GDPR Checklist
Deadline: Průběžně
Část C: GDPR Compliance
| # | Aktivita | Reference | Fáze | Popis |
|---|---|---|---|---|
| C1 | Scope & GAP Analýza | Čl. 2, 3 | Příprava | Určení rozsahu zpracování a analýza mezer |
| C1.1 | – Territorial scope | Čl. 3 | Příprava | Zpracování dat EU rezidentů? |
| C1.2 | – Current state assessment | Čl. 5, 24 | Příprava | Audit současného stavu GDPR compliance |
| C1.3 | – GAP identification | Čl. 24 | Příprava | Identifikace mezer vs. GDPR požadavky |
| C2 | Data Mapping (ROPA) | Čl. 30 | Analýza | Records of Processing Activities |
| C2.1 | – Personal Data Categories | Čl. 30(1)(c) | Analýza | Jména, emaily, IP, cookies, behaviorální, health data |
| C2.2 | – Legal Basis | Čl. 6, 9 | Analýza | Consent / Contract / Legal / Legitimate interest |
| C2.3 | – Data Subject Categories | Čl. 30(1)(c) | Analýza | Customers, employees, partners, prospects |
| C2.4 | – Retention Periods | Čl. 5(1)(e), 30(1)(f) | Analýza | Jak dlouho uchovávat? Auto-delete procedury |
| C2.5 | – Data Flow Diagram | Čl. 30 | Analýza | Vizualizace toků osobních údajů |
| C2.6 | – Third-country transfers | Čl. 44-49 | Analýza | Přenosy mimo EU/EEA |
| C3 | Data Processing Agreements (DPA) | Čl. 28 | Governance | Smlouvy se všemi zpracovateli |
| C3.1 | – Controllers vs. Processors | Čl. 4(7,8), 26 | Governance | Audit: Kdo je controller? Kdo processor? |
| C3.2 | – Processor list | Čl. 28(1) | Governance | Seznam všech zpracovatelů |
| C3.3 | – Sub-processor Management | Čl. 28(2,4) | Governance | Kdo jsou sub-processors? Souhlasy? |
| C3.4 | – DPA Templates | Čl. 28(3) | Governance | Standardizované smlouvy (EN, CZ) |
| C3.5 | – SCCs for transfers | Čl. 46(2)(c) | Governance | Standard Contractual Clauses pro non-EU transfers |
| C4 | Privacy by Design & Default | Čl. 25 | Implementace | Ochrana soukromí v návrhu systémů |
| C4.1 | – Privacy by Design principles | Čl. 25(1) | Implementace | Zabudování privacy do návrhu systémů |
| C4.2 | – Privacy by Default | Čl. 25(2) | Implementace | Výchozí nastavení = minimum dat |
| C4.3 | – Data Minimization | Čl. 5(1)(c) | Implementace | Pouze nutná data. Smazání zbytečných sloupců |
| C4.4 | – Pseudonymization | Čl. 4(5), 25 | Implementace | Pro analytics: pseudonymizovat kde možné |
| C4.5 | – Anonymization | GDPR Recital 26 | Implementace | Plná anonymizace kde možné |
| C5 | Technical & Organizational Measures | Čl. 32 | Implementace | Bezpečnost zpracování |
| C5.1 | – Encryption at rest | Čl. 32(1)(a) | Implementace | Šifrování osobních údajů at rest (AES-256) |
| C5.2 | – Encryption in transit | Čl. 32(1)(a) | Implementace | Šifrování při přenosu (TLS 1.3) |
| C5.3 | – Access control | Čl. 32(1)(b) | Implementace | Řízení přístupu k osobním údajům |
| C5.4 | – Confidentiality | Čl. 32(1)(b) | Implementace | Zajištění důvěrnosti |
| C5.5 | – Integrity | Čl. 32(1)(b) | Implementace | Zajištění integrity dat |
| C5.6 | – Availability | Čl. 32(1)(b) | Implementace | Zajištění dostupnosti |
| C5.7 | – Resilience | Čl. 32(1)(b) | Implementace | Odolnost systémů |
| C5.8 | – Restore capability | Čl. 32(1)(c) | Implementace | Schopnost obnovit dostupnost dat |
| C5.9 | – Regular testing | Čl. 32(1)(d) | Testování | Pravidelné testování účinnosti opatření |
| C6 | DPIA (Impact Assessment) | Čl. 35 | Analýza | Data Protection Impact Assessment |
| C6.1 | – DPIA proces definován | Čl. 35(1) | Governance | Kdy a jak provádět DPIA |
| C6.2 | – DPIA template | Čl. 35(7) | Governance | Šablona pro DPIA |
| C6.3 | – DPIA pro high-risk processing | Čl. 35(3) | Analýza | Provedeno pro high-risk zpracování |
| C6.4 | – DPIA pro AI systems | Čl. 35 + AI Act | Analýza | DPIA pro AI zpracovávající osobní údaje |
| C7 | Subject Rights (DSAR) | Čl. 15-22 | Implementace | Práva subjektů údajů |
| C7.1 | – DSAR workflow | Čl. 12 | Implementace | Proces zpracování žádostí subjektů |
| C7.2 | – DSAR email/formulář | Čl. 12(2) | Implementace | Kanál pro přijímání žádostí |
| C7.3 | – Identity verification | Čl. 12(6) | Implementace | Proces ověření identity žadatele |
| C7.4 | – Right to Access | Čl. 15 | Implementace | Workflow: odpovědět do 30 dní |
| C7.5 | – Right to Erasure | Čl. 17 | Implementace | Delete user data včetně backupů |
| C7.6 | – Right to Rectification | Čl. 16 | Implementace | Oprava chyb, audit log |
| C7.7 | – Right to Portability | Čl. 20 | Implementace | Export v CSV/JSON/XML |
| C7.8 | – Right to Restriction | Čl. 18 | Implementace | Omezení zpracování |
| C7.9 | – Right to Object | Čl. 21 | Implementace | Námitka proti zpracování |
| C7.10 | – DSAR register | Čl. 12 | Monitoring | Evidence zpracovaných žádostí |
| C8 | Consent Management | Čl. 7 | Implementace | Správa souhlasů |
| C8.1 | – Cookie Management | Čl. 7, ePrivacy | Implementace | Essential/Functional/Analytics/Marketing cookies |
| C8.2 | – Cookie banner | ePrivacy | Implementace | GDPR-compliant cookie banner |
| C8.3 | – Email Consent Tracking | Čl. 7(1) | Implementace | Double-opt-in workflow |
| C8.4 | – Consent Withdrawal | Čl. 7(3) | Implementace | Procedura odvolání souhlasu |
| C8.5 | – Consent records | Čl. 7(1) | Monitoring | Evidence udělených souhlasů |
| C9 | Privacy Policy & Transparency | Čl. 12-14 | Dokumentace | Informační povinnost |
| C9.1 | – Privacy Policy | Čl. 13, 14 | Dokumentace | Srozumitelná, kompletní, aktuální |
| C9.2 | – GDPR Transparency (Art. 13/14) | Čl. 13, 14 | Dokumentace | 18 items informací pro subjekty |
| C9.3 | – AI Transparency | Čl. 22 + AI Act | Dokumentace | Informace o AI v rozhodování |
| C9.4 | – Layered notices | Čl. 12(1) | Dokumentace | Víceúrovňové informace (shrnutí + detail) |
| C10 | Data Breach Management | Čl. 33, 34 | Incident | Procedura hlášení porušení |
| C10.1 | – Breach detection | Čl. 33 | Incident | Procesy pro detekci porušení |
| C10.2 | – Breach assessment | Čl. 33(1) | Incident | Risk assessment dopadu porušení |
| C10.3 | – ÚOOÚ notification (72h) | Čl. 33 | Incident | Notifikace do 72 hodin |
| C10.4 | – Subject notification | Čl. 34 | Incident | Notifikace subjektů při vysokém riziku |
| C10.5 | – Breach register | Čl. 33(5) | Monitoring | Evidence všech porušení |
| C10.6 | – Notification templates | Čl. 33, 34 | Dokumentace | Šablony pro notifikace (ÚOOÚ, subjekty) |
| C11 | DPO (Data Protection Officer) | Čl. 37-39 | Governance | Pověřenec pro ochranu osobních údajů |
| C11.1 | – DPO jmenován | Čl. 37 | Governance | DPO určen a jmenován |
| C11.2 | – DPO independence | Čl. 38(3) | Governance | Nezávislost DPO zajištěna |
| C11.3 | – DPO Contact Public | Čl. 37(7) | Governance | dpo@firma.cz publikováno na webu |
| C11.4 | – DPO registered with ÚOOÚ | Čl. 37(7) | Governance | Registrace DPO u dozorového úřadu |
| C11.5 | – DPO Responsibilities | Čl. 39 | Governance | Monitoring, audit, education, liaison |
| C12 | Training & Awareness | Čl. 39(1)(b) | Training | Školení zaměstnanců |
| C12.1 | – GDPR training (all staff) | Čl. 39(1)(b) | Training | Základní GDPR školení pro všechny |
| C12.2 | – Role-specific training | Čl. 39(1)(b) | Training | Specializované školení (HR, Marketing, IT) |
| C12.3 | – Training records | Čl. 24(1) | Monitoring | Evidence absolvovaných školení |
| C12.4 | – Awareness program | Čl. 39(1)(b) | Training | Průběžné zvyšování povědomí |
Kritická cesta
- C2 Data Mapping (ROPA) → dokončit do 31.1.2026
- C7.4-C7.5 DSAR Access + Erasure → dokončit do 28.2.2026
- C10 Breach Management → dokončit do 28.2.2026
- C3 DPA se všemi vendors → dokončit do 31.3.2026
- C5 Technical Measures → dokončit do 31.3.2026