Čo je porušenie ochrany osobných údajov
Zistite, čo je porušenie ochrany osobných údajov, ktoré bežné chyby sa počítajú ako incident a čo má spoločnosť urobiť bezpečne počas prvej hodiny.

Pracovník vloží faktúru do nesprávnej zásielky a kolega si chybu všimne tesne pred zalepením krabice. Rozhodujúci nie je hacker ani dramatický únik. Ak sa pýtate, čo je porušenie ochrany osobných údajov, odpoveď zahŕňa bezpečnostnú udalosť, pri ktorej sa osobné údaje náhodne alebo protiprávne zničia, stratia, zmenia, neoprávnene poskytnú alebo sprístupnia 1.
Rýchla odpoveď
Porušenie vzniká, keď bezpečnostná udalosť zasiahne dôvernosť, integritu alebo dostupnosť osobných údajov. Na otázku, čo je porušenie ochrany osobných údajov, preto nestačí hľadať hackera: patrí sem nesprávny email, stratený notebook, zmenený záznam aj nedostupná databáza. Udalosť vždy hneď obmedzte, zaznamenajte a posúďte jej riziko 1.
Článok 4 ods. 12 chráni dôvernosť, integritu aj dostupnosť, preto môže byť závažná aj nedostupná databáza 1.
Definícia pokrýva tri druhy zlyhania
Najrýchlejšie posúdenie rozdelí udalosť na dôvernosť, integritu a dostupnosť, pričom jedna udalosť môže zasiahnuť viac vlastností naraz 1.
| Vlastnosť | Čo sa pokazilo | Príklad |
|---|---|---|
| Dôvernosť | Údaje vidí niekto bez oprávnenia | Príloha s mzdami odišla nesprávnemu príjemcovi |
| Integrita | Údaje boli neoprávnene alebo náhodne zmenené | Import prepísal alergie v záznamoch pacientov |
| Dostupnosť | Oprávnený používateľ nemá údaje v potrebnom čase | Ransomvér uzamkol zákaznícku databázu |
Závažnosť nepatrí do definície, takže aj email s jedným bežným kontaktným údajom môže byť porušením, hoci následné riziko je nízke. Oddelenie dvoch otázok zabraňuje tomu, aby tím odmietol incident iba preto, že ho pravdepodobne nebude ohlasovať.
Narušenie dôvernosti znamená neoprávnený prístup alebo poskytnutie; narušenie integrity zahŕňa nechcenú zmenu či poškodenie a narušenie dostupnosti stratu alebo zničenie, pre ktoré oprávnený človek údaje nevie použiť. Ransomvér môže údaje odcudziť, zašifrovať a zároveň zablokovať 1.
Definícia sa vzťahuje na osobné údaje, teda informácie o identifikovanej alebo identifikovateľnej osobe. Výpadok systému bez osobných údajov môže byť vážnym prevádzkovým incidentom, ale nie je z tohto dôvodu automaticky porušením ochrany osobných údajov.
Rovnaký test platí aj pre papierové záznamy v každom formáte.
Príčina môže byť úplne obyčajná
Porušenie nemusí vzniknúť útokom ani zlým úmyslom. Automatické dopĺňanie adresy, omyl pri balení, chybný import, stratený kľúč alebo nesprávne nastavené oprávnenie môžu spĺňať rovnakú definíciu ako cielené preniknutie do systému. Rozhoduje výsledok pre údaje, nie dramatickosť príčiny 2.
Takéto rozlíšenie podporuje skoré interné hlásenie. Ak postup používa iba slová „kybernetický útok“ alebo „únik“, pracovník skladu nemusí spoznať faktúru v nesprávnej krabici a účtovníčka môže prehliadnuť email s chybnou prílohou. Praktický oznamovací kanál preto prijíma aj podozrenia a necháva právnu kvalifikáciu na určeného vlastníka.
Príčina zostáva dôležitá pre nápravu: pri omyle môže pomôcť dvojitá kontrola príjemcu, pri chybe integrácie testovanie a obnova a pri odcudzenom zariadení šifrovanie, evidencia a vzdialené vymazanie. Opatrenie však nasleduje až po zachytení faktov, nie namiesto záznamu udalosti.
Rovnaký omyl môže narušiť viac vlastností údajov bez ohľadu na používaný nástroj. Chybný import môže prepísať správne hodnoty, zablokovať ich používanie a následne sprístupniť opravený export nesprávnej osobe. Záznam preto neuzatvára udalosť jediným štítkom; opisuje každý konkrétny následok, jeho trvanie a každý systém alebo proces, ktorým sa mohol ďalej šíriť.
Štyri porušenia a dva hraničné prípady
| Prípad | Prečo je alebo nie je porušením | Čo treba overiť |
|---|---|---|
| Nesprávny adresát | Obchodník pošle ponuku s menami a telefónmi inému kontaktu, takže neoprávnené poskytnutie už nastalo | Otvorenie, ďalšie kópie a potvrdené vymazanie; rýchla reakcia môže znížiť riziko, ale udalosť nezruší |
| Stratené zariadenie | Notebook, telefón alebo USB kľúč obsahuje osobné údaje a spoločnosť nevie, či k nim môže nálezca pristúpiť | Lokálne údaje, účinné šifrovanie, oddelenie kľúčov, uzamknutie účtu a výsledok vzdialeného vymazania 3 |
| Nedostupný systém | Chybná zmena alebo útok zabráni oprávneným ľuďom používať údaje na objednávky, výplaty alebo starostlivosť | Trvanie, konkrétne následky, úplnosť zálohy a skúška, že obnova je naozaj použiteľná |
| Poškodený záznam | Integrácia zmení údaje alebo ich priradí nesprávnej osobe, čo môže viesť k odmietnutej službe či prezradeniu informácie | Dotknuté rozhodnutia a osoby, rozsah opravy a následky, ktoré samotná obnova dát nevráti |
| Zablokovaný útok | Filter zastaví phishing, nikto neotvorí prílohu a dôkazy neukazujú prístup útočníka k osobným údajom | Protokoly, otvorenie prílohy, prihlásenia a ďalší prístup; môže ísť o bezpečnostný incident bez porušenia údajov |
| Nesprávny interný kanál | Dokument dostane oprávnený kolega inou cestou, ale nikto neoprávnený ho nevidí a údaje sa nestratia ani nezmenia | Skutoční príjemcovia, dostupnosť a integrita; môže ísť o porušenie interného postupu bez naplnenia právnej definície |
Ani hraničný prípad netreba rýchlo uzavrieť ako „nič sa nestalo“. Pri všetkých šiestich prípadoch tím zaznamená systém, údaje, ľudí, prístupy a časovú os, potom overí, či nastalo zničenie, strata, zmena, neoprávnené poskytnutie alebo prístup. Až po tomto závere samostatne posudzuje riziko a ohlásenie 1.
Porušenie nie je synonymom kybernetického incidentu
Kybernetický incident opisuje spôsob alebo prostredie udalosti, kým porušenie ochrany osobných údajov opisuje následok pre osobné údaje. Úspešne zablokovaný útok môže byť kybernetickým incidentom bez porušenia; papierová príloha vložená do nesprávnej obálky môže byť porušením bez akejkoľvek digitálnej udalosti 3.
Tím preto vedie prepojené, nie zameniteľné postupy. Technická reakcia chráni systémy a obnovuje prevádzku, zatiaľ čo postup ochrany osobných údajov identifikuje dotknuté osoby, kategórie údajov, možné následky a oznamovacie povinnosti. Jeden koordinátor môže riadiť oba prúdy, ale každý potrebuje vlastné otázky a dôkazy.
Pomenovanie nemá zdržiavať obmedzenie škody. Ak nie je jasné, či udalosť spĺňa definíciu, prevádzkovateľ ju zatiaľ vedie ako podozrenie, zachová dôkazy a aktualizuje záver, keď zistí rozsah. Predčasná nálepka „iba IT“ môže skryť riziko pre ľudí.
Rozdelenie prúdov neznamená dve oddelené evidencie. Technický tím môže zaznamenať prihlásenia, prenosy, zmeny a obnovu, zatiaľ čo vlastník ochrany údajov vysvetlí, ktoré osoby a práva môžu byť dotknuté. Obe časti sa stretávajú v jednej časovej osi a používajú rovnaké potvrdené fakty. Ak technik zablokuje účet, záznam uvedie nielen vykonaný príkaz, ale aj čas, výsledok a to, či prístup už pred zásahom nastal.
Pri papierovej udalosti sa namiesto sieťových protokolov uchová evidencia zásielky, zoznam príjemcov, kópia dokumentu a potvrdenie o vrátení alebo zničení. Postup ochrany osobných údajov tak nezávisí od konkrétnej technológie. Dôležité je, či dôkaz umožní odlíšiť podozrenie od skutočného zásahu do osobných údajov a vysvetliť neskoršiu zmenu záveru.
Prvá hodina patrí faktom a obmedzeniu
Prvá hodina nemá priniesť dokonalú správu o koreňovej príčine. Má zastaviť pokračujúce škody, zachovať materiál na vyšetrovanie a vytvoriť jednu riadenú časovú os. Chaotické správy v niekoľkých chatoch neumožnia neskôr preukázať, kedy prevádzkovateľ vedel dosť na rozhodovanie 2.
Nasledujúcich sedem okruhov je užitočnou prípravou údajov pre ohlásenie, nie tvrdením, že každé pole je už povinné v každom vnútroštátnom kanáli. Tím ich vedie od začiatku, označuje potvrdené fakty, odhady a otvorené neistoty a každú zmenu pripája k pôvodnej verzii.
| Okruh prípravy | Čo priebežne zachytiť | Praktická kontrola |
|---|---|---|
| Cesta a stav podania | Aktuálny kanál príslušného dozorného orgánu; nové ohlásenie alebo doplnenie; úplné či neúplné informácie; prípadné späťvzatie | Stav má vlastníka, čas, dôvod a väzbu na predchádzajúcu verziu |
| Prevádzkovateľ a kontakty | Totožnosť prevádzkovateľa a sledované kontakty pre komunikáciu o ohlásení | Schránku a telefón niekto skutočne sleduje aj počas neprítomnosti hlavnej osoby |
| Chronológia | Udalosť, zistenie, povedomie, obmedzenie a termín ďalšej aktualizácie | Každý čas má zdroj; povedomie sa spätne neposúva podľa výsledku vyšetrovania |
| Povaha udalosti | Povaha a príčina porušenia, dotknuté systémy a prípadná pokračujúca expozícia | Potvrdené fakty zostávajú oddelené od pracovných hypotéz |
| Rozsah a ľudia | Kategórie a približné počty dotknutých ľudí a záznamov vrátane relevantnej zraniteľnosti | Odhad je označený, jeho metóda uložená a neskoršia zmena vysvetlená |
| Záruky a riziko | Uplatnené záruky, pravdepodobné následky, aktuálne riziko a neistoty | Heslo, šifrovanie, vymazanie či obnova sa opierajú o dôkaz, nie domnienku |
| Reakcia a prílohy | Obmedzenie a prevencia, komunikácia ľuďom, cezhraničné fakty a prílohy | Záznam ukazuje vykonané kroky, výsledok, vlastníka aj otvorený termín |
Spoločnú šablónu EDPB vo verzii 1.0 prijal 8. júna 2026 na verejnú konzultáciu. Konzultácia prebiehala od 10. júna do 5. augusta 2026 a je uzavretá, no zavedenie na vnútroštátnej úrovni bolo odložené a harmonogram zostáva neurčený. Šablóna teda pripravuje spoločný štandard, nie univerzálny živý formulár 4.
Pri kontakte s nesprávnym príjemcom žiadajte bezpečné vymazanie a potvrdenie, no nespoliehajte sa na sľub bez ďalšieho posúdenia. Pri zariadení overte skutočný stav šifrovania a kľúčov. Pri nedostupnosti otestujte obnovu; existencia zálohy sama osebe nehovorí, či je úplná a použiteľná.
Kým príslušný orgán spoločnú šablónu nezavedie, prevádzkovateľ používa jeho aktuálnu cestu podania. Na Slovensku ju overí na stránke Úradu na ochranu osobných údajov Slovenskej republiky. Prípravný záznam podporuje rýchle ohlásenie, ale nemení prah podľa článku 33, okamih povedomia, 72-hodinovú lehotu, možnosť dopĺňať informácie vo fázach ani samostatný test vysokého rizika podľa článku 34 1 4.
Ďalšou otázkou je riziko, nie slovník
Najprv sa určuje, či udalosť spĺňa definíciu, a potom sa hodnotí riziko pre práva a slobody ľudí: článok 33 vyžaduje ohlásenie príslušnému dozornému orgánu bez zbytočného odkladu a podľa možnosti do 72 hodín, ak nie je pravdepodobné, že porušenie povedie k riziku, zatiaľ čo článok 34 používa samostatný prah vysokého rizika pre informovanie ľudí 1 2.
Na Slovensku sa ohlásenie smeruje na Úrad na ochranu osobných údajov Slovenskej republiky. Nie každé porušenie sa ohlasuje, ale každé sa dokumentuje: záznam obsahuje fakty o udalosti, jej účinky a prijaté nápravné opatrenia. Pri neohlásení nestačí veta „nízke riziko“; potrebné sú konkrétne faktory a dôkazy.
Rozhodnutie spája pravdepodobnosť a závažnosť možnej ujmy pre ľudí, nie nepríjemnosť pre spoločnosť, a preveruje povahu údajov, príjemcu, počet osôb, trvanie, zraniteľnosť i preukázanú účinnosť opatrení. Domnienka nestačí. Bežné britské pravidlo používa pri tejto otázke vecne rovnocennú rozhodovaciu logiku, takže nevzniká dôvod vytvárať druhú operatívnu vetvu.
Naposledy aktualizované: august 2026.
Často kladené otázky
Je každý kybernetický útok porušením ochrany osobných údajov?
Je email odoslaný nesprávnej osobe porušením?
Počíta sa strata prístupu k údajom ako porušenie?
Musí sa každé porušenie ohlásiť dozornému orgánu?
Je stratený šifrovaný notebook porušením?
Čo treba urobiť ako prvé po zistení chyby?
Zdroje
- 1.Regulation (EU) 2016/679 (General Data Protection Regulation) — Official Journal of the European Union · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 4.Template for personal data breach notification — European Data Protection Board · 2026
Chcete to spustiť na vašej spoločnosti?
AI Foundation Audit – štruktúrované posúdenie vašej AI stopy: riziká integrácie, medzery v riadení, príležitosti pre ROI. Dodané ako komplexná správa, podľa ktorej môžete konať.
Dostanete svoj AI Opportunity Report (strategickú správu) a Implementation Brief (technické zadanie) – prispôsobené vašej spoločnosti a dodané okamžite.