DPIA (Data Protection Impact Assessment) je formálne posúdenie vplyvu spracovania osobných údajov na práva a slobody dotknutých osôb podľa GDPR čl. 35. Pri nasadení ERP/CRM systému je povinná vždy, keď spracovanie pravdepodobne predstavuje vysoké riziko — typicky pri systematickom monitoringu zamestnancov, spracovaní citlivých kategórií dát, automatizovanom rozhodovaní (AI scoring), alebo kombinácii rozsiahlych datasetov. Štandardná DPIA má 8 sekcií a vypracovanie trvá 2 – 5 dní práce.
Tento článok je súčasťou série Bezpečnosť a compliance v cloud ERP. Vysvetlí, kedy je DPIA pre ERP/CRM povinná, ako ju štruktúrovať pre nasadenie Modulario, ponúkne šablónu v 8 krokoch a upozorní na časté chyby.
Čo je DPIA a prečo na nej záleží
DPIA je nástroj proaktívneho riadenia rizík v oblasti ochrany osobných údajov. Cieľom nie je byrokracia, ale:
- Identifikovať riziká skôr, než ich identifikuje regulátor alebo dotknutá osoba.
- Dokumentovať uvažovanie — preukázať accountability podľa GDPR čl. 5(2).
- Navrhnúť opatrenia na zmiernenie rizík.
- Konzultovať s úradom (UOOU v SK, ÚOOÚ v ČR) ak riziko nemožno zmierniť.
Bez DPIA tam, kde je povinná, hrozí pokuta až 20 mil. EUR alebo 4 % celosvetového obratu. V SK bola v 2024 udelená pokuta 47 000 EUR e-shopu za chýbajúcu DPIA pre profilovanie zákazníkov.
Kedy je DPIA povinná pre ERP/CRM
Tri kritériá podľa čl. 35 GDPR
DPIA je povinná, keď spracovanie pravdepodobne predstavuje vysoké riziko pre práva a slobody fyzických osôb. Kritériá:
- Systematické a rozsiahle hodnotenie osobných aspektov vrátane profilovania, ktoré má právne účinky alebo podobne významne ovplyvňuje osobu (napr. AI scoring kandidátov v HR module).
- Spracovanie citlivých kategórií podľa čl. 9 (zdravotné dáta, biometria, etnický pôvod, politické názory) vo veľkom rozsahu.
- Systematické monitorovanie verejne prístupného priestoru vo veľkom rozsahu (CCTV, IoT senzory s identifikáciou osôb).
Zoznam EDPB a národných úradov
EDPB a národné úrady (UOOU SK, ÚOOÚ ČR) vydali zoznam typov spracovania, kde je DPIA povinná. Pre ERP/CRM sú relevantné najmä:
- HR systémy s automatizovaným hodnotením (performance scoring, prediktívne posudzovanie)
- CRM s rozsiahlym profilovaním zákazníkov pre marketingové cielenie
- Field service tracking s GPS lokalizáciou zamestnancov v reálnom čase
- Dochádzkové systémy s biometriou (odtlačok prsta, tvár)
- AI moduly pre credit scoring, fraud detection, customer support automation
- IoT integrácie s identifikáciou osôb (smart cards, RFID dochádzka)
- Veľké datasety zákazníkov kombinované s tretími stranami (data enrichment)
Praktický rozhodovací strom
| Otázka | Áno | Nie |
|---|---|---|
| Spracúvate citlivé kategórie (zdravie, biometria) vo veľkom rozsahu? | DPIA povinná | Pokračuj |
| Robíte automatizované rozhodovanie s právnym účinkom (HR scoring, credit scoring)? | DPIA povinná | Pokračuj |
| Monitorujete zamestnancov (GPS, key logging, video)? | DPIA povinná | Pokračuj |
| Spracúvate viac než 100 000 dotknutých osôb (zákazníci, zamestnanci)? | DPIA odporúčaná | Pokračuj |
| Inovatívna technológia (AI, IoT, biometria)? | DPIA odporúčaná | DPIA nepovinná |
Tip: Aj keď DPIA nie je povinná, riziková analýza je vždy vhodná a pomáha pri budúcom audite. Modulario nasadenie môžeme pre vás vykonať s redukovanou DPIA-light verziou.
DPIA v 8 krokoch: šablóna pre Modulario nasadenie
Štandardná štruktúra podľa GDPR čl. 35 ods. 7 + best practice EDPB:
Krok 1: Systematický popis spracovania
Popíšte:
- Účel spracovania (napr. „evidencia zamestnancov, spracovanie miezd, dochádzka, hodnotenie výkonu“)
- Právny základ (čl. 6 GDPR + prípadne čl. 9 pre citlivé kategórie)
- Kategórie dotknutých osôb (zamestnanci, zákazníci, dodávatelia)
- Kategórie údajov (identifikačné, kontaktné, ekonomické, lokačné, biometrické)
- Príjemcovia (interní používatelia, externí — účtovník, daňový úrad, banka, sub-processory)
- Doba uchovávania (per kategória)
- Cezhraničné prenosy (EÚ áno/nie, tretie krajiny)
Modulario špecifiká: primárne dáta v EÚ (Frankfurt + Praha), žiadne prenosy mimo EÚ, sub-processory iba EÚ-natívni alebo s adekvátnymi zárukami.
Krok 2: Posúdenie nevyhnutnosti a primeranosti
Otázky:
- Je spracovanie nevyhnutné pre dosiahnutie účelu?
- Je rozsah dát proporčný k účelu (data minimisation)?
- Existuje menej invazívna alternatíva?
- Je doba uchovávania najkratšia možná?
- Sú dotknuté osoby transparentne informované?
Príklad: Pre dochádzkovú evidenciu je nevyhnutné meno, ID karta a čas príchodu/odchodu. Biometria nie je nevyhnutná — môžete použiť čip alebo PIN. Ak používate biometriu, musíte to zdôvodniť (napr. fyzická bezpečnosť skladu) a získať explicitný súhlas.
Krok 3: Identifikácia rizík
Pre každú kategóriu spracovania uvažujte:
- Hrozby: únik dát (insider, vonkajší útok), neoprávnený prístup, zmena dát, strata dát.
- Zraniteľnosti: slabé heslá, neaktualizovaný softvér, nedostatočný RBAC, chýbajúce šifrovanie, vendor risk.
- Dopady: finančná škoda dotknutých osôb, reputačná škoda, diskriminácia, identity theft, fyzická bezpečnosť.
Klasifikujte riziko ako nízke / stredné / vysoké podľa pravdepodobnosti × dopadu.
Krok 4: Opatrenia na zmiernenie rizík
Technické:
- Šifrovanie at rest (AES-256) a in transit (TLS 1.3) — Modulario default.
- MFA pre administrátorov a citlivé prístupy — Modulario podpora TOTP/WebAuthn/SAML.
- Role-based access control s least-privilege princípom — Modulario modul Ľudia.
- Audit log pre forenznú schopnosť — Modulario natívny.
- Automatizované retenčné politiky s mazaním po lehote — Modulario konfigurovateľné per atribút.
- Pseudonymizácia / anonymizácia kde je to možné.
- Backup a recovery s testovaním.
Organizačné:
- Tréning zamestnancov (ročne).
- Vendor due diligence (DPA s každým spracovateľom).
- Incident response plan s 72-hod GDPR notification.
- DSAR proces s 30-dňovou lehotou.
- Vnútorný audit kontrol min. 1× ročne.
Krok 5: Konzultácia s dotknutými stranami (kde to je vhodné)
Ak je riziko stále vysoké, GDPR odporúča:
- Konzultácia s dotknutými osobami (napr. cez zamestnaneckú radu, anketu).
- Konzultácia s DPO (ak ho máte).
- Konzultácia s úradom (UOOU/ÚOOÚ) ak ani po opatreniach nie je riziko prijateľné.
Krok 6: Schválenie a dokumentácia
DPIA musí byť:
- Písomná a podpísaná zodpovednou osobou.
- Datovaná s plánom revízie (typicky 1× ročne alebo pri zmene spracovania).
- Uložená ako súčasť GDPR dokumentácie.
Krok 7: Implementácia opatrení
Naplánujte:
- Vlastník každého opatrenia.
- Termín implementácie.
- Spôsob verifikácie (test, audit, monitoring).
V Modulario nasadení mnohé technické opatrenia už bežia — zostáva organizačné nastavenie a procesy na strane klienta.
Krok 8: Monitoring a revízia
DPIA nie je one-time dokument. Reviduje sa:
- Pri zmene spracovania (nový modul, nový sub-processor, zmena účelu).
- Pri zmene legislatívy (napr. AI Act, EDPB usmernenia).
- Pri incidente s dopadom na osobné údaje.
- Pravidelne 1× ročne ako súčasť GDPR auditu.
Praktický príklad: DPIA pre HR modul Modulario
Scenár: Stredná výrobná firma (120 zamestnancov) implementuje Modulario modul Ľudia pre HR evidenciu, mzdy a dochádzku s čipovými kartami.
Stručná DPIA:
| Sekcia | Obsah |
|---|---|
| Účel | Personálna evidencia, mzdy, dochádzka, riadenie dovoleniek |
| Právny základ | Čl. 6(1)(b) — zmluva (pracovnoprávny vzťah) + čl. 6(1)(c) — zákonná povinnosť |
| Dotknuté osoby | 120 zamestnancov |
| Kategórie údajov | Identifikačné, kontaktné, mzdové, lokačné (čip) |
| Citlivé kategórie | Žiadne (čip nie je biometria) |
| Príjemcovia | Personálne odd., účtovník, sociálna poisťovňa, daňový úrad, banka |
| Sub-processory | Modulario (SK), AWS Frankfurt (DE), Bezpečné e-mail relay (EU) |
| Doba uchovávania | Mzdové listy 50 r., personálny spis 70 r. od narodenia, dochádzka 5 r. |
| Cezhraničné prenosy | Žiadne mimo EÚ |
| Riziká | Únik mzdových dát (vysoký dopad, nízka pravdepodobnosť po opatreniach), neoprávnený prístup k personálnym dátam (stredný dopad, nízka pravdepodobnosť) |
| Opatrenia technické | Modulario default — šifrovanie, MFA, audit log, RBAC, EÚ hosting, ISO 27001 |
| Opatrenia organizačné | Politika čistého stola, tréning HR oddelenia, DSAR proces, retenčná politika |
| Reziduálne riziko | Nízke |
| Záver | DPIA neidentifikovala nezvládnuteľné riziká. Konzultácia s úradom nie je potrebná. |
Celá DPIA pre tento scenár má cca 8 strán a vypracujete ju za 2 – 3 dni. Modulario poskytuje šablónu pre klientov, kde je veľká časť opatrení predvyplnená.
Najčastejšie chyby pri DPIA
- „Vyplnili sme tabuľku raz a hotovo.“ DPIA je živý dokument. Bez revízie po roku je bezcenná.
- Príliš všeobecné popisy. „Spracujeme osobné údaje na účel obchodu“ nie je popis. Musíte byť konkrétni — kategórie, doba, príjemcovia.
- Ignorovanie sub-processorov. Vendor (AWS, Sentry, e-mail provider) je súčasť rizikovej analýzy. Bez DPA s nimi máte gap.
- Chýba right of access plánovanie. Ak DSAR žiadosť príde, viete za 30 dní vyexportovať všetky údaje o jednej osobe? Otestujte to.
- DPIA bez technickej validácie. Opatrenia ako „šifrujeme dáta“ musí potvrdiť IT, nie iba právnik. Ak v skutočnosti databáza nie je šifrovaná, DPIA je klamlivá.
- Nepublikovanie zhrnutia. Pri vyššom riziku EDPB odporúča zverejniť zhrnutie DPIA pre transparentnosť. Vyhnete sa kritike a otázkam dotknutých osôb.
- Zámena DPIA s ROPA. Záznam o spracovateľských činnostiach (čl. 30) je iný dokument než DPIA (čl. 35). Potrebujete obe.
Modulario šablóna a podpora
Pre klientov Modularia poskytujeme:
- DPIA šablónu pre typické use-case (HR, sklad, fakturácia, CRM, field service, IoT).
- Predvyplnené technické opatrenia zodpovedajúce architektúre Modulario (EÚ hosting, ISO 27001, audit log, šifrovanie, MFA).
- Sub-processor list s aktuálnymi DPA odkazmi.
- Konzultáciu pri komplexných nasadeniach (AI moduly, IoT, biometria).
Stačí sa prihlásiť na bezplatnú konzultáciu.
Súvisiace témy: pilier o bezpečnosti cloud ERP, GDPR compliance checklist, ISO 27001 pre SMB, NIS2 v praxi.
Často kladené otázky
Musím robiť DPIA pre štandardný účtovný / fakturačný modul? Pre štandardnú fakturáciu B2B alebo účtovníctvo bežnej firmy DPIA väčšinou nie je povinná — spracovanie je nutné na splnenie zákonnej povinnosti (čl. 6(1)(c) GDPR), rozsah je proporcionálny a citlivé kategórie sa nespracúvajú. Odporúčame však krátku rizikovú analýzu (2 – 3 strany) ako súčasť GDPR dokumentácie.
Môžem použiť šablónu DPIA z internetu alebo musím začať od nuly? Šablóny sú dobrý štart, ale musíte ju adaptovať na svoj konkrétny scenár. Generická DPIA bez špecifík vašej firmy, dát a dodávateľov regulátora neuspokojí. Modulario šablóna je adaptovaná na typické nasadenia a obsahuje konkrétne technické opatrenia, takže urýchli prácu.
Kto v firme vypracuje DPIA? Zodpovednosť má prevádzkovateľ (controller), typicky cez DPO alebo compliance officera. Pre SMB bez DPO to vypracuje kombinácia: business owner (popis spracovania), IT/CISO (technické opatrenia), právnik (právny základ a riziká). Externý konzultant je vhodný pre komplexné prípady (AI, biometria, veľké datasety).
Čo ak po DPIA zistím, že riziko je vysoké a neviem ho zmierniť? Vtedy musíte konzultovať s dozorným úradom (UOOU SR, ÚOOÚ ČR) podľa GDPR čl. 36. Úrad má 8 týždňov na odpoveď (predlžuje sa o 6 týždňov pri komplexných prípadoch). Konzultácia neznamená zákaz spracovania — úrad môže odporučiť dodatočné opatrenia. Bez konzultácie pri vysokom reziduálnom riziku je to porušenie GDPR.