DPIA (Data Protection Impact Assessment) je formálne posúdenie vplyvu spracovania osobných údajov na práva a slobody dotknutých osôb podľa GDPR čl. 35. Pri nasadení ERP/CRM systému je povinná vždy, keď spracovanie pravdepodobne predstavuje vysoké riziko — typicky pri systematickom monitoringu zamestnancov, spracovaní citlivých kategórií dát, automatizovanom rozhodovaní (AI scoring), alebo kombinácii rozsiahlych datasetov. Štandardná DPIA má 8 sekcií a vypracovanie trvá 2 – 5 dní práce.

Tento článok je súčasťou série Bezpečnosť a compliance v cloud ERP. Vysvetlí, kedy je DPIA pre ERP/CRM povinná, ako ju štruktúrovať pre nasadenie Modulario, ponúkne šablónu v 8 krokoch a upozorní na časté chyby.

Čo je DPIA a prečo na nej záleží

DPIA je nástroj proaktívneho riadenia rizík v oblasti ochrany osobných údajov. Cieľom nie je byrokracia, ale:

  1. Identifikovať riziká skôr, než ich identifikuje regulátor alebo dotknutá osoba.
  2. Dokumentovať uvažovanie — preukázať accountability podľa GDPR čl. 5(2).
  3. Navrhnúť opatrenia na zmiernenie rizík.
  4. Konzultovať s úradom (UOOU v SK, ÚOOÚ v ČR) ak riziko nemožno zmierniť.

Bez DPIA tam, kde je povinná, hrozí pokuta až 20 mil. EUR alebo 4 % celosvetového obratu. V SK bola v 2024 udelená pokuta 47 000 EUR e-shopu za chýbajúcu DPIA pre profilovanie zákazníkov.

Kedy je DPIA povinná pre ERP/CRM

Tri kritériá podľa čl. 35 GDPR

DPIA je povinná, keď spracovanie pravdepodobne predstavuje vysoké riziko pre práva a slobody fyzických osôb. Kritériá:

  1. Systematické a rozsiahle hodnotenie osobných aspektov vrátane profilovania, ktoré má právne účinky alebo podobne významne ovplyvňuje osobu (napr. AI scoring kandidátov v HR module).
  2. Spracovanie citlivých kategórií podľa čl. 9 (zdravotné dáta, biometria, etnický pôvod, politické názory) vo veľkom rozsahu.
  3. Systematické monitorovanie verejne prístupného priestoru vo veľkom rozsahu (CCTV, IoT senzory s identifikáciou osôb).

Zoznam EDPB a národných úradov

EDPB a národné úrady (UOOU SK, ÚOOÚ ČR) vydali zoznam typov spracovania, kde je DPIA povinná. Pre ERP/CRM sú relevantné najmä:

  • HR systémy s automatizovaným hodnotením (performance scoring, prediktívne posudzovanie)
  • CRM s rozsiahlym profilovaním zákazníkov pre marketingové cielenie
  • Field service tracking s GPS lokalizáciou zamestnancov v reálnom čase
  • Dochádzkové systémy s biometriou (odtlačok prsta, tvár)
  • AI moduly pre credit scoring, fraud detection, customer support automation
  • IoT integrácie s identifikáciou osôb (smart cards, RFID dochádzka)
  • Veľké datasety zákazníkov kombinované s tretími stranami (data enrichment)

Praktický rozhodovací strom

OtázkaÁnoNie
Spracúvate citlivé kategórie (zdravie, biometria) vo veľkom rozsahu?DPIA povinnáPokračuj
Robíte automatizované rozhodovanie s právnym účinkom (HR scoring, credit scoring)?DPIA povinnáPokračuj
Monitorujete zamestnancov (GPS, key logging, video)?DPIA povinnáPokračuj
Spracúvate viac než 100 000 dotknutých osôb (zákazníci, zamestnanci)?DPIA odporúčanáPokračuj
Inovatívna technológia (AI, IoT, biometria)?DPIA odporúčanáDPIA nepovinná

Tip: Aj keď DPIA nie je povinná, riziková analýza je vždy vhodná a pomáha pri budúcom audite. Modulario nasadenie môžeme pre vás vykonať s redukovanou DPIA-light verziou.

DPIA v 8 krokoch: šablóna pre Modulario nasadenie

Štandardná štruktúra podľa GDPR čl. 35 ods. 7 + best practice EDPB:

Krok 1: Systematický popis spracovania

Popíšte:

  • Účel spracovania (napr. „evidencia zamestnancov, spracovanie miezd, dochádzka, hodnotenie výkonu“)
  • Právny základ (čl. 6 GDPR + prípadne čl. 9 pre citlivé kategórie)
  • Kategórie dotknutých osôb (zamestnanci, zákazníci, dodávatelia)
  • Kategórie údajov (identifikačné, kontaktné, ekonomické, lokačné, biometrické)
  • Príjemcovia (interní používatelia, externí — účtovník, daňový úrad, banka, sub-processory)
  • Doba uchovávania (per kategória)
  • Cezhraničné prenosy (EÚ áno/nie, tretie krajiny)

Modulario špecifiká: primárne dáta v EÚ (Frankfurt + Praha), žiadne prenosy mimo EÚ, sub-processory iba EÚ-natívni alebo s adekvátnymi zárukami.

Krok 2: Posúdenie nevyhnutnosti a primeranosti

Otázky:

  • Je spracovanie nevyhnutné pre dosiahnutie účelu?
  • Je rozsah dát proporčný k účelu (data minimisation)?
  • Existuje menej invazívna alternatíva?
  • Je doba uchovávania najkratšia možná?
  • Sú dotknuté osoby transparentne informované?

Príklad: Pre dochádzkovú evidenciu je nevyhnutné meno, ID karta a čas príchodu/odchodu. Biometria nie je nevyhnutná — môžete použiť čip alebo PIN. Ak používate biometriu, musíte to zdôvodniť (napr. fyzická bezpečnosť skladu) a získať explicitný súhlas.

Krok 3: Identifikácia rizík

Pre každú kategóriu spracovania uvažujte:

  • Hrozby: únik dát (insider, vonkajší útok), neoprávnený prístup, zmena dát, strata dát.
  • Zraniteľnosti: slabé heslá, neaktualizovaný softvér, nedostatočný RBAC, chýbajúce šifrovanie, vendor risk.
  • Dopady: finančná škoda dotknutých osôb, reputačná škoda, diskriminácia, identity theft, fyzická bezpečnosť.

Klasifikujte riziko ako nízke / stredné / vysoké podľa pravdepodobnosti × dopadu.

Krok 4: Opatrenia na zmiernenie rizík

Technické:

  • Šifrovanie at rest (AES-256) a in transit (TLS 1.3) — Modulario default.
  • MFA pre administrátorov a citlivé prístupy — Modulario podpora TOTP/WebAuthn/SAML.
  • Role-based access control s least-privilege princípom — Modulario modul Ľudia.
  • Audit log pre forenznú schopnosť — Modulario natívny.
  • Automatizované retenčné politiky s mazaním po lehote — Modulario konfigurovateľné per atribút.
  • Pseudonymizácia / anonymizácia kde je to možné.
  • Backup a recovery s testovaním.

Organizačné:

  • Tréning zamestnancov (ročne).
  • Vendor due diligence (DPA s každým spracovateľom).
  • Incident response plan s 72-hod GDPR notification.
  • DSAR proces s 30-dňovou lehotou.
  • Vnútorný audit kontrol min. 1× ročne.

Krok 5: Konzultácia s dotknutými stranami (kde to je vhodné)

Ak je riziko stále vysoké, GDPR odporúča:

  • Konzultácia s dotknutými osobami (napr. cez zamestnaneckú radu, anketu).
  • Konzultácia s DPO (ak ho máte).
  • Konzultácia s úradom (UOOU/ÚOOÚ) ak ani po opatreniach nie je riziko prijateľné.

Krok 6: Schválenie a dokumentácia

DPIA musí byť:

  • Písomná a podpísaná zodpovednou osobou.
  • Datovaná s plánom revízie (typicky 1× ročne alebo pri zmene spracovania).
  • Uložená ako súčasť GDPR dokumentácie.

Krok 7: Implementácia opatrení

Naplánujte:

  • Vlastník každého opatrenia.
  • Termín implementácie.
  • Spôsob verifikácie (test, audit, monitoring).

V Modulario nasadení mnohé technické opatrenia už bežia — zostáva organizačné nastavenie a procesy na strane klienta.

Krok 8: Monitoring a revízia

DPIA nie je one-time dokument. Reviduje sa:

  • Pri zmene spracovania (nový modul, nový sub-processor, zmena účelu).
  • Pri zmene legislatívy (napr. AI Act, EDPB usmernenia).
  • Pri incidente s dopadom na osobné údaje.
  • Pravidelne 1× ročne ako súčasť GDPR auditu.

Praktický príklad: DPIA pre HR modul Modulario

Scenár: Stredná výrobná firma (120 zamestnancov) implementuje Modulario modul Ľudia pre HR evidenciu, mzdy a dochádzku s čipovými kartami.

Stručná DPIA:

SekciaObsah
ÚčelPersonálna evidencia, mzdy, dochádzka, riadenie dovoleniek
Právny základČl. 6(1)(b) — zmluva (pracovnoprávny vzťah) + čl. 6(1)(c) — zákonná povinnosť
Dotknuté osoby120 zamestnancov
Kategórie údajovIdentifikačné, kontaktné, mzdové, lokačné (čip)
Citlivé kategórieŽiadne (čip nie je biometria)
PríjemcoviaPersonálne odd., účtovník, sociálna poisťovňa, daňový úrad, banka
Sub-processoryModulario (SK), AWS Frankfurt (DE), Bezpečné e-mail relay (EU)
Doba uchovávaniaMzdové listy 50 r., personálny spis 70 r. od narodenia, dochádzka 5 r.
Cezhraničné prenosyŽiadne mimo EÚ
RizikáÚnik mzdových dát (vysoký dopad, nízka pravdepodobnosť po opatreniach), neoprávnený prístup k personálnym dátam (stredný dopad, nízka pravdepodobnosť)
Opatrenia technickéModulario default — šifrovanie, MFA, audit log, RBAC, EÚ hosting, ISO 27001
Opatrenia organizačnéPolitika čistého stola, tréning HR oddelenia, DSAR proces, retenčná politika
Reziduálne rizikoNízke
ZáverDPIA neidentifikovala nezvládnuteľné riziká. Konzultácia s úradom nie je potrebná.

Celá DPIA pre tento scenár má cca 8 strán a vypracujete ju za 2 – 3 dni. Modulario poskytuje šablónu pre klientov, kde je veľká časť opatrení predvyplnená.

Najčastejšie chyby pri DPIA

  1. „Vyplnili sme tabuľku raz a hotovo.“ DPIA je živý dokument. Bez revízie po roku je bezcenná.
  2. Príliš všeobecné popisy. „Spracujeme osobné údaje na účel obchodu“ nie je popis. Musíte byť konkrétni — kategórie, doba, príjemcovia.
  3. Ignorovanie sub-processorov. Vendor (AWS, Sentry, e-mail provider) je súčasť rizikovej analýzy. Bez DPA s nimi máte gap.
  4. Chýba right of access plánovanie. Ak DSAR žiadosť príde, viete za 30 dní vyexportovať všetky údaje o jednej osobe? Otestujte to.
  5. DPIA bez technickej validácie. Opatrenia ako „šifrujeme dáta“ musí potvrdiť IT, nie iba právnik. Ak v skutočnosti databáza nie je šifrovaná, DPIA je klamlivá.
  6. Nepublikovanie zhrnutia. Pri vyššom riziku EDPB odporúča zverejniť zhrnutie DPIA pre transparentnosť. Vyhnete sa kritike a otázkam dotknutých osôb.
  7. Zámena DPIA s ROPA. Záznam o spracovateľských činnostiach (čl. 30) je iný dokument než DPIA (čl. 35). Potrebujete obe.

Modulario šablóna a podpora

Pre klientov Modularia poskytujeme:

  • DPIA šablónu pre typické use-case (HR, sklad, fakturácia, CRM, field service, IoT).
  • Predvyplnené technické opatrenia zodpovedajúce architektúre Modulario (EÚ hosting, ISO 27001, audit log, šifrovanie, MFA).
  • Sub-processor list s aktuálnymi DPA odkazmi.
  • Konzultáciu pri komplexných nasadeniach (AI moduly, IoT, biometria).

Stačí sa prihlásiť na bezplatnú konzultáciu.

Súvisiace témy: pilier o bezpečnosti cloud ERP, GDPR compliance checklist, ISO 27001 pre SMB, NIS2 v praxi.

Často kladené otázky

Musím robiť DPIA pre štandardný účtovný / fakturačný modul? Pre štandardnú fakturáciu B2B alebo účtovníctvo bežnej firmy DPIA väčšinou nie je povinná — spracovanie je nutné na splnenie zákonnej povinnosti (čl. 6(1)(c) GDPR), rozsah je proporcionálny a citlivé kategórie sa nespracúvajú. Odporúčame však krátku rizikovú analýzu (2 – 3 strany) ako súčasť GDPR dokumentácie.

Môžem použiť šablónu DPIA z internetu alebo musím začať od nuly? Šablóny sú dobrý štart, ale musíte ju adaptovať na svoj konkrétny scenár. Generická DPIA bez špecifík vašej firmy, dát a dodávateľov regulátora neuspokojí. Modulario šablóna je adaptovaná na typické nasadenia a obsahuje konkrétne technické opatrenia, takže urýchli prácu.

Kto v firme vypracuje DPIA? Zodpovednosť má prevádzkovateľ (controller), typicky cez DPO alebo compliance officera. Pre SMB bez DPO to vypracuje kombinácia: business owner (popis spracovania), IT/CISO (technické opatrenia), právnik (právny základ a riziká). Externý konzultant je vhodný pre komplexné prípady (AI, biometria, veľké datasety).

Čo ak po DPIA zistím, že riziko je vysoké a neviem ho zmierniť? Vtedy musíte konzultovať s dozorným úradom (UOOU SR, ÚOOÚ ČR) podľa GDPR čl. 36. Úrad má 8 týždňov na odpoveď (predlžuje sa o 6 týždňov pri komplexných prípadoch). Konzultácia neznamená zákaz spracovania — úrad môže odporučiť dodatočné opatrenia. Bez konzultácie pri vysokom reziduálnom riziku je to porušenie GDPR.