RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Zaštita podataka i službenik za zaštitu podataka

Preuzimamo ulogu službenika za zaštitu podataka ili pomažemo Vašem da posao stavi pod kontrolu, od evidencija do odgovora na zahtjeve ispitanika.

Dva propisa, velikim dijelom isti dokazi

Zaštita podataka i kibernetička sigurnost velikim dijelom traže iste dokaze. Radimo ih jednom.

Preklapanje sa Zakonom o kibernetičkoj sigurnosti veliko je i namjerno. Evidencija imovine i evidencija obrade opisuju isti sustav s dvije strane. Kontrola pristupa dokazuje se istim zapisima. Postupanje s incidentom razlikuje se samo po tome kome se prijavljuje i u kojem roku.

Zato ove dvije stvari ne vodimo odvojeno. Kad incident obuhvati i povredu osobnih podataka, isti postupak mora se u prvom satu granati na dvije strane, prema nadzornom tijelu za zaštitu podataka i prema nadležnom CSIRT-u. To su dva postupka i jedan drugoga ne isključuje, pa se pišu kao jedan dokument s dvije grane, a ne kao dva postupka koja se s vremenom raziđu.

Ulogu službenika za zaštitu podataka preuzimamo po ugovoru, ondje gdje je obvezna ili gdje je organizacija želi imati. Uloga je neovisna i ne odlučuje o svrhama obrade, što u ugovoru mora biti izrijekom napisano.

Ova stranica govori o poslu. Same odredbe, rokovi, kazne i ovlasti nadzornog tijela stoje na stranici o Općoj uredbi o zaštiti podataka, pa ih ovdje ne prepričavamo.

Što radimo

Sedam poslova koji čine sadržaj uloge, bez obzira na to preuzimamo li je ili podupiremo Vašu osobu.

01

Uloga službenika za zaštitu podataka po ugovoru

Preuzimamo ulogu ili podupiremo Vašu imenovanu osobu. Imenovanje se prijavljuje nadzornom tijelu, a ugovorom se osigurava neovisnost i to da uloga ne odlučuje o svrhama obrade.

UGOVOR I IMENOVANJEPRIJAVA NADZORNOM TIJELUOPIS ZADAĆA
02

Evidencije aktivnosti obrade

Popisujemo obrade, svrhe, kategorije podataka i ispitanika, primatelje, rokove čuvanja i mjere sigurnosti. Evidencija je prvo što nadzorno tijelo zatraži, a i najbrži put do popisa sustava koji treba zaštititi.

EVIDENCIJA OBRADEROKOVI ČUVANJAPRAVNE OSNOVE
03

Procjena učinka na zaštitu podataka

Radi se kad obrada vjerojatno nosi visok rizik, primjerice kod opsežne obrade posebnih kategorija podataka, sustavnog praćenja ili nove tehnologije. U zdravstvu je to pravilo, ne iznimka.

PROCJENA UČINKAPOPIS MJERAZAPIS O SAVJETOVANJU
04

Postupanje sa zahtjevima ispitanika

Postavljamo postupak s rokom, obrascima i pravilom tko odgovara. Zahtjev se smije odbiti samo ako je očito neutemeljen ili pretjeran, a teret dokaza je na Vama, pa se odbijanje uvijek obrazlaže pisano.

POSTUPAK ZA ZAHTJEVEPREDLOŠCI ODGOVORAEVIDENCIJA ZAHTJEVA
05

Evidencija pristupa i odgovor na uvid

Provjeravamo bilježe li Vaši sustavi tko je, kada i zbog čega pogledao dosje, i piše li se to na način koji se poslije može pretražiti. Uz to postavljamo pravilo o tome što se u odgovoru otkriva, a što ne, i predložak koji to primjenjuje. Dokle seže pravo ispitanika piše na stranici o Općoj uredbi.

EVIDENCIJA PRISTUPAPRAVILO O OTKRIVANJUPREDLOŽAK ODGOVORA
06

Prijava povrede i dvostruki tijek

Postavljamo postupak koji se u prvom satu grana na dvije strane: nadzorno tijelo za zaštitu podataka u 72 sata i nadležni CSIRT u 24 sata, ako je incident i kibernetički. Uz to ide evidencija povreda, koju treba voditi i za povrede koje se ne prijavljuju.

POSTUPAK ZA POVREDEOBRASCIEVIDENCIJA POVREDA
07

Ugovori s izvršiteljima obrade

Svaki dobavljač koji obrađuje podatke u Vaše ime treba ugovor s propisanim sadržajem. Isti popis dobavljača koristi se i za mjeru lanca opskrbe iz Priloga II. Uredbe, pa se posao radi jednom.

POPIS IZVRŠITELJAUGOVORNE ODREDBEPROVJERA PODIZVRŠITELJA

Česta pitanja

Pitanja koja nam najčešće postave prije nego što krenemo.

Može li službenik za zaštitu podataka biti vanjski?

Može, uloga se smije ugovoriti izvana. Bitno je da je imenovanje prijavljeno nadzornom tijelu, da osoba ne odlučuje o svrhama i sredstvima obrade i da joj je osigurana neovisnost, prema člancima 37. do 39. Opće uredbe. To se rješava ugovorom, pa taj dio pišemo prije nego što se uloga preuzme.

Postupate li i kad povreda stvarno nastupi?

Postupamo. Uz postupak i obrasce idemo i kroz sam događaj: pomažemo procijeniti je li povreda uopće nastupila, treba li se prijaviti, treba li obavijestiti ispitanike i kako se to zapisuje. Za ustanove koje su i obveznici Zakona o kibernetičkoj sigurnosti to vodimo kao jedan događaj s dvije prijave.

Koliko dugo čuvamo podatke?

Onoliko koliko traže svrha obrade i posebni propis. Za medicinsku dokumentaciju rokovi su propisani zdravstvenim propisima i razlikuju se po vrsti dokumentacije, pa ih uvijek provjeravamo za Vašu ustanovu, a ne pretpostavljamo.

Što nam treba za početak?

Popis sustava u kojima se nalaze osobni podaci, evidencija obrade ako postoji, ugovori s dobavljačima koji podatke obrađuju u Vaše ime i imena ljudi koji te sustave zaista drže. Ako evidencije nema, počinjemo od popisa sustava, jer se evidencija iz njega ionako gradi.

Radite li ovo odvojeno od usklađivanja sa Zakonom o kibernetičkoj sigurnosti?

Ne radimo, i to je namjerno. Ako se oba posla vode usporedno, evidencija imovine, kontrola pristupa i postupak za incident nastaju jednom i vrijede za oba propisa. Ako se vode odvojeno, isti se zapisi napišu dvaput i s vremenom se raziđu.

Povezane stranice

Poslovi koji dijele iste zapise sa zaštitom podataka.

Provjerimo stoje li Vaše evidencije.

Pola sata, bez obveze. Pogledamo evidenciju obrade i postupak za zahtjeve i kažemo Vam što bi prvo zapelo.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345