GDPR в Словакии

GDPR в Словакии: что это и какие требования необходимо соблюдать

GDPR (General Data Protection Regulation) — это Общий регламент Европейского союза по защите персональных данных, официально Регламент (ЕС) 2016/679. Он действует непосредственно во всех странах ЕС, в том числе в Словакии, и устанавливает правила сбора, хранения, использования и передачи персональных данных физических лиц.

В Словакии GDPR дополнительно регулируется Законом № 18/2018 Z. z. «О защите персональных данных» (Zákon o ochrane osobných údajov). Этот закон дополняет европейское регулирование на национальном уровне.

Что считается персональными данными

Персональными данными является практически любая информация, по которой можно прямо или косвенно определить конкретного человека. Например:

  • имя и фамилия;
  • дата рождения;
  • адрес проживания;
  • номер телефона;
  • e-mail;
  • номер паспорта или другого документа;
  • rodné číslo;
  • банковские реквизиты;
  • IP-адрес и некоторые другие электронные идентификаторы;
  • фотографии;
  • сведения о работнике;
  • данные клиентов и контрагентов, если они относятся к физическим лицам.

Отдельные категории данных, например сведения о здоровье, биометрические данные, политических или религиозных убеждениях и т. п., находятся под повышенной защитой.

Основные требования GDPR для компании

1. Для обработки персональных данных должно существовать законное основание.

Компания не может собирать данные просто потому, что они могут когда-нибудь пригодиться.

В зависимости от ситуации основанием может быть:

  • согласие человека;
  • исполнение договора или действия перед заключением договора;
  • выполнение юридической обязанности компании;
  • защита жизненно важных интересов;
  • выполнение задачи в общественных интересах;
  • законный интерес компании при соблюдении установленных GDPR условий.

Важно: GDPR не означает, что для любой обработки обязательно нужно брать согласие клиента. Согласие является только одним из возможных правовых оснований.

2. Клиент или работник должен быть проинформирован об обработке его данных.

Компания должна понятным образом сообщить человеку, в частности:

  • кто является оператором персональных данных;
  • какие данные собираются;
  • для какой цели;
  • на каком правовом основании;
  • кому данные могут передаваться;
  • как долго они будут храниться;
  • какие права имеет человек;
  • куда он может обратиться по вопросам обработки своих данных.

На практике это обычно оформляется в виде документа «Информация об обработке персональных данных» / Privacy Policy / Zásady ochrany osobných údajov в соответствии со статьями 13 и 14 GDPR.

3. Нельзя собирать лишние персональные данные.

Действует принцип минимизации данных: компания должна получать только ту информацию, которая действительно необходима для конкретной цели.

Например, если для оказания услуги достаточно имени, телефона и e-mail клиента, нельзя без необходимости требовать номер паспорта, дату рождения и другие дополнительные сведения. Это следует из основных принципов GDPR, закрепленных в статье 5.

4. Данные нельзя хранить бесконечно.

Для различных категорий документов и информации должны быть установлены сроки хранения. После того как необходимость в данных отпала и отсутствует законодательная обязанность хранить их дальше, данные должны быть удалены или анонимизированы.

5. Компания должна обеспечить безопасность персональных данных.

Необходимо применять разумные организационные и технические меры защиты, например:

  • ограничивать доступ сотрудников к данным;
  • использовать пароли и разграничение прав доступа;
  • защищать компьютеры и информационные системы;
  • обеспечивать резервное копирование, если это необходимо;
  • защищать бумажные документы от доступа посторонних лиц;
  • контролировать передачу документов по электронной почте и другим каналам;
  • иметь внутренние правила работы с персональными данными.

Требование обеспечить соответствующий уровень безопасности установлено, в частности, статьей 32 GDPR.

6. Если персональные данные передаются бухгалтеру, IT-компании, облачному сервису или другому внешнему исполнителю, отношения необходимо правильно оформить.

Если сторонняя организация обрабатывает данные от имени компании, обычно необходимо определить отношения между оператором данных (prevádzkovateľ) и обработчиком (sprostredkovateľ) и заключить соответствующий договор об обработке персональных данных согласно статье 28 GDPR.

7. Необходимо обеспечить права физических лиц.

Человек, данные которого обрабатываются, в установленных законом случаях имеет право:

  • узнать, обрабатываются ли его данные;
  • получить доступ к ним;
  • потребовать исправления;
  • потребовать удаления данных;
  • ограничить их обработку;
  • получить данные в переносимом формате;
  • возражать против определенных видов обработки;
  • обратиться с жалобой в надзорный орган.

Эти права предусмотрены GDPR и подтверждаются официальной информацией словацкого органа по защите персональных данных.

8. Компания должна быть способна доказать соблюдение GDPR.

Один из ключевых принципов GDPR — accountability, то есть ответственность и способность подтвердить выполнение требований.

Поэтому в зависимости от характера и масштаба деятельности компании могут потребоваться:

  • внутренние правила обработки персональных данных;
  • перечень процессов, в которых используются персональные данные;
  • учет правовых оснований обработки;
  • реестр операций обработки;
  • документы об информировании клиентов и работников;
  • договоры с обработчиками;
  • правила хранения и удаления данных;
  • правила информационной безопасности;
  • порядок действий при утечке персональных данных.

Обязанность вести реестр операций обработки установлена статьей 30 GDPR, при этом для некоторых организаций предусмотрены исключения, поэтому необходимость такого реестра оценивается с учетом конкретной деятельности компании.

9. При утечке или серьезном нарушении безопасности данных могут возникнуть обязанности перед надзорным органом.

Если произошло нарушение защиты персональных данных и существует соответствующий риск для прав и свобод физических лиц, оператор обязан уведомить надзорный орган, как правило, не позднее 72 часов после того, как ему стало известно о нарушении. В определенных случаях необходимо также уведомить самих пострадавших лиц. Это регулируется статьями 33 и 34 GDPR.

10. Не каждой компании обязательно назначать специалиста DPO.

Data Protection Officer, по-словацки zodpovedná osoba, обязателен только в предусмотренных GDPR случаях, например при масштабном регулярном и систематическом мониторинге физических лиц либо масштабной обработке определенных специальных категорий данных.

Если DPO назначен, его контактные данные необходимо опубликовать и сообщить в Úrad na ochranu osobných údajov SR.

Кто контролирует GDPR в Словакии

Главным государственным надзорным органом является:

Úrad na ochranu osobných údajov Slovenskej republiky
Управление по защите персональных данных Словацкой Республики.

Это независимый надзорный орган, который вправе проводить проверки, рассматривать жалобы, начинать административные производства, требовать устранения нарушений и применять предусмотренные законом меры ответственности.

Ответственность

Нарушения GDPR могут повлечь предупреждения, предписания об устранении нарушения, ограничения или запрет обработки данных, а также административные штрафы.

При наиболее серьезных нарушениях GDPR предусматривает максимальный размер штрафа до 20 млн евро либо для предприятия до 4% его общего мирового годового оборота за предыдущий финансовый год — применяется большая из этих сумм. Конкретная санкция определяется с учетом характера, тяжести, продолжительности нарушения и других обстоятельств.

Что желательно иметь обычной компании в Словакии

Для большинства компаний, которые работают с клиентами и сотрудниками, необходимо прежде всего проверить:

  1. Какие именно персональные данные компания собирает и зачем.
  2. Какое правовое основание существует для каждого вида обработки.
  3. Подготовлена ли информация для клиентов и работников об обработке персональных данных.
  4. Есть ли необходимые договоры с внешними обработчиками данных.
  5. Кто из сотрудников имеет доступ к данным.
  6. Как защищаются электронные и бумажные документы.
  7. Как долго хранятся различные категории данных.
  8. Как компания выполняет запросы человека на доступ, исправление или удаление данных.
  9. Что компания будет делать в случае утечки или потери персональных данных.
  10. Требуется ли в конкретной деятельности реестр операций обработки, оценка воздействия DPIA или назначение DPO.

Таким образом, GDPR — это не один документ, который достаточно разместить на сайте. Это система правил, по которым компания должна фактически работать с персональными данными клиентов, работников и других физических лиц.

Основная нормативная база в Словакии: Регламент (ЕС) 2016/679 (GDPR); Закон Словацкой Республики № 18/2018 Z. z. «О защите персональных данных»; в отдельных случаях также подзаконные акты Úrad na ochranu osobných údajov SR.

Контролирующий орган: Úrad na ochranu osobných údajov Slovenskej republiky.

Спасибо за обращение!

Скоро мы с вами свяжемся!

или

Заказать консультацию

Оставьте ваши контакты и мы свяжемся с вами

Нажимая кнопку «Заказать консультацию», вы подтверждаете согласие с политикой конфиденциальности