Řešení: |
- Ověřte si, jaké osobní údaje shromažďujete a zpracováváte, za jakým účelem a na jakém právním základě to děláte.
- Zaměstnanci - na základě pracovní smlouvy a na základě zákonné povinnosti (např. vůči FÚ, ČSSZ, zdravotním pojišťovnám).
- Dodavatelé, odběratelé - na základě smlouvy (většinou kupní), kterou jste s nimi uzavřeli.
- Zákazníci - kterým např. zasíláte oznámení o mimořádných nabídkách / reklamních akcích, pokud jste k tomu od nich dostali souhlas.
- Souhlas není potřebný, kdy fyzické osoby samy očekávají, že jejich údaje budete zpracovávat. Např. na dodací adresy, na které objednané zasíláte, můžete také občas zaslat inzerci nějakého ze svých produktů.
Tomu se říká oprávněný zájem. Vaší povinností je informovat fyzické osoby o svém zamýšleném použití jejich údajů a přestat takové údaje zpracovávat, pokud vás k tomu vyzvou.
- Sepsat pro všechny spolupracující osoby (zákazníky, vlastní pracovníky i pracovníky dodavatelů a odběratelů) informační dokument, jaké údaje o nich zpracováváte,
za jakým účelem, po jak dlouhou dobu, zda je nepředáváte nějakým jiným subjektům a jaká mají práva (právo přístupu k informacím, výmazu, námitky apod. dle GDPR)
a tento dokument zveřejnit - na vlastních www stránkách, vyvěšením na provozovně, předat nebo zaslat zaměstnancům
- Sepsat dokument "Záznamy o činnostech zpracování" dle GDPR. Sice není pro organizaci nezpracovávající vymezené citlivé údaje pod 250 pracovníků povinný,
ale už vlastní zpracování mezd a především informace k důchodovému pojištění jsou citlivými údaji. Proto dozorující úřad pro ochranu osobních údajů doporučuje,
aby si jej připravili všichni, kdo nějakým způsobem osobní údaje zpracovávají. A jedním dechem dodávají, že to pro ně bude stěžejní dokument při kontrolách….
- V AdmWin si nastavte kontrolu přístupu k datům pod volbou "Soubor" - "Kontrola přístupu" alespoň heslem. Pokud v systému má pracovat více lidí, nastavte jim přístupové
údaje (přihlašovací jméno a heslo) a definujte, k jakým evidencím a funkcím mají přístup. Přihlašovací údaje jsou na úrovni souboru šifrovány.
Všechna přihlášení a odhlášení do systému jsou logována.
- V případě zvýšeného rizika úniku osobních údajů si v AdmWin v téže úloze aktivujte logování exportů dat a výpisů. V prohlížení přístupů do systému a těchto logů můžete
následně identifikovat případné neoprávněné činnosti, k nimž nebyl provozní důvod.
- V AdmWin si nastavte účely, pro které osobní údaje zpracováváte pod volbou "Soubor" - "GDPR - účely zprac.".
- V AdmWin projít a vyčistit adresář firem, kontakty a pracovníky - u každé osoby určit, zda ještě existuje nějaký důvod - účel proč jej evidujete a ten účel jim z evidence
účelů přiřaďte (v adresáři firem označte, zda se jedná o fyzickou osobu). Pokud tyto údaje již nepotřebujete, pak je vymažte - buď celý záznam (položku v adresáři firem,
kontakt, pracovníka) nebo vymažte (vymezerujte) konkrétní nepotřebný údaj. Toto jednorázové přiřazení účelů vám následně umožní automatickou hromadnou údržbu osobních údajů
- vymazání po ukončení lhůt zpracování či upozornění na blížící se vypršení souhlasu.
- Při provozování v systému AdmWin si současně při zakládání nové osoby do adresáře firem (při prodeji, při přijetí do opravy) a záznamu údajů, ke kterým nemáte jiný právní
důvod (např. telefon, e-mail) nebo máte i jiný účel jejich zpracování než smluvní nebo zákonný, vytiskněte souhlas se zpracováním osobních údajů k tomuto účelu - automaticky
se do něj přenesou právě zadané osobní údaje konkrétní osoby.
- Popřemýšlejte, jak máte data zabezpečena s ohledem na možná rizika jejich úniku: zda je máte trvale jen na disku svého PC nebo serveru v místnosti s omezeným přístupem,
jak máte své PC nebo server či jiné úložiště zajištěno proti neoprávněnému vzdálenému přístupu. Vyhněte se uložení někam do webového prostoru (webový server, cloud),
kam z jejich vlastního principu má vždy přístup více lidí, jsou více otevřenější k vzdálenému přístupu (jinak by neplnily svůj účel). Navíc k tomu potřebujete
zpracovatelskou smlouvu dle GDPR s poskytovatelem, který se v ní zaváže k zabezpečení vašich dat.
- Osobní údaje neposílejte mailem jinak, než šifrovaně. AdmWin má zálohy či přenosy dat předávané účetním či jiným stranám šifrované.
|