Usklađenost i upravljanje privatnošću
Uredite odgovornosti, evidenciju obrada, pravila i dokaze tako da se zaštita podataka može praktično voditi u svakodnevnom poslovanju.
Mag. Bernhard Brandauer, Rechtsanwalt
BRANDAUER Rechtsanwälte
Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.
Upravljanje privatnošću predstavlja organizacioni okvir u kojem preduzeće preuzima odgovornost za obradu ličnih podataka. Tu spadaju jasne uloge, ažurna evidencija aktivnosti obrade, odgovarajuća interna pravila i dokazi o tome kako se procjenjuju rizici i provjeravaju mjere.
Ova tema nije opšti vodič kroz GDPR niti detaljna obrada pojedinačnih prava ispitanika. Naglasak je na praktičnom pitanju kako uprava, poslovne jedinice, IT, ljudski resursi, marketing i vanjski pružaoci usluga sarađuju kako odluke o zaštiti podataka ne bi zavisile od slučaja.
Provjera izvršitelja obrade i pružalaca usluga, postupanje kod povrede ličnih podataka i zaštita podataka zaposlenih imaju posebna pitanja. Dobar okvir ih povezuje, ali ih ne svodi na jednu opštu listu.
Autor: Mag. Bernhard Brandauer, Rechtsanwalt
Gdje se nalazi Vaše upravljanje privatnošću?
Odgovorite na tri kratka pitanja. Rezultat pokazuje koju organizacionu prazninu bi trebalo prvo zatvoriti.
Jesu li odgovornosti za zaštitu podataka jasno raspoređene u preduzeću?
Nisu dovoljne samo funkcije u organizacionoj šemi. Potrebne su konkretne odgovornosti za odluke, odobrenja i dokaze.
Ihre Orientierung
Ažurirajte evidenciju obrada
Ujednačite dokaze i kontrole
Osnovna struktura je postavljena
Šta pripada funkcionalnom okviru zaštite podataka?
Elementi zavise jedan od drugog. Evidencija bez vlasnika procesa jednako je slaba kao pravilo čiju primjenu niko ne provjerava.
| Element | Svrha | Praktičan pokazatelj |
|---|---|---|
| Odgovornost | Rasporediti odluke i odobrenja | Određena funkcija može objasniti svrhu, sredstva i rizik. |
| Evidencija | Zabilježiti obrade i važne podatke | Procesi, primaoci, rokovi i mjere mogu se pronaći. |
| Pravila | Ujednačiti način rada | Zaposleni znaju kako postupati sa podacima, alatima i zahtjevima. |
| Kontrole | Provjeriti primjenu i promjene | Odstupanja se prepoznaju, procjenjuju i prate. |
| Dokazi | Učiniti odluke provjerljivim | Procjene rizika, odobrenja i poboljšanja su dokumentovani. |
Potreban nivo detalja zavisi od veličine, strukture, aktivnosti obrade i rizika preduzeća.
Odgovornost počinje kod uprave
Član 5 stav 2 GDPR-a zahtijeva da kontrolor ne samo poštuje osnovna načela nego i može dokazati usklađenost. Član 24 GDPR-a traži odgovarajuće tehničke i organizacione mjere i provjeru njihove djelotvornosti. Zaštita podataka je zato zadatak upravljanja i organizacije, a ne samo IT projekat.
U praksi treba rasporediti odgovornosti. Ko odlučuje o svrhama i sredstvima obrade? Ko opisuje stvarni proces? Ko provjerava ugovore, rizike i sigurnosne mjere? Ko odlučuje kada se novi sistem mora uvesti brzo? Interna matrica odgovornosti treba odgovoriti na ta pitanja. Ona ne zamjenjuje pravnu provjeru, ali sprječava da odluke nestanu između odjela.
- Uprava nosi organizacionu odgovornost za okvir.
- Poslovne jedinice opisuju stvarni proces i njegovu svrhu.
- IT i informacijska sigurnost objašnjavaju tehničke uslove.
- Službenik za zaštitu podataka savjetuje i nadzire ako je imenovan.
- Pružalac usluge nije samo zbog tehničke obrade automatski kontrolor.
Evidencija je mapa aktivnosti obrade
Član 30 GDPR-a mnogim preduzećima nalaže vođenje evidencije aktivnosti obrade. Iako se u pojedinačnom slučaju može provjeriti uska iznimka, ažurna evidencija je često važan instrument upravljanja. Ona pokazuje koji procesi postoje, gdje počinju i završavaju tokovi podataka i koje funkcije učestvuju u obradi.
Korisna evidencija opisuje svrhu, kategorije lica i podataka, primaoce, prenose u treće zemlje, rokove brisanja ili čuvanja i opšte tehničke i organizacione mjere. Njena vrijednost se vidi kada se nešto promijeni. Kod uvođenja novog CRM-a, platforme za obračun plata ili alata za analitiku mora biti jasno ko pokreće provjeru i kako se evidencija ažurira.
Povežite evidenciju sa procesom promjena. Nabavka, IT zahtjev ili interna provjera mogu biti signal. Tako nastaje živa mapa, a ne samo tabela. Kod vanjskih pružalaca usluga dodatna pitanja obrađuje fokus na izvršitelje obrade i pružaoce usluga.
Pravila moraju odgovarati svakodnevnom radu
Pravilo je korisno samo ako ljudima pomaže da donesu konkretnu odluku. Opšta uputa da se podaci moraju sigurno obrađivati ne govori ko odobrava novi SaaS alat, kako se provjerava izvoz ili kada se sumnja na povredu prijavljuje nadležnoj osobi. Dobra pravila povezuju jasan cilj sa ostvarivom radnjom.
Tipične teme su novi softver, prava pristupa, rad na daljinu, čuvanje i brisanje, zahtjevi ispitanika, marketing, fotografije, video i prijava sumnjivih povreda. Kod podataka zaposlenih dodaju se pitanja radnog prava i učešća zaposlenih. Ta pitanja su posebno obrađena u temi zaštite podataka zaposlenih.
Kratke upute za odluke i ciljane obuke često su djelotvornije od dugih pravilnika. Zabilježite kada se pravilo provjerava i koji događaj pokreće vanredno ažuriranje.
Procijenite rizike i pratite mjere
Upravljanje je naročito važno kod obrada sa većim rizikom. Član 25 GDPR-a traži zaštitu podataka kroz tehničko oblikovanje i zadane postavke. Član 32 traži nivo sigurnosti primjeren riziku. Zavisno od obrade, može biti potrebna i procjena uticaja na zaštitu podataka prema članu 35 GDPR-a.
Odluka o riziku ne treba da se zaustavi na jednoj oznaci. Opišite obradu, moguće posljedice za ljude, pretpostavljenu vjerovatnoću i mjere koje smanjuju rizik. Ako rizik ostane otvoren, odredite vlasnika, prioritet i sljedeći korak kako bi se njime moglo upravljati.
Jednostavan registar rizika može podržati trajno upravljanje. Treba ga povezati sa evidencijom obrada, sigurnosnim mjerama, ugovorima i upravljanjem incidentima. Kod povrede ličnih podataka dokumentacija treba omogućiti brzo rekonstruisanje procjene i reakcije.
- Rano evidentirajte nove ili bitno izmijenjene obrade.
- Provjeravajte pristupe, rokove čuvanja i sigurnosne mjere, a ne samo njihov opis.
- Svaki važan rizik opremite prioritetom, vlasnikom i rokom.
- Nalaze incidenata i provjera pretvorite u dokumentovana poboljšanja.
Kontrole čine usklađenost vjerodostojnom
Okvir upravljanja ne mora biti savršen da bi bio koristan. Mora pokazati da preduzeće provjerava da li njegove pretpostavke još važe. Srazmjerne provjere mogu obuhvatiti prava pristupa, brisanje, dokumentaciju pružalaca usluga, obuke ili upise u evidenciji. Obim provjere treba odgovarati riziku, a ne samo najlakšim dokumentima.
Zabilježite datum, obuhvaćeno područje, rezultat, odstupanje i naknadnu mjeru. Negativan nalaz nije neuspjeh ako je prepoznat i obrađen. Slabost nastaje kada se kontrola samo tvrdi, a niko ne može pokazati kako je izvršena.
Kod marketinga, kolačića i praćenja zapisi o saglasnostima i signali promjena treba da budu dio upravljanja. Tema marketinga, kolačića i praćenja obrađuje tu posebnu vezu.
Kada vanjska podrška može biti korisna
Vanjska podrška može biti korisna kada postoji više društava, složeni tokovi podataka, nova tehnologija, međunarodni pružaoci usluga ili povećan rizik. Okvir treba provjeriti i kod reorganizacije, preuzimanja ili velikog IT projekta, a ne tek poslije puštanja sistema u rad.
Za ciljanu provjeru obično pomažu ažurna evidencija obrada, organizaciona šema ili matrica odgovornosti, pravila, pregled pružalaca usluga, procjene rizika, sigurnosni koncept, pravila brisanja i dokazi o obukama i kontrolama. Ti materijali pokazuju da li je praznina u odgovornosti, procesu, dokumentaciji ili stvarnoj primjeni.
Kancelarija može zajedno sa odgovornim osobama provjeriti pravnu kvalifikaciju i organizacionu strukturu. Tako rješenje ostaje povezano sa poslovanjem, umjesto da se pretvori u zbir obrazaca bez jasnog vlasnika.
Šta preduzeća pitaju o upravljanju privatnošću
Mora li svako preduzeće voditi evidenciju aktivnosti obrade? +
Ko je odgovoran za usklađenost zaštite podataka? +
Koliko često treba provjeravati upravljanje privatnošću? +
Koje dokumente uprava treba imati dostupne? +
Izvori
- Opšta uredba o zaštiti podataka, naročito članovi 5, 24, 25, 30, 32 i 35
Osnove odgovornosti, evidencije, zaštite kroz dizajn, sigurnosti i procjene uticaja.
- Austrijski Zakon o zaštiti podataka, naročito § 1
Austrijski okvir za zaštitu ličnih podataka.
- Smjernice i preporuke Evropskog odbora za zaštitu podataka
Tumačenje odgovornosti, zaštite kroz dizajn i organizacije zasnovane na riziku.
- Informacije austrijskog tijela za zaštitu podataka
Praktični materijali za kontrolore, evidenciju obrada i procjene uticaja.
Povezane teme
Upravljanje povezuje više oblasti zaštite podataka. Ove teme detaljnije obrađuju pojedinačne procese.
BRANDaktuelne pravne novosti
Pretplatite se na pravne novosti
Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle pravne novosti.
Pretplata na pravne novostiRazgovarajte o upravljanju privatnošću
Zajedno provjeravamo kako se odgovornosti, evidencija, pravila i dokazi uklapaju u stvarne obrade Vašeg preduzeća.
Razjasnite pitanje zaštite podataka
Adresa
BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich
Telefon
+43 662 6280000