⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Riadenie sťažností týkajúcich sa ochrany súkromia pre GDPR a ISO 27701

Igor Petreski

Je piatok 16:45, keď CISO rýchlo rastúcej FinTech SaaS platformy uvidí prichádzajúci e-mail. Predmet je krátky, formálny a okamžite nepríjemný: „Formálne preverenie k sťažnosti, ref.: [číslo prípadu]“.

Odosielateľom je vnútroštátny dozorný orgán pre ochranu osobných údajov.

E-mail odkazuje na sťažnosť zákazníka spred šiestich mesiacov. Zákazník tvrdí, že jeho žiadosť o prístup bola ignorovaná, jeho údaje zostali viditeľné v analytických exportoch a spoločnosť nevysvetlila právny základ ďalšieho spracúvania. Orgán teraz požaduje pôvodnú žiadosť, úplnú korešpondenciu, interné logy rozhodnutí, záznamy o spracúvaní, oznámenia o ochrane údajov, dôkazy o kontrolách chrániacich účet, zmluvy so sprostredkovateľmi a vysvetlenie omeškania.

Na odpoveď majú 10 pracovných dní.

V tej chvíli prestáva byť riadenie ochrany súkromia teóriou. Oznámenie o ochrane údajov možno existuje. Politika ochrany údajov bola možno schválená minulý rok. Pracovný tok DSAR je možno uložený niekde na zdieľanom úložisku. Regulátor sa však nepýta, či má organizácia dobré úmysly. Regulátor žiada dôkazy.

Kto vlastní odpoveď? Môže DPO alebo vedúci ochrany súkromia komunikovať s orgánom priamo? Môže podpora odoslať rýchly vysvetľujúci e-mail? Ide iba o sťažnosť podľa GDPR, alebo aj o porušenie ochrany osobných údajov, závažný incident súvisiaci s IKT podľa DORA, alebo významný incident podľa NIS2? Ktoré záznamy možno poskytnúť externe a kto ich schvaľuje?

Presne tu sa musí riadenie systému manažérstva informácií o ochrane súkromia podľa ISO/IEC 27701:2025 stať prevádzkovou realitou. PIMS nie je priečinok s dokumentmi o ochrane súkromia. Je to systém manažérstva, ktorý mení sťažnosti, eskalácie žiadostí dotknutých osôb, korešpondenciu s dozorným orgánom, indikátory porušenia ochrany údajov, poskytovanie dôkazov, nápravné opatrenia a preskúmanie manažmentom na obhájiteľnú stopu preukázateľnej zodpovednosti.

Prístup Clarysec je jednoduchý: so sťažnosťami týkajúcimi sa ochrany súkromia a so žiadosťami dozorných orgánov treba zaobchádzať ako s riadenými pracovnými tokmi, nie ako s ad hoc právnymi udalosťami. To znamená vopred definované prijímacie kanály, eskaláciu podľa rolí, registre dôkazov, pravidlá komunikácie s regulátorom, nápravné opatrenia a mapovanie súladu naprieč rámcami na požiadavky uistenia podľa GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA a COBIT 19.

Prečo riadenie sťažností týkajúcich sa ochrany súkromia zlyháva pod tlakom

Väčšina programov ochrany súkromia je navrhnutá okolo predvídateľných žiadostí: prístup, výmaz, oprava, námietka, prenosnosť a odvolanie súhlasu. Prevádzkový model často predpokladá, že žiadateľ spolupracuje, žiadosť je jasná a tím ochrany súkromia má čas na preverenie.

Sťažnosti sú iné.

Sťažnosť zvyčajne prichádza s emóciami, obvinením, neúplnými skutočnosťami a možnou externou eskaláciou. Žiadosť dozorného orgánu pridáva právnu citlivosť, lehoty, reputačné riziko a vyšší dôkazný štandard. Eskalácia DSAR môže odhaliť hlbšie slabiny, napríklad nedostatočné overovanie identity, nejasné zodpovednosti sprostredkovateľov, chýbajúce pravidlá uchovávania, nekonzistentný obsah oznámenia o ochrane údajov alebo absenciu dôkazu, že pôvodná žiadosť bola vybavená v zákonných lehotách.

GDPR robí tento dôkazný problém nevyhnutným. Article 5 vyžaduje, aby prevádzkovatelia spracúvali osobné údaje zákonne, spravodlivo, transparentne, na určené účely, s minimalizáciou údajov, presnosťou, obmedzením uchovávania a primeranou bezpečnosťou. Article 5(2) pridáva povinnosť preukázateľnej zodpovednosti: prevádzkovateľ musí byť schopný preukázať súlad. Article 6 vyžaduje právny základ, Article 9 pridáva prísnejšie podmienky pre osobitné kategórie osobných údajov a Article 4 definuje roly, spracovateľské činnosti a pojem porušenia ochrany osobných údajov, ktoré sa často stávajú ústrednými bodmi vyšetrovania sťažností.

Problémom nie je iba to, že sťažnosť môže byť dôvodná. Väčším rizikom je, že organizácia nedokáže zrekonštruovať, čo sa stalo.

Regulátor môže požadovať:

  • Pôvodnú žiadosť týkajúcu sa ochrany súkromia a potvrdenie jej prijatia.
  • Záznamy o overení identity.
  • Interné smerovanie a logy rozhodnutí.
  • Kópie komunikácie so sťažovateľom.
  • Uplatniteľnú verziu oznámenia o ochrane údajov.
  • Záznamy o spracúvaní a právny základ.
  • Zapojenie sprostredkovateľa a ďalšieho sprostredkovateľa.
  • Dôkazy k DPIA, ak sú relevantné.
  • Bezpečnostné kontroly chrániace osobné údaje.
  • Posúdenie porušenia ochrany osobných údajov a odôvodnenie oznámenia.
  • Nápravné opatrenia a výstupy z preskúmania manažmentom.

Ak sú tieto artefakty roztrúsené v e-mailoch, tiketovacích systémoch, právnych priečinkoch, poznámkach v CRM, chatových správach a portáloch dodávateľov, organizácia už mešká.

Prevádzkový model Clarysec: sťažnosti sú udalosti riadené v PIMS

V súbore politík PIMS podľa ISO/IEC 27701:2025 od Clarysec sa vybavovanie sťažností nepovažuje za vedľajší proces. Spája príjem, oznámenia o ochrane údajov, správu práv, komunikáciu s regulátormi, poskytovanie dôkazov, triáž bezpečnostných incidentov a neustále zlepšovanie.

Verzia politiky Clarysec pre MSP Politika ochrany údajov a súkromia-sme Politika ochrany údajov a súkromia-sme jasne priraďuje zodpovednosť:

„Odpovedá na individuálne žiadosti týkajúce sa ochrany súkromia a regulačné preverenia.“

Zo sekcie „Roly a zodpovednosti“, ustanovenie politiky 4.2.2.

Táto jediná zodpovednosť je dôležitá, pretože mnohé menšie organizácie nemajú dedikovanú DPO. Politika robí z reakcie na regulačné preverenie priradenú funkciu, nie činnosť vykonávanú podľa najlepšieho úsilia.

Tá istá Politika ochrany údajov a súkromia-sme vyžaduje okamžitú eskaláciu:

„Všetky obavy, incidenty alebo riziká týkajúce sa ochrany súkromia musia byť okamžite eskalované na GM alebo koordinátora ochrany súkromia.“

Zo sekcie „Požiadavky na riadenie“, ustanovenie politiky 5.4.1.

Zároveň uzatvára dôkaznú slučku:

„Eskalácia musí byť zaznamenaná v logoch vrátane konečných výsledkov a nápravných opatrení.“

Zo sekcie „Požiadavky na riadenie“, ustanovenie politiky 5.4.2.

Pre podnikové prostredia politika Clarysec Politika ochrany údajov a súkromia Politika ochrany údajov a súkromia priraďuje DPO širšiu rolu v oblasti regulátorov a porušení ochrany údajov:

„Vedie komunikáciu s regulátormi, vykonáva posúdenia vplyvu na ochranu údajov (DPIA) a riadi procesy oznamovania porušenia ochrany údajov.“

Zo sekcie „Roly a zodpovednosti“, ustanovenie politiky 4.2.3.

Je to podstatné, pretože jedna sťažnosť týkajúca sa ochrany súkromia sa môže rýchlo rozdeliť na tri prepojené pracovné prúdy: odpoveď na sťažnosť, korešpondenciu s dozorným orgánom a posúdenie porušenia ochrany osobných údajov. Tá istá Politika ochrany údajov a súkromia formalizuje riadenie žiadostí dotknutých osôb:

„Zodpovedná osoba pre ochranu osobných údajov (DPO) musí udržiavať zdokumentované procesy pre príjem, validáciu, sledovanie a vybavovanie žiadostí dotknutých osôb (DSR).“

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.4.1.

„Prijatie žiadostí musí byť potvrdené do 72 hodín a žiadosti musia byť vybavené v zákonných lehotách.“

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.4.2.

Takto sa PIMS stáva prevádzkovým systémom. Organizácia nečaká, kým právne oddelenie, podpora, bezpečnosť a DPO začnú improvizovať. Už má proces príjmu, časovač odpovede, zodpovedného vlastníka a povinnosť vedenia záznamov.

Od schránky ochrany súkromia po odpoveď orgánu: riadený pracovný tok

Dobrý pracovný tok riadenia sťažností týkajúcich sa ochrany súkromia a žiadostí dozorných orgánov zodpovie počas prvej hodiny päť otázok:

  1. O aký typ udalosti ide?
  2. Kto ju vlastní?
  3. Aká lehota sa uplatňuje?
  4. Aké dôkazy sú potrebné?
  5. Aká externá komunikácia je povolená?

Clarysec mapuje tieto otázky do štruktúrovaného pracovného toku PIMS.

FázaPraktická otázkaArtefakt ClarysecVýsledok riadenia
PríjemIšlo o sťažnosť, DSAR, žiadosť regulátora, tvrdenie o porušení ochrany údajov alebo o všetky tieto skutočnosti?REG06, schránka ochrany súkromia, kanál na sťažnostiJediný záznam o prijatí a klasifikácii
ValidáciaJe žiadateľ identifikovateľný, oprávnený a v rozsahu pôsobnosti?postup DSR, log overenia identityZabraňuje nezákonnému poskytnutiu údajov a potvrdzuje rolu
EskaláciaVyžaduje udalosť zapojenie DPO, právneho oddelenia, GM, CISO alebo sprostredkovateľa?eskalačný log, incidentový tiket, REG12Jasné vlastníctvo a auditovateľné smerovanie
Zber dôkazovKtoré záznamy preukazujú súlad alebo vysvetľujú nesúlad?register súladu, politiky, DPIA, RoPA, záznamy sprostredkovateľovRiadený balík dôkazov
KomunikáciaKto môže odpovedať sťažovateľovi alebo orgánu?Politika právneho a regulačného súladuSchválená a konzistentná komunikácia s regulátorom
UzatvorenieČo bolo rozhodnuté, odoslané, odmietnuté, predĺžené, opravené alebo eskalované?REG06, REG12, plán nápravných opatreníPreukázateľná zodpovednosť a neustále zlepšovanie

Podniková Politika právneho a regulačného súladu Politika právneho a regulačného súladu je pri riziku komunikácie s regulátorom priamočiara:

„Akékoľvek ústne alebo písomné vyhlásenia regulátorom musia byť vopred schválené.“

Zo sekcie „Ošetrenie rizík a výnimky“, ustanovenie politiky 7.3.1.2.

Vyžaduje aj riadenie lehôt a dôkazov:

„Lehoty odpovedí musia byť sledované a logy dôkazov udržiavané.“

Zo sekcie „Ošetrenie rizík a výnimky“, ustanovenie politiky 7.3.1.3.

Pre MSP poskytuje Politika právneho a regulačného súladu-sme Politika právneho a regulačného súladu-sme praktický model odpovede:

„Ak regulátori požadujú dôkazy súladu:“

Zo sekcie „Uplatňovanie politiky a súlad“, ustanovenie politiky 8.4.1.

„GM musí poskytnúť register súladu, záznamy a politiky.“

Zo sekcie „Uplatňovanie politiky a súlad“, ustanovenie politiky 8.4.1.1.

Tento rozdiel je zámerný. Podniky môžu mať právneho zástupcu, DPO, prevádzkové tímy ochrany súkromia a funkcie pre vzťahy s regulátormi. MSP môžu potrebovať jednoduchšiu líniu zodpovednosti. Oba modely vyžadujú rovnaký výsledok: schválené dôkazy, riadené poskytnutie, sledovateľnú odpoveď a jasné vlastníctvo.

Prijímacie kanály musia byť viditeľné, aktuálne a vhodné na audit

Jedno bežné auditné zistenie je prekvapivo základné: oznámenie o ochrane údajov hovorí jednotlivcom, že majú práva, ale neposkytuje spoľahlivý prijímací kanál pre žiadosti o uplatnenie práv alebo sťažnosti.

Podľa požiadaviek transparentnosti v GDPR majú jednotlivci vedieť, kam posielať žiadosti a podnety. Podľa riadenia PIMS v ISO/IEC 27701:2025 má tento kanál vstupovať do riadeného registra.

Politika oznámení o ochrane údajov a transparentnosti od Clarysec Politika oznámení o ochrane údajov a transparentnosti rieši túto otázku v bode schvaľovania oznámenia:

„[Prevádzkovateľ] Vlastník procesu / vlastník organizácie MUSÍ pred predložením oznámenia o ochrane údajov na schválenie zahrnúť do REG07 aktuálny prijímací kanál REG06 pre žiadosti o uplatnenie práv a kontaktný kanál pre sťažnosti alebo ochranu súkromia.“

Zo sekcie „Obsah oznámenia a informácie o transparentnosti“, ustanovenie politiky 4.2.4.

Toto ustanovenie je prevádzkovo dôležité. Zabraňuje obchodným tímom zverejňovať oznámenia o ochrane údajov so zastaranými schránkami DPO, nefunkčnými webovými formulármi alebo všeobecnými odkazmi „kontaktujte nás“, ktoré zákaznícka podpora nerozpoznáva ako kanály ochrany súkromia.

Výsledkom je uzavretá slučka:

  • Oznámenia o ochrane údajov uvádzajú správny kanál pre sťažnosti a príjem žiadostí o uplatnenie práv.
  • Žiadosti a sťažnosti vstupujú do REG06.
  • Vedúci ochrany súkromia alebo manažér PIMS ich klasifikuje a smeruje.
  • Výsledky a komunikácia sa zaznamenávajú.
  • Trendy a nápravné opatrenia sa preskúmavajú v REG12.

Politika správy práv dotknutých osôb Politika správy práv dotknutých osôb stanovuje požiadavku na register:

„[Všetci] Vedúci ochrany súkromia / manažér PIMS MUSÍ zaznamenať každú žiadosť dotknutej osoby o uplatnenie práv do REG06 do dvoch pracovných dní od prijatia.“

Zo sekcie „Príjem, logovanie a klasifikácia“, ustanovenie politiky 4.1.1.

Pri scenároch prevádzkovateľa vyžaduje aj zaznamenanie komunikácie pri uzatvorení:

„[Prevádzkovateľ] Vedúci ochrany súkromia / manažér PIMS MUSÍ oznámiť žiadateľovi výsledok, stav splnenia, odôvodnenie odmietnutia, stav predĺženia alebo dostupnú eskalačnú cestu a zaznamenať komunikáciu v REG06.“

Zo sekcie „Odmietnutie, predĺženie, obmedzenie a uzatvorenie“, ustanovenie politiky 4.4.4.

A pre neustále zlepšovanie:

„[Všetci] Vedúci ochrany súkromia / manažér PIMS MUSÍ aspoň štvrťročne preskúmať opakujúce sa témy žiadostí o uplatnenie práv, sťažnosti, spory a nápravné opatrenia v REG12.“

Zo sekcie „Metriky a meranie“, ustanovenie politiky 8.1.6.

Riadenie sťažností týkajúcich sa ochrany súkromia nie je dokončené vtedy, keď sťažovateľ dostane odpoveď. Je dokončené vtedy, keď organizácia vie preukázať, ako boli vzorce preskúmané, koreňové príčiny riešené a PIMS zlepšený.

Poskytovanie dôkazov dozornému orgánu je riadená činnosť

Keď orgán požaduje záznamy, organizácia čelí druhému riziku ochrany súkromia: nadmernému poskytnutiu údajov.

Unáhlená odpoveď môže odhaliť nesúvisiace údaje zákazníkov, osobné údaje zamestnancov, privilegovanú právnu analýzu, bezpečnostne citlivé diagramy, dôverné informácie o sprostredkovateľoch alebo interné indikátory incidentu, ktoré mali byť rozsahovo obmedzené a schválené. Spolupráca s regulátorom je dôležitá, ale neriadené poskytovanie dôkazov vytvára vlastné riziká súladu, zmluvné riziká a bezpečnostné riziká.

Preto Politika riadenia zdokumentovaných informácií a dôkazov PIMS od Clarysec Politika riadenia zdokumentovaných informácií a dôkazov PIMS vyžaduje schválenie a vymedzenie rozsahu poskytnutia:

„[Všetci] Vedúci ochrany súkromia / manažér PIMS MUSÍ pred poskytnutím dôkazov PIMS externému audítorovi, zákazníkovi, sprostredkovateľovi, prevádzkovateľovi, dozornému orgánu alebo inej externej strane zaznamenať schválenie a rozsah poskytnutia v REG12.“

Zo sekcie „Prístup, ochrana, vyhľadanie a poskytnutie“, ustanovenie politiky 4.4.5.

Toto je kontrola riadenia, ktorú mnohé organizácie prehliadajú. Otázka neznie iba „vieme nájsť dôkazy?“ Otázka znie „vieme preukázať, že dôkazy boli autorizované, relevantné, dostatočne úplné a nie nadmerné?“

Pri žiadostiach dozorného orgánu Clarysec odporúča balík odpovede orgánu obsahujúci:

  • Referenčné číslo žiadosti orgánu, dátum prijatia a lehotu.
  • Priradeného vlastníka odpovede a schvaľovateľa.
  • Právny základ poskytnutia, ak je potrebný.
  • Rozsah dôkazov a vylúčenia.
  • Použité zdroje záznamov.
  • Log celej komunikácie.
  • Kópiu konečnej odpovede.
  • Nápravné opatrenia otvorené v dôsledku veci.

Tento balík má byť prepojený s REG12 a tam, kde vec začala ako žiadosť o uplatnenie práv alebo sťažnosť, aj krížovo odkazovaný na REG06.

Kde ISO/IEC 27002:2022 robí riadenie ochrany súkromia auditovateľným

Sťažnosti týkajúce sa ochrany súkromia často odhaľujú slabiny v riadení informačnej bezpečnosti. Sťažovateľ môže tvrdiť neoprávnený prístup, nepresné záznamy, nadmerné uchovávanie, nezabezpečený prenos alebo neriadený prístup sprostredkovateľa. To znamená, že dôkazy PIMS sa musia prepájať s kontrolami ISMS.

Zenith Controls od Clarysec: The Cross-Compliance Guide Zenith Controls kladie kontrolu ISO/IEC 27002:2022 5.5, Contact with authorities, do centra riadenia interakcií s regulátormi. Opisuje kontrolu 5.5 ako preventívnu a nápravnú, podporujúcu dôvernosť, integritu a dostupnosť a prepojenú s konceptmi Identify, Protect, Respond a Recover.

Zenith Controls vysvetľuje prevádzkové prepojenie medzi kontaktom s orgánmi a riadením incidentov:

„Kontrola 5.5 podporuje účinnosť riadenia incidentov tým, že zabezpečuje, aby organizácie mali vopred vytvorené kontakty s príslušnými orgánmi, ako sú orgány činné v trestnom konaní, regulátori, národné tímy CERT alebo úrady na ochranu osobných údajov.“

Zo Zenith Controls, kontrola 5.5, Contact with authorities.

Sprievodca mapuje kontrolu 5.5 na podporné kontroly ISO/IEC 27002:2022, ktoré sú priamo dôležité, keď sa sťažnosť stane prípadom smerujúcim k regulátorovi.

Kontrola ISO/IEC 27002:2022Prečo je dôležitá pre sťažnosti týkajúce sa ochrany súkromia a žiadosti orgánov
5.24 Plánovanie a príprava riadenia incidentov informačnej bezpečnostiSťažnosti tvrdiace neoprávnené poskytnutie údajov môžu vyžadovať triáž porušenia ochrany údajov a plánovanie oznámenia regulátorovi
6.8 Nahlasovanie udalostí informačnej bezpečnostiZamestnanci musia vedieť, ako nahlasovať podnety týkajúce sa ochrany súkromia, stratené záznamy, podozrivý prístup alebo eskalácie sťažností
5.7 Spravodajstvo o hrozbáchUpozornenia orgánov môžu informovať posúdenie rizík a vyšetrovanie incidentu
5.6 Kontakt so špeciálnymi záujmovými skupinamiOdvetvové skupiny a ISAC môžu podporiť situačné povedomie počas sektorových udalostí v oblasti ochrany súkromia alebo bezpečnosti
5.26 Reakcia na incidenty informačnej bezpečnostiAk sťažnosť naznačuje porušenie ochrany údajov, koordinácia reakcie závisí od pripravených kontaktov na orgány

Zenith Controls zdôrazňuje aj kontrolu 5.31, právne, zákonné, regulačné a zmluvné požiadavky. Táto kontrola sa priamo viaže na riadenie sťažností týkajúcich sa ochrany súkromia, pretože organizácia musí vedieť, ktoré zákonné povinnosti sa uplatňujú, skôr než môže správne odpovedať. Kontrola 5.31 sa prepája s uchovávaním, ochranou súkromia a ochranou PII, nezávislým preskúmaním a interným dodržiavaním politík a noriem.

Rovnako kľúčová je kontrola 5.34, ochrana súkromia a ochrana PII. Zenith Controls ju prepája s evidenciou aktív, riadením cloudových služieb, klasifikáciou informácií, prenosom informácií, riadením prístupu, správou identít a bezpečnostným preskúmaním projektov a zmien. V kontexte sťažnosti tieto väzby odpovedajú na kľúčové otázky regulátora: Aké PII existujú? Kde sú uložené? Kto k nim môže pristupovať? Ktorí sprostredkovatelia sú zapojení? Bol prenos riadený? Bol projekt preskúmaný z hľadiska vplyvu na ochranu súkromia?

Nestretávajte sa s regulátorom prvýkrát počas krízy

Zenith Blueprint od Clarysec: An Auditor’s 30-Step Roadmap Zenith Blueprint považuje kontakt s orgánmi za plánovanú schopnosť, nie za panickú reakciu. Vo fáze Controls in Action, krok 22, Organizačné opatrenia, je kontrola 5.5 opísaná priamou výzvou:

„Princíp je jednoduchý: ak by vaša organizácia bola cieľom kybernetického útoku, zapojená do porušenia ochrany údajov alebo predmetom vyšetrovania, kto by kontaktoval orgány? Ako by vedel, čo má povedať? Za akých podmienok by sa takýto kontakt inicioval? Tieto otázky musia byť zodpovedané vopred, nie až dodatočne.“

Zo Zenith Blueprint, fáza Controls in Action, krok 22, Organizačné opatrenia, kontrola 5.5, Contact with Authorities.

Pre riadenie sťažností týkajúcich sa ochrany súkromia má playbook identifikovať:

  • Dozorné orgány pre ochranu osobných údajov podľa jurisdikcie.
  • Orgány kybernetickej bezpečnosti, CSIRT a sektorových regulátorov, ak sú relevantní.
  • Interných vlastníkov kontaktu s orgánmi, napríklad DPO, CISO, právne oddelenie, GM alebo vedúceho ochrany súkromia.
  • Schválené komunikačné kanály.
  • Pravidlá právneho preskúmania a schválenia vrcholovým vedením.
  • Požiadavky na uchovávanie dôkazov a riadenie ich poskytovania.
  • Spúšťače eskalácie pre porušenie ochrany údajov, NIS2, DORA, zákazníkov alebo sprostredkovateľov.

Zenith Blueprint sa venuje aj externej komunikácii vo fáze ISMS Foundation and Leadership, krok 5, Komunikácia, povedomie a kompetencia:

„Určite, kto komunikuje: prevádzkové bezpečnostné komunikácie s partnermi/klientmi pravdepodobne rieši váš CISO/manažér ISMS (napríklad odpovede na dotazníky bezpečnostných auditov), zatiaľ čo verejné vyhlásenia o incidentoch rieši vrcholový manažment alebo osoba z PR. Pri formulovaní komunikácie s regulátormi môže byť zapojený právny zástupca.“

Zo Zenith Blueprint, fáza ISMS Foundation and Leadership, krok 5, Clause 7.4, External Communication.

DPO alebo vedúci ochrany súkromia môže vlastniť vecný obsah, právne oddelenie môže schvaľovať formuláciu, CISO môže poskytovať bezpečnostné dôkazy a vrcholový manažment môže schvaľovať citlivé stanoviská. Zlyhanie nastáva vtedy, keď sa tieto roly zisťujú až počas incidentu.

Súlad naprieč rámcami: keď sa sťažnosť týkajúca sa ochrany súkromia stane niečím viac než GDPR

Sťažnosť týkajúca sa ochrany súkromia môže zostať čisto vecou GDPR. V okamihu, keď však tvrdí neoprávnený prístup, prerušenie služieb, kompromitované poverenia, ransomvér, chybnú konfiguráciu cloudu alebo zlyhanie sprostredkovateľa, môžu byť relevantné aj ďalšie rámce.

GDPR sa široko uplatňuje na prevádzkovateľov a sprostredkovateľov usadených v EÚ, ako aj na organizácie mimo EÚ, ktoré ponúkajú tovar alebo služby jednotlivcom v EÚ alebo monitorujú ich správanie. SaaS spoločnosť mimo EÚ preto môže čeliť povinnostiam v oblasti sťažností podľa GDPR a komunikácie s orgánmi, ak obsluhuje používateľov v EÚ.

NIS2 sa môže uplatniť, ak je organizácia základným alebo dôležitým subjektom, vrátane určitých subjektov digitálnej infraštruktúry, poskytovateľov cloudových výpočtových služieb, dátových centier, MSP, MSSP, infraštruktúr finančných trhov, digitálnych poskytovateľov a ďalších odvetví. NIS2 Article 21 vyžaduje technické, prevádzkové a organizačné opatrenia riadenia rizík zahŕňajúce riešenie incidentov, kontinuitu činností, bezpečnosť dodávateľského reťazca, bezpečný vývoj, riešenie zraniteľností, posúdenie účinnosti, školenia, kryptografiu, riadenie prístupu, správu aktív a autentifikáciu. Article 23 zavádza postupné hlásenie významných incidentov vrátane včasného varovania, oznámenia incidentu a následnej správy. Ak sťažnosť týkajúca sa ochrany súkromia odhalí incident ovplyvňujúci poskytovanie služby, môže byť potrebná analýza podľa NIS2.

DORA sa uplatňuje na mnohé finančné subjekty a od 17. januára 2025 vytvára osobitný rámec digitálnej prevádzkovej odolnosti. Pokrýva riadenie rizík IKT, hlásenie incidentov, testovanie odolnosti, zdieľanie informácií o hrozbách, riziko IKT tretích strán a dohľad. Articles 17 to 20 vyžadujú proces riadenia incidentov súvisiacich s IKT, klasifikáciu, eskaláciu manažmentu, komunikáciu s klientmi a regulačné hlásenie. Ak sťažnosť FinTech spoločnosti týkajúca sa ochrany súkromia tvrdí stratu údajov, kompromitáciu prístupu alebo zlyhanie externého poskytovateľa IKT, proces incidentov podľa DORA môže prebiehať paralelne s posúdením podľa GDPR.

NIST CSF 2.0 poskytuje praktickú vrstvu riadenia. Jeho funkcia GOVERN očakáva, že právne, regulačné, zmluvné povinnosti, povinnosti v oblasti ochrany súkromia a občianskych slobôd budú pochopené a riadené. Funkcie RESPOND a RECOVER podporujú triáž, eskaláciu, komunikáciu so zainteresovanými stranami, uchovanie dôkazov, zamedzenie šírenia, odstránenie, obnovu a dokumentáciu.

COBIT 19 sa z pohľadu auditu a riadenia zameriava na to, či je vybavovanie sťažností týkajúcich sa ochrany súkromia a žiadostí orgánov zakotvené v cieľoch riadenia, manažérskych praktikách, vlastníctve rizík, meraní výkonnosti a uistení. Posudzovateľ orientovaný na COBIT sa bude pýtať, či je proces definovaný, meraný, riadený a zlepšovaný.

RámecRelevantnosť pre riadenie sťažnostíDôkazy očakávané audítormi alebo regulátormi
GDPRPráva, transparentnosť, právny základ, preukázateľná zodpovednosť, posúdenie porušenia ochrany údajov, komunikácia s dozorným orgánomLogy žiadostí, oznámenia, záznamy právneho základu, komunikácia, odôvodnenie porušenia ochrany údajov, dôkazy sprostredkovateľa
ISO/IEC 27701:2025Roly PIMS, povinnosti prevádzkovateľa a sprostredkovateľa PII, dôkazy, monitorovanie, zlepšovanieRozsah PIMS, postupy, REG06, REG12, priradenie rolí, nápravné opatrenia
ISO/IEC 27001:2022Systém manažérstva, ošetrenie rizík, zdokumentované informácie, prevádzkové riadenieRozsah ISMS, posúdenie rizík, vyhlásenie o uplatniteľnosti (SoA), záznamy o incidentoch a dôkazoch
ISO/IEC 27002:2022Kontakt s orgánmi, právne požiadavky, ochrana súkromia, nahlasovanie udalostí, reakcia na incidentyMatica kontaktov, právny register, správy o udalostiach, plány incidentov, kontroly PII
NIS2Riadenie významných incidentov pre základné a dôležité subjekty v rozsahu pôsobnostiKlasifikácia incidentu, postupné hlásenia, schválenie manažmentom, komunikácia s príjemcami služieb
DORARiadenie IKT incidentov, odolnosti, tretích strán a komunikácie s klientmi pre finančné subjektyRegister incidentov, klasifikácia, hlásenia orgánom, register tretích strán, dôkazy o testovaní a náprave
NIST CSF 2.0Riadenie, reakcia, obnova, dodávateľské riziko, riadenie zákonných povinnostíAktuálny profil a cieľový profil, akčné plány, roly, dôkazy reakcie, sledovanie zlepšovania
COBIT 19Systém riadenia, procesná spôsobilosť, uistenie a výkonnosťRACI, procesné metriky, dôkazy o kontrolách, výsledky uistenia, reportovanie manažmentu

Praktický príklad: žiadosť orgánu voči SaaS poskytovateľovi

Predstavme si SaaS poskytovateľa, ktorý vystupuje ako sprostredkovateľ pre podnikových zákazníkov a zároveň ako prevádzkovateľ vlastných údajov na správu účtov. Používateľ sa sťažuje, že jeho žiadosť o výmaz bola ignorovaná a jeho osobné údaje zostávajú viditeľné v analytických exportoch. Dozorný orgán požaduje dôkazy v určenej lehote.

Odpoveď zosúladená s Clarysec by prebiehala takto.

Najprv vedúci ochrany súkromia otvorí alebo aktualizuje záznam REG06 do dvoch pracovných dní. Udalosť je klasifikovaná ako eskalácia žiadosti o uplatnenie práv, sťažnosť týkajúca sa ochrany súkromia, prípad dozorného orgánu a potenciálna vec súvisiaca so sprostredkovateľom. Záznam obsahuje dátum prijatia, stav overenia identity žiadateľa, dotknuté systémy, rolu prevádzkovateľa alebo sprostredkovateľa a počiatočnú lehotu.

Následne vedúci ochrany súkromia skontroluje, či oznámenie o ochrane údajov obsahovalo správny kanál pre žiadosti o uplatnenie práv a sťažnosti. Ak bol kanál zastaraný, problém sa zaznamená ako potenciálne nápravné opatrenie a prepojí sa s REG07.

Po tretie, DPO alebo vedúci ochrany súkromia určí kontext roly. Pri údajoch účtu, kde SaaS poskytovateľ určuje účely a prostriedky, vystupuje ako prevádzkovateľ. Pri používateľských záznamoch nahraných zákazníkom môže vystupovať ako sprostredkovateľ a musí postupovať podľa zdokumentovaných pokynov prevádzkovateľa. Ak je zapojený ďalší sprostredkovateľ alebo dodávateľ analytiky, otvorí sa dôkazová cesta dodávateľa a sprostredkovateľa.

Po štvrté, právne oddelenie a DPO pripravia plán odpovede orgánu. Podľa Politiky právneho a regulačného súladu sú vyhlásenia regulátorovi vopred schvaľované a lehoty odpovedí sledované. Podľa Politiky riadenia zdokumentovaných informácií a dôkazov PIMS REG12 zaznamenáva schválenie a rozsah poskytnutia pred uvoľnením akýchkoľvek dôkazov.

Po piate, CISO alebo vlastník bezpečnosti skontroluje, či sťažnosť naznačuje neoprávnené poskytnutie, náhodnú stratu alebo prístup k osobným údajom. Ak áno, spustí sa proces incidentu. Tým sa vec prepája s kontrolami ISO/IEC 27002:2022 pre nahlasovanie udalostí, plánovanie incidentov, reakciu, nakladanie s dôkazmi, logovanie, monitorovanie a právne požiadavky.

Po šieste, zostaví sa balík dôkazov. Môže obsahovať záznam REG06, verziu oznámenia o ochrane údajov, potvrdenie prijatia DSR, validačné kroky, odôvodnenie splnenia alebo odmietnutia, logy úloh výmazu, pravidlo uchovávania, záznam pokynu sprostredkovateľovi, konfiguráciu exportu analytiky, prístupové logy, DPIA, zmluvné doložky dodávateľa a nápravné opatrenia.

Po siedme, uzatvorenie sa neobmedzuje na odoslanie odpovede. Vedúci ochrany súkromia zaznamená konečnú komunikáciu s orgánom, aktualizuje REG06 o výsledok, zaeviduje schválené poskytnutie v REG12 a otvorí nápravné opatrenia ku každej koreňovej príčine: zastaraný kanál v oznámení, chyba pracovného toku výmazu, nesúlad uchovávania v analytike, nejasnosť pokynu sprostredkovateľovi alebo medzera v školení tímu podpory.

Takto sa stresujúca žiadosť orgánu mení na auditovateľný a opakovateľný pracovný tok PIMS.

Pohľad audítora: ako sa testuje tá istá sťažnosť

Spis sťažnosti týkajúcej sa ochrany súkromia patrí medzi najvýpovednejšie auditné vzorky, pretože pretína politiku, prevádzku, dôkazy, právny súlad, bezpečnosť a preskúmanie manažmentom.

Audítor PIMS podľa ISO/IEC 27701:2025 bude sledovať životný cyklus PII. Bude sa pýtať, ako bola žiadosť prijatá, či organizácia správne identifikovala svoju rolu PIMS, či bol dodržaný proces práv, či boli dostupné kanály na sťažnosti a eskaláciu, či bola komunikácia zaznamenaná a či sa opakujúce sa témy dostali do neustáleho zlepšovania.

Audítor podľa ISO/IEC 27001:2022 sa zameria na disciplínu systému manažérstva. Otestuje, či organizácia identifikovala právne a zmluvné požiadavky, priradila roly, riadila zdokumentované informácie, posúdila riziká, vybrala kontroly, prevádzkovala procesy incidentov a dôkazov a preskúmavala výkonnosť. Audítor môže sledovať sťažnosť do registra rizík, vyhlásenia o uplatniteľnosti (SoA), záznamov o incidentoch a plánu nápravných opatrení.

Dozorný orgán podľa GDPR bude priamejší: ukážte záznam, ukážte rozhodnutie, ukážte lehotu, ukážte komunikáciu, ukážte dôkazy, ukážte nápravné opatrenie.

Posudzovateľ podľa NIS2 alebo DORA sa zameria na to, či bola udalosť správne klasifikovaná, či boli vyhodnotené lehoty hlásenia, či bol informovaný manažment, či boli zapojení externí poskytovatelia IKT a či bola komunikácia so zákazníkom alebo príjemcom služby riešená primerane.

Audítor podľa COBIT 19 alebo štýlu ISACA sa zameria na riadenie a uistenie. Bude sa pýtať, či je definované vlastníctvo procesu, či sú roly oddelené, či existujú metriky výkonnosti, či manažment dostáva reportovanie, či sú výnimky schvaľované a či je proces sťažností monitorovaný z hľadiska zrelosti a účinnosti.

Audítor alebo regulátorPrimárne zameranieKľúčové požadované dôkazy
Audítor ISO/IEC 27001:2022 a ISO/IEC 27701:2025Zhoda procesu a disciplína systému manažérstvaPolitiky, REG06, REG12, eskalačné logy, zápisnice z preskúmania manažmentom, nápravné opatrenia
Dozorný orgán podľa GDPRPreukázateľná zodpovednosť a práva dotknutých osôbRoPA, DPIA, záznam sťažnosti, korešpondencia, právny základ, odôvodnenie rozhodnutia
Posudzovateľ podľa NIS2 alebo DORAOdolnosť, klasifikácia, hlásenie a dohľad manažmentuKlasifikácia incidentu, časové pečiatky oznámení, záverečné správy, analýza koreňovej príčiny, dôkazy manažmentu
Posudzovateľ COBIT 19Riadenie, procesná spôsobilosť, výkonnosť a uistenieRACI, procesné metriky, schválenia výnimiek, výsledky uistenia, reportovanie manažmentu

Zenith Blueprint sa venuje nápravným opatreniam vo fáze Audit, Review and Improvement, krok 29, Neustále zlepšovanie:

„Zabezpečte, aby každé nápravné opatrenie bolo konkrétne, priraditeľné a časovo ohraničené. V podstate vytvárate mini projekt pre každý problém.“

Zo Zenith Blueprint, fáza Audit, Review and Improvement, krok 29, Neustále zlepšovanie, nápravné opatrenia a získané poučenia.

Presne takýto štandard sa očakáva po tom, čo sťažnosť odhalí systémovú slabinu. „Pripomenuli sme to tímu“ zriedka stačí. Nápravné opatrenie má mať vlastníka, termín splnenia, koreňovú príčinu, dôkaz o dokončení a kontrolu účinnosti.

Praktický kontrolný zoznam pre CISO, DPO, manažérov súladu a vlastníkov organizácie

Použite tento kontrolný zoznam na overenie, či vaša organizácia zvládne vyšetrovanie vyvolané sťažnosťou.

  • Potvrďte, že oznámenia o ochrane údajov obsahujú aktuálne kontaktné kanály pre žiadosti o uplatnenie práv a sťažnosti.
  • Zabezpečte, aby REG06 alebo rovnocenný register zaznamenával všetky žiadosti o uplatnenie práv, sťažnosti, eskalácie, výsledky a komunikáciu.
  • Definujte, kedy sa sťažnosti stávajú incidentmi, posúdeniami porušenia ochrany údajov, právnymi vecami alebo prípadmi dozorného orgánu.
  • Priraďte roly kontaktu s orgánmi pre DPO, vedúceho ochrany súkromia, právne oddelenie, CISO, GM a výkonného schvaľovateľa.
  • Udržiavajte maticu kontaktov na dozorné orgány podľa jurisdikcie a odvetvia.
  • Vyžadujte schválenie pred ústnymi alebo písomnými vyhláseniami regulátorom.
  • Sledujte lehoty odpovedí v riadenom registri dôkazov.
  • Definujte rozsah poskytnutia dôkazov pred externým uvoľnením záznamov.
  • Prepájajte spisy sťažností s DPIA, záznammi RoPA, dohodami so sprostredkovateľmi, pravidlami uchovávania a bezpečnostnými logmi.
  • Štvrťročne preskúmavajte opakujúce sa témy sťažností a zaznamenávajte nápravné opatrenia.
  • Otestujte proces prostredníctvom stolového cvičenia so zapojením ochrany súkromia, právneho oddelenia, bezpečnosti, podpory a manažmentu.
  • Zahrňte eskalačné cesty dodávateľov a sprostredkovateľov, najmä pre cloud, analytiku, podporu a poskytovateľov riadených služieb.
  • Namapujte riadenie sťažností na preukázateľnú zodpovednosť podľa GDPR, kontroly PIMS podľa ISO/IEC 27701:2025, požiadavky ISMS podľa ISO/IEC 27001:2022 a kontroly orgánov a ochrany súkromia podľa ISO/IEC 27002:2022.
  • Pre odvetvia v rozsahu pôsobnosti pridajte rozhodovacie body hlásenia incidentov podľa NIS2 alebo DORA.

Obchodný dôvod: dôvera regulátora sa buduje včas

Dozorné orgány neočakávajú dokonalosť. Očakávajú riadenie, preukázateľnú zodpovednosť a dôkazy.

Dobre riadená organizácia vie povedať: tu je, kedy sme sťažnosť prijali, tu je, ako sme ju klasifikovali, tu je rola, v ktorej sme vystupovali, tu je oznámenie, ktoré jednotlivec videl, tu je log žiadosti, tu sú dôkazy sprostredkovateľa, tu je posúdenie porušenia ochrany údajov, tu je schválená odpoveď orgánu a tu sú nápravné opatrenia, ktoré sme otvorili.

Takýto postoj mení konverzáciu. Namiesto dojmu neorganizovanosti alebo vyhýbania sa organizácia preukazuje, že riadenie ochrany súkromia je zakotvené v PIMS a ISMS.

Pre CISO to znižuje riziko, že sa sťažnosť týkajúca sa ochrany súkromia zmení na neriadené bezpečnostné vyšetrovanie. Pre DPO a vedúcich ochrany súkromia vytvára obhájiteľnú preukázateľnú zodpovednosť. Pre manažérov súladu vytvára záznamy pripravené na audit. Pre vlastníkov organizácie chráni dôveru, znižuje trenie s regulátorom a robí prevádzku ochrany súkromia škálovateľnou.

Ďalšie kroky s Clarysec

Ak váš proces sťažností týkajúcich sa ochrany súkromia stále závisí od pamäte e-mailovej schránky, neformálneho právneho preskúmania alebo manuálneho hľadania dôkazov, teraz je čas ho prevádzkovo zaviesť.

Clarysec vám pomôže vybudovať pracovný tok sťažností týkajúcich sa ochrany súkromia a žiadostí dozorných orgánov pripravený na regulátora pomocou:

Začnite jedným scenárom: sťažnosťou odoslanou v kópii dozornému orgánu. Prejdite ju svojím aktuálnym procesom. Ak nedokážete do 48 hodín vytvoriť úplný balík dôkazov, toolkit Clarysec vám poskytne štruktúru na uzatvorenie tejto medzery skôr, než sa opýta regulátor.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article