Proč řešit GDPR na pracovišti „prakticky“
GDPR není pouze právní rámec, ale také soubor praktických zásad, které chrání zaměstnance, uchazeče, dodavatele a zákazníky. Cílem tohoto článku je krok za krokem vysvětlit, co dělat v běžných HR a provozních situacích, jak nastavit procesy a jaké minimální standardy bezpečnosti a dokumentace mít připravené. Text je informační, nejde o právní poradenství – při konkrétním případu vždy konzultujte odborníka.
Základní pojmy a role
- Osobní údaj: informace o identifikované nebo identifikovatelné fyzické osobě (např. jméno, e-mail, mzda, IP adresa, fotografie, GPS záznam).
- Zpracování: jakákoli operace s údajem (sběr, ukládání, prohlížení, úprava, poskytování, mazání).
- Správce: subjekt, který určuje účel a prostředky zpracování (typicky zaměstnavatel).
- Zpracovatel: zpracovává údaje pro správce na základě smlouvy (mzdová účtárna, cloud, ATS).
- DPO (pověřenec pro ochranu osobních údajů): interní/externí odborník na dohled nad souladem (povinný v některých režimech, jinak doporučený).
Sedm zásad GDPR v praxi
- Zákonnost, spravedlnost, transparentnost: vždy víte, „proč a na základě čeho“ zpracováváte a umíte to srozumitelně vysvětlit.
- Omezení účelu: údaje používáte pouze pro jasně definované účely (nábor ≠ marketing).
- Minimalizace údajů: žádáte pouze to, co skutečně potřebujete (např. rodné číslo jen s právním důvodem).
- Přesnost: údaje udržujte aktuální (proces na aktualizace a opravy).
- Omezení uchovávání: máte retention policy a reálně mažete dle lhůt.
- Integrita a důvěrnost: přiměřená technická a organizační opatření (šifrování, přístupy, školení).
- Zodpovědnost (accountability): dokážete prokázat soulad (záznamy, posouzení, smlouvy).
Právní základy zpracování na pracovišti
- Smlouva: plnění pracovní smlouvy (výpočet mzdy, komunikace o změnách, IT přístupy).
- Právní povinnost: povinnosti vyplývající z pracovního, daňového, odvodového a BOZP práva.
- Oprávněný zájem: legitimní potřeby zaměstnavatele (např. základní logování IT), vždy po LIA (test vyvážení).
- Souhlas: na pracovišti spíše výjimečný (asymetrie sil); použijte jen tam, kde je skutečná možnost volby (např. dobrovolná fotografie na webu).
- Životně důležité zájmy: nouzové situace (zdravotní incidenty).
- Veřejný zájem/správní moc: pokud vyplývá ze zákona a role organizace.
Speciální kategorie údajů (citlivé údaje)
Zdravotní údaje, údaje o odborové příslušnosti, biometrické údaje apod. vyžadují přísnější režim: oddělené uložení, omezený přístup, jasný právní základ (zákon, výslovný souhlas, oblast pracovního práva v rozsahu povoleném právem), kratší lhůty, protokol přístupů.
Dokumentační sada, kterou by měla mít každá firma
- Informační povinnosti (privacy notice) pro zaměstnance, uchazeče a dodavatele.
- Záznamy o činnostech zpracování (ROPA) – kdo, co, proč, dokdy, komu.
- Smlouvy se zpracovateli (DPA) – bezpečnost, subprocesory, audit, incidenty.
- Interní politiky: přístupová práva, retention a mazání, BYOD, monitoring, používání e-mailu a internetu, bezpečnost a školení.
- LIA – posouzení oprávněného zájmu při monitoringu, kamerách, logování.
- DPIA – posouzení dopadů na ochranu údajů při rizikových projektech (biometrie, rozsáhlé monitorování, nové technologie).
- Incident/breach playbook – co, kdo, do 72 hodin, jak komunikovat.
Životní cyklus údajů: od náboru po ukončení pracovního poměru
- Nábor: sběr pouze nezbytných údajů, transparentnost v inzerátu a formulářích, doba uchování CV (např. talent pool pouze s jasným souhlasem).
- Onboarding: minimum „must have“ dokumentů, oddělené zpracování citlivých údajů (lékařské prohlídky, BOZP).
- Provoz: jasné role a přístupy (HR vs. manažeři), logování přístupů, pravidelné revize oprávnění.
- Offboarding: včasné zrušení přístupů, předání zařízení, archivace pouze v nezbytném rozsahu, standardizované mazání.
Práva subjektů údajů: procesy a lhůty
- Přístup k údajům a kopii údajů.
- Oprava a aktualizace.
- Vymazání („zapomenutí“) – tam, kde neexistuje silnější právní důvod uchovávání.
- Omezení zpracování – „freeze“ režim během sporu.
- Přenositelnost – pokud je základ smlouva/souhlas a zpracování je automatizované.
- Námitka proti oprávněnému zájmu (např. určitý typ monitoringu).
- Automatizované rozhodování/profilování – informujte a poskytněte možnost lidského zásahu.
Mějte jednotnou schránku (např. privacy@firma.tld), standardní formuláře a SLA na vyřízení (typicky do 1 měsíce).
Monitoring na pracovišti „se zdravým rozumem“
- E-mail a internet: definujte účel (bezpečnost IT, prevence úniků), rozsah, retenční lhůty; preferujte agregované a minimální logy, nikoli plošné čtení obsahu.
- CCTV: sledujte nezbytné prostorové zóny, nastavte překrývací zóny, uchovávání v dnech, jasné označení.
- GPS a docházka: geolokace jen při reálné potřebě (field servis), s časovým omezením.
- Biometrie: pouze výjimečně a po DPIA; zvažte alternativy (karty, PIN).
- Práce z domova (home office): žádné skryté nástroje sledování; soustřeďte se na výsledky, ne invazivní monitoring.
BYOD a firemní zařízení
- BYOD: mobilní MDM/oddělený pracovní profil, povinná obrazovková uzamčení, šifrování, vzdálené vymazání pracovního kontejneru.
- Firemní zařízení: standardizované buildy, MFA, aktualizace, inventarizace, pravidla přenosu mimo EU.
Bezpečnostní opatření: technické a organizační minimum
- Řízení přístupů: princip minimálních práv, pravidelné revize, okamžité odebrání po odchodu zaměstnance.
- Šifrování: disky notebooků, přenosy (TLS), citlivé přílohy (heslo mimo kanálu).
- Zálohování a obnova: testované obnovy, segmentace záloh od produkce.
- Ochrana proti phishingu: školení a simulace, jasný kanál pro hlášení podezření.
- Čistý stůl/obrazovka a bezpečná likvidace dokumentů (skartace/recyklace s dohledem).
- Logování a audit: adekvátní logy přístupů k HR systémům, pravidelná kontrola anomálií.
Přenosy údajů mimo EHP
Pokud zpracováváte v cloudu nebo využíváte dodavatele mimo EHP, potřebujete transferový mechanismus (např. standardní smluvní doložky) a TIA (posouzení dopadů přenosu). Minimalizujte rozsah přenášených údajů a použijte pseudonymizaci, kde je to možné.
Retention a mazání: jak nastavit lhůty
- Mapujte účely → přiřaďte zákonné a obchodní lhůty → nastavte automatické mazání/archivaci.
- Uchazeči: krátké lhůty; talent pool jen se souhlasem a jednoduchou možností odvolání.
- HR spisy: pouze nezbytné dokumenty; citlivé údaje odděleně a s kratšími lhůtami.
Incidenty a porušení ochrany údajů
- Rozpoznání: ztráta zařízení, omylem zaslaný e-mail, neoprávněný přístup, malware, zveřejnění.
- První pomoc: ohraničit incident (odpojení účtu, vzdálené vymazání), zdokumentovat co/kdy/kdo.
- Posouzení rizika: pokud je pravděpodobné riziko pro práva osob, hlásit do 72 hodin dozorovému orgánu; při vysokém riziku informovat dotčené osoby.
- Registr porušení: evidujte vše – i drobné incidenty a poučení.
Veřejná komunikace a HR marketing
- Fotografie a videa: získejte informovaný souhlas, evidujte ho, poskytněte možnost odvolání bez sankcí.
- Reference: poskytujte pouze po ověření právního základu a rozsahu (minimální údaje).
- Sociální sítě: pravidla pro zaměstnance, co smí a nesmí jít ven (zejména údaje o klientech/kolezích).
Praktické příklady: co je „OK“ a co ne
| Situace | OK | Rizikové/není OK |
|---|---|---|
| Nábor přes formulář | Pouze potřebná pole, jasné informování, krátká lhůta uchování | Rodné číslo a rodinný stav bez důvodu, uchovávání CV „navždy“ |
| Monitoring e-mailu | Bez obsahu, agregační logy, účel bezpečnosti, informování | Plošné čtení zpráv bez důvodu, bez politiky a LIA |
| CCTV | Vstupy/sklady, krátké lhůty, označení | Sledování odpočinkových zón, zvukové nahrávání bez důvodu |
| Docházka | Elektronická evidence, minimální údaje | Trvalé sdílení přesné polohy mimo pracovní dobu |
Školení a kultura: lidé jsou nejdůležitější „opatření“
- Onboardingové školení s praktickými scénáři (e-mail, dokumenty, cloud, sdílení).
- Mikrolekce během roku (phishing, čistý stůl, nové nástroje).
- Bezpečné selhání: podpora hlášení chyb bez postihů; rychlá pomoc > utajení.
Checklist „GDPR v krátkosti“ pro malé a střední firmy
- Mám privacy notice pro zaměstnance a uchazeče?
- Vedu ROPA a registr porušení?
- Existují DPA se všemi zpracovateli a znám jejich subprocesory?
- Mám retention policy a umím reálně mazat?
- Provedli jsme LIA/DPIA, kde je třeba (monitoring, biometrie, nové projekty)?
- Máme incident playbook a 72hodinový postup?
- Jsou nastaveny přístupy, MFA, šifrování a školení?
Shoda jako kontinuální proces
GDPR není jednorázový projekt. Je to průběžné dolaďování procesů, dokumentace a bezpečnosti tak, aby dávalo smysl lidem i byznysu. Začněte inventurou zpracování, nastavte minimální politiky a smlouvy, ujasněte právní základy a soustřeďte se na důkaz o souladu. Malé kroky (retence, přístupy, školení) přinášejí velký rozdíl – a snižují rizika i náklady.




























