Glass cube on a conference table labeled GDPR with a padlock, set against a city skyline at dusk.
Vsak dan slišimo besedo GDPR, a le redko pomislimo, kaj dejansko zahteva od nas. Uredba ni nastala zaradi birokracije. Nastala je, ker so podatki postali ena najbolj dragocenih dobrin sodobnega časa. Vsako podjetje, ki zbira e-naslove, podatke strank ali zaposlenih, že obdeluje osebne podatke. To velja za velika podjetja, majhne obrti in društva. Razlika je le v obsegu obdelave, ne v obveznosti spoštovanja pravil. Kdor misli, da ga zakonodaja ne zadeva, se hitro zmoti.  Podjetja pogosto skladnost z GDPR razumejo kot enkraten projekt. Pripravijo pravilnik, izjavo o zasebnosti in mislijo, da je naloga opravljena. V praksi je to šele začetek dolgoročnega procesa. Podatki se spreminjajo, sistemi se posodabljajo, zaposleni se menjajo. Vsaka sprememba lahko vpliva na to, kako varno so podatki obdelani. Zato je nadzor nad lastnimi postopki nujen vsak dan, ne le ob pregledu. Uredba namreč ne pozna izjem glede na panogo ali sedež podjetja.

Kaj v resnici zahteva skladna obdelava podatkov po GDPR

Prva stvar, ki jo mora podjetje razumeti, je namen zbiranja podatkov. Vsak podatek, ki ga hranite, mora imeti jasen in utemeljen razlog. Če razloga ni, se podatek najverjetneje ne bi smel zbirati. Načelo minimalnosti pomeni, da zbirate le tisto, kar resnično potrebujete. Marsikatero podjetje še vedno zbira odvečne podatke iz navade ali previdnosti.

Druga ključna zahteva so evidence dejavnosti obdelave. Brez njih težko dokažete, da ravnate skladno z zakonodajo. Evidence morajo biti ažurne, razumljive in dostopne odgovornim osebam. Enako pomembne so pogodbe z zunanjimi izvajalci, ki obdelujejo podatke v vašem imenu. V teh pogodbah morajo biti jasno zapisane odgovornosti obeh strani. Pogosto se izkaže, da so ravno te pogodbe največja luknja v sistemu.

Tehnični in organizacijski ukrepi dopolnjujejo pravno plat zgodbe. Nadzor dostopa, šifriranje in redno posodabljanje sistemov niso izbira. So osnova, brez katere je vsak drug ukrep skoraj nesmiseln. Podjetja, ki te ukrepe zanemarijo, tvegajo mnogo več kot le kazen. Tvegajo izgubo zaupanja strank, ki jo je težko povrniti.

Zaposleni kot ključni člen varne obdelave podatkov

Tehnologija sama po sebi ne zagotavlja varnosti podatkov. Največ incidentov se še vedno zgodi zaradi človeške napake. Zaposleni, ki ne ve, kako ravnati z e-naslovi strank, je resnično tveganje. Zato mora biti izobraževanje del vsakodnevne kulture, ne enkratnega dogodka. Kratka in redna usposabljanja delujejo bolje kot obsežna letna predavanja. Pomembno je tudi, da zaposleni vedo, koga obvestiti ob sumu kršitve. Hitro ukrepanje pogosto odloča o resnosti posledic dogodka. Podjetja, ki imajo jasen postopek prijave, se odzovejo bistveno hitreje. Tista brez postopka pogosto izgubijo dragocen čas ravno takrat, ko šteje. Enako velja za hrambo podatkov. Podatki se ne smejo hraniti dlje, kot je resnično potrebno. Po izpolnjenem namenu jih je treba izbrisati ali ustrezno anonimizirati. To zmanjšuje tveganje in hkrati poenostavlja delo z lastnimi sistemi. Podjetje, ki redno čisti svoje baze, ima manj težav ob morebitnem nadzoru.

Skladnost z GDPR na koncu ni breme, temveč del odgovornega poslovanja. Podjetja, ki ji posvečajo pozornost, gradijo zaupanje strank in partnerjev. To zaupanje se dolgoročno pozna tudi na poslovnih rezultatih. Vlaganje v urejene postopke se skoraj vedno obrestuje. Kdor razume duh GDPR, ne le njegove člene, dela bolje tudi na drugih področjih. Odgovoren odnos do podatkov se pogosto pozna tudi pri odnosu do zaposlenih. Podjetja, ki gradijo tako kulturo, redkeje doživijo neprijetna presenečenja ob nadzoru.

FAQ

  1. Ali GDPR velja tudi za majhna podjetja in samostojne podjetnike?

Da, uredba velja za vsakogar, ki obdeluje osebne podatke, ne glede na velikost.

  1. Kaj se zgodi, če podjetje ne vodi evidenc dejavnosti obdelave?

Ob nadzoru težko dokaže skladnost, kar lahko privede do sankcij.

  1. Kako pogosto naj podjetje preverja svoje postopke varstva podatkov?

Priporočljivo je redno, vsaj enkrat letno, ob vsaki večji spremembi sistemov.

Prva stran
Pokličite
E-pošta
Povpraševanje
POVPRAŠEVANJE