Pokyn Úroveň přístupu A SŽDC PO-18/2018-ŘO18 Pokyn ředitele odboru systému bezpečnosti provozování dráhy Zajištění ochrany osobních údajů při zjišťování příčin a okolností vzniku mimořádných událostí, smrtelných a určených pracovních úrazů Schváleno pod čj. 30877/2018-SŽDC-GŘ-O18 dne 25. května 2018 Ing. Vítězslav Lössel v. r. ředitel odboru systému bezpečnosti provozování dráhy
Pokyn ředitele odboru systému bezpečnosti provozování dráhy Zajištění ochrany osobních údajů při zjišťování příčin a okolností vzniku mimořádných událostí, smrtelných a určených pracovních úrazů Gestorský útvar: Správa železniční dopravní cesty, státní organizace Odbor systému bezpečnosti provozování dráhy (O18) Praha www.szdc.cz Rok vydání: 2018 Náklad: vydáno pouze v elektronické podobě Správa železniční dopravní cesty, státní organizace, 2018 Tento dokument je duševním vlastnictvím státní organizace Správa železniční dopravní cesty, na které se vztahuje zákon č. 121/2000 Sb., o právu autorském, o právech souvisejících s právem autorským a o změně některých zákonů (autorský zákon), ve znění pozdějších předpisů. Státní organizace Správa železniční dopravní cesty je v uvedené souvislosti rovněž vykonavatelem majetkových práv. Tento dokument smí fyzická osoba použít pouze pro svou osobní potřebu, právnická osoba pro svou vlastní vnitřní potřebu. Poskytování tohoto dokumentu nebo jeho části v jakékoliv formě nebo jakýmkoliv způsobem třetí osobě je bez svolení státní organizace Správa železniční dopravní cesty zakázáno. 2
ZÁZNAMY O OPRAVÁCH A ZMĚNÁCH Držitel listinné podoby tohoto dokumentu je odpovědný za včasné a správné zapracování účinných oprav a změn a za provedení příslušného záznamu. Oprava / změna a její pořadové číslo Číslo jednací Účinnost od Opravu/změnu zapracoval 3
OBSAH Strana ROZSAH ZNALOSTI... 5 ZKRATKY A ZNAČKY... 6 ČÁST PRVNÍ... 7 Úvodní ustanovení... 7 ČÁST DRUHÁ... 7 Stanovení odpovědnosti... 7 ČÁST TŘETÍ... 7 Účel a místo zpracování osobních údajů... 7 ČÁST ČTVRTÁ... 8 Postup při zpracování osobních údajů... 8 ČÁST PÁTÁ... 8 Opatření k ochraně osobních údajů... 8 ČÁST ŠESTÁ... 8 Opatření proti neoprávněnému nebo nahodilému přístupu... 8 ČÁST SEDMÁ... 9 Opatření proti neoprávněnému zpracování a zneužití... 9 ČÁST OSMÁ... 9 Výkon práv subjektu údajů... 9 ČÁST DEVÁTÁ... 9 Údržba a opravy... 9 ČÁST DESÁTÁ...10 Odborná způsobilost osob...10 ČÁST JEDENÁCTÁ...10 Závěrečné ustanovení...10 4
ROZSAH ZNALOSTI Níže uvedená tabulka stanovuje rozsah znalosti tohoto dokumentu pro pracovní zařazení (funkci) nebo činnost, přičemž: informativní znalostí se rozumí taková znalost, při které příslušný zaměstnanec má povědomí o tomto dokumentu, zná předmět jeho úpravy a při náhledu do příslušného ustanovení je schopen se podle takového ustanovení samostatně řídit nebo podle něj samostatně konat; úplnou znalostí se rozumí taková znalost, při které příslušný zaměstnanec má povědomí o tomto dokumentu, zná předmět jeho úpravy a bez náhledu do příslušného ustanovení je schopen se podle takového ustanovení samostatně řídit nebo podle něj samostatně konat; doslovnou znalostí se rozumí taková znalost, při které příslušný zaměstnanec zná text, který je v příslušném ustanovení napsán v uvozovkách kurzivou, přesně a je schopen jej bez náhledu do příslušného ustanovení samostatně reprodukovat. Není-li rozsah znalosti pro pracovní zařazení (funkci) nebo činnost stanoven, stanoví rozsah znalosti, pokud je tak třeba učinit, příslušný vedoucí zaměstnanec. Pracovní činnost nebo zařazení (funkce) Znalost ustanovení Zaměstnanci odboru systému bezpečnosti provozování dráhy (O18) Úplná: celý pokyn 5
ZKRATKY A ZNAČKY Níže uvedený seznam obsahuje zkratky a značky použité v tomto dokumentu. V seznamu se neuvádějí legislativní zkratky, zkratky a značky obecně známé, zavedené právními předpisy, uvedené v obrázcích, příkladech nebo tabulkách. GDPR... Nařízení Evropského parlamentu a Rady (EU) 2016/679 MU... Mimořádná událost vzniklá při provozování dráhy a drážní dopravy NŘP... Náměstek generálního ředitele pro řízení provozu OMS... Oddělení metodiky a statistiky O18... Odbor systému bezpečnosti provozování dráhy OOÚ... Ochrana osobních údajů PC... Osobní počítač PÚ... Pracovní úraz SŽDC... Správa železniční dopravní cesty, státní organizace ÚP... Územní pracoviště 6
ČÁST PRVNÍ Úvodní ustanovení 1.1 Tento Pokyn ředitele odboru systému bezpečnosti provozování dráhy (dále jen Pokyn ) je vydáván na základě ustanovení Směrnice SŽDC č. 97 k zajištění ochrany osobních údajů (dále jen Směrnice č. 97 ) v platném znění. 1.2 Účelem tohoto Pokynu je aplikace výše uvedené Směrnice č. 97 do konkrétních podmínek při zpracovávání osobních údajů prováděných zaměstnanci odboru systému bezpečnosti provozování dráhy (dále i O18 ). 1.3 Veškerá ustanovení tohoto Pokynu lze vykládat jen v souladu s Nařízením Evropského parlamentu a Rady (EU) 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (dále jen GDPR ), se Směrnicí č. 97 a ostatními obecně závaznými právními předpisy. ČÁST DRUHÁ Stanovení odpovědnosti 2.1 Za soulad zpracování osobních údajů s GDPR, Směrnicí č. 97 a ostatními právními předpisy zodpovídá ředitel odboru systému bezpečnosti provozování dráhy, vedoucí Oddělení metodiky a statistiky (dále i OMS ) a vedoucí příslušného Územního pracoviště (dále i ÚP ). ČÁST TŘETÍ Účel a místo zpracování osobních údajů 3.1 Osobní údaje jsou zpracovávány zaměstnanci O18 z důvodu šetření mimořádných událostí (dále i MU ), smrtelných a určených pracovních úrazů (dále i PÚ ). 3.2 Osobní údaje subjektů údajů jsou obsaženy ve spisové dokumentaci, která je zpracovávána zaměstnanci O18 při zjišťování příčin a okolností vzniku mimořádných událostí, smrtelných a určených pracovních úrazů. Subjektem údajů je fyzická osoba, k níž se osobní údaje vztahují. 3.3 Dokumenty, Písemné hlášení mimořádné události Hlášenka (dále jen Hlášenka ), Vyhodnocení příčin a okolností vzniku mimořádné události (dále jen Vyhodnocení MU ), Návrh Vyhodnocení příčin a okolností vzniku mimořádné události (dále jen návrh Vyhodnocení MU ), Vyhodnocení příčin a okolností vzniku pracovního úrazu (dále jen Vyhodnocení PÚ ), Návrh Vyhodnocení příčin a okolností vzniku pracovního úrazu (dále jen návrh Vyhodnocení PÚ ), jsou součástí spisové dokumentace. 3.4 Výše uvedené dokumenty musí obsahovat text: S tímto dokumentem je nutno nakládat v souladu s Nařízením evropského parlamentu a rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46 ES, dále ve smyslu zákona č. 101/2000 Sb., o ochraně osobních údajů a o změně některých zákonů, v platném znění. 7
ČÁST ČTVRTÁ Postup při zpracování osobních údajů 4.1 Osobní údaje jsou zajištěny při zjišťování příčin a okolností vzniku mimořádných událostí, smrtelných a určených pracovních úrazů zaměstnanci O18 a následně jsou zapracovány do Hlášenky, Vyhodnocení MU, návrhu Vyhodnocení MU, Vyhodnocení PÚ, návrhu Vyhodnocení PÚ. 1 4.2 Zabezpečení ochrany osobních údajů pořízených prostřednictvím kamerových systémů se řídí v souladu se Směrnicí SŽDC č. 108, o postupu při užívání kamerových systémů. Zaměstnanci O18 nejsou při šetření mimořádných událostí, smrtelných a určených pracovních úrazů oprávněni poskytovat záznamy z kamerových systémů třetí straně. 4.3 Po ukončení šetření mimořádných událostí, smrtelných a určených pracovních úrazů zaměstnanci O18 jsou odpovídající dokumenty poskytnuty třetím stranám. Třetí stranou se rozumí fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který není subjektem údajů, správcem, zpracovatelem ani osobou přímo podléhající správci nebo zpracovateli, jež je oprávněna ke zpracování osobních údajů. 4.4 Návrhy Vyhodnocení i návrhy Vyhodnocení PÚ jsou zaměstnanci O18 předány provozovateli dráhy nebo drážní dopravy v souladu s uzavřenou smlouvou. 4.5 Vyhodnocení MU a Vyhodnocení PÚ jsou zaměstnanci O18 předány i orgánům veřejné moci, pokud to vyžaduje účel jejich zpracování nebo to stanoví či umožňuje obecně závazný právní předpis, nebo na základě oprávněného zájmu. 4.6 Odborem systému bezpečnosti provozování dráhy je vedena evidence předání osobních údajů třetím stranám v podobě Předávacího protokolu o předání spisové dokumentace. ČÁST PÁTÁ Opatření k ochraně osobních údajů 5.1 Vstup do prostoru zpracování osobních údajů je na příslušných ÚP zabezpečen zámkem FAB. 5.2 Osobní údaje jsou na oddělení metodiky a statistiky a územních pracovištích uloženy v uzamykatelných místnostech na pracovištích. 5.3 V době nepřítomnosti oprávněných osob (zaměstnanců O18) jsou náhradní klíče od místností uloženy u příslušného vedoucího nebo na sekretariátu O18. ČÁST ŠESTÁ Opatření proti neoprávněnému nebo nahodilému přístupu 6.1 Přístup do místností, kde jsou osobní údaje uloženy, je umožněn pouze oprávněným osobám (zaměstnancům O18), a to pomocí fyzického klíče. 6.2 Opravy, úpravy a údržba (včetně běžného úklidu resp. čištění) prostředků zpracování osobních údajů a prostoru, kde probíhá zpracování osobních údajů, prováděné nikoliv zaměstnanci O18 jsou možné jen za nepřetržitého osobního dohledu zaměstnance O18. 6.3 Při každém opuštění prostoru, kde dochází ke zpracování osobních údajů, opouštěný prostor poslední zaměstnanec O18 uzamkne. 1 Osoba určená k provádění zajišťovacích úkonů, v jejímž územním obvodu k mimořádné události došlo, a která se na místo dostavila jako první, si vyžádá osobní údaje zúčastněných zaměstnanců a ostatních účastníků mimořádné události a zjištěné osobní údaje předá zaměstnanci O18 v souladu se Směrnicí SŽDC č. 97. 8
ČÁST SEDMÁ Opatření proti neoprávněnému zpracování a zneužití 7.1 Přístup ke zpracovávaným a zpracovaným osobním údajům je umožněn jen oprávněným osobám. 7.2 Přístup k elektronickým záznamům je umožněn jen oprávněným osobám na základě uživatelských oprávnění. V dotčených PC byl instalován antivirový program s vlastností logování programu, který umožňuje získat podrobné informace o aktivitách a úkonech, jež byly provedeny. 7.3 Není dovoleno nechávat osobní údaje volně k dispozici bez dohledu. Platí, že písemnosti a jiné nosiče osobních údajů je dovoleno uchovávat samostatné pouze v uzamykatelných místnostech, případně pouze v uzamykatelných skříních. 7.4 Veškeré dokumenty s osobními údaji je zakázáno ukládat a uchovávat mimo jakákoliv určená úložiště SŽDC. 7.5 Všechny oprávněné osoby, které se podílejí na zpracování osobních údajů nebo s těmito údaji přichází do styku, jsou povinny zachovávat mlčenlivost o těchto osobních údajích a o jejich zabezpečení, přičemž povinnost mlčenlivosti se vztahuje i na období po skončení vztahu, na jehož základě se na zpracování osobních údajů tyto osoby podílí nebo s těmito osobními údaji přichází do styku. 7.6 Je vyžadováno dodržování zásady prázdného stolu a zamknuté obrazovky. ČÁST OSMÁ Výkon práv subjektu údajů 8.1 Na základě požadavku pověřence pro ochranu osobních údajů (dále jen Pověřenec ) provede oprávněná osoba (zaměstnanec O18) zpracovávající osobní údaje šetření a vyřídí žádost subjektu údajů. Informaci o vyřízení žádosti předá zpět Pověřenci. 8.2 Je-li žádost nejasná nebo neúplná, je žadatel vyzván k jejímu upřesnění nebo doplnění. Lhůta pro odpověď na žádost o informaci začne běžet až po dostatečném upřesnění nebo doplnění. ČÁST DEVÁTÁ Údržba a opravy 9.1 Ředitel O18, vedoucí OMS a vedoucí příslušného ÚP zajistí, aby osoba provádějící údržbu a opravy zařízení, jímž jsou zpracovávány osobní údaje postupovala vždy v souladu s podmínkami smlouvy, nebo objednávky o provádění servisní činnosti, zejména: postupovala podle návodů na údržbu a doporučení výrobce, udržovala zařízení v provozuschopném stavu v rozsahu a v nastavení podle projektové dokumentace, neprováděla žádné změny v nastavení zařízení bez požadavku uživatele, spolupracovala s uživatelem při podezření z porušení OOÚ, neumožňovala zásah do zařízení třetím osobám bez vědomí nebo prokazatelného pokynu uživatele, plnila povinnosti stanovené interní Směrnicí č. 97, o ochraně osobních údajů, v rozsahu vyžadovaném předmětnou údržbou nebo opravami. 9.2 Při poruše zařízení, jímž jsou zpracovávány osobní údaje kontaktuje zaměstnanec O18 prostřednictvím svého nadřízeného zaměstnance dodavatele, kterým je u SŽDC odbor informatiky (O22). 9
ČÁST DESÁTÁ Odborná způsobilost osob 10.1 Osoby pověřené obsluhou zařízení, jímž jsou zpracovávány osobní údaje, musí být poučeny o zásadách provozu zařízení: zachovat mlčenlivost o technických, organizačních a zjištěných skutečnostech souvisejících s obsluhou a dbát, aby se tyto skutečnosti nedostaly k nepovolaným osobám. Zásada mlčelivosti se nevztahuje na informační povinnost podle zvláštních zákonů, neposkytovat jakékoliv informace související s provozem sdělovacím prostředkům či jiným než k tomu oprávněným osobám. ČÁST JEDENÁCTÁ Závěrečné ustanovení 11.1 V souvislosti s výše uvedenou legislativou ukládám všem zaměstnancům O18 zpracování a uchovávání osobních údajů v souladu s tímto Pokynem. 11.2 Pokyn nabývá účinnosti dne 25. května 2018. 11.3 S tímto pokynem prokazatelně seznamte všechny dotčené zaměstnance v obvodu své působnosti. 10