SKUPINA 1. Lektor: Mgr. Ing. Bc. Jan Tomíšek ROWAN LEGAL Téma: GDPR a audit v oblasti ochrany osobních údajů

Podobné dokumenty
Obecné nařízení o ochraně osobních údajů (GDPR) ve veřejné správě Mgr. Michal Nulíček, LL.M. ROWAN LEGAL

VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě

Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR. Mgr. Kristýna Delmar Barcamp Brno 2017

SKUPINA 6. Jitka KAZIMÍROVÁ. Lektor: Allianz pojišťovna. Téma: Zkušenosti s outsourcingem IT auditu

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

Nařízení o ochraně osobních údajů konec internetového marketingu v EU? Mgr. Michal Nulíček, LL.M. ROWAN LEGAL

GDPR. Požadavky na dokumentaci. Luděk Nezmar

Ochrana osobních údajů a spisová služba úvod. PhDr. Jiří Úlovec odbor archivní správy a spisové služby MV

GDPR. Přehled nejvýznamnějších změn. Viktor Dušek, KPMG Legal Praha, 28. února 2017

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

Projekt GDPR-CZ. innogy Přístup k projektu. Agenda. 12/09/2017 Page 1. Praha 13. září Úvod a cíle projektu. Kontext GDPR.

Obecné nařízení o ochraně osobních údajů

Jak chránit osobní data v elektronickém a digitalizovaném účetnictví? Stanislav Klika

Implementace GDPR. Prioritní okruhy

Směrnice společností ATEsystem s.r.o. a ATEsystem Jablonec s.r.o.

LETTER 5/2017 NEWSLETTER 5/2017. Nová právní úprava ochrany osobních údajů nařízení GDPR

Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví

SPISOVÁ SLUŽBA A GDPR

Nová pravidla ochrany osobních údajů

Školení GDPR pro Cosmetics Atok International

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Workshop GDPR a farmacie, aneb co se ještě musí stihnout do

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - ÚTVAR INTERNÍHO AUDITU

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

Obsah prezentace. Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR. Jan Slanina

JAK SE PŘIPRAVIT NA GDPR?

GDPR v kostce 12 kroků k implementaci pro oblast cestovního ruchu

Dopady GDPR a jejich vazby

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ:

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

Informace o zpracování osobních údajů. Úvodní informace

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - VÝBĚROVÁ ŘÍZENÍ

Příloha č. 1 Kontrolní seznam o připravenosti na nařízení GDPR Checklist

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - REGISTR SMLUV

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ HOTELU OLŠANKA

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - ODBOR DORAVY

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - OBECNÉ

Obecné nařízení o ochraně osobních údajů GDPR. Telemedicína Brno března 2018 Alena Tobiášová

INFORMAČNÍ LISTINA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ OBCÍ

Zásady a informace o zpracování osobních údajů

ÚVOD DO GDPR. Mgr. Jana Pattynová, LL.M

Informace o ochraně osobních údajů zpracovávaných společností PROFIZOO s.r.o. k jejím zákazníkům.

Metodické pokyny ke zpracovatelským smlouvám

Seznam vzorů, které naleznete v publikaci:

Informování veřejnosti o zpracování osobních údajů

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V ANKETĚ STROM ROKU I. SPRÁVCE OSOBNÍCH ÚDAJŮ A SUBJEKT OSOBNÍCH ÚDAJŮ

Právní posouzení principů GDPR v rámci organizace

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ ZAMĚSTNANCŮ A UCHAZEČŮ O ZAMĚSTNÁNÍ

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů

INFORMAČNÍ LISTINA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ PRO ZÁKAZNÍKY

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Prohlášení o ochraně osobních údajů ve společnosti ZPS MECHANIKA, a. s.

PRACOVNÍ SKUPINA 2. Registr smluv

DOMOV DŮCHODCŮ HORNÍ PLANÁ

INTEGROVANÉ PRÁVNÍ, DAŇOVÉ, ÚČETNÍ A AUDITORSKÉ SLUŽBY

Informace o zpracování osobních údajů

SROVNÁNÍ PRÁVNÍ ÚPRAVY DLE ZÁKONA O OCHRANĚ OSOBNÍCH ÚDAJŮ A NAŘÍZENÍ GDPR

Informování veřejnosti o zpracování osobních údajů

GDPR a Pověřenec pro ochranu osobních údajů. JUDr. Jakub Morávek, Ph.D.

Informování veřejnosti o zpracování osobních údajů

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Informační memorandum pro veřejnost

GDPR compliance v Cloudu. Jiří Černý CELA

GDPR. analýza. Název subjektu: Renospond s.r.o. IČ: Adresa: Zderaz 119, Proseč. Pověřenec pro ochranu osobních údajů: Sabina Shorná

Informování veřejnosti o zpracování osobních údajů

INFORMAČNÍ POVINNOSTI SPRÁVCŮ VŮČI DOTČENÝM SUBJEKTŮM ÚDAJŮ

Informování veřejnosti o zpracování osobních údajů

S GDPR nepřijde konec světa

Zásady zpracování osobních údajů pro zákazníky společnosti Alfa car transport, s.r.o.

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

OCHRANA OSOBNÍCH ÚDAJŮ. ZÁKLADNÍ INFORMACE (GDPR a osobní údaje obecně)

SMĚRNICE O OCHRANĚ A PRÁCI S OSOBNÍMI ÚDAJI Č. 01/2018

OSOBNÍ ÚDAJE GDPR ROK POTÉ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ SPOLEČNOST RADIUM S.R.O.

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Máte právo požadovat od správce přístup k osobním údajům, které se ho týkají, podle článku 15 GDPR:

Zásady zpracování osobních údajů.

Prohlášení o ochraně osobních údajů ve společnosti. TAJMAC-ZPS, a.s.

Informování veřejnosti o zpracování osobních údajů

Představení služeb Konica Minolta GDPR

Informování veřejnosti o zpracování osobních údajů

Zásady zpracování osobních údajů

Příloha k Průvodci pro přípravu obcí na požadavky GDPR Právo na informace o zpracování údajů

GDPR evoluce v ochraně osobních údajů.

GDPR - příklad z praxe

PROHLÁŠENÍ SPOLEČNOSTI O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Implementace GDPR. Je opravdu GDPR revolucí v ochraně osobních údajů? 6/14/2017

Informování veřejnosti o zpracování osobních údajů

SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

ŽÁDOST SUBJEKTU ÚDAJŮ PODLE GDPR Penzion pro důchodce Rosice, příspěvková organizace, IČ: , sídlem Kaštanová 1223, Rosice, PSČ:

Prohlášení o ochraně osobních údajů ve společnosti. ZPS-TRANSPORT, a.s.

Transkript:

SKUPINA 1 Lektor: Mgr. Ing. Bc. Jan Tomíšek ROWAN LEGAL Téma: GDPR a audit v oblasti ochrany osobních údajů

Předběžný časový rozvrh pracovních skupin 13 14:30 h 1. blok: představení tématu a diskuze Představení vedoucího pracovní skupiny, časového harmonogramu a způsobu organizace skupiny (rozdělení do menších skupin) (5 min) Vysvětlení metody GROW pro práci skupiny a prezentaci výstupů (5 min) Úvodní prezentace vedoucího pracovní skupiny (30 min) Představení diskuzních témat, odsouhlasení cíle pracovní skupiny (5 min) Vlastní diskuze, výměna zkušeností, studium doplňkových materiálů (45 min) 14:30 15 h přestávka 15 16 h 2. blok: výstupy Diskuze nad výsledkem pracovní skupiny, představení závěrů v rámci skupiny (30 min) Příprava 5 10 min prezentace v rámci metody GROW (max. 5 slidů) (30 min)

Metoda GROW 1. G Goal setting stanovení cíle pracovní skupiny, potvrzení tohoto cíle s účastníky 2. R Reality prověření reality, skutečného stavu věcí současná situace v českých společnostech / veřejném sektoru daná zkušenostmi a obecným povědomím jednotlivých účastníků, dostupné nástroje, překážky, rozdíl mezi cílem a realitou 3. O Options všechny možnosti, alternativní strategie nebo postup činností k dosažení cíle, možné způsoby, jak vyřešit překážky, které na cestě k tomuto cíli stojí 4. W What Will You Do definice toho, co budeme dělat, co jsme schopni změnit, plán konkrétních kroků

Obecné nařízení o ochraně osobních údajů (GDPR) Nahrazuje zastaralou směrnici Reflektuje vývoj technologií i práva automatizace procesů, masovost dat soudní rozhodnutí zakotvující nová práva Odstraněny šedé zóny Základní pojmy a principy se nemění, ale přibývají nové Mnoho nových povinnosti pro správce a zpracovatele Nová práva subjektů údajů

Princip odpovědnosti (accountability) Správce odpovídá za dodržení a musí být schopen toto dodržení Správce musí zavést vhodná technická a organizační opatření a být schopen prokázat soulad s nařízením Přezkum a aktualizace Povinnost vést záznamy o zpracovávání OÚ Podrobně stanovena podoba záznamů Na vyzvání dozorového úřadu předložit všechny záznamy Kodexy chování, certifikace, standardní smluvní doložky

Souhlas se zpracováním osobních údajů Svobodný, výslovný, vědomý a jednoznačný projev vůle, daný prostřednictvím prohlášení, nebo jasnou souhlasnou akcí (affirmative action) Nestačí nečinnost Zákaz take it, or leave it Jasnost a srozumitelnost, zákaz ukrývat v dokumentech (obchodních podmínkách) Neměl by být primárním titulem Rozšířená informační povinnost, lhůty

Nová práva subjektu údajů Právo být zapomenut (právo na výmaz osobních údajů) Typicky další nepotřebnost pro účel, odvolání souhlasu nebo Námitky proti zpracování osobních údajů Existují výjimky (specifické) Právo na portabilitu Osobní údaje poskytl subjekt sám Údaje ve strukturovaném a běžně používaném elektronickém formátu Správci musí aktivně napomáhat uplatnění práv, zavést mechanismy k uplatňování (u el. zpracování elektronicky)

Bezpečnostní opatření Záměrná ochrana osobních údajů by ( již od návrhu ) Opatření již při volbě prostředků zpracování Standardní ochrana osobních údajů ( standardní nastavení ochrany ) Náležitá technická a organizační opatření Mimo jiné: proces pravidelného testování, posuzování a hodnocení účinnosti prostředků pro zajištění bezpečnosti

Hlášení incidentů Dozorovému úřadu Jakékoliv bezpečností narušení osobních údajů Správce musí informovat bez zbytečného odkladu, nejpozději do 72 h Dokumentace narušení Subjektům osobních údajů V případě vysokého rizika právům a svobodám jednotlivce V některých případech není potřeba Podobná povinnost dle ZKB, eidas, PSD2

Posuzování dopadů na ochranu údajů a pověřenec Povinnost oznamování dozorovému úřadu zrušena Posouzení, zda způsob zpracování neohrožuje práva a svobody jednotlivce Předchozí konzultace s dozorovým úřadem Pověřenec pro ochranu osobních údajů U vybraných správců a zpracovatelů Expertní znalost práva a praxe ochrany OÚ Postavení v organizaci Úkoly

Dohled a sankce Velké množství pravomocí dozorových úřadů One-stop-shop Vedoucí dozorový úřad dle hlavní provozovny V urgentních případech zasáhne místní úřad Výrazné zpřísnění sankcí až do 20 mil. EUR nebo 4 % celosvětového ročního obratu

Shrnutí změn Přísnější požadavky na souhlas Nová práva subjektu údajů Bezpečnost od počátku, hlášení incidentů Posouzení vlivu, zodpovědná osoba Princip odpovědnosti a prokazování souladu Citelné sankce při nedodržení

Audit ochrany osobních údajů Předmět a rozsah auditu, cíle Metodika (konzultace, workshopy, analýza dokumentů, audit systémů) Nástroje (checklisty, online nástroje) Dostupné podklady Jak jsou zmapována zpracování v organizaci Jak je zpracování v organizaci upraveno Dotčení zaměstnanci, motivace

A. Úvodní schůzka a upřesnění rozsahu a předmětu auditu B. Shromáždění a posouzení dokumentace C. Workshopy a konzultace k podrobnostem zpracování D. Analýza a vypracování auditní zprávy

Cíle? Praxe nebo dokumenty? Jak máte zmapováno? Řešit i online marketing? Mapa procesů? Vnitřní předpisy? Smlouvy? Klientské dokumenty? Jaké? Pouze vzory? S kým mluvit? Počet osob, schůzek konzultací? Pevná agenda? Volná diskuze? Revize draftu? Revize manažerského shrnutí? Prezentace? Komu? Follow-up? Jaký?

A. Úvodní schůzka B. Shromáždění a posouzení dokumentace C. Doplnění dokumentace a dodatečné posouzení D. Úvodní workshopy a upřesnění rozsahu zpracování E. Cílené workshopy pro jednotlivé oblasti zpracování F. Individuální konzultace G. Analýza a vypracování předběžné auditní zprávy H. Prezentace předběžné auditní zprávy I. Vypracování finální auditní zprávy J. Prezentace finální auditní zprávy K. Follow-up

Děkuji za pozornost Právnická firma roku v kategorii Právo informačních technologií V letech 2010, 2011, 2012, 2013, 2014 a 2015 Band 1 v oblasti TMT pro Českou republiku dle Chambers & Partners Mgr. Ing. Bc. Jan Tomíšek ROWAN LEGAL tomisek@rowanlegal.com +420 732 119 734 Ochrana osobních údajů ve světle nadcházejících změn (EPRAVO.CZ) 1. listopadu 2016 Clarion Congress Hotel Praha