Općenito govoreći, svaka organizacija trebala bi voditi evidenciju o svojim aktivnostima obrade. Ovo je popis svih postupaka obrade i može vam pomoći u donošenju točnih pretpostavki o vašim odgovornostima prema GDPR-u i mogućim rizicima.

Svaki od tih postupaka obrade mora biti opisan u evidenciji sa sljedećim podacima:

  • svrha obrade (npr. lojalnost klijenata);
  • kategorije obrađenih podataka (npr. za obračun plaća: ime, prezime , datum rođenja, iznos plaće itd.);
  • tko ima pristup podacima (primatelji – npr.: odjel zadužen za zapošljavanje, odjel za IT usluge, rukovodstvo, pružatelji usluga, partneri...);
  • ako je primjenjivo, informacije koje se odnose na prijenose osobnih podataka izvan Europskog gospodarskog prostora (EGP),
  • ako je moguće, razdoblje pohrane (razdoblje za koje su podaci korisni s operativnog stajališta i iz perspektive arhiviranja).
  • ako je moguće, opći opis sigurnosnih mjera.

Za evidenciju aktivnosti obrade odgovoran je voditelj obrade.

Ta evidencija mora biti dostupna tijelu za zaštitu podataka zemlje EGP-a u kojoj poslujete, na zahtjev.

Organizacije koje zapošljavaju manje od 250 osoba ne moraju u svojoj evidenciji navesti isključivo povremene aktivnosti (npr. podatke koji se obrađuju za jednokratne događaje kao što je otvaranje trgovine).

 

Više informacija:

Da, izvršitelji obrade podataka (tj. pojedinci ili tijela koja obrađuju podatke u ime voditelja obrade) imaju obveze u skladu s Općom uredbom o zaštiti podataka. Međutim, postoje određene razlike između odgovornosti voditelja obrade i izvršitelja obrade.

Izvršitelji obrade moraju se pridržavati odgovornosti utvrđenih u ugovoru između voditelja obrade i izvršitelja obrade, u kojem se navode postupci obrade i sredstva za obradu osobnih podataka. Na primjer, izvršitelj obrade morat će provesti postupke obrade odgovarajućim tehničkim i organizacijskim mjerama prema uputama voditelja obrade. Pritom izvršitelj obrade pomaže voditelju obrade u usklađivanju s Općom uredbom o zaštiti podataka.

 

Više informacija:

U skladu s Općom uredbom o zaštiti podataka, u načelu postoje dva glavna načina prijenosa osobnih podataka u zemljukoja nije članica EGP-a ili međunarodnoj organizaciji. Prijenosi se mogu odvijati na temelju odluke o primjerenosti ili, ako takva odluka ne postoji, na temelju odgovarajućih zaštitnih mjera, uključujući provediva prava i pravna sredstva za pojedince.

 

Više informacija:

Da, možete, ali GDPR postavlja određene obveze za tvrtke koje dijele osobne podatke. Vaša organizacija mora obavijestiti pojedince da ćete njihove podatke podijeliti s trećom stranom. Također ih morate obavijestiti o svojim svrhama, sigurnosti, pristupu i mjerama zadržavanja koje će se primjenjivati.

Prvi korak u instaliranju videonadzora je utvrđivanje svrhe ili svrha za to. Svrhe instaliranja videonadzora mogu se razlikovati, kao što su osiguravanje sigurnosti prostora, pomaganje u sprečavanju i otkrivanju krađe i drugih kaznenih djela ili zaštita života i zdravlja zaposlenika zbog prirode posla.

Kao i kod svake obrade osobnih podataka, snimanje pojedinaca mora imati pravnu osnovu u skladu s Općom uredbom o zaštiti podataka. Privola može biti pravna osnova za takvu obradu podataka. Međutim, to se u većini slučajeva vjerojatno neće primjenjivati na upotrebu videonadzora jer će biti teško dobiti slobodnu privolu svih osoba koje će vjerojatno biti evidentirane. Najčešći pravni temelj za takvu vrstu obrade osobnih podataka je legitiman interes. Kada se obrada temelji na legitimnom interesu, morat ćete provesti test ravnoteže kako biste utvrdili jesu li vaši legitimni interesi jači od prava pojedinca.

Morat ćete obavijestiti pojedince da se snimaju. To se može učiniti postavljanjem lako čitljivih znakova na istaknutim mjestima. Osim toga, na svim ulazima trebalo bi postaviti znak kojim se naznačuje svrha sustava videonadzora te identitet i podaci za kontakt voditelja obrade.

Pojedincima čije se slike snimaju putem sustava videonadzora trebalo bi pružiti sljedeće informacije:

  • identitet i kontaktne podatke voditelja obrade;
  • svrhe obrade;
  • pravnu osnovu obrade (ako je to legitimni interes, konkretne informacije o tome koji se legitimni interesi odnose na određenu obradu i o tome koji subjekt slijedi svaki pojedini legitimni interes.)
  • podatke za kontakt službenika za zaštitu podataka, (ako postoji službenik za zaštitu podataka);
  • primateljima ili kategorijama primatelja podataka;
  • sigurnosne mjere za snimke videonadzora
  • razdoblje čuvanja snimke videonadzora;
  • postojanje prava pojedinaca na temelju Opće uredbe o zaštiti podataka i pravo na podnošenje pritužbe nacionalnom tijelu za zaštitu podataka.

 

Više informacija:

Da, vaši klijenti prilikom telefonskog poziva moraju biti obaviješteni o svrsi snimanja, primateljima snimaka, o njihovu pravu na prigovor i pravu na pristup snimkama.

 

Više informacija:

Objavljivanje imena pobjednika natječaja na vašoj web stranici može se smatrati legitimnim interesom ako to možete dokazati provođenjem testa ravnoteže kako biste utvrdili jesu li vaši legitimni interesi jači od prava pojedinaca.

Dobra bi praksa bila uspostava internog postupka u kojem se objašnjavaju pravila o objavljivanju osobnih podataka pobjednika.

Osim toga, obrada osobnih podataka u te svrhe trebala bi biti dio politike privatnosti vezano uz provedbu natječaja kako bi sudionici unaprijed bili obaviješteni o tome kako će se njihovi podaci obrađivati.

 

Više informacija:

Obrada osobnih podataka dopuštena je ako za to postoji pravna osnova. Osim dobrovoljne, specifične, informirane i nedvosmislene privole, mogu se koristiti i druge pravne osnove za obradu.

Drugim riječima, privola je potrebna ako se ne primjenjuje nijedna druga pravna osnova.

 

Više informacija:

  1. Pobrinite se da su podaci koje ste primili zakonito prikupljeni i da su dotični pojedinci obaviješteni o obradi njihovih osobnih podataka.
  2. U slučaju da treća strana obrađuje osobne podatke u vaše ime, pobrinite se da imate ugovor između voditelja obrade i izvršitelja obrade koji detaljno opisuje postupke obrade i sredstva obrade osobnih podataka.

I naravno, pridržavati se svih obveza voditelja obrade.

 

Više informacija:

Ne, nije potrebno javno objaviti vašu evidenciju aktivnosti obrade. Međutim, morate biti u mogućnosti staviti evidenciju na raspolaganje tijelu za zaštitu podataka na zahtjev.

 

Više informacija: