Vážení partneři, vítejte na stránkách podpory GDPR pro obce a školy

Záznamy o činnostech zpracování
Obecné informace o tom, co by minimálně měly obsahovat záznamy o zpracování osobních údajů

Které činnosti ve Vaší organizaci vykonáváte, vychází z velké míry ze zpracované analýzy činností (agend). Záznamy obsahují veškeré běžné činnosti s osobními údaji zaměstnanců, uchazečů o zaměstnání a dále záznamy o klientech, smluvní partnery včetně obchodních partnerů a dodavatelů, záznamy k zajištění bezpečnosti přístupu do budovy jako jsou čipy nebo kamerové systémy...

Dle článku 30 GDPR má většina správců a zpracovatelů povinnost vést Záznamy o činnostech zpracování osobních údajů, za které odpovídají. Záznamy o činnostech jsou evidencí toho, jakým způsobem osobní údaje zpracováváte, kde je ukládáte či komu je předáváte.

Tyto Záznamy vytvoříte na začátku procesu zpracování a případné aktualizace budete provádět pouze, když dojde ke změně v procesu zpracování osobních údajů nebo začnete nějakou novou činnost zpracování. Záznamy musí být vyhotoveny písemně. Za písemnou formu se považuje i forma elektronická (např. tabulka v Excelu, Word, databáze nebo PDF dokument).

Úřad pro ochranu osobních údajů je oprávněn vyžádat si tyto Záznamy o činnostech a organizace jsou povinny mu je poskytnout. Rozsah podrobností, které jsou v záznamech uváděny, záleží zejména na okolnostech konkrétního zpracování.

Dokumentace však vždy musí obsahovat dostatečné podrobnosti, aby správce doložil soulad s GDPR a dozorový orgán byl schopen soulad zpracování porovnat s vytvořenými Záznamy. Každý správce i zpracovatel osobních údajů je tak povinen poskytnout Úřadu pro ochranu osobních údajů součinnost, např. i umožnit přístup k osobním údajům nebo do prostor, v nichž správce nebo zpracovatel působí, včetně přístupu k veškerému zařízení a prostředkům určených ke zpracování údajů.