Teória

Poskytuje stručný prehľad hlavných teoretických konceptov. Sú v nej zhrnuté kľúčové zistenia z teoretického skúmania a ukazuje ako tieto zistenia súvisia s výskumom. 

1. Teoretické východiská a opis súčasného stavu

GDPR, nariadenie Európskej únie, priamo ovplyvňuje široké spektrum organizácií a jednotlivcov v rámci EÚ, a to nielen veľké firmy, ale aj menšie subjekty ako lekári, notári či školy. Ochrana osobných údajov je základné ľudské právo, preto je pri ich spracúvaní nevyhnutné dbať na bezpečnosť a rešpektovať práva dotknutých osôb. GDPR rešpektuje základné a osobné práva, ako sú právo na súkromný život, slobodu myslenia a prejavu, a stanovuje záväzné pravidlá pre spracúvanie osobných údajov.

1.1 Predchodcovia súčasného nariadenia GDPR

Ochrana osobných údajov má dlhú históriu, pričom hlavným dôvodom jej zavedenia bolo časté zneužívanie údajov. Na Slovensku platili pred súčasným nariadením rôzne zákony, ktoré sa postupne vyvíjali a upravovali. Zákon č. 428/2002 Z. z. ustanovil Úrad na ochranu osobných údajov a upravoval bezpečnosť údajov, pričom zodpovednosť niesol prevádzkovateľ. Neskôr bol prijatý zákon č. 122/2013 Z. z., ktorý prispôsoboval legislatívu požiadavkám EÚ a opäť zdôrazňoval zodpovednosť prevádzkovateľa a sprostredkovateľa. V súčasnosti platí nariadenie EÚ, ktoré je záväzné pre všetky členské štáty. 

1.2 Súčasnosť v oblasti ochrany osobných údajov

GDPR, nariadenie Európskej únie platné od 25. mája 2018, priamo stanovuje záväzné pravidlá pre spracúvanie osobných údajov v EÚ, čím zabezpečuje jednotnú úroveň ochrany a uľahčuje medzinárodný pohyb informácií. Cieľom GDPR je posilniť kontrolu jednotlivcov nad ich osobnými údajmi a odstrániť prekážky v rámci EÚ, pričom toto nariadenie má vyššiu právnu silu ako národné legislatívy členských štátov.

1.2.1 Povinnosti a zodpovednosti prevádzkovateľa

Článok 24 GDPR stanovuje, že prevádzkovateľ je zodpovedný za prijatie primeraných technických a organizačných opatrení na zabezpečenie ochrany osobných údajov, pričom musí zohľadniť kontext a riziká spojené so spracúvaním. Prevádzkovateľ je povinný identifikovať a minimalizovať riziká spojené so spracúvaním osobných údajov, pričom tieto opatrenia by mali byť schválené v súlade s kódexmi správania alebo pokynmi zodpovednej osoby. Základným cieľom prevádzkovateľa je zabezpečiť bezpečnosť spracúvania údajov a predchádzať ich spracúvaniu v rozpore s GDPR.

1.2.2 Sprostredkovatelia

Prevádzkovateľ môže poveriť spracúvaním osobných údajov sprostredkovateľa, s ktorým musí uzatvoriť zmluvu a preveriť jeho záruky, najmä z hľadiska spoľahlivosti a odborných znalostí. Sprostredkovateľ musí zabezpečiť súlad spracúvania s GDPR, pomáhať prevádzkovateľovi s posúdením vplyvu na ochranu údajov a dodržiavať zásady bezpečnosti, ako je izolovanosť údajov. Prevádzkovateľ aj sprostredkovateľ sú povinní nahradiť škodu dotknutej osobe, ak vznikla v dôsledku spracúvania údajov v rozpore s nariadením, pričom sprostredkovateľ musí preukázať dostatočné záruky, napríklad certifikátmi ISO 27001 alebo ISO 27018. Prevádzkovateľovi sa odporúča zdokumentovať preverenie záruk sprostredkovateľa pre prípad kontroly. 

1.2.3 Zodpovedná osoba

Zodpovedná osoba, menovaná prevádzkovateľom alebo sprostredkovateľom, dohliada na dodržiavanie GDPR, poskytuje poradenstvo a spolupracuje s dozorným úradom. Povinnosť určiť zodpovednú osobu sa vzťahuje len na určité subjekty, ako sú verejné orgány alebo podniky spracúvajúce osobné údaje vo veľkom rozsahu, ako stanovuje nariadenie GDPR.

1.3 Bezpečnosť spracúvania osobných údajov

Prevádzkovatelia a sprostredkovatelia sú zodpovední za zabezpečenie bezpečnosti osobných údajov, pričom musia zohľadniť rozsah, povahu a riziká spracúvania. Na zabezpečenie bezpečnosti je potrebné posúdiť riziká a prijať opatrenia na ich zmiernenie, pričom sa dbá na:

- dôvernosť, 

- celistvosť a 

- dostupnosť údajov. 

Základné zásady informačnej bezpečnosti zahŕňajú technické a organizačné opatrenia, ktoré chránia údaje pred neoprávnenými udalosťami. GDPR vyžaduje implementáciu týchto zásad, pričom pseudonymizácia a šifrovanie sú príklady opatrení, a ponecháva na prevádzkovateľoch, aby si zvolili vhodné postupy.

1.3.1 Riziká

Prevádzkovatelia a sprostredkovatelia sú povinní zabezpečiť ochranu osobných údajov pred rizikami, ktoré môžu narušiť informačné systémy, pričom riziko definované ako pravdepodobnosť zneužitia zraniteľnosti systému, vyžaduje identifikáciu hrozieb, prijatie bezpečnostných opatrení a dokumentáciu v bezpečnostnom projekte, aby sa predišlo bezpečnostným incidentom a negatívnym dopadom na podnikanie a reputáciu. 

1.4 Technické a organizačné opatrenia

Technické a organizačné opatrenia by mali byť navrhnuté tak aby implementovali zásady ochrany osobných údajov, spĺňali požiadavky a zároveň aby chránili práva a slobody subjektov údajov.  Väčšina bezpečnostných opatrení obsahuje súčasne technické aj organizačné prvky.

1.4.1 Technické opatrenia

1.4.2 Organizačné opatrenia

1.5 Posúdenie vplyvu a ochranu osobných údajov (DPIA)

Ak typ spracúvania, najmä s využitím nových technológií a s ohľadom na povahu, rozsah, kontext a účely spracúvania pravdepodobne povedie k vysokému riziku pre práva a slobody fyzických osôb, prevádzkovateľ pred spracúvaním vykoná posúdenie vplyvu plánovaných spracovateľských operácií na ochranu osobných údajov. Pre súbor podobných spracovateľských operácií, ktoré predstavujú podobné vysoké riziká, môže byť dostatočné jedno posúdenie. (čl. 35 ods. 1 Nariadenie GDPR, 2016)


1.6 Aktualizácia zavedených opatrení

Prijatím opatrení nekončí pre prevádzkovateľa alebo sprostredkovateľa jeho práca, je potrebné aby sa následne zaviedol proces pravidelného testovania, posudzovania a hodnotenia účinnosti prijatých technických a organizačných opatrení. 

1.6.1 PDCA cyklus

PDCA sa delí na štyri časti cyklu:

  • Plan – Plánuj
  • Do – Vykonaj
  • Check – Kontroluj
  • Act – Zlepšuj

1

Kontakt

Ak sa Vám táto časť páči a zaujíma Vás o nej viac, prípadne k nej máte nejaké pripomienky, neváhajte ma kontaktovať na mojom E-maily:

kmec@stud.uniza.sk

Vytvorte si webové stránky zdarma! Táto stránka bola vytvorená pomocou služby Webnode. Vytvorte si vlastný web zdarma ešte dnes! Vytvoriť stránky