Roční audit ochrany osobních údajů

Proč provádět roční audit soukromí

Roční audit soukromí je systematická kontrola existence osobních údajů, jejich umístění, kdo k nim má přístup a jak jsou chráněny. Cílem je snížit digitální stopu, zkrátit retenční lhůty, uzavřít nepotřebné přístupy a posílit technická i procesní opatření. Audit je vhodné rozdělit na přípravu, inventarizaci, hodnocení rizik, nápravná opatření a monitoring.

Příprava: rozsah, cíle a harmonogram

  • Rozsah: osobní účty a zařízení, pracovní účty (pokud relevantní), rodinná sdílení, chytrá domácnost, vozidla s telematikou.
  • Cíle: minimalizace dat, zlepšení kontroly přístupů, konsolidace účtů, odstranění zastaralých dat.
  • Harmonogram: 1–2 dny souvislé práce, následné kvartální mini-audity (2–3 hodiny).
  • Artefakty: auditní deník, check listy, rozhodnutí (proč ponechat/odstranit), seznam žádostí o vymazání.

Inventarizace účtů a služeb

  1. Exportujte ze správce hesel seznam účtů (bez hesel) do CSV – použijte ho jako mapu.
  2. Přidejte služby chybějící ve správci (operátor, energetika, pojišťovna, dopravní aplikace, fóra).
  3. Označte duplikáty, neaktivní a kritické účty (banky, e-mail, cloud, sociální sítě, nákupy).

Hodnocení rizik (scoring)

Kategorie Příklady Riziko (1–5) Dopad (1–5) Priorita = R×D
Finanční Banky, broker, platební brány 5 5 25
Identifikační Primární e-mail, operátor 5 4 20
Sociální Meta/X/TikTok, fóra 3 3 9
Úložiště Cloudy, zálohy, fotografie 4 4 16

Začínejte u nejvyšší priority.

E-mailová identita a aliasy

  • Primární e-mail: zkontrolujte přeposílání, filtry, pravidla; odstraňte neznámá delegování a aplikace.
  • Aliasová strategie: oddělte banky/úřad od registrací. Vytvořte aliasy pro vysokorizikové služby.
  • DMARC/MFA: aktivujte 2FA; pokud spravujete vlastní doménu, nastavte SPF/DKIM/DMARC.

Správce hesel a přechod na passkeys

  1. Vyčistěte duplicitní a slabá hesla, zapněte reporty úniků.
  2. Projděte top 20 účtů a migrujte na passkeys, kde je to podporováno.
  3. Zapněte 2FA (TOTP/hardwarový klíč). Odstraňte staré „backup codes” z e-mailu, uložte je offline.

Přístupové tokeny a propojené aplikace

  • V Google/Microsoft/Apple a sociálních sítích revize „Connected apps”, OAuth tokenů a „Sign in with …”.
  • Odstraňte nepoužívané API klíče, webhooks, staré integrační aplikace.
  • Vypněte „zařízení s přístupem” a ukončete všechny relace.

Ochrana prohlížeče a sledování

  • Aktualizujte prohlížeče, zapněte izolaci profilů (práce/osobní/bankovnictví).
  • Nastavte automatické mazání cookies při ukončení, použijte rozšíření proti trackerům.
  • Zapněte DoH/DoT a „HTTPS-Only/Preload”.
  • Vypněte cookies třetích stran (pokud již nejsou ve výchozím nastavení vypnuty).

Mobilní zařízení: oprávnění a identifikátory

  • Audit oprávnění: poloha, kontakty, kamera, mikrofon – „pouze při používání” nebo zamítnout.
  • Resetujte reklamní identifikátor, vypněte personalizaci reklam.
  • Odinstalujte neaktivní aplikace; zkontrolujte MDM profily a VPN.

Cloud, zálohy a sdílení

  • Projděte sdílené složky/odkazy, nastavte expiraci a hesla.
  • Šifrování v klidu i při přenosu; zvažte „client-side” šifrování pro citlivé soubory.
  • Audit košů a starých verzí dokumentů; definujte retenční politiky.

Fotografie, metadata a galerie

  • Vypněte automatické sdílení polohy v EXIF; u citlivých sdílení EXIF odstraňte.
  • Projděte „Shared albums” a zrušte přístupy neaktivním příjemcům.
  • Zkontrolujte rozpoznávání tváří a označování – omezte indexaci.

Sociální sítě a online profily

  • Revize viditelnosti příspěvků, staré příspěvky přesuňte na „Jen já” nebo smažte.
  • Vypněte „rozpoznání obličeje”, „look-alike audience” a prediktivní personalizaci, kde je to možné.
  • Odpojte účty mezi platformami; přepněte na unikátní přihlašování.

Telekom a operátor

  • Nastavte port-out PIN nebo heslo; zkontrolujte doplňkové služby (přesměrování, eSIM profily).
  • Zapněte upozornění na změny SIM/eSIM a přihlášení do zákaznické zóny.

Finanční účty a upozornění

  • Zapněte push/SMS notifikace pro přihlášení, online platby, změny limitů a nové inkasa.
  • Zkontrolujte zařízení autorizace (bankovní aplikace, FIDO klíče), odstraňte staré telefony.
  • Zkontrolujte limity pro online platby a dočasně je snižte, pokud nejsou potřeba vysoké.

Data brokeři a marketingové registry

  • Zvolte opt-out u zprostředkovatelů dat (pokud jsou dostupné formuláře).
  • Odhlaste se z nevyžádaného marketingu (hygiena newsletterů, „unsubscribe”, centrální registry).
  • V e-mailu nastavte „grey-mail” filtry a automatické archivování promo mailů.

IoT, chytrá domácnost a vozidla

  • Oddělené SSID/VLAN pro IoT, aktualizujte firmware, zakažte nepotřebné cloudové přístupy.
  • Vymažte staré hlasové záznamy asistentů.
  • Ve vozidle proveďte čištění profilů, zapomeňte telefony, zkontrolujte cloudová propojení VIN.

Doklady, KYC a bezpečné sdílení

  • Inventura skenů dokladů: zkontrolujte, kde jsou uloženy; citlivé soubory přesuňte do šifrovaného trezoru.
  • Při sdílení používejte redakci (odstranění), nikoliv překrytí; odkazy s expirací a heslem.

GDPR práva a retenční lhůty

  • Uplatněte přístup a výmaz u poskytovatelů, kteří drží zbytečná data.
  • Požádejte o seznam příjemců a přenosy mimo EU (pokud relevantní).
  • Zaznamenejte čísla tiketů/žádostí v auditním deníku.

Incident response plán (osobní verze)

  1. Kontakty na banky, operátora, policii a klíčové služby – uloženo offline.
  2. Postup při podezření na kompromitaci: reset hesel, odhlášení relací, kontrola přeposílání, blokace karet, kontrola SIM.
  3. Šablony e-mailů pro hlášení incidentu a žádosti o výmaz.

Šifrování, zálohy a obnova

  • Zapněte Full Disk Encryption na všech zařízeních; používejte moderní šifrování mobilů.
  • Definujte 3-2-1 zálohovací strategii (3 kopie, 2 různá média, 1 offsite).
  • Test obnovy alespoň jednou ročně; zaznamenejte výsledek.

Šablona auditního deníku

Datum Oblast Aktivita Rozhodnutí Vlastník Deadline Stav
2025-10-20 E-mail Revize filtrů a přeposílání Zákaz externích forwardů 2025-10-21 Hotovo
2025-10-20 Správce hesel Migrace na passkeys (top 20) Probíhá 2025-10-27 Otevřeno

Roční checklist (vysoká úroveň)

  • Inventarizace účtů a zařízení dokončena
  • Primární e-mail: 2FA, žádné forwardy, čisté filtry
  • Passkeys/MFA zavedené u kritických účtů
  • Propojené aplikace a tokeny zrevidovány
  • Prohlížeče: profily, DoH/DoT, anti-tracking, mazání cookies
  • Mobil: audit oprávnění, reset reklamního ID
  • Cloud: sdílení a expirační odkazy, retenční politiky
  • Sociální sítě: viditelnost, zrušená propojení, vypnuté rozpoznávání tváří
  • Operátor: port-out PIN, kontrola eSIM
  • Banky: notifikace, limity, zařízení autorizace
  • Data brokeři: opt-out, marketingové registry
  • IoT/Auto: oddělená síť, reset profilů, aktualizace
  • Doklady: bezpečné úložiště, šablony redakce
  • GDPR: požadavky na přístup/výmaz vyřízeny
  • Zálohy: 3-2-1, test obnovy
  • Incident plán: aktualizovaný a offline dostupný

Detailní checklist (operativa)

  1. Export seznamu účtů ze správce hesel (CSV) a označení priorit.
  2. Primární e-mail: kontrola „Forwarding”, „Filters and blocked addresses”, „Security events”.
  3. Top 20 účtů: přechod na passkeys, nastavení TOTP/hardwarových klíčů.
  4. Google/Apple/Microsoft/Sociální sítě: odpojení aplikací a zařízení, zrušení relací.
  5. Prohlížeče: vypnutí cookies třetích stran, anti-tracking doplňky, DoH/DoT.
  6. Telefon: oprávnění „pouze při používání”, reset reklamního ID, odinstalace.
  7. Cloud: audit sdílení, doplnění hesel a expirací, zrušení starých odkazů.
  8. Fotky: vypnutí GPS u sdílených snímků, revize sdílených alb.
  9. Sociální sítě: přehled nastavení soukromí, archivace/mazání starých příspěvků.
  10. Operátor: port-out PIN, změna hesla do zákaznické zóny, vypnutí nepotřebných doplňků.
  11. Banky: notifikace, limity, odstranění starých zařízení.
  12. Data brokeři: odeslání opt-out žádostí, uložení potvrzení.
  13. IoT/Auto: aktualizace, reset profilů, oddělené SSID.
  14. Doklady: přesun do šifrovaného trezoru, připravené šablony redakce.
  15. GDPR: doložené odpovědi a potvrzení o výmazu/přístupu.
  16. Zálohy: zkouška obnovy, zápis výsledku do deníku.

Metodika měření pokroku (KPI)

Indikátor Výchozí stav Cíl 12 měsíců
Podíl účtů s MFA ≥ 95 %
Počet veřejných profilů ≤ 2
Otevřená sdílení bez expirace 0
Neznámé připojené aplikace 0
Úspěšná obnova záloh (test) Ano

Komunikační šablony

Žádost o výmaz (GDPR): „Podle čl. 17 GDPR žádám o výmaz osobních údajů, které již nejsou nezbytné pro daný účel. Prosím o potvrzení a informaci o příjemcích údajů.”

Opt-out marketing: „Žádám o ukončení zpracování mých údajů pro přímý marketing a