Koho sa GDPR týka
GDPR sa neviaže na veľkosť firmy ani na to, či má zamestnancov — rozhodujúce je, či firma spracúva osobné údaje. To robí prakticky každý podnikateľský subjekt: má zákazníkov alebo dodávateľov s menom a kontaktom, vedie mzdovú agendu, prevádzkuje webový formulár, alebo len fakturuje fyzickým osobám. Rozsah povinností sa odvíja od rizika a rozsahu spracúvania, nie od počtu zamestnancov.
Čo musí mať firma zavedené
- Smernicu na ochranu osobných údajov
- Záznamy o spracovateľských činnostiach
- Poučenia dotknutých osôb
- Určené právne základy spracúvania
Úrad na ochranu osobných údajov SR
Smernica na ochranu osobných údajov
Interný dokument, ktorý popisuje, aké osobné údaje firma spracúva, na aký účel, na akom právnom základe, ako dlho ich uchováva a kto k nim má prístup. Je základom, od ktorého sa odvíjajú ostatné povinnosti.
Záznamy o spracovateľských činnostiach
Podľa čl. 30 GDPR musí byť spracúvanie zdokumentované — pre koho, na aký účel, aké kategórie údajov a príjemcov. Výnimka pre firmy do 250 zamestnancov platí len vtedy, ak spracúvanie nie je pravidelné, nepredstavuje riziko pre práva dotknutých osôb a netýka sa osobitných kategórií údajov — v praxi túto výnimku spĺňa málokto, keďže mzdová a personálna agenda je pravidelné spracúvanie.
Poučenia dotknutých osôb
Zákazníci, zamestnanci aj uchádzači o zamestnanie majú právo vedieť, aké údaje o nich firma spracúva a na akom základe — toto poučenie (tzv. informačná povinnosť podľa čl. 13/14 GDPR) musí byť dostupné v momente zberu údajov, typicky na webe alebo v pracovnej zmluve.
Súhlasy a právne základy
Nie každé spracúvanie potrebuje súhlas — plnenie zmluvy, zákonná povinnosť alebo oprávnený záujem sú tiež platné právne základy. Firma by mala mať jasne určené, na akom základe každé konkrétne spracúvanie stojí, keďže od toho sa odvíja aj to, či a ako môže dotknutá osoba spracúvanie odmietnuť.
Kedy treba zodpovednú osobu (DPO)
Povinnosť menovať zodpovednú osobu majú orgány verejnej moci a firmy, ktorých hlavnou činnosťou je rozsiahle pravidelné a systematické monitorovanie osôb, alebo rozsiahle spracúvanie osobitných kategórií údajov (zdravotné, biometrické, o odsúdeniach a pod.). Väčšina malých a stredných firiem túto povinnosť nemá — GDPR sa ich ale napriek tomu týka v plnom rozsahu ostatných povinností.
Práva dotknutých osôb
Zákazníci aj zamestnanci majú právo na prístup k svojim údajom, ich opravu, výmaz (za splnenia podmienok), obmedzenie spracúvania, prenosnosť údajov a namietanie proti spracúvaniu. Firma musí vedieť na takúto žiadosť reagovať spravidla do jedného mesiaca.
Sankcie a dohľad
Dohľad nad dodržiavaním GDPR na Slovensku vykonáva Úrad na ochranu osobných údajov SR. GDPR umožňuje pokuty až do 20 000 000 € alebo 4 % celosvetového ročného obratu, podľa toho, ktorá suma je vyššia — konkrétna výška závisí od závažnosti, rozsahu a povahy porušenia. Väčšina reálnych pokút na Slovensku je nižšia, riziko postihu (vrátane opatrení bez pokuty) je ale reálne aj pri bežných nedostatkoch, napr. chýbajúcej smernici alebo poučení.
„GDPR umožňuje pokuty až do 20 000 000 € alebo 4 % celosvetového ročného obratu, podľa toho, ktorá suma je vyššia.“
Potrebujete GDPR dokumentáciu na mieru?
Vypracujeme smernicu na ochranu osobných údajov, záznamy o spracovateľských činnostiach a poučenia podľa toho, aké údaje vaša firma reálne spracúva — objednávka online, dodanie e-mailom. Balíčky od 120 € bez DPH.
Pozrieť balíčky GDPR dokumentácie →Časté otázky
- Musí mať GDPR smernicu aj malá firma bez zamestnancov?
- Áno. GDPR sa neviaže na počet zamestnancov, ale na to, či firma spracúva osobné údaje — a to robí prakticky každá firma už len tým, že má zákazníkov, dodávateľov alebo webový formulár. Rozsah povinností sa líši podľa rizika spracúvania, nie podľa veľkosti firmy.
- Kedy musí mať firma zodpovednú osobu (DPO)?
- Zodpovednú osobu musia mať orgány verejnej moci, firmy, ktorých hlavnou činnosťou je rozsiahle pravidelné a systematické monitorovanie osôb, alebo firmy rozsiahlo spracúvajúce osobitné kategórie údajov. Väčšina malých a stredných firiem túto povinnosť nemá, GDPR sa ich napriek tomu týka v plnom rozsahu.
- Aké hrozia pokuty za porušenie GDPR?
- GDPR umožňuje pokuty až do výšky 20 000 000 € alebo 4 % celosvetového ročného obratu firmy, podľa toho, ktorá suma je vyššia. Konkrétnu výšku určuje Úrad na ochranu osobných údajov SR podľa závažnosti a rozsahu porušenia.
Posledná aktualizácia: 22. 9. 2026.