Obsah - Předchozí - Další

Blok 5

5. Zásady zpracování osobních údajů

Zákonnost, korektnost a transparentnost, Účelové omezení, Minimalizace údajů, Přesnost, Omezení uložení

Základní zásady jsou uvedeny v článku 5 GDPR.

5.1 Zákonnost, korektnost a transparentnost

Každé zpracování musí mít právní základ.

Současně musí být:

  • férové,
  • předvídatelné,
  • srozumitelně vysvětlené,
  • nepřekvapivé pro dotčenou osobu.

To, že škola údaj technicky získat může, ještě neznamená, že jej smí použít k libovolnému účelu.

5.2 Účelové omezení

Před získáním údajů musí být znám konkrétní účel.

Nevhodné formulace:

  • „pro potřeby školy“,
  • „pro případné budoucí využití“,
  • „pro zlepšování služeb“.

Vhodnější formulace:

  • vedení školní matriky,
  • organizace lyžařského výcviku,
  • evidence stravování,
  • zajištění podpůrných opatření,
  • dokumentace a propagace konkrétní školní akce.

Údaje nelze automaticky použít k jinému, neslučitelnému účelu.

5.3 Minimalizace údajů

Zpracovávají se pouze údaje:

  • přiměřené,
  • relevantní,
  • nezbytné pro daný účel.

Příklad:

Pro přihlášení do školního kroužku zpravidla není potřebné rodné číslo rodiče, jeho zaměstnání ani kopie občanského průkazu.

5.4 Přesnost

Údaje mají být správné a podle potřeby aktuální.

Škola musí mít postup pro:

  • opravu chybných údajů,
  • aktualizaci kontaktů,
  • opravu údajů ve více systémech,
  • informování příjemců o významné opravě.

5.5 Omezení uložení

Osobní údaje nemají být uchovávány neomezeně dlouho.

Doba uchování může vycházet z:

  • právního předpisu,
  • spisového a skartačního plánu,
  • smluvní povinnosti,
  • oprávněného zájmu,
  • doby potřebné k ochraně právních nároků.

Po skončení účelu je nutné údaje:

  • vymazat,
  • bezpečně zničit,
  • anonymizovat,
  • předat do archivu, pokud to stanoví právní předpis.

5.6 Integrita a důvěrnost

Údaje musí být chráněny proti:

  • neoprávněnému přístupu,
  • neoprávněné změně,
  • náhodné ztrátě,
  • zničení,
  • zveřejnění,
  • nedostupnosti.

5.7 Odpovědnost správce

Škola musí nejen dodržovat GDPR, ale být schopna tento soulad doložit.

Doklady mohou zahrnovat:

  • záznamy o činnostech zpracování,
  • vnitřní směrnice,
  • smlouvy se zpracovateli,
  • analýzy rizik,
  • záznamy o školení,
  • evidenci incidentů,
  • posouzení vlivu,
  • dokumentaci nastavení informačních systémů.

ÚOOÚ zdůrazňuje přístup založený na riziku a schopnost správce doložit přijatá opatření.