Proč řešit GDPR na pracovišti „prakticky“
GDPR není pouze právní rámec, ale také soubor praktických zásad, které chrání zaměstnance, uchazeče, dodavatele a zákazníky. Cílem tohoto článku je krok za krokem vysvětlit, co dělat v běžných HR a provozních situacích, jak nastavit procesy a jaké minimální standardy bezpečnosti a dokumentace mít připraveny. Text je informativní a nenahrazuje právní poradenství – u konkrétních případů vždy konzultujte odborníka.
Základní pojmy a role
- Osobní údaj: informace o identifikované nebo identifikovatelné fyzické osobě (např. jméno, e-mail, mzda, IP adresa, fotografie, GPS záznam).
- Zpracování: jakákoli operace s údaji (sběr, ukládání, prohlížení, úprava, poskytování, mazání).
- Správce: subjekt určující účel a prostředky zpracování (typicky zaměstnavatel).
- Zpracovatel: zpracovává údaje pro správce na základě smlouvy (mzdová účetní, cloud, ATS).
- DPO (pověřená osoba): interní nebo externí odborník dohlížející na soulad (povinný v některých režimech, jinak doporučený).
Sedm zásad GDPR v praxi
- Zákonnost, spravedlnost, transparentnost: vždy víte „proč a na základě čeho“ zpracováváte a umíte to srozumitelně vysvětlit.
- Omezení účelu: údaje používáte pouze k jasně definovaným účelům (nábor ≠ marketing).
- Minimalizace údajů: žádejte jen to, co skutečně potřebujete (např. rodné číslo pouze pokud existuje právní důvod).
- Přesnost: údaje udržujte aktuální (proces aktualizací a oprav).
- Omezení uchovávání: máte retention policy a skutečně mažete podle stanovených lhůt.
- Integrita a důvěrnost: přiměřená technická a organizační opatření (šifrování, řízení přístupů, školení).
- Odpovědnost (accountability): umíte prokázat soulad (záznamy, posouzení, smlouvy).
Právní základy zpracování na pracovišti
- Smlouva: plnění pracovněprávní smlouvy (výpočet mzdy, komunikace o změnách, IT přístupy).
- Právní povinnost: povinnosti vyplývající z pracovního, daňového, odvodového a BOZP práva.
- Oprávněný zájem: legitimní potřeby zaměstnavatele (např. základní IT logování), vždy však po LIA (test vyvážení zájmů).
- Souhlas: na pracovišti spíše výjimečný (asymetrie moci); používejte pouze tam, kde je skutečná možnost volby (např. dobrovolná fotografie na webu).
- Životně důležité zájmy: nouzové situace (zdravotní incidenty).
- Veřejný zájem/úřední moc: pokud to vyplývá ze zákona a role organizace.
Speciální kategorie údajů (citlivé údaje)
Zdravotní údaje, údaje o odborové příslušnosti, biometrické údaje apod. vyžadují přísnější režim: oddělené úložiště, omezený přístup, jasný právní základ (zákon, výslovný souhlas, oblast pracovního práva v rozsahu povoleném právem), kratší lhůty, protokol přístupů.
Dokumentační sada, kterou by měla mít každá firma
- Informační povinnosti (privacy notice) pro zaměstnance, uchazeče a dodavatele.
- Záznamy o činnostech zpracování (ROPA) – kdo, co, proč, dokdy, komu.
- Smlouvy se zpracovateli (DPA) – bezpečnost, sub-procesory, audit, incidenty.
- Interní politiky: přístupová práva, retention a mazání, BYOD, monitoring, využívání e-mailu a internetu, bezpečnost a školení.
- LIA – posouzení oprávněného zájmu u monitoringu, kamer, logování.
- DPIA – posouzení dopadu na ochranu osobních údajů u rizikových projektů (biometrie, rozsáhlý monitoring, nové technologie).
- Incident/breach playbook – co, kdo, do 72 hodin, jak komunikovat.
Životní cyklus údajů: od náboru po ukončení pracovního poměru
- Nábor: sběr pouze nezbytných údajů, transparentnost v inzerátu a formulářích, doba uchování CV (např. talent pool jen s jasným souhlasem).
- Onboarding: minimum „must have“ dokumentů, oddělené zpracování citlivých údajů (lékařské prohlídky, BOZP).
- Provoz: jasné role a přístupy (HR vs. manažeři), logování přístupů, pravidelné revize oprávnění.
- Offboarding: včasné zrušení přístupů, vrácení zařízení, archivace jen v nezbytném rozsahu, standardizované mazání.
Práva subjektů údajů: procesy a lhůty
- Přístup k údajům a kopii údajů.
- Oprava a aktualizace.
- Vymazání („zapomenutí“) – pokud neexistuje silnější právní důvod k uchovávání.
- Omezení zpracování – „freeze“ režim během sporu.
- Přenostitelnost – pokud je právním základem smlouva/souhlas a zpracování je automatizované.
- Vzetí námitky vůči oprávněnému zájmu (např. určitý druh monitoringu).
- Automatizované rozhodování/profilování – informujte a umožněte lidský zásah.
Mějte jednotnou schránku (např. privacy@firma.tld), standardní formuláře a SLA na vyřízení (typicky do 1 měsíce).
Monitoring na pracovišti „se zdravým rozumem“
- E-mail a internet: definujte účel (bezpečnost IT, prevence úniků), rozsah, retenční doby; preferujte agregované a minimální logy, nikoli plošné čtení obsahu.
- CCTV: monitorujte nezbytné prostorové zóny, nastavte překryvné zóny, uchovávání na omezenou dobu, jasné označení.
- GPS a docházka: geolokace jen při reálné potřebě (field servis), s časovým omezením.
- Biometrie: výjimečně a po DPIA; zvažte alternativy (karty, PIN).
- Práce z domova (home office): žádné skryté nástroje sledování; zaměřte se na výsledky, nikoli invazivní monitoring.
BYOD a firemní zařízení
- BYOD: mobilní MDM/oddělený pracovní profil, povinná obrazovková zámka, šifrování, vzdálené vymazání pracovního kontejneru.
- Firemní zařízení: standardizované buildy, MFA, aktualizace, inventarizace, pravidla přenosu mimo EU.
Bezpečnostní opatření: technické a organizační minimum
- Řízení přístupů: princip minimálních práv, pravidelné revize, okamžité odebrání po odchodu zaměstnance.
- Šifrování: disky notebooků, přenosy (TLS), citlivé přílohy (heslo mimo komunikační kanál).
- Zálohování a obnova: testované obnovy, segmentace záloh od produkčního prostředí.
- Školení proti phishingu a simulace, jasný kanál na hlášení podezření.
- Čistý stůl/obrazovka a bezpečné likvidování dokumentů (skartace/recyklace s dohledem).
- Logování a audit: přiměřené logy přístupů k HR systémům, pravidelná kontrola anomálií.
Přenosy údajů mimo EHP
Pokud zpracováváte v cloudu nebo využíváte dodavatele mimo EHP, potřebujete přenosový mechanismus (např. standardní smluvní doložky) a TIA (posouzení dopadů přenosu). Minimalizujte rozsah přenášených údajů a použijte pseudonymizaci, kde je to možné.
Retention a mazání: jak nastavit lhůty
- Mapujte účely → přiraďte zákonné a obchodní lhůty → nastavte automatické mazání/archivaci.
- Uchazeči: krátké lhůty; talent pool pouze se souhlasem a jednoduchou možností odvolání.
- HR spisy: pouze nezbytné dokumenty; citlivé údaje separátně a s kratšími lhůtami.
Incidenty a porušení ochrany údajů
- Rozpoznání: ztráta zařízení, omylem odeslaný e-mail, neoprávněný přístup, malware, zveřejnění.
- První pomoc: ohraničit incident (odpojení účtu, vzdálené vymazání), zdokumentovat co/kdy/kdo.
- Posouzení rizika: pokud je pravděpodobné riziko pro práva osob, ohlásit do 72 hodin dozorovému orgánu; při vysokém riziku informovat dotčené osoby.
- Registr porušení: evidujte vše – i drobné incidenty a poučení.
Veřejná komunikace a HR marketing
- Fotografie a videa: získejte informovaný souhlas, evidujte jej, poskytněte možnost odvolání bez sankce.
- Reference: poskytujte pouze po ověření právního základu a rozsahu (minimální údaje).
- Sociální sítě: pravidla pro zaměstnance, co smí a nesmí zveřejňovat (zejména údaje klientů/kolegy).
Praktické příklady: co je „OK“ a co není
| Situace | OK | Rizikové/není OK |
|---|---|---|
| Nábor přes formulář | Pouze nutná pole, jasné informace, krátká doba uchování | Rodné číslo a rodinný stav bez důvodu, uchovávání CV „navždy“ |
| Monitoring e-mailu | Bez obsahu, agregační logy, účel bezpečnosti, informování | Plošné čtení zpráv bez důvodu, bez politiky a LIA |
| CCTV | Vstupy/sklady, krátké doby, označení | Monitoring odpočinkových zón, zvukové nahrávání bez důvodu |
| Docházka | Elektronická evidence, minimální údaje | Trvalé sdílení přesné polohy mimo pracovní dobu |
Školení a kultura: lidé jsou nejdůležitější „opatření“
- Onboardingové školení s praktickými scénáři (e-mail, dokumenty, cloud, sdílení).
- Mikrolekce během roku (phishing, čistý stůl, nové nástroje).
- Bezpečný neúspěch: podpora hlášení chyb bez sankcí; rychlá pomoc místo utajení.
Checklist „GDPR v kostce“ pro malé a střední firmy
- Mám privacy notice pro zaměstnance a uchazeče?
- Vedu ROPA a registr porušení?
- Existují DPA s každým zpracovatelem a znám sub-procesory?
- Mám retention policy a umím skutečně mazat?
- Provedli jsme LIA/DPIA tam, kde je to potřeba (monitoring, biometrie, nové projekty)?
- Máme incident playbook a postup do 72 hod?
- Jsou nastaveny přístupy, MFA, šifrování a školení?
Shoda jako kontinuální proces
GDPR není jednorázový projekt. Je to průběžné dolaďování procesů, dokumentace a bezpečnosti tak, aby dávaly smysl lidem i byznysu. Začněte inventurou zpracování, nastavte minimum politik a smluv, ujasněte právní základy a zaměřte se na důkaz o souhlasu. Malé kroky (retence, přístupy, školení) přinášejí velký rozdíl – a snižují rizika i náklady.




























