Přeskočit na obsah
TECHNOMATON | Docs SAI certifikovaní trenéři

Ochrana dat

Verze: 1.0 | Efektivní od: 1. ledna 2026


1. Účel

Tato směrnice definuje pravidla pro zpracování osobních údajů v souladu s GDPR (EU 2016/679) a zákonem č. 110/2019 Sb.


2. Základní principy

PrincipPopisImplementace
ZákonnostMít právní základLegal basis check před zpracováním
Účelové omezeníPouze pro definovaný účelDokumentace účelů v ROPA
MinimalizacePouze nezbytná dataData audit, smazání nepotřebných
PřesnostData musí být správnáValidace, aktualizace, opravy
Omezení uloženíNe déle než nutnéRetention policy, auto-delete
IntegritaBezpečnost datEncryption, access control
OdpovědnostProkázat complianceDokumentace, audit trail

3. Právní základy zpracování

3.1 Přehled právních základů

Právní základKdy použítPříklad
SouhlasDobrovolné, konkrétní, informovanéMarketing, cookies
SmlouvaNezbytné pro plnění smlouvyDodání produktu
Právní povinnostZákon vyžadujeDaně, účetnictví
Oprávněný zájemVáš zájem > práva subjektuFraud prevention
Životně důležitý zájemOchrana životaZdravotní nouze
Veřejný úkolVýkon veřejné mociStátní správa

3.2 Souhlas – požadavky

Platný souhlas musí být:

  • Svobodný - bez nátlaku, není podmínkou služby
  • Konkrétní - pro jasně definovaný účel
  • Informovaný - subjekt ví co souhlasí
  • Jednoznačný - aktivní akce, ne předvyplněný checkbox
  • Odvolatelný - kdykoliv, stejně snadně jako udělení

3.3 Oprávněný zájem – LIA

Před použitím oprávněného zájmu proveďte Legitimate Interest Assessment:

  1. Purpose test: Jaký je legitimní zájem?
  2. Necessity test: Je zpracování nezbytné?
  3. Balancing test: Převažuje zájem nad právy subjektu?

4. Práva subjektů údajů (DSAR)

4.1 Přehled práv

PrávoČlánekSLAPopis
InformaceArt. 13/14Při sběruCo zpracováváme
PřístupArt. 1530 dníKopie dat
OpravaArt. 1630 dníOprava chyb
VýmazArt. 1730 dníSmazání dat
OmezeníArt. 1830 dníPozastavení zpracování
PřenositelnostArt. 2030 dníExport dat
NámitkaArt. 2130 dníNámitka proti zpracování
Automatizované rozhodováníArt. 2230 dníHuman review

4.2 DSAR Workflow


5. Data Breach Management

5.1 Definice breach

TypPříkladJe breach?
ConfidentialityData unikla třetí straně✅ Ano
IntegrityData byla změněna✅ Ano
AvailabilityData ztracena bez backup✅ Ano
Encrypted data stolenÚtočník má šifrovaná data⚠️ Závisí na kontextu

5.2 Notification Timeline

5.3 Kdy nenotifikovat ÚOOÚ

  • Data byla šifrovaná a klíč nebyl kompromitován
  • Breach nemá pravděpodobně dopad na práva subjektů
  • Dokumentujte rozhodnutí!

6. Vendor Management (DPA)

6.1 Před onboardingem vendor

  • Due diligence (security questionnaire)
  • DPA (Data Processing Agreement)
  • Sub-processor list
  • Data location (EU preferred)

6.2 DPA povinný obsah

PoložkaPopis
Předmět zpracováníCo vendor zpracovává
Doba zpracováníJak dlouho
Povaha a účelProč
Typy datJaká data
Kategorie subjektůO kom
Práva a povinnostiController vs. Processor
Sub-processorsSeznam + schvalovací proces
Security measuresTechnical + organizational
Breach notificationSLA pro hlášení
Audit rightsPrávo auditu
DeletionPo ukončení smlouvy

7. Privacy by Design

7.1 Principy

PrincipImplementace
ProactivePrivacy od začátku, ne dodatečně
DefaultPrivacy jako default setting
EmbeddedSoučást architektury
Full functionalityPrivacy + functionality
End-to-endCelý lifecycle
VisibilityTransparentnost
User-centricRespekt k subjektům

7.2 Checklist pro nový projekt

  • Data minimization: Sbíráme pouze nutná data?
  • Purpose limitation: Máme jasný účel?
  • Legal basis: Jaký je právní základ?
  • Retention: Jak dlouho uchováváme?
  • Security: Encryption, access control?
  • Third parties: Kdo má přístup?
  • Subject rights: Jak vyřídíme DSAR?

8. DPIA (Data Protection Impact Assessment)

8.1 Kdy je DPIA povinná

  • Automatizované rozhodování s právními účinky
  • Rozsáhlé zpracování special category data
  • Systematické monitorování veřejných prostor
  • Nové technologie s vysokým rizikem
  • Profilování s významnými účinky

8.2 DPIA Process

  1. Popis zpracování - Co, proč, jak
  2. Necessity assessment - Je to nezbytné?
  3. Risk identification - Jaká rizika?
  4. Risk mitigation - Jak minimalizovat?
  5. DPO consultation - Review
  6. Approval - Sign-off
  7. ÚOOÚ consultation - Pokud vysoké reziduální riziko

9. Retention & Deletion

9.1 Retention Schedule

Kategorie datRetentionZáklad
Customer dataTrvání smlouvy + 3 rokyBusiness need
Employee dataTrvání zaměstnání + 10 letZákon
Financial records10 letÚčetní předpisy
Marketing dataDo odvolání souhlasuConsent
Log data1 rokSecurity
Backup data30 dní po deletionTechnical

9.2 Deletion Process


10. Training & Awareness

RoleŠkoleníFrekvence
All employeesGDPR basicsRočně
Customer supportDSAR handlingPololetně
EngineeringPrivacy by designPololetně
MarketingConsent, direct marketingRočně
HREmployee dataRočně

11. Policy Review

  • Čtvrtletně: Review DSAR log, incidents
  • Pololetně: Update dle regulatory guidance
  • Ročně: Full policy review + DPO approval

Příští revize: Q2 2026