Pokud provozujete malý nebo střední podnik, může se soulad s GDPR zpočátku zdát klamně jednoduchý. Může to vypadat, že stačí jen zveřejnit zásady ochrany osobních údajů, přidat cookie banner, aktualizovat několik smluv a máte hotovo.
Soulad s GDPR je však mnohem širší než toto. Jedná se o nepřetržitou praxi, která vyžaduje odpovědnost; takovou, při níž musíte činit zákonná rozhodnutí o osobních údajích, tato rozhodnutí dokumentovat, použít vhodná technická a organizační opatření a být schopni doložit své úvahy, pokud regulátor, zákazník nebo partner položí otázky.
Ucelený kontrolní seznam pomáhá podnikům identifikovat hlavní pohyblivé části: mimo jiné právní základ, transparentnost, uchovávání údajů, bezpečnost, smlouvy se zpracovateli, reakci na úniky informací a školení zaměstnanců.
Skutečná práce samozřejmě spočívá v aplikování těchto požadavků na vaše vlastní systémy, dodavatele, cesty zákazníků a interní postupy přístupu. Správným přístupem je vnímat tento proces jako strukturované posouzení rizik a řízení, nikoli jen jako pouhé odškrtávání políček. Tento kontrolní seznam pro soulad s britským GDPR však může britským podnikům pomoci začít.
Pamatujte, že soulad s GDPR je obchodním závazkem stejně jako právním. Kupující očekávají, že dodavatelé prokážou vyspělost v oblasti ochrany soukromí, nakládání s údaji a řízení přístupu, zejména pokud se jedná o údaje o zákaznících, informace o zaměstnancích nebo citlivá obchodní data.
Při procházení tohoto kontrolního seznamu mějte na paměti, že toto není úplný průvodce a nepředstavuje právní poradenství. Pokud potřebujete individuální poradenství ohledně implementace GDPR ve vaší organizaci, vyhledejte pomoc kvalifikovaného právního odborníka.
Jak používat tento kontrolní seznam pro soulad s GDPR
Převedení kontrolního seznamu pro soulad s GDPR do reálné praxe
Řízení přístupu je základem souladu s GDPR
Které kroky upřednostnit pro zajištění souladu s GDPR
Jak používat tento kontrolní seznam pro soulad s GDPR
Je to jednoduché: stačí postupně projít každou fázi. U každé položky označte svůj stav a ujistěte se, že můžete doložit uvedené důkazy. Získáte tak lepší přehled o tom, do jaké míry je vaše podnikání v současné době v souladu s předpisy a na které oblasti byste se měli zaměřit příště.
| Krok k souladu s GDPR | Kontrolní seznam opatření | Priorita | Požadované důkazy | Stav |
| Zmapování všech činností zpracování osobních údajů | Inventura údajů – Identifikujte všechny systémy ukládající osobní údaje (CRM, HR, e-mail, cloudové nástroje) – Vytvořte seznam všech shromažďovaných typů údajů (zákazníci, zaměstnanci, potenciální klienti) Mapování zpracování – Definujte účel každé činnosti – Identifikujte subjekty a kategorie údajů – Zaznamenejte, kde jsou údaje uloženy a kam se předávají | Vysoká | Záznam o činnostech zpracování (ROPA) | ☐ |
| Definování právního základu pro každou činnost | – Přiřaďte každé činnosti právní základ (smlouva, právní povinnost, souhlas atd.) – Zajistěte, aby byl základ definován před zpracováním – Potvrďte, že základ odpovídá účelu (nikoli pohodlí) – Použijte test „nezbytnosti“ | Vysoká | Dokumentovaný registr právních základů | ☐ |
| Provedení posouzení oprávněných zájmů (pokud je to relevantní) | – Identifikujte, kde se používají „oprávněné zájmy“ – Proveďte test vyváženosti (zájmy podniku vs. práva jednotlivce) – Dokumentujte odůvodnění a záruky | Střední | Záznamy o posouzení oprávněných zájmů (LIA) | ☐ |
| Identifikace a klasifikace citlivých údajů | – Identifikujte údaje zvláštní kategorie (zdravotní stav, biometrické údaje atd.) – Použijte dodatečnou podmínku podle článku 9 – Definujte přísnější kontroly (přístup, šifrování) | Vysoká | Záznam o klasifikaci citlivých údajů a bezpečnostních zárukách | ☐ |
| Zmapování datových toků | – Sledujte, jak se údaje pohybují (shromažďování → úložiště → sdílení → vymazání) – Identifikujte interní a externí přenosy – Označte vysoce rizikové toky | Vysoká | Diagramy datových toků / dokumentace mapování | ☐ |
| Krok k souladu s GDPR | Kontrolní seznam opatření | Priorita | Požadované důkazy | Stav |
| Vytvoření nebo aktualizace prohlášení o ochraně soukromí | Obsah– Uveďte shromažďované údaje – Vysvětlete účel a právní základ – Identifikujte třetí strany – Definujte doby uchovávání – Uveďte práva uživatelů a kontaktní údaje Srozumitelnost– Používejte srozumitelný jazyk – Vyhněte se právnímu žargonu | Vysoká | Zveřejněné zásady ochrany osobních údajů v souladu se skutečným provozem | ☐ |
| Uvedení prohlášení o ochraně soukromí do souladu se skutečným provozem | – Proveďte audit skutečného používání údajů napříč systémy – Zajistěte, aby byly uvedeny všechny nástroje/dodavatelé – Aktualizujte prohlášení, jakmile dojde ke změně procesů | Vysoká | Protokol o kontrole prohlášení o ochraně soukromí | ☐ |
| Zavedení platných mechanismů pro udělení souhlasu | – Používejte jasné a konkrétní žádosti o souhlas – Vyhněte se předem zaškrtnutým políčkům – Oddělte souhlasy podle účelu – Používejte mechanismy opt-in (nikoli opt-out) | Vysoká | Záznamy/snímky obrazovky o získání souhlasu | ☐ |
| Zaznamenávání a správa souhlasů | – Zaznamenávejte, kdy a jak byl souhlas udělen – Uchovávejte záznamy o souhlasech bezpečně – Propojte souhlas s konkrétními účely | Vysoká | Databáze souhlasů / protokoly | ☐ |
| Umožnění snadného odvolání souhlasu | – Poskytněte jednoduché způsoby odvolání souhlasu (zrušení odběru, nastavení) – Zajistěte, aby se odvolání projevilo ve všech systémech – V případě potřeby okamžitě zastavte zpracování | Vysoká | Postupy pro odvolání souhlasu | ☐ |
| Krok k souladu s GDPR | Kontrolní seznam opatření | Priorita | Důkaz / výstup | Stav |
| Definování zásad uchovávání údajů | – Kategorizovat údaje (zákazníci, zaměstnanci, potenciální klienti) – Stanovit doby uchovávání – Odůvodnit uchovávání (právní, smluvní, provozní) – Dokumentovat zásady | Vysoká | Dokument o zásadách uchovávání údajů | ☐ |
| Vynucovat pravidla uchovávání | – Zavést automatické mazání, kde je to možné – Naplánovat pravidelné ruční kontroly – Archivovat nebo smazat vypršená data | Vysoká | Protokoly o mazání / pravidla automatizace | ☐ |
| Uplatňovat minimalizaci údajů | – Sbírat pouze nezbytné údaje – Odebrat nadbytečné nebo duplicitní údaje – Vyvarovat se nadbytečného shromažďování ve formulářích/procesech | Vysoká | Záznamy o kontrole minimalizace údajů | ☐ |
| Spravovat původní data | – Provádět audit starých systémů a záloh – Identifikovat nepotřebná historická data – Bezpečně smazat zastaralá data | Střední | Protokoly o čištění původních dat | ☐ |
| Zavést řízení přístupu (nejnižší úroveň oprávnění) | – Přidělit přístup na základě role – Omezit přístup pouze na nezbytná data – Pravidelně kontrolovat oprávnění | Vysoká | Matice řízení přístupu / protokoly o oprávněních | ☐ |
| Spravovat uživatelské účty | – Vytvořit jedinečné účty pro všechny uživatele – Odebrat sdílené účty – Deaktivovat neaktivní účty | Vysoká | Záznamy o auditu uživatelských účtů | ☐ |
| Posílit ověřování | – Vynutit silné zásady tvorby hesel – Zavést dvoufázové ověření (2FA), kde je to možné – Oddělit účty správců od standardních účtů | Vysoká | Bezpečnostní zásady / záznamy o zavedení 2FA | ☐ |
| Bezpečná správa přihlašovacích údajů | – Ukládat hesla bezpečně (nikoli jako prostý text) – Vyhnout se opakovanému používání napříč systémy – Používat bezpečné metody sdílení | Vysoká | Doklady o systému správy přihlašovacích údajů | ☐ |
| Zavést technická bezpečnostní opatření | – Šifrovat citlivá data (při ukládání i při přenosu) – Použít bezpečné konfigurace – Chránit koncové body a sítě | Vysoká | Dokumentace bezpečnostní konfigurace | ☐ |
| Monitorovat a zaznamenávat přístup | – Aktivovat protokolování systému – Sledovat, kdo, kdy a k jakým datům přistupoval – Uchovávat protokoly pro účely auditu | Střední | Protokoly přístupů a zprávy o sledování | ☐ |
| Krok k souladu s GDPR | Kontrolní seznam opatření | Priorita | Důkaz / výstup | Stav |
| Identifikovat všechny zpracovatele údajů | – Sepsat všechny dodavatele, kteří nakládají s osobními údaji – Definovat, k jakým datům přistupují – Porozumět jejich roli/vlivu v datovém toku | Vysoká | Registr dodavatelů | ☐ |
| Uzavřít smlouvy o zpracování osobních údajů | – Zajistit, aby pro každého dodavatele existovala smlouva DPA – Potvrdit rozsah, účel a bezpečnostní závazky – Kontrolovat podmínky dodavatelů | Vysoká | Podepsané smlouvy DPA | ☐ |
| Kontrolovat sdílení dat s dodavateli | – Sdílet pouze nezbytná data – Definovat účel sdílení – Omezit přístupová oprávnění | Vysoká | Dokumentace o sdílení dat | ☐ |
| Posoudit mezinárodní předávání údajů | – Identifikovat předávání mimo Spojené království – Použít záruky (standardní smluvní doložky [SCC], rozhodnutí o odpovídající ochraně) – Dokumentovat posouzení rizik | Vysoká | Posouzení rizik při předávání / standardní smluvní doložky (SCC) | ☐ |
| Spravovat životní cyklus dodavatelů | – Pravidelně kontrolovat dodavatele – Odebrat nepoužívané nástroje – Zajistit smazání dat při ukončení spolupráce | Střední | Protokoly o kontrole dodavatelů | ☐ |
| Krok k souladu s GDPR | Kontrolní seznam opatření | Priorita | Důkaz / výstup | Stav |
| Nastavit proces pro žádosti subjektů údajů | – Vytvořit přijímací kanál (e-mail/formulář) – Přidělit odpovědnost – Definovat pracovní postup a termíny | Vysoká | Postup vyřizování žádostí o přístup k údajům | ☐ |
| Aktivovat přístup k datům a jejich vyhledávání | – Zajistit, aby bylo možné data v systémech vyhledat – Shromáždit data bez prozrazení informací o jiných osobách | Vysoká | Dokumentace procesu vyhledávání dat | ☐ |
| Vyřizování žádostí o výmaz a omezení | – Definujte postupy pro mazání – V případě potřeby informujte třetí strany – Seznamte se se zákonnými výjimkami | Vysoká | Logy žádostí o výmaz | ☐ |
| Podpora přenositelnosti údajů | – Poskytujte exporty strukturovaných dat (CSV, JSON) – Zajistěte použitelnost exportovaných dat | Střední | Příklady exportu z důvodu přenositelnosti | ☐ |
| Zavedení procesu reakce na úniky informací | – Definujte ochranu před úniky informací a plán reakce – Přiřaďte role a eskalační cesty – Vyškolte zaměstnance v rozpoznávání incidentů | Vysoká | Plán reakce na incidenty | ☐ |
| Splnění požadavku na nahlášení do 72 hodin | – Definujte kritéria pro hlášení úřadu ICO – Zajistěte schopnost odeslat oznámení v daném časovém rámci | Vysoká | Postup při hlášení úniků informací | ☐ |
| Vedení logu úniků informací | – Zaznamenávejte všechny incidenty (včetně těch drobných) – Dokumentujte přijatá rozhodnutí a opatření | Vysoká | Registr úniků informací | ☐ |
| Krok k souladu s GDPR | Kontrolní seznam opatření | Priorita | Důkaz / výstup | Stav |
| Provádění DPIA u vysoce rizikového zpracování | – Identifikujte vysoce rizikové činnosti – Posuďte rizika pro jednotlivce – Definujte opatření ke zmírnění rizik – Dokumentujte výsledky | Vysoká | Zprávy DPIA | ☐ |
| Přiřazení odpovědnosti za ochranu údajů | – Jmenujte pověřence pro ochranu osobních údajů (DPO) (je-li vyžadován) NEBO – Určete interního vedoucího pro ochranu údajů – Definujte pravomoci a odpovědnosti | Vysoká | Popis role / záznam o jmenování | ☐ |
| Vytvoření struktury řízení | – Definujte hierarchii podávání zpráv – Naplánujte přezkumy souladu s předpisy – Sledujte probíhající činnosti k zajištění souladu | Střední | Dokumentace o řízení | ☐ |
| Udržování zásad a postupů | – Vytvořte zásady (ochrana údajů, uchovávání, přístup, reakce na úniky informací) – Slaďte tyto zásady se skutečným provozem – Pravidelně je aktualizujte | Vysoká | Dokumenty zásad (s řízením verzí) | ☐ |
| Školení zaměstnanců v oblasti ochrany údajů | – Poskytujte školení specifická pro jednotlivé role – Zaměřte se na nakládání s údaji, rizika a postupy – Provádějte pravidelná opakovaná školení | Vysoká | Záznamy o školení a materiály | ☐ |
| Posilování bezpečného chování | – Podporujte hygienu hesel – Zvyšujte povědomí o phishingu – Motivujte k hlášení problémů | Střední | Záznamy o programech zvyšování povědomí | ☐ |
| Zajištění připravenosti na audit | – Udržujte dokumentaci ke všem kontrolním mechanismům – Uchovávejte doklady o rozhodnutích a procesech – Připravte se na kontrolu ze strany dozorových úřadů nebo partnerů | Vysoká | Úložiště dokumentace o souladu s předpisy | ☐ |
| Provádění pravidelných přezkumů souladu s předpisy | – Provádějte pravidelné interní audity – Identifikujte nedostatky a příležitosti ke zlepšení – Aktualizujte procesy podle vývoje podniku | Střední | Zprávy z auditů a plány zlepšování | ☐ |
Převod Vašeho kontrolního seznamu pro soulad s GDPR do reálné praxe
Podrobný kontrolní seznam pro zajištění souladu s GDPR je užitečný pouze tehdy, pokud se promítne do konzistentního provádění v reálném světě. Mnoho organizací dosáhne bodu, kdy mají zdokumentované zásady, definované procesy a dokonce i přidělené odpovědnosti, ale přesto selhávají, když jsou tyto kontrolní mechanismy testovány v praxi. Rozdíl spočívá v tom, jak dobře jsou tyto kontroly vloženy do každodenního provozu.
Z praktického hlediska by měla každá položka ve Vašem kontrolním seznamu přímo odpovídat něčemu hmatatelnému ve Vašem podnikání. Může se jednat o systém, kde jsou data uložena, o pracovní postup, který určuje, jak se s nimi nakládá, nebo o jasně definovanou osobu odpovědnou za dohled. Bez tohoto propojení zůstává soulad s předpisy pouze teoretický.
Například zásada uchovávání údajů by neměla existovat pouze jako dokument; měla by se promítnout do automatizovaných pravidel pro mazání, plánovaných kontrol nebo jasně vynucovaných procesů archivace. Podobně by prohlášení o ochraně soukromí nemělo být statickou stránkou, která byla vytvořena jednou a zapomenuta; mělo by se vyvíjet společně s Vašimi nástroji, dodavateli a postupy nakládání s údaji.
To je ostatně to, co regulační orgány očekávají. Nehodnotí pouze to, zda má podnik zavedené zásady, ale zda tyto zásady přesně odrážejí způsob, jakým se nakládá s osobními údaji, a zda organizace dokáže tento soulad na požádání prokázat.
Užitečný způsob, jak o tom přemýšlet, je, že Váš kontrolní seznam GDPR pro firmy není izolovaným seznamem úkolů, ale rámcem pro provozní kontrolu. Každý řádek ve Vaší tabulce by měl odpovídat něčemu, na co můžete ukázat, co můžete vysvětlit a v případě potřeby i doložit. Namísto pouhého papírování se tak Váš kontrolní seznam stane něčím mnohem lépe použitelným v praxi a obhajitelným.
Řízení přístupu leží v samém centru souladu s GDPR
Ačkoli tento kontrolní seznam pro zajištění souladu s GDPR pokrývá širokou škálu právních, provozních a technických požadavků, řízení přístupu je jednou z nejzásadnějších oblastí, kterou by měla Vaše firma vyhodnotit a aktualizovat. Přístup označuje to, kdo může přistupovat k osobním údajům, za jakých podmínek a s jakou úrovní dohledu, což přímo ovlivňuje Vaši schopnost chránit informace, reagovat na žádosti subjektů údajů o přístup a prokazovat odpovědnost.
Řízení přístupu ovlivňuje mnohem více než jen bezpečnost. V mnoha případech je to také místo, kde soulad s předpisy selhává. Nikoli kvůli sofistikovaným útokům na Vaši podnikovou síť, ale kvůli rizikům způsobeným každodenními provozními mezerami: sdílené účty, nadbytečná oprávnění, slabé postupy ověřování nebo chybějící přehled o tom, kdo má k čemu přístup.
Tyto problémy se obvykle hromadí postupně, kdykoli je zaveden nový nástroj nebo je přístup udělen narychlo a nikdy není odvolán. Postupem času se tato oprávnění revidují jen zřídka. Výsledkem je nekontrolované šíření přístupů, které zvyšuje riziko, aniž by bylo okamžitě viditelné. Proto by mělo být řízení přístupu považováno za základní pilíř programu Vaší firmy pro zajištění souladu s GDPR.
Správa přihlašovacích údajů hraje v řízení přístupu klíčovou roli. Pokud jsou postupy při práci s hesly nekonzistentní nebo ponechány na individuálním uvážení, mohou oslabit i dobře navržené zásady. Stanovení jasných, vymahatelných standardů týkajících se síly hesel, jejich opakovaného používání a bezpečného sdílení vytváří základ, který podporuje řadu dalších bezpečnostních prvků.
Pro mnoho organizací to může znamenat zavedení specializovaného firemního správce hesel, který pomáhá důsledně prosazovat tyto standardy napříč týmy. Firemní správce hesel, jako je Proton Pass for Business, dokáže zjednodušit správu přihlašovacích údajů a zároveň zlepšit přehled, bezpečné sdílení a řízení přístupu v celé organizaci.
Pokud je přístup tímto způsobem řádně kontrolován, mají organizace lepší výchozí pozici pro splnění mnoha požadavků na zabezpečení a odpovědnost podle nařízení GDPR. Data lze snáze vyhledat, oprávnění jsou jasnější a u citlivých informací je méně pravděpodobné, že k nim získají přístup neoprávnění uživatelé.
Ačkoli řízení přístupu nenahrazuje povinnosti, jako je stanovení právních základů pro zpracování, udržování oznámení o ochraně osobních údajů nebo vymáhání zásad uchovávání údajů, poskytuje důležitý základ pro ochranu osobních údajů a prokázání, že jsou zavedena příslušná ochranná opatření.
Které kroky upřednostnit pro zajištění souladu s GDPR
Jednou z nejčastějších výzev u jakéhokoli kontrolního seznamu pro soulad s GDPR je vědět, kam zaměřit své úsilí a pozornost. Když je důležité všechno, může být těžké vědět, kde začít. Realisticky však mají některé oblasti výrazně větší váhu než jiné, zejména v počátečních fázích zavádění.
- Přehled o datech je vaším přirozeným výchozím bodem. Pokud nemáte jasný přehled o tom, jaké osobní údaje uchováváte, kde jsou uloženy a jak se pohybují ve vaší organizaci, bude obtížné účinně uplatnit jakékoli jiné kontrolní opatření. Mapování datových toků a udržování přesného přehledu vytváří základ pro vše, co následuje.
- Dalším krokem je vyhodnocení řízení přístupu, což představuje nejrychlejší způsob, jak snížit riziko. Omezení přístupu pouze na ty, kteří jej skutečně potřebují, a udržování přehledu o oprávněních řeší velkou část reálných zranitelností.
- V těsném závěsu následuje disciplína v uchovávání údajů. Snížení objemu uchovávaných dat nejen snižuje riziko, ale také zjednodušuje zajištění souladu v oblastech, jako jsou práva subjektů údajů a reakce na úniky informací.
- Připravenost na úniky informací je další oblastí, které prospěje včasná pozornost. Požadavek britského nařízení GDPR na nahlášení do 72 hodin klade mimořádný důraz na rychlost a srozumitelnost. Jasně definovaný proces, jasné vymezení odpovědnosti a schopnost rychle posoudit rizika mohou zásadně ovlivnit to, jak je incident řešen a vnímán.
Pokud se firmy nejprve zaměří na tyto oblasti, mohou dosáhnout významného pokroku, aniž by se nechaly zahltit. Zbytek kontrolního seznamu vám pak pomůže stavět na stabilnějších a kontrolovanějších základech.






