Smernica o ochrane osobných údajov v subjekte územnej samosprávy

Vydané: 43 minút čítania

  • Vzor

Smernica č. …/202x o ochrane osobných údajov v subjekte územnej samosprávy  …………………

Táto vzorová smernica je spracovaná v zmysle Nariadenia Európskeho parlamentu a Rady 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov (ďalej v texte smernice ako GDPR) a zákona č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov v znení neskorších predpisov (ďalej v texte smernice ako Zákon) v rámci subjektu územnej samosprávy ......................... .

Za dodržiavanie pravidiel a zásad v tejto smernici zodpovedá prevádzkovateľ, ktorý je povinný preukázať ich dodržiavanie a súlad pri spracúvaní osobných údajov. Prevádzkovateľ stanovil, že dodržiavanie týchto zásad sleduje zodpovedná osoba, ktorá v prípade zistenia nesúladu spracúvania osobných údajov s týmito zásadami bezodkladne informuje štatutárneho zástupcu Prevádzkovateľa.  Prevádzkovateľ prijíma organizačné a technické opatrenia na zabezpečenie povinnosti spracúvať osobné údaje po dobu, ktorá je nevyhnutná, účely, pre ktoré sa spracúvajú, pričom následne sú uchovávané v registratúrnom stredisku po dobu, ktorá je určená registratúrnym poriadkom a registratúrnym plánom. Po uplynutí uvedeného času sa zabezpečuje likvidácia osobných údajov (skartácia, pokiaľ sú osobné údaje spracúvané v listinnej forme, alebo výmaz, ak sú osobné údaje spracúvané v elektronickej forme). 

Pozn. autora: Poverené oprávnené osoby Prevádzkovateľa pri spracúvaní osobných údajov postupujú podľa osobitných zákonov, zavedených interných predpisov a určených procedúr (napr.: Registratúrny poriadok a registratúrny plán, Zásady obehu účtovných a iných dokladov a podobne). Konkrétne sa takýmito opatreniami zabezpečí, aby osobné údaje neboli bez zásahu fyzickej osoby štandardne prístupné neobmedzenému počtu fyzických osôb. 

Čl. 1

Úvodné ustanovenia, podmienky a účel spracúvania osobných údajov

  1. Prevádzkovateľ má v zmysle tejto smernice povinnosť prijať organizačné opatrenie spracúvať len správne a aktualizované osobné údaje, pričom boli prijaté organizačné, ako aj technické opatrenia, ktoré umožnia aktualizáciu a prípadne aj výmaz nesprávnych osobných údajov, ktoré sú spracúvané v manuálnej forme, prípadne elektronickou formou.
  2. Všetky osoby prichádzajúce do styku s osobnými údajmi musia byť na to určené v rámci svojich pracovných povinností a musia byť náležite poučené, čo potvrdia vlastnoručným podpisom.
  3. Účelom poskytovaných služieb je zabezpečenie bezpečnej a spoľahlivej prevádzky softvéru, dátového skladu a serverov, ich údržby a rozvoja, zálohovania údajov Prevádzkovateľa, ich obnovy a poskytnutia Prevádzkovateľovi.
  4. Prevádzkovateľom, ktorý disponuje s osobnými údajmi, v zmysle tejto smernice  je ………………. (upraví sa interne) so sídlom na adrese ……………………. (ďalej len „Prevádzkovateľ“).
  5. Osobné údaje dotknutých osôb pôsobiacich alebo spolupracujúcich v týchto pracoviskách sú v nich spracovávané a archivované výhradne v neautomatizovanej forme za účelom vedenia vlastnej agendy. Kópie osobných údajov dotknutých osôb sú zasielané v písomnej forme, a to zamestnancovi/úseku ..............  (upraví sa interne). 
  6. Sprostredkovateľ je oprávnený poveriť údržbou a správou ďalších sprostredkovateľov v súlade s Nariadením GDPR a Zákonom.
  7. Do kontaktu s osobnými údajmi prichádzajú  tiež organizačné zložky alebo strediská ........................  (upraví sa interne, ak je to relevantné).

Pozn. autora k tejto časti smernice: Spracúvanie osobných údajov nevyhnutne potrebné na účely predchádzania podvodom tiež predstavuje oprávnený záujem príslušného prevádzkovateľa údajov. 

Čl. 2

Dohľad nad ochranou osobných údajov

  1. Za výkon dohľadu nad ochranou osobných údajov spracúvaných podľa tohto zákona zodpovedá Prevádzkovateľ.
  2. Prevádzkovateľ prijme s ohľadom na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva a slobody fyzických osôb vhodné technické a organizačné opatrenia, aby zabezpečil a bol schopný preukázať, že spracúvanie sa vykonáva v súlade s nariadením GDPR a zákonom o ochrane osobných údajov. Tieto opatrenia podľa potreby preskúmava a aktualizuje.
  3. Prevádzkovateľ prijme primerané technické a organizačné opatrenia, ktoré sú určené na účinné zavedenie zásad ochrany údajov, ako je minimalizácia údajov, a začlení do spracúvania nevyhnutné záruky s cieľom splniť požiadavky nariadenia GDPR a chrániť práva dotknutých osôb, pričom prihliadne na najnovšie poznatky, náklady na vykonanie opatrení a na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká a závažnosťou, ktoré spracúvanie predstavuje pre práva a slobody fyzických osôb.
  4. Prevádzkovateľ vykoná primerané technické a organizačné opatrenia, aby zabezpečil, že štandardne sa spracúvajú len osobné údaje, ktoré sú nevyhnutné pre každý konkrétny účel spracúvania. Uvedená povinnosť sa vzťahuje na množstvo získaných osobných údajov, rozsah ich spracúvania, dobu ich uchovávania a ich dostupnosť.
  5. Zodpovedná osoba poverená výkonom dohľadu nad ochranou osobných údajov sa určí na základe jej odborných kvalít, a to najmä na základe jej odborných znalostí práva a postupov v oblasti ochrany údajov a na základe spôsobilosti plniť úlohy.

Pozn. autora k tejto časti:  Prevádzkovateľ, ktorý je orgán verejnej moci alebo verejnoprávny subjekt s výnimkou súdov pri výkone ich súdnej právomoci, alebo ak hlavnými činnosťami Prevádzkovateľa sú spracovateľské operácie, ktoré si vzhľadom na svoju povahu, rozsah a/alebo účely vyžadujú pravidelné a systematické monitorovanie dotknutých osôb vo veľkom rozsahu; alebo ak hlavnými činnosťami prevádzkovateľa alebo sprostredkovateľa je spracúvanie osobitných kategórií údajov vo veľkom rozsahu alebo spracúvanie osobných údajov týkajúcich sa uznania viny za trestné činy a priestupky, je povinný určiť zodpovedn