Zodpovednú osobu GDPR potrebujete určiť vtedy, ak spracúvate osobné údaje ako orgán verejnej moci, systematicky a rozsiahlo monitorujete osoby alebo spracúvate citlivé kategórie údajov vo veľkom rozsahu. Jej jadrom úloh je monitorovanie súladu s nariadením, poradenstvo vedeniu a zamestnancom a priama komunikácia s Úradom na ochranu osobných údajov SR. Právnu zodpovednosť za prípadné porušenie však nesie stále prevádzkovateľ alebo sprostredkovateľ, nie samotná zodpovedná osoba.
Stručne:
- Určenie zodpovednej osoby GDPR je povinné, ak spracúvate citlivé údaje vo veľkom rozsahu alebo systématicicky monitorujete osoby.
- Podľa GDPR má DPO jasne stanovené úlohy, ako poskytovanie poradenstva, monitorovanie súladu a spolupráca s úradom na ochranu osobných údajov.
- Povinnosť vymenovať DPO platí najmä pre orgány verejnej moci, veľké firmy s rozsiahlym monitorovaním alebo rozsiahlou kategóriou citlivých údajov.
- Pri výbere DPO zvážte odbornú znalosť, nezávislosť, dostupnosť a zmluvné garancie pri externom riešení, aby funkcia skutočne chránila firmu.
- Základná administratíva zahŕňa rozhodnutie, zverejnenie kontaktných údajov a nahlásenie ÚOOÚ, pričom je dôležité zachovať reálnu právomoc DPO.
Obsah
- Aké úlohy a povinnosti má zodpovedná osoba podľa GDPR
- Kedy je vymenovanie DPO povinné a kedy len odporúčané
- Interný alebo externý DPO: ako sa správne rozhodnúť
- Ako vymenovať a nahlásiť DPO na Slovensku
- Kto reálne nesie zodpovednosť pri porušení GDPR
- Prečo firmy podceňujú funkciu DPO a čo to stojí
- Ako vám HASPO pomôže so zodpovednou osobou a súladom s GDPR
- Zdroje
Aké úlohy a povinnosti má zodpovedná osoba podľa GDPR
Rozsah práce zodpovednej osoby v organizácii definuje článok 39 GDPR presne a nie je priestor na voľný výklad. Ide o zoznam konkrétnych činností, nie o všeobecný dohľad nad “ochranou súkromia”.
Medzi hlavné povinnosti patrí:
- poskytovanie informácií a poradenstva prevádzkovateľovi, sprostredkovateľovi a zamestnancom o ich povinnostiach podľa GDPR,
- monitorovanie súladu s nariadením, vrátane interných politík ochrany údajov, rozdelenia zodpovednosti, zvyšovania povedomia a školení,
- poskytovanie stanoviska na požiadanie k posúdeniu vplyvu na ochranu údajov (DPIA) a monitorovanie jeho vykonania,
- spolupráca s dozorným orgánom a fungovanie ako kontaktný bod pre ÚOOÚ vo veciach spracúvania.
V praxi to znamená, že DPO robí interné audity spracovateľských činností, pripomienkuje zmluvy s dodávateľmi (najmä sprostredkovateľské zmluvy), vedie register spracovateľských operácií a reaguje na žiadosti dotknutých osôb. Pri väčších organizáciách je bežné, že DPO strávi väčšinu mesiaca konzultáciami s jednotlivými oddeleniami, nie písaním dokumentov od stola.
Metodické podklady pre slovenský kontext nájdete priamo na stránke ÚOOÚ, ktorá zverejňuje aj preložené usmernenia pracovnej skupiny WP29 a EDPB k zodpovedným osobám. Tieto materiály sú praktickejšie než samotný text nariadenia, pretože riešia konkrétne sporné situácie, napríklad kedy vzniká konflikt záujmov alebo ako má vyzerať nahlásenie zmeny kontaktných údajov.
Kedy je vymenovanie DPO povinné a kedy len odporúčané
GDPR v článku 37 stanovuje tri situácie, v ktorých je určenie zodpovednej osoby povinné, nie voliteľné:
- ak spracúvanie vykonáva orgán verejnej moci alebo verejnoprávny subjekt, s výnimkou súdov pri výkone súdnej moci,
- ak hlavné činnosti prevádzkovateľa alebo sprostredkovateľa spočívajú v operáciách, ktoré vyžadujú rozsiahle a systematické monitorovanie dotknutých osôb,
- ak hlavné činnosti spočívajú v rozsiahlom spracúvaní osobitných kategórií údajov (zdravotné, biometrické) alebo osobných údajov týkajúcich sa uznania viny za trestné činy.
Pre obce a mestá je táto povinnosť takmer bezvýhradná, čo potvrdzuje aj metodické usmernenie pre samosprávy, ktoré odporúča dokumentovať dôvody výberu DPO a jeho nezávislosť. Komerčné subjekty, ktoré do týchto kategórií nespadajú, môžu DPO určiť dobrovoľne. Väčšina stredných a väčších firiem to robí, pretože jasne definovaný kontaktný bod pre otázky ochrany údajov znižuje riziko chaotickej reakcie pri kontrole alebo úniku dát.
Interný alebo externý DPO: ako sa správne rozhodnúť
Voľba medzi interným zamestnancom a externým poskytovateľom závisí od veľkosti firmy, rozsahu spracúvania a dostupných zdrojov. EDPB pripúšťa oba modely, pokiaľ je zabezpečená reálna nezávislosť DPO a dostatok času na výkon funkcie.
Pri výbere konkrétnej osoby alebo firmy zvážte tieto kritériá:
- Odborná znalosť práva a IT bezpečnosti — DPO musí rozumieť GDPR, ale aj tomu, ako reálne fungujú databázy, CRM systémy a cloudové úložiská vo firme.
- Absencia konfliktu záujmov — DPO nemôže byť súčasne osoba, ktorá rozhoduje o účeloch a prostriedkoch spracúvania (napríklad riaditeľ IT alebo marketingu).
- Kapacita a dostupnosť — interný DPO na čiastočný úväzok bez reálneho času na agendu je len formalita, nie funkčná ochrana.
- Zmluvné garancie pri externom DPO — zmluva by mala menovať konkrétnu fyzickú osobu, definovať reakčný čas pri incidentoch, povinnosť pravidelných správ a prístup k systémom potrebným na audit.
Malé a stredné firmy bez vlastného právneho oddelenia sa väčšinou vydajú smerom k externému riešeniu, pretože si nemusia budovať odbornosť od nuly. Väčšie organizácie so zložitým spracúvaním často kombinujú interný tím s externým odborným dohľadom.
Profesionálny tip: Pred podpisom zmluvy s externým DPO si vyžiadajte konkrétny popis, ako bude riešiť situáciu pri kontrole ÚOOÚ alebo úniku dát mimo bežnej pracovnej doby. Ak dostanete vágnu odpoveď, je to varovný signál.
Vyhýbajte sa riešeniam, kde DPO nemá prístup k reálnym dátam a procesom, alebo kde je táto funkcia pridelená osobe, ktorá už rozhoduje o marketingových kampaniach či IT infraštruktúre. To je najčastejší dôvod, prečo formálne vymenovaný DPO v praxi nefunguje.
Ako vymenovať a nahlásiť DPO na Slovensku
Formálny proces vymenovania má tri kroky, ktoré by mala mať firma zdokumentované:
- Rozhodnutie a dokumentácia — vedenie firmy písomne rozhodne o vymenovaní DPO, uvedie dôvod (povinnosť alebo dobrovoľné rozhodnutie) a spôsob poverenia (pracovná zmluva, dodatok, alebo zmluva o poskytovaní služieb).
- Zverejnenie kontaktných údajov — meno a kontakt DPO musí byť dostupný verejnosti, obvykle na webovej stránke prevádzkovateľa, podľa požiadavky článku 37 ods. 7 GDPR.
- Nahlásenie Úradu na ochranu osobných údajov SR — vymenovanie sa nahlasuje elektronicky cez portál ÚPVS, a to isté platí aj pri zmene kontaktných údajov alebo pri odvolaní DPO z funkcie.
ÚOOÚ vedie register nahlásených zodpovedných osôb, preto je dôležité nahlásiť zmenu okamžite, nie až pri najbližšej kontrole. Uchovávajte si aj interné dôkazy o spolupráci s DPO, napríklad zápisy zo stretnutí alebo stanoviská k DPIA. Pri kontrole to preukazuje, že funkcia nie je len formalitou na papieri.
Kto reálne nesie zodpovednosť pri porušení GDPR
Sankcie za porušenie GDPR nedopadajú na zodpovednú osobu, ale na prevádzkovateľa alebo sprostredkovateľa. DPO plní poradenskú a kontrolnú funkciu, rozhodnutia o spracúvaní však robí vedenie firmy.
Aby táto funkcia mala reálny zmysel, článok 38 GDPR vyžaduje niekoľko konkrétnych záruk:
- DPO musí byť zapojený do všetkých záležitostí týkajúcich sa ochrany údajov, a to od začiatku, nie až po probléme,
- DPO nesmie prijímať pokyny pri výkone svojich úloh a nesmie byť odvolaný alebo sankcionovaný za ich riadny výkon,
- organizácia musí DPO poskytnúť dostatočné zdroje, čas a prístup k spracovateľským operáciám.
Inšpektori pri kontrolách najčastejšie preverujú, či má DPO skutočný prístup k dátam a rozhodovacím procesom, alebo je len meno v dokumente. Formálne vymenovanie bez reálnych právomocí je jednou z najčastejších chýb, ktoré ÚOOÚ pri kontrolách odhaľuje.
Prečo firmy podceňujú funkciu DPO a čo to stojí
Bežná predstava je, že DPO je administratívna položka, ktorú stačí “odškrtnúť” pri nábore alebo v zmluve s externou firmou. Realita je opačná. DPO, ktorý nemá prístup k reálnym systémom alebo nedostane čas na agendu, nechráni firmu pred ničím. Naopak, vytvára falošný pocit bezpečia, ktorý sa vypomstí presne v momente, keď prídu skutočné otázky od ÚOOÚ.
Zaujímavé je, že najviac problémov vidno nie u malých firiem bez DPO, ale u stredných firiem, ktoré DPO majú, no pridelia mu funkciu vedľa inej pozície s konfliktom záujmov, napríklad IT manažérovi, ktorý sám rozhoduje o nákupe softvéru na spracovanie údajov. Vtedy nezávislosť existuje iba na papieri.
Ak firma berie DPO vážne, funguje to opačne, ako sa väčšina manažérov obáva. Nejde o brzdu podnikania, ale o bod, kde sa problémy so spracúvaním údajov vychytajú skôr, než sa premenia na sťažnosť alebo kontrolu. Tá investícia sa vracia v podobe menšieho počtu incidentov, nie v podobe byrokracie navyše.
— Randhomejoe
Ako vám HASPO pomôže so zodpovednou osobou a súladom s GDPR
Ak riešite, kto bude vo vašej firme zodpovednou osobou, nemusíte voľbu robiť medzi neistým interným riešením a drahou právnou kanceláriou. Existujú služby na externé zabezpečenie zodpovednej osoby, audit súladu so spracúvaním osobných údajov, prípravu povinnej dokumentácie a školenia pre zamestnancov, ktoré poskytujú firmy s dlhoročnou praxou v oblasti bezpečnosti a súladu s legislatívou na Slovensku.
Konkrétny audit BOZP a súvisiacich oblastí súladu vám ukáže, kde má vaša organizácia medzery ešte pred kontrolou, nie po nej. HASPO zároveň pripraví internú dokumentáciu, ktorú DPO potrebuje na výkon funkcie, pripraví dokumentáciu na mieru a zabezpečí, že kontaktné údaje a zmluvné podmienky s externým DPO obsahujú garancie nezávislosti, nie len formálny podpis. Ak zamestnanci potrebujú preškolenie v oblasti ochrany údajov, e-learningové školenia HASPO fungujú bez nutnosti prerušiť prevádzku. Vyžiadajte si nezáväznú ponuku a zistite, ktoré z týchto služieb vaša firma reálne potrebuje.
Zdroje
Pri overovaní povinností DPO sa oplatí vychádzať priamo z právneho textu a oficiálnych metodík, nie z druhotných výkladov:
- Nariadenie (EÚ) 2016/679 (GDPR) — text
- Usmernenia týkajúce sa zodpovedných osôb (EDPB / WP29) — ÚOOÚ zverejnené materiály
- Usmernenie: Zodpovedná osoba v podmienkach obcí a miest — Ministerstvo školstva / metodika
Pre kontext spracúvania údajov z verejných registrov je užitočný aj analytický pohľad na zásady spracúvania dát z verejných registrov, ktorý ukazuje, ako sa podobné otázky riešia aj v susednom právnom prostredí.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

