Hľadaj
× Aplikácia Aplikácia

GDPR: Množstvo nových povinností pre firmy, aj vysoké pokuty

Ján Beracka Ekonomika Poslať

GDPR nahrádza viac ako dvadsať rokov starú smernicu, ktorá vznikala v podmienkach relatívne obmedzeného kybernetického sveta. GDPR preto modernejšie definuje, čo je osobný údaj, zahŕňa aj online identifikátory, teda IP adresy či identifikačné čísla zariadení (UDID).

Nové pravidlá do platnosti vstúpia 25. mája 2018. Výrazne sa posilní pozícia dotknutých osôb, teda ľudí, ktorých údaje sa spracovávajú. Pre subjekty, ktoré údaje spracovávajú, to znamená množstvo nových povinností.

Novinkou, ktorú GDPR zavádza, je pseudonymizácia údajov a profilovanie. Táto perspektíva starej norme úplne chýbala. Pseudonymizácia je spracúvanie osobných údajov takým spôsobom, aby osobné údaje už nebolo možné priradiť konkrétnej dotknutej osobe bez použitia dodatočných informácií. Zároveň sa však takéto dodatočné informácie uchovávajú oddelene a vzťahujú sa na ne technické a organizačné opatrenia s cieľom zabezpečiť, aby osobné údaje neboli priradené identifikovanej alebo identifikovateľnej fyzickej osobe.

 

Ďalším princípom, na ktorom bude stáť nový systém ochrany osobných údajov, je minimalizácia údajov. Spoločnosti budú môcť spracovávať len také údaje, ktoré nevyhnutne potrebujú k svojej činnosti.

„Výška pokút však môže byť až dvojnásobná, teda 4 % celosvetového obratu, prípadne 20 miliónov eur. Pokutu v tejto výške môže subjekt dostať za porušenie zásad spracovania osobných údajov.“

Popri tejto zmene upravuje GDPR aj profilovanie. Ide o akúkoľvek formu automatizovaného spracúvania osobných údajov, ktoré pozostáva z použitia týchto osobných údajov na vyhodnotenie určitých osobných aspektov týkajúcich sa fyzickej osoby. Za profilovanie sa teda považuje analýza údajov, ktorá vedie napríklad k predvídaniu pracovných návykov, správania, majetkových pomerov či záujmov. 

Zásadný dôraz kladie nová legislatíva na globálnu ochranu občanov EÚ. Nariadenie platí pre spoločnosti, ktoré predávajú tovary a služby, tiež pre spoločnosti, ktoré monitorujú správanie.

Nové pravidlá sa vzťahujú na spracúvanie osobných údajov v rámci EÚ, a to bez ohľadu na to, či sa spracúvanie vykonáva v EÚ, alebo nie. Pracovať s údajmi v súlade s GDPR musia aj subjekty, ktoré nie sú usadené v EÚ, ale dotknuté osoby sa nachádzajú v EÚ.

Nariadenie preto musia dodržiavať aj zahraničné subjekty, ktoré monitorujú správanie subjektov v EÚ, prípadne ponúkajú platené aj bezplatné tovary a služby rezidentom krajín EÚ.

Novinkou je aj dôslednejšie zacielenie legislatívy na sprostredkovateľov údajov, ktorých pôvodná legislatíva do veľkej miery obchádzala. Prevádzkovateľ je subjekt, ktorý určuje účely spracovávania údajov, a prostriedky, ktorými sa údaje budú spracovávať.

Sprostredkovateľom je v tomto prípade fyzická alebo právnická osoba, orgán verejnej moci, agentúra alebo iný subjekt, ktorý spracúva osobné údaje v mene prevádzkovateľa. Tento článok reťazca smernica z roku 1995 úplne ignorovala a tento pojem vôbec nepoznala. Nové pravidlá sa teda týkajú subjektov, ktoré dostanú na starosť osobné údaje od prevádzkovateľa.

Zároveň nové pravidlá ustanovujú kľúčové náležitosti, ktoré má obsahovať dohoda medzi prevádzkovateľom a sprostredkovateľom. Problémovou oblasťou však zostáva takzvaný „subprocessor“, teda nasledujúci článok reťazca. Na subjekt, ktorý získava údaje od sprostredkovateľa, sa nové pravidlá nevzťahujú.

„GDPR výrazne posilňuje práva dotknutých osôb. Firmám, ktoré spracovávajú údaje, pribudne množstvo povinností.“

Dôležitá zmena sú Privacy by design a Privacy by default. V podstate je to prístup, ktorý má zabezpečiť, že prvky ochrany údajov budú súčasťou vývoja produktov od počiatočných fáz vývoja.

Zároveň budú mať niektoré spoločnosti povinnosť mať ustanovenú osobu zodpovednú za ochranu údajov. Povinná je pre verejnoprávne subjekty a orgány štátnej moci, taktiež pre inštitúcie pracujúce s veľkým objemom citlivých údajov. Povinnosť sa týka aj spoločností, ktoré monitorujú jednotlivcov. V rámci nadnárodných firiem nie je nevyhnutné mať zodpovednú osobu v každej krajine. Zodpovednou osobou môže byť aj právnická osoba.

Okrem toho sa zdôrazňuje právo „byť zabudnutý“. Dotknutá osoba má právo na vymazanie alebo obmedzenie spracúvania osobných údajov. Dotknuté osoby budú dostávať informácie o existencii tohto práva. Problematikou práva na zabudnutie sa zaoberala napríklad spoločnosť Google v súvislosti s výsledkami vyhľadávania svojho prehliadača.

Významnú úlohu bude zohrávať jednoznačný súhlas. Toto ustanovenie v podstate znamená, že určité správanie, napríklad používanie služieb, nebude stačiť ako vyjadrenie súhlasu so spracovávaním údajov.

Systematizujú sa pravidlá o informovaní o únikoch. To platí v troch oblastiach. Sprostredkovateľ bude mať štandardy na podávanie informácií o únikoch prevádzkovateľovi. Zároveň budú existovať  pravidlá pre oznamovanie incidentov regulačnému orgánu, tiež prípadne aj dotknutej osobe. Dotknutí jednotlivci dostanú informáciu o úniku, ak im z neho plynú veľké riziká. To všetko by sa malo stihnúť do 72 hodín.

Dodržiavanie nových pravidiel budú regulačné orgány vynucovať pod hrozbou vysokých pokút. GDPR zavádza dva druhy pokút. Finančnú sankciu do výšky 2 % celosvetového obratu alebo 10 miliónov eur môže dostať subjekt za viacero pochybení. Medzi nimi je napríklad nedostatočné zabezpečenie osobných údajov, nedostatočná zmluva prevádzkovateľa so sprostredkovateľom, neoznámenie porušenia ochrany osobných údajov a v prípade, že firma neurčí zodpovednú osobu, hoci je to pre ňu povinné. Sankcia tiež hrozí sprostredkovateľom.

 

Výška pokút však môže byť až dvojnásobná, teda 4 % celosvetového obratu, prípadne 20 miliónov eur. Pokutu v tejto výške môže subjekt dostať za porušenie zásad spracovania osobných údajov, napríklad vtedy, ak bude firma údaje používať na neurčené, nekonkrétne účely. Táto výška sankcie sa uplatní napríklad aj vtedy, ak dotknutá osoba neudelila súhlas na spracovanie osobných údajov, hoci bol potrebný.

Práve nariadenia sú veľmi silným právnym aktom EÚ. Nariadenie je všeobecne záväzný právny akt, ktorý sa priamo uplatňuje v celej EÚ. V európskej legislatíve sa tento druh právnych aktov využíva napríklad v oblasti bezpečnosti potravín. Napríklad európske smernice sa líšia tým, že stanovujú len ciele, ktoré má členský štát dosiahnuť, prostriedky, akými sa tieto ciele majú dosiahnuť, sú už národnou kompetenciou.
5
6
logo
Prečítajte si tiež:
26.9.2023 Redakcia FinReport

Výrobca športových hodiniek čelí sťažnosti za porušenie GDPR

Občianske združenie noyb podalo koncom augusta 2023 sťažnosť voči americkej spoločnosti Fitbit. Tá je známa aj slovenským spotrebiteľom ...

4.11.2022 Naďa Černá

Sociálne siete majú problémy s nariadením GDPR. Kvôli jeho nedodržiavaniu platia vysoké pokuty

Írska komisia pre ochranu údajov udelila spoločnosti Meta pokutu vo výške 17 miliónov eur za sériu porušení GDPR. Nejde však o prvý ani ...

7.7.2022 Naďa Černá

Súdny dvor EÚ posilňuje práva spotrebiteľských združení v boji za ochranu GDPR

Súdny dvor EÚ výrazne posilnil právomoci spotrebiteľských organizácií. Odsúhlasil, že budú môcť podávať žaloby kvôli porušeniu ...

4.1.2022 Magdaléna Švančarková

Pokuty v oblasti cookies prichádzajú aj na Slovensko a budú vysoké

Vedia zistiť, čo zákazník nakupuje, ako sa pohybuje v online priestore, aké tovary si prezeral a na základe toho naňho cielia tie ...

20.5.2020 Správy

Hekeri ukradli údaje o deviatich miliónoch zákazníkov leteckej spoločnosti easyJet

19.5.2020 (Webnoviny.sk) - Hekeri napadli britskú leteckú spoločnosť easyJet a získali prístup k informáciám o deviatich miliónoch ...

28.1.2020 Správy

Módny obchodný reťazec sa dopustil rozsiahleho porušenia ochrany osobných údajov

27.1.2020 (Webnoviny.sk) - Nemecký úrad na ochranu osobných údajov začal prešetrovať švédsky módny obchodný reťazec H&M na základe ...

17.1.2020 Natália Hučková

Sociálnej poisťovni unikli osobné údaje poistenca, musí zaplatiť pokutu

Sociálna poisťovňa dostala pokutu vo výške 50-tisíc eur za porušenie pravidiel ochrany osobných údajov. Pri doručovaní dokumentov sa jej ...

18.11.2019 Natália Hučková

Hackeri získali údaje 6 miliónov Bulharov, pokutu zaplatí finančný úrad

Bulharská národná agentúra pre príjmy (finančný úrad) musí za únik osobných údajov zaplatiť pokutu 2,6 milióna eur. Bezpečnostný ...

4.11.2019 Natália Hučková

Rakúska pošta predáva údaje o zákazníkoch. Hrozí jej 18-miliónová pokuta

V Rakúsku padla rekordná pokuta za porušenie GDPR. Sankciu 18 miliónov eur dostala za nedodržanie ochrany osobných údajov rakúska pošta. Tá ...

30.10.2019 Natália Hučková

Mall.cz musí odškodniť užívateľa za únik osobných údajov. Ozvú sa ďalší?

Rozsiahly únik osobných údajov z databázy českého e-shopu mall.cz nie je ešte ani zďaleka doriešený. Svedčí o tom aj nedávny rozsudok ...

22.10.2019 Natália Hučková

Cookies na webových stránkach sa menia, rozhodol Súdny dvor EÚ

Súdny dvor EÚ v októbri vydal rozhodnutie, ktoré zásadne mení používanie cookies. Rozsudok sprísňuje pravidlá aj pre cookies, ktoré ...

3.10.2019 Správy

Google zavádza nové nástroje ochrany súkromia, zmena sa dotkne aj máp

2.10.2019 (Webnoviny.sk) - Americká technologická spoločnosť Google zavádza pre užívateľov nové nástroje, pomocou ktorých si budú môcť ...

Mobilná aplikácia
VISA MasterCard Maestro Apple Pay Google Pay