RGPD ukladá povinnosť vykonať posúdenie vplyvu na ochranu údajov pre každé spracúvanie, ktoré môže predstavovať vysoké riziko pre práva a slobody dotknutých osôb. SYAGA DPIA-Express štruktúruje a dokumentuje vaše DPIA podľa metodiky článku 35 a usmernení EDPB, bez improvizácie a bez odborného žargónu.
Určiť, či vaše spracúvanie musí byť predmetom DPIA, a následne ju vykonať podľa pravidiel
Každé spracúvanie, ktoré môže predstavovať vysoké riziko pre práva a slobody fyzických osôb, musí byť pred svojím zavedením predmetom posúdenia vplyvu na ochranu údajov (RGPD, čl. 35).
EDPB (predtým pracovná skupina G29, usmernenia WP248 rev.01) definoval 9 kritérií vysokého rizika. Ak spracúvanie spĺňa aspoň dve z týchto kritérií, DPIA sa v zásade musí vykonať: jedna prehliadnutá skutočnosť a spis je neúplný.
CNIL zverejňuje zoznamy spracúvaní, pri ktorých je DPIA vyžadovaná alebo nevyžadovaná. Určiť, kam presne patrí vaše spracúvanie, si vyžaduje dôsledné čítanie, nie všeobecný dojem.
Vykonať DPIA príliš rýchlo vystavuje riziku neúplnosti pred dozorným úradom; nevykonať ju, keď je vyžadovaná, vystavuje organizáciu porušeniu článku 35. Metóda CNIL toto rozhodnutie štruktúruje a dokumentuje.
Štruktúra stanovená článkom 35.7 RGPD, uplatnená na vaše spracúvanie, s odôvodneným záverom pri každom kroku
Analýza voči 3 prípadom článku 35.3, mriežke 9 kritérií EDPB (WP248 rev.01) a zoznamom CNIL vyžadovaných alebo nevyžadovaných spracúvaní. Odôvodnený záver, či je DPIA napokon povinná alebo nie.
Účely, kategórie údajov a dotknutých osôb, príjemcovia, doby uchovávania: kompletné mapovanie vyžadované článkom 35.7.a, v súlade s vaším registrom spracovateľských činností (čl. 30).
Overenie, že každý zbieraný údaj je nevyhnutný na sledovaný účel, že právny základ (čl. 6) je identifikovaný pre každé spracúvanie a že je dodržaná zásada minimalizácie (čl. 5.1.c).
Pre každé identifikované riziko: závažnosť, pravdepodobnosť, už zavedené opatrenia, zostatkové riziko, prezentované formou tabuľky použiteľnej vaším vedením alebo vašou DPO.
Zvažované technické a organizačné opatrenia (čl. 32), odôvodnený záver a zdokumentované zdôvodnenie v zmysle zásady zodpovednosti (čl. 5.2), použiteľné v prípade kontroly zo strany CNIL.
Štruktúrovaný, doložený dokument, úprimný v tom, čo ešte musí potvrdiť váš právnik alebo vaša DPO
Kompletný dokument podľa článku 35.7 (a až d), s odôvodneným záverom.
Predbežná analýza, ktorá rozhodne, či vaše spracúvanie patrí do rozsahu povinnosti.
DPIA vychádza z rovnakého základu ako váš register spracovateľských činností.
Každý neistý bod je výslovne označený, nikdy nie rozhodnutý namiesto vás.
Každé právne tvrdenie je doložené zdrojom, nie uvedené z pamäti.
Odovzdaný v upraviteľnom formáte, opätovne použiteľný vašou DPO alebo vaším právnikom.
Metóda opierajúca sa o texty a úrady, nie o vlastné interpretácie
Posúdenie vplyvu na ochranu údajov. Konsolidované znenie Nariadenia (EÚ) 2016/679 (EUR-Lex, CELEX 32016R0679).
9 kritérií vysokého rizika podľa EDPB (predtým G29), prevzatých CNIL (francúzsky úrad) ako referenčnú metódu na určenie povinnosti DPIA.
Zoznamy spracúvaní, pri ktorých je DPIA vyžadovaná alebo nevyžadovaná, a metóda CNIL na vykonanie posúdenia vplyvu.
Register spracovateľských činností: základ konzistentnosti (účely, údaje, doby), o ktorý sa opiera každá DPIA.
Rozsah závisí od počtu spracúvaní, ich zložitosti a od toho, čo už máte zdokumentované. Cenová ponuka po úvodnom rozhovore.
Neviete, či sa vás spracúvanie týka
Identifikované spracúvanie s vysokým rizikom
Viacero rizikových spracúvaní na pokrytie
DPIA nie je nikdy definitívna
Článok 35.11 RGPD ukladá povinnosť prehodnotiť analýzu v prípade významnej zmeny spracúvania (nový sprostredkovateľ, zmena hostingu, rozšírenie rozsahu zberu). Cenová ponuka na prehodnotenie sa stanovuje individuálne.
Čo text skutočne hovorí, zhrnuté jednoduchým jazykom. Každý bod si zachováva odkaz na oficiálny dokument.
DPIA je jednoducho hodnotiaca práca: skúma sa, aké riziká spracúvanie údajov predstavuje pre dotknuté osoby, ešte pred jeho zavedením. CNIL (francúzsky úrad) ju definuje ako "formálny proces umožňujúci vyhodnotiť riziká spojené so spracúvaním osobných údajov". Nejde o ďalšiu administratívnu formalitu, je to nástroj zdravého rozumu, ktorý sa v určitých prípadoch stal povinným vďaka RGPD. Zdroj: CNIL →
Nemusíte byť veľká spoločnosť, aby sa vás to týkalo. CNIL (francúzsky úrad) považuje DPIA za povinnú, hneď ako spracúvanie spĺňa aspoň dve z týchto deviatich situácií: hodnotenie alebo bodovanie osôb, automatizované rozhodovanie s reálnym vplyvom na osoby, systematické sledovanie, zber citlivých údajov (zdravie, pôvod atď.), zber vo veľkom rozsahu, krížové prepojenie viacerých databáz, zameranie na zraniteľné osoby (zamestnanci, pacienti, maloletí...), použitie novej technológie, alebo pozbavenie niekoho práva či služby. Zdroj: CNIL →
Aby sa predišlo hádaniu, CNIL (francúzsky úrad) zverejnil dva oficiálne zoznamy: zoznam 14 typov spracúvaní, pri ktorých je DPIA povinná (zdravotné údaje, HR profilovanie, sledovanie zamestnancov, geolokalizácia vo veľkom rozsahu...), a zoznam 12 typov, pri ktorých nie je vyžadovaná (mzdová a personálna agenda pod 250 zamestnancov mimo profilovania, správa dodávateľov, pacientsky spis samostatného zdravotníckeho pracovníka...). Tieto zoznamy nepokrývajú všetky prípady, ale už odpovedajú na mnohé bežné situácie. Zdroj: zoznam CNIL vyžadovaných spracúvaní →
RGPD (článok 35) nepožaduje román, ale štyri presné zložky: opísať spracúvanie a jeho cieľ, overiť, že je skutočne nevyhnutné a primerané, posúdiť riziká pre dotknuté osoby a napokon vymenovať plánované opatrenia na zníženie týchto rizík. Na konci jasný záver: je spracúvanie prijateľné, a za akých podmienok. Zdroj: RGPD, článok 35 →
Ak vaša organizácia vymenovala Zodpovednú osobu pre ochranu údajov, RGPD ukladá povinnosť požiadať ju o radu pri vykonávaní DPIA a poveriť ju overením, že analýza bola riadne vykonaná. Je to poistka, nie políčko na zaškrtnutie: DPO zostáva správnym reflexom pred schválením záveru. Zdroj: RGPD, články 35 a 39 →
Ak napriek plánovaným opatreniam spracúvanie stále predstavuje vysoké riziko pre dotknuté osoby, RGPD ukladá povinnosť konzultovať s CNIL (francúzsky úrad) pred spustením. Ten má potom osem týždňov na vydanie písomného stanoviska (predĺžiteľné o šesť týždňov, ak je spis zložitý). Upokojujúce zistenie: tento prípad zostáva výnimkou, nie pravidlom. Zdroj: RGPD, článok 36 →
CNIL (francúzsky úrad) pripomína, že pokuty podľa RGPD môžu dosiahnuť až 10 miliónov eur alebo 2 % z celosvetového ročného obratu, podľa toho, ktorá suma je vyššia. Je to zákonný strop, nie nevyhnutnosť: dobre vykonaná DPIA je práve to, čo v prípade kontroly umožňuje preukázať, že otázka bola vzatá vážne. Zdroj: CNIL →
Európsky výbor pre ochranu údajov (EDPB) dal od 14. apríla do 9. júna 2026 do verejnej konzultácie návrh jednotného vzoru DPIA, ktorý má zosúladiť postupy medzi európskymi krajinami. Konzultácia je už uzavretá; sledujeme ďalší vývoj tohto projektu, aby sme o ňom v pravý čas informovali našich klientov. Zdroj: EDPB →
Skôr ako riešiť, ako urobiť DPIA, treba vedieť, či sa vás vôbec týka. Tu je presný rozsah pôsobnosti, tak ako ho definuje RGPD a CNIL, bez zbytočného napätia.
RGPD nestanovuje žiadny prah počtu zamestnancov pre povinnosť DPIA. Jeho článok 35 ukladá túto analýzu "prevádzkovateľovi", bez ohľadu na jeho formu (združenie, živnostník, MSP, samospráva, veľká skupina), akonáhle spracúvanie "môže mať za následok vysoké riziko pre práva a slobody fyzických osôb". Časté úskalie, ktorému treba sa vyhnúť: prah 250 zamestnancov v RGPD skutočne existuje, ale týka sa čiastočnej výnimky z evidencie spracovateľských činností (článok 30), nie DPIA. Firma s 5 zamestnancami sa môže týkať; skupina s 2000 zamestnancami sa nemusí týkať: všetko závisí od spracúvania, nikdy od veľkosti organizácie. Zdroj: RGPD, článok 35 (reprodukované CNIL) →
Článok 35 sa vzťahuje na "prevádzkovateľa" v širokom zmysle: súkromnú firmu rovnako ako verejnú správu, samosprávny celok, združenie alebo zdravotnícke zariadenie. Text dokonca výslovne uvádza prípad "systematického monitorovania verejne prístupného priestoru vo veľkom rozsahu", ktorý sa typicky týka obce alebo sociálneho prenajímateľa inštalujúceho kamerový systém na verejnom priestranstve, nielen komerčnej firmy. Zdroj: RGPD, článok 35, odsek 3 →
CNIL a bývalá pracovná skupina podľa článku 29 (dnes Európsky výbor pre ochranu údajov, EDPB) stanovili deväť kritérií vo svojich referenčných usmerneniach (WP248). Akonáhle spracúvanie spĺňa aspoň dve z nich, DPIA sa stáva povinnou: hodnotenie alebo bodovanie osôb, automatizované rozhodovanie, ktoré ich ovplyvňuje, systematické monitorovanie, spracúvanie citlivých údajov, spracúvanie vo veľkom rozsahu, krížové prepájanie súborov, cielenie na zraniteľné osoby (zamestnanci, pacienti, maloletí), použitie novej technológie alebo zbavenie niekoho práva alebo zmluvy. Zdroj: CNIL, usmernenia G29/EDPB (WP248) →
V praxi doktrína CNIL zvyčajne priraďuje k týmto kritériám: zdravotnícke zariadenie alebo kliniku spracúvajúcu zdravotné údaje vo veľkom rozsahu, HR oddelenie používajúce nástroj na hodnotenie alebo profilovanie zamestnancov, firmu vybavenú prístupovými kartami a systematickým kamerovým dohľadom priestorov otvorených verejnosti, úverovú alebo vymáhaciu inštitúciu vykonávajúcu scoring, alebo pripojené zdravotnícke zariadenie zbierajúce údaje o životných návykoch. Zdroj: CNIL, zoznam 14 spracúvaní vyžadujúcich DPIA →
CNIL tiež zverejnila zoznam 12 typov spracúvania, pri ktorých DPIA NIE je vyžadovaná: napríklad mzdová agenda a personálna správa organizácie s menej ako 250 zamestnancami (okrem profilovania), zdravotná dokumentácia zdravotníckeho pracovníka vykonávajúceho činnosť samostatne, alebo bežná správa dodávateľov. Upokojujúce pre veľa malých firiem: mať zamestnancov alebo klientov samo osebe nestačí na vyvolanie tejto povinnosti. Zdroj: CNIL, zoznam 12 spracúvaní bez DPIA →
Žiadny právnický žargón: jednoduché odpovede, každá podložená oficiálnym textom, o ktorý sa opiera.
Dátumy, na ktorých naozaj záleží, so zdrojmi, aby ste vedeli, čo je už dnes povinné a čo prichádza.
RGPD sa uplatňuje od 25. mája 2018, v celej Európe. Povinnosť vykonať DPIA (článok 35), oba zoznamy CNIL, ktoré určujú, kedy je povinná alebo nie, a európske usmernenia vysvetľujúce, ako ju viesť: to všetko je platné, stabilné a nezávisí od žiadnej pripravovanej reformy. Je to základ, o ktorý sa môžete oprieť už teraz.
Európsky výbor pre ochranu údajov (EDPB) pracuje na jednotnom vzore DPIA, ktorý má zosúladiť postupy medzi európskymi krajinami. Verejná konzultácia k tomuto projektu sa skončila 9. júna 2026; dátum zverejnenia finálneho vzoru zatiaľ nebol oznámený. Nič nenúti čakať: metóda CNIL zostáva medzitým platná.
Európsky parlament a Rada prijímajú nariadenie 2016/679 dňa 27. apríla 2016. Je uverejnené v Úradnom vestníku Európskej únie (Ú. v. EÚ L119) 4. mája 2016, následne nadobúda účinnosť dvadsať dní neskôr, 24. mája 2016, pričom ešte nie je uplatniteľné. Zdroj: EUR-Lex, oficiálny odkaz na nariadenie →
Dva roky po prijatí sa nariadenie konečne uplatňuje v celej Európe (článok 99.2). Práve v tento deň sa povinnosť DPIA podľa článku 35 stáva vymáhateľnou a Európsky výbor pre ochranu údajov (EDPB) je prvýkrát ustanovený, pričom preberá usmernenia o DPIA už vypracované (WP248 rev.01). Zdroj: EUR-Lex, karta nariadenia (článok 99) → Zdroj: EDPB, prevzaté usmernenia →
Niekoľko mesiacov po nadobudnutí účinnosti RGPD prijíma CNIL svoje rozhodnutie č. 2018-327: konkrétny zoznam 14 typov spracúvania (zdravotné údaje, HR profilovanie, monitorovanie zamestnancov...), pri ktorých sa DPIA musí systematicky vykonávať. Koniec hádania od prípadu k prípadu. Zdroj: CNIL →
O rok neskôr CNIL dopĺňa svoju doktrínu rozhodnutím č. 2019-118: zoznam spracúvaní, pri ktorých DPIA NIE je vyžadovaná (mzdová agenda pod 250 zamestnancov okrem profilovania, správa dodávateľov, zdravotná dokumentácia samostatného zdravotníckeho pracovníka...). Oba zoznamy CNIL spolu už pokrývajú veľa bežných situácií bez toho, aby ste museli rozhodovať sami. Zdroj: CNIL →
EDPB dal do verejnej konzultácie návrh spoločného vzoru DPIA, ktorý má zosúladiť postupy medzi európskymi krajinami (dnes má každý vnútroštátny orgán trochu vlastný rámec). Konzultácia je uzavretá od 9. júna 2026; zatiaľ to nie je uplatniteľný text, len návrh, ktorý sa posudzuje. Zdroj: EDPB →
EDPB sám uvádza, že vzor "bude finalizovaný, s výhradou vhodných úprav", načo vnútroštátne orgány začnú kroky na jeho prijatie ako jednotný vzor, alebo ako "meta-vzor" kompatibilný s už existujúcimi vzormi (vrátane vzoru CNIL). Žiadny dátum zatiaľ nebol oznámený: sledujeme túto tému, aby sme včas informovali našich klientov, bez toho, aby sme čokoľvek predpokladali. Zdroj: EDPB →
Kto sankcionuje, koľko a podľa akých kritérií. Bez dramatizovania: veľká väčšina prípadov nemá nič spoločné so sumami, ktoré robia titulky.
Sankcie vyhlasuje špecializovaný orgán CNIL, odlišný od kolégia, ktoré bežne kontroluje a poradí. Má k dispozícii viacero stupňovaných nástrojov, nielen pokutu: napomenutie, varovanie, výzvu na nápravu (s penálom alebo bez neho), príkaz, dočasné alebo trvalé obmedzenie spracúvania. Pokuta je len posledným stupňom rebríka. Zdroj: CNIL, vyhlásené sankcie →
RGPD (článok 83) stanovuje dva stropy, pričom platí ten vyšší z nich: až 10 miliónov eur alebo 2 % celosvetového obratu za predchádzajúci účtovný rok pri porušení organizačných povinností (bezpečnosť, evidencia, Zodpovedná osoba, analýza vplyvu...); až 20 miliónov eur alebo 4 % pri porušení základných zásad (právny základ, súhlas, práva dotknutých osôb, prenosy mimo EÚ). Ide o stropy, nie o automatické sumy. Zdroj: RGPD, článok 83 →
Článok 83.2 ukladá orgánu zohľadniť: závažnosť a trvanie porušenia, úmyselnosť alebo obyčajnú nedbanlivosť, opatrenia už prijaté na obmedzenie škody, mieru zodpovednosti, predchádzajúce porušenia, spoluprácu s orgánom a citlivosť dotknutých údajov. Konkrétne: organizácia, ktorá zdokumentovala svoj postup (evidencia, DPIA, bezpečnostné opatrenia) a spolupracuje, je posudzovaná inak ako tá, ktorá neurobila nič. Zdroj: RGPD, článok 83.2 →
Dňa 10. novembra 2022 obmedzené zloženie CNIL uložilo pokutu vo výške 800 000 eur spoločnosti Discord. Medzi zohľadnenými porušeniami: nadmerná doba uchovávania, nedostatočná bezpečnosť a porušenie článku 35 RGPD - absencia analýzy vplyvu napriek tomu, že spracúvanie vo veľkom rozsahu, dotýkajúce sa maloletých, si ju vyžadovalo. Je to najpriamejší príklad súvislosti medzi "nezdokumentovanou DPIA" a uloženou sankciou. Zdroj: rozhodnutie SAN-2022-020, Légifrance →
Spoločnosť Criteo bola sankcionovaná sumou 40 miliónov eur dňa 15. júna 2023, pretože nedokázala preukázať platný súhlas s ukladaním reklamných cookies. Spoločnosť Clearview AI bola sankcionovaná sumou 20 miliónov eur dňa 17. októbra 2022 za masívny zber fotografií bez právneho základu. Tieto sumy sa týkajú medzinárodných spracúvaní vo veľmi veľkom rozsahu, nie prípadu MSP, ktorá dokumentuje svoj postup. Zdroj: rozhodnutie SAN-2023-009, Légifrance →
Na tej istej oficiálnej stránke CNIL so zoznamom rozhodnutí sa veľká časť zverejnených sankcií pohybuje v tisícoch eur, nie v miliónoch: reklamná agentúra sankcionovaná sumou 3 000 eur, dvaja lekári sumou 3 000 a 6 000 eur, služba donášky jedla sumou 20 000 eur. Sankcia je primeraná veľkosti a závažnosti, nie jednotný trest. Zdroj: CNIL, vyhlásené sankcie →
Čo si treba zapamätať
Dobre vykonaná DPIA nerobí organizáciu nedotknuteľnou: predstavuje dôkaz, v prípade kontroly, že téma bola braná vážne. Je to presne to, čo článok 83.2 RGPD žiada zohľadniť pri stanovení, alebo nestanovení, pokuty.
V Európe má každá krajina svoje vlastné orgány. Tu nájdete, pre 30 krajín Európskeho hospodárskeho priestoru, orgán na ochranu údajov (váš kontaktný bod pre RGPD) a národný orgán pre kybernetickú bezpečnosť. Každý názov odkazuje na oficiálnu stránku.
Zdroje: oficiálne stránky orgánov a zoznam členov EDPB (edpb.europa.eu), overené 18. júla 2026. Potvrdené orgány na ochranu údajov: 30/30. Potvrdené orgány pre kybernetickú bezpečnosť: 28/30. Poznámka "potvrdí sa" označuje oficiálny zdroj, ktorý zatiaľ nie je ustálený.
Opíšte nám vaše spracúvanie, ozveme sa vám s individuálnou cenovou ponukou.
Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.
contact@syaga.eu Znova si pozrieť metódu CNIL