
Teória
Poskytuje stručný prehľad hlavných teoretických konceptov. Sú v nej zhrnuté kľúčové zistenia z teoretického skúmania a ukazuje ako tieto zistenia súvisia s výskumom.
1. Teoretické východiská a opis súčasného stavu
GDPR, nariadenie Európskej únie, priamo ovplyvňuje široké spektrum organizácií a jednotlivcov v rámci EÚ, a to nielen veľké firmy, ale aj menšie subjekty ako lekári, notári či školy. Ochrana osobných údajov je základné ľudské právo, preto je pri ich spracúvaní nevyhnutné dbať na bezpečnosť a rešpektovať práva dotknutých osôb. GDPR rešpektuje základné a osobné práva, ako sú právo na súkromný život, slobodu myslenia a prejavu, a stanovuje záväzné pravidlá pre spracúvanie osobných údajov.
1.1 Predchodcovia súčasného nariadenia GDPR
1.2 Súčasnosť v oblasti ochrany osobných údajov
GDPR, nariadenie Európskej únie platné od 25. mája 2018, priamo stanovuje záväzné pravidlá pre spracúvanie osobných údajov v EÚ, čím zabezpečuje jednotnú úroveň ochrany a uľahčuje medzinárodný pohyb informácií. Cieľom GDPR je posilniť kontrolu jednotlivcov nad ich osobnými údajmi a odstrániť prekážky v rámci EÚ, pričom toto nariadenie má vyššiu právnu silu ako národné legislatívy členských štátov.
1.2.1 Povinnosti a zodpovednosti prevádzkovateľa
Článok 24 GDPR stanovuje, že prevádzkovateľ je zodpovedný za prijatie primeraných technických a organizačných opatrení na zabezpečenie ochrany osobných údajov, pričom musí zohľadniť kontext a riziká spojené so spracúvaním. Prevádzkovateľ je povinný identifikovať a minimalizovať riziká spojené so spracúvaním osobných údajov, pričom tieto opatrenia by mali byť schválené v súlade s kódexmi správania alebo pokynmi zodpovednej osoby. Základným cieľom prevádzkovateľa je zabezpečiť bezpečnosť spracúvania údajov a predchádzať ich spracúvaniu v rozpore s GDPR.
1.2.2 Sprostredkovatelia
Prevádzkovateľ môže poveriť spracúvaním osobných údajov sprostredkovateľa, s ktorým musí uzatvoriť zmluvu a preveriť jeho záruky, najmä z hľadiska spoľahlivosti a odborných znalostí. Sprostredkovateľ musí zabezpečiť súlad spracúvania s GDPR, pomáhať prevádzkovateľovi s posúdením vplyvu na ochranu údajov a dodržiavať zásady bezpečnosti, ako je izolovanosť údajov. Prevádzkovateľ aj sprostredkovateľ sú povinní nahradiť škodu dotknutej osobe, ak vznikla v dôsledku spracúvania údajov v rozpore s nariadením, pričom sprostredkovateľ musí preukázať dostatočné záruky, napríklad certifikátmi ISO 27001 alebo ISO 27018. Prevádzkovateľovi sa odporúča zdokumentovať preverenie záruk sprostredkovateľa pre prípad kontroly.
1.2.3 Zodpovedná osoba
Zodpovedná osoba, menovaná prevádzkovateľom alebo sprostredkovateľom, dohliada na dodržiavanie GDPR, poskytuje poradenstvo a spolupracuje s dozorným úradom. Povinnosť určiť zodpovednú osobu sa vzťahuje len na určité subjekty, ako sú verejné orgány alebo podniky spracúvajúce osobné údaje vo veľkom rozsahu, ako stanovuje nariadenie GDPR.
1.3 Bezpečnosť spracúvania osobných údajov
Prevádzkovatelia a sprostredkovatelia sú zodpovední za zabezpečenie bezpečnosti osobných údajov, pričom musia zohľadniť rozsah, povahu a riziká spracúvania. Na zabezpečenie bezpečnosti je potrebné posúdiť riziká a prijať opatrenia na ich zmiernenie, pričom sa dbá na:
- dôvernosť,
- celistvosť a
- dostupnosť údajov.
Základné zásady informačnej bezpečnosti zahŕňajú technické a organizačné opatrenia, ktoré chránia údaje pred neoprávnenými udalosťami. GDPR vyžaduje implementáciu týchto zásad, pričom pseudonymizácia a šifrovanie sú príklady opatrení, a ponecháva na prevádzkovateľoch, aby si zvolili vhodné postupy.
1.3.1 Riziká
Prevádzkovatelia a sprostredkovatelia sú povinní zabezpečiť ochranu osobných údajov pred rizikami, ktoré môžu narušiť informačné systémy, pričom riziko definované ako pravdepodobnosť zneužitia zraniteľnosti systému, vyžaduje identifikáciu hrozieb, prijatie bezpečnostných opatrení a dokumentáciu v bezpečnostnom projekte, aby sa predišlo bezpečnostným incidentom a negatívnym dopadom na podnikanie a reputáciu.
1.4 Technické a organizačné opatrenia
1.4.1 Technické opatrenia
1.4.2 Organizačné opatrenia
1.5 Posúdenie vplyvu a ochranu osobných údajov (DPIA)
Ak typ spracúvania, najmä s využitím nových technológií a s ohľadom na povahu, rozsah, kontext a účely spracúvania pravdepodobne povedie k vysokému riziku pre práva a slobody fyzických osôb, prevádzkovateľ pred spracúvaním vykoná posúdenie vplyvu plánovaných spracovateľských operácií na ochranu osobných údajov. Pre súbor podobných spracovateľských operácií, ktoré predstavujú podobné vysoké riziká, môže byť dostatočné jedno posúdenie. (čl. 35 ods. 1 Nariadenie GDPR, 2016)
1.6 Aktualizácia zavedených opatrení
Prijatím opatrení nekončí pre prevádzkovateľa alebo sprostredkovateľa jeho práca, je potrebné aby sa následne zaviedol proces pravidelného testovania, posudzovania a hodnotenia účinnosti prijatých technických a organizačných opatrení.
1.6.1 PDCA cyklus
PDCA sa delí na štyri časti cyklu:
- Plan – Plánuj
- Do – Vykonaj
- Check – Kontroluj
- Act – Zlepšuj

1

Kontakt
Ak sa Vám táto časť páči a zaujíma Vás o nej viac, prípadne k nej máte nejaké pripomienky, neváhajte ma kontaktovať na mojom E-maily:
kmec@stud.uniza.sk