Frequently asked questions

Filter on
Filter on topic

Jak mohu získat platný souhlas?

Aby byl souhlas považován za platný, musí být:

  • svobodný
  • konkrétní
  • informovaný
  • jednoznačný

To znamená, že fyzické osoby musí mít skutečně svobodnou volbu, zda se zpracováním svých osobních údajů souhlasí nebo ne. Potřebují dostatečné informace, aby porozuměly tomu, které údaje jsou zpracovávány, za jakým účelem a jak se to děje. Potřebují také uvedení dostatečných podrobnosti v žádostech o souhlas.

Kromě toho by mělo existovat jasné potvrzující opatření ze strany jednotlivce (bez předem zaškrtnutých políček a odděleně od platných všeobecných podmínek).

Kromě toho musí mít jednotlivci možnost svůj souhlas svobodně odvolat (bez jakýchkoli negativních důsledků), pokud později změní názor.

Více informací:

Kdy a jak lze sdílet osobní údaje?

Pokud organizace shromažďuje osobní údaje přímo od fyzických osob, musí v době shromažďování poskytnout nezbytné informace.

V případě nepřímého shromažďování osobních údajů musí organizace poskytnout informace nejpozději do jednoho měsíce poté, co byly osobní údaje původně získány. Tuto maximální dobu jednoho měsíce lze zkrátit:

  • pokud jsou osobní údaje použity pro účely komunikace se subjektem údajů. V takovém případě musí být subjekt údajů informován nejpozději při prvním sdělení (subjektu údajů),
  • pokud jsou osobní údaje předány jinému příjemci, organizace o tom informuje subjekty údajů nejpozději při předání osobních údajů.

Více informací:

Musí moje organizace dodržovat obecné nařízení o ochraně osobních údajů?

Každá organizace, bez ohledu na svou velikost nebo odvětví, která je usazena v Evropském hospodářském prostoru (EHP) nebo nabízí produkty nebo služby jednotlivcům v rámci EHP, zpracovává osobní údaje, v souladu s obecným nařízením o ochraně osobních údajů, a to ať už zpracování osobních údajů je prováděno automatizovanými nebo neautomatizovanými prostředky. I když se obecné nařízení o ochraně osobních údajů týká především automatizovaného zpracování osobních údajů, operace zpracování prováděné ručně budou rovněž podléhat obecnému nařízení o ochraně osobních údajů, a to od okamžiku systematického uspořádání papírových spisů, např. abecedně uspořádaných v kartotéce. 

K příkladům operací zpracování patří shromažďování, zaznamenávání, organizace, používání, úprava, uchovávání, zveřejňování, pozměňování a výmaz osobních údajů fyzických osob.

Uplatňování nařízení GDPR je však upraveno podle povahy, kontextu, účelů a rizik prováděných operací zpracování. Pro malé a střední podniky, jejichž hlavní činností není zpracování osobních údajů, mohou být povinnosti méně přísné než pro velkou společnost.

Více informací:

Jaké jsou úkoly pověřence pro ochranu osobních údajů?

Mezi úkoly pověřence pro ochranu osobních údajů patří mimo jiné:

  • informovat organizaci a její zaměstnance o zásadách dodržování ochrany osobních údajů a poskytovat jim poradenství
  • sledovat dodržování ochrany osobních údajů
  • poskytovat poradenství ohledně žádostí týkajících se posouzení vlivu na ochranu osobních údajů
  • působit jako kontaktní místo pro orgán pro ochranu osobních údajů a spolupracovat s tímto orgánem
  • působit jako kontaktní místo pro jednotlivce (subjekty údajů).

Kromě toho se přítomnost pověřence pro ochranu osobních údajů obecně doporučuje v případech, kdy jsou přijímána rozhodnutí s důsledky pro ochranu osobních údajů. Pověřenec pro ochranu osobních údajů by měl být rovněž neprodleně konzultován, jakmile dojde k porušení ochrany osobních údajů nebo jinému incidentu.

Více informací:

Jaké jsou mé povinnosti podle GDPR?

GDPR ukládá povinnosti všem organizacím, které zpracovávají osobní údaje, bez ohledu na to, zda jsou správci nebo zpracovateli osobních údajů.

Zejména byste měli:

  • Zeptat se sami sebe, zda je účel, pro který mohou být osobní údaje shromažďovány, oprávněný, a zda shromažďujte pouze osobní údaje, které jsou nezbytné pro konkrétní předpokládaný účel zpracování (př. účely).
  • Udržovat osobní údaje fyzických osob přesné a aktuální a vymazat je, pokud už nejsou potřebné.
  • Dodržovat práva jednotlivců tím, že je budete informovat o tom, jak a proč jsou jejich údaje zpracovávány, a umožníte jim uplatňovat jejich práva.
  • Ověřit si, zda máte vhodný právní základ pro zpracování osobních údajů. V případě, že se hodláte spolehnout na souhlas fyzických osob, požádejte je o souhlas před zpracováním jejich osobních údajů.
  • Zajistit, aby s osobními údaji fyzických osob bylo nakládáno bezpečným způsobem.
  • Uchovávat záznamy o operacích zpracování osobních údajů.

Zpracovatelé osobních údajů budou muset dodržovat povinnosti stanovené ve smlouvě mezi správcem a zpracovatelem a osobní údaje nesmějí zpracovávat jinak než podle pokynů správce osobních údajů.

Více informací:

Jaké jsou základní zásady zpracování osobních údajů podle GDPR?

  • Jakékoli zpracování osobních údajů musí být zákonné, spravedlivé a transparentní.
  • Shromažďovat osobní údaje pouze pro stanovené, výslovně vyjádřené a legitimní účely. Zpracování údajů fyzické osoby musí být přísně omezeno na původně stanovený účel zpracování (účely), a proto nesmí být zpracováno pro následné nebo jiné účely, které jsou neslučitelné s původními účely.
  • Zpracovávat pouze osobní údaje, které jsou nezbytné a přiměřené s ohledem na zamýšlený účel zpracování.
  • Veškeré zpracovávané osobní údaje musejí být přesné a aktualizované. Nepřesné osobní údaje musí být opraveny nebo vymazány.
  • Uchovávání osobních údajů fyzických osob musí být časově omezeno s ohledem na účel, pro který byly tyto údaje shromážděny a zpracovány. Osobní údaje fyzických osob proto musí být vymazány nebo anonymizovány, jakmile už tyto údaje nejsou potřebné.
  • Zpracování údajů fyzických osob musí být prováděno bezpečným způsobem. V tomto smyslu musí být zavedeny spolehlivé kontroly kybernetické bezpečnosti, aby byla zajištěna odpovídající ochrana osobních údajů jednotlivců.

A konečně, odpovědný je správce osobních údajů. To znamená, že je odpovědný za dodržování výše uvedených zásad a musí být schopen jejich dodržení prokázat.

Více informací:

Jak dlouho mohu uchovávat osobní údaje?

Osobní údaje nelze uchovávat neomezeně dlouho.

Osobní údaje mohou být zpravidla uchovávány pouze po dobu nezbytně nutnou s ohledem na účely, pro které jsou zpracovávány.

V některých případech může být doba uchovávání určena zvláštními zákony, například pracovní předpisy určují dobu uchovávání mzdových seznamů.

Organizace by měly zavést politiky uchovávání údajů, aby zajistily, že osobní údaje nebudou uchovávány déle, než je nezbytné. Osobní údaje fyzických osob musí být vymazány nebo anonymizovány, jakmile tyto údaje už nejsou nezbytné pro účel, pro který byly zpracovány. 

Více informací:

Potřebuji záznam o zpracování?

Obecně by každá organizace měla vést záznamy o svých činnostech zpracování. Jedná se o soupis všech operací zpracování a může vám pomoci správně předpokládat vaše povinnosti podle nařízení GDPR a možná rizika.

Každá z těchto operací zpracování musí být popsána v záznamu o zpracování osobních údajů s těmito informacemi:

  • účel zpracování (např. loajalita zákazníků)
  • kategorie zpracovávaných údajů (např. pro mzdy: jméno, křestní jméno, datum narození, plat atd.)
  • kdo má k údajům přístup (příjemci – např.: oddělení odpovědné za nábor, služby IT, řízení, poskytovatele služeb, partnery...)
  • případně informace týkající se předávání osobních údajů mimo Evropský hospodářský prostor (EHP)
  • pokud je to možné, dobu uchovávání (dobu, po kterou jsou údaje užitečné z provozního hlediska a z hlediska archivace)
  • je-li to možné, obecný popis bezpečnostních opatření

Za záznamy o činnostech zpracování odpovídá vedoucí vaší organizace.

Tento záznam musí být na požádání k dispozici úřadu pro ochranu osobních údajů v zemi EHP, kde působíte.

Organizace zaměstnávající méně než 250 osob nemusí ve svých záznamech uvádět čistě příležitostné činnosti (např. údaje zpracovávané pro jednorázové události, jako je otevření obchodu).

Více informací:

Jak mohu dodržovat práva jednotlivců na ochranu osobních údajů?

Obecné nařízení o ochraně osobních údajů stanoví konkrétní práva jednotlivců, která musí být dodržována. Můžete to udělat tím, že:

  • informujete fyzické osoby jejichž údaje zpracováváte, o vašich operacích zpracování a účelech zpracování při shromažďování jejich údajů, například prostřednictvím prohlášení o ochraně osobních údajů na vašich webových stránkách
  • odpovídáte na žádosti jednotlivců o výkon jejich práv, jako jsou žádosti o přístup, opravu, námitku, výmaz nebo přenositelnost

U organizací, které jsou transparentní, pokud jde o jejich používání osobních údajů, a které respektují práva jednotlivců, je méně pravděpodobné, že budou předmětem stížností.

Více informací:

Co mám dělat v případě porušení zabezpečení osobních údajů?

Porušení zabezpečení osobních údajů je narušení bezpečnosti, které vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění nebo přístupu k osobním údajům.

  • Pokud porušení zabezpečení osobních údajů představuje pro dotčené osoby riziko, musíte je do 72 hodin nahlásit příslušnému orgánu pro ochranu osobních údajů.
  • Pokud je pravděpodobné, že porušení bude mít za následek vysoké riziko pro fyzické osoby, budete také muset toto porušení oznámit dotčeným fyzickým osobám bez zbytečného odkladu.

V každém případě u všech porušení – i těch, která nejsou oznámena orgánu pro ochranu údajů – musíte zaznamenat alespoň základní podrobnosti o porušení, jeho posouzení, jeho účincích a opatřeních přijatých v reakci na ně.

Více informací:

Co představuje střet zájmů u pověřence pro ochranu osobních údajů (DPO)?

Pověřenci pro ochranu osobních údajů mohou v rámci organizace plnit i jiné úkoly, to však nesmí vést ke střetu zájmů.  Znamená to, že pověřenec pro ochranu osobních údajů nemůže v postavení, v němž by určoval účely a prostředky činností zpracování. Konfliktní funkce zahrnují především manažerské pozice (vedoucí pracovník, provozní ředitel, finanční ředitel, vedoucí lidských zdrojů, vedoucí IT, výkonný ředitel), ale mohou zahrnovat i jiné funkce, pokud vedou k určení účelů a prostředků zpracování.

Pověřenec pro ochranu osobních údajů musí být schopen plnit své povinnosti a úkoly nezávisle. To znamená, že organizace:

  • nesmí dávat pověřenci pro ochranu osobních údajů pokyny, pokud jde o plnění jeho povinností
  • nesmí pověřence pro ochranu osobních údajů penalizovat nebo odvolat za plnění jeho úkolů

Více informací:

Jak mohu držet krok s činností EDPB?

Evropský sbor pro ochranu osobních údajů (EDPB) pravidelně zveřejňuje tiskové zprávy, novinky, blogy a další obsah na internetových stránkách EDPB a jeho kanálech sociálních médií Twitter @EU_EDPB; Linkedin Evropský sbor pro ochranu osobních údajů. EDPB tak komunitu pro ochranu údajů a širokou veřejnost průběžně informuje o své činnosti.

Internetové stránky EDPB mají také dva informační kanály RSS, které si můžete objednat pro automatické aktualizace zpráv EDPB  a nejnovějších publikací EDPB.

Co je GDPR?

Obecné nařízení o ochraně osobních údajů (GDPR) nebo obecné nařízení o ochraně osobních údajů (GDPR) vytváří harmonizovaný soubor pravidel, která se vztahují na veškeré zpracování osobních údajů organizacemi (veřejnými nebo soukromými, bez ohledu na jejich velikost) usazenými v Evropském hospodářském prostoru (EHP) nebo zaměřenými na jednotlivce v EU. Hlavním cílem nařízení GDPR je zajistit, aby osobní údaje požívaly stejné vysoké úrovně ochrany všude v EHP, zvýšit právní jistotu pro fyzické osoby i organizace zpracovávající údaje a nabídnout fyzickým osobám vysoký stupeň ochrany.

Nařízení vstoupilo v platnost dne 24. května 2016 a jeho účinnost nastala dne 25. května 2018.

Vztahuje se nařízení GDPR i na papírové záznamy?

Ano, GDPR se použije, pokud jsou osobní údaje obsaženy nebo mají být obsaženy v evidenci. To znamená, že GDPR se vztahuje i na papírové záznamy, a nikoli pouze na automatizované zpracování osobních údajů.

Více informací:

Pořádám akci v rámci svých obchodních aktivit, mohu pořizovat fotografie a videa z akce a záběry lidí, kteří se jí účastní?

Ano, ale za tímto účelem budete muset nejprve určit právní základ pro zpracování tohoto typu osobních údajů. Zpracování může být například považováno za oprávněný zájem vaší organizace. Při zpracování osobních údajů na základě oprávněného zájmu je vždy nutné provést test vyváženosti, aby se zjistilo, zda vaše oprávněné zájmy převažují nad právy jednotlivců, zejména pokud se jedná o děti.

Dalším možným právním základem pro takové zpracování by mohl být souhlas. V každém případě by jednotlivci měli být vždy předem informováni o tom, že akce je fotografována nebo natáčena.

Více informací:

Pokud chci uchovávat životopisy uchazečů pro budoucí přijímací řízení, musím je požádat o souhlas?

Souhlas by skutečně mohl být platným právním základem pro uchovávání životopisů uchazečů o zaměstnání. Dalším možným právním základem by mohl být oprávněný zájem. V takovém případě byste museli provést test vyváženosti, abyste prokázali, že oprávněné zájmy vaší organizace převažují nad právy žadatelů.

V každém případě budete muset uchazeče informovat o tom, že hodláte jejich údaje uchovávat a pro jaké účely.

Více informací:

Co je to společný správce osobních údajů?

Existují-li dva nebo více správců osobních údajů, kteří společně určují účel a prostředky zpracování, považují se za společné správce osobních údajů. Společně se rozhodnou zpracovávat osobní údaje pro společný účel. Společná správa může mít mnoho podob a účast různých správců může být nerovná. Společní správci proto musejí určit svou odpovědnost za soulad s obecným nařízením o ochraně osobních údajů.

Je důležité poznamenat, že společná správa vede ke společné odpovědnosti za činnost zpracování osobních údajů.

  • Příklad společné správy: Společnosti A a B uvedly na trh produkt pod společnou značkou a chtějí uspořádat akci na podporu tohoto produktu. Za tímto účelem se rozhodnou sdílet data ze svých databází klientů a potenciálních klientů a na tomto základě rozhodnout o seznamu pozvaných na akci. Dohodnou se také na způsobech zasílání pozvánek na akci, způsobu získávání zpětné vazby během akce a následných marketingových akcích. Společnosti A a B lze považovat za společné správce pro zpracování osobních údajů souvisejících s organizací propagační akce, neboť společně rozhodují o společně definovaném účelu a základních prostředcích zpracování údajů v této souvislosti.

Více informací:

Mohu osobní údaje zpracovávat pouze v případě, že k tomu mám souhlas fyzické osoby?

Zpracování osobních údajů je povoleno, pokud pro to existuje právní základ. Kromě svobodného, konkrétního, informovaného a jednoznačného souhlasu lze pro zpracování použít i jiné právní základy.
Jinými slovy, souhlas je nezbytný, pokud se nepoužije žádný z ostatních právních základů.

Více informací:

Musím být certifikován/a, abych se mohl/a stát pověřencem pro ochranu osobních údajů (DPO)?

Ne, abyste se mohli stát pověřencem pro ochranu osobních údajů, nemusíte být certifikováni.

Pověřenci pro ochranu osobních údajů však musí být schopni prokázat, že mají nezbytnou kvalifikaci požadovanou obecným nařízením o ochraně osobních údajů, jako jsou odborné znalosti právních předpisů a postupů v oblasti ochrany osobních údajů.

Více informací:

Co je posouzení vlivu na ochranu osobních údajů (DPIA) a kdy je povinné?

Posouzení vlivu na ochranu osobních údajů (Data Protection Impact Assessment - DPIA) je písemné posouzení, které by organizace měla provést, aby vyhodnotila dopad plánované operace zpracování osobních údajů. Pomůže vám určit vhodná opatření k řešení rizik a prokázat dodržování předpisů.

I když je vždy vhodnější předvídat dopad plánovaných operací zpracování v organizaci, provedení posouzení vlivu na ochranu osobních údajů je povinné provést, pokud je pravděpodobné, že zpracování bude mít za následek vysoké riziko pro práva a svobody fyzických osob (subjekty údajů).

Konkrétně se jedná o případ, kdy zamýšlené zpracování zahrnuje:

  • rozsáhlé zpracování citlivých osobních údajů nebo údajů týkajících se rozsudků v trestních věcech (osobní údaje zvláštní kategorie)  
  • systematické a rozsáhlé hodnocení osobních aspektů fyzické osoby založené na automatizovaném zpracování, včetně profilování, na němž jsou založena rozhodnutí, která mají právní účinky týkající se dotčené fyzické osoby nebo se jí obdobným způsobem významně dotýkají
  • systematické monitorování veřejně přístupných prostor ve velkém měřítku.

Sbor pro ochranu osobních údajů (EDPB) vypracoval pokyny, v nichž jsou uvedena kritéria, která musíte vzít v úvahu při posuzování toho, zda je posouzení vlivu na ochranu osobních údajů povinné nebo ne. Orgány pro ochranu osobních údajů také zveřejnily seznamy operací zpracování, které podléhají posouzení vlivu na ochranu osobních údajů. Kromě toho několik úřadů pro ochranu osobních údajů vyvinulo příručky, software nebo nástroje pro sebehodnocení, které vám pomohou s vaším hodnocením.

Více informací: