Frequently asked questions

Filter on
Filter on topic
Reset filters

Jaké jsou právní základy zpracování osobních údajů podle GDPR?

Správci osobních údajů mohou zpracovávat osobní údaje pouze v jedné z následujících situací:

  • se souhlasem dotčených osob
  • pokud je zpracování nezbytné pro plnění smlouvy (smlouvy mezi vaší organizací a fyzickou osobou)
  • splnění právní povinnosti podle právních předpisů EU nebo vnitrostátních právních předpisů
  • pokud je zpracování nezbytné pro splnění úkolu prováděného ve veřejném zájmu podle právních předpisů EU nebo vnitrostátních právních předpisů
  • chránit životně důležité zájmy jednotlivce
  • oprávněných zájmů vaší organizace – s výjimkou případů, kdy nad nimi převažují práva a svobody jednotlivců

Obecné nařízení o ochraně osobních údajů navíc stanoví další podmínky pro zpracování citlivých údajů.

Více informací:

  • Zpracovávání osobních údajů zákonným způsobem

Mohu ve svých obchodních prostorách instalovat uzavřený kamerový systém (CCTV), aby chránil můj majetek?

Prvním krokem k instalaci CCTV systému je identifikovat účel nebo účely pro jeho potenciální instalaci. Účely instalace CCTV mohou být různé, např.: zajištění bezpečnosti prostor, pomoc při prevenci a odhalování krádeží a jiných trestných činů, ochrana životů a zdraví zaměstnanců vzhledem k povaze práce.

Stejně jako při jakémkoli zpracování osobních údajů musí mít zaznamenávání fyzických osob právní základ podle GDPR.  Souhlas může být právním základem pro takové zpracování údajů. Je však nepravděpodobné, že by se to ve většině případů vztahovalo na používání CCTV systémů, protože bude obtížné získat svobodně udělený souhlas všech osob, u nichž je pravděpodobné, že budou zaznamenány. Nejběžnějším právním základem pro tento druh zpracování osobních údajů je oprávněný zájem. Tedy pokud je zpracování založeno na oprávněném zájmu, budete muset provést test vyváženosti, abyste zjistili, zda vaše oprávněné zájmy převažují nad právy jednotlivce.

Budete muset informovat jednotlivce, že jsou zaznamenávány. To lze provést umístěním snadno čitelných značek na prominentních místech. Kromě toho by u všech vchodů měla být umístěna značka uvádějící účel instalovaného CCTV systému a totožnost a kontaktní údaje správce údajů.

Fyzickým osobám, jejichž snímky jsou zaznamenávány kamerovým systémem, by měly být poskytnuty tyto informace:

  • totožnost a kontaktní údaje správce osobních údajů, které jsou CCTV systém získávány
  • účely zpracování
  • právní základ zpracování (v případě oprávněného zájmu konkrétní informace o tom, které oprávněné zájmy se vztahují ke konkrétnímu zpracování a o tom, který subjekt sleduje každý oprávněný zájem)
  • kontaktní údaje pověřence pro ochranu osobních údajů (pokud pověřenec existuje)
  • příjemci nebo kategorie příjemců údajů
  • bezpečnostní opatření pro záznam z kamerového systému
  • dobu uchovávání záznamů z CCTV systému
  • existenci práv fyzických osob podle obecného nařízení o ochraně osobních údajů a právo podat stížnost u vnitrostátního orgánu pro ochranu údajů.

Více informací:

Mohu předávat osobní údaje mimo Evropský hospodářský prostor (EHP)?

Podle obecného nařízení o ochraně osobních údajů existují v zásadě dva hlavní způsoby předávání osobních údajů do země mimo EHP nebo mezinárodní organizaci. Předání se může uskutečnit na základě rozhodnutí o odpovídající ochraně, nebo pokud takové rozhodnutí neexistuje, na základě vhodných záruk, včetně vymahatelných práv a opravných prostředků pro fyzické osoby (subjekty údajů).

Více informací:

Musí i zpracovatelé osobních údajů dodržovat GDPR?

Ano, zpracovatelé osobních údajů (tj. fyzické osoby nebo subjekty, které zpracovávají údaje jménem správce údajů) mají povinnosti podle nařízení GDPR. Mezi odpovědností správců a zpracovatelů osobních údajů však existují určité rozdíly.

Zpracovatelé osobních údajů musí dodržovat povinnosti stanovené ve smlouvě mezi správcem a zpracovatelem osobních údajů, která podrobně popisuje operace zpracování a prostředky zpracování osobních údajů. Zpracovatel bude například muset provádět operace zpracování s vhodnými technickými a organizačními opatřeními podle pokynů správce. Zpracovatel přitom pomáhá správci při dodržování GDPR.

Více informací:

Je pověřenec pro ochranu osobních údajů (DPO) odpovědný za dodržování GDPR?

Pověřenec pro ochranu osobních údajů nemůže nést odpovědnost za nedodržení GDPR. Dodržování obecného nařízení o ochraně osobních údajů je odpovědností organizace, která pověřence jmenovala.

Více informací:

Co by mělo být obsaženo ve smlouvě mezi správcem a zpracovatelem osobních údajů?

Smlouva mezi správcem osobních údajů a zpracovatelem osobních údajů musí stanovit, že zpracovatel:

  • zpracovává osobní údaje pouze na základě pokynů správce osobních údajů, a to i pokud jde o předávání osobních údajů do země mimo EHP
  • zajišťuje, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala příslušná zákonná povinnost mlčenlivosti
  • zajišťuje bezpečnost zpracování
  • nesmí najmout jiného zpracovatele údajů bez předchozího zvláštního nebo obecného písemného povolení správce osobních údajů
  • pomáhá správci osobních údajů při plnění jeho povinnosti reagovat na žádosti jednotlivců o výkon jejich práv
  • pomáhá správci osobních údajů při zajišťování zpracování, oznamování případů porušení zabezpečení osobních údajů, a provádění posouzení vlivu na ochranu osobních údajů (DPIA)
  • podle volby správce údajů vymaže nebo vrátí veškeré osobní údaje správci údajů po ukončení poskytování služeb
  • poskytne správci údajů veškeré informace nezbytné k prokázání souladu s povinnostmi podle obecného nařízení o ochraně osobních údajů
  • umožňuje audity, včetně inspekcí prováděných správcem údajů nebo jiným auditorem pověřeným správcem údajů, a přispívá k nim

Kromě toho zpracovatel údajů neprodleně informuje správce údajů, pokud podle jeho názoru pokyny porušují obecné nařízení o ochraně osobních údajů nebo jiné unijní nebo vnitrostátní předpisy o ochraně údajů.

Více informací:

Jaké jsou sankce, pokud moje organizace nedodrží obecné nařízení o ochraně osobních údajů nebo pokud mé zpracování poruší obecné nařízení o ochraně osobních údajů?

Dodržování obecného nařízení o ochraně osobních údajů (GDPR) monitorují vnitrostátní úřady pro ochranu osobních údajů. Orgány pro ochranu osobních údajů mohou v případě potřeby provádět vyšetřování a ukládat sankce. Orgány pro ochranu údajů mají k dispozici řadu nástrojů jako jsou důtky a dočasné nebo trvalé zákazy zpracování osobních údajů. Jedním z nástrojů jsou i pokuty až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu podle toho, která hodnota je vyšší, důtek a dočasných nebo trvalých zákazů zpracování.

Kontaktní údaje všech úřadů pro ochranu osobních údajů v EHP naleznete na internetových stránkách EDPB: Členové

More information:

Co jsou soubory Cookies?

Cookies jsou malé soubory uložené v zařízeních, jako je počítač, mobilní zařízení nebo jiná zařízení, která mohou ukládat informace. Soubory cookies slouží řadě důležitých funkcí, včetně zapamatování uživatelů a jejich předchozích interakcí s webovými stránkami. Mohou být použity i ke sledování položek v online nákupním košíku nebo ke sledování informací při vkládání podrobností do online formuláře žádosti.

Autentizační cookies soubory jsou také důležité pro identifikaci uživatelů, když se přihlašují do bankovních služeb a dalších online služeb. Informace uložené v souborech cookie mohou zahrnovat osobní údaje, jako je IP adresa, uživatelské jméno, jedinečný identifikátor nebo e-mailová adresa.

Jaké informace mám sdělovat / sdílet s jednotlivci (se subjekty údajů)?

GDPR dává jednotlivcům kontrolu nad zpracováním jejich osobních údajů. Za tímto účelem je zásadní transparentnost.  To znamená, že musíte informovat jednotlivce, jejichž údaje zpracováváte, o vašich operacích zpracování a účelech. Jinými slovy, musíte vysvětlit, kdo zpracovává jejich osobní údaje, ale také jak a proč. Pouze pokud je použití osobních údajů pro zúčastněné osoby "transparentní", mohou posoudit možná rizika a rozhodovat o svých osobních údajích.

Podle GDPR jste povinni sdílet následující informace s fyzickými osobami:

  • totožnost a kontaktní údaje správce
  • účely zpracování
  • právní základ zpracování (v případě oprávněného zájmu konkrétní informace o tom, které oprávněné zájmy se vztahují ke konkrétnímu zpracování a o tom, který subjekt sleduje každý oprávněný zájem).
  • kontaktní údaje správce
  • kontaktní údaje na pověřence pro ochranu osobních údajů (pokud pověřenec existuje)
  • příjemci nebo kategorie příjemců osobních údajů
  • Informace o tom, zda budou údaje předány mimo Evropský hospodářský prostor (EHP), a to v případech existence či neexistence rozhodnutí o odpovídající ochraně nebo odkazu na vhodné záruky a způsob, jakým mohou být tyto informace zpřístupněny subjektům údajů
  • kategorie zpracovávaných osobních údajů, pokud osobní údaje nejsou získány od fyzické osoby.

Kromě toho GDPR vyžaduje, aby organizace poskytla následující informace k zajištění spravedlivého a transparentního zpracování:

  • dobu uchovávání, nebo není-li to možné, kritéria použitá ke stanovení této doby
  • právo požadovat přístup, výmaz, opravu, omezení, námitku a přenositelnost osobních údajů
  • právo podat stížnost u orgánu pro ochranu osobních údajů
  • pokud je právním základem pro zpracování souhlas - právo souhlas kdykoli odvolat
  • v případě automatizovaného rozhodování příslušné informace o základní logice a zamýšlených důsledcích zpracování pro subjekt údajů
  • the sourzdroj osobních údajů (pokud jste je neobdrželi přímo od dotčené osoby
  • zda je fyzická osoba povinna poskytnout osobní údaje (ze zákona nebo na základě smlouvy nebo uzavření smlouvy) a jaké jsou důsledky odmítnutí poskytnout osobní údaje.

Více informací: