+421 917 743 382  · Spadám pod zákon? →
Nezáväzná konzultácia

Nariadenie (EÚ) 2016/679 · zákon č. 18/2018 Z. z.

Prišla vám žiadosť, podnet alebo kontrola? Nemusíte to riešiť sami.

Preberáme výkon zodpovednej osoby, vybavujeme žiadosti dotknutých osôb a šetríme podnety — ako odborné poradenstvo, s doloženým postupom a v zákonných lehotách.

Od roku 2010 · zodpovedná osoba pre firmy aj verejný sektor · GDPR vedieme spolu s kybernetickou bezpečnosťou

S čím za nami prichádzate

Tri situácie, ktoré neznesú odklad

Každá z nich má vlastnú lehotu a vlastné riziko. Spoločné majú to, že sa objavia bez ohlásenia a spravidla vtedy, keď na ne nemá kto reagovať.

Nemáme zodpovednú osobu

Buď ju zákon vyžaduje a nemáte ju, alebo ju máte určenú len formálne — a keď príde otázka, nikto nevie odpovedať. Rolu preberáme vrátane kontaktného bodu a komunikácie s úradom.

mesačný paušál · viď nižšie

Prišla žiadosť dotknutej osoby

Žiadosť o prístup, výmaz alebo námietka. Lehota je jeden mesiac a mlčanie je samostatné porušenie — nezávislé od toho, či ste údaje spracúvali správne.

reakcia do 24 hodín od oslovenia

Šetríme podnet alebo kontrolu

Podnet od zamestnanca, klienta alebo konkurenta — interne aj na úrade. Zistíme, čo sa skutočne stalo, a pripravíme podložené vyjadrenie namiesto improvizovaného.

odborné poradenstvo · podľa rozsahu

Výkon funkcie zodpovednej osoby

Zodpovedná osoba, ktorá naozaj vykonáva funkciu

Najčastejší stav, ktorý nachádzame: zodpovedná osoba je určená, uvedená v zásadách spracúvania — a nerobí nič. Nie zo zlej vôle, ale preto, že je to kolega z IT alebo HR, ktorý na to nemá čas ani kvalifikáciu. Formálne určenie však povinnosť nesplní.

Čo v tejto role robíme

Sme kontaktným bodom pre dotknuté osoby aj pre Úrad na ochranu osobných údajov. Monitorujeme súlad, radíme pri nových zámeroch a systémoch, podieľame sa na posúdení vplyvu podľa čl. 35, školíme zamestnancov a vedieme dokumentáciu o vlastnej činnosti.

Raz ročne dostane vedenie správu o stave — čo sa vyriešilo, čo je otvorené a čo odporúčame na ďalší rok.

Kedy je povinná

Orgány verejnej moci. Organizácie, ktorých hlavnou činnosťou je rozsiahle systematické monitorovanie dotknutých osôb. A tie, ktoré rozsiahle spracúvajú osobitné kategórie údajov — typicky zdravotné.

Pozor na dobrovoľné určenie: ak si zodpovednú osobu určíte bez toho, aby ste museli, má rovnaké postavenie a rovnaké nároky na nezávislosť ako povinná. Nie je to len kontakt v pätičke webu.

Prečo externá: zodpovedná osoba nesmie byť v konflikte záujmov — nemôže rozhodovať o účeloch a prostriedkoch spracúvania, ktoré má kontrolovať. To v praxi vylučuje IT riaditeľa aj personálneho manažéra. Pri menších organizáciách je externá rola spravidla jediné čisté riešenie.

Žiadosti dotknutých osôb

Keď niekto požiada o svoje údaje

Býva to bývalý zamestnanec, nespokojný klient alebo niekto, komu ste poslali newsletter. Žiadosť je často prvým signálom sporu — a spôsob, akým ju vybavíte, rozhoduje o tom, či sa spor skončí, alebo bude pokračovať podnetom na úrad.

1 mesiacna vybavenie žiadosti od jej doručenia
+2 mesiacemožné predĺženie pri zložitých žiadostiach — ale oznámiť ho treba do pôvodnej lehoty
bezplatnespravidla; poplatok len pri zjavne neopodstatnenej alebo neprimeranej žiadosti
mlčanieje samostatné porušenie, nezávislé od správnosti spracúvania

Kde to najčastejšie zlyhá

Žiadosť nikto nerozpozná. Príde ako bežný e-mail bez toho, aby sa odvolávala na GDPR. Lehota beží od doručenia, nie od chvíle, keď si ju niekto všimne.

Neoverí sa totožnosť. Vydanie údajov nesprávnej osobe je porušenie — ale prehnané overovanie je obštrukcia. Rozdiel je v miere.

Odpovie sa priveľa alebo primálo. Právo na prístup nie je právo na celú internú komunikáciu o danej osobe.

Ako to riešime

Posúdime, o ktoré právo ide — prístup, oprava, výmaz, obmedzenie, prenosnosť alebo námietka. Každé má iný rozsah a iné výnimky.

Zistíme, kde údaje reálne sú, vrátane systémov a dodávateľov, na ktoré sa pri odpovedi zvyčajne zabudne.

Pripravíme odpoveď a záznam o vybavení — ten je dôkazom, ak sa vec dostane pred úrad.

Šetrenie podnetov

Keď príde podnet, rozhoduje, čo viete doložiť

Podnet môže prísť interne — od zamestnanca, ktorý má podozrenie na neoprávnené spracúvanie — alebo priamo na Úrad na ochranu osobných údajov. V oboch prípadoch je prvý krok rovnaký: zistiť, čo sa skutočne stalo. Nie čo si myslíme, že sa stalo.

1 · Zistenie skutkového stavu

Kto k údajom pristupoval, na akom právnom základe, čo o tom hovoria logy a dokumentácia. Bez tohto kroku je akékoľvek vyjadrenie dohad.

2 · Právne posúdenie

Či k porušeniu došlo, v akom rozsahu a či vzniká ohlasovacia povinnosť voči úradu alebo dotknutým osobám.

3 · Vyjadrenie a náprava

Podložené stanovisko a plán nápravy. Preukázaná náprava má pri posudzovaní podstatne inú váhu než sľub, že sa to už nestane.

Čo neodporúčame: odpovedať na podnet skôr, než viete, čo sa stalo. Vyjadrenie, ktoré sa neskôr ukáže ako nepresné, poškodí vec viac než pôvodné pochybenie — a už sa nedá vziať späť. Aj krátky odklad na zistenie faktov je lepší než rýchla nesprávna odpoveď.

Pre medzinárodné skupiny

Osem dcérskych spoločností, osem poradcov, žiadny prehľad

Typický stav nadnárodnej skupiny: každá krajina si našla vlastného poradcu, každý pracuje inou metodikou a v inom jazyku. Materská spoločnosť nevie, aký je skutočný stav — a zistí to až vtedy, keď v jednej krajine príde kontrola.

Čo to spôsobuje

Osem rôznych záznamov o spracovateľských činnostiach, ktoré sa nedajú porovnať. Rôzne doby uchovávania pre ten istý typ údajov. Zmluvy so sprostredkovateľmi v rôznej kvalite.

A pri incidente, ktorý zasiahne viac krajín naraz, nikto nevie povedať, kde všade tie údaje sú.

Čo umožňuje nariadenie

Článok 37 ods. 2 výslovne pripúšťa, aby skupina podnikov určila jednu spoločnú zodpovednú osobu — za podmienky, že je ľahko dostupná z každej prevádzkarne.

Nie je to teda obchádzka ani kompromis. Je to riešenie, s ktorým nariadenie počíta.

Čo to znamená v praxi

Jedna metodika, jeden formát

Záznamy, posúdenia vplyvu aj zmluvy podľa jednej šablóny naprieč krajinami. Materská spoločnosť porovnáva rovnaké s rovnakým.

Miestny jazyk, miestne právo

Dokumentácia pre dcérske spoločnosti v ich jazyku a podľa ich národnej úpravy — nariadenie je spoločné, vykonávacie zákony nie.

Jedna zmluva, jedno vykazovanie

Namiesto ôsmich dodávateľov jeden partner a jedna ročná správa pre vedenie skupiny o stave vo všetkých krajinách.

Skupina IOSEC pôsobí v ôsmich európskych krajinách — Slovensko, Česko, Poľsko, Maďarsko, Rakúsko, Nemecko, Rumunsko a Grécko. Kto smie v ktorej z nich vykonať audit a čo tam robíme my, je krajinu po krajine rozpísané v prehľade pre skupiny.

Kontrola aktuálnosti

Nič akútne neriešite? Preverte, či je súlad ešte platný

Väčšina firiem zaviedla GDPR v roku 2018 a odvtedy sa k nemu nevrátila. Štyri otázky ukážu, čo konkrétne treba preveriť podľa toho, čo sa u vás medzitým zmenilo. Výsledok nie je „spĺňate / nespĺňate“ — nariadenie sa týka každého.

Kde vzniká odstup

Šesť vecí, ktoré dokumentáciu z roku 2018 spoľahlivo zneplatnia

Nie sú to hypotézy. Toto sú zmeny, ktoré pri preskúmaniach nachádzame najčastejšie — a ktoré si firmy samy nespoja s ochranou osobných údajov.

Zmena zodpovednej osoby

Človek, ktorý agendu preberal, odišiel. Kontakt v dokumentácii aj na webe zostal starý — a dotknutá osoba píše do prázdna, kým jej beží lehota.

Nový systém, ktorý nikto nezaevidoval

Nové CRM, dochádzka alebo HR softvér. Záznam o spracovateľských činnostiach podľa čl. 30 ho nepozná, hoci beží dva roky.

Presun do cloudu

Zmenil sa poskytovateľ, umiestnenie údajov, prípadne pribudol prenos mimo EÚ. Zmluva podľa čl. 28 s tým nepočíta.

AI nástroje v rukách zamestnancov

Do jazykových modelov sa vkladajú životopisy, e-maily zákazníkov aj zdravotné údaje — vo väčšine firiem bez pravidla a bez vedomia vedenia.

Noví dodávatelia

Účtovníctvo, mzdy, marketingová agentúra, externé IT. Každý z nich je sprostredkovateľ — a potrebuje zmluvu, nie len faktúru.

Kamery a monitoring

Pribudol kamerový systém alebo sledovanie výkonu. Chýba posúdenie vplyvu, informačná povinnosť aj označenie priestoru.

Realistické riziko

Nebudeme vás strašiť dvadsiatimi miliónmi

Nariadenie skutočne pozná pokutu do 20 mil. € alebo 4 % celosvetového obratu. Pre slovenskú firmu strednej veľkosti to však nie je realistický scenár — a stránky, ktoré ním otvárajú, si to väčšinou neoverili.

Čo sa naozaj stáva

Konanie sa spustí z podnetu — od zamestnanca, bývalého zamestnanca, klienta alebo konkurenta. Úrad si vyžiada dokumentáciu. Ak nesedí s realitou, začína sa dokazovanie a s ním mesiace práce.

Čo bolí viac než pokuta

Čas vedenia strávený konaním, odklad tendra kvôli nedoloženému súladu a povinnosť oznámiť porušenie dotknutým osobám. Reputačná škoda býva drahšia než sankcia.

Prekryv, ktorý sa podceňuje

Jeden incident, dve hlásenia, dva úrady

Ak spadáte pod zákon o kybernetickej bezpečnosti a zároveň spracúvate osobné údaje — čo je takmer vždy — jedna udalosť môže spustiť dve nezávislé ohlasovacie povinnosti voči dvom orgánom, s odlišnými lehotami aj obsahom.

Zákon o kybernetickej bezpečnosti

Komu: NBÚ
Kedy: včasné varovanie do 24 hodín, podrobné oznámenie do 72 hodín, záverečná správa do jedného mesiaca
O čom: dopad na poskytovanie služby

GDPR

Komu: Úrad na ochranu osobných údajov SR
Kedy: do 72 hodín od zistenia
O čom: porušenie ochrany osobných údajov — a pri vysokom riziku aj oznámenie dotknutým osobám

Prečo na tom záleží: v strese prvých hodín sa na druhé hlásenie zabudne. Postup pri incidente má preto obsahovať obe cesty a jedno rozhodovacie kritérium — kto rozhodne, či ide aj o porušenie ochrany osobných údajov. Tu pomáha, že obe agendy vedie ten istý tím.

Nová oblasť

AI nástroje a osobné údaje

Zamestnanci vkladajú do jazykových modelov životopisy uchádzačov, e-maily zákazníkov aj obsah zmlúv — vo väčšine firiem bez pravidla, bez zmluvy s poskytovateľom a bez toho, aby o tom vedenie vedelo.

Poskytovateľ je sprostredkovateľ

Ak nástroj spracúva osobné údaje vo váš prospech, potrebujete zmluvu podľa čl. 28 a vedieť, kde údaje ležia.

Chýba právny základ

Súhlas uchádzača so spracovaním životopisu spravidla nepokrýva jeho vloženie do nástroja tretej strany.

Riešením nie je zákaz

Plošný zákaz sa obchádza. Funguje jasné pravidlo, schválený nástroj a školenie — a to je zároveň požiadavka AI Actu.

Prečo IOSEC

GDPR nerobíme oddelene od bezpečnosti

Väčšina opatrení, ktoré GDPR vyžaduje, sú bezpečnostné opatrenia. Ak ich vedie jeden tím spolu s ISO 27001 a zákonom o kybernetickej bezpečnosti, robí sa práca raz — a dokumentácia si neprotirečí.

200+dokončených auditov, interných aj certifikačných
50+implementácií systému riadenia informačnej bezpečnosti
30+klientov s dosiahnutým certifikátom ISO 27001
viac než 17 000klientov skupiny IOSEC v ôsmich európskych krajinách

Časté otázky

Na čo sa nás pýtate najčastejšie

Prišla nám žiadosť dotknutej osoby a nevieme, čo s ňou.

Lehota je jeden mesiac od doručenia, predĺžiteľná o ďalšie dva pri zložitých žiadostiach — o predĺžení však treba dotknutú osobu informovať ešte v pôvodnej mesačnej lehote. Mlčanie je samostatné porušenie, nezávislé od toho, či ste údaje spracúvali správne.

Ozvite sa čo najskôr. Toto je situácia, kde je krátka konzultácia na začiatku lacnejšia než náprava na konci.

Musíme mať zodpovednú osobu?

Povinne ju musia mať orgány verejnej moci, organizácie, ktorých hlavnou činnosťou je rozsiahle systematické monitorovanie dotknutých osôb, a tie, ktoré rozsiahle spracúvajú osobitné kategórie údajov — typicky zdravotné.

Mnohé firmy si ju určia dobrovoľne. Pozor na dôsledok: dobrovoľne určená zodpovedná osoba má rovnaké postavenie a rovnaké požiadavky na nezávislosť ako povinná.

Môže byť zodpovednou osobou náš IT riaditeľ alebo personalista?

Spravidla nie. Zodpovedná osoba nesmie byť v konflikte záujmov — nemôže rozhodovať o účeloch a prostriedkoch spracúvania, ktoré má zároveň kontrolovať. IT riaditeľ aj personálny manažér o nich rozhodujú takmer denne.

Pri väčších organizáciách sa rieši vyčlenením samostatnej pozície, pri menších je externá rola spravidla jediné čisté riešenie.

Prišiel podnet na úrad. Máme hneď odpovedať?

Odpovedať áno, ale až keď viete, čo sa stalo. Vyjadrenie, ktoré sa neskôr ukáže ako nepresné, poškodí vec viac než pôvodné pochybenie — a nedá sa vziať späť.

Prvý krok je zistenie skutkového stavu: kto k údajom pristupoval, na akom právnom základe a čo o tom hovoria logy. Až potom právne posúdenie a vyjadrenie. Preukázaná náprava má pri posudzovaní podstatne inú váhu než prísľub nápravy.

Máme dcérske spoločnosti vo viacerých krajinách EÚ. Musí mať každá vlastnú zodpovednú osobu?

Nie. Článok 37 ods. 2 nariadenia výslovne pripúšťa, aby skupina podnikov určila jednu spoločnú zodpovednú osobu — pod podmienkou, že je ľahko dostupná z každej prevádzkarne. Dostupnosť sa v praxi rieši jazykom komunikácie, časovou dostupnosťou a tým, že zamestnanci aj dotknuté osoby v každej krajine vedia, na koho sa obrátiť.

Nariadenie je spoločné pre celú Úniu, ale vykonávacie zákony sa v jednotlivých štátoch líšia — napríklad v úprave spracúvania údajov zamestnancov. Preto spoločná zodpovedná osoba nestačí sama osebe; potrebuje mať v každej krajine oporu v miestnom práve.

Máme dokumentáciu z roku 2018. Nestačí to?

Stačila by, keby sa u vás odvtedy nič nezmenilo. GDPR nevyžaduje pravidelný audit ako zákon o kybernetickej bezpečnosti — vyžaduje však, aby dokumentácia zodpovedala skutočnému stavu. Záznam o spracovateľských činnostiach, ktorý nepozná systém bežiaci dva roky, túto podmienku nespĺňa.

Riešime NIS2. Súvisí to s GDPR?

Áno, a viac, než sa zdá. Väčšina bezpečnostných opatrení podľa zákona o kybernetickej bezpečnosti sú zároveň „primerané technické a organizačné opatrenia“, ktoré vyžaduje GDPR — hodnotenie rizík sa dá spraviť raz pre obe.

Zásadnejší je prekryv pri incidente: jedna udalosť môže znamenať hlásenie NBÚ aj Úradu na ochranu osobných údajov, s odlišnými lehotami. Postup pri incidente má preto obsahovať obe cesty.

Zamestnanci používajú AI nástroje. Máme to zakázať?

Plošný zákaz sa v praxi obchádza a vy stratíte prehľad úplne. Funguje opačný postup: zistiť, čo sa reálne používa, vybrať schválený nástroj so zmluvou podľa čl. 28, stanoviť jasné pravidlo, čo sa doň smie a nesmie vkladať, a zamestnancov vyškoliť.

Rovnakú logiku bude vyžadovať aj AI Act, takže sa práca nerobí dvakrát.

Povedzte nám, čo riešite.

Ak vám beží lehota na žiadosť alebo máte na stole podnet, napíšte to do poznámky — takéto veci berieme prednostne. Výstupom je jednostranové zhrnutie s odporúčaným postupom, aj keď sa nakoniec nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate. Údaje spracúvame podľa zásad ochrany osobných údajov.

Zavolať Konzultácia