TakéSprávce údajů, Controller, Správce datZákladní
Definice
Správce osobních údajů je podle GDPR ten, kdo určuje účel a prostředky zpracování osobních údajů, tedy rozhoduje proč a jak se s daty nakládá. Může jím být firma, spolek, úřad i podnikající fyzická osoba. Správce nese hlavní odpovědnost vůči subjektům údajů i dozorovému úřadu a odpovídá i za zpracovatele, které si najme.
Než se na to spolehnete: Zdroj EUR-Lex není na povoleném seznamu domén (europa.eu ano, eur-lex.europa.eu je subdoména, měl by projít); ověřte prosím. Lhůty a výše sankcí odpovídají znění GDPR, konkrétní posouzení role v praxi ale závisí na okolnostech a nejde o právní poradenství.
Kdo rozhoduje, ten je správce
Role správce osobních údajů se neurčuje podle toho, kdo data fyzicky drží na disku, ale podle toho, kdo rozhoduje o účelu zpracování. Když e-shop sbírá adresy zákazníků kvůli doručení objednávky, je správcem e-shop, i když databáze běží v cloudu jiné firmy a mailing rozesílá externí nástroj. Poskytovatelé těchto služeb jsou zpracovatelé: jednají podle pokynů správce a sami si účel stanovit nesmějí.
Rozhodující je faktický stav, ne to, co si strany napíšou do smlouvy. Pokud si dodavatel začne data používat pro vlastní cíle, například k trénování svého modelu nebo k budování vlastní marketingové databáze, stává se v této části sám správcem se všemi povinnostmi.
Co správci reálně ukládá GDPR
Správce musí pro každé zpracování určit právní titul podle článku 6 nařízení GDPR: nejčastěji plnění smlouvy, oprávněný zájem, právní povinnost nebo souhlas. Dále vede záznamy o činnostech zpracování, informuje subjekty údajů zpravidla zásadami ochrany osobních údajů, vyřizuje jejich žádosti o přístup, opravu či výmaz a hlásí závažná porušení zabezpečení dozorovému úřadu obvykle do 72 hodin.
Se zpracovateli musí mít uzavřenou zpracovatelskou smlouvu a před jejich výběrem posoudit, zda dávají dostatečné záruky. Odpovědnost tím nekončí u dodavatele: pokud analytický nástroj odešle data mimo dohodnutý rámec, odpovídá primárně správce.
Společní správci
Pokud dva subjekty určují účel a prostředky společně, jde o společné správce a musejí si transparentně rozdělit role, zejména kdo odpovídá na dotazy subjektů údajů. Typicky se to řeší u tlačítek sociálních sítí nebo u provozovatele stránky, který spolu s reklamní platformou sbírá data o návštěvnících.
Jak se role promítá do vývoje
Pro vývojáře znamená role správce konkrétní požadavky na architekturu. Systém musí umět osobní údaje najít napříč databázemi, logy a zálohami, exportovat je ve strojově čitelném formátu a smazat nebo anonymizovat po uplynutí doby uchování. Praktické je vést mapu toků dat: kam se údaj ukládá, komu se předává a jak dlouho žije.
Souvisí s tím i nastavení souhlasu s cookies: dokud návštěvník nedá souhlas pro marketingové účely, nesmí správce spouštět skripty, které data odesílají třetím stranám. Zásada minimalizace navíc říká, že co systém nepotřebuje, nemá vůbec sbírat.
Sankce a doložení souladu
Správce nese důkazní břemeno: musí být schopen soulad doložit, ne jen tvrdit. Nařízení počítá u nejzávažnějších porušení s pokutou až 20 milionů eur nebo 4 % celosvětového ročního obratu, podle toho, co je vyšší. V praxi bývá citelnější povinnost zpracování zastavit, protože firma může přijít o funkční marketingový kanál ze dne na den.
Příklady z praxe
E-shop a jeho dodavatelé
E-shop s oblečením ukládá jména a adresy zákazníků, aby mohl doručit objednávky. Správcem je provozovatel e-shopu, protože sám určil, proč data sbírá. Hosting, dopravce s vlastními pravidly a nástroj pro rozesílání newsletteru mají odlišné role: hosting a mailing jsou zpracovatelé, dopravce často vystupuje jako samostatný správce pro doručení zásilky.
Mazání údajů na žádost bez rozbití objednávek
Zákazník požádá o výmaz. Správce nesmí smazat účetní doklady, které musí uchovat podle zákona, ale může anonymizovat osobní údaje v uživatelském účtu a ponechat objednávku bez identifikace. Migrace níže ukazuje typický kompromis, kdy zůstane referenční integrita a zmizí identifikace osoby.
UPDATE users SET email = CONCAT('anonymized+', id, '@example.invalid'), full_name = 'Anonymizovaný uživatel', phone = NULL, anonymized_at = NOW() WHERE id = 4821; -- objednávky zůstanou kvůli účetnictví, ale bez vazby na identitu UPDATE orders SET shipping_address = NULL WHERE user_id = 4821 AND created_at < NOW() - INTERVAL '10 years';
Časté omyly
- MýtusData máme u Googlu a Amazonu, takže za ně odpovídají oni.
- Ve skutečnostiCloudoví poskytovatelé vystupují jako zpracovatelé podle pokynů zákazníka. Odpovědnost vůči subjektům údajů i dozorovému úřadu zůstává na správci, který si dodavatele vybral a určil účel zpracování.
- MýtusKe každému zpracování osobních údajů potřebujeme souhlas.
- Ve skutečnostiSouhlas je jen jeden ze šesti právních titulů. Doručení objednávky stojí na plnění smlouvy, vystavení faktury na právní povinnosti, ochrana e-shopu před podvody obvykle na oprávněném zájmu. Vynucený souhlas tam, kde stačí jiný titul, spíš škodí.
- MýtusSprávcem je jen ten, kdo má databázi na vlastním serveru.
- Ve skutečnostiRole se odvíjí od rozhodování o účelu a prostředcích, ne od fyzického držení dat. Správcem může být firma, která nemá jediný server a používá výhradně SaaS nástroje.
Časté dotazy
- Jak poznám, jestli je naše firma správce, nebo zpracovatel?
- Rozhodujícím kritériem je, kdo určil účel zpracování. Pokud si firma sama stanovila, proč osobní údaje sbírá a co s nimi bude dělat, je správcem. Pokud data zpracovává výhradně podle zadání klienta a nesmí je použít pro vlastní cíle, jde o zpracovatele. Agentura provozující kampaň pro klienta bývá zpracovatelem, ale u vlastní databáze kontaktů je správcem. Jedna firma tak může být v různých činnostech v obou rolích současně a pro každou z nich potřebuje jinou dokumentaci.
- Musí mít správce osobních údajů pověřence pro ochranu osobních údajů?
- Pověřenec je povinný jen ve třech případech: u orgánů veřejné moci, při rozsáhlém systematickém monitorování osob a při rozsáhlém zpracování zvláštních kategorií údajů, například zdravotních. Běžný e-shop nebo softwarová firma povinnost obvykle nemá. Dobrovolné jmenování je možné, ale jakmile správce pověřence jmenuje, musí splnit i požadavky na jeho nezávislost a zveřejnit kontaktní údaje. Menší organizace často místo toho určí interně odpovědnou osobu bez formální role pověřence.
- Odpovídá správce i za chybu svého zpracovatele?
- Správce odpovídá za výběr zpracovatele a za to, že mu dal jasné pokyny a uzavřel s ním zpracovatelskou smlouvu. Pokud dodavatel jedná v rámci pokynů a přesto dojde k incidentu, dozorový úřad se ptá nejdřív správce, zda posoudil záruky zabezpečení. Zpracovatel má vlastní přímé povinnosti a může být sankcionován také, zejména když překročí pokyny nebo zapojí dalšího subdodavatele bez souhlasu. Vůči poškozené osobě lze uplatnit nárok vůči kterékoli straně.
- Co musí správce udělat při úniku osobních údajů?
- Správce posoudí riziko pro práva a svobody dotčených osob. Pokud riziko není nepravděpodobné, ohlásí porušení dozorovému úřadu, v Česku Úřadu pro ochranu osobních údajů, zpravidla do 72 hodin od okamžiku, kdy se o něm dozvěděl. Při vysokém riziku musí navíc informovat samotné dotčené osoby srozumitelným jazykem. Každý incident, i neohlášený, se zapisuje do interní evidence porušení, aby bylo možné doložit, proč se správce rozhodl neohlašovat.
Zdroje
- Nařízení (EU) 2016/679 (obecné nařízení o ochraně osobních údajů)(otevře se v novém okně)
- Úřad pro ochranu osobních údajů(otevře se v novém okně)
- Zákon č. 110/2019 Sb., o zpracování osobních údajů(otevře se v novém okně)
- General Data Protection Regulation(otevře se v novém okně)