GDPR - pokyny a doporučení

Podobné dokumenty
Mgr. Jan Jindra pověřenec pro ochranu osobních údajů UK

Stanovisko č. 12/2012 aktualizace říjen 2017

Směrnice č. 01/2018 Ochrana osobních údajů na Asociace pro vodu ČR z.s. Článek 1 Předmět úpravy. Článek 2 Základní pojmy

Pomoc obcím při naplňování GDPR - postřehy z konzultačních setkání. Právní konference SMO ČR duben 2018

Bezpečností politiky a pravidla

Povinnosti osob při zpracování osobních údajů

ZÁVAZNÁ PŘIHLÁŠKA DO PROGRAMU CELOŽIVOTNÍHO VZDĚLÁVÁNÍ JUNIORSKÁ UNIVERZITA KARLOVA (JUK)

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Poučení o ochraně osobních údajů

RF HOBBY jako správce osobních údajů informuje níže jednotlivé kategorie subjektů údajů o zpracování osobních údajů, jež se jich týkají:

Zásady zpracování osobních údajů ve spolku Alliance Française Liberec, z. s.

POKYN REKTORA č. 11/2018. Část první Základní ustanovení

Vnitřní směrnice: Název: Ochrana osobních údajů dle zákona č. 101/2000 Sb.

Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.

Při zajišťování BOZP a PO není možné se vyhnout nakládání s osobní údaji. Proto je nutné dodržovat pravidla stanovená správcem pro nakládání s nimi,

Zpracování osobních údajů společenské a kulturní akce, vlastní propagace společnosti

Informace o zpracování osobních údajů

SMĚRNICE O OCHRANĚ OSOBNÍCH ÚDAJŮ

Mateřská škola U Uranie. Směrnice č.1 o zpracování osobních údajů podle nařízení EU 2016/679 (GDPR)

GDPR Obecný metodický pokyn pro školství

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ:

ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Směrnice ČLS JEP číslo 1/2018 O ochraně a zpracování osobních údajů

Ochrana osobních údajů

Záznamy o činnostech zpracování osobních údajů

Zásady zpracování osobních údajů

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ ZÁKAZNÍKŮ

Prohlášení o zásadách ochrany osobních údajů

ÚPLNÁ PRAVIDLA SPOTŘEBITELSKÉ SOUTĚŽE Kolik chutí, tolik Gervais Fiat 500 (dále jen pravidla )

Ochrana osobních údajů Informace o zpracování a ochraně osobních údajů SLÚ AV ČR, v. v. i.

Směrnice pro ochranu osobních údajů

Informace o zpracování osobních údajů

Číslo: Datum: Změna: Provedl:

INFORMACE O PLNĚNÍ NAŘÍZENÍ (EU) 2016/679

Informace o zpracování osobních údajů a poučení o právech subjektu údajů. Informační memorandum Městská policie Sedlčany

Pravidla soutěže. Pravidla soutěže Letní ibod kvíz, platná od do Strana 1 ze 6

GDPR informace podle čl. 13 uvedeného nařízení

SMĚRNICE TECHNICKÉHO MUZEA V BRNĚ PRO OCHRANU OSOBNÍCH ÚDAJŮ

Ochrana osobních údajů

OCHRANA OSOBNÍCH ÚDAJŮ

VŠEOBECNÁ PRAVIDLA SOUTĚŽÍ #JIHOCESKYVENKOV

Zpřístupňování videozáznamu z jednání zastupitelstva

GDPR informace podle čl. 13 uvedeného nařízení

Formuláře Gymnázium a Jazyková škola s právem státní jazykové zkoušky Zlín Zlín 2018 schválila: Mgr. Alena Štachová, ředitelka školy

Prohlášení o ochraně osobních údajů ve společnosti ZPS MECHANIKA, a. s.

Metodický pokyn děkana PF k ochraně osobních dat (metodika GDPR)

VNITŘNÍ SMĚRNICE DDM VĚTRNÍK

Informace o zpracování osobních údajů a osobních údajích poskytovaných na základě souhlasu, včetně formuláře souhlasu

Informace o zpracování osobních údajů ve škole

Pan/Paní., nar.:..., bytem: ( Vy ) TÍMTO SVOBODNĚ A DOBROVOLNĚ UDĚLUJE SOUHLAS JAKOŽTO KLIENT, SE ZPRACOVÁNÍM OSOBNÍCH ÚDAJŮ ( Souhlas )

Prohlášení o ochraně osobních údajů ve společnosti. TAJMAC-ZPS, a.s.

GDPR a veřejná správa

Střední průmyslová škola stavební a Obchodní akademie, Náchod, Pražská 931

OCHRANA OSOBNÍCH ÚDAJŮ

Pravidla soutěže Praní s chytrou pračkou

SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ

Příloha k Průvodci pro přípravu obcí na požadavky GDPR

INFORMAČNÍ MEMORANDUM O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ NA ZÁPADOČESKÉ UNIVERZITĚ V PLZNI

Záznamy o činnostech zpracování osobních údajů

Směrnice společnosti Hart & Partners, v.o.s. pro ochranu osobních údajů Platnost směrnice: od

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

2. Základní pojmy Osobním údajem je jakýkoli údaj, z něhož lze přímo či nepřímo zjistit identitu určité osoby.

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Směrnice GDPR/01. Nakládání s osobními údaji

Zásady zpracování osobních údajů SK Slavia Praha fotbal a. s.

Ochrana osobních údajů

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ FIRMOU PK62 a.s.

V rámci činnosti organizace dochází ke zpracování osobních údajů především pro následující účely:

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ (zpracování osobních údajů na základě souhlasu uděleného subjektem údajů):

rektor Plzeň 15. listopadu 2017 ZCU /2017 Směrnice rektora č. 33R/2017 ZVEŘEJŇOVÁNÍ KVALIFIKAČNÍCH PRACÍ

Informace o zpracování osobních údajů

Modul M Vzdělávání pracovníků v mateřinkách Středočeského kraje CZ.1.07/1.3.48/ PhDr. Ivana Šmejdová PRÁCE NA PC

Knihovna Eduarda Petišky I. Olbrachta 36, Brandýs n.l. - Stará Boleslav

GDPR informace podle čl. 13 uvedeného nařízení

ROZHODNUTÍ VÝKONNÉHO VÝBORU ČJF č. 1/2018 K CHOVÁNÍ ČJF A JEHO ČLENSKÝCH SUBJEKTŮ PŘI ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

zákona 561/2004 Sb. o předškolním, základním, středním, vyšším odborném a jiném vzdělávání (školský zákon), a souvisejících právních předpisů;

Směrnice pro nakládání s osobními údaji. Městský úřad Vamberk

ALIS spol. s r.o., Česká Lípa říjen 2017

Český olympijský výbor. Směrnice o ochraně osobních údajů v rámci kamerového systému

Zásady ochrany osobních údajů pro jednotlivé subjekty

Informace o zpracování osobních údajů

Směrnice společnosti ILLKO s.r.o. pro ochranu osobních údajů Platnost směrnice: od

Všeobecné podmínky systému JOSEPHINE

JUDr. Ivana Bukovská, vedoucí odboru obč.-spr.agend RMK dne , usnesení č července Neomezena

Bezpečnostní politika informací SMK

Informace o zpracování osobních údajů

Směrnice č. 13/2018. Ochrana osobních údajů

Článek 1 Administrátor odborných zkoušek

Aktivity Ministerstva vnitra v oblasti GDPR

Příloha k Průvodci pro přípravu obcí na požadavky GDPR

Úplná pravidla soutěže o hru Fallout 76, figurku a tričko

INTERKOV CZ spol. s r.o.

Zásady ochrany osobních údajů Nadace O2

GDPR checklist pro marketéry

POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ

OCHRANA OSOBNÍ CH Ú DAJÚ MS SÚDOMĚ R SKA

Pravidla soutěže. Pravidla soutěže Letní ibod kvíz, platná od do Strana 1 ze 6

vnitřní směrnici: Správce osobních údajů (osoba odpovědná za správu domu podle občanského zákoníku) :

Informační memorandum ke zpracování osobních údajů Vyšší odborné školy zdravotnické Brno, příspěvková organizace

Metodický pokyn rektora č. 2/2017

Transkript:

GDPR - pokyny a doporučení aktualizace 22.5.2018 Obsah: Dokumenty s osobními údaji... 2 Elektronická komunikace... 3 Fotografie a videozáznam... 4 Webové stránky... 5 Výroční zpráva... 6 Pořádání konferencí... 7 Vypracoval: Ústav výpočetní techniky UK, Ing. Martin Řepa, martin.repa@ruk.cuni.cz

Dokumenty s osobními údaji Papírové dokumenty Papírové agendy s rozsáhlejšími soubory osobních údajů je třeba uchovávat v zabezpečených prostorách a uzamykatelných skříních. Přístup k těmto dokumentům by měly mít pouze osoby, které k tomu mají oprávnění. Zvýšenou pozornost je nutné věnovat dokumentům obsahujícím zvláštní kategorie osobních údajů (tzv. citlivé údaje) týkajících se zdravotního stavu, biometrických údajů, etnického původu, náboženského vyznání apod. Je třeba pamatovat na to, že uzamčené dveře nemusí vždy zajistit bezpečné uchování osobních údajů, protože často existují tzv. univerzální klíče, např. pro účely přístupu pracovníků úklidové služby. Elektronické dokumenty Elektronické dokumenty obsahující osobní údaje je třeba ukládat do bezpečných úložišť a zabezpečit je tak, aby bylo omezeno riziko jejich úniku a zneužití (např. zašifrováním souboru). Pokud jsou uchovány ve služebním počítači, tabletu či mobilním telefonu, musí být přístup k takovému zařízení zabezpečen heslem. Přístup k těmto dokumentům by měly mít pouze osoby, které k tomu mají oprávnění. Také externí úložiště dat (pevné disky, CD-ROM/DVD, flash disky apod.) obsahující osobní údaje musí být zabezpečeny heslem. Využívání cloudových služeb Poskytovatel cloudových služeb, tedy serverů, úložišť a aplikací, které jsou dostupné vzdáleně přes síť či internet, je ve většině případů také zpracovatelem, a tudíž by měl poskytnout dostatečné záruky, že dokáže zajistit ochranu práv subjektu údajů. Vztah správce (to jsem já) a zpracovatele musí být ošetřen smlouvou o zpracování osobních údajů. Obecně lze říci, že neplacené cloudové služby požadavky GDPR nesplňují, neboť poskytovatel služby negarantuje, že jsou osobní údaje uchovávány v rámci EU ani to, co přesně s nimi během zpracování dělá. Z tohoto důvodu je důrazně doporučeno takové služby nevyužívat. V případě placených služeb již uzavírá správce se zpracovatelem smlouvu, kterou je třeba před zahájením využívání služeb důkladně prostudovat a posoudit, zda splňuje náležitosti GDPR. Kybernetická bezpečnost K úniku osobních údajů z počítače, tabletu či mobilního telefonu může dojít především: - podceněním zabezpečení (slabé heslo, zastaralý operační systém, zastaralé antivirové řešení) - spuštěním škodlivého kódu (např. z přílohy podvodného e-mailu, nedůvěryhodných webových stránek) - hrubou nedbalostí (zpřístupnění zařízení nepovolaným osobám, ztráta zařízení) Pozn. Jedná-li se o dokumenty soukromé povahy využívané výlučně v rámci osobních a domácích činností, potom se nejedná o zpracování osobních údajů, a tudíž se na něj požadavky GDPR nevztahují. 2

Elektronická komunikace Elektronická komunikace (především e-mail, ale i další formy jako diskusní fóra aj.) představují z pohledu zabezpečení osobních údajů potenciálně rizikový kanál pro únik informací, takže je nezbytné věnovat pozornost tomu, které informace obsahující osobní údaje a v jaké formě jsou těmito kanály šířeny. Pro komunikaci pracovní povahy je vhodné používat výhradně jen komunikační nástroje a služby zajišťované univerzitou (nikoliv veřejné či komerční služby typu Gmail, Seznam apod.). Informace obsahující zvláštní kategorie osobních údajů (tzv. citlivé údaje) nebo osobní údaje s vysokým rizikem pro práva a svobody fyzických osob lze předávat pouze v šifrované podobě. Uchovávání a archivace jakékoliv evidence osobních údajů v e-mailové korespondenci se nedoporučuje. Elektronický/naskenovaný podpis E-mail sám o sobě osobním údajem není a elektronický podpis obsahující jméno, příjmení a kontaktní údaje není z hlediska GDPR evidencí osobních údajů. Evidencí osobních údajů je až např. tabulka obsahující seznam zaměstnanců a jejich kontaktní údaje uložená v těle e-mailu nebo v dokumentu v příloze. Ani zaslání naskenovaného dokumentu s podpisem porušením GDPR není. Spíše je otázkou, proč se dokument s podpisem vůbec posílá. Pokud má být podpis dokladem pravosti dokumentu, pak je to zbytečné, neboť kopie podpisu stejně tuto pravost nezaručuje. A jestli má být adresát informován o tom, že byl dokument podepsán, potom stačí zkratka v.r. (tedy vlastní rukou) za jménem osoby, která ho podepsala. Zasíláním vlastnoručního podpisu (zejména formou kvalitní kopie) se zvyšuje riziko, že jej někdo zneužije. Adresáře kontaktů Adresář kontaktů v e-mailové aplikaci je evidencí osobních údajů. Pokud je tento adresář ve správě organizace, platí pro něj veškerá pravidla pro zpracování osobních údajů a odpovědní pracovníci se musí starat například o to, aby z ní byly vyřazovány kontakty, když už nejsou potřebné. Je také zřejmé, že pro využívání této evidence musí existovat právní důvod. Tím může být například oprávněný zájem správce udržovat adresář kontaktů zaměstnanců nebo studentů, aby mohl s těmito subjekty údajů v rámci pracovní činnosti nebo studia komunikovat. V mnoha případech to ale bude souhlas, bez něhož nelze takový kontakt použít a musí být smazán. 3

Fotografie a videozáznam Reportážní účely Při pořizování foto/videodokumentace z akcí pořádaných univerzitou lze využít ustanovení občanského zákoníku o reportážním účelu, takže není nutné žádat účastníky akce o souhlas s fotografováním/natáčením (pokud však některá osoba vyjádří individuální nesouhlas, je nutné ho respektovat). Tuto obrazovou dokumentaci lze dále uchovávat a využívat nekomerčním způsobem pro potřeby univerzity. Zákon č. 89/2012 Sb. (občanský zákoník), 89 Podobizna nebo zvukový či obrazový záznam se mohou bez svolení člověka také pořídit nebo použít přiměřeným způsobem též k vědeckému nebo uměleckému účelu a pro tiskové, rozhlasové, televizní nebo obdobné zpravodajství. Reportážní účely je však potřeba odlišit od pořizování fotografií a videozáznamů za účelem propagace či zvýšení zájmu o studium. Na tuto situaci už tzv. zpravodajská licence nedopadá. Portrétní/společné fotografie U fotografií/videozáznamů, které mají portrétní charakter, je třeba zachovat při jejich využívání přiměřenou opatrnost, v zásadě je ale nutné získat souhlas dané osoby nebo skupiny osob. To může být provedeno např. oznámením pořadatele o úmyslu pořizovat takový audiovizuální materiál a požádat účastníky o udělení jejich souhlasu (např. během registrace). Fotografie akademických funkcionářů Pokud jde o fotografie akademických funkcionářů při výkonu jejich funkce či zveřejnění fotografií přímo ve zpravodajském médiu (např. univerzitním časopise), není souhlas nutný. Fotografie zaměstnanců Pokud mají být zveřejněny portrétní fotografie zaměstnanců, je nutný jejich souhlas. Bez něho nelze fotografie zveřejnit. Fotografie dětí Fotografie dětí do 16 let věku nelze pořizovat ani zveřejňovat bez souhlasu zákonného zástupce (aktuálně připravovaná česká legislativa věk snižuje na 13 let). 4

Webové stránky Kontaktní údaje zaměstnanců Pro zveřejnění kontaktních údajů zaměstnanců (v rozsahu jméno, příjmení, titul, telefon, e-mail, místo pracoviště a pracovní zařazení) má zaměstnavatel oprávněný zájem nejen proto, aby na sebe mohli zaměstnanci vzájemně získat kontakt (pokud to není zajištěno pomocí interní sítě - intranetu), ale také proto, aby byli v rámci své pracovní činnosti dohledatelní pro externí subjekty, například zájemce o studium, kolegy z jiných vzdělávacích institucí, dodavatele, obchodní partnery či státní správu. Ocenění a výsledky soutěží Pokud se jedná o reportážní účely, tedy co se konalo, kde se to konalo a kdo vyhrál, pak s uveřejněním problém není. Navíc lze předpokládat, že sami výherci budou mít o vyhlášení svých výsledků zájem. Je však vhodné, aby byli účastníci o tomto úmyslu pořadatele informováni. K tomu může dojít například v okamžiku přihlášení se do soutěže (tato informace může být zmíněna u přihlašovacího formuláře nebo uvedena v podmínkách soutěže). Výsledky státních zkoušek Dle zákona o vysokých školách jsou průběh státní zkoušky a vyhlášení výsledků veřejné. Kdokoliv se tedy může dotázat na průběh a má právo znát výsledek. Neznamená to však, že se tyto osobní údaje mohou zveřejňovat bez omezení. Za oprávněný zájem lze nicméně považovat oficiální zveřejnění na k tomu určeném místě (úřední deska) a na omezenou dobu. Po této době by měla být informace stažena. Výjimku tvoří bakalářské, diplomové, disertační a rigorózní práce, u kterých proběhla obhajoba, včetně posudků oponentů a záznamu o průběhu a výsledku obhajoby, které jsou na základě 47b zákona o vysokých školách zveřejňovány na webových stránkách trvale. Seznam studentů/absolventů Pro zveřejnění seznamu studentů/absolventů není žádný právní důvod. Jedinou možností je získat jejich souhlas. 5

Výroční zpráva Ocenění a výsledky soutěží obdobně jako v případě webových stránek (viz předchozí stránku) Seznam studentů/absolventů Pro zveřejnění seznamu studentů/absolventů ve výroční zprávě není žádný právní důvod. Jedinou možností je získat jejich souhlas. 6

Pořádání konferencí Účastníci V případě sběru osobních údajů účastníků konferencí (např. za účelem následného zasílání pozvánek či newsletterů) je nutné mít souhlas. Za jiný právní důvod, kdy souhlas potřeba není, lze považovat oprávněný zájem organizátora znát osobní údaje účastníka za účelem organizace konference, poskytnutí souvisejících služeb (vstup do budovy, příprava materiálů, zaplacení účastnického poplatku atd.). Přednášející U přednášejících je situace jednodušší. Jde-li někdo na pódium přednášet, musí počítat s tím, že vyšší míře veřejného vystupování odpovídá i vyšší míra přístupnosti osobních údajů. Faktem je, že účastníci potřebují vědět, kdo je a odkud je (už proto, aby se mohli rozhodnout, zda na jeho přednášku vůbec přijdou). Zde tedy souhlas potřeba není, nicméně je opět vhodné přednášející informovat je o tom, kde všude budou jejich osobní údaje zveřejněny (inzerce, pozvánka, program, sborník atd.). Pro pořizování fotografií a videozáznamů platí zásady uvedené v kapitole Fotografie a videozáznam 7