Zaštita podataka i službenik za zaštitu podataka
Preuzimamo ulogu službenika za zaštitu podataka ili pomažemo Vašem da posao stavi pod kontrolu, od evidencija do odgovora na zahtjeve ispitanika.
Dva propisa, velikim dijelom isti dokazi
Zaštita podataka i kibernetička sigurnost velikim dijelom traže iste dokaze. Radimo ih jednom.
Preklapanje sa Zakonom o kibernetičkoj sigurnosti veliko je i namjerno. Evidencija imovine i evidencija obrade opisuju isti sustav s dvije strane. Kontrola pristupa dokazuje se istim zapisima. Postupanje s incidentom razlikuje se samo po tome kome se prijavljuje i u kojem roku.
Zato ove dvije stvari ne vodimo odvojeno. Kad incident obuhvati i povredu osobnih podataka, isti postupak mora se u prvom satu granati na dvije strane, prema nadzornom tijelu za zaštitu podataka i prema nadležnom CSIRT-u. To su dva postupka i jedan drugoga ne isključuje, pa se pišu kao jedan dokument s dvije grane, a ne kao dva postupka koja se s vremenom raziđu.
Ulogu službenika za zaštitu podataka preuzimamo po ugovoru, ondje gdje je obvezna ili gdje je organizacija želi imati. Uloga je neovisna i ne odlučuje o svrhama obrade, što u ugovoru mora biti izrijekom napisano.
Ova stranica govori o poslu. Same odredbe, rokovi, kazne i ovlasti nadzornog tijela stoje na stranici o Općoj uredbi o zaštiti podataka, pa ih ovdje ne prepričavamo.
Što radimo
Sedam poslova koji čine sadržaj uloge, bez obzira na to preuzimamo li je ili podupiremo Vašu osobu.
Uloga službenika za zaštitu podataka po ugovoru
Preuzimamo ulogu ili podupiremo Vašu imenovanu osobu. Imenovanje se prijavljuje nadzornom tijelu, a ugovorom se osigurava neovisnost i to da uloga ne odlučuje o svrhama obrade.
Evidencije aktivnosti obrade
Popisujemo obrade, svrhe, kategorije podataka i ispitanika, primatelje, rokove čuvanja i mjere sigurnosti. Evidencija je prvo što nadzorno tijelo zatraži, a i najbrži put do popisa sustava koji treba zaštititi.
Procjena učinka na zaštitu podataka
Radi se kad obrada vjerojatno nosi visok rizik, primjerice kod opsežne obrade posebnih kategorija podataka, sustavnog praćenja ili nove tehnologije. U zdravstvu je to pravilo, ne iznimka.
Postupanje sa zahtjevima ispitanika
Postavljamo postupak s rokom, obrascima i pravilom tko odgovara. Zahtjev se smije odbiti samo ako je očito neutemeljen ili pretjeran, a teret dokaza je na Vama, pa se odbijanje uvijek obrazlaže pisano.
Evidencija pristupa i odgovor na uvid
Provjeravamo bilježe li Vaši sustavi tko je, kada i zbog čega pogledao dosje, i piše li se to na način koji se poslije može pretražiti. Uz to postavljamo pravilo o tome što se u odgovoru otkriva, a što ne, i predložak koji to primjenjuje. Dokle seže pravo ispitanika piše na stranici o Općoj uredbi.
Prijava povrede i dvostruki tijek
Postavljamo postupak koji se u prvom satu grana na dvije strane: nadzorno tijelo za zaštitu podataka u 72 sata i nadležni CSIRT u 24 sata, ako je incident i kibernetički. Uz to ide evidencija povreda, koju treba voditi i za povrede koje se ne prijavljuju.
Ugovori s izvršiteljima obrade
Svaki dobavljač koji obrađuje podatke u Vaše ime treba ugovor s propisanim sadržajem. Isti popis dobavljača koristi se i za mjeru lanca opskrbe iz Priloga II. Uredbe, pa se posao radi jednom.
Česta pitanja
Pitanja koja nam najčešće postave prije nego što krenemo.
Može li službenik za zaštitu podataka biti vanjski?
Može, uloga se smije ugovoriti izvana. Bitno je da je imenovanje prijavljeno nadzornom tijelu, da osoba ne odlučuje o svrhama i sredstvima obrade i da joj je osigurana neovisnost, prema člancima 37. do 39. Opće uredbe. To se rješava ugovorom, pa taj dio pišemo prije nego što se uloga preuzme.Postupate li i kad povreda stvarno nastupi?
Postupamo. Uz postupak i obrasce idemo i kroz sam događaj: pomažemo procijeniti je li povreda uopće nastupila, treba li se prijaviti, treba li obavijestiti ispitanike i kako se to zapisuje. Za ustanove koje su i obveznici Zakona o kibernetičkoj sigurnosti to vodimo kao jedan događaj s dvije prijave.Koliko dugo čuvamo podatke?
Onoliko koliko traže svrha obrade i posebni propis. Za medicinsku dokumentaciju rokovi su propisani zdravstvenim propisima i razlikuju se po vrsti dokumentacije, pa ih uvijek provjeravamo za Vašu ustanovu, a ne pretpostavljamo.Što nam treba za početak?
Popis sustava u kojima se nalaze osobni podaci, evidencija obrade ako postoji, ugovori s dobavljačima koji podatke obrađuju u Vaše ime i imena ljudi koji te sustave zaista drže. Ako evidencije nema, počinjemo od popisa sustava, jer se evidencija iz njega ionako gradi.Radite li ovo odvojeno od usklađivanja sa Zakonom o kibernetičkoj sigurnosti?
Ne radimo, i to je namjerno. Ako se oba posla vode usporedno, evidencija imovine, kontrola pristupa i postupak za incident nastaju jednom i vrijede za oba propisa. Ako se vode odvojeno, isti se zapisi napišu dvaput i s vremenom se raziđu.Povezane stranice
Poslovi koji dijele iste zapise sa zaštitom podataka.
Provjerimo stoje li Vaše evidencije.
Pola sata, bez obveze. Pogledamo evidenciju obrade i postupak za zahtjeve i kažemo Vam što bi prvo zapelo.
