Přeskočit na obsah

Zpracování osobních údajů

Průvodce pro správné zpracování osobních údajů dle GDPR.


Základní pojmy

PojemDefinicePříklad
Osobní údajJakákoliv informace identifikující fyzickou osobuJméno, email, IP adresa
Subjekt údajůFyzická osoba, jejíž data zpracováváteZákazník, zaměstnanec
SprávceUrčuje účely a prostředky zpracováníVaše firma
ZpracovatelZpracovává data jménem správceCloud provider
ZpracováníJakákoliv operace s datySběr, uložení, použití, smazání

Kategorie osobních údajů

Běžné osobní údaje

KategoriePříklady
IdentifikačníJméno, příjmení, datum narození, rodné číslo
KontaktníEmail, telefon, adresa
Online identifikátoryIP adresa, cookies, device ID
FinančníČíslo účtu, platební karta
ProfesníZaměstnavatel, pozice, CV
BehaviorálníNákupní historie, browsing history

Zvláštní kategorie (Art. 9)

Zpracování vyžaduje explicitní souhlas nebo zákonnou výjimku:

KategoriePříkladyPrávní základ
Rasový/etnický původNárodnost, etnicitaExplicitní souhlas
Politické názoryČlenství v politické straněExplicitní souhlas
Náboženské přesvědčeníVyznání, církevExplicitní souhlas
Členství v odborechOdborová organizaceExplicitní souhlas
Genetická dataDNA, genetické testyZdravotní účely
Biometrická dataOtisk prstu, face IDBezpečnost
Zdravotní dataDiagnózy, léčbaZdravotní péče
Sexuální orientaceSexuální preferenceExplicitní souhlas

Data Mapping (ROPA)

Records of Processing Activities

GDPR vyžaduje vedení záznamů o zpracování (Art. 30):

Příklad ROPA tabulky

#ÚčelPrávní základSubjektyDataPříjemciRetention
1E-commerceSmlouvaZákazníciJméno, adresa, platbyDopravce, platební brána10 let
2NewsletterSouhlasSubscribersEmailMailchimpDo odvolání
3HRSmlouva + ZákonZaměstnanciVšeÚčetní, ČSSZ30 let
4AnalyticsOprávněný zájemNávštěvníciIP, cookiesGoogle2 roky

Právní základy zpracování

Přehled právních základů (Art. 6)

#Právní základKdyPříkladPozor
1SOUHLAS (Art. 6.1.a)Marketing, cookies, newsletterSvobodný, konkrétní, informovanýKdykoliv odvolatelný
2SMLOUVA (Art. 6.1.b)Plnění smlouvy se subjektemDodání zboží, poskytnutí službyPouze nezbytná data
3PRÁVNÍ POVINNOST (Art. 6.1.c)Zákon vyžaduje zpracováníDaně, účetnictví, ČSSZMusí existovat konkrétní zákon
4VITÁLNÍ ZÁJEM (Art. 6.1.d)Ochrana života subjektuZdravotní nouzeVýjimečné situace
5VEŘEJNÝ ZÁJEM (Art. 6.1.e)Výkon veřejné mociStátní správaPouze veřejné orgány
6OPRÁVNĚNÝ ZÁJEM (Art. 6.1.f)Váš legitimní zájem převažujeFraud prevention, direct marketingNutný LIA (balancing test)

Souhlas - požadavky

Platný souhlas musí být:

PožadavekPopisPříklad špatněPříklad správně
SvobodnýBez nátlaku”Bez souhlasu nemůžete službu používat”Služba funguje i bez souhlasu
KonkrétníPro jasný účel”Souhlasím se vším""Souhlasím s newsletterem”
InformovanýSubjekt ví coŽádné vysvětleníJasný popis účelu
JednoznačnýAktivní akcePředvyplněný checkboxPrázdný checkbox
OdvolatelnýSnadné odvoláníSkryté nebo složitéOdkaz v každém emailu

Oprávněný zájem - LIA

Legitimate Interest Assessment (balancing test):


Principy zpracování

GDPR principy (Art. 5)

PrincipPopisImplementace
ZákonnostMít právní základDokumentovat v ROPA
Účelové omezeníPouze pro definovaný účelNesdílet pro jiné účely
MinimalizacePouze nezbytná dataAudit, smazat nepotřebné
PřesnostData musí být správnáValidace, opravy
Omezení uloženíNe déle než nutnéRetention policy
IntegritaBezpečnost datEncryption, access control
OdpovědnostProkázat complianceDokumentace, audit trail

Transfer dat mimo EU

Mechanismy pro transfer

MechanismusKdy použít
Adequacy decisionZemě s rozhodnutím EK (UK, Švýcarsko, Kanada, Japonsko…)
SCCsStandard Contractual Clauses - nejběžnější
BCRBinding Corporate Rules - pro korporace
VýjimkyExplicitní souhlas, plnění smlouvy (omezené)

US transfers (post-Schrems II)

  • EU-US Data Privacy Framework (2023+) - pro certifikované US společnosti
  • Nutné ověřit, zda je vendor v DPF seznamu
  • Alternativně SCCs + TIA (Transfer Impact Assessment)

Data Processing Agreements

Povinný obsah DPA (Art. 28)

PoložkaPopis
Předmět zpracováníCo zpracovatel zpracovává
Doba zpracováníJak dlouho
Povaha a účelProč
Typy datJaká data
Kategorie subjektůO kom
Práva a povinnostiController vs. Processor
Sub-processorsSeznam + schvalovací proces
Security measuresTechnical + organizational
Breach notificationSLA pro hlášení
Audit rightsPrávo auditu
DeletionPo ukončení smlouvy
AssistancePomoc s DSAR, DPIA

Retention Policy

Příklad retention schedule

Kategorie datRetentionZákladAuto-delete
Customer dataTrvání smlouvy + 3 rokyBusiness need☐ Ano
Employee dataTrvání zaměstnání + 30 letZákon☐ Ne
Financial records10 letÚčetní předpisy☐ Ano
Marketing consentDo odvoláníConsent☐ Ano
Log data1 rokSecurity☐ Ano
Backup data30 dní po deletionTechnical☐ Ano
CCTV72 hodinLegitimate interest☐ Ano

Další kroky

  1. ✅ Zpracování dat pochopeno
  2. Práva subjektů (DSAR)
  3. Compliance checklist