KPMG. Všeobecné nariadenie o ochrane údajov (GDPR) P rehlad

Podobné dokumenty
GDPR Nové Nariadenie EÚ o ochrane údajov

Organizačné štruktúry.

NOVÉ NARIADENIE EÚ O OCHRANE OSOBNÝCH ÚDAJOV v kontexte kybernetickej bezpečnosti. Brno, 31. mája 2017

Katolícka univerzita v Ružomberku

Spoločnosť Wüstenrot monitoruje všetky bezpečnostné informácie a udalosti v informačnom systéme

Návrh postupu pre stanovenie počtu odborných zástupcov na prevádzkovanie verejných vodovodov a verejných kanalizácií v správe vodárenských spoločnosti

Efektívne riadenie a administrácia fondov EÚ pre obdobie

Smernica pre výkon finančnej kontroly na Mestskom úrade v Lipanoch

Smernica Fondu na podporu umenia o vnútornej finančnej kontrole

Žiadosť o poskytnutie dotácie z FPU v roku 2016

BÁRDI AUTO SLOVAKIA, s.r.o. Gazdovský rad 41, Šamorín, spoločnosť zapísaná v Obchodnom registri OS Trnava, Oddiel: Sro, Vložka číslo: 12744/T

Téma : Špecifiká marketingu finančných služieb

Analýza rizík a kontrolné opatrenia

Daňové a právne služby

Ako postupovať pri spracovaní súboru example_summary_procedure_tem plate_sk.xls

NOVÉ NORMY ISO 2016 INTEGROVANÝ SYSTÉM MANAŽÉRSTVA. Kontakt:

Zásady manipulácie, zberu, prepravy a nakladania s VŽP. Vedľajší živočíšny produkt kuchynský odpad materiál kategórie 3

Dealer Extranet 3. Cenové ponuky

Bezpečnostný projekt egovernmentu

Enviroportál a jeho zmeny vyvolané novelou zákona č. 24/2006 Z. z. o posudzovaní vplyvov na životné prostredie

VÝZVA NA PREDLOŽENIE CENOVEJ PONUKY V ZADÁVANÍ ZÁKAZKY S NÍZKOU HODNOTOU

Obdobie výrobnej orientácie - D>P, snaha výrobcov vyrobiť čo najviac, lebo všetko sa predalo Potreby zákazníka boli druhoradé Toto obdobie začalo

Nevypĺňať!!! Údaje je potrebné vyplniť prostredníctvom elektronického formulára na portalvs.sk

Štátny program sanácie environmentálnych záťaží ( )

SPRIEVODCA PRE POUŽÍVANIE EPAYMENTS

Zákon o energetickej hospodárnosti budov a smernica 2010/31/EÚ

Expozičný scenár. Príloha KBU

s.r.o. HelpLine:

Vyhlásenie o dodržiavaní zásad Kódexu správy a riadenia spoločností na Slovensku

1. prednáška MARKETING MANAŽMENT

NÁVRH NA ODPREDAJ POZEMKOV SPOLOČNOSTI OBYTNÝ SÚBOR KRASŇANY, S.R.O.

Aplikácia INTEGROVANÉHO SYSTÉMU MANAŽÉRSTVA ORGANIZÁCIE (ISMO) na základe nových štandardov ISO v podmienkach vašej firmy

HLAVNÝ NÁZOV PREZENTÁCIE

PPC brief. Zadanie pre tvorbu PPC reklamnej kampane

Zmluva o poskytovaní služieb uzatvorená podľa 269 ods.2 zákona č.513/1991 Zb. Obchodný zákonník v znení neskorších zmien

REGISTER RIZÍK A PRÍLEŽITOSTÍ

Bakalárske projekty pre študentov v Bratislave ak. rok 2011/2012

M R2454 SK

Akceptačné kritéria pre nominovaných vedúcich pracovníkov organizácie spracované na základe 145.B.10(4)

Národný inšpektorát práce. nostno- technickými požiadavkami na výrobky -

Mestské zastupiteľstvo v Stupave

Mesto Sereď Námestie republiky 1176/10, Sereď

KOMISIA EURÓPSKYCH SPOLOČENSTIEV. Návrh NARIADENIE RADY, ktorým sa mení a dopĺňa nariadenie Rady (ES) č. 974/98, pokiaľ ide o zavedenie eura na Cypre

SOCIÁLNY ASPEKT VO VEREJNOM OBSTARÁVANÍ : SKÚSENOSTI ZO SLOVENSKA

LEADER/CLLD v programovom období

Informácia o plnení Uznesenia č. 1147/2013 časť D bod 2 zo dňa Stav postupu pri príprave výstavby ropovodu Bratislava - Schwechat

U S M E R N E N I E č. 1/ k odbornej spôsobilosti a odbornej príprave v radiačnej ochrane podľa zákona č. 87/2018 Z. z. o radiačnej ochrane

Návrh, implementácia a prevádzka informačného systému

Obsah. Úvod Vyhodnotenie dotazníka Grafické vyhodnotenie... 7

Certifikácia biopotravín

Matoula *** GRÉCKO. Rhodos / All Inclusive / Dieťa zadarmo

Kalia Beach *** GRÉCKO. Kréta / All Inclusive / Dieťa zadarmo

Almyra Hotel & Village ****

Postup pri aktivácii elektronickej schránky na doručovanie pre právnické osoby, ktoré nie sú zapísané do obchodného registra

Osoba podľa 8 zákona finančné limity, pravidlá a postupy platné od

Apollo Beach **** GRÉCKO. Rhodos / Polpenzia / All Inclusive

Implementácia v praxi

Manažment environmentálnych záťaži. Ing. Katarína Paluchová, SAŽP

Energetický audit a systém manažérstva hospodárenia s energiami podľa EN / ISO 50001

Transparentnosť v organizačných procesoch

ŽIADOSŤ O GRANT. Zaradenie projektu do oblasti. Názov projektu. Žiadateľ. Číslo projektu

Ochrana osobných údajov v samospráve v kontexte nového zákona o ochrane osobných údajov JUDr. Lucia Kopná

Club Calimera Sunshine Rhodos ****

P RSO S N O ALIST S IKA K A RIADENIE UDSK S Ý K CH

Mitsis Rhodos Village ****9

ECB-PUBLIC ROZHODNUTIE EURÓPSKEJ CENTRÁLNEJ BANKY (EÚ) 2018/[XX*] z 19. apríla 2018 (ECB/2018/12)

Všeobecne záväzné nariadenie Mesta Trenčianske Teplice č. x/2016 o používaní pyrotechnických výrobkov na území mesta Trenčianske Teplice

Výzva na predloženie ponuky SLUŽBY Adaptačné opatrenia na klimatické zmeny školy pod Slanským hradom- Bioklimatické dažďové záhrady

Štruktúra údajov pre kontajner XML údajov 1. Dátové prvky pre kontajner XML údajov

Club Calimera Sunshine Creta ****9

KOMISIA EURÓPSKYCH SPOLOČENSTIEV OZNÁMENIE KOMISIE EURÓPSKEMU PARLAMENTU, RADE AEURÓPKKEJ CENTRÁLNEJ BANKE

VŠEOBECNE ZÁVÄZNÉ NARIADENIE. č. 4/2015. o podmienkach poskytovania príspevku na stravovanie pre dôchodcov

PROJEKTOVANIE ENERGETICKY HOSPODÁRNYCH

Používateľská príručka k aplikácii na SOČ

PAPILLON ZEUGMA *****

SUNSHINE CRETE BEACH **** Grécko/Kréta / all inclusive / dieťa zadarmo

Elektronická identifikačná karta projekt realizovaný z prostriedkov Operačného programu Informatizácia spoločnosti

Mestská časť Bratislava-Ružinov. Informácia

Príručka pre prostredie Digitálnej autoškoly pre inštruktorov časť elearning

GDPR. General Data Protection Regulation kybernetická bezpečnosť pre poskytovateľov zdravotnej starostlivosti GDPR

POŽIADAVKY NORMY ISO 9001: OKTÓBRA 2017 HOTEL ELIZABETH TRENČÍN NORMA ISO 9001:2015 AKO SPRÁVNE POROZUMIEŤ POŽIADAVKÁM NORMY ISO 9001:2015

v y d á v a m m e t o d i c k é u s m e r n e n i e:

Ako vyplniť elektronický formulár vo formáte PDF 16 b.

MS Dynamics NAV 2017 Čo je nové?

CM WiFi-Box. Technické inštrukcie. (pre kotly PelTec/PelTec-lambda) VYKUROVACIA TECHNIKA. Domáci wifi router.

PLASTOVÉ KARTY ZÁKAZNÍKOV

OBEC Trhová Hradská Trhová Hradská Farský rad 488/1 IČO: , DIČ Výzva na predloženie ponuky

Právna úprava -,,kde čo nájsť? Typy účastníkov (vrátane definície MSP)

3. Adresa. 4. Predmet podnikania

Obec Hviezdoslavov. Všeobecne záväzné nariadenie obce Hviezdoslavov č. 02/2017

Implementácia v Slovenskej republike

METODICKÁ SMERNICA NA AKREDITÁCIU METHODICAL GUIDELINE FOR ACCREDITATION SVEDECKÉ POSUDZOVANIE INŠPEKČNÝCH ORGÁNOV

Zoznam povinných merateľných ukazovateľov národného projektu Zelená domácnostiam

Integrovaný systém manažérstva Nové požiadavky noriem ISO

Ekvia s.r.o EKVIA PREMIUMPRO. Užívateľský manuál

Základy algoritmizácie a programovania

Nové podmienky pre poskytovateľov regulačných služieb

GEOMETRICKÝ PLÁN AKO TECHNICKÝ PODKLAD NA SPISOVANIE PRÁVNYCH LISTÍN

Produkt dokrývania DVB-T. existujúcich digitálnych terestriálnych multiplexov

Energetický audit od decembra po novom

Transkript:

KPMG P rehlad Od mája 2018 musia všetky slovenské spoločnosti plniť nové všeobecné nariadenie EÚ o ochrane osobných údajov (GDPR). Za nedodržanie pravidiel hrozia sankcie až do výšky 4 % výnosov. Ste pripravení na zmenu?

KPMG P rehlad Často kladené otázky Nariadenie EÚ reaguje na obavy, ktoré ako jednotlivci máme v súvislosti s tým, ako spoločnosti používajú naše osobné údaje. Prispôsobenie sa prísnejším pravidlám však pre tieto firmy predstavuje významnú výzvu. Čo prináša toto nové nariadenie? Vzťahuje sa nariadenie len na veľké spoločnosti? Toto nariadenie kladie právnu zodpovednosť na spoločnosti za spravovanie osobných údajov o súkromných osobách, ktoré uchovávajú a spracovávajú, podľa nového definovaného rámca. Nariadenie sa vzťahuje na všetky typy slovenských spoločností. S osobitným dôrazom sa zameriava na tie, ktoré spracovávajú veľké množstvo osobných údajov. V súčasnosti však nariadenie neupresňuje, ako a či vôbec bude rozlišovať podľa veľkosti. Aktuálne sú všetky spoločnosti vnímané rovnocenne. Môžu mať totiž vplyv na takmer každú činnosť vašej spoločnosti od HR cez oddelenie predaja až po oddelenie financií, ako aj na váš dodávateľský reťazec a základné IT systémy. Firmy zároveň nesú novú zodpovednosť a ak nedodržia svoje povinnosti, hrozia im nezanedbateľné pokuty a sankcie. Spolu s mojím tímom v KPMG pomáhame firmám efektívne a účinne sa prispôsobiť regulačným požiadavkám. Rád sa s vami stretnem a osobne môžeme prediskutovať vaše otázky spojené s ochranou osobných údajov, preskúmam výzvy, ktorým čelíte, a spoločne pripravíme praktické a včasné riešenia. Pokojne ma kontaktujte priamo a pomôžem vám zhodnotiť, či a ako sa na vás nariadenie vzťahuje. Prípadne sa obráťte na svojho kontaktného manažéra z KPMG, ktorý vás s nami spojí. Tešíme sa na vašu odpoveď. Čo je nové oproti súčasnému stavu? Súčasný stav, založený na smerniciach EÚ z roku 1995, kládol dôkazné bremeno na jednotlivca alebo regulačný orgán, aby preukázali, ako spoločnosť zneužila ich osobné údaje. Nové nariadenie, plne účinné od roku 2018, jednoznačne kladie zodpovednosť na spoločnosť za to, aby preukázala, že nezneužila uchovávané osobné údaje. Ide o zásadný posun v celkovom vnímaní a každá spoločnosť musí túto zmenu implementovať. Ktorých osôb sa to týka? Definícia je široká a vzťahuje sa na akúkoľvek osobu. Môže zahŕňať tých, ktorí majú nejaký vzťah s vašou spoločnosťou, čiže vašich zamestnancov, zákazníkov alebo dodávateľov, ale aj kandidátov, ktorí vám pošlú životopis. Zahŕňa však aj tie osoby, ktoré s vami nemajú žiadny vzťah, ako napríklad pri prieskume trhu. Čo sa považuje za osobné údaje? Všetky údaje, ktoré môžu identifikovať jednotlivca. Platí to napríklad pre meno, adresu, telefónne číslo či e-mail. 20 rokov skúseností s prácou so slovenskými právnymi predpismi Ako by to v praxi mohlo ovplyvniť moju spoločnosť? Každá osoba sa môže obrátiť na vašu spoločnosť a opýtať sa, ktoré osobné údaje o nej spracovávate a/alebo požadovať formálne vyjadrenie, že o nej neuchovávate žiadne osobné údaje. Ak spracovávate takéto informácie, musíte potvrdiť, čo uchovávate, ako ich používate, a ak o to jednotlivec požiada, vymazať ich. Vzťahuje sa toto nariadenie na moju spoločnosť? E: padamec@ Ak spracovávate údaje o svojich zamestnancoch, podrobnosti o zákazníkoch a/alebo o ich vernostných programoch alebo údaje o pracovníkoch dodávateľov, pravdepodobne sa toto nariadenie týka práve vás. Ako aktuálne pristupujú slovenské spoločnosti k tejto téme? Veľké spoločnosti typu B2C, ako napríklad finančné služby, maloobchodníci a telekomunikácie, pracujú na zefektívnení podnikových procesov (tzv. reengineering) už zhruba 18 mesiacov. Spoločnosti typu B2B v súčasnosti pripravujú analýzy dôsledkov novej legislatívy, čím začali alebo začínajú proces reengineeringu. Dátum účinnosti je 25. máj 2018. Kto a ako často bude kontrolovať dodržiavanie nariadenia? Zodpovednosť za zabezpečenie dodržiavania nariadenia spadá do kompetencie Úradu na ochranu osobných údajov SR, nezávislému orgánu, ktorý sa zodpovedá priamo parlamentu SR. Čo sa stane, ak požiadavky nesplníme? Nedodržanie požiadaviek môže viesť k pokutám až do výšky 20 miliónov alebo 4 % celosvetového ročného obratu. Sankcie ukladá Úrad na ochranu osobných údajov SR. Na dosiahnutie súladu s nariadením musí mať spoločnosť postupy, aby dokázala vykonať nasledovné činnosti: 1. Identifikovať všetky osobné údaje uchovávané o jednotlivcovi v celej spoločnosti. 2. Poskytnúť jednotlivcom na základe ich žiadosti všetky osobné údaje, ktoré o nich spoločnosť spracováva. 3. Identifikovať prípady porušenia ochrany údajov, napríklad únik údajov, stratu údajov a neschopnosť splniť požiadavku jednotlivca. 4. Zozbierať, posúdiť a ohlásiť prípady porušenia ochrany osobných údajov Úradu na ochranu osobných údajov SR do troch dní odo dňa, keď sa o nich dozvie. 5. Zabezpečiť súhlas od všetkých osôb, ktorých osobné údaje uchováva a spracováva. 6. Spravovať individuálne žiadosti o poskytnutie alebo vymazanie uchovávaných údajov. 7. Mať vymenovanú osobu zodpovednú za dohľad nad spracovávaním osobných údajov v spoločnosti. 8. Preukázať, že má efektívny systém riadenia bezpečnosti osobných údajov. Ako zabezpečím prispôsobenie svojej spoločnosti nariadeniu? Prvým krokom je vypracovanie analýzy všetkých dôsledkov s cieľom posúdiť, či sa nariadenie vzťahuje na vás a ak áno, v akých oblastiach a či sú vaše súčasné opatrenia adekvátne. Je potrebné implementovať identifikované zmeny ako aj zabezpečiť priebežnú aktualizáciu vašej dokumentácie a opatrení s cieľom byť schopný preukázať, že zmeny vášho prostredia a interných postupov negatívne neovplyvňujú vašu schopnosť dodržiavať nariadenia. Na vyžiadanie by mala byť vaša interná dokumentácia prístupná na kontrolu Úradu na ochranu osobných údajov SR. Tento proces môžete realizovať interne alebo pomocou externého poskytovateľa služieb. Kto by mal byť v mojej spoločnosti za túto oblasť zodpovedný? V konečnom dôsledku je zabezpečenie súladu zodpovednosťou štatutárov a vrcholového manažmentu. Dodržiavanie nariadenia ovplyvňuje mnoho rôznych aspektov organizácie, a teda sa týka viacerých členov vrcholového manažmentu zastupujúcich jednotlivé oddelenia spoločnosti. Tí musia byť dostatočne informovaní a poučení, aby sa docielilo dodržiavanie nariadenia naprieč celou spoločnosťou.

KPMG P rehlad Často kladené otázky Nariadenie EÚ reaguje na obavy, ktoré ako jednotlivci máme v súvislosti s tým, ako spoločnosti používajú naše osobné údaje. Prispôsobenie sa prísnejším pravidlám však pre tieto firmy predstavuje významnú výzvu. Čo prináša toto nové nariadenie? Vzťahuje sa nariadenie len na veľké spoločnosti? Toto nariadenie kladie právnu zodpovednosť na spoločnosti za spravovanie osobných údajov o súkromných osobách, ktoré uchovávajú a spracovávajú, podľa nového definovaného rámca. Nariadenie sa vzťahuje na všetky typy slovenských spoločností. S osobitným dôrazom sa zameriava na tie, ktoré spracovávajú veľké množstvo osobných údajov. V súčasnosti však nariadenie neupresňuje, ako a či vôbec bude rozlišovať podľa veľkosti. Aktuálne sú všetky spoločnosti vnímané rovnocenne. Môžu mať totiž vplyv na takmer každú činnosť vašej spoločnosti od HR cez oddelenie predaja až po oddelenie financií, ako aj na váš dodávateľský reťazec a základné IT systémy. Firmy zároveň nesú novú zodpovednosť a ak nedodržia svoje povinnosti, hrozia im nezanedbateľné pokuty a sankcie. Spolu s mojím tímom v KPMG pomáhame firmám efektívne a účinne sa prispôsobiť regulačným požiadavkám. Rád sa s vami stretnem a osobne môžeme prediskutovať vaše otázky spojené s ochranou osobných údajov, preskúmam výzvy, ktorým čelíte, a spoločne pripravíme praktické a včasné riešenia. Pokojne ma kontaktujte priamo a pomôžem vám zhodnotiť, či a ako sa na vás nariadenie vzťahuje. Prípadne sa obráťte na svojho kontaktného manažéra z KPMG, ktorý vás s nami spojí. Tešíme sa na vašu odpoveď. Čo je nové oproti súčasnému stavu? Súčasný stav, založený na smerniciach EÚ z roku 1995, kládol dôkazné bremeno na jednotlivca alebo regulačný orgán, aby preukázali, ako spoločnosť zneužila ich osobné údaje. Nové nariadenie, plne účinné od roku 2018, jednoznačne kladie zodpovednosť na spoločnosť za to, aby preukázala, že nezneužila uchovávané osobné údaje. Ide o zásadný posun v celkovom vnímaní a každá spoločnosť musí túto zmenu implementovať. Ktorých osôb sa to týka? Definícia je široká a vzťahuje sa na akúkoľvek osobu. Môže zahŕňať tých, ktorí majú nejaký vzťah s vašou spoločnosťou, čiže vašich zamestnancov, zákazníkov alebo dodávateľov, ale aj kandidátov, ktorí vám pošlú životopis. Zahŕňa však aj tie osoby, ktoré s vami nemajú žiadny vzťah, ako napríklad pri prieskume trhu. Čo sa považuje za osobné údaje? Všetky údaje, ktoré môžu identifikovať jednotlivca. Platí to napríklad pre meno, adresu, telefónne číslo či e-mail. 20 rokov skúseností s prácou so slovenskými právnymi predpismi Ako by to v praxi mohlo ovplyvniť moju spoločnosť? Každá osoba sa môže obrátiť na vašu spoločnosť a opýtať sa, ktoré osobné údaje o nej spracovávate a/alebo požadovať formálne vyjadrenie, že o nej neuchovávate žiadne osobné údaje. Ak spracovávate takéto informácie, musíte potvrdiť, čo uchovávate, ako ich používate, a ak o to jednotlivec požiada, vymazať ich. Vzťahuje sa toto nariadenie na moju spoločnosť? E: padamec@ Ak spracovávate údaje o svojich zamestnancoch, podrobnosti o zákazníkoch a/alebo o ich vernostných programoch alebo údaje o pracovníkoch dodávateľov, pravdepodobne sa toto nariadenie týka práve vás. Ako aktuálne pristupujú slovenské spoločnosti k tejto téme? Veľké spoločnosti typu B2C, ako napríklad finančné služby, maloobchodníci a telekomunikácie, pracujú na zefektívnení podnikových procesov (tzv. reengineering) už zhruba 18 mesiacov. Spoločnosti typu B2B v súčasnosti pripravujú analýzy dôsledkov novej legislatívy, čím začali alebo začínajú proces reengineeringu. Dátum účinnosti je 25. máj 2018. Kto a ako často bude kontrolovať dodržiavanie nariadenia? Zodpovednosť za zabezpečenie dodržiavania nariadenia spadá do kompetencie Úradu na ochranu osobných údajov SR, nezávislému orgánu, ktorý sa zodpovedá priamo parlamentu SR. Čo sa stane, ak požiadavky nesplníme? Nedodržanie požiadaviek môže viesť k pokutám až do výšky 20 miliónov alebo 4 % celosvetového ročného obratu. Sankcie ukladá Úrad na ochranu osobných údajov SR. Na dosiahnutie súladu s nariadením musí mať spoločnosť postupy, aby dokázala vykonať nasledovné činnosti: 1. Identifikovať všetky osobné údaje uchovávané o jednotlivcovi v celej spoločnosti. 2. Poskytnúť jednotlivcom na základe ich žiadosti všetky osobné údaje, ktoré o nich spoločnosť spracováva. 3. Identifikovať prípady porušenia ochrany údajov, napríklad únik údajov, stratu údajov a neschopnosť splniť požiadavku jednotlivca. 4. Zozbierať, posúdiť a ohlásiť prípady porušenia ochrany osobných údajov Úradu na ochranu osobných údajov SR do troch dní odo dňa, keď sa o nich dozvie. 5. Zabezpečiť súhlas od všetkých osôb, ktorých osobné údaje uchováva a spracováva. 6. Spravovať individuálne žiadosti o poskytnutie alebo vymazanie uchovávaných údajov. 7. Mať vymenovanú osobu zodpovednú za dohľad nad spracovávaním osobných údajov v spoločnosti. 8. Preukázať, že má efektívny systém riadenia bezpečnosti osobných údajov. Ako zabezpečím prispôsobenie svojej spoločnosti nariadeniu? Prvým krokom je vypracovanie analýzy všetkých dôsledkov s cieľom posúdiť, či sa nariadenie vzťahuje na vás a ak áno, v akých oblastiach a či sú vaše súčasné opatrenia adekvátne. Je potrebné implementovať identifikované zmeny ako aj zabezpečiť priebežnú aktualizáciu vašej dokumentácie a opatrení s cieľom byť schopný preukázať, že zmeny vášho prostredia a interných postupov negatívne neovplyvňujú vašu schopnosť dodržiavať nariadenia. Na vyžiadanie by mala byť vaša interná dokumentácia prístupná na kontrolu Úradu na ochranu osobných údajov SR. Tento proces môžete realizovať interne alebo pomocou externého poskytovateľa služieb. Kto by mal byť v mojej spoločnosti za túto oblasť zodpovedný? V konečnom dôsledku je zabezpečenie súladu zodpovednosťou štatutárov a vrcholového manažmentu. Dodržiavanie nariadenia ovplyvňuje mnoho rôznych aspektov organizácie, a teda sa týka viacerých členov vrcholového manažmentu zastupujúcich jednotlivé oddelenia spoločnosti. Tí musia byť dostatočne informovaní a poučení, aby sa docielilo dodržiavanie nariadenia naprieč celou spoločnosťou.

KPMG P rehlad Často kladené otázky Nariadenie EÚ reaguje na obavy, ktoré ako jednotlivci máme v súvislosti s tým, ako spoločnosti používajú naše osobné údaje. Prispôsobenie sa prísnejším pravidlám však pre tieto firmy predstavuje významnú výzvu. Čo prináša toto nové nariadenie? Vzťahuje sa nariadenie len na veľké spoločnosti? Toto nariadenie kladie právnu zodpovednosť na spoločnosti za spravovanie osobných údajov o súkromných osobách, ktoré uchovávajú a spracovávajú, podľa nového definovaného rámca. Nariadenie sa vzťahuje na všetky typy slovenských spoločností. S osobitným dôrazom sa zameriava na tie, ktoré spracovávajú veľké množstvo osobných údajov. V súčasnosti však nariadenie neupresňuje, ako a či vôbec bude rozlišovať podľa veľkosti. Aktuálne sú všetky spoločnosti vnímané rovnocenne. Môžu mať totiž vplyv na takmer každú činnosť vašej spoločnosti od HR cez oddelenie predaja až po oddelenie financií, ako aj na váš dodávateľský reťazec a základné IT systémy. Firmy zároveň nesú novú zodpovednosť a ak nedodržia svoje povinnosti, hrozia im nezanedbateľné pokuty a sankcie. Spolu s mojím tímom v KPMG pomáhame firmám efektívne a účinne sa prispôsobiť regulačným požiadavkám. Rád sa s vami stretnem a osobne môžeme prediskutovať vaše otázky spojené s ochranou osobných údajov, preskúmam výzvy, ktorým čelíte, a spoločne pripravíme praktické a včasné riešenia. Pokojne ma kontaktujte priamo a pomôžem vám zhodnotiť, či a ako sa na vás nariadenie vzťahuje. Prípadne sa obráťte na svojho kontaktného manažéra z KPMG, ktorý vás s nami spojí. Tešíme sa na vašu odpoveď. Čo je nové oproti súčasnému stavu? Súčasný stav, založený na smerniciach EÚ z roku 1995, kládol dôkazné bremeno na jednotlivca alebo regulačný orgán, aby preukázali, ako spoločnosť zneužila ich osobné údaje. Nové nariadenie, plne účinné od roku 2018, jednoznačne kladie zodpovednosť na spoločnosť za to, aby preukázala, že nezneužila uchovávané osobné údaje. Ide o zásadný posun v celkovom vnímaní a každá spoločnosť musí túto zmenu implementovať. Ktorých osôb sa to týka? Definícia je široká a vzťahuje sa na akúkoľvek osobu. Môže zahŕňať tých, ktorí majú nejaký vzťah s vašou spoločnosťou, čiže vašich zamestnancov, zákazníkov alebo dodávateľov, ale aj kandidátov, ktorí vám pošlú životopis. Zahŕňa však aj tie osoby, ktoré s vami nemajú žiadny vzťah, ako napríklad pri prieskume trhu. Čo sa považuje za osobné údaje? Všetky údaje, ktoré môžu identifikovať jednotlivca. Platí to napríklad pre meno, adresu, telefónne číslo či e-mail. 20 rokov skúseností s prácou so slovenskými právnymi predpismi Ako by to v praxi mohlo ovplyvniť moju spoločnosť? Každá osoba sa môže obrátiť na vašu spoločnosť a opýtať sa, ktoré osobné údaje o nej spracovávate a/alebo požadovať formálne vyjadrenie, že o nej neuchovávate žiadne osobné údaje. Ak spracovávate takéto informácie, musíte potvrdiť, čo uchovávate, ako ich používate, a ak o to jednotlivec požiada, vymazať ich. Vzťahuje sa toto nariadenie na moju spoločnosť? E: padamec@ Ak spracovávate údaje o svojich zamestnancoch, podrobnosti o zákazníkoch a/alebo o ich vernostných programoch alebo údaje o pracovníkoch dodávateľov, pravdepodobne sa toto nariadenie týka práve vás. Ako aktuálne pristupujú slovenské spoločnosti k tejto téme? Veľké spoločnosti typu B2C, ako napríklad finančné služby, maloobchodníci a telekomunikácie, pracujú na zefektívnení podnikových procesov (tzv. reengineering) už zhruba 18 mesiacov. Spoločnosti typu B2B v súčasnosti pripravujú analýzy dôsledkov novej legislatívy, čím začali alebo začínajú proces reengineeringu. Dátum účinnosti je 25. máj 2018. Kto a ako často bude kontrolovať dodržiavanie nariadenia? Zodpovednosť za zabezpečenie dodržiavania nariadenia spadá do kompetencie Úradu na ochranu osobných údajov SR, nezávislému orgánu, ktorý sa zodpovedá priamo parlamentu SR. Čo sa stane, ak požiadavky nesplníme? Nedodržanie požiadaviek môže viesť k pokutám až do výšky 20 miliónov alebo 4 % celosvetového ročného obratu. Sankcie ukladá Úrad na ochranu osobných údajov SR. Na dosiahnutie súladu s nariadením musí mať spoločnosť postupy, aby dokázala vykonať nasledovné činnosti: 1. Identifikovať všetky osobné údaje uchovávané o jednotlivcovi v celej spoločnosti. 2. Poskytnúť jednotlivcom na základe ich žiadosti všetky osobné údaje, ktoré o nich spoločnosť spracováva. 3. Identifikovať prípady porušenia ochrany údajov, napríklad únik údajov, stratu údajov a neschopnosť splniť požiadavku jednotlivca. 4. Zozbierať, posúdiť a ohlásiť prípady porušenia ochrany osobných údajov Úradu na ochranu osobných údajov SR do troch dní odo dňa, keď sa o nich dozvie. 5. Zabezpečiť súhlas od všetkých osôb, ktorých osobné údaje uchováva a spracováva. 6. Spravovať individuálne žiadosti o poskytnutie alebo vymazanie uchovávaných údajov. 7. Mať vymenovanú osobu zodpovednú za dohľad nad spracovávaním osobných údajov v spoločnosti. 8. Preukázať, že má efektívny systém riadenia bezpečnosti osobných údajov. Ako zabezpečím prispôsobenie svojej spoločnosti nariadeniu? Prvým krokom je vypracovanie analýzy všetkých dôsledkov s cieľom posúdiť, či sa nariadenie vzťahuje na vás a ak áno, v akých oblastiach a či sú vaše súčasné opatrenia adekvátne. Je potrebné implementovať identifikované zmeny ako aj zabezpečiť priebežnú aktualizáciu vašej dokumentácie a opatrení s cieľom byť schopný preukázať, že zmeny vášho prostredia a interných postupov negatívne neovplyvňujú vašu schopnosť dodržiavať nariadenia. Na vyžiadanie by mala byť vaša interná dokumentácia prístupná na kontrolu Úradu na ochranu osobných údajov SR. Tento proces môžete realizovať interne alebo pomocou externého poskytovateľa služieb. Kto by mal byť v mojej spoločnosti za túto oblasť zodpovedný? V konečnom dôsledku je zabezpečenie súladu zodpovednosťou štatutárov a vrcholového manažmentu. Dodržiavanie nariadenia ovplyvňuje mnoho rôznych aspektov organizácie, a teda sa týka viacerých členov vrcholového manažmentu zastupujúcich jednotlivé oddelenia spoločnosti. Tí musia byť dostatočne informovaní a poučení, aby sa docielilo dodržiavanie nariadenia naprieč celou spoločnosťou.

Ako vám KPMG môže pomôcť osvedčená metodológia Štádium Cieľ Váš výstup Sken Workshop Analýza Návrh budúceho stavu Podpora pri implementácii Na moderovanom workshope s predstaviteľmi tých funkcií, ktoré nariadenie pravdepodobne zasiahne (HR, predaj, obstarávanie, IT a financie) poukážeme na kľúčové požiadavky a spolu s vaším tímom identifikujeme kľúčové procesy, ktorých sa nové pravidlá dotknú. Podrobne porovnáme aktuálny stav vašich procesov s novými pravidlami a zmapujeme spôsoby spracovania osobných údajov. Zohľadníme pri tom interné procesy, systémy spracovávajúce osobné údaje, interné štandardy a postupy, ako aj ďalšie relevantné dokumenty. Navrhneme príslušné opatrenia potrebné na zosúladenie s novými pravidlami vrátane zmien procesov. Definujeme požiadavky na IT systémy. Stanovíme priority, vyhodnotíme náročnosť a navrhneme plán realizácie. Podporíme vašich interných manažérov pri realizácii zmien v existujúcich systémoch alebo pri integrácii nových systémov do vašej existujúcej architektúry. Posúdenie aplikovateľnosti nariadenia a identifikácia kľúčových procesov, ktoré ovplyvní. Posúdenie nedostatkov, ktoré odhalia špecifické rozdiely medzi aktuálnymi a požadovanými procesmi. Plán realizácie, kde budú špecifikované zmeny procesov a IT systémov, rozdelená zodpovednosť za jednotlivé úlohy a stanovený časový plán projektu. Monitorovanie, podpora a plnenie pridelených úloh pri implementácii plánu. Priebežná údržba a testovanie dodržiavania nariadenia Posúdiť vplyv systémových zmien na dodržiavanie nariadenia. Posúdiť vplyv akýchkoľvek regulačných zmien alebo objasnení postupov. Odhad nedostatkov a návrh možností na ich nápravu. Správa o dodržiavaní predpisov, ktorú možno poskytnúť dozornému orgánu. Zodpovedná osoba (Data Privacy Officer) Zabezpečiť dodržiavanie právnych predpisov v rozsahu úloh a povinností zodpovednej osoby. Kvalifikovaná personálna kapacita schopná vykonávať požadované úkony krátkodobo alebo dlhodobo.

Dôverujte KPMG pri prispôsobovaní sa novým právnym predpisom E: padamec@ KPMG Slovensko spol. s r. o. Dvořákovo nábrežie 10 811 02 Bratislava Žriedlová 12-14 040 01 Košice T: +421 2 5998 4111 F: +421 2 5998 4222 E: kpmg@ 2018 KPMG Slovensko spol. s r. o., slovenská spoločnosť s ručením obmedzeným a člen KPMG, siete nezávislých firiem pridružených ku KPMG International Cooperative, právnickej osobe registrovanej vo Švajčiarsku. Všetky práva vyhradené. Vytlačené na Slovensku.