Obsah
Dátum publikácie:29. 4. 2014
Oblasti práva: Pracovné právo / Pracovné právo a personalistika / Riadenie práce / Pracovno - právne vzťahy
Právny stav od:15. 4. 2014
Právny stav do:31. 12. 2016
Prevádzkovateľ môže spracúvať osobné údaje len prostredníctvom osôb, ktoré majú postavenie oprávnených osôb. Výber svojich oprávnených osôb je v kompetencii prevádzkovateľa – štatutára.
Oprávnenou osobou je každá fyzická osoba, ktorá prichádza do styku s osobnými údajmi v rámci svojho pracovnoprávneho vzťahu, štátnozamestnaneckého pomeru, služobného pomeru, členského vzťahu, na základe poverenia, zvolenia alebo vymenovania, alebo v rámci výkonu verejnej funkcie a ktorá spracúva osobné údaje v rozsahu a spôsobom určeným v poučení podľa § 21 citovaného zákona. Napríklad v informačnom systéme Personalistika a mzdy: personalistka, mzdárka, štatutár, asistentka, vedúci oddelení, majstri (dochádzka, OČR, dovolenka, priepustky a podobne). Oprávnenou osobou nemusí byť iba osoba, ktorá má prístup do automatizovanej časti informačného systému, ale aj taká, čo má prístup iba k listinnej podobe, napríklad práve vedúci zamestnanci, ktorí pripravujú podklady pre odmeny svojich podriadených, podpisujú dovolenky a podobne.
Je dôležité vedieť, čo sa rozumie pod pojmom spracúvanie, pretože podľa toho si prevádzkovateľ vie povedať, kto je jeho oprávnená osoba. Spracúvaním osobných údajov sa rozumie vykonávanie operácií alebo súboru operácií s osobnými údajmi, najmä ich získavanie, zhromažďovanie, šírenie, zaznamenávanie, usporadúvanie, prepracúvanie alebo zmena, vyhľadávanie, prehliadanie, preskupovanie, kombinovanie, premiestňovanie, využívanie, uchovávanie, blokovanie, likvidácia, ich cezhraničný prenos, poskytovanie, sprístupňovanie alebo zverejňovanie.
Fyzická osoba, ktorá spĺňa podmienky oprávnenej osoby zadefinované v zákone, sa stáva oprávnenou osobou až dňom jej písomného poučenia.
Poučenie oprávnených osôb od účinnosti nového zákona o ochrane osobných údajov, t. j. od 1. júla 2013, má tieto zákonom stanovené náležitosti uvedené v § 21 ods. 3 citovaného zákona:
a) identifikačné údaje prevádzkovateľa;
b) titul, meno, priezvisko, pracovné, služobné alebo funkčné zaradenie a podpis oprávnenej osoby;
c) titul, meno, priezvisko, pracovné zaradenie alebo funkciu a podpis toho, kto vykonal poučenie;
d) prevádzkovateľ je oprávnenú osobu povinný poučiť o právach a povinnostiach ustanovených týmto zákonom a o zodpovednosti za ich porušenie pred uskutočnením prvej operácie s osobnými údajmi. Poučenie obsahuje najmä rozsah oprávnení, popis povolených činností a podmienky spracúvania osobných údajov;
e) deň poučenia a
f) deň, odkedy osoba prestala byť oprávnenou osobou; tento údaj doplní prevádzkovateľ po ukončení jej činnosti ako oprávnenej osoby.
Poučenie oprávnených osôb od 15. apríla 2014 nemusí mať takéto náležitosti, ale podľa novely zákona účinnej od tohto dátumu: „Prevádzkovateľ je povinný o poučení oprávnenej osoby vyhotoviť záznam, ktorý je povinný na požiadanie úradu hodnoverne preukázať“. Z uvedeného vyplýva, že poučenie by nemuselo mať písomnú podobu, ale mohlo by byť aj v automatizovanej podobe a napr. oprávnená osoba zakliknutím potvrdí, že sa s poučením oboznámila a tento spôsob sa bude uchovávať.
UPOZORNENIE
Od 15. apríla 2014 úrad zverejní aj nový vzor poučenia, avšak tento vzor sa môže použiť iba na tých, ktorí od tohto dátumu sa stali oprávnenými osobami alebo sa im zmenila pracovná náplň. Do tohto dátumu musí mať poučenie náležitosti ako je uvedené vyššie.
Zákon výslovne vymenúva aj okolnosti, za ktorých je prevádzkovateľ povinný opätovne poučiť svoju oprávnenú osobu, a to vtedy, ak došlo k podstatnej zmene jej pracovného, služobného alebo funkčného zaradenia, a tým sa významne zmenil obsah náplne jej pracovných činností alebo sa podstatne zmenili podmienky spracúvania osobných údajov alebo rozsah spracúvaných osobných údajov v rámci jej pracovného, služobného alebo funkčného zaradenia.
Súčasťou poučenia oprávnených osôb môže byť aj poučenie o mlčanlivosti. Nový zákon o ochrane osobných údajov stanovuje, že oprávnená osoba je povinná zachovávať mlčanlivosť o osobných údajoch, s ktorými príde do styku; tie nesmie využiť ani pre osobnú potrebu a bez súhlasu prevádzkovateľa ich nesmie zverejniť a nikomu poskytnúť ani sprístupniť. Podľa § 22 ods. 3 sú povinné zachovávať mlčanlivosť o osobných údajoch aj iné fyzické osoby, ktoré prišli do styku s osobnými údajmi, napríklad v rámci výkonu svojho zamestnania pri zavádzaní nových informačných technológií alebo údržby technického zariadenia u prevádzkovateľa alebo sprostredkovateľa (napríklad v zmluve so spoločnosťou, ktorá nám poskytla program na vedenie mzdovej agendy, prevádzkovateľ uvedie, že táto spoločnosť bude dodržiavať bezpečnosť a mlčanlivosť pri spracúvaní osobných údajov a svoje oprávnené osoby poučí o právach, povinnostiach, zodpovednosti a mlčanlivosti).
Napríklad:
Je spoločnosť Vema, a. s., Brno, resp. iný poskytovateľ a správca softvéru na spracovanie miezd na základe zmluvy o poskytovaní aplikačných služieb uzavretej so zamestnávateľom sprostredkovateľom osobných údajov v zmysle zák. č. 122/2013 Z. z. o ochrane osobných údajov? Mzdy v programe Vema spracúvajú zamestnanci zamestnávateľa.
Zákon o ochrane osobných údajov považuje za sprostredkovateľa každého, kto spracúva osobné údaje v mene prevádzkovateľa, v rozsahu a za podmienok dojednaných s prevádzkovateľom v písomnej zmluve. Z informácií uvedených v otázke vyplýva, že spoločnosť Vema je poskytovateľom softvéru, na ktorom spracúva prevádzkovateľ prostredníctvom svojich oprávnených osôb mzdy a personalistiku. Napriek tomu, že je možné, aby v prípade poruchy kontaktoval firmu Vema a jeho zamestnanci prevádzkovateľovi prípadné nedostatky odstránili, títo sa z pohľadu zákona považujú iba za iné fyzické osoby a spoločnosť Vema a. s. nie je z pohľadu zákona o ochrane osobných údajov sprostredkovateľom. Spoločnosť Vema a. s. nie je na účel zákona o ochrane osobných údajov považovaná za sprostredkovateľa, keďže nespracúva osobné údaje v mene prevádzkovateľa, pretože konkrétne spracúvanie osobných údajov v informačnom systéme vykonávajú zamestnanci prevádzkovateľa, a teda jeho oprávnené osoby.
V zmysle § 22 zákona o ochrane osobných údajov majú takéto osoby povinnosť zachovávať mlčanlivosť o osobných údajoch, s ktorými prídu do styku. Tieto údaje nesmú využiť ani pre osobnú potrebu a bez súhlasu prevádzkovateľa ich nesmú zverejniť a nikomu poskytnúť ani sprístupniť. Povinnosť mlčanlivosti trvá aj po skončení pracovného pomeru týchto osôb.
Spoločnosť, ktorá poskytuje IT servis, je považovaná za príjemcu; pozri vzor evidenčného listu.
Oprávnené osoby sú povinné získavať iba tie osobné údaje, ktoré im osobitné zákony umožňujú a tie nesmú zverejňovať a ani poskytovať žiadnym neoprávneným osobám.
Vzor poučenia oprávnenej osoby je zverejnený na www.dataprotection.gov.sk.
Poznámka redakcie:
§ 21 až § 22 zákona č. 122/2013 Z. z.
Autor: JUDr. Marcela Macová, PhD.
Súvisiace príklady z praxe
Súvisiace právne predpisy ZZ SR