GDPR na pracovišti

Proč řešit GDPR na pracovišti „prakticky“

GDPR není pouze právní rámec, ale také soubor praktických zásad, které chrání zaměstnance, uchazeče, dodavatele a zákazníky. Cílem tohoto článku je krok za krokem vysvětlit, co dělat v běžných HR a provozních situacích, jak nastavit procesy a jaké minimální standardy bezpečnosti a dokumentace mít připravené. Text je informační, není právním poradenstvím – při konkrétních případech vždy konzultujte odborníka.

Základní pojmy a role

  • Osobní údaj: informace o identifikované nebo identifikovatelné fyzické osobě (např. jméno, e-mail, mzda, IP adresa, fotografie, GPS záznam).
  • Zpracování: jakákoli operace s údajem (sběr, ukládání, prohlížení, úprava, poskytování, mazání).
  • Správce: subjekt, který určuje účel a prostředky zpracování (typicky zaměstnavatel).
  • Zpracovatel: zpracovává údaje pro správce na základě smlouvy (mzdová účtárna, cloud, ATS).
  • DPO (pověřenec pro ochranu osobních údajů): interní či externí odborník na dohled nad souladem (povinný v některých režimech, jinak doporučený).

Sedm zásad GDPR v praxi

  1. Zákonnost, spravedlnost, transparentnost: vždy víte „proč a na jakém základě“ zpracováváte a dokážete to srozumitelně vysvětlit.
  2. Omezení účelu: údaje používáte pouze k jasně definovaným účelům (nábor ≠ marketing).
  3. Minimalizace údajů: žádáte pouze to, co skutečně potřebujete (např. rodné číslo pouze pokud je právní důvod).
  4. Správnost: údaje udržujte aktuální (procesy na aktualizace a opravy).
  5. Omezení uchovávání: máte retention policy a skutečně mažete podle stanovených lhůt.
  6. Integrita a důvěrnost: přiměřená technická a organizační opatření (šifrování, přístupy, školení).
  7. Odpovědnost (accountability): jste schopni prokázat soulad (záznamy, posouzení, smlouvy).

Právní základy zpracování na pracovišti

  • Smlouva: plnění pracovní smlouvy (výpočet mzdy, komunikace o změnách, IT přístupy).
  • Právní povinnost: povinnosti vyplývající z pracovního, daňového, odvodového a BOZP práva.
  • Oprávněný zájem: legitimní potřeby zaměstnavatele (např. základní logování IT), vždy však po LIA (test vyvážení).
  • Souhlas: na pracovišti spíše výjimečný (asimetrie moci); využívejte jej pouze tam, kde existuje skutečná možnost volby (např. dobrovolná fotografie na webu).
  • Životně důležité zájmy: nouzové situace (zdravotní incidenty).
  • Veřejný zájem/úřední moc: pokud vyplývá ze zákona a role organizace.

Speciální kategorie údajů (citlivé údaje)

Zdravotní údaje, údaje o odborové příslušnosti, biometrické údaje apod. vyžadují přísnější režim: oddělené úložiště, omezený přístup, jasný právní základ (zákon, výslovný souhlas, oblast pracovního práva v rozsahu povoleném právem), kratší lhůty, protokol přístupů.

Dokumentační sada, kterou by měla mít každá firma

  • Informační povinnosti (privacy notice) pro zaměstnance, uchazeče a dodavatele.
  • Záznamy o zpracovatelských činnostech (ROPA) – kdo, co, proč, dokdy, komu.
  • Smlouvy se zpracovateli (DPA) – bezpečnost, subprocesory, audit, incidenty.
  • Interní politiky: přístupová práva, retention a mazání, BYOD, monitoring, používání e-mailu a internetu, bezpečnost a školení.
  • LIA – posouzení oprávněného zájmu při monitoringu, kamerách, logování.
  • DPIA – posouzení dopadů na ochranu údajů při rizikových projektech (biometrie, rozsáhlé monitorování, nové technologie).
  • Incident/breach playbook – co, kdo, do 72 hodin, jak komunikovat.

Životní cyklus údajů: od náboru po ukončení pracovního poměru

  1. Nábor: sběr pouze nezbytných údajů, transparentnost v inzerátu a formulářích, doba uchování životopisu (např. talent pool jen s jasným souhlasem).
  2. Onboarding: minimum „must have“ dokumentů, samostatné zpracování citlivých údajů (lékařské prohlídky, BOZP).
  3. Provoz: jasné role a přístupy (HR versus manažeři), logování přístupů, pravidelné revize oprávnění.
  4. Offboarding: včasné zrušení přístupů, předání zařízení, archivace pouze v nezbytném rozsahu, standardizované mazání.

Práva subjektů údajů: procesy a lhůty

  • Přístup k údajům a kopii údajů.
  • Oprava a aktualizace.
  • Vymazání („zapomenutí“) – tam, kde neexistuje silnější právní důvod uchování.
  • Omezení zpracování – „freeze“ režim během sporu.
  • Přenositelnost – pokud je základ smlouva/souhlas a zpracování je automatizované.
  • Vznesení námitky proti oprávněnému zájmu (např. určitý typ monitoringu).
  • Automatizované rozhodování/profilování – informujte a zajistěte možnost lidského zásahu.

Mějte jednotnou schránku (např. privacy@firma.tld), standardní formuláře a SLA na vyřízení (typicky do 1 měsíce).

Monitoring na pracovišti „se zdravým rozumem“

  • E-mail a internet: definujte účel (bezpečnost IT, prevence úniků), rozsah, retenční lhůty; preferujte agregované a minimální logy, nikoli plošné čtení obsahu.
  • CCTV: sledujte nezbytné prostorové zóny, nastavte překrývající se zóny, dobu uchování v dnech, jasné označení.
  • GPS a docházka: geolokace pouze při reálné potřebě (field service), s časovým omezením.
  • Biometrie: pouze výjimečně a po DPIA; zvažte alternativy (karty, PIN).
  • Práce z domova (home office): žádné skryté nástroje sledování; soustřeďte se na výsledky, nikoli invazivní monitoring.

BYOD a firemní zařízení

  • BYOD: mobilní MDM/oddělený pracovní profil, povinný zámek obrazovky, šifrování, vzdálené vymazání pracovního kontejneru.
  • Firemní zařízení: standardizované buildy, MFA, aktualizace, inventarizace, pravidla přenosu mimo EU.

Bezpečnostní opatření: technické a organizační minimum

  • Řízení přístupů: princip minimálních práv, pravidelné revize, okamžité odebrání po odchodu zaměstnance.
  • Šifrování: disky notebooků, přenosy (TLS), citlivé přílohy (heslo mimo komunikační kanál).
  • Zálohování a obnova: testované obnovy, segmentace záloh od produkce.
  • Proti-phishingová školení a simulace, jasný kanál pro hlášení podezření.
  • Čistý stůl/obrazovka a bezpečná likvidace dokumentů (skartace/recyklace s dohledem).
  • Logování a audit: přiměřené logy přístupů k HR systémům, pravidelná kontrola anomálií.

Přenosy údajů mimo EHP

Pokud zpracováváte v cloudu nebo využíváte dodavatele mimo EHP, potřebujete transferový mechanismus (např. standardní smluvní doložky) a TIA (posouzení dopadů přenosu). Minimalizujte rozsah přenášených údajů a využívejte pseudonymizaci, kde je to možné.

Retention a mazání: jak nastavit lhůty

  • Mapujte účely → přiřaďte zákonné a obchodní lhůty → nastavte automatické mazání/archivaci.
  • Uchazeči: krátké lhůty; talent pool pouze se souhlasem a snadnou možností odvolání.
  • HR spisy: pouze nezbytné dokumenty; citlivé údaje odděleně a s kratšími lhůtami.

Incidenty a porušení ochrany údajů

  1. Rozpoznání: ztráta zařízení, omylem odeslaný e-mail, neoprávněný přístup, malware, zveřejnění.
  2. První pomoc: ohraničit incident (odpojení účtu, vzdálené vymazání), zdokumentovat co/kdy/kdo.
  3. Posouzení rizika: pokud je pravděpodobné riziko pro práva osob, nahlásit do 72 hodin dozornému orgánu; při vysokém riziku informovat dotčené osoby.
  4. Registr porušení: evidujte vše – i drobné incidenty a poučení.

Veřejná komunikace a HR marketing

  • Fotografie a videa: získejte informovaný souhlas, evidujte jej, poskytněte možnost odvolání bez sankcí.
  • Reference: poskytujte pouze po ověření právního základu a rozsahu (minimální údaje).
  • Sociální sítě: pravidla pro zaměstnance, co může a nesmí jít ven (zejména údaje klientů/kolegů).

Praktické příklady: co je „OK“ a co není

Situace OK Rizikové/není OK
Nábor přes formulář Jen potřebná pole, jasné informování, krátká doba uchování Rodné číslo a rodinný stav bez důvodu, uchovávání životopisů „navždy“
Monitoring e-mailu Bez obsahu, agregační logy, účel bezpečnosti, informování Plošné čtení zpráv bez důvodu, bez politiky a LIA
CCTV Vchody/sklady, krátké lhůty, označení Sledování odpočinkových zón, zvukové nahrávání bez důvodu
Docházka Elektronická evidence, minimální údaje Trvalé sdílení přesné polohy mimo pracovní dobu

Školení a kultura: lidé jsou nejdůležitější „opatření“

  • Onboarding školení s praktickými scénáři (e-mail, dokumenty, cloud, sdílení).
  • Mikrolekce během roku (phishing, čistý stůl, nové nástroje).
  • Bezpečné selhání: podpora hlášení chyb bez postihů; rychlá pomoc > zatajování.

Checklist „GDPR v kostce“ pro malé a střední firmy

  • Mám privacy notice pro zaměstnance a uchazeče?
  • Vedu ROPA a registr porušení?
  • Existují DPA se všemi zpracovateli a znám jejich subprocesory?
  • Mám retention policy a umím skutečně mazat?
  • Provedli jsme LIA/DPIA tam, kde je třeba (monitoring, biometrie, nové projekty)?
  • Máme incident playbook a postup do 72 hodin?
  • Jsou nastaveny přístupy, MFA, šifrování a školení?

Shoda jako kontinuální proces

GDPR není jednorázový projekt. Je to průběžné dolaďování procesů, dokumentace a bezpečnosti tak, aby dávalo smysl lidem i byznysu. Začněte inventurou zpracování, nastavte minimální politiky a smlouvy, ujasněte právní základy a soustřeďte se na důkaz o souladu. Malé kroky (retence, přístupy, školení) přinášejí velký rozdíl – a snižují rizika i náklady.