Čl. 33 a 34 GDPR · Compliance, registre a licencie

Únik osobných údajov: čo urobiť v prvých 72 hodinách a akú úlohu má zodpovedná osoba

Ukradnutý notebook, e-mail s prílohou poslaný nesprávnemu adresátovi alebo zašifrované servery. GDPR dáva prevádzkovateľovi na oznámenie porušenia úradu spravidla 72 hodín a pri vysokom riziku ukladá informovať aj dotknutých ľudí. Článok vysvetľuje postup krok za krokom a úlohu zodpovednej osoby.

Účtovníčka pošle mzdové listy všetkých zamestnancov omylom externému dodávateľovi. Obchodníkovi ukradnú z auta nezašifrovaný notebook so zoznamom klientov. E-shop ráno zistí, že útočník stiahol databázu zákazníkov. Vo všetkých troch prípadoch ide o porušenie ochrany osobných údajov a vo všetkých troch začína plynúť lehota, ktorú GDPR prevádzkovateľovi dáva na reakciu. Rozhodnutia prijaté v prvých hodinách potom určujú, ako na incident pozrie úrad aj dotknutí ľudia.

Čo je porušenie ochrany osobných údajov

GDPR ho vymedzuje široko: ide o porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene alebo neoprávnenému poskytnutiu osobných údajov, prípadne k neoprávnenému prístupu k nim (čl. 4 bod 12). Nemusí ísť o hackerský útok. Chybne adresovaný e-mail, stratený kľúč USB či omylom verejne zdieľaný dokument sú porušením rovnako ako únik databázy.

Oznámenie úradu

Základná povinnosť znie takto:

V prípade porušenia ochrany osobných údajov prevádzkovateľ bez zbytočného odkladu a podľa možnosti najneskôr do 72 hodín po tom, čo sa o tejto skutočnosti dozvedel, oznámi porušenie ochrany osobných údajov dozornému orgánu príslušnému podľa článku 55 s výnimkou prípadov, keď nie je pravdepodobné, že porušenie ochrany osobných údajov povedie k riziku pre práva a slobody fyzických osôb. Ak oznámenie nebolo dozornému orgánu predložené do 72 hodín, pripojí sa k nemu zdôvodnenie omeškania.

čl. 33 ods. 1 nariadenia (EÚ) 2016/679 (GDPR)

Pre firmu pôsobiacu len na Slovensku je príslušným orgánom Úrad na ochranu osobných údajov Slovenskej republiky. Z textu vyplývajú tri praktické veci. Prvou je, že lehota plynie od okamihu, keď sa o porušení dozvedel prevádzkovateľ, nie od jeho úplného prešetrenia. Druhou, že oznámenie netreba podať, ak porušenie pravdepodobne nepovedie k riziku pre ľudí; toto posúdenie však musí byť odôvodnené a zapísané. Treťou, že oznámenie môže prísť aj v etapách, ak všetky informácie nie sú hneď k dispozícii (čl. 33 ods. 4).

Oznámenie obsahuje najmä opis povahy porušenia vrátane kategórií a približného počtu dotknutých osôb a záznamov, kontakt na zodpovednú osobu alebo iné kontaktné miesto, opis pravdepodobných následkov a prijatých alebo navrhovaných opatrení (čl. 33 ods. 3). Každé porušenie, aj to, ktoré sa neoznamuje, musí prevádzkovateľ zdokumentovať tak, aby úrad mohol neskôr overiť, že postupoval správne (čl. 33 ods. 5).

Ak k porušeniu dôjde u sprostredkovateľa, napríklad u poskytovateľa cloudu či mzdovej agentúry, sprostredkovateľ musí prevádzkovateľovi oznámiť porušenie bez zbytočného odkladu (čl. 33 ods. 2). Keďže lehota prevádzkovateľa beží až od jeho vedomosti, oplatí sa v zmluve so sprostredkovateľom dohodnúť konkrétnu krátku lehotu a obsah hlásenia.

Informovanie dotknutých ľudí

Ak porušenie pravdepodobne povedie k vysokému riziku pre práva a slobody ľudí, prevádzkovateľ ho oznámi bez zbytočného odkladu aj im. Oznámenie jasne a jednoducho opíše povahu porušenia a obsahuje aspoň kontakt na zodpovednú osobu, pravdepodobné následky a prijaté alebo navrhované opatrenia (čl. 34 ods. 1 a 2). Povinnosť odpadá, ak boli údaje chránené napríklad šifrovaním, ak následné opatrenia vysoké riziko odstránili, alebo ak by individuálne oznámenie vyžadovalo neprimerané úsilie; vtedy nastupuje informovanie verejnosti (čl. 34 ods. 3). Úrad môže informovanie dotknutých osôb aj nariadiť (čl. 34 ods. 4). Zašifrovaný notebook tak môže znamenať iba zápis do evidencie incidentov, nešifrovaný so zoznamom klientov a ich rodnými číslami môže viesť k povinnosti informovať každého z nich.

Úloha zodpovednej osoby

Ak má firma zodpovednú osobu, je pri incidente prirodzeným koordinátorom. Spolupracuje s dozorným orgánom a je jeho kontaktným miestom (čl. 39 ods. 1 písm. d) a e)), jej kontakt sa uvádza priamo v oznámení a dotknuté osoby sa na ňu môžu obracať so všetkými otázkami spracúvania (čl. 38 ods. 4). Zodpovedná osoba posúdi riziko a pripraví podklady aj text oznámenia; rozhodnutie o oznámení a zodpovednosť zaň však zostávajú na prevádzkovateľovi. Firma bez zodpovednej osoby potrebuje mať vopred určené, kto túto úlohu v prvých hodinách prevezme.

Keď ide aj o kybernetický incident

Prevádzkovateľ základnej služby podľa zákona o kybernetickej bezpečnosti hlási závažný kybernetický bezpečnostný incident samostatným postupom: včasné varovanie najneskôr do 24 hodín a oznámenie spravidla najneskôr do 72 hodín od jeho zistenia (§ 24 ods. 3 zákona č. 69/2018 Z. z.). Toto hlásenie sa riadi iným predpisom a GDPR ho neupravuje, takže ak incident zasiahol aj osobné údaje, treba posúdiť obe povinnosti zvlášť. Postup pri kybernetickom útoku opisuje otázka komu a do kedy hlásiť kybernetický incident, súvislosti so zmluvami s IT dodávateľmi článok NIS2 sa registráciou nekončí.

Postup v skratke

  1. Incident zastaviť a zabezpečiť dôkazy, bez mazania záznamov.
  2. Zapísať čas, keď sa firma o porušení dozvedela, a začať viesť záznam o postupe.
  3. Posúdiť, aké údaje a koľkých ľudí sa týka a aké riziko z toho pre nich plynie.
  4. Rozhodnúť o oznámení úradu a pri vysokom riziku aj dotknutým osobám, a rozhodnutie odôvodniť.
  5. Prijať nápravné opatrenia a zdokumentovať ich.

Ako úrad pri porušení vypočíta pokutu a prečo sa samotné povinné oznámenie hodnotí neutrálne, vysvetľuje otázka podľa čoho úrad vypočíta pokutu za GDPR. Plán reakcie na incidenty, zmluvy so sprostredkovateľmi a vzory oznámení pripravíme v rámci služby GDPR a ochrana osobných údajov. Ak chcete mať pri incidente po ruke niekoho, kto prevezme koordináciu a komunikáciu s úradom, pozrite si službu zodpovedná osoba (DPO) ako služba.

Článok je všeobecná právna informácia k stavu ku dňu 12. 9. 2026 — nie je právnou službou ani radou k vašej konkrétnej veci. Právne predpisy sa menia a vaša situácia sa môže v detailoch líšiť; pred rozhodnutím si postup overte alebo sa nám ozvite.

Ďalšie články k téme Compliance, registre a licencie

Všetky aktuality

Riešite podobnú situáciu?

Napíšte nám, s čím potrebujete pomôcť.

Popíšte svoju situáciu. Pozrieme si to a do 24 hodín vám povieme na rovinu, či a ako vám vieme pomôcť — vrátane orientačnej ceny.

  1. 1Pošlete dopyt týmto formulárom
  2. 2Do 24 h dostanete potvrdenie ceny a postup
  3. 3Pracovať začíname až po vašom schválení
Mgr. Patrik Tulinský, LL.M. český a slovenský advokát · SAK 300422 · ČAK 19654

Neradi telefonujete alebo píšete e-maily? Napíšte nám na WhatsApp →
Chcete radšej rovno termín? Rezervovať konzultáciu →
Alebo napíšte e-mail k tejto veci.

PDF, Word, obrázky alebo ZIP. Najviac 10 MB na súbor a 30 MB spolu.

Odoslaním nevzniká mandátna zmluva ani advokátsky vzťah. Pred prevzatím veci robíme kontrolu konfliktu záujmov, preto prosím neposielajte citlivé originály, kým vec spolu nepotvrdíme.

Osloviť advokáta