TakéPráva subjektů údajů, DSAR, Data subject access requestZákladní
Definice
Práva subjektu údajů je soubor oprávnění, která GDPR dává fyzické osobě vůči správci zpracovávajícímu její osobní údaje. Patří sem přístup ke kopii údajů, oprava, výmaz, omezení zpracování, přenositelnost, námitka a právo nebýt předmětem čistě automatizovaného rozhodování. Správce musí žádost vyřídit zpravidla do jednoho měsíce a bezplatně.
Než se na to spolehnete: Odkaz na EUR-Lex (eur-lex.europa.eu) je subdoména europa.eu, ale ověřte, zda projde whitelistem; Wikidata QID pro GDPR jsem uvedl podle paměti a je vhodné ho zkontrolovat. Výklad lhůt a výjimek je zjednodušený a nenahrazuje právní posouzení konkrétního případu.
Jaká oprávnění GDPR člověku dává
Práva subjektu údajů vycházejí z kapitoly III nařízení GDPR a tvoří uzavřený výčet. Právo na přístup znamená potvrzení, zda správce údaje zpracovává, a vydání kopie spolu s informacemi o účelech, příjemcích a době uložení. Právo na opravu se týká nepřesných údajů, právo na výmaz (bývá označováno jako právo být zapomenut) se uplatní typicky po odvolání souhlasu nebo po zániku účelu. Omezení zpracování je dočasný stav, kdy se údaje smějí uchovávat, ale ne dál používat. Přenositelnost dává nárok na strojově čitelný export údajů, které subjekt sám poskytl a které se zpracovávají na základě souhlasu nebo smlouvy. Námitka míří na zpracování z titulu oprávněného zájmu; u přímého marketingu je bezpodmínečná a musí být respektována vždy.
Co to znamená pro architekturu aplikace
Většina požadavků naráží na to, že osobní údaje jedné osoby jsou rozeseté po desítkách míst: produkční databáze, repliky, zálohy, logy, fronty, analytické sklady, e-mailingový nástroj, CRM, faktury u účetní firmy. Systém proto potřebuje spolehlivý klíč, který identitu propojí napříč službami, a evidenci, kde všude se identifikátor objevuje. Bez toho se výmaz udělá v hlavní tabulce a přežije v logu nebo v exportu do datového skladu. Praktickým řešením bývá kombinace tvrdého mazání v primárním úložišti, pseudonymizace v analytice a řízené expirace záloh, doplněná o seznam zpracovatelů podle zpracovatelské smlouvy, kterým je nutné žádost předat dál.
Lhůty, ověření identity a mantinely
Správce odpovídá bez zbytečného odkladu, nejpozději do jednoho měsíce od doručení žádosti; u složitých nebo početných žádostí lze lhůtu prodloužit o další dva měsíce, ale o prodloužení a jeho důvodu musí subjekt vyrozumět do prvního měsíce. Vyřízení je zdarma, poplatek nebo odmítnutí přichází v úvahu jen u zjevně nedůvodných či opakovaných žádostí a důkazní břemeno nese správce.
Před vydáním údajů je nutné ověřit totožnost žadatele, jinak se z práva na přístup stane nástroj sociálního inženýrství. Ověření ale nesmí být záminkou ke sběru dalších dat: u přihlášeného uživatele stačí autentizace v účtu, kopie občanského průkazu je nepřiměřená. Práva zároveň nejsou absolutní. Výmaz ustoupí zákonné povinnosti, například desetileté archivaci daňových dokladů, a přístup nesmí zasáhnout do práv třetích osob, takže z konverzace se maže nebo začerní obsah týkající se jiných lidí.
Kdy se z toho stane spor
Nevyřízená žádost je nejčastější podnět ke stížnosti u Úřadu pro ochranu osobních údajů. Riziko snižuje jediný evidovaný kanál pro příjem žádostí, časové razítko doručení, textová šablona odpovědi a záznam o tom, co konkrétně se stalo. Automatizované rozhodování s právním účinkem, například zamítnutí úvěru skóringem, navíc vyžaduje možnost dovolat se lidského posouzení.
Příklady z praxe
Export dat uživatele e-shopu
Zákazník e-shopu požádá o kopii svých údajů. Aplikace vygeneruje strukturovaný JSON s profilem, objednávkami a souhlasy a odešle ho přes odkaz platný 72 hodin do ověřeného e-mailu. Stejný export slouží i pro právo na přenositelnost, protože formát je strojově čitelný.
{ "profil": { "jmeno": "Jan Novák", "email": "jan@example.com" }, "objednavky": [{ "cislo": "2024-0918", "castka": 1290, "mena": "CZK" }], "souhlasy": [{ "ucel": "newsletter", "udeleno": "2024-03-11T09:12:00Z" }], "prijemci": ["Zásilkovna", "Comgate", "Mailchimp"] }Výmaz, který nesmí smazat fakturu
Uživatel zruší účet a žádá o výmaz. Systém odstraní profil a marketingové kontakty, ale doklady k proběhlým objednávkám musí zůstat kvůli zákonné archivaci. Řešením je anonymizace vazby: v účetním záznamu zůstane jméno a adresa na faktuře, zatímco uživatelský účet a chování v aplikaci zmizí.
UPDATE users SET email = NULL, phone = NULL, name = 'smazáno', deleted_at = now() WHERE id = 4711; -- tabulka invoices zůstává nedotčena (zákonná archivace)
Časté omyly
- MýtusKdyž člověk požádá o výmaz, musíme smazat úplně všechno.
- Ve skutečnostiPrávo na výmaz má výjimky. Údaje potřebné pro splnění právní povinnosti, obranu právních nároků nebo pro plnění smlouvy se uchovávají dál, jen se omezí jejich další využití.
- MýtusZa zpracování žádosti si můžeme účtovat administrativní poplatek.
- Ve skutečnostiVyřízení je bezplatné. Přiměřený poplatek nebo odmítnutí připadá v úvahu jen u zjevně nedůvodných či nepřiměřeně opakovaných žádostí a správce musí takový charakter prokázat.
- MýtusPráva se týkají jen údajů, které uživatel sám vyplnil.
- Ve skutečnostiPrávo na přístup pokrývá i údaje odvozené a nasbírané, například historii objednávek, IP adresy nebo segmentaci. Užší je pouze přenositelnost, která se vztahuje na údaje poskytnuté subjektem.
Časté dotazy
- Jak ověřit totožnost žadatele o výpis osobních údajů?
- Ověření totožnosti musí být přiměřené riziku. U přihlášeného uživatele obvykle stačí, že žádost odešle z účtu nebo potvrdí odkaz doručený na registrovaný e-mail, případně dvoufaktorovou autentizací. Pokud správce nikoho neidentifikuje jinak, může požádat o doplňující údaj, který už zpracovává, například číslo poslední objednávky. Vyžadovat skenování občanského průkazu je zpravidla nepřiměřené a samo o sobě představuje nové zpracování citlivého dokladu. Když identitu opravdu nelze ověřit, správce žádost odmítne a důvod žadateli písemně vysvětlí.
- Co dělat, když osobní údaje drží i externí zpracovatel?
- Správce zůstává odpovědný i za údaje u zpracovatelů, takže musí žádost promítnout do všech navázaných služeb: hostingu, e-mailingového nástroje, CRM, analytiky nebo účetní kanceláře. Povinnost součinnosti se sjednává ve zpracovatelské smlouvě, včetně lhůty, ve které zpracovatel provede výmaz nebo dodá export. V praxi pomáhá udržovat aktuální seznam zpracovatelů a jejich API či kontaktů pro tento typ požadavků. Pokud údaje putovaly dál k dalším příjemcům, musí je správce o opravě či výmazu informovat, ledaže by to bylo nemožné nebo nepřiměřeně náročné.
- Do kdy musí firma odpovědět na žádost subjektu údajů?
- Lhůta činí jeden měsíc od doručení žádosti. U složitých nebo velkého množství žádostí ji lze prodloužit o další dva měsíce, ale subjekt musí být o prodloužení i jeho důvodu informován ještě během prvního měsíce. Mlčení není odpověď: i odmítnutí je nutné sdělit ve stejné lhůtě spolu s poučením o možnosti podat stížnost u Úřadu pro ochranu osobních údajů a obrátit se na soud. Počítá se doručení, nikoli okamžik, kdy si žádosti někdo ve firmě všimne, takže vstupní kanál by měl být hlídaný.
- Vztahují se práva subjektu údajů i na zálohy a logy?
- Zálohy a logy obsahují osobní údaje stejně jako produkční databáze, takže do působnosti GDPR spadají. Zásah do zálohy ale bývá technicky nepřiměřený, proto se v praxi akceptuje postup, kdy se v záloze údaje nemažou okamžitě, jsou po dobu jejího života mimo běžné použití a zaniknou přirozenou rotací. Podmínkou je definovaná a krátká retence a záruka, že se smazaný záznam po obnovení ze zálohy znovu neaktivuje. U aplikačních logů pomáhá nezapisovat do nich zbytečné identifikátory a nastavit automatickou expiraci.
Zdroje
- Nařízení (EU) 2016/679 (obecné nařízení o ochraně osobních údajů)(otevře se v novém okně)
- Úřad pro ochranu osobních údajů(otevře se v novém okně)
- Zákon č. 110/2019 Sb., o zpracování osobních údajů(otevře se v novém okně)
- General Data Protection Regulation(otevře se v novém okně)