Správa a riadenie ochrany súkromia zamestnancov pre GDPR a ISO/IEC 27701

Sarah, CISO rýchlo rastúcej SaaS spoločnosti, vstúpila na úvodné stretnutie k auditu sebavedomo.
Jej tím počas posledného roka posilňoval zabezpečenie zákazníckych platforiem, zosúlaďoval ISMS s ISO/IEC 27001:2022 a dokumentoval kontroly GDPR pre zákaznícke údaje. Bezpečnostné dotazníky boli prehľadnejšie. Due diligence zákazníkov prebiehalo rýchlejšie. Predstavenstvo konečne začalo vnímať súlad ako podporu predaja.
Potom hlavný audítor zmenil smer.
„Vaše riadenie zákazníckych údajov vyzerá robustne,“ povedal. „Teraz sa pozrime na vaše interné dotknuté osoby. Na vašich zamestnancov.“
Požiadal o životný cyklus údajov od žiadosti o pracovné miesto až po ukončenie pracovného pomeru. Požiadal o právny základ a posúdenie primeranosti nového nástroja na monitorovanie práce na diaľku. Požiadal o bezpečnostnú prílohu dodávateľa pre cloudový HRIS. Pýtal sa, ako sa po zmenách rolí preskúmaval prístup k mzdovej agende, zdravotným záznamom, disciplinárnym poznámkam a monitorovacím údajom.
V miestnosti nastalo ticho.
Sarahina organizácia mala politiky, ale boli roztrúsené v dokumentoch HR, postupoch IT, obstarávacích šablónach a právnych priečinkoch. Ochrana súkromia zamestnancov sa považovala za „vec HR“, oddelenú od bezpečnostnej architektúry, dodávateľského rizika, reakcie na incidenty, riadenia prístupu a auditných dôkazov. Spoločnosť sa sústredila na predné dvere, teda zákaznícke údaje, a interné HR dvere nechala riadené voľne.
Toto je skutočný problém správy a riadenia ochrany súkromia zamestnancov. Nejde o to, či organizácia má oznámenie o ochrane údajov, ale či dokáže pri každej činnosti preukázať, že osobné údaje zamestnancov sa získavajú spravodlivo, používajú na vymedzený účel, chránia podľa zásady minimálnych oprávnení, uchovávajú len nevyhnutný čas, transparentne poskytujú a po skončení vzťahu vymažú alebo vrátia.
ISO/IEC 27701:2025 a GDPR posúvajú organizácie k prevádzkovanému systému manažérstva informácií o ochrane súkromia, nie k statickej knižnici politík. Pre CISO, vedúcich HR, manažérov súladu, audítorov a vlastníkov organizácie je cieľom premeniť ochranu súkromia zamestnancov na riadený pracovný postup so zodpovednými vlastníkmi, registrami, dôkazmi, kontrolami dodávateľov a dohľadom manažmentu.
Prístup Clarysec je zámerne praktický. Spája uvažovanie PIMS podľa ISO/IEC 27701:2025, preukázateľnú zodpovednosť podľa GDPR, správu a riadenie podľa ISO/IEC 27001:2022, kontroly podľa ISO/IEC 27002:2022 a očakávania krížového súladu z NIS2, DORA, NIST CSF 2.0 a COBIT 2019 do jedného prevádzkového modelu pripraveného na audit.
Prečo je ochrana súkromia zamestnancov slepým miestom CISO
Mnohé organizácie najskôr rozvíjajú správu a riadenie ochrany súkromia pri zákazníkoch. Oznámenia o ochrane údajov pre zákazníkov, cookie lišty, záznamy o marketingových súhlasoch, zmluvy so sprostredkovateľmi a zákaznícky orientovaná komunikácia o porušeniach ochrany údajov sú viditeľné pre kupujúcich, regulátorov aj obchodné tímy.
Ochrana súkromia zamestnancov je fragmentovanejšia.
Osobné údaje zamestnancov sa objavujú v nábore, nástupe, mzdovej agende, benefitoch, správe prístupov, bezpečnostných logoch, správe zariadení, nástrojoch produktivity, platformách spolupráce, hodnoteniach výkonnosti, školiacich systémoch, cestovných systémoch, kanáloch oznamovania porušení, preverovaní minulosti, záznamoch BOZP a archívoch po ukončení pracovného pomeru.
Podľa GDPR osobné údaje zahŕňajú informácie týkajúce sa identifikovanej alebo identifikovateľnej osoby. Spracúvanie zahŕňa získavanie, uchovávanie, vyhľadávanie, používanie, poskytovanie, vymazanie a zničenie. Väčšina HR činností a technológií pracovnej sily je preto relevantná z pohľadu GDPR.
Údaje zamestnancov často obsahujú aj kategórie s vyšším rizikom. Zdravotné informácie sa môžu nachádzať v záznamoch o práceneschopnosti alebo pracovnom lekárstve. Členstvo v odborovej organizácii sa môže spracúvať v mzdovej agende alebo pri pracovnoprávnych vzťahoch. Biometrické údaje sa môžu používať na fyzický prístup, evidenciu pracovného času alebo overenie identity. GDPR Article 9 stanovuje prísnejšie podmienky pre osobitné kategórie osobných údajov, preto HR nemôže vychádzať zo všeobecného odôvodnenia „potreby organizácie“.
Pracovnoprávny vzťah zároveň prináša právnu zložitosť. Súhlas nemusí byť spoľahlivý, pretože zamestnanci sa nemusia cítiť slobodne odmietnuť. Mnohé spracovateľské činnosti sa preto opierajú o zmluvu, zákonnú povinnosť, oprávnené záujmy alebo konkrétne požiadavky pracovného práva podľa jurisdikcie a účelu.
Praktický dôsledok je jednoduchý: ochranu súkromia zamestnancov nemožno riadiť jednou všeobecnou kontrolou. Mzdová agenda, monitorovanie pracoviska, preverovanie uchádzačov, správa núdzových kontaktov, logovanie prístupov a riadenie disciplinárnych prípadov vyžadujú odlišné účely, právne základy, pravidlá uchovávania, obmedzenia prístupu, povinnosti dodávateľov a dôkazy.
Clarysec Politika ochrany súkromia zamestnancov Politika ochrany súkromia zamestnancov premieňa túto špecifickosť na prevádzkovú prax:
„[Prevádzkovateľ] Vlastník procesu / vlastník organizácie MUSÍ v REG02 zdokumentovať kategórie osobných údajov zamestnancov, skupinu zamestnancov, zdroj získania, účel spracúvania, systém, kategóriu interných príjemcov, kategóriu externých príjemcov a väzbu na uchovávanie pred schválením spracovateľskej činnosti.“
Zo sekcie „Evidencia spracúvania zamestnancov a účely spracúvania v HR“, ustanovenie politiky 4.1.2.
Toto ustanovenie mení prevádzkový model. HR nemôže jednoducho aktivovať nový nástroj alebo proces. Vlastník musí pred schválením zdokumentovať, čo sa získava, prečo sa to získava, kto údaje prijíma, kde sa nachádzajú a ako je spracúvanie previazané s uchovávaním.
Základ GDPR: zákonnosť, spravodlivosť, obmedzenie a preukázateľnosť
GDPR Article 5 stanovuje základ správy a riadenia ochrany súkromia zamestnancov: zákonnosť, spravodlivosť a transparentnosť, obmedzenie účelu, minimalizáciu údajov, správnosť, obmedzenie uchovávania, integritu a dôvernosť a preukázateľnú zodpovednosť.
Pre HR tímy sa tieto zásady premietajú do praktických otázok:
| Zásada GDPR | Otázka k ochrane súkromia zamestnancov | Dôkazy, ktoré treba udržiavať |
|---|---|---|
| Zákonnosť, spravodlivosť, transparentnosť | Aký právny základ sa uplatňuje a ako boli zamestnanci informovaní? | Záznam o právnom základe, oznámenie o ochrane údajov pre zamestnancov, oznámenie o monitorovaní |
| Obmedzenie účelu | Používajú sa údaje len na schválený účel HR, bezpečnosti, miezd alebo právnych záležitostí? | REG02 evidencia spracúvania, vyhlásenie účelu, záznam o schválení |
| Minimalizácia údajov | Získavajú sa len nevyhnutné dátové polia zamestnancov? | Preskúmanie kategórií údajov, konfigurácia systému, DPIA alebo preskúmanie rizík |
| Správnosť | Ako sa HR záznamy opravujú a udržiavajú aktuálne? | Pracovný postup opravy, logy zmien HRIS, záznamy zamestnaneckej samoobsluhy |
| Obmedzenie uchovávania | Kedy sa údaje zamestnancov vymažú alebo anonymizujú? | Harmonogram uchovávania, logy likvidácie, register právnych blokácií |
| Integrita a dôvernosť | Kto má prístup k osobným údajom zamestnancov a ako sú chránené? | Matica prístupov, preskúmania prístupových práv, záznamy o šifrovaní, logy privilegovaného prístupu |
| Preukázateľná zodpovednosť | Dokáže organizácia preukázať vyššie uvedené? | Politiky, registre, schválenia, auditné logy, záznamy o školeniach, preskúmanie manažmentom |
Clarysec Politika ochrany údajov a súkromia Politika ochrany údajov a súkromia uvádza zásadu právneho základu priamo:
„Každé spracúvanie musí byť založené na platnom právnom základe (napr. súhlas, zmluva, zákonná povinnosť).“
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.1.1.
Pre MSP Clarysec Politika ochrany údajov a súkromia - MSP Politika ochrany údajov a súkromia - MSP výslovne zahŕňa personálne údaje do rozsahu:
„Táto politika sa vzťahuje na údaje týkajúce sa zákazníkov, personálu, dodávateľov a akýchkoľvek ďalších identifikovateľných osôb.“
Zo sekcie „Rozsah“, ustanovenie politiky 2.2.
Tá istá politika pre MSP premieňa preukázateľnú zodpovednosť na požiadavku registra:
„Koordinátor ochrany súkromia musí viesť register všetkých činností spracúvania osobných údajov vrátane kategórií údajov, účelu, právneho základu a lehôt uchovávania.“
Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.2.1.
Pri ochrane súkromia zamestnancov register nie je byrokracia. Je to kontrolná plocha. Bez neho organizácia nevie spoľahlivo odpovedať na základné auditné otázky, napríklad ktoré HR systémy obsahujú osobné údaje zamestnancov, aký právny základ podporuje analytiku pracovnej sily, ktorí manažéri vidia mzdové údaje, kedy sa mažú záznamy neúspešných uchádzačov a ktorý dodávateľ hostuje záznamy pracovného lekárstva.
ISO/IEC 27701:2025 a ISO/IEC 27001:2022: od HR politiky k dôkazom PIMS
ISO/IEC 27701:2025 rozširuje správu a riadenie ochrany súkromia na štruktúrovaný systém manažérstva informácií o ochrane súkromia, teda PIMS. Pri ochrane súkromia zamestnancov to znamená, že HR údaje musia byť riadené prostredníctvom definovaných rolí, zdokumentovaných spracovateľských činností, oznámení o ochrane údajov, vybavovania práv dotknutých osôb, dohľadu nad dodávateľmi, pravidiel uchovávania, pracovných postupov pre incidenty a neustáleho zlepšovania.
Toto prirodzene zapadá do ISO/IEC 27001:2022. Ochrana súkromia zamestnancov patrí do ISMS, pretože závisí od tých istých disciplín systému manažérstva: rozsahu, kontextu, zainteresovaných strán, vedenia, posudzovania rizík, kontrol, dôkazov, monitorovania, vnútorného auditu, preskúmania manažmentom a zlepšovania.
Mimoriadne dôležité sú tri kapitoly ISO/IEC 27001:2022:
- Kapitola 4.1, Kontext organizácie, vyžaduje, aby organizácia rozumela interným a externým otázkam vrátane právnych povinností a povinností v oblasti ochrany súkromia pracovnej sily.
- Kapitola 4.2, Potreby a očakávania zainteresovaných strán, zahŕňa zamestnancov, regulátorov, zákazníkov, audítorov, dodávateľov, poisťovateľov a zamestnanecké rady, ak sa uplatňujú.
- Kapitola 5.1, Vedenie a záväzok, vyžaduje, aby vrcholový manažment integroval ISMS do obchodných procesov a podporoval neustále zlepšovanie.
Clarysec Zenith Blueprint: 30-kroková cestovná mapa audítora Zenith Blueprint rámcuje praktický základ vo fáze Kontroly v praxi, krok 23, pri diskusii o kontrole ISO/IEC 27002:2022 5.34, Ochrana súkromia a ochrana osobne identifikovateľných informácií:
„Základom tejto kontroly je povedomie o údajoch. Organizácia musí vedieť, aké PII získava, kde sa nachádzajú, prečo sa spracúvajú a kto k nim má prístup. Bez tohto základu sú akékoľvek sľuby týkajúce sa ochrany súkromia prázdne.“
Z fázy Kontroly v praxi, krok 23: Organizačné opatrenia, kontrola 5.34.
Clarysec Zenith Controls: Sprievodca krížovým súladom Zenith Controls identifikuje tematicky súvisiace kontroly ISO/IEC 27002:2022 ako kontrolu 5.34 „Ochrana súkromia a ochrana PII“, kontrolu 6.2 „Pracovné podmienky“ a kontrolu 6.5 „Zodpovednosti po ukončení alebo zmene pracovného pomeru“.
Tieto kontroly ukazujú, prečo ochrana súkromia zamestnancov nie je iba témou tímu ochrany súkromia. Dotýka sa pracovných podmienok, prijateľného používania, dôvernosti, zmien rolí, preskúmania prístupových práv, ukončenia pracovného pomeru, zmlúv s dodávateľmi, bezpečnostného monitorovania a povinností po skončení pracovného pomeru.
Sedem otázok správy a riadenia ochrany súkromia zamestnancov
Praktický program ochrany súkromia zamestnancov začína siedmimi prevádzkovými otázkami. Každá otázka musí vytvárať dôkazy, nielen diskusiu.
| Otázka správy a riadenia | Dôkazy, ktoré treba udržiavať | Typický vlastník |
|---|---|---|
| Aké osobné údaje zamestnancov spracúvame? | HR evidencia spracúvania, kategórie údajov, zoznam systémov, skupina zamestnancov | Vlastník HR procesu a vedúci ochrany súkromia |
| Prečo ich spracúvame? | Vyhlásenie účelu, právny základ, podmienka osobitnej kategórie, ak je potrebná | Vlastník procesu a DPO alebo vedúci ochrany súkromia |
| Kto k nim má prístup? | Matica rolovo riadeného prístupu, záznamy o schválení, preskúmanie privilegovaného prístupu | HR, IT, bezpečnosť |
| Čo vedia zamestnanci? | Oznámenie o ochrane údajov pre zamestnancov, informovanie pri nástupe, oznámenie o monitorovaní, záznamy o povedomí | Vedúci ochrany súkromia a HR |
| Ako dlho ich uchovávame? | Harmonogram uchovávania, pravidlá výmazu, výnimky právnej blokácie, logy likvidácie | Vlastník záznamov a HR |
| Ktorí dodávatelia s nimi pracujú? | HRIS, mzdy, preverovanie, benefity, DPA, preskúmanie ďalších sprostredkovateľov, ustanovenia o výmaze | Obstarávanie a vlastník dodávateľa |
| Ako reagujeme na žiadosti o uplatnenie práv a incidenty? | Register DSR, pracovný postup reakcie, záznamy triedenia porušenia ochrany údajov, rozhodnutia o hlásení | DPO, vedúci ochrany súkromia, právne oddelenie, bezpečnosť |
Tento model je orientovaný na dôkazy, pretože audítori nechcú len počuť, že HR údaje sú chránené. Chcú vidieť register, oznámenie, preskúmanie prístupových práv, záznam o dodávateľovi, harmonogram uchovávania, log výmazu a pracovný postup pre incidenty.
Monitorovanie pracoviska: test s vysokým trením
Monitorovanie pracoviska je oblasť, kde sa správa a riadenie ochrany súkromia zamestnancov testuje najčastejšie. Monitorovanie môže byť legitímne, ale musí byť primerané, transparentné, viazané na účel a riadené prístupmi. „Bezpečnostné monitorovanie“ sa nesmie stať plošným odôvodnením dohľadu nad produktivitou, behaviorálneho skórovania, zaznamenávania stlačení klávesov, skrytého nahrávania alebo nadmerného profilovania zamestnancov.
Clarysec Politika prijateľného používania - MSP Politika prijateľného používania - MSP stanovuje praktickú hranicu:
„Monitorovanie musí byť obmedzené na oprávnené účely organizácie a vykonávané v súlade s príslušnými právnymi predpismi na ochranu súkromia.“
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.3.2.
Pre podnikové prostredia Clarysec Politika prijateľného používania Politika prijateľného používania vyžaduje komunikáciu očakávaní monitorovania:
„Musí byť oznámené používateľom prostredníctvom nástupu, oznámení o ochrane údajov a školenia bezpečnostného povedomia.“
Zo sekcie „Uplatňovanie politiky a súlad“, ustanovenie politiky 8.1.2.2.
Zrelý schvaľovací pracovný postup pre nový nástroj monitorovania produktivity musí pred aktiváciou zahŕňať tieto kroky:
- Presne definovať účel, napríklad bezpečnostné monitorovanie, plánovanie pracovnej sily, detekciu vnútorného rizika, analytiku produktivity alebo disciplinárny dôkaz.
- Identifikovať skupinu zamestnancov vrátane zamestnancov, dodávateľov, pracovníkov na diaľku, privilegovaných používateľov alebo regulovaných funkcií.
- Zdokumentovať kategórie monitorovaných údajov, napríklad používanie aplikácií, URL, snímky obrazovky, polohu, metadáta komunikácie alebo obsah.
- Potvrdiť právny základ a nevyhnutnosť. Ak sa používajú oprávnené záujmy, zdokumentovať primeranosť, ochranné opatrenia a vplyv na zamestnancov.
- Aktualizovať záznamy transparentnosti. Politika ochrany súkromia zamestnancov vyžaduje:
„[Prevádzkovateľ] Vedúci ochrany súkromia / manažér PIMS MUSÍ viesť záznam oznámenia o ochrane údajov pre zamestnancov v REG07 pred tým, ako sa osobné údaje zamestnancov získavajú priamo alebo nepriamo na nový alebo podstatne zmenený účel.“
Zo sekcie „Získavanie údajov zamestnancov a oznámenia o ochrane údajov pre zamestnancov“, ustanovenie politiky 4.2.3.
- Aktualizovať evidenciu spracúvania. Politika ochrany súkromia zamestnancov tiež vyžaduje:
„[Prevádzkovateľ] Vlastník procesu / vlastník organizácie MUSÍ v REG02 zaznamenať účel monitorovania zamestnancov, skupinu zamestnancov, monitorovací systém, kategórie monitorovaných údajov, kategórie interných príjemcov, kategórie externých príjemcov a väzbu na uchovávanie pred povolením alebo podstatnou zmenou monitorovania zamestnancov.“
Zo sekcie „Monitorovanie zamestnancov a HR spracúvanie s vysokým vplyvom“, ustanovenie politiky 4.6.1.
- Obmedziť prístup. Politika ochrany údajov a súkromia - MSP uvádza:
„Prístup používateľov k osobným údajom musí byť obmedzený na roly so zdokumentovanou potrebou organizácie.“
Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.3.2.
Priami nadriadení nemajú automaticky dostávať surové monitorovacie údaje. Zobrazenia pre HR, bezpečnosť, právne oddelenie a manažment majú byť definované podľa účelu a potreby. Prístup k disciplinárnym dôkazom má byť samostatne schválený, logovaný a pravidelne preskúmavaný.
Praktický záznam schválenia monitorovania v HR
Obhájiteľný pracovný postup pre monitorovací nástroj možno vybudovať pomocou registrov a schválení Clarysec.
| Záznam Clarysec | Čo uviesť pri monitorovacom nástroji | Kontrolný bod schválenia |
|---|---|---|
| REG02 evidencia spracúvania | Skupina zamestnancov, kategórie monitorovaných údajov, účel, názov systému, interní príjemcovia, externí príjemcovia, väzba na uchovávanie | Musí byť kompletné pred povolením |
| REG07 záznam oznámenia o ochrane údajov | Aktualizovaný text oznámenia pre zamestnancov, zdroj získania, načasovanie transparentnosti, odkaz na nástup alebo povedomie | Musí byť schválené pred získavaním |
| REG08 záznam dodávateľa | Účel dodávateľa, kategórie osobných údajov zamestnancov, región hostingu, ďalší sprostredkovatelia, oznámenie incidentu, podmienky vrátenia alebo výmazu | Musí byť schválené pred podpisom alebo obnovou zmluvy |
| Matica prístupov | Rola HR analytika, bezpečnostná rola, limity manažérskeho zobrazenia, zoznam privilegovaných administrátorov, periodicita preskúmania | Musí byť schválené pred prístupom do produkčného prostredia |
| Harmonogram uchovávania | Uchovávanie surových udalostí, uchovávanie agregovanej analytiky, uchovávanie disciplinárnych prípadov, spúšťač výmazu | Musí byť prepojené s procesom likvidácie |
| Posúdenie rizík alebo preverenie spúšťača DPIA | Nevyhnutnosť, primeranosť, vplyv na zamestnancov, ochranné opatrenia, riziko osobitných kategórií, invazívnosť monitorovania | Vyžaduje sa pri vysokom riziku alebo invazívnom monitorovaní |
Organizácia tým získa obhájiteľnú odpoveď, ak sa zamestnanec spýta: „Prečo to získavate?“ alebo ak sa audítor spýta: „Ukážte mi, kde bolo toto monitorovanie schválené.“
Kontroly životného cyklu: nástup, zmeny rolí, ukončenie pracovného pomeru a výmaz
Správa a riadenie ochrany súkromia zamestnancov musí sledovať životný cyklus zamestnanca.
Počas nástupu majú byť povinnosti v oblasti ochrany súkromia a bezpečnosti začlenené do pracovných podmienok, prijateľného používania, dôvernosti, školenia povedomia a oznámení o ochrane údajov. Kontrola ISO/IEC 27002:2022 6.2, Pracovné podmienky, podporuje toto očakávanie tým, že vyžaduje premietnutie zodpovedností za informačnú bezpečnosť do pracovnoprávnych dojednaní.
Pri zmenách rolí sa musí preskúmať prístup. Manažér prechádzajúci z HR do financií si nemá ponechať prístup do HRIS. Vývojár odchádzajúci z privilegovanej inžinierskej roly si nemá ponechať prístup k produkčným logom obsahujúcim identifikátory zamestnancov. Plíživé rozširovanie prístupu je bezpečnostné riziko aj riziko v oblasti ochrany súkromia.
Zenith Blueprint vo fáze Kontroly v praxi, krok 16, vysvetľuje kontrolu ISO/IEC 27002:2022 6.5, Zodpovednosti po ukončení alebo zmene pracovného pomeru:
„Ak zamestnanec prechádza interne, osobitná pozornosť sa má venovať prístupovým právam. Predchádzajúce oprávnenia, ktoré už nie sú potrebné, musia byť zrušené, aby sa predišlo ‚plíživému rozširovaniu prístupu‘.“
Z fázy Kontroly v praxi, krok 16: Personálne opatrenia II, proces ukončenia pracovného pomeru a zmeny roly, kontrola 6.5.
Počas ukončenia pracovného pomeru musí byť odobratie prístupov včasné a úplné naprieč HRIS, mzdovou agendou, VPN, poskytovateľmi identít, platformami spolupráce, úložiskami dokumentov, fyzickým prístupom, privilegovanými účtami a portálmi dodávateľov. Odchádzajúci personál má byť zároveň upozornený na pokračujúce povinnosti zachovávať dôvernosť.
Uchovávanie a výmaz bývajú často najslabšími kontrolami životného cyklu. Staré mzdové exporty zostávajú v zdieľaných úložiskách. Schránky bývalých zamestnancov sa archivujú bez preskúmania. Náborové priečinky uchovávajú životopisy na neurčito. Manažéri si nechávajú disciplinárne poznámky lokálne. Zálohy zachovávajú záznamy dlho po tom, ako ich aktívne systémy vymažú.
Clarysec Politika uchovávania a likvidácie údajov Politika uchovávania a likvidácie údajov prepája uchovávanie priamo s povinnosťami ochrany súkromia:
„Zabezpečiť, aby uchovávanie osobne identifikovateľných informácií (PII) bolo v súlade s právnymi predpismi na ochranu údajov a oznámeniami organizácie o ochrane súkromia.“
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.2.2.3.
Zenith Blueprint vo fáze Kontroly v praxi, krok 19, vysvetľuje kontrolu ISO/IEC 27002:2022 8.10, Výmaz informácií:
„Táto kontrola zabezpečuje, aby sa údaje neuchovávali dlhšie, ako je potrebné, a keď už nie sú potrebné, musia byť bezpečne a spoľahlivo vymazané.“
Z fázy Kontroly v praxi, krok 19: Technologické kontrolné opatrenia I, kontrola 8.10.
Výmaz má byť riadený na troch úrovniach:
- Úroveň organizácie, s definovaným uchovávaním pre nábor, mzdy, benefity, výkonnosť, školenia, BOZP, prístupové logy, monitorovacie záznamy, sťažnosti a spisy po ukončení pracovného pomeru.
- Úroveň systému, s nakonfigurovaným uchovávaním v HRIS, tiketovacích systémoch, logovacích platformách, poštových schránkach, nástrojoch koncových bodov a zálohách, kde je to realizovateľné.
- Úroveň dôkazov, s logmi výmazu, potvrdeniami o likvidácii, schváleniami a výnimkami právnej blokácie.
Ak HR nevie vysvetliť, prečo sú monitorovacie záznamy bývalého zamestnanca dostupné aj po dvoch rokoch, organizácia môže mať problém s preukázateľnou zodpovednosťou podľa GDPR aj vtedy, keď nedošlo k porušeniu ochrany údajov.
Žiadosti zamestnancov o uplatnenie práv a incidenty
Zamestnanci majú právo na prístup, opravu, výmaz, obmedzenie, prenosnosť, ak sa uplatňuje, a námietku, a to podľa právnych podmienok a výnimiek. Tieto žiadosti môžu byť citlivejšie než zákaznícke žiadosti, pretože často vznikajú počas sťažností, disciplinárnych konaní, reorganizácií, ukončení pracovného pomeru alebo vyšetrovaní oznámení porušení.
Podniková politika ochrany súkromia Clarysec vyžaduje zdokumentovaný proces DSR:
„Zodpovedná osoba pre ochranu osobných údajov (DPO) musí udržiavať zdokumentované procesy pre príjem, validáciu, sledovanie a vybavenie žiadostí dotknutých osôb (DSR).“
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.4.1.
Politika ochrany údajov a súkromia - MSP poskytuje prevádzkové lehoty:
„Koordinátor ochrany súkromia musí potvrdiť prijatie žiadostí do 3 pracovných dní a odpovedať do 30 dní.“
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.5.2.
Politika ochrany súkromia zamestnancov pridáva požiadavku smerovania špecifickú pre zamestnancov:
„[Prevádzkovateľ] Vedúci ochrany súkromia / manažér PIMS MUSÍ zaznamenať alebo smerovať každú žiadosť zamestnanca o uplatnenie práv v REG06 do dvoch pracovných dní od prijatia.“
Zo sekcie „Riešenie práv zamestnancov“, ustanovenie politiky 4.5.1.
HR tímy často dostanú najskôr neformálne žiadosti, napríklad „Pošlite mi všetko, čo máte o mojom hodnotení výkonnosti“ alebo „Chcem všetky monitorovacie údaje, ktoré ste o mne získali.“ Ak HR zaobchádza so žiadosťou len ako s otázkou pracovnoprávnych vzťahov, môžu sa zmeškať lehoty v oblasti ochrany súkromia.
Zrelý pracovný postup definuje kanály príjmu, overenie identity, spresnenie rozsahu, miesta vyhľadávania, preskúmanie výnimiek, zaobchádzanie s údajmi tretích strán, schválenie odpovede a uchovávanie dôkazov. Zároveň objasňuje, kedy musia byť zapojené právne oddelenie, HR, bezpečnosť a DPO.
Rovnaká dôkazová disciplína sa uplatňuje pri incidentoch. GDPR definuje porušenie ochrany osobných údajov ako porušenie bezpečnosti vedúce k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu osobných údajov alebo prístupu k nim. Nesprávne adresovaný mzdový e-mail, nadmerný prístup manažéra k zdravotným záznamom alebo kompromitovaný účet HRIS môže spustiť posúdenie porušenia ochrany osobných údajov, nielen reakciu na IT incident.
HR dodávatelia a skrytý reťazec sprostredkovateľov
Väčšina osobných údajov zamestnancov dnes prechádza cez dodávateľov. Poskytovatelia mzdových služieb, platformy HRIS, náborové systémy, služby preverovania minulosti, správcovia benefitov, vzdelávacie platformy, poskytovatelia pracovného lekárstva, nástroje angažovanosti a poskytovatelia monitorovania zamestnancov môžu všetci spracúvať osobné údaje zamestnancov.
Roly prevádzkovateľa a sprostredkovateľa musia byť jasné. Ak organizácia určuje účely a prostriedky spracúvania údajov zamestnancov, koná ako prevádzkovateľ. Ak poskytovateľ spracúva údaje podľa pokynov prevádzkovateľa, spravidla je sprostredkovateľom. Reťazce ďalších sprostredkovateľov sú dôležité, pretože údaje zamestnancov sa môžu presúvať cez poskytovateľov hostingu, analytické nástroje, podporné systémy a regionálne pridružené spoločnosti.
Politika ochrany súkromia zamestnancov vyžaduje riadenie dodávateľov pred zavedením HR dodávateľa alebo obnovením zmluvy:
„[Prevádzkovateľ] Vlastník dodávateľa / obstarávania MUSÍ v REG08 zaznamenať účel služby, kategórie osobných údajov zamestnancov, pokyny na spracúvanie, miesto spracúvania, zapojenie ďalších sprostredkovateľov, očakávania súčinnosti pri právach, očakávania notifikácie incidentov a očakávania vrátenia alebo výmazu pred schválením zavedenia HR dodávateľa alebo obnovenia zmluvy.“
Zo sekcie „Sprostredkovatelia HR, mzdy, HRIS, benefity a dodávatelia preverovania“, ustanovenie politiky 4.7.2.
Clarysec Bezpečnostná politika pre tretie strany a dodávateľov Bezpečnostná politika pre tretie strany a dodávateľov to podporuje požiadavkou, aby správa a riadenie dodávateľov pokrývali:
„Požiadavky na nakladanie s údajmi vrátane miesta uchovávania, riadenia prístupu a ustanovení o vrátení alebo zničení.“
Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.3.2.
Zenith Blueprint vo fáze Kontroly v praxi, krok 23, vysvetľuje dodávateľské zmluvy podľa kontroly ISO/IEC 27002:2022 5.20, Riešenie informačnej bezpečnosti v dodávateľských zmluvách:
„Štruktúra zmluvy je dôležitá. Tieto ustanovenia môžu byť v rámcovej zmluve o službách, samostatnej zmluve o spracúvaní osobných údajov (DPA) alebo v samostatnej bezpečnostnej prílohe. Dôležité je, že existujú a že im obe strany rozumejú a akceptujú ich.“
Z fázy Kontroly v praxi, krok 23: Organizačné opatrenia, kontrola 5.20.
Pri HR dodávateľoch má zmluvný kontrolný zoznam zahŕňať účel, pokyny, dôvernosť, riadenie prístupu, šifrovanie, miesto hostingu, schvaľovanie ďalších sprostredkovateľov, lehotu oznámenia porušenia, súčinnosť pri DSR, práva na audit, uchovávanie, vrátenie, výmaz a podporu pri ukončení zmluvy.
Mapovanie krížového súladu pre správu a riadenie ochrany súkromia zamestnancov
Ochrana súkromia zamestnancov nie je izolovaná od riadenia kybernetickej bezpečnosti. NIS2, DORA, NIST CSF 2.0 a COBIT 2019 posilňujú tú istú tému: organizácie potrebujú zdokumentovanú, zodpovednú a testovateľnú správu a riadenie rizík, prístupu, dodávateľov, incidentov, školení a kontinuity.
NIS2 Article 20 zdôrazňuje schvaľovanie riadiacim orgánom, dohľad, zodpovednosť a školenie v oblasti kybernetickej bezpečnosti. Article 21 vyžaduje primerané technické, prevádzkové a organizačné opatrenia na riadenie kybernetických rizík vrátane politík analýzy rizík, riešenia incidentov, kontinuity činností, bezpečnosti dodávateľského reťazca, HR bezpečnosti, riadenia prístupu, správy aktív, školení, kryptografie a účinnosti kontrol.
DORA je relevantná pre finančné subjekty a poskytovateľov IKT, ktorí im poskytujú služby. Vyžaduje riadenie rizík IKT, nahlasovanie incidentov, testovanie digitálnej prevádzkovej odolnosti, zdieľanie informácií a riadenie rizika IKT tretích strán. HR SaaS nástroje, systémy identít a spravované služby sa môžu stať súčasťou tejto mapy závislostí.
NIST CSF 2.0 pridáva funkciu GOVERN, ktorá očakáva, že organizácie budú rozumieť právnym a regulačným povinnostiam, očakávaniam zainteresovaných strán, závislostiam, apetítu na riziko a stratégii riadenia rizík. Ochrana súkromia zamestnancov prirodzene patrí do tejto vrstvy správy a riadenia.
| Rámec | Relevantnosť pre správu a riadenie ochrany súkromia zamestnancov | Väzba na kontroly Clarysec |
|---|---|---|
| GDPR | Právny základ, transparentnosť, práva, osobitné kategórie, definícia porušenia, preukázateľná zodpovednosť, uchovávanie | Politika ochrany súkromia zamestnancov, Politika ochrany údajov a súkromia, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | Roly PIMS, kontroly ochrany súkromia, zdokumentované spracúvanie, preukázateľná zodpovednosť, prevádzka ochrany súkromia | Prevádzkový model ochrany súkromia zamestnancov, registre PIMS, oznámenia o ochrane údajov, pracovný postup práv |
| ISO/IEC 27001:2022 | Kontext, zainteresované strany, zákonné povinnosti, vedenie, politika, zodpovednosti, neustále zlepšovanie | Riadenie ISMS, vlastníctvo na úrovni vedenia, auditné dôkazy |
| ISO/IEC 27002:2022 | Ochrana PII, pracovné podmienky, zodpovednosti pri ukončení, výmaz, dodávateľské zmluvy, riadenie prístupu | Mapovanie Zenith Controls pre 5.34, 6.2, 6.5 a podporné kontroly |
| NIS2 | HR bezpečnosť, riadenie prístupu, správa aktív, riešenie incidentov, bezpečnosť dodávateľského reťazca, školenia | Správa a riadenie krížového súladu pre digitálnych poskytovateľov a základné alebo dôležité subjekty |
| DORA | Riziko IKT tretích strán, prevádzková odolnosť, riešenie incidentov, testovanie, riadenie závislostí | Dohľad nad HR SaaS dodávateľmi, keď sú finančné subjekty alebo poskytovatelia IKT v rozsahu |
| NIST CSF 2.0 | Governance, očakávania zainteresovaných strán, právne povinnosti a povinnosti ochrany súkromia, rizikové profily, akčné plány | Aktuálny a cieľový profil zrelosti ochrany súkromia zamestnancov |
| COBIT 2019 | Ciele správy a riadenia, zodpovednosť manažmentu, vlastníctvo rizika, monitorovanie kontrol | Uistenie v štýle ISACA nad vlastníctvom, výkonnosťou procesov a dôkazmi |
Na čo sa budú pýtať audítori
Rôzni audítori skúmajú ten istý HR proces rôznymi optikami. Silný program ochrany súkromia zamestnancov musí vyhovieť všetkým bez vytvárania oddelených dôkazových síl.
| Perspektíva audítora | Pravdepodobná auditná otázka | Očakávané dôkazy |
|---|---|---|
| Audítor PIMS podľa ISO/IEC 27701:2025 | Sú osobné údaje zamestnancov riadené prostredníctvom definovaných rolí, záznamov, oznámení, pracovných postupov práv a dohľadu nad sprostredkovateľmi? | REG02, REG06, REG07, REG08, politika ochrany súkromia, oznámenie pre zamestnancov, priradenie rolí |
| Audítor ISO/IEC 27001:2022 | Sú právne, regulačné, zmluvné požiadavky a požiadavky zainteresovaných strán premietnuté do rozsahu, politiky, ošetrenia rizík a kontrol? | Rozsah ISMS, register rizík, vyhlásenie o uplatniteľnosti (SoA), schválenia politík, preskúmanie manažmentom, výsledky vnútorného auditu |
| Audítor kontrol ISO/IEC 27002:2022 | Sú implementované ochrana PII, pracovné podmienky, zmeny prístupu, výmaz a dodávateľské zmluvy? | Preskúmania prístupových práv, pracovné ustanovenia, kontrolný zoznam ukončenia pracovného pomeru, logy výmazu, bezpečnostná príloha dodávateľa |
| Audítor alebo regulátor GDPR | Vie prevádzkovateľ preukázať právny základ, transparentnosť, minimalizáciu, uchovávanie, riešenie práv a triedenie porušenia? | Záznamy o spracúvaní, oznámenia, nástroj sledovania DSR, posúdenie právneho základu, DPIA alebo preskúmanie rizík, register porušení |
| Posudzovateľ NIST CSF 2.0 | Objavuje sa riziko ochrany súkromia zamestnancov v kontexte organizácie, očakávaniach zainteresovaných strán, závislostiach a medzerách cieľového profilu? | Aktuálny profil, cieľový profil, prioritizovaný akčný plán, register rizík, mapovanie závislostí |
| Audítor COBIT 2019 alebo ISACA | Fungujú ciele správy a riadenia, preukázateľná zodpovednosť, výkonnostné metriky, vlastníctvo rizík a monitorovanie kontrol účinne? | RACI, KPI, výsledky testovania kontrol, logy problémov, reportovanie manažmentu, sledovanie nápravy |
Zenith Blueprint posilňuje tento auditný prístup orientovaný na dôkazy pri ochrane PII:
„Z auditného pohľadu je táto kontrola čoraz viac v centre pozornosti. Audítori, regulátori aj zákazníci chcú vidieť:
✓ Kde sa PII nachádzajú,
✓ Aký právny základ riadi ich spracúvanie,
✓ Ako je obmedzený prístup,
✓ Ako sa hlásia incidenty,
✓ A ako organizácia rešpektuje práva a udržiava transparentnosť.“
Z fázy Kontroly v praxi, krok 23: Organizačné opatrenia, kontrola 5.34.
Tento zoznam je praktickou auditnou agendou pre ochranu súkromia zamestnancov.
90-dňový sprint na vybudovanie ochrany súkromia zamestnancov pripravenej na audit
Organizácie nemusia vyriešiť všetko naraz. Sústredený 90-dňový sprint môže vytvoriť základ.
| Časový rámec | Aktivita | Výstup |
|---|---|---|
| Dni 1 až 15 | Identifikovať rozsah ochrany súkromia zamestnancov naprieč HR systémami, mzdovou agendou, náborom, monitorovaním, riadením prístupu, nástrojmi spolupráce a dodávateľmi | Mapa rozsahu a zoznam vlastníkov procesov |
| Dni 16 až 35 | Vytvoriť alebo aktualizovať REG02 pre spracúvanie zamestnancov | Kategórie údajov, účely, právne základy, skupiny zamestnancov, systémy, príjemcovia, väzby na uchovávanie |
| Dni 36 až 50 | Aktualizovať oznámenia o ochrane údajov pre zamestnancov v REG07 | Záznamy oznámení pre zdroje získania, monitorovanie, príjemcov, uchovávanie, práva, spracúvanie dodávateľmi |
| Dni 51 až 65 | Preskúmať prístup a oprávnenia na základe rolí | Matica prístupov, odstránené plíživé rozširovanie prístupu, dôkazy preskúmania privilegovaného prístupu |
| Dni 66 až 75 | Preskúmať HR dodávateľov v REG08 | Miesta spracúvania, ďalší sprostredkovatelia, očakávania pri incidentoch, súčinnosť pri DSR, podmienky vrátenia alebo výmazu |
| Dni 76 až 85 | Otestovať pracovné postupy práv a incidentov | Výsledky stolových cvičení pre zamestnanecké DSR a scenáre porušenia mzdových údajov |
| Dni 86 až 90 | Reportovať manažmentu | Správa o medzerách, vlastníci nápravy, rizikové rozhodnutia, pohľad na pripravenosť podľa ISO/IEC 27701:2025 a GDPR |
Medzi časté chyby patrí považovanie HR za vyňaté len preto, že ide o internú funkciu, používanie vágnych opisov právneho základu, miešanie bezpečnostného monitorovania s dohľadom nad produktivitou, umožnenie nekontrolovaného manažérskeho prístupu, zavedenie HR SaaS bez preskúmania ochrany súkromia, neobmedzené uchovávanie údajov bývalých zamestnancov a neprecvičovanie vybavovania zamestnaneckých DSR.
Premeňte slepé miesto na riadený systém
Správa a riadenie ochrany súkromia zamestnancov podľa ISO/IEC 27701:2025 a GDPR sa nevyrieši zverejnením oznámenia. Rieši sa vybudovaním opakovateľného prevádzkového modelu: evidencia spracúvania, mapovanie právnych základov, transparentnosť, riadenie prístupu, riadenie dodávateľov, uchovávanie, výmaz, riešenie práv, reakcia na porušenie ochrany údajov a auditné dôkazy.
Clarysec poskytuje tímom štruktúru, aby to zvládli bez začínania od prázdnej stránky:
- Použite Politiku ochrany súkromia zamestnancov na riadenie HR spracúvania, monitorovania, oznámení pre zamestnancov, žiadostí o uplatnenie práv a HR dodávateľov.
- Použite Politiku ochrany údajov a súkromia a Politiku ochrany údajov a súkromia - MSP na ukotvenie právneho základu, registrov, obmedzení prístupu a pracovných postupov DSR.
- Použite Politiku prijateľného používania a Politiku prijateľného používania - MSP na vymedzenie hraníc monitorovania zohľadňujúceho ochranu súkromia.
- Použite Politiku uchovávania a likvidácie údajov na zosúladenie uchovávania a výmazu údajov zamestnancov s oznámeniami o ochrane údajov a zákonnými povinnosťami.
- Použite Bezpečnostnú politiku pre tretie strany a dodávateľov na kontrolu sprostredkovateľov HR, miezd, HRIS, benefitov, preverovania a dodávateľov monitorovania.
- Použite Zenith Blueprint na implementáciu 30-krokovej cestovnej mapy od správy a riadenia po prevádzku kontrol a pripravenosť na audit.
- Použite Zenith Controls ako kompas krížového súladu pre zosúladenie s GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 2019.
Ak váš HR tím plánuje nasadiť monitorovací nástroj, obnoviť zmluvu na HRIS, reagovať na žiadosť zamestnanca o uplatnenie práv alebo sa pripravuje na audit PIMS, začnite jednou otázkou:
Vieme preukázať, aké osobné údaje zamestnancov spracúvame, prečo ich spracúvame, kto k nim má prístup, ako dlho ich uchovávame, ktorí dodávatelia s nimi pracujú a ako môžu zamestnanci uplatniť svoje práva?
Ak odpoveď ešte nie je „áno“, Clarysec vám pomôže vybudovať dôkazovú stopu. Stiahnite si toolkit Clarysec pre politiku ochrany súkromia zamestnancov, preskúmajte svoju HR evidenciu spracúvania alebo si naplánujte posúdenie správy a riadenia ochrany súkromia, aby sa ochrana súkromia zamestnancov z auditného prekvapenia stala riadeným a merateľným programom.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


