
Naročite se
|Prijavite se
Ste med tistimi, ki pri svojem poslovanju od strank zahtevate, da posredujejo svoje ime, naslov in druge osebne podatke, bodisi na spletu bodisi v tiskani obliki? Mogoče ste zdravnik, ki shranjuje osebne podatke pacientov, ali pa delodajalec, ki zbira in obdeluje podatke o svojih zaposlenih, vključno z informacijami o njihovih plačah. Lahko ste vodja oddelka za trženje, ki obdeluje osebne podatke za tržno raziskavo, ali banka, ki želi preveriti podatkovno zbirko, da lahko sprejme premišljeno odločitev o kreditni sposobnosti prosilca. Morda ste direktor podjetja, ki obdeluje osebne podatke za namene neposrednega trženja oziroma komunicira s strankami prek različnih medijev, vključno s SMS sporočili, elektronsko pošto in spletnimi mesti. Morda ste družba, ki je specializirana za obdelavo kadrovskih podatkov za druge družbe, turistična agencija ali spletno podjetje, ki prodaja letalske karte in prenočišča, ali pač zgolj fizična oseba, ki pri uporabi interneta objavlja osebne podatke o drugih.
V vsakem primeru si na koledarju označite datum 25. 5. 2018. S tem dnem bi začela v Sloveniji neposredno uporabljati splošna uredba o varstvu podatkov, najpomembnejši pravni instrument EU o varstvu osebnih podatkov. Predvidene kazni za kršitve njenih določb so zelo visoke – do 20.000.000 evrov oziroma, v primeru gospodarske družbe, v znesku do štiri odstotke skupnega svetovnega letnega prometa v preteklem proračunskem letu.
Podjetja imajo le še devet mesecev časa, da se pripravijo na izvajanje novih pravil. Glede na nove koncepte, dejstvo, da se uredba uporablja za obdelavo osebnih podatkov ne glede na to, ali obdelava poteka v Uniji ali ne, in visoke finančne kazni, morajo skrbna podjetja čim prej začeti pripravljati ukrepe, ki bodo zagotavljali usklajenost njihovega poslovanja s splošno uredbo. Pomembno je opozoriti, da bodo prenosi podatkov v države zunaj EU še naprej prepovedani, razen če ta država zagotavlja ustrezno raven zaščite. Mednarodni prenosi podatkov bodo tako verjetno še naprej težavno vprašanje za večnacionalne družbe.
Kaj so osebni podatki
Osebni podatki so katerakoli informacija v zvezi z določenim ali določljivim posameznikom, na primer ime, datum in kraj rojstva, prstni odtisi, digitalne fotografije, identifikacijska številka, podatki o lokaciji, spletni identifikator in druge informacije, ki se nanašajo na fizično, fiziološko, genetsko, duševno, gospodarsko, kulturno ali družbeno identiteto posameznika. Za uporabo zakonodaje o varstvu osebnih podatkov ni pomembno, v kakšni obliki se osebni podatki hranijo ali uporabljajo: pisna ali govorna sporočila lahko vsebujejo osebne podatke in slike, vključno s posnetki televizije ali zvokom; elektronsko zabeležene informacije in informacije na papirju; celo celični vzorci človeškega tkiva, saj je v njih zapisana DNK osebe itd.
Obdelava osebnih podatkov pa pomeni vsako dejanje v zvezi z osebnimi podatki, kot je zbiranje, beleženje, urejanje, strukturiranje, shranjevanje, prilagajanje ali spreminjanje, priklic, vpogled, uporaba, razkritje s posredovanjem, razširjanje ali drugačno omogočanje dostopa, prilagajanje ali kombiniranje, omejevanje, izbris ali uničenje. Pomembno je tudi vedeti, kateri podatki veljajo za občutljive, ker je njihova obdelava podrejena še strožjim pogojem. Gre za obdelavo osebnih podatkov, ki razkrivajo rasni ali etnični izvor, politično mnenje, versko ali filozofsko prepričanje ali članstvo v sindikatu, in obdelavo genetskih podatkov, biometričnih podatkov za namene edinstvene identifikacije posameznika, podatkov v zvezi z zdravjem ali podatkov v zvezi s posameznikovim spolnim življenjem ali spolno usmerjenostjo.
Tehnični
Kmalu boste morali poleg upoštevanja splošnih načel evropske zakonodaje o varstvu podatkov (zakonitost, pravičnost, preglednost, omejitev namena, najmanjši obseg podatkov, točnost, omejitev shranjevanja, celovitost in zaupnost) tudi dokazati, da ste jih dejansko izpolnili. Na primer, kadar obdelava temelji na privolitvi posameznika, bo moral upravljavec dokazati, da je izjava volje posameznika prostovoljna, izrecna, informirana in nedvoumna, posameznik, na katerega se nanašajo osebni podatki, pa ima pravico, da svojo privolitev kadarkoli prekliče. Posameznik bi tudi moral poznati vsaj identiteto upravljavca in namene obdelave osebnih podatkov.
Kadar gre za informacije, ki jih je treba posredovati posameznikom, da bi zagotovili preglednost vseh dejavnosti obdelave, bodo morala podjetja posameznikom v svojih obvestilih o zasebnosti zagotoviti podrobnejše informacije o tem, kako obdelujejo osebne podatke. V tem smislu boste morali identificirati osnovo za obdelavo, na katero se sklicujete v obvestilu o zasebnosti. Kadar se osebni podatki v zvezi s posameznikom pridobijo direktno od tega posameznika, mora upravljavec zadevnemu posamezniku takrat, ko pridobi osebne podatke, zagotoviti identiteto in kontaktne podatke upravljavca, kontaktne podatke pooblaščene osebe za varstvo podatkov (kadar ta obstaja), namene, za katere se osebni podatki obdelujejo, kakor tudi pravno podlago za njihovo obdelavo. Če se sklicujete na zakonite interese (na primer obdelava osebnih podatkov za neposredno trženje ali obdelava osebnih podatkov, nujno potrebna za preprečevanje zlorab ali zagotovitev varnosti omrežja in informacij) morate navesti podrobnosti tega legitimnega interesa. Navesti boste morali tudi uporabnike ali kategorije uporabnikov osebnih podatkov, kadar je ustrezno, dejstvo, da namerava upravljavec prenesti osebne podatke v tretjo državo ali mednarodno organizacijo, obdobje hrambe osebnih podatkov, ter pravice posameznika, vključno s pravico do vložitve pritožbe pri nadzornem organu in podobno. V praksi to pomeni, da bo potrebno vaše obvestilo o zasebnosti pregledati in popraviti, da bi bile izpolnjene zahteve za dodatne informacije. Podjetjem se bo težko odločiti, na katere osnove za obdelavo se bodo sklicevali, da bi legitimirali obdelavo osebnih podatkov in veljavna obdobja hrambe. Zato bo za pripravo teh informacij verjetno potrebno veliko pripravljalnega dela, preden se jih lahko prenese v obvestila o zasebnosti.
Splošna uredba razširja seznam določb, ki jih morajo upravljavci vključiti v svoje pogodbe s obdelovalci. Nekateri vidiki splošne uredbe se neposredno uporabljajo za obdelovalce. To je velika sprememba za obdelovalce, ki so se do zdaj z direktivo o varstvu podatkov izognili neposredni ureditvi, ker so morali upoštevati samo pogodbo o obdelavi, ki so jo sklenili z upravljavcem. Od zdaj naprej bodo obdelovalci posebej in skupaj z upravljavcem odgovorni za odškodninske zahtevke posameznikov. Podjetja bi morala natančno pregledati in popraviti svoje pogodbe za obdelavo podatkov, da bi zagotovila, da izpolnjujejo zahteve splošne uredbe in jasno določajo obseg odgovornosti obdelovalca. Upoštevati je treba, da za pogodbe za obdelavo podatkov obstajajo obvezne določbe. Treba je doseči dogovor o mehanizmih za reševanje sporov v zvezi z zadevnimi odgovornostmi za reševanje odškodninskih zahtevkov, saj bo v okviru kršitve podatkov neizogibno nastal spor o vprašanju vzročne zveze.
Celovito revidiranje
Splošna uredba posameznikom zagotavlja več pravic, zato bodo podjetja morala revidirati svoje politike in postopke, da bi spoštovala nove pravice posameznikov, in zagotovila, da bodo znali odgovoriti na zahteve za popravek, izbris, prenosljivost podatkov, omejitev obdelave, ali ugovore glede obdelave. Poleg tega bodo morala podjetja zagotoviti, da bodo zaposleni obveščeni o svoji obveznosti obveščanja tretjih oseb o zahtevah po podatkih za popravek, izbris ali omejitev obdelave, pa tudi posameznike o teh prejemnikih, če to zahtevajo. Ne pozabite, da so za vaša dejanja in odzive določene tudi časovne omejitve .
V skladu s splošno uredbo bodo morali vsi javni organi imenovati pooblaščeno osebo za varstvo podatkov. Podjetja v zasebnem sektorju bodo morala imenovati uradno osebje za varstvo podatkov samo v primeru, da njihove primarne dejavnosti obdelovanja vključujejo obsežno sistematično spremljanje posameznikov ali vključujejo obsežno obdelavo občutljivih podatkov ali podatkov v zvezi s kazenskimi obsodbami. Pooblaščena oseba je sredstvo za zagotovitev skladnosti poslovanja s splošno uredbo brez zunanjega delovanja nadzornega organa in mora biti vključena v vsa vprašanja varstva podatkov. Odgovorna je tudi za zagotavljanje informacij in svetovanja ter povezovanje z nadzornim organom. Obstajajo dobri argumenti za tezo, da bo pooblaščena oseba za varstvo podatkov vaša nova obrambna črta – četudi je niste dolžni imenovati, jo bo verjetno smiselno imenovati prostovoljno. Pooblaščena oseba bo morala dokazati strokovno znanje o zakonodaji o varstvu podatkov. Zavedajte se, da bo v tem primeru takšno prostovoljno imenovanje verjetno s seboj prineslo tudi posledice drugih ustreznih določb, na primer, da pooblaščene osebe ni možno odpustiti ali kaznovati za opravljanje svoje vloge. Vendar to ne bo preprečilo, da bi imenovali nekoga za določen čas ali odklonili pooblaščeno osebo za vedenje, ki ni povezano z njeno vlogo, v skladu z lokalnim delovnim pravom.
Splošna uredba zahteva, da zaščitite osebne podatke. Upravljavec in obdelovalec bosta morala z izvajanjem ustreznih tehničnih in organizacijskih ukrepov zagotoviti ustrezno raven varnosti, vključno z psevdonimizacijo in šifriranjem osebnih podatkov. Zagotoviti bosta morala stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo ter zmožnost pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta. Prav tako bo nujno treba zagotoviti postopke rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnosti obdelave. Podjetja bodo morala v 72 urah poročati o kršitvah podatkov (z nekaterimi izjemami), pod določenimi pogoji pa tudi obvestiti prizadete posameznike.
Namen splošne uredbe je vzpostaviti novo kulturo zasebnosti, tako da zahteva vgrajenost zasebnosti podatkov v podjetju. Ta pristop bo zagotovil, da se zasebnost in varstvo podatkov obravnavata v začetnih fazah projekta in tudi v celotnem življenjskem ciklu projekta. Podjetja bodo morala pri načrtovanju in razvoju novih izdelkov in storitev upoštevati svoje obveznosti glede zasebnosti podatkov. Vprašajte se, ali ste res pripravljeni.
Marko Sladojević,
pravni svetovalec v Odvetniški pisarni Drolec Sladojević
––––––
Prispevek je mnenje avtorja
Komentarji