Sdílení osobních údajů podle GDPR je zákonné pouze tehdy, pokud organizace, která údaje zpřístupňuje, může poukázat na právní základ podle článku 6, písemně se dohodla, zda je příjemce zpracovatelem nebo správcem, a informovala dotčené osoby o tom, že ke sdílení dochází. Tyto tři podmínky pokrývají většinu problémů. Nizozemský dozorový orgán, Autoriteit Persoonsgegevens (AP), vymáhá GDPR spolu s nizozemským prováděcím aktem, Uitvoeringswet AVG (UAVG), a článek 83 GDPR stanoví maximální pokuty na vyšší z pevně stanoveného stropu nebo procenta z celosvětového ročního obratu.
Osobní údaje neustále překračují hranice organizací: k poskytovateli cloudových služeb, mzdové účtárně, marketingové agentuře, vymahači pohledávek, skupinové společnosti v zahraničí. Každý z těchto toků je samostatnou operací zpracování, kterou je třeba odůvodnit vlastními podmínkami. Tento článek uvádí sedm rizik, která se v praxi opakují, ustanovení, která s nimi souvisejí, a co může podnik v Nizozemsku s každým z nich udělat, než AP nebo žalobce vznese otázku.
Sdílení bez platného právního základu
Každé zveřejnění osobních údajů vyžaduje právní základ podle článku 6(1) GDPR a obchodní důvod mezi ně nepatří. Šest základů je vyčerpávajících: souhlas, plnění smlouvy, právní povinnost, životně důležité zájmy, veřejný úkol a oprávněné zájmy. Článek 5(1)(a) dodává, že zpracování musí být v každém případě zákonné, spravedlivé a transparentní, takže základ, který existuje na papíře, ale nebyl nikdy nikomu vysvětlen, stále ponechává mezeru.
Oprávněné zájmy jsou nejčastěji uplatňovaným základem pro sdílení s partnery a dodavateli a zároveň nejčastěji nesprávně uplatňovaným. Vyžadují třífázové posouzení: zájem musí být oprávněný, zpracování musí být nezbytné k jeho splnění a nad zájmem nesmí převažovat práva a svobody dotčených osob. Toto vyvažování musí být provedeno před zahájením sdílení a zaznamenáno, protože článek 5(2) klade důkazní břemeno na správce. Posouzení oprávněných zájmů vypracované po doručení stížnosti má jen velmi malou hodnotu.
Za zmínku stojí i dvě další pasti. Souhlas získaný v pracovním poměru je zřídka platný, protože nerovnováha moci znamená, že není udělen svobodně, a zaměstnavatel, který se na něj při sdílení údajů spoléhá, se obvykle nespoléhá na nic. A omezení účelu podle článku 5(1)(b) se vztahuje na sdílení stejně jako na původní shromažďování: údaje shromážděné za účelem poskytování služby nelze jednoduše předat partnerovi pro marketingové účely, protože je to atraktivní obchodní logika. Pokud nový účel není slučitelný s původním, je zapotřebí nový základ.
Než jakékoli osobní údaje opustí organizaci, určete důvod, zapište si ho a zkontrolujte, zda oznámení o ochraně osobních údajů již popisuje sdílení. Pokud je základem oprávněný zájem, posouzení patří do spisu. Pokud se jedná o souhlas, musí být svobodně udělený, konkrétní, informovaný a jednoznačný a musí být stejně snadné jej odvolat, jako bylo jeho udělení.
Špatné pochopení rolí kontrolora a zpracovatele
Správce určuje účely a prostředky zpracování; zpracovatel jedná pouze na základě zdokumentovaných pokynů správce (článek 4(7) a (8) GDPR). Role se netýkají toho, jak smlouva označuje strany, ale toho, kdo o tom skutečně rozhoduje, a nesprávná klasifikace vytváří povinnosti, které nikdo neplní.
Častou chybou je označovat každého dodavatele za zpracovatele. Poskytovatel SaaS, který využívá zákaznická data ke zlepšení svého vlastního produktu, účetní vázaný profesními pravidly, banka provádějící platbu, reklamní platforma, která si vytváří vlastní profily publika: nic z toho nejedná čistě na základě pokynů a každý z nich je samostatným správcem alespoň pro část zpracování. Pokud dvě organizace společně určují účely a prostředky, jsou společnými správci podle článku 26 GDPR a musí stanovit své příslušné odpovědnosti v ujednání, jehož podstata je zpřístupněna subjektům údajů.
Soudní dvůr stanovil hranici obecně. V případu Fashion ID (C-40/17) rozhodl, že provozovatel webových stránek, který vkládá sociální plugin třetí strany, je společným správcem shromažďování a přenosu údajů návštěvníků, přestože k těmto údajům následně neměl přístup a nerozhodl o tom, co se bude dít dál. Postačuje částečný vliv na účely. Praktickým důsledkem je společná odpovědnost: organizace může odpovídat za porušení, které nezpůsobila a nemohla vidět.
Nejprve zmapujte toky dat a u každého z nich se zeptejte, kdo rozhoduje o tom, proč jsou data zpracovávána a jak. Zaznamenejte závěr a poté jej správně zapamatujte: dohoda o zpracování podle článku 28 pro zpracovatele, dohoda o společném správci podle článku 26, kde rozhodují obě strany, a nic víc než běžné smluvní podmínky plus vlastní dodržování předpisů každou stranou, pokud si dva nezávislí správci vyměňují data.
Chybějící nebo vadná smlouva o zpracování údajů
Pokud zpracovatel zpracovává osobní údaje vaším jménem, vyžaduje článek 28(3) GDPR písemnou smlouvu a porušení je úplné od okamžiku zahájení zpracování bez ní. Nemusí dojít k žádné újmě ani k úniku dat; absence dohody je sama o sobě porušením a je jedním z nejsnadněji prokazatelných případů pro dozorový orgán.
Obsah je předepsán, nikoli ponechán na stranách. Smlouva o zpracování údajů v souladu s předpisy musí stanovit předmět a dobu trvání zpracování, jeho povahu a účel, typy osobních údajů a kategorie subjektů údajů a povinnosti a práva správce. Musí zavazovat zpracovatele ke zpracování pouze na základě zdokumentovaných pokynů, k zachování mlčenlivosti vůči svým zaměstnancům, k přijetí bezpečnostních opatření požadovaných článkem 32, k pomoci s právy subjektu údajů a s oznamováním porušení a k vymazání nebo vrácení údajů na konci smlouvy. Musí také správci poskytnout informace potřebné k prokázání souladu s předpisy a umožnění auditů.
Nejčastěji selhávají standardní šablony u dílčího zpracování. Článek 28(2) a (4) vyžaduje předchozí zvláštní nebo obecné písemné povolení správce pro jakéhokoli dílčího zpracovatele a v případě udělení obecného povolení musí zpracovatel informovat správce o zamýšlených změnách a dát mu možnost vznést námitku. Doložka, která zpracovateli jednoduše umožňuje najmout si kohokoli, kdo se mu zlíbí, tento standard nesplňuje a právě tato doložka je důležitá, když se řetězec dodavatelů dostane do země, kterou nikdo neposoudil.
Pracujte se šablonou, která sleduje článek 28(3) klauzuli po klauzuli, a projděte si již uzavřené dohody, spíše než předpokládejte, že budou stačit vlastní podmínky dodavatele. Dlouhodobé vztahy s největší pravděpodobností nebudou dokumentovány, protože papírování nikdy nebylo prioritou, když byl vztah na začátku.
Přenos údajů mimo EHP bez záruk
Kapitola V GDPR omezuje předávání osobních údajů do zemí mimo Evropský hospodářský prostor. Předávání je povoleno, pokud Evropská komise přijala rozhodnutí o odpovídající ochraně pro dané místo určení (článek 45) nebo pokud jsou zavedena vhodná ochranná opatření (článek 46), obvykle standardní smluvní doložky Komise nebo závazná podniková pravidla. Výjimky v článku 49, jako je výslovný souhlas nebo nutnost smlouvy, se vztahují na příležitostné situace a nemohou nést strukturovaný tok dat.
Firmy běžně přehlížejí, že k přenosu dochází vždy, když jsou data přístupná z území mimo EHP, nikoli pouze tehdy, když jsou tam zkopírována. Smlouva se subjektem z EU nepomůže, pokud databázi může otevřít podpůrný personál na jiném kontinentu, a vzdálená správa mateřskou společností v zahraničí je přenosem, i když servery zůstávají ve Frankfurtu.
Rozsudek ve věci Schrems II (C-311/18) zrušil štít EU-USA na ochranu soukromí a rozhodl, že standardní smluvní doložky samy o sobě nestačí: vývozce musí posoudit, zda právo cílové země ohrožuje ochranu, kterou doložky slibují, a v případě ohrožení musí přidat doplňující opatření. Toto posouzení dopadu předání je i nadále požadavkem pro každé předání, které se opírá o článek 46. Pro Spojené státy se situace od té doby v jednom ohledu změnila: Komise v červenci 2023 přijala rozhodnutí o odpovídající ochraně pro rámec EU-USA na ochranu osobních údajů a Tribunál v září 2025 zamítl žalobu na jeho neplatnost. Předání organizaci v USA, která je skutečně certifikována podle tohoto rámce pro kategorie údajů, na které se její certifikace vztahuje, se proto může spoléhat na odpovídající ochranu. Předání jakémukoli jinému příjemci v USA se na odpovídající ochranu spoléhat nemohou a certifikace musí být ověřována, nikoli předpokládána.
Proveďte inventuru transferů do třetích zemí skrytých v dodavatelském řetězci, včetně subdodavatelských zpracovatelů a podpůrných ujednání. U každého z nich určete, zda se vztahuje odpovídající úroveň; pokud ne, zaveďte aktuální verzi standardních smluvních doložek, proveďte a zdokumentujte posouzení dopadu transferu a zaznamenejte doplňková opatření, na která se odvoláváte, jako je silné šifrování s klíči uchovávanými v EHP. AP může nařídit pozastavení transferu, což je rušivější důsledek než pokuta.
Vynechání posouzení vlivu na ochranu osobních údajů
Článek 35 GDPR stanoví povinnost posouzení vlivu na ochranu osobních údajů (DPIA) v případech, kdy je pravděpodobné, že zpracování povede k vysokému riziku pro práva a svobody jednotlivců. Článek 35(3) výslovně uvádí tři případy: systematické a rozsáhlé automatizované hodnocení osobních aspektů, na nichž jsou založena rozhodnutí s právními nebo podobně významnými účinky, rozsáhlé zpracování zvláštních kategorií údajů nebo údajů o odsouzeních za trestné činy a systematické monitorování veřejně přístupné oblasti ve velkém měřítku. AP zveřejňuje seznam operací zpracování, u kterých považuje posouzení vlivu na ochranu osobních údajů za povinné, a tento seznam je prvním místem, na které je třeba se podívat před zahájením nového projektu sdílení údajů.
Tento požadavek je běžně podceňován, protože organizace spojují posouzení vlivu na ochranu osobních údajů (DPIA) s velkými projekty. V praxi často samo o sobě překročí hranici kombinování datových sad z různých zdrojů, sdílení zdravotních nebo biometrických údajů s poskytovatelem analytických služeb, nasazení profilování nebo automatizovaného rozhodování nebo zavedení nástroje, který sleduje zaměstnance.
Posouzení vlivu na ochranu osobních údajů (DPIA) je strukturovaný postup, nikoli formulář. Musí popisovat zpracování a jeho účely, posoudit nezbytnost a přiměřenost, identifikovat rizika pro subjekty údajů a stanovit opatření k jejich řešení, včetně záruk a bezpečnostních opatření. Pokud posouzení ukáže vysoké zbytkové riziko, které správce nemůže zmírnit, vyžaduje článek 36 předchozí konzultaci se správcem před zahájením zpracování. Neprovedení požadovaného posouzení vlivu na ochranu osobních údajů je samo o sobě porušením, bez ohledu na výsledek zpracování.
Prověřte každou novou dohodu o sdílení údajů podle kritérií článku 35(3) a seznamu přístupných informací, zapojte pověřence pro ochranu osobních údajů, pokud byl jmenován, a uchovávejte posouzení jako živý dokument, ke kterému se vrací při změně zpracování. Pokud je odpověď skutečně nejasná, je provedení posouzení vlivu na ochranu osobních údajů levnější než obhajoba rozhodnutí, že se tak nestane.
Příliš málo informování subjektů údajů o sdílení
Transparentnost je samostatná povinnost a její porušení trvá i v případě, že samotné sdílení bylo zcela zákonné. Článek 13 GDPR upravuje údaje shromážděné od jednotlivce a článek 14 údaje získané z jiného zdroje a oba vyžadují, aby správce uvedl účely a právní základ zpracování a příjemce nebo kategorie příjemců osobních údajů.
Oznámení o ochraně osobních údajů v tomto bodě selhávají předvídatelným způsobem. Věta, která uvádí, že údaje mohou být sdíleny s důvěryhodnými partnery, nic neurčuje; oznámení musí konkrétně uvádět kategorie příjemců, jako jsou poskytovatelé hostingu, správci mezd nebo úvěrové referenční agentury, a pokud je sdílení prováděno s konkrétní pojmenovanou organizací, je obvykle srozumitelnější ji uvést. Pokud jsou údaje předávány mimo EHP, články 13(1)(f) a 14(1)(f) vyžadují, aby oznámení tuto skutečnost uvedlo a aby identifikovalo použitou záruku a způsob, jakým lze její kopii získat.
Článek 14 jde dále v případech, kdy údaje nebyly získány od jednotlivce: oznámení musí rovněž uvádět kategorie dotčených osobních údajů a zdroj, z něhož pocházejí, a musí být poskytnuto v přiměřené lhůtě, v každém případě do jednoho měsíce, nebo nejpozději při první komunikaci s jednotlivcem, pokud k tomu dojde dříve. Zakoupení marketingového seznamu a jeho používání bez informování osob na něm uvedených je jedním z nejzřetelnějších dostupných porušení. Naše pokyny k vypracování zásad ochrany osobních údajů v Nizozemsku stanoví, co musí oznámení v plném rozsahu obsahovat.
Oznámení zkontrolujte vždy, když je přidán nový příjemce, a aktualizujte ho před zahájením sdílení, nikoli při příštím ročním přezkoumání. Oznámení musí být také stručná, srozumitelná a v jasném a jednoduchém jazyce podle článku 12(1), který vylučuje řešení problému uvedením všech myslitelných příjemců v dokumentu, který nikdo nemůže přečíst.
Zacházení s pseudonymizovanými údaji jako s anonymními
Pseudonymizované údaje jsou osobní údaje. Článek 4(5) GDPR definuje pseudonymizaci jako zpracování osobních údajů tak, aby je již nebylo možné přiřadit ke konkrétní osobě bez dalších informací, a tyto údaje jsou uchovávány odděleně a podléhají ochranným opatřením. Definice předpokládá, že přiřazení je i nadále možné; to ji odlišuje od anonymizace, a 26. bod odůvodnění potvrzuje, že údaje, které lze i nadále přiřadit k jednotlivci s použitím dalších informací, zůstávají v působnosti nařízení.
Riziko vzniká, když se s pseudonymizací zachází jako s licencí k volnému sdílení. Nahrazení jmen zákaznickými čísly neodstraňuje potřebu právního základu, smlouvy o zpracování, záruky přenosu nebo oznámení o ochraně osobních údajů. Velmi záleží na tom, kdo drží klíč a jaké další soubory dat má příjemce k dispozici: soubor pseudonymizovaných záznamů v kombinaci s PSČ, datem narození a historií transakcí je často znovu identifikovatelný a posouzení musí zohlednit prostředky, které s rozumnou pravděpodobností použije příjemce, nejen vy.
Skutečná anonymizace, kdy opětovná identifikace již není možná žádným způsobem, u kterého je rozumná pravděpodobnost, že bude použita, vynáší data mimo rámec GDPR. Je také skutečně obtížné jí dosáhnout a snadno ji vymáhat. Agregace malých skupin, jedinečné kombinace atributů a bohatá data o chování – to vše ji maří. S daty zacházejte jako s pseudonymizovanými, a tedy jako s osobními údaji, pokud zdokumentovaný a technicky řádný proces anonymizace neříká jinak, a zaznamenávejte technická a organizační opatření, která uchovávají klíč odděleně.
Výhoda je skutečná: Článek 32 uvádí pseudonymizaci jako vhodné bezpečnostní opatření a ta se při posuzování narušení bezpečnosti započítává ve prospěch organizace. Snižuje důsledky úniku. Nesnižuje však povinnosti dodržování předpisů, které platily před únikem.
Jak vypadá vymáhání práva v Nizozemsku
Úřad pro ochranu osobních údajů (AP) dohlíží na dodržování GDPR a zákona UAVG a může provádět vyšetřování z vlastní iniciativy nebo na základě stížnosti. Jeho pravomoci podle článku 58 GDPR sahají od varování a napomenutí přes příkaz k uvedení zpracování do souladu s předpisy až po dočasný nebo trvalý zákaz zpracování a příkaz k pozastavení toků údajů příjemci ve třetí zemi. Správní pokuta je pouze jedním z nástrojů a pro podnik závislý na konkrétním toku údajů je zřídka tím nejškodlivějším.
Článek 83 stanoví dvě úrovně maximálních pokut: nižší úroveň se vztahuje na porušení povinností, jako jsou ty v článcích 25 až 39, včetně absence dohody o zpracování nebo posouzení vlivu na ochranu osobních údajů, a vyšší úroveň na porušení základních zásad, právních základů, práv subjektů údajů a pravidel pro mezinárodní předávání údajů. Každá úroveň je vyjádřena jako pevný strop nebo procento z celkového celosvětového ročního obratu v předchozím účetním roce, podle toho, která částka je vyšší, takže pro skupinu společností je obvykle rozhodujícím číslem procento, nikoli strop. Článek 83(2) vyjmenovává faktory, které určují výši pokuty, včetně povahy a doby trvání porušení, zda bylo úmyslné nebo nedbalé, opatření přijatých ke zmírnění škody a míry spolupráce s úřadem.
Regulační opatření nejsou jediným rizikem. Článek 82 GDPR dává každé osobě, která utrpěla majetkovou nebo nemajetkovou újmu, právo na náhradu škody od správce nebo zpracovatele a v Nizozemsku jsou takové nároky stále častěji podávány kolektivně v rámci Wet afwikkeling massaschade in collectieve actie (WAMCA) nadacemi jednajícími za velké skupiny. Rozhodnutí AP, jakmile je zveřejněno, je vhodným výchozím bodem pro takový nárok.
Porušení bezpečnosti osobních údajů způsobené neoprávněným sdílením má svůj vlastní časový harmonogram. Článek 33 vyžaduje, aby byla osoba informována o porušení bez zbytečného odkladu a pokud možno do 72 hodin od zjištění porušení, s výjimkou případů, kdy je nepravděpodobné, že by porušení představovalo riziko pro jednotlivce. Článek 34 vyžaduje, aby dotčené osoby byly bez zbytečného odkladu informovány, pokud je pravděpodobné, že porušení pro ně bude představovat vysoké riziko. Všechna porušení musí být interně zdokumentována, včetně těch, která oznámena nejsou, a odůvodnění neoznámení musí být součástí tohoto záznamu.
Uvedení dohody o sdílení údajů do pořádku
Sedm výše uvedených rizik má jednu společnou příčinu: sdílení je zajišťováno operativně, týmem, který potřebuje data přesunout, a dokumentováno je dodatečně nebo vůbec. Náprava je stejně praktická. Začněte s aktuálním záznamem o činnostech zpracování podle článku 30, který již musí existovat a který vyžaduje, aby byl každý příjemce jmenován. Pro každého příjemce stanovte roli, právní základ, smluvní nástroj, pozici předání a co je uvedeno v oznámení o ochraně osobních údajů. Většina organizací nachází dva nebo tři toky, které nikdo nedokáže vysvětlit.
Začleňte toto posouzení do procesu zadávání veřejných zakázek tak, aby dodavatel nemohl být přijat bez smlouvy o zpracování, analýzy přenosu a posouzení vlivu na ochranu osobních údajů, a udělte někomu pravomoc zastavit neúspěšný onboarding. Přezkoumejte situaci, když se ujednání změní: nový dílčí zpracovatel, nový účel, nová země nebo akvizice, která do skupiny přenese datové toky někoho jiného. Povinností podle článku 5(2) je být schopen prokázat soulad s předpisy, a to je povinnost týkající se záznamů stejně jako chování. Konkrétně u smluv s dodavateli IT naše praxe v oblasti IT práva stanoví, jak podmínky ochrany osobních údajů interagují s obchodními podmínkami.
Často kladené otázky
Kdy je sdílení údajů podle GDPR povoleno?
Sdílení údajů je zákonné pouze tehdy, pokud máte platný právní základ podle článku 6 GDPR. Těmito šesti právními základy je: souhlas, smluvní nezbytnost, právní povinnost, životně důležité zájmy, veřejný úkol a oprávněné zájmy. Musíte také dodržovat zásady zákonnosti, spravedlnosti, transparentnosti, omezení účelu, minimalizace údajů, přesnosti, omezení úložiště, integrity a důvěrnosti (článek 5 GDPR). V praxi to znamená jasně zdokumentovat, proč údaje sdílíte, zajistit, aby účel odpovídal důvodu, proč jste je původně shromáždili, a informovat subjekty údajů o sdílení.
Jaký je rozdíl mezi řadičem a procesorem?
Správce určuje účely a prostředky zpracování osobních údajů. Zpracovatel zpracovává data jménem správce na základě konkrétních pokynů. Toto rozlišení je důležité , protože správci jsou primárně odpovědní za dodržování GDPR, zatímco zpracovatelé mají omezenější povinnosti (zejména zajištění bezpečnosti a důvěrnosti). Pokud sdílíte data s dodavatelem, který je zpracovává na základě vašich pokynů – například s poskytovatelem mzdových služeb nebo cloudové úložné služby – obvykle se jedná o zpracovatele. Pokud také rozhodují o tom, jak data použijí pro své vlastní účely, mohou být (spolu)správci. Nesprávná identifikace rolí může vést k mezerám v odpovědnosti a společné odpovědnosti za porušení.
Kdy je smlouva o zpracování osobních údajů (DPA) povinná?
Dohoda o zpracování osobních údajů (DPA) je povinná vždy, když pověříte zpracovatele zpracováním osobních údajů vaším jménem (článek 28 GDPR). To platí bez ohledu na velikost vaší organizace nebo objem dat. Dohoda o zpracování osobních údajů musí mít písemnou formu a musí obsahovat konkrétní povinné doložky, jako je předmět a doba zpracování, povaha a účel, typy údajů a kategorie subjektů údajů a povinnosti obou stran ohledně zabezpečení, oznamování narušení a dílčího zpracování. Bez dohody o zpracování osobních údajů v souladu s dohodou porušujete smlouvu od okamžiku, kdy zpracovatel zahájí zpracování, i když nevzniká žádná újma.
Mohu sdílet zákaznické údaje se stranou mimo EU?
Ano, ale pouze pokud jsou splněny přísné podmínky. Podle článků 44–49 GDPR můžete převést data do třetí země, pokud: (a) Evropská komise vydala pro danou zemi rozhodnutí o odpovídající ochraně, nebo (b) jste zavedli vhodné záruky, jako jsou standardní smluvní doložky. V návaznosti na rozsudek ve věci Schrems II musíte rovněž provést posouzení dopadu předání (TIA), abyste vyhodnotili, zda zákony cílové země (např. vládní dohled) ohrožují ochranu zaručenou standardními smluvními doložkami. Pokud rizika přetrvávají, musíte zavést doplňková opatření, jako je šifrování nebo minimalizace dat. Předání bez odpovídajících záruk může vést k donucovacím opatřením ze strany AP, včetně pozastavení předání.
Kdy je pro sdílení dat vyžadováno posouzení vlivu na ochranu osobních údajů (DPIA)?
Posouzení vlivu na ochranu osobních údajů (DPIA) je podle článku 35 GDPR povinné, pokud zpracování pravděpodobně povede k vysokému riziku pro práva a svobody jednotlivců. To zahrnuje: rozsáhlé zpracování zvláštních kategorií údajů (např. zdravotních, biometrických, genetických údajů), systematické monitorování veřejně přístupných oblastí, automatizované rozhodování s právními nebo podobně významnými důsledky a používání nových technologií. Při sdílení dat je DPIA často vyžadováno, pokud kombinujete datové sady, sdílíte citlivé informace nebo používáte data pro profilování nebo analýzy založené na umělé inteligenci. Agentura AP zveřejnila seznam operací zpracování, které vyžadují posouzení vlivu na ochranu osobních údajů. V případě pochybností ho proveďte – je lepší být v bezpečí než litovat.
Jaké pokuty mohou firmy dostat za porušení GDPR?
GDPR stanoví dvě úrovně pokut. Nižší úroveň – až do výše 10 milionů EUR nebo 2 % celosvětového ročního obratu – se vztahuje na porušení, jako je neimplementace vhodných bezpečnostních opatření nebo neprovedení posouzení vlivu na ochranu osobních údajů (DPIA), když je to vyžadováno. Vyšší úroveň – až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu – se vztahuje na závažnější porušení, včetně absence právního základu pro zpracování, nezákonných mezinárodních přenosů nebo porušení práv subjektů údajů. April Asset Commission (AP) určuje výši pokuty na základě faktorů, jako je povaha a závažnost porušení, zda bylo úmyslné nebo nedbalé, počet dotčených osob a veškerá přijatá zmírňující opatření. Nedávné vymáhání ukazuje, že AP je ochoten ukládat značné pokuty, zejména za systémová nebo úmyslná porušení.
Je sdílení pseudonymizovaných dat vždy bezpečné?
Ne. Pseudonymizace snižuje riziko, ale neodstraňuje ho. Podle článku 4(5) GDPR pseudonymizace znamená nahrazení přímých identifikátorů (jako jsou jména) kódy nebo pseudonymy. Pokud však lze data stále propojit s jednotlivcem – například s použitím dalších informací, které máte vy nebo příjemce k dispozici – zůstávají osobními údaji a plně podléhají GDPR. To znamená, že stále potřebujete právní základ, musíte informovat subjekty údajů a musíte zajistit odpovídající zabezpečení. Pouze skutečná anonymizace – kdy opětovná identifikace již není možná žádným rozumným způsobem – vylučuje data z působnosti GDPR. V praxi je dosažení skutečné anonymizace obtížné a vyžaduje odborné ověření.
Co mám dělat, když dojde k úniku dat z mé firmy v důsledku nezákonného sdílení dat?
Pokud zjistíte narušení bezpečnosti osobních údajů – včetně narušení bezpečnosti způsobeného nezákonným sdílením údajů – máte 72 hodin na to, abyste o tom informovali AP podle článku 33 GDPR (pokud je nepravděpodobné, že by narušení představovalo riziko pro práva a svobody jednotlivců). Musíte také bez zbytečného odkladu informovat dotčené osoby, pokud je pravděpodobné, že by pro ně porušení představovalo vysoké riziko (článek 34 GDPR). Mezi okamžité kroky patří: omezení narušení, posouzení jeho rozsahu a dopadu, zdokumentování toho, co se stalo a co s tím děláte, a informování AP prostřednictvím jejího online portálu. Neoznámení může vést k samostatné pokutě. AP posoudí, zda jsou donucovací opatření oprávněná, na základě závažnosti narušení a vaší reakce.
Právní poradenství ohledně sdílení dat a GDPR
Law & More Poskytujeme poradenství podnikům v Nizozemsku v právních otázkách sdílení údajů: určujeme role správce a zpracovatele, připravujeme a vyjednáváme dohody o zpracování a dohody o společné správě, posuzujeme předávání údajů mimo EHP, provádíme posouzení vlivu na ochranu osobních údajů a aktualizujeme oznámení o ochraně osobních údajů. Pomáháme také organizacím, které jsou předmětem vyšetřování v rámci AP nebo které musí oznámit porušení bezpečnosti osobních údajů v běžící lhůtě.
Pokud si nejste jisti, zda lze konkrétní tok údajů odůvodnit, nebo pokud uzavíráte dohodu, v jejímž rámci se osobní údaje budou přesouvat mezi organizacemi, můžete nás před zahájením sdílení kontaktovat a prodiskutovat s námi situaci.

