Approved by / schválil: Ing. Petr Brabec Supersedes/nahrazuje: --- Valid from / platné od:
GDPR Obecný metodický pokyn pro školství
GDPR Obecný metodický pokyn pro školství Vydáno 19. 2. 2018 Zpracovala: Mgr. Eva Kleiberová ÚVOD Od 25. května 2018 je povinností každého statutárního orgánu organizace (ředitele školy) naplnit ustanovení
VNITŘNÍ SMĚRNICE DDM VĚTRNÍK
Dům dětí a mládeže Větrník, Liberec, příspěvková organizace Riegrova 1278/16, 460 01 Liberec 1 IČ 71294511 VNITŘNÍ SMĚRNICE DDM VĚTRNÍK OCHRANA OSOBNÍCH ÚDAJŮ Vypracovala: Mgr. Marta Kultová, ředitelka
SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ
SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 1.1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů ve Společnosti. Tato směrnice je jedním z organizačních opatření
GDPR & Cloud. Mgr. Jana Pattynová, LL.M
GDPR & Cloud Mgr. Jana Pattynová, LL.M. 30.5.2017 ÚVOD DO GDPR Úvod do GDPR GDPR jako příležitost pro cloud GDPR jako výzva pro cloud ÚVOD DO GDPR ÚVOD DO GDPR GDPR Obecný přehled Nařízení EU přímo aplikovatelné
Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.
Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o. 1. Úvod obecné definice 1.1 Předmět a účel Tato interní směrnice o ochraně osobních údajů představuje jedno z technickoorganizačních
Praktické důsledky GDPR v e-learningu IS MU. Mgr. Veronika Smítková Právní odbor RMU 1
Praktické důsledky GDPR v e-learningu IS MU Mgr. Veronika Smítková Právní odbor RMU 1 Co je GDPR? Nařízení (EU) 2016/679 tzv. Obecné nařízení o ochraně osobních údajů (General Data Protection Regulation
Informace o zpracování osobních údajů
Číslo listu 1 / 8 SMĚRNICE Informace o zpracování osobních údajů Účel Tato směrnice stanovuje závazný postup, pravidla a odpovědností pro zpracování osobních údajů Původní dokument Schválení dokumentu
Informace o zpracování osobních údajů
Informace o zpracování osobních údajů Městská poliklinika Plzeň, spol. s r.o., IČ 26370522, Francouzská třída 2080/4, Východní Předměstí, 326 00 Plzeň. (dále jen správce nebo poliklinika ) připravila tento
GDPR obecně Svaz měst a obcí
GDPR obecně Svaz měst a obcí 23. 11. 2017 JUDr. Soňa Matochová, Ph.D. Osnova prezentace Proč je v současné době aktuální ochrana osobních údajů? Je naše právo na soukromí dotčené v digitálním věku? Potřebujeme
ALIS spol. s r.o., Česká Lípa říjen 2017
GDPR a obce Tento materiál není úplným výkladem problematiky GDPR. Snažili jsme se vysvětlit základní pojmy a principy, které se týkají konkrétně obcí. Zajistit soulad s nařízením GDPR není pouze záležitost
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR. Mgr. Kristýna Delmar Barcamp Brno 2017
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR Mgr. Kristýna Delmar Barcamp Brno 2017 Přehled přednášky OSOBNÍ ÚDAJE POVINNOSTI SPRÁVCE A ZPRACOVATELE POVĚŘENEC PRO OCHRANU OSOBNÍCH
Oznámení o zpracování Osobních údajů
Oznámení o zpracování Osobních údajů Účelem tohoto oznámení je informovat Vás o postupech Rezidence Šantovka týkajících se zpracování Vašich Osobních údajů a způsobu, jakým je Rezidence Šantovka bude využívat.
ÚVOD DO GDPR. Mgr. Jana Pattynová, LL.M
ÚVOD DO GDPR Mgr. Jana Pattynová, LL.M. 26.4.2017 ÚVOD DO GDPR GDPR Obecný přehled Nařízení EU přímo aplikovatelné Vstoupí v účinnost 25. května 2018 Data jako potenciálně toxická aktiva ÚVOD DO GDPR GDPR
Informace o správci osobních údajů a pověřenci pro ochranu osobních údajů:
Ochrana osobních údajů Dne 25. 5. 2018 se stalo účinným Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. 4. 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném
Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem
Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem 16. 5. 2018 Konference k problematice GDPR ve veřejné správě, Národní archiv Praha Implementace
Miloš Sarauer, Libenice 151, Kolín, IČ : , DIČ : CZ Směrnice pro práci s osobními údaji. Článek 1 Úvodní ustanovení
Miloš Sarauer, Libenice 151, Kolín, 280 02 IČ : 74385429, DIČ : CZ8106120803 Směrnice pro práci s osobními údaji Článek 1 Úvodní ustanovení Tato organizační směrnice, v souladu s nařízením Evropského parlamentu
Ochrana osobních údajů Implementace GDPR
Ochrana osobních údajů Implementace GDPR, advokátka AK Smetanova 8 602 00 Brno OSNOVA PREZENTACE 1) Úvod do GDPR a) Zásady zpracování OÚ v praxi b) Základní povinnosti správce při zpracování OÚ 2) Proces
KEO-X GDPR ALIS spol. s r.o.
KEO-X GDPR 28.5.2018 Contents 3 Obsah 4 1 Úvod 2 Základní pojmy 5 3 Záznamy o činnostech zpracování - správce 7 4 Záznamy o činnostech zpracování - zpracovatel 8 5 Právo na přístup 9 6 Právo na přenositelnost
Workshop GDPR a farmacie, aneb co se ještě musí stihnout do
Workshop GDPR a farmacie, aneb co se ještě musí stihnout do 25.5.2018 26.4.2018 JUDr. Lucie Radkovičová Data Agentura INFOPHARM s.r.o., Praha advokátka a právní konzultantka pro bezpečnost informací Personal
VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě
VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě JUDr. Josef Donát, LL.M. ROWAN LEGAL advokátní kancelář s.r.o. eidas a osobní
Městské kamerové systémy v prostředí GDPR. Petr Stiegler
Městské kamerové systémy v prostředí GDPR Petr Stiegler Legislativní rámec ochrany osobních údajů v MKS Obecné nařízení EU 2016/679 o ochraně osob v souvislosti se zpracováním osobních údajů účinné od
Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví
Obecné nařízení o ochraně osobních údajů 550 SC-002 a jeho dopady do zdravotnictví JUDr. Radek Policar 27. září 2017 Dnešní stav Listina základních práv a svobod občanský zákoník zákon o ochraně osobních
GDPR ochrana osobních údajů
GDPR ochrana General Data Protection Regulation Nařízení Evropské komise, které vstoupí v účinnost 25. 5. 2018. Jeho cílem je zvýšit úroveň ochrany osobních údajů a posílit práva občanů Evropské unie v
INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ PRO POSKYTOVATELE OSOBNÍCH ÚDAJŮ
INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ PRO POSKYTOVATELE OSOBNÍCH ÚDAJŮ Organizace: (dále Správce ) Městské kulturní a informační středisko v Humpolci Sídlo: Havlíčkovo náměstí 91, 396 01 Humpolec IČ: 69538549
GDPR compliance v Cloudu. Jiří Černý CELA
GDPR compliance v Cloudu Jiří Černý CELA Jaké klíčové změny přináší GDPR? Soukromí jednotlivce Posílení práv jednotlivce: Přístup ke svým osobním údajům Oprava chyb Výmaz osobních údajů Omezení zpracování
O B E C H O S T Í N Hostín 56, Byšice
INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ, POUČENÍ O PRÁVECH SUBJEKTŮ ÚDAJŮ V SOUVISLOSTI S OCHRANOU OSOBNÍCH ÚDAJŮ I. ÚVODNÍ INFORMACE Obec v souvislosti s výkonem své působnosti zpracovává osobní údaje fyzických
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha, 15. září 2017 Mgr. Miroslava Sobková, sekce legislativně právní Svaz měst a obcí KOMISE PRO INFORMATIKU (KISMO) Na tvorbě předkládaných materiálů se podíleli
Zabezpečení osobních údajů
Pověřenec pro ochranu osobních údajů 12.-13. září 2017, Praha Zabezpečení osobních údajů PhDr. Hana Štěpánková Organizační a technické zabezpečení osobních údajů (dále jen ou) Důležité při rozhodování
Zkušenosti z implementace GDPR. Tomáš Nielsen NIELSEN MEINL, advokátní kancelář, s.r.o.
Zkušenosti z implementace GDPR Tomáš Nielsen NIELSEN MEINL, advokátní kancelář, s.r.o. Standardní výchozí stav Často první kontakt s ochranou OÚ Neznalost nových povinností Neznalost vlastního prostředí
Informatický pondělek FIT ČVUT. Jak pracovat s osobními daty od roku 2018?
Informatický pondělek FIT ČVUT Jak pracovat s osobními daty od roku 2018? 30.10.2017 Zdeněk Kučera Vedoucí praxe TMT a litigací, Kinstellar Praha KSI FIT ČVUT Program Much closer to your business than
Ochrana osobních údajů podle GDPR. (c) 2018 HÁJEK ZRZAVECKÝ advokátní kancelář, s.r.o.
Ochrana osobních údajů podle GDPR (c) 2018 HÁJEK ZRZAVECKÝ advokátní kancelář, s.r.o. 1 Ochrana osobních údajů podle GDPR Co je GDPR? nařízení Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických
Poučení o ochraně osobních údajů
Poučení o ochraně osobních údajů Níže uvedené informace byly poskytnuty v souladu s nařízením Evropského Parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů
ANECT & SOCA ANECT Security Day
ANECT & SOCA ANECT Security Day Ivan Svoboda Business Development Manager, ANECT Rizika Hrozby Dopady Váš byznys Ztráta dat Viry Podvody Finanční ztráty Únik dat Malware Ztráta byznysu Fraud DoS / DDoS
INFORMACE PRO KLIENTY O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
INFORMACE PRO KLIENTY O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ v souladu se zák. č. 101/2000 Sb., o ochraně osobních údajů, ve znění pozdějších předpisů, a Nařízením Evropského parlamentu a Rady (EU) 2016/679 ze dne
Informace o zpracování osobních údajů
Informace o zpracování osobních údajů PRONIX s.r.o. PRONIX s.r.o. pronix@pronix.cz www.pronix.cz Poděbradská 55/88, 198 00 Praha 9 Tel:+420 284 810 258 9, Fax: +420 266 314 117 IČO: 48027944 DIČ: CZ48027944
Dopady GDPR na elektronizaci zdravotnictví
Dopady GDPR na elektronizaci zdravotnictví TELEMEDICÍNA BRNO 2019 Alena Tobiášová Vymezení tématu Smlouva o zpracování Zabezpečení zpracování Posouzení vlivu na ochranu osobních údajů Kodex chování Smlouva
O2 a jeho komplexní řešení pro nařízení GDPR
O2 a jeho komplexní řešení pro nařízení GDPR Jiří Sedlák Director Security Expert Center Predikce směru kyberútoků v roce 2017 Posun od špionáže ke kybernetické válce Zdravotnické organizace budou největším
SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC
SOCA & Zákon o kybernetické bezpečnosti od teorie k praxi Ivan Svoboda & SOCA AFCEA CERT/SOC 31. 3. 2015 Týká se vás ZKB? Nebojte se zeptat Provedeme vás ANO NE ANO NE ANO ANO NE NE zdroj: Ne pro zákon,