GDPR z vidika IT: obveznosti, ki jih ne smete spregledati
Kaj GDPR pomeni za vaš IT oddelek: šifriranje, dostopne pravice, vodenje evidenc, kršitve in tehnično-organizacijski ukrepi. Praktični napotki za slovenska podjetja.
Splošna uredba o varstvu podatkov (GDPR, Uredba EU 2016/679) je regulativa, ki določa, kako morajo podjetja ravnati z osebnimi podatki državljanov EU. Za IT oddelek to pomeni konkretne tehnične in organizacijske ukrepe, ki morajo biti dokumentirani, izvedeni in preverjeni.
TL;DR — ključne točke
- Šifriranje v mirovanju in prenosu je ključno tehnično zagotovilo
- Vsako obdelavo osebnih podatkov je treba dokumentirati (evidenca dejavnosti obdelave)
- Kršitve morate prijaviti Informacijskemu pooblaščencu v 72 urah
- Dostopne pravice posameznikov (dostop, popravek, izbris) morate podpirati tehnično
Pravna podlaga v Sloveniji
GDPR uporabljamo skupaj s slovenskim Zakonom o varstvu osebnih podatkov (ZVOP-2). Za nadzor je pristojen Informacijski pooblaščenec (ip-rs.si), ki ponuja tudi mnenja in obrazce. Kršitve so lahko kaznovane z do 4 % globalnega prihodka ali 20 milijoni EUR — kar je večje.
Tehnično-organizacijski ukrepi (TOM)
Člen 32 GDPR zahteva ukrepe, primerne glede na tveganje. V praksi to za IT pomeni:
- Šifriranje diskov vseh naprav (BitLocker, FileVault, LUKS)
- TLS 1.2+ za vso prenosno komunikacijo
- Nadzor dostopa — RBAC in princip najmanjših pravic
- MFA za dostop do sistemov, ki obdelujejo osebne podatke
- Ločeno okolje za razvoj / testiranje — brez realnih osebnih podatkov (anonimizacija ali sintetični podatki)
- Redne varnostne kopije in periodično testiranje obnovitve
- Zapisi dostopa (audit log) z zadrževanjem vsaj 12 mesecev
Evidenca dejavnosti obdelave
Vsaka organizacija (razen mikropodjetij v ozkih primerih) mora voditi evidenco dejavnosti obdelave — dokument, ki opisuje, katere osebne podatke obdelujete, s katerim namenom, na kateri pravni podlagi, kdo so uporabniki, kje se hranijo, kako dolgo in kdo so morebitni obdelovalci. To ni IT dokument v ožjem smislu, a IT tipično prispeva ključne podatke o sistemih in shrambi.
Podizvajalci in obdelovalci
Vsak zunanji ponudnik, ki v vašem imenu obdeluje osebne podatke (npr. Microsoft za M365, cloud ponudniki, oglaševalske platforme), je obdelovalec. Z vsakim morate imeti podpisano pogodbo o obdelavi (DPA) in oceno tveganja glede prenosa podatkov izven EU. Za Microsoft 365 in Azure so DPA vključeni v pogoje storitve.
Dostopne pravice posameznikov
GDPR daje posameznikom pravico do dostopa, popravka, izbrisa, prenosljivosti in ugovora. IT mora zagotoviti tehnične mehanizme:
- Iskanje podatkov o posamezniku čez vse sisteme (CRM, ERP, e-pošta, ticketing, backup)
- Izvoz v strojno berljivem formatu (JSON, CSV)
- Trajen izbris iz produkcijskih baz in — po zakonskih rokih hrambe — tudi iz varnostnih kopij
- Popravek podatkov z avditno sledjo, kdo, kdaj in zakaj je spremenil zapis
Obveščanje o kršitvi (72 ur)
Ob kršitvi (npr. ransomware, uspešen phishing, izgubljen prenosnik brez šifriranja) morate v 72 urah obvestiti Informacijskega pooblaščenca in — če je tveganje za posameznike visoko — tudi prizadete osebe. Priporočamo, da imate pripravljen incidentni načrt, kontaktne osebe in predloge sporočil.
Presek z ISO 27001
Če imate certifikat ISO/IEC 27001, ste veliko GDPR obveznosti že pokrili — sistem upravljanja informacijske varnosti (ISMS) namreč eksplicitno zahteva analizo tveganj, ukrepe in redne preglede. GDPR postaja tako dokazljivo obvladovan proces, ne le pravno vprašanje. Preberite tudi naš prispevek o kibernetski varnosti.
Praktični seznam za MSP
- Popis, kje so vsi osebni podatki (M365, ERP, CRM, marketing, HR)
- Vklop šifriranja diskov na vseh napravah
- MFA za vse račune
- Vzpostavitev evidence dejavnosti obdelave
- Podpis DPA z vsemi obdelovalci
- Vzpostavitev postopka za kršitve (playbook + kontaktna oseba)
- Izobraževanje zaposlenih (letno)
- Interna revizija enkrat letno
- Ali potrebujemo DPO (pooblaščeno osebo)?
- Obvezno le, če ste javna institucija, ali če glavne dejavnosti obsegajo obsežno sistemsko spremljanje ali obdelavo posebnih vrst podatkov (zdravstveni, biometrični…). Drugače priporočamo notranjo kontaktno osebo za varstvo podatkov.
- Ali smemo shraniti backup v Azure izven EU?
- Priporočamo regije v EU (West Europe, North Europe). Za regije izven EU velja režim ustreznih zaščitnih ukrepov (standardne pogodbene klavzule + tehnične zaščite).
- Kaj s starimi arhivi, kjer imamo osebne podatke, ki jih ne potrebujemo več?
- Definirajte roke hrambe in izvedite postopno brisanje ali anonimizacijo. Ohranjanje 'na vsak primer' je v nasprotju z načelom omejitve shranjevanja.
- Ali morajo imeti podizvajalci ISO 27001?
- Ne obvezno, a je močan dokaz zrelosti. Alternativno preverite pisne izjave o TOM in po potrebi izvedite pregled.
