Dana 25.svibnja 2018. godine na snagu stupa Uredba EU o zaštiti osobnih podataka, ili skraćeno GDPR (General Data Protection Regulation). GDPR stupa na snagu s ciljem zamjene Direktive o zaštiti podataka (Data Protection Directive) 95/46/EC. Direktiva je osmišljena tako da ujednači zakone o zaštiti podataka širom Europe, da zaštiti građane EU i da promijeni način na koji organizacije širom regije pristupaju zaštiti podataka.
Osnovna namjera GDPR-a je zaštita osobnih podataka odnosno svih informacija povezanih sa stvarnim osobama koje je osoba podijelila s tvrtkom.
To se odnosi na imena i prezimena, email adrese, fotografije, IP adrese, bankovne račune, zdravstvene podatke i slično.
Ukoliko organizacija nije u potpunosti provela sve mjere potrebne za uspješnu implementaciju GDPR-a, do navedenog datuma, može se suočiti sa iznimno visokim novčanim kaznama.
Iznos kazne kreće se od 4% ukupnog globalnog godišnjeg prihoda ili 20 milijuna eura, ovisno koja je cifra viša. Ova kazna je najviša stepenica kojom se kažnjava tvrtka zbog teškog kršenja Uredbe.
Važno je napomenuti kako se GDPR ne odnosi samo na organizacije koje posluju unutar EU, nego i na sve ostale organizacije u svijetu koje nude svoju robu i usluge ili na drugi način obrađuju podatke nositelja osobnih podataka iz EU. Uredba nije ograničena samo geografskom lokacijom tvrtke.
Neke od novih obveza tvrtke uključuju:
Tvrtke su dužne po zahtjevu vlasnika osobnih podataka svaku radnju odraditi u najkraćem mogućem roku, ne dužem od 30 dana te po zahtjevu dokazati da su zatražene radnje izvršene. Dokaz je potvrda o izvršenoj radnji koju izdaju građanu, ali u slučaju sumnje i zahtjeva regulatoru, dužne su direktno dokazati da su radnje izvršene
- Tvrtke moraju koristiti jednostavan, jednoznačan i svima razumljivi jezik u komuniciranju s vlasnicima osobnih podataka
- Tvrtke moraju dobiti jednoznačnu privolu za obradu osobnih podataka, a za podatke maloljetnika trebaju suglasnost njegova zakonskog predstavnika
- Tvrtke moraju informirati vlasnike osobnih podataka najkasnije 72 sata nakon curenja podataka
- Tvrtke moraju omogućiti uskraćivanje privole za slanje poruka u direktnom marketingu
- Tvrtke moraju posebno štititi osjetljive podatke
- Pri transferu osobnih podataka građana EU u zemlje za koje EU nije dala odobrenje, tvrtke moraju tražiti posebnu pravnu suglasnost
- Tvrtke u svoje sustave moraju još pri dizajnu ugraditi podršku zaštiti osobnih podataka
- Tvrtke koje obrađuju osobne podatke u ime drugih moraju s tvrtkama koje prikupljaju podatke striktno definirati uvjete obrade osobnih podataka
- Tvrtke, ovisno o intenzitetu i vrsti obrade osobnih podataka, moraju imenovati Službenika za zaštitu osobnih podataka
- Tvrtke po potrebi trebaju provesti analizu utjecaja za obrade osobnih podataka koje predstavljaju veliki rizik
Pojedine tvrtke dužene su imenovati službenika za zaštitu osobnih podataka. U te tvrtke ubrajaju se:
- Organizacije javne vlasti ili javnog tijela,
- organizacije koje se bave sustavom praćenja,
- organizacije koje se bave obradom podataka osjetljive prirode,
- država članica EU svojim pravnim aktima ili pravo Unije nalaže obvezu imenovanja službenika za zaštitu osobnih podataka.
Na Vama je slijedeće provjerite trebate li imenovati Službenika za zaštitu podataka, Krenite s procjenom usuglašenosti (assessment). Temeljem procjene ustanovite koje sve zahtjeve još trebate zadovoljiti. Kreirajte listu zahtjeva za usuglašavanje. Podijelite zadatke unutar timova, uvedite mjere po listi (implement). Na kraju testirajte sve mjere, ažurirajte procedure i osigurajte da se mjere i procedure uvedu u redovno poslovanje. Sve dokumentirajte.
Ukoliko u bilo kojem koraku zapnete, pozovite konzultante za GDPR, a bilo bi najbolje da njima povjerite vođenje cjelokupnog procesa usuglašavanja.