Jak začít - Ochrana dat a GDPR v ABRA Gen
Zde naleznete informace, jak začít používat agendy modulu: Ochrana dat
Funkcionalita související s modulem Ochrana dat se prolíná celým systémem ABRA Gen. Jedná se o určitou nadstavbu nad stávajícími agendami, proto se předpokládá, že máte potřebné části systému zprovozněny a umíte je používat (viz kapitoly Jak začít pro jednotlivé oblasti systému ABRA Gen). Kromě ochrany osobních údajů dle nařízení GDPR systém ABRA Gen nabízí také obecnou ochranu dat nad rámec GDPR (umožňující chránění obsahu položek ze všech tříd objektů). Této problematiky se v této kapitole dotkneme zatím jen okrajově. Před studiem této kap. doporučujeme se nejdříve seznámit s kap. Řešení ochrany dat a GDPR v ABRA Gen.
Co byste měli provést, pokud chcete rozjet ochranu dat dle GDPR:
Jelikož je GDPR aktuálně často diskutované a hledané téma, byl připraven i stručnější návod krok za krokem Ochrana dat dle GDPR - Quickstart. Obsahuje obdobné informace jako tato kapitola, pouze ve stručnější podobě.
Ochrana dat dle GDPR umožní znepřístupnit obsah vybraných položek (tzv. chráněné položky) těm uživatelům, kteří nemají oprávnění je zpracovávat (není zákonný ani jiný důvod, aby taková data viděli či je měnili), u těch záznamů těch subjektů, k jejichž datům není žádné platné povolení ke zpracování (čtení, zápisu). Chráněné položky budou zakryty zástupnými znaky (*****). Ochrana obsahu položky se projeví všude, tedy nejen na vstupních formulářích (ať už pevných, definovatelných či variabilních), ale i v def. panelech, skriptech, tiskových sestavách, exportech, přístupu přes API, OLE aj.
Příklad, jak se projeví ochrana dat v agendě.
Více viz Řešení ochrany dat a GDPR v ABRA Gen, zejména sekce Pojetí ochrany dat ABRA Gen, Základní chráněné objekty z titulu GDPR, Jak se ochrana dat v ABRA Gen projeví vizuálně a kde všude se projeví, Agendy ochrany dat a jejich význam a jiné.
Které položky mají být chráněné a kteří uživatelé k nim mají mít oprávnění, si definuje uživatel sám (může ale využít dodávaných vzorů, či se inspirovat v dodávané instalační sadě, viz dále). Základní ochrana je k dispozici zdarma (systémové položky pro adresáře firem, osob, zaměstnanců), na rozšířenou ochranu je třeba licence.
Ochrana dat v ABRA Gen nezačne fungovat sama od sebe po instalaci nové verze a ani se nezapne sama od sebe. Aby ochrana dat správně fungovala, musí být uživatelem správně naimplementována (musí být nastaveny číselníky, především definice ochrany dat, v nich nadefinovány množiny chráněných položek a množiny uživatelů majících dané oprávnění, musí existovat seznam povolení ke zpracování dat, pravidla pro jejich generování, aby tato byla průběžně občerstvována/doplňována atd.) Nastavení je jednoduché z hlediska provedení, ale není tak snadné jej vymyslet (jak si správně nadefinovat ony definice právě u vás). Nicméně uživatel si může řídit, kdy ochranu dat zapnout (definice lze zapínat (aktivovat) postupně), což doporučujeme. Tj. po odladění ochrany pro prvních pár položek jej postupně zavádět pro další. Viz dále. V případě velkého problému daného chybným nastavením ji lze (např. dočasně) i vypnout, viz dále.
Viz Často kladené otázky - Rizika spojená s ochranou dat a Omezení a slabá místa ochrany dat v ABRA Gen.
Před zahájením použití ochrany dat v ABRA Gen je nezbytně nutné podniknout řadu přípravných kroků, které jsou nad rámec vlastního systému ABRA Gen, ale bez nichž byste nemohli nařízení GDPR dobře dostát.
GDPR je psáno obecně, aby bylo použitelné v širším rozsahu (různé země, různá specifika). Stanovena je ale zásada, kterou je vhodné při výběru a realizaci opatření také zohlednit. Jde o zásadu přiměřenosti (článek 32 GDPR): Opatření je třeba činit s přihlédnutím ke stavu techniky, nákladům na provedení, povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a závažným rizikům pro práva a svobody fyzických osob.
Provést vstupní analýzu pro získání přehledu o stávajícím stavu zpracování osobních údajů. Prověřit existenci, obsah a platnost souvisejících dokumentů (směrnic). Vyhodnotit rozsah zpracovávaných osobních údajů, úroveň jejich ochrany ve vztahu k dosud platné legislativě (zákon na ochranu osobních údajů). Specifikovat účely zpracování, zákonné důvody, v minulosti udělená povolení ke zpracování (většina jich patrně nebude nové legislativě vyhovovat a bude je zapotřebí obnovit, viz níže), způsoby plnění informačních povinností. Vypracovat přehled, kdo a jakým způsobem údaje zpracovává. Obecně prověřit možnosti naplňování požadavků nové legislativní úpravy.
Následující body vám mohou být nápomocny:
-
Zanalyzovat a dle potřeby změnit vaše firemní procesy, při kterých se pracuje s osobními údaji, provést výběr řešitele/řešitelů ochrany dat pro jednotlivé oblasti zpracování dat. Je vhodné si projít vlastní firmu, a to jak z pohledu zákazníků, tak z pohledu vlastních pracovníků, a to od prvního kontaktu přes všechny fáze až do ukončení spolupráce. Přitom je vhodné odpovědět si na otázky:
- Odkud se evidovaná osobní data berou? Kde osobní data získáme, kde všude se pak objevují. Kam putují a v jaké formě.
- K čemu a jak data používáme? Kdo má k datům přístup? Musí k nim mít přístup každý z našich pracovníků?
- Opravdu potřebujeme všechna data? Je opravdu potřebné evidovat vše, co evidujeme? Vyžaduje to nějaký náš proces nebo zákon?
- Kde všude osobní data máme? Např. ABRA Gen, ostatní systémy, telefony, tablety, papírové podoby.
-
Jak jsou data zabezpečená? Kdo k nim může? Je potřeba, aby tam měl přístup? Zálohujeme data, jak je záloha zabezpečená? Jsou data dostupná pouze pod heslem? Jsou data uzamčena?
V jednotlivých fázích definujte, která data potřebujete evidovat a jak dlouho.
-
Provést si analýzu možných rizik ztráty dat a jejich dopadu, návrhy opatření a provést jejich realizaci. Možné otázky zde:
- Jak by mohlo dojít k odcizení osobních údajů? A jak velké riziko je?
- Jsou data na vlastním počítači/serveru?
- Je zabezpečen, máme aktuální verzi OS, antivir, firewall, šifrovaný disk, dostatečně bezpečné heslo?
- Je počítač zabezpečen proti ztrátě či zničení? Jaké riziko mi hrozí v případě ztráty či zničení? Mám zálohovaná data? Nehrozí, že by díky odcizení došlo ke zneužití osobních údajů? A jaký by to mělo dopad na subjekt údajů?
-
Kde ukládám papírovou formu dokumentů? Je toto místo zabezpečeno proti přístupu neoprávněných osob? Potřebuji trezor? Kdo všechno má klíče?
Vytvořte si např. seznam v tabulce MS Excel, zapište zmapovaná rizika a pro vysoká rizika navrhněte opatření a proveďte jejich realizaci (Zašifrování disků? Výměna klíčů k místnosti se šanony? Pořízení trezoru?
-
Provést revizi a příp. úpravy smluv se svými zaměstnanci, ale i odběrateli, dodavateli, uzavřít zpracovatelské smlouvy se svými zpracovateli. Možné otázky zde:
- Mám data uložena v cloudu?
-
Předávám osobní údaje jiné společnosti? Např. dopravcům, externím účetním?
Zrevidované smlouvy mohou sloužit pro následné automatické generování povolení ke zpracování dat, viz dále.
-
Odstranit evidence s osobními údaji, které nepotřebujete
Jedná se o neoprávněně evidované osobní údaje, k jejichž zpracování neexistuje žádný zákonný důvod. Např. různé dokumenty na discích.
- Sestavit systém hlášení bezpečnostních incidentů
-
Připravit se na uplatňování práv subjektů osobních údajů. Možné otázky zde:
-
Plním informační povinnost? Jak informuji subjekt údajů o tom, jak zpracovávám osobní údaje? (Např. umístěním dostupné a transparentní informace na své web. stránky.)
-
-
Od subjektů GDPR sbírat ta povolení ke zpracování dat, u kterých není oprávnění ke zpracování dáno zákonným důvodem, na základě kterého lze povolení ke zpracování dat vytvořit automaticky (podle čl. 6, odst. 1 a) v http://www.privacy-regulation.eu/cs/6.htm). (Ostatní povolení si budete moci nechat vygenerovat později automaticky v systému ABRA Gen na základě definovaných pravidel a existujících dat (dokladů, smluv, zaměstnanců aj.)) Možné otázky zde:
- Co již existující souhlasy? Když dnes odesílám např. newslettery klientům, potřebuji nový souhlas? Zde je třeba posoudit, za jakých podmínek jste souhlas získali a zda není v rozporu s novým zněním obchodních podmínek. Také je vhodné posoudit, o jaké informace se jedná. Např. pokud jde o informaci o vydání nové verze a poskytl vám kontaktní osobu za to odpovědnou, pak by k tomu mělo stačit, že se jedná o vašeho klienta, který zakoupil váš produkt a pak je možné obhájit oprávněnost zaslání takové informace.
- Nová povolení od obchodních partnerů - u subjektů, kde nemáte žádné povolení nebo kde stávající povolení nevyhoví, začněte povolení sbírat.
- Povolení od zaměstnanců: Pokud se jedná o údaj, který nemusíte evidovat z titulu zaměstnaneckého poměru - např. použití fotografie, záznamu videa, kde zaměstnanec figuruje apod., pak byste si měli zajistit souhlasy (např. podpisem papírového dokumentu a jeho archivací a následným zadáním do ABRA Gen)
- a jiné
Podnětné informace a tipy naleznete na www.abra.eu v sekci GDPR.
Tato přípravná fáze přesahuje rámec systému ABRA Gen a systém nemůže tyto činnosti provést za vás. Nicméně je to nezbytnou podmínkou pro to, abyste byli na GDPR řádně připraveni.
Obdobně toto platí i v případě, že budete chtít chránit jiné položky v systému z jiného důvodu než GDPR, i když v první fázi využití této možnosti zatím nepředpokládáme.
Poté můžete přejít k dalším přípravným krokům, které se již přímo týkají provozu ABRA Gen.
Před zahájením použití ochrany dat v ABRA Gen je dále nutné provést řadu dalších přípravných kroků, aby ochrana dat v ABRA Gen po zapnutí mohla řádně fungovat.
Je třeba:
- Provést revizi HW – kapacita disku, výkon serveru.
-
Provést revizi přístupových práv.
-
Zprovoznit automatizační server (nemáte-li).
-
Nastavit v Adresáři firem právnické/fyzické osoby.
-
Smazat z ABRA Gen osoby / firmy, které nepotřebujete (importy databází).
-
U záznamů subjektů ochrany, které potřebujete, smazat osobní údaje, které nepotřebujete, pokud k nim v ABRA Gen evidujete údaje, k jejichž zpracování neexistuje žádný zákonný důvod.
-
Provést revizi skriptů, tisk. sestav, exportů a různých OLE či API aplikací napojených na ABRA Gen, pracují-li s osobními daty.
-
Provést revizi použití NxSQLSelect, NxSQLUpdate.
-
Seznámit se s dalšími potencionálními riziky, viz výše Potencionální rizika a omezení.
Okruhy, které je třeba předem promyslet před následným plněním agend Ochrany dat (tyto okruhy by vám měly vyplynout z provedených analýz vašich procesů):
-
Okruh(y) chráněných položek – výběr podle platné legislativy.
-
Posouzení potřeby licence
-
Okruhy oprávněných uživatelů - výběr uživatelů s oprávněním ke zpracování jednotlivých balíků chráněných položek uvedených v definicích.
-
Okruhy pravidel pro automatické generování povolení ke zpracování z dat systému.
-
Okruhy naplánovaných úloh.
Následně si můžete provést instalaci s podporou GDPR a začít si nastavovat agendy z modulu Ochrana dat v systému ABRA Gen.
Doručujeme si vše nejdříve vyzkoušet a nastavit v testovacím prostředí, např. s využitím startovací instalační sady, a teprve poté si nastavení přenést do ostrého provozu a i zde zapínat ochranu dat postupně.
Ochrana dat byla do systému implementována postupně.
Samotná instalace verze systému ABRA Gen obsahující podporu ochrany dat nezpůsobí sama o sobě žádné změny v chování aplikace. Instalace nové verze, případně update ze starší verze bez podpory ochrany dat, se tedy není nutné obávat. Dopady ochrany dat se v systému začnou projevovat až poté, co vytvoříte Definice ochrany dat a označíte je jako aktivní. .
Poté se případně mohou vyskytnout nějaké potencionální problémy, viz výše Potencionální rizika a omezení.
Z výše uvedeného důvodu DOPORUČUJEME nejdříve si připravit nezávislé testovací prostředí, co nejvíce podobné vašemu ostrému provozu (samostatná instalace vč. kopie vašich ostrých dat či jiné samostatné spojení ve vaší ostré instalaci vč. kopie vašich ostrých dat) a zde se s ochranou dat nejdříve seznámit, zkusit si ji nastavit a zapnout, poté vyzkoušet vaše běžné firemní procesy vč. funkčností zakázkových úprav, tj. skriptů, napojení aplikací přes OLE či API. Teprve poté nastavení přenést do ostré instalace a zde postupně zapínat, viz dále. Viz též často kladené otázky, otázka Ochrana dat vs. zakázkové úpravy.
Pokud si zatím nejste zcela jisti, jak vše nastavit a potřebujete se s ochranou dat nejdříve "naučit", pak rozhodně nedoporučujeme to provádět za provozu na ostré instalaci s ostrými daty (mohli byste si nechtěně např. znepřístupnit položky, s nimiž nutně potřebují vaši kolegové pracovat apod., viz např. otázka Vidím v agendě samé *****, nemohu pracovat).
K dispozici je Startovací instalační sada GDPR.ais, kterou si doporučujeme stáhnout a nainstalovat. Sada slouží jako vzor k použití ochrany dat a pomůže vám ochranu dat rozjet. Neřeší konkrétní potřeby klienta, slouží jen pro "inspirací". Sadu stáhnete zde.
Sadu doporučujeme instalovat nejdříve do testovacího prostředí, viz doporučení výše.
Nainstalovaná sada a předvyplněné definice ochrany dat, pravidla a naplánované úlohy |
Naplňte si pomocné číselníky, které nejsou dodávány předvyplněné a které budete potřebovat pro zadávání záznamů do stěžejních agend GDPR. Číselníky si naplňte dle potřeby v návaznosti na přípravnou fázi (po zmapování situace). Naplnit je budete moci i později při potřebě daného záznamu, ale ztratíte tím zbytečně čas.
-
Umístění povolení ke zpracování dat
Příklad naplnění číselníku umístění, bude třeba při zadávání povolení a definic ochrany dat. Může jít o umístění fyzická (budova, místnost, trezor, šanon), ale také například umístění v rámci informačního systému, určité agendy nebo diskového úložiště.
-
Příklad naplnění číselníku typů smluv, bude třeba při zadávání smluv
-
Kategorie incidentů - potřebný pro případné budoucí incidenty
Příklad naplnění číselníku incidentů, bude třeba při zadávání incidentů
Ostatní číselníky jsou dodávány předvyplněné. U předvyplněných se stačí seznámit s předvyplněnými záznamy, zkontrolovat si je či doplnit (jedná-li se o případ, kdy je smysluplné něco doplňovat).
-
Zdroje povolení ke zpracování dat
Příklad naplnění číselníku zdrojů povolení. Bude třeba při zadávání povolení a definic ochrany dat. Číselník je dodáván předvyplněný několika systémovými (needitovatelnými) záznamy, v rámci implementace stačí seznam těchto systémových zdrojů zkontrolovat. V případě, že získáváte povolení nějakými dalšími způsoby, lze tyto další způsoby do číselníku doplnit.
-
Příklad naplnění číselníku důvodů povolení. Pro ochranu dat dle GDPR je číselník dodáván předvyplněný systémovými (needitovatelnými) záznamy a není třeba jej měnit, nicméně bylo by třeba jej doplnit v případě použití obecné ochrany dat
-
Příklad naplnění číselníku kategorií požadavků GDPR. Číselník je dodáván předvyplněný několika systémovými (needitovatelnými) záznamy, které odpovídají jednotlivým právům subjektu údajů dle nařízení GDPR a není třeba jej měnit.
-
Příklad naplnění číselníku ovladačů. Číselník je dodáván předvyplněný systémovými ovladači a nelze jej nijak měnit. Podstatný je zatím pouze ovladač GDPR, který jediný (díky nastavení Nabízet) se vám bude nabízet k výběru při vytváření definic dat a povolení
Vytvořte definice ochrany dat.
Definice vytvořte nejlépe:
-
využitím instalační sady. Může to být Startovací instalační sada, ale může jít i o instalační sadu, kterou vám na míru připraví váš konzultant servisní sítě dodavatele.
Příklad předvyplněných definic po importu sady
-
nebo importem ze vzorů. Viz funkce Nový podle vzorů. Práce se vzory je podobná práci s účetními předkontacemi (výběr vzoru, porovnání se vzorem).
Příklad vytvoření další nové definice importem podle jednoho z dodávaných vzorů
-
Hlavička - Na záložce Hlavička je třeba zadat ovladač (pro ochranu dle nařízení GDPR ovladač GDPR), dále Kód, Název a Důvod. . Do položky "Řešitel" uveďte vlastního uživatele systému, který bude odpovědný za případné řešení nesrovnalostí v souvislosti s touto definicí (položka Řešitel, slouží pro předvyplnění řešitele na následná povolení navázaná na danou definici (zatím pouze evidenční údaj)).
V tomto kroku nechte položku Aktivní nezatrženou (!) - zatržení položky by znamenalo okamžité zamezení přístupu uživatelů k chráněným položkám, protože v této chvíli ještě neexistují povolení ke zpracování dat. Definici si nastavte jako aktivní později, až po vygenerování návazných povolení ke zpracování dat.
Příklad zadání údajů v záložce Hlavička definice ochrany dat
-
GDPR - Do záložky GDPR je nutno vložit firmu - správce dat. Běžně vaši vlastní firmu. Dále zde doplňte, kde budou uložena konkrétní povolení navázaná na danou definici a to výběrem z číselníku Zdroj povolení ke zpracování dat, který si naplňte dle vašich potřeb, viz výše Naplnění základních číselníků.
Příklad zadání údajů v záložce GDPR definice ochrany dat
-
Chráněné položky - Do záložky Chráněné položky je nutné postupně zadat položky, které má tato definice chránit. Platí: Pro jednoho uživatele je možné vytvořit několik definic ochrany dat s různě definovanými skupinami chráněných položek. Na tyto definice budou navázána povolení ke zpracování dat s různou platností, například pro různé fáze cyklu obchodního případu (předprodejní jednání, vlastní prodej, záruční doba). Které položky jsou chráněny, je dáno sjednocením množin položek obsažených v aktuálně aktivních definicích ochrany dat. Položka je chráněná, je-li obsažená alespoň v jedné aktivní definici.
Pozor! Není účelné vložit maximum položek do jedné definice, naopak množinu položek chráněných jednou definicí definujte s ohledem na to, pro koho a pro jaký účel je daná definice určena (např. jedna definice bude určena pro povolení k údajům položek zaměstnance v době trvání prac. poměru (bude určena pro širší okruh uživatelů, ale na kratší dobu), jiná definice bude pro povolení k údajům položek zaměstnance po skončení prac. poměru (bude určena jen pro mzdovou účtárnu a po dobu danou zákonem 30 let a může obsahovat méně položek, k nimž bude přístup (např. mzdové účetní u zaměstnanců po skončení prac.poměru už nemusí potřebovat přístup e-mailu).
Inspirujte se definicemi dle Startovací instalační sady. Příp. využijte dodávané vzory, viz funkce Nový podle vzoru.
Nabídka tříd objektů při vytváření definic ochrany dat je závislá na licenci.
Příklad zadání údajů v záložce Chráněné položky definice ochrany dat. Doporučení: začněte s menším počtem položek, po odladění definice ostatní můžete postupně přidávat.
-
Oprávnění - Do záložky Oprávnění je nutné doplnit jednotlivé uživatele systému (osoby, kterým tato definice dává právo data v položkách chráněných touto definicí vidět nebo s nimi manipulovat), a to podle jejich pracovního zařazení (účetní, obchodníci, personalisté, ...) a s ohledem na to, pro koho je daná definice určena.
- Zpočátku chránit jen některé položky, na nich vše odladit, např:
- Telefon
- Adresu
Naopak zkraje nechránit jméno/ příjmení, doplnit do definic až později.
- Zkontrolovat, že v definicích ochrany dat jsou správně uživatelé. Zpočátku zadat jen omezenou skupinu uživatelů a na nich vyzkoušet, později rozšiřovat.
- Nezapomenout – v definici ochrany dat musí být i uživatelé využívaní pro:
- API - podrobněji viz samostatná kapitola Web API a ochrana dat
- Automatizační server
- WEB služby
- OLE aplikace
Více viz Jak začít s ochranou dat, zde Počáteční nastavení agend ochrany dat - Definice ochrany dat a Tipy k založení nové definice ochrany dat.
Definice ochrany dat patří mezi tzv. chráněné objekty, musíte mít pro nově přidané definice správně nastavena přístupová práva. Viz též Upozornění Definice ochrany dat jsou chráněné objekty.
Při vytváření definic ochrany dat je zapotřebí dopředu počítat s tím, že definice budou později využívány v pravidlech ochrany dat, ze kterých se budou generovat povolení ke zpracování dat aplikovaná v různých situacích a množinu chráněných položek v jednotlivých definicích této skutečnosti přizpůsobit.
Definice vytvořte s ohledem na vaši fázi Přípravy - rozmyšlení si okruhu chráněných položek a oprávněných uživatelů a to minimálně:
- pro následná povolení následně generovaná z dokladů a smluv pro jednotlivé oblasti:
- Obchodní vč. smluv a aktivit (Pozor na různé záruky - tudíž i délku povolení)
- Nákupní
- Účetní
- Daňové
- Mzdové
-
pro následná povolení dočasná tvořená systémem pro případy založení nové firmy/osoby/zaměstnance
Definice pro založení nové firmy resp. osoby by měly být poněkud méně restriktivní než běžné definice - jejich smyslem je zabránit situaci, kdy se v okamžiku pořízení záznamu do adresáře okamžitě skryje podstatná část chráněných položek ještě dříve, než se stihne vyřídit potřebné povolení ke zpracování dat, tj. se záznamem se nedá kvůli jeho neidentifikovatelnosti pracovat. Definice se používají společně s pravidly ochrany dattypu Nová firma a Nová osoba. Tato skupina pravidel by měla mít co nejkratší platnost.
Inspirujte se definicemi dle Startovací instalační sady.
Je třeba zajistit naplnění agendy Smlouvy (aby bylo možné generovat na jejich podkladě povolení, viz dále).
Pro některé typy úloh je třeba různé smlouvy zadávat do samostatných řad dokladů. Viz též příklady procesů - např. Řízení přístupu pro smlouvy.
Vytvořte si pravidla pro generování povolení.
Definice vytvořte nejlépe:
-
využitím instalační sady. Může to být Startovací instalační sada, ale může jít i o instalační sadu, kterou vám na míru připraví konzultant servisní sítě dodavatele.
Příklad předvyplněných pravidel po importu sady
-
Hlavička - Na záložce Hlavička je třeba kromě Kódu a Názvu zadat odkaz na Definici ochrany dat (k ní se pak bude vztahovat vygenerované povolení, které bude ovlivňovat dostupnost položek chráněných danou definici oprávněným uživatelům z dané definice), Oblast (určuje, z jakých zdrojů se budou povolení generovat, např. z faktur) a Platnost budoucího povolení.
Příklad zadání údajů v záložce Hlavička pravidla pro generování z aktivit (pro oblast aktivity)
-
Parametry - V parametrech pravidel je třeba zkontrolovat nastavení jednotlivých parametrů, zejména zatržení položky Generovat povolení ke zpracování i pro osoby ve firmě pro osoby připojené k firmám na jejich záložce Osoby (doporučeno) a pro oblast Aktivity a Smlouvy zatržení položky Pro typ partnera "Firma" generovat povolení ke zpracování i pro osoby ve firmě pro osoby připojené k firmám na jejich záložce Osoby (doporučeno). Dále je třeba zkontrolovat odkazy na řady dokladů - pokud by instalační sada obsahovala i nastavení řad, pak by tyto nemusely odpovídat vašim konkrétním datům a bylo by třeba vybrat jiné adekvátní řady.
Příklad zadání údajů v záložce Parametry pravidla pro generování z dokladů (pro oblast dokladů)
Pro některé typy úloh je třeba definovat pravidla ke konkrétním řadám dokladů. Viz též příklady procesů - např. Řízení přístupu pro smlouvy.
Pravidla vytvořte s ohledem na vaši fázi Přípravy - rozmyšlení si okruhu chráněných položek a toho, jak dlouho a na základě čeho by oprávnění uživatelé k nim měli mít přístup:
- pravidla pro generování - slouží pro generování povolení ke zpracování dat z vybraných agend
- pravidla pro zakládání nových osob/zaměstnanců a firem - aplikují se při založení nových záznamů
- pravidla pro hromadné ruční generování povolení z adresáře firem nebo adresáře osob
Inspirujte se definicemi dle Startovací instalační sady.
- Nezapomenout – nezapomenout na pravidla typu:
- Nová firma
- Nová firma (fyzická osoba)
- Nová osoba
- Nový zaměstnanec (osoba)
Upravte si naplánované úlohy pro generování povolení ke zpracování dat dle potřeby (naplánovaná doba a parametry úloh výběrem z pravidel).
Inspirujte se definicemi dle Startovací instalační sady.
Zajistěte naplnění agendy Povolení ke zpracování:
- spustit generování dle pravidel - (například spuštěním naplánovaných úloh mimo plán, příp. ručně z agendy Povolení, pokud nemáte automatizační server).
-
zajistit doplnění povolení získaných ručně
Pro ruční sběr povolení lze využít webovou službu pro sběr souhlasů se zpracováním osobních údajů dle GDPR poskytovanou firmou ABRA Software a.s.
Další případy, kdy je třeba ručně zadat povolení, např. pro:
- vlastní firmu - neexistují doklady, ze kterých by se dala povolení vygenerovat, nicméně vlastní firma bude chráněná stejně jako ostatní firmy z adresáře firem
- různé fiktivní "firmy" typu Dovolená, Nemoc a podobně, typicky používané v rámci CRM
Externí Identifikátor – systémová položka, indexovaná. Používáme na webové udělování povolenek - generujeme GUID. Vhodné na napojení se souhlasy například udělené na E-shopu.
Před zapnutím ochrany dat je vhodné vypnout úlohy, které pracují s chráněnými údaji a kde je nějaká automatizace jako např.:
- Příjem E-mailů
- Odesílání E-mailů
- Synchronizační můstky
- apod.
Nyní je potřeba:
- Zapnout ochranu dat aktivací definice/definic v agendě Definice ochrany dat - Doporučujeme zapínat postupně!
- Provést kontrolu uživatelů, že vše funguje
- Zkontrolovat API aplikace, WEB služby,… (mely by být již zrevidovány a odzkoušeny v nezávislém testovacím prostředí, viz výše)
- Zapnout ostatní automatizační úlohy a zkontrolovat činnost
Máte-li vše vyzkoušeno, postupně přeneste nastavení do vaší ostré instalace (lze využít instalační sady) a tam postupně zapínejte.
- Zkontrolovat a příp. si upravit Nastavení sledování změn minimálně pro důležité objekty ochrany dat, kde by mohlo být účelné sledovat, jaké změny byly kdy a kým provedeny. Může to být předmětem budoucího dokazování apod.
- U všech výstupů, které budete chtít tisknout, byste měli zkontrolovat, zda vám vyhovují přednastavené dodávané tiskové formuláře. Jelikož tiskové výstupy jsou plně uživatelsky definovatelné, můžete provést jejich úpravy dle vlastních požadavků, příp. si jejich úpravy dle vlastních požadavků objednat u servisních oddělení dodavatele, resp. výrobce.
Viz též instruktážní video na toto téma.
Ochrana dat, GDPR v ABRA Gen - 3.část - vybrané agendy přímo v ABRA Gen
Třetí část ze série videí na téma Ochrana dat, GDPR v ABRA Gen. V této části se podíváme, na stěžejní agendy Ochrany dat přímo v ABRA Gen, co se v nich jak zadává a k čemu to slouží. Video zároveň může posloužit jako inspirace, pro zahájení práce s ochranou dat v ABRA Gen.
Ve verzi 21.1 byl změněn celkový vzhled systému, na některých místech došlo k úpravám uspořádání uživatelského rozhraní. Vzhled produktu zachycený na obrázku/ve videu se proto může od aktuální verze mírně lišit. Bez ohledu na vizuální rozdíly obrázky/videa stále relevantním způsobem osvětlují danou problematiku.Více viz Obrázky a videa v helpu.
Jak bylo řečeno v kap. Řešení ochrany dat a GDPR v ABRA Gen, v této fázi je systém připraven na ochranu dle GDPR. Využití obecné ochrany dat je předpokládáno až v budoucnu.
Systém sice již nyní podporuje možnost definic ochrany položek napříč celým systémem (je-li licence, viz Co je třeba k provozu ochrany dat), ale v této fázi zatím není funkcionalita ochrany dat všech takových položek odladěna a je pravděpodobné, že byste si jejím zapnutím způsobili nemalé potíže. Proto provozování ochrany dat pro systémové položky Business objektů nad rámec ochrany dle GDPR (viz Základní chráněné objekty z titulu GDPR) zatím nedoporučujeme.