Evidence porušení zabezpečení osobních údajů musí vysvětlit, co se stalo, jaké následky správce posoudil a jaká opatření přijal. Nestačí seznam kybernetických útoků. Porušením může být také odeslání dokumentu nesprávnému člověku, ztráta papírové složky, nechtěná změna záznamů nebo nedostupnost údajů. Některé technické incidenty naopak osobní údaje vůbec nezasáhnou.
Článek 33 odstavec 5 GDPR vyžaduje dokumentaci každého porušení zabezpečení včetně okolností, účinků a přijatých nápravných opatření. ÚOOÚ na své stránce o porušení zabezpečení vysvětluje rozdíl mezi ohlášením úřadu a oznámením dotčeným osobám. Registr proto musí zachytit i případy, které nebyly ohlášeny, s doložitelnými důvody rozhodnutí.
Oddělte událost, porušení a povinnost hlásit
Nejprve zjistěte, zda došlo k porušení důvěrnosti, integrity nebo dostupnosti osobních údajů. Neoprávněné zpřístupnění je jiný scénář než pouhý blokovaný pokus o přihlášení. Pokud zatím chybí informace, případ označte jako probíhající posouzení. Nevytvářejte definitivní závěr jen proto, že nástroj automaticky přiřadil nízkou technickou závažnost.
Potom posuďte riziko pro práva a svobody lidí. Povinnost ohlášení podle článku 33 má výjimku, pokud je nepravděpodobné, že porušení bude mít za následek takové riziko. Oznámení lidem podle článku 34 má odlišný práh vysokého rizika a vlastní výjimky. V registru pro tato dvě rozhodnutí použijte samostatná pole.
Vzor základního záznamu
| Pole | Obsah, který umožní pozdější kontrolu |
|---|---|
| Identifikátor | Jedinečné číslo případu a odpovědná osoba |
| Zjištění | Čas prvního signálu, jeho zdroj a obsah |
| Vědomost správce | Okamžik, kdy správce získal dostatečnou jistotu o porušení, s odůvodněním |
| Povaha | Důvěrnost, integrita, dostupnost nebo jejich kombinace |
| Rozsah | Kategorie a přibližné počty osob i záznamů, jsou-li dostupné |
| Dotčené údaje | Obsah kategorií, citlivost, možnost spojení s konkrétní osobou |
| Dopady | Pravděpodobné následky pro lidi a podklady hodnocení |
| Opatření | Provedené kroky, jejich čas, vlastník a ověřený účinek |
| Úřad | Rozhodnutí o ohlášení, důvod, čas a odkaz na podání |
| Osoby | Rozhodnutí o oznámení, důvod, znění a způsob doručení |
| Uzavření | Zbytkové úkoly, odstranění příčiny a kontrola účinnosti |
U přibližných údajů jasně napište, že jde o odhad. Počet záznamů nemusí být počet lidí: jeden zákazník může mít mnoho dokumentů. Při aktualizaci starý údaj nepřepište bez historie, protože právě vývoj dostupných poznatků vysvětluje, proč se rozhodnutí změnilo. Oddělte potvrzená fakta od předpokladů.
Časová osa bez zpětného přizpůsobování
Zapisujte čas zjištění, interní eskalace, omezení incidentu a komunikace. Uveďte časové pásmo, pokud tým nebo dodavatel pracuje v různých zemích. Záznam založený až po několika dnech z paměti může ztratit důležité souvislosti. Praktické poznámky je vhodné zachytit průběžně a později je uspořádat, nikoli dodatečně vymýšlet přesná data.
Okamžik vědomosti správce není automaticky čas plánované porady vedení. Vysvětlete, jaké informace správce v jednotlivých okamžicích měl a co z nich vyplývalo. Pokud byl první signál neurčitý, dokumentujte kroky ke zjištění skutečnosti. Tím lze odlišit oprávněné ověřování od neodůvodněného čekání.
Hypotetický případ chybně zaslané přílohy
Smyšlený pracovník odešle přehled objednávek nesprávnému obchodnímu kontaktu. Přehled obsahuje jména, adresy doručení a zboží. Příjemce chybu potvrdí a uvede, že soubor odstranil. Správce tuto informaci zachytí, ale neposoudí ji automaticky jako důkaz nulového rizika. Zváží obsah, důvěryhodnost příjemce, možnost dalšího šíření a charakter objednávek.
V první verzi případu uvede známý počet řádků a nepotvrzený počet jedinečných osob. Po kontrole duplicity opraví odhad. Posoudí možné podvodné oslovení, zásah do soukromí a další následky konkrétního obsahu. Rozhodnutí o ohlášení závisí na těchto okolnostech; příklad úmyslně nepředepisuje univerzální výsledek pro každou chybně zaslanou tabulku.
Nápravou není pouze napomenutí pracovníka. Správce zkontroluje způsob výběru adresátů, rozsah exportu a možnost bezpečného sdílení. Zmenší údaje v pravidelném přehledu a před odesláním citlivějších souborů zavede přiměřenou kontrolu adresáta. Do registru uvede, kdo změnu provedl a podle čeho bylo ověřeno, že skutečně funguje.
Hodnocení dopadů pro osoby
Zvažte možnosti identifikace, finanční ztráty, podvodu, diskriminace, poškození pověsti nebo ztráty kontroly nad údaji. U nedostupnosti sledujte, zda lidé nemohli získat důležitou službu nebo zda nebylo ohroženo jejich zdraví. Rozsah a citlivost údajů jsou důležité, ale ani malý počet osob automaticky nevylučuje závažný dopad.
Ochranné opatření hodnoťte podle skutečného účinku. Šifrovaný notebook může mít jiný rizikový profil, pokud klíč zůstal chráněn, než pokud byl ztracen spolu s přístupovými údaji. Výrok data byla šifrována proto doplňte informací o způsobu ochrany a dostupnosti klíčů. Technický název algoritmu bez kontextu nestačí.
Jak dokumentovat rozhodnutí neohlásit
Uveďte konkrétní fakta podporující závěr, že riziko je nepravděpodobné. Zapište osobu, která rozhodla, čas, použité podklady a podmínky přehodnocení. Pokud se později objeví nové skutečnosti, případ znovu otevřete. Neohlášené porušení se z registru nemaže jen proto, že nevzniklo externí podání.
Příliš obecná věta žádná škoda nebyla zjištěna nestačí k posouzení pravděpodobných následků. Člověk může být vystaven riziku dříve, než se konkrétní škoda projeví. Naopak není nutné vymýšlet nejhorší možný scénář bez vztahu k události. Hodnocení má být věcné, opřené o dostupné důkazy a průběžně aktualizované.
Přístup do registru a uchování důkazů
Registr může sám obsahovat citlivé informace o osobách i slabinách organizace. Omezte jeho přístup podle rolí a u příloh rozlišujte potřebu vyšetřování od běžného reportingu. Vedení zpravidla potřebuje souhrn dopadů a nápravy, nikoli plný seznam všech dotčených lidí. Neumisťujte export uniklých dat do běžně sdílené tabulky.
Důkazy uchovávejte v přiměřeném rozsahu se záznamem původu a integrity, kde je to potřebné. Stanovte dobu podle potřeby doložit povinnosti a konkrétních okolností. GDPR neurčuje jednu univerzální dobu uchování registru porušení. Pracovní kopie a plné technické obrazy mohou vyžadovat odlišné pravidlo než stručný rozhodovací záznam.
Uzavření případu a trendová kontrola
Případ uzavřete, když jsou dokončeny potřebné kroky, rozhodnutí a přijatá nápravná opatření nebo je jasně evidována jejich další správa. Oprava hlavní příčiny se musí ověřit; pouhé založení úkolu v systému neprokazuje provedení. U otevřených opatření stanovte vlastníka a interní termín podle závažnosti.
Pravidelně porovnejte opakované příčiny: špatné adresování, široká oprávnění, zapomenuté účty nebo obnovy dat. Agregovaný přehled pomůže určit, kam zaměřit investici do ochrany. Neukazuje však sám o sobě úplnost detekce; pokles hlášených případů může znamenat lepší prevenci i horší interní oznamování.
Oddělení veřejné komunikace od interního spisu
Veřejné nebo zákaznické oznámení má obsahovat potřebné informace pro adresáta, zatímco interní spis může zahrnovat podrobné technické podklady. Uchovávejte jejich vazbu, aby bylo možné vysvětlit, z jakých poznatků zveřejněné tvrzení vycházelo. Neupravujte technickou chronologii jen proto, že komunikační verze byla kratší nebo měla jiný slovník. Oba dokumenty musí být věcně slučitelné.
Pokud se případu účastní více správců, rozlišujte jejich vlastní rozhodnutí a společné technické podklady. Jeden společný incident dodavatele může mít odlišné dopady pro jednotlivé zákazníky. Registr nemá automaticky převzít cizí závěr bez posouzení vašich kategorií osob a údajů. Naopak není třeba vytvářet několik totožných kopií velkého důkazu, pokud lze bezpečně uchovat jeho jednoznačnou referenci.
Při následné revizi hledejte i neuzavřené předpoklady. Pokud první rozhodnutí vycházelo z toho, že příloha neobsahuje citlivé údaje, ověřte, zda se předpoklad potvrdil. Nová informace může změnit rizikové hodnocení i potřebnou komunikaci. Uzavření technického incidentu a uzavření povinností ochrany osobních údajů proto nemusejí nastat ve stejný okamžik.
U souhrnného reportu vedení používejte kategorie příčin a stav nápravy. Jména dotčených lidí přidávejte pouze tehdy, pokud jsou pro konkrétní rozhodnutí skutečně potřebná. Většinou lze o prioritách ochrany rozhodnout z agregovaných informací a omezených odkazů.
Navazující pracovní podklady
- Ohlášení porušení zabezpečení: postup pro prvních 72 hodin: oddělte průběžnou dokumentaci od rozhodnutí a provedení externího ohlášení.
- Pravidla protokolování: osobní údaje v provozních lozích: zajistěte potřebné protokoly, jejich důvěryhodnost a omezený přístup.
- Směrnice ochrany osobních údajů: provozní vzor: převeďte zjištěnou příčinu do konkrétního bezpečnostního pravidla.
- Politika hesel a přístupů podle GDPR: pracovní pravidla: u kompromitace účtu řešte hesla, relace a další přístupové prostředky.
- Audit GDPR: kontrolní seznam odpovědnosti a důkazů: ověřte, že nápravné opatření bylo provedeno a snižuje opakování incidentu.
Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.