Proč řešit GDPR na pracovišti „prakticky“
GDPR není pouze právní rámec, ale také soubor praktických zásad, které chrání zaměstnance, uchazeče, dodavatele a zákazníky. Cílem tohoto článku je krok za krokem vysvětlit, co dělat v běžných HR a provozních situacích, jak nastavit procesy a jaké minimální standardy bezpečnosti a dokumentace mít připravené. Text je informační, není právním poradenstvím – při konkrétních případech vždy konzultujte odborníka.
Základní pojmy a role
- Osobní údaj: informace o identifikované nebo identifikovatelné fyzické osobě (např. jméno, e-mail, mzda, IP adresa, fotografie, GPS záznam).
- Zpracování: jakákoli operace s údajem (sběr, ukládání, prohlížení, úprava, poskytování, mazání).
- Správce: subjekt, který určuje účel a prostředky zpracování (typicky zaměstnavatel).
- Zpracovatel: zpracovává údaje pro správce na základě smlouvy (mzdová účtárna, cloud, ATS).
- DPO (pověřenec pro ochranu osobních údajů): interní či externí odborník na dohled nad souladem (povinný v některých režimech, jinak doporučený).
Sedm zásad GDPR v praxi
- Zákonnost, spravedlnost, transparentnost: vždy víte „proč a na jakém základě“ zpracováváte a dokážete to srozumitelně vysvětlit.
- Omezení účelu: údaje používáte pouze k jasně definovaným účelům (nábor ≠ marketing).
- Minimalizace údajů: žádáte pouze to, co skutečně potřebujete (např. rodné číslo pouze pokud je právní důvod).
- Správnost: údaje udržujte aktuální (procesy na aktualizace a opravy).
- Omezení uchovávání: máte retention policy a skutečně mažete podle stanovených lhůt.
- Integrita a důvěrnost: přiměřená technická a organizační opatření (šifrování, přístupy, školení).
- Odpovědnost (accountability): jste schopni prokázat soulad (záznamy, posouzení, smlouvy).
Právní základy zpracování na pracovišti
- Smlouva: plnění pracovní smlouvy (výpočet mzdy, komunikace o změnách, IT přístupy).
- Právní povinnost: povinnosti vyplývající z pracovního, daňového, odvodového a BOZP práva.
- Oprávněný zájem: legitimní potřeby zaměstnavatele (např. základní logování IT), vždy však po LIA (test vyvážení).
- Souhlas: na pracovišti spíše výjimečný (asimetrie moci); využívejte jej pouze tam, kde existuje skutečná možnost volby (např. dobrovolná fotografie na webu).
- Životně důležité zájmy: nouzové situace (zdravotní incidenty).
- Veřejný zájem/úřední moc: pokud vyplývá ze zákona a role organizace.
Speciální kategorie údajů (citlivé údaje)
Zdravotní údaje, údaje o odborové příslušnosti, biometrické údaje apod. vyžadují přísnější režim: oddělené úložiště, omezený přístup, jasný právní základ (zákon, výslovný souhlas, oblast pracovního práva v rozsahu povoleném právem), kratší lhůty, protokol přístupů.
Dokumentační sada, kterou by měla mít každá firma
- Informační povinnosti (privacy notice) pro zaměstnance, uchazeče a dodavatele.
- Záznamy o zpracovatelských činnostech (ROPA) – kdo, co, proč, dokdy, komu.
- Smlouvy se zpracovateli (DPA) – bezpečnost, subprocesory, audit, incidenty.
- Interní politiky: přístupová práva, retention a mazání, BYOD, monitoring, používání e-mailu a internetu, bezpečnost a školení.
- LIA – posouzení oprávněného zájmu při monitoringu, kamerách, logování.
- DPIA – posouzení dopadů na ochranu údajů při rizikových projektech (biometrie, rozsáhlé monitorování, nové technologie).
- Incident/breach playbook – co, kdo, do 72 hodin, jak komunikovat.
Životní cyklus údajů: od náboru po ukončení pracovního poměru
- Nábor: sběr pouze nezbytných údajů, transparentnost v inzerátu a formulářích, doba uchování životopisu (např. talent pool jen s jasným souhlasem).
- Onboarding: minimum „must have“ dokumentů, samostatné zpracování citlivých údajů (lékařské prohlídky, BOZP).
- Provoz: jasné role a přístupy (HR versus manažeři), logování přístupů, pravidelné revize oprávnění.
- Offboarding: včasné zrušení přístupů, předání zařízení, archivace pouze v nezbytném rozsahu, standardizované mazání.
Práva subjektů údajů: procesy a lhůty
- Přístup k údajům a kopii údajů.
- Oprava a aktualizace.
- Vymazání („zapomenutí“) – tam, kde neexistuje silnější právní důvod uchování.
- Omezení zpracování – „freeze“ režim během sporu.
- Přenositelnost – pokud je základ smlouva/souhlas a zpracování je automatizované.
- Vznesení námitky proti oprávněnému zájmu (např. určitý typ monitoringu).
- Automatizované rozhodování/profilování – informujte a zajistěte možnost lidského zásahu.
Mějte jednotnou schránku (např. privacy@firma.tld), standardní formuláře a SLA na vyřízení (typicky do 1 měsíce).
Monitoring na pracovišti „se zdravým rozumem“
- E-mail a internet: definujte účel (bezpečnost IT, prevence úniků), rozsah, retenční lhůty; preferujte agregované a minimální logy, nikoli plošné čtení obsahu.
- CCTV: sledujte nezbytné prostorové zóny, nastavte překrývající se zóny, dobu uchování v dnech, jasné označení.
- GPS a docházka: geolokace pouze při reálné potřebě (field service), s časovým omezením.
- Biometrie: pouze výjimečně a po DPIA; zvažte alternativy (karty, PIN).
- Práce z domova (home office): žádné skryté nástroje sledování; soustřeďte se na výsledky, nikoli invazivní monitoring.
BYOD a firemní zařízení
- BYOD: mobilní MDM/oddělený pracovní profil, povinný zámek obrazovky, šifrování, vzdálené vymazání pracovního kontejneru.
- Firemní zařízení: standardizované buildy, MFA, aktualizace, inventarizace, pravidla přenosu mimo EU.
Bezpečnostní opatření: technické a organizační minimum
- Řízení přístupů: princip minimálních práv, pravidelné revize, okamžité odebrání po odchodu zaměstnance.
- Šifrování: disky notebooků, přenosy (TLS), citlivé přílohy (heslo mimo komunikační kanál).
- Zálohování a obnova: testované obnovy, segmentace záloh od produkce.
- Proti-phishingová školení a simulace, jasný kanál pro hlášení podezření.
- Čistý stůl/obrazovka a bezpečná likvidace dokumentů (skartace/recyklace s dohledem).
- Logování a audit: přiměřené logy přístupů k HR systémům, pravidelná kontrola anomálií.
Přenosy údajů mimo EHP
Pokud zpracováváte v cloudu nebo využíváte dodavatele mimo EHP, potřebujete transferový mechanismus (např. standardní smluvní doložky) a TIA (posouzení dopadů přenosu). Minimalizujte rozsah přenášených údajů a využívejte pseudonymizaci, kde je to možné.
Retention a mazání: jak nastavit lhůty
- Mapujte účely → přiřaďte zákonné a obchodní lhůty → nastavte automatické mazání/archivaci.
- Uchazeči: krátké lhůty; talent pool pouze se souhlasem a snadnou možností odvolání.
- HR spisy: pouze nezbytné dokumenty; citlivé údaje odděleně a s kratšími lhůtami.
Incidenty a porušení ochrany údajů
- Rozpoznání: ztráta zařízení, omylem odeslaný e-mail, neoprávněný přístup, malware, zveřejnění.
- První pomoc: ohraničit incident (odpojení účtu, vzdálené vymazání), zdokumentovat co/kdy/kdo.
- Posouzení rizika: pokud je pravděpodobné riziko pro práva osob, nahlásit do 72 hodin dozornému orgánu; při vysokém riziku informovat dotčené osoby.
- Registr porušení: evidujte vše – i drobné incidenty a poučení.
Veřejná komunikace a HR marketing
- Fotografie a videa: získejte informovaný souhlas, evidujte jej, poskytněte možnost odvolání bez sankcí.
- Reference: poskytujte pouze po ověření právního základu a rozsahu (minimální údaje).
- Sociální sítě: pravidla pro zaměstnance, co může a nesmí jít ven (zejména údaje klientů/kolegů).
Praktické příklady: co je „OK“ a co není
| Situace | OK | Rizikové/není OK |
|---|---|---|
| Nábor přes formulář | Jen potřebná pole, jasné informování, krátká doba uchování | Rodné číslo a rodinný stav bez důvodu, uchovávání životopisů „navždy“ |
| Monitoring e-mailu | Bez obsahu, agregační logy, účel bezpečnosti, informování | Plošné čtení zpráv bez důvodu, bez politiky a LIA |
| CCTV | Vchody/sklady, krátké lhůty, označení | Sledování odpočinkových zón, zvukové nahrávání bez důvodu |
| Docházka | Elektronická evidence, minimální údaje | Trvalé sdílení přesné polohy mimo pracovní dobu |
Školení a kultura: lidé jsou nejdůležitější „opatření“
- Onboarding školení s praktickými scénáři (e-mail, dokumenty, cloud, sdílení).
- Mikrolekce během roku (phishing, čistý stůl, nové nástroje).
- Bezpečné selhání: podpora hlášení chyb bez postihů; rychlá pomoc > zatajování.
Checklist „GDPR v kostce“ pro malé a střední firmy
- Mám privacy notice pro zaměstnance a uchazeče?
- Vedu ROPA a registr porušení?
- Existují DPA se všemi zpracovateli a znám jejich subprocesory?
- Mám retention policy a umím skutečně mazat?
- Provedli jsme LIA/DPIA tam, kde je třeba (monitoring, biometrie, nové projekty)?
- Máme incident playbook a postup do 72 hodin?
- Jsou nastaveny přístupy, MFA, šifrování a školení?
Shoda jako kontinuální proces
GDPR není jednorázový projekt. Je to průběžné dolaďování procesů, dokumentace a bezpečnosti tak, aby dávalo smysl lidem i byznysu. Začněte inventurou zpracování, nastavte minimální politiky a smlouvy, ujasněte právní základy a soustřeďte se na důkaz o souladu. Malé kroky (retence, přístupy, školení) přinášejí velký rozdíl – a snižují rizika i náklady.




























