Základní zásady jsou uvedeny v článku 5 GDPR.
5.1 Zákonnost, korektnost a transparentnost
Každé zpracování musí mít právní základ.
Současně musí být:
- férové,
- předvídatelné,
- srozumitelně vysvětlené,
- nepřekvapivé pro dotčenou osobu.
To, že škola údaj technicky získat může, ještě neznamená, že jej smí použít k libovolnému účelu.
5.2 Účelové omezení
Před získáním údajů musí být znám konkrétní účel.
Nevhodné formulace:
- „pro potřeby školy“,
- „pro případné budoucí využití“,
- „pro zlepšování služeb“.
Vhodnější formulace:
- vedení školní matriky,
- organizace lyžařského výcviku,
- evidence stravování,
- zajištění podpůrných opatření,
- dokumentace a propagace konkrétní školní akce.
Údaje nelze automaticky použít k jinému, neslučitelnému účelu.
5.3 Minimalizace údajů
Zpracovávají se pouze údaje:
- přiměřené,
- relevantní,
- nezbytné pro daný účel.
Příklad:
Pro přihlášení do školního kroužku zpravidla není potřebné rodné číslo rodiče, jeho zaměstnání ani kopie občanského průkazu.
5.4 Přesnost
Údaje mají být správné a podle potřeby aktuální.
Škola musí mít postup pro:
- opravu chybných údajů,
- aktualizaci kontaktů,
- opravu údajů ve více systémech,
- informování příjemců o významné opravě.
5.5 Omezení uložení
Osobní údaje nemají být uchovávány neomezeně dlouho.
Doba uchování může vycházet z:
- právního předpisu,
- spisového a skartačního plánu,
- smluvní povinnosti,
- oprávněného zájmu,
- doby potřebné k ochraně právních nároků.
Po skončení účelu je nutné údaje:
- vymazat,
- bezpečně zničit,
- anonymizovat,
- předat do archivu, pokud to stanoví právní předpis.
5.6 Integrita a důvěrnost
Údaje musí být chráněny proti:
- neoprávněnému přístupu,
- neoprávněné změně,
- náhodné ztrátě,
- zničení,
- zveřejnění,
- nedostupnosti.
5.7 Odpovědnost správce
Škola musí nejen dodržovat GDPR, ale být schopna tento soulad doložit.
Doklady mohou zahrnovat:
- záznamy o činnostech zpracování,
- vnitřní směrnice,
- smlouvy se zpracovateli,
- analýzy rizik,
- záznamy o školení,
- evidenci incidentů,
- posouzení vlivu,
- dokumentaci nastavení informačních systémů.
ÚOOÚ zdůrazňuje přístup založený na riziku a schopnost správce doložit přijatá opatření.