Nariadenie (EÚ) 2016/679 · zákon č. 18/2018 Z. z.
Prišla vám žiadosť, podnet alebo kontrola? Nemusíte to riešiť sami.
Preberáme výkon zodpovednej osoby, vybavujeme žiadosti dotknutých osôb a šetríme podnety — ako odborné poradenstvo, s doloženým postupom a v zákonných lehotách.
Od roku 2010 · zodpovedná osoba pre firmy aj verejný sektor · GDPR vedieme spolu s kybernetickou bezpečnosťou
S čím za nami prichádzate
Tri situácie, ktoré neznesú odklad
Každá z nich má vlastnú lehotu a vlastné riziko. Spoločné majú to, že sa objavia bez ohlásenia a spravidla vtedy, keď na ne nemá kto reagovať.
Nemáme zodpovednú osobu
Buď ju zákon vyžaduje a nemáte ju, alebo ju máte určenú len formálne — a keď príde otázka, nikto nevie odpovedať. Rolu preberáme vrátane kontaktného bodu a komunikácie s úradom.
mesačný paušál · viď nižšiePrišla žiadosť dotknutej osoby
Žiadosť o prístup, výmaz alebo námietka. Lehota je jeden mesiac a mlčanie je samostatné porušenie — nezávislé od toho, či ste údaje spracúvali správne.
reakcia do 24 hodín od osloveniaŠetríme podnet alebo kontrolu
Podnet od zamestnanca, klienta alebo konkurenta — interne aj na úrade. Zistíme, čo sa skutočne stalo, a pripravíme podložené vyjadrenie namiesto improvizovaného.
odborné poradenstvo · podľa rozsahuVýkon funkcie zodpovednej osoby
Zodpovedná osoba, ktorá naozaj vykonáva funkciu
Najčastejší stav, ktorý nachádzame: zodpovedná osoba je určená, uvedená v zásadách spracúvania — a nerobí nič. Nie zo zlej vôle, ale preto, že je to kolega z IT alebo HR, ktorý na to nemá čas ani kvalifikáciu. Formálne určenie však povinnosť nesplní.
Čo v tejto role robíme
Sme kontaktným bodom pre dotknuté osoby aj pre Úrad na ochranu osobných údajov. Monitorujeme súlad, radíme pri nových zámeroch a systémoch, podieľame sa na posúdení vplyvu podľa čl. 35, školíme zamestnancov a vedieme dokumentáciu o vlastnej činnosti.
Raz ročne dostane vedenie správu o stave — čo sa vyriešilo, čo je otvorené a čo odporúčame na ďalší rok.
Kedy je povinná
Orgány verejnej moci. Organizácie, ktorých hlavnou činnosťou je rozsiahle systematické monitorovanie dotknutých osôb. A tie, ktoré rozsiahle spracúvajú osobitné kategórie údajov — typicky zdravotné.
Pozor na dobrovoľné určenie: ak si zodpovednú osobu určíte bez toho, aby ste museli, má rovnaké postavenie a rovnaké nároky na nezávislosť ako povinná. Nie je to len kontakt v pätičke webu.
Prečo externá: zodpovedná osoba nesmie byť v konflikte záujmov — nemôže rozhodovať o účeloch a prostriedkoch spracúvania, ktoré má kontrolovať. To v praxi vylučuje IT riaditeľa aj personálneho manažéra. Pri menších organizáciách je externá rola spravidla jediné čisté riešenie.
Žiadosti dotknutých osôb
Keď niekto požiada o svoje údaje
Býva to bývalý zamestnanec, nespokojný klient alebo niekto, komu ste poslali newsletter. Žiadosť je často prvým signálom sporu — a spôsob, akým ju vybavíte, rozhoduje o tom, či sa spor skončí, alebo bude pokračovať podnetom na úrad.
Kde to najčastejšie zlyhá
Žiadosť nikto nerozpozná. Príde ako bežný e-mail bez toho, aby sa odvolávala na GDPR. Lehota beží od doručenia, nie od chvíle, keď si ju niekto všimne.
Neoverí sa totožnosť. Vydanie údajov nesprávnej osobe je porušenie — ale prehnané overovanie je obštrukcia. Rozdiel je v miere.
Odpovie sa priveľa alebo primálo. Právo na prístup nie je právo na celú internú komunikáciu o danej osobe.
Ako to riešime
Posúdime, o ktoré právo ide — prístup, oprava, výmaz, obmedzenie, prenosnosť alebo námietka. Každé má iný rozsah a iné výnimky.
Zistíme, kde údaje reálne sú, vrátane systémov a dodávateľov, na ktoré sa pri odpovedi zvyčajne zabudne.
Pripravíme odpoveď a záznam o vybavení — ten je dôkazom, ak sa vec dostane pred úrad.
Šetrenie podnetov
Keď príde podnet, rozhoduje, čo viete doložiť
Podnet môže prísť interne — od zamestnanca, ktorý má podozrenie na neoprávnené spracúvanie — alebo priamo na Úrad na ochranu osobných údajov. V oboch prípadoch je prvý krok rovnaký: zistiť, čo sa skutočne stalo. Nie čo si myslíme, že sa stalo.
1 · Zistenie skutkového stavu
Kto k údajom pristupoval, na akom právnom základe, čo o tom hovoria logy a dokumentácia. Bez tohto kroku je akékoľvek vyjadrenie dohad.
2 · Právne posúdenie
Či k porušeniu došlo, v akom rozsahu a či vzniká ohlasovacia povinnosť voči úradu alebo dotknutým osobám.
3 · Vyjadrenie a náprava
Podložené stanovisko a plán nápravy. Preukázaná náprava má pri posudzovaní podstatne inú váhu než sľub, že sa to už nestane.
Čo neodporúčame: odpovedať na podnet skôr, než viete, čo sa stalo. Vyjadrenie, ktoré sa neskôr ukáže ako nepresné, poškodí vec viac než pôvodné pochybenie — a už sa nedá vziať späť. Aj krátky odklad na zistenie faktov je lepší než rýchla nesprávna odpoveď.
Pre medzinárodné skupiny
Osem dcérskych spoločností, osem poradcov, žiadny prehľad
Typický stav nadnárodnej skupiny: každá krajina si našla vlastného poradcu, každý pracuje inou metodikou a v inom jazyku. Materská spoločnosť nevie, aký je skutočný stav — a zistí to až vtedy, keď v jednej krajine príde kontrola.
Čo to spôsobuje
Osem rôznych záznamov o spracovateľských činnostiach, ktoré sa nedajú porovnať. Rôzne doby uchovávania pre ten istý typ údajov. Zmluvy so sprostredkovateľmi v rôznej kvalite.
A pri incidente, ktorý zasiahne viac krajín naraz, nikto nevie povedať, kde všade tie údaje sú.
Čo umožňuje nariadenie
Článok 37 ods. 2 výslovne pripúšťa, aby skupina podnikov určila jednu spoločnú zodpovednú osobu — za podmienky, že je ľahko dostupná z každej prevádzkarne.
Nie je to teda obchádzka ani kompromis. Je to riešenie, s ktorým nariadenie počíta.
Čo to znamená v praxi
Jedna metodika, jeden formát
Záznamy, posúdenia vplyvu aj zmluvy podľa jednej šablóny naprieč krajinami. Materská spoločnosť porovnáva rovnaké s rovnakým.
Miestny jazyk, miestne právo
Dokumentácia pre dcérske spoločnosti v ich jazyku a podľa ich národnej úpravy — nariadenie je spoločné, vykonávacie zákony nie.
Jedna zmluva, jedno vykazovanie
Namiesto ôsmich dodávateľov jeden partner a jedna ročná správa pre vedenie skupiny o stave vo všetkých krajinách.
Skupina IOSEC pôsobí v ôsmich európskych krajinách — Slovensko, Česko, Poľsko, Maďarsko, Rakúsko, Nemecko, Rumunsko a Grécko. Kto smie v ktorej z nich vykonať audit a čo tam robíme my, je krajinu po krajine rozpísané v prehľade pre skupiny.
Kontrola aktuálnosti
Nič akútne neriešite? Preverte, či je súlad ešte platný
Väčšina firiem zaviedla GDPR v roku 2018 a odvtedy sa k nemu nevrátila. Štyri otázky ukážu, čo konkrétne treba preveriť podľa toho, čo sa u vás medzitým zmenilo. Výsledok nie je „spĺňate / nespĺňate“ — nariadenie sa týka každého.
Kde vzniká odstup
Šesť vecí, ktoré dokumentáciu z roku 2018 spoľahlivo zneplatnia
Nie sú to hypotézy. Toto sú zmeny, ktoré pri preskúmaniach nachádzame najčastejšie — a ktoré si firmy samy nespoja s ochranou osobných údajov.
Zmena zodpovednej osoby
Človek, ktorý agendu preberal, odišiel. Kontakt v dokumentácii aj na webe zostal starý — a dotknutá osoba píše do prázdna, kým jej beží lehota.
Nový systém, ktorý nikto nezaevidoval
Nové CRM, dochádzka alebo HR softvér. Záznam o spracovateľských činnostiach podľa čl. 30 ho nepozná, hoci beží dva roky.
Presun do cloudu
Zmenil sa poskytovateľ, umiestnenie údajov, prípadne pribudol prenos mimo EÚ. Zmluva podľa čl. 28 s tým nepočíta.
AI nástroje v rukách zamestnancov
Do jazykových modelov sa vkladajú životopisy, e-maily zákazníkov aj zdravotné údaje — vo väčšine firiem bez pravidla a bez vedomia vedenia.
Noví dodávatelia
Účtovníctvo, mzdy, marketingová agentúra, externé IT. Každý z nich je sprostredkovateľ — a potrebuje zmluvu, nie len faktúru.
Kamery a monitoring
Pribudol kamerový systém alebo sledovanie výkonu. Chýba posúdenie vplyvu, informačná povinnosť aj označenie priestoru.
Realistické riziko
Nebudeme vás strašiť dvadsiatimi miliónmi
Nariadenie skutočne pozná pokutu do 20 mil. € alebo 4 % celosvetového obratu. Pre slovenskú firmu strednej veľkosti to však nie je realistický scenár — a stránky, ktoré ním otvárajú, si to väčšinou neoverili.
Čo sa naozaj stáva
Konanie sa spustí z podnetu — od zamestnanca, bývalého zamestnanca, klienta alebo konkurenta. Úrad si vyžiada dokumentáciu. Ak nesedí s realitou, začína sa dokazovanie a s ním mesiace práce.
Čo bolí viac než pokuta
Čas vedenia strávený konaním, odklad tendra kvôli nedoloženému súladu a povinnosť oznámiť porušenie dotknutým osobám. Reputačná škoda býva drahšia než sankcia.
Prekryv, ktorý sa podceňuje
Jeden incident, dve hlásenia, dva úrady
Ak spadáte pod zákon o kybernetickej bezpečnosti a zároveň spracúvate osobné údaje — čo je takmer vždy — jedna udalosť môže spustiť dve nezávislé ohlasovacie povinnosti voči dvom orgánom, s odlišnými lehotami aj obsahom.
Zákon o kybernetickej bezpečnosti
Komu: NBÚ
Kedy: včasné varovanie do 24 hodín, podrobné oznámenie do 72 hodín, záverečná správa do jedného mesiaca
O čom: dopad na poskytovanie služby
GDPR
Komu: Úrad na ochranu osobných údajov SR
Kedy: do 72 hodín od zistenia
O čom: porušenie ochrany osobných údajov — a pri vysokom riziku aj oznámenie dotknutým osobám
Prečo na tom záleží: v strese prvých hodín sa na druhé hlásenie zabudne. Postup pri incidente má preto obsahovať obe cesty a jedno rozhodovacie kritérium — kto rozhodne, či ide aj o porušenie ochrany osobných údajov. Tu pomáha, že obe agendy vedie ten istý tím.
Nová oblasť
AI nástroje a osobné údaje
Zamestnanci vkladajú do jazykových modelov životopisy uchádzačov, e-maily zákazníkov aj obsah zmlúv — vo väčšine firiem bez pravidla, bez zmluvy s poskytovateľom a bez toho, aby o tom vedenie vedelo.
Poskytovateľ je sprostredkovateľ
Ak nástroj spracúva osobné údaje vo váš prospech, potrebujete zmluvu podľa čl. 28 a vedieť, kde údaje ležia.
Chýba právny základ
Súhlas uchádzača so spracovaním životopisu spravidla nepokrýva jeho vloženie do nástroja tretej strany.
Riešením nie je zákaz
Plošný zákaz sa obchádza. Funguje jasné pravidlo, schválený nástroj a školenie — a to je zároveň požiadavka AI Actu.
Prečo IOSEC
GDPR nerobíme oddelene od bezpečnosti
Väčšina opatrení, ktoré GDPR vyžaduje, sú bezpečnostné opatrenia. Ak ich vedie jeden tím spolu s ISO 27001 a zákonom o kybernetickej bezpečnosti, robí sa práca raz — a dokumentácia si neprotirečí.
Časté otázky
Na čo sa nás pýtate najčastejšie
Prišla nám žiadosť dotknutej osoby a nevieme, čo s ňou.
Lehota je jeden mesiac od doručenia, predĺžiteľná o ďalšie dva pri zložitých žiadostiach — o predĺžení však treba dotknutú osobu informovať ešte v pôvodnej mesačnej lehote. Mlčanie je samostatné porušenie, nezávislé od toho, či ste údaje spracúvali správne.
Ozvite sa čo najskôr. Toto je situácia, kde je krátka konzultácia na začiatku lacnejšia než náprava na konci.
Musíme mať zodpovednú osobu?
Povinne ju musia mať orgány verejnej moci, organizácie, ktorých hlavnou činnosťou je rozsiahle systematické monitorovanie dotknutých osôb, a tie, ktoré rozsiahle spracúvajú osobitné kategórie údajov — typicky zdravotné.
Mnohé firmy si ju určia dobrovoľne. Pozor na dôsledok: dobrovoľne určená zodpovedná osoba má rovnaké postavenie a rovnaké požiadavky na nezávislosť ako povinná.
Môže byť zodpovednou osobou náš IT riaditeľ alebo personalista?
Spravidla nie. Zodpovedná osoba nesmie byť v konflikte záujmov — nemôže rozhodovať o účeloch a prostriedkoch spracúvania, ktoré má zároveň kontrolovať. IT riaditeľ aj personálny manažér o nich rozhodujú takmer denne.
Pri väčších organizáciách sa rieši vyčlenením samostatnej pozície, pri menších je externá rola spravidla jediné čisté riešenie.
Prišiel podnet na úrad. Máme hneď odpovedať?
Odpovedať áno, ale až keď viete, čo sa stalo. Vyjadrenie, ktoré sa neskôr ukáže ako nepresné, poškodí vec viac než pôvodné pochybenie — a nedá sa vziať späť.
Prvý krok je zistenie skutkového stavu: kto k údajom pristupoval, na akom právnom základe a čo o tom hovoria logy. Až potom právne posúdenie a vyjadrenie. Preukázaná náprava má pri posudzovaní podstatne inú váhu než prísľub nápravy.
Máme dcérske spoločnosti vo viacerých krajinách EÚ. Musí mať každá vlastnú zodpovednú osobu?
Nie. Článok 37 ods. 2 nariadenia výslovne pripúšťa, aby skupina podnikov určila jednu spoločnú zodpovednú osobu — pod podmienkou, že je ľahko dostupná z každej prevádzkarne. Dostupnosť sa v praxi rieši jazykom komunikácie, časovou dostupnosťou a tým, že zamestnanci aj dotknuté osoby v každej krajine vedia, na koho sa obrátiť.
Nariadenie je spoločné pre celú Úniu, ale vykonávacie zákony sa v jednotlivých štátoch líšia — napríklad v úprave spracúvania údajov zamestnancov. Preto spoločná zodpovedná osoba nestačí sama osebe; potrebuje mať v každej krajine oporu v miestnom práve.
Máme dokumentáciu z roku 2018. Nestačí to?
Stačila by, keby sa u vás odvtedy nič nezmenilo. GDPR nevyžaduje pravidelný audit ako zákon o kybernetickej bezpečnosti — vyžaduje však, aby dokumentácia zodpovedala skutočnému stavu. Záznam o spracovateľských činnostiach, ktorý nepozná systém bežiaci dva roky, túto podmienku nespĺňa.
Riešime NIS2. Súvisí to s GDPR?
Áno, a viac, než sa zdá. Väčšina bezpečnostných opatrení podľa zákona o kybernetickej bezpečnosti sú zároveň „primerané technické a organizačné opatrenia“, ktoré vyžaduje GDPR — hodnotenie rizík sa dá spraviť raz pre obe.
Zásadnejší je prekryv pri incidente: jedna udalosť môže znamenať hlásenie NBÚ aj Úradu na ochranu osobných údajov, s odlišnými lehotami. Postup pri incidente má preto obsahovať obe cesty.
Zamestnanci používajú AI nástroje. Máme to zakázať?
Plošný zákaz sa v praxi obchádza a vy stratíte prehľad úplne. Funguje opačný postup: zistiť, čo sa reálne používa, vybrať schválený nástroj so zmluvou podľa čl. 28, stanoviť jasné pravidlo, čo sa doň smie a nesmie vkladať, a zamestnancov vyškoliť.
Rovnakú logiku bude vyžadovať aj AI Act, takže sa práca nerobí dvakrát.
Povedzte nám, čo riešite.
Ak vám beží lehota na žiadosť alebo máte na stole podnet, napíšte to do poznámky — takéto veci berieme prednostne. Výstupom je jednostranové zhrnutie s odporúčaným postupom, aj keď sa nakoniec nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562