Dopad GDPR na zákaznické databáze obchodníků

Podobné dokumenty
Obecné nařízení o ochraně osobních údajů. Nejčastější problémy při implementaci GDPR

Setkání interních auditorů z finanční oblasti. Nové výzvy pro interní audit Big Data a socialní sítě

Akvizice společností Financování akvizic Jan Hladký

Akvizice společností Transakční dokumentace Jan Hladký

Důsledky porušení pravidel pro převodní ceny pro manažery firem Červen 2014

Seznamte se s nadacemi, trusty a svěřenskými fondy novinkou v českém právu

Registrace nových vozidel v ČR

Registrace nových vozidel v ČR

Registrace nových vozidel v ČR

21. září Mapování potenciálu a spolupráce v oblasti VaVaI v Ústeckém a Karlovarském kraji

Ve zdravé firmě zdravý SAP

Daňové aspekty čerpání pobídek vliv předpokládaných změn 30. září 2014

Registrace nových vozidel v ČR

Registrace nových vozidel v ČR

Řízení zaměstnanců pěti generací Daniel Soukup

Podpora rizikového kapitálu z veřejných zdrojů

Registrace nových vozidel v ČR

Vývoj automobilového trhu Q1 2013

Nový zákon o korporacích Na co se těšit, čeho se bát

Reforma daňového systému

Jak vytvořit fungující spolupráci mezi státní správou a soukromým sektorem?

Registrace nových vozidel v ČR

Vývoj českého automobilového trhu Q2 2014

Postavení a role externího auditora ve správě a řízení korporací. CORPORATE GOVERNANCE 20. září 2018 PETR KŘÍŽ

Pročse polovina transakcí nepovede aneb jak být v té úspěšnějšípůlce

Klíčové změny legislativy v oblasti firemních vozidel Petra Šafková 26. dubna 2012 Mobility Management Congress

Udržitelnost a reporting. Workshop v rámci Fóra pro udržitelné podnikání

Novela zákona o DPH 2011

Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica

Registrace nových vozidel v ČR

Registrace nových vozidel v ČR

Dopad legislativních změn v informační bezpečnosti na interní audit Tomáš Pluhařík

Právní a daňové aspekty financování vozidel Den s Fleetem

Návrh standardu na leasing nájemce. Martina Chrámecká

Prodat, nebo dále rozvíjet akvizicemi?

Registrace nových vozidel v ČR

Jsou inovace náhoda? Hradec Králové 18. října 2012

Co je to GDPR? Co je považováno za OÚ? Co je zpracování OÚ? Kdo je subjektem OÚ?

SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ:

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Máte právo požadovat od správce přístup k osobním údajům, které se ho týkají, podle článku 15 GDPR:

INFORMACE K OCHRANĚ OSOBNÍCH ÚDAJŮ

Informace o ochraně osobních údajů zpracovávaných společností PROFIZOO s.r.o. k jejím zákazníkům.

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Zaměstnávánívysoce kvalifikovaných pracovníků cizinců v Česku

Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, Praha 6, (dále jen Správce OÚ)

1.3. Tyto podmínky jsou přístupné na webových stránkách Správce

Informace o zpracování osobních údajů v souvislosti s příměstským táborem se SPORT PARKEM LIBEREC

INFORMAČNÍ LISTINA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

zákona 561/2004 Sb. o předškolním, základním, středním, vyšším odborném a jiném vzdělávání (školský zákon), a souvisejících právních předpisů;

INFORMAČNÍ LISTINA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ PRO ZÁKAZNÍKY

Informace o zpracování osobních údajů

PROHLÁŠENÍ SPOLEČNOSTI O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

LETTER 5/2017 NEWSLETTER 5/2017. Nová právní úprava ochrany osobních údajů nařízení GDPR

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ (zpracování osobních údajů na základě souhlasu uděleného subjektem údajů):

SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů

Nový zákon o korporacích Na co se těšit, čeho se bát

PODMÍNKY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Obecné nařízení o ochraně osobních údajů GDPR. Telemedicína Brno března 2018 Alena Tobiášová

SEMINÁŘ: GDPR - NOVÉ NAŘÍZENÍ EU O OCHRANĚ OSOBNÍCH ÚDAJŮ PRO SPORTOVNÍ SVAZY A FOTBALOVÉ KLUBY

Informace o zpracování osobních údajů. Úvodní informace

INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ

Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V ANKETĚ STROM ROKU I. SPRÁVCE OSOBNÍCH ÚDAJŮ A SUBJEKT OSOBNÍCH ÚDAJŮ

GDPR Mgr. Tomáš Černý, LL.M., MBA. Mgr. Gabriela Jiráková

Informace o zpracování osobních údajů uchazečů o zaměstnání

Daňová partie. Aktuality z oblasti řešení daňových sporů. 27. ledna Slovo úvodem 1. Slovo úvodem 2. Specializovaný finanční úřad

HR Pulse. Role HR při řízení změn. Průzkum společnosti PwC

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ HOTELU OLŠANKA

Jak se registrovat k Mini One Stop Shop 4. února Martin Diviš Tomáš Vlk

Oznámení o zpracování Osobních údajů

Příloha č. 1 Kontrolní seznam o připravenosti na nařízení GDPR Checklist

GDPR a Pověřenec pro ochranu osobních údajů. JUDr. Jakub Morávek, Ph.D.

Školení GDPR pro Cosmetics Atok International

Prohlášení o zpracování osobních údajů fyzických osob podle nařízení Evropského parlamentu a Rady (EU) číslo 2016/679

Zásady ochrany osobních údajů

Zásady zpracování osobních údajů pro zákazníky dle GDPR

Prohlášení o ochraně osobních údajů ve společnosti ZPS MECHANIKA, a. s.

Prohlášení o ochraně osobních údajů ve společnosti. TAJMAC-ZPS, a.s.

Informace o zpracování osobních údajů

Obecné nařízení o ochraně osobních údajů

Zásady zpracování osobních údajů

GDPR Obecné nařízení o ochraně osobních údajů

Dobrovolný souhlas se zpracováním osobních údajů pro účely v souvislosti s příměstským táborem se SPORT PARKEM LIBEREC či jinými účely

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V SOCIÁLNÍCH SLUŽBÁCH MĚSTA VELKÉ MEZIŘÍČÍ

Zásady zpracování a ochrany osobních údajů

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

V rámci činnosti organizace dochází ke zpracování osobních údajů především pro následující účely:

Zásady zpracování osobních údajů.

Zásady zpracování osobních údajů

Informace o zpracování osobních údajů

GDPR v kostce 12 kroků k implementaci pro oblast cestovního ruchu

Zásady ochrany a zpracování osobních údajů

Transkript:

Dopad GDPR na zákaznické databáze obchodníků Seminář Vybavení prodejny aneb investice, které vám zvýší obrat, Praha 8.11.2017 Mgr. Bc. Milan Fric, LL.M. Advokát PricewaterhouseCoopers Legal s.r.o., advokátní kancelář

GDPR: Obecné nařízení o ochraně osobních údajů Nové nařízení o ochraně osobních údajů vstoupí v účinnost 25. května 2018 a nahradí původní směrnici Evropského parlamentu a Rady 95/46/ES o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů z roku 1995. 2

Správce a zpracovatel osobních údajů Správce osobních údajů Správcem osobních údajů je fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který sám nebo společně s jinými určuje účely a prostředky zpracování osobních údajů. Zpracovatel osobních údajů Zpracovatelem osobních údajů je fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který zpracovává osobní údaje pro správce. 3

Zpracovávání osobních údajů shromáždění zaznamenání uspořádání strukturování uložení přizpůsobení nebo pozměnění 4

Co je osobní údaj? jméno emailová adresa číslo účtu lokační údaje, trackování navigace IČO, DIČ fyzické osoby rodné číslo zdravotní údaje IP adresa (dynamická, statická) cookies 5

Pokuty za porušení povinností stanovené nařízením Vyšší pokuty GDPR výrazně navyšuje pokuty ukládané za porušování pravidel ochrany osobních údajů. Při vyměřování pokut je posuzována závažnost porušení, délka trvání, povaha, rozsah a účel zpracování, míra škody a další okolnosti. Vzhledem k výši pokut je doporučena vyšší míra orientace v oblasti ochrany osobních údajů také od vrcholného managementu. max. 2 % 4 % z obratu podniku; 10 20 milionů EUR 6

Zákonnost právní důvod zpracování Souhlas (např. marketingový souhlas) Plnění ze smlouvy, jejíž smluvní stranou je subjekt údajů Zákonná povinnost (např. zákon o praní špinavých peněz) Ochrana oprávněných zájmů (kamerový záznam) 7

Souhlas se zpracováním osobních údajů Požadavky na souhlas Informovaný, jednoznačný a svobodný. Musí být stejně jednoduše odvolatelný, jako bylo jeho udělení. Při zpracování zvláštních kategorií osobních údajů musí být uveden výslovně. Správce musí být po celou dobu zpracování schopen tento souhlas doložit. Podmíněný souhlas, který není nutný pro plnění dané smlouvy, je neplatný. Splnění minimálního standardu informační povinnosti vůči subjektu údajů. Souhlas dítěte pro služby informační společnosti Dle návrhu implementačního zákona v ČR musí být souhlas dítěte mladšího 13 let vyjádřen či schválen jeho zákonným zástupcem. Správce zároveň musí v rámci svých možností ověřit, že je daná osoba opravdu zákonným zástupcem dítěte. 8

Klientské databáze ve vztahu k GDPR Výchozí situace 1 Současné souhlasy jsou v souladu s GDPR 2 Současné souhlasy nejsou v souladu s GDPR, ale odpovídají požadavkům zákona o ochraně osobních údajů 3 Současné souhlasy nejsou v souladu s GDPR ani se zákonem 9

1. Souhlas je v souladu s GDPR 1 Zpracování osobních údajů může pokračovat i nadále recitál 171. Nařízení v recitálu 171 předpokládá přechod souhlasu, avšak s podmínkou, že souhlas byl udělen způsobem a v souladu s podmínkami nařízení. To bude pro mnoho správců problematické, jelikož jimi získávaný souhlas nebude splňovat podmínky stanovené v článku 7 Obecného nařízení, například podmínku odlišitelnosti souhlasu (souhlas nesmí být neoddělitelnou součástí obchodních podmínek) či podmínku nepodmiňovat poskytnutí služby vyžadováním udělení souhlasu se zpracováním osobních údajů. (zdůraznění přidáno) Zdroj: Úřad pro ochranu osobních údajů, přístupné online: https://www.uoou.cz/4-zasady-a-pravni-duvody-zpracovani/d-27271/p1=0 (8.11.2017) 2 Bez dopadů na klientské databáze. 3 Minimum případů. 10

2. Souhlas je v souladu se současným zákonem 1 Správce může požádat subjekt údajů o udělení revidovaného souhlasu do účinnosti GDPR. 2 V případě, že nebude identifikován zákonný důvod zpracování do účinnosti GDPR, je zapotřebí zanechat zpracování osobních údajů daného subjektu. 3 V krajním případě může dojít až k úplnému vyprázdnění klientské databáze. 11

3. Souhlas není v souladu s GDPR ani se současným zákonem 1 Pokud již obdržený souhlas nesplňuje podmínky současného zákona, není de lege možné jej využít ani k oslovení subjektu údajů (= zpracování) za účelem obdržení nového souhlasu, který by vyhovoval požadavkům GDPR. 2 V případě, že nový (bezvadný) souhlas nebude zajištěn, je zapotřebí zanechat zpracování osobních údajů daného subjektu údajů. 12

Šíření obchodních sdělení na základě zákona o některých službách informační společnosti 1 Podrobnosti elektronického kontaktu subjektu údajů pro elektronickou poštu v souvislosti s prodejem výrobku nebo služby podle požadavků ochrany osobních údajů, může správce využít pro potřeby šíření obchodních sdělení týkajících se jeho vlastních obdobných výrobků nebo služeb. 2 Je pravděpodobné, že tuto formu přímého marketingu bude obecně možné považovat za oprávněný zájem správce ve smyslu recitálu č. 47 GDPR. Z recitálu 47 Nařízení: Oprávněné zájmy správce, ( ) se mohou stát právním základem zpracování za předpokladu, že nepřevažují zájmy nebo práva a svobody subjektu údajů, a to při zohlednění přiměřeného očekávání subjektu údajů na základě jeho vztahu se správcem. Tento oprávněný zájem by mohl být dán například v situaci, kdy existuje relevantní a odpovídající vztah mezi subjektem údajů a správcem, například pokud je subjekt údajů zákazníkem správce nebo mu naopak poskytuje služby. ( ) Zpracování osobních údajů pro účely přímého marketingu lze považovat za zpracování prováděné z důvodu oprávněného zájmu. 13

Koupě klientských databází podle GDPR Nařízení zpřísněnými podmínkami na udělení souhlasu ke zpracování významně postihne mimo jiné také tzv. data-brokering, jehož obchodní model je postaven na prodeji/nákupu databází osobních údajů subjektů údajů za účelem jejich marketingového oslovování. 1 Při koupi klientské databáze kupující vstupuje do role správce a odpovídá mj. za to, že souhlasy se zpracováním jsou uděleny podle všech požadavků GDPR. 2 Osobní údaje obsažené v zakoupených klientských databázích od třetích stran nebude možné zpracovávat bez identifikace legitimního důvodu zpracování. 3 K prodeji databáze osobních údajů bude standardně vyžadován souhlas subjektu údajů, který se vztahuje na tento způsob předávání a následné zpracování. příklad Vanquis Bank v září 2017 pokutována 75,000 britským regulátorem za zasílaní nevyžádaných obchodních sdělení na základě zakoupené databáze s nedostatečně určitými souhlasy. 14

Doporučení na závěr Nepodceňujte přípravu ani možný rozsah implementačních opatření. Pro začátek doporučujeme vyhotovení tzv. gap analýzy ze strany zkušených odborníků. Tato analýza vám odhalí možná rizika a umožní vám vytvořit si konkrétní představu o potřebné časové náročnosti k jejich odstranění. Identifikujte právní důvod pro zpracování osobních údajů ještě před účinností GDPR a v případě potřeby připravte vhodnou žádost, popř. incentivu, k udělení revidovaného souhlasu. Rozlišujte mezi souhlasem se zpracováním osobních údajů k marketingovým účelům a zasíláním obchodních sdělení na základě zákona o některých službách informační společnosti. 15

Kontakt Milan Fric Advokát Hvězdova 1734/2c 140 00 Praha 4 Česká republika Mobil: +420 703 186 917 Email: milan.f@pwc.com 15

Děkujeme za pozornost. Informace obsažené v této prezentaci mají obecný charakter a neslouží jako zdroj odborného poradenství. Nedoporučujeme, abyste na základě těchto informací podnikali konkrétní kroky bez dodatečné odborné konzultace. Neposkytujeme žádná prohlášení ani záruky (výslovné ani učiněné mlčky), pokud jde o úplnost a přesnost informací obsažených v této prezentaci. PricewaterhouseCoopers Legal s.r.o., advokátní kancelář, její členové, zaměstnanci a spolupracovníci, v rozsahu povoleném příslušnými právními předpisy, neodpovídají za jakékoliv následky způsobené případným jednáním, zdržením se jednání, spoléháním se na informace obsažené v této prezentaci či jakýmkoliv rozhodnutím učiněným na základě informací v této prezentaci. Tato prezentace je vytvořena na základě výkladových stanoviscích Úřadu pro ochranu osobních údajů, WP29 a odborné veřejnosti ke dni vydání této prezentace. Doporučení uvedená v této prezentaci mají zvýšit soulad s GDPR. Nezaručují však soulad s GDPR ve 100% výši vzhledem k tomu, že při zpracování a vydání této prezentace stále probíhá proces přípravy výkladových pravidel a stanovisek Úřadu pro ochranu osobních údajů, WP29 a jiných českých a evropských institucí týkající se tohoto nového nařízení. Vzhledem k tomu, že v současné době je připravován návrh nového adaptačního zákona, který bude měnit český zákon o ochraně osobních údajů a související předpisy s cílem přizpůsobit české právo tomuto nařízení a stále neexistuje evropská či česká judikatura týkající se interpretace a správné aplikace tohoto nařízení, je nutné chápat doporučení v této prezentaci toliko jako doporučující, zvyšující soulad s teoretickým výkladem GDPR ke dni vytvoření této prezentace. 2017 PricewaterhouseCoopers Legal s.r.o., advokátní kancelář Všechna práva vyhrazena. PwC je značka, pod níž členské společnosti PricewaterhouseCoopers International Limited (PwCIL) podnikají a poskytují své služby. Společně tvoří světovou síť společností PwC. Každá společnost je samostatným právním subjektem a jednotlivé společnosti nezastupují síť PwCIL ani žádnou jinou členskou společnost. PwCIL neposkytuje žádné služby klientům. PwCIL neodpovídá za jednání či opomenutí jednotlivých společností sítě PwC, ani nemůže kontrolovat výkon jejich profesionální činnosti či je jakýmkoli způsobem ovlivňovat.