....................., IČO: ....................., so sídlom ....................., zapísaná v Obchodnom registri Okresného súdu ....................., odd. Sro, vložka č. ....................., zastúpená konateľom .....................
_______________________________________________________________________________
Úrad na ochranu osobných údajov SR
Hraničná 12
820 07 Bratislava 27
k zn. č. 00783/2020-Os-8
V ................, dňa 23.09.2024
VEC: V y j a d r e n i e k žiadosti o poskytnutie súčinnosti a Predloženie dôkazov
Prílohy: 1/ - 8/ podľa textu
1. Dňa ................. bola spoločnosti s ručením obmedzením ....................., IČO: ....................., so sídlom ....................., zastúpená konateľom ..................... (ďalej len ako „ „spoločnosť“ alebo „prevádzkovateľ“) doručená zo strany Úradu na ochranu osobných Slovenskej republiky (ďalej len „Úrad“) žiadosť o poskytnutie súčinnosti. Predmetnou žiadosťou Úrad vyzval prevádzkovateľa, aby v lehote 15 dní od doručenia žiadosti poskytol súčinnosť a odpovedal na vybrané otázky a predložil vybrané dokumenty špecifikované v žiadosti.
2. Úrad vo svojej žiadosti o poskytnutie súčinnosti poukazuje na skutočnosť, že voči prevádzkovateľovi prijal podnet, ktorého obsahom boli informácie týkajúce sa jeho nezákonného spracúvania osobných údajov. V nadväznosti na tieto tvrdenia prevádzkovateľ v predmetnej veci podáva nasledovné
v y j a d r e n i e
s tým, že chce poukázať najmä na nasledovné skutočnosti:
a) Prevádzkovateľ si splnil informačnú povinnosť voči dotknutým osobám, v zmysle čl. 13 Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (ďalej len „nariadenie GDPR“), a v súlade so zákonom č. 18/2018 Z. z. o ochrane osobných údajov (ďalej len „zákon o OOÚ“) tak, že na webovej stránke .............. zverejnil dňa .............. dokument s názvom „Informačná povinnosť pri poskytnutí osobných údajov“ (dôkaz v prílohe). S predmetným dokumentom sa tak oboznámili všetky dotknuté osoby, nakoľko ............... . Vzhľadom na uvedené má prevádzkovateľ za to, že svoju povinnosť, o poskytnutí informačnej povinnosti voči dotknutým osobám si splnil zákonne a preukázateľne.
b) Dokumentácia k spracúvaniu osobných údajov prevádzkovateľa (v listinnej aj elektronickej podobe) sa nachádza ..............., je chránená dvomi uzamknutými dverami, do ktorého majú prístup iba poverené osoby prevádzkovateľom. Potenciálny páchateľ by musel najskôr prekonať uzamknuté vstupné dvere a následne dvere s bezpečnostným zámkom. Prístup k osobným údajov majú len poverené osoby na základe poverenia prevádzkovateľa v zmysle čl. 32 ods. 4 Nariadenia a § 39 ods. 4 zákona o OOÚ. Prevádzkovateľ vykonal za účelom ochrany osobných údajov dotknutých osôb so zreteľom na možnosti, náklady, povahu, rozsah, kontext a účel spracúvania osobných údajov všetky nevyhnutné a primerané bezpečnostné opatrenia.
c) V nadväznosti na žiadosť Úradu o preukázanie prijatia primeraných technických a organizačných opatrení, ktoré majú zaisťovať bezpečnosť spracúvania osobných údajov podľa čl. 32 nariadenia GDPR prevádzkovateľ uvádza, že so zreteľom na najnovšie poznatky, náklady na vykonanie opatrení a na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva a slobody fyzických osôb, posúdil, prijal a vypracoval dokument s názvom „Technické a organizačné opatrenia k informačným systémom“. V týchto opatreniach prevádzkovateľ vymedzil všetky nevyhnutné a primerané opatrenia, schopnosti zabezpečiť trvalú dôvernosť, integritu, dostupnosť a odolnosť systémov spracúvania a služieb, schopnosti včas obnoviť dostupnosť osobných údajov a prístup k nim v prípade fyzického a technického incidentu a proces pravidelného testovania, posudzovania a hodnotenia účinnosti technických a organizačných opatrení na zaistenie bezpečnosti spracúvania.
d) V zmysle povinnosti vyplývajúcej z ustanovenia čl. 30 ods. 4 nariadenia GDPR „Prevádzkovateľ alebo sprostredkovateľ alebo v príslušnom prípade zástupca prevádzkovateľa alebo sprostredkovateľa na požiadanie sprístupnia záznamy dozornému orgánu.“ a na žiadosť Úradu prevádzkovateľ predkladá dokument s názvom „Záznam o spracovateľských činnostiach“, v ktorom sú špecifikované všetky spracovateľské činnosti prevádzkovateľa aj s ostatnými náležitosťami v zmysle nariadenia GDPR a zákona o OOÚ.
e) Prevádzkovateľ uvádza, že podozrenia, ktoré Úrad prijal na základe podnetu od neznámeho oznamovateľa sú v celom rozsahu účelové a nepravdivé. Prevádzkovateľ zákonne a s náležitou starostlivosťou chráni osobné údaje dotknutých osôb. Taktiež uvádzame, že neevidujeme žiadne nevybavené sťažnosti a podnety, ktoré by boli spojené s právami dotknutých osôb alebo povinnosťami prevádzkovateľa - aj toto tvrdenie oznamovateľa podnetu je účelové a nepravdivé.
3. Vzhľadom na naše vyššie uvedené vyjadrenie a dôkazy uvádzame, že nemohlo dôjsť k nezákonnému konaniu pri spracúvaní osobných údajov zo strany prevádzkovateľa, a že postup, ktorý prevádzkovateľ uplatňuje pri spracúvaní osobných údajov je v súlade s nariadením GDPR a zákonom o OOÚ.
4. Na základe výzvy resp. žiadosti zo strany Úradu, prevádzkovateľ predkladá nasledovnú dokumentáciu k spracúvaniu osobných údajov:
i. Posúdenie spracúvania osobných údajov a prijatie záruk, opatrení a mechanizmov,
ii. Informačná povinnosť pri poskytnutí osobných údajov,
iii. Technické a organizačné opatrenia k informačným systémom s nasledovnými prílohami: Evidencia bezpečnostných incidentov a použitých riešení, Evidencia pridelených kľúčov, Záznam o vykonanej kontrolnej činnosti, Zoznam aktív a všetkých miest prepojenia sietí, Zoznam poverených osôb,
iv. Oboznámenie zamestnancov o spracúvaní osobných údajov,
v. Záznamy o poverení osoby,
vi. Záznam o spracovateľských činnostiach,
vii. Oznámenie porušenia ochrany osobných údajov úradu na OOÚ,
viii. Printscreen z webovej stránky o splnení informačnej povinnosti voči dotknutým osobám
ix. .....................
S úctou
....................................................................
..................... - konateľ
.....................