Už mám tohle okno s odpovědí otevřené týden, protože jsem doposud neměl čas projít ty předpisy EU:
1) pokud požádám - mají povinost mi poskytnout kompletní data tedy hlavně včetně umístění buzerpointů ?
Kompletní data, ale o vás (resp. vašich osobních údajích). Uveřejnění lokací buzerpointů by bylo s ohledem na účel sběru dat kontraproduktivní (ačkoliv by bylo zajímavé si střihnout nějakou Alzu an dálnici 2.0) a zároveň záleží, jak spravující orgán přistoupí k výkladu pojmu "zdroj údajů" dle
§ 28 odst. 1 písm. f) ZOOÚ - můžete zkusit průzkum bojem, protože předpokládám, že konkrétní lokace kamer nebudou chtít sdělit - ale nespoléhal bych na to, že vás soud podrží. Obecně si teď nejsem jistý, jaká bude na to v téhle zemi po tom nedávném blábolu ÚS k uchovávání otisků prstů nálada, ale bylo by dobré do toho občas zkusit hodit vidle. Z doslechu jsem nedávno zaznamenal případ, kdy lékař zneužíval nemocniční přístup k záznamům prakticky ke stalkování pacientky - na první pohled zneužití, ale ochota fízlů to řešit byla mizivá.
Nařízení EPR 2016/679 k tomu říká tohle:
"Každý subjekt údajů by proto měl mít právo vědět a být informován zejména o tom, za jakým účelem se osobní údaje zpracovávají, případně období, po které budou uchovávány, kdo jsou příjemci osobních údajů, v čem spočívá logika automatizovaného zpracování osobních údajů a jaké mohou být důsledky takového zpracování..." "Je-li to možné, měl by mít správce možnost poskytnout dálkový přístup k bezpečnému systému, který by subjektu údajů umožnil přímý přístup k jeho osobním údajům."
Tohle je sice z úvodu, ale i tak by bylo zajímavé se v tom porýpat.
2) pokud požádám - mají povinnost údaje o mně smazat ?
Viz.
§ 29 odst. 2 ZOOÚ - výmaz se provede jen pokud "spravující orgán porušil zásady zpracování osobních údajů podle § 25 nebo jiného právního předpisu5) nebo omezení zpracování některých kategorií osobních údajů, nebo
pokud má spravující orgán povinnost tyto údaje vymazat."
Tady je potřeba vyjít přímo z nařízení, které stanoví povinnost vymazat informace:
Článek 17 Právo na výmaz („právo být zapomenut“)
1. Subjekt údajů má právo na to, aby správce bez zbytečného odkladu vymazal osobní údaje, které se daného subjektu údajů týkají, a správce má povinnost osobní údaje bez zbytečného odkladu vymazat, pokud je dán jeden z těchto důvodů:
a) osobní údaje již nejsou potřebné pro účely, pro které byly shromážděny nebo jinak zpracovány;
b) subjekt údajů odvolá souhlas, na jehož základě byly údaje podle čl. 6 odst. 1 písm. a) nebo čl. 9 odst. 2 písm. a) zpracovány, a neexistuje žádný další právní důvod pro zpracování;
c) subjekt údajů vznese námitky proti zpracování podle čl. 21 odst. 1 a neexistují žádné převažující oprávněné důvody pro zpracování nebo subjekt údajů vznese námitky proti zpracování podle čl. 21 odst. 2;
d) osobní údaje byly zpracovány protiprávně;
e) osobní údaje musí být vymazány ke splnění právní povinnosti stanovené v právu Unie nebo členského státu, které se na správce vztahuje;
f) osobní údaje byly shromážděny v souvislosti s nabídkou služeb informační společnosti podle čl. 8 odst. 1.
3. Odstavce 1 a 2 se neuplatní, pokud je zpracování nezbytné:
a) pro výkon práva na svobodu projevu a informace;
b) pro splnění právní povinnosti, jež vyžaduje zpracování podle práva Unie nebo členského státu, které se na správce vztahuje, nebo pro splnění úkolu provedeného ve veřejném zájmu nebo při výkonu veřejné moci, kterým je správce pověřen;
c) z důvodů veřejného zájmu v oblasti veřejného zdraví v souladu s čl. 9 odst. 2 písm. h) a i) a čl. 9 odst. 3;
d) pro účely archivace ve veřejném zájmu, pro účely vědeckého či historického výzkumu či pro statistické účely v souladu s čl. 89 odst. 1, pokud je pravděpodobné, že by právo uvedené v odstavci 1 znemožnilo nebo vážně ohrozilo splnění cílů uvedeného zpracování;
e) pro určení, výkon nebo obhajobu právních nároků.
Předpokládám ale, že se budou vést spory o to, kdy nastala ta chvíle, kdy údaje nejsou potřebné. K tomu by se měl primárně vyjádřit správce a poskytnout všechny relevantní informce o způsobu, účelu zpracování atd.
Obecně doporučuji se na to nařízení podívat, a zejména pak na části k "profilování", ke kterému zákon prakticky mlčí.