Jak bezpečně pracovat s osobními údaji a GDPR v začínající firmě

Praktický úvod do GDPR pro malé firmy: jak poznat osobní údaje, určit účel a právní titul, nastavit přístupy, pracovat s dodavateli, vyřizovat žádosti a reagovat na incident.

Bezpečná práce s osobními údaji a GDPR

Osobní údaje nejsou jen něco, co řeší velké technologické firmy. Malá dílna má jména a telefonní čísla zákazníků, účetní kancelář pracuje s doklady a zaměstnanci, fotografka s podobiznami, jazyková škola s údaji rodičů a dětí a restaurace s rezervacemi.

GDPR neznamená, že firma nesmí osobní údaje používat. Znamená, že musí vědět, proč je potřebuje, zacházet s nimi přiměřeně, chránit je a být schopná vysvětlit, co se s nimi děje.

Začínající firma obvykle nepotřebuje stovky stran dokumentace. Potřebuje praktický základ:

  • seznam hlavních dat a účelů,
  • správně zvolený právní titul,
  • informaci pro lidi, jejichž údaje používá,
  • omezené přístupy a bezpečné ukládání,
  • pravidlo, kdy údaje smaže nebo anonymizuje,
  • postup pro žádost člověka nebo únik dat.

Tento článek je praktický úvod, ne individuální právní posouzení. Konkrétní povinnosti se liší podle oboru, typu údajů, role firmy a způsobu zpracování.

Co je osobní údaj

Osobní údaj je informace, která se vztahuje k identifikované nebo identifikovatelné fyzické osobě. Nemusí jít jen o jméno.

Typickými příklady jsou:

  • jméno, telefon a e-mail,
  • adresa, doručovací údaje a fakturační kontakt fyzické osoby,
  • historie objednávek a komunikace,
  • fotografie, video nebo zvukový záznam,
  • IP adresa nebo identifikátor zařízení v konkrétním kontextu,
  • údaje zaměstnance a uchazeče,
  • číslo zákazníka nebo objednávky, pokud podle něj lze člověka dohledat,
  • údaj o poloze, zdravotním omezení nebo preferencích.

Údaj nemusí člověka identifikovat sám. Jméno může být v jednom systému, telefon v jiném a společně umožní přiřadit záznam ke konkrétní osobě. EDPB ve svém průvodci pro malé podniky uvádí jako osobní údaje mimo jiné telefonní čísla, e-mailové adresy, zákaznická čísla, historii nákupů, fotografie a lokalizační údaje.

Rozlišujte zákazníka, kontakt a člověka

V obchodní evidenci můžete mít firmu jako zákazníka, ale e-mail a telefon konkrétního člověka. GDPR chrání fyzickou osobu, i když komunikuje za právnickou osobu. Neznamená to, že každý údaj o firmě je osobním údajem, ale kontaktní osoba zaměstnaná u firmy jím být může.

U každé evidence si proto položte:

  • Je v záznamu člověk identifikovatelný?
  • Je údaj potřebný pro konkrétní pracovní účel?
  • Máme ho od člověka, nebo z jiného zdroje?
  • Komu ho zpřístupňujeme?
  • Jak dlouho ho potřebujeme?

Nejjednodušší způsob, jak snížit riziko, je neukládat údaje, které nepotřebujete. Pokud pro doručení stačí jméno, adresa a telefon, není důvod zapisovat datum narození nebo osobní poznámku o zákazníkovi.

Začněte účelem, ne formulářem

Každé zpracování má mít srozumitelný účel. Účel popisuje, proč údaje používáte, ne pouze kde se objeví.

Rozdíl je například mezi:

  • „máme databázi kontaktů“ a „potřebujeme kontakt pro potvrzení objednávky a řešení předání“,
  • „sbíráme e-maily“ a „posíláme pravidelné obchodní sdělení lidem, kteří k tomu dali platný souhlas nebo pro které platí jiný právní režim“,
  • „ukládáme fotografie“ a „používáme fotografii pro předání zakázky a samostatně řešíme její veřejné zveřejnění“.

Jeden kontakt může být využíván pro více účelů. Každý účel ale potřebuje vlastní odůvodnění, informaci, dobu uchování a případně jiný právní titul.

Životní cyklus osobních údajů
Osobní údaje mají mít jasný životní cyklus: získat jen potřebné údaje, použít je pro konkrétní účel, omezit přístup a po skončení potřeby je odstranit nebo anonymizovat.

Určete právní titul

GDPR připouští několik právních titulů pro zpracování. V malé firmě se nejčastěji potkáte s plněním smlouvy, právní povinností, oprávněným zájmem a souhlasem. Není správné používat souhlas automaticky na všechno.

Obecně může jít o:

  • Smlouvu nebo kroky před smlouvou: potřebujete údaje k vyřízení objednávky, nabídky nebo služby.
  • Právní povinnost: údaje musíte evidovat kvůli účetnictví, daním, pracovním povinnostem nebo jiné konkrétní povinnosti.
  • Oprávněný zájem: firma má legitimní důvod, zpracování je přiměřené a člověk není nepřiměřeně znevýhodněn.
  • Souhlas: člověk svobodně a informovaně svolil ke konkrétnímu účelu a může ho odvolat.

Právní titul by měl odpovídat skutečnosti. Nelze například vyžadovat marketingový souhlas jako podmínku pro běžné vyřízení objednávky, pokud marketing není nutný pro samotné plnění.

U oprávněného zájmu si udělejte jednoduchý test: jaký zájem firma sleduje, proč je zpracování nutné, zda existuje méně invazivní možnost a jaký dopad má na člověka. Výsledek si poznamenejte.

Souhlas musí být konkrétní a odvolatelný

Souhlas není věta schovaná v obchodních podmínkách ani předem zaškrtnuté políčko. Člověk má vědět, k čemu ho dává, a musí ho mít možnost odvolat stejně snadno, jako ho poskytl.

Souhlas rozlišujte podle účelu:

  • e-mailová komunikace s novinkami,
  • zveřejnění reference nebo fotografie,
  • analytické nebo marketingové cookies,
  • použití údajů pro případovou studii,
  • předání údajů konkrétnímu partnerovi.

Uchovávejte informaci, kdy, jak a k čemu byl souhlas udělen. Když člověk souhlas odvolá, změna se musí propsat do všech relevantních seznamů. Nestačí odstranit kontakt z jedné tabulky a nechat ho v exportu u dodavatele.

Informujte lidi jednoduše a včas

Člověk má dostat srozumitelnou informaci o tom, kdo jeho údaje zpracovává, proč je potřebuje, jaké údaje používá, komu je předává, jak dlouho je uchovává a jak může uplatnit svá práva.

Informace nemusí být napsaná právnickým jazykem. Může mít krátkou vrstvu u formuláře a podrobnější dokument na samostatné stránce. EDPB doporučuje vrstvený způsob, který člověku nejdříve ukáže podstatné informace a teprve potom nabídne detail.

Vyhněte se formulacím jako:

  • „údaje můžeme použít k čemukoli“,
  • „údaje předáme partnerům“ bez uvedení kategorie nebo účelu,
  • „uchováváme po dobu nezbytně nutnou“ bez vysvětlení, co to v praxi znamená.

Lepší je uvést například: „Telefon použijeme k domluvě termínu a předání objednávky. Po splnění objednávky ho uchováme po dobu potřebnou pro řešení právních nároků nebo podle povinností, které se na doklady vztahují. Pro zasílání novinek ho použijeme pouze na základě samostatného právního titulu.“

Veďte jednoduchý přehled zpracování

Malá firma si může vytvořit tabulku, ve které bude mít nejdůležitější zpracování na jednom místě.

U každého procesu uveďte:

  • název procesu,
  • účel,
  • kategorie osob,
  • typy údajů,
  • právní titul,
  • příjemce nebo zpracovatele,
  • místo uložení,
  • dobu uchování nebo pravidlo pro její určení,
  • základní bezpečnostní opatření.

Příklad řádku:

  • Proces: vyřízení objednávky
  • Osoby: zákazníci a kontaktní osoby
  • Údaje: jméno, telefon, e-mail, doručovací údaje, historie objednávky
  • Účel: potvrzení, dodání, platba a řešení požadavku
  • Přístup: majitel, pracovník expedice, účetní podle potřeby

Takový přehled pomůže při žádosti o přístup, při změně dodavatele i při vyhodnocení incidentu. Není to dokument pro odložení do šuplíku. Aktualizujte ho pokaždé, když přidáte nový formulář, nástroj, partnera nebo účel.

Omezte přístupy podle role

Ne každý, kdo pracuje ve firmě, potřebuje vidět všechny osobní údaje. Přístup nastavte podle konkrétní práce.

  • pracovník skladu potřebuje údaje pro doručení, ale nemusí vidět marketingové poznámky,
  • účetní potřebuje doklady a fakturační údaje, ale nemusí mít přístup k celé historii komunikace,
  • externí fotograf může potřebovat kontakt a termín, ale ne přístup do celé zákaznické databáze,
  • vedoucí může schvalovat přístupy, ale neměl by používat společný účet bez dohledatelnosti.

Každý člověk by měl mít vlastní účet, silné přihlašování a pouze potřebná oprávnění. Přístupy pravidelně kontrolujte, zejména po změně role nebo ukončení spolupráce.

U papírových dokumentů platí stejná logika. Kartotéka na otevřeném stole, vytištěný seznam objednávek v autě nebo obrazovka s údaji viditelná zákazníkům představují riziko, i když firma nepoužívá žádný složitý informační systém.

Vyberte dodavatele, který data zpracovává za vás

Účetní, mailingová platforma, cloudové úložiště, rezervační nástroj, mzdový systém nebo externí administrátor mohou zpracovávat osobní údaje vaším jménem. To z nich může dělat zpracovatele.

Před předáním údajů ověřte:

  • jaká data dodavatel potřebuje,
  • pro jaký účel je používá,
  • kde je ukládá,
  • kdo k nim může mít přístup,
  • jak řeší bezpečnost a incidenty,
  • co se stane po ukončení služby.

Se zpracovatelem může být potřeba uzavřít zpracovatelskou smlouvu nebo jiné odpovídající ujednání. Nestačí vybrat službu jen podle ceny. U důležitých dat si přečtěte podmínky, dostupné bezpečnostní informace a možnosti exportu a výmazu.

Dodavateli předávejte jen minimum. Pokud účetní potřebuje doklad k zaúčtování, nemusí automaticky dostat přístup k celé databázi marketingových kontaktů.

Žádosti o přístup a incident osobních údajů
Firma by měla umět dvě věci: dohledat údaje konkrétní osoby a reagovat na jejich ztrátu nebo zpřístupnění. Obojí vyžaduje přehled, vlastníka a zaznamenaný postup.

Nastavte dobu uchování

Osobní údaje nemají zůstávat uložené jen proto, že je jednou možná využijete. U každého procesu si stanovte, kdy údaje smažete, anonymizujete nebo přesunete do omezeného archivu.

Doba uchování může vycházet z:

  • trvání smluvního vztahu,
  • účetních a daňových povinností,
  • lhůt pro uplatnění právních nároků,
  • pravidel pro marketingovou komunikaci,
  • potřeby obhájit postup firmy,
  • konkrétního souhlasu nebo podmínek služby.

Nezaměňujte zálohu s aktivní databází. Pokud je kontakt odstraněn z provozního systému, musí být jasné, zda a proč zůstává ve staré záloze a jak se zabrání jeho návratu do běžného používání při obnově.

U dokladů a pracovních záznamů může být uchování určeno jiným právním předpisem. Proto dobu neodhadujte jen podle pocitu. Pokud si nejste jistí, ověřte ji s účetní nebo právníkem.

Chápejte práva lidí prakticky

Člověk může chtít vědět, jaké údaje o něm zpracováváte, požádat o opravu, výmaz, omezení zpracování, přenositelnost nebo vznést námitku. Rozsah práva závisí na konkrétním účelu a právním titulu.

Firma by měla mít jedno místo, kam takové žádosti přijdou, a jednoho člověka, který je předá k posouzení. E-mailová žádost nemusí obsahovat právnické pojmy. Pokud je zřejmé, že člověk žádá o své údaje nebo nechce další marketing, neodmítejte ji jen proto, že nepoužil přesný název práva.

Postup může vypadat takto:

  1. zapište datum přijetí,
  2. ověřte přiměřeně totožnost, pokud je pochybnost,
  3. určete, jakého zpracování se žádost týká,
  4. dohledáte údaje v hlavním systému i u relevantních zpracovatelů,
  5. posoudíte, co lze poskytnout, opravit, omezit nebo vymazat,
  6. odpovíte srozumitelně a výsledek zaznamenáte.

EDPB uvádí obecnou lhůtu odpovědi do jednoho měsíce. U složitých nebo opakovaných žádostí mohou nastat další možnosti, ale člověka je potřeba včas informovat. Odpovědi a důvody případného omezení si uchovávejte.

Rozlišujte výmaz a zákonnou povinnost uchování

Žádost o výmaz neznamená, že firma musí automaticky odstranit všechny údaje bez ohledu na jiné povinnosti. Některé doklady nebo záznamy může být nutné uchovat. V takovém případě vysvětlete, co lze vymazat, co musí zůstat a proč.

Prakticky může nastat situace, kdy smažete marketingový kontakt a zrušíte odběr novinek, ale účetní doklad k již uskutečněné objednávce zůstane uložený po dobu danou předpisy. Tyto účely a systémy je potřeba rozlišit.

Reagujte na porušení zabezpečení

Porušení zabezpečení může znamenat ztrátu, zničení, změnu, neoprávněné zpřístupnění nebo únik osobních údajů. Může jít o napadený účet, omylem odeslaný seznam, ztracený notebook, ukradený telefon nebo papírové dokumenty.

První kroky:

  1. Zastavte další přístup: odeberte relaci, změňte heslo nebo zařízení odpojte.
  2. Zapište fakta: kdy se incident zjistil, co se stalo, jaké údaje mohly být dotčené.
  3. Určete rozsah: kolik lidí a jak citlivé údaje mohou být zasažené.
  4. Zapojte pomoc: správce IT, právníka, pověřence nebo zpracovatele.
  5. Posuďte riziko: zda může incident ohrozit práva a svobody lidí.
  6. Rozhodněte o oznámení: podle rizika a aktuálních pravidel.
  7. Zabraňte opakování: upravte přístup, proces, školení nebo zálohy.

ÚOOÚ uvádí, že rizikové porušení zabezpečení se má ohlásit bez zbytečného odkladu, pokud možno do 72 hodin od chvíle, kdy se o něm správce dozvěděl. Pokud je pravděpodobné vysoké riziko pro dotčené osoby, může být nutné informovat také je. Ne každý omyl automaticky znamená povinné hlášení, ale každý incident je potřeba posoudit a zaznamenat.

Chraňte citlivější údaje přísněji

Některé údaje mají vyšší dopad při zneužití. Může jít například o zdravotní informace, biometrické údaje, údaje o dětech, přihlašovací údaje, kopie dokladů nebo informace o finanční situaci.

U takových dat si položte přísnější otázky:

  • Je opravdu nutné je shromažďovat?
  • Je účel dostatečně konkrétní?
  • Kdo je skutečně potřebuje vidět?
  • Je přenos šifrovaný nebo jinak chráněný?
  • Jak rychle poznáme, že došlo k problému?
  • Jaký je postup bezpečného výmazu?

U dětí, kamer, zdravotních údajů, profilování nebo rozsáhlého monitorování se může vyžadovat podrobnější posouzení dopadů a další opatření. V takových situacích nespoléhejte pouze na obecnou šablonu zásad ochrany osobních údajů.

Vyhněte se nejčastějším chybám

  • Souhlas je předem zaškrtnutý nebo spojený s jiným účelem.
  • Firma má jeden společný účet pro více lidí.
  • Kontakty se kopírují do více tabulek bez pravidla výmazu.
  • Dodavatel dostane přístup k celé databázi, i když potřebuje jen část.
  • Všichni ukládají údaje do osobních telefonů a schránek.
  • Firma má zásady ochrany údajů, ale neví, kde data skutečně jsou.
  • Údaje se uchovávají „pro jistotu“ bez časového omezení.
  • Žádost člověka se odloží, protože nebyla formulovaná právnickým jazykem.
  • Incident se zatají, dokud firma nebude znát všechny podrobnosti.
  • Marketingový seznam se považuje za běžný seznam bez dalšího účelu.

Čtrnáctidenní plán základního GDPR pořádku

  1. Den 1: sepište všechny databáze, formuláře, dokumenty a nástroje s osobními údaji.
  2. Den 2: označte účel každého zpracování.
  3. Den 3: určete kategorie lidí a typy údajů.
  4. Den 4: přiřaďte právní titul a poznamenejte si nejistoty.
  5. Den 5: zkontrolujte informace poskytované lidem při sběru údajů.
  6. Den 6: projděte uživatelské účty a nepotřebné přístupy.
  7. Den 7: ověřte dodavatele, cloudová úložiště a předávání dat.
  8. Den 8: stanovte dobu uchování nebo pravidlo jejího určení.
  9. Den 9: připravte postup pro žádost o přístup, opravu a výmaz.
  10. Den 10: připravte postup pro ztrátu zařízení nebo únik údajů.
  11. Den 11: zkontrolujte zálohy a výmaz ze záloh podle možností systému.
  12. Den 12: vyškolte lidi, kteří s údaji pracují.
  13. Den 13: projděte modelovou žádost a modelový incident.
  14. Den 14: doplňte vlastníka, termíny kontrol a seznam otevřených právních otázek.

Kontrolní seznam pro malou firmu

  • Vím, jaké osobní údaje zpracováváme?
  • Vím, proč je potřebujeme?
  • Má každý účel odpovídající právní titul?
  • Informujeme lidi srozumitelně a ve správný okamžik?
  • Ukládáme jen údaje, které potřebujeme?
  • Má každý člověk pouze nutný přístup?
  • Máme přehled zpracovatelů a předávání?
  • Ví každý, jak nahlásit podezřelý incident?
  • Máme postup pro žádosti o přístup, opravu a výmaz?
  • Víme, kdy údaje smažeme, anonymizujeme nebo archivujeme?

Soukromí je součást důvěry

Ochrana osobních údajů není jen povinná stránka na webu. Je to způsob, jak firma zachází s lidmi, kteří jí svěřili kontakt, objednávku, dokument nebo příběh.

Začněte tím, že si přiznáte, kde údaje skutečně jsou. Popište účely, omezte přístupy, přestaňte shromažďovat zbytečnosti a připravte jednoduchý postup pro žádost nebo incident. Když firma rozumí svým datovým tokům, lépe chrání zákazníky, zaměstnance i vlastní provoz.

Zdroje a další čtení

Silicon Scribe

Potřebujete podobné řešení uvést do praxe?

Projdeme váš současný proces a navrhneme další krok bez zbytečné složitosti.
Popište nám svůj projekt

Související obsah

Trvalý odkaz na článekhttps://siliconscribe.cz/blog/jak-bezpecne-pracovat-s-osobnimi-udaji-a-gdpr-v-zacinajici-firme/