Ochrana dat dle GDPR - Quickstart
Ochrana dat dle GDPR - Quickstart je stručný návod, jak rychle rozjet ochranu dat dle GDPR. V žádném případě se nejedná o úplný výklad a je třeba se seznámit s odkazovanými tématy podrobněji (na daná místa vás rychle navedou doplněné odkazy).
Doporučený postup:
Ochrana dat podle daných pravidel umožní znepřístupnit obsah vybraných položek (tzv. chráněné položky) těm uživatelům, kteří nemají oprávnění je zpracovávat (není zákonný ani jiný důvod, aby taková data viděli či je měnili), u těch záznamů těch subjektů, k jejichž datům není žádné platné povolení ke zpracování (čtení, zápisu). Chráněné položky budou zakryty zástupnými znaky (*****). Ochrana obsahu položky se projeví všude, tedy nejen na vstupních formulářích (ať už pevných, definovatelných či variabilních), ale i v def. panelech, skriptech, tiskových sestavách, exportech, přístupu přes API, OLE aj.
Příklad, jak se projeví ochrana dat v agendě.
Které položky mají být chráněné a kteří uživatelé k nim mají mít oprávnění, si definuje uživatel sám (může ale využít dodávaných vzorů, či se inspirovat v dodávané instalační sadě, viz dále). Základní ochrana je k dispozici zdarma (systémové položky pro adresáře firem, osob, zaměstnanců), na rozšířenou ochranu je třeba licence.
Ochrana dat v ABRA Gen nezačne fungovat sama od sebe po instalaci nové verze a ani se nezapne sama od sebe. Aby ochrana dat správně fungovala, musí být uživatelem správně naimplementována (musí být nastaveny číselníky, především definice ochrany dat, v nich nadefinovány množiny chráněných položek a množiny uživatelů majících dané oprávnění, musí existovat seznam povolení ke zpracování dat, pravidla pro jejich generování, aby tato byla průběžně občerstvována/doplňována atd.) Nastavení je jednoduché z hlediska provedení, ale není tak snadné jej vymyslet (jak si správně nadefinovat ony definice právě u vás). Nicméně uživatel si může řídit, kdy ochranu dat zapnout (definice lze zapínat (aktivovat) postupně), což doporučujeme. Tj. po odladění ochrany pro prvních pár položek jej postupně zavádět pro další. Viz dále. V případě velkého problému daného chybným nastavením ji lze (např. dočasně) i vypnout, viz dále.
Viz Často kladené otázky - Rizika spojená s ochranou dat a Omezení a slabá místa ochrany dat v ABRA Gen.
Před zahájením použití ochrany dat v ABRA Gen je nezbytně nutné podniknout řadu přípravných kroků, které jsou nad rámec vlastního systému ABRA Gen, ale bez nichž byste nemohli nařízení GDPR dobře dostát.
V rámci přípravy je třeba:
- zanalyzovat a dle potřeby změnit vaše firemní procesy, při kterých se pracuje s osobními údaji, provést výběr řešitele/řešitelů ochrany dat pro jednotlivé oblasti zpracování dat.
- provést revizi a příp. úpravy smluv s odběrateli, dodavateli, zaměstnanci
- začít od subjektů GDPR sbírat ta povolení ke zpracování dat, u kterých není oprávnění ke zpracování dáno zákonným důvodem, na základě kterého lze povolení ke zpracování dat vytvořit automaticky (podle čl. 6, odst. 1 a) v http://www.privacy-regulation.eu/cs/6.htm).
- odstranit evidence s osobními údaji, které nepotřebujete
- a jiné
Podnětné informace a tipy naleznete na www.abra.eu v sekci GDPR.
Tato přípravná fáze přesahuje rámec systému ABRA Gen a systém nemůže tyto činnosti provést za vás. Nicméně je to nezbytnou podmínkou pro to, abyste byli na GDPR řádně připraveni.
Obdobně toto platí i v případě, že budete chtít chránit jiné položky v systému z jiného důvodu než GDPR, i když v první fázi využití této možnosti zatím nepředpokládáme.
Poté můžete přejít k dalším přípravným krokům, které se již přímo týkají provozu ABRA Gen.
Před zahájením použití ochrany dat v ABRA Gen je dále nutné provést řadu dalších přípravných kroků, aby ochrana dat v ABRA Gen po zapnutí mohla řádně fungovat.
Je třeba:
- Provést revizi HW – kapacita disku, výkon serveru.
-
Provést revizi přístupových práv.
-
Zprovoznit automatizační server (nemáte-li).
-
Nastavit v Adresáři firem právnické/fyzické osoby.
-
Smazat osoby / firmy, které nepotřebujete (importy databází).
-
U záznamů subjektů ochrany, které potřebujete, smazat osobní údaje, které nepotřebujete, pokud k nim v ABRA Gen evidujete údaje, k jejichž zpracování neexistuje žádný zákonný důvod.
-
Provést revizi skriptů, tisk. sestav, exportů a různých OLE či API aplikací napojených na ABRA Gen, pracují-li s osobními daty.
-
Provést revizi použití NxSQLSelect, NxSQLUpdate.
-
Seznámit se s dalšími potencionálními riziky, viz výše Potencionální rizika a omezení.
Okruhy, které je třeba předem promyslet před následným plněním agend Ochrany dat:
-
Okruh(y) chráněných položek – výběr podle platné legislativy.
-
Okruhy oprávněných uživatelů - výběr uživatelů s oprávněním ke zpracování jednotlivých balíků chráněných položek uvedených v definicích.
-
Okruhy pravidel pro automatické generování povolení ke zpracování z dat systému.
Okruhy naplánovaných úloh
Následně si můžete provést instalaci s podporou GDPR a začít si nastavovat agendy z modulu Ochrana dat v systému ABRA Gen.
Doručujeme si vše nejdříve vyzkoušet a nastavit v testovacím prostředí, např. s využitím startovací instalační sady, a teprve poté si nastavení přenést do ostrého provozu a i zde zapínat ochranu dat postupně.
Ochrana dat byla do systému implementována postupně.
Samotná instalace verze systému ABRA Gen obsahující podporu ochrany dat nezpůsobí sama o sobě žádné změny v chování aplikace. Instalace nové verze, případně update ze starší verze bez podpory ochrany dat, se tedy není nutné obávat. Dopady ochrany dat se v systému začnou projevovat až poté, co vytvoříte Definice ochrany dat a označíte je jako aktivní. .
Poté se případně mohou vyskytnout nějaké potencionální problémy, viz výše Potencionální rizika a omezení.
Z výše uvedeného důvodu DOPORUČUJEME nejdříve si připravit nezávislé testovací prostředí, co nejvíce podobné vašemu ostrému provozu (samostatná instalace vč. kopie vašich ostrých dat či jiné samostatné spojení ve vaší ostré instalaci vč. kopie vašich ostrých dat) a zde se s ochranou dat nejdříve seznámit, zkusit si ji nastavit a zapnout, poté vyzkoušet vaše běžné firemní procesy vč. funkčností zakázkových úprav, tj. skriptů, napojení aplikací přes OLE či API. Teprve poté nastavení přenést do ostré instalace a zde postupně zapínat, viz dále. Viz též často kladené otázky, otázka Ochrana dat vs. zakázkové úpravy.
Pokud si zatím nejste zcela jisti, jak vše nastavit a potřebujete se s ochranou dat nejdříve "naučit", pak rozhodně nedoporučujeme to provádět za provozu na ostré instalaci s ostrými daty (mohli byste si nechtěně např. znepřístupnit položky, s nimiž nutně potřebují vaši kolegové pracovat apod., viz např. otázka Vidím v agendě samé *****, nemohu pracovat).
K dispozici je Startovací instalační sada GDPR.ais, kterou si doporučujeme stáhnout a nainstalovat. Sada slouží jako vzor k použití ochrany dat a pomůže vám ochranu dat rozjet. Neřeší konkrétní potřeby klienta, slouží jen pro "inspirací". Sadu stáhnete zde.
Sadu doporučujeme instalovat nejdříve do testovacího prostředí, viz doporučení výše.
Nainstalovaná sada a předvyplněné definice ochrany dat, pravidla a naplánované úlohy |
Naplňte si pomocné číselníky, které nejsou dodávány předvyplněné a které budete potřebovat pro zadávání záznamů do stěžejních agend GDPR. Naplnit je budete moci i později při potřebě daného záznamu, ale ztratíte tím zbytečně čas:
-
Umístění povolení ke zpracování dat
Příklad naplnění číselníku umístění, bude třeba při zadávání povolení a definic ochrany dat
-
Příklad naplnění číselníku typů smluv, bude třeba při zadávání smluv
-
Příklad naplnění číselníku incidentů, bude třeba při zadávání incidentů
Ostatní číselníky jsou dodávány předvyplněné. U předvyplněných zkontrolujte či doplňte údaje (jedná-li se o případ, kdy je smysluplné něco doplňovat).
Vytvořte definice ochrany dat.
-
Hlavička - Na záložce Hlavička je třeba zadat ovladač (pro nařízení GDPR ovladač GDPR), dále Kód, Název a Důvod.
. Do položky "Řešitel" uveďte vlastního uživatele systému, který bude odpovědný za případné řešení nesrovnalostí v souvislosti s touto definicí (položka Řešitel, slouží pro předvyplnění řešitele na následná povolení navázaná na danou definici (zatím pouze evidenční údaj)).V tomto kroku nechte položku Aktivní nezatrženou (!) - zatržení položky by znamenalo okamžité zamezení přístupu uživatelů k chráněným položkám, protože v této chvíli ještě neexistují povolení ke zpracování dat.
Příklad zadání údajů v záložce Hlavička definice ochrany dat
-
GDPR - Do záložky GDPR je nutno vložit firmu - správce dat. Běžně vaši vlastní firmu. Naplnění základních číselníků.
Dále zde doplňte, kde budou uložena konkrétní povolení navázaná na danou definici a to výběrem z číselníku Zdroj povolení ke zpracování dat, který si naplňte dle vašich potřeb, viz výšePříklad zadání údajů v záložce GDPR definice ochrany dat
-
Chráněné položky - Do záložky Oprávnění je nutné postupně zadat položky, které má tato definice chránit. Platí: Pro jednoho uživatele je možné vytvořit několik definic ochrany dat s různě definovanými skupinami chráněných položek. Na tyto definice budou navázána povolení ke zpracování dat s různou platností, například pro různé fáze cyklu obchodního případu (předprodejní jednání, vlastní prodej, záruční doba). Které položky jsou chráněny, je dáno sjednocením množin položek obsažených v aktuálně aktivních definicích ochrany dat. Položka je chráněná, je-li obsažená alespoň v jedné aktivní definici.
Pozor! Není účelné vložit maximum položek do jedné definice, naopak množinu položek chráněných jednou definicí definujte s ohledem na to, pro koho a pro jaký účel je daná definice určena (např. jedna definice bude určena pro povolení k údajům položek zaměstnance v době trvání prac. poměru (bude určena pro širší okruh uživatelů, ale na kratší dobu), jiná definice bude pro povolení k údajům položek zaměstnance po skončení prac. poměru (bude určena jen pro mzdovou účtárnu a po dobu danou zákonem 30 let a může obsahovat méně položek, k nimž bude přístup (např. mzdové účetní u zaměstnanců po skončení prac.poměru už nemusí potřebovat přístup e-mailu).
Příklad zadání údajů v záložce Oprávnění definice ochrany dat. doporučení: začněte s menším počtem položek, po odladění definice ostatní můžete postupně přidávat.
-
Oprávnění - Do záložky Oprávnění je nutné doplnit jednotlivé uživatele systému (osoby, kterým tato definice dává právo data v položkách chráněných touto definicích vidět nebo s nimi manipulovat) a to podle jejich pracovního zařazení (účetní, obchodníci, personalisté, ...) a s ohledem na to, pro koho je daná definice určena.
- Zpočátku chránit jen některé položky, na nich vše odladit, např:
- Telefon
- Adresu
Naopak zkraje nechránit jméno/ příjmení, doplnit do definic až později.
- Zkontrolovat, že v definicích ochrany dat jsou správně uživatelé. Zpočátku zadat je omezenou skupinu uživatelů a na nich vyzkoušet, později rozšiřovat.
- Nezapomenout – v definici ochrany dat musí být i uživatelé využívaní pro:
- API - podrobněji viz samostatná kapitola Web API a ochrana dat
- Automatizační server
- WEB služby
- OLE aplikace
Více viz Jak začít s ochranou dat, zde Počáteční nastavení agend ochrany dat - Definice ochrany dat a Tipy k založení nové definice ochrany dat.
Definice ochrany dat patří mezi tzv. chráněné objekty, musíte mít pro nově přidané definice správně nastavena přístupová práva. Viz též Upozornění Definice ochrany dat jsou chráněné objekty.
Definice vytvořte s ohledem na vaši fázi Přípravy - rozmyšlení si okruhu chráněných položek a oprávněných uživatelů a to minimálně:
- pro následná povolení následně generovaná z dokladů a smluv pro jednotlivé oblasti:
- Obchodní vč. smluv a aktivit (Pozor na různé záruky - tudíž i délku povolení)
- Nákupní
- Účetní
- Daňové
- Mzdové
- pro následná povolení dočasná tvořená systémem pro případy založení nové firmy/osoby/zaměstnance.
Inspirujte se definicemi dle Startovací instalační sady.
Je třeba zajistit naplnění agendy Smlouvy (aby bylo možné generovat na jejich podkladě povolení, viz dále).
Pro některé typy úloh je třeba různé smlouvy zadávat do samostatných řad dokladů. Viz též příklady procesů - např. Řízení přístupu pro smlouvy.
Vytvořte si pravidla pro generování povolení.
-
Hlavička - Na záložce Hlavička je třeba kromě Kódu a Názvu zadat odkaz na Definici ochrany dat (k ní se pak bude vztahovat vygenerované povolení, které bude ovlivňovat dostupnost položek chráněných danou definici oprávněným uživatelům z dané definice), Typ pravidla (určuje, kdy a jak se použije), přičemž u pravidel typu Generování je třeba dále zadat Oblast (určuje, z jakých zdrojů se budou povolení generovat, např. z faktur) a Platnost budoucího povolení.
Příklad zadání údajů v záložce Hlavička pravidla pro generování z aktivit (pro oblast aktivity)
-
Parametry - V parametrech pravidel pro doklady zatržení položky "Generovat povolení ke zpracování i pro osoby ve firmě" pro osoby připojené k firmám na jejich záložce Osoby (doporučeno) a pro oblast Aktivity a Smlouvy zatržení položky "Pro typ partnera "Firma" generovat povolení ke zpracování i pro osoby ve firmě" pro osoby připojené k firmám na jejich záložce Osoby (doporučeno).
Příklad zadání údajů v záložce Parametry pravidla pro generování z dokladů (pro oblast dokladů)
Pro některé typy úloh je třeba definovat pravidla ke konkrétním řadám dokladů. Viz též příklady procesů - např. Řízení přístupu pro smlouvy.
Pravidla vytvořte s ohledem na vaši fázi Přípravy - rozmyšlení si okruhu chráněných položek a toho, jak dlouho a na základě čeho by oprávnění uživatelé k nim měli mít přístup:
- pravidla pro generování - slouží pro generování povolení ke zpracování dat z vybraných agend
- pravidla pro zakládání nových osob/zaměstnanců a firem - aplikují se při založení nových záznamů
- pravidla pro hromadné ruční generování povolení z adresáře firem nebo adresáře osob
Inspirujte se definicemi dle Startovací instalační sady.
- Nezapomenout – nezapomenout na pravidla typu:
- Nová firma
- Nová firma (fyzická osoba)
- Nová osoba
- Nový zaměstnanec (osoba)
Jsou nezbytná, abyste byli schopni pracovat s údaji nově zadaných subjektů, na něž zatím např. neexistuje smlouva či doklad, na základě kterého by se vygenerovalo povolení.
Upravte si naplánované úlohy pro generování povolení ke zpracování dat dle potřeby (naplánovaná doba a parametry úloh výběrem z pravidel).
Inspirujte se definicemi dle Startovací instalační sady.
Zajistěte naplnění agendy Povolení ke zpracování:
- spustit generování dle pravidel - (například spuštěním naplánovaných úloh mimo plán, příp. ručně z agendy Povolení, pokud nemáte automatizační server).
-
zajistit doplnění povolení získaných ručně
Pro ruční sběr povolení lze využít webovou službu pro sběr souhlasů se zpracováním osobních údajů dle GDPR poskytovanou firmou ABRA Software a.s.
Další případy, kdy je třeba ručně zadat povolení, např. pro:
- vlastní firmu - neexistují doklady, ze kterých by se dala povolení vygenerovat, nicméně vlastní firma bude chráněná stejně jako ostatní firmy z adresáře firem
- různé fiktivní "firmy" typu Dovolená, Nemoc a podobně, typicky používané v rámci CRM
Externí Identifikátor – systémová položka, indexovaná. Používáme na webové udělování povolenek - generujeme GUID. Vhodné na napojení se souhlasy například udělené na E-shopu.
Před zapnutím ochrany dat je vhodné vypnout úlohy, které pracují s chráněnými údaji a kde je nějaká automatizace jako např.:
- Příjem E-mailů
- Odesílání E-mailů
- Synchronizační můstky
- apod.
Nyní je potřeba:
- Zapnout ochranu dat aktivací definice/definic v agendě Definice ochrany dat - Doporučujeme zapínat postupně!
- Provést kontrolu uživatelů, že vše funguje
- Zkontrolovat API aplikace, WEB služby,… (mely by být již zrevidovány a odzkoušeny v nezávislém testovacím prostředí, viz výše)
- Zapnout ostatní automatizační úlohy a zkontrolovat činnost
Máte-li vše vyzkoušeno, postupně přeneste nastavení do vaší ostré instalace (lze využít instalační sady) a tam postupně zapínejte.
Zbývající agendy jako Incidenty a Požadavky GDPR není třeba v rámci počátečního nastavení řešit, budou potřeba až v rámci provozu ochrany dle GDPR.
- U všech výstupů, které budete chtít tisknout, byste měli zkontrolovat, zda vám vyhovují přednastavené dodávané tiskové formuláře. Jelikož tiskové výstupy jsou plně uživatelsky definovatelné, můžete provést jejich úpravy dle vlastních požadavků, příp. si jejich úpravy dle vlastních požadavků objednat u servisních oddělení dodavatele, resp. výrobce.
- Dodávané vzory a podporované chráněné položky se mohou měnit - viz též Příklady procesů - aktualizace definic
Titul povolení ke zpracování
To, že data vidím, neznamená, že je mohu použít pro jakoukoliv činnost. Typicky máte-li E-mail pro řešení faktur, pohledávek, nemusíte mít právo zasílat na daný E-mail marketingové kampaně. Na osobách / firmách je k dispozici omezení, ale i tak pro každé použití je třeba ještě případně implementačně / uživatelsky podmínkovat, koho lze oslovit.
Rekapitulace kroků spuštění ochrany dat uvedených výše. Podrobněji ke všem bodům viz výše:
- Seznámit se s principem ochrany dat dle GDPR v ABRA Gen
- Seznámit se s potencionálními riziky a omezením
- Provést jednotlivé kroky přípravné fáze
- Provést instalaci verze s GDPR – připravit testovací prostředí
- Nainstalovat startovací instal. sadu
- Naplnit pomocné číselníky
- Nastavit definice pro založení nové firmy /osoby, lze využít instalační sady Startovací instalační sada GDPR.ais
- Zadání definic ochrany dat (lze využít instalační sady či vzorů):
- Pro založení nové firmy / osoby / zaměstnance
- Pro povolení generovaná z dokladů a smluv pro jednotlivé oblasti:
- Obchodní (Pozor na různé záruky - tudíž i délku povolení)
- Nákupní
- Účetní
- Daňové
- Mzdové
- Zkontrolovat, že v definicích ochrany dat jsou požadovaní uživatelé (obchodníci, účetní, backoffice, ...).
- Zkontrolovat, že v definicích ochran nechybí i "fiktivní" uživatelé pro provoz:
- API
- Automatizační server
- WEB služby
- OLE aplikace
- Zajistit naplnění agendy Smlouvy
- Nadefinovat si Pravidla ochrany dat
- Zajistit naplnění agendy Povolení ke zpracování (spustit generování dle pravidel, zajistit doplnění povolení získaných ručně - lze využít Webovou službu pro sběr souhlasů se zpracováním osobních údajů dle GDPR)
- Vypnout potencionálně rizikové naplánované úlohy jako např.:
- Příjem E-mailů
- Odesílání E-mailů
- Synchronizační můstky
- apod.
- Zapnout ochranu dat a provést kontroly
- Provést kontrolu uživatelů, že vše funguje
- Zkontrolovat API aplikace, WEB služby,… (mely by být již zrevidovány a odzkoušeny v nezávislém testovacím prostředí, viz výše)
- Zapnout ostatní automatizační úlohy a zkontrolovat činnost
- Přenos do ostré instalace
- Běžný provoz s GDPR
Další doporučené zdroje:
Viz též instruktážní video na toto téma.
Ve verzi 21.1 byl změněn celkový vzhled systému, na některých místech došlo k úpravám uspořádání uživatelského rozhraní. Vzhled produktu zachycený na obrázku/ve videu se proto může od aktuální verze mírně lišit. Bez ohledu na vizuální rozdíly obrázky/videa stále relevantním způsobem osvětlují danou problematiku.Více viz Obrázky a videa v helpu.
Ochrana dat, GDPR v ABRA Gen - úvod - první díl série videí o ochraně dat .