Důležitým faktorem při nastavování interních i externích procesů je znalost toho, jaké povinnosti a odpovědnosti má konkrétní subjekt v dané situaci, aby byla zajištěna shoda s evropským nařízením GDPR. Toto nařízení vám pomůže zorientovat se v tom, v jaké pozici subjekt vystupuje a jaká jsou jeho práva a povinnosti týkající se shromažďování, uchovávání a zpracování osobních údajů.
Kdo je správce?
Role správce osobních údajů hrála v rámci předchozí legislativy a i nadále hraje klíčovou roli při zpracování osobních údajů. Správce tak zastává roli tzv. odpovědné osoby za zákonné a řádné dodržování pravidel při zpracování osobních údajů.
Správcem je:
- každý, kdo sám nebo společně s jinými vymezí účel zpracování osobních údajů, stanoví podmínky jejich zpracování a zpracovává osobní údaje svým jménem a systematicky (zpracovávat již zmíněné osobní údaje svým jménem může vždy pouze správce),
- ten, kdo splňuje podmínky stanovené zákonem, a také ten, komu toto ustanovení vyplývá přímo ze zvláštního zákona (např. banka),
- osoba odpovědná za přijetí vhodných technických a bezpečnostních opatření, aby zajistila a byla schopna prokázat, že zpracování se provádí v souladu s nařízením GDPR.
Je důležité zmínit, že osoba, která zpracovává osobní údaje pro vlastní potřebu v rámci osobních činností nebo zpracovává osobní údaje, které získala náhodně, se v pozici správce nenachází.
Kdo je zpracovatel?
Jednou z povinností správce je ujistit se o kvalitě a serióznosti subjektů, které budou mít přístup ke zpracovávaným údajům. Existují situace, kdy správce pověří zpracováním údajů tzv. externího zpracovatele, např. externího účetního. Zprostředkovatelem však nemusí být pouze externí účetní, který má přístup k osobním údajům na základě účetních dokladů. Do pozice zprostředkovatele se může dostat i provozovatel cloudové služby, který sice nemusí mít přístup k údajům, ale tyto údaje jsou uloženy na jeho hardwarových prostředcích pomocí jeho softwarových aplikací. V tomto případě provozovatel údajů umožňuje těmto subjektům zpracovávat údaje, které jim poskytl, např. údaje o zaměstnancích. Musí však přesně určit, jaké údaje, za jakým účelem a jakým způsobem budou tyto subjekty zpracovávat. Tím se dostávají do pozice zprostředkovatele osobních údajů.
Zprostředkovatelem je:
- osoba, kterou pověřil správce a která zpracovává osobní údaje jménem správce (toto zpracování se řídí smlouvou nebo jiným právním aktem podle práva Unie nebo členského státu),
- osoba, která zajistí, aby se osoby oprávněné ke zpracování osobních údajů zavázaly zachovávat důvěrnost informací,
- osoba, která v co největší míře pomáhá správci vhodnými technickými a organizačními opatřeními při plnění jeho povinností,
- ten, kdo provede požadovaná opatření a dodrží podmínky na základě stanovených článků nařízení GDPR.
Ačkoli má každý z výše uvedených subjektů z hlediska GDPR definované „své úkoly“, oba nesou vysokou míru odpovědnosti a přebírají riziko porušení ochrany osobních údajů, které může mít dopad na práva a svobody dotčených osob. Rozdělení rolí mezi správcem a zpracovatelem však není vždy jednoduché. I k tomu slouží nařízení GDPR, které vytváří rámec a stanoví úkoly pro případ, že se vyskytnou problémy. Běžným příkladem, kdy je určení a rozdělení úkolů klíčové, je porušení ochrany osobních údajů (např. ztráta, únik atd.). V takovém případě musí společnosti, kterých se porušení týká, zajistit, aby všichni ze své konkrétní pozice jednali v souladu se svou odpovědností.
Jedním z důležitých aspektů vztahu mezi správcem a zpracovatelem je také tzv. smlouva o zpracování osobních údajů.
Co je smlouva o zpracování osobních údajů?
Je nezbytné zajistit, aby existovala jasná a konkrétní dohoda o zpracování údajů (tzv. smlouva o zpracování osobních údajů) ještě předtím, než bude zpracování osobních údajů svěřeno třetí straně. Jednoduše řečeno, jde o písemné rozdělení pravomocí a odpovědností mezi subjekty. Smlouva o zpracování osobních údajů musí obsahovat nezbytné náležitosti, a to konkrétně:
- předmět a dobu zpracování osobních údajů,
- povahu a účel zpracování,
- typ osobních údajů,
- kategorie dotčených osob,
- práva a povinnosti správce.
Nařízení o ochraně osobních údajů představuje pevný základ pro zajištění dohledu nad správcem po celou dobu zpracování osobních údajů. Nikdy by tedy nemělo dojít k situaci, kdy by správce nevěděl, kdo, kde nebo jak zpracovává osobní údaje jeho klientů, zaměstnanců, pacientů a podobně.