GDPR v kostce 12 kroků k implementaci pro oblast cestovního ruchu

Podobné dokumenty
Zásady ochrany osobních údajů společnosti FG Financial Group a.s. poskytované v rámci tzv. informační povinnosti správce osobních údajů

Seznam vzorů, které naleznete v publikaci:

Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.

1.3. Tyto podmínky jsou přístupné na webových stránkách Správce

Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR. Mgr. Kristýna Delmar Barcamp Brno 2017

Zásady ochrany osobních údajů

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

1.2. Správce nejmenoval pověřence pro ochranu osobních údajů.

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ:

Nová pravidla ochrany osobních údajů

INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ

Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, Praha 6, (dále jen Správce OÚ)

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

INTEGROVANÉ PRÁVNÍ, DAŇOVÉ, ÚČETNÍ A AUDITORSKÉ SLUŽBY

Základní škola, Ostrava-Poruba, Čkalovova 942, příspěvková organizace Zásady zpracování osobních údajů (GDPR)

Představení služeb Konica Minolta GDPR

Co je to GDPR? Co je považováno za OÚ? Co je zpracování OÚ? Kdo je subjektem OÚ?

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ HOTELU OLŠANKA

JAK SE PŘIPRAVIT NA GDPR?

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

Zásady zpracování osobních údajů.

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

KIS Mariánské Lázně s.r.o.

Prohlášení o ochraně osobních údajů ve společnosti ZPS MECHANIKA, a. s.

Prohlášení o ochraně osobních údajů ve společnosti. ZPS-TRANSPORT, a.s.

Obecné nařízení o ochraně osobních údajů

POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Podmínky ochrany osobních údajů a zpracovatelská smlouva

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ ZAMĚSTNANCŮ A UCHAZEČŮ O ZAMĚSTNÁNÍ

f) přímý marketing (informační a produktové kampaně) EŽP a.s.; g) ochrana majetku a osob.

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Informatický pondělek FIT ČVUT. Jak pracovat s osobními daty od roku 2018?

Zásady zpracování osobních údajů

Prohlášení o ochraně osobních údajů ve společnosti. TAJMAC-ZPS, a.s.

Zásady zpracování osobních údajů společnosti SALTEN s.r.o.

OCHRANA OSOBNÍCH ÚDAJŮ. ZÁKLADNÍ INFORMACE (GDPR a osobní údaje obecně)

Zásady ochrany osobních údajů ve společnosti HIPPO, spol. s r.o.

Informace o zpracování osobních údajů a poučení o právech subjektu údajů. Informační memorandum Městská policie Sedlčany

Informační memorandum Český hudební fond, o.p.s.

Okresní soud v Ústí nad Labem

Informace o zpracování osobních údajů

Prohlášení o nakládání s osobními údaji

Směrnice o ochraně osobních údajů

Zásady zpracování osobních údajů Mgr. Miriam Hejzlarové

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

POUČENÍ O PRÁVECH NA OCHRANU OSOBNÍCH ÚDAJŮ

General Data Protection Regulation (GDPR) Jak na to?

LETTER 5/2017 NEWSLETTER 5/2017. Nová právní úprava ochrany osobních údajů nařízení GDPR

Očekávané dopady GDPR do pojišťovnictví

Zásady ochrany osobních údajů

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

V Praze 4. dubna 2018

WEB portál justice ZPRACOVÁNÍ A OCHRANA OSOBNÍCH ÚDAJŮ

Zásady zpracování osobních údajů pro zákazníky společnosti Alfa car transport, s.r.o.

PODMÍNKY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Politika ochrany osobních údajů

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ SPOLEČNOST RADIUM S.R.O.

INTERKOV CZ spol. s r.o.

B1 SMĚRNICE O OCHRANĚ OSOBNÍCH ÚDAJŮ. (smluvních partnerů) ZERAS a.s.

Máte právo požadovat od správce přístup k osobním údajům, které se ho týkají, podle článku 15 GDPR:

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

#gdpr #gastro #hotel. 16. února Janka Brezániová

Workshop GDPR a farmacie, aneb co se ještě musí stihnout do

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Zásady ochrany osobních údajů

Máte právo na jejich opravu Vašich osobních údajů (v případě nepřesných osobních údajů a doplnění neúplných osobních údajů),

Informace společnosti ohledně ochrany osobních údajů

Pověřence na ochranu osobních údajů pro správce společnost LINDSTRÖM s.r.o. je možné kdykoli kontaktovat na adrese

Informace o zpracování osobních údajů bytovým družstvem (správcem osobních údajů)

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

Obecné nařízení o ochraně osobních údajů

Podmínky ochrany osobních údajů

Kybernetická bezpečnost a GDPR. OBCE, MĚSTA, KRAJE a jiné organizace

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ (zpracování osobních údajů na základě souhlasu uděleného subjektem údajů):

ZPRACOVÁNÍ A OCHRANA OSOBNÍCH ÚDAJŮ V JUSTICI

INFORMAČNÍ POVINNOST PRO HOSTY A POTENCIÁLNÍ HOSTY

Podmínky ochrany osobních údajů

Informace o zpracování osobních údajů. Úvodní informace

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů v souladu s Nařízením Evropského parlamentu a Rady (EU) 2016/679 ze dne 27.

(dále jen správce ) Vás tímto v souladu s čl. 12 GDPR informuje o zpracování Vašich osobních údajů a o Vašich právech.

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

GDPR evoluce v ochraně osobních údajů.

Harmonogram implementace GDPR

Informace o ochraně osobních údajů zpracovávaných společností PROFIZOO s.r.o. k jejím zákazníkům.

Skupina společností AUSTIS

SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

ZPRACOVÁNÍ A OCHRANA OSOBNÍCH ÚDAJŮ KRAJSKÉHO SOUDU V ÚSTÍ NAD LABEM

Ochrana dat v pojišťovnictví

Školení GDPR pro Cosmetics Atok International

SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY

zákona 561/2004 Sb. o předškolním, základním, středním, vyšším odborném a jiném vzdělávání (školský zákon), a souvisejících právních předpisů;

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

Zásady zpracování osobních údajů spolku Česká speleologická společnost

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

GDPR. Požadavky na dokumentaci. Luděk Nezmar

INFORMAČNÍ MEMORANDUM O ZPRACOVÁNÍ A OCHRANĚ OSOBNÍCH ÚDAJŮ V OBCHODNÍ SPOLEČNOSTI. Bohemia Decor Group s.r.o.

Transkript:

GDPR v kostce 12 kroků k implementaci pro oblast cestovního ruchu Holubová advokáti s.r.o. Za Poříčskou bránou 21 18600 Praha 8 +420 224914050 info@holubova.cz

Co je to GDPR? GDPR (General Data Protection Regulation) je nové Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. 4. 2016 o ochraně fyzických osob v souvislosti se zpracováváním osobních údajů a o volném pohybu těchto údajů (obecné nařízení o ochraně osobních údajů). GDPR bude účinné od 25. 5. 2018 a nahrazuje stávající Směrnici Evropského parlamentu a Rady 95/46/ES, která byla transponována do zákona č. 101/2000 Sb., o ochraně osobních údajů. Tento zákon bude taktéž zrušen a nahrazen novým. GDPR je oproti směrnici účinné přímo, není třeba jej implementovat, je postaveno na stejných principech jako směrnice, ale jde více do hloubky, má širší teritoriální působnost a stanoví mnohem vyšší sankce za jeho nedodržování. GDPR upravuje ochranu osobních údajů fyzických osob jakožto subjektů údajů, přiznává jim četná práva a naopak zpracovatelům osobních údajů ukládá tomu odpovídající povinnosti. GDPR má širší dosah, vztahuje se na správce či zpracovatele osobních údajů se sídlem v Evropské Unii, ale také se sídlem mimo EU, pokud působí na trhu EU, resp. zpracovávají osobní údaje občanů států EU. GDPR rozšiřuje a zpřesňuje definici osobních údajů, mezi které spadá i IP adresa, email nebo soubor cookies. GDPR klade více požadavků na udělení souhlasu se zpracováním osobních údajů, souhlas musí být dán v jasné, srozumitelné a aktivní formě. GDPR dává fyzickým osob mnoho práv. Mají např. právo na přístup ke svým osobním údajům, právo na přenositelnost údajů mezi správci, právo na opravu, právo vznést námitku proti zpracování nebo právo být zapomenut. GDPR úkoluje správce, aby zavedli vhodná technická a organizační opatření a postupy, aby každé zpracování osobních údajů splňovalo požadavky GDPR a zaručovalo ochranu práv subjektů. GDPR stanoví i jiné povinnosti pro správce osobních údajů. Ti jsou v některých případech povinni provádět posouzení dopadu na ochranu osobních údajů nebo jmenovat pověřence pro ochranu osobních údajů. GDPR stanovuje vysoké sankce. Za jeho porušení může být uložena pokuta až 20 mil. EUR nebo pokuta ve výši 4 % celkového ročního obratu společnosti, podle toho, co je vyšší.

Jak se připravit na GDPR ve 12 krocích? 1) Zvyšte povědomí o GDPR mezi klíčovými osobami zvyšte povědomí o GDPR mezi klíčovými osobami, zejména mezi obchodním vedením společnosti a IT oddělením určete, kdo bude za implementaci GDPR ve Vaší společnosti odpovědný, příp. stanovte tým zahrňte GDPR do rozpočtu pro rok 2018 2) Zjistěte, jaké osobní údaje zpracováváte zdokumentujte procesy, ve kterých získáváte osobní údaje zjistěte, jak tyto údaje dále zpracováváte 3) Zhodnoťte, zda tyto všechny údaje potřebujete a zda je smíte zpracovávat u každého osobního údaje, který sbíráte, zhodnoťte, zda jej opravdu potřebujete u každého osobního údaje určete právní důvod zpracování podle GDPR 4) Upravte texty a proces získávání souhlasu se zpracováním pokud nenaleznete jiný právní důvod zpracování osobních údajů, zajistěte souhlas subjektu údajů se zpracováním souhlas musí být u každého osobního údaje svobodný, aktivní, srozumitelný odvolat souhlas musí být tak jednoduché jako ho poskytnout typickým příkladem pro oblast cestovního ruchu bude souhlas se zasíláním obchodních sdělení 5) Při získávání souhlasu se zpracováním se zaměřte na děti pokud Vaše služby cílí na děti, a to online, zaveďte verifikaci věku dětí zjistěte, zda nepotřebujete souhlas zákonného zástupce 6) Zajistěte všechna práva subjektů údajů zjistěte, zda jste schopni zajistit, a to zejména po technické stránce, všechna práva, která subjekt údajů, zejm. zákazník má pokud ne, zaveďte takové procesy, s jejichž pomocí budete schopni své povinnosti splnit 7) Zajistěte, aby subjekt údajů o svých právech věděl poučte své zákazníky a zaměstnance o jejich právech na ochranu osobních údajů, jde např. o právo na přístup, opravu a výmaz právo zabránit přímému marketingu právo zabránit automatizovanému rozhodování a profilování právo na přenositelnost osobních údajů cestovní kanceláře mohou toto poučení o právech zařadit do všeobecných obchodních podmínek 8) Ukládejte bezpečně a stanovte, co budete dělat v případě narušení bezpečnosti zpracování zjistěte, kam v současnosti ukládáte osobní údaje či dokumenty, které je obsahují zhodnoťte, jaké je nebezpečí úniku dat, příp. zlepšete zabezpečení 9) Ujasněte si, komu předáváte osobní údaje

hotely, delegáti, přepravní společnosti, účetní, daňoví poradci, IT společnosti, těm všem cestovní kanceláře zpravidla předávají osobní údaje zhodnoťte, zda k tomu máte právní důvod, příp. souhlas zjistěte, zda subjekt údajů o předání ví 10) Pokud poskytujete osobní údaje mimo země EU, zjistěte, zda tyto země zajišťují odpovídající ochranu Pokud poskytujete osobní údaje do třetích zemí, jste povinni zajistit, aby ochrana osobních údajů byla srovnatelná s ochranou v EU Např. pokud ubytováváte zákazníky v hotelech v Thajsku, musíte prověřit, jaká je tamní ochrana osobních údajů, příp. zajistit ochranu jinak 11) Určete, zda spadáte do kategorie správců, kteří mají další povinnosti někteří správci musí vést záznamy o zpracování osobních údajů někteří správci musí pro aktuální a nově zaváděné procesy vypracovat tzv. dopadovou analýzu (DPIA) někteří správci musí jmenovat tzv. pověřence pro ochranu osobních údajů (DPO) 12) Pokud působíte mezinárodně, určete příslušný úřad pokud máte pobočky v jiných zemích, určete příp. zvolte příslušný dozorový úřad, pod který budete spadat Vemte v potaz, že každý dozorový úřad může mít trochu jiný přístup k GDPR

Jak Vám můžeme pomoci? První fáze před účinností GDPR 1. Školení pro klíčové osoby a zaměstnance Rozsah školení (lze přizpůsobit na míru) základní definice, pojmy a principy GDPR práva a povinnosti vyplývající z GDPR návod, jak splnit požadavky GDPR a vyhnout se tak sankcím diskuze a odpovídání na dotazy 2. Analýza stávajícího stavu posouzení zpracovávání osobních údajů, zejména s ohledem na formu získání souhlasu ke zpracování a zajištění informační povinnosti ve vztahu k subjektům údajů identifikace zjištěných nedostatků ve zpracovávání návrh řešení a změn pro zajištění souladu s GDPR 3. Úprava textů souhlasů, podmínek a další dokumentace Dle potřeby úprava smluvní a další dokumentace dle požadavků GDPR spolupráce na přípravě změn vnitřních procesů a technických řešení ve spolupráci s interními či externími IT techniky právní konzultace s osobami odpovědnými za implementaci GDPR v podniku komunikace s Úřadem pro ochranu osobních údajů sledování a zapracování výkladových stanovisek Druhá fáze po 25. 5. 2018 4. DPIA, DPO a soulad s GDPR průběžná aktualizace a hodnocení souladu s GDPR Dle potřeby zpracovávání Posouzení dopadu na ochranu osobních údajů (DPIA), který by měl obsahovat systematický popis zamýšleného zpracování, posouzení rizik z hlediska práv a svobod subjektů údajů, provedení testu proporcionality vč. posouzení, zda je zpracování ve vztahu k účelům zpracování nezbytné konkrétní podoba zajištění souladu s GDPR v návaznosti na závěry analýzy, nezbytné úpravy právní dokumentace, vnitřních procesů a technických řešení výkon funkce pověřence pro ochranu osobních údajů (DPO)