Při tomto workshopu se ocitnete v postavení střední společnosti na finančním trhu, která své image částečně založila na plně online procesech a využívání moderních technologií, jako je cloud. Kromě zájmu klientů tím přilákala i pozornost ÚOOÚ, který se přišel podívat, jak to v praxi funguje a zda nejsou osobní údaje klientů v ohrožení. Firemní verze nepracuje s modelovou firmou. Vaše skutečné cloudové služby, smlouvy se zpracovateli i toky dat mimo Evropskou unii procházíme přesně tak, jak je máte nastavené. TAYLLORCOX je jediné ACO (Accredited Consulting Organisation) v ČR akreditované pro simulace, embedding metodiky a tailoring na míru.
1 den intenzivní simulace. Systémová kontrola online zpracování. Bez zkoušky.
Online zpracování je v plánu kontrol ÚOOÚ
Řada služeb a produktů se přirozeně přesouvá do online prostředí. Online zprostředkování služeb či prodej zboží je rychlejší a efektivnější, přináší však i vyšší nároky týkající se aplikace GDPR, a to včetně využívání služeb třetích stran, dodavatelů IT služeb a poskytovatelů cloudových řešení.
Této skutečnosti si je vědom i ÚOOÚ, který opakovaně zařazuje online zpracování dat do svého ročního plánu kontrol. Nejde tedy o náhodné šetření na základě stížnosti, ale o systematickou kontrolu celého segmentu. Otázka nezní zda, ale kdy.
Komu je workshop určen
Workshop je určen organizacím, které zpracovávají osobní údaje online, spoléhají na cloudová řešení a na dodavatele IT služeb. Finanční trh je výchozí kulisa, model je ale plně přenositelný na e-shopy, technologické firmy, zdravotnictví i veřejnou správu.
Nejčastěji zapojené role:
► Pověřenci pro ochranu osobních údajů (DPO)
❏ IT manažeři a architekti, vlastníci cloudových služeb
❏ Právní oddělení, compliance a nákup odpovědný za smlouvy s dodavateli
► Manažeři, auditoři a architekti kybernetické bezpečnosti
Workshop je pro vaši organizaci, pokud:
► Zpracováváte osobní údaje v cloudu a nikdy jste to neprověřili z pohledu GDPR
❏ Nemáte jistotu, zda jsou vaše smlouvy se zpracovateli v souladu s nařízením
❏ Předáváte data mimo EU a nevíte, jaké záruky musíte doložit
► Nevíte, jak vyřídit žádost klienta, když jeho data drží externí zpracovatel
Proč workshop místo standardního kurzu
Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice. Firemní workshop pracuje s vaším reálným prostředím, nikoliv s modelovou firmou.
► Scénář kontroly postavíme na vašich cloudových službách a vašich datových tocích
❏ Otázky ÚOOÚ směřujeme na vaše skutečné smlouvy se zpracovateli a záznamy
► Prověříme, zda a jak dokládáte záruky u předávání dat mimo Evropskou unii
❏ Pověřenec, IT, právní oddělení i nákup trénují reakci společně
❏ Odcházíte se seznamem konkrétních smluv a procesů, které je potřeba opravit
Proč právě tento workshop
| Systematická kontrola, ne náhodné šetření ÚOOÚ opakovaně zařazuje online zpracování dat do ročního plánu kontrol. To znamená, že se nepřipravujete na hypotetickou situaci, ale na kontrolu, která na váš segment cílí opakovaně a plánovaně. |
| Cloud jako slepá skvrna Cloudové služby se pořizují rychle a často mimo dohled pověřence. Výsledkem bývá zpracování, které nikdo nemapoval, smlouva bez náležitostí GDPR a předávání dat mimo EU bez doložených záruk. Simulace tato místa spolehlivě odhalí. |
| Odpovědnost, kterou nelze delegovat na dodavatele I když data fyzicky drží poskytovatel cloudu, odpovědnost správce zůstává vaše. Naučíte se ověřovat spolehlivost zpracovatelů, evidovat je, kontrolovat a hlavně doložit, že jste to skutečně dělali. |
Šest oblastí, které workshop prověří
Obsah je postavený na otázkách, které ÚOOÚ při systémové kontrole online zpracování skutečně klade. Právě odpovědi na ně rozhodují, zda doložíte soulad.
Online zpracování
Jak jsou data zpracovávána online, kdo se na zpracování podílí a v jakém je postavení, tedy zda jde o správce, nebo zpracovatele osobních údajů.
Procesy a předávání mimo EU
Jak je nastaven proces pro přijetí dostatečných záruk, pokud jsou osobní údaje předávány mimo Evropskou unii. Jak jsou o zpracovatelích a dalších příjemcích, včetně příjemců mimo EU, informováni klienti.
Smlouvy a kontroly dodavatelů
Kdo je odpovědný za obsah smlouvy se zpracovatelem osobních údajů a za její soulad s požadavky GDPR. Jak ověřujete spolehlivost zpracovatelů, jak je evidujete a jak je kontrolujete.
Výkon práv klientů
Jak je nastaven proces pro výkon práv klientů v situaci, kdy jejich údaje zpracovává právě externí zpracovatel. Lhůty běží vám, ale data drží někdo jiný.
Role pověřence
Jaká je role pověřence pro ochranu osobních údajů interně a při komunikaci s ÚOOÚ. Jaké podklady připravit pro místní šetření.
Šetření ÚOOÚ a nejčastější chyby
Jak postupovat, pokud jsou vyžádané podklady neúplné, zastaralé, či je vůbec nemáte k dispozici. Proti kterým kontrolním závěrům ÚOOÚ má smysl podávat námitky.
TAYLLORCOX jako jediné ACO pro praktickou implementaci
Jsme jediná organizace v ČR s akreditací ACO (Accredited Consulting Organisation) pro tři klíčové oblasti. Zároveň jsme RCB (Registered Certification Body) pro ISO standardy a CAB (Conformity Assessment Body) pro eIDAS:
| ❏ Simulace (praktické workshopy) Celý workshop je interaktivní simulace systémové kontroly online zpracování a využívání cloudu. V inhouse verzi na vašem prostředí, takže výstupem není cvičný scénář, ale nácvik vaší skutečné obrany. |
| ❏ Embedding (implementace metodiky) Po workshopu vám pomůžeme opravit to, co simulace odhalila: zpracovatelské smlouvy, evidenci a kontrolu dodavatelů, doložení záruk u přenosů mimo EU a proces výkonu práv klientů. Navazujeme mapováním datasetů, GAP analýzou a posouzením vlivu na ochranu osobních údajů. |
| ❏ Tailoring (přizpůsobení na míru) Scénář kontroly, popis organizace i zaměření otázek přizpůsobujeme vašemu odvětví a vaší architektuře. Finanční trh je výchozí kulisa, model ale platí pro e-shopy, technologické firmy i veřejnou správu. |
Tři situace, ve kterých workshop nejvíc pomáhá
| ▶ Přesunuli jste procesy do cloudu Máte online procesy a cloudová řešení, ale nikdy jste je neprověřili z pohledu GDPR. Simulace ukáže, kde chybí mapování, kde jsou smlouvy bez náležitostí a kde předáváte data bez doložených záruk. |
| ▶ Nemáte přehled o zpracovatelích Dodavatelů IT služeb přibývá a nikdo neví, kolik jich přesně je, kdo je smluvně ošetřil a kdy je někdo naposledy kontroloval. Workshop vám dá strukturu evidence i kontroly, kterou ÚOOÚ vyžaduje. |
| ▶ Práva klientů vyřizuje někdo jiný Klient uplatní právo u vás, ale data drží externí zpracovatel a lhůta běží vám. Projdeme, jak proces nastavit, aby vám dodavatel neblokoval splnění zákonné povinnosti. |
Agenda workshopu
Celý jednodenní program je zachován. Popis organizace, scénář kontroly i otázky ÚOOÚ se přizpůsobují vašemu reálnému prostředí.
09:00 – 10:30
Úvod: pravidla, odpovědnost a práva ÚOOÚ
❏ Rekapitulace GDPR: zákonnost a transparentnost zpracování, vedení záznamů
► Princip odpovědnosti (accountability) správce za soulad s GDPR
❏ Aktuální české a evropské kauzy k transparentnosti zpracování
❏ Shrnutí kontrolních oprávnění ÚOOÚ
10:45 – 12:15
Scénář a první šetření
❏ Popis organizace, jejích procesů a IT prostředí, prováděná zpracování
► Problém začíná: podněty klientů, koordinované dotazy, zaměstnanci v nesnázích
❏ ÚOOÚ: oznámení o zahájení kontroly, jaké podklady připravit
❏ První místní šetření porušení GDPR
13:15 – 14:45
ÚOOÚ vyžaduje další podklady
❏ Jak reagovat na doplňující požadavky
► Druhé místní šetření ÚOOÚ
❏ Kontrolní závěry šetření
❏ Které závěry rozporovat, proč a jak
15:00 – 16:30
Závěr, shrnutí a efektivní obrana
❏ Shrnutí průběhu kontroly, chyby před kontrolou a v jejím průběhu
► Jak postupovat po kontrole
❏ Jak předcházet neshodám s GDPR
❏ Diskuse a závěr
Praktické výstupy pro organizaci
► Nacvičená reakce na systémovou kontrolu online zpracování
❏ Přehled o tom, kde vaše cloudové zpracování není zmapované
❏ Revize zpracovatelských smluv a způsobu evidence i kontroly dodavatelů
► Jasno v tom, jaké záruky doložit u předávání dat mimo EU
❏ Funkční proces výkonu práv klientů i v případě externího zpracovatele
Parametry workshopu
| Zaměření | Systémová kontrola online zpracování a využívání cloudu |
| Rozsah | 8 vyučovacích hodin (1 den) |
| Délka bloku | 90 minut |
| Formát | Prezenčně u vás / Virtual Training / Hybridně |
| Počet účastníků | Optimálně 6–16 osob (lze upravit) |
| Zkouška | Ne |
| Občerstvení | Ano |
| Předpoklady | Žádné |
| Jazyk | Čeština / Angličtina |
| Termíny a cena | Individuálně — kontaktujte nás pro nezávaznou nabídku |
Workshop Leaders
František Nonnemann
Tématice práva a praxe zpracování a ochrany osobních údajů se věnuje déle než deset let. Po vystudování Právnické fakulty Univerzity Karlovy působil řadu let ve vedoucích pozicích na Úřadu pro ochranu osobních údajů, mimo jiné jako vedoucí právního oddělení a dříve jako tajemník dozoru. Je autorem Příručky pro pověřence, tvůrcem bezplatného nástroje GDPR Audit a spoluautorem komentáře k zákonu č. 110/2019 Sb. i komentáře k GDPR. Působil také jako pověřenec a Compliance & Risk Manager ve finančním sektoru, takže zná pohled kontroly i kontrolovaného.
Lucie Petrová Balýová
Problematice ochrany osobních údajů se věnuje více než 10 let, zejména s ohledem na praktickou aplikaci, provádění auditů, lektorskou a poradenskou činnost. V advokátní praxi se zaměřuje nejen na ochranu osobních údajů, ale také na IT právo a kybernetickou bezpečnost, kdy se jednotlivé specializace zásadně doplňují pro řešení konkrétních případů. Působí také jako šéfredaktorka odborného sdružení GDPR.cz.
Nejčastější otázky (FAQ)
Čím se firemní workshop liší od veřejného kurzu?
Scénář kontroly i otázky ÚOOÚ postavíme na vašich cloudových službách, smlouvách a datových tocích. Odcházíte se seznamem konkrétních smluv a procesů k opravě, ne s obecným přehledem.
Je workshop jen pro finanční sektor?
Ne. Finanční trh je výchozí kulisa, protože kombinuje online procesy, citlivost dat a regulatorní tlak. Model je ale plně přenositelný na e-shopy, technologické firmy, zdravotnictví i veřejnou správu. Ve firemní verzi scénář zasadíme do vašeho odvětví.
Přenáší se odpovědnost na poskytovatele cloudu?
Ne. I když data fyzicky drží poskytovatel, odpovědnost správce zůstává vaše. Musíte umět doložit, že jste ověřili spolehlivost zpracovatele, smluvně jej ošetřili, evidujete jej a kontrolujete.
Co když předáváme data mimo EU?
Pak musíte mít nastavený proces pro přijetí dostatečných záruk a musíte o příjemcích mimo EU informovat klienty. Právě tyto dvě věci patří na kontrolách k nejčastějším nálezům, proto jim věnujeme samostatnou oblast.
Jak vyřídit žádost klienta, když data drží dodavatel?
Lhůta běží vám, i když data fyzicky drží zpracovatel. Na workshopu projdeme, jak proces nastavit a jak jej promítnout do smlouvy, aby vám dodavatel neblokoval splnění zákonné povinnosti.
Má workshop certifikační zkoušku?
Ne. Jde o interaktivní simulaci bez zkoušky. Jeho hodnota je v nácviku reálné reakce na kontrolu a v odhalení konkrétních mezer ve vašich smlouvách a procesech.
Potřebují účastníci vstupní znalosti?
Ne. Workshop nevyžaduje žádné vstupní předpoklady. Nejúčinnější je ale, když se ho zúčastní role, které se u cloudu potkávají: pověřenec, IT, právní oddělení a nákup.
Jaká je cena firemního workshopu?
Cena závisí na počtu účastníků a rozsahu přizpůsobení scénáře. Pro nezávaznou nabídku volejte +420 720 153 593 nebo napište přes formulář na tx.cz.
Reference
V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře. Úplný seznam referenčních klientů najdete na www.tx.cz/reference.
Kontakt a přihlášení
Poradíme, který přístup je pro vaši organizaci nejvýhodnější, a navrhneme scénář kontroly i zaměření otázek již při první konzultaci.
❏ Telefon: +420 720 153 593 (Po–Pá 9:00–17:00)
❏ Web: www.tx.cz/gdpr/gdpr-workshop-zpracovani-dat-cloud
❏ E-mail / formulář: k dispozici na stránce kurzu
► Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice.