Preskočiť na obsah

Treba porušenie osobných údajov ohlásiť?

Rozhodnite, či treba porušenie osobných údajov ohlásiť, kedy začína 72-hodinová lehota, ako posúdiť riziko a čo presne zaznamenať.

Abstraktný prúd odkrytých dlaždíc so záznamami sa rozdeľuje smerom k záchytnej slučke a výstražnému majáku.
Autor: AI Priority Map Editorial

Účtovníčka odošle súbor nesprávnemu príjemcovi. Otázka, či treba porušenie osobných údajov ohlásiť, sa nerozhoduje podľa rozpakov spoločnosti ani veľkosti súboru, ale podľa pravdepodobného rizika pre práva a slobody ľudí. Vyšetrovanie a obmedzenie škody sa začínajú súčasne 1 2.

Rýchla odpoveď

Na otázku, či treba porušenie osobných údajov ohlásiť, odpovedzte posúdením rizika pre ľudí. Ohláste ho bez zbytočného odkladu, podľa možnosti do 72 hodín od povedomia, ak riziko nie je nepravdepodobné. Vysoké riziko riešte aj priamym informovaním ľudí. Každé porušenie a rozhodnutie presne zaznamenajte 1 2.

Ohlásenie dozornému orgánu je iba jedna vetva. Prevádzkovateľ musí v každom prípade zastaviť pokračujúci prístup, zachovať dôkazy, zistiť rozsah a viesť záznam. Rozhodnutie „neohlásiť“ nie je absencia práce; potrebuje porovnateľne presné odôvodnenie.

Pri povedomí sa rozbehnú dva pracovné prúdy

Prvým cieľom je chrániť ľudí a prevádzku, druhým pripraviť rozhodnutie o oznamovacej povinnosti. Tieto prúdy bežia naraz, pretože čakanie na dokonalú právnu analýzu môže predĺžiť škodu a čakanie na úplnú technickú príčinu môže spotrebovať 72-hodinovú lehotu 1 2.

PrúdÚlohaVlastníkVýstup prvého kontrolného bodu
ObmedzenieZastaviť nesprávny prístup, izolovať systém alebo odvolať odkazTechnický alebo procesný vlastníkČo bolo zastavené, kedy a s akým výsledkom
DôkazyZachovať protokoly, správu, prílohu, nastavenie a stav zariadeniaUrčený správca dôkazovUmiestnenie, integrita a kontrolovaný prístup
RozsahUrčiť údaje, osoby, príjemcov, systémy a obdobieVlastník spracúvaniaPotvrdené fakty oddelené od odhadov
RizikoPosúdiť možné následky pre ľudí a ich pravdepodobnosťOchrana osobných údajov alebo poverený rozhodovateľPriebežný prah a chýbajúce otázky
KomunikáciaRiadiť kontakt s úradom, ľuďmi, dodávateľmi a vedenímJeden koordinátorČasová os správ a schválené znenie
NápravaOdstrániť príčinu bez zničenia dôkazov a otestovať obnovuTechnický či procesný tímDočasné a trvalé opatrenia s vlastníkmi
Časová osSpojiť podozrenie, povedomie, rozhodnutia, správy a zmeny faktovKoordinátor incidentuJediný chronologický záznam so zdrojom a stavom každej položky

Prvý pracovník nezisťuje všetko sám. Zachytí presný čas, pôvodné oznámenie a okamžité kroky, potom udalosť odovzdá vlastníkovi, ktorý drží jedinú časovú os. Rozptýlené chaty a osobné poznámky znemožnia neskôr ukázať, čo prevádzkovateľ vedel v rozhodujúcom okamihu.

Kontrolné body majú konkrétny čas a otázky. Pri aktívnom úniku môže byť ďalšia kontrola o tridsať minút, pri potvrdenom nesprávnom emaili po odpovedi príjemcu. Každý bod uzavrie nové fakty, otvorené neistoty, aktuálne riziko a ďalšiu zodpovednú osobu.

Súčasťou prvého prúdu je starostlivosť o dotknuté osoby ešte pred konečným rozhodnutím. Ak unikli prihlasovacie údaje, spoločnosť nemusí čakať na úplný počet účtov, aby vynútila zmenu hesiel; ak bola zásielka poslaná na zlú adresu, môže okamžite kontaktovať dopravcu a príjemcu. Kroky nesmú zničiť protokoly ani vytvoriť ďalšie neoprávnené poskytnutie.

Druhý prúd udržiava rozhodovací balík pripravený na odoslanie. Koordinátor priebežne zhromažďuje povinné polia, označuje odhady a kontroluje, či nové fakty menia prah pre úrad alebo ľudí. Ohlásenie sa preto nevyrába od nuly v poslednej hodine.

Najprv určte presný čas povedomia

Povedomie nevzniká až úplnou forenznou správou. Prevádzkovateľ ho dosiahne, keď má primeranú mieru istoty, že nastal bezpečnostný incident vedúci k narušeniu osobných údajov; od tohto momentu sa počíta lehota podľa článku 33 1 2.

Prvé podozrenie môže byť ešte nejasné. Alarm neúspešného prihlásenia bez dôkazu prístupu nemusí znamenať porušenie, no email od zákazníka s cudzou faktúrou už poskytuje konkrétny dôkaz neoprávneného poskytnutia. Tím zapíše čas oboch udalostí a dôvod, prečo druhá zmenila stav z podozrenia na povedomie.

Sprostredkovateľ môže vedieť skôr než prevádzkovateľ a musí mu porušenie oznámiť bez zbytočného odkladu. Zmluva aj incidentný postup preto potrebujú dostupný kontakt, obsah prvého hlásenia a eskaláciu mimo pracovného času. Interný čas otvorenia tiketu nesmie zakryť skoršie vedomosti prevádzkovateľa 1.

Ak sa ohlásenie odošle po 72 hodinách, uvedú sa dôvody oneskorenia. Veta „vyšetrovanie pokračovalo“ bez časovej osi nevysvetľuje, prečo nebolo možné poslať priebežné ohlásenie; informácie možno dopĺňať vo fázach, keď ich nemožno poskytnúť naraz 1 2.

Čas povedomia sa po incidente spätne neupravuje tak, aby sa zmestil do lehoty. Ak prvý tím udalosť nesprávne odložil, záznam zachová skorší moment, vysvetlí oneskorenie a ukáže nápravu eskalácie. Pravdivá časová os je dôležitejšia než priaznivý, no neobhájiteľný dátum.

Riziko sa posudzuje pre ľudí, nie pre značku

Právny prah sa týka práv a slobôd fyzických osôb. Náklady obnovy, nepríjemná publicita alebo strata klienta môžu byť vážnymi obchodnými následkami, ale samy nerozhodujú o oznamovacej povinnosti podľa nariadenia GDPR 2 3.

FaktorOtázka pre posúdeniePríklad následku
Povaha údajovSú údaje citlivé, finančné, identifikačné alebo dôverné?Diskriminácia, krádež identity, podvod alebo strata súkromia
Objem a kombináciaKoľko údajov a ľudí je dotknutých a dajú sa záznamy spájať?Podrobnejší profil alebo väčší dosah následku
IdentifikovateľnosťAko ľahko možno údaje priradiť ku konkrétnej osobe?Pseudonym možno znovu spojiť s menom pomocou ďalších údajov
PríjemcaKto údaje získal a aký má zámer, povinnosť či schopnosť konať?Dôveryhodný príjemca reaguje inak než neznámy útočník
TrvanieAko dlho bol prístup možný a existujú kópie?Krátky omyl môže mať menší dosah než trvalé verejné zverejnenie
OsobySú dotknutí ľudia zraniteľní alebo závislí od organizácie?Deti, pacienti alebo pracovníci môžu znášať väčší následok
ZárukyBoli údaje účinne šifrované, vzdialene vymazané alebo vrátené?Overené opatrenie znižuje pravdepodobnosť zneužitia
Možnosť nápravyMôže človek alebo spoločnosť následok včas a účinne obmedziť?Zmena hesla môže pomôcť, nezvratné zverejnenie sa odstraňuje ťažšie

Riziko spája pravdepodobnosť a závažnosť. Veľmi závažný možný následok môže vyžadovať ohlásenie aj pri nižšej pravdepodobnosti, zatiaľ čo bežný kontakt omylom odoslaný dôveryhodnému príjemcovi môže po potvrdenom vymazaní predstavovať nízke riziko. Záver musí vychádzať z konkrétnych faktov, nie z univerzálnej matice 4.

Záruka sa posudzuje podľa dôkazu. Heslo na prihlasovacej obrazovke nie je automaticky šifrovanie celého disku a existencia zálohy nepreukazuje jej obnoviteľnosť. Tím zaznamená správu kľúčov, stav vzdialeného príkazu alebo výsledok skúšky obnovy, pretože tieto detaily môžu zmeniť pravdepodobnosť škody.

Rozhodnutie má presne tri výsledky

Rozhodnutie možno vyjadriť tromi výsledkami, ktoré nadväzujú na aktuálne fakty a môžu sa pri nových informáciách zmeniť. Neistota nie je štvrtým výsledkom; znamená ďalšiu úlohu a blízky kontrolný bod.

  • Riziko je nepravdepodobné. Porušenie sa dozornému orgánu nemusí ohlásiť, ale záznam vysvetlí faktory, záruky a dôkazy, ktoré pravdepodobnosť znížili.
  • Riziko nie je nepravdepodobné. Ohlásenie sa odošle bez zbytočného odkladu a podľa možnosti do 72 hodín od povedomia 1 2.
  • Riziko je pravdepodobne vysoké. Popri ohlásení sa samostatne posúdi bezodkladná komunikácia dotknutým ľuďom.

Postup začína zaznamenaním povedomia a oddelením vyšetrovania od rozhodnutia o ohlásení. Prevádzkovateľ môže ohlásenie dozornému orgánu vynechať iba vtedy, keď je riziko pre práva a slobody ľudí nepravdepodobné; neistotu o rozhodujúcich faktoch musí rýchlo overiť, nie považovať za neprítomnosť rizika 1 2. Ak túto výnimku nemožno podložiť, ohlási porušenie príslušnému orgánu a samostatne posúdi informovanie ľudí pri vysokom riziku.

Formulácia „nie je nepravdepodobné“ chráni pred obrátením testu. Prevádzkovateľ nehľadá istotu, že škoda nastane; pýta sa, či na základe dostupných faktov môže riziko poctivo označiť za nepravdepodobné. Ak to nedokáže, oznamovacia vetva zostáva otvorená.

Na Slovensku sa ohlásenie smeruje na Úrad na ochranu osobných údajov Slovenskej republiky. Pri cezhraničnom spracúvaní treba ešte pred incidentom zdokumentovať, či rozhodnutia o účeloch a prostriedkoch skutočne prijíma hlavná alebo jediná prevádzkareň v EHP, a podľa toho určiť vedúci dozorný orgán; ak podmienky mechanizmu jednotného kontaktného miesta splnené nie sú, udalosť sa posudzuje voči každému príslušnému orgánu, nie voči úradu, ktorý si spoločnosť pohodlne vyberie 1 2.

Samotné vymenovanie zástupcu prevádzkovateľa bez sídla v EHP nevytvorí hlavnú prevádzkareň ani nárok na jediný vedúci orgán. Zástupca je kontaktným miestom, nie umelým sídlom rozhodovania.

Rozhodnutie schvaľuje určená rola. Malá spoločnosť môže mať jedného koordinátora a náhradníka, no postup stále určuje, kto prijíma právny záver, kto technicky odosiela ohlásenie a kto kontroluje jeho presnosť.

Priebežné ohlásenie stojí na jednej časovej osi

Ohlásenie nemusí čakať na posledný detail. Článok 33 vyžaduje opis povahy porušenia, podľa možnosti kategórie a približné počty osôb a záznamov, kontaktné údaje, pravdepodobné následky a prijaté alebo navrhované opatrenia; chýbajúce informácie možno bez ďalšieho odkladu doplniť 1 2.

Spoločnú šablónu EDPB vo verzii 1.0 prijal 8. júna 2026 na verejnú konzultáciu, ktorá prebiehala od 10. júna do 5. augusta 2026 a je už uzavretá. Vnútroštátne zavedenie bolo odložené a jeho harmonogram ešte nie je určený. Šablóna preto pripravuje spoločný štandard, nie univerzálny živý formulár 5 6.

Kým ju príslušný orgán nezavedie, autoritatívna zostáva jeho aktuálna cesta podania. Na Slovensku ju prevádzkovateľ overí na stránke Úradu na ochranu osobných údajov Slovenskej republiky; pri cezhraničnom spracúvaní použije orgán alebo orgány určené podľa skutočnej príslušnosti, nie podľa pohodlia spoločnosti.

Stav záznamuČo musí byť zrejméAko nadviazať na časovú os
Nové ohlásenie alebo doplneniePrvé podanie sa označí ako nové; ďalšie podanie ako doplnenie konkrétnej verzieObe používajú pôvodný okamih povedomia a jedno číslo alebo inú väzbu prípadu
Úplné alebo neúplné informáciePodanie výslovne uvedie, ktoré údaje sú potvrdené, odhadované alebo ešte chýbajúNeúplnosť dostane dôvod, vlastníka a termín ďalšej aktualizácie
Obsah a verziaPovaha, kategórie a počty osôb i záznamov, kontakt, následky a opatrenia majú stav verzieKaždá zmena zachová pôvodnú hodnotu, čas, zdroj a vysvetlenie
SpäťvzatieSpäťvzatie uvedie dôvod a dôkaz, napríklad potvrdenie, že udalosť nebola porušenímNevymaže predchádzajúce podanie ani vyšetrovanie; pridá nový stav do toho istého záznamu
Cesta a komunikáciaPoužije sa aktuálny kanál príslušného orgánu a sledovaný kontakt prevádzkovateľaOdpovede, prílohy, otázky úradu a termíny zostanú pri tej istej chronológii

Jedna časová os spája technické fakty a rozhodnutia. Pri každej položke uvádza zdroj, čas, autora a stav „potvrdené“ alebo „odhad“. Keď sa počet zmení zo sto na tristo, aktualizácia vysvetlí nové vyhľadávanie; tiché prepísanie pôvodnej hodnoty by zničilo dôkaz o poctivom priebežnom rozhodovaní.

Doplnenie ani späťvzatie nezačína nový okamih povedomia, neobnovuje 72-hodinový výpočet a nenahrádza právne posúdenie rizika. Mení stav záznamu vedeného voči orgánu. Ak nové fakty zmenia riziko, prevádzkovateľ aktualizuje analýzu vecne, nie umelým posunutím času 1 2.

Odoslanie sa technicky pripravuje vopred. Spoločnosť udržiava aktuálne kontakty, prístup k formuláru, zoznam povinných polí a náhradníka. Incident nie je vhodný čas zisťovať, kto pozná prihlasovacie údaje alebo či sprostredkovateľ môže komunikovať s úradom v mene prevádzkovateľa.

Pred odoslaním druhá osoba skontroluje konzistentnosť počtov, dátumov, kategórií a opatrení. Nežiada úplnú istotu, ale odhalí zamenené odhady alebo tvrdenie, ktoré technické dôkazy nepodporujú. Kontrola porovná ohlásenie aj s rozhodnutím o informovaní ľudí, aby dve správy neopisovali rovnakú udalosť nezlučiteľne.

Každá aktualizácia má vlastnú verziu a dôvod. Ak sa rozsah zmenší, prevádzkovateľ vysvetlí deduplikáciu alebo nové protokoly; ak sa zväčší, uvedie nový systém alebo obdobie. Dozorný orgán tak dostane použiteľný príbeh a interný tím nemusí rekonštruovať, ktorá hodnota bola platná v konkrétnom čase 6.

Informovanie ľudí je samostatné rozhodnutie

Prah pre priamu komunikáciu je vyšší: porušenie musí pravdepodobne viesť k vysokému riziku pre práva a slobody. Rozhodnutie sa však robí samostatne a bez zbytočného odkladu; odoslanie ohlásenia automaticky neznamená, že spoločnosť má čakať na pokyn, kým varuje ľudí 1.

Správa má povedať, čo sa stalo, aké údaje a možné následky sa človeka týkajú, čo prevádzkovateľ urobil, koho možno kontaktovať a aké praktické kroky môže človek vykonať. Pri uniknutom hesle to môže byť zmena hesla a kontrola opakovaného použitia, pri finančných údajoch sledovanie účtu; všeobecné ospravedlnenie bez použiteľnej rady nepomáha znížiť škodu.

Komunikácia nesmie vytvoriť ďalšie riziko. Spoločnosť nežiada ľudí, aby cez nezabezpečený odkaz posielali ďalšie citlivé údaje, a jasne odlíši svoju správu od phishingu. Kanál sa volí podľa naliehavosti, dostupných kontaktov a potreby preukázať doručenie.

Výnimky sa uplatňujú presne. Ak účinné technické opatrenie robí údaje nezrozumiteľnými neoprávnenej osobe alebo neskoršie opatrenie odstránilo pravdepodobnosť vysokého rizika, prevádzkovateľ uchová dôkaz; ak by individuálny kontakt vyžadoval neprimerané úsilie, verejná komunikácia musí dosiahnuť porovnateľne účinný výsledok 1.

Štyri bežné prípady ukazujú hranicu

Mzdová príloha nesprávnemu externému príjemcovi. Súbor obsahuje mená, platy a bankové údaje viacerých pracovníkov. Aj keď príjemca prisľúbi vymazanie, citlivosť, finančný dopad a skupina osôb vyžadujú dôkladné overenie; bez silného dôkazu bude riziko ťažké označiť za nepravdepodobné.

Stratený notebook s overeným šifrovaním. Evidencia potvrdzuje šifrovanie celého disku, kľúč nie je uložený so zariadením, účet bol zablokovaný a neexistuje známka prístupu. Ide o porušenie, ktoré sa zaznamená, no účinné opatrenia môžu podporiť záver, že riziko je nepravdepodobné 4.

Verejný odkaz na zákaznícke dokumenty. Protokoly ukazujú, že odkaz bol dostupný týždeň a navštívili ho neznáme adresy. Prevádzkovateľ nevie spoľahlivo vylúčiť kopírovanie; ohlásenie a podľa obsahu aj informovanie ľudí sú pravdepodobné vetvy.

Nedostupný objednávkový systém s funkčnou obnovou. Chybná zmena zablokovala údaje na krátky čas, nikto ich nečítal ani nezmenil a overená záloha obnovila službu bez následku pre zákazníkov. Záznam vysvetlí narušenie dostupnosti a dôkazy, pre ktoré bolo riziko nepravdepodobné.

Prípady nie sú šablóny verdiktu. Rovnaký typ udalosti sa mení podľa obsahu, ľudí, trvania, príjemcu a záruk; práve preto sa uchováva argument, nie iba kategória „nízke“ alebo „vysoké“.

Pri každom prípade tím zisťuje, čo sa mohlo stať človeku, aký dôkaz znižuje alebo zvyšuje pravdepodobnosť, či následok možno ešte obmedziť a ktorý nový fakt by zmenil rozhodnutie. Tak vznikne porovnateľný postup bez predstierania, že jedna tabuľka nahradí odborný úsudok.

Ak sa prípad pohybuje pri hranici, pomáha nezávislá kontrola kolegom, ktorý nebol pri prvom obmedzení. Prečíta časovú os, zdroje a argument ako celok; otázka „aké právo človeka môže byť dotknuté?“ často odhalí následok, ktorý technický opis súboru neukázal.

Neohlásenie potrebuje rovnako kvalitný záznam

Každé porušenie sa dokumentuje bez ohľadu na oznamovací výsledok. Záznam umožňuje dozornému orgánu overiť súlad a prevádzkovateľovi znovu otvoriť rozhodnutie, ak sa objaví nový fakt 1 2.

Časť záznamuMinimálny obsah
UdalosťČas podozrenia, povedomia, obmedzenia a uzavretia; systémy, údaje a osoby
NásledkyMožné fyzické, finančné, spoločenské a súkromné dopady na ľudí
PravdepodobnosťPríjemca, prístupy, trvanie, identifikovateľnosť a dôkazy o zárukách
Rozhodnutie o úradePrah, schvaľovateľ, čas a úplné odôvodnenie ohlásenia alebo neohlásenia
Rozhodnutie o ľuďochVysoké riziko, výnimky, kanál a obsah komunikácie
Opatrenia a aktualizácieOkamžité obmedzenie, obnova, trvalá náprava, nové fakty, zmena záveru, vlastník a termín

Veta „nízke riziko“ nie je analýza. Záznam má napríklad uviesť, že jediný nesprávny príjemca je viazaný profesijnou mlčanlivosťou, potvrdil vymazanie pred otvorením prílohy a technické údaje neukazujú stiahnutie; potom vysvetlí, prečo tieto fakty robia riziko nepravdepodobným napriek tomu, že neoprávnené poskytnutie nastalo.

Záznam sa uzatvorí až po náprave alebo jasnom prevode otvorených úloh. Poučenie bez vlastníka a termínu je iba želanie. Ďalšia kontrola overí, či zmena príjemcu, šifrovanie, obmedzenie exportu alebo školenie skutočne fungujú v bežnom procese.

Po ohlásení incident pokračuje

Odoslanie ohlásenia nie je prijatie ani priznanie konkrétnej sankcie; je to splnenie oznamovacej povinnosti na základe aktuálnych faktov. Prevádzkovateľ ďalej obmedzuje škodu, dopĺňa informácie, komunikuje s ľuďmi a odstraňuje príčinu 2 3.

Dozorný orgán môže ohlásenie uzavrieť alebo si vyžiadať ďalšie údaje. Jeden koordinátor preto sleduje otázky, termíny a verzie odpovedí, zatiaľ čo technický tím zachováva dôkazy a vykonáva nápravu. Rozpor medzi ohlásením, internou časovou osou a správou ľuďom sa opraví vysvetlenou aktualizáciou, nie tichým prepisom.

Vedenie potrebuje stručné, ale pravdivé informácie: čo je potvrdené, aké riziko zostáva, ktoré povinnosti boli splnené a čo sa stane do ďalšieho bodu. Odhad sa označí ako odhad. Tlak na rýchlu istotu nesmie vytvoriť nepresné regulačné tvrdenie.

Náprava sa testuje na pôvodnom scenári. Ak chybu spôsobil automaticky doplnený príjemca, nestačí rozoslať upozornenie; tím overí oneskorené odoslanie, kontrolu externej domény alebo bezpečný portál. Ak zlyhal dodávateľ, zmení sa technické opatrenie, incidentné hlásenie aj zmluvná eskalácia.

Po uzavretí prevádzkovateľ porovná incident s predchádzajúcimi záznamami. Opakované malé omyly môžu ukázať systémový problém, ktorý jedna udalosť neodhalí. Výsledkom je konkrétna zmena procesu a spoľahlivejšie rozhodovanie pri ďalšom ohlásení.

Incidentný spis zostáva použiteľný aj po poslednej správe úradu. Uchováva dôvody každej verzie, potvrdenie vykonaných opatrení a otvorené záväzky voči ľuďom. Ak sa neskôr objaví kópia súboru alebo ďalší dotknutý systém, tím obnoví vyšetrovanie z pôvodnej časovej osi a posúdi nový fakt bez prepisovania starších rozhodnutí.

Bežné britské pravidlo používa pri prahu, 72-hodinovej lehote a vysokom riziku vecne rovnocennú logiku. Európsky postup preto nepotrebuje druhú rozhodovaciu vetvu; odlišná je príslušnosť úradu, cezhraničné smerovanie a právny zdroj, na ktorom záznam stojí.

Poučenie má tri vrstvy. Prvá opraví bezprostrednú príčinu, napríklad zle nastavené zdieľanie; druhá odstráni podmienku, ktorá chybu umožnila; tretia zlepší detekciu, aby podobná udalosť nezostala nepovšimnutá. Každá vrstva potrebuje skúšku s očakávaným výsledkom.

Prevádzkovateľ tiež preskúma pripravenosť ľudí. Overí, či pracovníci spoznali incident, vedeli použiť oznamovací kanál a dostali odpoveď, ktorá podporila ďalšie hlásenie namiesto hľadania vinníka. Ak sa informácia stratila medzi smenami alebo u dodávateľa, upraví kontakty, eskaláciu a zmluvné povinnosti.

Nakoniec sa stanoví dátum overenia nápravy a vlastník, ktorý nie je závislý od uzatvorenia incidentného tiketu. O niekoľko týždňov zopakuje scenár, skontroluje protokoly a potvrdí, či nové opatrenie funguje aj pri bežnej práci. Až tento dôkaz mení poučenie na zlepšenie.

Naposledy aktualizované: august 2026.

Často kladené otázky

Musí sa každé porušenie osobných údajov ohlásiť?
Nie. Prevádzkovateľ ohlasuje porušenie príslušnému dozornému orgánu, ibaže nie je pravdepodobné, že porušenie povedie k riziku pre práva a slobody fyzických osôb. Každú udalosť však musí bezodkladne vyšetriť a zdokumentovať vrátane faktov, účinkov, prijatých nápravných opatrení a konkrétneho dôvodu, prečo ju ohlásil alebo neohlásil [1] [2].
Kedy začína plynúť 72-hodinová lehota?
Lehota začína, keď má prevádzkovateľ primeranú mieru istoty, že nastal bezpečnostný incident, ktorý zasiahol osobné údaje. Nečaká sa na úplnú koreňovú príčinu ani konečný počet ľudí. Presný čas povedomia treba zaznamenať a chýbajúce informácie možno dozornému orgánu bez ďalšieho odkladu dopĺňať postupne, ak nie sú dostupné naraz [1] [2].
Čo ak sa spoločnosť o rozsahu dozvie až neskôr?
Rozhoduje priebežné vyšetrovanie. Prevádzkovateľ zaznamená, čo vedel v každom kontrolnom bode, aktualizuje posúdenie rizika a pri splnení prahu odošle ohlásenie bez ďalšieho čakania. Ak ho odošle po 72 hodinách, musí uviesť konkrétne dôvody oneskorenia; neistota o konečnom rozsahu sama osebe nie je dôvodom nečinne vyčkávať [1] [2].
Kedy treba informovať aj dotknutých ľudí?
Ľudia sa informujú bez zbytočného odkladu, ak porušenie pravdepodobne povedie k vysokému riziku pre ich práva a slobody a neplatí relevantná výnimka. Správa má byť jasná, opísať povahu porušenia, pravdepodobné následky, prijaté opatrenia, kontaktné miesto a praktické kroky, ktorými sa každý dotknutý človek môže chrániť [1].
Je potvrdenie vymazania od nesprávneho príjemcu rozhodujúce?
Je to dôležitý faktor, nie automatické uzavretie. Posúďte dôveryhodnosť príjemcu, citlivosť a rozsah údajov, možnosť kopírovania, čas prístupu a dôkaz o vymazaní. Potvrdenie môže podstatne znížiť pravdepodobnosť následku, no prevádzkovateľ stále zaznamená neoprávnené poskytnutie, prijaté opatrenia, zvyšné relevantné neistoty a konečné rozhodnutie o riziku [4].
Čo nasleduje po odoslaní ohlásenia?
Dozorný orgán môže ohlásenie posúdiť, vyžiadať si ďalšie informácie alebo určiť ďalšie kroky. Prevádzkovateľ má preto udržiavať jedného vlastníka komunikácie, aktualizovanú časovú os a dôkazy o obmedzení, riziku a informovaní ľudí. Ohlásenie nie je koniec incidentu; vyšetrovanie, náprava, komunikácia s ľuďmi a priebežné aktualizácie pokračujú podľa nových faktov [2] [3].

Zdroje

  1. 1.Regulation (EU) 2016/679 (General Data Protection Regulation)EUR-Lex · 2016
  2. 2.Guidelines 9/2022 on personal data breach notification under GDPREuropean Data Protection Board · 2023
  3. 3.What is a data breach and what do we have to do in case of a data breach?European Commission · 2026
  4. 4.Guidelines 01/2021 on Examples regarding Personal Data Breach NotificationEuropean Data Protection Board · 2022
  5. 5.EDPB meets with EU Commissioner McGrath and adopts common data breach notification templateEuropean Data Protection Board · 2026
  6. 6.Template for personal data breach notificationEuropean Data Protection Board · 2026

Chcete to spustiť na vašej spoločnosti?

AI Foundation Audit – štruktúrované posúdenie vašej AI stopy: riziká integrácie, medzery v riadení, príležitosti pre ROI. Dodané ako komplexná správa, podľa ktorej môžete konať.

Spustiť audit

Dostanete svoj AI Opportunity Report (strategickú správu) a Implementation Brief (technické zadanie) – prispôsobené vašej spoločnosti a dodané okamžite.