Bludiště na cestě k přiměřenému zabezpečení zpracování osobních údajů

Podobné dokumenty
Obecné nařízení o ochraně osobních údajů

GDPR. Požadavky na dokumentaci. Luděk Nezmar

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

Informace o zpracování osobních údajů a poučení o právech subjektu údajů. Informační memorandum Městská policie Sedlčany

SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY

Obecné nařízení o ochraně osobních údajů (GDPR) S přihlédnutím ke Smart Cities Petr Habarta, OBPPK MV

GDPR evoluce v ochraně osobních údajů.

V Olomouci dne 25. května Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9

Městské kamerové systémy v prostředí GDPR. Petr Stiegler

O2 a jeho komplexní řešení pro nařízení GDPR

ORGANIZAČNÍ ŘÁD ŠKOLY

Obecné nařízení o ochraně osobních údajů GDPR. Telemedicína Brno března 2018 Alena Tobiášová

Politika ochrany osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ

Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, Praha 6, (dále jen Správce OÚ)

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Dopady GDPR na elektronizaci zdravotnictví

OCHRANA OSOBNÍCH ÚDAJŮ rok poté CESNET NÁRODNÍ TECHNICKÁ KNIHOVNA, PRAHA JUDr. Soňa Matochová, Ph.D.

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

Bezpečnostní politika společnosti synlab czech s.r.o.

Posuzování na základě rizika

Politika ochrany osobních údajů

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

GDPR - příklad z praxe

CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR

GDPR Obecné nařízení o ochraně osobních údajů

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví

Jak chránit osobní data v elektronickém a digitalizovaném účetnictví? Stanislav Klika

Ochrana osobních údajů v oblasti školství. Mgr. et Mgr. Dana Prudíková, Ph.D.

SKUPINA 1. Lektor: Mgr. Ing. Bc. Jan Tomíšek ROWAN LEGAL Téma: GDPR a audit v oblasti ochrany osobních údajů

SMĚRNICE TECHNICKÉHO MUZEA V BRNĚ PRO OCHRANU OSOBNÍCH ÚDAJŮ

NOVÉ PŘÍSTUPY A NÁSTROJE OCHRANY OSOBNÍCH ÚDAJŮ V OBECNÉM NAŘÍZENÍ A PRÁVA SUBJEKTU ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

KODEX OCHRANY OSOBNÍCH ÚDAJŮ

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Novela zákona o kybernetické bezpečnosti Směrnice NIS. Jan Zahradníček

Dopady GDPR a jejich vazby

problematika ochrany kritické infrastruktury - po 11.září 2001 EKONOMIKA + BEZPEČNOST, úkolem státu je zajistit základní životní potřeby obyvatelstva

SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Obsah prezentace. Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR. Jan Slanina

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

Systémová analýza a opatření v rámci GDPR

SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

VNITŘNÍ PŘEDPIS SMĚRNICE PRO OCHRANU OSOBNÍCH ÚDAJŮ

HLAVA I ZÁKLADNÍ USTANOVENÍ. Čl. 1. Předmět úpravy

GDPR Obecný metodický pokyn pro školství

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

HODNOTÍCÍ KRITÉRIA (BODOVÉ HODNOCENÍ) IPRM

POVĚŘENEC OCHRANY OSOBNÍCH ÚDAJŮ, HROZBY A RIZIKA VE ŠKOLSTVÍ V PROBLEMATICE GDPR

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

GDPR compliance v Cloudu. Jiří Černý CELA

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

GDPR a veřejná správa

Nařízení Evropského Parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o

Prohlášení o ochraně osobních údajů

Technická a organizační opatření pro ochranu údajů

Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů

SROVNÁNÍ PRÁVNÍ ÚPRAVY DLE ZÁKONA O OCHRANĚ OSOBNÍCH ÚDAJŮ A NAŘÍZENÍ GDPR

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Politika ochrany osobních údajů Společenství vlastníků jednotek Bratislavská 1488, Praha

Politika ochrany osobních údajů GJŠ Zlín

SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ

Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

Obecné nařízení o ochraně osobních údajů

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

DOPORUČENÍ NÚKIB. k ustanovení 10a zákona o kybernetické bezpečnosti a utajení informací podle zákona o ochraně utajovaných informací

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

SEMINÁŘ: GDPR - NOVÉ NAŘÍZENÍ EU O OCHRANĚ OSOBNÍCH ÚDAJŮ PRO SPORTOVNÍ SVAZY A FOTBALOVÉ KLUBY

GDPR v sociálních službách

Nová pravidla ochrany osobních údajů

GDPR v podmínkách statutárního města Karviné

Státní pokladna. Centrum sdílených služeb

Sdělení ÚOOÚ k přístupu založenému na riziku

Příprava na GDPR. Metodická podpora, pracovní skupiny, systémové analýzy. Petr Vokáč Oddělení civilně-správní legislativy Ministerstvo vnitra

Hodnocení monitorovacích informačních systémů Regionálního operačního programu NUTS II Severovýchod

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Klíčové aspekty životního cyklu essl

Pardubický kraj. Návrh VYHODNOCENÍ VLIVŮ NA UDRŽITELNÝ ROZVOJ ÚZEMÍ. k projednání

S GDPR nepřijde konec světa

VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě

Směrnice č. 01/2018 Ochrana osobních údajů na Asociace pro vodu ČR z.s. Článek 1 Předmět úpravy. Článek 2 Základní pojmy

Pplk. Sochora 27, Praha 7, Tel.: , Fax: ;

Zákon o kybernetické bezpečnosti na startovní čáře

Mgr. Jana Pattynová, LL.M. 1. února Ochrana osobních údajů a bezpečnost dat novinky v GDPR

Zkušenosti z implementace GDPR. Tomáš Nielsen NIELSEN MEINL, advokátní kancelář, s.r.o.

STRATEGIE A PROJEKTY ODBORU INFORMATIKY MHMP

GDPR obecně Svaz měst a obcí

ANECT & SOCA GDPR & DLP. Ivan Svoboda / ANECT / SOCA. Lenka Suchánková / PIERSTONE. Petr Zahálka / AVNET / SYMANTEC

Představení služeb Konica Minolta GDPR

Informace o zpracování a ochraně osobních údajů ve společnosti IPB Invest, a.s., PERFECT INVEST, a.s. a PERFECT CREDIT, a.s.

Implementace GDPR. Je opravdu GDPR revolucí v ochraně osobních údajů? 6/14/2017

Obecné nařízení o ochraně osobních údajů (GDPR) FBMI Kladno Dagmar Brechlerová

Informace o zpracování a ochraně osobních údajů

Hodnocení úrovně bezpečnostních dopadů a zařazování do bezpečnostních úrovní egc

Transkript:

Bludiště na cestě k přiměřenému zabezpečení zpracování osobních údajů František Kasl 09/2017 Ústav práva a technologií Právnická fakulta Masarykova Univerzita

Obsah Labyrint práv a povinností Nevyhnutelný vstup do bludiště Zrcadlový labyrint? Orientační body namísto mapy Pohyblivé zdi Mnoho cest Představa pohledu z ptačí perspektivy Ariadnina niť Myší dírka 2 Závěr

Labyrint práv a povinností GDPR blíže k regulované samoregulaci, celoevropské harmonizaci a usnadnění postupů dozorčího orgánu zajištění přiměřeného zabezpečení zpracování os. údajů (čl. 24, čl. 32) dlouhodobě inherentní součástí úpravy ochrany osobních údajů povinnost doložit soulad s nařízením - záznamy o koncepci realizovaných opatření porozumění smyslu a účelu úpravy => schopnost kriticky posoudit přiměřenost důraz na kontinuální kontrolu 3

Nevyhnutelný vstup do bludiště zajištění vhodných a přiměřených technických a organizačních opatření pro zabezpečení zpracování osobních údajů povinnost, jejíž náplň se odvíjí od identifikovaného rizika již dnes každý správce a zpracovatel osobních údajů >> narušení bezpečnosti osobních údajů + kybernetických rizik rostoucí provázanost IT a zprac. os. údajů v důsledku riziko i pro důvěryhodnost a fungování entity nevyhnutelné administrativní zatížení X nasměrování k zavedení opatření s přidanou hodnotou pro široké spektrum subjektů 4

Zrcadlový labyrint? GDPR vs Směrnice - projasnění situace významná kritéria relevantní rizika příkladná opatření balanční mechanismy pro systematický přístup multipolárně strukturovaná norma zhodnocení situace na více osách současně paralela k systematice posouzení vlivu na ochranu osobních údajů dle článku 35 GDPR 5

míra zpracování zohlednění povahy, rozsahu, kontextu a účelu zpracování osobních údajů ekonomické možnosti náklady na provedení určitého opatření X náklady vzniklé v důsledku zavedení daného opatření míra rizika adaptace tradičního bezpečnostního přístupu pro posouzení rizika ve vztahu k právům a svobodám fyzických osob, tedy subjektů údajů technické možnosti obsah pojmu technické či organizační opatření + korektiv stavu techniky 6

Orientační body namísto mapy účel normy osobní údaje (předmět normy) X práva a svobody fyzických osob (objekt normy) účelná ochrana těchto práv a svobod - zabránění v dosažení na zpracovávané osobní údaje / snížením následku zneužití těchto osobních údajů (šifrování či zálohování) minimální úroveň požadovaných opatření přiměřenost povinnosti technické řešení, které je podle stavu techniky dostupné a dostačující pro naplnění této úrovně náklady spojené s provedením těchto opatření, které jsou únosné pro povinný subjekt 7

Pohyblivé zdi prostředí informačních technologií je v neustálém pohybu změny ve funkcích a možnostech nových technologií proměna a vývoj kybernetických hrozeb změny ve zpracování os.údajů zajištění dynamické úrovně ochrany potřeba kontinuity a adaptability procesu srovnatelné s požadavky kybernetické bezpečnosti informačních sítí a zařízení náležité vybudování korporátní architektury + kontinuální monitorování a aktualizace => usnadnění dodržování dalších povinností 8

Mnoho cest volnost při volbě konkrétní strategie a výběru dílčích opatření spektrum dostupných nástrojů široké opatření pro kontrolu přístupu k zařízením; opatření pro kontrolu nosičů údajů; opatření pro kontrolu uložených osobních údajů; opatření pro kontrolu přenosu; opatření pro zajištění obnovy či hlášení chyb; opatření pro ochranu osobních údajů před chybami ve fungování systému technologická neutralita konkrétní pro kombinace z pohledu dozorčího orgánu nerozhodná rozhodné je dosažení přiměřené úrovně ochrany samoregulace kodex chování osvědčení 9

Představa pohledu z ptačí perspektivy potřebný systematický přístup zdůrazněn komplexitou a provázaností s dalšími povinnostmi požadavky a postupy v rámci kybernetické bezpečnosti / specifické úpravy daného sektoru či povahy subjektu potřeba širšího pohledu pro formulaci vhodné strategie zpracování osobních údajů v souvislosti s dalšími požadavky a povinnostmi přizpůsobení postupů a mechanismů tomto specifickému mixu regulatorních požadavků pro daný subjekt 10

Ariadnina niť možnost sankčního postihu ze strany dozorčího orgánu X doložení přiměřenosti opatření na základě dostupné dokumentace obecný popis přijatých opatření (apř. formou diagramu koncepce či organizační mapky) nadcházející regulatorní praxe Úřadu pro ochranu osobních údajů otevřenou otázkou nejasné požadavky na menší správce a zpracovatele lze však očekávat, že absence dokladů o přijatých opatřeních bude postihována sankčním opatřením 11

Myší dírka dokumentační povinnost dle čl. 30 by se neměla nevztahovat na malé a střední podniky X skutečný okruh subjektů významně zúžený = v prostředí digitální ekonomiky v podstatě pominutelná výjimka podnik musí nejen fungovat s méně jak 250 zaměstnanci, ale zároveň nesmí zpracovávat údaje intenzivněji než příležitostně, ani přitom nesmí vznikat riziko pro práva a svobody subjektů údajů, ani zpracovávat údaje spadající do zvláštních kategorií zřejmě nebyl záměr normotvůrce = následným výkladem pravděpodobně dojde k rozšíření výjimky povinnost dokumentace x zavedení opatření 12

Závěr výkladová pomůcka zdůraznění komplexity procesu multipolárně strukturovaná norma míra zpracování ; míra rizika ; technické možnosti ; ekonomické možnosti upozornění na souvislosti či spojitosti účel normy - přiměřenost povinnosti zajištění dynamické úrovně ochrany technologická neutralita situace malých a středních podniků systematický přístup a provázanost s dalšími povinnostmi provázanost s kyberbezpečností a vlastním zájmem povinné entity reálná podoba těchto procesů u jednotlivých správců či zpracovatelů se může zásadně lišit rozbor systematiky ustanovení = pochopení jeho účelu a smyslu => cesta k překlenutí výkladových nejednoznačností či neurčitostí 13

14