Navigácia
GDPR > Článok 36. Predchádzajúca konzultácia
Download PDF

Článok 36 GDPR. Predchádzajúca konzultácia

1. Prevádzkovateľ uskutoční s dozorným orgánom pred spracúvaním konzultácie, ak z posúdenia vplyvu na ochranu údajov podľa článku 35 vyplýva, že toto spracúvanie by viedlo k vysokému riziku v prípade, ak by prevádzkovateľ neprijal opatrenia na zmiernenie tohto rizika.

Súvisiace texty

2. Ak sa dozorný orgán domnieva, že by zamýšľané spracúvanie uvedené v odseku 1 bolo v rozpore s týmto nariadením, najmä ak prevádzkovateľ nedostatočne identifikoval alebo zmiernil riziko, dozorný orgán do ôsmich týždňov od prijatia žiadosti o konzultáciu poskytne prevádzkovateľovi a prípadne aj sprostredkovateľovi písomné poradenstvo, pričom môže uplatniť akúkoľvek zo svojich právomocí uvedených v článku 58. Uvedená lehota sa môže predĺžiť o šesť týždňov, pričom sa zohľadní ucelenosť zamýšľaného spracúvania. Dozorný orgán informuje o takomto predĺžení lehoty prevádzkovateľa a prípadne sprostredkovateľa do jedného mesiaca od prijatia žiadosti o konzultáciu, pričom zároveň uvedie aj dôvody predĺženia lehoty. Plynutie týchto lehôt sa môže prerušiť, kým dozorný orgán nezíska informácie, o ktoré požiadal na účely konzultácie.

3. Pri konzultácii dozorného orgánu podľa odseku 1 poskytne prevádzkovateľ dozornému orgánu:

a) v príslušných prípadoch informácie o príslušných povinnostiach prevádzkovateľa, o spoločných prevádzkovateľoch a sprostredkovateľoch zapojených do spracúvania, najmä v prípade spracúvania v rámci skupiny podnikov;

b) informácie o účeloch zamýšľaného spracúvania a prostriedkoch na jeho vykonanie;

c) informácie o opatreniach a zárukách poskytnutých na ochranu práv a slobôd dotknutých osôb podľa tohto nariadenia;

d) v príslušných prípadoch kontaktné údaje zodpovednej osoby;

e) posúdenie vplyvu na ochranu údajov stanovené v článku 35 a

Súvisiace texty

f) akékoľvek ďalšie informácie, o ktoré dozorný orgán požiada.

4. Členské štáty uskutočňujú s dozorným orgánom konzultácie počas prípravy návrhu legislatívneho opatrenia, ktoré má prijať národný parlament, alebo regulačného opatrenia založeného na takomto legislatívnom opatrení, ktoré sa týka spracúvania.

5. Bez ohľadu na odsek 1 sa na základe práva členského štátu môže od prevádzkovateľov vyžadovať, aby uskutočnili s dozorným orgánom konzultácie a získali od neho predchádzajúce povolenie v súvislosti so spracúvaním vykonávaným prevádzkovateľom na plnenie úlohy prevádzkovateľa vo verejnom záujme vrátane spracúvania v súvislosti so sociálnym zabezpečením a verejným zdravím.

ISO 27701 Odôvodnenia Zanechať komentár
ISO 27701

(EN) ISO/IEC 27701, adopted in 2019, added a requirement additional to ISO/IEC 27001, section 4.2.

Here is the relevant paragraph to article 36 GDPR:

5.2.2 Understanding the needs and expectations of interested parties

The organization shall include among its interested parties (see ISO/IEC 27001:2013, 4.2), those parties having interests or responsibilities associated with the processing of PII, including the PII principals.

(EN) […]


to read the full text

Odôvodnenia

(94) Ak z posúdenia vplyvu na ochranu údajov vyplýva, že spracúvanie by v prípade neexistencie záruk, bezpečnostných opatrení a mechanizmov na zmiernenie rizika viedlo k vysokému riziku pre práva a slobody fyzických osôb, a prevádzkovateľ sa domnieva, že riziko sa nedá zmierniť primeranými prostriedkami, pokiaľ ide o dostupné technológie a náklady na vykonanie opatrení, dozorný orgán by sa mal konzultovať ešte pred začiatkom spracovateľskej činnosti. Takéto vysoké riziko pravdepodobne vyplýva z určitého typu spracúvania a rozsahu a frekvencie spracúvania, v dôsledku ktorých môže tiež vzniknúť škoda alebo zásah do práv a slobôd fyzickej osoby. Dozorný orgán by mal odpovedať na žiadosť o konzultáciu v stanovenej lehote. Ak však dozorný orgán v rámci tejto lehoty nezareaguje, nie je tým dotknutý žiadny zásah dozorného orgánu v súlade s jeho úlohami a právomocami ustanovenými v tomto nariadení vrátane práva zakázať spracovateľské operácie. Súčasťou tohto konzultačného procesu môže byť predloženie výsledku posúdenia vplyvu na ochranu údajov, ktoré sa vykonalo v súvislosti s daným spracúvaním, dozornému orgánu, a to najmä opatrení určených na zmiernenie rizika pre práva a slobody fyzických osôb.

(95) Sprostredkovateľ by mal pomáhať prevádzkovateľovi pri zabezpečovaní súladu s povinnosťami, ktoré vyplývajú z vykonávania posúdení vplyvu na ochranu údajov a z predchádzajúcej konzultácie dozorného orgánu, keď je to potrebné alebo keď ho o to prevádzkovateľ požiada.

(96) Dozorný orgán by sa mal konzultovať aj počas prípravy legislatívneho alebo regulačného opatrenia, ktorým sa stanovuje spracúvanie osobných údajov, aby sa zabezpečil súlad zamýšľaného spracúvania s týmto nariadením a predovšetkým zmiernilo riziko pre dotknutú osobu.

Zanechať komentár
[js-disqus]