(1) Za bezpečnosť osobných údajov zodpovedá prevádzkovateľ.
Prevádzkovateľ je povinný chrániť spracúvané osobné údaje pred ich poškodením,
zničením, stratou, zmenou, neoprávneným prístupom a sprístupnením, poskytnutím
alebo zverejnením, ako aj pred akýmikoľvek inými neprípustnými spôsobmi
spracúvania. Na tento účel prijme primerané technické, organizačné a personálne
opatrenia (ďalej len "bezpečnostné opatrenia") zodpovedajúce spôsobu
spracúvania osobných údajov, pričom berie do úvahy najmä použiteľné technické
prostriedky, dôvernosť a dôležitosť spracúvaných osobných údajov, ako aj rozsah
možných rizík, ktoré sú spôsobilé narušiť bezpečnosť alebo funkčnosť
informačného systému.
(2) Bezpečnostné opatrenia podľa odseku 1 prevádzkovateľ zdokumentuje
v bezpečnostnom projekte informačného systému (ďalej len "bezpečnostný
projekt"), ak
a) v informačnom systéme prepojenom s verejne prístupnou počítačovou
sieťou spracúva osobitné kategórie osobných údajov podľa § 13, alebo
b) informačný systém slúži na zabezpečenie verejného záujmu podľa § 3
ods. 1; ustanovenie § 20 sa pri vypracúvaní bezpečnostného projektu nepoužije
len vtedy, ak pre konkrétny prípad je tu súčasne povinnosť vypracovať
bezpečnostný projekt podľa osobitného predpisu.
(3) Prevádzkovateľ je povinný bez zbytočného odkladu zabezpečovať
aktualizáciu bezpečnostných opatrení prijatých podľa odsekov 1 a 2 tak, aby
zodpovedala prijatým zmenám pri spracúvaní osobných údajov, a to až do
ukončenia spracúvania osobných údajov v informačnom systéme.
(4) Na požiadanie úradu prevádzkovateľ preukáže rozsah a obsah
bezpečnostných opatrení podľa odsekov 1 a 2.