Osobními údaji se rozumí veškeré informace o identifikované nebo identifikovatelné fyzické osobě (dále jen "subjekt údajů"); identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na určitý identifikátor, například jméno, identifikační číslo, lokační údaje, síťový identifikátor nebo na jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby.
Podstatné pro definici osobního údaje je nutné uvědomění, že osobním údajem je jakákoli informace týkající se identifikované či identifikovatelné fyzické osoby a skutečnost, že identifikace, resp. identifikovatelnost může nastat různými způsoby, ne vždy pouze podle jména, příjmení, adresy a data narození, ale i např. kódem, který je třeba zaměstnanci přidělen či IP adresou atd.
Některé osobní údaje jsou takového charakteru, že mohou subjekt údajů samy o sobě poškodit ve společnosti, v zaměstnání, ve škole či mohou zapříčinit jeho diskriminaci.
Jsou to takové osobní údaje, které vypovídají o rasovém či etnickém původu, politických názorech, náboženském vyznání či filozofickém přesvědčení, členství v odborech, zdravotním stavu či o sexuálním životě nebo sexuální orientaci fyzické osoby. Za zvláštní kategorii údajů jsou považovány i genetické a biometrické údaje, které jsou zpracovávány za účelem jedinečné identifikace fyzické osoby.
Správcem je subjekt, nerozhoduje jaké právní formy, který určuje účely a prostředky zpracování osobních údajů a za zpracování primárně odpovídá. Správce osobní údaje zpracovává pro účely vyplývající z jeho činnosti (např. zákonem stanovené povinnosti, ze smluv), ale může je zpracovávat i pro vlastní určené účely, např. pro své oprávněné zájmy, pokud tyto zájmy nepřevyšují zájem na ochraně základních práv a svobod fyzických osob.
Správcem může být jakýkoli subjekt. Správcem může být i fyzická osoba, pokud zpracovává osobní údaje způsobem, že tento způsob již vylučuje uplatnění výjimky osobní či domácí činnosti, resp. pokud nejde o nakládání s osobními údaji, které ještě nesplňuje definici jejich zpracování.
V případě právnické osoby je správcem daná právnická osoba, nikoli její některý zaměstnanec či společník nebo jednatel. Odpovědnost za zpracování osobních údajů má právnická osoba jako taková.
se rozumí oprávnění subjektu údajů na základě jeho aktivní žádosti získat od správce informaci (potvrzení), zda jsou či nejsou jeho osobní údaje zpracovávány a pokud jsou zpracovávány, má subjekt údajů právo tyto osobní údaje získat a zároveň má právo získat následující informace:
Pokud správce o fyzické osobě žádné údaje nezpracovává, poskytuje se informace, že osobní údaje tazatele nejsou předmětem zpracování osobních údajů ze strany správce.
Pokud se osobní údaje předávají do třetí země nebo mezinárodní organizaci, má subjekt údajů právo být informován o vhodných zárukách podle Článek 46, které se vztahují na předání.
Správce poskytne kopii zpracovávaných osobních údajů. Za další kopie na žádost subjektu údajů může správce účtovat přiměřený poplatek na základě administrativních nákladů. Jestliže subjekt údajů podává žádost v elektronické formě, poskytnou se informace v elektronické formě, která se běžně používá, pokud subjekt údajů nepožádá o jiný způsob.
Právem získat kopii uvedenou v předchozím odstavci nesmějí být nepříznivě dotčena práva a svobody jiných osob.
Zvláštní kategorie osobních údajů (citlivé údaje) má svá další omezení, za kterých je lze zpracovávat.
Osobní údaje může správce zpracovávat pro různé účely, přičemž pro každý účel potřebuje právní důvod zpracování. Většinou jedny a tytéž osobní údaje bude zpracovávat pro různé účely, přičemž tyto účely mohou v čase vznikat či zanikat, aniž by to představovalo povinnost osobní údaje likvidovat. Ta nastane, až zanikne poslední právní důvod ke zpracování osobních údajů.
Jeden ze základních dokumentů, které umožní správci prokázat soulad s GDPR. Nejde o záznamy každodenní činnosti s osobními údaji, ale skutečně o obecné záznamy zpracování, které správce nebo zpracovatel provádějí. Není stanovena forma těchto záznamů. Nezbytné minimum, co by měly obsahovat, je uvedeno v článku 30 odst. 1:
Povinnost vést tyto záznamy se nepoužije pro podnik nebo organizaci zaměstnávající méně než 250 osob, ledaže zpracování, které provádí, pravděpodobně představuje riziko pro práva a svobody subjektů údajů, zpracování není příležitostné, nebo zahrnuje zpracování zvláštních kategorií údajů nebo osobních údajů týkajících se rozsudků v trestních věcech a trestných činů.
Toto je formulace, která budí značné rozpaky. Náš dozorový úřad doporučuje jejich vedení všem pro prokázání souladu s GDPR.
Dokládání souladu zpracování je komplexní činnost zahrnující dílčí činnosti, mezi které lze zařadit nejen záznamy o činnostech zpracování, kodexy a osvědčení, ale například i zveřejňování informací, které obecné nařízení ukládá správci zveřejňovat, vyhotovením vnitřních předpisů až po řádnou spolupráci s příslušným dozorovým úřadem.
S přihlédnutím ke stavu techniky, nákladům na provedení, povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a různě závažným rizikům pro práva a svobody fyzických osob, provedou správce a zpracovatel vhodná technická a organizační opatření, aby zajistili úroveň zabezpečení odpovídající danému riziku. Při posuzování vhodné úrovně bezpečnosti se zohlední zejména rizika, která představuje zpracování, zejména náhodné nebo protiprávní zničení, ztráta, pozměňování, neoprávněné zpřístupnění předávaných, uložených nebo jinak zpracovávaných osobních údajů nebo neoprávněný přístup k nim.
Záleží na činnostech, které s osobními údaji provádíte. Je rozdíl mezi malým živnostníkem, který se vede osobní údaje klientů, obchodní firmou, která obtelefonovává nebo obesílá potenciální zákazníky, nebo účetní firmou nebo hotelem či ubytovnou. Stavební firmy nebo autoservisy mají také jiné účely zpracování osobních údajů.
Z výše uvedeného je zřejmé, že jen software sám, bez vaší uvědomnělé činnosti v oblasti ochrany osobních údajů dle GDPR, soulad s GDPR zajistit nemůže.
Data jsou uložena na discích vašich PC, serverů. My k nim nemáme žádný přístup.
Přístup k nim si zabezpečte pod volbou "Soubor" - "Kontrola přístupu" alespoň heslem. Pokud má v systému pracovat více lidí, nastavte jim přístupové údaje (přihlašovací jméno a heslo) a definujte, k jakým evidencím a funkcím mají přístup. Přihlašovací údaje jsou na úrovni souboru šifrovány. Všechna přihlášení a odhlášení do systému jsou logována.
Při zvýšeném riziku úniku dat si aktivujte logování exportů dat a výpisů. V prohlížení těchto logů naleznete kdo, kdy a jaká data exportoval, tiskl.
Zálohy jsou šifrované včetně ochrany přístupu - bez znalosti přístupového hesla, popřípadě přihlašovacích údajů se po jejich obnově v jiné instalaci AdmWin/HotelWin snad nikdo nedostane. Provádění záloh a přenos dat je logováno - je přehled kdy a kdo je prováděl.
Výpisy obsahující údaje o subjektu údajů jsou v adresáři firem, kontaktech a v evidenci pracovníků. K zjištění, co je vše na fyzickou osobu evidováno (kromě zaměstnanců) použijte v adresáři firem funkce:Oprava údajů v adresáři firem se volitelně promítne i na evidované doklady. Volitelně proto, že pokud došlo ke změně adresy přestěhováním či se osoba přejmenovala, musí na dokladech zůstat původní údaje platné k datu vystavení dokladu.
Výmaz osoby v adresáři firem volitelně neúčetní doklady (zakázky, objednávky, nabídky, poptávky) anonymizuje (účetní zaniknou v jetí roční uzávěrky) nebo převede záznamy evidované na tuto osobu na jinou v adresáři firem v případě odstranění nechtěných duplicit.
Přenositelnost osobních údajů v strojově čitelném kódu je zajišťována standardními exporty dat ve formátech xls, csv, txt.
V souvislosti s náběhem GDPR prověřte jednotlivé fyzické osoby v adresáři firem a kontaktech, zda existují právní důvody pro jejich evidování, zda mají ještě nějaký právní účel. Pokud již ne, pak je vymažte. Pokud ano, tento účel jim z vlastního nastavení účelů zpracování osobních údajů přiřaďte, popřípadě doplňte datum, do kdy platí souhlas s jejich zpracováním. Tím následně umožníte systému hromadnou automatickou kontrolu a popřípadě výmaz údajů, k nimž již žádný účel není nebo doba jejich zpracování prošla.
Doklady, na nichž jsou také evidovány, pravidelně nechávejte vymazat v rámci vlastního jetí roční uzávěrky. Prodejky (vystavené účtenky) mají svůj hromadný výmaz.
Jinak také popsáno v postupech zajištění souladu s GDPR.
hotelový systém HotelWin