Priemerný čas pre vypracovanie cenovej ponuky: 57 minút   

Zodpovednú osobu GDPR potrebujete určiť vtedy, ak spracúvate osobné údaje ako orgán verejnej moci, systematicky a rozsiahlo monitorujete osoby alebo spracúvate citlivé kategórie údajov vo veľkom rozsahu. Jej jadrom úloh je monitorovanie súladu s nariadením, poradenstvo vedeniu a zamestnancom a priama komunikácia s Úradom na ochranu osobných údajov SR. Právnu zodpovednosť za prípadné porušenie však nesie stále prevádzkovateľ alebo sprostredkovateľ, nie samotná zodpovedná osoba.


Stručne:

  • Určenie zodpovednej osoby GDPR je povinné, ak spracúvate citlivé údaje vo veľkom rozsahu alebo systématicicky monitorujete osoby.
  • Podľa GDPR má DPO jasne stanovené úlohy, ako poskytovanie poradenstva, monitorovanie súladu a spolupráca s úradom na ochranu osobných údajov.
  • Povinnosť vymenovať DPO platí najmä pre orgány verejnej moci, veľké firmy s rozsiahlym monitorovaním alebo rozsiahlou kategóriou citlivých údajov.
  • Pri výbere DPO zvážte odbornú znalosť, nezávislosť, dostupnosť a zmluvné garancie pri externom riešení, aby funkcia skutočne chránila firmu.
  • Základná administratíva zahŕňa rozhodnutie, zverejnenie kontaktných údajov a nahlásenie ÚOOÚ, pričom je dôležité zachovať reálnu právomoc DPO.

Haspo
Získajte odbornú podporu pre GDPR
Haspo poskytuje odborné poradenstvo v oblasti GDPR a pomáha firmám zorientovať sa v povinnostiach ochrany osobných údajov.

Zistite viac o GDPR

Obsah

Aké úlohy a povinnosti má zodpovedná osoba podľa GDPR

Rozsah práce zodpovednej osoby v organizácii definuje článok 39 GDPR presne a nie je priestor na voľný výklad. Ide o zoznam konkrétnych činností, nie o všeobecný dohľad nad “ochranou súkromia”.

Medzi hlavné povinnosti patrí:

V praxi to znamená, že DPO robí interné audity spracovateľských činností, pripomienkuje zmluvy s dodávateľmi (najmä sprostredkovateľské zmluvy), vedie register spracovateľských operácií a reaguje na žiadosti dotknutých osôb. Pri väčších organizáciách je bežné, že DPO strávi väčšinu mesiaca konzultáciami s jednotlivými oddeleniami, nie písaním dokumentov od stola.

Metodické podklady pre slovenský kontext nájdete priamo na stránke ÚOOÚ, ktorá zverejňuje aj preložené usmernenia pracovnej skupiny WP29 a EDPB k zodpovedným osobám. Tieto materiály sú praktickejšie než samotný text nariadenia, pretože riešia konkrétne sporné situácie, napríklad kedy vzniká konflikt záujmov alebo ako má vyzerať nahlásenie zmeny kontaktných údajov.

Kedy je vymenovanie DPO povinné a kedy len odporúčané

GDPR v článku 37 stanovuje tri situácie, v ktorých je určenie zodpovednej osoby povinné, nie voliteľné:

Pre obce a mestá je táto povinnosť takmer bezvýhradná, čo potvrdzuje aj metodické usmernenie pre samosprávy, ktoré odporúča dokumentovať dôvody výberu DPO a jeho nezávislosť. Komerčné subjekty, ktoré do týchto kategórií nespadajú, môžu DPO určiť dobrovoľne. Väčšina stredných a väčších firiem to robí, pretože jasne definovaný kontaktný bod pre otázky ochrany údajov znižuje riziko chaotickej reakcie pri kontrole alebo úniku dát.

Interný alebo externý DPO: ako sa správne rozhodnúť

Voľba medzi interným zamestnancom a externým poskytovateľom závisí od veľkosti firmy, rozsahu spracúvania a dostupných zdrojov. EDPB pripúšťa oba modely, pokiaľ je zabezpečená reálna nezávislosť DPO a dostatok času na výkon funkcie.

Pri výbere konkrétnej osoby alebo firmy zvážte tieto kritériá:

  1. Odborná znalosť práva a IT bezpečnosti — DPO musí rozumieť GDPR, ale aj tomu, ako reálne fungujú databázy, CRM systémy a cloudové úložiská vo firme.
  2. Absencia konfliktu záujmov — DPO nemôže byť súčasne osoba, ktorá rozhoduje o účeloch a prostriedkoch spracúvania (napríklad riaditeľ IT alebo marketingu).
  3. Kapacita a dostupnosť — interný DPO na čiastočný úväzok bez reálneho času na agendu je len formalita, nie funkčná ochrana.
  4. Zmluvné garancie pri externom DPO — zmluva by mala menovať konkrétnu fyzickú osobu, definovať reakčný čas pri incidentoch, povinnosť pravidelných správ a prístup k systémom potrebným na audit.

Malé a stredné firmy bez vlastného právneho oddelenia sa väčšinou vydajú smerom k externému riešeniu, pretože si nemusia budovať odbornosť od nuly. Väčšie organizácie so zložitým spracúvaním často kombinujú interný tím s externým odborným dohľadom.

Profesionálny tip: Pred podpisom zmluvy s externým DPO si vyžiadajte konkrétny popis, ako bude riešiť situáciu pri kontrole ÚOOÚ alebo úniku dát mimo bežnej pracovnej doby. Ak dostanete vágnu odpoveď, je to varovný signál.

Vyhýbajte sa riešeniam, kde DPO nemá prístup k reálnym dátam a procesom, alebo kde je táto funkcia pridelená osobe, ktorá už rozhoduje o marketingových kampaniach či IT infraštruktúre. To je najčastejší dôvod, prečo formálne vymenovaný DPO v praxi nefunguje.

Ako vymenovať a nahlásiť DPO na Slovensku

Formálny proces vymenovania má tri kroky, ktoré by mala mať firma zdokumentované:

  1. Rozhodnutie a dokumentácia — vedenie firmy písomne rozhodne o vymenovaní DPO, uvedie dôvod (povinnosť alebo dobrovoľné rozhodnutie) a spôsob poverenia (pracovná zmluva, dodatok, alebo zmluva o poskytovaní služieb).
  2. Zverejnenie kontaktných údajov — meno a kontakt DPO musí byť dostupný verejnosti, obvykle na webovej stránke prevádzkovateľa, podľa požiadavky článku 37 ods. 7 GDPR.
  3. Nahlásenie Úradu na ochranu osobných údajov SR — vymenovanie sa nahlasuje elektronicky cez portál ÚPVS, a to isté platí aj pri zmene kontaktných údajov alebo pri odvolaní DPO z funkcie.

ÚOOÚ vedie register nahlásených zodpovedných osôb, preto je dôležité nahlásiť zmenu okamžite, nie až pri najbližšej kontrole. Uchovávajte si aj interné dôkazy o spolupráci s DPO, napríklad zápisy zo stretnutí alebo stanoviská k DPIA. Pri kontrole to preukazuje, že funkcia nie je len formalitou na papieri.

Kto reálne nesie zodpovednosť pri porušení GDPR

Sankcie za porušenie GDPR nedopadajú na zodpovednú osobu, ale na prevádzkovateľa alebo sprostredkovateľa. DPO plní poradenskú a kontrolnú funkciu, rozhodnutia o spracúvaní však robí vedenie firmy.

Aby táto funkcia mala reálny zmysel, článok 38 GDPR vyžaduje niekoľko konkrétnych záruk:

Inšpektori pri kontrolách najčastejšie preverujú, či má DPO skutočný prístup k dátam a rozhodovacím procesom, alebo je len meno v dokumente. Formálne vymenovanie bez reálnych právomocí je jednou z najčastejších chýb, ktoré ÚOOÚ pri kontrolách odhaľuje.

Prečo firmy podceňujú funkciu DPO a čo to stojí

Bežná predstava je, že DPO je administratívna položka, ktorú stačí “odškrtnúť” pri nábore alebo v zmluve s externou firmou. Realita je opačná. DPO, ktorý nemá prístup k reálnym systémom alebo nedostane čas na agendu, nechráni firmu pred ničím. Naopak, vytvára falošný pocit bezpečia, ktorý sa vypomstí presne v momente, keď prídu skutočné otázky od ÚOOÚ.

Prečo firmy podceňujú funkciu DPO a čo to stojí — overview diagram

Zaujímavé je, že najviac problémov vidno nie u malých firiem bez DPO, ale u stredných firiem, ktoré DPO majú, no pridelia mu funkciu vedľa inej pozície s konfliktom záujmov, napríklad IT manažérovi, ktorý sám rozhoduje o nákupe softvéru na spracovanie údajov. Vtedy nezávislosť existuje iba na papieri.

Ak firma berie DPO vážne, funguje to opačne, ako sa väčšina manažérov obáva. Nejde o brzdu podnikania, ale o bod, kde sa problémy so spracúvaním údajov vychytajú skôr, než sa premenia na sťažnosť alebo kontrolu. Tá investícia sa vracia v podobe menšieho počtu incidentov, nie v podobe byrokracie navyše.

— Randhomejoe

Ako vám HASPO pomôže so zodpovednou osobou a súladom s GDPR

Ak riešite, kto bude vo vašej firme zodpovednou osobou, nemusíte voľbu robiť medzi neistým interným riešením a drahou právnou kanceláriou. Existujú služby na externé zabezpečenie zodpovednej osoby, audit súladu so spracúvaním osobných údajov, prípravu povinnej dokumentácie a školenia pre zamestnancov, ktoré poskytujú firmy s dlhoročnou praxou v oblasti bezpečnosti a súladu s legislatívou na Slovensku.

Haspo

Konkrétny audit BOZP a súvisiacich oblastí súladu vám ukáže, kde má vaša organizácia medzery ešte pred kontrolou, nie po nej. HASPO zároveň pripraví internú dokumentáciu, ktorú DPO potrebuje na výkon funkcie, pripraví dokumentáciu na mieru a zabezpečí, že kontaktné údaje a zmluvné podmienky s externým DPO obsahujú garancie nezávislosti, nie len formálny podpis. Ak zamestnanci potrebujú preškolenie v oblasti ochrany údajov, e-learningové školenia HASPO fungujú bez nutnosti prerušiť prevádzku. Vyžiadajte si nezáväznú ponuku a zistite, ktoré z týchto služieb vaša firma reálne potrebuje.

Zdroje

Pri overovaní povinností DPO sa oplatí vychádzať priamo z právneho textu a oficiálnych metodík, nie z druhotných výkladov:

Pre kontext spracúvania údajov z verejných registrov je užitočný aj analytický pohľad na zásady spracúvania dát z verejných registrov, ktorý ukazuje, ako sa podobné otázky riešia aj v susednom právnom prostredí.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Odporúčania