Náhledová fotografie k článku GDPR pro malé firmy: co opravdu musíte řešit

GDPR pro malé firmy: co opravdu musíte řešit

GDPR pro malé firmy zní jako složitá byrokracie, ale ve skutečnosti jde o srozumitelný soubor pravidel, jak zacházet s osobními údaji zákazníků a zaměstnanců. Živnostník i malá společnost zpracovávají jména, e-maily nebo fakturační adresy dennodenně, a právě proto se jich ochrana osobních údajů týká úplně stejně jako velkých korporací.

V tomto přehledu si vysvětlíme, co musíte řešit opravdu, a co je jen zbytečný strašák. Projdeme právní důvody zpracování, informační povinnost, zabezpečení dat i práva lidí, jejichž údaje máte. Cílem je, abyste získali jistotu a věděli, kde začít, aniž byste se ztratili v paragrafech nebo utráceli za nepotřebné služby.

Co znamená GDPR pro malé firmy

GDPR je evropské nařízení o ochraně osobních údajů, které platí pro každého, kdo zpracovává údaje o konkrétních lidech. Nerozhoduje obrat ani počet zaměstnanců, ale to, zda pracujete se jmény, kontakty či dalšími informacemi o fyzických osobách. Malá firma tak spadá pod stejná základní pravidla jako nadnárodní řetězec, jen v menším rozsahu a s menší mírou rizika.

Koho se pravidla týkají

Pravidla dopadají na živnostníky, spolky i společnosti, pokud vedou databázi zákazníků, rozesílají newslettery nebo zaměstnávají lidi. Netýkají se čistě osobního použití, například soukromého adresáře v telefonu. Jakmile ale údaje využíváte k podnikání, jste v roli takzvaného správce a nesete odpovědnost za to, jak s daty nakládáte.

Proč na velikosti firmy nezáleží

Menší podnik má obvykle jednodušší situaci, protože zpracovává méně údajů a jednodušší procesy. Základní povinnosti však zůstávají. Rozdíl je hlavně v rozsahu dokumentace a v tom, že drobný podnikatel většinou nepotřebuje samostatného specialistu. Přiměřenost je klíčové slovo, opatření mají odpovídat tomu, s čím reálně pracujete.

Jaké osobní údaje vlastně zpracováváte

Než začnete cokoli řešit, udělejte si přehled, jaké údaje vůbec máte a kde jsou uložené. Osobní údaj je jakákoli informace, podle které lze člověka poznat, tedy jméno, e-mail, telefon, adresa nebo IP adresa. Bez tohoto přehledu nelze posoudit, co je potřeba chránit a jaká pravidla se na konkrétní data vztahují.

Údaje zákazníků a kontaktů

Typicky jde o fakturační údaje, e-maily z objednávek, kontakty z poptávkového formuláře nebo adresáře odběratelů newsletteru. U každé skupiny byste měli vědět, odkud údaj máte, proč ho uchováváte a jak dlouho ho potřebujete. Data, která už k ničemu neslouží, je vhodné pravidelně mazat.

Údaje zaměstnanců

Pokud někoho zaměstnáváte, zpracováváte také mzdové a osobní údaje, které bývají citlivější než běžné kontakty. Sem patří rodná čísla, čísla účtů nebo informace o zdravotním stavu ve vztahu k pracovní neschopnosti. Tato data vyžadují vyšší míru opatrnosti a přístup jen pro ty, kdo je opravdu potřebují.

Právní důvod zpracování údajů

Každé zpracování musí stát na jasném právním důvodu, jinak je od začátku problematické. Nařízení nabízí několik titulů a vy si u každé činnosti určíte, který z nich platí. Nejčastěji vystačíte se splněním smlouvy nebo zákonné povinnosti, souhlas přichází na řadu jen tam, kde jiný důvod chybí.

Kdy stačí smlouva nebo zákon

Když zákazníkovi posíláte zboží, zpracování jeho adresy je nutné k plnění smlouvy a souhlas nepotřebujete. Podobně účetní doklady uchováváte, protože to vyžaduje zákon. V těchto případech byste o souhlas ani žádat neměli, protože by budil dojem, že se člověk může rozhodnout, ačkoli údaj musíte zpracovat tak jako tak.

Kdy potřebujete souhlas

Souhlas je namístě u aktivit, které nejsou nezbytné, typicky u marketingového newsletteru zasílaného lidem, kteří u vás zatím nic nekoupili. Musí být dobrovolný, konkrétní a snadno odvolatelný. Pokud si nejste jistí, který titul zvolit, vyplatí se stručná konzultace s odborníkem na ochranu údajů.

Záznamy o činnostech zpracování

Přehledný interní dokument, který popisuje, jaká data a proč zpracováváte, je základ, o který se vše ostatní opírá. I malá firma z něj těží, protože jí pomáhá udržet pořádek a rychle odpovědět, když se někdo na nakládání s údaji zeptá. Nemusí jít o rozsáhlý spis, stačí přehledná tabulka.

K čemu záznam slouží

Záznam ukazuje účel zpracování, kategorie údajů, komu je předáváte a jak dlouho je držíte. Slouží hlavně vám jako mapa vlastních dat a zároveň jako doklad, že máte věci pod kontrolou. Když ho jednou sestavíte, stačí ho jen občas aktualizovat podle toho, jak se firma vyvíjí.

Informační povinnost vůči lidem

Každý, jehož údaje zpracováváte, má právo vědět, co s nimi děláte. Této povinnosti dostojíte srozumitelnými zásadami ochrany osobních údajů, které zpřístupníte například na webu nebo v patičce formuláře. Text má být čitelný pro běžného člověka, nikoli změť právnických frází, kterým nakonec nikdo nerozumí.

Co má obsahovat zásada ochrany údajů

Uveďte, kdo jste, jaké údaje sbíráte, proč, jak dlouho je uchováváte a komu je případně předáváte. Nezapomeňte na výčet práv, která lidé mají, a na kontakt, kam se mohou obrátit. Dobře napsaný dokument působí důvěryhodně a zároveň chrání vás, protože prokazuje, že jste lidi řádně informovali.

Souhlas se zpracováním a jak ho získat

Tam, kde souhlas skutečně potřebujete, musí být získaný správně, aby platil. Nesmí být schovaný v obchodních podmínkách ani předem zaškrtnutý. Člověk se má sám aktivně rozhodnout a stejně snadno má mít možnost souhlas kdykoli odvolat. O uděleném souhlasu si navíc uchovejte doklad pro případ pozdější kontroly.

Kdy souhlas platí

Platný souhlas je konkrétní, srozumitelný a dobrovolný, takže poskytnutí služby na něm nesmí být závislé, pokud to není nutné. U newsletteru se osvědčuje dvojité potvrzení, kdy zájemce odběr ještě stvrdí kliknutím v e-mailu. Tím získáte čistou databázi lidí, kteří o vaše zprávy opravdu stojí.

Zabezpečení dat v praxi

Ochrana údajů není jen papír, ale hlavně to, jak data reálně chráníte před ztrátou a zneužitím. Opatření mají odpovídat citlivosti dat a možnostem firmy. Nikdo nečeká vojenský trezor, ale základní hygiena v podobě silných hesel a záloh je nezbytná. Právě selhání v této oblasti bývá nejčastější příčinou úniku.

Technická opatření

Sem patří silná a unikátní hesla, aktualizovaný software, šifrování citlivých souborů a pravidelné zálohování. Užitečné je i dvoufázové ověření u důležitých účtů. Cílem je, aby se k datům nedostal nikdo nepovolaný a abyste se po případném výpadku nebo útoku dokázali rychle vrátit k funkčnímu stavu.

Organizační opatření

Nastavte, kdo má k jakým datům přístup, a omezte ho jen na nutné osoby. Zaměstnance stručně poučte, jak s údaji zacházet a jak poznat podezřelý e-mail. Jasná pravidla uvnitř firmy často zabrání chybě lépe než sebedražší technologie, protože většina úniků vzniká z lidské nepozornosti.

Práva lidí, jejichž údaje máte

Nařízení dává lidem konkrétní práva a vy musíte umět na jejich žádost reagovat. Mohou chtít vědět, jaké údaje o nich máte, požádat o opravu, výmaz nebo o přenesení dat jinam. Tyto žádosti nejsou útok, ale běžná součást vztahu, a klidné vyřízení posiluje důvěru zákazníka ve vaši firmu.

Jak reagovat na žádost

Nejdřív si ověřte totožnost žadatele, abyste údaje nevydali cizí osobě. Poté žádost vyřiďte bez zbytečného odkladu a srozumitelně popište, co jste udělali. Pokud výmazu brání jiná povinnost, například archivace účetních dokladů, člověku to vysvětlete. Průběh si poznamenejte pro případ, že by se na postup později někdo ptal.

Pověřenec pro ochranu osobních údajů

Někdy se řeší, zda musí mít firma takzvaného pověřence, tedy osobu odpovědnou za dohled nad ochranou údajů. Pro naprostou většinu malých podnikatelů to povinné není. Přesto se hodí vědět, kdy povinnost vzniká, abyste měli jistotu, že se vás netýká, a případně věděli, kdy situaci znovu posoudit.

Kdy ho malá firma potřebuje

Pověřenec je nutný hlavně u orgánů veřejné moci a u firem, jejichž hlavní činností je rozsáhlé nebo systematické sledování lidí či zpracování citlivých údajů. Běžný e-shop nebo řemeslník do této kategorie nespadá. Pokud si u své činnosti nejste jistí, nechte si posouzení potvrdit od právníka.

Zpracovatelé a předávání dat dál

Málokdo dnes vše zvládne sám, takže využíváte externí služby, které se vaše data také dotýkají. Účetní, e-mailingový nástroj nebo cloudové úložiště jsou takzvaní zpracovatelé. I za jejich chování nesete odpovědnost, proto byste měli vědět, komu data svěřujete a zda s nimi zachází bezpečně a v souladu s pravidly.

Smlouva o zpracování

S každým zpracovatelem byste měli mít uzavřenou smlouvu, která vymezuje, co smí s daty dělat. Seriózní dodavatelé ji nabízejí sami jako součást podmínek. Než službu nasadíte, ověřte, kde jsou servery a jak poskytovatel řeší zabezpečení. Vhodné nástroje pomohou i vašemu podnikání, podobně jako promyšlený marketing pro malé firmy.

Pro koho je GDPR velké téma a komu se starost zmenšuje

Nejvíc se pravidly musí zabývat ten, kdo pracuje s citlivými údaji nebo s velkými databázemi, například zdravotnická praxe či rozsáhlý e-shop. Naopak řemeslník, který vede jen pár kontaktů a účetnictví, si vystačí s několika základními kroky. Rozsah povinností má být úměrný riziku, takže menší a jednodušší činnost znamená i méně práce s dokumentací a nižší nároky na zabezpečení.

Časté omyly kolem GDPR

Kolem ochrany údajů koluje řada mýtů, které podnikatele zbytečně stresují. Někdo věří, že musí na všechno získat souhlas, jiný se bojí vést jakoukoli databázi. Pravda je střízlivější, většina běžného zpracování stojí na smlouvě nebo zákonu a souhlas je spíš výjimka. Také se nejedná o jednorázovou akci, ale o průběžnou péči.

Souhlas není potřeba na všechno

Vyžadovat souhlas tam, kde stačí jiný důvod, je chyba, protože matete zákazníka i sebe. Stejně tak neplatí, že by GDPR zakazovalo posílat fakturu nebo vést seznam objednávek. Dobré nastavení procesů vám ušetří čas, podobně jako když se snažíte o zdravý růst firmy bez chaosu.

Na co si dát pozor

Největší rizika nevznikají z chybějícího razítka, ale z reálného nakládání s daty. Slabá hesla, sdílené přihlašovací údaje nebo posílání citlivých souborů bez ochrany dokážou napáchat víc škody než formální nedostatek. Věnujte pozornost tomu, kde data leží, kdo k nim má přístup a co se stane, když se něco pokazí.

Únik dat a jak ho neošetřit špatně

Pokud dojde k úniku, který může lidi ohrozit, je potřeba jednat rychle a případ řádně vyhodnotit. Zametání pod koberec je nejhorší volba. Připravte si dopředu jednoduchý postup, jak reagovat, a v nejasných situacích se poraďte s právníkem, aby vaše kroky odpovídaly zákonu a nezhoršily už tak nepříjemný stav.

Šest kroků k základnímu souladu s GDPR

  1. Udělejte si soupis údajů, které zpracováváte, a určete, kde jsou uložené.
  2. Ke každé činnosti přiřaďte právní důvod, tedy smlouvu, zákon nebo souhlas.
  3. Připravte srozumitelné zásady ochrany osobních údajů a zpřístupněte je lidem.
  4. Zabezpečte data silnými hesly, zálohami a omezením přístupu jen na nutné osoby.
  5. Uzavřete smlouvy se zpracovateli, kterým data svěřujete, a ověřte jejich spolehlivost.
  6. Nastavte si postup, jak vyřídit žádosti lidí a jak reagovat na případný únik.

Časté dotazy

Musí GDPR řešit i živnostník bez zaměstnanců?

Ano, pokud pracuje s údaji zákazníků, což dělá téměř každý. Rozsah povinností je ale malý a odpovídá jednoduché činnosti. Stačí přehled dat, jasný důvod zpracování, základní zabezpečení a srozumitelné zásady ochrany údajů na webu nebo ve formuláři.

Potřebuji na newsletter vždy souhlas?

Souhlas potřebujete zpravidla tehdy, když píšete lidem, kteří u vás nic nekoupili. U vlastních zákazníků lze za určitých podmínek využít jiný důvod, ale hranice je jemná. Nejjistější je čistá databáze s prokazatelným souhlasem, ideálně potvrzeným kliknutím v e-mailu.

Jak dlouho můžu uchovávat osobní údaje?

Jen po dobu, kdy je opravdu potřebujete k danému účelu, nebo dokud to ukládá zákon, například u účetních dokladů. Poté byste je měli smazat. Vyplatí se nastavit si pravidelnou kontrolu, abyste nedrželi data, která už k ničemu neslouží.

Musím mít pověřence pro ochranu údajů?

Naprostá většina malých firem pověřence mít nemusí. Povinnost vzniká hlavně u rozsáhlého sledování lidí nebo zpracování citlivých údajů ve velkém. Pokud si u své činnosti nejste jistí, nechte si posouzení potvrdit odborníkem, abyste měli klid.

Co hrozí, když GDPR neřeším vůbec?

Riskujete stížnosti, kontrolu a v krajním případě sankci, ale hlavně ztrátu důvěry zákazníků. Většina problémů přitom vzniká z úniku dat, ne z chybějícího papíru. Základní kroky jsou levné a jednoduché, takže se vyplatí je udělat, než čekat na potíže.

Stačí mi šablona zásad stažená z internetu?

Šablona může posloužit jako základ, ale musíte ji upravit tak, aby odpovídala tomu, co skutečně děláte. Obecný text, který nesedí na vaši činnost, vám nepomůže. U složitějšího podnikání se vyplatí nechat dokument zkontrolovat právníkem se zaměřením na ochranu údajů.

Mohlo by vás zajímat