GDPR požadavky na spolky

GDPR požadavky na spolky

Spolek může mít deset členů a fungovat převážně díky dobrovolníkům. Jakmile však vede členskou evidenci, vybírá příspěvky, přijímá přihlášky na akce, zveřejňuje fotografie nebo rozesílá newsletter, pracuje s osobními údaji. Z pohledu ochrany osobních údajů není velikost organizace hlavním rozhodujícím faktorem. Podstatné jsou především povaha a rozsah zpracovávaných osobních údajů, účel jejich zpracování a příslušný právní titul.

V praxi se setkáváme se dvěma opačnými přístupy. Některé spolky ochranu osobních údajů vůbec neřeší, protože se považují za příliš malé. Jiné naopak vkládají souhlas se zpracováním osobních údajů do každé přihlášky a domnívají se, že tím splnily veškeré povinnosti. Ani jeden postup není správný.

U spolků platí základní pravidlo: spolek nepotřebuje souhlas pro každou běžnou činnost. Musí však vědět, jaké údaje zpracovává, proč je potřebuje, kdo k nim má přístup a kdy je vymaže.

Jaké osobní údaje spolky typicky zpracovávají

Rozsah údajů se odvíjí od činnosti konkrétního spolku. Jinou agendu má malý kulturní spolek, jinou sportovní klub s dětskými členy a jinou organizace poskytující sociální nebo poradenské služby. Typicky však jde zejména o:

  • identifikační a kontaktní údaje členů, dobrovolníků, dárců a účastníků akcí,
  • údaje o členství, funkcích ve spolku, členských příspěvcích a účasti na členských schůzích,
  • platební a účetní údaje, případně údaje potřebné pro dotace a vyúčtování projektů,
  • fotografie, videozáznamy, výsledkové listiny a další výstupy z pořádaných akcí,
  • technické údaje návštěvníků webu, například IP adresy, údaje z kontaktních formulářů a cookies,
  • ve zvláštních případech také citlivější údaje, například informace o zdravotním stavu, alergiích, zdravotní způsobilosti, náboženském vyznání nebo politických názorech.

Osobním údajem přitom není jen rodné číslo nebo adresa bydliště. Postačí jakákoli informace, která se vztahuje k určené nebo určitelné fyzické osobě. I běžný seznam jmen a e-mailových adres proto podléhá pravidlům ochrany osobních údajů.

Zpracování údajů členů

Souhlas zpravidla není správným právním důvodem

Pro vedení běžné členské agendy spolek souhlas členů nepotřebuje. Údaje nezbytné pro vznik, správu a ukončení členství lze zpracovávat na základě členského vztahu, plnění konkrétních právních povinností nebo oprávněného zájmu spolku. Úřad pro ochranu osobních údajů výslovně uvádí, že dobrovolně sdělené telefonní číslo či e-mail lze používat například k zasílání pozvánek a nekomerčních spolkových sdělení na základě oprávněného zájmu.

Mechanicky vyžadovaný souhlas může být naopak problematický. Má být svobodný a odvolatelný, takže není vhodné na něm stavět zpracování, bez kterého spolek členský vztah nemůže spravovat. Členovi by zároveň mělo být už při podání přihlášky srozumitelně vysvětleno, kdo jeho údaje zpracovává, k jakým účelům, po jakou dobu a komu mohou být zpřístupněny.

Seznam členů jeho zveřejnění

Pokud spolek vede seznam členů, musí jeho stanovy určit způsob provádění zápisů a výmazů v tomto seznamu a rovněž stanovit, jak bude seznam členů zpřístupněn, případně že zpřístupněn nebude.Rozsah údajů by měl odpovídat skutečným potřebám spolku. Datum narození, rodné číslo nebo kopie dokladu totožnosti nelze sbírat pouze proto, že by se mohly někdy hodit.

Zvláštní opatrnost je nutná při zveřejnění seznamu. Podle § 236 odst. 3 občanského zákoníku může být seznam členů uveřejněn pouze se souhlasem všech členů, kteří jsou v něm zapsáni. U neúplného seznamu musí být navíc zřejmé, že úplný není. Zveřejnění na veřejném webu proto nelze odůvodnit jen tím, že se člen při vstupu do spolku seznámil se stanovami. Člen, jehož osobní údaje jsou uvedeny v uveřejněném seznamu členů, může odvolat souhlas s jejich zveřejněním a požadovat jejich odstranění z veřejně přístupného seznamu.

Citlivé údaje vyžadují přísnější režim

Sportovní a volnočasové spolky často pracují s informacemi o zdravotním stavu, alergiích nebo omezeních členů. Jiné spolky mohou už samotnou členskou evidencí nepřímo vypovídat o politických názorech, víře nebo filozofickém přesvědčení. Jde o zvláštní kategorie osobních údajů podle článku 9 GDPR, pro které je nutné vedle běžného právního důvodu splnit další podmínku a přijmout vyšší úroveň zabezpečení.

GDPR obsahuje zvláštní výjimku pro některá sdružení s politickým, filozofickým, náboženským nebo odborovým zaměřením. Ta se však vztahuje jen na jejich legitimní činnost, na členy, bývalé členy nebo osoby, se kterými sdružení v souvislosti se svými cíli udržuje pravidelné styky, a nedovoluje bez dalšího předávat takové údaje mimo spolek. Nejde tedy o obecnou licenci ke zveřejňování citlivých informací.

Co údaji po ukončení členství

Zánikem členství zpravidla odpadá důvod používat kontakt bývalého člena pro běžnou komunikaci nebo jej ponechávat mezi aktivními členy. Neznamená to však, že musí být okamžitě smazána každá zmínka o jeho působení. Některé údaje mohou být po omezenou dobu potřebné pro účetnictví, vyřízení neuhrazených příspěvků, dotace, obranu právních nároků nebo vnitrospolkovou evidenci.

Vhodným postupem je údaje rozdělit podle účelu. Aktivní členská evidence se aktualizuje, přístupy do interních systémů se odeberou a marketingová komunikace se ukončí, pokud pro ni neexistuje samostatný právní důvod. Archivní a účetní údaje se ponechají pouze v nezbytném rozsahu, s omezeným přístupem a s předem určenou dobou uchování.

Údaje návštěvníků, účastníků akcí a podporovatelů

Spolek často zpracovává osobní údaje také o osobách, které nejsou jeho členy, například o návštěvnících debat, účastnících sportovních závodů, dobrovolnících, dárcích nebo zájemcích o jeho služby. Ani v těchto případech není souhlas automaticky nezbytný, protože zpracování může být založeno na jiném právním titulu podle čl. 6 odst. 1 GDPR. U placených i bezplatných akcí může být zpracování nezbytné pro uzavření nebo plnění smlouvy. Pokud smluvní vztah nevzniká, může přicházet v úvahu například oprávněný zájem spolku, jsou-li splněny jeho podmínky.

Rozhodující je přiměřenost. Pro rezervaci místa na přednášce obvykle postačí jméno a e-mail. Datum narození, adresa bydliště nebo kontakt na rodinného příslušníka mají smysl jen tehdy, pokud to vyžaduje povaha akce. Údaj o alergii či zdravotním omezení lze požadovat například u tábora nebo sportovního soustředění, nikoli však bez rozmyslu u každé společenské akce. Informace o zpracování by měla být dostupná přímo u registračního formuláře, nikoli skrytá několik odkazů hluboko na webu.

Newslettery a e-mailové pozvánky

Pozvánky na členské schůze, organizační informace a nekomerční zpravodaj pro členy lze zpravidla zasílat bez souhlasu, pokud komunikace souvisí s činností spolku a člen ji může rozumně očekávat. I v takovém případě je vhodné umožnit jednoduché odmítnutí nepovinných sdělení a respektovat případnou námitku proti zpracování založenému na oprávněném zájmu.

U veřejného newsletteru určeného nečlenům je třeba rozlišovat, zda jde o obchodní sdělení, či nikoli. Pokud newsletter pouze informuje o nekomerční činnosti spolku, jeho akcích nebo dalších aktivitách a nepropaguje podnikatelskou činnost spolku ani služby třetích osob, tak nepůjde o obchodní sdělení ve smyslu zákona č. 480/2004 Sb. V takovém případě není předchozí souhlas vyžadován z titulu pravidel pro zasílání obchodních sdělení; zpracování e-mailové adresy však musí být založeno na některém z právních titulů podle GDPR, typicky na oprávněném zájmu, jsou-li splněny jeho podmínky či souhlasu.

Častou a zbytečnou chybou je odeslání hromadného e-mailu tak, že všichni adresáti vidí kontakty ostatních. U menších rozesílek je třeba použít skrytou kopii, u pravidelné komunikace pak raději vhodný rozesílací nástroj s řízenými přístupy a evidencí odhlášení.

Fotografie a záznamy z akcí

Pořizování a zveřejňování fotografií se netýká pouze GDPR, ale také práva na ochranu podoby a soukromí podle § 84 a násl. občanského zákoníku. U běžných reportážních fotografií z veřejné akce nebo veřejného vystoupení nemusí být vždy nutný samostatný písemný souhlas každé zachycené osoby. Použití však musí být přiměřené účelu, okolnostem akce a rozumnému očekávání účastníků.

Jinak je tomu u detailních portrétů, reklamních kampaní, fotografií dětí nebo záběrů ze zdravotně, sociálně či jinak citlivého prostředí. Zde je výslovné a konkrétní svolení zpravidla nejbezpečnějším, a podle okolností i nezbytným řešením. Účastníky je vhodné předem informovat, že se bude fotografovat, sdělit zamýšlené způsoby použití a nabídnout reálnou možnost se fotografování vyhnout. Zveřejnění na sociálních sítích je třeba posuzovat přísněji než u vlastní webové fotogalerie, protože spolek nad dalším využitím záběrů ztrácí podstatnou část kontroly.

Webové stránky, cookies a online formuláře

Web spolku často působí jednoduše, ale může současně používat kontaktní formuláře, analytické nástroje, vložené mapy, videa, sociální pluginy a platební služby. Každý z těchto prvků může předávat osobní údaje dalším subjektům. Spolek by proto měl znát skutečné technické nastavení webu, nikoli pouze text dokumentu o cookies stažený z internetu.

Kontaktní a registrační formuláře mají obsahovat jen potřebná pole a krátkou, snadno dostupnou informaci o zpracování. Web má používat zabezpečené připojení, pravidelné aktualizace a přiměřenou ochranu administrace. U formulářů s citlivějšími údaji je vhodné zvážit, zda se obsah nemá ukládat přímo do zabezpečeného systému namísto běžné e-mailové schránky.

Kdy je potřeba cookie lišta

Pokud web používá pouze technické cookies nezbytné pro svůj provoz, souhlas ani cookie lišta nejsou zpravidla potřeba, jak vyplývá ze zákona o elektronických komunikacích; návštěvníci však mají být o jejich používání informováni. Analytické, marketingové a jiné netechnické cookies lze uložit až po předchozím souhlasu uživatele.

Tlačítka pro přijetí a odmítnutí netechnických cookies mají být dostupná ve stejné vrstvě a srovnatelně výrazná. Zavření lišty, pokračování v prohlížení ani předem zaškrtnuté možnosti nejsou souhlasem. Dokud návštěvník aktivně nesouhlasí, musí netechnické cookies zůstat vypnuté.

Externí dodavatelé a zpracovatelské smlouvy

Osobní údaje často nejsou uloženy pouze ve spolku. Přístup k nim může mít poskytovatel hostingu nebo cloudu, rozesílací platforma, externí správce webu, účetní kancelář či dodavatel členského systému. Pokud dodavatel zpracovává údaje jménem spolku a podle jeho pokynů, je zpracovatelem a vztah musí být upraven smlouvou v souladu s článkem 28 GDPR. Příslušná ujednání mohou být součástí hlavní smlouvy nebo obchodních podmínek; podstatný je jejich obsah, nikoli název dokumentu.

Ne každý dodavatel je však zpracovatelem. Banka, orgán veřejné moci nebo externí auditor mohou pro vlastní zákonné účely vystupovat jako samostatní správci. Před podpisem smlouvy je proto nejprve nutné správně určit role obou stran. U cloudových a online služeb je vhodné prověřit také zapojení dalších zpracovatelů, místo uložení dat, případné předávání mimo Evropský hospodářský prostor, způsob ukončení služby a možnost získat nebo bezpečně vymazat data.

Odpovědnost spolku nekončí tím, že si vybere známou platformu. Příslušný orgán spolku by měl nastavit individuální účty, vícefaktorové ověření, přístup podle rolí a pravidelné odebírání oprávnění bývalým členům výboru, dobrovolníkům a dodavatelům.

Jak dlouho může spolek údaje uchovávat

GDPR nestanoví jednu univerzální dobu uchování. Spolek ji musí určit podle účelu každého zpracování, právních archivačních povinností a reálné potřeby chránit své nároky. Neobstojí pravidlo, že se vše uchovává navždy, protože by se údaje mohly někdy hodit.

  • Údaje aktivních členů se vedou po dobu členství. Po jeho skončení se oddělí údaje potřebné pro evidenci bývalých členů, historické zápisy členských schůzí, účetnictví, dotace nebo právní nároky a zbytek se vymaže či anonymizuje.
  • Údaje účastníků akcí se uchovávají po dobu nezbytnou pro účel jejich zpracování; některé údaje mohou být uchovávány i po skončení akce, například pro účely účetní či dotační evidence, ochrany právních nároků nebo jiné konkrétně odůvodněné evidence spolku. Údaje potřebné pouze pro organizaci konkrétní akce by měly být odstraněny, jakmile již nejsou potřebné.
  • Kontakty pro newsletter se používají typicky do odvolání souhlasu, pokud byl udělen nebo uplatnění námitky. Minimální seznam odhlášených adres lze uchovat výhradně proto, aby jim další rozesílka nebyla omylem zaslána.
  • Doklady o uděleném souhlasu je třeba uchovat po dobu, kdy se o souhlas zpracování opírá, a přiměřeně také pro prokázání jeho zákonnosti.
  • Fotografický archiv může mít dlouhodobou dokumentační hodnotu, ale spolek musí tento účel předem vymezit, omezit veřejné zpřístupnění a respektovat oprávněné žádosti dotčených osob.

Praktickým řešením je jednoduchý retenční plán, který ke každé skupině údajů přiřadí dobu uchování a způsob výmazu. Alespoň jednou ročně by měl spolek zkontrolovat staré členské databáze, registrační formuláře, sdílené disky, e-mailové schránky a zálohy.

Jaké dokumenty by měl mít spolek připravené

GDPR dokumentace nemusí být rozsáhlý šanon vytvořený pouze pro případ kontroly. Musí však odpovídat skutečnému fungování spolku a umožnit doložit, že se osobní údaje používají promyšleně. Základ obvykle tvoří:

  • srozumitelné informace o zpracování pro členy, účastníky akcí, dárce, dobrovolníky a návštěvníky webu,
  • přehled činností zpracování s uvedením účelů, právních důvodů, kategorií údajů, příjemců, dob uchování a zabezpečení,
  • interní pravidla pro přístupy, práci se sdílenými účty, předávání dokumentů, zálohování a bezpečný výmaz,
  • zpracovatelské smlouvy a přehled externích služeb, které mají k údajům přístup,
  • vzory souhlasů pro situace, v nichž je souhlas skutečně potřebný, včetně evidence jeho udělení a odvolání,
  • pravidla pro newslettery, fotografie, webové formuláře a cookies,
  • postup pro vyřizování žádostí členů a dalších osob a pro řešení bezpečnostního incidentu.

Jednotlivé oblasti nemusí být vždy rozděleny do samostatných dokumentů. U menšího spolku může dobře fungovat stručná interní směrnice doplněná informačními texty, přehledem zpracování a smlouvami s dodavateli. Důležité je, aby dokumentace nebyla v rozporu s reálnou činností a provozem spolku.

Nejčastější chyby v praxi

Souhlas pro všechno. Spolek vynucuje obecný souhlas už při vstupu, přestože většinu údajů potřebuje ke správě členství.
  • Nadměrný rozsah údajů. Přihlášky obsahují rodná čísla, úplné adresy nebo zdravotní informace bez konkrétní potřeby.
  • Veřejný seznam členů. Jména, fotografie a kontakty jsou zveřejněny na webu bez splnění podmínek občanského zákoníku a GDPR.
  • Nezabezpečené rozesílky. Hromadný e-mail odhalí adresy všech příjemců nebo je databáze sdílena přes soukromé účty členů výboru.
  • Údaje bez data výmazu. Staré členské seznamy, přihlášky a zdravotní údaje z akcí zůstávají roky v e-mailu nebo na sdíleném disku.
  • Sdílená hesla a neodebrané přístupy. Bývalí funkcionáři nebo dobrovolníci mají nadále přístup k databázi členů a cloudovým službám.
  • Formální smlouvy s dodavateli. Smlouva pouze opisuje článek 28 GDPR a neřeší konkrétní službu, zabezpečení, subdodavatele ani ukončení spolupráce.
  • Nefunkční cookie lišta. Analytické a marketingové nástroje se spustí ještě před souhlasem nebo je odmítnutí záměrně skryté.
  • Chybějící plán pro incident. Spolek neví, kdo má řešit omylem odeslaný seznam členů, ztracený notebook nebo napadenou e-mailovou schránku.

Mgr. Alexandr Liolias, advokát, partner

Jan Tichánek, paralegal

Diskuze

Přejít nahoru