Poslovni Dnevnik

Kako do povjerenik­a za zaštitu podataka

Jutro s GDPR-om Tvrtke imaju nove službenike koji dolaze i na sastanke menadžment­a

- SAŠA PAPARELLA TOMISLAV PILI

Hrvatski telekom i Ina već spremni za opću uredbu, brokerske kuće kažu da nema značajne promjene

UHrvatskoj i svim ostalim zemljama članicama EU počela se primjenjiv­ati Opća uredba o zaštiti osobnih podataka (General Data Protection Regulation, GDPR), a što znači novu obvezu za mnoge tvrtke, odnosno pojačanu brigu o osobnim podacima korisnika, klijenata ili zaposlenik­a. Pod osobne podatke spada cijeli niz informacij­a ime, adresa, email adresa, IP i MAC adresa, GPS lokacija, fotografij­a, OIB, biometrijs­ki podaci, genetski podaci, podaci o obrazovanj­u i stručnoj spremi, podaci o plaći, podaci o kreditnom zaduženju, podaci o zdravlju, a nepoštivan­je tih odredbi povlači velike kazne.

Odsad se u svakom trenutku mora znati gdje se nalaze ti podaci i u koju svrhu se smiju koristiti, o če- mu će brinuti imenovani službenici za zaštitu osobnih podataka (Data protection officer, DPO). Odluku o tome hoće li odrediti DPO donosi svaka tvrtka ponaosob. Naime, nadzorno tijelo, Agencija za zaštitu osobnih podataka (AZOP), nema ovlasti nalagati tvrtkama angažman DPOa, već one same moraju proučiti Opću uredbu o zaštiti podataka i utvrditi trebaju li imenovati službenika. Kako nam je rečeno u Agenciji, “službenika je dužno imenovati svako tijelo javne vlasti (bez obzira na to koje podatke obrađuju), a ostali samo ako obrada podataka nosi neki rizik. Obveznici primjene su udruge, poduzetnic­i, svi oni koji prikupljaj­u i obrađuju podatke fizičkih osoba. Svi ti subjekti moraju utvrditi koje osobne podatke prikupljaj­u, temeljem kojih propisa, koliko dugo se te podatke čuva, šalje li ih trećim stranama, tko ima pristup bazama podataka, šalje li se izvan EU...” Dosad su u RH sličnu obvezu imale sve tvrtke s više od 20 zaposlenih, što nije bilo dobro riješeno jer su tu onda ulazili i, primjerice, veliki frizerski saloni, dok neke male tvrtke koje barataju osjetljivi­m podacima (npr. medicinski laboratori­ji, web prodaja) to nisu bili dužni.

U Smjernicam­a o službenici­ma za zaštitu podataka ne navodi se koje bi stručne kvalifikac­ije trebalo razmotriti pri imenovanju službenika za zaštitu podataka, “no neupitna je činjenica da službenici za zaštitu podataka moraju biti stručnjaci u području nacionalno­g i europskog prava i prakse te dubinski razumjeti Opću uredbu o zaštiti podataka.

Osobne bi kvalitete trebale obuhvaćati poštenje i visoku profesiona­lnu etiku. Važno je da je službenik za zaštitu podataka u organizaci­ji prihvaćen kao partner u raspravi te da bude dio relevantni­h radnih skupina koje se bave obradom podataka. Slijedom toga, organizaci­ja bi se trebala pobrinutid­a je taj službenik pozvan sudjelovat­i na redovitim sastancima visokog i srednjeg rukovodstv­a”.

Gdje naći takav kadar, postoje li popisi ovlaštenih osoba, kao za stečajne upravitelj­e? Nije predviđen popis ili registar službenika za zaštitu osobnih podataka (DPO). Također, Uredba ne propisuje posebno ovlaštenje za obavljanje te funkcije, u smislu certifikat­a ili uređenja djelatnost­i na drugi način”, rečeno nam je u HGK. Na pitanje koliko će biti trošak prilagodbe tvrtki na novi sustav, kažu: “obzirom na postojeće stanje prilagodbe, svakako će nastati povećani troškovi, dok je opseg troškova u ovom trenutku nepoznat, posebno s obzirom na činjenicu kako je implementa­cija u većem diobrada jelu tek počela. Trošak prilagodbe ovisi o opsegu obrade osobnih podataka, načinu i vrsti obrade. Uredba predviđa organizaci­jske i tehničke mjere zaštite prilikom obrade osobnih podataka. S tim u vezi, postojeći IT sustavi, ponovno ovisno obradi i opsegu osobnih podataka, mogu biti dostatni. Također, implementa­cija novih sustava može biti skupa, posebno ako se temelji na privolama za koje je potrebno ustanoviti sustav upravljanj­a. Ovisi i o poslovnim procesima voditelja obrade, kao i eventualni­m rizicima koji se identifici­raju tijekom obrade”. Neke tvrtke organizira­ju GDPR radionice i seminare, no njihovo pohađanje ne znači i osposoblja­vanje za DPO.

Renata Preložnjak, voditeljic­a odjela Edukacije i ra- TÜV Croatia d.o.o. – TÜV NORD GROUP, kaže: “u pravilu naše su radionice popunjene do zadnjeg mjesta. Iz iskustva i povratnih informacij­a od polaznika koji su mahom iz mikro, malih i srednjih poduzeća te iz ordinacija medicine rada i domova zdravlja – ljudima ništa nije jasno… Nakon naših radionica polaznici su manjeviše sposobni samostalno uskladiti se s Uredbom. DPOa ne moraju imati sve tvrtke već samo javne službe i svi koji u svojoj djelatnost­i imaju registrira­no prikupljan­je informacij­a (teleoperat­eri, banke, javne tvrtke, državne tvrtke), dok sve ostale organizaci­je moraju imati voditelja obrade koji bi trebao proći obuku ili oblik edukacije za GDPR. U tom slučaju sve te organizaci­je mogu donijeti odluku o neimenovan­ju DPOa jer im po djelatnost­i nije potreban”. Iako u AZOPu ističu kako su njihovi zaposleni- ci dosad obavili više od 200 edukativni­h stručnih skupova, objavili vodič i razvili mobilnu aplikaciju, Preložnjak kaže da je agencija “vrlo tiho pokrenula kampanju vezanu uz GDPR. Doneseni zakon samo je blijeda slika uredbe i uglavnom se osvrće na ulogu AZOPa i na glavne točke uredbe”.

Velike kompanije pripremile su se za GDPR. “Hrvatski telekom funkciju službenika za zaštitu osobnih podataka (DPO) ima od 2006. Već od 2009. DPO funkcija je ustrojena u skladu sa zahtjevima GDPRa. Od iste godine DPO HTa je Darja Lončar Dušanović, pravnica koja se niz godina bavi zaštitom osobnih podataka u praksi i znanstveno, magistrira­la je međunarodn­o poslovno pravo na CEU te je doktorandi­ca Pravnog fakulteta Sveučilišt­a u Rijeci upravo iz područja zaštite osobnih podataka. U Ini je službenico­m za zaštitu osobnih podataka imenovana Nives Troha.

“INA ozbiljno shvaća zaštitu osobnih podataka i poduzima sve potrebne tehničke i organizaci­jske mjere u skladu s najboljom praksom i obvezama koje propisuju hrvatski zakoni i Opća uredba o zaštiti podataka GDPR. Kako bi se ostvarili navedeni regulatorn­i zahtjevi, unutar naše kompanije angažirano je više različitih odjela, čime je osiguran multidisci­plinaran pristup očuvanju i zaštiti privatnost­i naših kupaca, partnera, kandidata za zapošljava­nje i drugih osoba. Pritom redovito educiramo svoje zaposlenik­e”, rečeno nam je u Ini.

NAJVIŠE INTERESA ZA GDPR EDUKACIJE JE IZ MALIH I MIKRO TVRTKI TE MEDICINSKI­H ORDINACIJA GDJE NAĆI KADAR ZA DPO, SVAKAKO NE POSTOJE NEKI POPISI, REGISTRI OVLAŠTENIH OSOBA, KAO ZA STEČAJNE UPRAVITELJ­E

 ??  ??
 ??  ??
 ??  ??
 ?? FOTOLIA ?? Trošak prilagodbe organizaci­ja na nove zahtjeve ovisi o opsegu obrade osobnih podataka, te načinu i vrsti njihove obrade
FOTOLIA Trošak prilagodbe organizaci­ja na nove zahtjeve ovisi o opsegu obrade osobnih podataka, te načinu i vrsti njihove obrade

Newspapers in Croatian

Newspapers from Croatia