Přejít na obsah
Legiscope
Nabídka
Ochrana osobních údajů

Ohlášení porušení zabezpečení: postup pro prvních 72 hodin

Rozhodovací postup při porušení osobních údajů, hlášení ÚOOÚ, oznámení lidem a doplňování neúplných informací.

Při porušení zabezpečení potřebuje správce současně zastavit škodlivý děj, zjistit dopad na osobní údaje a rozhodnout o komunikaci. Čekání na úplnou technickou zprávu může zmařit včasné splnění povinností. Pracovní postup níže rozděluje informace známé nyní, otázky k ověření a rozhodnutí, která nelze odložit jen proto, že vyšetřování pokračuje.

Článek 33 GDPR vyžaduje ohlášení dozorovému úřadu bez zbytečného odkladu, pokud možno do 72 hodin od okamžiku, kdy se správce o porušení dozvěděl, s výjimkou nepravděpodobného rizika pro práva a svobody osob. Při pozdějším ohlášení je nutné uvést důvody zpoždění. ÚOOÚ poskytuje aktuální formulář a pokyny pro české podání na své tematické stránce.

První rozhodnutí: co víme a kdo jedná

Založte evidovaný případ a určete vedoucího reakce, technickou osobu, vlastníka zpracování a osobu odpovědnou za posouzení povinností. Byl-li jmenován pověřenec, zapojte jej do odpovídající poradní a kontaktní role. Odpovědnost správce nezaniká tím, že přípravu formuláře deleguje na pověřence nebo externího poradce.

Zapište zdroj signálu, čas a obsah známých skutečností. Zjistěte, zda jsou dotčeny osobní údaje a zda jde o důvěrnost, integritu nebo dostupnost. Bezpečnostní incident nemusí být porušením osobních údajů, ale tato otázka potřebuje aktivní ověření. Nečekejte na obchodní pracovní dobu, pokud situace vyžaduje okamžitý zásah.

Pracovní posloupnost

Krok Výstup Vlastník podle interního rozdělení
Omezení Zablokovaný neoprávněný přístup nebo jiná účinná ochrana Technický tým nebo provozní odpovědná osoba
Zachování důkazů Relevantní logy, časová osa a původ podkladů Osoba vedoucí technické zjišťování
Rozsah Kategorie údajů, osob a přibližné počty Vlastník dotčeného procesu
Riziko Doložené pravděpodobné dopady na lidi Správce s odbornou podporou
Úřad Rozhodnutí o ohlášení a případné podání Oprávněná osoba jednající za správce
Dotčené osoby Rozhodnutí podle článku 34 a srozumitelná zpráva Správce a komunikační tým
Doplňování Opravené odhady a nové skutečnosti Koordinátor případu
Náprava Ověřená oprava příčiny a průběžný dohled Vlastník konkrétního opatření

Tabulka neurčuje nové zákonné mezilhůty. Organizace si může stanovit vlastní kratší provozní cíle, které jí pomohou včas rozhodnout. Tyto cíle však neprodlužují ani nenahrazují pravidla GDPR. Zvlášť hlídejte předání informací mezi dodavatelem a správcem, kde se může ztratit významná část dostupného času.

Rozlište riziko a vysoké riziko

Ohlášení úřadu a oznámení lidem nejsou totožná rozhodnutí. Článek 34 vyžaduje oznámení osobám bez zbytečného odkladu, pokud je pravděpodobné vysoké riziko, a stanoví vlastní výjimky. Neexistuje obecná lhůta 72 hodin pro každé oznámení lidem. Posuďte obsah dat, možnost jejich zneužití, rozsah a zranitelnost dotčených skupin.

Technická závažnost a riziko pro člověka se mohou lišit. Krátká nedostupnost běžné služby může mít malý dopad, zatímco stejný výpadek v důležité péči může mít vážné následky. Malý export zdravotních údajů může být významnější než velký soubor málo citlivých provozních dat. Hodnocení musí vycházet z konkrétního kontextu.

Co připravit pro ohlášení

Článek 33 vymezuje zejména povahu porušení, pokud možno kategorie a přibližné počty osob i záznamů, kontaktní místo, pravděpodobné důsledky a přijatá nebo navržená opatření. Při neúplných informacích lze údaje poskytovat postupně bez dalšího zbytečného odkladu. Označte předběžné odhady a připravte plán jejich doplnění.

Použijte aktuální formulář a způsob podání uvedený ÚOOÚ. Neopisujte ze staré interní příručky neověřený e-mailový postup. Různé kanály mají vlastní podmínky a obyčejná zpráva bez splnění požadavků nemusí být řádným podáním. Uložte odeslané znění, přílohy, čas a doklad o podání do chráněného spisu.

Hypotetický incident u zpracovatele

Smyšlený poskytovatel hostingu informuje českého správce o neoprávněném přístupu k zákaznickému úložišti. Zpočátku zná dotčené prostředí, ale ne přesný počet stažených souborů. Správce nevydává nejistotu za potvrzení, že k úniku nedošlo. Vyžádá údaje o oprávněních, dostupných protokolech, dotčených kategoriích a provedeném omezení přístupu.

Zpracovatel má informovat správce bez zbytečného odkladu. Správce samostatně posoudí vlastní povinnosti vůči úřadu a lidem. Smluvní stanovisko dodavatele, že incident je nízký, není automatickým výsledkem pro všechny zákazníky, protože každý může ukládat jiný obsah. U jednoho správce mohou být dotčeny kontakty, u jiného velmi citlivé dokumenty.

Správce předá dostupné informace včas, pokud jsou podmínky ohlášení splněny, a označí chybějící počty za probíhající zjišťování. Po technickém ověření doplní rozsah a případně upraví hodnocení rizika. Časová osa zachová, kdy která skutečnost vznikla a kdy se o ní správce dozvěděl. Jde o smyšlený příklad postupu, nikoli závěr pro konkrétního dodavatele.

Srozumitelné oznámení dotčeným osobám

Zpráva lidem má jasně vysvětlit povahu porušení, relevantní kontakty, pravděpodobné důsledky a opatření podle článku 34. Uveďte kroky, které mohou lidé reálně provést. Pokud hrozí zneužití přihlašovacích údajů, vysvětlete bezpečný postup změny a rozpoznání podvodných zpráv bez posílání dalšího rizikového odkazu.

Vyhněte se technické zprávě plné interních zkratek a nepodloženému ujištění, že nehrozí žádné nebezpečí. Otevřeně označte podstatné nejistoty. Zpráva má pomoci člověku chránit se, nikoli jen snížit reputační dopad na správce. Před odesláním ověřte správnou skupinu adresátů a to, že samotné hromadné rozeslání neodhalí kontakty ostatních.

Přeshraniční situace a více povinností

U přeshraničního zpracování posuďte příslušný dozorový úřad a případný mechanismus hlavního úřadu podle GDPR. Nelze vždy předpokládat, že každé ohlášení patří ÚOOÚ jen proto, že část týmu sídlí v Česku. Zmapujte postavení správce, provozovny a dotčené zpracování včas, ideálně v připraveném interním postupu.

Stejná událost může vyvolat také smluvní, sektorové nebo jiné zákonné povinnosti. Evidujte je odděleně s konkrétním zdrojem a odpovědnou rolí. Tento článek neurčuje zvláštní české sektorové lhůty. Splnění jedné povinnosti automaticky neznamená splnění všech ostatních a nemá zdržovat kroky podle GDPR.

Co ověřit po odeznění události

Zkontrolujte, že úřad dostal slíbená doplnění a lidé potřebné aktualizace. Uzavřete otevřené odhady nebo vysvětlete, proč přesný údaj nelze zjistit. Uchovejte rozhodnutí neoznámit lidem stejně pečlivě jako rozhodnutí oznámit. Každé musí odpovídat poznatkům o riziku a použitelným pravidlům.

Nakonec prověřte příčinu a účinnost nápravy. Změna hesla nemusí ukončit aktivní relace a oprava jedné sdílené složky nemusí upravit ostatní. Přidělte úkoly konkrétním vlastníkům a zkontrolujte skutečný výsledek. Postup aktualizujte o zjištěné slabiny kontaktů, informací a rozhodování, aby příští reakce začala s lepšími podklady.

Zastupování a dostupnost kontaktů

Připravte provozní cestu i pro večer, víkend a nepřítomnost klíčového pracovníka. Nejde o novou zákonnou povinnost zavést konkrétní pohotovostní model, ale o otázku, zda organizace umí včas splnit své skutečné povinnosti. Kontakty mají být dostupné také při výpadku hlavní firemní schránky nebo přihlašovací služby. Samotný seznam uložený uvnitř nedostupného systému v kritické chvíli nepomůže.

Při jednoduchém stolním průchodu hypotetickou událostí ověřte, kdo získá fakta, kdo schvaluje podání a kdo jej umí skutečně odeslat. Zkontrolujte oprávnění k používanému kanálu a zastupování. U externího zástupce mohou být potřebné další podklady pro doložení oprávnění; jejich příprava nemá začínat až těsně před zamýšleným podáním.

Po cvičném průchodu opravte konkrétní mezery. Pokud se dva týmy domnívají, že hodnocení rizika provede ten druhý, určete odpovědnost a předání podkladů. Pokud technik neví, jak zjistit počet dotčených osob, připravte příslušný postup vyhledání. Výsledkem přípravy má být rychlejší a přesnější reakce, nikoli pouze docházkový list účastníků školení.

Připravený formulář pravidelně porovnejte s aktuální stránkou úřadu. Změna elektronického podání může vyžadovat jiný technický krok, aniž by změnila samotnou povinnost podle GDPR. Zaznamenejte datum ověření a odpovědnou roli, která tuto informaci udržuje.

Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.

L
Autor
Legiscope
Legiscope

Uveďte doporučení do praxe

Zjistěte, jak Legiscope propojuje záznamy, podklady a práci podléhající kontrole.

Domluvit ukázku
Pokračovat ve čtení

Související články

01Ochrana osobních údajů

Audit GDPR: kontrolní seznam odpovědnosti a důkazů

Audit GDPR má ověřit, zda skutečné zpracování odpovídá povinnostem a vlastním pravidlům organizace. Počet dokumentů nebo podpisů není spolehlivým měřítkem. Potřebujete sledovat konkrétní datový tok,…

8. září 2026
02Ochrana osobních údajů

Balanční test oprávněného zájmu: pracovní vzor

Balanční test pomáhá správci rozhodnout, zda se může pro konkrétní zpracování opřít o oprávněný zájem podle článku 6 odstavce 1 písmene f GDPR. Nestačí napsat, že firma chce chránit své podnikání.…

8. září 2026
03Ochrana osobních údajů

Doba uchování osobních údajů: pracovní tabulka a výmaz

Doba uchování osobních údajů nezačíná výběrem počtu let. Nejdříve potřebujete pojmenovat konkrétní účel, určit potřebné dokumenty a zjistit, kdy tento účel skončí. Teprve potom lze nastavit termín…

8. září 2026
04Ochrana osobních údajů

Evidence porušení zabezpečení: vzor registru incidentů

Evidence porušení zabezpečení osobních údajů musí vysvětlit, co se stalo, jaké následky správce posoudil a jaká opatření přijal. Nestačí seznam kybernetických útoků. Porušením může být také odeslání…

8. září 2026
05Ochrana osobních údajů

Informace o zpracování osobních údajů: použitelný vzor

Informace o zpracování osobních údajů má člověku umožnit pochopit, co se s jeho údaji děje a jak může uplatnit svá práva. Seznam všech článků GDPR bez vazby na službu tento úkol nesplní. Tento vzor…

8. září 2026
06Ochrana osobních údajů

Informace pro zaměstnance podle GDPR: vzor pro HR

Informace pro zaměstnance musí rozlišit pracovní smlouvu, zákonné povinnosti, bezpečnost systémů a skutečně dobrovolné aktivity. Jeden plošný souhlas se vším nevysvětluje, co zaměstnavatel dělá, a…

8. září 2026
07Ochrana osobních údajů

Informační tabule kamerového systému: vzor a zavedení

Informační tabule kamerového systému má upozornit člověka ještě před vstupem do sledovaného prostoru a nabídnout srozumitelnou cestu k podrobnostem. Samotný obrázek kamery s nápisem objekt je střežen…

8. září 2026
08Ochrana osobních údajů

Odpověď na žádost o přístup podle GDPR: vzor a postup

Žádost o přístup k osobním údajům je třeba převést na ověřitelný pracovní případ. Člověk nemusí uvést číslo článku ani použít firemní formulář. Zpráva, ve které se ptá, jaké údaje o něm organizace…

8. září 2026