Refresh the page

GDPR: vyšší ochrana osobních dat a nové povinnosti pro firmy

Article

Aktualizováno

Firmy, které nakládají s osobními údaji svých zákazníků nebo uživatelů, musí dodržovat evropské nařízení o jejich ochraně. Co je to GDPR? Jaké podmínky musí společnosti splňovat? Máme pro vás všechny důležité informace včetně 4 tipů, jak GDPR v praxi naplnit.

Co je to GDPR
GDPR je účinné od 25. května 2018 a dnes je běžnou součástí provozu prakticky každé firmy, která zpracovává osobní údaje.

Co je GDPR – OBSAH článku

  1. Co je GDPR?
  2. Proč je ochrana osobních údajů důležitá?
  3. GDPR a skartovače: Riziko jsou i papírové dokumenty
  4. 4 tipy, jak GDPR naplnit v praxi
  5. Informační audit pomůže se splněním norem GDPR
  6. DPO (Data Protection Officer)
  7. Jak vám může Alza.cz pomoci se splněním podmínek GDPR?
  8. GDPR a ochrana tištěných dokumentů
  9. Ať vás GDPR nezaskočí

Co je GDPR?

GDPR (General Data Protection Regulation) je právní norma Evropské unie, která vstoupila v účinnost 25. května 2018. Trošku krkolomný český překlad zkratky GDPR zní Obecné nařízení o ochraně osobních údajů. Při špatném nakládání s osobními údaji hrozí pokuta až do výše 20 milionů EUR nebo 4 % z ročního obratu firmy. Takto vysoká částka může být likvidační i pro zavedenou firmu s dobrým cashflow.

i Co je to GDPR a pro koho platí? To nejdůležitější včetně odborné literatury najdete u nás.

Proč je ochrana osobních údajů důležitá?

V dnešní době, kdy celá řada vašich osobních údajů leží na serverech mnoha poskytovatelů služeb, je nutné udělat ve všem pořádek. Hlavním smyslem GDPR je umožnit lidem (zákazníkům) kontrolovat svá data. Pokud tedy provozujete například menší e-shop s prodejem kávy, bude nutné i ve vašem případě dodržovat celou řadu pravidel při nakládání s údaji zákazníků.

i "Rychlý technologický rozvoj a globalizace s sebou přinesly nové výzvy pro oblast ochrany osobních údajů. Rozsah shromažďování a sdílení osobních údajů významně vzrostl. Technologie umožňují jak soukromým společnostem, tak orgánům veřejné moci využívat při provádění jejich činností osobní údaje v nebývalém rozsahu... Tento vývoj vyžaduje pevný a soudržnější rámec pro ochranu osobních údajů v Unii, jenž by se opíral o důsledné vymáhání práva, a to s ohledem na nezbytnost nastolit důvěru, která umožní rozvoj digitální ekonomiky na celém vnitřním trhu. Fyzické osoby by měly mít možnost kontrolovat své vlastní osobní údaje. Měla by být posílena právní a praktická jistota fyzických osob, hospodářských subjektů a orgánů veřejné moci." (6. a 7. bod odůvodnění Obecného nařízení o ochraně osobních údajů)

Co jsou osobní data z pohledu GDPR?

  • Jméno, e-mail, věk, pohlaví, adresa
  • IP adresa zákazníka včetně kompletního logování pohybu po webu (strávený čas, typ prohlížeče, vyplněné objednávkové formuláře apod.)

Váš zákazník totiž nejprve musí souhlasit s ukládáním těchto dat, ale později může kdykoli požádat o jejich kompletní smazání, případně o export k jinému poskytovateli služeb. Z toho je patrné, že i relativně malý soukromník se musí postarat o celou řadu technických záležitostí a upravit některé procesy. Například bude nutné udržovat aktuální CMS (Content Management System), na kterém běží prodejní portál, případně doplnit IT vybavení včetně moderního softwaru.

GDPR a skartovače: Riziko jsou i papírové dokumenty

Při analýze rizik s ohledem na GDPR je potřeba vnímat papírové dokumenty jako mimořádné riziko. Nezamčené a nezabezpečené citlivé papírové dokumenty s obsahem osobních nebo zdravotních údajů zaměstnanců, případně klientů mohou způsobit naprosto shodný incident v oblasti GDPR jako elektronický, obrazový nebo zvukový únik dat.

Pracovní povinnosti a zodpovědnosti zaměstnanců za jakékoli údaje, které firma zpracovává, jsou zde klíčové. Firma musí pro každého zaměstnance stanovit jasná pravidla správného nakládání s elektronickými i tištěnými údaji, které má firma v držení. Taková opatření uvedou v praxi požadavky GDPR týkající se nakládání s údaji. Mezi tato pravidla může patřit například jasné stanovení toho, jak se smí používat tištěné dokumenty obsahující citlivé informace, nebo správného procesu jejich skartování podle toho, jak citlivé jsou údaje, které dokument obsahuje.

i

Stupeň utajení DIN a NNI

Aktuálně se v České republice lze setkat s dvojicí stupnic definující požadovanou úroveň ochrany.

  • Stupnice DIN 66399 pro osobní údaje a utajené dokumenty: Relevantní pro soukromý sektor v rámci celé EU.
  • NBÚ a Národní norma pro informace (NNI): Pro výkon státní správy a nakládání s utajovanými dokumenty v České republice jsou závazná zvláštní pravidla stanovená vyhláškou č. 13/2022 Sb.

Více informací o stupnici DIN a NNI v našem článku, kde najdete podrobný popis jednotlivých stupňů ochrany (P1 až P7, resp. NNI 1 až NNI 4).

Přehled skartovaček

Správné a poctivé skartování patří mezi jednu ze sledovaných oblastí z pohledu GDPR. Díky pořízení výkonné a kvalitní skartovačky ušetříte zodpovědným zaměstnancům čas, který mohou věnovat řešení jiných úkolů. V závislosti na velikosti prostředí lze vhodnou volbou skartovacího stroje ušetřit i nějaký ten pracovní úvazek.

Skartování
Výsledek správného skartování.
LEITZ IQ Home Office P4

LEITZ IQ Home Office P4

Kompaktní skartovačka s křížovým řezem je nepostradatelným pomocníkem spíše do menší kanceláře nebo na home office. Skartuje dokumenty ve stupni utajení DIN P4, takže si poradí i s citlivějšími údaji. Zvládne až 10 listů A4 najednou do koše o objemu 23 l, vyniká tichým chodem a technologií proti zaseknutí papíru (Anti-Jam).

Fellowes 125 Ci

Fellowes 125 Ci

Inteligentní skartovač Fellowes 125 Ci s technologií proti zaseknutí papíru skartuje dokumenty křížovým řezem 4 × 38 mm ve stupni utajení P-4. Bezpečnost skartace navíc potvrzuje certifikát NBÚ. Skartovač zvládne skartovat až 20 listů papíru gramáže 70 g/m2 najednou rychlostí až 4,8 m/min. Kromě toho bez problémů zvládne zlikvidovat dokumenty včetně sponek, plastové karty i CD / DVD disky.

LEITZ IQ AutoFeed 150 P4

LEITZ IQ AutoFeed 150 P4

Skartovačka s automatickým podavačem papíru, kterou oceníte ve vytíženější kanceláři. Stačí vložit stoh až 150 listů, zavřít víko a pokračovat ve své práci – není potřeba u stroje stát a vkládat jednotlivé listy. Skartuje křížovým řezem ve stupni utajení P-4 do koše o objemu 44 l a zvládne až 30 minut nepřetržitého provozu. Vyniká tichým chodem (55 dB), dotykovým ovládáním a technologií Anti-Jam, která předchází zaseknutí papíru.

4 tipy, jak GDPR naplnit v praxi

Čtyři jednoduché kroky, které vám pomohou zabránit úniku citlivých dat pomocí nástrojů Microsoftu.

Tip 1 – Šifrujte notebook, mobilní telefon nebo tablet

Na každém notebooku/mobilu/PC se nachází mnoho osobních nebo citlivých dat. Pokud zařízení ztratíte nebo vám ho ukradnou, GDPR požaduje nahlásit únik osobních dat dozorovému úřadu a také osobám, kterých se únik týkal. Když ale data zašifrujete, a tak k nim znemožníte přístup, pak v případě ztráty nebo krádeže nemusíte ztrátu zařízení hlásit. Šifrováním si tedy ušetříte spoustu starostí.

i Operační systém Windows 11 Pro obsahuje nástroj BitLocker pro šifrování vašeho zařízení i USB disku.

Tip 2 – Zabezpečte firemní e-mail a dokumenty

Velké množství osobních a citlivých údajů si vyměňujeme prostřednictvím dokumentů a e-mailů – objednávky, smlouvy, tabulky s osobními daty, životopisy atd. Proto je potřeba dokumenty a poštu plně zabezpečit proti úniku citlivých dat. Pokud zavedete opatření, jako je zabezpečení přístupu, dvoufaktorová autentizace, šifrování obsahu pošty a komplexní zabezpečení poštovních serverů, zásadně snížíte riziko úniku osobních a citlivých dat a vyhnete se bezpečnostním incidentům, které je podle GDPR potřeba hlásit. Microsoft 365 vám s tím pomůže.

i Elektronická pošta a úložiště dokumentů v Microsoftu 365 pro firmy vám smluvně garantuje dodržování povinností vyplývajících z GDPR. Plně tak zabezpečíte poštu a dokumenty ve firemním prostředí i pro práci mimo kancelář (mobilní zařízení, přístup přes web) včetně zálohy.

Tip 3 – Připravte se na žádost o výmaz osobních údajů

S GDPR přichází právo na výmaz osobních údajů bez zbytečného odkladu, pokud neexistuje právní důvod pro jejich další zpracování. Běžná praxe ukazuje, že osobní údaje jsou uloženy na mnoha místech (pošta, dokumenty, CRM, ERP atd.). Firmy proto potřebují nástroj, který jim pomůže tento požadavek splnit. Díky funkci eDiscovery, která je přítomná v Microsoftu 365, je prohledávání všech firemních dokumentů i pošty velmi jednoduché. Snadno tak najdete veškeré výskyty osobních údajů konkrétního klienta, které jsou určené pro výmaz.

Zabezpečení dat

Tip 4 – Aktualizujte všechny programy

GDPR požaduje, aby každá firma maximálně zabezpečila své systémy a aplikace s osobními informacemi. Pouze aktualizované systémy mohou být bezpečné díky bezpečnostním updatům. Vždy tudíž aktualizujte na nejnovější verzi. Microsoft své Windows 11 pravidelně aktualizuje, a to zejména v oblasti bezpečnosti. Máte tak jistotu, že budete před bezpečnostními hrozbami dobře a včas chráněni. Pozor ale na konec podpory Windows 10, který nastal 14. října 2025 – po tomto datu už systém nedostává bezpečnostní aktualizace, což přináší zásadní bezpečnostní riziko. Ve světle GDPR se v případě dalšího využívání neaktualizovaného systému vystavujete i nebezpečí pokuty. Pokud váš počítač splňuje požadavky, doporučujeme přejít na Windows 11; jinak zvažte zapojení do programu rozšířených bezpečnostních aktualizací (ESU), případně obměnu hardwaru.

i Základní informace o GDPR najdete na stránkách Úřadu pro ochranu osobních údajů, který na problematiku dohlíží.

Informační audit pomůže se splněním norem GDPR

Řada společností dnes významnou část pravidel vyplývajících z GDPR plní. Mnohé povinnosti totiž ukládá i český zákon č. 110/2019 Sb., o zpracování osobních údajů (tzv. adaptační zákon), případně ISO certifikace. Takové subjekty mají výhodu a další úpravy procesů jsou pro ně celkově jednodušší.

Co ale ty společnosti, které dosud nakládání s daty pořádně neošetřily? V prvé řadě by měly požádat některou z poradenských firem o provedení informačního auditu. Odborníci projdou procesy ve vaší společnosti a identifikují slabá, respektive problematická místa při nakládání s uživatelskými daty, jež jsou v rozporu s GDPR.

iJak na implementaci GDPR?
Máme pro vás k dispozici elektronickou knížku GDPR – Praktický komentář. Kolektiv autorů se podrobně zabývá množstvím příkladů z praxe, na které každý správce osobních údajů jistě narazí.

Při realizaci změn je třeba dbát na minimalizaci negativních dopadů na zákazníky. Ani to však zcela nepůjde, přinejmenším totiž bude třeba oslovit je s žádostí o drobné administrativní úkony. Příkladem může být například nutnost vyžádat si podpis aktualizovaného souhlasu se zpracováním osobních údajů.

DPO (Data Protection Officer)

Chcete nastartovat svoji pracovní kariéru novým směrem? Spolu s GDPR se etablovala profese Data Protection Officer – pověřenec pro ochranu osobních údajů. Kromě stále trvající poptávky na pracovním trhu na vás čeká i poměrně vysoká míra odpovědnosti. Jaké bude vaše poslání? Budete zajišťovat, že společnost nakládá s veškerými osobními údaji (zákazníků, zaměstnanců, partnerů atd.) zcela v souladu s nařízením GDPR. Náplň práce je vhodná pro bezpečnostní IT specialisty s rozšířenou znalostí práva. Pro dosažení statusu DPO je obvyklé složit certifikační zkoušku.

Ve kterých případech je nutné zřídit funkci DPO?

  • Zpracování osobních údajů provádí orgán veřejné moci nebo veřejný subjekt
  • Pokud provádíte rozsáhlé zpracování osobních údajů (nemocnice, banky, reklamní agentury, mobilní operátoři, věrnostní programy různých obchodů apod.)
  • Hlavní činností je rozsáhlé zpracování citlivých údajů (údaje o rasovém původu, politických názorech, náboženství nebo zpracování genetických či biometrických údajů, rozsudky v trestních věcech)

Pověřenec DPO musí být v rámci společnosti relativně nezávislá osoba bez možnosti jakéhokoli střetu zájmů. Nemůžete tedy například tuto funkci předat šéfovi IT oddělení, který by v podstatě kontroloval sám sebe. Samozřejmě, nikde se nepíše, že se musí jednat o interního zaměstnance. Pověřence DPO vám mnoho firem nabídne jako externí službu, což může být do určitého množství zpracovávaných dat i výhodnější.

Jak vám může Alza.cz pomoci se splněním podmínek GDPR?

Naplnění podmínek GDPR může být pro některé firmy poměrně nákladnou záležitostí. Bude například nutné opustit zastaralé softwarové vybavení, které nevyhovuje požadavkům GDPR na ochranu osobních údajů. Pozor je třeba dát zejména na software bez výrobní podpory: po 14. říjnu 2025 skončila podpora Windows 10 i kancelářských balíků Office 2016 a 2019. Jejich dalším používáním bez bezpečnostních aktualizací se vystavujete hrozbě pokuty. Nepodporovaný software navíc nedokáže plně ochránit ani antivirový program, který sice odhalí některé hrozby včas, ale neslouží jako záplata na děravou aplikaci.

iPoužíváte stále Office 2016 nebo 2019 bez podpory?
Doporučeným řešením pro firmy je přechod na Microsoft 365 – moderní programovou výbavu včetně profesionálního e-mailového řešení Exchange určeného pro firmy. Vše navíc neustále aktualizované a s maximální mírou bezpečnosti.

Pro bezpečné uložení osobních dat budou potřeba i změny na straně vašich firemních serverů, a pokud dosud citlivá data nešifrujete, bude k tomu nutné přistoupit. Možná vám právě proto přijde vhod profesionální datové úložiště typu NAS, na kterém je nasazení šifrování poměrně jednoduchou záležitostí.

GDPR a ochrana tištěných dokumentů

Pokud jste si do teď mysleli, že GDPR se vztahuje pouze na ochranu osobních údajů ve virtuálním světě, musíme vás vyvést z omylu. Veškeré tiskárny nebo multifunkce by měly být pro splnění podmínek GDPR správně nastavené v souladu s vnitrofiremními procesy. Typické řešení spočívá v používání zabezpečeného tisku jen po autentizaci pomocí osobního PIN kódu, případně přímo přes čipovou kartu. Po vytištění dokumentu však nastane klíčová otázka – kam dokument s citlivými údaji bezpečně uložit?

V ten okamžik bude nutné použít certifikované trezory vyrobené v souladu s GDPR. Bezpečné nakládání s vytištěnými dokumenty tedy představuje další zásadní bod, kterému se musí pečlivě věnovat nejen velké nemocnice, ale i obecní úřad či škola ve vašem městě. Doporučujeme zvážit pořízení nábytkového trezoru s bezpečnostním zámkem. Moderní kancelářský trezor má šikovně řešené vnitřní uspořádání včetně oddělených schránek pro uložení důležitých šanonů.

Ať vás GDPR nezaskočí

GDPR je už několik let běžnou součástí provozu firem, které pracují s osobními daty. Většina společností má základní povinnosti zvládnuté – klíčem k bezproblémovému provozu je dnes hlavně průběžná údržba procesů a aktuální, zabezpečený software.

GDPR: Přehled nejdůležitějších odkazů a informací

GDPR směrnice aneb kde najít úplné znění nařízení

Úplné znění nařízení GDPR naleznete na stránkách eur-lex.europa.eu.

GDPR zákon – český adaptační předpis

Česká republika přijala adaptační legislativu k GDPR – zákon č. 110/2019 Sb., o zpracování osobních údajů, který nabyl účinnosti 24. dubna 2019 a nahradil dřívější zákon č. 101/2000 Sb., o ochraně osobních údajů. Spolu s ním vstoupil v účinnost také doprovodný zákon č. 111/2019 Sb. Zákon některé oblasti GDPR upřesňuje a zavádí výjimky (například pro práci médií či vědeckých pracovníků).

GDPR zkratka

GDPR představuje zkratku General Data Protection Regulation neboli Obecného nařízení o ochraně osobních údajů.

GDPR wiki

Vyčerpávající informace na téma General Data Protection Regulation (GDPR) naleznete také na anglické verzi Wikipedie.

GDPR česky

Český překlad GDPR ve formátu PDF naleznete na stránkách eur-lex.europa.eu.

GDPR od kdy?

GDPR vstoupilo v účinnost 25. května 2018.


Try our cookies

Alza.cz a. s., Company identification number 27082440, use cookies and other data to ensure the proper functioning of the website and, with your consent, also, among other things, to personalize advertising and the content of our websites. By clicking on the “I understand“ button, you agree to the use of cookies and the transfer of data regarding the behavior on the website for displaying targeted advertising on social networks and advertising networks on other websites.

More information
I understand Detailed settings Reject everything
P-DC1-WEB11