GDPR a firmy
Data zákazníků a zaměstnanců v bezpečí
Domů » Služby » IT Consulting » GDPR » GDPR a firmy
Velikost firmy nehraje roli, ať už se jedná o velký korporát či malou firmu o pěti zaměstnancích, v souladu s GDPR by měli být všichni. U firem se jedná o zpracování údajů zejména o zákaznících a také zaměstnancích, na oboje je třeba se zaměřit. Je třeba zpracovávat jen nutné údaje po nezbytně dlouhou dobu. Pomůžeme vám se v požadavcích GDPR vyznat, správně je implementovat a zajistit také trvale správné a bezpečné zpracování osobních údajů.
Nějvětším rizikem pro ztrátu osobních údajů nebo jejich nesprávné vedení a s tím spojené potenciální problémy s úřadem pro ochranu osobních údajů jsou samozřejmě lidé. Je proto nutné zaměstnance pravidelně školit v otázkách spojených s GDPR, aby bylo zajištěno, že uchovávají jen potřebné osobní údaje a že s nimi zachází v souladu s vašimi nařízeními pro jejich ochranu.
Zajištění pověřence pro ochranu osobních údajů (DPO)
Osobní údaje, které firmy spravují lze rozdělit do dvou skupin:
Osobní údaje zákazníků jsou velice ceněná data, se kterými se mnohdy nenakládá s náležitou úctou a ochranou. GDPR se snaží ochránit osobní data jednotlivce, fyzické osoby, a dát mu přehled, kde se jeho osobní údaje nachází a k jakým účelům se používají.
Při analýze osobních údajů je třeba se ptát:
Vždy je na místě se ptát, jestli dané osobní údaje vůbec potřebujeme zpracovávat, pokud tato nutnost není, neměli bychom nepotřebná data skartovat a nadále je neshromažďovat.
Musíme rozeznávat, jaký důvod máme ke zpracování osobních údajů:
V takovém případě souhlas ke zpracování osobních údajů nepotřebujeme
V takovém případě jsou souhlasy k zpracování osobních údajů zapotřebí.
To, co dělá firmu firmou jsou její zaměstnanci, proto bychom neměli zapomínat ani na jejich osobní údaje.
Opět je na místě se ptát, zda všechny osobní údaje, které o svých zaměstnancích máme nezbytně potřebujeme. Opět se pídíme po účelu zpracování osobních údajů.
K takovému zpracování souhlas nepotřebujeme.
K takovému zpracování souhlas potřebujeme.
Pro soulad s GDPR bude nutné také revidovat smlouvy a souhlasy se z pracovním osobních údajů, většina z nich nebude požadavkům GDPR vyhovovat, proto je třeba všechny revidovat a nahradit ve znění, které je v souladu s GDPR.
GDPR celkem přesně definuje, jak by měl souhlas se zpracování osobních údajů vypadat. Souhlas musí být srozumitelný, v jednoduchém mateřském jazyce, jednoznačný, časově omezený, musí být samostatně vyjmenovány účely, pro které je souhlas udělován a musí být oddělen od všech smluv. Udělení souhlasu nesmí být ničím podmíněno. Je proto například oddělit souhlasy od pracovní smlouvy, aby nebyl souhlas se zpracováním osobních údajů podmíněn uzavřením pracovního poměru. GDPR.
GDPR ukládá správci povinnost zabezpečit osobní data subjektů i v případě poskytnutí těchto údajů třetím stranám, proto je třeba externí zpracovatele (účetní firma, správci IT infrastruktury, úklidové firmy, dodavatelské firmy,…) prověřit z hlediska zabezpečení, nastavit pravidla pro zpracování a zabezpečení v případě nevyhovujících bezpečnostních opatření a nechuti revize smlouvy od takovéto smlouvy odstoupit.
Do 25. 5. 2018 je třeba nahradit stávající souhlasy novými, které budou v souladu s GDPR. Nesmíme zapomínat ani na stávající zákazníky, s těmi bychom měli souhlas obnovit v novém znění. Je třeba si uvědomit, že v případě stížnosti musí firma jako správce doložit souhlas se zpracováním osobních údajů a staré znění už nemusí být pro soulad s GDPR dostačující.
Nutnost revidovat souhlasy se velice dotkne například marketingových aktivit, zasílání newsletterů s nabídkami zboží a služeb, informativních SMS, sledování webových statistik a s tím spojených aktivit a dalších. Pro všechny tyto aktivity bude třeba po 25. 5. 2018 mít odpovídající souhlasy od všech svých zákazníků.
Doporučení:
GDPR definuje v jakých případech firma musí zajistit Pověřence pro ochranu osobních údajů.
Pověřence musí zajistit dle GDPR:
Pokud nespadá vaše firma ani do jedné z výše uvedených skupin, můžete i přesto ve vaší firmě pozici Pověřence pro ochranu osobních údajů zřídit, aby dohlížel na soulad s nařízením GDPR (bere se jako plus pro vaši firmu).
Pověřencem pro ochranu osobních údajů může být jak externista, tak vlastní zaměstnanec. Pokud se rozhodnete vybrat Pověřence z řad zaměstnanců, musíte dbát na to, aby zaměstnanec v rámci svého pracovního zařazení nezpracovával osobní údaje. Nesmíme ani zapomínat na to, že osoba vybraná na pozici Pověřence musí být k této práci kompetentní a musí se v problematice GDPR dále vzdělávat.
Pověřence Externistu Vám můžeme poskytnout i my na přiměřeně dlouhou pracovní dobu.
Důležité je, aby Pověřenec byla jedna fyzická osoba, jejíž jméno a kontakt bude veřejný a lehko dohledatelný pro veřejnost (např. web, vývěsky,…).
Ano, účely pro které budou osobní údaje používány by měli být co nejlépe specifikovány. Řešením mohou klidně být zaškrtávací políčka s výčtem účelů, kde si bude moci zákazník vybrat, ke kterým účelům svůj souhlas poskytne.
Je třeba mít souhlasy oddělené pro každý specifický účel, aby bylo možné souhlas s konkrétním zpracováním udělit či neudělit případně souhlas odvolat. Marketingový pracovník by pak měl mít přístup k databázi se souhlasy, aby bylo možné oddělit například z marketingových e-mailů zákazníky, kteří souhlas pro tento účel nedali.
Toto téma bylo velice diskutovné, Google Analytics je vyjmut z povinnosti dokládání souhlasů, sběr OÚ je pouze pro statistiku.