Varstvo podatkov kot sistem dela
Splošna uredba o varstvu podatkov in ZVOP-2 zahtevata, da organizacija osebne podatke obdeluje zakonito, pregledno in za določene namene ter da zna svoje odločitve tudi dokazati. Posamezna izjava ali pravilnik zato ne zadošča. Urejeni morajo biti procesi, odgovornosti, pravne podlage, roki hrambe, pravice posameznikov, pogodbeni odnosi in varnostni ukrepi.
Sistem prilagodimo dejanskim obdelavam organizacije. Posebno pozornost namenimo procesom, kjer se obdeluje več podatkov, posebne vrste osebnih podatkov ali podatki ranljivih skupin.
Pregled obdelav in analiza vrzeli
Začnemo s popisom, katere podatke organizacija zbira, za katere namene, na kateri podlagi, komu jih posreduje in koliko časa jih hrani. Pregledamo obstoječe evidence, obvestila, privolitve, pogodbe z obdelovalci, postopke uveljavljanja pravic in ravnanje ob kršitvah varnosti. Ugotovitve pretvorimo v prednostni načrt ukrepov.
Kaj lahko vključuje ureditev
- evidence dejavnosti obdelave in določitev rokov hrambe,
- obvestila posameznikom ter notranja navodila zaposlenim,
- pogodbe z obdelovalci in pregled razmerij z zunanjimi izvajalci,
- postopke za zahteve posameznikov in kršitve varnosti podatkov,
- ocene učinka na varstvo podatkov, kadar jih zahtevata narava in tveganje obdelave,
- politike dostopov, sledljivosti, varne hrambe in izbrisa,
- usposabljanje zaposlenih in podporo odgovornim osebam.
Rezultat sodelovanja
Organizacija prejme pregleden dokumentacijski okvir, jasno razdeljene naloge in izvedljiv načrt izboljšav. Pomagamo tudi pri praktični uvedbi ukrepov ter povezavi varstva osebnih podatkov z informacijsko varnostjo, notranjimi pravili in pogodbenimi postopki. Po potrebi zagotovimo nadaljnjo podporo ali zunanjo pooblaščeno osebo za varstvo podatkov.
Ker se obdelave, tehnologija in pogodbeni odnosi spreminjajo, sistem po uvedbi tudi periodično pregledamo ter dokumentacijo in postopke uskladimo z novim dejanskim stanjem.