Při porušení zabezpečení potřebuje správce současně zastavit škodlivý děj, zjistit dopad na osobní údaje a rozhodnout o komunikaci. Čekání na úplnou technickou zprávu může zmařit včasné splnění povinností. Pracovní postup níže rozděluje informace známé nyní, otázky k ověření a rozhodnutí, která nelze odložit jen proto, že vyšetřování pokračuje.
Článek 33 GDPR vyžaduje ohlášení dozorovému úřadu bez zbytečného odkladu, pokud možno do 72 hodin od okamžiku, kdy se správce o porušení dozvěděl, s výjimkou nepravděpodobného rizika pro práva a svobody osob. Při pozdějším ohlášení je nutné uvést důvody zpoždění. ÚOOÚ poskytuje aktuální formulář a pokyny pro české podání na své tematické stránce.
První rozhodnutí: co víme a kdo jedná
Založte evidovaný případ a určete vedoucího reakce, technickou osobu, vlastníka zpracování a osobu odpovědnou za posouzení povinností. Byl-li jmenován pověřenec, zapojte jej do odpovídající poradní a kontaktní role. Odpovědnost správce nezaniká tím, že přípravu formuláře deleguje na pověřence nebo externího poradce.
Zapište zdroj signálu, čas a obsah známých skutečností. Zjistěte, zda jsou dotčeny osobní údaje a zda jde o důvěrnost, integritu nebo dostupnost. Bezpečnostní incident nemusí být porušením osobních údajů, ale tato otázka potřebuje aktivní ověření. Nečekejte na obchodní pracovní dobu, pokud situace vyžaduje okamžitý zásah.
Pracovní posloupnost
| Krok | Výstup | Vlastník podle interního rozdělení |
|---|---|---|
| Omezení | Zablokovaný neoprávněný přístup nebo jiná účinná ochrana | Technický tým nebo provozní odpovědná osoba |
| Zachování důkazů | Relevantní logy, časová osa a původ podkladů | Osoba vedoucí technické zjišťování |
| Rozsah | Kategorie údajů, osob a přibližné počty | Vlastník dotčeného procesu |
| Riziko | Doložené pravděpodobné dopady na lidi | Správce s odbornou podporou |
| Úřad | Rozhodnutí o ohlášení a případné podání | Oprávněná osoba jednající za správce |
| Dotčené osoby | Rozhodnutí podle článku 34 a srozumitelná zpráva | Správce a komunikační tým |
| Doplňování | Opravené odhady a nové skutečnosti | Koordinátor případu |
| Náprava | Ověřená oprava příčiny a průběžný dohled | Vlastník konkrétního opatření |
Tabulka neurčuje nové zákonné mezilhůty. Organizace si může stanovit vlastní kratší provozní cíle, které jí pomohou včas rozhodnout. Tyto cíle však neprodlužují ani nenahrazují pravidla GDPR. Zvlášť hlídejte předání informací mezi dodavatelem a správcem, kde se může ztratit významná část dostupného času.
Rozlište riziko a vysoké riziko
Ohlášení úřadu a oznámení lidem nejsou totožná rozhodnutí. Článek 34 vyžaduje oznámení osobám bez zbytečného odkladu, pokud je pravděpodobné vysoké riziko, a stanoví vlastní výjimky. Neexistuje obecná lhůta 72 hodin pro každé oznámení lidem. Posuďte obsah dat, možnost jejich zneužití, rozsah a zranitelnost dotčených skupin.
Technická závažnost a riziko pro člověka se mohou lišit. Krátká nedostupnost běžné služby může mít malý dopad, zatímco stejný výpadek v důležité péči může mít vážné následky. Malý export zdravotních údajů může být významnější než velký soubor málo citlivých provozních dat. Hodnocení musí vycházet z konkrétního kontextu.
Co připravit pro ohlášení
Článek 33 vymezuje zejména povahu porušení, pokud možno kategorie a přibližné počty osob i záznamů, kontaktní místo, pravděpodobné důsledky a přijatá nebo navržená opatření. Při neúplných informacích lze údaje poskytovat postupně bez dalšího zbytečného odkladu. Označte předběžné odhady a připravte plán jejich doplnění.
Použijte aktuální formulář a způsob podání uvedený ÚOOÚ. Neopisujte ze staré interní příručky neověřený e-mailový postup. Různé kanály mají vlastní podmínky a obyčejná zpráva bez splnění požadavků nemusí být řádným podáním. Uložte odeslané znění, přílohy, čas a doklad o podání do chráněného spisu.
Hypotetický incident u zpracovatele
Smyšlený poskytovatel hostingu informuje českého správce o neoprávněném přístupu k zákaznickému úložišti. Zpočátku zná dotčené prostředí, ale ne přesný počet stažených souborů. Správce nevydává nejistotu za potvrzení, že k úniku nedošlo. Vyžádá údaje o oprávněních, dostupných protokolech, dotčených kategoriích a provedeném omezení přístupu.
Zpracovatel má informovat správce bez zbytečného odkladu. Správce samostatně posoudí vlastní povinnosti vůči úřadu a lidem. Smluvní stanovisko dodavatele, že incident je nízký, není automatickým výsledkem pro všechny zákazníky, protože každý může ukládat jiný obsah. U jednoho správce mohou být dotčeny kontakty, u jiného velmi citlivé dokumenty.
Správce předá dostupné informace včas, pokud jsou podmínky ohlášení splněny, a označí chybějící počty za probíhající zjišťování. Po technickém ověření doplní rozsah a případně upraví hodnocení rizika. Časová osa zachová, kdy která skutečnost vznikla a kdy se o ní správce dozvěděl. Jde o smyšlený příklad postupu, nikoli závěr pro konkrétního dodavatele.
Srozumitelné oznámení dotčeným osobám
Zpráva lidem má jasně vysvětlit povahu porušení, relevantní kontakty, pravděpodobné důsledky a opatření podle článku 34. Uveďte kroky, které mohou lidé reálně provést. Pokud hrozí zneužití přihlašovacích údajů, vysvětlete bezpečný postup změny a rozpoznání podvodných zpráv bez posílání dalšího rizikového odkazu.
Vyhněte se technické zprávě plné interních zkratek a nepodloženému ujištění, že nehrozí žádné nebezpečí. Otevřeně označte podstatné nejistoty. Zpráva má pomoci člověku chránit se, nikoli jen snížit reputační dopad na správce. Před odesláním ověřte správnou skupinu adresátů a to, že samotné hromadné rozeslání neodhalí kontakty ostatních.
Přeshraniční situace a více povinností
U přeshraničního zpracování posuďte příslušný dozorový úřad a případný mechanismus hlavního úřadu podle GDPR. Nelze vždy předpokládat, že každé ohlášení patří ÚOOÚ jen proto, že část týmu sídlí v Česku. Zmapujte postavení správce, provozovny a dotčené zpracování včas, ideálně v připraveném interním postupu.
Stejná událost může vyvolat také smluvní, sektorové nebo jiné zákonné povinnosti. Evidujte je odděleně s konkrétním zdrojem a odpovědnou rolí. Tento článek neurčuje zvláštní české sektorové lhůty. Splnění jedné povinnosti automaticky neznamená splnění všech ostatních a nemá zdržovat kroky podle GDPR.
Co ověřit po odeznění události
Zkontrolujte, že úřad dostal slíbená doplnění a lidé potřebné aktualizace. Uzavřete otevřené odhady nebo vysvětlete, proč přesný údaj nelze zjistit. Uchovejte rozhodnutí neoznámit lidem stejně pečlivě jako rozhodnutí oznámit. Každé musí odpovídat poznatkům o riziku a použitelným pravidlům.
Nakonec prověřte příčinu a účinnost nápravy. Změna hesla nemusí ukončit aktivní relace a oprava jedné sdílené složky nemusí upravit ostatní. Přidělte úkoly konkrétním vlastníkům a zkontrolujte skutečný výsledek. Postup aktualizujte o zjištěné slabiny kontaktů, informací a rozhodování, aby příští reakce začala s lepšími podklady.
Zastupování a dostupnost kontaktů
Připravte provozní cestu i pro večer, víkend a nepřítomnost klíčového pracovníka. Nejde o novou zákonnou povinnost zavést konkrétní pohotovostní model, ale o otázku, zda organizace umí včas splnit své skutečné povinnosti. Kontakty mají být dostupné také při výpadku hlavní firemní schránky nebo přihlašovací služby. Samotný seznam uložený uvnitř nedostupného systému v kritické chvíli nepomůže.
Při jednoduchém stolním průchodu hypotetickou událostí ověřte, kdo získá fakta, kdo schvaluje podání a kdo jej umí skutečně odeslat. Zkontrolujte oprávnění k používanému kanálu a zastupování. U externího zástupce mohou být potřebné další podklady pro doložení oprávnění; jejich příprava nemá začínat až těsně před zamýšleným podáním.
Po cvičném průchodu opravte konkrétní mezery. Pokud se dva týmy domnívají, že hodnocení rizika provede ten druhý, určete odpovědnost a předání podkladů. Pokud technik neví, jak zjistit počet dotčených osob, připravte příslušný postup vyhledání. Výsledkem přípravy má být rychlejší a přesnější reakce, nikoli pouze docházkový list účastníků školení.
Připravený formulář pravidelně porovnejte s aktuální stránkou úřadu. Změna elektronického podání může vyžadovat jiný technický krok, aniž by změnila samotnou povinnost podle GDPR. Zaznamenejte datum ověření a odpovědnou roli, která tuto informaci udržuje.
Navazující pracovní podklady
- Evidence porušení zabezpečení: vzor registru incidentů: veďte souběžně časovou osu, rozhodnutí a důkazy přijatých opatření.
- Zpracovatelská smlouva: kontrolní seznam podle článku 28: ověřte, jak dodavatel eskaluje událost a doplňuje informace správci.
- Pravidla protokolování: osobní údaje v provozních lozích: připravte dostupné a důvěryhodné protokoly pro určení skutečného rozsahu.
- Politika hesel a přístupů podle GDPR: pracovní pravidla: u kompromitace přístupu zahrňte odvolání relací a kontrolu obnovovacích metod.
- Posouzení vlivu DPIA: vzor pro rozhodnutí před spuštěním: významný incident může změnit předpoklady a rizika původního posouzení.
Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.