Logo 22HLAV

Poradna

Vaše starosti na naše hlavy

Přístupová práva a GDPR u spolkových a rejstříkových dokumentů

GDPRKyberbezpečnostSpolky a členské příspěvkyZveřejňování

Otázka od: Anonymní tazatel

Dobrý den, řešíme v organizaci GDPR a taky přístupy jednotlivých zaměstnanců na disk. Chceme se zeptat, jak se stavět k údajům ze spolkového rejstříku a registračním formulářům pro zápis do OR? Jsou to citlivé údaje, ke kterým by měli mít přístup jen určití lidé, např. ti, kteří řeší spolkové záležitosti, nebo k tomu můžou mít přístup i jiní? Jsme nehierarchická organizace. Děkuji za odpověď a přeji hezký den.

Naše odpověď:

Dobrý den, údaje v dokumentech z obchodního či spolkového rejstříku (jména, data narození, adresy statutárních zástupců) spadají pod běžné osobní údaje (nejde o tzv. zvláštní kategorii osobních údajů dle čl. 9 GDPR). Tyto údaje jsou navíc z velké části veřejně dostupné z moci zákona. Výjimkou je, pokud registrační formuláře do Vašeho spolku odhalují např. politické přesvědčení, náboženské vyznání či zdravotní stav členů, pak se jedná o citlivé údaje v režimu zvláštní ochrany. I v nehierarchické organizaci platí základní bezpečnostní principy GDPR a to zásady minimalizace a řízení přístupů na základě potřeby (princip „Need to Know“). To znamená, že přístup ke složce se spolkovými registracemi a dokumentací pro OR by neměl mít každý člen organizace, ale pouze ti lidé, kteří danou agendu reálně zpracovávají nebo vyřizují jednání s úřady. Agendu je tedy dobré uzamknout pouze pro pověřené osoby / role. Obecně vzato, provozní složky na disku mohou zůstat dostupné celému týmu, pokud to vyžaduje fungování Vaší organizace. V IT systémech a cloudových úložištích je vhodné nastavit přístupová práva podle reálných agend a rolí, nikoli podle formální pozice. Hezký den.

Autor odpovědi:

Tato odpověď vyjadřuje názor našeho konzultanta, nejde o právně závazné stanovisko.