12 nejčastějších omylů GDPR
Home ― Služby ― IT Consulting ― GDPR ― 12 nejčastějších omylů GDPR
GDPR představuje revoluci v ochraně osobních údajů.
GDPR přináší minimum úplných novinek. Většina pravidel již byla v zákonech ČR zakotvena.
Nemáme prováděcí předpis, GDPR se v ČR odsouvá.
NE, Nařízení GDPR nabylo účinnosti 25. května 2018 a platí v celé Evropské unii, tedy i v ČR.
Databázi e-mailových kontaktů nelze použít, dokud nezískáme nové souhlasy.
NE, toto je jedna z nejrozšířenějších polopravd. Vždy je totiž potřeba sledovat účel použití daného osobního údaje.
Chyby Vás přijdou na 500 mil. Kč!
Je pravda, že GDPR zavádí pokuty ve výši 20 mil. EUR nebo 4% z celosvětového obratu, avšak pokuty nemají být likvidační.
Každá organizace má mít pověřence.
Institut pověřence neboli DPO je jednou z mála novinek, kterou GDPR zavádí, ale rozhodně není povinný pro všechny společnosti.
Potřebujeme certifikát, že jsme v souladu s GDPR.
Takový požadavek nemá oporu v Nařízení ani žádném platném zákoně.
Osobní údaj je jméno, adresa a rodné číslo.
Osobní údaj je jakákoliv informace, která vede k identifikované nebo identifikovatelné fyzické osobě.
Každá fyzická osoba má právo na vymazání veškerých osobních údajů, které o ní v naší databázi vedeme.
Takové právo skutečně existuje, je však potřeba důsledně oddělit, co smazat lze a pro které údaje tato povinnost neplatí.
Osobní údaje musí být šifrovány.
Nařízení GDPR neukládá povinnost použít nějaké specifické opatření.
Povinností společností je zabezpečit osobní údaje proti zneužití. Šifrování je uvedeno jako jedna z možností, jak snížit riziko úniku dat, avšak není samospasitelné. A pokud vám někdo nabízí software, který vyřeší implementaci GDPRJedná se o nařízení Evropské unie, které má za cíl chránit osobní údaje (jméno, adresu, e-mail apod.) svých obyvatel. Nařizuje proto, jakým způsobem lze osobní… More jednou pro vždy, nevěřte tomu! Nic takového neexistuje.
Musí se hlásit každý ztracený papír.
Je na místě posuzovat celou věc v širším kontextu. Nevzniklo-li riziko pro práva a svobody fyzických osob, ohlášení není nutné.
Pro všechna zpracování musíme připravovat Posouzení vlivu na ochranu osobních údajů.
Posouzení vlivu na ochranu osobních údajů je potřeba zpracovat jen za určitých předpokladů...
…a to je-li pravděpodobné, že zamýšlené zpracování (zejména při využití nových technologií) bude mít za následek vysoké riziko pro práva a svobody fyzických osob. Součástí dokumentu potom bude posouzení rizika, hodnocení dopadů a popis přijatých technicko-organizačních opatření k zajištění ochrany osobních údajů.
Všechny naše výstupy musí být anonymní.
U GDPR platí nedělat z komára velblouda a spolehnout se na zdravý selský rozum. V tomto případě to platí dvojnásob.
Anonymizované výstupy by mnohdy postrádaly smysl své existence. K čemu by vám byl vystavený certifikát o vzdělání, pokud by na něm nebylo uvedeno jméno osoby, které byl udělen? Ovšem jako všude i zde platí zásada minimalizace. Tedy uvádět jen takové osobní údaje, které jsou pro dané zpracování nezbytné. Na certifikátu bude z osobních údajů figurovat jméno, příjmení, datum narození. Tyto údaje jsou zpravidla dostatečné k identifikaci osoby a není nutné uvádět ještě i adresu bydliště, místo narození, neřku-li rodné číslo.
Ve zkratce
Co z toho všeho plyne?
GDPRJedná se o nařízení Evropské unie, které má za cíl chránit osobní údaje (jméno, adresu, e-mail apod.) svých obyvatel. Nařizuje proto, jakým způsobem lze osobní… More pro nás znamená nárůst administrativy, úpravy interních procesů ve společnosti a s tím spojené zvýšené náklady. To je bezesporu pravda, ale zkusme jednou najít na tom „zlém“ i něco dobrého!
Máte jedinečnou příležitost k inventuře, jaká data se u vás ve společnosti vyskytují a jak je o ně postaráno. A nejde jen o osobní údaje, ale i další informace, které každodenně využíváte. Jsou v bezpečí? Kdo k nim má přístup? Jak se zpracovávají? A určitě se u vás najdou i nějaké prohřešky proti bezpečnosti, nad jejichž nápravou by bylo vhodné se zamyslet.