⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Řízení stížností v oblasti ochrany soukromí pro GDPR a ISO 27701

Igor Petreski

Je pátek 16:45, když CISO rychle rostoucí FinTech SaaS platformy zahlédne nový e-mail v doručené poště. Předmět je krátký, formální a okamžitě znepokojivý: „Formální dotaz ke stížnosti, ref.: [Case Number].“

Odesílatelem je národní dozorový úřad pro ochranu osobních údajů.

E-mail odkazuje na stížnost zákazníka starou šest měsíců. Zákazník tvrdí, že jeho žádost o přístup byla ignorována, jeho údaje zůstaly viditelné v analytických exportech a společnost nevysvětlila právní základ pro pokračující zpracování. Úřad nyní požaduje původní žádost, veškerou korespondenci, interní logy rozhodnutí, záznamy o zpracování, oznámení o ochraně osobních údajů, důkazy o opatřeních chránících účet, smlouvy se zpracovateli a vysvětlení prodlení.

Na odpověď mají 10 pracovních dnů.

V tu chvíli přestává být řízení ochrany soukromí teoretickou disciplínou. Oznámení o ochraně osobních údajů možná existuje. Politika ochrany údajů mohla být schválena loni. Pracovní postup pro DSAR může být někde uložen na sdíleném disku. Regulační orgán se však neptá, zda má organizace dobré úmysly. Regulační orgán požaduje důkazy.

Kdo odpověď vlastní? Může DPO nebo vedoucí ochrany soukromí jednat s úřadem přímo? Může podpora poslat rychlý vysvětlující e-mail? Jde pouze o stížnost podle GDPR, nebo také o porušení zabezpečení osobních údajů, závažný incident související s ICT podle DORA, případně významný incident podle NIS2? Které záznamy lze zpřístupnit externě a kdo jejich zpřístupnění schvaluje?

Právě zde se řízení systému pro správu informací o soukromí podle ISO/IEC 27701:2025 musí stát provozní realitou. PIMS není složka dokumentů k ochraně soukromí. Je to systém řízení, který převádí stížnosti, eskalace žádostí subjektů údajů, korespondenci s dozorovými úřady, indikátory porušení zabezpečení, zpřístupňování důkazů, nápravná opatření a přezkoumání vedením do obhajitelné stopy odpovědnosti.

Přístup Clarysec je jednoduchý: ke stížnostem v oblasti ochrany soukromí a žádostem dozorových úřadů je nutné přistupovat jako k řízeným pracovním postupům, nikoli jako k ad hoc právním událostem. To znamená předem definované vstupní kanály, eskalaci podle rolí, registry důkazů, pravidla komunikace s regulačními orgány, nápravná opatření a mapování souladu napříč rámci na očekávání ujištění podle GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA a COBIT 19.

Proč řízení stížností v oblasti ochrany soukromí pod tlakem selhává

Většina programů ochrany soukromí je navržena pro předvídatelné žádosti: přístup, výmaz, opravu, námitku, přenositelnost a odvolání souhlasu. Provozní model často předpokládá, že žadatel spolupracuje, žádost je jasná a tým ochrany soukromí má čas ji prověřit.

Stížnosti jsou jiné.

Stížnost obvykle přichází s emocemi, obviněním, neúplnými skutečnostmi a možností externí eskalace. Žádost dozorového úřadu přidává právní citlivost, lhůty, reputační riziko a vyšší standard dokazování. Eskalace DSAR může odhalit hlubší slabiny, například nedostatečné ověření identity, nejasné odpovědnosti zpracovatelů, chybějící pravidla uchovávání, nekonzistentní obsah oznámení o ochraně osobních údajů nebo absenci důkazu, že původní žádost byla vyřízena v zákonných lhůtách.

GDPR činí tento problém dokazování nevyhnutelným. Article 5 vyžaduje, aby správci zpracovávali osobní údaje zákonně, korektně, transparentně, pro určené účely, s minimalizací údajů, přesností, omezením uložení a odpovídajícím zabezpečením. Article 5(2) doplňuje povinnost odpovědnosti: správce musí být schopen doložit soulad. Article 6 vyžaduje právní základ, Article 9 doplňuje přísnější podmínky pro zvláštní kategorie osobních údajů a Article 4 definuje role, činnosti zpracování a pojem porušení zabezpečení osobních údajů, které se často stávají ústředními prvky šetření stížností.

Problém nespočívá jen v tom, že stížnost může být oprávněná. Větším rizikem je, že organizace nedokáže rekonstruovat, co se stalo.

Regulační orgán může požadovat:

  • Původní žádost týkající se ochrany soukromí a potvrzení o jejím přijetí.
  • Záznamy o ověření identity.
  • Interní směrování a logy rozhodnutí.
  • Kopie komunikace se stěžovatelem.
  • Příslušnou verzi oznámení o ochraně osobních údajů.
  • Záznamy o zpracování a právní základ.
  • Zapojení zpracovatele a dílčího zpracovatele.
  • Důkazy DPIA, pokud jsou relevantní.
  • Bezpečnostní opatření chránící osobní údaje.
  • Posouzení porušení zabezpečení osobních údajů a odůvodnění oznamovací povinnosti.
  • Nápravná opatření a výstupy přezkoumání vedením.

Pokud jsou tyto artefakty rozptýleny v e-mailech, ticketovacích systémech, právních složkách, poznámkách v CRM, chatových zprávách a portálech dodavatelů, organizace je již v prodlení.

Provozní model Clarysec: stížnosti jsou události řízené v PIMS

V sadě politik PIMS podle ISO/IEC 27701:2025 od Clarysec se vyřizování stížností nepovažuje za vedlejší proces. Propojuje příjem, oznámení o ochraně osobních údajů, správu práv, komunikaci s regulačními orgány, zpřístupňování důkazů, triáž bezpečnostních incidentů a neustálé zlepšování.

SME verze Politiky ochrany dat a soukromí-sme Politika ochrany dat a soukromí-sme jasně přiřazuje odpovědnost:

„Reaguje na žádosti fyzických osob týkající se soukromí a regulační šetření“

Ze sekce „Role a odpovědnosti“, ustanovení politiky 4.2.2.

Tato jediná odpovědnost je důležitá, protože mnoho menších organizací nemá vyhrazeného DPO. Politika činí z reakce na regulační šetření přiřazenou funkci, nikoli činnost prováděnou pouze na základě nejlepší snahy.

Stejná Politika ochrany dat a soukromí-sme vyžaduje okamžitou eskalaci:

„Všechny záležitosti, incidenty nebo rizika související s ochranou soukromí musí být okamžitě eskalovány na GM nebo koordinátora ochrany soukromí“

Ze sekce „Požadavky na řízení“, ustanovení politiky 5.4.1.

Zároveň uzavírá důkazní smyčku:

„Eskalace musí být zaznamenávány v logu, včetně konečných výsledků a nápravných opatření“

Ze sekce „Požadavky na řízení“, ustanovení politiky 5.4.2.

Pro podniková prostředí přiřazuje Politika ochrany dat a soukromí od Clarysec Politika ochrany dat a soukromí DPO širší regulační roli a roli při porušeních zabezpečení:

„Vede komunikaci s regulačními orgány, provádí posouzení vlivu na ochranu osobních údajů (DPIA) a řídí procesy oznamování porušení zabezpečení osobních údajů.“

Ze sekce „Role a odpovědnosti“, ustanovení politiky 4.2.3.

Je to důležité, protože jedna stížnost v oblasti ochrany soukromí se může rychle rozdělit do tří propojených pracovních proudů: reakce na stížnost, korespondence s dozorovým úřadem a posouzení porušení zabezpečení osobních údajů. Stejná Politika ochrany dat a soukromí formalizuje správu žádostí subjektů údajů:

„Pověřenec pro ochranu osobních údajů (DPO) je povinen udržovat dokumentované procesy pro příjem, validaci, sledování a vyřízení žádostí subjektů údajů (DSR).“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.4.1.

„Přijetí žádostí musí být potvrzeno do 72 hodin a žádosti musí být vyřízeny v zákonných lhůtách.“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.4.2.

Takto se PIMS stává provozním systémem. Organizace nečeká, až budou právní oddělení, podpora, bezpečnost a DPO improvizovat. Již má proces příjmu, běžící lhůtu pro odpověď, odpovědného vlastníka a povinnost vést záznamy.

Od schránky pro ochranu soukromí k odpovědi úřadu: řízený pracovní postup

Dobrý pracovní postup pro řízení stížností v oblasti ochrany soukromí a žádostí dozorových úřadů odpoví během první hodiny na pět otázek:

  1. O jaký typ události jde?
  2. Kdo ji vlastní?
  3. Jaká lhůta platí?
  4. Jaké důkazy jsou potřeba?
  5. Jaká externí komunikace je povolena?

Clarysec tyto otázky mapuje do strukturovaného pracovního postupu PIMS.

FázePraktická otázkaArtefakt ClarysecVýsledek řízení
PříjemJde o stížnost, DSAR, žádost regulačního orgánu, tvrzení o porušení zabezpečení osobních údajů, nebo o vše současně?REG06, schránka pro ochranu soukromí, kanál pro stížnostiJediný záznam o přijetí a klasifikaci
ValidaceJe žadatel identifikovatelný, oprávněný a v rozsahu?Postup DSR, log ověření identityZabraňuje protiprávnímu zpřístupnění a potvrzuje roli
EskalaceVyžaduje událost zapojení DPO, právního oddělení, GM, CISO nebo zpracovatele?Eskalační log, incidentní tiket, REG12Jasné vlastnictví a auditovatelné směrování
Sběr důkazůKteré záznamy prokazují soulad nebo vysvětlují neshodu?Registr souladu, politiky, DPIA, RoPA, záznamy zpracovateleŘízený balíček důkazů
KomunikaceKdo může odpovědět stěžovateli nebo úřadu?Politika právního a regulačního souladuSchválená a konzistentní komunikace s regulačními orgány
UzavřeníCo bylo rozhodnuto, odesláno, odmítnuto, prodlouženo, opraveno nebo eskalováno?REG06, REG12, plán nápravných opatřeníOdpovědnost a neustálé zlepšování

Podniková Politika právního a regulačního souladu Politika právního a regulačního souladu přímo řeší riziko komunikace s regulačními orgány:

„Jakákoli ústní nebo písemná vyjádření regulačním orgánům musí být předem schválena“

Ze sekce „Ošetření rizik a výjimky“, ustanovení politiky 7.3.1.2.

Vyžaduje také řízení lhůt a důkazů:

„Lhůty pro odpověď musí být sledovány a logy důkazů udržovány“

Ze sekce „Ošetření rizik a výjimky“, ustanovení politiky 7.3.1.3.

Pro SME poskytuje Politika právního a regulačního souladu-sme Politika právního a regulačního souladu-sme praktický model odpovědi:

„Pokud regulační orgány požadují důkazy o souladu:“

Ze sekce „Uplatňování a dodržování“, ustanovení politiky 8.4.1.

„GM musí poskytnout Registr souladu, záznamy a politiky.“

Ze sekce „Uplatňování a dodržování“, ustanovení politiky 8.4.1.1.

Tento rozdíl je záměrný. Podniky mohou mít právní poradce, DPO, týmy pro provoz ochrany soukromí a útvary pro regulatorní záležitosti. SME mohou potřebovat jednodušší linii odpovědnosti. Oba modely vyžadují stejný výsledek: schválené důkazy, řízené zpřístupnění, dohledatelnou odpověď a jasné vlastnictví.

Vstupní kanály musí být viditelné, aktuální a auditovatelné

Jedno běžné auditní zjištění je překvapivě základní: oznámení o ochraně osobních údajů jednotlivcům sděluje, že mají práva, ale neposkytuje spolehlivý vstupní kanál pro žádosti o uplatnění práv nebo stížnosti.

Podle požadavků GDPR na transparentnost mají jednotlivci vědět, kam mají zasílat žádosti a podněty. Podle řízení PIMS dle ISO/IEC 27701:2025 má tento kanál ústit do řízeného registru.

Politika oznámení o ochraně osobních údajů a transparentnosti od Clarysec Politika oznámení o ochraně osobních údajů a transparentnosti to řeší v bodě schvalování oznámení:

„[Správce] Vlastník procesu / vlastník společnosti MUSÍ před předložením oznámení o ochraně osobních údajů ke schválení zahrnout do REG07 aktuální přijímací kanál REG06 pro žádosti o uplatnění práv a kontaktní kanál pro stížnosti nebo ochranu soukromí.“

Ze sekce „Obsah oznámení a transparentní informace“, ustanovení politiky 4.2.4.

Toto ustanovení je provozně důležité. Brání obchodním týmům zveřejnit oznámení o ochraně osobních údajů se zastaralými schránkami DPO, nefunkčními webovými formuláři nebo obecnými odkazy „kontaktujte nás“, které zákaznická podpora nerozpoznává jako kanály ochrany soukromí.

Výsledkem je uzavřená smyčka:

  • Oznámení o ochraně osobních údajů uvádějí správný kanál pro příjem stížností a žádostí o uplatnění práv.
  • Žádosti a stížnosti vstupují do REG06.
  • Vedoucí ochrany soukromí nebo manažer PIMS je klasifikuje a směruje.
  • Výsledky a komunikace jsou zaznamenány.
  • Trendy a nápravná opatření jsou přezkoumávány v REG12.

Politika správy práv subjektů PII Politika správy práv subjektů PII stanoví požadavek na registr:

„[Všichni] Vedoucí ochrany soukromí / manažer PIMS MUSÍ zaznamenat každou žádost subjektu PII o uplatnění práv do REG06 do dvou pracovních dnů od přijetí.“

Ze sekce „Příjem, protokolování a klasifikace“, ustanovení politiky 4.1.1.

Pro scénáře správce také vyžaduje záznam komunikace při uzavření:

„[Správce] Vedoucí ochrany soukromí / manažer PIMS MUSÍ žadateli sdělit výsledek, stav splnění, odůvodnění odmítnutí, stav prodloužení nebo dostupnou eskalační cestu a komunikaci zaznamenat v REG06.“

Ze sekce „Odmítnutí, prodloužení, omezení a uzavření“, ustanovení politiky 4.4.4.

A pro neustálé zlepšování:

„[Všichni] Vedoucí ochrany soukromí / manažer PIMS MUSÍ alespoň čtvrtletně přezkoumávat opakující se témata žádostí o uplatnění práv, stížnosti, spory a nápravná opatření v REG12.“

Ze sekce „Metriky a měření“, ustanovení politiky 8.1.6.

Řízení stížností v oblasti ochrany soukromí není dokončeno okamžikem, kdy stěžovatel obdrží odpověď. Je dokončeno tehdy, když organizace dokáže ukázat, jak byly přezkoumány vzorce, jak byly odstraněny kořenové příčiny a jak se PIMS zlepšil.

Zpřístupnění důkazů dozorovému úřadu je řízená činnost

Když úřad požaduje záznamy, organizace čelí druhému riziku pro soukromí: nadměrnému zpřístupnění.

Uspěchaná odpověď může odhalit nesouvisející zákaznická data, osobní údaje zaměstnanců, právně privilegované analýzy, bezpečnostně citlivá schémata, důvěrné informace zpracovatelů nebo interní indikátory incidentu, které měly být vymezeny a schváleny. Součinnost s regulačním orgánem je důležitá, ale neřízené zpřístupnění důkazů vytváří vlastní rizika v oblasti souladu, smluv a bezpečnosti.

Proto Politika dokumentovaných informací a řízení důkazů PIMS od Clarysec Politika dokumentovaných informací a řízení důkazů PIMS vyžaduje schválení a vymezení rozsahu zpřístupnění:

„[Všichni] Vedoucí ochrany soukromí / manažer PIMS MUSÍ v REG12 zaznamenat schválení a rozsah zpřístupnění před vydáním důkazů PIMS externímu auditorovi, zákazníkovi, zpracovateli, správci, dozorovému orgánu nebo jiné externí straně.“

Ze sekce „Přístup, ochrana, vyhledávání a zpřístupnění“, ustanovení politiky 4.4.5.

Toto je kontrolní mechanismus řízení, který mnoha organizacím chybí. Otázka nezní pouze „dokážeme najít důkazy?“ Otázka zní „dokážeme prokázat, že důkazy byly autorizované, relevantní, dostatečně úplné a nebyly nadměrné?“

Pro žádosti dozorových úřadů Clarysec doporučuje balíček odpovědi úřadu obsahující:

  • Referenci žádosti úřadu, datum přijetí a lhůtu.
  • Přiřazeného vlastníka odpovědi a schvalovatele.
  • Právní základ zpřístupnění, pokud je potřebný.
  • Rozsah důkazů a vyloučení.
  • Použité zdroje záznamů.
  • Log veškeré komunikace.
  • Kopii finální odpovědi.
  • Nápravná opatření otevřená v důsledku věci.

Tento balíček má být propojen s REG12 a tam, kde věc začala jako žádost o uplatnění práv nebo stížnost, křížově odkazován na REG06.

Kde ISO/IEC 27002:2022 činí řízení ochrany soukromí auditovatelným

Stížnosti v oblasti ochrany soukromí často odhalují slabiny v řízení bezpečnosti informací. Stěžovatel může namítat neoprávněný přístup, nepřesné záznamy, nadměrné uchovávání, nezabezpečený přenos nebo neřízený přístup zpracovatele. To znamená, že důkazy PIMS musí být propojeny s opatřeními ISMS.

Zenith Controls: Průvodce souladem napříč rámci od Clarysec Zenith Controls staví opatření ISO/IEC 27002:2022 5.5, Kontakt s orgány, do středu řízení interakcí s regulačními orgány. Popisuje opatření 5.5 jako preventivní a nápravné, podporující důvěrnost, integritu a dostupnost a propojené s koncepty Identify, Protect, Respond a Recover.

Zenith Controls vysvětluje provozní souvislost mezi kontaktem s orgány a řízením incidentů:

„Opatření 5.5 podporuje účinnost řízení incidentů tím, že zajišťuje, aby organizace měly předem navázané kontakty s relevantními orgány, jako jsou orgány činné v trestním řízení, regulační orgány, národní CERT nebo úřady pro ochranu osobních údajů.“

Z Zenith Controls, opatření 5.5, Kontakt s orgány.

Průvodce mapuje opatření 5.5 na podpůrná opatření ISO/IEC 27002:2022, která jsou přímo důležitá, když se stížnost stane případem vůči regulačnímu orgánu.

Opatření ISO/IEC 27002:2022Proč je důležité pro stížnosti v oblasti ochrany soukromí a žádosti úřadů
5.24 Plánování a příprava řízení incidentů bezpečnosti informacíStížnosti namítající neoprávněné zpřístupnění mohou vyžadovat triáž porušení zabezpečení osobních údajů a plánování oznámení regulačnímu orgánu
6.8 Hlášení událostí bezpečnosti informacíZaměstnanci musí vědět, jak hlásit záležitosti týkající se soukromí, ztracené záznamy, podezřelý přístup nebo eskalace stížností
5.7 Informace o hrozbáchOznámení orgánů mohou být vstupem pro posouzení rizik a vyšetřování incidentu
5.6 Kontakt se zájmovými skupinamiOdvětvové skupiny a ISAC mohou podporovat situační přehled při odvětvových událostech v oblasti soukromí nebo bezpečnosti
5.26 Reakce na incidenty bezpečnosti informacíPokud stížnost indikuje porušení zabezpečení osobních údajů, koordinace reakce závisí na připravených kontaktech s orgány

Zenith Controls také zdůrazňuje opatření 5.31, Právní, zákonné, regulační a smluvní požadavky. Toto opatření přímo souvisí s řízením stížností v oblasti ochrany soukromí, protože organizace musí vědět, které právní povinnosti platí, než může správně odpovědět. Opatření 5.31 se propojuje s uchováváním, soukromím a ochranou PII, nezávislým přezkumem a interním souladem s politikami a normami.

Stejně zásadní je opatření 5.34, Soukromí a ochrana PII. Zenith Controls jej propojuje s evidencí aktiv, správou cloudových služeb, klasifikací informací, přenosem informací, řízením přístupu, správou identit a bezpečnostním přezkumem projektů a změn. V kontextu stížností tyto vazby odpovídají na klíčové otázky regulačního orgánu: Jaké PII existují? Kde jsou uloženy? Kdo k nim má přístup? Kteří zpracovatelé jsou zapojeni? Byl přenos řízený? Byl projekt přezkoumán z hlediska dopadu na soukromí?

S regulačním orgánem se nesetkávejte poprvé až v krizi

Zenith Blueprint: 30kroková roadmapa auditora od Clarysec Zenith Blueprint považuje kontakt s orgány za plánovanou schopnost, nikoli za panickou reakci. Ve fázi Controls in Action, Step 22, Organizační opatření, je opatření 5.5 popsáno přímou výzvou:

„Princip je jednoduchý: pokud by se vaše organizace stala cílem kybernetického útoku, byla zapojena do porušení zabezpečení dat nebo byla předmětem vyšetřování, kdo by kontaktoval orgány? Jak by věděl, co má říct? Za jakých podmínek by byl takový kontakt zahájen? Tyto otázky musí být zodpovězeny předem, nikoli dodatečně.“

Ze Zenith Blueprint, fáze Controls in Action, Step 22, Organizační opatření, opatření 5.5, Kontakt s orgány.

Pro řízení stížností v oblasti ochrany soukromí má playbook určit:

  • Dozorové úřady pro ochranu osobních údajů podle jurisdikce.
  • Orgány kybernetické bezpečnosti, CSIRT a odvětvové regulační orgány, kde je to relevantní.
  • Interní vlastníky kontaktu s orgány, například DPO, CISO, právní oddělení, GM nebo vedoucího ochrany soukromí.
  • Schválené komunikační kanály.
  • Pravidla právního přezkumu a schválení vrcholovým vedením.
  • Požadavky na uchovávání důkazů a řízení zpřístupnění.
  • Spouštěče pro eskalaci porušení zabezpečení osobních údajů, NIS2, DORA, zákazníka nebo zpracovatele.

Zenith Blueprint se věnuje také externí komunikaci ve fázi ISMS Foundation and Leadership, Step 5, Communication, Awareness, and Competence:

„Určete, kdo komunikuje: pravděpodobně váš CISO / manažer ISMS zajišťuje provozní bezpečnostní komunikaci s partnery/klienty (například odpovědi na bezpečnostní dotazníky), zatímco vrcholové vedení nebo osoba z PR zajišťuje veřejná vyjádření k incidentům. Do formulace komunikace s regulačními orgány může být zapojen právní poradce.“

Ze Zenith Blueprint, fáze ISMS Foundation and Leadership, Step 5, Clause 7.4, External Communication.

DPO nebo vedoucí ochrany soukromí může vlastnit věcný obsah, právní oddělení může schvalovat formulace, CISO může poskytovat bezpečnostní důkazy a vrcholové vedení může schvalovat citlivé postoje. Selhání nastává tehdy, když se tyto role zjišťují až během incidentu.

Soulad napříč rámci: když je stížnost v oblasti ochrany soukromí více než jen GDPR

Stížnost v oblasti ochrany soukromí může zůstat čistě věcí GDPR. Jakmile však namítá neoprávněný přístup, narušení služby, kompromitované přihlašovací údaje, ransomware, chybnou konfiguraci cloudu nebo selhání zpracovatele, mohou být relevantní i další rámce.

GDPR se široce vztahuje na správce a zpracovatele usazené v EU a také na organizace mimo EU, které nabízejí zboží nebo služby jednotlivcům v EU nebo monitorují jejich chování. SaaS společnost mimo EU proto může čelit stížnosti podle GDPR a povinnostem komunikace s orgány, pokud obsluhuje uživatele z EU.

NIS2 se může uplatnit tam, kde je organizace základním nebo důležitým subjektem, včetně některé digitální infrastruktury, poskytovatelů cloud computingu, datových center, MSP, MSSP, infrastruktur finančních trhů, digitálních poskytovatelů a dalších odvětví. NIS2 Article 21 vyžaduje technická, provozní a organizační opatření řízení rizik zahrnující zvládání incidentů, kontinuitu činností, zabezpečení dodavatelského řetězce, bezpečný vývoj, zvládání zranitelností, posouzení účinnosti, školení, kryptografii, řízení přístupu, správu aktiv a autentizaci. Article 23 zavádí stupňované hlášení významných incidentů, včetně včasného varování, oznámení incidentu a následného hlášení. Pokud stížnost v oblasti ochrany soukromí odhalí incident ovlivňující poskytování služby, může být nutná analýza podle NIS2.

DORA se vztahuje na mnoho finančních subjektů a od 17. ledna 2025 vytváří specifický rámec digitální provozní odolnosti. Pokrývá řízení rizik v oblasti ICT, hlášení incidentů, testování odolnosti, sdílení informací o hrozbách, riziko třetích stran v oblasti ICT a dohled. Articles 17 to 20 vyžadují proces řízení incidentů souvisejících s ICT, klasifikaci, eskalaci na vedení, komunikaci s klienty a regulační oznamování. Pokud stížnost v oblasti ochrany soukromí ve FinTech namítá ztrátu dat, kompromitaci přístupu nebo selhání poskytovatele ICT služeb třetí strany, proces incidentů podle DORA může běžet souběžně s posouzením podle GDPR.

NIST CSF 2.0 poskytuje praktickou vrstvu řízení. Jeho funkce GOVERN očekává, že právní, regulační, smluvní povinnosti, povinnosti v oblasti soukromí a občanských svobod budou pochopeny a řízeny. Funkce RESPOND a RECOVER podporují triáž, eskalaci, komunikaci se zainteresovanými stranami, uchování důkazů, zamezení šíření, eradikaci, obnovu a dokumentaci.

COBIT 19 se z pohledu auditu a governance zaměřuje na to, zda je vyřizování stížností v oblasti ochrany soukromí a žádostí orgánů začleněno do cílů správy a řízení, manažerských postupů, vlastnictví rizik, měření výkonnosti a ujištění. Hodnotitel orientovaný na COBIT se zeptá, zda je proces definovaný, měřený, řízený a zlepšovaný.

RámecRelevance pro řízení stížnostíDůkazy očekávané auditory nebo regulačními orgány
GDPRPráva, transparentnost, právní základ, odpovědnost, posouzení porušení zabezpečení osobních údajů, komunikace s dozorovým úřademLogy žádostí, oznámení, záznamy o právním základu, komunikace, odůvodnění porušení zabezpečení osobních údajů, důkazy zpracovatele
ISO/IEC 27701:2025Role PIMS, povinnosti správce a zpracovatele PII, důkazy, monitorování, zlepšováníRozsah PIMS, postupy, REG06, REG12, přiřazení rolí, nápravná opatření
ISO/IEC 27001:2022Systém řízení, ošetření rizik, dokumentované informace, operativní řízeníRozsah ISMS, posouzení rizik, Prohlášení o použitelnosti, záznamy o incidentech a důkazech
ISO/IEC 27002:2022Kontakt s orgány, právní požadavky, ochrana soukromí, hlášení událostí, reakce na incidentyKontaktní matice, registr právních požadavků, hlášení událostí, plány incidentů, opatření pro PII
NIS2Řízení významných incidentů u základních a důležitých subjektů v rozsahuKlasifikace incidentu, stupňovaná hlášení, schválení vedením, komunikace s příjemci služeb
DORAŘízení incidentů ICT, odolnosti, třetích stran a komunikace s klienty u finančních subjektůRegistr incidentů, klasifikace, hlášení orgánům, registr třetích stran, důkazy o testování a nápravě
NIST CSF 2.0Řízení, reakce, obnova, riziko dodavatelů, řízení právních povinnostíAktuální a cílové profily, akční plány, role, důkazy o reakci, sledování zlepšení
COBIT 19Systém správy a řízení, způsobilost procesů, ujištění a výkonnostRACI, procesní metriky, důkazy o opatřeních, výsledky ujištění, reporting vedení

Praktický příklad: žádost úřadu u SaaS v praxi

Uvažujme poskytovatele SaaS, který působí jako zpracovatel pro podnikové zákazníky a zároveň jako správce pro vlastní data správy účtů. Uživatel si stěžuje, že jeho žádost o výmaz byla ignorována a jeho osobní údaje zůstávají viditelné v analytických exportech. Dozorový úřad požaduje důkazy ve stanovené lhůtě.

Odpověď sladěná s Clarysec by probíhala následovně.

Zaprvé, vedoucí ochrany soukromí otevře nebo aktualizuje záznam REG06 do dvou pracovních dnů. Událost je klasifikována jako eskalace žádosti o uplatnění práv, stížnost v oblasti ochrany soukromí, případ dozorového úřadu a potenciální problém související se zpracovatelem. Záznam zahrnuje datum přijetí, stav ověření identity žadatele, dotčené systémy, roli správce nebo zpracovatele a počáteční lhůtu.

Zadruhé, vedoucí ochrany soukromí ověří, zda oznámení o ochraně osobních údajů obsahovalo správný kanál pro žádosti o uplatnění práv a stížnosti. Pokud byl kanál zastaralý, problém se zaznamená jako potenciální nápravné opatření a propojí se s REG07.

Zatřetí, DPO nebo vedoucí ochrany soukromí určí kontext role. U dat účtu, kde poskytovatel SaaS určuje účely a prostředky, jedná jako správce. U záznamů uživatelů nahraných zákazníkem může jednat jako zpracovatel a musí postupovat podle dokumentovaných pokynů správce. Pokud je zapojen dílčí zpracovatel nebo dodavatel analytiky, otevře se důkazní cesta pro dodavatele a zpracovatele.

Začtvrté, právní oddělení a DPO připraví plán odpovědi úřadu. Podle Politiky právního a regulačního souladu jsou vyjádření regulačním orgánům předem schvalována a lhůty pro odpověď sledovány. Podle Politiky dokumentovaných informací a řízení důkazů PIMS REG12 zaznamenává schválení a rozsah zpřístupnění před vydáním jakýchkoli důkazů.

Zapáté, CISO nebo vlastník bezpečnosti ověří, zda stížnost indikuje neoprávněné zpřístupnění, nahodilou ztrátu nebo přístup k osobním údajům. Pokud ano, spustí se proces incidentu. Tím se věc propojí s opatřeními ISO/IEC 27002:2022 pro hlášení událostí, plánování incidentů, reakci, nakládání s důkazy, protokolování, monitorování a právní požadavky.

Zašesté, sestaví se balíček důkazů. Může zahrnovat záznam REG06, verzi oznámení o ochraně osobních údajů, potvrzení DSR, validační kroky, odůvodnění splnění nebo odmítnutí, logy úloh výmazu, pravidlo uchovávání, záznam pokynu zpracovateli, konfiguraci analytického exportu, logy přístupu, DPIA, smluvní doložky s dodavatelem a nápravná opatření.

Zasedmé, uzavření se neomezuje na odeslání odpovědi. Vedoucí ochrany soukromí zaznamená finální komunikaci s úřadem, aktualizuje REG06 výsledkem, zaznamená schválené zpřístupnění v REG12 a otevře nápravná opatření pro jakoukoli kořenovou příčinu: zastaralý kanál v oznámení, vadu pracovního postupu výmazu, nesoulad uchovávání v analytice, nejasnost pokynu zpracovateli nebo mezeru ve školení týmu podpory.

Tím se stresující žádost úřadu mění v auditovatelný a opakovatelný pracovní postup PIMS.

Pohled auditora: jak se stejná stížnost testuje

Spis ke stížnosti v oblasti ochrany soukromí je jedním z nejvýmluvnějších auditních vzorků, protože protíná politiku, provoz, důkazy, právní soulad, bezpečnost a přezkoumání vedením.

Auditor PIMS podle ISO/IEC 27701:2025 bude sledovat životní cyklus PII. Zeptá se, jak byla žádost přijata, zda organizace správně určila svou roli v PIMS, zda byl dodržen proces práv, zda byly dostupné trasy pro stížnosti a eskalaci, zda byla komunikace zaznamenána a zda opakující se témata vstoupila do neustálého zlepšování.

Auditor podle ISO/IEC 27001:2022 se zaměří na disciplínu systému řízení. Ověří, zda organizace identifikovala právní a smluvní požadavky, přiřadila role, řídila dokumentované informace, posoudila rizika, vybrala opatření, provozovala procesy incidentů a důkazů a přezkoumávala výkonnost. Auditor může stížnost trasovat do registru rizik, Prohlášení o použitelnosti, záznamů o incidentech a plánu nápravných opatření.

Dozorový úřad podle GDPR bude přímočařejší: ukažte záznam, ukažte rozhodnutí, ukažte lhůtu, ukažte komunikaci, ukažte důkaz, ukažte nápravné opatření.

Hodnotitel podle NIS2 nebo DORA se zaměří na to, zda byla událost správně klasifikována, zda byly vyhodnoceny oznamovací lhůty, zda bylo informováno vedení, zda byli zapojeni poskytovatelé ICT služeb třetích stran a zda byla komunikace se zákazníky nebo příjemci služeb řešena vhodně.

Auditor orientovaný na COBIT 19 nebo ISACA se zaměří na správu, řízení a ujištění. Zeptá se, zda je definováno vlastnictví procesu, zda jsou role odděleny, zda existují výkonnostní metriky, zda vedení dostává reporting, zda jsou výjimky schváleny a zda je proces stížností monitorován z hlediska vyspělosti a účinnosti.

Auditor nebo regulační orgánPrimární zaměřeníPožadované klíčové důkazy
Auditor ISO/IEC 27001:2022 a ISO/IEC 27701:2025Shoda procesu a disciplína systému řízeníPolitiky, REG06, REG12, eskalační logy, zápisy z přezkoumání vedením, nápravná opatření
Dozorový úřad podle GDPROdpovědnost a práva subjektů údajůRoPA, DPIA, záznam stížnosti, korespondence, právní základ, odůvodnění rozhodnutí
Hodnotitel NIS2 nebo DORAOdolnost, klasifikace, oznamování a dohled vedeníKlasifikace incidentu, časová razítka oznámení, závěrečné zprávy, analýza kořenové příčiny, důkazy pro vedení
Hodnotitel COBIT 19Správa a řízení, způsobilost procesů, výkonnost a ujištěníRACI, procesní metriky, schválení výjimek, výsledky ujištění, reporting vedení

Zenith Blueprint řeší nápravná opatření ve fázi Audit, Review and Improvement, Step 29, Continual Improvement:

„Zajistěte, aby každé nápravné opatření bylo konkrétní, přiřaditelné a časově vymezené. V podstatě vytváříte malý projekt pro každý problém.“

Ze Zenith Blueprint, fáze Audit, Review and Improvement, Step 29, Continual Improvement, Corrective Actions and Lessons Learned.

Právě takový standard se očekává poté, co stížnost odhalí systémovou slabinu. „Připomněli jsme to týmu“ obvykle nestačí. Nápravné opatření má mít vlastníka, termín splnění, kořenovou příčinu, důkaz o dokončení a kontrolu účinnosti.

Praktický kontrolní seznam pro CISO, DPO, manažery souladu a vlastníky společnosti

Použijte tento kontrolní seznam k ověření, zda vaše organizace obstojí při šetření vyvolaném stížností.

  • Potvrďte, že oznámení o ochraně osobních údajů obsahují aktuální kontaktní kanály pro žádosti o uplatnění práv a stížnosti.
  • Zajistěte, aby REG06 nebo rovnocenný registr zaznamenával všechny žádosti o uplatnění práv, stížnosti, eskalace, výsledky a komunikaci.
  • Definujte, kdy se stížnosti stávají incidenty, posouzeními porušení zabezpečení osobních údajů, právními věcmi nebo případy dozorového úřadu.
  • Přiřaďte role pro kontakt s orgány pro DPO, vedoucího ochrany soukromí, právní oddělení, CISO, GM a schvalovatele z vrcholového vedení.
  • Udržujte kontaktní matici dozorových úřadů podle jurisdikce a odvětví.
  • Vyžadujte schválení před ústními nebo písemnými vyjádřeními regulačním orgánům.
  • Sledujte lhůty pro odpověď v řízeném registru důkazů.
  • Definujte rozsah zpřístupnění důkazů před vydáním záznamů externě.
  • Propojte spisy stížností s DPIA, záznamy RoPA, smlouvami se zpracovateli, pravidly uchovávání a bezpečnostními logy.
  • Čtvrtletně přezkoumávejte opakující se témata stížností a zaznamenávejte nápravná opatření.
  • Otestujte proces pomocí tabletop cvičení za účasti ochrany soukromí, právního oddělení, bezpečnosti, podpory a vedení.
  • Zahrňte eskalační cesty pro dodavatele a zpracovatele, zejména pro cloud, analytiku, podporu a poskytovatele řízených služeb.
  • Mapujte řízení stížností na odpovědnost podle GDPR, opatření PIMS podle ISO/IEC 27701:2025, požadavky ISMS podle ISO/IEC 27001:2022 a opatření ISO/IEC 27002:2022 týkající se orgánů a soukromí.
  • Pro odvětví v rozsahu doplňte rozhodovací body pro hlášení incidentů podle NIS2 nebo DORA.

Obchodní přínos: důvěra regulačního orgánu se buduje včas

Dozorové úřady neočekávají dokonalost. Očekávají řízení, odpovědnost a důkazy.

Dobře řízená organizace může říci: zde je okamžik, kdy jsme stížnost přijali, zde je způsob, jak jsme ji klasifikovali, zde je role, ve které jsme jednali, zde je oznámení, které jednotlivec viděl, zde je log žádosti, zde jsou důkazy zpracovatele, zde je posouzení porušení zabezpečení osobních údajů, zde je schválená odpověď úřadu a zde jsou nápravná opatření, která jsme otevřeli.

Takový postoj mění rozhovor. Místo dojmu neorganizovanosti nebo vyhýbavosti organizace prokazuje, že řízení ochrany soukromí je začleněno do PIMS a ISMS.

Pro CISO to snižuje riziko, že se stížnost v oblasti ochrany soukromí změní v neřízené bezpečnostní vyšetřování. Pro DPO a vedoucí ochrany soukromí vytváří obhajitelnou odpovědnost. Pro manažery souladu vytváří záznamy připravené pro audit. Pro vlastníky společnosti chrání důvěru, snižuje tření s regulačními orgány a umožňuje škálovat provoz ochrany soukromí.

Další kroky s Clarysec

Pokud váš proces stížností v oblasti ochrany soukromí stále závisí na paměti e-mailové schránky, neformálním právním přezkumu nebo ručním vyhledávání důkazů, nyní je čas převést jej do provozní praxe.

Clarysec vám může pomoci vybudovat pracovní postup pro stížnosti v oblasti ochrany soukromí a žádosti dozorových úřadů připravený na regulatorní kontrolu pomocí:

Začněte jedním scénářem: stížností zaslanou v kopii dozorovému úřadu. Projděte ji svým současným procesem. Pokud do 48 hodin nedokážete vytvořit úplný balíček důkazů, sada nástrojů Clarysec vám poskytne strukturu, jak tuto mezeru uzavřít dříve, než se zeptá regulační orgán.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article