RGPD sa vzťahuje na každý subjekt, ktorý zbiera osobné údaje, bez ohľadu na veľkosť. SYAGA CONSULTING vám pomôže formalizovať register spracovateľských činností, upraviť vzťahy s vašimi sprostredkovateľmi, odpovedať na dotazníky RGPD od vašich klientov a poisťovní a vykonať posúdenie vplyvu, keď je to potrebné.
RGPD je účinné od roku 2018, no v malých a stredných firmách zostáva vo veľkej miere neformalizované
Hneď ako subjekt zbiera osobné údaje (klienti, zamestnanci, potenciálni zákazníci), týka sa ho to. Existuje obmedzená výnimka pre subjekty s menej ako 250 zamestnancami, ktorých spracúvanie je príležitostné, no nepokrýva pravidelnú obchodnú činnosť.
Mnohé malé a stredné firmy nikdy neformalizovali svoj register, alebo ho vypracovali raz a odvtedy neaktualizovali, hoci sa ich spracúvania, sprostredkovatelia a nástroje zmenili.
Klient, banka alebo kybernetická poisťovňa čoraz častejšie žiada svojich dodávateľov o odpoveď na dotazník o ochrane údajov (čl. 28): subdodávky, šifrovanie, MFA, zálohy, logovanie, plán reakcie na incidenty.
Vypracovanie registra, úprava vzťahov so sprostredkovateľmi alebo zostavenie posúdenia vplyvu si vyžaduje kombinovanú právnu a technickú expertízu, ktorú má interne málo malých a stredných firiem.
Štruktúrovaná metóda, prispôsobená veľkosti a skutočnému kontextu vašej organizácie
Rozhovor s vedením alebo referentom pre RGPD. Identifikácia spracúvaní osobných údajov (klienti, zamestnanci, potenciálni zákazníci, dodávatelia), používaných nástrojov a už existujúcich sprostredkovateľov.
Vypracovanie registra spracovateľských činností: účely, právne základy, kategórie údajov a dotknutých osôb, príjemcovia, doby uchovávania, bezpečnostné opatrenia.
Revízia alebo vypracovanie doložiek o sprostredkovaní (čl. 28) s vašimi poskytovateľmi a príprava odpovedí na dotazníky RGPD, ktoré vám posielajú vaši klienti alebo poisťovne (technické a organizačné opatrenia).
Odovzdanie dokumentov a prezentácia vedeniu. Ak vaše spracúvanie spadá do jedného z prípadov stanovených čl. 35 ods. 3 RGPD (profilovanie s právnym účinkom, citlivé údaje vo veľkom rozsahu, systematické sledovanie verejne prístupnej zóny), vykoná sa alebo sa s vami vymedzí posúdenie vplyvu (DPIA).
Dokumenty prispôsobené vašej skutočnej organizácii, nie generické šablóny
Kompletný register v súlade s článkom 30 RGPD.
Zmluvná úprava vašich poskytovateľov v zmysle článku 28.
Vykonané iba vtedy, keď to vyžaduje článok 35 ods. 3 RGPD, alebo z opatrnosti na požiadanie.
Príprava odpovedí na dotazníky posielané vašimi klientmi, bankami alebo kybernetickými poisťovňami.
Stav opatrení vyžadovaných článkom 32 RGPD.
Výstupy vám odovzdáme vo formátoch priamo použiteľných.
RGPD (nariadenie (EÚ) 2016/679) štruktúruje postup RGPD-Express
Povinnosť viesť register, na strane prevádzkovateľa aj sprostredkovateľa. Výnimka podľa čl. 30 ods. 5 pre subjekty s menej ako 250 zamestnancami sa vzťahuje iba na príležitostné spracúvania.
Zmluvná úprava každého sprostredkovateľa spracúvajúceho údaje vo váš prospech: dostatočné záruky, povinné doložky, ďalšie sprostredkovanie povolené na základe predchádzajúceho písomného súhlasu.
Technické a organizačné opatrenia primerané riziku: pseudonymizácia, šifrovanie, prostriedky zaisťujúce dôvernosť a dostupnosť, postup pravidelného testovania a hodnotenia.
Povinné iba vtedy, keď spracúvanie môže predstavovať vysoké riziko: systematické hodnotenie s právnym účinkom, citlivé údaje vo veľkom rozsahu, alebo systematické sledovanie verejne prístupnej zóny.
Každá organizácia má iný rozsah spracúvaní: cena sa stanovuje po úvodnom rozhovore
Mikro/malá firma, jednoduchý rozsah spracúvaní
Firma s viacerými sprostredkovateľmi a opakujúcimi sa dotazníkmi
Organizácia s citlivými spracúvaniami alebo sektorovou reguláciou
Čo text skutočne hovorí, preložené do jednoduchého jazyka. Každý bod odkazuje na oficiálny text.
Je to európsky text, ktorý upravuje zber a používanie osobných údajov (klienti, zamestnanci, potenciálni zákazníci...). Bol prijatý 27. apríla 2016 a uverejnený v Úradnom vestníku Európskej únie 4. mája 2016.
Nariadenie nadobudlo účinnosť dvadsať dní po uverejnení, no skutočne sa uplatňuje až od 25. mája 2018. Práve tento dátum je rozhodujúci pre vaše konkrétne povinnosti.
Musíte viesť zoznam toho, čo robíte s osobnými údajmi: na aký účel, s kým, ako dlho ich uchovávate, ako ich chránite. Výnimka existuje pre subjekty s menej ako 250 zamestnancami, ale iba ak je spracúvanie príležitostné, pravidelná obchodná činnosť z nej neťaží.
Je to povinné len v troch presných situáciách: ste verejnoprávna inštitúcia, alebo vašou hlavnou činnosťou je pravidelné a rozsiahle sledovanie osôb, alebo spracúvanie citlivých údajov vo veľkom rozsahu. Mimo týchto prípadov zostáva vymenovanie DPO dobrovoľné.
Ak dôjde k strate, krádeži alebo vystaveniu osobných údajov, musíte o tom informovať CNIL (alebo príslušný úrad) najneskôr do 72 hodín od zistenia, pokiaľ nie je riziko pre dotknuté osoby zanedbateľné. Musíte si tiež uchovávať písomný záznam o každom incidente.
Keď únik údajov predstavuje vysoké riziko pre dotknuté osoby, musíte ich informovať priamo, jasným a jednoduchým jazykom. Od tejto komunikácie môžete byť oslobodení, ak boli údaje šifrované alebo ak ste riziko už neutralizovali.
V prípade porušenia môže pokuta dosiahnuť až 10 miliónov eur (alebo 2 % z celosvetového obratu spoločnosti) za najbežnejšie porušenia, a až 20 miliónov eur (alebo 4 % z celosvetového obratu) za najzávažnejšie zásahy do práv osôb, vždy sa uplatňuje vyššia suma. Skutočná výška závisí od závažnosti, dobrej viery a spolupráce s úradom.
Otázka, ktorú dostávame najčastejšie: "Týka sa to naozaj aj mňa, malej firmy?" Krátka a doložená odpoveď: áno, takmer vždy.
RGPD sa uplatňuje hneď, ako organizácia spracúva, čo i len čiastočne automatizovaným spôsobom alebo v štruktúrovanom súbore, informáciu vzťahujúcu sa na identifikovanú alebo identifikovateľnú osobu: meno, e-mail, telefón, IP adresu, údaje o polohe...
Konkrétne to zahŕňa databázu klientov, mzdovú agendu zamestnancov, prijaté životopisy, kamerový systém, newsletter, CRM alebo cookies na meranie návštevnosti.
RGPD sa neuplatňuje v štyroch presných prípadoch:
RGPD sa uplatňuje, len čo má vaša firma prevádzkareň v Európskej únii, alebo len čo sa zameriavate na osoby, ktoré sa v nej nachádzajú: ponúkaním tovaru či služieb (aj bezplatných), alebo sledovaním ich správania (profilovanie, sledovacie cookies).
CNIL uvádza dva výstižné príklady: francúzska firma, ktorá vyváža výhradne do Maroka, zostáva pod RGPD, len čo spracúva údaje osôb v EÚ; čínsky e-shop, ktorý doručuje do Francúzska, ho musí dodržiavať tiež.
Prevádzkovateľ: subjekt, ktorý rozhoduje, prečo a ako sa údaje používajú (vaša firma, obec, združenie). Vo všeobecnosti ste to vy.
Sprostredkovateľ: dodávateľ, ktorý spracúva tieto údaje podľa vašich pokynov (hosting, mzdový softvér, marketingová agentúra...). Aj on má vlastné povinnosti, odlišné od tých vašich.
Súkromné firmy
od mikropodniku po veľký koncern, už od prvej databázy klientov alebo prvej výplatnej pásky
Verejný sektor
obce, samosprávne kraje, štátna správa, zdravotnícke zariadenia
Združenia, remeselníci, živnostníci
slobodné povolania, obchodníci, startupy: žiadna výnimka na základe právnej formy
Žiadny právnický žargón: 7 najčastejších otázok, jednoduchá odpoveď a oficiálny text za každou odpoveďou.
Kliknite na otázku, zobrazí sa odpoveď a jej zdroj.
Nie. Súhlas je len jednou z šiestich možností. RGPD (článok 6) povoľuje spracúvanie aj vtedy, keď je nevyhnutné na plnenie zmluvy, splnenie zákonnej povinnosti, ochranu životne dôležitých záujmov, splnenie úlohy vo verejnom záujme, alebo na základe oprávneného záujmu vašej firmy (napríklad správa vzťahu s existujúcim klientom), pokiaľ neprevážia práva dotknutej osoby.
Závisí to od toho, koho oslovujete:
Vo všetkých prípadoch: identifikovateľný odosielateľ a jednoduchý odkaz na odhlásenie.
Vo všeobecnosti áno, najmä ak údaje už nie sú na nič potrebné, ak osoba odvolá súhlas, alebo ak namieta bez toho, aby ste mali oprávnený dôvod na pokračovanie. Môžete to však odmietnuť, ak musíte údaje uchovávať z dôvodu zákonnej povinnosti, napríklad faktúru uchovávanú 10 rokov na účtovné účely, alebo na účely obhajoby v súdnom konaní.
1 mesiac od doručenia žiadosti. Táto lehota sa môže predĺžiť o 2 mesiace, ak je žiadosť zložitá alebo ak ich dostávate veľa, no o predĺžení musíte osobu informovať už v rámci pôvodnej lehoty.
Áno, ale nie bez opatrení. Tri možné prípady: krajina má oficiálne rozhodnutie Európskej komisie uznávajúce primeranú úroveň ochrany; ak nie, váš dodávateľ musí poskytnúť vhodné záruky (najčastejšie štandardné zmluvné doložky); alebo pre výnimočné prípady sa uplatní presná výnimka (výslovný súhlas, plnenie zmluvy...).
Áno. Väčšina cookies (personalizovaná reklama, tlačidlá sociálnych sietí...) vyžaduje predchádzajúci súhlas návštevníka, daný slobodne, rovnako ľahko odvolateľný ako udelený. Prijatie všeobecných podmienok sa nepovažuje za platný súhlas. Niektoré technické cookies (nákupný košík, prihlásenie, jazykové nastavenie) sú od tohto súhlasu oslobodené.
CNIL zvyčajne začína kontrolou (na mieste alebo online) a následne výzvou na zosúladenie sa v danej lehote. Finančné sankcie existujú, no zostávajú primerané veľkosti subjektu: CNIL napríklad sankcionoval malé firmy sumami medzi 2 000 a 20 000 eur za nedostatky v zabezpečení, cookies alebo práve na prístup, teda ďaleko od maximálnych stropov (až 20 miliónov eur alebo 4 % celosvetového obratu za najzávažnejšie porušenia).
RGPD nevzniklo v roku 2018 a odvtedy sa ani nezastavilo. Tu je v poradí to, čo sa už stalo (a čo dodnes zostáva pravidlom hry) a to, o čom sa ešte diskutuje v Bruseli - pri každom kroku s oficiálnym textom, ktorý ho dokladá.
Európsky parlament a Rada prijímajú nariadenie (EÚ) 2016/679, RGPD. zdroj EUR-Lex ↗
Text je uverejnený v Úradnom vestníku Európskej únie (Ú. v. L 119, strany 1 až 88). zdroj EUR-Lex ↗
Nariadenie "nadobúda účinnosť dvadsiatym dňom po jeho uverejnení" (čl. 99). Existuje už právne, no jeho reálne uplatňovanie voči firmám je ešte odložené o dva roky - čas na prípravu. zdroj CNIL, čl. 99 ↗
Od tohto dátumu musia byť všetky organizácie, ktoré spracúvajú osobné údaje európskych rezidentov, v reálnom, nielen "papierovom" súlade. Je to dátum, ktorý si treba zapamätať. zdroj CNIL, čl. 99 ↗
Zákon č. 2018-493 prispôsobuje francúzske právo RGPD a transponuje smernicu "policajno-justičnú" (2016/680), pričom vychádza zo zákona Informatique et Libertés z roku 1978. zdroj Légifrance ↗
Vyhláška č. 2018-1125 dokončuje zosúladenie zákona Informatique et Libertés s RGPD a smernicou 2016/680. zdroj Légifrance ↗
Dva roky po nadobudnutí účinnosti Komisia uverejňuje svoju prvú správu: RGPD napĺňa svoje ciele, no sú potrebné zlepšenia (harmonizácia medzi krajinami, spolupráca medzi úradmi). zdroj EUR-Lex (COM 2020) ↗
Súdny dvor Európskej únie ruší platnosť "Privacy Shield", ktorý upravoval prenosy údajov do Spojených štátov: americké záruky týkajúce sa prístupu orgánov verejnej moci k údajom nie sú považované za dostatočné. zdroj EUR-Lex ↗
Nadobúdajú účinnosť nové vzory doložiek pre prenosy údajov mimo EÚ, s prechodným obdobím 15 mesiacov na nahradenie už podpísaných starých zmlúv. zdroj EUR-Lex (2021/914) ↗
Komisia prijíma rozhodnutie o primeranosti "EU-US Data Privacy Framework", ktoré nahrádza Privacy Shield zrušený v roku 2020 a opäť zabezpečuje prenosy k certifikovaným americkým firmám. zdroj EUR-Lex (2023/1795) ↗
Výrazný nárast sankcií voči veľkým technologickým firmám, no medzi vnútroštátnymi úradmi pretrvávajú rozdiely. Komisia odporúča lepšie sprevádzať malé a stredné podniky. zdroj EUR-Lex (COM 2024) ↗
Komisia v rámci balíka na zjednodušenie jednotného trhu navrhuje rozšíriť na 750 zamestnancov (namiesto 250) výnimku z povinnosti viesť úplný register spracovateľských činností (čl. 30), obmedzenú na spracúvania s "vysokým rizikom". Ide o návrh, zatiaľ nie o platný text. zdroj Európska komisia ↗
Rada a Európsky parlament sa politicky dohodli na doplňujúcich procesných pravidlách na zosúladenie spôsobu, akým vnútroštátne dozorné úrady spolupracujú pri cezhraničných vyšetrovaniach. Formálne prijatie a uverejnenie v Úradnom vestníku ešte treba potvrdiť. zdroj Európska komisia ↗
Kalendár zostavený na základe oficiálnych zdrojov (EUR-Lex, CNIL, Légifrance, Európska komisia) konzultovaných 18. júla 2026. Posledné dva kroky sú návrhy alebo politické dohody v procese schvaľovania - aktualizujeme ich hneď po formálnom prijatí a uverejnení v Úradnom vestníku. Toto je pedagogické zhrnutie a nepredstavuje právne poradenstvo.
Číslo, ktoré straší - "20 miliónov eur" - koluje všade, no nevysvetľuje, ako to skutočne funguje. Tu je, s oficiálnymi zdrojmi, kto sankcionuje, ako a v akých reálnych sumách.
alebo až 2 % z celosvetového ročného obratu firmy (uplatní sa vyššia z oboch súm).
Úroveň platná pre "bežné" porušenia: register spracovateľských činností, bezpečnosť údajov, povinnosti sprostredkovateľa, chýbajúce posúdenie vplyvu...
alebo až 4 % z celosvetového ročného obratu (rovnako sa uplatní vyššia z oboch súm).
Úroveň platná pre najzávažnejšie porušenia: chýbajúci právny základ, zásah do práv dotknutých osôb, nezákonné prenosy mimo EÚ...
Nesankcionuje "všeobecná" CNIL, ale samostatný a nezávislý orgán: formation restreinte (užšia sankčná komisia), zložená z 5 členov a predsedu odlišného od predsedu CNIL. Iba ona vyšetruje spisy a ukladá sankcie. Najvýznamnejšie rozhodnutia sú zverejňované.
Článok 83 RGPD ukladá CNIL povinnosť zohľadniť pri stanovení pokuty viacero kritérií, najmä:
| Dátum | Subjekt | Suma | Dôvod |
|---|---|---|---|
| 21. 1. 2019 | Google LLC | 50 mil. € | Nedostatočná transparentnosť, chýbajúci platný súhlas na personalizovanú reklamu |
| 7. 12. 2020 | Amazon Europe Core | 35 mil. € | Cookies umiestnené bez predchádzajúceho súhlasu |
| 31. 12. 2021 | Google LLC / Google Ireland | 150 mil. € | Odmietnutie cookies zložitejšie ako ich prijatie |
| 31. 12. 2021 | Facebook Ireland (Meta) | 60 mil. € | Rovnaký dôvod: odmietnutie cookies príliš sťažené |
| 17. 10. 2022 | Clearview AI | 20 mil. € | Rozpoznávanie tváre bez právneho základu, odmietnutie spolupráce |
| 10. 11. 2022 | Discord Inc. | 800 000 € | Nadmerné uchovávanie údajov, nedostatočná bezpečnosť a informovanie |
| 15. 6. 2023 | Criteo | 40 mil. € | Porušenia súhlasu s cookies a práv dotknutých osôb |
CNIL sankcionuje aj malé a stredné subjekty, no v sumách neporovnateľných s medzinárodnými koncernmi. Len z rozhodnutí z decembra 2025 možno uviesť napríklad: 5 000 € pre spoločnosť spravujúcu hotel (nevyhovujúca kamerová ochrana), 7 000 € a 5 000 € pre dve vydavateľské spoločnosti (neplatné cookies), 10 000 € pre firmu pôsobiacu v leteckej nákladnej doprave (nezákonná kamerová ochrana), či 20 000 € pre univerzitu (nerešpektovanie účelu spracúvania). Na druhom konci škály bola firma z terciárneho sektora v tom istom mesiaci sankcionovaná sumou 3,5 mil. € za súbeh závažných porušení (bezpečnosť, transparentnosť, cookies). Suma sleduje závažnosť a veľkosť, nie naopak.
V Európe má každá krajina svoje vlastné úrady. Tu nájdete pre 30 krajín Európskeho hospodárskeho priestoru úrad na ochranu osobných údajov (vášho partnera pre RGPD) a národný úrad pre kybernetickú bezpečnosť. Každý názov odkazuje na oficiálnu stránku.
Zdroje: oficiálne stránky úradov a zoznam členov EDPB (edpb.europa.eu), konzultované 18. júla 2026. Potvrdené úrady na ochranu osobných údajov: 30/30. Potvrdené úrady pre kybernetickú bezpečnosť: 28/30. Označenie "à confirmer" signalizuje oficiálny zdroj, ktorý zatiaľ nie je stabilizovaný.
Napíšte nám pre úvodné vymedzenie rozsahu a individuálnu cenovú ponuku, bez záväzku.
Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.
contact@syaga.eu