GDPR у Словаччині

GDPR у Словаччині: що це таке та яких вимог необхідно дотримуватися

GDPR (General Data Protection Regulation) — це Загальний регламент Європейського Союзу щодо захисту персональних даних, офіційна назва якого — Регламент (ЄС) 2016/679. Він діє безпосередньо у всіх країнах ЄС, зокрема у Словаччині, та встановлює правила збору, зберігання, використання та передачі персональних даних фізичних осіб

У Словакії GDPR додатково регулюється Законом № 18/2018 Z. z. «Про захист особистої інформації» (Zákon o ochrane osobných údajov) . Цей закон доповнює європейське регулювання на національному рівні.

Що вважається особистою інформацією

Майже кожна інформація, завдяки якій можливо виявити конкретну людину. Наприклад:

  • імʼя та прізвище;
  • дата народження;
  • адреса проживання;
  • номер телефону;
  • e-mail;
  • номер паспорта або іншого документа;
  • rodné číslo;
  • банківські реквізити
  • IP-адреса;
  • фото;
  • інформацію про працівника;
  • дані клієнтів та контрагентів, якщо вони стосуються фізичних осіб.

Окремі категорії даних, наприклад, відомості про стан здоров’я, біометричні дані, політичні чи релігійні переконання тощо, перебувають під посиленим захистом.

Основні вимоги GDPR для компанії

1. Для обробки персональних даних має бути законна підстава.

Компанія не може збирати інформацію просто для того, що вона може коли-небудь знадобитися.

Залежно від ситуації підставою може бути:

  • Згода людини;
  • Виконання договору, або дії перед його заключенням;
  • виконання юридичних зобовʼязань компанії;
  • Захист життєво-важливих інтересів;
  • виконання завдання в інтересах суспільства;
  • законний інтерес компанії за умови дотримання вимог, встановлених GDPR.

Важливо: GDPR не означає, що для будь-якої обробки даних обов’язково потрібно отримувати згоду клієнта. Згода є лише однією з можливих правових підстав.

2. Клієнт, або працівник мають бути проінформовані про обробку їх даних.

Компанія повинна зрозумілим чином пояснити людині:

  • хто є оператором персональних даних;
  • яка саме інформація збирається;
  • для яких цілей;
  • Згідно якого закону;
  • кому можуть передаватися ці дані;
  • як довго вони зберігатимуться;
  • які права має людина;
  • куди він може звернутися, для отримання інформації..

На практиці це зазвичай оформлюється у вигляді документа «Інформація про обробку персональних даних» / Privacy Policy / Zásady ochrany osobných údajov відповідно до статей 13 та 14 GDPR.

3. Не можна збирати зайву особисту інформацію

Діє принцип мінімізації даних: компанія має отримувати лише ту інформацію, яка дійсно необхідна для конкретної мети.

Наприклад, якщо для надання послуги достатньо імені, номера телефону та електронної адреси клієнта, не можна без необхідності вимагати номер паспорта, дату народження та інші додаткові відомості. Це випливає з основних принципів GDPR, закріплених у статті 5.

4. Інформація не може зберігатися назавжди.

Для різних категорій документів та інформації мають бути встановлені терміни зберігання. Після того, як потреба в даних відпала і відсутній законодавчий обов’язок зберігати їх далі, дані мають бути видалені або анонімізовані.

5. Компанія повинна забезпечити безпеку персональних даних.

Необхідно вживати розумних організаційних та технічних заходів захисту, наприклад:

  • обмежувати доступ співробітників до даних;
  • використовувати паролі та розмежування прав доступу;
  • захищати комп’ютери та інформаційні системи;
  • забезпечувати створення резервних копій, якщо це необхідно;
  • захищати паперові документи від доступу сторонніх осіб;
  • контролювати передачу документів електронною поштою та іншими каналами;
  • мати внутрішні правила роботи з персональними даними.

Вимога щодо забезпечення відповідного рівня безпеки встановлена, зокрема, статтею 32 GDPR.

6. Якщо персональні дані передаються бухгалтеру, ІТ-компанії, хмарному сервісу або іншому зовнішньому виконавцю, відносини необхідно правильно оформити.

Якщо стороння організація обробляє дані від імені компанії, зазвичай необхідно визначити відносини між оператором даних (prevádzkovateľ) та обробником (sprostredkovateľ) і укласти відповідний договір про обробку персональних даних згідно зі статтею 28 GDPR.

7. Необхідно забезпечити права фізичних осіб.

Особа, дані якої обробляються, у випадках, передбачених законом, має право:

  • дізнатися, чи обробляються його дані;
  • отримати доступ до них;
  • вимагати виправлення;
  • вимагати видалення даних;
  • обмежити їх обробку;
  • отримати дані у переносному форматі;
  • заперечувати проти певних видів обробки;
  • звернутися зі скаргою до наглядового органу.

Ці права передбачені GDPR і підтверджуються офіційною інформацією словацького органу з захисту персональних даних.

8. Компанія повинна бути здатна довести дотримання GDPR.

Один із ключових принципів GDPR — accountability, тобто відповідальність та здатність підтвердити дотримання вимог.

Тому, залежно від характеру та масштабу діяльності компанії, можуть знадобитися:

  • внутрішні правила обробки персональних даних;
  • перечень процессов, в которых используются персональные данные;
  • облік правових підстав для обробки;
  • реєстр операцій з обробки;
  • документи щодо інформування клієнтів та працівників;
  • договори з обробниками;
  • правила зберігання та видалення даних;
  • правила інформаційної безпеки;
  • порядок дій у разі витоку персональних даних.

Обов’язок вести реєстр операцій з обробки даних встановлено статтею 30 GDPR, при цьому для деяких організацій передбачено винятки, тому необхідність такого реєстру оцінюється з урахуванням конкретної діяльності компанії.

9. У разі витоку або серйозного порушення безпеки даних можуть виникнути зобов’язання перед наглядовим органом.

Якщо сталося порушення захисту персональних даних і існує відповідний ризик для прав та свобод фізичних осіб, оператор зобов’язаний повідомити наглядовий орган, як правило, не пізніше ніж через 72 години після того, як йому стало відомо про порушення. У певних випадках необхідно також повідомити самих потерпілих осіб. Це регулюється статтями 33 та 34 GDPR.

10. Не кожній компанії обов’язково призначати фахівця з питань захисту даних (DPO).

Data Protection Officer, що у словацькій мові називається «zodpovedná osoba», є обов’язковим лише у випадках, передбачених GDPR, наприклад, у разі масштабного, регулярного та систематичного моніторингу фізичних осіб або масштабної обробки певних спеціальних категорій даних.

Якщо призначено відповідального за захист даних (DPO), його контактні дані необхідно опублікувати та повідомити про це до Управління з захисту персональних даних Словаччини (Úrad na ochranu osobných údajov SR).

Хто контролює дотримання GDPR у Словаччині

Головним державним наглядовим органом є:

Úrad na ochranu osobných údajov Slovenskej republiky
Управління з питань захисту персональних даних Словацької Республіки.

Це незалежний наглядовий орган, який має право проводити перевірки, розглядати скарги, порушувати адміністративні провадження, вимагати усунення порушень та застосовувати передбачені законом заходи відповідальності.

Відповідальність

Порушення GDPR можуть призвести до попереджень, приписів щодо усунення порушення, обмежень або заборони обробки даних, а також до адміністративних штрафів.

У разі найсерйозніших порушень GDPR передбачає максимальний розмір штрафу до 20 млн євро або, для підприємства, до 4 % його загального світового річного обороту за попередній фінансовий рік — застосовується більша з цих сум. Конкретна санкція визначається з урахуванням характеру, тяжкості, тривалості порушення та інших обставин.

Що бажано мати звичайній компанії у Словаччині

Більшості компаній, які працюють із клієнтами та співробітниками, насамперед слід перевірити:

  1. Які саме персональні дані компанія збирає і з якою метою.
  2. Яка правова підстава існує для кожного виду обробки?
  3. Чи підготовлено інформацію для клієнтів та працівників щодо обробки персональних даних?
  4. Чи укладено необхідні договори із зовнішніми обробниками даних?
  5. Хто із співробітників має доступ до даних.
  6. Як захищаються електронні та паперові документи.
  7. Як довго зберігаються різні категорії даних.
  8. Як компанія виконує запити особи щодо доступу, виправлення або видалення даних.
  9. Які заходи вживатиме компанія у разі витоку або втрати персональних даних.
  10. Чи потрібно у конкретній діяльності вести реєстр операцій з обробки даних, проводити оцінку впливу (DPIA) або призначати відповідального за захист даних (DPO)?

Отже, GDPR — це не просто документ, який достатньо розмістити на сайті. Це система правил, за якими компанія має фактично працювати з персональними даними клієнтів, працівників та інших фізичних осіб.

Основна нормативно-правова база у Словаччині: Регламент (ЄС) 2016/679 (GDPR); Закон Словацької Республіки № 18/2018 Z. z. «Про захист персональних даних»; в окремих випадках також підзаконні акти Úrad na ochranu osobných údajov SR.

Контролюючий орган: Управління з питань захисту персональних даних Словацької Республіки.

Дякуємо за звернення!

Скоро ми з вами зв'яжемося!

або

Безкоштовна консультація

Залиште ваші контакти і ми зв'яжемося з вами

Натискаючи кнопку “Замовити консультацію”, ви підтверджуєте згоду з політикою конфіденційності

Безкоштовна консультація

Залиште ваші контакти і ми зв'яжемося з вами

Натискаючи кнопку “Замовити консультацію”, ви підтверджуєте згоду з політикою конфіденційності