RGPD - ČLÁNOK 35 - POSÚDENIE VPLYVU (DPIA)

Vaše DPIA v súlade
s metódou CNIL

RGPD ukladá povinnosť vykonať posúdenie vplyvu na ochranu údajov pre každé spracúvanie, ktoré môže predstavovať vysoké riziko pre práva a slobody dotknutých osôb. SYAGA DPIA-Express štruktúruje a dokumentuje vaše DPIA podľa metodiky článku 35 a usmernení EDPB, bez improvizácie a bez odborného žargónu.

35
Článok RGPD (DPIA)
9
Kritérií EDPB (WP248 rev.01)
3
Prípady povinnosti (čl. 35.3)
4
Zložky metódy (čl. 35.7 a-d)

Povinnosť

Určiť, či vaše spracúvanie musí byť predmetom DPIA, a následne ju vykonať podľa pravidiel

Článok 35 RGPD ukladá povinnosť DPIA

Každé spracúvanie, ktoré môže predstavovať vysoké riziko pre práva a slobody fyzických osôb, musí byť pred svojím zavedením predmetom posúdenia vplyvu na ochranu údajov (RGPD, čl. 35).

📋

Pravidlo CNIL (francúzsky úrad) „2 kritériá z 9“

EDPB (predtým pracovná skupina G29, usmernenia WP248 rev.01) definoval 9 kritérií vysokého rizika. Ak spracúvanie spĺňa aspoň dve z týchto kritérií, DPIA sa v zásade musí vykonať: jedna prehliadnutá skutočnosť a spis je neúplný.

🔍

Zoznamy CNIL (francúzsky úrad) na porovnanie bod po bode

CNIL zverejňuje zoznamy spracúvaní, pri ktorých je DPIA vyžadovaná alebo nevyžadovaná. Určiť, kam presne patrí vaše spracúvanie, si vyžaduje dôsledné čítanie, nie všeobecný dojem.

Bez metódy je riziko dvojité

Vykonať DPIA príliš rýchlo vystavuje riziku neúplnosti pred dozorným úradom; nevykonať ju, keď je vyžadovaná, vystavuje organizáciu porušeniu článku 35. Metóda CNIL toto rozhodnutie štruktúruje a dokumentuje.

Metóda: DPIA-Express

Štruktúra stanovená článkom 35.7 RGPD, uplatnená na vaše spracúvanie, s odôvodneným záverom pri každom kroku

1
Určenie povinnosti

Vzťahuje sa na vaše spracúvanie povinnosť DPIA?

Analýza voči 3 prípadom článku 35.3, mriežke 9 kritérií EDPB (WP248 rev.01) a zoznamom CNIL vyžadovaných alebo nevyžadovaných spracúvaní. Odôvodnený záver, či je DPIA napokon povinná alebo nie.

2
Čl. 35.7.a

Systematický opis spracúvania

Účely, kategórie údajov a dotknutých osôb, príjemcovia, doby uchovávania: kompletné mapovanie vyžadované článkom 35.7.a, v súlade s vaším registrom spracovateľských činností (čl. 30).

3
Čl. 35.7.b

Nevyhnutnosť a primeranosť

Overenie, že každý zbieraný údaj je nevyhnutný na sledovaný účel, že právny základ (čl. 6) je identifikovaný pre každé spracúvanie a že je dodržaná zásada minimalizácie (čl. 5.1.c).

4
Čl. 35.7.c

Posúdenie rizík pre dotknuté osoby

Pre každé identifikované riziko: závažnosť, pravdepodobnosť, už zavedené opatrenia, zostatkové riziko, prezentované formou tabuľky použiteľnej vaším vedením alebo vašou DPO.

5
Čl. 35.7.d a 5.2

Opatrenia a zdokumentovaný záver

Zvažované technické a organizačné opatrenia (čl. 32), odôvodnený záver a zdokumentované zdôvodnenie v zmysle zásady zodpovednosti (čl. 5.2), použiteľné v prípade kontroly zo strany CNIL.

Čo dostanete

Štruktúrovaný, doložený dokument, úprimný v tom, čo ešte musí potvrdiť váš právnik alebo vaša DPO

📝

Štruktúrovaná správa DPIA

Kompletný dokument podľa článku 35.7 (a až d), s odôvodneným záverom.

  • Systematický opis spracúvania
  • Analýza nevyhnutnosti a primeranosti
  • Tabuľka rizík (závažnosť/pravdepodobnosť/opatrenia)
  • Zdokumentovaný záver a zdôvodnenie (čl. 5.2)

Mriežka na určenie povinnosti

Predbežná analýza, ktorá rozhodne, či vaše spracúvanie patrí do rozsahu povinnosti.

  • 3 prípady článku 35.3
  • 9 kritérií EDPB (WP248 rev.01)
  • Porovnanie so zoznamami CNIL
  • Odôvodnený a doložený záver
📁

Súlad s registrom podľa čl. 30

DPIA vychádza z rovnakého základu ako váš register spracovateľských činností.

  • Účely a právne základy
  • Kategórie údajov a dotknutých osôb
  • Príjemcovia a sprostredkovatelia
  • Doby uchovávania podľa kategórie
🚩

Body na potvrdenie vaším právnikom/DPO

Každý neistý bod je výslovne označený, nikdy nie rozhodnutý namiesto vás.

  • Kvalifikácia prevádzkovateľ / sprostredkovateľ
  • Právne základy podľa účelu
  • Identifikované prenosy mimo EÚ
  • Vymenovanie DPO (čl. 37), ak je to relevantné
🔗

Zdroje a vysledovateľnosť

Každé právne tvrdenie je doložené zdrojom, nie uvedené z pamäti.

  • Konsolidovaný text RGPD (CELEX 32016R0679)
  • Stránky a zoznamy CNIL (DPIA, register)
  • Usmernenia EDPB (WP248 rev.01)
  • Overiteľné URL adresy citované v dokumente
📄

Upraviteľný dokument

Odovzdaný v upraviteľnom formáte, opätovne použiteľný vašou DPO alebo vaším právnikom.

  • Štruktúra v súlade s článkom 35.7
  • Znovu použiteľný pre budúce spracúvania
  • Pripravený na doplnenie pred konečným schválením
  • Žiadne pevne stanovené formátovanie

Použité referencie

Metóda opierajúca sa o texty a úrady, nie o vlastné interpretácie

35

RGPD - Článok 35

Posúdenie vplyvu na ochranu údajov. Konsolidované znenie Nariadenia (EÚ) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Usmernenia WP248 rev.01

9 kritérií vysokého rizika podľa EDPB (predtým G29), prevzatých CNIL (francúzsky úrad) ako referenčnú metódu na určenie povinnosti DPIA.

CNIL

Zoznamy a metóda CNIL (francúzsky úrad)

Zoznamy spracúvaní, pri ktorých je DPIA vyžadovaná alebo nevyžadovaná, a metóda CNIL na vykonanie posúdenia vplyvu.

30

RGPD - Článok 30

Register spracovateľských činností: základ konzistentnosti (účely, údaje, doby), o ktorý sa opiera každá DPIA.

DPIA na mieru, bez skrytej ceny

Rozsah závisí od počtu spracúvaní, ich zložitosti a od toho, čo už máte zdokumentované. Cenová ponuka po úvodnom rozhovore.

Určenie povinnosti

Neviete, či sa vás spracúvanie týka

Na dopyt
podľa počtu spracúvaní na analýzu
  • Mriežka 9 kritérií EDPB
  • Porovnanie s článkom 35.3
  • Overenie voči zoznamom CNIL
  • Odôvodnený a doložený záver
Vyžiadať cenovú ponuku

Viacročný program

Viacero rizikových spracúvaní na pokrytie

Na dopyt
podľa počtu spracúvaní a frekvencie prehodnocovania
  • Všetko z Kompletnej DPIA +
  • Spoločný metodologický rámec
  • Pravidelné prehodnotenie (čl. 35.11)
  • Zachovaný súlad s registrom (čl. 30)
Vyžiadať cenovú ponuku

DPIA nie je nikdy definitívna

Článok 35.11 RGPD ukladá povinnosť prehodnotiť analýzu v prípade významnej zmeny spracúvania (nový sprostredkovateľ, zmena hostingu, rozšírenie rozsahu zberu). Cenová ponuka na prehodnotenie sa stanovuje individuálne.

Časté otázky

Vzťahuje sa na moje spracúvanie skutočne povinnosť DPIA?
Závisí to od troch metodicky overených prvkov: 3 prípadov článku 35.3 RGPD, mriežky 9 kritérií EDPB (usmernenia WP248 rev.01, prevzaté CNIL: hneď ako sú splnené 2 kritériá z 9, DPIA sa v zásade musí vykonať) a zoznamov CNIL vyžadovaných alebo nevyžadovaných spracúvaní. Odovzdaný dokument túto otázku rozhoduje a odôvodňuje ju bod po bode.
Čo presne obsahuje odovzdaný dokument?
Dokument štruktúrovaný podľa článku 35.7 RGPD: systematický opis spracúvania (a), analýza nevyhnutnosti a primeranosti (b), posúdenie rizík pre dotknuté osoby (c), zvažované technické a organizačné opatrenia (d), a napokon odôvodnený záver. Každý právny odkaz je doložený zdrojom (konsolidovaný text RGPD, CNIL, EDPB).
A ak sa na moje spracúvanie napokon nevzťahuje povinnosť DPIA?
Dokument sa uchováva dobrovoľne a na dokumentačné účely: predstavuje zdôvodnenie vášho rozhodnutia nevykonať formálnu DPIA v zmysle zásady zodpovednosti (čl. 5.2 RGPD), použiteľné v prípade kontroly zo strany CNIL.
Nahrádza tento dokument stanovisko môjho advokáta alebo mojej DPO?
Nie. DPIA-Express je metodologický nástroj na podporu, ktorý štruktúruje a dokumentuje analýzu; nepredstavuje právne poradenstvo. Každý odovzdaný dokument výslovne uvádza body, ktoré ešte musí potvrdiť váš právnik alebo váš Zodpovedná osoba pre ochranu údajov pred akýmkoľvek záväzným použitím.
Kto má vo mojej organizácii vykonať DPIA?
Prevádzkovateľ zostáva právne zodpovedný za DPIA; DPO, ak existuje, musí byť konzultovaná (čl. 35.2 RGPD). DPIA-Express pripravuje podklady (opis, riziká, opatrenia) tak, aby táto konzultácia prebehla na už štruktúrovanom spise, nie na prázdnej stránke.
Prečo využiť SYAGA namiesto toho, aby sme to spravili úplne interne?
SYAGA Consulting existuje od roku 2009 a rovnakú metódu uplatňuje na vlastné spracúvania, vrátane vlastného produktu na audit Microsoft 365, ktorého analýza povinnosti DPIA sleduje presne túto štruktúru. Nedodávame generickú šablónu: každý dokument sa vytvára spracúvanie po spracúvaní, článok po článku.

Regulačný monitoring - oficiálne zdroje

Čo text skutočne hovorí, zhrnuté jednoduchým jazykom. Každý bod si zachováva odkaz na oficiálny dokument.

📋

Čo je DPIA, jednoducho povedané?

DPIA je jednoducho hodnotiaca práca: skúma sa, aké riziká spracúvanie údajov predstavuje pre dotknuté osoby, ešte pred jeho zavedením. CNIL (francúzsky úrad) ju definuje ako "formálny proces umožňujúci vyhodnotiť riziká spojené so spracúvaním osobných údajov". Nejde o ďalšiu administratívnu formalitu, je to nástroj zdravého rozumu, ktorý sa v určitých prípadoch stal povinným vďaka RGPD. Zdroj: CNIL →

🎯

Koho sa to skutočne týka: pravidlo „2 kritériá z 9“

Nemusíte byť veľká spoločnosť, aby sa vás to týkalo. CNIL (francúzsky úrad) považuje DPIA za povinnú, hneď ako spracúvanie spĺňa aspoň dve z týchto deviatich situácií: hodnotenie alebo bodovanie osôb, automatizované rozhodovanie s reálnym vplyvom na osoby, systematické sledovanie, zber citlivých údajov (zdravie, pôvod atď.), zber vo veľkom rozsahu, krížové prepojenie viacerých databáz, zameranie na zraniteľné osoby (zamestnanci, pacienti, maloletí...), použitie novej technológie, alebo pozbavenie niekoho práva či služby. Zdroj: CNIL →

Dva zoznamy CNIL, ktoré často odpovedia namiesto vás

Aby sa predišlo hádaniu, CNIL (francúzsky úrad) zverejnil dva oficiálne zoznamy: zoznam 14 typov spracúvaní, pri ktorých je DPIA povinná (zdravotné údaje, HR profilovanie, sledovanie zamestnancov, geolokalizácia vo veľkom rozsahu...), a zoznam 12 typov, pri ktorých nie je vyžadovaná (mzdová a personálna agenda pod 250 zamestnancov mimo profilovania, správa dodávateľov, pacientsky spis samostatného zdravotníckeho pracovníka...). Tieto zoznamy nepokrývajú všetky prípady, ale už odpovedajú na mnohé bežné situácie. Zdroj: zoznam CNIL vyžadovaných spracúvaní →

🧩

Čo musí analýza skutočne obsahovať

RGPD (článok 35) nepožaduje román, ale štyri presné zložky: opísať spracúvanie a jeho cieľ, overiť, že je skutočne nevyhnutné a primerané, posúdiť riziká pre dotknuté osoby a napokon vymenovať plánované opatrenia na zníženie týchto rizík. Na konci jasný záver: je spracúvanie prijateľné, a za akých podmienok. Zdroj: RGPD, článok 35 →

👤

Úloha vašej DPO (ak ju máte)

Ak vaša organizácia vymenovala Zodpovednú osobu pre ochranu údajov, RGPD ukladá povinnosť požiadať ju o radu pri vykonávaní DPIA a poveriť ju overením, že analýza bola riadne vykonaná. Je to poistka, nie políčko na zaškrtnutie: DPO zostáva správnym reflexom pred schválením záveru. Zdroj: RGPD, články 35 a 39 →

A ak riziko zostáva vysoké aj po analýze?

Ak napriek plánovaným opatreniam spracúvanie stále predstavuje vysoké riziko pre dotknuté osoby, RGPD ukladá povinnosť konzultovať s CNIL (francúzsky úrad) pred spustením. Ten má potom osem týždňov na vydanie písomného stanoviska (predĺžiteľné o šesť týždňov, ak je spis zložitý). Upokojujúce zistenie: tento prípad zostáva výnimkou, nie pravidlom. Zdroj: RGPD, článok 36 →

💰

Sankcie, bez dramatizovania

CNIL (francúzsky úrad) pripomína, že pokuty podľa RGPD môžu dosiahnuť až 10 miliónov eur alebo 2 % z celosvetového ročného obratu, podľa toho, ktorá suma je vyššia. Je to zákonný strop, nie nevyhnutnosť: dobre vykonaná DPIA je práve to, čo v prípade kontroly umožňuje preukázať, že otázka bola vzatá vážne. Zdroj: CNIL →

📢

Európska téma, ktorú treba sledovať

Európsky výbor pre ochranu údajov (EDPB) dal od 14. apríla do 9. júna 2026 do verejnej konzultácie návrh jednotného vzoru DPIA, ktorý má zosúladiť postupy medzi európskymi krajinami. Konzultácia je už uzavretá; sledujeme ďalší vývoj tohto projektu, aby sme o ňom v pravý čas informovali našich klientov. Zdroj: EDPB →

Koho sa DPIA skutočne týka?

Skôr ako riešiť, ako urobiť DPIA, treba vedieť, či sa vás vôbec týka. Tu je presný rozsah pôsobnosti, tak ako ho definuje RGPD a CNIL, bez zbytočného napätia.

⚖️

Jediné kritérium, na ktorom záleží: riziko, nie veľkosť

RGPD nestanovuje žiadny prah počtu zamestnancov pre povinnosť DPIA. Jeho článok 35 ukladá túto analýzu "prevádzkovateľovi", bez ohľadu na jeho formu (združenie, živnostník, MSP, samospráva, veľká skupina), akonáhle spracúvanie "môže mať za následok vysoké riziko pre práva a slobody fyzických osôb". Časté úskalie, ktorému treba sa vyhnúť: prah 250 zamestnancov v RGPD skutočne existuje, ale týka sa čiastočnej výnimky z evidencie spracovateľských činností (článok 30), nie DPIA. Firma s 5 zamestnancami sa môže týkať; skupina s 2000 zamestnancami sa nemusí týkať: všetko závisí od spracúvania, nikdy od veľkosti organizácie. Zdroj: RGPD, článok 35 (reprodukované CNIL) →

🏢

Verejný alebo súkromný: nikto nie je mimo rozsahu pôsobnosti

Článok 35 sa vzťahuje na "prevádzkovateľa" v širokom zmysle: súkromnú firmu rovnako ako verejnú správu, samosprávny celok, združenie alebo zdravotnícke zariadenie. Text dokonca výslovne uvádza prípad "systematického monitorovania verejne prístupného priestoru vo veľkom rozsahu", ktorý sa typicky týka obce alebo sociálneho prenajímateľa inštalujúceho kamerový systém na verejnom priestranstve, nielen komerčnej firmy. Zdroj: RGPD, článok 35, odsek 3 →

📊

Konkrétny spúšťač: 2 kritériá z 9

CNIL a bývalá pracovná skupina podľa článku 29 (dnes Európsky výbor pre ochranu údajov, EDPB) stanovili deväť kritérií vo svojich referenčných usmerneniach (WP248). Akonáhle spracúvanie spĺňa aspoň dve z nich, DPIA sa stáva povinnou: hodnotenie alebo bodovanie osôb, automatizované rozhodovanie, ktoré ich ovplyvňuje, systematické monitorovanie, spracúvanie citlivých údajov, spracúvanie vo veľkom rozsahu, krížové prepájanie súborov, cielenie na zraniteľné osoby (zamestnanci, pacienti, maloletí), použitie novej technológie alebo zbavenie niekoho práva alebo zmluvy. Zdroj: CNIL, usmernenia G29/EDPB (WP248) →

🏥

Konkrétne príklady dotknutých profilov

V praxi doktrína CNIL zvyčajne priraďuje k týmto kritériám: zdravotnícke zariadenie alebo kliniku spracúvajúcu zdravotné údaje vo veľkom rozsahu, HR oddelenie používajúce nástroj na hodnotenie alebo profilovanie zamestnancov, firmu vybavenú prístupovými kartami a systematickým kamerovým dohľadom priestorov otvorených verejnosti, úverovú alebo vymáhaciu inštitúciu vykonávajúcu scoring, alebo pripojené zdravotnícke zariadenie zbierajúce údaje o životných návykoch. Zdroj: CNIL, zoznam 14 spracúvaní vyžadujúcich DPIA →

🟢

A ak sa ma to netýka, ako to zistím?

CNIL tiež zverejnila zoznam 12 typov spracúvania, pri ktorých DPIA NIE je vyžadovaná: napríklad mzdová agenda a personálna správa organizácie s menej ako 250 zamestnancami (okrem profilovania), zdravotná dokumentácia zdravotníckeho pracovníka vykonávajúceho činnosť samostatne, alebo bežná správa dodávateľov. Upokojujúce pre veľa malých firiem: mať zamestnancov alebo klientov samo osebe nestačí na vyvolanie tejto povinnosti. Zdroj: CNIL, zoznam 12 spracúvaní bez DPIA →

Otázky, ktoré si o DPIA naozaj kladie štatutár firmy

Žiadny právnický žargón: jednoduché odpovede, každá podložená oficiálnym textom, o ktorý sa opiera.

Musím urobiť DPIA pred spustením projektu, alebo ju môžem urobiť až keď je už v prevádzke?
Vopred. RGPD je v tomto bode jasný: analýza sa musí vykonať "pred spracúvaním", teda skôr, ako sa začnú zbierať alebo používať údaje, nie až po nasadení softvéru u používateľov. Myšlienka: odhaliť problémy vo chvíli, keď je ešte ľahké zmeniť riešenie, nie potom. Zdroj: RGPD, odôvodnenie 90 →
Ak mám viacero podobných spracúvaní (viacero dcérskych spoločností, viacero podobných softvérov), musím robiť DPIA zakaždým odznova?
Nie. Európsky text výslovne stanovuje, že "jedna jediná analýza" môže pokryť "súbor podobných spracovateľských operácií". V praxi ide oficiálny nástroj CNIL ešte ďalej: umožňuje vytvoriť vzor DPIA a duplikovať ho pre spracúvania rovnakej povahy. Nemusíte teda začínať od nuly pre každú dcérsku spoločnosť alebo každý nástroj, ktorý funguje rovnakým spôsobom. Zdroj: RGPD, odôvodnenie 90 →   Zdroj: nástroj PIA, CNIL →
Musím poslať svoju DPIA na CNIL, aby mi dala zelenú?
Nie, vo veľkej väčšine prípadov. CNIL to sama jednoznačne uvádza: "ak ste vykonali analýzu vplyvu, ale nenachádzate sa v žiadnom z uvedených prípadov, nemusíte konzultovať s CNIL." Zaslanie je povinné iba vtedy, ak zostatkové riziko napriek plánovaným opatreniam zostáva vysoké (predchádzajúca konzultácia), alebo ak to vyžaduje osobitný vnútroštátny zákon. V ostatných prípadoch zostáva DPIA interným dokumentom, ktorý si uchovávate a predkladáte len v prípade kontroly. Zdroj: CNIL →
Keď je DPIA raz hotová, platí navždy?
Nie. CNIL to upresňuje: "je tiež potrebné pravidelne preskúmavať DPIA, aby sa zabezpečilo, že úroveň rizika zostáva prijateľná počas celej životnosti spracúvania." Konkrétne: ak zmeníte nástroj, ak zbierate nové údaje, alebo ak sa výrazne zmení počet dotknutých osôb, je to vhodná chvíľa na opätovné prečítanie DPIA a overenie, či záver stále platí. Zdroj: CNIL →
Ak je DPIA zle vykonaná alebo chýba, kto je zodpovedný: ja (štatutár), moja Zodpovedná osoba, alebo môj IT dodávateľ?
Vy, ako prevádzkovateľ. CNIL je jednoznačná: prevádzkovateľ "je povinný zabezpečiť súlad svojho spracúvania s RGPD". Zodpovedná osoba, ak existuje, je konzultovaná a overuje, či bola DPIA skutočne vykonaná, ale nepreberá zodpovednosť namiesto vás. Sprostredkovateľ (napríklad váš IT dodávateľ) musí zo svojej strany "poskytnúť pomoc a potrebné informácie", keď DPIA vykonávate. Inými slovami: technické poverenie existuje, konečná zodpovednosť zostáva na štatutárovi. Zdroj: CNIL →
Konkrétne, koľko stojí porušenie?
Až 10 miliónov eur, alebo 2 % celosvetového ročného obratu, ak je táto druhá suma vyššia: to je právny strop, ktorý pripomína samotná CNIL. V praxi sa tento strop týka najzávažnejších prípadov; slúži predovšetkým ako vážne upozornenie, nie ako každodenná hrozba. Dobre vykonaná DPIA je práve to, čo umožňuje v prípade kontroly preukázať, že téma bola braná vážne skôr, ako problém nastal. Zdroj: CNIL →
Existuje bezplatný nástroj, aby som si to spravil sám bez platenia advokátskej kancelárii?
Áno. CNIL zverejňuje a udržiava bezplatný softvér s otvoreným zdrojovým kódom s názvom "PIA", dostupný v inštalovateľnej verzii (Windows, Linux, Mac) aj vo webovej verzii, na "uľahčenie vedenia a formalizácie" analýzy. Je to dobrý východiskový bod na oboznámenie sa s metódou. Naša úloha v SYAGA nie je nahradiť tento nástroj, ale aplikovať rovnakú metódu na váš reálny prípad, spracúvanie po spracúvaní, s externým pohľadom, ktorý odhalí to, čo už nevidíte, keď ste ponorení do vlastného softvéru. Zdroj: nástroj PIA, CNIL →

Kalendár DPIA, jasne a zrozumiteľne

Dátumy, na ktorých naozaj záleží, so zdrojmi, aby ste vedeli, čo je už dnes povinné a čo prichádza.

Už dnes platné

RGPD sa uplatňuje od 25. mája 2018, v celej Európe. Povinnosť vykonať DPIA (článok 35), oba zoznamy CNIL, ktoré určujú, kedy je povinná alebo nie, a európske usmernenia vysvetľujúce, ako ju viesť: to všetko je platné, stabilné a nezávisí od žiadnej pripravovanej reformy. Je to základ, o ktorý sa môžete oprieť už teraz.

🕑

Sledujeme, ešte nie je definitívne

Európsky výbor pre ochranu údajov (EDPB) pracuje na jednotnom vzore DPIA, ktorý má zosúladiť postupy medzi európskymi krajinami. Verejná konzultácia k tomuto projektu sa skončila 9. júna 2026; dátum zverejnenia finálneho vzoru zatiaľ nebol oznámený. Nič nenúti čakať: metóda CNIL zostáva medzitým platná.

2016
27. apríla 2016, následne 4. mája 2016

RGPD je prijaté a následne uverejnené v Úradnom vestníku EÚ

Európsky parlament a Rada prijímajú nariadenie 2016/679 dňa 27. apríla 2016. Je uverejnené v Úradnom vestníku Európskej únie (Ú. v. EÚ L119) 4. mája 2016, následne nadobúda účinnosť dvadsať dní neskôr, 24. mája 2016, pričom ešte nie je uplatniteľné. Zdroj: EUR-Lex, oficiálny odkaz na nariadenie →

2018
25. mája 2018 - kľúčový dátum

RGPD sa stáva uplatniteľným: DPIA sa stáva skutočnou povinnosťou

Dva roky po prijatí sa nariadenie konečne uplatňuje v celej Európe (článok 99.2). Práve v tento deň sa povinnosť DPIA podľa článku 35 stáva vymáhateľnou a Európsky výbor pre ochranu údajov (EDPB) je prvýkrát ustanovený, pričom preberá usmernenia o DPIA už vypracované (WP248 rev.01). Zdroj: EUR-Lex, karta nariadenia (článok 99) → Zdroj: EDPB, prevzaté usmernenia →

2018
11. októbra 2018

CNIL zverejňuje svoj zoznam 14 spracúvaní, pri ktorých je DPIA povinná

Niekoľko mesiacov po nadobudnutí účinnosti RGPD prijíma CNIL svoje rozhodnutie č. 2018-327: konkrétny zoznam 14 typov spracúvania (zdravotné údaje, HR profilovanie, monitorovanie zamestnancov...), pri ktorých sa DPIA musí systematicky vykonávať. Koniec hádania od prípadu k prípadu. Zdroj: CNIL →

2019
12. septembra 2019

CNIL zverejňuje opačný zoznam: kedy DPIA nie je potrebná

O rok neskôr CNIL dopĺňa svoju doktrínu rozhodnutím č. 2019-118: zoznam spracúvaní, pri ktorých DPIA NIE je vyžadovaná (mzdová agenda pod 250 zamestnancov okrem profilovania, správa dodávateľov, zdravotná dokumentácia samostatného zdravotníckeho pracovníka...). Oba zoznamy CNIL spolu už pokrývajú veľa bežných situácií bez toho, aby ste museli rozhodovať sami. Zdroj: CNIL →

2026
14. apríla - 9. júna 2026 (uzavreté)

EDPB konzultuje jednotný európsky vzor DPIA

EDPB dal do verejnej konzultácie návrh spoločného vzoru DPIA, ktorý má zosúladiť postupy medzi európskymi krajinami (dnes má každý vnútroštátny orgán trochu vlastný rámec). Konzultácia je uzavretá od 9. júna 2026; zatiaľ to nie je uplatniteľný text, len návrh, ktorý sa posudzuje. Zdroj: EDPB →

?
Nadchádzajúce - žiadny stanovený dátum

Finalizácia vzoru EDPB, bez známeho termínu

EDPB sám uvádza, že vzor "bude finalizovaný, s výhradou vhodných úprav", načo vnútroštátne orgány začnú kroky na jeho prijatie ako jednotný vzor, alebo ako "meta-vzor" kompatibilný s už existujúcimi vzormi (vrátane vzoru CNIL). Žiadny dátum zatiaľ nebol oznámený: sledujeme túto tému, aby sme včas informovali našich klientov, bez toho, aby sme čokoľvek predpokladali. Zdroj: EDPB →

Sankcie podľa RGPD, jasne a zrozumiteľne

Kto sankcionuje, koľko a podľa akých kritérií. Bez dramatizovania: veľká väčšina prípadov nemá nič spoločné so sumami, ktoré robia titulky.

Kto rozhoduje vo Francúzsku: obmedzené zloženie CNIL

Sankcie vyhlasuje špecializovaný orgán CNIL, odlišný od kolégia, ktoré bežne kontroluje a poradí. Má k dispozícii viacero stupňovaných nástrojov, nielen pokutu: napomenutie, varovanie, výzvu na nápravu (s penálom alebo bez neho), príkaz, dočasné alebo trvalé obmedzenie spracúvania. Pokuta je len posledným stupňom rebríka. Zdroj: CNIL, vyhlásené sankcie →

💰

Dva právne stropy, nie jedna jednotná suma

RGPD (článok 83) stanovuje dva stropy, pričom platí ten vyšší z nich: až 10 miliónov eur alebo 2 % celosvetového obratu za predchádzajúci účtovný rok pri porušení organizačných povinností (bezpečnosť, evidencia, Zodpovedná osoba, analýza vplyvu...); až 20 miliónov eur alebo 4 % pri porušení základných zásad (právny základ, súhlas, práva dotknutých osôb, prenosy mimo EÚ). Ide o stropy, nie o automatické sumy. Zdroj: RGPD, článok 83 →

Ako sa suma naozaj určuje

Článok 83.2 ukladá orgánu zohľadniť: závažnosť a trvanie porušenia, úmyselnosť alebo obyčajnú nedbanlivosť, opatrenia už prijaté na obmedzenie škody, mieru zodpovednosti, predchádzajúce porušenia, spoluprácu s orgánom a citlivosť dotknutých údajov. Konkrétne: organizácia, ktorá zdokumentovala svoj postup (evidencia, DPIA, bezpečnostné opatrenia) a spolupracuje, je posudzovaná inak ako tá, ktorá neurobila nič. Zdroj: RGPD, článok 83.2 →

👀

Reálny prípad, kde absencia DPIA zavážila: Discord

Dňa 10. novembra 2022 obmedzené zloženie CNIL uložilo pokutu vo výške 800 000 eur spoločnosti Discord. Medzi zohľadnenými porušeniami: nadmerná doba uchovávania, nedostatočná bezpečnosť a porušenie článku 35 RGPD - absencia analýzy vplyvu napriek tomu, že spracúvanie vo veľkom rozsahu, dotýkajúce sa maloletých, si ju vyžadovalo. Je to najpriamejší príklad súvislosti medzi "nezdokumentovanou DPIA" a uloženou sankciou. Zdroj: rozhodnutie SAN-2022-020, Légifrance →

🌐

Vysoké sumy existujú, ale zostávajú vzácne

Spoločnosť Criteo bola sankcionovaná sumou 40 miliónov eur dňa 15. júna 2023, pretože nedokázala preukázať platný súhlas s ukladaním reklamných cookies. Spoločnosť Clearview AI bola sankcionovaná sumou 20 miliónov eur dňa 17. októbra 2022 za masívny zber fotografií bez právneho základu. Tieto sumy sa týkajú medzinárodných spracúvaní vo veľmi veľkom rozsahu, nie prípadu MSP, ktorá dokumentuje svoj postup. Zdroj: rozhodnutie SAN-2023-009, Légifrance →

📊

Realita väčšiny prípadov CNIL

Na tej istej oficiálnej stránke CNIL so zoznamom rozhodnutí sa veľká časť zverejnených sankcií pohybuje v tisícoch eur, nie v miliónoch: reklamná agentúra sankcionovaná sumou 3 000 eur, dvaja lekári sumou 3 000 a 6 000 eur, služba donášky jedla sumou 20 000 eur. Sankcia je primeraná veľkosti a závažnosti, nie jednotný trest. Zdroj: CNIL, vyhlásené sankcie →

Čo si treba zapamätať

Dobre vykonaná DPIA nerobí organizáciu nedotknuteľnou: predstavuje dôkaz, v prípade kontroly, že téma bola braná vážne. Je to presne to, čo článok 83.2 RGPD žiada zohľadniť pri stanovení, alebo nestanovení, pokuty.

Váš dozorný orgán, podľa vašej krajiny

V Európe má každá krajina svoje vlastné orgány. Tu nájdete, pre 30 krajín Európskeho hospodárskeho priestoru, orgán na ochranu údajov (váš kontaktný bod pre RGPD) a národný orgán pre kybernetickú bezpečnosť. Každý názov odkazuje na oficiálnu stránku.

KrajinaOchrana údajovKybernetická bezpečnosť
NemeckoBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
RakúskoOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgickoAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulharskoCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CyprusOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
ChorvátskoAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DánskoDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanielskoAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstónskoEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FínskoOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancúzskoCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GréckoHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MaďarskoNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
ÍrskoData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
TalianskoGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LotyšskoData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LichtenštajnskoDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburskoCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NórskoDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (potvrdí sa)
HolandskoAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoľskoUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalskoComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunskoANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)potvrdí sa
SlovenskoUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovinskoInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvédskoIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeskoUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Zdroje: oficiálne stránky orgánov a zoznam členov EDPB (edpb.europa.eu), overené 18. júla 2026. Potvrdené orgány na ochranu údajov: 30/30. Potvrdené orgány pre kybernetickú bezpečnosť: 28/30. Poznámka "potvrdí sa" označuje oficiálny zdroj, ktorý zatiaľ nie je ustálený.

Ste pripravení zdokumentovať vašu DPIA?

Opíšte nám vaše spracúvanie, ozveme sa vám s individuálnou cenovou ponukou.

Spustiť moju bezplatnú diagnostiku

Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.

contact@syaga.eu Znova si pozrieť metódu CNIL