Pokaždé, když společnost čelí úniku dat nebo je přistižena při nesprávném nakládání s osobními údaji, obvykle se nabízí stejná otázka: co s tím vlastně mohou postižení lidé dělat? Odpověď spočívá v souboru právních ochran známých jako práva podle GDPR, která se vztahují na každého, jehož osobní údaje jsou shromažďovány, ukládány nebo zpracovávány organizací působící ve Spojeném království nebo EU.
Nedávný přehled od společnosti Prospect360 rozebírá tyto ochrany podle britského GDPR a pokrývá vše od práva na přístup k vlastním údajům až po právo na jejich výmaz. Porozumění těmto právům není jen právním cvičením. Je to praktický nástroj pro každého, kdo chce mít větší kontrolu nad tím, jak jsou jeho osobní údaje používány, zejména v době, kdy úniky dat a regulační pokuty nadále plní titulky novin.
Jaká práva mají jednotlivci podle GDPR
Britské GDPR poskytuje jednotlivcům, často označovaným jako subjekty údajů, řadu práv týkajících se jejich osobních údajů. Patří sem právo vědět, jaké údaje o nich organizace uchovává, právo požádat o jejich kopii a právo na opravu nepřesných informací. Možná nejznámější je právo na výmaz, někdy nazývané právo být zapomenut, které lidem umožňuje požádat organizace o smazání jejich osobních údajů za určitých okolností.
Další práva se týkají toho, jak jsou údaje používány, nejen toho, co je uchováváno. Jednotlivci mohou vznést námitku proti určitým typům zpracování, požádat o omezení dalšího použití svých údajů, dokud není spor vyřešen, a v některých případech požádat o převedení svých údajů jinému poskytovateli. Tato práva existují právě proto, že osobní údaje, jakmile jsou shromážděny, mohou být použity způsoby, které lidi ovlivňují dlouho poté, co je předají – ať už jde o cílenou reklamu, automatizované rozhodování nebo prostě prodej třetí straně bez jasného souhlasu.
Proč na těchto právech záleží: Poučení z nedávných incidentů
Práva podle GDPR nejsou abstraktní právní koncepty. Stávají se naléhavě relevantními vždy, když společnost ztratí kontrolu nad zákaznickými údaji nebo je přistižena při jejich nesprávném nakládání. Regulační orgány po celé Evropě ukázaly, že jsou ochotny ukládat významné sankce, když organizace tato ochranná opatření nedodržují. Rozhodnutí nizozemského Úřadu pro ochranu osobních údajů pokutovat Uber částkou 825 milionů eur kvůli porušení GDPR týkajícímu se řidičů je jedním z nejjasnějších nedávných příkladů toho, jak vážně donucovací orgány přistupují k porušování práv subjektů údajů.
Úniky týkající se telekomunikačních a zdravotnických poskytovatelů ukazují, proč tato práva záleží běžným lidem, nejen korporacím. Únik dat Odido, který odhalil 6,2 milionu záznamů, zanechal zákazníky s ukradenými bankovními údaji v rukou útočníků, zatímco účetní únik Unimed, který postihl pacienty německých univerzitních nemocnic, odhalil citlivé zdravotní informace prostřednictvím externího dodavatele. V obou případech měli postižení jednotlivci právo vědět, jaké údaje byly zahrnuty, a požadovat odpovědi na to, jak byly používány a chráněny.
Dokonce ani vládní systémy nejsou imunní. Únik z francouzského portálu pro cestovní pasy ANTS ukázal, že infrastruktura pro identifikační doklady může být cílena stejně snadno jako databáze soukromých společností, což posiluje skutečnost, že práva podle GDPR se vztahují široce napříč odvětvími, nejen na technologické společnosti.
Jak uplatnit svá práva podle GDPR
Uplatňování těchto práv obvykle začíná přímou žádostí organizaci, která vaše údaje uchovává, často označovanou jako žádost o přístup k údajům, pokud žádáte o zobrazení toho, jaké informace jsou uchovávány. Organizace jsou ze zákona povinny odpovědět ve stanovené lhůtě a nemohou tyto žádosti jednoduše ignorovat nebo bezdůvodně oddalovat. Pokud společnost nesplní své povinnosti, mohou jednotlivci ve Spojeném království věc postoupit Úřadu komisaře pro informace, regulačnímu orgánu odpovědnému za vymáhání britského GDPR.
Při podávání žádosti pomáhá být konkrétní, ať už žádáte o kopii všech uchovávaných údajů, opravu nepřesného záznamu nebo úplný výmaz účtu. Vedení písemného záznamu o žádosti a jakékoli obdržené odpovědi také posiluje vaši pozici, pokud bude později nutné podat stížnost.
Co to znamená pro vás
Pokud používáte jakoukoli online službu, od aplikace pro sdílení jízd po účetní portál poskytovatele zdravotní péče, máte již práva týkající se údajů, které o vás tyto společnosti uchovávají. Nemusíte čekat na únik dat, abyste je mohli využít. Vyžádání kopie vašich údajů, kontrola jejich přesnosti nebo požádání společnosti o smazání informací, které si již nepřejete, aby uchovávala, jsou činnosti dostupné právě teď, bez ohledu na to, zda se daná organizace někdy objevila ve zprávách.
Když k únikům dojde, jako v případě krádeže farmaceutických dat, která zasáhla klinická data společnosti Novo Nordisk, znalost vašich práv podle GDPR znamená, že jste lépe vybaveni k tomu, abyste požadovali transparentnost ohledně toho, co bylo odhaleno a co společnost v reakci dělá.
Klíčové poznatky
Porozumění vašim právům podle GDPR vám jako jednotlivci vrací skutečnou moc do rukou, místo aby ochrana údajů zůstávala zcela na společnostech a regulačních orgánech. Před registrací k novým službám si přečtěte zásady ochrany osobních údajů, pokud si nejste jisti, jaké údaje o vás společnost uchovává, podajte žádost o přístup k údajům a neváhejte postoupit nevyřešené obavy Úřadu komisaře pro informace. Sledování informací o právech podle GDPR je jedním z nejjednodušších způsobů, jak chránit své osobní údaje v prostředí, kde jsou úniky dat a regulační pokuty stále častější.




