Zaštita podataka o ličnosti (GDPR)
Obaveze privrednih društava po Zakonu o zaštiti podataka o ličnosti (srpski ekvivalent GDPR-a) - DPO, evidencije obrade, prijava incidenata.
Pregled oblasti
Ova strana se odnosi na obaveze privrednog društva kao rukovaoca ili obrađivača podataka o ličnosti svojih klijenata, zaposlenih i poslovnih partnera - dakle na usklađenost poslovanja sa Zakonom o zaštiti podataka o ličnosti, a ne na tehničku bezbednost informacionih sistema kao takvu.
Svaka obrada podataka o ličnosti mora imati pravni osnov (na primer pristanak lica, izvršenje ugovora, zakonsku obavezu ili legitimni interes rukovaoca) i mora biti ograničena na ono što je nužno za konkretnu svrhu. Rukovalac je dužan da preduzme odgovarajuće tehničke, organizacione i kadrovske mere kako bi obrada bila u skladu sa zakonom, uključujući primenu principa zaštite podataka već u fazi projektovanja poslovnih procesa (privacy by design) i podrazumevanu zaštitu (privacy by default).
Jedna od centralnih obaveza je vođenje evidencije radnji obrade - internog registra koji opisuje koje se kategorije podataka obrađuju, u koju svrhu, ko su primaoci i koliko dugo se podaci čuvaju. Zakon od ove obaveze izuzima privredne subjekte i organizacije sa manje od 250 zaposlenih, osim ako obrada može da prouzrokuje visok rizik po prava i slobode lica, ako obrada nije povremena ili ako obuhvata posebne vrste podataka (npr. zdravstvene podatke) ili podatke o krivičnim presudama i kažnjivim delima (čl. 47. st. 5). U praksi to znači da i manja firma koja redovno obrađuje podatke klijenata ili zaposlenih po pravilu vodi evidenciju.
Imenovanje lica za zaštitu podataka (poznatog i kao DPO) je obavezno u tri situacije: kada je rukovalac ili obrađivač organ vlasti (osim sudova u vršenju sudske funkcije), kada osnovna delatnost zahteva redovno i sistematsko praćenje lica u velikom obimu, ili kada osnovna delatnost čini obrada posebnih kategorija podataka ili podataka o krivičnim osudama u velikom obimu. Van ovih slučajeva imenovanje nije zakonska obaveza, ali može biti korisna organizaciona mera.
Ako dođe do povrede podataka o ličnosti (npr. neovlašćeni pristup bazi podataka ili gubitak podataka) koja predstavlja rizik po prava i slobode lica, rukovalac je dužan da o tome bez odlaganja, a najkasnije u roku od 72 sata od saznanja, obavesti Poverenika za informacije od javnog značaja i zaštitu podataka o ličnosti. Ako rukovalac ne može da dostavi sve podatke u tom roku, dužan je da ih dostavi naknadno. U određenim slučajevima, kada povreda verovatno izaziva visok rizik po prava lica, o njoj se mora obavestiti i samo lice na koje se podaci odnose.
Nepoštovanje ovih obaveza je prekršajno sankcionisano, a rukovalac ili obrađivač koji je pravno lice kažnjava se novčanom kaznom od 50.000 do 2.000.000 dinara, u zavisnosti od vrste povrede (čl. 95). Nezavisno od prekršajne odgovornosti, lice čiji su podaci obrađeni suprotno zakonu može tražiti naknadu štete.
Izvori
Pitanja i odgovori
Da li je GDPR isto što i Zakon o zaštiti podataka o ličnosti?
GDPR (Opšta uredba o zaštiti podataka) je propis Evropske unije i formalno se ne primenjuje direktno na srpska privredna društva. Zakon o zaštiti podataka o ličnosti je domaći propis Republike Srbije, izrađen po ugledu na GDPR i sa vrlo sličnim rešenjima (pravni osnov obrade, DPO, rok od 72 sata za prijavu povrede, kazne). U praksi se izraz „GDPR” često koristi kolokvijalno i za domaća pravila, ali obaveza privrednog društva u Srbiji proističe iz domaćeg zakona, ne direktno iz GDPR-a - izuzev ako društvo posluje i sa licima u EU, kada GDPR može biti primenljiv paralelno.
Da li mala firma bez zaposlenih uopšte mora da vodi računa o ovom zakonu?
Da, u nekoj meri - svaki privredni subjekt koji obrađuje podatke o ličnosti (npr. podatke klijenata, zaposlenih ili poslovnih partnera) ima status rukovaoca i podleže osnovnim obavezama zakona, čak i bez zaposlenih. Obim obaveza - na primer da li je obavezno voditi evidenciju radnji obrade ili imenovati lice za zaštitu podataka - zavisi od obima i vrste podataka koje društvo obrađuje, a ne samo od veličine firme.
Ko je Poverenik i šta on radi?
Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti je samostalni državni organ nadležan za nadzor nad primenom Zakona o zaštiti podataka o ličnosti u Srbiji. Prima prijave povreda podataka, postupa po pritužbama lica čiji su podaci obrađeni i sprovodi nadzor nad rukovaocima i obrađivačima.