+421 917 743 382  · Spadám pod zákon? →
Nezáväzná konzultácia

Nariadenie (EÚ) 2016/679 · zákon č. 18/2018 Z. z.

Prišla vám žiadosť, podnet alebo kontrola? Nemusíte to riešiť sami.

Preberáme výkon zodpovednej osoby, vybavujeme žiadosti dotknutých osôb a šetríme podnety — ako odborné poradenstvo, s doloženým postupom a v zákonných lehotách.

Od roku 2010 · zodpovedná osoba pre firmy aj verejný sektor · GDPR vedieme spolu s kybernetickou bezpečnosťou

S čím za nami prichádzate

Tri situácie, ktoré neznesú odklad

Každá z nich má vlastnú lehotu a vlastné riziko. Spoločné majú to, že sa objavia bez ohlásenia a spravidla vtedy, keď na ne nemá kto reagovať.

Nemáme zodpovednú osobu

Buď ju zákon vyžaduje a nemáte ju, alebo ju máte určenú len formálne — a keď príde otázka, nikto nevie odpovedať. Rolu preberáme vrátane kontaktného bodu a komunikácie s úradom.

mesačný paušál · viď nižšie

Prišla žiadosť dotknutej osoby

Žiadosť o prístup, výmaz alebo námietka. Lehota je jeden mesiac; bez odpovede sa žiadateľ obracia na úrad bez ohľadu na to, či ste údaje spracúvali správne.

odborné poradenstvo · podľa rozsahu

Šetríme podnet alebo kontrolu

Podnet od zamestnanca, klienta alebo konkurenta — interne aj na úrade. Zistíme, čo sa skutočne stalo, a pripravíme podložené vyjadrenie namiesto improvizovaného.

odborné poradenstvo · podľa rozsahu

Výkon funkcie zodpovednej osoby

Zodpovedná osoba, ktorá naozaj vykonáva funkciu

Najčastejší stav, ktorý nachádzame: zodpovedná osoba je určená, uvedená v zásadách spracúvania — a nerobí nič. Nie zo zlej vôle, ale preto, že je to kolega z IT alebo HR, ktorý na to nemá čas ani kvalifikáciu. Formálne určenie však povinnosť nesplní.

Čo v tejto role robíme

Sme kontaktným bodom pre dotknuté osoby aj pre Úrad na ochranu osobných údajov. Monitorujeme súlad, radíme pri nových zámeroch a systémoch, podieľame sa na posúdení vplyvu podľa čl. 35, školíme zamestnancov a vedieme dokumentáciu o vlastnej činnosti.

Raz ročne dostane vedenie správu o stave — čo sa vyriešilo, čo je otvorené a čo odporúčame na ďalší rok.

Kedy je povinná

Orgány verejnej moci. Organizácie, ktorých hlavnou činnosťou je rozsiahle systematické monitorovanie dotknutých osôb. A tie, ktoré rozsiahle spracúvajú osobitné kategórie údajov — typicky zdravotné.

Pozor na dobrovoľné určenie: ak si zodpovednú osobu určíte bez toho, aby ste museli, má rovnaké postavenie a rovnaké nároky na nezávislosť ako povinná. Nie je to len kontakt v pätičke webu.

Prečo externá: zodpovedná osoba nesmie byť v konflikte záujmov — nemôže rozhodovať o účeloch a prostriedkoch spracúvania, ktoré má kontrolovať. To v praxi vylučuje IT riaditeľa aj personálneho manažéra. Pri menších organizáciách je externá rola spravidla jediné čisté riešenie.

Žiadosti dotknutých osôb

Keď niekto požiada o svoje údaje

Býva to bývalý zamestnanec, nespokojný klient alebo niekto, komu ste poslali newsletter. Žiadosť je často prvým signálom sporu — a spôsob, akým ju vybavíte, rozhoduje o tom, či sa spor skončí, alebo bude pokračovať podnetom na úrad.

1 mesiacna vybavenie žiadosti od jej doručenia
+2 mesiacemožné predĺženie pri zložitých žiadostiach — ale oznámiť ho treba do pôvodnej lehoty
bezplatnespravidla; poplatok len pri zjavne neopodstatnenej alebo neprimeranej žiadosti
mlčaniebez odpovede v lehote sa žiadateľ obracia na úrad — správnosť spracúvania to nezachráni

Kde to najčastejšie zlyhá

Žiadosť nikto nerozpozná. Príde ako bežný e-mail bez toho, aby sa odvolávala na GDPR. Lehota beží od doručenia, nie od chvíle, keď si ju niekto všimne.

Neoverí sa totožnosť. Vydanie údajov nesprávnej osobe je porušenie — ale prehnané overovanie je obštrukcia. Rozdiel je v miere.

Odpovie sa priveľa alebo primálo. Právo na prístup nie je právo na celú internú komunikáciu o danej osobe.

Ako to riešime

Posúdime, o ktoré právo ide — prístup, oprava, výmaz, obmedzenie, prenosnosť alebo námietka. Každé má iný rozsah a iné výnimky.

Zistíme, kde údaje reálne sú, vrátane systémov a dodávateľov, na ktoré sa pri odpovedi zvyčajne zabudne.

Pripravíme odpoveď a záznam o vybavení — ten je dôkazom, ak sa vec dostane pred úrad.

Šetrenie podnetov

Keď príde podnet, rozhoduje, čo viete doložiť

Podnet môže prísť interne — od zamestnanca, ktorý má podozrenie na neoprávnené spracúvanie — alebo priamo na Úrad na ochranu osobných údajov. V oboch prípadoch je prvý krok rovnaký: zistiť, čo sa skutočne stalo. Nie čo si myslíme, že sa stalo.

1 · Zistenie skutkového stavu

Kto k údajom pristupoval, na akom právnom základe, čo o tom hovoria logy a dokumentácia. Bez tohto kroku je akékoľvek vyjadrenie dohad.

2 · Právne posúdenie

Či k porušeniu došlo, v akom rozsahu a či vzniká ohlasovacia povinnosť voči úradu alebo dotknutým osobám.

3 · Vyjadrenie a náprava

Podložené stanovisko a plán nápravy. Preukázaná náprava má pri posudzovaní podstatne inú váhu než sľub, že sa to už nestane.

Čo neodporúčame: odpovedať na podnet skôr, než viete, čo sa stalo. Vyjadrenie, ktoré sa neskôr ukáže ako nepresné, poškodí vec viac než pôvodné pochybenie — a už sa nedá vziať späť. Aj krátky odklad na zistenie faktov je lepší než rýchla nesprávna odpoveď.

Časté otázky

Na čo sa nás pýtate najčastejšie

Prišla nám žiadosť dotknutej osoby a nevieme, čo s ňou.

Lehota je jeden mesiac od doručenia, predĺžiteľná o ďalšie dva pri zložitých žiadostiach — o predĺžení však treba dotknutú osobu informovať ešte v pôvodnej mesačnej lehote. Bez odpovede sa žiadateľ obracia na úrad bez ohľadu na to, či ste údaje spracúvali správne.

Ozvite sa čo najskôr. Toto je situácia, kde je krátka konzultácia na začiatku lacnejšia než náprava na konci.

Musíme mať zodpovednú osobu?

Povinne ju musia mať orgány verejnej moci, organizácie, ktorých hlavnou činnosťou je rozsiahle systematické monitorovanie dotknutých osôb, a tie, ktoré rozsiahle spracúvajú osobitné kategórie údajov — typicky zdravotné.

Mnohé firmy si ju určia dobrovoľne. Pozor na dôsledok: dobrovoľne určená zodpovedná osoba má rovnaké postavenie a rovnaké požiadavky na nezávislosť ako povinná.

Môže byť zodpovednou osobou náš IT riaditeľ alebo personalista?

Spravidla nie. Zodpovedná osoba nesmie byť v konflikte záujmov — nemôže rozhodovať o účeloch a prostriedkoch spracúvania, ktoré má zároveň kontrolovať. IT riaditeľ aj personálny manažér o nich rozhodujú takmer denne.

Pri väčších organizáciách sa rieši vyčlenením samostatnej pozície, pri menších je externá rola spravidla jediné čisté riešenie.

Prišiel podnet na úrad. Máme hneď odpovedať?

Odpovedať áno, ale až keď viete, čo sa stalo. Vyjadrenie, ktoré sa neskôr ukáže ako nepresné, poškodí vec viac než pôvodné pochybenie — a nedá sa vziať späť.

Prvý krok je zistenie skutkového stavu: kto k údajom pristupoval, na akom právnom základe a čo o tom hovoria logy. Až potom právne posúdenie a vyjadrenie. Preukázaná náprava má pri posudzovaní podstatne inú váhu než prísľub nápravy.

Máme dcérske spoločnosti vo viacerých krajinách EÚ. Musí mať každá vlastnú zodpovednú osobu?

Nie. Článok 37 ods. 2 nariadenia výslovne pripúšťa, aby skupina podnikov určila jednu spoločnú zodpovednú osobu — pod podmienkou, že je ľahko dostupná z každej prevádzkarne. Dostupnosť sa v praxi rieši jazykom komunikácie, časovou dostupnosťou a tým, že zamestnanci aj dotknuté osoby v každej krajine vedia, na koho sa obrátiť.

Nariadenie je spoločné pre celú Úniu, ale vykonávacie zákony sa v jednotlivých štátoch líšia — napríklad v úprave spracúvania údajov zamestnancov. Preto spoločná zodpovedná osoba nestačí sama osebe; potrebuje mať v každej krajine oporu v miestnom práve.

Máme dokumentáciu z roku 2018. Nestačí to?

Stačila by, keby sa u vás odvtedy nič nezmenilo. GDPR nevyžaduje pravidelný audit ako zákon o kybernetickej bezpečnosti — vyžaduje však, aby dokumentácia zodpovedala skutočnému stavu. Záznam o spracovateľských činnostiach, ktorý nepozná systém bežiaci dva roky, túto podmienku nespĺňa.

Riešime NIS2. Súvisí to s GDPR?

Áno, a viac, než sa zdá. Väčšina bezpečnostných opatrení podľa zákona o kybernetickej bezpečnosti sú zároveň „primerané technické a organizačné opatrenia“, ktoré vyžaduje GDPR — hodnotenie rizík sa dá spraviť raz pre obe.

Zásadnejší je prekryv pri incidente: jedna udalosť môže znamenať hlásenie NBÚ aj Úradu na ochranu osobných údajov, s odlišnými lehotami. Postup pri incidente má preto obsahovať obe cesty.

Aké pokuty reálne hrozia?

Nariadenie skutočne pozná pokutu do 20 mil. € alebo 4 % celosvetového obratu. Pre slovenskú firmu strednej veľkosti to však nie je realistický scenár — a stránky, ktoré ním otvárajú, si to väčšinou neoverili.

Čo sa naozaj stáva: konanie sa spustí z podnetu — od zamestnanca, bývalého zamestnanca, klienta alebo konkurenta. Úrad si vyžiada dokumentáciu. Ak nesedí s realitou, začína sa dokazovanie a s ním mesiace práce.

Čo bolí viac než pokuta: čas vedenia strávený konaním, odklad tendra kvôli nedoloženému súladu a povinnosť oznámiť porušenie dotknutým osobám. Reputačná škoda býva drahšia než sankcia.

Chcem najprv zistiť, kde stojíme.

Šesť otázok o tom, čo sa u vás od zavedenia zmenilo. Výsledkom je zoznam toho, čo preveriť ako prvé — uvidíte ho na obrazovke a môžeme vám ho poslať aj e-mailom.

Test súladu — šesť otázok →

Zamestnanci používajú AI nástroje. Máme to zakázať?

Plošný zákaz sa v praxi obchádza a vy stratíte prehľad úplne. Funguje opačný postup: zistiť, čo sa reálne používa, vybrať schválený nástroj so zmluvou podľa čl. 28, stanoviť jasné pravidlo, čo sa doň smie a nesmie vkladať, a zamestnancov vyškoliť.

Rovnakú logiku bude vyžadovať aj AI Act, takže sa práca nerobí dvakrát.

Ponuka

Čo to stojí

Celý trh cenu tají. Uvádzame aspoň pásmo — aby ste vedeli, či sa bavíme o rovnakom rozpočte. Trvalá rola sa platí mesačne, jednorazové veci raz.

Zodpovedná osoba ako trvalá služba

Kontaktný bod pre dotknuté osoby aj pre úrad, priebežné sledovanie súladu, vedenie dokumentácie a písomná správa pre vedenie.

Orientačne od 200 € mesačne, bez DPH. Konečná cena závisí od rozsahu a dohodneme ju vopred.

Jednorazové prevzatie situácie

Vybavenie konkrétnej žiadosti dotknutej osoby alebo šetrenie podnetu vrátane zistenia skutkového stavu a vyjadrenia.

Cena dohodou. Závisí od toho, čoho sa žiadosť alebo podnet týka a koľko systémov a záznamov treba prejsť. Rozsah aj cenu dohodneme skôr, než začneme.

Zodpovedná osoba pre skupinu

Jedna rola naprieč prevádzkarňami skupiny, spoločný postup a dokumentácia podľa národných úprav jednotlivých krajín.

Cena dohodou. Závisí od počtu prevádzkarní, krajín a rozsahu spoločnej dokumentácie. Rozsah aj cenu dohodneme vopred.

Vstupný audit ochrany osobných údajov

Záznam o spracovateľských činnostiach, ktorý zodpovedá skutočnosti; zoznam rozdielov medzi tým, čo sa naozaj spracúva, a tým, čo je zdokumentované; a plán doplnenia v poradí podľa rizika.

Orientačne od 1 200 € jednorazovo, bez DPH.

Čo presne v balíku je, v akom rozsahu spolupracujeme a čo dostanete na papieri — Ochrana osobných údajov (GDPR).

Rozsah

Zastupovanie pred úradom a zástupca v EÚ

Zastupovanie pred Úradom na ochranu osobných údajov

Na základe plnomocenstva zastupujeme klienta v komunikácii s Úradom na ochranu osobných údajov Slovenskej republiky a pri vybavovaní podnetov dotknutých osôb. Rozsah zastupovania sa dohodne v konkrétnom prípade. Nejde o právne poradenstvo ani o zastupovanie advokátom.

Zástupca v EÚ podľa čl. 27 GDPR

Poskytujeme službu zástupcu v EÚ pre prevádzkovateľov a sprostredkovateľov z tretích krajín, na ktorých sa vzťahuje GDPR. Zabezpečíme kontaktné miesto pre dotknuté osoby a dozorné orgány, pomôžeme s nastavením požadovanej dokumentácie a podporíme plnenie povinností podľa GDPR. Riešenie je prostredníctvom mandátnej zmluvy podľa čl. 27 GDPR.

Zástupcu netreba určiť v dvoch prípadoch (čl. 27 ods. 2 GDPR): ak je spracúvanie občasné, nezahŕňa vo veľkom rozsahu osobitné kategórie osobných údajov ani údaje o odsúdeniach a trestných činoch a nie je pravdepodobné, že povedie k riziku pre práva a slobody fyzických osôb — pri zohľadnení povahy, kontextu, rozsahu a účelu spracúvania. A ak ide o orgán verejnej moci alebo verejnoprávny subjekt.

Pre typickú SaaS spoločnosť, ktorá má zákazníkov v EÚ priebežne, prvá výnimka neplatí — spracúvanie nie je občasné.

Povedzte nám, čo riešite.

Ak vám beží lehota na žiadosť alebo máte na stole podnet, napíšte to do poznámky — takéto veci berieme prednostne. Výstupom je jednostranové zhrnutie s odporúčaným postupom, aj keď sa nakoniec nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate. Údaje spracúvame podľa zásad ochrany osobných údajov.

Zavolať Konzultácia