GPDR a ochrana osobních údajů
Ochrana osobních údajů není jen povinná dokumentace do šanonu. Ve firmě se dotýká každodenní praxe — práce se zákazníky, zaměstnanci, kamerovým systémem, webem, cookies, marketingem i komunikací s obchodními partnery.
Pomáháme firmám a podnikatelům nastavit GDPR tak, aby odpovídalo zákonným požadavkům a současně dávalo smysl v běžném provozu.
Naším cílem je, aby ochrana osobních údajů nebyla formální zátěž, ale funkční systém, který obstojí při dotazu klienta, zaměstnance, obchodního partnera nebo Úřadu pro ochranu osobních údajů.
Analýza současného stavu
Než začneme připravovat dokumentaci, nejdříve zjišťujeme, jak Vaše firma s osobními údaji skutečně pracuje.
Zaměřujeme se zejména na:
- jaké osobní údaje zpracováváte,
- proč je zpracováváte,
- komu je předáváte,
- jak dlouho je uchováváte,
- kdo k nim má přístup,
- zda máte správně nastavené smlouvy a interní pravidla.
Výsledkem je jasné vyhodnocení současného stavu a doporučení, co je potřeba upravit.
GDPR dokumentace
Připravíme nebo zrevidujeme dokumentaci k ochraně osobních údajů tak, aby odpovídala Vaší skutečné činnosti.
Zajišťujeme zejména:
- interní směrnice pro zacházení s osobními údaji,
- informační memoranda pro zákazníky, zaměstnance nebo obchodní partnery,
- záznamy o činnostech zpracování,
- skartační a archivační řád,
- pravidla pro ohlašování porušení zabezpečení osobních údajů,
- kamerové směrnice,
- další dokumentaci podle konkrétních potřeb firmy.
Dokumentace má být srozumitelná a použitelná — ne jen formálně správná.
Smlouvy se zpracovateli osobních údajů
Pokud osobní údaje předáváte účetní, IT správci, marketingové agentuře, dodavateli softwaru nebo jinému externímu partnerovi, je často nutné mít správně nastavenou smlouvu o zpracování osobních údajů.
Pomůžeme Vám:
- připravit smlouvy se zpracovateli,
- zrevidovat stávající smlouvy,
- ověřit, zda smluvní vztahy odpovídají požadavkům GDPR,
- nastavit odpovědnost jednotlivých stran.
Správně nastavené smlouvy jsou důležité nejen pro splnění zákonných povinností, ale i pro praktickou ochranu firmy.
Cookies a webové stránky
GDPR a ochrana soukromí se výrazně týkají také webových stránek.
Pomůžeme Vám nastavit:
- cookies lištu,
- informační texty o zpracování osobních údajů,
- souhlasy s marketingem,
- formuláře na webu,
- předávání údajů třetím stranám,
- návaznost na analytické a marketingové nástroje.
Cílem je, aby web fungoval obchodně, ale současně respektoval pravidla ochrany osobních údajů.
Marketing a databáze kontaktů
Práce s databází klientů nebo obchodních kontaktů patří mezi časté zdroje rizik.
Pomůžeme Vám posoudit:
- zda můžete konkrétní osobě zasílat obchodní sdělení,
- na jakém právním základě kontakty zpracováváte,
- zda máte správně nastavené souhlasy,
- jak dlouho můžete údaje uchovávat,
- jak řešit odhlášení z marketingové komunikace.
Marketing má být účinný, ale nesmí firmě vytvářet zbytečné právní riziko.
Bezpečnostní pravidla a technická opatření
Ochrana osobních údajů není jen právní otázka. Souvisí také s tím, jak jsou data technicky a organizačně zabezpečena.
Pomůžeme Vám nastavit základní pravidla pro:
- přístup zaměstnanců k osobním údajům,
- práci s dokumenty,
- uchovávání a mazání dat,
- předávání údajů třetím osobám,
- postup při ztrátě nebo úniku dat.
V případě potřeby doporučíme i vhodná technická opatření ve spolupráci s Vašimi IT dodavateli.
Školení zaměstnanců
I dobře připravená dokumentace ztrácí význam, pokud lidé ve firmě nevědí, jak s osobními údaji pracovat.
Připravíme školení zaměstnanců přizpůsobené Vaší praxi — podle toho, zda jde o administrativu, obchod, HR, marketing, zákaznickou podporu nebo management.
Školení vedeme srozumitelně a prakticky, aby zaměstnanci věděli, co dělat v běžných situacích.
Bezpečnostní incidenty a únik dat
Pokud dojde ke ztrátě dokumentů, omylem odeslanému e-mailu, neoprávněnému přístupu nebo jinému bezpečnostnímu incidentu, je potřeba reagovat rychle a správně.
Pomůžeme Vám:
- vyhodnotit závažnost incidentu,
- posoudit, zda je nutné věc hlásit Úřadu pro ochranu osobních údajů,
- připravit oznámení dotčeným osobám,
- nastavit nápravná opatření,
- upravit interní postupy, aby se situace neopakovala.
U bezpečnostních incidentů je důležité nejen řešit následky, ale také umět doložit, jak firma postupovala.
Průběžná podpora v oblasti GDPR
Pravidla ochrany osobních údajů se vyvíjejí a mění se i výkladová stanoviska a metodiky Úřadu pro ochranu osobních údajů.
Firmám proto poskytujeme také průběžnou podporu při aktualizaci dokumentace, řešení dotazů a nastavení nových procesů.
GDPR není jednorázový dokument. Je to systém, který musí odpovídat tomu, jak se firma vyvíjí.
Jak pracujeme
V oblasti ochrany osobních údajů vycházíme z principu:
PFL: Právo. Fakta. Logika.
- Právo – určíme, jaké povinnosti se na Vás skutečně vztahují.
- Fakta – vycházíme z toho, jak Vaše firma reálně pracuje s údaji.
- Logika – navrhujeme řešení, které je zákonné, srozumitelné a prakticky použitelné.
Nechceme vytvářet dokumentaci, které nikdo nerozumí. Chceme nastavit pravidla, která firma dokáže používat.
Nejste si jistí, zda máte GDPR nastavené správně? Ozvěte se nám — projdeme Vaši situaci a navrhneme praktický postup.
FAQ
Potřebuje moje firma GDPR dokumentaci?
Ano, pokud zpracováváte osobní údaje zákazníků, klientů, zaměstnanců, obchodních partnerů nebo jiných osob.
V praxi se GDPR týká téměř každé firmy — například pokud vedete databázi zákazníků, posíláte obchodní sdělení, provozujete webové formuláře, používáte cookies, máte kamerový systém nebo evidujete zaměstnance.
Dokumentace by ale neměla být jen formální. Měla by odpovídat tomu, jak Vaše firma s osobními údaji skutečně pracuje.
Co všechno patří do GDPR dokumentace?
Záleží na povaze Vaší činnosti a na tom, jaké osobní údaje zpracováváte.
Typicky může jít o:
- informační memorandum,
- záznamy o činnostech zpracování,
- interní směrnici pro práci s osobními údaji,
- smlouvy se zpracovateli,
- pravidla pro uchovávání a mazání dat,
- skartační a archivační řád,
- kamerovou směrnici,
- postup pro řešení bezpečnostního incidentu,
- dokumentaci ke cookies a webovým formulářům.
Ne každá firma potřebuje stejný rozsah dokumentace. Nejdříve proto posuzujeme, co je pro Vaši situaci skutečně potřebné.
Nestačí stáhnout vzor GDPR dokumentace z internetu?
Ve většině případů nestačí.
Vzorová dokumentace často neodpovídá tomu, jak firma skutečně funguje. Může obsahovat obecné formulace, které nejsou prakticky použitelné, nebo naopak neřeší rizika, která jsou pro konkrétní podnikání důležitá.
GDPR dokumentace má smysl jen tehdy, pokud odpovídá reálnému provozu firmy — tedy tomu, jak sbíráte, používáte, předáváte, ukládáte a mažeme osobní údaje.
Co je osobní údaj?
Osobní údaj je jakákoliv informace, podle které lze přímo nebo nepřímo identifikovat konkrétní osobu.
Může jít například o:
- jméno a příjmení,
- e-mailovou adresu,
- telefonní číslo,
- adresu,
- rodné číslo,
- údaje o zaměstnanci,
- IP adresu,
- kamerový záznam,
- údaje o objednávce nebo platbě.
V praxi je pojem osobní údaj širší, než si firmy často myslí.
Co znamená zpracování osobních údajů?
Zpracování není jen aktivní práce s údaji. Patří sem i jejich shromáždění, uložení, evidence, předání, použití, archivace nebo výmaz.
Pokud tedy firma například vede databázi klientů, ukládá smlouvy, posílá newslettery, eviduje zaměstnance nebo používá CRM systém, osobní údaje zpracovává.
Jak poznám, na jakém právním základě mohu osobní údaje zpracovávat?
To záleží na konkrétním účelu zpracování.
V praxi může jít například o:
- plnění smlouvy,
- splnění zákonné povinnosti,
- oprávněný zájem,
- souhlas,
- ochranu právních nároků.
Správné určení právního základu je důležité. Pokud je zvolen špatně, může být celé zpracování problematické.
Kdy potřebuji souhlas se zpracováním osobních údajů?
Souhlas je potřeba jen v některých případech. Není správné stavět každé zpracování osobních údajů automaticky na souhlasu.
Typicky se souhlas řeší například u některých marketingových aktivit, newsletterů nebo cookies. Naopak u smluvních vztahů, účetních povinností nebo pracovněprávní agendy může být právní základ jiný.
Pomůžeme Vám určit, kdy souhlas skutečně potřebujete a kdy je vhodnější jiný právní titul.
Musím mít smlouvu se zpracovatelem osobních údajů?
Ano, pokud pro Vás jiný subjekt zpracovává osobní údaje.
Typicky může jít o:
- účetní,
- IT správce,
- poskytovatele softwaru,
- marketingovou agenturu,
- externí call centrum,
- poskytovatele cloudových služeb,
- mzdovou účetní.
Smlouva se zpracovatelem by měla jasně upravit, jaké údaje jsou zpracovávány, za jakým účelem, jak mají být chráněny a jaká je odpovědnost jednotlivých stran.
Co musím mít na webu z hlediska GDPR?
Záleží na tom, jak Váš web funguje.
Typicky je potřeba řešit:
- informační text o zpracování osobních údajů,
- nastavení cookies,
- kontaktní formuláře,
- newslettery,
- souhlasy s marketingem,
- analytické a reklamní nástroje,
- předávání údajů třetím stranám.
Nestačí pouze umístit na web obecný text „ochrana osobních údajů“. Obsah musí odpovídat tomu, jak web skutečně sbírá a používá data.
Jak správně nastavit cookies?
Cookies je potřeba nastavit podle toho, jaké nástroje web používá.
Jinak se posuzují technické cookies, které jsou nezbytné pro fungování webu, a jinak analytické nebo marketingové cookies. U řady cookies je potřeba pracovat se souhlasem uživatele.
Pomůžeme Vám nastavit cookies lištu, informační texty a návaznost na analytické nebo marketingové nástroje tak, aby web odpovídal právním požadavkům a současně mohl fungovat obchodně.
Můžeme posílat obchodní sdělení zákazníkům?
V některých případech ano, ale vždy je potřeba posoudit, komu sdělení posíláte, jak jste kontakt získali a jaký je účel komunikace.
U marketingových databází je důležité řešit zejména:
- právní základ pro zpracování kontaktů,
- souhlas nebo oprávněný zájem,
- možnost odhlášení,
- evidenci souhlasů,
- dobu uchovávání kontaktů,
- obsah obchodních sdělení.
Špatně nastavený marketing může být zdrojem zbytečného právního rizika.
Jak dlouho můžeme osobní údaje uchovávat?
Osobní údaje nelze uchovávat neomezeně dlouho.
Doba uchování záleží na účelu zpracování. Jinak se posuzují údaje potřebné pro plnění smlouvy, účetní doklady, zaměstnanecká dokumentace, marketingové kontakty nebo údaje uchovávané pro ochranu právních nároků.
Pomůžeme Vám nastavit pravidla uchovávání a mazání údajů tak, aby byla přehledná a obhajitelná.
Potřebujeme skartační a archivační řád?
U řady firem je velmi vhodný.
Skartační a archivační řád pomáhá určit, jak dlouho se jednotlivé dokumenty a osobní údaje uchovávají, kdo za jejich správu odpovídá a kdy mají být bezpečně smazány nebo zlikvidovány.
V praxi je to důležité nejen kvůli GDPR, ale i kvůli přehlednosti interních procesů.
Jak řešit kamerový systém?
Kamerový systém je z pohledu ochrany osobních údajů citlivá oblast, protože může zasahovat do soukromí zaměstnanců, zákazníků i dalších osob.
Je potřeba řešit zejména:
- účel kamerového systému,
- rozsah snímání,
- dobu uchování záznamů,
- označení monitorovaného prostoru,
- přístup k záznamům,
- informační povinnost,
- interní pravidla pro práci se záznamy.
Pomůžeme Vám nastavit kamerovou směrnici a související dokumentaci.
Co dělat při úniku dat nebo bezpečnostním incidentu?
Je potřeba jednat rychle a systematicky.
Nejdříve je nutné zjistit, co se stalo, jaké údaje byly dotčeny, koho se incident týká a jaké následky mohou vzniknout. Následně se posuzuje, zda je nutné incident oznámit Úřadu pro ochranu osobních údajů nebo dotčeným osobám.
Pomůžeme Vám incident vyhodnotit, připravit potřebnou dokumentaci a nastavit nápravná opatření.
Musíme každý bezpečnostní incident hlásit Úřadu pro ochranu osobních údajů?
Ne každý incident se automaticky hlásí.
Záleží na tom, zda porušení zabezpečení osobních údajů představuje riziko pro práva a svobody fyzických osob. Proto je důležité incident vždy řádně vyhodnotit a výsledek posouzení zdokumentovat.
I v případě, že se incident nehlásí, je vhodné mít záznam o tom, co se stalo a proč byl zvolen konkrétní postup.
Co když nás kontaktuje osoba s žádostí podle GDPR?
Subjekt údajů může uplatnit například právo na přístup k osobním údajům, opravu, výmaz, omezení zpracování nebo námitku proti zpracování.
V takové situaci je potřeba zjistit, o jaké právo jde, zda je žádost oprávněná a jak na ni správně odpovědět. Z interní praxe kanceláře vyplývá, že podobné dotazy mohou směřovat i na zdroj osobních údajů a právní titul jejich zpracování.
Pomůžeme Vám připravit odpověď tak, aby byla věcná, přesná a současně chránila Vaše oprávněné zájmy.
Co hrozí při porušení GDPR?
Porušení pravidel ochrany osobních údajů může vést k řízení před Úřadem pro ochranu osobních údajů, uložení nápravných opatření, pokutě, reputačnímu riziku nebo sporům s osobami, jejichž údaje byly dotčeny.
V praxi ale nejde jen o sankce. Špatně nastavené GDPR může firmě komplikovat vztahy se zákazníky, zaměstnanci i obchodními partnery.
Jak často je potřeba GDPR dokumentaci aktualizovat?
GDPR dokumentaci je vhodné aktualizovat vždy, když se změní způsob, jakým firma pracuje s osobními údaji.
Typicky například při:
- spuštění nového webu,
- zavedení nového CRM systému,
- změně marketingových nástrojů,
- zavedení kamerového systému,
- změně dodavatelů,
- rozšíření podnikání,
- změně interních procesů.
GDPR není jednorázový dokument. Je to systém, který musí odpovídat aktuálnímu fungování firmy.
Poskytujete také školení zaměstnanců?
Ano. Školení zaměstnanců připravujeme podle konkrétní praxe firmy.
Jinak bude vypadat školení pro HR oddělení, jinak pro obchodní tým, administrativu, marketing nebo management. Cílem není zaměstnance zahltit paragrafy, ale vysvětlit jim, jak s osobními údaji pracovat v běžných situacích.
Pomáháte i menším firmám?
Ano. GDPR se netýká jen velkých společností.
Menší firmy často nepotřebují rozsáhlou dokumentaci, ale potřebují mít správně nastavené základní věci: informační texty, smlouvy se zpracovateli, cookies, práci s databází kontaktů, uchovávání dokumentů a základní interní pravidla.
Rozsah právní pomoci vždy přizpůsobujeme skutečným potřebám firmy.
Jak pracujete v oblasti GDPR?
Vycházíme z principu:
PFL: Právo. Fakta. Logika.
Nejdříve zjistíme, jak Vaše firma s osobními údaji skutečně pracuje. Poté určíme, jaké právní povinnosti se na Vás vztahují. Nakonec navrhneme řešení, které je zákonné, srozumitelné a hlavně použitelné v každodenním provozu.
Nechceme vytvářet dokumentaci, které nikdo nerozumí. Chceme nastavit pravidla, která firma dokáže používat.
Nejsem si jistý, jestli máme GDPR správně. Má smysl se ozvat?
Ano. Právě první kontrola často ukáže, zda máte GDPR nastavené přiměřeně, nebo zda existují oblasti, které je vhodné upravit.
Pokud řešíte ochranu osobních údajů, cookies, marketingovou databázi, kamerový systém, smlouvy se zpracovateli, bezpečnostní incident nebo dotaz subjektu údajů, je vhodné situaci právně vyhodnotit dříve, než vznikne problém.