Implementace GDPR. Je opravdu GDPR revolucí v ochraně osobních údajů? 6/14/2017

Podobné dokumenty
Farmakovigilance z pohledu ochrany osobních údajů

KEO-X GDPR ALIS spol. s r.o.

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY

SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica

INFORMACE PRO KLIENTY O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

GDPR obecně Svaz měst a obcí

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Prohlášení o ochraně osobních údajů

KEO4 GDPR ALIS spol. s r.o.

Zásady ochrany osobních údajů

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

Obecné nařízení o ochraně osobních údajů GDPR. Telemedicína Brno března 2018 Alena Tobiášová

INFORMACE K OCHRANĚ OSOBNÍCH ÚDAJŮ

SMĚRNICE O OCHRANĚ A PRÁCI S OSOBNÍMI ÚDAJI Č. 01/2018

Informace o zpracování osobních údajů

Město Benešov nad Ploučnicí IČ Směrnice č. 02/2018. o zpracování osobních údajů. a postupech jejich zabezpečení

Obsah prezentace. Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR. Jan Slanina

Miloš Sarauer, Libenice 151, Kolín, IČ : , DIČ : CZ Směrnice pro práci s osobními údaji. Článek 1 Úvodní ustanovení

GDPR. Požadavky na dokumentaci. Luděk Nezmar

OCHRANA OSOBNÍCH ÚDAJŮ. ZÁKLADNÍ INFORMACE (GDPR a osobní údaje obecně)

Základní škola Děčín II, Kamenická 1145 S M Ě R N I C E Č. 22

Městské kamerové systémy v prostředí GDPR. Petr Stiegler

O B E C H O S T Í N Hostín 56, Byšice

SMĚRNICE O OCHRANĚ OSOBNÍCH ÚDAJŮ OBCHODNÍ SPOLEČNOSTI ARC-H HRADEC KRÁLOVÉ S.R.O.

Nová pravidla ochrany osobních údajů

GDPR Obecné nařízení o ochraně osobních údajů

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

Nakládání s osobními údaji

SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR. Mgr. Kristýna Delmar Barcamp Brno 2017

Poučení zaměstnance o právní úpravě ochrany osobních údajů

GDPR v IVF. JUDr. Ondřej Dostál, Ph.D., LL.M. Společnost medicínského práva ČLS JEP PriceWaterhouseCoopers Legal, s.r.o.

V Olomouci dne 25. května Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9

Ochrana osobních údajů - GDPR

Souhlas se zpracováním osobních údajů

ORGANIZAČNÍ ŘÁD ŠKOLY

Informace k ochraně osobních údajů - GDPR

VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě

Co je to GDPR? Co je považováno za OÚ? Co je zpracování OÚ? Kdo je subjektem OÚ?

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Oznámení o zpracování Osobních údajů

Zpracovatel osobních údajů Zpracovatelem je fyzická nebo právnická osoba, která na základě pokynů Správce zpracovává pro Správce osobní údaje.

OCHRANA OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů

GDPR a Pověřenec pro ochranu osobních údajů. JUDr. Jakub Morávek, Ph.D.

Právní posouzení principů GDPR v rámci organizace

Informace o zpracování osobních údajů v souvislosti s příměstským táborem se SPORT PARKEM LIBEREC

LETTER 5/2017 NEWSLETTER 5/2017. Nová právní úprava ochrany osobních údajů nařízení GDPR

Prohlášení o zpracování osobních údajů a informační sdělení (GDPR)

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

GDPR. Prohlášení o zpracování osobních údajů fyzických osob podle nařízení Evropského parlamentu a Rady(EU) číslo 2016/679. Str. 1

Politika ochrany osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

SMĚRNICE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ. Směrnice o zpracování osobních údajů

Zásady zpracování osobních údajů

Praktická implementace obecného nařízení o ochraně osobních údajů (GDPR) v resortu zdravotnictví Mgr. JUDr. Vladimíra Těšitelová 1.

JAK SE PŘIPRAVIT NA GDPR?

Informace o zpracování osobních údajů

Informace o zpracování osobních údajů

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

Informace o zpracování osobních údajů fyzických osob

(Snad) praktický pohled na GDPR. Tomáš Nielsen NIELSEN MEINL, advokátní kancelář, s.r.o.

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

OCHRANA OSOBNÍCH ÚDAJŮ rok poté CESNET NÁRODNÍ TECHNICKÁ KNIHOVNA, PRAHA JUDr. Soňa Matochová, Ph.D.

Informace o zpracování osobních údajů smluvních partnerů

NOVINKY V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ

Základní umělecká škola Iši Krejčího Olomouc, Na Vozovce 32

*UOOUX00D1JMU* PŘÍKAZ. ÚŘAD PRO OCHRANU OSOBNÍCH ÚDAJŮ Pplk. Sochora 27, Praha 7 tel.: , fax:

Prohlášení o zpracování osobních údajů fyzických osob podle nařízení Evropského parlamentu a Rady (EU) číslo 2016/679

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

Přijatá opatření při zpracovávání osobních údajů. (Informace OÚ Hudlice)

INFORMACE PRO KLIENTY O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

1. Kdo je správcem Vašich osobních údajů

GDPR ochrana osobních údajů

Oznámení o zpracování Osobních údajů

Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví

PODMÍNKY OCHRANY OSOBNÍCH ÚDAJŮ. I. Základní ustanovení

Informace o zpracování osobních údajů bytovým družstvem (správcem osobních údajů)

Směrnice č. 01/2018 Ochrana osobních údajů na Asociace pro vodu ČR z.s. Článek 1 Předmět úpravy. Článek 2 Základní pojmy

Vnitřní směrnice obce Dřetovice pro práci s osobními údaji č. 4 /2018

Povinnosti obce nebo města jako správce podle GDPR. Jarní celostátní odborný seminář STMOÚ Valeč Přednášející JUDr.

Směrnice o ochraně osobních údajů

Očekávané dopady GDPR do pojišťovnictví

Ochrana osobních údajů v oblasti školství. Mgr. et Mgr. Dana Prudíková, Ph.D.

Výkon práv subjektů údajů

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

GDPR a veřejná správa

Zásady zpracování osobních údajů Informace pro obchodní partnery a kontaktní osoby

Článek 13. Informace uvedené v tomto dokumentu jsou platné od data jejich zpracování správcem.

Informace o zpracování a ochraně osobních údajů

Stavební bytové družstvo České Budějovice

Sdělení ÚOOÚ k přístupu založenému na riziku

SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ. Tato směrnice je závazná pro všechny zaměstnance Jazykové školy Immer Vere.

Transkript:

Novartis s.r.o. NBS Implementace GDPR JUDr. Klára Novotná, Ph.D. Praha 14. června 2017 Je opravdu GDPR revolucí v ochraně osobních údajů? Evropské právo Úmluva o ochraně osob se zřetelem na automatizované zpracování osobních údajů (včetně dodatkového protokolu) Listina základních práv EU Smlouva o fungování Evropské unie Směrnice 95/46/ES o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů Směrnice 2000/31/ES o učitých aspektech služeb informařních společností, zejména el. obchodního styku Národní právo Listina základních práv a svobod Zákon č.101/2000 Sb., o ochraně osobních údajů Zákona č. 480/2004 Sb., o některých službách informačních společností Zákon č. 127/2005 Sb., o elektronických komunikacích Zákon č. 262/2006 Sb., zákoník práce 2 1

Co je opravdu nové? Princip odpovědnosti správce (zpracovává podle zásad a toto musí prokázat) Přístup založený na riziku Povinnost vést záznamy Posouzení vlivu na ochranu osobních údajů Předchozí konzultace Oznamování Data Breach dozorujícímu úřadu Oznamování Data Breach subjektu údajů Jmenování pověřence pro ochranu osobních údajů 3 9 kroků k úspěšné aplikaci GDPR Víme, o čem je GDPR? Zpracováváme osobní údaje? Jsme správce nebo zpracovatel? Proč zpracováváme? Musíme jmenovat pověřence pro ochranu osobních údajů? Máme nastavené interní postupy pro komunikaci se subjektem údajů? Máme nastavené interní postupy pro komunikaci s dozorovým úřadem? Kde všude zpracováváme osobní údaje? Sledujete stanoviska ÚOOÚ, WP29? 4 2

Zpracovávám osobní údaje Co je osobní údaj? Osobním údajem je každá informace o identifikované nebo identifikovatelné fyzické osobě (subjektu údajů). Identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na určitý identifikátor (jméno, číslo, síťový identifikátor) nebo na jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby. Co je zpracování? Zpracováním je jakákoli operace nebo soubor operací s osobními údaji nebo soubory osobních údajů, který je prováděn pomocí či bez pomoci automatizovaných postupů, jako je shromáždění, zaznamenání, uspořádání, strukturování, uložení, přizpůsobení nebo pozměnění, vyhledání, nahlédnutí, použití, zpřístupnění přenosem, šíření nebo jakékoli jiné zpřístupnění, seřazení či zkombinování, omezení, výmaz nebo zničení. 5 Jsem správce nebo zpracovatelem? Správce Správcem je subjekt, nerozhoduje jaké právní formy, který určuje účely a prostředky zpracování osobních údajů a za zpracování primárně odpovídá. Správce osobní údaje zpracovává pro účely vyplývající z jeho činnosti (např. zákonem stanovené povinnosti, ze smluv), ale může je zpracovávat i pro vlastní určené účely např. pro své oprávněné zájmy, pokud tyto zájmy nepřevyšují zájem na ochraně základních práv a svobod fyzických osob. Zpracovatel Zpracovatelem je subjekt, kterého si správce najímá, aby pro něj prováděl s osobními údaji zpracovatelské operace. Jinými slovy zpracovatel zpracovává osobní údaje pro správce. Od správce se zpracovatel liší tím, že v rámci činnosti pro správce může provádět jen takové zpracovatelské operace, kterými jej správce pověří nebo vyplývají z činnosti, pro kterou byl zpracovatel správcem pověřen. Je nutné poznamenat, že zpracovatel je zpracovatelem pouze ve vztahu k osobním údajům poskytnutým správcem, nikoli osobních údajů, které zpracovává pro účely, které se jej přímo dotýkají (např. je správcem při zpracování osobních údajů vlastních zaměstnanců). 6 3

Proč zpracovávám? Právní důvody zpracování (legální zpracování) souhlas zpracování je nezbytné pro plnění smlouvy zpracování je nezbytné pro splnění právní povinnosti zpracování je nezbytné pro ochranu životně důležitých zájmů subjektu údajů zpracování je nezbytné pro splnění úkolu prováděného ve veřejném zájmu nebo při výkonu veřejné moci, kterým je pověřen správcebo jiné fyzické osoby zpracování je nezbytné pro účely oprávněných zájmů příslušného správce či třetí strany, kromě případů, kdy před těmito zájmy mají přednost zájmy nebo základní práva a svobody subjektu údajů vyžadující ochranu osobních údajů, zejména pokud je subjektem údajů dítě. 7 Souhlas Revize stávajích souhlasů svobodný, konkrétní, informovaný a jednoznačný projev vůle, kterým subjekt údajů dává prohlášením či jiným zjevným potvrzením své svolení ke zpracování svých osobních údajů. Jde o aktivní a dobrovolný projev vůle subjektu údajů, ke kterému nesmí být nucen odlišitelnost forma (prohlášení, jiná forma) odvolatelnost Platnost stávajích souhlasů 8 4

Musím jmenovat pověřence osobních údajů (DPO)? Jmenuje správce nebo zpracovatel, který: hlavní činnosti správce nebo zpracovatele spočívají v operacích zpracování, které kvůli své povaze, svému rozsahu nebo svým účelům vyžadují rozsáhlé pravidelné a systematické monitorování subjektů údajů; nebo hlavní činnosti správce nebo zpracovatele spočívají v rozsáhlém zpracování zvláštních kategorií údajů uvedených v článku 9 a osobních údajů týkajících se rozsudků v trestních věcech a trestných činů uvedených v článku 10 Koho jmenovat? Zajistit jeho nezávislost Zajistit zázemí pro řádný výkon Revidovat pracovní smlouvu Uzavřít smlouvu o poskytování služeb Oznámení o jmenování DPO dozorovému úřadu Oznámení o jmenování uvnitř společnosti Pokud nemusíte, nejmenujte!!! 9 Máme dostatečně nastavené interní postupy? Proč další nové postupy? Povinnost vést záznamy o činnostech zpracování Posouzení vlivu na ochranu osobních údajů Předchozí konzultace s ÚOOÚ Ohlašování případu porušení zabezpečení osobních údajů. Vyřizování žádostí či jinak komunikovat se subjektem údajů. Komunikace s dozorovým úřadem. Jak tyto postupy nastavit? Interními předpisy (transparentně zveřejnit, proškolovat) Komunikace mezi vedením správce/zpracovatele a DPO (žádný mezičlánek) Organizačně - propojení oddělení informační bezpečnosti a DPO Osvědčení, kodexy, záznamy o činnostech, podmínky zpracování 10 5

Jak vést záznamy? Forma písemná (šanon/el. forma) čitelnost Podstatné náležitosti rozdílné pro správce nebo zpracovatle (čl. 30) nahrazuje registraci Aktualizovat Role DPO 11 Jak posuzovat vliv? Vždy před zahájením zpracování (součást projektové dokumentace) Identifikovat rozsah osobních údajů Identifikovat účel Označení systému Identifikovat zpracovatele, příjemce Nastavení TOMs Identifikovat transfer dat Retenční doba Evaluace z pohledu lokální úpravy Správce vyžaduje posudek od DPO Následná konzultace s ÚOOÚ 12 6

Komunikace se subjektem údajů Nastavení e-mailové schránky (data.privacy@..., osobni.udaje@... ) Evidence přijetí žádostí (lhůta pro vyřízení). Spis Vytvoření dokumentů obsahující informace podle čl. 13 a 14 (Podmínky zpracování osobních údajů, Prohlášení o zpracování osobních údajů) Vytvoření vzorových dokumentů v případě uplatnění: práva na informace práva na přenositelnost práva na přístup k osobním údajům práva na opravu Nastavení interního postupů pro identifikaci subjektu údajů. 13 Data Breach Definování jednoho informačního kanálu pro hlášení podezření (e-mail, telefonní číslo, kontaktní osoba uvedená ve smlouvě o zpracování osobních údajů). Jmenovat tým lidí (DPO, IT, Security), který bude pověřen kvalifikací případu. Informovat DPO Informovat vedení společnosti Správce oznamuje dozorovému úřadu. Identifikovat rozsah dotčených subjektů údajů. Vést záznamy o každém případu. Vytvořit se vzor oznámení Počítat hodiny!!! Připravit interní i externí komunikaci 14 7

Kde zpracováváme osobní údaje? Identifikovat databáze/úložiště Nastavení přístupových práv Nastavení uživatelských práv Provádí systém nějaké otisky dat Nastavení komunikace mezi úložišti. Identifikace administrátorem Retenční doby 15 Doporučení ÚOOÚ WP 29 EFPIA 16 8

Děkuji za pozornost 9