Od nadobudnutia účinnosti GDPR (Nariadenie EÚ 2016/679) v máji 2018 prišli dve generácie aktualizácií — a pre rok 2026 vstupujú do platnosti nové usmernenia EDPB k AI systémom, cloudovým úložiskám mimo EU a uchovávaniu telemetrie. Pokuty pre SMB firmy za GDPR porušenia narástli v SK v rokoch 2023 – 2025 o 320 %. Tu je praktický 20-bodový checklist, ktorý v roku 2026 zvládne každá firma bez externého DPO.

Prečo sa GDPR compliance oplatí aj pre 15-človekovú firmu

Argumenty typu “nás sa GDPR netýka, sme malá firma” v roku 2026 už neplatia. Úrad na ochranu osobných údajov SR (UOOU) potvrdil v svojej výročnej správe za 2024, že 62 % pokút išlo firmám do 50 zamestnancov. Priemerná pokuta: 8 200 EUR. Najvyššia v SK: 94 000 EUR (e-shop, nesprávna správa žiadostí dotknutých osôb).

Okrem pokút existuje ešte jedno riziko: B2B kontrakty. Veľké firmy dnes požadujú DPA (Data Processing Agreement) a bezpečnostné audity od všetkých dodávateľov. Ak nemáte compliance, strácate tendry.

Tip: GDPR nie je one-time projekt. Je to kontinuálny proces. Checklist prejdite raz ročne, ideálne v Q1 po daňovom uzávierke, keď si aj tak revidujete procesy.

20-bodový GDPR checklist pre SK SMB firmu (2026)

Základy a dokumentácia (1 – 5)

1. Máte spracovaný aktuálny záznam o spracovateľských činnostiach (čl. 30 GDPR)? Excel tabuľka so zoznamom: typ údajov, účel, právny základ, doba uchovávania, príjemcovia. Povinnosť pre každú firmu nad 250 ľudí — a v praxi aj pre menšie, ktoré spracovávajú citlivé dáta.

2. Mate v každej zmluve správne informovaný súhlas alebo iný právny základ podľa čl. 6 GDPR? Marketingové newslettre → opt-in súhlas. Faktúry → oprávnený záujem + zákonná povinnosť.

3. Máte aktuálne Informácie o spracúvaní osobných údajov (privacy notice) na webe a v recepciách? Minimálne 13 bodov podľa čl. 13 GDPR. Konkrétne, nie “podľa zákona spracúvame vaše údaje”.

4. Máte podpísané DPA so všetkými spracovateľmi (cloud poskytovatelia, účtovníčka, HR agentúra, IT dodávateľ)? GDPR čl. 28 — písomná zmluva je povinná. Pre 2026 kontrolujte, či DPA pokrýva aj AI subprocessory (ChatGPT, Claude, atď.).

5. Máte určenú zodpovednú osobu (DPO alebo interný kontakt)? DPO je povinné pri veľkom rozsahu citlivých dát (zdravotníctvo, biometria, súdnictvo). Pre SMB väčšinou stačí interný kontakt — ale musí byť definovaný a verejne dostupný.

Technické opatrenia (6 – 12)

6. Sú vaše dáta hostované v EU? Servery mimo EU = Schrems II problém. Po vypálení US-EU Data Privacy Framework v 2023 je pre SMB bezpečná stávka hosting výlučne v EU (ideálne DE, FR, PL). Overte, kde beží váš ERP, CRM aj e-mail. Viac o našom prístupe na stránke bezpečnosť.

7. Máte 2FA zapnuté pre všetky administrátorské účty? Heslo “admin123” v roku 2026 nestačí. Povinnosť de-facto, ak máte prístup k osobným údajom nad 1 000 osôb.

8. Máte pravidelné zálohovanie a overený recovery plan? Test obnovy aspoň 2× ročne. Ransomware útoky na SK SMB narástli v 2024 o 180 %.

9. Šifrujete osobné údaje v pokoji (at rest) aj pri prenose (in transit)? HTTPS všade. AES-256 alebo ekvivalent pre databázy. Pre citlivé kategórie (zdravotné, finančné) bonus pri audite.

10. Máte audit log, ktorý zaznamenáva prístup k osobným údajom? “Kto, kedy, aký záznam videl / zmenil.” Bez toho neprejdete vážnym B2B auditom ani reakciou na breach. Modulario tento audit log poskytuje natívne — viac info na stránke bezpečnosť.

11. Máte retenčné politiky a automatické mazanie po uplynutí doby? Zákon 18/2018 Z. z. + daňový zákon 595/2003 Z. z.: faktúry 10 rokov, personálne údaje 50 rokov (dôchodok), marketingové súhlasy do odvolania alebo 24 mesiacov.

12. Máte pseudonymizáciu alebo anonymizáciu tam, kde je to možné? Napr. analytika webu bez IP adries, interný dashboard s hash ID zamestnancov.

Procesy (13 – 17)

13. Máte definovaný proces pre reakciu na žiadosti dotknutých osôb (prístup, oprava, výmaz)? Lehota: 1 mesiac, predĺženie na 3 pri komplikovaných prípadoch. Kto v firme prijme e-mail, kto overí identitu, kto realizuje výmaz?

14. Máte plán reakcie na bezpečnostný incident (data breach)? 72 hodín na nahlásenie na UOOU. V praxi máte <24h, kým sa vám incident rozloží. Šablóna + zodpovedná osoba + komunikačný plán.

15. Máte školený tím? Aspoň ročný tréning pre všetkých, ktorí narábajú s osobnými údajmi. E-learning za 2 hodiny stačí pre základ.

16. Overujete pozadie nových dodávateľov (vendor due diligence)? Otázník pri SaaS: Kde hostingujú? Majú ISO 27001 / SOC 2? Akú sub-processorskú štruktúru majú? Majú DPA pripravené?

17. Máte DPIA (Data Protection Impact Assessment) pre rizikové spracovania? Povinné pri systematickom monitoringu, spracovaní citlivých kategórií vo veľkom rozsahu, automatickom rozhodovaní. V 2026 aj pre niektoré AI use-cases (viď AI Act).

Špecifiká 2026 (18 – 20)

18. Mapujete AI systémy a modely spracovávajúce osobné údaje? Nové usmernenia EDPB 2025: ak AI model spracúva OS (chatbot, HR assist, AI scoring), musíte mať DPIA + transparentnosť.

19. Máte jasné pravidlá pre použitie generatívnej AI (ChatGPT, Claude, Copilot)? Zamestnanci bežne kopírujú zákaznícke dáta do verejných AI nástrojov. Policy + whitelist + enterprise účty riešia problém.

20. Máte pripravený proces pre audit GDPR (interný alebo externý)? Ročne prejdite checklist, každé 2 roky externý audit. Protokol sa hodí pri tendroch.

Najčastejšie pokuty v SK za 2023 – 2025

PorušeniePriemerná pokutaFrekvencia
Chýbajúci/nesprávny súhlas s marketingom3 200 EURNajvyššia
Nereakcia na žiadosť dotknutej osoby5 800 EURVysoká
Chýbajúca DPA so spracovateľom4 500 EURVysoká
Data breach bez nahlásenia12 000 EURStredná
Nevhodné technické opatrenia8 400 EURStredná

Tip: Najlacnejšia a najefektívnejšia investícia do GDPR v 2026 je mať ERP/CRM systém s natívnym audit logom, EU hostingom a podpísaným DPA. Pokrýva to automaticky 10 z 20 bodov tohto checklistu.

Záver

GDPR compliance nie je strašiak — je to disciplína. 20-bodový checklist vyššie prejde priemerná SK SMB firma za 2 – 4 dni práce. Pokuty sa začínajú pri tisíckach EUR a regulátor je v 2026 aktívnejší než kedykoľvek predtým. Pripočítajte tlak B2B klientov na DPA a bezpečnostné certifikáty a máte kompletnú business case.

Potrebujete ERP/CRM systém, ktorý GDPR rieši natívne — EU hosting, audit log, automatické retenčné politiky? Pozrite si detail našich bezpečnostných opatrení alebo nás kontaktujte cez bezplatnú konzultáciu. Pripravíme vám GDPR-ready prostredie do 2 týždňov.