⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Správa a řízení ochrany osobních údajů zaměstnanců pro GDPR a ISO/IEC 27701

Igor Petreski
14 min read
Pracovní postup správy a řízení ochrany osobních údajů zaměstnanců pro soulad s GDPR a ISO 27701

Sarah, ředitelka informační bezpečnosti rychle rostoucí SaaS společnosti, vstoupila na úvodní schůzku auditu sebejistě.

Její tým strávil poslední rok posilováním veřejně dostupných zákaznických platforem, sladěním ISMS s ISO/IEC 27001:2022 a dokumentací opatření podle GDPR pro zákaznická data. Bezpečnostní dotazníky byly přehlednější. Zákaznická due diligence probíhala rychleji. Představenstvo konečně začalo vnímat compliance jako podporu prodeje.

Poté vedoucí auditor změnil směr.

„Správa zákaznických dat u vás vypadá solidně,“ řekl. „Teď se podívejme na vaše interní subjekty údajů. Na vaše zaměstnance.“

Vyžádal si životní cyklus údajů od podání žádosti až po ukončení pracovního poměru. Vyžádal si právní základ a posouzení přiměřenosti u nového nástroje pro monitorování práce na dálku. Vyžádal si bezpečnostní přílohu dodavatele ke cloudovému HRIS. Zeptal se, jak se po změnách rolí přezkoumával přístup ke mzdovým údajům, zdravotním záznamům, disciplinárním poznámkám a monitorovacím datům.

V místnosti se rozhostilo ticho.

Sarahina organizace politiky měla, ale byly rozptýlené v dokumentech HR, IT postupech, šablonách nákupu a právních složkách. Ochrana osobních údajů zaměstnanců se brala jako „věc HR“, odděleně od bezpečnostní architektury, rizik dodavatelů, reakce na incidenty, řízení přístupu a auditních důkazů. Společnost se soustředila na hlavní vchod, tedy zákaznická data, zatímco interní HR oblast ponechala řízenou jen volně.

To je skutečný problém správy a řízení ochrany osobních údajů zaměstnanců. Nejde o to, zda organizace má oznámení o ochraně osobních údajů, ale zda dokáže u každé činnosti prokázat, že osobní údaje zaměstnanců jsou shromažďovány korektně, používány pro vymezený účel, chráněny podle zásady nejmenších oprávnění, uchovávány pouze po nezbytnou dobu, transparentně zpřístupňovány a po skončení vztahu vymazány nebo vráceny.

ISO/IEC 27701:2025 a GDPR vedou organizace k provoznímu systému řízení informací o soukromí, nikoli ke statické knihovně politik. Pro CISO, vedoucí HR, compliance manažery, auditory a vlastníky podnikových procesů je cílem převést ochranu osobních údajů zaměstnanců do řízeného provozního postupu s odpovědnými vlastníky, registry, důkazy, opatřeními pro dodavatele a dohledem vedení.

Přístup Clarysec je záměrně praktický. Spojuje přístup PIMS podle ISO/IEC 27701:2025, odpovědnost podle GDPR, správu a řízení podle ISO/IEC 27001:2022, opatření ISO/IEC 27002:2022 a očekávání pro mapování souladu napříč rámci NIS2, DORA, NIST CSF 2.0 a COBIT 2019 do jednoho auditovatelného provozního modelu.

Proč je ochrana osobních údajů zaměstnanců slepým místem CISO

Mnoho organizací nejprve dozrává ve správě ochrany soukromí zákazníků. Oznámení o ochraně osobních údajů zákazníků, cookie lišty, záznamy o marketingových souhlasech, smlouvy se zpracovateli a komunikace o porušení zabezpečení směrem k zákazníkům jsou viditelné pro kupující, regulační orgány i obchodní týmy.

Ochrana osobních údajů zaměstnanců je roztříštěnější.

Osobní údaje zaměstnanců se objevují v náboru, při nástupu, ve mzdové agendě, benefitech, správě přístupů, bezpečnostních lozích, správě zařízení, nástrojích produktivity, platformách pro spolupráci, hodnocení výkonnosti, školicích systémech, cestovních systémech, whistleblowingových kanálech, prověrkách spolehlivosti, záznamech BOZP a archivech po ukončení pracovního poměru.

Podle GDPR osobní údaje zahrnují informace týkající se identifikované nebo identifikovatelné osoby. Zpracování zahrnuje shromažďování, ukládání, vyhledávání, používání, zpřístupnění, výmaz a zničení. Tím se většina HR činností a technologií pro pracovní sílu stává relevantní z hlediska GDPR.

Údaje zaměstnanců také často zahrnují rizikovější kategorie. Zdravotní informace se mohou objevit v evidenci nemocenské nebo ve složkách pracovnělékařských služeb. Členství v odborech může být zpracováváno ve mzdové agendě nebo v agendě zaměstnaneckých vztahů. Biometrické údaje mohou být používány pro fyzický přístup, evidenci pracovní doby nebo ověřování identity. GDPR Article 9 stanoví přísnější podmínky pro zvláštní kategorie osobních údajů, takže HR se nemůže opírat o obecné odůvodnění „obchodní potřeby“.

Pracovněprávní vztah navíc vytváří právní složitost. Souhlas může být nespolehlivý, protože zaměstnanci se nemusí cítit svobodně odmítnout. Mnoho činností zpracování se proto opírá o smlouvu, právní povinnost, oprávněné zájmy nebo konkrétní požadavky pracovního práva podle jurisdikce a účelu.

Praktický důsledek je jednoduchý: ochranu osobních údajů zaměstnanců nelze řídit jedním obecným opatřením. Mzdová agenda, monitorování pracoviště, náborové prověrky, správa kontaktů pro případ nouze, protokolování přístupů a řízení disciplinárních případů vyžadují odlišné účely, právní základy, retenční pravidla, omezení přístupu, povinnosti dodavatelů a důkazy.

Clarysec Politika ochrany osobních údajů zaměstnanců Politika ochrany osobních údajů zaměstnanců převádí tuto specifičnost do provozní praxe:

„[Správce] Vlastník procesu / vlastník společnosti MUSÍ před schválením činnosti zpracování zdokumentovat v REG02 kategorie osobních údajů zaměstnanců, populaci zaměstnanců, zdroj shromažďování, účel zpracování, systém, kategorii interních příjemců, kategorii externích příjemců a vazbu na retenční lhůtu.“

Ze sekce „Evidence činností zpracování zaměstnanců a účely zpracování v HR“, ustanovení politiky 4.1.2.

Toto ustanovení mění provozní model. HR nemůže jednoduše aktivovat nový nástroj nebo proces. Vlastník musí před schválením zdokumentovat, co se shromažďuje, proč se to shromažďuje, kdo údaje přijímá, kde jsou uloženy a jak je zajištěna vazba na uchovávání.

Základ podle GDPR: zákonnost, korektnost, omezení a prokazatelnost

GDPR Article 5 stanoví základ pro správu a řízení ochrany osobních údajů zaměstnanců: zákonnost, korektnost a transparentnost, účelové omezení, minimalizaci údajů, přesnost, omezení uložení, integritu a důvěrnost a odpovědnost.

Pro HR týmy se tyto zásady promítají do praktických otázek:

Zásada GDPROtázka k ochraně osobních údajů zaměstnancůUchovávané důkazy
Zákonnost, korektnost, transparentnostJaký právní základ se uplatní a jak byli zaměstnanci informováni?Záznam o právním základu, oznámení o ochraně osobních údajů zaměstnanců, oznámení o monitorování
Účelové omezeníPoužívají se údaje pouze pro schválený HR, bezpečnostní, mzdový nebo právní účel?REG02 záznamy o činnostech zpracování, prohlášení o účelu, záznam o schválení
Minimalizace údajůShromažďují se pouze nezbytná datová pole zaměstnanců?Přezkum kategorií údajů, konfigurace systému, DPIA nebo přezkum rizik
PřesnostJak se HR záznamy opravují a udržují aktuální?Postupy oprav, logy změn v HRIS, záznamy zaměstnanecké samoobsluhy
Omezení uloženíKdy se údaje zaměstnanců mažou nebo anonymizují?Retenční lhůty, logy likvidace, registr legal hold
Integrita a důvěrnostKdo má přístup k osobním údajům zaměstnanců a jak jsou chráněny?Matice přístupů, přezkumy přístupových oprávnění, záznamy o šifrování, logy privilegovaného přístupu
OdpovědnostDokáže organizace výše uvedené prokázat?Politiky, registry, schválení, auditní logy, záznamy o školení, přezkoumání vedením

Clarysec Politika ochrany dat a soukromí Politika ochrany dat a soukromí stanoví zásadu právního základu přímo:

„Veškeré zpracování musí být založeno na platném právním důvodu (např. souhlas, smlouva, právní povinnost).“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.1.1.

Pro SME Clarysec Politika ochrany dat a soukromí pro SME Politika ochrany dat a soukromí pro SME výslovně zahrnuje osobní údaje zaměstnanců do rozsahu:

„Tato politika se vztahuje na údaje týkající se zákazníků, personálu, dodavatelů a všech dalších identifikovatelných osob.“

Ze sekce „Rozsah“, ustanovení politiky 2.2.

Stejná politika pro SME převádí odpovědnost na požadavek na registr:

„Koordinátor ochrany soukromí musí vést registr všech činností zpracování osobních údajů včetně kategorií údajů, účelu, právního základu a dob uchovávání.“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.2.1.

U ochrany osobních údajů zaměstnanců není registr byrokracie. Je to základní kontrolní plocha. Bez něj organizace nedokáže spolehlivě odpovědět na základní auditní otázky, například které HR systémy obsahují osobní údaje zaměstnanců, jaký právní základ podporuje analytiku pracovní síly, kteří manažeři vidí mzdové údaje, kdy se mažou záznamy neúspěšných kandidátů a který dodavatel hostuje záznamy pracovnělékařských služeb.

ISO/IEC 27701:2025 a ISO/IEC 27001:2022: od HR politiky k důkazům PIMS

ISO/IEC 27701:2025 rozšiřuje správu ochrany soukromí do strukturovaného systému řízení informací o soukromí neboli PIMS. Pro ochranu osobních údajů zaměstnanců to znamená, že HR data musí být řízena prostřednictvím definovaných rolí, dokumentovaných činností zpracování, oznámení o ochraně osobních údajů, vyřizování práv, dohledu nad dodavateli, retenčních pravidel, postupů pro incidenty a neustálého zlepšování.

To přirozeně zapadá do ISO/IEC 27001:2022. Ochrana osobních údajů zaměstnanců patří do ISMS, protože závisí na stejných disciplínách systému řízení: rozsahu, kontextu, zainteresovaných stranách, vedení, posouzení rizik, opatřeních, důkazech, monitorování, interním auditu, přezkoumání vedením a zlepšování.

Zvlášť důležité jsou tři kapitoly ISO/IEC 27001:2022:

  • Kapitola 4.1, Kontext organizace, vyžaduje, aby organizace rozuměla interním a externím otázkám včetně právních povinností a povinností v oblasti ochrany soukromí pracovní síly.
  • Kapitola 4.2, Potřeby a očekávání zainteresovaných stran, zahrnuje zaměstnance, regulační orgány, zákazníky, auditory, dodavatele, pojistitele a případně odborové či zaměstnanecké rady.
  • Kapitola 5.1, Vedení a závazek, vyžaduje, aby vrcholové vedení začlenilo ISMS do podnikových procesů a podporovalo neustálé zlepšování.

Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint vymezuje praktický základ ve fázi Controls in Action, Step 23, při výkladu opatření ISO/IEC 27002:2022 5.34, Ochrana soukromí a ochrana osobně identifikovatelných údajů:

„Základem tohoto opatření je povědomí o datech. Organizace musí vědět, jaké PII shromažďuje, kde se nacházejí, proč jsou zpracovávána a kdo k nim má přístup. Bez tohoto základu jsou jakékoli sliby v oblasti ochrany soukromí prázdné.“

Z fáze Controls in Action, Step 23: Organizační opatření, opatření 5.34.

Clarysec Zenith Controls: The Cross-Compliance Guide Zenith Controls identifikuje související opatření ISO/IEC 27002:2022 jako opatření 5.34 „Ochrana soukromí a ochrana PII“, opatření 6.2 „Pracovní podmínky“ a opatření 6.5 „Odpovědnosti po ukončení nebo změně pracovního poměru“.

Tato opatření ukazují, proč ochrana osobních údajů zaměstnanců není pouze otázkou útvaru ochrany soukromí. Dotýká se pracovních podmínek, přípustného užívání, důvěrnosti, změn rolí, přezkumů přístupových oprávnění, ukončení pracovního poměru, smluv s dodavateli, bezpečnostního monitorování a povinností po skončení pracovního poměru.

Sedm otázek správy a řízení ochrany osobních údajů zaměstnanců

Praktický program ochrany osobních údajů zaměstnanců začíná sedmi provozními otázkami. Každá otázka musí vést k důkazům, nejen k diskusi.

Otázka správy a řízeníUchovávané důkazyTypický vlastník
Jaké osobní údaje zaměstnanců zpracováváme?Záznamy o činnostech zpracování v HR, kategorie údajů, seznam systémů, populace zaměstnancůVlastník HR procesu a vedoucí ochrany soukromí
Proč je zpracováváme?Prohlášení o účelu, právní základ, případně podmínka pro zvláštní kategorii údajůVlastník procesu a DPO nebo vedoucí ochrany soukromí
Kdo k nim má přístup?Matice přístupů podle rolí, záznamy o schválení, přezkum privilegovaného přístupuHR, IT, bezpečnost
Co zaměstnanci vědí?Oznámení o ochraně osobních údajů zaměstnanců, informace při nástupu, oznámení o monitorování, záznamy o povědomíVedoucí ochrany soukromí a HR
Jak dlouho je uchováváme?Retenční lhůty, pravidla výmazu, výjimky z důvodu legal hold, logy likvidaceVlastník záznamů a HR
Kteří dodavatelé s nimi pracují?HRIS, mzdová agenda, prověrky, benefity, DPA, přezkum dílčích zpracovatelů, doložky o výmazuNákup a vlastník dodavatele
Jak reagujeme na žádosti o uplatnění práv a incidenty?Registr DSR, postup reakce, záznamy triáže porušení zabezpečení, rozhodnutí o oznámeníDPO, vedoucí ochrany soukromí, právní oddělení, bezpečnost

Tento model je založený na důkazech, protože auditoři nechtějí jen slyšet, že HR data jsou chráněna. Chtějí vidět registr, oznámení, přezkum přístupových oprávnění, záznam o dodavateli, retenční lhůty, log výmazu a postup pro incidenty.

Monitorování pracoviště: test s největším třením

Monitorování pracoviště je oblast, kde se správa a řízení ochrany osobních údajů zaměstnanců testuje nejčastěji. Monitorování může být legitimní, ale musí být přiměřené, transparentní, vázané na účel a řízené přístupovými oprávněními. „Bezpečnostní monitorování“ se nesmí stát plošným odůvodněním pro sledování produktivity, behaviorální skórování, záznam stisků kláves, skryté nahrávání nebo nadměrné profilování zaměstnanců.

Clarysec Zásady přípustného užívání pro SME Zásady přípustného užívání pro SME stanoví praktickou hranici:

„Monitorování musí být omezeno na legitimní obchodní účely a prováděno v souladu s příslušnými právními předpisy o ochraně soukromí.“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.3.2.

Pro podniková prostředí Clarysec Zásady přípustného užívání Zásady přípustného užívání vyžadují, aby očekávání týkající se monitorování byla komunikována:

„Být sdělena uživatelům prostřednictvím onboardingu, oznámení o ochraně osobních údajů a školení povědomí.“

Ze sekce „Vynucování a dodržování“, ustanovení politiky 8.1.2.2.

Zralý schvalovací postup pro nový nástroj monitorování produktivity má před aktivací zahrnovat tyto kroky:

  1. Přesně vymezit účel, například bezpečnostní monitorování, plánování pracovní síly, detekci vnitřních rizik, analytiku produktivity nebo disciplinární důkazy.
  2. Určit populaci zaměstnanců včetně zaměstnanců, dodavatelů, pracovníků na dálku, privilegovaných uživatelů nebo regulovaných funkcí.
  3. Zdokumentovat monitorované kategorie údajů, například používání aplikací, URL, snímky obrazovky, polohu, metadata komunikace nebo obsah.
  4. Potvrdit právní základ a nezbytnost. Pokud se použijí oprávněné zájmy, zdokumentovat přiměřenost, ochranná opatření a dopad na zaměstnance.
  5. Aktualizovat záznamy o transparentnosti. Politika ochrany osobních údajů zaměstnanců vyžaduje:

„[Správce] Vedoucí ochrany soukromí / manažer PIMS MUSÍ vést v REG07 záznam o oznámení o ochraně osobních údajů zaměstnanců před tím, než jsou osobní údaje zaměstnanců shromažďovány přímo nebo nepřímo pro nový nebo významně změněný účel.“

Ze sekce „Shromažďování údajů zaměstnanců a oznámení o ochraně osobních údajů zaměstnanců“, ustanovení politiky 4.2.3.

  1. Aktualizovat záznamy o činnostech zpracování. Politika ochrany osobních údajů zaměstnanců dále vyžaduje:

„[Správce] Vlastník procesu / vlastník společnosti MUSÍ před povolením nebo významnou změnou monitorování zaměstnanců zaznamenat v REG02 účel monitorování zaměstnanců, populaci zaměstnanců, monitorovací systém, monitorované kategorie údajů, kategorie interních příjemců, kategorie externích příjemců a vazbu na retenční lhůtu.“

Ze sekce „Monitorování zaměstnanců a HR zpracování s významným dopadem“, ustanovení politiky 4.6.1.

  1. Omezit přístup. Politika ochrany dat a soukromí pro SME uvádí:

„Přístup uživatelů k osobním údajům musí být omezen na role s dokumentovanou obchodní potřebou.“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.2.

Přímí nadřízení by neměli automaticky získávat surová monitorovací data. Pohledy HR, bezpečnosti, právního oddělení a vedení musí být definovány podle účelu a potřeby. Přístup k disciplinárním důkazům musí být samostatně schválen, protokolován a pravidelně přezkoumáván.

Praktický záznam o schválení monitorování v HR

Obhajitelný postup pro monitorovací nástroj lze vytvořit pomocí registrů a schválení Clarysec.

Záznam ClarysecCo uvést pro monitorovací nástrojSchvalovací kontrolní bod
REG02 záznamy o činnostech zpracováníPopulace zaměstnanců, monitorované kategorie údajů, účel, název systému, interní příjemci, externí příjemci, vazba na retenční lhůtuMusí být kompletní před povolením
REG07 záznam o oznámení o ochraně osobních údajůAktualizovaný text oznámení zaměstnancům, zdroj shromažďování, načasování transparentní informace, odkaz na nástup nebo povědomíMusí být schválen před shromažďováním
REG08 záznam o dodavateliÚčel dodavatele, kategorie osobních údajů zaměstnanců, region hostingu, dílčí zpracovatelé, oznámení incidentu, podmínky vrácení nebo výmazuMusí být schválen před podpisem nebo obnovením smlouvy
Matice přístupůRole HR analytika, bezpečnostní role, omezení manažerského pohledu, seznam privilegovaných správců, periodicita přezkumuMusí být schválena před přístupem do produkčního prostředí
Retenční lhůtyUchovávání surových událostí, uchovávání agregované analytiky, uchovávání disciplinárních případů, spouštěč výmazuMusí být navázáno na proces likvidace
Posouzení rizik nebo přezkum spouštěče DPIANezbytnost, přiměřenost, dopad na zaměstnance, ochranná opatření, riziko zvláštní kategorie, invazivnost monitorováníVyžaduje se při vysokém riziku nebo invazivním monitorování

To organizaci poskytuje obhajitelnou odpověď, pokud se zaměstnanec zeptá: „Proč to shromažďujete?“ nebo auditor požádá: „Ukažte mi, kde bylo toto monitorování schváleno.“

Opatření v životním cyklu: nástup, změny rolí, ukončení pracovního poměru a výmaz

Správa a řízení ochrany osobních údajů zaměstnanců musí sledovat životní cyklus zaměstnance.

Během nástupu mají být odpovědnosti v oblasti ochrany soukromí a bezpečnosti začleněny do pracovních podmínek, přípustného užívání, důvěrnosti, školení povědomí a oznámení o ochraně osobních údajů. Opatření ISO/IEC 27002:2022 6.2, Pracovní podmínky, toto očekávání podporuje tím, že vyžaduje promítnutí odpovědností za bezpečnost informací do pracovních ujednání.

Při změnách rolí musí být přístup přezkoumán. Manažer přecházející z HR do financí si nemá ponechat přístup do HRIS. Vývojář odcházející z privilegované inženýrské role si nemá ponechat přístup k produkčním logům obsahujícím identifikátory zaměstnanců. Plíživý nárůst přístupových oprávnění je bezpečnostním rizikem i rizikem pro ochranu soukromí.

Zenith Blueprint ve fázi Controls in Action, Step 16, vysvětluje opatření ISO/IEC 27002:2022 6.5, Odpovědnosti po ukončení nebo změně pracovního poměru:

„Pokud zaměstnanec přechází interně, je třeba věnovat zvláštní pozornost přístupovým právům. Předchozí oprávnění, která již nejsou nezbytná, musí být odebrána, aby se předešlo ‚plíživému nárůstu přístupů‘.“

Z fáze Controls in Action, Step 16: Opatření týkající se osob II, proces ukončení pracovního poměru a změny role, opatření 6.5.

Při ukončení pracovního poměru musí být odebrání přístupu včasné a úplné napříč HRIS, mzdovou agendou, VPN, poskytovateli identit, platformami pro spolupráci, repozitáři dokumentů, fyzickým přístupem, privilegovanými účty a portály dodavatelů. Odcházejícím pracovníkům mají být také připomenuty trvající povinnosti zachování důvěrnosti.

Uchovávání a výmaz bývají nejslabšími opatřeními životního cyklu. Staré exporty mezd zůstávají na sdílených discích. Schránky bývalých zaměstnanců se archivují bez přezkumu. Náborové složky uchovávají životopisy neomezeně. Manažeři si ukládají disciplinární poznámky lokálně. Zálohy uchovávají záznamy dlouho poté, co je aktivní systémy smažou.

Clarysec Politika uchovávání údajů Politika uchovávání údajů propojuje uchovávání přímo s povinnostmi v oblasti ochrany soukromí:

„Zajistit, aby uchovávání osobně identifikovatelných údajů (PII) bylo v souladu s právními předpisy o ochraně osobních údajů a oznámeními organizace o ochraně soukromí.“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.2.2.3.

Zenith Blueprint ve fázi Controls in Action, Step 19, vysvětluje opatření ISO/IEC 27002:2022 8.10, Výmaz informací:

„Toto opatření zajišťuje, že data nejsou uchovávána déle, než je nezbytné, a když již nejsou potřeba, musí být bezpečně a spolehlivě vymazána.“

Z fáze Controls in Action, Step 19: Technická opatření I, opatření 8.10.

Výmaz má být řízen na třech úrovních:

  • Na obchodní úrovni, s definovanou dobou uchovávání pro nábor, mzdovou agendu, benefity, výkonnost, školení, BOZP, logy přístupu, záznamy monitorování, stížnosti a spisy po ukončení pracovního poměru.
  • Na systémové úrovni, s nakonfigurovaným uchováváním v HRIS, ticketovacích systémech, platformách protokolování, poštovních schránkách, nástrojích koncových bodů a zálohách, kde je to proveditelné.
  • Na důkazní úrovni, s logy výmazu, certifikáty o likvidaci, schváleními a výjimkami z důvodu legal hold.

Pokud HR nedokáže vysvětlit, proč jsou záznamy monitorování bývalého zaměstnance dostupné ještě po dvou letech, organizace může mít problém s odpovědností podle GDPR, i když nedošlo k žádnému porušení zabezpečení.

Žádosti zaměstnanců o uplatnění práv a incidenty

Zaměstnanci mají právo na přístup, opravu, výmaz, omezení zpracování, případně přenositelnost a námitku, a to za podmínek a výjimek stanovených právními předpisy. Tyto žádosti mohou být citlivější než zákaznické žádosti, protože často vznikají během stížností, disciplinárních řízení, restrukturalizací, ukončení pracovního poměru nebo whistleblowingových šetření.

Podniková politika ochrany soukromí Clarysec vyžaduje dokumentovaný proces DSR:

„Pověřenec pro ochranu osobních údajů (DPO) musí udržovat dokumentované procesy pro příjem, validaci, sledování a vyřizování žádostí subjektů údajů (DSR).“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.4.1.

Politika ochrany dat a soukromí pro SME stanoví provozní lhůty:

„Koordinátor ochrany soukromí musí potvrdit přijetí žádosti do 3 pracovních dnů a odpovědět do 30 dnů.“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.5.2.

Politika ochrany osobních údajů zaměstnanců doplňuje požadavek směrování specifický pro zaměstnance:

„[Správce] Vedoucí ochrany soukromí / manažer PIMS MUSÍ zaznamenat nebo nasměrovat každou žádost zaměstnance o uplatnění práv v REG06 do dvou pracovních dnů od přijetí.“

Ze sekce „Vyřizování práv zaměstnanců“, ustanovení politiky 4.5.1.

HR týmy často obdrží jako první neformální žádosti, například „Pošlete mi všechno, co máte k mému hodnocení výkonnosti“ nebo „Chci všechna monitorovací data, která jste o mně shromáždili.“ Pokud HR posoudí žádost pouze jako otázku zaměstnaneckých vztahů, mohou být zmeškány lhůty pro ochranu soukromí.

Zralý postup definuje přijímací kanály, ověření identity, upřesnění rozsahu, místa vyhledávání, přezkum výjimek, nakládání s údaji třetích osob, schválení odpovědi a uchovávání důkazů. Zároveň vyjasňuje, kdy musí být zapojeno právní oddělení, HR, bezpečnost a DPO.

Stejná důkazní disciplína platí pro incidenty. GDPR definuje porušení zabezpečení osobních údajů jako porušení bezpečnosti vedoucí k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění osobních údajů nebo přístupu k nim. Nesprávně adresovaný e-mail se mzdami, nadměrný manažerský přístup ke zdravotním záznamům nebo kompromitovaný účet HRIS mohou vyvolat posouzení porušení zabezpečení osobních údajů, nikoli jen reakci na IT incident.

HR dodavatelé a skrytý řetězec zpracovatelů

Většina osobních údajů zaměstnanců dnes proudí přes dodavatele. Poskytovatelé mzdových služeb, HRIS platformy, náborové systémy, služby prověrek spolehlivosti, správci benefitů, vzdělávací platformy, poskytovatelé pracovnělékařských služeb, nástroje pro zapojení zaměstnanců a poskytovatelé monitorování zaměstnanců mohou všichni zpracovávat osobní údaje zaměstnanců.

Role správce a zpracovatele musí být jasné. Pokud organizace určuje účely a prostředky zpracování údajů zaměstnanců, jedná jako správce. Pokud poskytovatel zpracovává údaje podle pokynů správce, typicky je zpracovatelem. Řetězce dílčích zpracovatelů jsou důležité, protože údaje zaměstnanců mohou procházet přes poskytovatele hostingu, analytické nástroje, systémy podpory a regionální přidružené společnosti.

Politika ochrany osobních údajů zaměstnanců vyžaduje řízení dodavatelů před zařazením nebo obnovením HR dodavatele:

„[Správce] Vlastník dodavatele / pořizování MUSÍ před schválením onboardingu nebo obnovení HR dodavatele zaznamenat v REG08 účel služby, kategorie osobních údajů zaměstnanců, pokyny ke zpracování, místo zpracování, zapojení dílčích zpracovatelů, očekávání týkající se součinnosti při uplatnění práv, očekávání týkající se oznámení incidentu a očekávání týkající se vrácení nebo výmazu.“

Ze sekce „HR zpracovatelé, mzdová agenda, HRIS, benefity a dodavatelé prověrek“, ustanovení politiky 4.7.2.

Clarysec Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran to podporuje požadavkem, aby správa dodavatelů pokrývala:

„Požadavky na nakládání s daty včetně umístění úložiště, řízení přístupu a doložek o vrácení nebo zničení.“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.2.

Zenith Blueprint ve fázi Controls in Action, Step 23, vysvětluje smlouvy s dodavateli podle opatření ISO/IEC 27002:2022 5.20, Řešení bezpečnosti informací ve smlouvách s dodavateli:

„Na struktuře smlouvy záleží. Tato ustanovení mohou být v rámcové smlouvě o poskytování služeb, samostatné smlouvě o zpracování osobních údajů (DPA) nebo v samostatné bezpečnostní příloze. Podstatné je, že existují a že jim obě strany rozumí a akceptují je.“

Z fáze Controls in Action, Step 23: Organizační opatření, opatření 5.20.

U HR dodavatelů má smluvní kontrolní seznam zahrnovat účel, pokyny, důvěrnost, řízení přístupu, šifrování, umístění hostingu, schvalování dílčích zpracovatelů, lhůtu pro oznámení porušení zabezpečení, součinnost při DSR, práva na audit, uchovávání, vrácení, výmaz a podporu při ukončení smlouvy.

Mapování souladu napříč rámci pro ochranu osobních údajů zaměstnanců

Ochrana osobních údajů zaměstnanců není izolovaná od správy kybernetické bezpečnosti. NIS2, DORA, NIST CSF 2.0 a COBIT 2019 posilují stejný princip: organizace potřebují dokumentované, odpovědné a testovatelné řízení rizik, přístupu, dodavatelů, incidentů, školení a kontinuity.

NIS2 Article 20 zdůrazňuje schválení vedoucím orgánem, dohled, odpovědnost a školení v oblasti kybernetické bezpečnosti. Article 21 vyžaduje vhodná technická, provozní a organizační opatření k řízení rizik kybernetické bezpečnosti včetně politik pro analýzu rizik, zvládání incidentů, kontinuitu činností, zabezpečení dodavatelského řetězce, HR bezpečnost, řízení přístupu, správu aktiv, školení, kryptografii a účinnost kontrol.

DORA je relevantní pro finanční subjekty a poskytovatele ICT, kteří jim slouží. Vyžaduje řízení rizik v oblasti ICT, hlášení incidentů, testování digitální provozní odolnosti, sdílení informací a řízení rizik třetích stran v oblasti ICT. HR SaaS nástroje, systémy identit a řízené služby se mohou stát součástí této mapy závislostí.

NIST CSF 2.0 přidává funkci GOVERN, která očekává, že organizace porozumí právním a regulačním povinnostem, očekáváním zainteresovaných stran, závislostem, ochotě podstupovat riziko a strategii řízení rizik. Ochrana osobních údajů zaměstnanců do této vrstvy správy přirozeně zapadá.

RámecRelevance pro správu a řízení ochrany osobních údajů zaměstnancůVazba na opatření Clarysec
GDPRPrávní základ, transparentnost, práva, zvláštní kategorie, definice porušení zabezpečení, odpovědnost, uchováváníPolitika ochrany osobních údajů zaměstnanců, Politika ochrany dat a soukromí, REG02, REG06, REG07
ISO/IEC 27701:2025Role PIMS, opatření ochrany soukromí, dokumentované zpracování, odpovědnost, provoz ochrany soukromíProvozní model ochrany osobních údajů zaměstnanců, registry PIMS, oznámení o ochraně osobních údajů, postup pro práva
ISO/IEC 27001:2022Kontext, zainteresované strany, právní povinnosti, vedení, politika, odpovědnosti, neustálé zlepšováníSpráva a řízení ISMS, vlastnictví vrcholovým vedením, auditní důkazy
ISO/IEC 27002:2022Ochrana PII, pracovní podmínky, odpovědnosti při ukončení, výmaz, smlouvy s dodavateli, řízení přístupuMapování Zenith Controls pro 5.34, 6.2, 6.5 a podpůrná opatření
NIS2HR bezpečnost, řízení přístupu, správa aktiv, zvládání incidentů, zabezpečení dodavatelského řetězce, školeníSpráva napříč rámci pro digitální poskytovatele a základní nebo důležité subjekty
DORARiziko třetích stran v oblasti ICT, provozní odolnost, zvládání incidentů, testování, řízení závislostíDohled nad HR SaaS dodavateli, pokud jsou finanční subjekty nebo poskytovatelé ICT v rozsahu
NIST CSF 2.0Správa, očekávání zainteresovaných stran, právní povinnosti a povinnosti v oblasti soukromí, rizikové profily, akční plányAktuální a cílový profil vyspělosti ochrany osobních údajů zaměstnanců
COBIT 2019Cíle správy a řízení, odpovědnost vedení, vlastnictví rizik, monitorování kontrolUjištění ve stylu ISACA nad vlastnictvím, výkonností procesů a důkazy

Na co se budou auditoři ptát

Různí auditoři posuzují stejný HR proces různou optikou. Silný program ochrany osobních údajů zaměstnanců musí obstát ve všech bez vytváření oddělených důkazních sil.

Perspektiva auditoraPravděpodobná auditní otázkaOčekávané důkazy
Auditor PIMS podle ISO/IEC 27701:2025Jsou osobní údaje zaměstnanců řízeny prostřednictvím definovaných rolí, záznamů, oznámení, postupů pro práva a dohledu nad zpracovateli?REG02, REG06, REG07, REG08, politika ochrany soukromí, oznámení zaměstnancům, přiřazení rolí
Auditor ISO/IEC 27001:2022Jsou právní, regulační, smluvní požadavky a požadavky zainteresovaných stran promítnuty do rozsahu, politiky, ošetření rizik a opatření?Rozsah ISMS, registr rizik, Prohlášení o použitelnosti, schválení politik, přezkoumání vedením, výsledky interního auditu
Auditor opatření ISO/IEC 27002:2022Jsou implementovány ochrana PII, pracovní podmínky, změny přístupu, výmaz a smlouvy s dodavateli?Přezkumy přístupových oprávnění, pracovní doložky, kontrolní seznam ukončení pracovního poměru, logy výmazu, bezpečnostní příloha dodavatele
Auditor nebo regulační orgán podle GDPRDokáže správce prokázat právní základ, transparentnost, minimalizaci, uchovávání, vyřizování práv a triáž porušení zabezpečení?Záznamy o zpracování, oznámení, tracker DSR, posouzení právního základu, DPIA nebo přezkum rizik, registr porušení zabezpečení
Hodnotitel NIST CSF 2.0Objevuje se riziko ochrany osobních údajů zaměstnanců v organizačním kontextu, očekáváních zainteresovaných stran, závislostech a mezerách cílového profilu?Aktuální profil, cílový profil, prioritizovaný akční plán, registr rizik, mapování závislostí
Auditor COBIT 2019 nebo ISACAFungují cíle správy a řízení, odpovědnost, metriky výkonnosti, vlastnictví rizik a monitorování kontrol účinně?RACI, KPI, výsledky testování kontrol, logy problémů, reporting vedení, sledování nápravných opatření

Zenith Blueprint posiluje tento důkazně orientovaný auditní přístup k ochraně PII:

„Z auditního pohledu je toto opatření stále více v centru pozornosti. Auditoři, regulační orgány i zákazníci chtějí vidět:

✓ Kde se PII nacházejí,

✓ Jaký právní základ řídí jejich zpracování,

✓ Jak je omezen přístup,

✓ Jak se hlásí incidenty,

✓ A jak organizace respektuje práva a udržuje transparentnost.“

Z fáze Controls in Action, Step 23: Organizační opatření, opatření 5.34.

Tento seznam je praktickou auditní agendou pro ochranu osobních údajů zaměstnanců.

90denní sprint k auditovatelné ochraně osobních údajů zaměstnanců

Organizace nemusí vyřešit vše najednou. Soustředěný 90denní sprint může vytvořit základ.

Časový rámecAkceVýstup
Dny 1 až 15Identifikovat rozsah ochrany osobních údajů zaměstnanců napříč HR systémy, mzdovou agendou, náborem, monitorováním, řízením přístupu, nástroji pro spolupráci a dodavateliMapa rozsahu a seznam vlastníků procesů
Dny 16 až 35Vytvořit nebo aktualizovat REG02 pro zpracování zaměstnancůKategorie údajů, účely, právní základy, populace zaměstnanců, systémy, příjemci, vazby na retenční lhůty
Dny 36 až 50Aktualizovat oznámení o ochraně osobních údajů zaměstnanců v REG07Záznamy o oznámeních pro zdroje shromažďování, monitorování, příjemce, uchovávání, práva a zpracování dodavateli
Dny 51 až 65Přezkoumat přístup a oprávnění podle rolíMatice přístupů, odstraněný plíživý nárůst přístupů, důkazy o přezkumu privilegovaného přístupu
Dny 66 až 75Přezkoumat HR dodavatele v REG08Místa zpracování, dílčí zpracovatelé, očekávání k incidentům, součinnost při DSR, podmínky vrácení nebo výmazu
Dny 76 až 85Otestovat postup pro práva a incidentyVýsledky tabletop cvičení pro scénáře zaměstnanecké DSR a porušení zabezpečení mzdové agendy
Dny 86 až 90Reportovat vedeníZpráva o mezerách, vlastníci nápravy, rozhodnutí o rizicích, pohled na připravenost podle ISO/IEC 27701:2025 a GDPR

Mezi běžné chyby, kterým je třeba se vyhnout, patří zacházení s HR jako s výjimkou jen proto, že jde o interní oblast, používání vágních popisů právního základu, směšování bezpečnostního monitorování se sledováním produktivity, umožnění nekontrolovaného manažerského přístupu, zavedení HR SaaS bez přezkumu ochrany soukromí, neomezené uchovávání údajů bývalých zaměstnanců a neprocvičování vyřizování zaměstnaneckých DSR.

Přeměňte slepé místo na řízený systém

Správa a řízení ochrany osobních údajů zaměstnanců podle ISO/IEC 27701:2025 a GDPR se nevyřeší zveřejněním oznámení. Řeší se vybudováním opakovatelného provozního modelu: záznamy o činnostech zpracování, mapování právních základů, transparentnost, řízení přístupu, řízení dodavatelů, uchovávání, výmaz, vyřizování práv, reakce na porušení zabezpečení a auditní důkazy.

Clarysec dává týmům strukturu, aby to zvládly bez začínání od prázdné stránky:

  • Použijte Politiku ochrany osobních údajů zaměstnanců k řízení zpracování v HR, monitorování, oznámení zaměstnancům, žádostí o uplatnění práv a HR dodavatelů.
  • Použijte Politiku ochrany dat a soukromí a Politiku ochrany dat a soukromí pro SME k ukotvení právního základu, registrů, omezení přístupu a postupů DSR.
  • Použijte Zásady přípustného užívání a Zásady přípustného užívání pro SME k vymezení hranic monitorování zohledňujícího ochranu soukromí.
  • Použijte Politiku uchovávání údajů ke sladění uchovávání a výmazu údajů zaměstnanců s oznámeními o ochraně soukromí a právními povinnostmi.
  • Použijte Bezpečnostní politiku dodavatelů a poskytovatelů služeb třetích stran ke kontrole HR zpracovatelů, mzdové agendy, HRIS, benefitů, prověrek a dodavatelů monitorování.
  • Použijte Zenith Blueprint k implementaci 30krokové roadmapy od správy a řízení k provozu opatření a připravenosti na audit.
  • Použijte Zenith Controls jako kompas pro mapování souladu napříč rámci GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 2019.

Pokud se váš HR tým chystá nasadit monitorovací nástroj, obnovit smlouvu k HRIS, odpovědět na žádost zaměstnance o uplatnění práv nebo se připravit na audit PIMS, začněte jednou otázkou:

Dokážeme prokázat, jaké osobní údaje zaměstnanců zpracováváme, proč je zpracováváme, kdo k nim má přístup, jak dlouho je uchováváme, kteří dodavatelé s nimi pracují a jak mohou zaměstnanci uplatnit svá práva?

Pokud odpověď ještě není „ano“, Clarysec vám může pomoci vybudovat důkazní stopu. Stáhněte si sadu nástrojů Clarysec pro politiku ochrany osobních údajů zaměstnanců, přezkoumejte záznamy o činnostech zpracování v HR nebo si naplánujte posouzení správy ochrany soukromí, abyste z ochrany osobních údajů zaměstnanců udělali místo auditního překvapení řízený a měřitelný program.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Řízení bezpečného vzdáleného přístupu a VPN pro NIS2 a DORA

Řízení bezpečného vzdáleného přístupu a VPN pro NIS2 a DORA

Vzdálený přístup již není úzké IT téma. V roce 2026 musí VPN, MFA, přístup dodavatelů, bezpečnostní stav koncových bodů, protokolování a důkazy o záplatování obstát u auditorů ISO 27001, doložit odpovědnost vedení podle NIS2, splnit pravidla řízení rizik v oblasti ICT podle DORA a bezpečnostní povinnosti podle GDPR Article 32.