Ochrana osobních údajů není jen právní povinnost. Je to schopnost mít přehled o tom, jaká data organizace používá, proč je potřebuje, kdo s nimi pracuje a jak dokáže své postupy vysvětlit.
Co je GDPR
GDPR je evropský rámec pro ochranu osobních údajů. Nastavuje pravidla pro organizace, které údaje lidí shromažďují, ukládají, používají nebo předávají dalším stranám. Neřeší jen technické zabezpečení, ale také odpovědnost, transparentnost a schopnost doložit, proč jsou data zpracovávána.
V praxi nestačí vědět, kde data leží. Organizace potřebuje rozumět jejich celé cestě: odkud přišla, do jakých systémů vstoupila, kdo k nim má přístup, jak jsou používána a kdy je správné je odstranit nebo anonymizovat.
Principy, které drží práci s daty pod kontrolou
Zákonnost a transparentnost
Každé zpracování musí mít jasný důvod a lidé musí vědět, co se s jejich údaji děje.
Omezení účelu
Data mají sloužit konkrétnímu účelu, ne neurčité zásobě pro budoucí použití.
Minimalizace údajů
Organizace má pracovat jen s údaji, které pro daný účel skutečně potřebuje.
Přesnost
Chybná nebo neaktuální data mohou vytvářet riziko pro organizaci i pro člověka, kterého se týkají.
Omezené uložení
Osobní údaje nemají zůstávat v systémech déle, než je pro stanovený účel nutné.
Bezpečnost a důvěrnost
Data musí být chráněna před ztrátou, neoprávněným přístupem i nechtěným zveřejněním.
Odpovědnost
Organizace má pravidla nejen dodržovat, ale také být schopná ukázat, jak je uplatňuje v každodenní práci.
Práva lidí nejsou výjimka z procesu
Lidé mohou požádat o přístup ke svým údajům, jejich opravu, omezení zpracování, výmaz nebo přenositelnost. V určitých případech mohou také vznést námitku proti zpracování. Tyto požadavky by neměly znamenat ruční hledání napříč dokumenty, tabulkami a oddělenými systémy.
Dobře nastavené datové prostředí dává organizaci průběžný přehled. Pomáhá určit, kde se data nacházejí, kdo za ně odpovídá, jaký je účel jejich použití a jak lze jednotlivé kroky doložit.

