Preskočiť na obsah

Čo je porušenie ochrany osobných údajov

Zistite, čo je porušenie ochrany osobných údajov, ktoré bežné chyby sa počítajú ako incident a čo má spoločnosť urobiť bezpečne počas prvej hodiny.

Pracovník v sklade zastavuje balenie otvorenej zásielky, zatiaľ čo kolega s olivovým priečinkom upozorňuje na chybu pri pracovnom stole
Autor: AI Priority Map Editorial

Pracovník vloží faktúru do nesprávnej zásielky a kolega si chybu všimne tesne pred zalepením krabice. Rozhodujúci nie je hacker ani dramatický únik. Ak sa pýtate, čo je porušenie ochrany osobných údajov, odpoveď zahŕňa bezpečnostnú udalosť, pri ktorej sa osobné údaje náhodne alebo protiprávne zničia, stratia, zmenia, neoprávnene poskytnú alebo sprístupnia 1.

Rýchla odpoveď

Porušenie vzniká, keď bezpečnostná udalosť zasiahne dôvernosť, integritu alebo dostupnosť osobných údajov. Na otázku, čo je porušenie ochrany osobných údajov, preto nestačí hľadať hackera: patrí sem nesprávny email, stratený notebook, zmenený záznam aj nedostupná databáza. Udalosť vždy hneď obmedzte, zaznamenajte a posúďte jej riziko 1.

Článok 4 ods. 12 chráni dôvernosť, integritu aj dostupnosť, preto môže byť závažná aj nedostupná databáza 1.

Definícia pokrýva tri druhy zlyhania

Najrýchlejšie posúdenie rozdelí udalosť na dôvernosť, integritu a dostupnosť, pričom jedna udalosť môže zasiahnuť viac vlastností naraz 1.

VlastnosťČo sa pokaziloPríklad
DôvernosťÚdaje vidí niekto bez oprávneniaPríloha s mzdami odišla nesprávnemu príjemcovi
IntegritaÚdaje boli neoprávnene alebo náhodne zmenenéImport prepísal alergie v záznamoch pacientov
DostupnosťOprávnený používateľ nemá údaje v potrebnom časeRansomvér uzamkol zákaznícku databázu

Závažnosť nepatrí do definície, takže aj email s jedným bežným kontaktným údajom môže byť porušením, hoci následné riziko je nízke. Oddelenie dvoch otázok zabraňuje tomu, aby tím odmietol incident iba preto, že ho pravdepodobne nebude ohlasovať.

Narušenie dôvernosti znamená neoprávnený prístup alebo poskytnutie; narušenie integrity zahŕňa nechcenú zmenu či poškodenie a narušenie dostupnosti stratu alebo zničenie, pre ktoré oprávnený človek údaje nevie použiť. Ransomvér môže údaje odcudziť, zašifrovať a zároveň zablokovať 1.

Definícia sa vzťahuje na osobné údaje, teda informácie o identifikovanej alebo identifikovateľnej osobe. Výpadok systému bez osobných údajov môže byť vážnym prevádzkovým incidentom, ale nie je z tohto dôvodu automaticky porušením ochrany osobných údajov.

Rovnaký test platí aj pre papierové záznamy v každom formáte.

Príčina môže byť úplne obyčajná

Porušenie nemusí vzniknúť útokom ani zlým úmyslom. Automatické dopĺňanie adresy, omyl pri balení, chybný import, stratený kľúč alebo nesprávne nastavené oprávnenie môžu spĺňať rovnakú definíciu ako cielené preniknutie do systému. Rozhoduje výsledok pre údaje, nie dramatickosť príčiny 2.

Takéto rozlíšenie podporuje skoré interné hlásenie. Ak postup používa iba slová „kybernetický útok“ alebo „únik“, pracovník skladu nemusí spoznať faktúru v nesprávnej krabici a účtovníčka môže prehliadnuť email s chybnou prílohou. Praktický oznamovací kanál preto prijíma aj podozrenia a necháva právnu kvalifikáciu na určeného vlastníka.

Príčina zostáva dôležitá pre nápravu: pri omyle môže pomôcť dvojitá kontrola príjemcu, pri chybe integrácie testovanie a obnova a pri odcudzenom zariadení šifrovanie, evidencia a vzdialené vymazanie. Opatrenie však nasleduje až po zachytení faktov, nie namiesto záznamu udalosti.

Rovnaký omyl môže narušiť viac vlastností údajov bez ohľadu na používaný nástroj. Chybný import môže prepísať správne hodnoty, zablokovať ich používanie a následne sprístupniť opravený export nesprávnej osobe. Záznam preto neuzatvára udalosť jediným štítkom; opisuje každý konkrétny následok, jeho trvanie a každý systém alebo proces, ktorým sa mohol ďalej šíriť.

Štyri porušenia a dva hraničné prípady

PrípadPrečo je alebo nie je porušenímČo treba overiť
Nesprávny adresátObchodník pošle ponuku s menami a telefónmi inému kontaktu, takže neoprávnené poskytnutie už nastaloOtvorenie, ďalšie kópie a potvrdené vymazanie; rýchla reakcia môže znížiť riziko, ale udalosť nezruší
Stratené zariadenieNotebook, telefón alebo USB kľúč obsahuje osobné údaje a spoločnosť nevie, či k nim môže nálezca pristúpiťLokálne údaje, účinné šifrovanie, oddelenie kľúčov, uzamknutie účtu a výsledok vzdialeného vymazania 3
Nedostupný systémChybná zmena alebo útok zabráni oprávneným ľuďom používať údaje na objednávky, výplaty alebo starostlivosťTrvanie, konkrétne následky, úplnosť zálohy a skúška, že obnova je naozaj použiteľná
Poškodený záznamIntegrácia zmení údaje alebo ich priradí nesprávnej osobe, čo môže viesť k odmietnutej službe či prezradeniu informácieDotknuté rozhodnutia a osoby, rozsah opravy a následky, ktoré samotná obnova dát nevráti
Zablokovaný útokFilter zastaví phishing, nikto neotvorí prílohu a dôkazy neukazujú prístup útočníka k osobným údajomProtokoly, otvorenie prílohy, prihlásenia a ďalší prístup; môže ísť o bezpečnostný incident bez porušenia údajov
Nesprávny interný kanálDokument dostane oprávnený kolega inou cestou, ale nikto neoprávnený ho nevidí a údaje sa nestratia ani nezmeniaSkutoční príjemcovia, dostupnosť a integrita; môže ísť o porušenie interného postupu bez naplnenia právnej definície

Ani hraničný prípad netreba rýchlo uzavrieť ako „nič sa nestalo“. Pri všetkých šiestich prípadoch tím zaznamená systém, údaje, ľudí, prístupy a časovú os, potom overí, či nastalo zničenie, strata, zmena, neoprávnené poskytnutie alebo prístup. Až po tomto závere samostatne posudzuje riziko a ohlásenie 1.

Porušenie nie je synonymom kybernetického incidentu

Kybernetický incident opisuje spôsob alebo prostredie udalosti, kým porušenie ochrany osobných údajov opisuje následok pre osobné údaje. Úspešne zablokovaný útok môže byť kybernetickým incidentom bez porušenia; papierová príloha vložená do nesprávnej obálky môže byť porušením bez akejkoľvek digitálnej udalosti 3.

Tím preto vedie prepojené, nie zameniteľné postupy. Technická reakcia chráni systémy a obnovuje prevádzku, zatiaľ čo postup ochrany osobných údajov identifikuje dotknuté osoby, kategórie údajov, možné následky a oznamovacie povinnosti. Jeden koordinátor môže riadiť oba prúdy, ale každý potrebuje vlastné otázky a dôkazy.

Pomenovanie nemá zdržiavať obmedzenie škody. Ak nie je jasné, či udalosť spĺňa definíciu, prevádzkovateľ ju zatiaľ vedie ako podozrenie, zachová dôkazy a aktualizuje záver, keď zistí rozsah. Predčasná nálepka „iba IT“ môže skryť riziko pre ľudí.

Rozdelenie prúdov neznamená dve oddelené evidencie. Technický tím môže zaznamenať prihlásenia, prenosy, zmeny a obnovu, zatiaľ čo vlastník ochrany údajov vysvetlí, ktoré osoby a práva môžu byť dotknuté. Obe časti sa stretávajú v jednej časovej osi a používajú rovnaké potvrdené fakty. Ak technik zablokuje účet, záznam uvedie nielen vykonaný príkaz, ale aj čas, výsledok a to, či prístup už pred zásahom nastal.

Pri papierovej udalosti sa namiesto sieťových protokolov uchová evidencia zásielky, zoznam príjemcov, kópia dokumentu a potvrdenie o vrátení alebo zničení. Postup ochrany osobných údajov tak nezávisí od konkrétnej technológie. Dôležité je, či dôkaz umožní odlíšiť podozrenie od skutočného zásahu do osobných údajov a vysvetliť neskoršiu zmenu záveru.

Prvá hodina patrí faktom a obmedzeniu

Prvá hodina nemá priniesť dokonalú správu o koreňovej príčine. Má zastaviť pokračujúce škody, zachovať materiál na vyšetrovanie a vytvoriť jednu riadenú časovú os. Chaotické správy v niekoľkých chatoch neumožnia neskôr preukázať, kedy prevádzkovateľ vedel dosť na rozhodovanie 2.

Nasledujúcich sedem okruhov je užitočnou prípravou údajov pre ohlásenie, nie tvrdením, že každé pole je už povinné v každom vnútroštátnom kanáli. Tím ich vedie od začiatku, označuje potvrdené fakty, odhady a otvorené neistoty a každú zmenu pripája k pôvodnej verzii.

Okruh prípravyČo priebežne zachytiťPraktická kontrola
Cesta a stav podaniaAktuálny kanál príslušného dozorného orgánu; nové ohlásenie alebo doplnenie; úplné či neúplné informácie; prípadné späťvzatieStav má vlastníka, čas, dôvod a väzbu na predchádzajúcu verziu
Prevádzkovateľ a kontaktyTotožnosť prevádzkovateľa a sledované kontakty pre komunikáciu o ohláseníSchránku a telefón niekto skutočne sleduje aj počas neprítomnosti hlavnej osoby
ChronológiaUdalosť, zistenie, povedomie, obmedzenie a termín ďalšej aktualizácieKaždý čas má zdroj; povedomie sa spätne neposúva podľa výsledku vyšetrovania
Povaha udalostiPovaha a príčina porušenia, dotknuté systémy a prípadná pokračujúca expozíciaPotvrdené fakty zostávajú oddelené od pracovných hypotéz
Rozsah a ľudiaKategórie a približné počty dotknutých ľudí a záznamov vrátane relevantnej zraniteľnostiOdhad je označený, jeho metóda uložená a neskoršia zmena vysvetlená
Záruky a rizikoUplatnené záruky, pravdepodobné následky, aktuálne riziko a neistotyHeslo, šifrovanie, vymazanie či obnova sa opierajú o dôkaz, nie domnienku
Reakcia a prílohyObmedzenie a prevencia, komunikácia ľuďom, cezhraničné fakty a prílohyZáznam ukazuje vykonané kroky, výsledok, vlastníka aj otvorený termín

Spoločnú šablónu EDPB vo verzii 1.0 prijal 8. júna 2026 na verejnú konzultáciu. Konzultácia prebiehala od 10. júna do 5. augusta 2026 a je uzavretá, no zavedenie na vnútroštátnej úrovni bolo odložené a harmonogram zostáva neurčený. Šablóna teda pripravuje spoločný štandard, nie univerzálny živý formulár 4.

Pri kontakte s nesprávnym príjemcom žiadajte bezpečné vymazanie a potvrdenie, no nespoliehajte sa na sľub bez ďalšieho posúdenia. Pri zariadení overte skutočný stav šifrovania a kľúčov. Pri nedostupnosti otestujte obnovu; existencia zálohy sama osebe nehovorí, či je úplná a použiteľná.

Kým príslušný orgán spoločnú šablónu nezavedie, prevádzkovateľ používa jeho aktuálnu cestu podania. Na Slovensku ju overí na stránke Úradu na ochranu osobných údajov Slovenskej republiky. Prípravný záznam podporuje rýchle ohlásenie, ale nemení prah podľa článku 33, okamih povedomia, 72-hodinovú lehotu, možnosť dopĺňať informácie vo fázach ani samostatný test vysokého rizika podľa článku 34 1 4.

Ďalšou otázkou je riziko, nie slovník

Najprv sa určuje, či udalosť spĺňa definíciu, a potom sa hodnotí riziko pre práva a slobody ľudí: článok 33 vyžaduje ohlásenie príslušnému dozornému orgánu bez zbytočného odkladu a podľa možnosti do 72 hodín, ak nie je pravdepodobné, že porušenie povedie k riziku, zatiaľ čo článok 34 používa samostatný prah vysokého rizika pre informovanie ľudí 1 2.

Na Slovensku sa ohlásenie smeruje na Úrad na ochranu osobných údajov Slovenskej republiky. Nie každé porušenie sa ohlasuje, ale každé sa dokumentuje: záznam obsahuje fakty o udalosti, jej účinky a prijaté nápravné opatrenia. Pri neohlásení nestačí veta „nízke riziko“; potrebné sú konkrétne faktory a dôkazy.

Rozhodnutie spája pravdepodobnosť a závažnosť možnej ujmy pre ľudí, nie nepríjemnosť pre spoločnosť, a preveruje povahu údajov, príjemcu, počet osôb, trvanie, zraniteľnosť i preukázanú účinnosť opatrení. Domnienka nestačí. Bežné britské pravidlo používa pri tejto otázke vecne rovnocennú rozhodovaciu logiku, takže nevzniká dôvod vytvárať druhú operatívnu vetvu.

Naposledy aktualizované: august 2026.

Často kladené otázky

Je každý kybernetický útok porušením ochrany osobných údajov?
Nie. Kybernetický útok je porušením ochrany osobných údajov iba vtedy, keď vedie k náhodnému alebo protiprávnemu zničeniu, strate, zmene, neoprávnenému poskytnutiu prenášaných, uchovávaných alebo inak spracúvaných osobných údajov alebo k neoprávnenému prístupu k nim. Útok zablokovaný pred kontaktom s osobnými údajmi môže byť bezpečnostným incidentom, ale nie porušením podľa tejto definície [1].
Je email odoslaný nesprávnej osobe porušením?
Áno, ak email alebo príloha sprístupní osobné údaje neoprávnenej osobe. Závažnosť sa môže výrazne líšiť podľa obsahu, počtu ľudí, vzťahu príjemcu a možnosti správu bezpečne odstrániť. Aj malá chyba sa zaznamená a posúdi; otázka ohlásenia dozornému orgánu prichádza až po potvrdení, že udalosť spĺňa definíciu porušenia [2].
Počíta sa strata prístupu k údajom ako porušenie?
Môže. Definícia pokrýva aj dostupnosť a integritu, nielen dôvernosť. Ak ransomvér, chybná aktualizácia alebo neúmyselné vymazanie spôsobí nedostupnosť osobných údajov, môže ísť o porušenie. Funkčná a overená záloha môže výrazne znížiť následné riziko, ale nemení automaticky povahu udalosti ani povinnosť prevádzkovateľa zachovať o nej úplný záznam [1] [3].
Musí sa každé porušenie ohlásiť dozornému orgánu?
Nie. Ohlásenie závisí od rizika pre práva a slobody ľudí. Prevádzkovateľ musí udalosť bezodkladne vyšetriť, obmedziť, posúdiť pravdepodobnosť a závažnosť následkov a svoje rozhodnutie zaznamenať. Oznamovacia povinnosť je teda ďalšia otázka; samotná definícia porušenia má podstatne širší rozsah než kategória prípadov, ktoré sa ohlasujú dozornému orgánu [1] [2].
Je stratený šifrovaný notebook porušením?
Strata zariadenia s osobnými údajmi je udalosť, ktorú treba posúdiť. Silné šifrovanie, správa kľúčov, vzdialené vymazanie a spoľahlivá evidencia môžu znamenať, že údaje nie sú prístupné a riziko je nízke. Spoločnosť však najprv overí všetky fakty; samotné tvrdenie, že notebook mal heslo, nie je dôkazom účinného šifrovania celého disku [3].
Čo treba urobiť ako prvé po zistení chyby?
Najprv obmedzte pokračujúce škody a zachovajte dôkazy. Zastavte nesprávne odosielanie, odvolajte prístup, kontaktujte príjemcu alebo izolujte napadnuté zariadenie. Súčasne zaznamenajte čas zistenia, dotknuté systémy, údaje a osoby. Nečakajte na úplnú príčinu; rozhodovanie o riziku potrebuje spoľahlivé fakty, ktoré sa začínajú zbierať okamžite a priebežne sa aktualizujú [2].

Zdroje

  1. 1.Regulation (EU) 2016/679 (General Data Protection Regulation)Official Journal of the European Union · 2016
  2. 2.Guidelines 9/2022 on personal data breach notification under GDPREuropean Data Protection Board · 2023
  3. 3.Guidelines 01/2021 on Examples regarding Personal Data Breach NotificationEuropean Data Protection Board · 2022
  4. 4.Template for personal data breach notificationEuropean Data Protection Board · 2026

Chcete to spustiť na vašej spoločnosti?

AI Foundation Audit – štruktúrované posúdenie vašej AI stopy: riziká integrácie, medzery v riadení, príležitosti pre ROI. Dodané ako komplexná správa, podľa ktorej môžete konať.

Spustiť audit

Dostanete svoj AI Opportunity Report (strategickú správu) a Implementation Brief (technické zadanie) – prispôsobené vašej spoločnosti a dodané okamžite.