Nebojte sa gdpr a pripravte sa zodpovedne!

Dňa 25. mája 2018 vstúpi do platnosti nové Nariadenie EP a Rady EÚ č. 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracovaní osobných údajov a o voľnom pohybe takýchto údajov - väčšina firiem sa nepripravuje.

Písmo: A- | A+

Uvedené Nariadenie EP a Rady EÚ č. 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracovaní osobných údajov a o voľnom pohybe takýchto údajov - General Data Protection Regulation, všeobecne nazývané GDPR, ktorým sa ruší smernica 95/46ES (Všeobecné nariadenie o ochrane údajov). Hoci sa čas na prípravu a uvedenie tohto nariadenia vo firmách do praxe významne kráti (už teraz je prakticky na hrane), väčšina spoločností sa na účinnosť nariadenia ešte nepripravuje. sprísňuje podmienky používania a spracovania osobných údajov a navyše prináša podstatne vyššie miliónové pokuty za ich nedostatočnú ochranu či zneužitie. Mnohé firmy sa ešte ani len nezačali problematikou zaoberať. Podľa prieskumu realizovaného v Českej republike Asociáciou malých a stredných podnikov (ASMP), zverejneného dňa 30. augusta 2017 na českom serveri aktualne.cz - https://zpravy.aktualne.cz/ekonomika/data-o-vas-budou-muset-firmy-vice-chranit-novy-zakon/r~915793b68d5b11e7a7d1002590604f2e/?_ga=2.63179567.1085627750.1504088526-2042842677.1492767024 – sa takmer 76 % firiem v Českej republike bez ohľadu na ich veľkosť sotva chystá na analýzy, ktoré im napovedia, ako sa ku GDPR postaviť. Pre úplnosť uvádzame, že prieskum bol realizovaný na vzorke 450 firiem.

SkryťVypnúť reklamu
Článok pokračuje pod video reklamou
SkryťVypnúť reklamu
Článok pokračuje pod video reklamou

Na Slovensku je podľa dostupných informácií situácia veľmi podobná. Veľa firiem túto záležitosť zľahčuje, nerieši dokonca vôbec ani podmienky ochrany osobných údajov podľa aktuálne platnej legislatívy. Je ale nutné vnímať skutočnosť, že len v prípade kvalitnej prípravy sa firmy vedia vyhnúť vysokým sankciám za nedodržanie nariadenia GDPR. Nehovoriac o tom, že prevencia je vždy oveľa lacnejšia ako „hasenie požiaru“. Pokiaľ sa firmy nezačnú svojou prípravou na GDPR zaoberať už teraz, môžu mať reálny problém stihnúť všetko do 25. mája 2018. Času už naozaj veľa neostáva, aj keď sa 9 mesiacov môže zdať ako dostatočne dlhé časové obdobie .... 

SkryťVypnúť reklamu

Základ nového európskeho nariadenia GDPR je predovšetkým v kategorizácii a oddelení osobných údajov od ostatných dát. U osobných údajov, ktoré sú podľa predmetného nariadenia obzvlášť citlivé (napr. informácie o zdravotnom stave, osobné údaje v bankách, ai.), je odporúčané nielen dáta ukladať samostatne bezpečným spôsobom, ale navyše tieto dáta šifrovať alebo pseudonymizovať, aby nebolo možné sa k dátam dostať bez autorizovaného prístupu a zistiť identitu konkrétnych osôb. V kontexte so stále sa zvyšujúcimi počtami hackerských útokov na digitálne dáta rôznych spracovateľov je zrejmé, že ochrana osobných údajov je opodstatnená a veľmi dôležitá. Každý spracúvateľ osobných údajov musí mať okamžitú informáciu o tom, čo sa s takými dátami v jeho správe na všetkých úrovniach deje, ako je zabezpečená jeho infraštruktúra, musí mať dostatočne vyškolený personál, ktorý má prístup k osobným údajom, a podobne. Mimochodom – z dostupných informácií vyplynulo, že takmer 41 % všetkých firiem už má skúsenosti s hackerským útokom a toto číslo z roka na rok narastá!

SkryťVypnúť reklamu
SkryťVypnúť reklamu

V neposlednom rade podľa nového nariadenia GDPR bude mať každý občan „právo byť zabudnutý“ – právo na výmaz všetkých svojich osobných údajov z rôznych firemných databáz. Spracovateľ má podľa nariadenia GDPR 48 hodín na preukázateľné vyriešenie takej požiadavky. Čo v praxi pre spracovateľa okrem iného znamená, že musí mať presný prehľad o tom, kde má aké konkrétne osobné a citlivé údaje uložené tak, aby bol vôbec schopný túto zákonnú povinnosť naplniť. Napr. e-shopy musia po novom vopred presne uviesť, akým spôsobom a na čo konkrétne osobné údaje svojich klientov použijú. Menia sa aj podmienky poskytnutia súhlasu so spracovaním osobných údajov ako aj podmienky používania a registrácie systémov, v ktorých sú osobné údaje spracúvané. Každá firma tiež bude najneskôr od mája 2018 povinná určiť zodpovednú osobu (Data Protection Officer), ktorá bude priamo zodpovedná za dodržiavanie ochrany osobných údajov podľa nariadenia GDPR, prípadne za ich monitoring, evidenciu a nahlásenie bezpečnostných incidentov príslušnému úradu.

SkryťVypnúť reklamu

Podľa štúdií, ktoré už na danú tému vznikli, firmy preferujú v príprave na GDPR najmä nasledujúce opatrenia:

  • vyškolenie zamestnancov

  • zmena dokumentácie dát

  • zaistenie lepšieho zabezpečenia dát

  • príprava procesných postupov na prípadný únik dát 

Na prvý pohľad vyzerajú tieto kroky veľmi jednoducho a môže sa zdať, že sa nejedná o nič zložité. Je však nutné si uvedomiť aj ďalšie súvislosti. Predovšetkým – pred každým nastavením nových procesov musí byť uskutočnená dôkladná analýza aktuálneho stavu, v rámci ktorej sa nielen zmapujú všetky aktuálne procesy vo firme, ale rovnako používané aplikácie, systémy a komunikačné kanály. Pokiaľ má byť analýza kvalitná a má mať dostatočne vypovedajúcu informačnú hodnotu, vyžiada si veľa času a súčinnosť mnohých zainteresovaných osôb, nielen interných zamestnancov firmy, ale aj externých odborných konzultantov. Je nutné opísať všetky súvisiace procesy a používané systémy a aplikácie veľmi podrobne a zodpovedne, aby bolo možné správne definovať riziká a potrebné opatrenia k ich odstráneniu. Veľká časť analýzy musí byť v prípade GDPR venovaná povahe spracúvaných dát tak, aby mohlo dôjsť k ich správnemu rozdeleniu a kategorizácii. V tomto kroku odporúčam spoluprácu s právnikom, ktorý garantuje následné rozdelenie dát a určenie ich ochrany vo vzťahu k nariadeniu GDPR. Odborníci na ICT potom s využitím informácií od právnikov vyhodnotia úroveň zabezpečenia ICT infraštruktúry a v konečnom dôsledku v záveroch analýzy uvedú svoje zistenia a odporučenie, ako riešiť prípadné nedostatky. Aj toto si vyžiada nemálo času a práce.

Je na mieste uvedomiť si, že riešenie oblasti ochrany osobných údajov podľa nariadenia GDPR nie je jednoduché a už nie je možné zahájenie procesu prípravy odkladať. S ohľadom na terajšiu celkovú situáciu na Slovensku a reálny počet odborných subjektov na trhu sa totiž môže stať, že cena za prípravu na GDPR a potrebný čas na realizáciu analýzy a nastavenie procesov a opatrení, ktoré budú garantovať dodržanie podmienok stanovených nariadením GDPR, sa vplyvom týchto skutočností môžu navyšovať, resp. predlžovať. Firmy sa tak dostávajú do reálneho rizika, že za svoju prípravu na GDPR zaplatia zbytočne veľa, alebo prípadné potrebné opatrenia nestihnú nastaviť v požadovanom termíne. Je tak už dnes najvyšší čas obrátiť sa na odborníkov, ktorí firmám pomôžu zabezpečiť kvalifikovanú prípravu na účinnosť nariadenia GDPR v stanovenom termíne za prijateľné ceny v pomere rozsah – funkcionalita – kvalita – cena.

Autor:

Jiří Jeřábek, MBA

Konzultant pre ICT a zabezpečenie dát

5. septembra 2017

Jiří Jeřábek

Jiří Jeřábek

Bloger 
  • Počet článkov:  3
  •  | 
  • Páči sa:  0x

Som odborný konzultant predovšetkým pre obchod, ICT a ochranu dát. Viac ako 15 rokov sa danými oblasťami zaoberám. Pôsobím v Českej a Slovenskej republike, spolupracoval som aj na niekoľkých zahraničných projektoch v rámci EÚ. Získané poznatky a skúsenosti aplikujem do praxe pre klientov "na kľúč" presne podľa ich potrieb a požiadaviek. V posledných rokoch sa zameriavam na GDPR - General Data Prevention Regulation. Zoznam autorových rubrík:  NezaradenéSúkromné

Prémioví blogeri

Marcel Rebro

Marcel Rebro

316 článkov
Věra Tepličková

Věra Tepličková

1,248 článkov
Martin Sukupčák

Martin Sukupčák

126 článkov
Marian Nanias

Marian Nanias

344 článkov
Post Bellum SK

Post Bellum SK

111 článkov
Karol Galek

Karol Galek

130 článkov
reklama
SkryťZatvoriť reklamu