Přístupová práva a GDPR u spolkových a rejstříkových dokumentů
Otázka od: Anonymní tazatel
Dobrý den, řešíme v organizaci GDPR a taky přístupy jednotlivých zaměstnanců na disk. Chceme se zeptat, jak se stavět k údajům ze spolkového rejstříku a registračním formulářům pro zápis do OR? Jsou to citlivé údaje, ke kterým by měli mít přístup jen určití lidé, např. ti, kteří řeší spolkové záležitosti, nebo k tomu můžou mít přístup i jiní? Jsme nehierarchická organizace. Děkuji za odpověď a přeji hezký den.
Naše odpověď:
Dobrý den, údaje v dokumentech z obchodního či spolkového rejstříku (jména, data narození, adresy statutárních zástupců) spadají pod běžné osobní údaje (nejde o tzv. zvláštní kategorii osobních údajů dle čl. 9 GDPR). Tyto údaje jsou navíc z velké části veřejně dostupné z moci zákona. Výjimkou je, pokud registrační formuláře do Vašeho spolku odhalují např. politické přesvědčení, náboženské vyznání či zdravotní stav členů, pak se jedná o citlivé údaje v režimu zvláštní ochrany. I v nehierarchické organizaci platí základní bezpečnostní principy GDPR a to zásady minimalizace a řízení přístupů na základě potřeby (princip „Need to Know“). To znamená, že přístup ke složce se spolkovými registracemi a dokumentací pro OR by neměl mít každý člen organizace, ale pouze ti lidé, kteří danou agendu reálně zpracovávají nebo vyřizují jednání s úřady. Agendu je tedy dobré uzamknout pouze pro pověřené osoby / role. Obecně vzato, provozní složky na disku mohou zůstat dostupné celému týmu, pokud to vyžaduje fungování Vaší organizace. V IT systémech a cloudových úložištích je vhodné nastavit přístupová práva podle reálných agend a rolí, nikoli podle formální pozice. Hezký den.
Autor odpovědi:
Tato odpověď vyjadřuje názor našeho konzultanta, nejde o právně závazné stanovisko.