PATRONUM
Provoz a údržba

Obecné informace o provozu kamerového systému (GDPR)

Provozování kamerového systému podléhá pravidlům GDPR. Zjistěte, jaké povinnosti má správce a jak správně nakládat se záznamy.

Obecné informace o provozu kamerového systému (GDPR)

Kamerové sledování nesmí nadměrně zasahovat do soukromí. Kamerový systém lze použít zásadně v případě, kdy sledovaného účelu nelze účinně dosáhnout jiným způsobem (např. lepším zabezpečením majetku). Vyloučeno je rovněž užití kamerového systému v prostorách určených k ryze soukromým úkonům (např. toalety, sprchy). Možné je však řešení, kdy subjekt údajů má na výběr z alternativ – lze například monitorovat prostory šatny (skříněk) plaveckého stadionu za předpokladu, že je vymezen prostor pro převlékání, který kamerami sledován není.

Je třeba předem jednoznačně stanovit účel pořizování záznamů, který musí korespondovat s důležitými, právem chráněnými zájmy správce (např. ochrana majetku před krádeží). Záznamy tak mohou být využity pouze v souvislosti se zjištěním události, která tyto zájmy poškozuje. Využití záznamů pro jiný účel musí být omezeno na významný veřejný zájem, např. boj proti pouliční kriminalitě.

Je třeba stanovit lhůtu pro uchovávání záznamů. Doba uchovávání dat by neměla přesáhnout časový limit maximálně přípustný pro naplnění účelu provozování kamerového systému. Uchovávaná data by měla být uchovávána v rámci časové smyčky – např. 24 hodin v případě trvale střeženého objektu, případně i dobu delší, v zásadě však nepřesahující několik dnů, nejde-li o pořizování záznamů policejním orgánem podle zvláštního zákona. Po uplynutí této doby by měla být data vymazána. Pouze v případě existujícího bezpečnostního incidentu by měla být data zpřístupněna orgánům činným v trestním řízení, soudu nebo jinému oprávněnému subjektu.

Je třeba řádně zajistit ochranu snímacích zařízení, přenosových cest a datových nosičů, na nichž jsou záznamy uloženy, před neoprávněným nebo nahodilým přístupem, změnou, zničením, ztrátou nebo jiným neoprávněným zpracováním. Interní postupy a pravidla pro provoz kamerového systému a nakládání se záznamy je vhodné upravit např. v provozním řádu objektu nebo v bezpečnostní směrnici. Správce je povinen dokumentovat veškeré případy porušení zabezpečení osobních údajů a řešit bezpečnostní incidenty.

Subjekt údajů musí být o užití kamerového systému a o tom, kdo jej provozuje, v převážné většině případů vhodným způsobem informován (např. tabulkou nebo samolepkou). Správce musí umožnit výkon dalších práv subjektu údajů, zejména právo na další informace o zpracování osobních údajů a právo na námitku.

Kamerové systémy bez záznamu

Při provozování kamerového systému bez záznamu se musíme řídit pouze obecnými předpisy na ochranu osobnosti. Kamery nesmějí snímat prostory, kde lidé vykonávají soukromé záležitosti (sprchy, toalety apod.) nebo kde neočekávají, že mohou být sledováni. Osoby musí být náležitě informovány (např. tabulkou nebo samolepkou) o tom, že je snímaný prostor monitorován.

Kamerové systémy se záznamem

Provozování kamerového systému se záznamem je považováno za zpracování osobních údajů podléhající povinnostem podle obecného nařízení, pokud je automatizovaně prováděn záznam monitorovaného veřejného prostoru a zároveň je účelem pořizovaných záznamů jejich využití k identifikaci fyzických osob v souvislosti s určitým jednáním.

Údaje uchovávané v záznamovém zařízení, ať obrazové či zvukové, jsou osobními údaji za předpokladu, že na základě těchto záznamů lze přímo či nepřímo identifikovat konkrétní fyzickou osobu. Fyzická osoba je identifikovatelná, pokud jsou ze snímku, na němž je zachycena, patrné její charakteristické rozpoznávací znaky (zejména obličej) a na základě jejich propojení s dalšími dostupnými údaji je možná plná identifikace osoby. Osobní údaj pak tvoří ty identifikátory, které umožňují příslušnou osobu spojit s určitým, na snímku zachyceným jednáním.

Zpracování osobních údajů provozováním kamerového systému je zákonné pouze tehdy, pokud je prováděno v odpovídajícím rozsahu v rámci některého z přípustných právních titulů zpracování osobních údajů uvedených v článku 6 nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů – GDPR). V praxi se jedná obvykle o zpracování nezbytné pro splnění úkolu prováděného při výkonu veřejné služby (v těchto případech je třeba dbát ustanovení příslušného zákona upravujícího zvláštní podmínky kamerového sledování) nebo o zpracování nezbytné pro účely oprávněných zájmů příslušného správce.

Je třeba kamerový systém registrovat u ÚOOÚ?

Ne. Registrace zpracování podle § 16 zákona č. 101/2000 Sb., o ochraně osobních údajů, byla ukončena. Dnem 25. května 2018 nabylo účinnosti obecné nařízení (GDPR), které podobnou registrační povinnost již neukládá.

Vyplývá z obecného nařízení (GDPR) pro provoz kamerového systému kromě oznámení bezpečnostního incidentu nějaká nová povinnost?

V souvislosti s pořizováním kamerového záznamu má správce povinnost vést záznamy o činnostech zpracování. Tato povinnost ovšem není zcela nová – záznamy fakticky nahrazují dosavadní registrační formuláře, na rozdíl od dosavadní registrace je však správce pouze uchovává, tj. nezasílá je Úřadu. Stejně jako jiné povinnosti stanovené obecným nařízením se ani tato povinnost nevztahuje na zpracování osobních údajů prováděné výlučně v rámci osobních či domácích činností, tedy ani na přiměřenou ochranu vlastního obydlí kamerou. Vztahovala by se až na výše popsaný záznam veřejného prostranství, pokud by byl nezbytný pro ochranu práv provozovatele kamerového systému.

Záznam o činnostech zpracování pro kamerový systém musí obsahovat tyto údaje:

  • Označení správce.
  • Běžná identifikace správce, tj. subjektu, který provádí zpracování.
  • Účel zpracování (např. ochrana majetku správce, života a zdraví osob prostřednictvím stálého kamerového systému).
  • Popis kategorií subjektů údajů.
  • Zaměstnanci a příležitostně vstupující osoby do monitorovaného prostoru (dodavatelé, návštěvy apod.).
  • Popis kategorií osobních údajů.
  • Podoba a obrazové informace o chování a jednání zaznamenaných osob.
  • Příjemci osobních údajů a informace o případném předání osobních údajů do třetích zemí.
  • V odůvodněných případech orgány činné v trestním řízení, případně jiné zainteresované subjekty pro naplnění účelu zpracování (např. pojišťovna).
  • Lhůta pro výmaz (doba uchování záznamu je X dní).
  • Záznam zachyceného incidentu je uchován po dobu nezbytnou pro projednání případu.
  • Technická a organizační bezpečnostní opatření.
  • Bezpečnostní kryt (řízený přístup k datům, školení oprávněných osob, vedení záznamů o předání nahrávek oprávněným orgánům a osobám).
Provoz kamerového systému a GDPR