Novi Zakon o zaštiti podataka o ličnosti: odakle da počne vaša organizacija?

Imate politiku privatnosti na sajtu, računovodstveni servis vodi podatke zaposlenih, a IT podrška brine o računarima. Da li to znači da je zaštita ličnih podataka u vašoj organizaciji uređena? Ne nužno. Prvi korak je da utvrdite koje podatke obrađujete, gdje se nalaze i kako se sa njima zaista postupa.

Novi Zakon o zaštiti podataka o ličnosti otvorio je važno pitanje za organizacije u Crnoj Gori: šta treba promijeniti u svakodnevnom radu, a šta već funkcioniše dobro? Priprema ne mora početi složenim dokumentom ili nabavkom novog softvera. Treba da počne pregledom stvarnog stanja.

Dokumentacija ima smisla kada opisuje vaše poslovanje i daje jasna uputstva ljudima koji rade sa podacima. Zato je korisnije najprije razumjeti procese, pa tek onda određivati koje politike, procedure, evidencije i obuke su potrebne.

1. Počnite od podataka koje već imate

Lični podaci nijesu samo brojevi ličnih karata i zdravstveni nalazi. To su i ime i službena e-mail adresa zaposlenog, biografija kandidata za posao, kontakt osobe koja je poslala upit, snimak video-nadzora ili podaci u evidenciji kupaca.

Za početak, pregledajte nekoliko osnovnih procesa: zapošljavanje i radne odnose, pružanje usluga klijentima, naplatu, marketing i korišćenje informacionih sistema. Za svaki od njih zabilježite čije podatke koristite, zbog čega su vam potrebni, gdje ih čuvate, ko ima pristup i kome ih dostavljate.

Primjer iz prakse: biografije kandidata stižu na zajedničku e-mail adresu, zatim se prosljeđuju rukovodiocima, a pojedine se preuzimaju na računare. Ako pregledate samo fasciklu kadrovske službe, nećete vidjeti sve kopije niti sve osobe koje podacima mogu pristupiti.

Takav početni popis pomaže da pripremite ili ažurirate evidenciju aktivnosti obrade. On nije spisak pojedinačnih klijenata i zaposlenih, već pregled procesa u kojima se njihovi podaci koriste.

2. Provjerite da li pravila odgovaraju stvarnom radu

Politika privatnosti na sajtu ne uređuje sama po sebi pristup kadrovskim dosijeima, čuvanje dokumentacije ili postupanje po zahtjevu klijenta. Isto tako, pravilnik koji zaposleni nijesu pročitali teško može pomoći kada je potrebno brzo donijeti odluku.

Uporedite ono što piše u dokumentima sa onim što se dešava u praksi. Ako je navedeno da podatke brišete nakon određenog perioda, provjerite da li se brisanje zaista sprovodi. Ako je pristup ograničen na ovlašćene osobe, provjerite korisničke naloge i zajedničke foldere. Ako se oslanjate na saglasnost, provjerite kako je pribavljena, evidentirana i kako se može povući.

Nije cilj da imate što više dokumenata, već da važna pitanja budu uređena pravilima koja možete primijeniti i čiju primjenu možete pokazati.

3. Obratite pažnju na uobičajene slabe tačke

Problemi često nastaju kroz ustaljene navike, a ne kroz namjerno kršenje pravila. Zaposleni koristi privatni mejl da završi posao od kuće. Bivšem saradniku ostane pristup zajedničkom folderu. Dokument sa podacima klijenata čuva se godinama jer niko nije odredio kada se briše.

Tokom početnog pregleda vrijedi postaviti nekoliko jednostavnih pitanja:

  • Da li zaposleni imaju pojedinačne korisničke naloge i pristup samo podacima koji su im potrebni?
  • Da li znamo koliko dugo čuvamo dokumentaciju i šta se dešava po isteku tog perioda?
  • Da li smo provjerili koje podatke koriste naši dobavljači i kako su te obaveze ugovorene?
  • Da li zaposleni znaju kome se obraćaju kada pošalju dokument pogrešnom primaocu ili primijete neovlašćen pristup?
  • Da li znamo kako postupamo kada klijent ili zaposleni zatraži pristup svojim podacima?

Odgovor „nijesmo sigurni“ nije razlog za paniku. To je koristan pokazatelj da određenu oblast treba dodatno provjeriti. Važno je da ne ostane samo na tom odgovoru.

4. Odredite prioritete prema riziku, a ne prema broju dokumenata

Ne zahtijeva svaki propust istu hitnost. Nekontrolisan pristup zdravstvenim podacima i zastarjela kontakt adresa u obavještenju o privatnosti nijesu problemi iste težine. Plan rada treba da uzme u obzir vrstu i obim podataka, moguće posljedice po ljude i mjere koje već primjenjujete.

Ni veličina organizacije nije dovoljna za procjenu. Mala ordinacija može obrađivati veoma osjetljive podatke, dok veća firma može imati sasvim drugačije rizike. Zbog toga se obim usklađivanja određuje prema stvarnim procesima, a ne samo prema broju zaposlenih.

U ovoj fazi treba razmotriti i posebna pitanja: da li određena obrada zahtijeva procjenu uticaja na zaštitu podataka, da li postoji obaveza imenovanja lica za zaštitu podataka i da li korišćenje određenih servisa podrazumijeva međunarodni prenos podataka. Odgovori zavise od konkretnog poslovanja, a ne od univerzalnog obrasca.

5. Razlikujte samoprocjenu od stručnog pregleda

Samoprocjena je dobar početak kada želite da vidite koje oblasti ste već uredili, a o kojima još nemate dovoljno informacija. Međutim, rezultat zavisi od vaših odgovora: upitnik ne pregleda ugovore, ne provjerava podešavanja sistema i ne potvrđuje da se napisane procedure primjenjuju.

Besplatna samoprocjena GDPR Crna Gora pomaže da prepoznate oblasti koje zahtijevaju dodatnu pažnju. Ona nije sertifikat usklađenosti niti zamjena za stručni audit.

Kada želite jasniji pregled, Audit Start povezuje razgovor o poslovanju sa pregledom relevantne dokumentacije i odabranih procesa, u dogovorenom obimu. Cilj je da dobijete pregled ključnih nalaza, prioritete i preporuku narednih koraka, prije odluke o obimu implementacije.

Na toj osnovi program Privacy Ready služi za prilagođavanje dokumentacije i postupaka stvarnom radu organizacije, uz obuku zaposlenih. Kontinuirana podrška kroz Privacy Partner pomaže da sistem ostane ažuran i kada se poslovanje promijeni. Formalna funkcija eksternog DPO-a ugovara se posebno, kada je potrebna i uz odgovarajuće uslove za njeno nezavisno obavljanje.

Prvi korak ne mora biti veliki, ali treba da bude konkretan

Za početak okupite osobe koje poznaju rad sa zaposlenima, klijentima i informacionim sistemima. Pregledajte jedan važan proces, od prikupljanja podataka do njihovog brisanja. Zabilježite šta znate, šta treba provjeriti i gdje uočavate najveći rizik.

Takav pristup daje bolju osnovu za usklađivanje od preuzimanja opštih obrazaca koji ne odgovaraju vašem poslovanju. Uređena zaštita podataka nije samo dokument koji možete pokazati, već način rada na koji se možete osloniti.

Tekst pruža opšte smjernice za pripremu organizacije. Konkretne obaveze i potrebne mjere utvrđuju se prema primjenjivim propisima, vrstama obrade i rizicima za prava i slobode lica. Prelazni period za novi zakon ne ukida obaveze prema propisima koji se do početka njegove primjene i dalje primjenjuju.