SlideShare a Scribd company logo
1 of 21
Ochrana osobních údajů a bezpečnost dat –
novinky v GDPR
Mgr. Jana Pattynová, LL.M.
1. února 2017
Proč je ochrana údajů tématem?
Data jsou důležitým aktivem
Riziko vysokých sankcí dle GDPR
Data jsou klíčová v digitální transformaci
ÚVOD K OCHRANĚ ÚDAJŮ
Data jako klíčové aktivum
DATA JAKO AKTIVUM
Právní titul: jak
poznám, že data jsou
„moje“.
Zabezpečení není jen
otázka komerční
preference ale
regulační požadavek,
Data jsou zdarma, ale vyžadují právní titul a
zabezpečení
APLIKACE
PRÁVO EU GDPR x NIS
Vertikální
regulace
ČESKÉ PRÁVO x
Zákon o
kybernetické
bezpečnosti
Novela
zákona o
kybernetické
bezpečnosti
Vertikální
regulace
Finanční instituce ✓ ✓ ✓ ✓
Telekomunikační operátoři ✓ ✓ ✓ ✓
Poskytovatelé zdr. služeb ✓ ✓ ✓ ✓
Veřejný sektor ✓ ✓ ✓ ✓
Poskytovatelé cloudu ✓ X ✓ X
E-shopy ✓ X ✓ X
Poskytovatelé služeb ✓ X X X
Výrobní společnosti ✓ X X X
Maloobchodní řetězce ✓ X X X
Právní úprava dat
Dozorový orgán a sankce
APLIKACE
GDPR
Zákon o
kybernetické
bezpečnosti
NIS
Novela zákona o kyber.
bezpečnosti
Dozorový úřad Vnitrostátní dozorový
úřad (ÚOOÚ)
Vedoucí dozorový
úřad
Národní
bezpečnostní úřad
(NBÚ)
Národní bezpečnostní úřad
(NBÚ)
Maximální výše
pokut
20.000.000 Eur nebo
až 4 % celkového
světového ročního
obratu
100.000 Kč 5 mil. Kč
Účinnost 25. května 2018 1. ledna 2015 do května 2018
GDPR
GDPR
GDPR – Obecný přehled
Nařízení EU – přímo aplikovatelné
Vstoupí v účinnost 25. května 2018
Kodexy jednání a doporučení teprve budou
vydány
Co je regulováno jako osobní údaje?
GDPR
Zřejmé: jméno, číslo
dokladu totožností,
kreditní karta,
kontaktní údaje,
informace o zdraví,
lokalizační údaje, IP
adresa, atd.
Ale také: jakékoli
informace o nákupech,
užívaných službách či
vlastněných
zařízeních, (meta) data
týkající se předchozího
chování při užívání
služby, fotografie
údaje identifikující fyzickou osobu
Novinky v GDPR
Posílení práv
subjektů údajů
Jednoznačný
souhlas ke
zpracování údajů
„Privacy by
design“ a „privacy
by default“
„State of the art“
Ochrana
mladistvých
Online
identifikátory
Přenositelnost
údajů
Odvolání
souhlasu a právo
být zapomenut
GDPR V KOSTCE
Novinky v GDPR
Záznamy o
činnostech
zpracování
(místo registrace)
Vlastní
vyhodnocení
dopadů zpracování
na ochranu údajů
Notifikace
neoprávněného
přístupu k osobním
údajům
Pověřenec pro
ochranu osobních
údajů
Konzultace s
dozorovým
orgánem a kodexy
chování
Hlavní dozorový
orgán jako jedno
správní místo
Nové požadavky
na zpracovatelské
smlouvy (vč.
subdodavatelů)
Specifická pravidla
pro zpracovatele
GDPR V KOSTCE
Souhlas nezletilých
SOUHLAS JAKO PRÁVNÍ TITUL
< 13
Pouze se souhlasem
rodiče
13 – 15
Pouze se souhlasem
rodiče, ale může podléhat
vnitrostátní úpravě
16+
Bez souhlasu rodiče
Životní cyklus údajů
SOUHLAS JAKO PRÁVNÍ TITUL
Požádat Vytvořit Aktualizovat Odstranit
Bez souhlasu
nebo zákonného
titulu technická
nemožnost
postoupit k
dalšímu kroku
Spojit údaje s:
subjektem,
účelem, časovým
rámcem
Spojit údaje s:
účelem, časovým
rámcem
Odstranit údaje:
všude, splnění
evidence, právo být
zapomenut,
Právo být zapomenut
 Všechny údaje týkající se
příslušné osoby musí být
nezvratně a kompletně
vymazány
 Potvrzení osobě, že její
údaje byly vymazány
 Musí být zajištěno pro celý
ekosystém zpracovatelů
? Některé údaje by mohly být
uchovány k prokázání
souladu, vymáhání nároků
SOUHLAS JAKO PRÁVNÍ TITUL
• Informace, které nesouvisejí s identifikovanou
nebo identifikovatelnou osobou, nebo osobní
údaje poskytnuté anonymně takovým
způsobem, že subjekt údajů již není
identifikovatelný
Anonymizované údaje
(nevratně oddělené od
osoby)
• Nemohou být přičitatelné konkrétní osobě bez
použití dodatečných informací
• Dodatečné informace jsou uchovávány
odděleně
• Technická a organizační opatření zajišťují, že
osoba nebude identifikována
• Pouze správce může určit identifikaci
Pseudonymizované údaje
(dočasně oddělené od
osoby)
Anonymizované vs pseudonymizované
údaje
PSEUDONYMIZACE A ANONYMIZACE
Výhody pseudonymizovaných údajů
PSEUDONYMIZACE A ANONYMIZACE
Mohou být zpracovány nad rámec původně definovaného
účelu
Pseudonymizace splňuje požadavek ochrany soukromí již
od návrhu
Pseudonymizace jako bezpečnostní opatření
Mírnější regulace: výjimky ohledně notifikace a dalších
povinností
Hlášení dle GDPR
OZNAMOVÁNÍ PŘÍPADŮ PORUŠENÍ
Porušení
zabezpečení
osobních
údajů
Zpracovatel
oznámí
správci
Oznámení
ÚOOÚ
Oznámení
subjektu
údajů
 Do 72 hodin, předepsaný minimální
obsah
 Výjimka:
 je nepravděpodobné, že
způsobí ohrožení práv a
svobod osob
 Pokud je riziko ohrožení práv a svobod
 Bezodkladně
 Výjimky:
 šifrování údajů,
 jiná opatření,
 nepřiměřené úsilí – veřejné
oznámení
Právo provádět audit
PRÁVO PROVÁDĚT AUDIT
Úřad pro ochranu
osobních údajů
Zákazník
(správce)
Dodavatel
(zpracovatel)
př. poskytovatel
cloudu
Subdodavatel
(subzpracovatel)
Subdodavatel
(subzpracovatel)
Příležitosti
 Transformační potenciál
 Dodavatelé IT řešení
 Poradenské a auditorské
služby
Výzvy
 Zajištění souladu s GDPR
 Úprava obchodního
modelu
 Změna statusu quo
Příležitosti a výzvy GDPR
PŘÍNOS GDPR
• Základní mapa, odkud data přicházejí, kam
jsou posílána a jak jsou tyto datové toky
podloženy právně
Datové toky
• Pochopení oblastí, ve kterých společnost
není schopna nebo ochotna zajistit soulad s
požadavky GDPR a komunikace souvisejících
rizik
• Představu základních kroků v případě
krizového scénáře, zejména úniku dat,
případně auditu regulátora
Analýza největších
rizik a základní
krizový plán
Co by měly mít společnosti pod
kontrolou?
Příprava interní a externí dokumentace
implementující požadavky GDPR
Co pro Vás můžeme udělat?
Analýza datových toků a procesů
Analýza dopadů GDPR
Spolu s kancelářemi v Londýně, Bruselu a Moskvě, jeden z největších specializovaných týmů
zabývající se právem technologií, médií a komunikací.
Hlavní oblasti působení:
• IT smlouvy, včetně smluv na cloud produkty
• Ochrana soukromí a osobních údajů
• IoT
• M&A transakce v technologickém sektoru
• Podpora pro start-upy při vstupu na zahraniční trhy
• Outsourcing
• Pracovní právo (včetně technologických aspektů pracovních smluv a dohod, BYOD)
• Právo duševního vlastnictví
• Média
• Telekomunikační právo
Jana Pattynová
Na Příkopě 9
110 00 Praha 1
+420 777 738 040
jana.pattynova@pierstone.com

More Related Content

Viewers also liked

DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)
DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)
DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)Eva Skornickova
 
GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)
GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)
GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)Eva Skornickova
 
Co bychom měli vědět o elektronických podpisech
Co bychom měli vědět o elektronických podpisechCo bychom měli vědět o elektronických podpisech
Co bychom měli vědět o elektronických podpisechJiří Peterka
 
Jan Vobořil: Creative Commons
Jan Vobořil: Creative Commons Jan Vobořil: Creative Commons
Jan Vobořil: Creative Commons ÚISK FF UK
 
Olda Neuberger - iCollege - vzdělání pro podnikání na internetu
Olda Neuberger - iCollege - vzdělání pro podnikání na internetuOlda Neuberger - iCollege - vzdělání pro podnikání na internetu
Olda Neuberger - iCollege - vzdělání pro podnikání na internetuDevelcz
 
Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.
Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.
Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.Petr Koubský
 
Startup investor pitch
Startup investor pitchStartup investor pitch
Startup investor pitchJan Hřídel
 
StartupClub: Víte, co vaši klienti chtějí?
StartupClub: Víte, co vaši klienti chtějí? StartupClub: Víte, co vaši klienti chtějí?
StartupClub: Víte, co vaši klienti chtějí? StartupClub
 
Startup prezentace (BizIT)
Startup prezentace (BizIT)Startup prezentace (BizIT)
Startup prezentace (BizIT)Lukas Hrdlicka
 
Design služeb 2013 - Inspirace (Filip Dřímalka)
Design služeb 2013 - Inspirace (Filip Dřímalka)Design služeb 2013 - Inspirace (Filip Dřímalka)
Design služeb 2013 - Inspirace (Filip Dřímalka)AdamHazdra
 
Křest knihy Skvělé služby
Křest knihy Skvělé službyKřest knihy Skvělé služby
Křest knihy Skvělé službyAdamHazdra
 
Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...
Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...
Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...Michal Rada
 
Autorské čtení Blogeři offline
Autorské čtení Blogeři offlineAutorské čtení Blogeři offline
Autorské čtení Blogeři offlineJana Benešová
 
Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...
Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...
Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...Jiří Peterka
 
Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...
Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...
Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...Jiří Peterka
 
Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?
Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?
Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?Jiří Peterka
 
eIDAS Reference Guide
eIDAS Reference GuideeIDAS Reference Guide
eIDAS Reference GuideSafeNet
 
E-government eIDAS - June 2016
E-government eIDAS - June 2016E-government eIDAS - June 2016
E-government eIDAS - June 2016Link to WhatsApp
 

Viewers also liked (20)

DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)
DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)
DPO (Pokyny k funkci pověřence pro ochranu osobních údajů dle GDPR, WP29)
 
GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)
GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)
GDPR (Obecné nařízení o ochraně osobních údajů, EP 2016/679)
 
Co bychom měli vědět o elektronických podpisech
Co bychom měli vědět o elektronických podpisechCo bychom měli vědět o elektronických podpisech
Co bychom měli vědět o elektronických podpisech
 
Jan Vobořil: Creative Commons
Jan Vobořil: Creative Commons Jan Vobořil: Creative Commons
Jan Vobořil: Creative Commons
 
Gamifikace pitch
Gamifikace pitchGamifikace pitch
Gamifikace pitch
 
Olda Neuberger - iCollege - vzdělání pro podnikání na internetu
Olda Neuberger - iCollege - vzdělání pro podnikání na internetuOlda Neuberger - iCollege - vzdělání pro podnikání na internetu
Olda Neuberger - iCollege - vzdělání pro podnikání na internetu
 
Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.
Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.
Jak učit lidi, kteří už umí skoro všechno? iCollege po roce.
 
Startup investor pitch
Startup investor pitchStartup investor pitch
Startup investor pitch
 
StartupClub: Víte, co vaši klienti chtějí?
StartupClub: Víte, co vaši klienti chtějí? StartupClub: Víte, co vaši klienti chtějí?
StartupClub: Víte, co vaši klienti chtějí?
 
Startup prezentace (BizIT)
Startup prezentace (BizIT)Startup prezentace (BizIT)
Startup prezentace (BizIT)
 
Design služeb 2013 - Inspirace (Filip Dřímalka)
Design služeb 2013 - Inspirace (Filip Dřímalka)Design služeb 2013 - Inspirace (Filip Dřímalka)
Design služeb 2013 - Inspirace (Filip Dřímalka)
 
Křest knihy Skvělé služby
Křest knihy Skvělé službyKřest knihy Skvělé služby
Křest knihy Skvělé služby
 
Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...
Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...
Prezentace společná témata pro elektronizaci v sociálních a zdravotních systé...
 
Autorské čtení Blogeři offline
Autorské čtení Blogeři offlineAutorské čtení Blogeři offline
Autorské čtení Blogeři offline
 
Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...
Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...
Naučíme se používat elektronický podpis? Nebo se za nás bude podepisovat někd...
 
Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...
Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...
Není podpis jako podpis, aneb: jak se vyznat v různých variantách elektronick...
 
Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?
Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?
Má elektronický podpis identifikovat podepsanou osobu? A pokud ano: jak?
 
eIDAS Reference Guide
eIDAS Reference GuideeIDAS Reference Guide
eIDAS Reference Guide
 
E-government eIDAS - June 2016
E-government eIDAS - June 2016E-government eIDAS - June 2016
E-government eIDAS - June 2016
 
Copyright
CopyrightCopyright
Copyright
 

Similar to Ochrana osobních údajů a bezpečnost dat - novinky v GDPR

GDPRlive 13.6.2017
GDPRlive 13.6.2017 GDPRlive 13.6.2017
GDPRlive 13.6.2017 Targito
 
Co přinese GDPR?
Co přinese GDPR?Co přinese GDPR?
Co přinese GDPR?Frank Bold
 
Prezentace: Data retention v ČR v praxi
Prezentace: Data retention v ČR v praxiPrezentace: Data retention v ČR v praxi
Prezentace: Data retention v ČR v praxiIuridicum Remedium
 
Monitorování zaměstnanců a vliv GDPR
Monitorování zaměstnanců a vliv GDPRMonitorování zaměstnanců a vliv GDPR
Monitorování zaměstnanců a vliv GDPRPIERSTONE
 
GDPR - nařízení o ochraně osobních údajů
GDPR - nařízení o ochraně osobních údajůGDPR - nařízení o ochraně osobních údajů
GDPR - nařízení o ochraně osobních údajůQC Group, s.r.o.
 
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPRZměny v ochraně osobních údajů v souvislosti s novým nařízením GDPR
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPRFrank Bold
 
25. 2. 2016 produktivita a efektivita v digitálním světě - v1.01
25. 2. 2016   produktivita a efektivita v digitálním světě - v1.0125. 2. 2016   produktivita a efektivita v digitálním světě - v1.01
25. 2. 2016 produktivita a efektivita v digitálním světě - v1.01Jan Janca
 
Kamil Gregor | Otevřená data
Kamil Gregor | Otevřená dataKamil Gregor | Otevřená data
Kamil Gregor | Otevřená dataKohoVolitEU
 
Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...
Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...
Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...technologyfuture
 
GDPR v e-mail marketingu
GDPR v e-mail marketinguGDPR v e-mail marketingu
GDPR v e-mail marketinguMailkit
 
Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!
Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!
Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!Taste
 
4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPR
4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPR4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPR
4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPRTaste Medio
 
Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...
Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...
Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...Targito
 
Soumrak session based analytiky
Soumrak session based analytikySoumrak session based analytiky
Soumrak session based analytikyTaste Medio
 
Právní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailingu
Právní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailinguPrávní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailingu
Právní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailinguMailkit
 
Datarestart - Big Data v praxi
Datarestart - Big Data v praxiDatarestart - Big Data v praxi
Datarestart - Big Data v praxiProfinit
 
Profinit snídaně datová_architektura_20171017_public
Profinit snídaně datová_architektura_20171017_publicProfinit snídaně datová_architektura_20171017_public
Profinit snídaně datová_architektura_20171017_publicProfinit
 

Similar to Ochrana osobních údajů a bezpečnost dat - novinky v GDPR (20)

GDPRlive 13.6.2017
GDPRlive 13.6.2017 GDPRlive 13.6.2017
GDPRlive 13.6.2017
 
Co přinese GDPR?
Co přinese GDPR?Co přinese GDPR?
Co přinese GDPR?
 
Prezentace: Data retention v ČR v praxi
Prezentace: Data retention v ČR v praxiPrezentace: Data retention v ČR v praxi
Prezentace: Data retention v ČR v praxi
 
GDPR v roce 2018
GDPR v roce 2018GDPR v roce 2018
GDPR v roce 2018
 
Monitorování zaměstnanců a vliv GDPR
Monitorování zaměstnanců a vliv GDPRMonitorování zaměstnanců a vliv GDPR
Monitorování zaměstnanců a vliv GDPR
 
3 2018.docx
3 2018.docx3 2018.docx
3 2018.docx
 
GDPR - nařízení o ochraně osobních údajů
GDPR - nařízení o ochraně osobních údajůGDPR - nařízení o ochraně osobních údajů
GDPR - nařízení o ochraně osobních údajů
 
Citrix – vždy ve střehu!
Citrix – vždy ve střehu!Citrix – vždy ve střehu!
Citrix – vždy ve střehu!
 
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPRZměny v ochraně osobních údajů v souvislosti s novým nařízením GDPR
Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR
 
25. 2. 2016 produktivita a efektivita v digitálním světě - v1.01
25. 2. 2016   produktivita a efektivita v digitálním světě - v1.0125. 2. 2016   produktivita a efektivita v digitálním světě - v1.01
25. 2. 2016 produktivita a efektivita v digitálním světě - v1.01
 
Kamil Gregor | Otevřená data
Kamil Gregor | Otevřená dataKamil Gregor | Otevřená data
Kamil Gregor | Otevřená data
 
Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...
Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...
Petr Jalůvka - Digitální dvojče: jak jsme na tom Česká republiko na Logistics...
 
GDPR v e-mail marketingu
GDPR v e-mail marketinguGDPR v e-mail marketingu
GDPR v e-mail marketingu
 
Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!
Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!
Data Restart 2022: Jan Tichý - Keynote: Analytika je mrtvá. Ať žije analytika!
 
4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPR
4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPR4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPR
4 písmenka a jejich dopad na e-commerce: Slavíme první rok s GDPR
 
Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...
Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...
Tomáš Nielsen | Nielsen Meinl | 4 písmenka a jejich dopad na e-commerce: Slav...
 
Soumrak session based analytiky
Soumrak session based analytikySoumrak session based analytiky
Soumrak session based analytiky
 
Právní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailingu
Právní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailinguPrávní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailingu
Právní úprava zasílání obchodních sdělení a ochrany osobních údajů v e-mailingu
 
Datarestart - Big Data v praxi
Datarestart - Big Data v praxiDatarestart - Big Data v praxi
Datarestart - Big Data v praxi
 
Profinit snídaně datová_architektura_20171017_public
Profinit snídaně datová_architektura_20171017_publicProfinit snídaně datová_architektura_20171017_public
Profinit snídaně datová_architektura_20171017_public
 

Ochrana osobních údajů a bezpečnost dat - novinky v GDPR

  • 1. Ochrana osobních údajů a bezpečnost dat – novinky v GDPR Mgr. Jana Pattynová, LL.M. 1. února 2017
  • 2. Proč je ochrana údajů tématem? Data jsou důležitým aktivem Riziko vysokých sankcí dle GDPR Data jsou klíčová v digitální transformaci ÚVOD K OCHRANĚ ÚDAJŮ
  • 3. Data jako klíčové aktivum DATA JAKO AKTIVUM Právní titul: jak poznám, že data jsou „moje“. Zabezpečení není jen otázka komerční preference ale regulační požadavek, Data jsou zdarma, ale vyžadují právní titul a zabezpečení
  • 4. APLIKACE PRÁVO EU GDPR x NIS Vertikální regulace ČESKÉ PRÁVO x Zákon o kybernetické bezpečnosti Novela zákona o kybernetické bezpečnosti Vertikální regulace Finanční instituce ✓ ✓ ✓ ✓ Telekomunikační operátoři ✓ ✓ ✓ ✓ Poskytovatelé zdr. služeb ✓ ✓ ✓ ✓ Veřejný sektor ✓ ✓ ✓ ✓ Poskytovatelé cloudu ✓ X ✓ X E-shopy ✓ X ✓ X Poskytovatelé služeb ✓ X X X Výrobní společnosti ✓ X X X Maloobchodní řetězce ✓ X X X Právní úprava dat
  • 5. Dozorový orgán a sankce APLIKACE GDPR Zákon o kybernetické bezpečnosti NIS Novela zákona o kyber. bezpečnosti Dozorový úřad Vnitrostátní dozorový úřad (ÚOOÚ) Vedoucí dozorový úřad Národní bezpečnostní úřad (NBÚ) Národní bezpečnostní úřad (NBÚ) Maximální výše pokut 20.000.000 Eur nebo až 4 % celkového světového ročního obratu 100.000 Kč 5 mil. Kč Účinnost 25. května 2018 1. ledna 2015 do května 2018
  • 7. GDPR GDPR – Obecný přehled Nařízení EU – přímo aplikovatelné Vstoupí v účinnost 25. května 2018 Kodexy jednání a doporučení teprve budou vydány
  • 8. Co je regulováno jako osobní údaje? GDPR Zřejmé: jméno, číslo dokladu totožností, kreditní karta, kontaktní údaje, informace o zdraví, lokalizační údaje, IP adresa, atd. Ale také: jakékoli informace o nákupech, užívaných službách či vlastněných zařízeních, (meta) data týkající se předchozího chování při užívání služby, fotografie údaje identifikující fyzickou osobu
  • 9. Novinky v GDPR Posílení práv subjektů údajů Jednoznačný souhlas ke zpracování údajů „Privacy by design“ a „privacy by default“ „State of the art“ Ochrana mladistvých Online identifikátory Přenositelnost údajů Odvolání souhlasu a právo být zapomenut GDPR V KOSTCE
  • 10. Novinky v GDPR Záznamy o činnostech zpracování (místo registrace) Vlastní vyhodnocení dopadů zpracování na ochranu údajů Notifikace neoprávněného přístupu k osobním údajům Pověřenec pro ochranu osobních údajů Konzultace s dozorovým orgánem a kodexy chování Hlavní dozorový orgán jako jedno správní místo Nové požadavky na zpracovatelské smlouvy (vč. subdodavatelů) Specifická pravidla pro zpracovatele GDPR V KOSTCE
  • 11. Souhlas nezletilých SOUHLAS JAKO PRÁVNÍ TITUL < 13 Pouze se souhlasem rodiče 13 – 15 Pouze se souhlasem rodiče, ale může podléhat vnitrostátní úpravě 16+ Bez souhlasu rodiče
  • 12. Životní cyklus údajů SOUHLAS JAKO PRÁVNÍ TITUL Požádat Vytvořit Aktualizovat Odstranit Bez souhlasu nebo zákonného titulu technická nemožnost postoupit k dalšímu kroku Spojit údaje s: subjektem, účelem, časovým rámcem Spojit údaje s: účelem, časovým rámcem Odstranit údaje: všude, splnění evidence, právo být zapomenut,
  • 13. Právo být zapomenut  Všechny údaje týkající se příslušné osoby musí být nezvratně a kompletně vymazány  Potvrzení osobě, že její údaje byly vymazány  Musí být zajištěno pro celý ekosystém zpracovatelů ? Některé údaje by mohly být uchovány k prokázání souladu, vymáhání nároků SOUHLAS JAKO PRÁVNÍ TITUL
  • 14. • Informace, které nesouvisejí s identifikovanou nebo identifikovatelnou osobou, nebo osobní údaje poskytnuté anonymně takovým způsobem, že subjekt údajů již není identifikovatelný Anonymizované údaje (nevratně oddělené od osoby) • Nemohou být přičitatelné konkrétní osobě bez použití dodatečných informací • Dodatečné informace jsou uchovávány odděleně • Technická a organizační opatření zajišťují, že osoba nebude identifikována • Pouze správce může určit identifikaci Pseudonymizované údaje (dočasně oddělené od osoby) Anonymizované vs pseudonymizované údaje PSEUDONYMIZACE A ANONYMIZACE
  • 15. Výhody pseudonymizovaných údajů PSEUDONYMIZACE A ANONYMIZACE Mohou být zpracovány nad rámec původně definovaného účelu Pseudonymizace splňuje požadavek ochrany soukromí již od návrhu Pseudonymizace jako bezpečnostní opatření Mírnější regulace: výjimky ohledně notifikace a dalších povinností
  • 16. Hlášení dle GDPR OZNAMOVÁNÍ PŘÍPADŮ PORUŠENÍ Porušení zabezpečení osobních údajů Zpracovatel oznámí správci Oznámení ÚOOÚ Oznámení subjektu údajů  Do 72 hodin, předepsaný minimální obsah  Výjimka:  je nepravděpodobné, že způsobí ohrožení práv a svobod osob  Pokud je riziko ohrožení práv a svobod  Bezodkladně  Výjimky:  šifrování údajů,  jiná opatření,  nepřiměřené úsilí – veřejné oznámení
  • 17. Právo provádět audit PRÁVO PROVÁDĚT AUDIT Úřad pro ochranu osobních údajů Zákazník (správce) Dodavatel (zpracovatel) př. poskytovatel cloudu Subdodavatel (subzpracovatel) Subdodavatel (subzpracovatel)
  • 18. Příležitosti  Transformační potenciál  Dodavatelé IT řešení  Poradenské a auditorské služby Výzvy  Zajištění souladu s GDPR  Úprava obchodního modelu  Změna statusu quo Příležitosti a výzvy GDPR PŘÍNOS GDPR
  • 19. • Základní mapa, odkud data přicházejí, kam jsou posílána a jak jsou tyto datové toky podloženy právně Datové toky • Pochopení oblastí, ve kterých společnost není schopna nebo ochotna zajistit soulad s požadavky GDPR a komunikace souvisejících rizik • Představu základních kroků v případě krizového scénáře, zejména úniku dat, případně auditu regulátora Analýza největších rizik a základní krizový plán Co by měly mít společnosti pod kontrolou?
  • 20. Příprava interní a externí dokumentace implementující požadavky GDPR Co pro Vás můžeme udělat? Analýza datových toků a procesů Analýza dopadů GDPR
  • 21. Spolu s kancelářemi v Londýně, Bruselu a Moskvě, jeden z největších specializovaných týmů zabývající se právem technologií, médií a komunikací. Hlavní oblasti působení: • IT smlouvy, včetně smluv na cloud produkty • Ochrana soukromí a osobních údajů • IoT • M&A transakce v technologickém sektoru • Podpora pro start-upy při vstupu na zahraniční trhy • Outsourcing • Pracovní právo (včetně technologických aspektů pracovních smluv a dohod, BYOD) • Právo duševního vlastnictví • Média • Telekomunikační právo Jana Pattynová Na Příkopě 9 110 00 Praha 1 +420 777 738 040 jana.pattynova@pierstone.com

Editor's Notes

  1. 08/29/2007
  2. GDPR - nařízení (přímá aplikace) -účinnost a další implementace (Code of conducts, national legislation) - věcný rozsah - geografický rozsah
  3. GDPR - nařízení (přímá aplikace) -účinnost a další implementace (Code of conducts, national legislation) - věcný rozsah - geografický rozsah
  4. Nová úprava dle GDPR
  5. GDPR - nařízení (přímá aplikace) -účinnost a další implementace (Code of conducts, national legislation) - věcný rozsah - geografický rozsah