Mali poduzetnici često pretpostave da je GDPR briga velikih korporacija. Nije. Opća uredba o zaštiti podataka nema prag veličine, pa se obrtnik s jednim zaposlenikom i mala tvrtka s deset ljudi jednako smatraju obveznicima kao i velika kompanija.1 Ako vodite popis kupaca, šaljete newsletter, vodite kadrovsku evidenciju ili snimate poslovni prostor videonadzorom, vi obrađujete osobne podatke i Uredba se na vas primjenjuje. Pitanje nije jeste li obveznik, nego koliko opsežne su vaše obveze.
Dobra vijest je da je opseg obveza razmjeran riziku i količini obrade. Mala tvrtka s jednostavnom obradom niskog rizika ima znatno lakše obveze od banke ili bolnice, ali ne i nikakve. Cilj ovog teksta je pokazati što GDPR konkretno traži od male tvrtke, bez pretjerivanja kojim vas plaše prodavači skupih rješenja i bez umanjivanja koje vodi do kazne. Usklađivanje za male tvrtke vodimo kroz sigurnosni program i rizik, a ovo je dio našeg potpunog vodiča kroz GDPR.
Što GDPR konkretno traži od male tvrtke
GDPR se ne svodi na jedan dokument ni na jednu kupljenu uslugu. To je skup obveza koje proizlaze iz načela zakonite, poštene i transparentne obrade. Za malu tvrtku te obveze imaju jasan oblik, a nadzorno tijelo upravo njih prvo provjerava. Ne morate sve riješiti odjednom, ali svaku stavku morate moći pokazati ako vas netko pita.
Sljedeća tablica daje minimalni set obveza za malu tvrtku niskog do srednjeg rizika. Ako obrađujete posebne kategorije podataka, na primjer zdravstvene podatke, ili radite opsežno profiliranje, obveze rastu i tada vrijedi potražiti stručnu procjenu.
| Obveza | Što znači u praksi | Prioritet |
|---|---|---|
| Evidencija aktivnosti obrade (čl. 30.) | Popis koje podatke obrađujete, zašto, na kojoj pravnoj osnovi, s kim ih dijelite i koliko dugo ih čuvate. | Visok |
| Pravna osnova (čl. 6.) | Za svaku obradu jedna valjana osnova: ugovor, zakonska obveza, legitimni interes ili privola. | Visok |
| Obavijest o privatnosti (čl. 13. i 14.) | Jasna informacija ispitanicima kako i zašto obrađujete njihove podatke i koja prava imaju. | Visok |
| Tehničke i organizacijske mjere (čl. 32.) | Kontrola pristupa, snažna autentifikacija, sigurnosne kopije i enkripcija razmjerni riziku. | Visok |
| Postupak za prava ispitanika | Način da u roku odgovorite na zahtjev za pristup, ispravak ili brisanje. | Srednji |
| Postupak za povrede | Plan kako prepoznati i prijaviti povredu AZOP-u u 72 sata. | Srednji |
| Ugovori s izvršiteljima (čl. 28.) | Ugovor o obradi sa svakim vanjskim partnerom koji obrađuje podatke u vaše ime. | Srednji |
Pravna osnova obrade: privola nije zadana opcija
Svaka obrada osobnih podataka mora počivati na jednoj od šest pravnih osnova iz članka 6. GDPR-a.1 Najčešće zaboravljena istina je da privola nije zadana ni najjača osnova. Za odnos s kupcem ili dobavljačem osnova je izvršenje ugovora. Za isplatu plaće i prijavu poreza osnova je zakonska obveza. Za osnovnu sigurnost mreže ili obranu pravnog zahtjeva često je primjeren legitimni interes.
Privola ostaje prava osnova samo kada osoba doista ima slobodan izbor, na primjer za marketinški newsletter. Tada mora biti dobrovoljna, konkretna i opoziva u svakom trenutku, jednako lako kao što je dana. Ako za obradu koju ionako morate provoditi tražite privolu, stvarate si problem: čim je osoba povuče, ostajete bez osnove za obradu koju zakon zahtijeva. Zato za svaku obradu prvo odredite ispravnu osnovu, a privolu koristite samo kada druge osnove ne odgovaraju.
Evidencija aktivnosti obrade i obavijest o privatnosti
Evidencija aktivnosti obrade iz članka 30. temelj je svega ostalog. To je interni popis vaših obrada: koje kategorije podataka obrađujete, za koje svrhe, na kojoj osnovi, kome ih prosljeđujete i koliko ih dugo čuvate. Za malu tvrtku to je obično jedna pregledna tablica, a ne sustav za pola milijuna kuna. Bez te evidencije ne možete dosljedno ispuniti nijednu drugu obvezu, jer ne znate što zapravo obrađujete.
Obavijest o privatnosti vanjska je strana iste medalje. Članci 13. i 14. traže da ispitanicima jasno kažete kako i zašto obrađujete njihove podatke, na kojoj osnovi, koliko dugo i koja prava imaju. Obavijest mora opisivati vašu stvarnu obradu. Tekst prepisan s tuđe stranice opisuje tuđu tvrtku i pada na prvoj provjeri. Ako je vaša evidencija uredna, pisanje obavijesti je jednostavno, jer samo prevodite interni popis u jezik razumljiv korisniku.
Prava ispitanika i kako ih ispuniti
GDPR daje ispitanicima niz prava: pristup vlastitim podacima, ispravak netočnih podataka, brisanje, ograničenje obrade, prenosivost i prigovor na obradu.1 Mala tvrtka ne mora imati složen portal za to. Mora imati jasan postupak: tko prima zahtjev, kako provjerava identitet podnositelja i u kojem roku odgovara. Rok je u pravilu mjesec dana od zaprimanja zahtjeva.
Ključ je pripremiti se prije nego što zahtjev stigne. Ako uredno vodite evidenciju i znate gdje su podaci, odgovor na zahtjev za pristup je rutinski posao. Ako podaci leže razbacani po raznim sustavima i tablicama bez pregleda, isti zahtjev postaje višednevna potraga. Detaljnije o opsegu svakog prava i rokovima pišemo u vodiču o pravima ispitanika prema GDPR-u.
Tehničke i organizacijske mjere sigurnosti (čl. 32.)
Članak 32. traži da uvedete tehničke i organizacijske mjere primjerene riziku. GDPR namjerno ne propisuje točan popis alata, jer rizik male trgovine nije jednak riziku klinike. Za većinu malih tvrtki primjerene mjere su konkretne i dostupne: kontrola pristupa po načelu najmanje privilegije, snažna autentifikacija, redovite sigurnosne kopije i enkripcija osjetljivih podataka.
Najveći pojedinačni dobitak uz najmanji trošak je dvofaktorska autentifikacija na e-pošti i ključnim poslovnim alatima. Velik dio proboja kod malih tvrtki počinje ukradenom lozinkom, a drugi faktor zaustavlja napadača i kada lozinka procuri. Mjere trebaju biti dokumentirane i provjerene, jer u slučaju povrede AZOP gleda jeste li poduzeli ono što je bilo razumno očekivati za vašu razinu rizika.
Prijava povrede AZOP-u u 72 sata
Povreda osobnih podataka je svaki incident koji dovodi do neovlaštenog pristupa, gubitka ili objave osobnih podataka. To može biti hakirana e-pošta, izgubljeno prijenosno računalo bez enkripcije ili pogrešno poslan e-mail s popisom klijenata. Kada utvrdite povredu koja predstavlja rizik za prava i slobode ispitanika, dužni ste je prijaviti AZOP-u bez odgode, a najkasnije u 72 sata od saznanja.2
Ako povreda predstavlja visok rizik, morate obavijestiti i same ispitanike. Rok od 72 sata vrijedi i vikendom i praznikom, pa improvizacija u trenutku incidenta ne funkcionira. Pripremite jednostavan postupak unaprijed: tko procjenjuje rizik, koje podatke prikupljate o incidentu i tko podnosi prijavu. Širi plan reagiranja opisujemo u tekstu o planu odgovora na incidente.
Kada treba službenik za zaštitu podataka i ugovori s izvršiteljima
Službenik za zaštitu podataka, poznat kao DPO, nije obvezan za većinu malih tvrtki. Članak 37. traži ga samo kod tijela javne vlasti, kod opsežnog redovitog praćenja ispitanika kao osnovne djelatnosti ili kod opsežne obrade posebnih kategorija podataka.1 Mala trgovina ili obrt to u pravilu ne ispunjava. Mnoge tvrtke ipak imenuju internu odgovornu osobu radi jasne odgovornosti, što je dobra praksa, ali to nije isto što i formalni DPO.
Ugovor s izvršiteljem obrade iz članka 28. često se zanemaruje, a lako se ispunjava. Svaki vanjski partner koji obrađuje podatke u vaše ime, na primjer računovodstveni servis, pružatelj usluge e-pošte ili davatelj usluge u oblaku, mora imati s vama ugovor o obradi. Veliki pružatelji obično nude standardni dokument koji samo trebate prihvatiti i zadržati. Bez tog ugovora vi odgovarate za obradu nad kojom nemate pravni nadzor.
Praktični koraci uvođenja
Usklađivanje ne mora biti skupo ni složeno ako krenete pravim redoslijedom. Po našem iskustvu mala tvrtka osnovnu usklađenost može složiti u nekoliko tjedana, a stvarna procjena ovisi o opsegu i broju sustava u kojima podaci žive.
- 01Popišite podatkeUtvrdite koje osobne podatke prikupljate, gdje su pohranjeni i tko im pristupa.
- 02Odredite osnove i svrheZa svaku obradu zapišite pravnu osnovu i svrhu u evidenciji aktivnosti obrade.
- 03Uredite obavijest o privatnostiNapišite obavijest koja odgovara vašoj stvarnoj obradi i pravima ispitanika.
- 04Uvedite osnovne mjereKontrola pristupa, dvofaktorska autentifikacija, sigurnosne kopije i enkripcija razmjerni riziku.
- 05Sklopite ugovore s izvršiteljimaProvjerite svakog vanjskog partnera i osigurajte ugovor o obradi po članku 28.
- 06Pripremite postupkeJednostavan način da odgovorite na zahtjev ispitanika i prijavite povredu u 72 sata.
Uloga AZOP-a u Hrvatskoj
U Hrvatskoj nadzor nad primjenom GDPR-a provodi Agencija za zaštitu osobnih podataka, AZOP.2 AZOP zaprima prijave povreda, rješava pritužbe ispitanika, provodi nadzore i može izreći mjere i kazne. Za malu tvrtku to znači da je AZOP i tijelo kojem prijavljujete povredu i tijelo koje vas može provjeriti nakon pritužbe nezadovoljnog kupca ili zaposlenika.
AZOP na svojim stranicama objavljuje smjernice, obrasce i odgovore na česta pitanja, što je za malu tvrtku korisna besplatna polazna točka. GDPR nema prag veličine, pa i mala tvrtka može dobiti kaznu, a iznos je razmjeran težini povrede i opsegu obrade. Više o rasponu i logici kazni pišemo u tekstu o GDPR kaznama.
GDPR za malu tvrtku nije skup softver ni debela mapa politika. To je urednost: znati koje podatke imate, zašto ih imate i kako ih čuvate.
Kako Raptoric pomaže
Malim tvrtkama pomažemo da usklađenost svedu na ono što je stvarno potrebno, bez napuhanih projekata i suvišnog troška. Kroz sigurnosni program i rizik složimo evidenciju aktivnosti obrade, pravne osnove, obavijest o privatnosti i mjere primjerene vašem riziku, te pripremimo postupke za prava ispitanika i prijavu povrede. Dogovorite uvodni razgovor i reći ćemo vam jasno što vam treba, a što ne.
