NARIADENIE (EÚ) 2016/679 - RGPD

RGPD-Express
Štruktúrujte váš súlad s RGPD

RGPD sa vzťahuje na každý subjekt, ktorý zbiera osobné údaje, bez ohľadu na veľkosť. SYAGA CONSULTING vám pomôže formalizovať register spracovateľských činností, upraviť vzťahy s vašimi sprostredkovateľmi, odpovedať na dotazníky RGPD od vašich klientov a poisťovní a vykonať posúdenie vplyvu, keď je to potrebné.

4
Pokryté piliere súladu
čl. 30
Register spracovateľských činností
čl. 28
Úprava vzťahov so sprostredkovateľmi
čl. 83
Sankcie až do 20 mil. EUR alebo 4 % celosvetového obratu

Problém

RGPD je účinné od roku 2018, no v malých a stredných firmách zostáva vo veľkej miere neformalizované

RGPD nepozná prahovú hodnotu veľkosti

Hneď ako subjekt zbiera osobné údaje (klienti, zamestnanci, potenciálni zákazníci), týka sa ho to. Existuje obmedzená výnimka pre subjekty s menej ako 250 zamestnancami, ktorých spracúvanie je príležitostné, no nepokrýva pravidelnú obchodnú činnosť.

📋

Register spracovateľských činností (čl. 30) chýba alebo je zastaraný

Mnohé malé a stredné firmy nikdy neformalizovali svoj register, alebo ho vypracovali raz a odvtedy neaktualizovali, hoci sa ich spracúvania, sprostredkovatelia a nástroje zmenili.

📧

Vaši klienti a poisťovne vám posielajú dotazníky RGPD

Klient, banka alebo kybernetická poisťovňa čoraz častejšie žiada svojich dodávateľov o odpoveď na dotazník o ochrane údajov (čl. 28): subdodávky, šifrovanie, MFA, zálohy, logovanie, plán reakcie na incidenty.

Vaše tímy nemajú čas na školenie v oblasti RGPD

Vypracovanie registra, úprava vzťahov so sprostredkovateľmi alebo zostavenie posúdenia vplyvu si vyžaduje kombinovanú právnu a technickú expertízu, ktorú má interne málo malých a stredných firiem.

Postup RGPD-Express

Štruktúrovaná metóda, prispôsobená veľkosti a skutočnému kontextu vašej organizácie

1
Krok 1 - Vymedzenie rozsahu

Rozhovor a mapovanie spracúvaní

Rozhovor s vedením alebo referentom pre RGPD. Identifikácia spracúvaní osobných údajov (klienti, zamestnanci, potenciálni zákazníci, dodávatelia), používaných nástrojov a už existujúcich sprostredkovateľov.

2
Krok 2 - Register spracovateľských činností

Formalizácia registra (čl. 30)

Vypracovanie registra spracovateľských činností: účely, právne základy, kategórie údajov a dotknutých osôb, príjemcovia, doby uchovávania, bezpečnostné opatrenia.

3
Krok 3 - Sprostredkovatelia a technické opatrenia

Zmluvy so sprostredkovateľmi a odpovede na dotazníky

Revízia alebo vypracovanie doložiek o sprostredkovaní (čl. 28) s vašimi poskytovateľmi a príprava odpovedí na dotazníky RGPD, ktoré vám posielajú vaši klienti alebo poisťovne (technické a organizačné opatrenia).

4
Krok 4 - Odovzdanie

Odovzdanie a posúdenie vplyvu, ak je potrebné

Odovzdanie dokumentov a prezentácia vedeniu. Ak vaše spracúvanie spadá do jedného z prípadov stanovených čl. 35 ods. 3 RGPD (profilovanie s právnym účinkom, citlivé údaje vo veľkom rozsahu, systematické sledovanie verejne prístupnej zóny), vykoná sa alebo sa s vami vymedzí posúdenie vplyvu (DPIA).

Čo dostanete

Dokumenty prispôsobené vašej skutočnej organizácii, nie generické šablóny

📝

Register spracovateľských činností (ROPA)

Kompletný register v súlade s článkom 30 RGPD.

  • Listy pre každé spracúvanie (účel, právny základ)
  • Kategórie údajov a dotknutých osôb
  • Identifikovaní príjemcovia a sprostredkovatelia
  • Zdokumentované doby uchovávania
  • Časť prevádzkovateľ a sprostredkovateľ

Zmluvy so sprostredkovateľmi (DPA)

Zmluvná úprava vašich poskytovateľov v zmysle článku 28.

  • Aktuálne doložky o sprostredkovaní
  • Identifikácia ďalších sprostredkovateľov
  • Úprava prenosov mimo EÚ, ak je to relevantné
  • Povinnosti bezpečnosti a oznamovania
🔍

Posúdenie vplyvu (DPIA)

Vykonané iba vtedy, keď to vyžaduje článok 35 ods. 3 RGPD, alebo z opatrnosti na požiadanie.

  • Analýza nevyhnutnosti a primeranosti
  • Posúdenie rizík pre dotknuté osoby
  • Opatrenia na zníženie identifikovaných rizík
  • Vysledovateľná a doložená metodika
📧

Odpovede na vaše dotazníky RGPD

Príprava odpovedí na dotazníky posielané vašimi klientmi, bankami alebo kybernetickými poisťovňami.

  • Šablóna odpovedí na opakujúce sa témy
  • MFA, šifrovanie, zálohy, logovanie
  • Plán reakcie na incidenty
  • Politika uchovávania údajov
🛡

Technické a organizačné opatrenia

Stav opatrení vyžadovaných článkom 32 RGPD.

  • Bezpečnostné kontrolné body súvisiace s osobnými údajmi
  • Prioritizované odporúčania
  • Možné prepojenie s existujúcim auditom M365 SYAGA Audit
📄

Odovzdané dokumenty

Výstupy vám odovzdáme vo formátoch priamo použiteľných.

  • Dokumenty Word a PDF
  • Pripravené na podpis alebo interné zdieľanie
  • Podpora pri osvojení vašimi tímami

Kľúčové články RGPD

RGPD (nariadenie (EÚ) 2016/679) štruktúruje postup RGPD-Express

30

Čl. 30 - Register spracovateľských činností

Povinnosť viesť register, na strane prevádzkovateľa aj sprostredkovateľa. Výnimka podľa čl. 30 ods. 5 pre subjekty s menej ako 250 zamestnancami sa vzťahuje iba na príležitostné spracúvania.

28

Čl. 28 - Sprostredkovateľ

Zmluvná úprava každého sprostredkovateľa spracúvajúceho údaje vo váš prospech: dostatočné záruky, povinné doložky, ďalšie sprostredkovanie povolené na základe predchádzajúceho písomného súhlasu.

32

Čl. 32 - Bezpečnosť spracúvania

Technické a organizačné opatrenia primerané riziku: pseudonymizácia, šifrovanie, prostriedky zaisťujúce dôvernosť a dostupnosť, postup pravidelného testovania a hodnotenia.

35

Čl. 35 - Posúdenie vplyvu (DPIA)

Povinné iba vtedy, keď spracúvanie môže predstavovať vysoké riziko: systematické hodnotenie s právnym účinkom, citlivé údaje vo veľkom rozsahu, alebo systematické sledovanie verejne prístupnej zóny.

Varianty na cenovú ponuku

Každá organizácia má iný rozsah spracúvaní: cena sa stanovuje po úvodnom rozhovore

Základný

Mikro/malá firma, jednoduchý rozsah spracúvaní

Na dopyt
na mieru
  • Register spracovateľských činností (čl. 30)
  • Revízia existujúcich zmlúv so sprostredkovateľmi
  • Šablóna odpovede na jednoduché dotazníky
  • Dokument odovzdaný vo Word a PDF
Vyžiadať cenovú ponuku

Na mieru

Organizácia s citlivými spracúvaniami alebo sektorovou reguláciou

Na dopyt
na mieru
  • Všetko zo Standard +
  • Posúdenie vplyvu (DPIA), ak sa uplatňuje čl. 35 ods. 3
  • Vymedzenie prenosov mimo EÚ
  • Podpora pre viacero pracovísk alebo subjektov
Vyžiadať cenovú ponuku
Nezobrazujeme žiadnu pevnú cenu, pretože skutočný rozsah vašich spracúvaní (počet sprostredkovateľov, citlivosť údajov, počet dotazníkov na vybavenie) určuje pracovnú záťaž. Individuálna cenová ponuka sa stanovuje po úvodnom rozhovore, bez záväzku.

Časté otázky

Týka sa RGPD mojej spoločnosti?
Hneď ako vaša organizácia zbiera osobné údaje (databáza klientov, mzdy, obchodná prospekcia, video dohľad...), týka sa vás to, bez ohľadu na veľkosť. Obmedzená výnimka existuje v čl. 30 ods. 5 pre subjekty s menej ako 250 zamestnancami, ktorých spracúvanie je príležitostné: vo všeobecnosti sa neuplatňuje, hneď ako existuje pravidelná obchodná činnosť.
Musím povinne vykonať posúdenie vplyvu (DPIA)?
Nie. Článok 35 ods. 3 RGPD to vyžaduje len v presných prípadoch: automatizované rozhodnutie s právnym alebo podobným účinkom na osobu, spracúvanie citlivých údajov vo veľkom rozsahu, alebo systematické sledovanie vo veľkom rozsahu verejne prístupnej zóny. Mimo týchto prípadov možno DPIA vykonať z opatrnosti, no nie je to zákonná povinnosť.
Jeden z mojich klientov alebo moja kybernetická poisťovňa mi posiela dotazník RGPD, čo mám robiť?
Ide o čoraz častejší postup v zmysle článku 28 (váš klient overuje záruky svojich vlastných sprostredkovateľov alebo dodávateľov). SYAGA vám pomôže štruktúrovať konzistentné a zdokumentované odpovede na opakujúce sa témy: subdodávky, MFA, šifrovanie, zálohy, logovanie a plán reakcie na incidenty.
Stačí register spracovateľských činností na to, aby som bol "v súlade s RGPD"?
Nie, je to jeden prvok medzi mnohými ďalšími. RGPD pokrýva aj právny základ každého spracúvania, informovanie dotknutých osôb, výkon ich práv, bezpečnosť spracúvania (čl. 32) a prípadne úpravu sprostredkovania a prenosov mimo EÚ. RGPD-Express rieši tieto prvky podľa skutočného rozsahu vašej organizácie, určeného pri vymedzení rozsahu.
Nahrádza RGPD-Express právne poradenstvo?
Nie. RGPD-Express je prevádzkový podporný nástroj, ktorý vám pomáha formalizovať vašu dokumentáciu RGPD. Nepredstavuje právne poradenstvo a nenahrádza konzultáciu s advokátom alebo zodpovednou osobou pre ochranu údajov pri zložitých alebo sporných situáciách.
Prečo je SYAGA oprávnená ma sprevádzať v oblasti RGPD?
SYAGA CONSULTING vykonáva audity bezpečnosti a súladu informačných systémov od roku 2009. Táto činnosť nás priviedla k tomu, aby sme si sami pre vlastnú ponuku auditu M365 zdokumentovali kompletný a doložený register spracovateľských činností, zmluvy so sprostredkovateľmi a posúdenie vplyvu. RGPD-Express dáva rovnakú metodiku do služieb vašej organizácie.

Regulačný monitoring - oficiálne zdroje

Čo text skutočne hovorí, preložené do jednoduchého jazyka. Každý bod odkazuje na oficiálny text.

Čo je RGPD vlastne?

Je to európsky text, ktorý upravuje zber a používanie osobných údajov (klienti, zamestnanci, potenciálni zákazníci...). Bol prijatý 27. apríla 2016 a uverejnený v Úradnom vestníku Európskej únie 4. mája 2016.

Odkedy sa uplatňuje

Nariadenie nadobudlo účinnosť dvadsať dní po uverejnení, no skutočne sa uplatňuje až od 25. mája 2018. Práve tento dátum je rozhodujúci pre vaše konkrétne povinnosti.

Register spracovateľských činností: základný dokument

Musíte viesť zoznam toho, čo robíte s osobnými údajmi: na aký účel, s kým, ako dlho ich uchovávate, ako ich chránite. Výnimka existuje pre subjekty s menej ako 250 zamestnancami, ale iba ak je spracúvanie príležitostné, pravidelná obchodná činnosť z nej neťaží.

Treba vymenovať zodpovednú osobu pre ochranu údajov (DPO)?

Je to povinné len v troch presných situáciách: ste verejnoprávna inštitúcia, alebo vašou hlavnou činnosťou je pravidelné a rozsiahle sledovanie osôb, alebo spracúvanie citlivých údajov vo veľkom rozsahu. Mimo týchto prípadov zostáva vymenovanie DPO dobrovoľné.

V prípade úniku údajov: 72 hodín na upovedomenie úradu

Ak dôjde k strate, krádeži alebo vystaveniu osobných údajov, musíte o tom informovať CNIL (alebo príslušný úrad) najneskôr do 72 hodín od zistenia, pokiaľ nie je riziko pre dotknuté osoby zanedbateľné. Musíte si tiež uchovávať písomný záznam o každom incidente.

Ak je riziko vysoké, musia byť informovaní aj vaši klienti alebo zamestnanci

Keď únik údajov predstavuje vysoké riziko pre dotknuté osoby, musíte ich informovať priamo, jasným a jednoduchým jazykom. Od tejto komunikácie môžete byť oslobodení, ak boli údaje šifrované alebo ak ste riziko už neutralizovali.

Sankcie jasne vysvetlené

V prípade porušenia môže pokuta dosiahnuť až 10 miliónov eur (alebo 2 % z celosvetového obratu spoločnosti) za najbežnejšie porušenia, a až 20 miliónov eur (alebo 4 % z celosvetového obratu) za najzávažnejšie zásahy do práv osôb, vždy sa uplatňuje vyššia suma. Skutočná výška závisí od závažnosti, dobrej viery a spolupráce s úradom.

Tento monitoring je pedagogické zhrnutie vypracované na základe oficiálnych textov uvedených vyššie (EUR-Lex a CNIL). Nenahrádza právny výklad textu a nepredstavuje právne poradenstvo.

Koho sa RGPD týka?

Otázka, ktorú dostávame najčastejšie: "Týka sa to naozaj aj mňa, malej firmy?" Krátka a doložená odpoveď: áno, takmer vždy.

Veľkosť firmy na povinnosti nič nemení

CNIL (francúzsky úrad) je jednoznačný: "rovnako ako všetky firmy musia aj mikro, malé a stredné podniky dodržiavať právne predpisy na ochranu osobných údajov." Neexistuje žiadna hranica počtu zamestnancov ani obratu, ktorá by firmu z pôsobnosti RGPD vyňala.

Skutočný spúšťač: spracúvanie osobného údaju

RGPD sa uplatňuje hneď, ako organizácia spracúva, čo i len čiastočne automatizovaným spôsobom alebo v štruktúrovanom súbore, informáciu vzťahujúcu sa na identifikovanú alebo identifikovateľnú osobu: meno, e-mail, telefón, IP adresu, údaje o polohe...

Konkrétne to zahŕňa databázu klientov, mzdovú agendu zamestnancov, prijaté životopisy, kamerový systém, newsletter, CRM alebo cookies na meranie návštevnosti.

Zriedkavé výnimky

RGPD sa neuplatňuje v štyroch presných prípadoch:

  • čisto osobné alebo domáce použitie (napríklad váš súkromný adresár)
  • činnosti mimo pôsobnosti práva Európskej únie
  • činnosti členských štátov v rámci spoločnej zahraničnej politiky
  • spracúvanie orgánmi na účely predchádzania trestným činom (osobitný režim)

Nezáleží na tom, kde sídlite

RGPD sa uplatňuje, len čo má vaša firma prevádzkareň v Európskej únii, alebo len čo sa zameriavate na osoby, ktoré sa v nej nachádzajú: ponúkaním tovaru či služieb (aj bezplatných), alebo sledovaním ich správania (profilovanie, sledovacie cookies).

CNIL uvádza dva výstižné príklady: francúzska firma, ktorá vyváža výhradne do Maroka, zostáva pod RGPD, len čo spracúva údaje osôb v EÚ; čínsky e-shop, ktorý doručuje do Francúzska, ho musí dodržiavať tiež.

Dve možné úlohy, dve úrovne povinností

Prevádzkovateľ: subjekt, ktorý rozhoduje, prečo a ako sa údaje používajú (vaša firma, obec, združenie). Vo všeobecnosti ste to vy.

Sprostredkovateľ: dodávateľ, ktorý spracúva tieto údaje podľa vašich pokynov (hosting, mzdový softvér, marketingová agentúra...). Aj on má vlastné povinnosti, odlišné od tých vašich.

🏢

Súkromné firmy
od mikropodniku po veľký koncern, už od prvej databázy klientov alebo prvej výplatnej pásky

🏛️

Verejný sektor
obce, samosprávne kraje, štátna správa, zdravotnícke zariadenia

🤝

Združenia, remeselníci, živnostníci
slobodné povolania, obchodníci, startupy: žiadna výnimka na základe právnej formy

Táto časť je pedagogické zhrnutie vypracované na základe oficiálnych textov a stránok uvedených vyššie (CNIL, články 2, 3 a 4 RGPD). Nenahrádza právny výklad textu a nepredstavuje právne poradenstvo.

Otázky, ktoré si štatutár naozaj kladie

Žiadny právnický žargón: 7 najčastejších otázok, jednoduchá odpoveď a oficiálny text za každou odpoveďou.

Kliknite na otázku, zobrazí sa odpoveď a jej zdroj.

Musím vždy žiadať súhlas klientov na použitie ich údajov?

Nie. Súhlas je len jednou z šiestich možností. RGPD (článok 6) povoľuje spracúvanie aj vtedy, keď je nevyhnutné na plnenie zmluvy, splnenie zákonnej povinnosti, ochranu životne dôležitých záujmov, splnenie úlohy vo verejnom záujme, alebo na základe oprávneného záujmu vašej firmy (napríklad správa vzťahu s existujúcim klientom), pokiaľ neprevážia práva dotknutej osoby.

Môžem oslovovať klientov a potenciálnych zákazníkov e-mailom?

Závisí to od toho, koho oslovujete:

  • Fyzické osoby (B2C): povinný predchádzajúci súhlas (zaškrtávacie políčko, nikdy vopred zaškrtnuté), okrem opätovnej ponuky podobného produktu existujúcemu klientovi.
  • Firmy (B2B): možné bez predchádzajúceho súhlasu, ak sa správa týka ich činnosti, za podmienky, že ste ich informovali a ponechali im jednoduchý spôsob odmietnutia.

Vo všetkých prípadoch: identifikovateľný odosielateľ a jednoduchý odkaz na odhlásenie.

Zdroj: CNIL, obchodná ponuka e-mailom (stránka aktualizovaná 10. 6. 2026)
Klient žiada vymazanie svojich údajov, musím to akceptovať?

Vo všeobecnosti áno, najmä ak údaje už nie sú na nič potrebné, ak osoba odvolá súhlas, alebo ak namieta bez toho, aby ste mali oprávnený dôvod na pokračovanie. Môžete to však odmietnuť, ak musíte údaje uchovávať z dôvodu zákonnej povinnosti, napríklad faktúru uchovávanú 10 rokov na účtovné účely, alebo na účely obhajoby v súdnom konaní.

Koľko času mám na odpoveď na žiadosť klienta (prístup, vymazanie...)?

1 mesiac od doručenia žiadosti. Táto lehota sa môže predĺžiť o 2 mesiace, ak je žiadosť zložitá alebo ak ich dostávate veľa, no o predĺžení musíte osobu informovať už v rámci pôvodnej lehoty.

Môžem ukladať údaje klientov u amerického cloudového poskytovateľa?

Áno, ale nie bez opatrení. Tri možné prípady: krajina má oficiálne rozhodnutie Európskej komisie uznávajúce primeranú úroveň ochrany; ak nie, váš dodávateľ musí poskytnúť vhodné záruky (najčastejšie štandardné zmluvné doložky); alebo pre výnimočné prípady sa uplatní presná výnimka (výslovný súhlas, plnenie zmluvy...).

Týka sa RGPD aj cookies na mojej webovej stránke?

Áno. Väčšina cookies (personalizovaná reklama, tlačidlá sociálnych sietí...) vyžaduje predchádzajúci súhlas návštevníka, daný slobodne, rovnako ľahko odvolateľný ako udelený. Prijatie všeobecných podmienok sa nepovažuje za platný súhlas. Niektoré technické cookies (nákupný košík, prihlásenie, jazykové nastavenie) sú od tohto súhlasu oslobodené.

Čo konkrétne firme hrozí pri kontrole francúzskeho úradu CNIL?

CNIL zvyčajne začína kontrolou (na mieste alebo online) a následne výzvou na zosúladenie sa v danej lehote. Finančné sankcie existujú, no zostávajú primerané veľkosti subjektu: CNIL napríklad sankcionoval malé firmy sumami medzi 2 000 a 20 000 eur za nedostatky v zabezpečení, cookies alebo práve na prístup, teda ďaleko od maximálnych stropov (až 20 miliónov eur alebo 4 % celosvetového obratu za najzávažnejšie porušenia).

Toto FAQ je pedagogické zhrnutie vypracované na základe oficiálnych textov a stránok uvedených vyššie (CNIL). Nenahrádza právny výklad textu a nepredstavuje právne poradenstvo.

Kalendár RGPD, jasne

RGPD nevzniklo v roku 2018 a odvtedy sa ani nezastavilo. Tu je v poradí to, čo sa už stalo (a čo dodnes zostáva pravidlom hry) a to, o čom sa ešte diskutuje v Bruseli - pri každom kroku s oficiálnym textom, ktorý ho dokladá.

Už dnes platné

  • RGPD sa plne uplatňuje od 25. mája 2018 - to je DÁTUM, ktorý je pre vaše povinnosti rozhodujúci.
  • Francúzsky zákon "Informatique et Libertés" bol v dôsledku toho aktualizovaný (2018).
  • Nové štandardné zmluvné doložky pre prenosy mimo EÚ platia od konca roka 2022.
  • Rámec pre prenos údajov do Spojených štátov (Data Privacy Framework) platí od júla 2023.

Stále v rokovaní, ešte nie povinné

  • Zjednodušenie registra spracovateľských činností (čl. 30) pre subjekty s menej ako 750 zamestnancami, navrhnuté Komisiou v máji 2025 - zatiaľ nejde o platný text.
  • Nariadenie na zjednotenie postupov medzi vnútroštátnymi dozornými úradmi pri cezhraničných vyšetrovaniach - politická dohoda z júna 2025, formálne prijatie zatiaľ nepotvrdené.
  • Nespoliehajte sa na tieto oznámenia pri odkladaní vášho zosúladenia: základ z roku 2018 zostáva pravidlom, kým nič nie je uverejnené v Úradnom vestníku.
1
27. apríla 2016

Text je prijatý

Európsky parlament a Rada prijímajú nariadenie (EÚ) 2016/679, RGPD. zdroj EUR-Lex ↗

2
4. mája 2016

Oficiálne uverejnenie

Text je uverejnený v Úradnom vestníku Európskej únie (Ú. v. L 119, strany 1 až 88). zdroj EUR-Lex ↗

3
24. mája 2016

Právna účinnosť

Nariadenie "nadobúda účinnosť dvadsiatym dňom po jeho uverejnení" (čl. 99). Existuje už právne, no jeho reálne uplatňovanie voči firmám je ešte odložené o dva roky - čas na prípravu. zdroj CNIL, čl. 99 ↗

25. mája 2018 - KĽÚČOVÝ DÁTUM

RGPD sa uplatňuje v plnom rozsahu

Od tohto dátumu musia byť všetky organizácie, ktoré spracúvajú osobné údaje európskych rezidentov, v reálnom, nielen "papierovom" súlade. Je to dátum, ktorý si treba zapamätať. zdroj CNIL, čl. 99 ↗

4
20. júna 2018 (Francúzsko)

Francúzsky zákon je aktualizovaný

Zákon č. 2018-493 prispôsobuje francúzske právo RGPD a transponuje smernicu "policajno-justičnú" (2016/680), pričom vychádza zo zákona Informatique et Libertés z roku 1978. zdroj Légifrance ↗

5
12. decembra 2018 (Francúzsko)

Zákon z roku 1978 je prepísaný v celom rozsahu

Vyhláška č. 2018-1125 dokončuje zosúladenie zákona Informatique et Libertés s RGPD a smernicou 2016/680. zdroj Légifrance ↗

6
24. júna 2020

1. hodnotenie Európskej komisie

Dva roky po nadobudnutí účinnosti Komisia uverejňuje svoju prvú správu: RGPD napĺňa svoje ciele, no sú potrebné zlepšenia (harmonizácia medzi krajinami, spolupráca medzi úradmi). zdroj EUR-Lex (COM 2020) ↗

7
16. júla 2020

Rozsudok "Schrems II"

Súdny dvor Európskej únie ruší platnosť "Privacy Shield", ktorý upravoval prenosy údajov do Spojených štátov: americké záruky týkajúce sa prístupu orgánov verejnej moci k údajom nie sú považované za dostatočné. zdroj EUR-Lex ↗

8
27. júna 2021 → 27. decembra 2022

Nové štandardné zmluvné doložky

Nadobúdajú účinnosť nové vzory doložiek pre prenosy údajov mimo EÚ, s prechodným obdobím 15 mesiacov na nahradenie už podpísaných starých zmlúv. zdroj EUR-Lex (2021/914) ↗

9
10. júla 2023

Nový rámec EÚ - USA

Komisia prijíma rozhodnutie o primeranosti "EU-US Data Privacy Framework", ktoré nahrádza Privacy Shield zrušený v roku 2020 a opäť zabezpečuje prenosy k certifikovaným americkým firmám. zdroj EUR-Lex (2023/1795) ↗

10
25. júla 2024

2. hodnotenie Európskej komisie

Výrazný nárast sankcií voči veľkým technologickým firmám, no medzi vnútroštátnymi úradmi pretrvávajú rozdiely. Komisia odporúča lepšie sprevádzať malé a stredné podniky. zdroj EUR-Lex (COM 2024) ↗

21. mája 2025 (prebieha)

Návrh na zjednodušenie pre MSP

Komisia v rámci balíka na zjednodušenie jednotného trhu navrhuje rozšíriť na 750 zamestnancov (namiesto 250) výnimku z povinnosti viesť úplný register spracovateľských činností (čl. 30), obmedzenú na spracúvania s "vysokým rizikom". Ide o návrh, zatiaľ nie o platný text. zdroj Európska komisia ↗

16. júna 2025 (prebieha)

Dohoda o spoločných procesných pravidlách

Rada a Európsky parlament sa politicky dohodli na doplňujúcich procesných pravidlách na zosúladenie spôsobu, akým vnútroštátne dozorné úrady spolupracujú pri cezhraničných vyšetrovaniach. Formálne prijatie a uverejnenie v Úradnom vestníku ešte treba potvrdiť. zdroj Európska komisia ↗

Kalendár zostavený na základe oficiálnych zdrojov (EUR-Lex, CNIL, Légifrance, Európska komisia) konzultovaných 18. júla 2026. Posledné dva kroky sú návrhy alebo politické dohody v procese schvaľovania - aktualizujeme ich hneď po formálnom prijatí a uverejnení v Úradnom vestníku. Toto je pedagogické zhrnutie a nepredstavuje právne poradenstvo.

Sankcie RGPD, jasne

Číslo, ktoré straší - "20 miliónov eur" - koluje všade, no nevysvetľuje, ako to skutočne funguje. Tu je, s oficiálnymi zdrojmi, kto sankcionuje, ako a v akých reálnych sumách.

Maximálna pokuta nie je ani automatická, ani bežná

CNIL disponuje celou škálou opatrení pred tým, než pristúpi k pokute, a reálna suma vždy závisí od závažnosti, veľkosti subjektu a jeho dobrej viery. Uvedené oficiálne príklady to potvrdzujú: od 5 000 € pre malý subjekt až po niekoľko desiatok miliónov pre veľký koncern - recidivistu.

Až do 10 mil. €

alebo až 2 % z celosvetového ročného obratu firmy (uplatní sa vyššia z oboch súm).

Úroveň platná pre "bežné" porušenia: register spracovateľských činností, bezpečnosť údajov, povinnosti sprostredkovateľa, chýbajúce posúdenie vplyvu...

Až do 20 mil. €

alebo až 4 % z celosvetového ročného obratu (rovnako sa uplatní vyššia z oboch súm).

Úroveň platná pre najzávažnejšie porušenia: chýbajúci právny základ, zásah do práv dotknutých osôb, nezákonné prenosy mimo EÚ...

Kto rozhoduje? Užšia sankčná komisia CNIL

Nesankcionuje "všeobecná" CNIL, ale samostatný a nezávislý orgán: formation restreinte (užšia sankčná komisia), zložená z 5 členov a predsedu odlišného od predsedu CNIL. Iba ona vyšetruje spisy a ukladá sankcie. Najvýznamnejšie rozhodnutia sú zverejňované.

Čo ovplyvňuje reálnu výšku sumy

Článok 83 RGPD ukladá CNIL povinnosť zohľadniť pri stanovení pokuty viacero kritérií, najmä:

  • závažnosť, povahu a dĺžku trvania porušenia
  • úmyselnosť alebo iba nedbanlivosť
  • už prijaté opatrenia na zmiernenie škody
  • spoluprácu s CNIL a predchádzajúce porušenia
  • kategórie dotknutých údajov

Pred pokutou: postupná reakcia (článok 58 RGPD)

  1. Upozornenie
  2. Napomenutie
  3. Výzva na nápravu
  4. Príkaz na zosúladenie
  5. Správna pokuta (čl. 83)
Zdroj: CNIL (francúzsky úrad), článok 58 RGPD (úplná škála nápravných opatrení)
Reálne príklady sankcií CNIL (veľké skupiny, pre predstavu o rádoch veľkosti)
DátumSubjektSumaDôvod
21. 1. 2019Google LLC50 mil. €Nedostatočná transparentnosť, chýbajúci platný súhlas na personalizovanú reklamu
7. 12. 2020Amazon Europe Core35 mil. €Cookies umiestnené bez predchádzajúceho súhlasu
31. 12. 2021Google LLC / Google Ireland150 mil. €Odmietnutie cookies zložitejšie ako ich prijatie
31. 12. 2021Facebook Ireland (Meta)60 mil. €Rovnaký dôvod: odmietnutie cookies príliš sťažené
17. 10. 2022Clearview AI20 mil. €Rozpoznávanie tváre bez právneho základu, odmietnutie spolupráce
10. 11. 2022Discord Inc.800 000 €Nadmerné uchovávanie údajov, nedostatočná bezpečnosť a informovanie
15. 6. 2023Criteo40 mil. €Porušenia súhlasu s cookies a práv dotknutých osôb

A pri menšom subjekte? Primerané sumy

CNIL sankcionuje aj malé a stredné subjekty, no v sumách neporovnateľných s medzinárodnými koncernmi. Len z rozhodnutí z decembra 2025 možno uviesť napríklad: 5 000 € pre spoločnosť spravujúcu hotel (nevyhovujúca kamerová ochrana), 7 000 € a 5 000 € pre dve vydavateľské spoločnosti (neplatné cookies), 10 000 € pre firmu pôsobiacu v leteckej nákladnej doprave (nezákonná kamerová ochrana), či 20 000 € pre univerzitu (nerešpektovanie účelu spracúvania). Na druhom konci škály bola firma z terciárneho sektora v tom istom mesiaci sankcionovaná sumou 3,5 mil. € za súbeh závažných porušení (bezpečnosť, transparentnosť, cookies). Suma sleduje závažnosť a veľkosť, nie naopak.

Zdroj: CNIL, zoznam udelených sankcií (rozhodnutia z decembra 2025)
Táto časť je pedagogické zhrnutie vypracované na základe oficiálnych textov a stránok uvedených vyššie (CNIL, články 58 a 83 RGPD, oficiálny zoznam udelených sankcií). Uvedené názvy pri veľkých sankciách sú tie, ktoré CNIL sama zverejnila vo svojich tlačových správach. Nenahrádza právny výklad textu a nepredstavuje právne poradenstvo.

Váš dozorný úrad podľa krajiny

V Európe má každá krajina svoje vlastné úrady. Tu nájdete pre 30 krajín Európskeho hospodárskeho priestoru úrad na ochranu osobných údajov (vášho partnera pre RGPD) a národný úrad pre kybernetickú bezpečnosť. Každý názov odkazuje na oficiálnu stránku.

KrajinaOchrana osobných údajovKybernetická bezpečnosť
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Zdroje: oficiálne stránky úradov a zoznam členov EDPB (edpb.europa.eu), konzultované 18. júla 2026. Potvrdené úrady na ochranu osobných údajov: 30/30. Potvrdené úrady pre kybernetickú bezpečnosť: 28/30. Označenie "à confirmer" signalizuje oficiálny zdroj, ktorý zatiaľ nie je stabilizovaný.

Ste pripravení štruktúrovať váš súlad s RGPD?

Napíšte nám pre úvodné vymedzenie rozsahu a individuálnu cenovú ponuku, bez záväzku.

Spustiť moju bezplatnú diagnostiku

Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.

contact@syaga.eu
RGPD-Express je prevádzkový podporný nástroj. Nepredstavuje právne poradenstvo a nenahrádza konzultáciu s advokátom alebo zodpovednou osobou pre ochranu údajov.