lang=cs&v=2">
MailProfessionale
← Back to blog
GDPR

Správce a odpovědná osoba GDPR: Role, rozdíly a nejčastější chyby

by MailProfessionale ·

Rozdíly mezi správcem a odpovědnou osobou podle GDPR

Obecné nařízení o ochraně osobních údajů (GDPR) jasně definuje dvě klíčové role při správě osobních dat: správce údajů a odpovědná osoba. Pochopení těchto rozdílů je zásadní pro každou organizaci, která nakládá s osobními informacemi, zvláště v B2B a cloudových službách, jako jsou služby od MailProfessionale.com.

Kdo je správce údajů?

Správce údajů je organizace nebo osoba, která určuje účely a prostředky zpracování osobních dat. Prakticky rozhoduje, co se s daty dělá, pro jaký účel a jakým způsobem. Je to osoba nebo organizace nesoucí největší odpovědnost za dodržování práv subjektů údajů a pravidel GDPR.

Kdo je odpovědná osoba?

Odpovědná osoba koná na pokyn správce údajů a má na starosti provádění zpracování dat podle obdržených pokynů. Nepřijímá samostatná rozhodnutí o cílech zpracování, ale spravuje data v souladu s pokyny a politikami správce, zároveň však zajišťuje bezpečnostní opatření.

Odpovědnosti a povinnosti: hlavní rozdíly

Odpovědnosti správce a odpovědné osoby se liší nejen v oblasti souladu s GDPR, ale také v právních důsledcích při porušení.

Povinnosti správce

  • Hodnotit a stanovit účely každého zpracování
  • Zajistit zákonnost a správnost zpracování
  • Chrání práva subjektů (přístup, oprava, vymazání, přenositelnost)
  • Získat jasný souhlas, pokud je potřeba
  • Oznamovat úniky dat příslušným orgánům
  • Uzavírat písemné dohody s odpovědnými osobami
  • Implementovat princip odpovědnosti a řízení dat

Povinnosti odpovědné osoby

  • Jednat podle pokynů správce při zpracování dat
  • Adoptovat vhodná technická a organizační opatření pro bezpečnost dat
  • Nepoužívat data k jiným účelům než podle dohody
  • Pomáhat správci s dodržováním předpisů (audity, žádosti subjektů)
  • Včas hlásit správci jakékoliv porušení nebo rizika
  • Podpisovat dohodu o jmenování, která definuje role a odpovědnosti

Jak správně určit roli: kritéria a praktické případy

V podnikové praxi je často složité určit, zda organizace je správce nebo odpovědná osoba, například při spolupráci s třetími stranami, jako jsou poskytovatelé cloudových služeb nebo infrastruktury IT. Chybná klasifikace může vést k závažným sankcím a provozním potížím.

Jak zjistit, zda jste správcem údajů

  • Rozhodujete o tom, co se s daty dělá a pro jaké účely
  • Definujete obsah a způsoby zpracování
  • Řešíte přímé vztahy s subjekty údajů
  • Stanovujete ověřování dat a pravidla uchovávání

Jak zjistit, zda jste odpovědnou osobou

  • Obdržíte specifický úkol od správce
  • Vykonáváte úkoly povolené a instrukcionované třetí stranou
  • Nejste odpovědni za cíle nebo obecné způsoby zpracování
  • Používáte opatření podle pokynů jiných

Obvyklé příklady

  • Firma používající MailProfessionale.com pro správu firemních emailů je správcem údajů, protože určuje cíle a data pro komunikaci.
  • MailProfessionale.com, která poskytuje platformu a spravuje data podle pokynů, je odpovědnou osobou.
  • V hybridních případech, jako jsou služby analýzy dat, je třeba pečlivě posoudit smlouvy a provozní praktiky, aby se předešlo nejasnostem.

Nejčastější chyby při řízení smluvních vztahů

Organizace často dělají chyby při kvalifikaci a formalizaci vztahů mezi správcem a odpovědnou osobou.

1. Absence písemné dohody o jmenování

Nepodepsání písemné smlouvy, která definuje role, odpovědnosti a způsoby zpracování, vytváří vysoká právní rizika a omezuje možnosti auditu a kontroly.

2. Záměna účelů zpracování

Přiřazení dodavateli rozhodovacích pravomocí ohledně účelů zpracování nesprávně identifikuje správce, což může narušit soulad s právními předpisy.

3. Chybějící dokumentované instrukce

Správce musí poskytnout jasné instrukce, jejich absence ztěžuje monitorování a zajištění správnosti zpracování dat.

4. Nedostatečná kontrola bezpečnostních opatření

Požadované bezpečnostní opatření musí být adekvátní a dokumentovaná; jejich pravidelná kontrola eliminuje riziko úniku dat.

Důsledky nesprávné kvalifikace

Nesprávné určení role správce nebo odpovědné osoby má reálné dopady:

  • Narušení souladu s GDPR: pokuty až do 20 milionů eur nebo 4 % celosvětového ročního obratu za nesprávné řízení.
  • Občanskoprávní a trestní odpovědnost: v případě úniku nebo porušení je hlavní odpovědnou osobou správce, který musí hlásit porušení.
  • Provozní omezení: nedostatek jasnosti může vést k právním sporům a blokádám datových toků, což ovlivňuje kontinuitu podnikání.
  • Ztráta důvěry: zejména v Evropě, zákazníci a partneři preferují ty, kteří dokazují transparentní a bezpečné nakládání s daty.

Důležitost dohod o jmenování a dokumentovaných instrukcí

Dohoda o jmenování je klíčová pro formální zachycení vztahu mezi správcem a odpovědnou osobou. Měla by obsahovat alespoň:

  • Předmět a dobu zpracování
  • Typy zpracovávaných dat
  • Způsoby technických a organizačních opatření
  • Požadavky na důvěrnost a bezpečnost
  • Procesy řešení úniků dat
  • Podporu při uplatnění práv subjektů
  • Způsoby vrácení nebo vymazání dat po završení zakázky

Operativní instrukce musí být jasně dokumentované a aktualizované, představující právní a logickou základnu pro všechny aktivity odpovědné osoby.

Bezpečnostní opatření a ochrana firemních komunikací

Elektronická pošta a cloudové služby, jako jsou služby od MailProfessionale.com, představují citlivé oblasti pro ochranu dat a komunikací. GDPR požaduje:

  • End-to-end šifrování nebo bezpečnou TLS přenos
  • Silnou autentizaci uživatelů
  • Pravidelné zálohy a kontrolované uchovávání dat
  • Monitorování a prevenci neoprávněného přístupu
  • Průběžné školení a aktualizace personálu

Správce musí zajistit, aby odpovědná osoba přijala tato technická a organizační opatření, začlenila je do dohody o jmenování a pravidelně je kontrolovala.

Odpovědnost a správa dat: hodnota evropské digitální suverenity

Koncept odpovědnosti, zavedený GDPR, znamená, že správci i odpovědné osoby musí nejen dodržovat předpisy, ale také aktivně prokazovat jejich shodu. To je klíčové pro budování důvěry a bezpečnosti, které přímo ovlivňují obchodní úspěch.

Pro evropské firmy je výhodné spolupracovat s poskytovateli cloudových a e-mailových služeb, kteří zdůrazňují soukromí, GDPR a digitální suverenitu, jako je MailProfessionale.com. To znamená udržet kontrolu nad daty v Evropě a minimalizovat rizika spojená s zahraničními právními předpisy, například CLOUD Act.

Praktické závěry pro podniky a poskytovatele cloudových služeb

Pro správu vztahu mezi správcem a odpovědnou osobou je nutné:

  • Pečlivě posoudit a dokumentovat skutečné role všech zúčastněných
  • Uzavřít podrobné a aktuální dohody o jmenování
  • Stanovit jasné pokyny a sledovat jejich dodržování
  • Zavést a prověřit technická a organizační opatření
  • Začlenit správu dat a ochranu soukromí do firemní strategie

Jen tak lze předejít sankcím, ztrátě reputace a účinně chránit osobní údaje, což je klíčové v profesionální firemní komunikaci.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis