Pokyny k funkci pověřence pro ochranu osobních údajů (dokument WP 243, ze dne ) Příloha Často kladené otázky

Podobné dokumenty
WP243 PŘÍLOHA ČASTO KLADENÉ OTÁZKY

Ochrana dat ve farmacii aneb připravte se na nové nařízení EU - GDPR

Ochrana osobních údajů pro personalisty

Vodítka k pověřencům pro ochranu osobních údajů. Schváleno dne 13. prosince Revize schválena 5. dubna 2017

Pokyny k funkci pověřence pro ochranu osobních údajů. Schváleno dne 13. prosince 2016

PRACOVNÍ SKUPINA PRO OCHRANU ÚDAJŮ ZŘÍZENÁ PODLE ČLÁNKU 29

OCHRANA OSOBNÍCH ÚDAJŮ rok poté CESNET NÁRODNÍ TECHNICKÁ KNIHOVNA, PRAHA JUDr. Soňa Matochová, Ph.D.

Metodické doporučení MV k organizačně-technickému zabezpečení činnosti pověřence pro ochranu osobních údajů v podmínkách obcí

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

Metodické doporučení MV k organizačně-technickému zabezpečení činnosti pověřence pro ochranu osobních údajů v podmínkách obcí

Metodické doporučení MV k zajištění činnosti pověřence pro ochranu osobních údajů

GDPR a veřejná správa

DPO jako nový nástroj ochrany osobních údajů

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví

Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, Praha 6, (dále jen Správce OÚ)

Pověřenci ochrany osobních údajů ve služebních úřadech metodické doporučení

Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů

Výsledky dotazníkového průzkumu mezi účastníky seminářů pro pověřence pro ochranu osobních údajů v říjnu 2018 (31. října 2018)

Informace o zpracování osobních údajů a poučení o právech subjektu údajů. Informační memorandum Městská policie Sedlčany

MATERIÁL PRO RADU MĚSTA č. 86

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

ALIS spol. s r.o., Česká Lípa říjen 2017

Implementace GDPR. Je opravdu GDPR revolucí v ochraně osobních údajů? 6/14/2017

GDPR obecně Svaz měst a obcí

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

PŘÍLOHA NAŘÍZENÍ KOMISE V PŘENESENÉ PRAVOMOCI (EU) /...

Příloha č. 1 Kontrolní seznam o připravenosti na nařízení GDPR Checklist

Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR. Mgr. Kristýna Delmar Barcamp Brno 2017

INFORMAČNÍ POVINNOSTI SPRÁVCŮ VŮČI DOTČENÝM SUBJEKTŮM ÚDAJŮ

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

Povinnosti obce nebo města jako správce podle GDPR. Jarní celostátní odborný seminář STMOÚ Valeč Přednášející JUDr.

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

Městské kamerové systémy v prostředí GDPR. Petr Stiegler

Nová pravidla ochrany osobních údajů

POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ

EnCor Wealth Management s.r.o.

GDPR - příklad z praxe

WEB portál justice ZPRACOVÁNÍ A OCHRANA OSOBNÍCH ÚDAJŮ

Informatický pondělek FIT ČVUT. Jak pracovat s osobními daty od roku 2018?

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Nařízení Evropského Parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o

Obecné nařízení o ochraně osobních údajů

Příloha Nezávislý pracovník

GDPR Obecný metodický pokyn pro školství

Okresní soud v Ústí nad Labem

PODMÍNKY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

GDPR z pohledu ICT sekce MV. Ing.Robert Piffl

Informace o zpracování osobních údajů v souladu s Nařízením Evropského parlamentu a Rady (EU) 2016/679 ze dne 27.

Ochrana osobních údajů aktuálně

Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů

ZPRACOVÁNÍ A OCHRANA OSOBNÍCH ÚDAJŮ V JUSTICI

ZPRACOVÁNÍ A OCHRANA OSOBNÍCH ÚDAJŮ V JUSTICI

ZPRACOVÁNÍ A OCHRANA OSOBNÍCH ÚDAJŮ KRAJSKÉHO SOUDU V ÚSTÍ NAD LABEM

Záznam o zpracování osobních údajů

Praktická implementace obecného nařízení o ochraně osobních údajů (GDPR) v resortu zdravotnictví Mgr. JUDr. Vladimíra Těšitelová 1.

1. Osobní údaje uvedené v internetové Samoobsluze nebo v Aplikaci

Záznamy o činnostech zpracování

Pověřenci pro ochranu osobních údajů

Systémová analýza a opatření v rámci GDPR

Příloha Zákazník. Subjekt C&A: C&A Moda, s.r.o. Datum revize Revizi provedl/a. Aktuální verze 0.5. Stupeň důvěrnosti

Pověřence na ochranu osobních údajů pro správce společnost LINDSTRÖM s.r.o. je možné kdykoli kontaktovat na adrese

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Zásady zpracování osobních údajů pro zákazníky Daktela s.r.o. dle GDPR

Informování veřejnosti o zpracování osobních údajů

JARNÍ ŠKOLA Zdravých měst

Oznámení společnosti URBAN TRANSPORTE spol. s r.o. o ochraně osobních údajů GDPR

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Ochrana osobních údajů

Sdělení ÚOOÚ k přístupu založenému na riziku

Vážení klienti, Vaše osobní údaje jsou zpracovávány v zákaznických kartách v rozsahu nezbytném pro individuální zhotovení optického korekčního

Informace o zpracování osobních údajů

Informace o zpracování osobních údajů

GDPR Obecné nařízení o ochraně osobních údajů

Podrobná informace o zpracování osobních údajů v souvislosti se zaměstnáním

GDPR. Požadavky na dokumentaci. Luděk Nezmar

Zásady ochrany osobních údajů společnosti FG Financial Group a.s. poskytované v rámci tzv. informační povinnosti správce osobních údajů

Politika stř etu za jmu

Zásady zpracování osobních údajů

PRIVACY POLICY. Issued / vydáno dne: Written by / vypracoval: Mgr. Michaela Škrabalová. Revised by / revidoval: ---

Informace o zpracování osobních údajů KLIENTŮ A OBCHODNÍCH PARTNERŮ

Představení služeb Konica Minolta GDPR

Městská nemocnice Ostrava, příspěvková organizace

Ochrana údajů SHROMAŽĎUJETE UCHOVÁVÁTE POUŽÍVÁTE ÚDAJE? Co jsou to osobní údaje? Lepší pravidla pro malé podniky. Leden 2017 CS

ROZHODNUTÍ EVROPSKÉ CENTRÁLNÍ BANKY (EU)

Systémová analýza působnosti obcí z hlediska obecného nařízení o ochraně osobních údajů

Společnost ALUPROF SYSTEM CZECH s.r.o. lze kontaktovat em na adrese

Zásady ochrany osobních údajů Nadace O2

3. Základní předpoklady pro efektivní řízení střetů zájmů V rámci efektivního řízení střetů zájmů Společnost:

Metodické doporučení MV a ÚOOÚ k organizačně-technickému zabezpečení činnosti pověřence pro ochranu osobních údajů v podmínkách obcí

Obecné nařízení o ochraně osobních údajů (GDPR) FBMI Kladno Dagmar Brechlerová

INFORMACE PRO OBCHODNÍ PARTNERY, KONTAKTNÍ OSOBY A NÁVŠTĚVY

Správcem osobních údajů je: Obec Koclířov, IČ: , sídlem Koclířov 123, Koclířov (dále jen Správce ).

SPRÁVNÍ KOMISE PRO KOORDINACI SYSTÉMŮ SOCIÁLNÍHO ZABEZPEČENÍ. ROZHODNUTÍ č. A2. ze dne 12. června 2009

Základní škola Mazurská, Praha 8, Svídnická 1a

Informování veřejnosti o zpracování osobních údajů

Transkript:

Pokyny k funkci pověřence pro ochranu osobních údajů (dokument WP 243, ze dne 13. 12. 2016) Příloha Často kladené otázky Tato příloha má organizacím poskytnout jednoduché a snadno srozumitelné odpovědi na některé klíčové otázky související s ustavením pověřence pro ochranu osobních údajů, jak nově požaduje Obecné nařízení o ochraně osobních údajů (dále jen Obecné nařízení ). Jmenování pověřence pro ochranu osobních údajů (Článek 37) 1 Které organizace musí jmenovat pověřence pro ochranu osobních údajů (dále jen pověřenec ) (Článek 37, odst. 1)? Obecné nařízení vyžaduje jmenovat pověřence ve třech konkrétních případech, kdy: zpracování provádí orgán veřejné moci či veřejný subjekt (bez ohledu na to, jaká data jsou zpracovávána); hlavní činnosti správce nebo zpracovatele spočívají v operacích zpracování, které vyžadují rozsáhlé pravidelné a systematické monitorování subjektů údajů; hlavní činnosti správce nebo zpracovatele spočívají v rozsáhlém zpracování zvláštních kategorií údajů a osobních údajů týkajících se rozsudků v trestních věcech a trestných činů. Navíc, právo Unie nebo členských států může vyžadovat jmenování pověřence i v dalších situacích. I v případech, kdy Obecné nařízení nevyžaduje jmenování pověřence, mohou organizace dojít k rozhodnutí, že dobrovolné ustavení pověřence je užitečné. Pracovní skupina podle článku 29 (dále jen WP29 ) takovou dobrovolnou iniciativu podporuje. Více informací naleznete v oddíle 2.1 Pokynů. 2 Co se rozumí pojmem hlavní činnosti (Článek 37, odst. 1, písm. b, c)? Za hlavní činnosti lze považovat klíčové operace směřující k dosažení cílů správce nebo zpracovatele. Sem také patří veškeré aktivity, kde zpracování dat je nedílnou součástí činnosti správce nebo zpracovatele. Například zpracování zdravotních dat, jako jsou zdravotní záznamy pacienta, by mělo být považováno za jednu z hlavních činností a nemocnice tak musí jmenovat pověřence. Na druhé straně, všechny organizace vykonávají určité podpůrné činnosti, kupříkladu vyplácení zaměstnanců nebo standardní podporu výpočetní a informační techniky. Jde o nezbytné funkce podporující hlavní činnost nebo podnikání organizace. Byť nutné nebo podstatné, jsou tyto činnosti považovány spíše za pomocné funkce, než za klíčovou aktivitu. Více informací naleznete v oddíle 2.1.2 Pokynů. 3 Co se rozumí pojmem rozsáhlý (Článek 37, odst. 1, písm. b, c)? Obecné nařízení nedefinuje pojem rozsáhlý. WP29 doporučuje při určování, zda zpracování je rozsáhlé, vzít v úvahu zejména následující faktory: počet dotčených subjektů údajů buď v absolutním vyjádření, nebo podílem na relevantní populaci objem zpracovávaných dat a/nebo rozsah datových položek 1

doba trvání nebo nepřetržitost zpracovatelské činnosti územní rozsah zpracovatelské činnosti Příklady rozsáhlého zpracování: zpracování údajů o pacientech v rámci běžné činnosti nemocnice zpracování cestovních dat jednotlivců používajících městskou hromadnou dopravu (např. sledování prostřednictvím čipové tramvajenky) zpracování údajů o aktuální zeměpisné poloze zákazníků mezinárodních řetězců rychlého občerstvení pro statistické účely zpracovatelem zaměřeným na tuto činnost zpracování zákaznických dat v rámci běžné obchodní činnosti pojišťovny nebo banky zpracování osobních údajů vyhledávačem pro potřeby behaviorální reklamy zpracování dat (o obsahu, provozních, lokalizačních) poskytovatelem telefonních a internetových služeb Příklady zpracování, která nejsou rozsáhlá: zpracování údajů o pacientech jednotlivým lékařem zpracování osobních údajů týkající se rozsudků v trestních věcech a trestných činů individuálním právníkem Více informací naleznete v oddíle 2.1.3 Pokynů. 4 Co znamená pojem pravidelné a systematické monitorování (Článek 37, odst. 1, písm. b)? Pravidelné a systematické monitorování subjektů údajů Obecné nařízení nedefinuje, jasně však tento výraz zahrnuje všechny formy sledování a profilování na internetu, i pro účely behaviorální reklamy. Pojem monitorování není ovšem omezen pouze na prostředí online. WP29 vykládá slovo pravidelný kombinací jedné nebo více následujících charakteristik: průběžný nebo v pravidelných intervalech a po určitou dobu se opakující stále se opakující nebo opakovaný ve stanoveném čase neustále nebo pravidelně se vyskytující WP29 vykládá slovo systematický kombinací jedné nebo více následujících charakteristik: vyskytující se podle určitého systému přednastavený, organizovaný nebo metodický uskutečňující se jako součást obecného plánu pro sběr dat vykonávaný jako součást strategie Příklady: provozování telekomunikační sítě; poskytování telekomunikačních služeb; cílení internetové reklamy pomocí e-mailu, profilování a bodování (skórování) pro účely posouzení rizik (např. pro účely hodnocení úvěrového rizika, stanovení výše pojistného, předcházení podvodům, odhalování praní peněz); sledování polohy, například u mobilních aplikací; věrnostní programy; behaviorální reklama; sledování zdravého životního stylu, tělesné kondice a zdravotních dat pomocí na těle nositelných zařízení; kamerové systémy; propojená zařízení, např. chytré měřiče, chytrá auta, inteligentní domy, atd. 2

Více informací naleznete v oddíle 2.1.4 Pokynů. 6 Lze jmenovat externího pověřence (Článek 37, odst. 6)? Ano. Podle článku 37, odst. 6 může být pověřencem pracovník správce nebo zpracovatele (interní pověřenec), nebo může úkoly plnit na základě smlouvy o poskytování služeb. To znamená, že pověřencem může být externista a v takovém případě vykonává svoji funkci na základě smlouvy o poskytování služeb uzavřené s jednotlivcem nebo organizací. Na externího pověřence se vztahují veškeré požadavky článků 37 až 39. Jak je stanoveno v těchto Pokynech, vykonává-li funkci pověřence externí poskytovatel, pak úkoly pověřence mohou být plněny týmově i jednotlivci pracujícími pro daného externistu, přičemž odpovědnost nese určená vedoucí kontaktní osoba pověřená péčí o klienta. V tomto případě je nezbytné, aby každý člen externí organizace vykonávající funkci pověřence plnil všechny požadavky Obecného nařízení. V zájmu právní jasnosti a dobré organizace je v Pokynech doporučeno mít ve smlouvě o poskytování služeb jasné rozdělení úkolů v rámci týmu externího pověřence a ustanovit jednu určitou osobu jako vedoucí kontakt pověřený péčí o klienta. Více informací naleznete v oddíle 2.3, 2.4 a 3.5 Pokynů. 7 Jaké profesní kvality by měl pověřenec mít (Článek 37, odst. 5)? Obecné nařízení stanoví, že pověřenec musí být jmenován na základě svých profesních kvalit, zejména na základě svých odborných znalostí práva a praxe v oblasti ochrany údajů a své schopnosti plnit úkoly stanovené v článku 39. Potřebná úroveň odborných znalostí by měla být určena v závislosti na prováděných zpracovatelských operacích a požadované ochraně zpracovávaných osobních údajů. Pokud například je zpracovatelská činnost zvláště složitá nebo je prováděna s velkým množstvím citlivých údajů, bude pověřenec potřebovat znalosti a podporu na vyšší úrovni. Mezi potřebné dovednosti a zkušenosti patří: znalost národního a unijního práva v oblasti ochrany dat a praktické zkušenosti, včetně hluboké znalosti Obecného nařízení znalost prováděných zpracovatelských operací znalost informačních technologií a bezpečnosti dat znalost dané oblasti podnikání a organizace schopnost propagovat kulturu ochrany dat v organizaci Více informací naleznete v oddíle 2.4 Pokynů. Postavení pověřence (Článek 38) 8 Jaké zdroje by pověřenci měly být poskytnuty pro plnění úkolů? Článek 38, odst. 2 Obecného nařízení požaduje, aby organizace podporovala svého pověřence tím, že mu poskytují zdroje nezbytné k plnění (těchto) úkolů, k přístupu k osobním údajům a operacím zpracování a k udržování jeho odborných znalostí. V závislosti na povaze zpracovatelských operací a činností a velikosti organizace jsou zdroje, které by pověřenec měl mít k dispozici, následující: 3

aktivní podpora ze strany vyššího managementu dostatek času k plnění úkolů odpovídající podpora finanční, technická (kancelářské prostory, vybavení, zařízení) a personální pokud je potřeba oficiální oznámení o jmenování pověřence všem zaměstnancům přístup do jiných útvarů v organizaci, aby měl pověřenec nezbytnou podporu a informace z těchto útvarů průběžné školení Více informací naleznete v oddíle 3.2 Pokynů. 9 Jaké jsou záruky umožňující pověřenci plnit úkoly nezávislým způsobem (Článek 38, odst. 3)? Existuje několik záruk umožňujících pověřenci konat nezávisle ve smyslu recitálu 97: žádné pokyny od správce nebo zpracovatele týkající se výkonu úkolů pověřence nemožnost propuštění nebo sankcionování v souvislosti s plněním úkolů zajištění správcem nebo zpracovatelem, aby žádné pověřencovi úkoly nebo povinnosti nevedly ke střetu zájmů Více informací naleznete v oddíle 3.3 až 3.5 Pokynů. 10 Co jsou jiné úkoly a povinnosti pověřence, které mohou vyústit ve střet zájmů (Článek 38, odst. 6)? Pověřenec nemůže v organizaci zastávat místo, na kterém by musel stanovovat účely a prostředky zpracování osobních údajů. Vzhledem k organizační struktuře specifické pro každou organizaci, je potřeba tuto otázku řešit případ od případu. V konfliktním postavení mohou typicky být pozice ve vyšším managementu (výkonný ředitel, provozní ředitel, finanční ředitel, zdravotní ředitel, vedoucí marketinkového oddělení, vedoucí personálního oddělení nebo vedoucí oddělení IT), ale i pozice na nižším stupni organizační struktury, pokud v takovém postavení dochází k rozhodování o účelech a prostředcích zpracování. Více informací naleznete v oddíle 3.5 Pokynů. Úkoly pověřence (Článek 39) 11 Co zahrnuje termín monitorování souladu s Obecným nařízením (Článek 39, odst. 1, písm. b)? Pověřenec, v rámci svých povinností, může zejména: shromažďovat informace za účelem zjišťování zpracovatelských činností analyzovat a prověřovat právní soulad zpracovatelských činností informovat, radit a vydávat doporučení správci nebo zpracovateli Více informací naleznete v oddíle 4.1 Pokynů. 12 Je pověřenec osobně odpovědný v případě nesouladu s Obecným nařízením? 4

Ne, pověřenci nejsou osobně odpovědni za nesoulad s Obecným nařízením. V Obecném nařízení je jasně stanoveno, že je to správce nebo zpracovatel, kdo musí zajistit a doložit, že zpracování probíhá ve shodě s nařízením (Článek 24, odst. 1). Dodržování předpisů pro ochranu osobních údajů je odpovědností správce nebo zpracovatele. 13 Jaká je role pověřence v souvislosti s posudky vlivu na ochranu osobních údajů (Článek 37, odst. 1, písm. c) a se záznamy o činnostech zpracování (Článek 30)? Pokud jde o posuzování vlivu na ochranu osobních údajů, správce nebo zpracovatel by si měl dát od pověřence poradit, mimo jiné v následujících věcech: zda je či není potřeba vypracovat posouzení vlivu na ochranu osobních údajů (dále jen posouzení vlivu ) jakou metodiku při zpracování posouzení vlivu uplatnit zda posouzení vlivu vypracovat vlastními silami nebo jeho zpracování zadat externě jaká ochranná opatření (včetně technických a organizačních) uplatnit pro zmírnění rizik vůči právům a zájmům subjektů údajů zda posouzení vlivu bylo zpracováno správně a zda jeho závěry (ať už vedou či ne k pokračování zpracovatelské operace a určují jaká ochranná opatření nutno uplatnit) jsou v souladu s Obecným nařízením Více informací naleznete v oddíle 4.2 Pokynů. V případě záznamů o činnostech zpracování má povinnost vést záznamy o zpracovatelských operacích správce nebo zpracovatel, nikoliv pověřenec. Nic ovšem nebrání správci nebo zpracovateli, aby pověřenci zadal úkol vést záznamy o zpracovatelských operacích, přičemž odpovědnost nese správce. Tyto záznamy by měly být chápány jako jeden z nástrojů umožňující pověřenci vykonávat úkoly spočívající v monitorování souladu, informování a poskytování rad správci nebo zpracovateli. Více informací naleznete v oddíle 4.4 Pokynů. 5