BLOG - odpovede na časté otázky a problémy

1. Musí mať moja firma zodpovednú osobu (DPO)?

Táto otázka trápi väčšinu malých a stredných firiem – a odpoveď nie je vždy jednoznačné "áno" alebo "nie". Skúste si odpovedať na päť otázok:

1. Spracúvate osobné údaje ako svoju hlavnú činnosť (napr. prevádzkujete e-shop, poskytujete zdravotnú starostlivosť, robíte prieskumy trhu)?

2. Monitorujete osoby systematicky a vo veľkom rozsahu (napr. kamerový systém pokrývajúci verejné priestranstvo, sledovanie správania návštevníkov webu, geolokačné aplikácie)?

3. Spracúvate osobitné kategórie údajov vo veľkom rozsahu – zdravotné údaje, biometrické údaje, údaje o odsúdeniach?

4. Ste orgánom verejnej moci alebo verejnoprávnou inštitúciou (okrem súdov pri výkone súdnictva)?

5. Máte desiatky až stovky zamestnancov a spracúvate ich údaje spolu s rozsiahlou klientskou agendou?

Ak ste na ktorúkoľvek z otázok 1 – 4 odpovedali áno, GDPR vám povinnosť určiť DPO ukladá priamo zo zákona (čl. 37 GDPR). Ak ste odpovedali "nie" na všetky, povinnosť nemáte – ale to neznamená, že DPO nepotrebujete. Aj bez zákonnej povinnosti sa externý DPO oplatí vždy, keď nechcete GDPR riešiť "hasením požiarov" až vtedy, keď príde kontrola alebo sťažnosť.

Ako vám vieme pomôcť: Ak si nie ste istí, kam vaša firma patrí, urobíme vám bezplatné vstupné posúdenie. Ak povinnosť máte (alebo ju chcete mať pokrytú preventívne), ponúkame výkon funkcie externej zodpovednej osoby formou mesačného paušálu prispôsobeného veľkosti vašej firmy – pozrite si náš Cenník služieb DPO.


2. Súhlas so spracúvaním osobných údajov: kedy ho naozaj potrebujete

Jeden z najčastejších omylov, ktorý v praxi vidíme: firmy si myslia, že súhlas potrebujú na všetko. Opak je pravdou – GDPR pozná šesť právnych základov spracúvania (čl. 6 GDPR) a súhlas je len jeden z nich, navyše ten najnáročnejší na správu.

Súhlas skutočne potrebujete napríklad pri:

• zasielaní marketingových e-mailov a newslettera osobám, ktoré nie sú vašimi existujúcimi zákazníkmi,

• používaní marketingových a analytických cookies na webe,

• zverejňovaní fotografií zamestnancov alebo klientov na sociálnych sieťach,

• spracúvaní osobitných kategórií údajov (napr. zdravotné údaje), ak sa neuplatní iná výnimka.

Súhlas naopak nepotrebujete, ak:

• plníte zmluvu s klientom (napr. spracúvate jeho fakturačné údaje),

• plníte zákonnú povinnosť (napr. vedenie mzdovej agendy),

• ide o váš oprávnený záujem, ktorý neprevažujú práva dotknutej osoby (napr. bežná evidencia kontaktných osôb dodávateľov).

Prečo je to dôležité? Súhlas musí byť slobodný, konkrétny, informovaný a kedykoľvek odvolateľný – ak si ho vypýtate zbytočne tam, kde stačil iný právny základ, len si sami komplikujete život (musíte ho vedieť preukázať, spravovať jeho odvolania a pod.), a navyše ak zákazník súhlas odvolá, spracúvanie na základe zmluvy či zákona tým vôbec nie je dotknuté.

Ako vám vieme pomôcť: Pri vstupnom GDPR audite prejdeme všetky vaše spracovateľské činnosti a presne určíme, kde súhlas skutočne potrebujete a kde si len zbytočne pridávate administratívu. Pozrite si GDPR audit v našom cenníku.


3. Únik údajov: čo robiť v prvých 72 hodinách

Zamestnanec omylom pošle citlivú tabuľku nesprávnemu príjemcovi. Niekto ukradne firemný notebook. Príde phishingový útok a únikom skončia heslá klientov. V takejto chvíli sa počíta každá hodina – GDPR vám na oznámenie Úradu na ochranu osobných údajov dáva len 72 hodín od zistenia porušenia.

Čo urobiť hneď:

1. Zastavte ďalší únik – zmeňte heslá, odpojte napadnuté zariadenie, stiahnite omylom odoslaný e-mail (ak je to technicky možné).

2. Zdokumentujte, čo sa stalo – kedy ste to zistili, aké údaje unikli, koľko osôb sa to týka.

3. Posúďte riziko pre dotknuté osoby – ide len o kontaktné údaje, alebo aj o citlivejšie informácie (zdravotné údaje, rodné čísla, heslá)?

4. Rozhodnite o oznámení Úradu – ak riziko pre dotknuté osoby existuje (a v praxi existuje takmer vždy), oznámenie je povinné.

5. Zvážte, či musíte informovať aj dotknuté osoby – pri vysokom riziku (napr. únik hesiel alebo zdravotných údajov) áno, a to bez zbytočného odkladu.

Najčastejšia chyba, ktorú firmy robia: čakajú, "či sa niečo nestane", namiesto toho, aby konali hneď. Úrad pri posudzovaní sankcie prihliada nielen na samotné porušenie, ale aj na to, ako rýchlo a zodpovedne naň firma zareagovala.

Ako vám vieme pomôcť: Ako externá zodpovedná osoba sme vám k dispozícii presne v týchto kritických chvíľach – pomôžeme posúdiť riziko, pripravíme oznámenie Úradu aj komunikáciu voči dotknutým osobám. Ak riešite únik údajov práve teraz, kontaktujte nás čo najskôr – v núdzových prípadoch vieme reagovať aj mimo bežného rozsahu paušálu. Viac o výkone funkcie DPO nájdete v cenníku.


4. Kontrola z Úradu na ochranu osobných údajov: ako prebieha a ako sa na ňu pripraviť

Kontrola zo strany Úradu na ochranu osobných údajov Slovenskej republiky môže prísť na základe sťažnosti dotknutej osoby, náhodným výberom, alebo v nadväznosti na nahlásený únik údajov. Dobrá správa je, že sa na ňu dá pripraviť vopred.

Ako kontrola typicky prebieha:

1. Úrad zašle oznámenie o kontrole (v odôvodnených prípadoch môže byť aj bez ohlásenia).

2. Poverení zamestnanci Úradu si vyžiadajú dokumentáciu – najčastejšie záznamy o spracovateľských činnostiach, zásady ochrany osobných údajov, zmluvy so sprostredkovateľmi, doklady o súhlasoch, interné smernice.

3. Nasledujú otázky na konkrétne procesy – napríklad ako vybavujete žiadosti dotknutých osôb, ako dlho uchovávate kamerové záznamy, či máte poverenú zodpovednú osobu.

4. Úrad vypracuje protokol; ak zistí nedostatky, môže uložiť opatrenia na nápravu, prípadne pokutu.

Čo najviac rozhoduje o výsledku: Úrad v praxi prísnejšie postihuje firmy, ktoré nemajú vôbec žiadnu dokumentáciu, než tie, ktoré majú menšie formálne nedostatky, ale vedia preukázať, že sa GDPR aktívne venujú. Základná "výbava" každej firmy by mala byť: záznamy o spracovateľských činnostiach, zásady ochrany osobných údajov, aspoň základná smernica o bezpečnosti a doklady o poučení zamestnancov.

Ako vám vieme pomôcť: Pripravíme vám kompletnú GDPR dokumentáciu ešte predtým, než ju budete potrebovať pod tlakom kontroly, a v prípade, že kontrola príde, budeme vám ako zodpovedná osoba k dispozícii priamo pri jej priebehu. Pozrite si GDPR audit a výkon funkcie DPO v našom cenníku.


5. Kamerový systém na pracovisku: čo smiete a čo nesmiete monitorovať

Kamera pri vchode je väčšinou v poriadku. Kamera mieriaca priamo na stôl konkrétneho zamestnanca už je úplne iná liga. Kde presne je hranica?

Čo je (spravidla) v poriadku:

• exteriér budovy a vstupné priestory – ochrana majetku a bezpečnosti je uznaný legitímny záujem,

• predajné/klientske priestory prístupné verejnosti,

• sklady, serverovne a iné priestory s vyšším rizikom krádeže.

Čo je absolútne zakázané, bez výnimky:

• WC, sprchy, šatne a prezliekacie priestory,

• oddychové a stravovacie priestory určené na súkromný oddych zamestnancov,

• miestnosti odborovej organizácie alebo zástupcov zamestnancov.

Čo je "sivá zóna" – monitoring priamo na pracovisku zamestnanca:

Kamera mierená priamo na pracovný stôl je prípustná len výnimočne, pri závažných dôvodoch spočívajúcich v osobitnej povahe činnosti zamestnávateľa (§ 13 ods. 4 Zákonníka práce), a to len po tom, čo zamestnávateľ zavedenie monitoringu vopred prerokuje so zástupcami zamestnancov a informuje o ňom dotknutých zamestnancov. Bez tohto kroku je monitoring nezákonný, aj keby bol inak odôvodnený.

Ďalšie pravidlo, na ktoré sa často zabúda: záznamy sa majú uchovávať maximálne 3 dni, pokiaľ nejde o konkrétny vyšetrovaný incident alebo prevádzkovateľ riadne neodôvodní dlhšiu lehotu uloženia.

Ako vám vieme pomôcť: Vypracujeme vám kompletnú Smernicu o používaní kamerového systému vrátane vymedzenia zakázaných zón, informačných tabúľ a dokumentácie k prerokovaniu so zamestnancami. Pozrite si naše GDPR poradenstvo a dokumentáciu v cenníku.


6. Žiadosť o vymazanie údajov: čo robiť, keď príde od zamestnanca alebo klienta 

"Chcem, aby ste vymazali všetky moje údaje." Táto veta dokáže poriadne rozhodiť firmu, ktorá nemá jasný postup. Pritom ide o bežné právo podľa čl. 17 GDPR, na ktoré stačí mať pripravený jednoduchý proces.

Postup krok za krokom:

1. Overte totožnosť žiadateľa – aby ste omylom nevymazali (alebo nesprístupnili) údaje niekoho iného.

2. Zistite, čoho presne sa žiadosť týka – "všetky údaje" v praxi často znamená konkrétnu množinu (napr. marketingová databáza), nie nutne všetko, čo o osobe evidujete.

3. Posúďte, či sa neuplatní niektorá zo zákonných výnimiek – právo na vymazanie nie je absolútne. Ak údaje potrebujete napríklad na splnenie zákonnej povinnosti (účtovné doklady sa musia uchovávať 10 rokov) alebo na preukázanie, obhajovanie či uplatňovanie právnych nárokov, výmaz v danom rozsahu odmietnete – s odôvodnením.

4. Vymažte údaje tam, kde výnimka neplatí, vrátane kópií u sprostredkovateľov (napr. e-mailingový nástroj, cloud).

5. Odpovedzte žiadateľovi do jedného mesiaca – aj keby ste vymazanie čiastočne odmietli, informujte ho o dôvodoch a o práve podať sťažnosť Úradu.

Najčastejšia chyba: firma buď vymaže úplne všetko (vrátane údajov, ktoré zo zákona musí uchovávať), alebo naopak žiadosť ignoruje. Oba extrémy môžu byť porušením GDPR.

Ako vám vieme pomôcť: Ako externá zodpovedná osoba za vás vieme posúdiť každú žiadosť dotknutej osoby a pripraviť odpoveď, ktorá obstojí aj pri kontrole Úradu. Pozrite si výkon funkcie DPO v našom cenníku.


7. Newsletter a marketing: aké súhlasy musí mať vaša firma

Posielate newsletter alebo marketingové ponuky? Zákon vás tu chytá hneď z dvoch strán – z GDPR aj zo zákona o elektronických komunikáciách. Tu je, čo musíte mať v poriadku.

Kedy potrebujete súhlas:

Pri zasielaní marketingových e-mailov osobám, ktoré nie sú vašimi existujúcimi zákazníkmi, potrebujete ich predchádzajúci súhlas. Ten musí byť:

• aktívny – nezaškrtnuté políčko, nikdy nie predvyplnené,

• oddelený od súhlasu s obchodnými podmienkami alebo iným účelom,

• konkrétny a zrozumiteľný – jasne uvedené, na čo presne sa vzťahuje,

• rovnako jednoducho odvolateľný, ako bol udelený (funkčný odkaz "odhlásiť sa" v každom e-maile).

Výnimka pre existujúcich zákazníkov:

Ak niekomu už niečo predávate, môžete mu bez súhlasu ponúkať podobné produkty či služby (tzv. soft opt-in) – ale musíte mu pri každej správe ponúknuť jednoduché odhlásenie, a od novely účinnej v novembri 2025 platí aj časové obmedzenie, dokedy takéto kontakty možno na marketing využívať.

Praktické odporúčanie: dvojkrokové potvrdenie (klik na potvrdzovací e-mail) nie je zákonom vyslovene vyžadované, ale v praxi je najlepším dôkazom, že súhlas dala skutočne daná osoba.

Ako vám vieme pomôcť: Pripravíme vám správne znenie súhlasu k newsletteru aj nastavenie evidencie, ktorá preukáže, kedy a ako bol súhlas udelený. Pozrite si GDPR audit a prípravu GDPR dokumentácie v cenníku.


8. Monitoring zamestnancov: kde je hranica so súkromím 

Kamery sme už riešili samostatne – ale monitoring zamestnancov ide oveľa ďalej: sledovanie e-mailovej komunikácie, prehľad navštívených webových stránok, GPS polohy služobného vozidla. Pravidlá sú pre všetky tieto formy rovnaké.

Tri podmienky, ktoré musia byť splnené VŽDY:

1. závažný dôvod – monitoring musí byť odôvodnený osobitnou povahou činnosti zamestnávateľa, nie len všeobecnou obavou;

2. prerokovanie so zástupcami zamestnancov – ešte pred zavedením monitoringu;

3. informovanie zamestnancov – o rozsahu, spôsobe a čase trvania kontroly, a to preukázateľne.

Bez splnenia všetkých troch podmienok je monitoring nezákonný, aj keby bol vecne odôvodnený. Navyše, aj pri splnení podmienok platí, že zamestnávateľ nesmie svojvoľne zasahovať do súkromia zamestnanca – napríklad čítať jednoznačne označenú súkromnú e-mailovú komunikáciu.

Ako vám vieme pomôcť: Pripravíme vám kompletnú dokumentáciu k zavedeniu akejkoľvek formy monitoringu zamestnancov vrátane povinného prerokovania. Pozrite si Smernicu o zriaďovaní a rušení prístupových práv a súvisiace GDPR poradenstvo v cenníku.


9. GDPR pri nábore zamestnancov: čo si smiete pýtať od uchádzačov

Výberové konanie je jedna z oblastí, kde firmy najčastejšie zbierajú viac údajov, než potrebujú – a niekedy aj údaje, ktoré si pýtať vôbec nesmú.

Čo si pýtať môžete:

• identifikačné a kontaktné údaje, vzdelanie, prax, kvalifikáciu relevantnú pre danú pozíciu,

• referencie od predchádzajúcich zamestnávateľov (so súhlasom uchádzača),

• výpis z registra trestov, ale len ak to vyžaduje povaha pozície (napr. práca s deťmi, finančné funkcie, zdravotníci).

Čo si pýtať nesmiete (alebo len vo veľmi obmedzených prípadoch):

• plány na založenie rodiny, tehotenstvo,

• zdravotný stav, okrem prípadov, keď priamo súvisí so spôsobilosťou vykonávať danú prácu,

• náboženské vyznanie, politickú príslušnosť, sexuálnu orientáciu.

A čo so životopismi po skončení výberového konania?

Ak uchádzača neprijmete, jeho životopis nemôžete donekonečna držať "pre prípad, že by sa niečo hodilo". Buď ho po primeranej dobe (bežne okolo jedného roka) vymažete, alebo si od uchádzača vyžiadate osobitný súhlas na zaradenie do databázy budúcich kandidátov.

Ako vám vieme pomôcť: Pripravíme vám GDPR-súladný náborový proces vrátane vzoru súhlasu na uchovanie životopisu a poučenia pre uchádzačov. Pozrite si naše personálne a HR poradenstvo v cenníku.


10. Pracovný posudok a referencie: čo môže bývalý zamestnávateľ o vás povedať 

Odchádzate od zamestnávateľa a nový vás žiada o referencie? Alebo ste vy sami zamestnávateľ, ktorý dostal takúto žiadosť? Tu sú hranice, ktoré platia pre obe strany.

Pracovný posudok:

Ak o to zamestnanec požiada, je zamestnávateľ povinný vydať mu pracovný posudok – dokument obsahujúci hodnotenie práce, kvalifikácie, schopností a doterajšej praxe. Nesmie obsahovať iné údaje (napr. hodnotenie osobnosti mimo pracovného kontextu, politické alebo náboženské názory). Iné písomnosti o zamestnancovi (napr. hodnotenie na interné účely) zamestnávateľ vydávať nemusí.

Referencie tretej strane:

Ak sa na bývalého zamestnávateľa obráti nový (potenciálny) zamestnávateľ so žiadosťou o referenciu, poskytnutie akýchkoľvek informácií o bývalom zamestnancovi by malo byť podložené jeho súhlasom – ide o spracúvanie osobných údajov tretej osobe, nie o zákonnú povinnosť.

Ako vám vieme pomôcť: Poradíme vám, ako mať pracovné posudky a proces poskytovania referencií nastavené v súlade so zákonom aj s GDPR. Pozrite si naše personálne a HR poradenstvo v cenníku.


11. Päť interných smerníc, ktoré by mala mať každá firma (a väčšina ich nemá)

Pri auditoch opakovane vidíme rovnaký obrázok: firma síce "nejako" funguje v súlade s GDPR, ale nemá to nikde zdokumentované. Pri kontrole potom rozhoduje práve dokumentácia. Tu je základná výbava, ktorú odporúčame mať vždy pripravenú:

1. Zásady ochrany osobných údajov – informácia pre klientov a iné dotknuté osoby, zverejnená na webe.

2. Záznamy o spracovateľských činnostiach – povinný "register" toho, čo, prečo a ako dlho spracúvate.

3. Smernica o ochrane osobných údajov – základný interný predpis zastrešujúci celý systém ochrany údajov vo firme.

4. Smernica o zriaďovaní, zmene a rušení prístupových práv – kto má prístup k akým systémom a kedy sa mu odoberá.

5. Smernica o používaní kamerového systému – ak vo firme akékoľvek kamery prevádzkujete.

Dobrá správa: tieto dokumenty sa dajú pripraviť raz a potom už len priebežne aktualizovať – nie je to nekonečná administratíva, ak sa nastavia správne od začiatku.

Ako vám vieme pomôcť: Pripravíme vám kompletný balík týchto piatich dokumentov na mieru vašej firmy. Pozrite si prípravu kompletnej GDPR dokumentácie v cenníku.


12. Ako postaviť compliance program od nuly: 5 krokov pre malé a stredné firmy 

"Compliance program" znie ako niečo, čo si môžu dovoliť len veľké korporácie s vlastným právnym oddelením. V skutočnosti ide o postupný proces, ktorý zvládne aj malá firma – v piatich krokoch.

1. Zmapujte riziká – aké právne oblasti sa vašej firmy najviac týkajú (GDPR, pracovné právo, prípadne odvetvová regulácia) a kde máte najväčšie medzery.

2. Nastavte základné interné predpisy – nie desiatky dokumentov naraz, ale tie, ktoré pokrývajú najväčšie riziká.

3. Preškolte zamestnancov – aj tá najlepšia smernica je bezcenná, ak o nej zamestnanci nevedia.

4. Zaveďte jednoduchý kontrolný mechanizmus – napríklad ročnú previerku súladu, ktorá overí, či sa predpisy skutočne dodržiavajú.

5. Pravidelne aktualizujte – legislatíva sa mení, a program, ktorý raz nastavíte a nikdy sa k nemu nevrátite, rýchlo zastará.

Netreba to robiť naraz – aj postupné budovanie compliance programu v priebehu niekoľkých mesiacov je oveľa lepšie než žiadne.

Ako vám vieme pomôcť: Sprevádzame malé a stredné firmy budovaním compliance programu krok za krokom, od úvodného posúdenia rizík až po priebežnú podporu. Pozrite si naše compliance poradenstvo v cenníku.


13. Etický kódex firmy: formalita, alebo skutočný nástroj riadenia rizika?

Etický kódex má povesť dokumentu, ktorý si firma dá vypracovať, uverejní na webe a nikdy sa k nemu nevráti. Pritom pri správnom nastavení ide o jeden z najúčinnejších nástrojov, ako predchádzať interným problémom skôr, než sa stanú právnym alebo reputačným rizikom.

Kedy má etický kódex skutočný zmysel:

• keď je prepojený s konkrétnymi internými procesmi (napr. systémom oznamovania podľa whistleblowing zákona), nie len deklaratórny,

• keď ho zamestnanci skutočne poznajú – je súčasťou onboardingu, nie len dokumentu podpísaného "niekde v priečinku",

• keď obsahuje konkrétne, prakticky použiteľné pravidlá (napr. k prijímaniu darov, konfliktu záujmov), nie len všeobecné frázy o "poctivosti a transparentnosti".

Rozdiel oproti interným smerniciam: kým smernice (napr. o ochrane údajov) upravujú konkrétne procesy, etický kódex definuje hodnoty a očakávané správanie naprieč celou firmou – ich kombinácia funguje najlepšie.

Ako vám vieme pomôcť: Pomôžeme vám pripraviť etický kódex, ktorý nie je len formalitou, ale reálne prepojený s vašimi internými procesmi a compliance programom. Pozrite si naše compliance poradenstvo v cenníku.