GDPR pre malé firmy: šesť vecí, ktoré musíte mať v poriadku

Nariadenie o ochrane údajov sa vzťahuje aj na najmenších podnikateľov. Prehľad povinností, ktoré má zvládnuť každá firma spracúvajúca údaje zákazníkov a zamestnancov — bez zbytočnej byrokracie.

RedakciaAktualizované 2 min čítania

Všeobecné nariadenie o ochrane údajov (nariadenie EÚ 2016/679, „GDPR") a zákon č. 18/2018 Z. z. sa vzťahujú na každého, kto spracúva osobné údaje — teda prakticky na každú firmu. Rozsah povinností je odstupňovaný podľa rizika; pre malú firmu sa dá zvládnuť týchto šesť oblastí.

1. Prehľad spracúvateľských činností

Zmapujte, aké údaje, o kom, na aký účel a ako dlho spracúvate: zákazníci, dodávatelia, zamestnanci, uchádzači o zamestnanie, návštevníci webu. Aj menší prevádzkovateľ by mal mať aspoň zjednodušený záznam o spracovateľských činnostiach.

2. Právny základ

Ku každému účelu priraďte právny základ:

  • plnenie zmluvy (vybavenie objednávky, doprava),
  • zákonná povinnosť (účtovné a daňové doklady, mzdová agenda),
  • oprávnený záujem (základná bezpečnosť, priamy marketing voči existujúcim zákazníkom za podmienok zákona) — s posúdením vyváženosti,
  • súhlas — len tam, kde iný základ nie je (napr. newsletter pre nezákazníkov, nepodstatné cookies). Súhlas musí byť slobodný, konkrétny, informovaný a odvolateľný.

3. Informačná povinnosť

Pripravte zásady ochrany osobných údajov (kto je prevádzkovateľ, účely a právne základy, príjemcovia, doby uchovávania, práva dotknutej osoby, prenos do tretích krajín) a sprístupnite ich na webe aj pri zbere údajov offline.

4. Sprostredkovatelia

S každým, kto pre vás spracúva údaje (účtovník, IT dodávateľ, e-shop platforma, e-mailing, cloud), uzavrite zmluvu o spracúvaní podľa čl. 28 GDPR. Overte, kde sa údaje uchovávajú — prenos mimo EÚ vyžaduje osobitný nástroj (rozhodnutie o primeranosti, štandardné zmluvné doložky).

5. Bezpečnosť a bezpečnostné incidenty

Prijmite primerané technické a organizačné opatrenia (prístupové práva, aktualizácie, zálohovanie, šifrovanie citlivých údajov, poučenie zamestnancov). Pripravte si postup pri porušení ochrany údajov — niektoré incidenty treba do 72 hodín oznámiť Úradu na ochranu osobných údajov a v rizikových prípadoch aj dotknutým osobám.

6. Práva dotknutých osôb a lehoty uchovávania

Nastavte proces vybavovania žiadostí o prístup, opravu, výmaz, obmedzenie, prenosnosť a námietku — spravidla do jedného mesiaca. Určite a dodržiavajte doby uchovávania; údaje, ktoré už nepotrebujete, bezpečne zlikvidujte.

Kedy potrebujete zodpovednú osobu (DPO)

Malá firma DPO spravidla nepotrebuje. Povinnosť vzniká, ak je hlavnou činnosťou rozsiahle systematické monitorovanie alebo rozsiahle spracúvanie osobitných kategórií údajov.

Odporúčanie

Nezačínajte tvorbou stohu smerníc. Začnite prehľadom spracúvania a právnych základov — z toho vyplynie, čo reálne potrebujete. Dokumentáciu udržiavajte stručnú a aktuálnu.

Text má informatívny charakter a nie je právnym poradenstvom v konkrétnej veci.

GDPRochrana osobných údajovcompliance

Súvisiace