Premium

Získejte všechny články mimořádně
jen za 49 Kč/3 měsíce

E-shop se vás bude muset zeptat, jestli mu dáte svá data, popisuje právník

  5:00
Za necelý rok vám začnou chodit e-maily a dopisy, v nichž vám Facebook či banka sdělí, jaká o vás uchovávají data. Případně vás požádají o svolení k dalším úkonům. „Na základě námitky bude muset společnost zdůvodnit, proč daná data zpracovává a proč to není újma pro naše soukromí,“ vysvětluje právník Jan Tomíšek.

Jan Tomíšek | foto:  Petr Topič, MAFRA

Rozsáhlé změny přinese lidem i firmám klíčové evropské nařízení o ochraně osobních údajů, známé pod zkratkou GDPR, které začne platit 25. května 2018. Zmíněné e-maily budou jen jeho malou částí.

Jak platnost GDPR změní život běžného uživatele?
Hlavním smyslem je umožnit lidem kontrolovat jejich data. Běžný uživatel by to měl poznat tak, že bude víc informovaný. Internetové společnosti se ho častěji budou ptát a žádat souhlas. Zároveň bude mít silnější práva a lepší nástroje si něco zkontrolovat, ověřit nebo se proti tomu ohradit v řízení. A ambicí je i dát uživatelům větší svobodu v přecházení od jedné služby k jiné.

Jan Tomíšek

Šestadvacetiletý právník má dva magisterské a jeden inženýrský titul. Na brněnské Masarykově univerzitě vystudoval informatickou, právnickou a ekonomicko-správní fakultu. Právu se zaměřením na ochranu osobních údajů a IT se věnuje v kanceláři Rowan Legal. Působí i jako doktorand na univerzitě. Je spoluautorem publikace Právo v síti. Letos získal cenu Talent roku v soutěži Právník roku.

Co konkrétně zaregistrují nejdříve?
Dnes dáváte často nevědomky při zaškrtnutí obchodních podmínek třeba v e-shopu automaticky souhlas k marketingovému využití nebo předání údajů třetím stranám. To podle GDPR nebude možné. Pokud něco nebude nezbytné k poskytování určité služby, tak souhlas k využití osobních údajů bude muset být vědomý, oddělený a uživatel musí být informovaný, k čemu ho dává.

Jak to bude v praxi vypadat?
Pokud bude chtít e-shop předat moje osobní údaje někomu dalšímu, bude potřebovat zaškrtnutí určitého políčka, kde mne o to zvlášť požádá. To políčko nesmí být předzaškrtnuté a zároveň nesmí být podmínkou toho, aby mne web pustil k dalšímu kroku. Předávání mých údajů za účelem marketingu totiž není nezbytné k tomu, aby mi internetový obchod zaslal zboží.

Takže bez aktivního souhlasu k žádné manipulaci s daty, o které bych nevěděl, nedojde?
Ano, obecně zavádí GDPR zásadu standardní ochrany osobních údajů. Neboli, když má služba víc možností, tak standardní by pro uživatele měla být ta, která nejvíc chrání jeho soukromí. Třeba nenastavovat automaticky sdílení se všemi uživateli sítě nebo nenastavovat automaticky zveřejňování údajů. To musí být vyloženě na uživateli.

Dotkne se to výrazně i internetových sociálních sítí?
Nepochybně. Očekávám, že lidé dostanou e-mail či zprávu, že Facebook, Twitter nebo LinkedIn mají nové podmínky. Tyto firmy nás budou muset informovat v mnohem větším rozsahu. Očekávám i dotazy na to, zda s něčím souhlasíme, nebo nesouhlasíme. Není to ale jen vyloženě o internetových firmách. Do příštího května vám přijde e-mail či dopis od řady společností, třeba bank a pojišťoven. Sdělí nám, jaké údaje o nás shromažďují, zpracovávají a jaké mohou být důsledky. V mnoha případech to pro nás může být překvapení, protože to často ani netušíme.

Hodně údajů – často včetně polohy uživatele – chtějí dnes zpravidla mobilní aplikace. Jak se to změní?
Myslím, že zmizí nejkřiklavější případy. Otázka je, kolik vývojářů to hned zohlední. Jestli nebudeme muset čekat na případy typu Maxe Schremse (rakouský aktivista, který se úspěšně soudil s Facebookem – pozn. red.), než se praxe opravdu ustálí. O mnohém možná rozhodne až soud.

Třeba Messenger může tvrdit, že je pro něj nezbytné znát polohu uživatele, protože to připojuje ke zprávě?
Přesně. A až za to padnou sankce, tak se začnou věci měnit. Přímo od 25. května 2018 se to podle mne změní jen u největších hráčů, kteří o tom přemýšlejí a víc vnímají rizika. Tisíce drobných vývojářů se asi adaptují pomaleji.

Jaké možnosti dává GDPR do ruky těm, kteří se o svá osobní data zajímají více?
Základní právo, které už dnes máme, je přístup k osobním údajům. Mohu se kohokoli, kdo zpracovává moje osobní údaje, zeptat, o jaké jde, a on mi do jednoho měsíce musí dát kopii všech údajů, které o mně má, a pokud jsem mu je nedal přímo já, tak mi musí říci, z jakého je má zdroje. To byl počátek i v případu Schrems, který takto od Facebooku dostal několik tisíc stran informací. Zároveň podle GDPR musí uživatel tyto kopie dostat zadarmo.

A co dál?
Ve chvíli, kdy se dozvíme, jaké údaje kdo zpracovává, máme možnost vznést námitku proti zpracování. To se týká případů, kdy společnost zpracovává data, která nepotřebuje k poskytování služby. Na základě námitky bude muset společnost zdůvodnit, proč daná data zpracovává a proč to není újma pro naše soukromí. S úspěšnou námitkou se pojí právo být zapomenut, které můžeme uplatnit. Právo na „výmaz“ ale není absolutní – nemůžeme žádat smazání údajů, které firmě jiný zákon ukládá uchovávat.

Jaká rizika plynoucí se zacházení s osobními daty si podle vás lidé příliš neuvědomují?
Typický příklad jsou sociální sítě. Lidé o sobě zveřejňují velké množství informací a neuvědomují si, s jak velkým okruhem lidí je sdílí, a že když je jednou vypustí, těžko se to bere zpátky.

Jak lze osobní data v nejzazším případě zneužít, například když některé ze služeb naše data uniknou?
Rizik je celá šíře. Od těch drobných, kdy na nás někdo na základě uniklých údajů může lépe cílit reklamu. Další skupinou je zneužití přístupových údajů k e-mailu či sociálním sítím a zneužití ke krádeži identity. Buď pachatel spáchá podvod na vaše přátele, to se běžně stává, nebo si na vás něco objedná on-line. A potom jde o nejzávažnější případy: uniklé údaje často slouží k více účtům. Třeba neoprávněným vniknutím do internetového bankovnictví může vzniknout majetková újma. A potom tu jsou citlivé údaje o zdravotním stavu, které mohou být kompromitující a znevýhodňovat nás, pokud jsou zveřejněny.

A co když třeba mobilnímu operátorovi uniknou data o účtech za telefon, o typu a ceně telefonu, který máte, a zároveň adresa. Už to může být podklad pro zloděje, kam si může přijít pro slušnou kořist, ne?
Určitě to je reálná hrozba. Střípků, které se dají nasbírat, je řada a ta mozaika nás může ohrožovat. Třeba údaje z geolokační služby dávají dobré povědomí o tom, kdy nebýváme doma a kdy je nejlehčí nás vykrást. Ty údaje se však dají sbírat digitálně a použít ke kyberkriminalitě. Na jejich základě může pachatel připravit cílený phishingový útok, jímž z nás vytáhne třeba již zmíněný přístup do internetového bankovnictví.

Už nyní – rok před vstupem nařízení v platnost – zaznívá, že firmy se připravit nestihnout. Lze popsat, co je čeká?
Po zorientování se v nařízení je třeba se zorientovat v datech, která spravují. Půjde nejspíše o data o jejich zaměstnancích a zákaznících. Ale také o data o třetích osobách či nějaký monitoring. Další kroky se dotýkají tří oblastí. První je dokumentace: musí se podívat, pokud komunikují se zákazníky, jestli je pořádně informují o zpracování dat a jestli od nich nepotřebují nějaké další souhlasy.

Kromě toho?
Vnitřní předpisy a procesy. Budou se muset připravit na situaci, že někdo přijde a bude chtít uplatnit své právo na přístup. Ve velké organizaci to může být těžké. Poslední oblastí jsou systémy. To neznamená, že každá firma si má nakoupit nové bezpečnostní technologie. Ale musí se podívat, v jakých systémech osobní údaje zpracovává a zda jsou adekvátně zabezpečené.

Vznikne i nová profese – pověřenec pro ochranu osobních údajů. Co bude mít na starosti?
Musí kontrolovat soulad organizace s GDPR, musí radit a vzdělávat tým interně. Současně má být kontaktním místem pro otázky ochrany osobních údajů – jak vůči veřejnosti, tak vůči Úřadu pro ochranu osobních údajů. Při plnění úkolů musí mít nezávislost a přístup k nejvyššímu vedení organizace. Současně musí mít odborné znalosti o ochraně osobních údajů. Firmy i veřejná správa tedy budou muset proškolit stávající zaměstnance, přijmout nové odborníky, nebo zajistit tuto funkci externě – specialistů je aktuálně nedostatek.

Bude naplnění podmínek GDPR pro firmy hodně nákladné?
Přirovnal bych to k novému občanskému zákoníku. Bude to ale ještě větší, protože GDPR jde napříč celou organizací. Od přepážky, kde se komunikuje se zákazníkem, až po IT zázemí. A všude s sebou může nést náklady – jak na úpravě dokumentace, tak procesů a systému.

Firmy hodně děsí pokuty, které mohou činit až čtyři procenta celosvětového obratu mateřské společnosti. To jsou astronomické částky.
GDPR říká, že mají být přiměřené, ale odrazující. A totéž tvrdí i český Úřad pro ochranu osobních údajů. Jednoznačně už naznačil, že vyšší pokuty budou za to, pokud se do 72 hodin nenahlásí bezpečnostní incident – třeba krádež dat. Právě nástroj oznamování má dát úřadu možnost kontroly nad tím, zda jsou incidenty řešeny.

U ochrany dat se často naráží na to, že zákony jsou lokální (v případě GDPR evropské), kdežto internet je globální a firmy jako Google, Facebook či poskytovatelé cloudů, kteří zpracovávají mnoho osobních dat, mají sídlo v USA. Jak to tedy bude s platností GDPR směrem k nim?
Nařízení říká, že pravidla se týkají všech, kteří nabízejí služby cíleně v zemích EU. To znamená, že na e-shop, který má doménu .cz nebo stránky v češtině, se pravidla vztahují. To platí také, když firma nějak sleduje subjekty z Unie – třeba za účelem reklamy.

Ošetřuje tedy GDPR vztah českého uživatele s Facebookem, Googlem, Amazonem nebo eBay?
Většinou ano, ale někdy to bude složitější na posouzení. Minimálně pro západoevropské uživatele, kteří mají „svůj“ Amazon, to tak bude. Diskutabilní však je, jak se vůči těmto společnostem budou pravidla vymáhat. To bude jednodušší u firem, které mají v EU pobočky. Snaha pokrýt mimoevropské společnosti ale existuje.

Autor:
  • Nejčtenější

Rusové se vrací. Putin propagandisticky slaví a těží z toho i tamní ekonomika

3. května 2024

Počátek války na Ukrajině vyvolal mezi některými Rusy už v únoru roku 2022 velké obavy. Během...

Z prodejen mizí košíky do ruky. Hodily se na malý nákup, skuhrají zákazníci

1. května 2024

Z českých obchodů začínají mizet malé příruční nákupní košíky. Zákazníci se tak často musí spokojit...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Německá atomová kauza pokračuje. Opozice hledá viníky za odklon země od jádra

26. dubna 2024

Německem v posledních dnech hýbe kauza zveřejněných dokumentů německého měsíčníku Cicero týkající...

Boom prodejů kol opadl. Prodejci mají plné sklady, zákazníci čekají na slevy

28. dubna 2024

Trh s jízdními koly a cyklovybavením se v Česku propadl o třetinu. Může za to ochlazení covidového...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Kvůli fotce na střechu. Japonci staví bariéru, aby turisté nemohli fotit Fudži

26. dubna 2024  10:45

Japonské úřady znepokojené davy nevychovaných zahraničních turistů rozhodly, že nainstalují na...

KOMENTÁŘ: Stanjurova další daň je prohrou pravicové politiky

3. května 2024

Premium Po zklamání z chabého výnosu windfall tax ministr financí plánuje, jak si na banky posvítit jinak –...

Upozornili na výrobní vady letadel Boeing, oba během měsíce zemřeli

3. května 2024  18:23

Po krátké nemoci zemřel bývalý auditor kvality u dodavatele společnosti Boeing, který vůči letecké...

USA a eurozóně se nedaří překonat inflační trápení. Snížení sazeb je v ohrožení

3. května 2024

Rok 2024 se měl mimo jiné nést v postupném snižování úrokových sazeb v eurozóně i Spojených státech...

Německá výhodná jízdenka slaví rok. Obliba však zaostala za původními plány

3. května 2024  15:44

Už jeden rok platí v Německu nová jízdenka na regionální a městskou dopravu jen za 49 euro na...

Akční letáky
Akční letáky

Všechny akční letáky na jednom místě!

Dara Rolins je po další plastice. Kritiku fanoušků nechápe, cítí se svěží

Zpěvačka Dara Rolins (51) se na čas stáhla z veřejného života. V tom období prodělala „estetický zákrok“ a na sociální...

Natáčení Přátel bylo otřesné, vzpomíná herečka Olivia Williamsová

Britská herečka Olivia Williamsová (53) si ve čtvrté sérii sitcomu Přátelé zahrála epizodní roli jedné z družiček na...

Byli vedle ní samí ztroskotanci, vzpomíná Basiková na muže Bartošové

Byly každá z jiného těsta, ale hlavně se pohybovaly na opačných pólech hudebního spektra. Iveta Bartošová byla...

Autofotka: Sen z plakátů v kotrmelcích. Mladíček v tunelu rozbil Ferrari F40

Symbol italské nenažranosti se již skoro čtyři dekády pokouší zabít své řidiče. Jízda s Ferrari F40 bez posilovače...

Ukaž kozy, řvali na ni. Potřebovala jsem se obouchat, vzpomíná komička Macháčková

Rozstřel Pravidelně vystupuje v pořadu Comedy Club se svými stand-upy, za knihu Svatební historky aneb jak jsem se nevdala se...