Privatnost
Fokusna tema

Usklađenost i upravljanje privatnošću

Uredite odgovornosti, evidenciju obrada, pravila i dokaze tako da se zaštita podataka može praktično voditi u svakodnevnom poslovanju.

BRANDAUER Rechtsanwälte
Kontakt osoba

Mag. Bernhard Brandauer, Rechtsanwalt

BRANDAUER Rechtsanwälte

Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.

Upravljanje privatnošću predstavlja organizacioni okvir u kojem preduzeće preuzima odgovornost za obradu ličnih podataka. Tu spadaju jasne uloge, ažurna evidencija aktivnosti obrade, odgovarajuća interna pravila i dokazi o tome kako se procjenjuju rizici i provjeravaju mjere.

Ova tema nije opšti vodič kroz GDPR niti detaljna obrada pojedinačnih prava ispitanika. Naglasak je na praktičnom pitanju kako uprava, poslovne jedinice, IT, ljudski resursi, marketing i vanjski pružaoci usluga sarađuju kako odluke o zaštiti podataka ne bi zavisile od slučaja.

Provjera izvršitelja obrade i pružalaca usluga, postupanje kod povrede ličnih podataka i zaštita podataka zaposlenih imaju posebna pitanja. Dobar okvir ih povezuje, ali ih ne svodi na jednu opštu listu.

Autor: Mag. Bernhard Brandauer, Rechtsanwalt

Prva orijentacija

Gdje se nalazi Vaše upravljanje privatnošću?

Odgovorite na tri kratka pitanja. Rezultat pokazuje koju organizacionu prazninu bi trebalo prvo zatvoriti.

01 Pitanje 1

Jesu li odgovornosti za zaštitu podataka jasno raspoređene u preduzeću?

Nisu dovoljne samo funkcije u organizacionoj šemi. Potrebne su konkretne odgovornosti za odluke, odobrenja i dokaze.

Ergebnis

Ihre Orientierung

01

Prvo razjasnite odgovornosti

Odredite ko je odgovoran za svaku aktivnost obrade, ko daje operativne informacije i ko dokumentuje rizike ili odobrenja. Tek tada se može provjeriti da li se evidencija, pravila i kontrole međusobno uklapaju.
Povežite uloge sa pitanjima o pružaocima usluga →
02

Ažurirajte evidenciju obrada

Počnite od procesa koji se stvarno koriste. Prioritet su novi softver, vanjske platforme, procesi u vezi sa zaposlenima, komunikacija sa klijentima i obrade sa većim rizikom. Evidencija je instrument upravljanja, a ne jednokratna administracija.
Pogledajte kontrolne liste →
03

Ujednačite dokaze i kontrole

Povežite dokaze sa konkretnom aktivnošću obrade. Nije presudno koliko dokumenata postoji, nego da se može razumjeti koja je odluka donesena, koji je rizik procijenjen i koja je mjera provjerena.
Pogledajte dokumentovanje incidenata →
04

Osnovna struktura je postavljena

Održavajte okvir aktivnim. Provjeravajte ga kada se promijene alati, pružaoci usluga, odgovornosti ili procesi i povežite ga sa operativnim timovima umjesto da ostane odvojena arhiva zaštite podataka.
Razvrstajte nove obrade →
Osnovni elementi upravljanja

Šta pripada funkcionalnom okviru zaštite podataka?

Elementi zavise jedan od drugog. Evidencija bez vlasnika procesa jednako je slaba kao pravilo čiju primjenu niko ne provjerava.

Šta pripada funkcionalnom okviru zaštite podataka?
Element Svrha Praktičan pokazatelj
Odgovornost Rasporediti odluke i odobrenja Određena funkcija može objasniti svrhu, sredstva i rizik.
Evidencija Zabilježiti obrade i važne podatke Procesi, primaoci, rokovi i mjere mogu se pronaći.
Pravila Ujednačiti način rada Zaposleni znaju kako postupati sa podacima, alatima i zahtjevima.
Kontrole Provjeriti primjenu i promjene Odstupanja se prepoznaju, procjenjuju i prate.
Dokazi Učiniti odluke provjerljivim Procjene rizika, odobrenja i poboljšanja su dokumentovani.

Potreban nivo detalja zavisi od veličine, strukture, aktivnosti obrade i rizika preduzeća.

Odgovornost počinje kod uprave

Član 5 stav 2 GDPR-a zahtijeva da kontrolor ne samo poštuje osnovna načela nego i može dokazati usklađenost. Član 24 GDPR-a traži odgovarajuće tehničke i organizacione mjere i provjeru njihove djelotvornosti. Zaštita podataka je zato zadatak upravljanja i organizacije, a ne samo IT projekat.

U praksi treba rasporediti odgovornosti. Ko odlučuje o svrhama i sredstvima obrade? Ko opisuje stvarni proces? Ko provjerava ugovore, rizike i sigurnosne mjere? Ko odlučuje kada se novi sistem mora uvesti brzo? Interna matrica odgovornosti treba odgovoriti na ta pitanja. Ona ne zamjenjuje pravnu provjeru, ali sprječava da odluke nestanu između odjela.

  • Uprava nosi organizacionu odgovornost za okvir.
  • Poslovne jedinice opisuju stvarni proces i njegovu svrhu.
  • IT i informacijska sigurnost objašnjavaju tehničke uslove.
  • Službenik za zaštitu podataka savjetuje i nadzire ako je imenovan.
  • Pružalac usluge nije samo zbog tehničke obrade automatski kontrolor.

Evidencija je mapa aktivnosti obrade

Član 30 GDPR-a mnogim preduzećima nalaže vođenje evidencije aktivnosti obrade. Iako se u pojedinačnom slučaju može provjeriti uska iznimka, ažurna evidencija je često važan instrument upravljanja. Ona pokazuje koji procesi postoje, gdje počinju i završavaju tokovi podataka i koje funkcije učestvuju u obradi.

Korisna evidencija opisuje svrhu, kategorije lica i podataka, primaoce, prenose u treće zemlje, rokove brisanja ili čuvanja i opšte tehničke i organizacione mjere. Njena vrijednost se vidi kada se nešto promijeni. Kod uvođenja novog CRM-a, platforme za obračun plata ili alata za analitiku mora biti jasno ko pokreće provjeru i kako se evidencija ažurira.

Povežite evidenciju sa procesom promjena. Nabavka, IT zahtjev ili interna provjera mogu biti signal. Tako nastaje živa mapa, a ne samo tabela. Kod vanjskih pružalaca usluga dodatna pitanja obrađuje fokus na izvršitelje obrade i pružaoce usluga.

Pravila moraju odgovarati svakodnevnom radu

Pravilo je korisno samo ako ljudima pomaže da donesu konkretnu odluku. Opšta uputa da se podaci moraju sigurno obrađivati ne govori ko odobrava novi SaaS alat, kako se provjerava izvoz ili kada se sumnja na povredu prijavljuje nadležnoj osobi. Dobra pravila povezuju jasan cilj sa ostvarivom radnjom.

Tipične teme su novi softver, prava pristupa, rad na daljinu, čuvanje i brisanje, zahtjevi ispitanika, marketing, fotografije, video i prijava sumnjivih povreda. Kod podataka zaposlenih dodaju se pitanja radnog prava i učešća zaposlenih. Ta pitanja su posebno obrađena u temi zaštite podataka zaposlenih.

Kratke upute za odluke i ciljane obuke često su djelotvornije od dugih pravilnika. Zabilježite kada se pravilo provjerava i koji događaj pokreće vanredno ažuriranje.

Procijenite rizike i pratite mjere

Upravljanje je naročito važno kod obrada sa većim rizikom. Član 25 GDPR-a traži zaštitu podataka kroz tehničko oblikovanje i zadane postavke. Član 32 traži nivo sigurnosti primjeren riziku. Zavisno od obrade, može biti potrebna i procjena uticaja na zaštitu podataka prema članu 35 GDPR-a.

Odluka o riziku ne treba da se zaustavi na jednoj oznaci. Opišite obradu, moguće posljedice za ljude, pretpostavljenu vjerovatnoću i mjere koje smanjuju rizik. Ako rizik ostane otvoren, odredite vlasnika, prioritet i sljedeći korak kako bi se njime moglo upravljati.

Jednostavan registar rizika može podržati trajno upravljanje. Treba ga povezati sa evidencijom obrada, sigurnosnim mjerama, ugovorima i upravljanjem incidentima. Kod povrede ličnih podataka dokumentacija treba omogućiti brzo rekonstruisanje procjene i reakcije.

  • Rano evidentirajte nove ili bitno izmijenjene obrade.
  • Provjeravajte pristupe, rokove čuvanja i sigurnosne mjere, a ne samo njihov opis.
  • Svaki važan rizik opremite prioritetom, vlasnikom i rokom.
  • Nalaze incidenata i provjera pretvorite u dokumentovana poboljšanja.

Kontrole čine usklađenost vjerodostojnom

Okvir upravljanja ne mora biti savršen da bi bio koristan. Mora pokazati da preduzeće provjerava da li njegove pretpostavke još važe. Srazmjerne provjere mogu obuhvatiti prava pristupa, brisanje, dokumentaciju pružalaca usluga, obuke ili upise u evidenciji. Obim provjere treba odgovarati riziku, a ne samo najlakšim dokumentima.

Zabilježite datum, obuhvaćeno područje, rezultat, odstupanje i naknadnu mjeru. Negativan nalaz nije neuspjeh ako je prepoznat i obrađen. Slabost nastaje kada se kontrola samo tvrdi, a niko ne može pokazati kako je izvršena.

Kod marketinga, kolačića i praćenja zapisi o saglasnostima i signali promjena treba da budu dio upravljanja. Tema marketinga, kolačića i praćenja obrađuje tu posebnu vezu.

Kada vanjska podrška može biti korisna

Vanjska podrška može biti korisna kada postoji više društava, složeni tokovi podataka, nova tehnologija, međunarodni pružaoci usluga ili povećan rizik. Okvir treba provjeriti i kod reorganizacije, preuzimanja ili velikog IT projekta, a ne tek poslije puštanja sistema u rad.

Za ciljanu provjeru obično pomažu ažurna evidencija obrada, organizaciona šema ili matrica odgovornosti, pravila, pregled pružalaca usluga, procjene rizika, sigurnosni koncept, pravila brisanja i dokazi o obukama i kontrolama. Ti materijali pokazuju da li je praznina u odgovornosti, procesu, dokumentaciji ili stvarnoj primjeni.

Kancelarija može zajedno sa odgovornim osobama provjeriti pravnu kvalifikaciju i organizacionu strukturu. Tako rješenje ostaje povezano sa poslovanjem, umjesto da se pretvori u zbir obrazaca bez jasnog vlasnika.

Česta pitanja

Šta preduzeća pitaju o upravljanju privatnošću

Mora li svako preduzeće voditi evidenciju aktivnosti obrade? +
Član 30 GDPR-a predviđa evidenciju i sadrži usku iznimku za određene organizacije sa manje od 250 zaposlenih. Da li su uslovi ispunjeni zavisi, između ostalog, od vrste, redovnosti i rizika obrade. Ažurna evidencija je zato često korisna i kada se provjerava iznimka.
Ko je odgovoran za usklađenost zaštite podataka? +
Kontrolor je u pravilu subjekt koji odlučuje o svrhama i sredstvima obrade. Unutar preduzeća treba dodatno odrediti odgovornosti za proces, IT, sigurnost, odobrenja i dokaze. Službenik za zaštitu podataka savjetuje i nadzire kada postoje zakonski uslovi za imenovanje.
Koliko često treba provjeravati upravljanje privatnošću? +
Ne postoji isti interval za svako preduzeće. Ritam zavisi od rizika, brzine promjena i vrste obrade. Provjeru treba pokrenuti i kod novih alata, pružalaca usluga, organizacionih promjena, sigurnosnih incidenata ili bitnih izmjena procesa.
Koje dokumente uprava treba imati dostupne? +
Često su važni matrica odgovornosti, evidencija obrada, pravila, pregled pružalaca usluga, procjene rizika i uticaja, sigurnosne mjere, pravila brisanja i dokazi o obukama, kontrolama i poboljšanjima. Stvarni obim zavisi od aktivnosti obrade i rizika preduzeća.

Izvori

  • Opšta uredba o zaštiti podataka, naročito članovi 5, 24, 25, 30, 32 i 35

    Osnove odgovornosti, evidencije, zaštite kroz dizajn, sigurnosti i procjene uticaja.

  • Austrijski Zakon o zaštiti podataka, naročito § 1

    Austrijski okvir za zaštitu ličnih podataka.

  • Smjernice i preporuke Evropskog odbora za zaštitu podataka

    Tumačenje odgovornosti, zaštite kroz dizajn i organizacije zasnovane na riziku.

  • Informacije austrijskog tijela za zaštitu podataka

    Praktični materijali za kontrolore, evidenciju obrada i procjene uticaja.

BRANDaktuelne pravne novosti

Pretplatite se na pravne novosti

Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle pravne novosti.

Pretplata na pravne novosti

Razgovarajte o upravljanju privatnošću

Zajedno provjeravamo kako se odgovornosti, evidencija, pravila i dokazi uklapaju u stvarne obrade Vašeg preduzeća.

Kontakt

Razjasnite pitanje zaštite podataka

Adresa

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich