Podľa metodiky EDPB (usmernenia 04/2022) v piatich krokoch: úrad vymedzí posudzované spracovateľské operácie, určí východiskovú sumu podľa kategórie porušenia, jeho závažnosti a obratu podniku, upraví ju o priťažujúce a poľahčujúce okolnosti, skontroluje zákonný strop a výsledok otestuje na účinnosť a primeranosť. Stropy sú 10 alebo 20 miliónov eur, pri podnikoch 2 % alebo 4 % celosvetového obratu — počíta sa pritom obrat celej skupiny, nie iba spoločnosti, ktorá pochybila. Argumentovať možno závažnosťou, nápravou a nadštandardnou spoluprácou; samotné povinné oznámenie je neutrálne. Platobná neschopnosť sa zohľadňuje len výnimočne.
Pokuty za porušenie ochrany osobných údajov nevznikajú odhadom. Dozorné orgány v celej Únii vrátane slovenského Úradu na ochranu osobných údajov postupujú podľa metodiky Európskeho výboru pre ochranu údajov (usmernenia EDPB 04/2022 k výpočtu správnych pokút) a sumu skladajú v piatich krokoch. Kto tie kroky pozná, vie, ktoré argumenty majú v konaní váhu a kedy ich treba predložiť.
Päť krokov výpočtu
- Úrad vymedzí spracovateľské operácie, ktoré posudzuje, a vyhodnotí súbeh porušení; ak viac porušení vyplýva z tých istých alebo súvisiacich operácií, celková pokuta nesmie presiahnuť strop za najzávažnejšie z nich (čl. 83 ods. 3 GDPR).
- Určí východiskovú sumu: podľa kategórie porušenia (čl. 83 ods. 4 až 6 GDPR), podľa závažnosti v konkrétnom prípade — povaha, rozsah a trvanie porušenia, úmysel alebo nedbanlivosť, kategórie dotknutých údajov — a podľa obratu podniku.
- Sumu upraví o priťažujúce a poľahčujúce okolnosti z čl. 83 ods. 2 GDPR.
- Skontroluje, že výsledok nepresahuje zákonné maximum.
- Otestuje, či je pokuta účinná, primeraná a odrádzajúca (čl. 83 ods. 1 GDPR); v tomto kroku sa suma ešte môže pohnúť oboma smermi.
Stropy a prečo rozhoduje obrat skupiny
Nariadenie pozná dve pásma. Porušenia povinností prevádzkovateľa a sprostredkovateľa — napríklad bezpečnosť spracúvania, záznamy či ohlasovanie incidentov — majú strop 10 miliónov eur alebo 2 % celkového svetového ročného obratu podniku, podľa toho, čo je viac (čl. 83 ods. 4 GDPR). Porušenia zásad spracúvania, právneho základu, práv dotknutých osôb a pravidiel prenosov majú strop 20 miliónov eur alebo 4 % (čl. 83 ods. 5 a 6 GDPR). Slovenský zákon tieto pásma preberá:
Úrad môže uložiť pokutu do 20 000 000 eur, alebo ak ide o podnik do 4 % celkového svetového ročného obratu za predchádzajúci účtovný rok, podľa toho, ktorá suma je vyššia, tomu, kto a) nesplnil alebo porušil niektorú zo základných zásad spracúvania osobných údajov vrátane podmienok súhlasu […]
Podnikom pritom nie je len spoločnosť, ktorá povinnosť porušila. Metodika preberá súťažné chápanie podniku ako jednej hospodárskej jednotky, takže pri dcérskej spoločnosti veľkej skupiny sa vychádza z obratu skupiny. Funguje to aj opačným smerom: pri malom obrate úrad východiskovú sumu podľa tabuliek metodiky výrazne znižuje, aby pokuta zodpovedala veľkosti firmy — mikropodnik a nadnárodná skupina preto za rovnaké porušenie nedostanú rovnakú sumu.
Kde sa dá v konaní argumentovať
Priestor je najmä v druhom, treťom a piatom kroku. Pri závažnosti sa posudzuje povaha a rozsah spracúvania, počet dotknutých osôb, kategórie údajov a miera zavinenia — nedbanlivostné porušenie s malým rozsahom začína inde než úmyselné a systémové. Poľahčovať môžu kroky na zmiernenie škody a nadštandardná spolupráca, ktorá reálne obmedzí nepriaznivé následky. Predchádzajúce porušenia môžu priťažiť; ich absencia je neutrálna. Rovnako neutrálne je splnenie povinnosti oznámiť incident podľa čl. 33 a bežná zákonná spolupráca. Od toho sa odlišuje dobrovoľné oznámenie nad rámec povinnosti alebo pomoc presahujúca zákonný štandard. Posudzuje sa aj dodržiavanie schválených kódexov správania (EDPB 04/2022, verzia 2.1, body 94–99). Vo výnimočných prípadoch metodika pripúšťa aj zníženie pre platobnú neschopnosť; vyžaduje však objektívne dôkazy, že pokuta by nezvratne ohrozila ekonomickú životaschopnosť firmy. Nič z toho úrad nedomyslí za vás — opatrenia, spoluprácu aj dopady treba dokumentovať už počas konania, nie až v rozklade.
Najčastejšie porušenia, z ktorých sa výpočet rozbieha, sme zhrnuli v otázke aké povinnosti máte pri spracúvaní údajov; typické rizikové miesto prevádzky ukazuje otázka kamery na pracovisku a v predajni.
S čím vieme pomôcť
Spracúvanie a dokumentáciu nastavíme tak, aby obstáli pri kontrole, v rámci služby GDPR a ochrana osobných údajov; priebežný dohľad vie prevziať zodpovedná osoba (DPO). V konaní pred úradom a pri súdnom prieskume rozhodnutia vás zastúpime v rámci zastupovania v súdnych sporoch.
Ak vám prišlo oznámenie o začatí konania, ozvite sa pred prvou reakciou — už prvé podanie ovplyvňuje, ako úrad vyhodnotí závažnosť aj mieru spolupráce.
Odpoveď je všeobecná informácia k právnemu stavu k 10. 9. 2026 — nie je právnou službou ani nenahrádza posúdenie konkrétneho prípadu. Vaša situácia sa môže v detailoch líšiť; ak si chcete byť istí, prejdime ju spolu na konzultácii.