Zkratka proData Protection OfficerTaképověřenec, privacy officerPokročilý
Definice
Pověřenec pro ochranu údajů je nezávislá role podle GDPR, která dohlíží na zacházení s osobními údaji v organizaci, radí správci nebo zpracovateli a komunikuje s dozorovým úřadem. DPO nenese odpovědnost za každý soulad, ale pomáhá nastavovat procesy, dokumentaci a reakce na rizika.
Než se na to spolehnete: U povinnosti jmenovat DPO vždy záleží na konkrétním rozsahu a povaze zpracování, takže heslo nenahrazuje právní posouzení konkrétní organizace.
Kdy musí organizace jmenovat DPO
Pověřenec pro ochranu údajů je role vymezená v GDPR, ne jen interní název pro člověka, který má rád pořádek v dokumentech. Povinnost jmenovat DPO typicky vzniká u orgánů veřejné moci, při rozsáhlém pravidelném sledování lidí nebo při rozsáhlém zpracování citlivých údajů, například zdravotních dat. Organizace může DPO jmenovat i dobrovolně, pokud chce mít stabilní odborný kontakt pro ochranu osobních údajů.
Rozhodující není jen velikost firmy. Malý poskytovatel zdravotnické aplikace může mít větší důvod DPO řešit než velký výrobce, který zpracovává jen běžnou personální agendu. Důležité jsou účely, rozsah, kategorie dat, systematičnost sledování a dopad na práva lidí.
Kde DPO vstupuje do vývoje a provozu
DPO má být zapojen včas, ne až ve chvíli, kdy produkt stojí před spuštěním. U webu nebo aplikace posuzuje například sběr identifikátorů, analytiku, marketingové nástroje, logování, retenční dobu, mazání účtů a předávání dat dalším dodavatelům. U Cookie nebo Souhlasu s cookies DPO obvykle neřeší barvu banneru, ale právní základ, srozumitelnost informace a možnost prokázat volbu uživatele.
Vývojový tým od DPO nepotřebuje větu „schváleno“, ale konkrétní otázky a odpovědi: která data opravdu potřebujeme, kdo k nim přistupuje, jak dlouho zůstanou v databázi, jak se člověk dostane ke kopii údajů a co se stane při incidentu. DPO může doporučit posouzení vlivu na ochranu osobních údajů, pokud zpracování vypadá rizikově.
Nezávislost, střet zájmů a odpovědnost
Pověřenec pro ochranu údajů má radit a kontrolovat, ale nesmí být trestán za odborný názor. Organizace mu musí dát přiměřené zdroje, přístup k informacím a možnost komunikovat s vedením. DPO může být zaměstnanec nebo externí specialista, pokud je dostupný a rozumí konkrétnímu provozu.
Střet zájmů vzniká, když stejná osoba rozhoduje o účelech a prostředcích zpracování a zároveň má nezávisle kontrolovat vlastní rozhodnutí. Typicky problematická bývá kombinace DPO s rolí vedoucího IT, marketingu, HR nebo právního oddělení, pokud tyto role určují, jaká osobní data se budou používat.
Proč DPO není razítko na soulad
DPO nenahrazuje vedení firmy, bezpečnostní tým ani právní odpovědnost správce. Odpovědnost za soulad zůstává organizaci, která data zpracovává. DPO pomáhá nastavit evidenci činností zpracování, školení, postupy pro žádosti subjektů údajů, kontrolu dodavatelů a komunikaci s dozorovým úřadem.
Dobře fungující DPO se pozná podle toho, že se ptá na reálné datové toky, ne jen na formální dokumenty. Slabě pojatá role naopak končí u šablon, které nikdo nepoužívá, zatímco aplikace dál sbírá více údajů, než potřebuje.
Příklady z praxe
Personalizace newsletterů v e-shopu
E-shop zavádí nový systém personalizovaných newsletterů, který spojuje nákupní historii, chování na webu a reakce na e-maily. DPO upozorní, že tým musí jasně oddělit transakční e-maily od marketingu, zkontrolovat právní základ a nastavit odhlášení tak, aby se propisovalo do všech nástrojů. Výsledkem je menší riziko stížností a jednodušší dokazování souhlasu nebo oprávněného zájmu.
Zdravotní data v SaaS produktu
SaaS aplikace pro kliniky začne ukládat zdravotní poznámky pacientů do nové analytické vrstvy. DPO doporučí posouzení vlivu, omezení přístupů, pseudonymizaci exportů a kratší retenční dobu pro testovací prostředí. Produktový tým kvůli tomu změní návrh datového skladu dřív, než vznikne drahá migrační a compliance chyba.
Časté omyly
- MýtusDPO podepíše dokumentaci a tím je GDPR vyřešené.
- Ve skutečnostiDPO může dokumentaci připomínkovat a doporučit změny, ale soulad stojí na skutečných procesech, technických opatřeních a rozhodnutích organizace. Samotný podpis nevyřeší nadměrný sběr dat ani špatně nastavené přístupy.
- MýtusKaždá firma s webem musí mít DPO.
- Ve skutečnostiSamotný web nebo kontaktní formulář obvykle automaticky neznamená povinnost jmenovat DPO. Povinnost se posuzuje podle typu organizace, rozsahu sledování lidí, citlivosti údajů a charakteru zpracování.
- MýtusExterní DPO přebírá pokuty na sebe.
- Ve skutečnostiExterní DPO poskytuje odbornou službu, ale odpovědnost podle GDPR zůstává správci nebo zpracovateli. Smlouva může řešit kvalitu služby, ne přenést veřejnoprávní odpovědnost za zpracování osobních údajů.
Časté dotazy
- Může být pověřencem pro ochranu údajů zaměstnanec firmy?
- Pověřenec pro ochranu údajů může být zaměstnanec, pokud má odborné znalosti, dostatečnou nezávislost a není ve střetu zájmů. Problém nastává, když zaměstnanec zároveň rozhoduje o tom, proč a jak se osobní údaje zpracovávají. Vedoucí marketingu, HR nebo IT proto často nejsou vhodní kandidáti, protože by kontrolovali vlastní rozhodnutí.
- Kdo smí kontaktovat DPO kvůli svým údajům?
- Subjekt údajů, tedy člověk, jehož osobní údaje organizace zpracovává, může DPO kontaktovat kvůli informacím, přístupu k údajům, opravě, výmazu, námitce nebo jinému právu podle GDPR. Kontaktní údaje DPO mají být snadno dostupné. DPO pak pomáhá žádost správně vyřídit, ale samotné rozhodnutí a odpovědnost zůstávají na správci osobních údajů.
- Kdy DPO potřebuje vývojový tým?
- Vývojový tým potřebuje DPO hlavně při návrhu funkcí, které sbírají, propojují, profilují nebo předávají osobní údaje. DPO pomůže určit právní základ, minimalizovat rozsah dat, nastavit retenční pravidla a připravit postupy pro žádosti uživatelů. Pozdní zapojení DPO často vede k předělávání databázového modelu, textů souhlasů nebo integrací třetích stran.
- Může DPO schválit rizikové zpracování místo vedení?
- Pověřenec pro ochranu údajů nemůže převzít rozhodnutí vedení ani schválit rizikové zpracování místo správce. DPO poskytuje stanovisko, upozorňuje na rizika a dokumentuje doporučení. Pokud se vedení rozhodne pokračovat jinak, odpovědnost nese organizace. Prakticky je proto důležité, aby doporučení DPO byla dohledatelná a aby se s nimi vedení skutečně vypořádalo.
Zdroje
- Regulation (EU) 2016/679 of the European Parliament and of the Council(otevře se v novém okně)
- Data protection officers(otevře se v novém okně)
- Úřad pro ochranu osobních údajů(otevře se v novém okně)