Pozdravljeni!

Hitre povezave
Moje naročnineNaročila
Gostujoče pero

Podjetniki, izognite se kazni

Predvidene kazni za kršitve določb splošne uredbe so zelo visoke – do 20.000.000 evrov.
Marseille 20.6.2013 Marseille Francija
Marseille 20.6.2013 Marseille Francija
5. 9. 2017 | 22:21

Ste med tistimi, ki pri svojem poslovanju od strank zahtevate, da posredujejo svoje ime, naslov in druge osebne podatke, bodisi na spletu bodisi v tiskani obliki? Mogoče ste zdravnik, ki shranjuje osebne podatke pacientov, ali pa delodajalec, ki zbira in obdeluje podatke o svojih zaposlenih, vključno z informacijami o njihovih plačah. Lahko ste vodja oddelka za trženje, ki obdeluje osebne podatke za tržno raziskavo, ali banka, ki želi preveriti podatkovno zbirko, da lahko sprejme premišljeno odločitev o kreditni sposobnosti prosilca. Morda ste direktor podjetja, ki obdeluje osebne podatke za namene neposrednega trženja oziroma komunicira s strankami prek različnih medijev, vključno s SMS sporočili, elektronsko pošto in spletnimi mesti. Morda ste družba, ki je specializirana za obdelavo kadrovskih podatkov za druge družbe, turistična agencija ali spletno podjetje, ki prodaja letalske karte in prenočišča, ali pač zgolj fizična oseba, ki pri uporabi interneta objavlja osebne podatke o drugih.

V vsakem primeru si na koledarju označite datum 25. 5. 2018. S tem dnem bi začela v Sloveniji neposredno uporabljati splošna uredba o varstvu podatkov, najpomembnejši pravni instrument EU o varstvu osebnih podatkov. Predvidene kazni za kršitve njenih določb so zelo visoke – do 20.000.000 evrov oziroma, v primeru gospodarske družbe, v znesku do štiri odstotke skupnega svetovnega letnega prometa v preteklem proračunskem letu.

Podjetja imajo le še devet mesecev časa, da se pripravijo na izvajanje novih pravil. Glede na nove koncepte, dejstvo, da se uredba uporablja za obdelavo osebnih podatkov ne glede na to, ali obdelava poteka v Uniji ali ne, in visoke finančne kazni, morajo skrbna podjetja čim prej začeti pripravljati ukrepe, ki bodo zagotavljali usklajenost njihovega poslovanja s splošno uredbo. Pomembno je opozoriti, da bodo prenosi podatkov v države zunaj EU še naprej prepovedani, razen če ta država zagotavlja ustrezno raven zaščite. Mednarodni prenosi podatkov bodo tako verjetno še naprej težavno vprašanje za večnacionalne družbe.

Kaj so osebni podatki

Osebni podatki so katerakoli informacija v zvezi z določenim ali določljivim posameznikom, na primer ime, datum in kraj rojstva, prstni odtisi, digitalne fotografije, identifikacijska številka, podatki o lokaciji, spletni identifikator in druge informacije, ki se nanašajo na fizično, fiziološko, genetsko, duševno, gospodarsko, kulturno ali družbeno identiteto posameznika. Za uporabo zakonodaje o varstvu osebnih podatkov ni pomembno, v kakšni obliki se osebni podatki hranijo ali uporabljajo: pisna ali govorna sporočila lahko vsebujejo osebne podatke in slike, vključno s posnetki televizije ali zvokom; elektronsko zabeležene informacije in informacije na papirju; celo celični vzorci človeškega tkiva, saj je v njih zapisana DNK osebe itd.

Obdelava osebnih podatkov pa pomeni vsako dejanje v zvezi z osebnimi podatki, kot je zbiranje, beleženje, urejanje, strukturiranje, shranjevanje, prilagajanje ali spreminjanje, priklic, vpogled, uporaba, razkritje s posredovanjem, razširjanje ali drugačno omogočanje dostopa, prilagajanje ali kombiniranje, omejevanje, izbris ali uničenje. Pomembno je tudi vedeti, kateri podatki veljajo za občutljive, ker je njihova obdelava podrejena še strožjim pogojem. Gre za obdelavo osebnih podatkov, ki razkrivajo rasni ali etnični izvor, politično mnenje, versko ali filozofsko prepričanje ali članstvo v sindikatu, in obdelavo genetskih podatkov, biometričnih podatkov za namene edinstvene identifikacije posameznika, podatkov v zvezi z zdravjem ali podatkov v zvezi s posameznikovim spolnim življenjem ali spolno usmerjenostjo.

Tehnični in organizacijski ukrepi

Dobra novica je, da podjetjem ne bo več treba registrirati ali obvestiti nadzornih organov o njihovih dejavnostih obdelave. Slaba novica pa je, da bodo morali izvajati ustrezne tehnične in organizacijske ukrepe, s katerimi bodo dokazali, da se njihova obdelava podatkov izvaja v skladu s splošno uredbo. Podjetja bodo morala voditi evidenco o dejavnostih obdelave in jo na zahtevo posredovati nadzornemu organu. Iz te obveznosti so izvzete samo organizacije z manj kot 250 zaposlenimi, razen če je njihova obdelava pogosta, tvegana ali vključuje občutljive podatke. Ne glede na to, ali ste upravljavec ali obdelovalec, je veliko podatkov, ki jih boste morali evidentirati.

Kmalu boste morali poleg upoštevanja splošnih načel evropske zakonodaje o varstvu podatkov (zakonitost, pravičnost, preglednost, omejitev namena, najmanjši obseg podatkov, točnost, omejitev shranjevanja, celovitost in zaupnost) tudi dokazati, da ste jih dejansko izpolnili. Na primer, kadar obdelava temelji na privolitvi posameznika, bo moral upravljavec dokazati, da je izjava volje posameznika prostovoljna, izrecna, informirana in nedvoumna, posameznik, na katerega se nanašajo osebni podatki, pa ima pravico, da svojo privolitev kadarkoli prekliče. Posameznik bi tudi moral poznati vsaj identiteto upravljavca in namene obdelave osebnih podatkov.

Kadar gre za informacije, ki jih je treba posredovati posameznikom, da bi zagotovili preglednost vseh dejavnosti obdelave, bodo morala podjetja posameznikom v svojih obvestilih o zasebnosti zagotoviti podrobnejše informacije o tem, kako obdelujejo osebne podatke. V tem smislu boste morali identificirati osnovo za obdelavo, na katero se sklicujete v obvestilu o zasebnosti. Kadar se osebni podatki v zvezi s posameznikom pridobijo direktno od tega posameznika, mora upravljavec zadevnemu posamezniku takrat, ko pridobi osebne podatke, zagotoviti identiteto in kontaktne podatke upravljavca, kontaktne podatke pooblaščene osebe za varstvo podatkov (kadar ta obstaja), namene, za katere se osebni podatki obdelujejo, kakor tudi pravno podlago za njihovo obdelavo. Če se sklicujete na zakonite interese (na primer obdelava osebnih podatkov za neposredno trženje ali obdelava osebnih podatkov, nujno potrebna za preprečevanje zlorab ali zagotovitev varnosti omrežja in informacij) morate navesti podrobnosti tega legitimnega interesa. Navesti boste morali tudi uporabnike ali kategorije uporabnikov osebnih podatkov, kadar je ustrezno, dejstvo, da namerava upravljavec prenesti osebne podatke v tretjo državo ali mednarodno organizacijo, obdobje hrambe osebnih podatkov, ter pravice posameznika, vključno s pravico do vložitve pritožbe pri nadzornem organu in podobno. V praksi to pomeni, da bo potrebno vaše obvestilo o zasebnosti pregledati in popraviti, da bi bile izpolnjene zahteve za dodatne informacije. Podjetjem se bo težko odločiti, na katere osnove za obdelavo se bodo sklicevali, da bi legitimirali obdelavo osebnih podatkov in veljavna obdobja hrambe. Zato bo za pripravo teh informacij verjetno potrebno veliko pripravljalnega dela, preden se jih lahko prenese v obvestila o zasebnosti.

Splošna uredba razširja seznam določb, ki jih morajo upravljavci vključiti v svoje pogodbe s obdelovalci. Nekateri vidiki splošne uredbe se neposredno uporabljajo za obdelovalce. To je velika sprememba za obdelovalce, ki so se do zdaj z direktivo o varstvu podatkov izognili neposredni ureditvi, ker so morali upoštevati samo pogodbo o obdelavi, ki so jo sklenili z upravljavcem. Od zdaj naprej bodo obdelovalci posebej in skupaj z upravljavcem odgovorni za odškodninske zahtevke posameznikov. Podjetja bi morala natančno pregledati in popraviti svoje pogodbe za obdelavo podatkov, da bi zagotovila, da izpolnjujejo zahteve splošne uredbe in jasno določajo obseg odgovornosti obdelovalca. Upoštevati je treba, da za pogodbe za obdelavo podatkov obstajajo obvezne določbe. Treba je doseči dogovor o mehanizmih za reševanje sporov v zvezi z zadevnimi odgovornostmi za reševanje odškodninskih zahtevkov, saj bo v okviru kršitve podatkov neizogibno nastal spor o vprašanju vzročne zveze.

Celovito revidiranje politike podjetij

Tisti, ki se ukvarjajo s trženjem, morajo biti pozorni tako na direktivo o zasebnosti in elektronskih komunikacijah kot tudi na novo splošno uredbo, še posebeno če jih tržite po telefonu, elektronski pošti ali faksu. Na primer, pridobivanje privolitve za trženje po elektronski pošti bo zdaj postalo veliko težje kot prej, ker direktiva o zasebnosti in elektronskih komunikacijah trenutno določa soglasje s sklicevanjem na direktivo o varstvu osebnih podatkov, ki jo bo nadomestila splošna uredba.

Splošna uredba posameznikom zagotavlja več pravic, zato bodo podjetja morala revidirati svoje politike in postopke, da bi spoštovala nove pravice posameznikov, in zagotovila, da bodo znali odgovoriti na zahteve za popravek, izbris, prenosljivost podatkov, omejitev obdelave, ali ugovore glede obdelave. Poleg tega bodo morala podjetja zagotoviti, da bodo zaposleni obveščeni o svoji obveznosti obveščanja tretjih oseb o zahtevah po podatkih za popravek, izbris ali omejitev obdelave, pa tudi posameznike o teh prejemnikih, če to zahtevajo. Ne pozabite, da so za vaša dejanja in odzive določene tudi časovne omejitve .

V skladu s splošno uredbo bodo morali vsi javni organi imenovati pooblaščeno osebo za varstvo podatkov. Podjetja v zasebnem sektorju bodo morala imenovati uradno osebje za varstvo podatkov samo v primeru, da njihove primarne dejavnosti obdelovanja vključujejo obsežno sistematično spremljanje posameznikov ali vključujejo obsežno obdelavo občutljivih podatkov ali podatkov v zvezi s kazenskimi obsodbami. Pooblaščena oseba je sredstvo za zagotovitev skladnosti poslovanja s splošno uredbo brez zunanjega delovanja nadzornega organa in mora biti vključena v vsa vprašanja varstva podatkov. Odgovorna je tudi za zagotavljanje informacij in svetovanja ter povezovanje z nadzornim organom. Obstajajo dobri argumenti za tezo, da bo pooblaščena oseba za varstvo podatkov vaša nova obrambna črta – četudi je niste dolžni imenovati, jo bo verjetno smiselno imenovati prostovoljno. Pooblaščena oseba bo morala dokazati strokovno znanje o zakonodaji o varstvu podatkov. Zavedajte se, da bo v tem primeru takšno prostovoljno imenovanje verjetno s seboj prineslo tudi posledice drugih ustreznih določb, na primer, da pooblaščene osebe ni možno odpustiti ali kaznovati za opravljanje svoje vloge. Vendar to ne bo preprečilo, da bi imenovali nekoga za določen čas ali odklonili pooblaščeno osebo za vedenje, ki ni povezano z njeno vlogo, v skladu z lokalnim delovnim pravom.

Splošna uredba zahteva, da zaščitite osebne podatke. Upravljavec in obdelovalec bosta morala z izvajanjem ustreznih tehničnih in organizacijskih ukrepov zagotoviti ustrezno raven varnosti, vključno z psevdonimizacijo in šifriranjem osebnih podatkov. Zagotoviti bosta morala stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo ter zmožnost pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta. Prav tako bo nujno treba zagotoviti postopke rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnosti obdelave. Podjetja bodo morala v 72 urah poročati o kršitvah podatkov (z nekaterimi izjemami), pod določenimi pogoji pa tudi obvestiti prizadete posameznike.

Namen splošne uredbe je vzpostaviti novo kulturo zasebnosti, tako da zahteva vgrajenost zasebnosti podatkov v podjetju. Ta pristop bo zagotovil, da se zasebnost in varstvo podatkov obravnavata v začetnih fazah projekta in tudi v celotnem življenjskem ciklu projekta. Podjetja bodo morala pri načrtovanju in razvoju novih izdelkov in storitev upoštevati svoje obveznosti glede zasebnosti podatkov. Vprašajte se, ali ste res pripravljeni.

 

Marko Sladojević,

pravni svetovalec v Odvetniški pisarni Drolec Sladojević

 

––––––

Prispevek je mnenje avtorja in ne izraža nujno stališča uredništva.

Komentarji

VEČ NOVIC
Predstavitvene vsebine