Přečtěte si naše praktické doporučení k prvním krokům při analýze přístupu k ochraně osobních údajů ve firmě.
Veďte si od počátku záznamy o všech jednáních, zjištěních a opatřeních, na kterých tým pracuje. Při prokazování souladu s GDPR při případné kontrole se budou hodit. Ze stejných důvodů je důležité si uchovat záznam o provedených auditech.
Aby byla analýza kvalitní, je třeba dobře pochopit co je osobní údaj podle nového nařízení. Pročtěte si pečlivě příslušné pasáže nařízení a materiály.
Nezapomeňte na své subdodavatele a všechny, kteří se nějakým podílem otřou o vaše data, mimo jiné třeba i rekrutátoři. Je důležité se ujistit, že vaše smlouvy konkrétně stanoví rozsah povinností zpracovatele a správce a že vaši partneři se řídí stejnými principy jako vy.
Přezkoumejte své procesy, pravidla/směrnice a užívané technologie na práci a zabezpečení osobních dat. Specifikujte svá současná technická opatření ke zmírnění rizik – šifrování, ochrana intranetu, lokální sítě, úložiště dat s informacemi o osobních údajích.
Využívejte osobní údaje jen po dobu nezbytně nutnou, držte je odděleně od datových souborů a analýz. Po zpracování je vymažte. Kdo drží osobní údaje jen pro účel a dobu nezbytně nutnou, nejlépe chrání subjekty údajů.
Ke každé činnosti, při níž sbíráme osobní údaje, je třeba mít odpovídající souhlas subjektů údajů, proto je třeba si předem rozmyslet, kde a jaký souhlas potřebujeme.
Data mohou být sdílena s dalšími partnery, použita na další projekty, kombinována s dalšími datovými zdroji – použita pro další profilování, data jsou uchovávána pro různě dlouhou dobu, k datům může definovaný okruh uživatelů, data se mohou agregovat. Identifikujte si svou situaci na modelových příkladech a nezapomeňte na výjimky. Právě ta chyba v okrajové oblasti se nakonec může ukázat jako smrtelná.
Vyjasněte si dopředu svou datovou strategii a ujistěte se, že je tato strategie přijata vedením a celou firmou. Ujasníte si tím jaký typ souhlasu budete v různých případech od respondentů žádat a efektivně naplánujete jak získávat budoucí souhlasy.
Proveďte vyhodnocení rizik. U každého projektu analyzujte dopad na soukromí subjektů údajů. Posouzení musí identifikovat míru rizika pro jednotlivce v případě nechtěného úniku informací či jejich zneužití. Analýza konstatuje pravděpodobnost zneužití a specifikuje opatření organizace, která tomu zabrání.
Realizujte datový a bezpečnostní audit. Otestujte si opatření na ochranu proti úniku dat či porušení pravidel. Systémy a lidé jsou klíčovým faktorem úspěchu. Identifikujte si svá zadní vrátka (např. ukládání souborů mimo povolený systém se zapovídá, stejně jako Uložto či soukromý mail).
Připravte si krizový plán. Pokud dojde k porušení, je třeba vědět, kam a jak jej nahlásit, mít tým, který rychle zjistí závažnost porušení a jeho důvody a podnikne rychlé kroky k nápravě. Tento proces by měl být dopředu popsán a připraven.
Vytvořte si interní směrnici na procesy týkající se ochrany osobních údajů.
Proškolte své interní a externí zaměstnance.
Naplánujte si, jak budete pravidelně kontrolovat, vyhodnocovat a upravovat procesy týkající se GDPR.
Poznámka: Tento text je připraven jako obecná vzdělávací informace pro komunitu oboru výzkum trhu a veřejného mínění. Text není právně závazným dokumentem a nelze jej proto použít místo specifického právního poradenství v oblasti GDPR.
Souhrn tiskových zpráv, dat o výzkumném trhu a akcí členských agentur — několikrát ročně, žádný spam.