Zavrieť

Porady

Ochrana údajov - Bezpečnostný projekt

Luci Luci

Luci je offline (nepripojený) Luci

Dobrý deň,

viem, že o ochrane osobných údajov sa tu už popísalo mnoho užitočných informácií, len sa mi žiaľ nepodarilo násť nejakú skúsenosť s vypracovaním bezpečnostného projektu.
My sme v podstate malá firma (10 zamestnancov), ale údaje sú spracovávané v sieti, ktorá je pripojená na internet. Vyplynula nám teda povinnosť vypracovať bezp. projetk.
Máte niekto skúsenosť s nejakou firmou, ktorá takúto službu zabezpečuje? Alebo dokonca nejakú štruktúru ako projekt vypracovať? Obávam sa, že bez návodu sa ani nehnem, čisto podľa § 16 to nezvládnem...


UPRAVA RICHARD:
Dovolím si zasiahnuť do tohoto príspevku a dať na začiatok rešerš o ochrane os. údajov od VLADAN:
OCHRANA OSOBNÝCH ÚDAJOV – MALÉ ZHRNUTIE

<?xml:namespace prefix = o ns = "urn:schemas-microsoft-comfficeffice" /><o:p></o:p>

Dávam do pléna materiál, ktorý som spracovala na základe absolvovaného školenia dňa 10.6.2005, kde školiteľkou bola JUDr. Drabišinová – kontrolórka na Úrade na ochranu osobných údajov SR.<o:p></o:p>

<o:p> </o:p>

K tomuto materiálu vám ako pomôcka poslúži aj samotný Zákon o ochrane osobných údajov (ďalej „zákon“) č. 90/2005, ktorý nadobudol účinnosť dňa 1.5.2005.<o:p></o:p>

<o:p> </o:p>

1. Zákon upravuje ochranu osobných údajov fyzických osôb pri ich spracúvaní (údajmi fyzických osôb sa rozumejú údaje občanov).<o:p></o:p>

2. Zákon sa vzťahuje, okrem iných, aj na právnické a fyzické osoby, ktoré spracúvajú osobné údaje.<o:p></o:p>

<o:p> </o:p>

§ 3 - Osobný údaj<o:p></o:p>

Údaj týkajúci sa určenej alebo určiteľnej FO, pričom takou osobou je osoba, ktorú možno určiť priamo alebo nepriamo, najmä na základe všeobecne použiteľného identifikátora (u nás je to RODNÉ ČÍSLO) alebo na základe jednej či viacerých charakteristík alebo znakov, ktoré tvoria jej fyzickú, fyziologickú, psychickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu.<o:p></o:p>

Ak je zverejnené iba meno a priezvisko – nie je to osobný údaj, lebo v našom geografickom priestore (Slovensko) je viacero osôb, ktoré môžu mať rovnaké meno a priezvisko. Ani rodné číslo samo o sebe nie je osobný údaj – z rodného čísla vieme určiť dátum narodenia a pohlavie, nevieme konkrétne určiť, že je to presne osoba XY. Napr. rodné číslo+adresa už možno považovať za osobný údaj, lebo podľa týchto dvoch charakteristík sa dá jednoznačne určiť, identifikovať osobu.<o:p></o:p>

Osobnými údajmi nie sú, ak sú samostatne napr.tieto údaje o fyzickej osobe:<o:p></o:p>

- číslo občianskeho preukazu,<o:p></o:p>

- číslo pasu,<o:p></o:p>

- číslo vodičského preukazu,<o:p></o:p>

- telefónne číslo,<o:p></o:p>

- emailová adresa,<o:p></o:p>

- číslo bankového účtu.<o:p></o:p>

<o:p> </o:p>

§ 4 - Prevádzkovateľ<o:p></o:p>

Právnická a fyzická osoba, ktorá sama alebo spoločne s inými určuje účely a prostriedky spracúvania osobných údajov.<o:p></o:p>

<o:p> </o:p>

§ 4 - Sprostredkovateľ<o:p></o:p>

Právnická a fyzická osoba, ktorá spracúva osobné údaje v mene prevádzkovateľa – tu by mala existovať určitá forma zmluvy alebo písomné poverenie medzi prevádzkovateľom a sprostredkovateľom, ktoré určuje rozsah a podmienky spracúvania osobných údajov. Väčšinou sú to už uzavreté zmluvy na účtovnícke služby, alebo na výpočet miezd, stačí doplniť dodatkom k tejto zmluve, ktorý hovorí o ochrane osobných údajov.<o:p></o:p>

Ak prevádzkovateľ poveril spracúvaním sprostredkovateľa až po získaní osobných údajov, oznámi to dotknutým osobám pri najbližšom kontakte s nimi, najneskôr však do troch mesiacov od poverenia sprostredkovateľa (tu nám školiteľka nevedela jednoznačne povedať, či musím zvlášť upozorniť aj manželku, dieťa, ak mi zamestnanec poskytol ich osobné údaje na spracovanie mzdovej a personálnej agendy).<o:p></o:p>

<o:p> </o:p>

§ 4 - Oprávnená osoba<o:p></o:p>

Každá fyzická osoba, ktorá prichádza do styku s osobnými údajmi v rámci svojho pracovnoprávneho vzťahu, na základe poverenia, zvolenia alebo vymenovania a ktorá môže osobné údaje spracúvať len na základe pokynu prevádzkovateľa, zástupcu prevádzkovateľa alebo sprostredkovateľa.<o:p></o:p>

<o:p></o:p>

§ 4 - Dotknutá osoba<o:p></o:p>

Každá fyzická osoba, o ktorej sa spracúvajú osobné údaje.<o:p></o:p>

<o:p> </o:p>

§ 7 - Súhlas dotknutej osoby<o:p></o:p>

Osobné údaje možno spracúvať len so súhlasom dotknutej osoby, ak tento zákon neustanovuje inak!!! Pre nás mzdárov je dôležitý § 7 ods. 3, ktorý hovorí o tom, že ak sa osobné údaje spracúvajú na základe osobitného zákona (napr. sociálne poistenie, zdravotné poistenie, daň z príjmov a pod.), súhlas dotknutej osoby sa NEVYŽADUJE!!!<o:p></o:p>

V tomto § sme sa bavili o tom, že čo ak mi príde zamestnanec s tlačivom pre banku (potvrdenie o príjme) na účely poskytnutia pôžičky alebo úveru – keďže tlačivo dáva vyplniť zamestnanec je si vedomý, že tam budú jeho osobné údaje, tak súhlas k tomuto poskytnutiu netreba.

Určite ste sa stretli s tým, že vyplnené tlačivá a údaje z nich, si banky, resp. spoločnosti, ktoré požičiavajú peniaze, overujú telefonicky. Tento postup však neupravuje žiadny osobitný predpis, preto odporúčanie školiteľky bolo v tom, že na otázky treba odpovedať iba áno/nie, teda potvrdiť iba pravdivosť/nepravdivosť uvedených údajov. Lebo ak by sme do telefónu „chceli“ poskytnúť nejaké osobné údaje, nemohli by sme tak učiniť, lebo na toto už potrebujeme súhlas dotknutej osoby.<o:p></o:p>

Ďalšou témou k tomuto § boli životopisy a žiadosti o prijatie do pracovného pomeru – zaradili sme to do § 7 ods. 4b) – je to istá forma predzmluvného vzťahu, čiže tu sa súhlas dotknutej osoby taktiež nevyžaduje. Týmto uchádzačom by sa mala oznámiť likvidácia ich osobných údajov po splnení účelu, ale je tu možnosť od tejto činnosti upustiť a to podľa § 14 ods. 2.

<o:p> </o:p>

§ 15 – Zodpovednosť za bezpečnosť osobných údajov<o:p></o:p>

Za bezpečnosť osobných údajov zodpovedá prevádzkovateľ a sprostredkovateľ a na tento účel prijme primerané technické, organizačné a personálne opatrenia (tu zaznela otázka aké sú tie primerané opatrenia – tak napríklad: spisy zamestnancov majú byť uložené tak, aby sa „nepovaľovali“ – školiteľka uviedla, že netreba sejf alebo trezor ale primerané opatrenia). Opatrenie vo forme BEZPEČNOSTNÉHO PROJEKTU IS (súčasťou bezpečnostného projektu sú aj bezpečnostné smernice) prijme prevádzkovateľ a sprostredkovateľ, ak sú v IS spracúvané osobitné kategórie osobných údajov (u nás RODNÉ ČÍSLO) a IS je prepojený na verejne prístupnú počítačovú sieť (u nás INTERNET) alebo je prevádzkovaný v počítačovej sieti, ktorá je prepojená na verejne prístupnú počítačovú sieť.<o:p></o:p>

Ostatní, ktorý je nemajú IS prepojený na internet sú povinní vypracovať BEZPEČNOSTNÉ SMERNICE.<o:p></o:p>

V prípade, ak dávate spracovávať mzdy externe a nevlastníte vo firme IS, ktorý obsahuje osobné údaje ale iba kartotéku (teda osobné údaje v listinnej podobe), stačí vám, ako prevádzkovateľovi, vypracovať bezpečnostné smernice a bezpečnostný projekt vypracuje sprostredkovateľ, ak on vlastní IS prepojený na verejne prístupnú počítačovú sieť.<o:p></o:p>

Audit-hodnotiacu správu treba predložiť až na požiadanie úradu, a to vtedy, ak má úrad pochybnosti o bezpečnosti vášho IS.<o:p></o:p>

<o:p> </o:p>

§ 16 – Bezpečnostný projekt<o:p></o:p>

Bezpečnostný projekt by mal obsahovať všetko podľa ods. 3, 4, 5 a bezpečnostné smernice podľa ods. 6.<o:p></o:p>

Vypracovaný bezpečnostný projekt ostáva vo firme, nikde sa neposiela, nikomu sa nepredkladá, podľa neho by sa mala riadiť zodpovedná osoba.<o:p></o:p>

Ešte som sa pýtala školiteľky, kto podpisuje vypracovanie bezpečnostného projektu – odpoveď: bezpečnostný projekt netreba podpisovať, je to záväzný predpis pre oprávnené osoby. Podpisuje sa iba jeho schválenie.<o:p></o:p>

<o:p> </o:p>

§ 17 – Poučenie<o:p></o:p>

Prevádzkovateľ alebo sprostredkovateľ je povinný poučiť oprávnené osoby o právach a povinnostiach ustanovených týmto zákonom.<o:p></o:p>

<o:p> </o:p>

§ 19 – Dohľad nad ochranou osobných údajov<o:p></o:p>

Ak prevádzkovateľ zamestnáva viac ako 5 osôb, výkonom dohľadu písomne poverí zodpovednú osobu.<o:p></o:p>

Odborné vyškolenie zabezpečí prevádzkovateľ, odborným vyškolením sa chápe buď absolvované školenie alebo aj ovládanie zákona a úloh z neho vyplývajúcich. Vtedy stačí Vyhlásenie prevádzkovateľa, že daný človek ovláda tento zákon.<o:p></o:p>

Ak prevádzkovateľ písomne poveril zodpovednú osobu, je povinný o tom písomne informovať úrad, najneskôr do 30 dní odo dňa poverenia a to doporučenou zásielkou. Tlačivo oznámenia sa dá nájsť na www.pdp.gov.sk - v časti registrácia.<o:p></o:p>

Zodpovednou osobu môže byť FO, ktorá má spôsobilosť na právne úkony (t.j. dosiahla vek 18 rokov) a je bezúhonná (nemá zápis v registri trestov). Bezúhonnosť sa preukazuje výpisom z registra trestov, ktorý ostáva u prevádzkovateľa, resp. sprostredkovateľa. Zodpovednou osobou môže byť zamestnanec, sprostredkovateľ alebo aj iná fyzická osoba ale aj živnostník. Živnostník nie je považovaný za štatutárny orgán, preto môže byť zodpovednou osobou.<o:p></o:p>

<o:p> </o:p>

§ 24 – Povinnosť registrácie a evidencie<o:p></o:p>

Prevádzkovateľ registruje IS alebo vedie o nich evidenciu. <o:p></o:p>

<o:p> </o:p>

§ 25 – Podmienky registrácie<o:p></o:p>

Povinnosť registrácie sa vzťahuje na všetky IS, v ktorých sa spracúvajú osobné údaje úplne alebo čiastočne automatizovanými prostriedkami spracúvania s výnimkou tých IS, ktoré:<o:p></o:p>

- podliehajú osobitnej registrácii podľa § 27 ods. 2,<o:p></o:p>

- podliehajú dohľadu zodpovednej osoby,<o:p></o:p>

- obsahujú osobné údaje FO na účely vedenia mzdovej a personálnej agendy – tu spadajú mzdové softy firiem, ktoré nemajú zodpovednú osobu, čiže nemusia registrovať IS (ale musia viesť evidenciu o nich!!!)<o:p></o:p>

<o:p> </o:p>

§ 29 – Podmienky evidencie<o:p></o:p>

O IS, ktoré nepodliehajú registrácii (naše mzdové programy), prevádzkovateľ vedie evidenciu, a to najneskôr odo dňa začatia spracúvania údajov o týchto IS. Rozsah tejto evidencie je totožný s údajmi, ktoré sú uvedené v § 26 ods. 3 – tu je pomôckou Registračný formulár na www.pdp.gov.sk , stačí si ho vytlačiť a urobiť evidenciu podľa bodov tam uvedených. <o:p></o:p>

<o:p> </o:p>

§ 55 – Prechodné ustanovenia<o:p></o:p>

Písomné poverenie zodpovednej osoby prevádzkovateľ oznámi úradu najneksôr do 30. 6. 2005. Vyhlásenie o tom, že zodpovedná osoba bola odborne vyškolená je jednou vetou obsiahnuté už v oznámení prevádzkovateľa, takže nie je potrebné posielať potvrdenie o vyškolení.<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

Úrad na ochranu osobných údajov SR pripravuje FAQ (často kladené otázky), neviem kedy sa to zrealizuje, treba sledovať ich stránku.<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

Naposledy upravil Richard : 23.06.05 at 07:51
Usporiadat
jonny123 jonny123

jonny123 je offline (nepripojený) jonny123

samozrejme ze som
0 0
KatkaK KatkaK

KatkaK je offline (nepripojený) KatkaK

jonny123..... a ty si myslis ze sa sef da len tak presvedcit aby sme to zaplatili externej firme??? nehnevaj sa ale ked som ja povedala sefovi v akej cenovej hranici sa to pohybuje povedal ze to musim zvladnut sama a bolo.....nie vsetky firmy su take velke a take bohate ze si mozu dovolit vyhadzovat peniaze na projekty
0 0
jonny123 jonny123

jonny123 je offline (nepripojený) jonny123

DanielaSĽ
Pozri , my ťa všetci dobre chápeme. Ja som aj niekde písala , že každý si to má prerobiť na svoje podmienky. Je to len osnova , ktorú nám dali na školení a školil nás naslovovzatý odborník, ktorý nám ten projekt aj názorne ukazoval a vysvetľoval k nemu. Jasné , že nikto to teraz z nás nevytlačí , dá podpísať štatutárovi a šupne do šuflíka pre prípad kontroly.
Nie si ty náhodou z firmy , ktorá robí tieto projekty?
samozrejme ze som
0 0
jonny123 jonny123

jonny123 je offline (nepripojený) jonny123

Zuzana68
S vypracovaním sa dá súhlasiť jonny123, len problém je v tom, že pri malinkej firme majiteľ nie je ochotný dať si to vypracovať, ale je presvedčený že to zvládne tá jedna pracovníčka čo má na agendu.
takemu cloveku treba vysvetlit nieco o zodpovednosti. ako som uz uviedol vyssie, ide tu o vasu zodpovednost a o vas krk
0 0
jonny123 jonny123

jonny123 je offline (nepripojený) jonny123

KatkaK
jonny123..... a ty si myslis ze sa sef da len tak presvedcit aby sme to zaplatili externej firme??? nehnevaj sa ale ked som ja povedala sefovi v akej cenovej hranici sa to pohybuje povedal ze to musim zvladnut sama a bolo.....nie vsetky firmy su take velke a take bohate ze si mozu dovolit vyhadzovat peniaze na projekty
a v akej cenovej hranici sa to pohybuje podla tvojich informacii?
0 0
KatkaK KatkaK

KatkaK je offline (nepripojený) KatkaK

jonny123...po vyplneni dotazniku u dvoch nemenovanych firiem mi dosla cenova ponuka v rozpati 50 000 - 100 000 to sa mi zda troska moc a sefovi hodne moc
0 0
jonny123 jonny123

jonny123 je offline (nepripojený) jonny123

KatkaK
jonny123...po vyplneni dotazniku u dvoch nemenovanych firiem mi dosla cenova ponuka v rozpati 50 000 - 100 000 to sa mi zda troska moc a sefovi hodne moc
tak to boli nejaki doleziti truhlici.
cena je vzdy zavisla od velkosti a zlozitosti firmy, ako aj od toho s akymi udajmi naraba
0 0
Zuzana68 Zuzana68

Zuzana68 je offline (nepripojený) Zuzana68

Je to síce pravda, no na druhú stranu včera som sa stretla s človekom, ktorý ponúkal vypracovanie registratúrneho plánu a ako prezentáciu mi predložil krásne spracovaný plán , keď som si ho dobre prezrela a zalistovala v pamäti uvedomila som si, že presne taký je prilepený na porade. Ja netvrdím, že všetky firmy sú také, ale ... Preto si myslím, že v malej spoločnosti to aj tak zostane na tej osobke pre všetko.
0 0
KatkaK KatkaK

KatkaK je offline (nepripojený) KatkaK

jonny123.....no oslovila som firmu ktora nam robila ISO a este jednu us ani neviem ako sa volala... je to jedno lebo co sa tyka pocitacov, serveru a celkovo IT bezpecnosti tak to mi spracoval nas technik a co sa tyka personalnych veci, organizacnych a neviem este akych to si dokaze urobit kazdy aj sam ked sa pozrie okolo
0 0
Lila Lila

Lila je offline (nepripojený) Lila

Milí poraďáci, predpokladám, že si registrujete aj Vaše obchodné zmluvy s PO, na ktorých sú uvedené mená a priezviská štatutárov, pretože dnes mi to bolo takto vysvetlené na registri os.úd. v BA.
0 0
KatkaK KatkaK

KatkaK je offline (nepripojený) KatkaK

Lila ... ak používaš v zmluve len meno, priezvisko a adresu bez možnosti priradenia ďalších osobných údajov, tak ich nemusíš registrovať, tak hovoria na UOOU
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
jonny123
samozrejme ze som
To Jonny123: No myslim si, ze si to mohol navrhnut aj krajsie, ako najskor zvozit ludi, ktori sa snazia pomoct inym. Co sa toho tyka toho vzoroveho projektu, ak si to kazda firma prisposobi, tak je tam chvalihodne dost toho, co obsahuje bezpecnostna politika VPN. Mozno to nebude take super, ako by si to urobil ty, ale v malej firme to musia vypracovat uctovnicky a nie kazdy zamestnavatel je taky, ze si zaplati externe spracovanie. V zakone je o tom iba par riadkov, co to ma obsahovat a veru vidim, tam tie podstatne veci, na ktore sa odvolava zakon.....
0 0
kalerabik kalerabik

kalerabik je offline (nepripojený) kalerabik

ahoj misa, kde si dala robit ten bezpecnostny projekt? prosim ta napis mi nejaky kontakt. dik
0 0
Engika Engika

Engika je offline (nepripojený) Engika

Som mzdová účtovníčka
Janka6685
Ako som predpokladala, že v KE nič.

Ale pred pár sekundami som konečne našla seminár v KE, ale bolhužial sa konal včera a v PO bol dnes. Ďalší som našla, že už bol v Apríli. Nikdy sa mi nepodarilo nájsť seminár resp. školenie v KE a keď to konečne nájdem, je neskoro. Už začínam byť zúfalá.
Milá Janka6685 v Košiciach je školenie o ochrane os.údajov dňa 10.06.2005 na Jedlíkovej ulici viac info na www.managementservice.sk
0 0
Mirka-test Mirka-test

Mirka-test je offline (nepripojený) Mirka-test

Podľa zákona o ochrane osobných údajov má povinnosť vypracovať Bezpečnostný projekt len subjekt, ktorý pracuje s tzv. špeciálnymi údajmi, napr. vieroviznanie, rasa, zdravotný stav, pohlavný život, politická orientácia ..., netýka sa bežných údajov, s ktorými pracuje napr. mzdárka. Ak máte nad 5 zamestnancov , musíte iba absolvovať školenie, ktoré je dôkazov toho, že ste kompetentný pracovať s osobnými údajmi, nemusíte mať bezpečnostný projekt, ak teda nepracujete so špeciálnymi osobnými údajmi. Napr. zdravotnícke zariadenia a súkromný lekári ho musia mať.

P.S:Stačilo by si prečítať zákon!
0 0
Hlinkovx Hlinkovx

Hlinkovx je offline (nepripojený) Hlinkovx

ta som to ja :-)
Mirka - test
bezpečnostný projekt nie je viazaný na to, ako údaje máš...
ale na to..či tvoj PC je pripojený na sieť , alebo na internet...
0 0
Anonymka Anonymka

Anonymka je offline (nepripojený) Anonymka

som baba, ktorá je mladá - už skúsenejšia, ktorá miluje život, zábavu a svoju prácu ...viac
Ahojte. Mala by som jeden dotaz. Ohľadom tej analýzy rizík, čo tvorí prílohu BP. To tam v tom vzore od Danky nebolo. Čo tam dávate? Menujete krízový štáb? To musí byť, a aj ten havarijný plán je potrebný? Dík.
0 0
Janka6685 Janka6685

Janka6685 je offline (nepripojený) Janka6685

mladá začínajúca podnikateľka - účtovníčka, mzdárka, ktorá potrebuje poradiť a ak to bude možné, rada poradím aj ja ...viac
Engika
Milá Janka6685 v Košiciach je školenie o ochrane os.údajov dňa 10.06.2005 na Jedlíkovej ulici viac info na www.managementservice.sk
Ďakujem, že si mi dala vedieť. Práve na toto školenie sa chystám. Už som asi o dvoch takýchto školeniach písala niekde tu na porade, že sa konajú v KE.
0 0
jeso jeso

jeso je offline (nepripojený) jeso

viem , že sa to tu už preberalo , ale neviem to rýchle nájsť...
na Úrad na ochranu osobných údajov stačí poslať oznámenie prevádzkovateľa o poverení ...., alebo aj niečo iné ?
0 0
jeso jeso

jeso je offline (nepripojený) jeso

jeso
viem , že sa to tu už preberalo , ale neviem to rýchle nájsť...
na Úrad na ochranu osobných údajov stačí poslať oznámenie prevádzkovateľa o poverení ...., alebo aj niečo iné ?
súrne prosím o odpoved , len dnes to chcem odoslať ...
0 0
Načítať ďalšie