Všeobecné nariadenie o ochrane údajov (GDPR) — vysvetlenie

GDPR (General Data Protection Regulation), v slovenčine Všeobecné nariadenie o ochrane údajov, predstavuje najväčšiu zmenu európskej legislatívy zameranej na ochranu osobných údajov za posledné desaťročia. Finálne znenie právneho rámca GDPR bolo prijaté v roku 2016 a nadobudlo účinnosť 25. mája 2018. Toto nariadenie je priamo uplatniteľné vo všetkých členských štátoch Európskej únie, vrátane Islandu, Nórska a Lichtenštajnska, bez potreby jeho implementácie osobitným vnútroštátnym zákonom.

V článku sa dozviete, čo je GDPR, prečo spôsobilo „revolúciu“ v ochrane osobných údajov a aké základné princípy, práva a povinnosti zavádza pre dotknuté osoby a pre spracovateľov údajov.

Prečo GDPR vzniklo a aké sú jeho ciele

Rýchly technologický rozvoj a globalizácia so sebou priniesli nové výzvy v oblasti ochrany osobných údajov. Rozsah získavania a zdieľania osobných údajov sa výrazne zväčšil. Tento vývoj si vyžadoval silný a súdržnejší rámec ochrany údajov v Únii, ktorý sa bude intenzívne presadzovať vzhľadom na význam vybudovania dôvery, ktorá umožní rozvoj digitálnej ekonomiky v rámci vnútorného trhu.

Druhým dôvodom na prípravu nariadenia bolo zjednotenie európskeho trhu v oblasti ochrany osobných údajov. V praxi bol stav ochrany osobných údajov v jednotlivých štátoch nevyhovujúci v dôsledku odlišnej implementácie predchádzajúcej smernice, čo sťažovalo voľný tok údajov a narúšalo hospodársku súťaž. S cieľom zabezpečiť konzistentnú a vysokú úroveň ochrany fyzických osôb a odstrániť prekážky tokov osobných údajov v rámci Únie, mala byť úroveň ochrany rovnaká vo všetkých členských štátoch.

Zásady a právny rámec

V zásadách ochrany osobných údajov sa zdôrazňuje, že osobné údaje by sa mali spracúvať zákonne, spravodlivo a transparentne. Zásady ochrany údajov by sa mali vzťahovať na informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby. Osobné údaje, ktoré boli pseudonymizované a ktoré by sa mohli použitím dodatočných informácií priradiť fyzickej osobe, sa považujú za informácie o identifikovateľnej fyzickej osobe.

Prečítajte si tiež: Sprievodca kombináciou vitamínov

Ochrana fyzických osôb by mala byť technologicky neutrálna a mala by sa vzťahovať na spracúvanie osobných údajov automatizovanými prostriedkami, ako aj na manuálne spracúvanie, ak sú osobné údaje uložené v informačnom systéme alebo do neho majú byť uložené.

Základné princípy spracúvania

  • Zákonnosť, spravodlivosť a transparentnosť - spracúvanie musí byť právne odôvodnené a transparentné pre dotknutú osobu.
  • Minimalizácia údajov - zhromažďovať iba tie údaje, ktoré sú nevyhnutné pre účel.
  • Účelové obmedzenie - údaje možno spracúvať len na špecifické, explicitné a legitímne účely.
  • Presnosť - zabezpečiť aktuálnosť a presnosť údajov.
  • Obmedzenie ukladania - údaje nesmú byť uchovávané dlhšie, než je potrebné.
  • Integrita a dôvernosť - zabezpečiť primerané technické a organizačné opatrenia.

Práva dotknutej osoby

GDPR posilňuje práva fyzických osôb. Dotknutá osoba má mať právo na prístup k údajom o sebe, na opravu a vymazanie („právo byť zabudnutý“), na obmedzenie spracúvania, na prenositeľnosť údajov a na namietanie voči spracúvaniu vrátane automatizovaného individuálneho rozhodovania. Dotknutá osoba by mala mať právo na prístup k všetkým spracúvaným údajom o svojej osobe. Tento prístup by mal byť priamy, ideálne online.

Právo na ochranu osobných údajov nie je absolútne a musí sa vyvažovať s ostatnými základnými právami a verejnými záujmami. Na spracúvanie osobných údajov na účely presadzovania práva a verejnej bezpečnosti sa vzťahuje osobitný právny režim.

Súhlas a transparentnosť

Súhlas je jedným z právnych základov spracúvania. Súhlas by mal byť slobodný, konkrétny, informovaný a jednoznačný prejav vôle dotknutej osoby. Mlčanie, vopred označené políčka alebo nečinnosť by sa nemali považovať za súhlas. Súhlas by sa mal vzťahovať na všetky spracovateľské činnosti vykonávané na ten istý účel. Pri spracovaní na viaceré účely by sa súhlas mal udeliť pre všetky tieto účely.

Transparentnosť znamená, že používatelia musia jasne vedieť, aké údaje sa o nich zbierajú, prečo sa zbierajú a ako sa budú používať. Dodržiavanie GDPR si vyžaduje viac než len zaškrtnutie políčka - vyžaduje nastavené procesy, dokumentáciu a komunikáciu voči dotknutým osobám.

Prečítajte si tiež: Kanabidiol a zdravie

Povinnosti prevádzkovateľa a sprostredkovateľa

GDPR ukladá povinnosti tým, ktorí osobné údaje spracúvajú. Prevádzkovateľ a sprostredkovateľ musia zavádzať technické a organizačné opatrenia na ochranu údajov, viesť evidenciu spracovaní, vykonávať posúdenia vplyvu na ochranu údajov a v prípade potreby konzultovať s dozorným orgánom. Prevádzkovateľ má povinnosť umožniť dotknutým osobám uplatniť ich práva a zabezpečiť transparentné procesy pre prístup, opravy a vymazanie údajov.

Veľkou zmenou je aj oznamovacia povinnosť firiem v prípade, že došlo k ohrozeniu alebo úniku osobných údajov. Tieto situácie sa musia nahlásiť na príslušný úrad do 72 hodín. GDPR tiež obsahuje pravidlá pre kódexy správania, certifikáciu a menovanie zodpovednej osoby (DPO) pre určité typy spracovaní.

Presah a teritoriálne pôsobenie

Na spracúvanie osobných údajov dotknutých osôb nachádzajúcich sa v Únii sa GDPR vzťahuje aj vtedy, ak prevádzkovateľ alebo sprostredkovateľ nie je usadený v Únii, ak ponúka tovar alebo služby týmto osobám alebo sleduje ich správanie v rámci Únie. To zabezpečuje, že fyzickým osobám nebude odopretá ochrana, na ktorú majú nárok podľa nariadenia.

Technické aspekty a bezpečnosť

GDPR vyžaduje, aby organizácie implementovali technické a organizačné opatrenia na ochranu osobných údajov. Použitie pseudonymizácie môže znížiť riziká pre dotknuté osoby a pomôcť prevádzkovateľom a sprostredkovateľom pri plnení ich povinností. Organizácie musia zvážiť náklady a dostupnú technológiu pri určovaní, či je identifikácia fyzickej osoby primerane pravdepodobná.

Cookies a online marketing

Každý z online nástrojov pomocou cookies odoberá veľké množstvo rôznych osobných údajov. Cookies sú malé súbory, ktoré webové stránky ukladajú do zariadenia návštevníka, aby sledovali jeho správanie a preferencie. Podľa GDPR musia webové stránky získať výslovný, informovaný súhlas návštevníka pred použitím cookies a musia poskytnúť možnosť odmietnuť ich alebo individuálne nastaviť. Prevádzkovateľom webových stránok GDPR ukladá povinnosť umožniť návštevníkom vybrať si, čo chcú, respektíve nechcú, aby sa o nich ukladalo, a dokonca dať možnosť vymazať svoje údaje z databázy cookies.

Prečítajte si tiež: Ovčie kiahne u detí

Dopad na firmy a výhody dodržiavania

GDPR prinieslo kopec zmien a povinností pre firmy aj inštitúcie. Hlavnou motiváciou podnikateľov riešiť ochranu osobných údajov bolo vyhnúť sa vysokým pokutám. Pokuty za porušenie GDPR môžu byť veľmi prísne - maximálna výška môže dosiahnuť až 20 miliónov eur alebo 4 % z celkového ročného obratu spoločnosti, podľa toho, ktorá suma je vyššia.

Dodržiavanie GDPR však môže priniesť aj pozitívne výsledky: transparentnosť a budovanie dôvery s používateľmi môže viesť k lepším vzťahom so zákazníkmi a vyššej lojalite. Okrem toho trh sám postupne reaguje na zmeny v správaní používateľov - napríklad zmeny týkajúce sa sledovania v reklamných systémoch a obmedzenia tretích strán.

Vzťah GDPR k národnej legislatíve

Nariadenie GDPR je priamo aplikovateľné v každom členskom štáte. Napriek tomu si členské štáty ponechávajú určitú mieru možností na spresnenie pravidiel pre špecifické oblasti spracúvania, napr. pri spracúvaní osobitných kategórií údajov alebo pre orgány verejnej moci. V niektorých oblastiach právne predpisy Únie dopĺňajú vnútroštátne zákony; na Slovensku pravidlá GDPR dopĺňa zákon č. 18/2018 Z.z. o ochrane osobných údajov.

Praktické odporúčania

  1. Získajte jasný a informovaný súhlas používateľov na zber a spracovanie ich osobných údajov. Implementujte proces získavania súhlasu, ktorý je zdokumentovaný a audítovateľný.
  2. Zabezpečte transparentné a zrozumiteľné informácie pre dotknuté osoby o tom, aké údaje zbierate, prečo a ako ich používate.
  3. Nasadzujte technické a organizačné opatrenia - šifrovanie, pseudonymizáciu, riadenie prístupu, zálohovanie a školenia zamestnancov.
  4. V prípade incidentu majte pripravený plán nahlásenia úniku údajov a postup pre splnenie 72-hodinovej oznamovacej povinnosti.
  5. Vykonávajte pravidelné posúdenia vplyvu na ochranu údajov (DPIA) pri vysokom riziku spracúvania.

Čo GDPR neprikladá alebo aké sú výnimky

GDPR sa nevzťahuje na spracúvanie osobných údajov vykonávané výlučne v osobnej alebo domácej činnosti. Nariadenie sa tiež nevzťahuje na spracúvanie osobných údajov príslušnými orgánmi na účely trestného práva, kde platia osobitné právne akty Únie. Pre inštitúcie a orgány Únie platí špecifické nariadenie (ES) č. 45/2001, ktoré by sa malo upraviť podľa zásad stanovených v GDPR.

Príklady oblastí citlivých údajov

Osobné údaje týkajúce sa zdravia sú považované za citlivé a zahŕňajú všetky údaje o minulom, súčasnom alebo budúcom fyzickom alebo duševnom zdravotnom stave dotknutej osoby. Spracovanie týchto údajov si vyžaduje osobitnú pozornosť a často aj špeciálne právne základy.

Dokumentácia a certifikácia

Aby firmy a organizácie dodržiavali nariadenia GDPR, často využívajú vzorové dokumenty, interné politiky, záznamy o spracovaní a mechanizmy certifikácie alebo kódexy správania. Tieto nástroje pomáhajú preukázať splnenie povinností pri audite alebo pri komunikácii s dozornými orgánmi.

Naše PRÁVA a POVINNOSTI (AG)

Čo si zapamätať

  • GDPR je priamo uplatniteľné nariadenie EÚ, ktoré zmenilo pravidlá ochrany osobných údajov od 25. mája 2018.
  • Posilňuje práva dotknutých osôb a zavádza prísne povinnosti pre prevádzkovateľov a sprostredkovateľov.
  • Vyžaduje transparentnosť, súhlas tam, kde je potrebný, technické a organizačné zabezpečenie a rýchle oznamovanie únikov údajov.
  • Dodržiavanie GDPR prináša nielen riziko sankcií pri porušení, ale aj príležitosť vybudovať dôveru a konkurenčnú výhodu.
Oblasť Hlavné požiadavky
Súhlas Slobodný, konkrétny, informovaný a jednoznačný prejav vôle; mlčanie nie je súhlas
Oznamovanie incidentov Nahlásenie úniku údajov do 72 hodín
Pokuty Až 20 mil. EUR alebo 4 % z obratu (vyššia suma)
Teritoriálne pôsobenie Vzťahuje sa aj na subjekty mimo EÚ pri ponuke služieb alebo sledovaní správania osôb v EÚ

Táto téma je komplexná a dynamická. GDPR prinieslo významný posun v ochrane súkromia a vyžaduje systematický prístup pri spracovaní osobných údajov. Pre hlbšiu právnu interpretáciu alebo praktickú implementáciu sa odporúča konzultovať s odborníkmi na ochranu osobných údajov.

tags: #doplnok #o #ochrane #osobnych #udajov