TakéSprávce údajů, Controller, Správce datZákladní

Definice

Správce osobních údajů je podle GDPR ten, kdo určuje účel a prostředky zpracování osobních údajů, tedy rozhoduje proč a jak se s daty nakládá. Může jím být firma, spolek, úřad i podnikající fyzická osoba. Správce nese hlavní odpovědnost vůči subjektům údajů i dozorovému úřadu a odpovídá i za zpracovatele, které si najme.

Kategorie: Právo a complianceAktualizováno

Než se na to spolehnete: Zdroj EUR-Lex není na povoleném seznamu domén (europa.eu ano, eur-lex.europa.eu je subdoména, měl by projít); ověřte prosím. Lhůty a výše sankcí odpovídají znění GDPR, konkrétní posouzení role v praxi ale závisí na okolnostech a nejde o právní poradenství.

Kdo rozhoduje, ten je správce

Role správce osobních údajů se neurčuje podle toho, kdo data fyzicky drží na disku, ale podle toho, kdo rozhoduje o účelu zpracování. Když e-shop sbírá adresy zákazníků kvůli doručení objednávky, je správcem e-shop, i když databáze běží v cloudu jiné firmy a mailing rozesílá externí nástroj. Poskytovatelé těchto služeb jsou zpracovatelé: jednají podle pokynů správce a sami si účel stanovit nesmějí.

Rozhodující je faktický stav, ne to, co si strany napíšou do smlouvy. Pokud si dodavatel začne data používat pro vlastní cíle, například k trénování svého modelu nebo k budování vlastní marketingové databáze, stává se v této části sám správcem se všemi povinnostmi.

Co správci reálně ukládá GDPR

Správce musí pro každé zpracování určit právní titul podle článku 6 nařízení GDPR: nejčastěji plnění smlouvy, oprávněný zájem, právní povinnost nebo souhlas. Dále vede záznamy o činnostech zpracování, informuje subjekty údajů zpravidla zásadami ochrany osobních údajů, vyřizuje jejich žádosti o přístup, opravu či výmaz a hlásí závažná porušení zabezpečení dozorovému úřadu obvykle do 72 hodin.

Se zpracovateli musí mít uzavřenou zpracovatelskou smlouvu a před jejich výběrem posoudit, zda dávají dostatečné záruky. Odpovědnost tím nekončí u dodavatele: pokud analytický nástroj odešle data mimo dohodnutý rámec, odpovídá primárně správce.

Společní správci

Pokud dva subjekty určují účel a prostředky společně, jde o společné správce a musejí si transparentně rozdělit role, zejména kdo odpovídá na dotazy subjektů údajů. Typicky se to řeší u tlačítek sociálních sítí nebo u provozovatele stránky, který spolu s reklamní platformou sbírá data o návštěvnících.

Jak se role promítá do vývoje

Pro vývojáře znamená role správce konkrétní požadavky na architekturu. Systém musí umět osobní údaje najít napříč databázemi, logy a zálohami, exportovat je ve strojově čitelném formátu a smazat nebo anonymizovat po uplynutí doby uchování. Praktické je vést mapu toků dat: kam se údaj ukládá, komu se předává a jak dlouho žije.

Souvisí s tím i nastavení souhlasu s cookies: dokud návštěvník nedá souhlas pro marketingové účely, nesmí správce spouštět skripty, které data odesílají třetím stranám. Zásada minimalizace navíc říká, že co systém nepotřebuje, nemá vůbec sbírat.

Sankce a doložení souladu

Správce nese důkazní břemeno: musí být schopen soulad doložit, ne jen tvrdit. Nařízení počítá u nejzávažnějších porušení s pokutou až 20 milionů eur nebo 4 % celosvětového ročního obratu, podle toho, co je vyšší. V praxi bývá citelnější povinnost zpracování zastavit, protože firma může přijít o funkční marketingový kanál ze dne na den.

Příklady z praxe

  1. E-shop a jeho dodavatelé

    E-shop s oblečením ukládá jména a adresy zákazníků, aby mohl doručit objednávky. Správcem je provozovatel e-shopu, protože sám určil, proč data sbírá. Hosting, dopravce s vlastními pravidly a nástroj pro rozesílání newsletteru mají odlišné role: hosting a mailing jsou zpracovatelé, dopravce často vystupuje jako samostatný správce pro doručení zásilky.

  2. Mazání údajů na žádost bez rozbití objednávek

    Zákazník požádá o výmaz. Správce nesmí smazat účetní doklady, které musí uchovat podle zákona, ale může anonymizovat osobní údaje v uživatelském účtu a ponechat objednávku bez identifikace. Migrace níže ukazuje typický kompromis, kdy zůstane referenční integrita a zmizí identifikace osoby.

    UPDATE users
    SET email = CONCAT('anonymized+', id, '@example.invalid'),
        full_name = 'Anonymizovaný uživatel',
        phone = NULL,
        anonymized_at = NOW()
    WHERE id = 4821;
    
    -- objednávky zůstanou kvůli účetnictví, ale bez vazby na identitu
    UPDATE orders
    SET shipping_address = NULL
    WHERE user_id = 4821 AND created_at < NOW() - INTERVAL '10 years';

Časté omyly

MýtusData máme u Googlu a Amazonu, takže za ně odpovídají oni.
Ve skutečnostiCloudoví poskytovatelé vystupují jako zpracovatelé podle pokynů zákazníka. Odpovědnost vůči subjektům údajů i dozorovému úřadu zůstává na správci, který si dodavatele vybral a určil účel zpracování.
MýtusKe každému zpracování osobních údajů potřebujeme souhlas.
Ve skutečnostiSouhlas je jen jeden ze šesti právních titulů. Doručení objednávky stojí na plnění smlouvy, vystavení faktury na právní povinnosti, ochrana e-shopu před podvody obvykle na oprávněném zájmu. Vynucený souhlas tam, kde stačí jiný titul, spíš škodí.
MýtusSprávcem je jen ten, kdo má databázi na vlastním serveru.
Ve skutečnostiRole se odvíjí od rozhodování o účelu a prostředcích, ne od fyzického držení dat. Správcem může být firma, která nemá jediný server a používá výhradně SaaS nástroje.

Časté dotazy

Jak poznám, jestli je naše firma správce, nebo zpracovatel?
Rozhodujícím kritériem je, kdo určil účel zpracování. Pokud si firma sama stanovila, proč osobní údaje sbírá a co s nimi bude dělat, je správcem. Pokud data zpracovává výhradně podle zadání klienta a nesmí je použít pro vlastní cíle, jde o zpracovatele. Agentura provozující kampaň pro klienta bývá zpracovatelem, ale u vlastní databáze kontaktů je správcem. Jedna firma tak může být v různých činnostech v obou rolích současně a pro každou z nich potřebuje jinou dokumentaci.
Musí mít správce osobních údajů pověřence pro ochranu osobních údajů?
Pověřenec je povinný jen ve třech případech: u orgánů veřejné moci, při rozsáhlém systematickém monitorování osob a při rozsáhlém zpracování zvláštních kategorií údajů, například zdravotních. Běžný e-shop nebo softwarová firma povinnost obvykle nemá. Dobrovolné jmenování je možné, ale jakmile správce pověřence jmenuje, musí splnit i požadavky na jeho nezávislost a zveřejnit kontaktní údaje. Menší organizace často místo toho určí interně odpovědnou osobu bez formální role pověřence.
Odpovídá správce i za chybu svého zpracovatele?
Správce odpovídá za výběr zpracovatele a za to, že mu dal jasné pokyny a uzavřel s ním zpracovatelskou smlouvu. Pokud dodavatel jedná v rámci pokynů a přesto dojde k incidentu, dozorový úřad se ptá nejdřív správce, zda posoudil záruky zabezpečení. Zpracovatel má vlastní přímé povinnosti a může být sankcionován také, zejména když překročí pokyny nebo zapojí dalšího subdodavatele bez souhlasu. Vůči poškozené osobě lze uplatnit nárok vůči kterékoli straně.
Co musí správce udělat při úniku osobních údajů?
Správce posoudí riziko pro práva a svobody dotčených osob. Pokud riziko není nepravděpodobné, ohlásí porušení dozorovému úřadu, v Česku Úřadu pro ochranu osobních údajů, zpravidla do 72 hodin od okamžiku, kdy se o něm dozvěděl. Při vysokém riziku musí navíc informovat samotné dotčené osoby srozumitelným jazykem. Každý incident, i neohlášený, se zapisuje do interní evidence porušení, aby bylo možné doložit, proč se správce rozhodl neohlašovat.

Zdroje

  1. Nařízení (EU) 2016/679 (obecné nařízení o ochraně osobních údajů)(otevře se v novém okně)EUR-Lex, Úřad pro publikace EU, 2016
  2. Úřad pro ochranu osobních údajů(otevře se v novém okně)ÚOOÚ
  3. Zákon č. 110/2019 Sb., o zpracování osobních údajů(otevře se v novém okně)Zákony pro lidi, 2019
  4. General Data Protection Regulation(otevře se v novém okně)Wikipedia

Související pojmy

Potřebujete to vyřešit v praxi?

Poradíme, jak na to ve vašem projektu

Vysvětlit pojem je jedna věc, navrhnout kolem něj funkční řešení druhá. Ozvěte se a probereme, co dává smysl u vás.