epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    30. 1. 2018
    ID: 107002upozornění pro uživatele

    Již jen pár měsíců do účinnosti: Připravte se na GDPR!

    Jak již jistě víte, v květnu 2018 vstoupí v účinnost nové evropské Obecné nařízení o ochraně osobních údajů, zkráceně GDPR (General Data Protection Regulation). Ačkoliv pro legislativu ochrany osobních údajů představuje spíše evoluci než revoluci, jeho vyšší sankce a zpřísnění úpravy vyvolávají mnohé diskuse a nezřídka působí až zděšení. Panika přitom není na místě, pokud se organizace s GDPR zavčasu seznámí a přizpůsobí mu své procesy nakládání s osobními údaji. Protože se jedná o velmi komplexní úkol, připravili jsme přehled nejdůležitějších kroků, které by bylo třeba podniknout ještě před účinností GDPR.

     
     ROWAN LEGAL, advokátní kancelář s.r.o.
     
    Jak začít?

    Ještě předtím, než organizace přistoupí k samotné úpravě činností, je potřeba seznámit sebe a své kolegy s obecnými dopady, které GDPR bude mít. Prvním krokem by měl být přehled o všech rizicích, příležitostech, nezbytných krocích a nákladech s implementací GDPR spojených. Organizace by měla věnovat čas také přípravě harmonogramu implementace, aby získala neustálý přehled o podstatných termínech a návaznosti jednotlivých kroků.

    Dalším krokem by mělo být rozhodnutí, zda bude zajišťovat soulad s GDPR svépomocí nebo zda využijete asistence odborníků v daných oblastech. Jelikož ohledně změn, které GDPR přináší, panuje i mezi odbornou veřejností mnoho mýtů a nepřesností, doporučujeme zapojit minimálně specialisty z oblasti práva, procesů, bezpečnosti a IT. Ve většině případů není zajištění souladu s GDPR záležitostí jedné nebo dvou osob, ale vyžaduje spolupráci managementu IT, marketingu, lidských zdrojů a dalších a jde tedy o personálně náročnou záležitost. Náhledem externího odborníka z oblasti ochrany osobních údajů je tak možné zabránit potenciální vnitropodnikové slepotě, či hůře vynakládání času a prostředků na nesmyslné kroky nezajišťující soulad s GDPR, a předejít případným sankcím za nesoulad s GDPR. Externista také může pomoci s projektem implementace a s odhadem celkových nákladů.

    V každém případě doporučujeme vždy vybírat odborníka, který má s implementací GDPR praktické zkušenosti a má z těchto projektů kladné a ověřitelné reference. Poptávka po odbornících z této oblasti je nyní tak vysoká, že počet „GDPR expertů“ roste raketovým tempem, ne vždy však skutečně pomohou.

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE
    Mapujte, posuzujte, evidujte

    Jakmile z přípravné fáze vyplyne přehled o obecných změnách, které GDPR přináší, může se začít s vlastní implementací. Nejprve doporučujeme zmapovat, jaké údaje jsou uvnitř organizace zpracovávány, za jakým účelem a na jakém právním základu k tomu dochází. GDPR přináší povinnost tyto informace kdykoli doložit dozorovému úřadu. Mapování by mělo pokrýt celý cyklus zpracování včetně toho, jaké procesy jej pokrývají. Závěrem tohoto kroku by měl být vytvořen přehled, jak a od koho jsou údaje získávány, k čemu jsou využívány, komu je organizace předává a jak probíhá jejich likvidace ve chvíli, kdy pominou důvody pro další uchovávání. Tento krok bývá součástí auditu ochrany osobních údajů.

    Až budou údaje zmapované, následuje posouzení, zda nedochází ke zpracování více údajů, než je nutné, a tedy i více, než je možné. Jedním ze základních principů GDPR je tzv. princip minimalizace – možné je zpracovávat pouze nezbytné množství údajů a pouze po nezbytnou dobu. Minimalizace přirozeně souvisí s principem zákonnosti, tedy že každé takové zpracování musí mít zároveň právní základ. Také nezbytnost zpracování je potřeba před dozorovým úřadem kdykoliv obhájit. Samozřejmě je též nutno posoudit, zda jsou v rámci každého procesu plněny veškeré další povinnosti uložené GDPR – pouhý jejich výčet by však vydal na samostatný článek.

    Po provedení výše uvedeného posouzení je nutné identifikovat mezery mezi stávajícím stavem a stavem souladným s požadavky GDPR, navrhnout opatření pro dosažení souladu a identifikovat jejich možné dopady do fungování společnosti. Po diskusi mezi odbornými poradci a vedením společnosti by měla být dosažena shoda na tom, která z možných opatření budou implementována, popř. identifikována akceptovatelná rizika zpracování.

    Reklama
    Rozvod s mezinárodním prvkem (online - živé vysílání) - 17.6.2025
    Rozvod s mezinárodním prvkem (online - živé vysílání) - 17.6.2025
    17.6.2025 09:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    Hurá na implementaci

    Po zmapování veškerých procesů, odhalení mezer mezi stávajícím stavem a požadavky GDPR a zvolení konkrétních opatření k implementaci je namístě zajistit implementaci všech těchto opatření. Bude se jednat zejména o změnu procesů, dokumentů (formulářů pro klienty, interních směrnic, smluv se zpracovateli, informací o zpracování apod.) a opatření ochrany osobních údajů.

    Pokyny pro konkrétní zaměstnance by přitom měly být co nejvíce praktické. Jistě nikoho nepotěší, pokud mu bude sděleno, aby postupoval při předávání údajů do třetích zemí v souladu s čl. 44-49 GDPR. Pokud však bude instruován k tomu, aby v případě možného předávání údajů do třetích zemí kontaktoval právní oddělení společnosti, bude spíše ochoten tuto změnu přijmout.

    Aby bylo možné prokázat zákonnost postupů, je nutná důkladná evidence toho, jaké údaje jsou zpracovávány, za jakým účelem a na jakém právním základu k tomu dochází. Není pravdou, že nejlepším právním základem je vždy souhlas subjektu údajů – naopak se ve většině případů jedná o nejhorší možný titul. Nezřídka jsou správci ke zpracování oprávněni či dokonce povinni na základě plnění smlouvy nebo ze zákona, často také může být svobodnost souhlasu prakticky nedosažitelná, například v případě zpracování osobních údajů zaměstnanců (byť jeho získání bývá některými mylně doporučováno).

    Respektujte práva subjektů údajů

    Kromě povinností přináší GDPR také práva, a to v prvé řadě subjektům osobních údajů. Jde především o právo na přístup k údajům a jejich opravu, možnost podání námitky vůči zpracování, právo omezení zpracování, právo na přenositelnost údajů (tzv. portabilita) a právo na výmaz údajů. Rozšířená obava, že výkon těchto práv prakticky znemožní pracovat s údaji klientů nebo zaměstnanců, je zpravidla zbytečná.

    Všichni, kdo komunikují se zákazníky nebo mají k údajům alespoň přístup, by měli být s právy subjektů dostatečně obeznámeni, aby mohli subjekty řádně informovat a případně jim pomoci tato práva vykonat. Každý subjekt údajů by měl být dále dostatečně informován o způsobu, účelu a rozsahu zpracování. Informace přitom musí být podány srozumitelně a stručně, aby je bylo možné bez problémů pochopit.

    Podobný standard musí mít i případné získávání souhlasů se zpracováním. Pakliže v průběhu procesu implementace dojde ke zjištění, že pro některé formy zpracování budou souhlasy potřebné, je nutné se při jejich získávání držet podmínek, jejichž splnění Nařízení vyžaduje. Souhlas by měl být snadno identifikovatelný a oddělitelný, nesmí být podmínkou k poskytnutí služby (pokud není skutečně nezbytný), musí být odvolatelný a příslušný správce osobních údajů musí být schopen prokázat, že souhlas řádně získal.

    Podobně jak bylo uvedeno výše, i zde by měly být instrukce pro zaměstnance související s výkonem těchto práv maximálně jednoduché a srozumitelné. Například pokyn k zajištění práva na přístup podle čl. 15 GDPR, bez dalšího upřesnění, může být pro pověřeného zaměstnance nadlidským úkolem s potenciálními dopady do chodu celé společnosti. Pokud však bude zpracování řádně evidováno (jak co do zpracovávaných údajů, tak co do účelu, kategorií zpracovávaných údajů apod.) a pro zaměstnance bude stanoven jednoduchý proces (údaje o osobě lze získat způsobem X, informace o parametrech zpracování jsou dostupné v interním dokumentu Y, formulář pro odpověď je dostupný v C), může být vypořádání takové žádosti doslova otázkou několika minut.

    Kdo potřebuje „pověřence“?

    Součástí implementace GDPR by měla být také úvaha o potřebnosti pověřence pro ochranu osobních údajů, neboli DPO (Data Protection Officer). Ten bude kontaktním místem v otázkách ochrany osobních údajů a to jak uvnitř, tak navenek organizace, bude monitorovat soulad s organizace s GDPR a bude styčnou osobou pro potřeby dozorového úřadu. Koho se bude týkat povinnost pověřence jmenovat, určuje článek 37 Nařízení. Půjde především o organizace, které vykonávají veřejnou moc nebo systematicky zpracovávají velké množství údajů, pokud se jedná o zpracování citlivých osobních údajů nebo pokud přitom dochází k monitorování osob.

    Oproti všeobecnému přesvědčení lze uvést, že velká většina společností tohoto pověřence vůbec nebude muset mít. Pokud však v rámci organizace existuje podezření, že by se tato povinnost mohla aplikovat, doporučujeme obrátit se na odborníky. I když si posouzení, zda tato povinnost na organizaci dopadá, vyžádá určité náklady, ty se v případě, kdy pověřence nebude nutné jmenovat, mohou vrátit již za jediný měsíc činnosti pověřence, ne-li dříve (značné náklady si vyžádá již samotné nastavení výkonu funkce pověřence).

    Pověřenec může být buď interní, tedy zaměstnanec, nebo externí, tedy fyzická či právnická osoba, vykonávající tuto činnost na základě smlouvy o poskytování služeb. Interní pověřenec může být výhodný z důvodu znalosti procesů a podnikové reality, avšak je u něj omezena odpovědnost a dají se předpokládat vyšší náklady na získání patřičné kvalifikace. Externí pověřenec by měl příslušnou kvalifikaci již mít a náhradu škody je v jeho případě možné smluvně stanovit prakticky bez omezení, může být ale obtížné seznámit jej se všemi procesy zpracování ve společnosti.

    Dobře o data pečujte

    Osobní údaje je nutné zabezpečit nejen v rámci společnosti, ale v případě outsourcingu i u smluvních partnerů. Pokud správce údajů využívá externí zpracovatele, je povinen zajistit, aby s údaji i oni zacházeli v souladu s GDPR, a aby smlouvy s nimi obsahovaly některá povinná ustanovení. Smlouvy se zpracovateli by měly být upraveny tak, aby byly plně v souladu s čl. 28 GDPR. Při předávání údajů mimo území EU by pak měla být zajištěna dostatečná ochrana dat alespoň jedním z odpovídajících GDPR nástrojů (smluvní doložky, podniková pravidla, atd.).

    Pokud i přes veškerou péči dojde k ohrožení bezpečnosti údajů, incidenty musí být zaevidovány a je povinností organizace posoudit, zda je nezbytné je ohlásit dozorovému úřadu či v případě vysokého rizika i dotčeným subjektům.

    Za nedodržení povinností vyplývajících z GDPR jsou stanoveny extrémní pokuty, až půl miliardy Kč nebo 4 % celosvětového ročního obratu firmy. Podcenit přípravu se tak opravdu nemusí vyplatit.

    A co dál?

    Úprava zpracování do souladu s GDPR je však pouze začátek. Soulad procesů, opatření ochrany a dokumentů s GDPR je potřeba kontrolovat pravidelně, stejně jako je potřeba pravidelně proškolovat příslušné zaměstnance. GDPR však nemusí být pouze administrativní zátěží, ale může představovat příležitost zmapovat činnosti probíhající v podniku, udělat pořádek v datech a optimalizovat vnitropodnikové procesy. Pro zákazníky a zaměstnance pak může skutečnost, že procesy organizace jsou plně v souladu s GDPR, znamenat posílení důvěry a v konečném důsledku i větší ochotu osobní údaje svěřovat, což může pomoci získat podstatnou konkurenční výhodu.


    Mgr. Michal Nulíček, LL.M.

    Mgr. Michal Nulíček, LL.M.

    Mgr. Bohuslav Lichnovský



    ROWAN LEGAL, advokátní kancelář s.r.o.

    GEMINI A
    Na Pankráci 1683/127
    140 00 Praha 4

    Tel.:    +420 224 216 212
    Fax:    +420 224 215 823
    e-mail:    praha@rowanlegal.com

    Právnická firma roku 2017

    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz

    Mgr. Michal Nulíček, LL.M., Mgr. Bohuslav Lichnovský (ROWAN LEGAL)
    30. 1. 2018

    Poslat článek emailem

    *) povinné položky

    Další články:

    • Nový zákon o kybernetické bezpečnosti: co se mění a jak se připravit?
    • Ohrožení pobídek v modelu bez investičního poradenství?
    • Výhrada veřejného pořádku a základní práva dle LZP EU – Otevírá SDEU dveře meritornímu přezkumu?
    • Novinky z české a evropské regulace finančních institucí za měsíc duben 2025
    • Novinky z české a evropské regulace finančních institucí za měsíc březen 2025
    • Návrh Evropské komise na zmírnění pravidel ESG reportingu
    • Vykonatelnost nálezů finančního arbitra v zahraničí, aneb stahující se mračna nad investičními šmejdy
    • Novinky z české a evropské regulace finančních institucí za měsíc únor 2025
    • Ochrana advokátní mlčenlivosti a rozhodnutí ESLP ve věci Nezerić proti Bosně a Hercegovině
    • Dosavadní úprava přestupových transakcí v rámci světového fotbalu
    • Mohou banky sledovat uhlíkovou stopu klientů na základě platebních transakcí?

    Novinky v eshopu

    Aktuální akce

    • 17.06.2025Rozvod s mezinárodním prvkem (online - živé vysílání) - 17.6.2025
    • 17.06.2025Bitcoin jako součást finanční strategie společnosti (online - živé vysílání) - 17.6.2025
    • 20.06.2025Nový stavební zákon – aktuální judikatura (online - živé vysílání) - 20.6.2025
    • 24.06.2025Změny v aktuální rozhodovací praxi ÚOHS - pro zadavatele - PRAKTICKY! (online - živé vysílání) - 24.6.2025
    • 24.06.2025Flexibilní pracovní doba – Ne vždy musí zaměstnanci pracovat ve standardních pevných či pravidelných směnách! (online - živé vysílání) - 24.6.2025

    Online kurzy

    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    • Flexi novela zákoníku práce
    • Umělá inteligence a odpovědnost za újmu
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • 10 otázek pro ... Lukáše Vacka
    • Řádné prověření podnětu jako podklad pro místní šetření (nález Ústavního soudu)
    • Povinnost složit jistotu na náklady řízení incidenčního sporu a její zánik v reorganizaci
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • Zákon č. 73/2025 Sb.: Advokacie v nové éře regulace a ochrany důvěrnosti
    • Projevy tzv. flexinovely zákoníku práce při skončení pracovního poměru výpovědí udělenou zaměstnanci ze strany zaměstnavatele
    • Státní zaměstnanci a úředníci v byznysu: Flexinovela bourá hranice a otevírá dveře do podnikatelských orgánů
    • Vyvlastnění, moderační právo soudu
    • Ověření podpisu advokátem a „nestrannost“ advokáta
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • Projevy tzv. flexinovely zákoníku práce při skončení pracovního poměru výpovědí udělenou zaměstnanci ze strany zaměstnavatele
    • Zákon č. 73/2025 Sb.: Advokacie v nové éře regulace a ochrany důvěrnosti
    • K jednomu z výkladových úskalí na úseku regulace slev
    • Státní zaměstnanci a úředníci v byznysu: Flexinovela bourá hranice a otevírá dveře do podnikatelských orgánů
    • Byznys a paragrafy, díl 11.: Pracovněprávní nástrahy (nejen) léta pro zaměstnavatele
    • Přístupnost k vybraným výrobkům a službám po implementaci Směrnice Evropského parlamentu a Rady (EU) 2019/882 ze dne 17. dubna 2019 o požadavcích na přístupnost u výrobků a služeb – na koho dopadne nová právní úprava?
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • Zákaz doložek mlčenlivosti o mzdě, zrušení povinných vstupní lékařských prohlídek u nerizikových prací a navýšení podpory v nezaměstnanosti aneb flexinovela zákoníku práce není jen o změnách ve zkušební či výpovědní době
    • Výpověď z pracovního poměru z důvodu neomluveného zameškání jedné směny
    • Provozovatel e-shopu Rohlik.cz uspěl u NSS: Případ údajného švarcsystému musí soud posoudit znovu!
    • Ověření podpisu advokátem a „nestrannost“ advokáta
    • Posouzení intenzity porušení pracovních povinností zaměstnance – komentář k rozhodnutí Nejvyššího soudu České republiky
    • Vexatorní podání jako neodvratitelný důsledek rozvoje AI
    • Právní novinky v roce 2025, část třetí – změny v oblasti veřejných zakázek a v trestním právu

    Soudní rozhodnutí

    Vyvlastnění, moderační právo soudu

    Moderační právo soudu nebude mít místa tam, kde nebyly zjištěny (a dokonce ani tvrzeny) žádné mimořádné okolnosti případu týkající se vyvlastňované věci. Účelem...

    Majetková podstata

    V řízení o určení neúčinnosti smlouvy, kterou dlužník uzavřel s dalšími osobami, není insolvenční správce oprávněn ani povinen podat odpůrčí žalobu proti těmto osobám jen...

    Osvobození od placení zbytku dluhů (exkluzivně pro předplatitele)

    Pohledávka věřitele vůči (insolvenčnímu) dlužníku, na kterou se vztahuje rozhodnutí insolvenčního soudu o přiznání osvobození od placení zbytku pohledávek, vydané podle § 414...

    Ověření podpisu advokátem (exkluzivně pro předplatitele)

    Je-li prohlášení o pravosti podpisu jiné osoby učiněno advokátem a má-li všechny náležitosti stanovené § 25a odst. 2 zákona o advokacii, nahrazuje takové prohlášení úřední...

    Pohledávka vyloučená z uspokojení (exkluzivně pro předplatitele)

    Příspěvek do garančního fondu dle § 4 odst. 1 zákona  č. 168/1999 Sb. nemá charakter mimosmluvní sankce postihující majetek dlužníka (ve smyslu § 170 písm. d/ insolvenčního...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2025, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.