← Blog

GDPR z vidika IT: obveznosti, ki jih ne smete spregledati

Kaj GDPR pomeni za vaš IT oddelek: šifriranje, dostopne pravice, vodenje evidenc, kršitve in tehnično-organizacijski ukrepi. Praktični napotki za slovenska podjetja.

VitalIT··3 min branja·Kibernetska varnost

Splošna uredba o varstvu podatkov (GDPR, Uredba EU 2016/679) je regulativa, ki določa, kako morajo podjetja ravnati z osebnimi podatki državljanov EU. Za IT oddelek to pomeni konkretne tehnične in organizacijske ukrepe, ki morajo biti dokumentirani, izvedeni in preverjeni.

TL;DR — ključne točke

  • Šifriranje v mirovanju in prenosu je ključno tehnično zagotovilo
  • Vsako obdelavo osebnih podatkov je treba dokumentirati (evidenca dejavnosti obdelave)
  • Kršitve morate prijaviti Informacijskemu pooblaščencu v 72 urah
  • Dostopne pravice posameznikov (dostop, popravek, izbris) morate podpirati tehnično

Pravna podlaga v Sloveniji

GDPR uporabljamo skupaj s slovenskim Zakonom o varstvu osebnih podatkov (ZVOP-2). Za nadzor je pristojen Informacijski pooblaščenec (ip-rs.si), ki ponuja tudi mnenja in obrazce. Kršitve so lahko kaznovane z do 4 % globalnega prihodka ali 20 milijoni EUR — kar je večje.

Tehnično-organizacijski ukrepi (TOM)

Člen 32 GDPR zahteva ukrepe, primerne glede na tveganje. V praksi to za IT pomeni:

  1. Šifriranje diskov vseh naprav (BitLocker, FileVault, LUKS)
  2. TLS 1.2+ za vso prenosno komunikacijo
  3. Nadzor dostopa — RBAC in princip najmanjših pravic
  4. MFA za dostop do sistemov, ki obdelujejo osebne podatke
  5. Ločeno okolje za razvoj / testiranje — brez realnih osebnih podatkov (anonimizacija ali sintetični podatki)
  6. Redne varnostne kopije in periodično testiranje obnovitve
  7. Zapisi dostopa (audit log) z zadrževanjem vsaj 12 mesecev

Evidenca dejavnosti obdelave

Vsaka organizacija (razen mikropodjetij v ozkih primerih) mora voditi evidenco dejavnosti obdelave — dokument, ki opisuje, katere osebne podatke obdelujete, s katerim namenom, na kateri pravni podlagi, kdo so uporabniki, kje se hranijo, kako dolgo in kdo so morebitni obdelovalci. To ni IT dokument v ožjem smislu, a IT tipično prispeva ključne podatke o sistemih in shrambi.

Podizvajalci in obdelovalci

Vsak zunanji ponudnik, ki v vašem imenu obdeluje osebne podatke (npr. Microsoft za M365, cloud ponudniki, oglaševalske platforme), je obdelovalec. Z vsakim morate imeti podpisano pogodbo o obdelavi (DPA) in oceno tveganja glede prenosa podatkov izven EU. Za Microsoft 365 in Azure so DPA vključeni v pogoje storitve.

Dostopne pravice posameznikov

GDPR daje posameznikom pravico do dostopa, popravka, izbrisa, prenosljivosti in ugovora. IT mora zagotoviti tehnične mehanizme:

  • Iskanje podatkov o posamezniku čez vse sisteme (CRM, ERP, e-pošta, ticketing, backup)
  • Izvoz v strojno berljivem formatu (JSON, CSV)
  • Trajen izbris iz produkcijskih baz in — po zakonskih rokih hrambe — tudi iz varnostnih kopij
  • Popravek podatkov z avditno sledjo, kdo, kdaj in zakaj je spremenil zapis

Obveščanje o kršitvi (72 ur)

Ob kršitvi (npr. ransomware, uspešen phishing, izgubljen prenosnik brez šifriranja) morate v 72 urah obvestiti Informacijskega pooblaščenca in — če je tveganje za posameznike visoko — tudi prizadete osebe. Priporočamo, da imate pripravljen incidentni načrt, kontaktne osebe in predloge sporočil.

Presek z ISO 27001

Če imate certifikat ISO/IEC 27001, ste veliko GDPR obveznosti že pokrili — sistem upravljanja informacijske varnosti (ISMS) namreč eksplicitno zahteva analizo tveganj, ukrepe in redne preglede. GDPR postaja tako dokazljivo obvladovan proces, ne le pravno vprašanje. Preberite tudi naš prispevek o kibernetski varnosti.

Praktični seznam za MSP

  1. Popis, kje so vsi osebni podatki (M365, ERP, CRM, marketing, HR)
  2. Vklop šifriranja diskov na vseh napravah
  3. MFA za vse račune
  4. Vzpostavitev evidence dejavnosti obdelave
  5. Podpis DPA z vsemi obdelovalci
  6. Vzpostavitev postopka za kršitve (playbook + kontaktna oseba)
  7. Izobraževanje zaposlenih (letno)
  8. Interna revizija enkrat letno
Ali potrebujemo DPO (pooblaščeno osebo)?
Obvezno le, če ste javna institucija, ali če glavne dejavnosti obsegajo obsežno sistemsko spremljanje ali obdelavo posebnih vrst podatkov (zdravstveni, biometrični…). Drugače priporočamo notranjo kontaktno osebo za varstvo podatkov.
Ali smemo shraniti backup v Azure izven EU?
Priporočamo regije v EU (West Europe, North Europe). Za regije izven EU velja režim ustreznih zaščitnih ukrepov (standardne pogodbene klavzule + tehnične zaščite).
Kaj s starimi arhivi, kjer imamo osebne podatke, ki jih ne potrebujemo več?
Definirajte roke hrambe in izvedite postopno brisanje ali anonimizacijo. Ohranjanje 'na vsak primer' je v nasprotju z načelom omejitve shranjevanja.
Ali morajo imeti podizvajalci ISO 27001?
Ne obvezno, a je močan dokaz zrelosti. Alternativno preverite pisne izjave o TOM in po potrebi izvedite pregled.
#gdpr#varstvo osebnih podatkov#iso 27001#compliance