Projekt GDPR-CZ. innogy Přístup k projektu. Agenda. 12/09/2017 Page 1. Praha 13. září Úvod a cíle projektu. Kontext GDPR.

Podobné dokumenty
Projekt GDPR-CZ. innogy Přístup k projektu v oblasti HR. Agenda. 19/11/2017 Page 1. Praha 23. listopadu Úvod a cíle projektu.

Projekt GDPR-CZ. innogy DPO/Pověřenec. Agenda. 06/03/2018 Page 1. Praha 13. března Úvod. Představení kanceláře DPO/pověřence v innogy

LETTER 5/2017 NEWSLETTER 5/2017. Nová právní úprava ochrany osobních údajů nařízení GDPR

Představení služeb Konica Minolta GDPR

GDPR a veřejná správa

Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR. Mgr. Kristýna Delmar Barcamp Brno 2017

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

INTEGROVANÉ PRÁVNÍ, DAŇOVÉ, ÚČETNÍ A AUDITORSKÉ SLUŽBY

GDPR. Požadavky na dokumentaci. Luděk Nezmar

JAK SE PŘIPRAVIT NA GDPR?

GDPR v kostce 12 kroků k implementaci pro oblast cestovního ruchu

SKUPINA 1. Lektor: Mgr. Ing. Bc. Jan Tomíšek ROWAN LEGAL Téma: GDPR a audit v oblasti ochrany osobních údajů

Informace o zpracování osobních údajů a poučení o právech subjektu údajů

Směrnice společností ATEsystem s.r.o. a ATEsystem Jablonec s.r.o.

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě

Workshop GDPR a farmacie, aneb co se ještě musí stihnout do

Příloha č. 1 Kontrolní seznam o připravenosti na nařízení GDPR Checklist

ORGANIZAČNÍ ŘÁD ŠKOLY

Politika ochrany osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

V Olomouci dne 25. května Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9

GDPR Obecný metodický pokyn pro školství

Seznam vzorů, které naleznete v publikaci:

OCHRANA OSOBNÍCH ÚDAJŮ. ZÁKLADNÍ INFORMACE (GDPR a osobní údaje obecně)

Dopady GDPR a jejich vazby

Nová pravidla ochrany osobních údajů

INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ PRO UCHAZEČE O ZAMĚSTNÁNÍ PODLE GDPR

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

S GDPR nepřijde konec světa

Obecné nařízení o ochraně osobních údajů

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

Směrnice č. 13/2018. Ochrana osobních údajů

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Politika ochrany osobních údajů

Mgr. Jana Pattynová, LL.M. 1. února Ochrana osobních údajů a bezpečnost dat novinky v GDPR

Očekávané dopady GDPR do pojišťovnictví

JARNÍ ŠKOLA Zdravých měst

Ochrana dat v pojišťovnictví

Zásady ochrany osobních údajů DELTA Investiční společnosti, a.s. (a jí obhospodařovaných fondů) Americká 340/31, Praha - Vinohrady, 12000

General Data Protection Regulation (GDPR) Jak na to?

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.

Implementace GDPR. Je opravdu GDPR revolucí v ochraně osobních údajů? 6/14/2017

POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

Jak chránit osobní data v elektronickém a digitalizovaném účetnictví? Stanislav Klika

ÚVOD DO GDPR. Mgr. Jana Pattynová, LL.M

Informace o zpracování osobních údajů

CENTRUM SOCIÁLNÍCH A ZDRAVOTNÍCH SLUŽEB MĚSTA PŘÍBRAM Brodská 100, Příbram VIII IČO: , datová schránka: dvdk62u

Školení GDPR pro Cosmetics Atok International

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Systémová analýza a opatření v rámci GDPR

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

ČINNOST SPOLEČNOSTI V INVEST CZ A.S.

SEMINÁŘ PRAKTICKÉ DOPADY GDPR NA ŽIVOT INTERNÍHO IT Ing. Jiří Slabý, Ph.D.

INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ ZAMĚSTNANCŮ A UCHAZEČŮ O ZAMĚSTNÁNÍ

Pověřenec pro ochranu osobních údajů

Farmakovigilance z pohledu ochrany osobních údajů

Metodické doporučení MV k zajištění činnosti pověřence pro ochranu osobních údajů

GDPR Projekt GDPR Compliance

Informace o zpracování osobních údajů hostů Wellness hotelu & restaurace Green Gondola Plzeň

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

Informace o zpracování osobních údajů

Zásady zpracování osobních údajů společnosti SALTEN s.r.o.

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

Olga Přikrylová IT Security konzultant / ITI GDPR. Ochrana osobních údajů

Co je to GDPR? Co je považováno za OÚ? Co je zpracování OÚ? Kdo je subjektem OÚ?

INFORMAČNÍ LISTINA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ PRO ZÁKAZNÍKY

GDPR compliance v Cloudu. Jiří Černý CELA

Informace o zpracování osobních údajů. Úvodní informace

GDPR. (General Data Protection Regulation) Nařízení EU č. 679/2016 k ochraně osobních údajů. Mgr. Josef Botek tajemník

Implementace GDPR. Prioritní okruhy

ALIS spol. s r.o., Česká Lípa říjen 2017

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

Informace o zpracování a ochraně osobních údajů

Metodické doporučení MV k organizačně-technickému zabezpečení činnosti pověřence pro ochranu osobních údajů v podmínkách obcí

GDPR. analýza. Název subjektu: Renospond s.r.o. IČ: Adresa: Zderaz 119, Proseč. Pověřenec pro ochranu osobních údajů: Sabina Shorná

Informování veřejnosti o zpracování osobních údajů

GDPR. Přehled nejvýznamnějších změn. Viktor Dušek, KPMG Legal Praha, 28. února 2017

INFORMACE K OCHRANĚ OSOBNÍCH ÚDAJŮ

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

Ochrana osobních údajů Implementace GDPR

Informování veřejnosti o zpracování osobních údajů

Kybernetická bezpečnost a GDPR. OBCE, MĚSTA, KRAJE a jiné organizace

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - ÚTVAR INTERNÍHO AUDITU

Všem obchodním partnerům. V Praze dne Věc: informace o zpracování osobních údajů. Vážení obchodní partneři,

GDPR RYCHLE A ZBĚSILE

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V MĚSTSKÉ KNIHOVNĚ NERATOVICE

Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, Praha 6, (dále jen Správce OÚ)

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Souhlas subjektů údajů NOVÁ, ZRANITELNÁ, INFORMAČNĚ CENNÁ, CENTRÁLNÍ DB 9/11/2017. seminář DPO. dle GDPR. Září 2017

Prohlášení o ochraně osobních údajů ve společnosti ZPS MECHANIKA, a. s.

INFORMACE PRO OBCHODNÍ PARTNERY, KONTAKTNÍ OSOBY A NÁVŠTĚVY

POUČENÍ O PRÁVECH NA OCHRANU OSOBNÍCH ÚDAJŮ

Politika ochrany osobních údajů GJŠ Zlín

GDPR informace podle čl. 13 uvedeného nařízení

Prohlášení o ochraně osobních údajů ve společnosti. TAJMAC-ZPS, a.s.

Transkript:

Projekt GDPR-CZ innogy Praha. září 07 Agenda Strana /09/07 Page

Shrnutí: Počáteční výsledky vzešly ze spolupráce v menší pracovní skupině, avšak plné řešení GDPR vyžaduje strukturovaný přístup v rámci projektu Nařízení GDPR zavádí striktní požadavky v oblasti ochrany osobních údajů (zákazníků, zaměstnanců, kontraktorů, smluvních stran atd.) GDPR nabývá účinnosti. května 08 V případě závažného porušení nařízení GDPR se innogy SE vystavuje riziku postihu až do výše 0.000.000,- Eur, nebo % celkového ročního obratu skupiny Data v oblasti HR byla analyzována v rámci menší pracovní skupiny Tato předběžná analýza identifikovala výrazná rizika spojená s GDPR Byla navržena první opatření ošetřující tato rizika (např. minimalizace dat či uchovávání záznamu o činnostech zpracování dat) Také byla zahájena analýza dat v oblastech Retail a Grid, která jsou komplexnější a objemnější Nejprve je nezbytné provést analýzu dopadů GDPR (gap analýza) Následovat bude implementace řešení napříč všemi společnostmi innogy v ČR Z důvodu složitosti problematiky GDPR bude velmi obtížné splnit všechny požadavky k termínu. května 08 Rozhodnutí a další kroky Potřebná rozhodnutí: Cíle projektu Organizace a zdroje Struktura schůzek a jejich kaskáda Projektový plán Strana Cíle projektu nejsou jen o souladu s požadavky GDPR, ale také o příležitosti posílení jména innogy v ČR Navrhované cíle projektu Dosažení souladu s pravidly GDPR a eliminace / minimalizace rizika pokut Zvýšení důvěry u našich zákazníků a zaměstnanců Zavedení principů řízení dat (Data governance) do praxe Zvýšení vnímání významu a hodnoty dat ve společnosti. Posun od řízení aplikačního využití k samostatnému řízení dat Strana /09/07 Page

Agenda Strana GDPR zavádí nové přísnější požadavky na ochranu osobních údajů s platností od..08 Klíčové požadavky GDPR Záměrná a standardní ochrana osobních údajů Dokumentace o zpracování osobních údajů Posouzení vlivu na ochranu osobních údajů Pověřenec pro ochranu osobních údajů (DPO) Ohlášení případů porušení zabezpečení osobních údajů Práva subjektů údajů Souhlas (ke zpracování) Vysvětlení Bezpečnostní opatření musí být zakomponována do procesů, produktů a služeb; základní normou a výchozím principem musí být ochrana soukromí Uchovávaní zápisů o zpracování údajů (např. důvod pro zpracování, popis kategorií subjektů údajů a jejich osobních informací) Provedení posouzení rizika ohledně zpracování osobních údajů, která mohou ohrozit práva a svobody subjektů údajů Povinnost jmenovat nezávislého DPO, který bude mít na starosti zajištění souladu s požadavky GDPR Porušení zabezpečení osobních údajů je nezbytné ohlásit dozorovému úřadu pokud možno do 7 hodin a subjektům údajů bez zbytečného prodlení Práva subjektů údajů jsou posílena (např. právo být zapomenut, možnost přenosu dat, ohlášení o zpracování) Subjekty údajů dávají své svolení ke zpracování osobních údajů prohlášením či jiným transparentním způsobem Správní pokuty Subjekty údajů = identifikované fyzické či právnické osoby Odstupňovaný přístup k finančním postihům, které mohou dosáhnout buď až 0 mil. EUR nebo až % hrubého ročního obratu společnosti / skupiny Strana /09/07 Page

GDPR zpřísňuje zodpovědnost innogy za ochranu osobních údajů u všech subjektů napříč všemi zdroji dat Subjekty údajů v rámci innogy ČR Zdroje dat obsahující osobní údaje HR Zaměstnanci Uchazeči o práci Kontraktoři Retail Zákazníci Potenciální zákazníci Odchozí zákazníci Grid Vlastní zákazníci Třetí strany Datová úložiště innogy ČR PC, laptopy, USB disky Office Sdílené složky Obchodní databáze Vyřazené databáze Cloud Informační aktiva ve fyzické podobě Reporty Archivy Výtisky Komunikační technologie E-mail Telefon IT sítě Uvnitř innogy Mimo innogy Externí partneři Marketingové agentury Personální agentury Entity v innogy SE Strana 7 Agenda Strana 8 /09/07 Page

Část dat z oblasti HR již byla analyzována v rámci malé pracovní skupiny Pro úvodní analýzu jsme vybrali data z HR neboť jsou objemově nejmenší a jsou nejlépe kontrolována Poznatky z této úvodní analýzy byly využity v rámci analýz dat v oblastech Grid a Retail, jejichž komplexita je podstatně vyšší Tyto oblasti (Grid a Retail) byly již předmětem předběžného průzkumu Strana 9 Agenda Strana 0 /09/07 Page

Soulad s požadavky GDPR budou v rámci projektu řešit pracovní skupiny podporované PMO a odborníky Schvalování a směřování projektu Řídící výbor (Steerco) Projektové řízení Core tým Projektový manažer PMO Pracovní skupiny HR Security & data governance Retail Grid Odborná podpora Interní odborníci na vybraná klíčová témata Externí odborníci na GDPR (provedení gap analýzy) Strana Systém a kaskáda schůzek zajistí rychlé a efektivní sdílení informací a řešení problémů Systém a kaskáda schůzek Popis Úroveň projektu Úroveň týmů Úroveň jednotlivců Shrnutí a hlášení klíčových (relevantních) rizik a problémů Schůzka w/s Security & data governance Poskytnutí vstupů dle RAID matice Rizika a problémy Schůzka w/s HR, Retail a Grid Reporting klíčových úspěchů a dalších kroků Rozhodnutí ohledně rizik a problémů Schůzka Core týmu Schůzka Steerco Kaskáda schůzek umožňuje zajištění efektivního toku informací Jednotlivé schůzky využívají a hodnotí výstupy schůzek na nižších úrovních kaskády a poskytují zpětnou vazbu K efektivnímu fungování tohoto systému je třeba před každou schůzkou včas dodat nezbytné informace (např. identifikovaná rizika) Jednou týdně Každé týdny Měsíčně Strana /09/07 Page

Agenda Strana s externími partnery zvyšuje složitost jejich ochrany Externí partneři relevantní pro oblast HR innogy SE Sdílení dat napříč skupinou Personální agentury Státní správa (např. Český statistický úřad, Česká správa sociálního zabezpečení, Finanční správa) Zákonná povinnost sdílet osobní údaje s úřady Společnosti innogy v ČR innogy Business Services CZ Dodavatelé Dodavatelé psychodiagnostických testů Poskytovatelé zdravotních služeb Založeno jak na smluvních, tak zákonných povinnostech Dodavatelé ve smluvním vztahu s innogy CZ Dodavatelé ve smluvním vztahu s ibs CZ Strana /09/07 Page 7

Agenda Strana. Souhrnná rizika Nejvyšší rizika představují nová práva subjektů OÚ a požadavky s rizikem sankce v případě nesouladu s GDPR Požadavek Co požadavek obnáší? Dopad do procesů Dopad do IT Riziko 7 8 9 0 Právo na výmaz Souhlas se zpracováním OÚ Informační povinnost Zpracovatelské smlouvy Únik dat Právo na přenositelnost Právo na blokaci Právo vznést námitku Právo na informaci/opravu Posouzení vlivu Standardizace principů ochrany DPO DPO = Data Protection Officer OÚ = osobní údaj Na žádost subjektu OÚ musí být vymazány údaje tohoto subjektu, které nevyžaduje jiná právní povinnost/zájem správce U zvláštních kategorií OÚ a u účelů bez jiného právního titulu musí být nastaven a posbírán souhlas se zpracováním OÚ Subjekty údajů musí být informovány o účelech a rozsahu zpracování svých OÚ Smlouvy s externími/interními zpracovateli musí být upraveny, aby splňovali nové požadavky na vztah zpracovatel správce V případě zjištění úniku OÚ musí být do 7h informován Úřad pro ochranu osobních údajů a subjekty uniklých OÚ Na žádost subjektu musí být předány OÚ subjektu třetí straně ve strojově čitelném formátu Po dobu zpracování námitky (viz. Další bod) musí být pozastavena veškerá zpracování OÚ daného subjektu Na námitku subjektu OÚ musí být prokázán právní titul zpracování OÚ nebo zastaveno zpracování těchto OÚ Na žádost subjektu musí být poskytnuty kompletní informace o zpracovávaných OÚ/musí být opraveny chyby U nově vznikajících procesů zpracovávajících OÚ musí být provedena analýza možných rizik a dopadů Musí být provedena revize a úpravy stávajících směrnic a metodik v souvislosti s ochranou OÚ Musí být zřízena role pověřence, který se stará o oblast ochrany OÚ ve společnosti Vysoké Střední Nízké Strana /09/07 Page 8

. Struktura organizace pro DPO Kancelář Pověřence organizačně zařazena pod Security oddělení v ČR s úzkým propojením na skupinu innogy Pověřenec vykonávajícího činnost pro všechny společnosti v rámci skupiny innogy v ČR bude nominován k..08 Pro zajištění zastupitelnosti se Kancelář Pověřence bude skládat z Pověřence a zástupce Pověřence Organizačně bude Kancelář Pověřence umístěna pod oddělení Security Role Pověřence pro ochranu osobních údajů (DPO) Informuje a radí v záležitostech ochrany dat interním správcům a zpracovatelům Zajišťuje informovanost a dodržování zásad GDPR Udržuje katalogový list zpracování osobních údajů Spolupracuje s dohlížejícími orgány Vystupuje jako první kontakt pro dohlížející orgány a jednotlivce, jejichž osobní údaje jsou zpracovávány Zajišťuje bezpečnostní politiky ve vztahu s nakládáním s OÚ (innogy Group Directive Data Protection; platná od..07) DPO = Data Protection Officer OÚ = osobní údaj Strana 7 DOTAZY? Děkuji za pozornost Marcel Med innogy Česká republika a.s. Security Senior Specialist, Data protection M +0 07 78 E marcel.med@innogy.com /09/07 Page 9