Riziko nedodržiavania GDPR: čo musí každý manažér pochopiť pred rokom 2026
Všeobecné nariadenie o ochrane údajov (GDPR) je európske nariadenie, ktorého cieľom je chrániť osobné údaje občanov Európskej únie. Jeho nedodržiavanie môže mať vážne následky pre podniky a organizácie. Aké sú s tým spojené riziká? Pozrime sa na to bližšie.
Mnoho vedúcich pracovníkov malých a stredných podnikov si stále myslí, že CNIL (francúzsky úrad pre ochranu údajov) sa zameriava iba na digitálnych gigantov. Čísla však hovoria niečo iné: v roku 2024 sa takmer 8 z 10 sankcií zameriavalo na veľmi malé podniky a malé a stredné podniky. Tento článok jasne a bez žargónu vysvetľuje skutočné riziká, najčastejšie zraniteľnosti a konkrétne kroky na ochranu pred nimi.
Ďalším významným vývojom, ktorý manažéri často podceňujú, je výrazná modernizácia detekčných schopností CNIL. Orgán je teraz schopný posúdiť úroveň zrelosti organizácie v oblasti GDPR priamym skenovaním jej webových stránok v rôznej hĺbke. Bannery so súbormi cookie, sledovacie nástroje, právne oznámenia, formuláre na zber údajov, zásady ochrany osobných údajov, zabezpečenie protokolov: toto všetko je možné analyzovať na diaľku bez predchádzajúceho upozornenia a slúžiť ako východiskový bod pre formálny audit.
Táto industrializácia sa spolieha na umelú inteligenciu, ktorá umožňuje CNIL (francúzskemu úradu pre ochranu údajov) vykonávať tieto online audity v masívnom a automatizovanom rozsahu. Kým ľudský agent predtým skúmal niekoľko desiatok stránok ročne, algoritmické nástroje dokážu analyzovať tisíce za jediný deň, identifikovať opakujúce sa porušenia a presne zacieliť na najzraniteľnejšie organizácie. Pre malé a stredné podniky sa preto „šum v pozadí“ regulácie zásadne zmenil: samotná neviditeľnosť už nestačí na to, aby sa predišlo odhaleniu.
Kľúčové poznatky
- Vysoké finančné pokuty: do 20 miliónov eur alebo 4 % celosvetového obratu, podľa toho, ktorá suma je vyššia.
- Rozšírený cieľ: Veľmi malé podniky a malé a stredné podniky v súčasnosti tvoria väčšinu sankcií udelených CNIL.
- Viaceré dôsledky: pokuty, trestné sankcie, poškodenie povesti, strata zmlúv, žaloby o náhradu škody.
- Hlavná páka: Štruktúrovaný prístup k dodržiavaniu GDPR, riadený vedením a podporovaný zodpovednou osobou za ochranu údajov, drasticky znižuje riziko.
- Trendy na roky 2025 – 2026: Spoločnosti Free a Free Mobile dostali pokutu 42 miliónov eur, France Travail 5 miliónov eur a Shein 150 miliónov eur. Menej pokút, ale oveľa vyššie.
Pochopenie rizika nedodržiavania GDPR pre spoločnosť
O čom presne hovoríme?
Všeobecné nariadenie o ochrane údajov (GDPR) upravuje od mája 2018 všetky operácie vykonávané s osobnými údajmi: zhromažďovanie, uchovávanie, prenos, profilovanie a vymazávanie. Do jeho pôsobnosti patrí každá organizácia, ktorá tieto údaje spracováva – zákazníci, potenciálni zákazníci, zamestnanci, dodávatelia – bez ohľadu na jej veľkosť alebo odvetvie.
Nedodržanie GDPR nie je len administratívna chyba. Pre prevádzkovateľa, ktorým je najčastejšie samotná spoločnosť a jej zákonný zástupca, predstavuje občianskoprávnu, administratívnu a niekedy aj trestnoprávnu zodpovednosť.
Kto je skutočne postihnutý?
Toto pravidlo je široké: ak vaša spoločnosť spracúva osobné údaje fyzických osôb s bydliskom v Európskej únii, ste dotknutí. To sa vzťahuje na miestneho predajcu spravujúceho vernostný program, ako aj na holdingovú spoločnosť spravujúcu medzinárodnú skupinu.
V popredí sú traja aktéri: prevádzkovatelia údajov, spracovatelia údajov (poskytovatelia IT služieb, marketingové agentúry, poskytovatelia hostingu) a prípadní spoloční prevádzkovatelia. Každý z nich môže byť sankcionovaný nezávisle, čo je skutočnosť, o ktorej si mnohé spoločnosti neuvedomujú.
Prečo sa táto téma opäť stáva horúcou témou?
Dlho sa zdalo, že uplatňovanie GDPR je nerovnomerné. Tieto časy sú preč. V roku 2022 zaviedol CNIL (francúzsky úrad pre ochranu údajov) zjednodušený sankčný postup, ktorý mu umožňuje rýchlo ukladať pokuty až do výšky 20 000 eur bez zverejnenia identity organizácie. V dôsledku toho bolo v roku 2024 udelených 69 zjednodušených sankcií, čo je takmer trikrát viac ako v roku 2023.
Vo významných prípadoch sumy prudko stúpajú. Len v roku 2025 predstavovali dve rozhodnutia týkajúce sa súborov cookie sumu 475 miliónov eur, z toho 325 miliónov eur pre Google a 150 miliónov eur pre Shein. Posolstvo je jasné: menej prípadov, ale exemplárne sankcie.
Aká sankcia sa vzťahuje na spoločnosť, ktorá nedodržiava GDPR?
Administratívne pokuty uložené CNIL
GDPR stanovuje dva stropy. Prvý, do 10 miliónov EUR alebo 2 % globálneho ročného obratu, sa zameriava na porušenia, ako je absencia registra spracovania alebo nevykonanie posúdenia vplyvu. Druhý, do 20 miliónov EUR alebo 4 % globálneho obratu, penalizuje najzávažnejšie porušenia: nedostatok právneho základu, porušenie práv dotknutých osôb a neregulované medzinárodné prenosy.
Najvýznamnejšou pokutou CNIL v posledných rokoch nie je pokuta vo výške niekoľkých miliónov eur, ale skôr pokuta uložená v decembri 2024 spoločnosti Amazon France Logistique: 32 miliónov eur za sledovanie, ktoré bolo považované za neprimerané sledovaniu vychystávačov objednávok. Posolstvo je jasné: aj systém prezentovaný ako „produktívny“ môže prekročiť hranicu nezákonnosti, ak narúša súkromie zamestnancov.
Trestné sankcie za GDPR
Okrem administratívnych aspektov francúzsky trestný zákonník stanovuje tresty súvisiace s GDPR až do výšky piatich rokov odňatia slobody a pokutu 300 000 eur pre fyzické osoby a 1,5 milióna eur pre právnické osoby. Tieto sankcie sa vzťahujú na podvodné zhromažďovanie údajov, spracovanie citlivých údajov bez právneho základu a zneužitie údajov. Hoci sú takéto trestné stíhania zriedkavé, možno ich pridať do postupu CNIL (francúzskeho úradu na ochranu údajov).
Nepriame dôsledky, často tie najnákladnejšie
Sankcia podľa GDPR má náklady, ktoré ďaleko presahujú samotnú pokutu: poškodenie imidžu, najmä na trhoch B2B, kde sa súlad stal kritériom nákupu; strata zmlúv, keďže niektorí klienti teraz požadujú formálny dôkaz o súlade vo svojich výzvach na predkladanie ponúk; žaloby o nápravu zo strany dotknutých osôb, individuálne alebo prostredníctvom hromadných žalôb; interné náklady na nápravu často prevyšujúce samotnú pokutu.
Ako sa spúšťa audit CNIL?
Zdroje a formy kontroly
Audit CNIL môže byť iniciovaný sťažnosťou (CNIL ich v roku 2024 dostala takmer 17 800), oznámením o porušení zaslaným spoločnosťou, každoročným prioritným problémom alebo negatívnym mediálnym pokrytím. Existujú štyri formáty: kontrola na mieste, vypočutie, online preskúmanie a preskúmanie dokumentov. Druhý uvedený, s použitím podrobného dotazníka, je najčastejší a najviac podceňovaný.
Postup
Ak sa zistia porušenia, CNIL najprv vydá formálne oznámenie s termínom. V roku 2024 bolo vydaných 180 formálnych oznámení. Toto je často posledná šanca vyhnúť sa verejnej sankcii. V opačnom prípade užší panel začne konanie, ktoré môže trvať šesť až osemnásť mesiacov. Viac informácií nájdete na Viqtorov sprievodca auditom súladu s GDPR.
Najčastejšie oblasti zraniteľnosti v podnikaní
Chybná správa údajov
Toto je primárny rizikový faktor. Mnoho spoločností v roku 2018 vypracovalo politiku GDPR, archivovalo ju a nikdy sa k nej nevrátilo. Nástroje, poskytovatelia služieb a toky údajov sa však neustále vyvíjajú. Bez neustáleho monitorovania sa priepasť s realitou zväčšuje. Táto otázka spadá výlučne do kompetencie manažmentu: zásada zodpovednosti zakotvená v článku 5.2 GDPR vyžaduje preukázanie súladu kedykoľvek. Nejde o povinnosť prostriedkov, ale o povinnosť dôkazu.
Absencia alebo zlé umiestnenie zodpovednej osoby
Vymenovanie zodpovednej osoby (DPO) je povinné pre verejné orgány, organizácie spracúvajúce citlivé údaje vo veľkom rozsahu alebo tie, ktoré systematicky monitorujú jednotlivcov. V praxi mnohé spoločnosti profitujú z vymenovania zodpovednej osoby aj bez formálnej povinnosti, pretože to posilňuje reťazec zodpovednosti. DPO však musí mať potrebné zdroje na konanie: priamy prístup k vedeniu, rozpočet, nezávislosť a zapojenie sa do projektov. Niekoľko nedávnych sankcií sa konkrétne zameralo na spoločnosti, ktoré vymenovali čisto formálnu DPO.
Nedostatočné technické zabezpečenie
Toto sa stalo hlavným dôvodom pre významné sankcie. V roku 2025 sa 29 % európskych pokút týkalo nedostatočných technických a organizačných opatrení. Prípad Free and Free Mobile, sankcionovaný v januári 2026 celkovou sumou 42 miliónov eur, tento bod dokonale ilustruje: absencia viacfaktorového overovania pri prístupe k VPN a neefektívnosť systémov detekcie únikov boli považované za závažné porušenia po tom, čo narušenie ohrozilo 24 miliónov zmlúv.
Na štruktúrovanie tohto rozmeru, Modul riadenia GDPR od spoločnosti Viqtor ponúka priamo použiteľný operačný rámec biblickej jednoduchosti.
Chcete konkrétne posúdiť svoju úroveň expozície? Tím Viqtor vám môže pomôcť v diagnostike prispôsobenej vášmu podnikaniu.
Budovanie efektívneho prístupu k dodržiavaniu GDPR
Mapa pred opravou
Žiadny seriózny proces dodržiavania GDPR sa nezačína bez komplexného mapovania činností spracovania údajov. Tento krok je nevyhnutný pre všetko ostatné: identifikáciu tokov údajov, účelov, príjemcov, období uchovávania a právnych základov. Výsledné informácie sa zadávajú do registra spracovania, ktorý je povinným dokumentom a prvou požadovanou položkou v prípade auditu CNIL.
Zabezpečovanie zmlúv a subdodávateľský reťazec
Každý poskytovateľ služieb, ktorý spracováva údaje vo vašom mene, sa musí riadiť zmluvou v súlade s článkom 28 GDPR: poskytovateľ hostingu, vydavateľ SaaS, marketingová agentúra, mzdová spoločnosť. Jedna chýbajúca klauzula môže stačiť na to, aby ste niesli zodpovednosť v prípade úniku údajov v priestoroch subdodávateľa. Tento bod je o to dôležitejší, že mnohé nástroje prenášajú údaje mimo Európskej únie, čo si vyžaduje špecifické záruky, ktoré sú zriedkavo formalizované.
Implementácia udržateľného riadenia
Súlad s predpismi nie je projekt, ale proces. Zahŕňa to každoročné preskúmanie činností spracovania údajov, zdokumentovaný postup riadenia porušení (oznámenie do 72 hodín), plán školení, monitorovanie žiadostí o práva dotknutých osôb a súhrnný prehľad pre manažment. Sprievodca Viqtora k osobným údajom podrobne popisuje tieto osvedčené postupy.
Na záver
Riziko nedodržiavania GDPR sa za posledné dva roky zmenilo. Stalo sa pravdepodobnejším, pretože kontroly sa stávajú štandardizovanejšími. Nákladnejším, pretože úrady prijímajú stratégiu ukladania exemplárnych pokút. Viditeľnejším, pretože dodržiavanie predpisov sa stáva zmluvným štandardom, ktorý očakávajú vaši zákazníci a partneri.
Pre lídra už otázkou nie je, či sa úsilie oplatí, ale ako ho efektívne štruktúrovať. Dobre prevedený prístup – mapovanie, riadenie, bezpečnosť a monitorovanie – je vždy lacnejší ako sankcia a z dlhodobého hľadiska predstavuje skutočnú konkurenčnú výhodu.
Chcete si zabezpečiť súlad s predpismi? Porozprávajte sa s odborníkom z Viqtoru štruktúrovať svoj prístup v priebehu času.
Často kladené otázky – Vaše otázky ako lídra
Ktoré spoločnosti sú ovplyvnené rizikami nedodržiavania GDPR?
Všetky. Hneď ako spoločnosť spracúva údaje fyzických osôb s bydliskom v Európskej únii – zákazníkov, potenciálnych zákazníkov, zamestnancov, dodávateľov – spadá do rozsahu pôsobnosti GDPR. Veľkosť, status a odvetvie nehrajú žiadnu rolu. V roku 2024 sa takmer 8 z 10 sankcií udelených CNIL (francúzskym úradom na ochranu údajov) zameriavalo na mikropodniky a malé a stredné podniky.
Čo sa stane, ak CNIL začne vyšetrovanie?
CNIL (francúzsky úrad na ochranu údajov) najprv zašle oznámenie poštou, predvolaním alebo návštevou na mieste. Spoločnosť má potom lehotu na poskytnutie požadovaných dokumentov: register spracovania, zásady ochrany osobných údajov, subdodávateľské zmluvy a bezpečnostné opatrenia. Ak sa zistia akékoľvek nedostatky, vydá sa formálne oznámenie, ktorým sa začína lehota na zhodu. Ak sa situácia nenapraví, začne sa sankčné konanie.
Môže byť subdodávateľ penalizovaný za nedodržiavanie GDPR?
Áno, a stáva sa to pravidelne. GDPR ukladá spracovateľom údajov špecifické povinnosti: bezpečnosť, záznamy, oznamovanie porušení a dodržiavanie zdokumentovaných pokynov. Pokuta CNIL sa môže týkať iba spracovateľa údajov, iba prevádzkovateľa údajov alebo oboch. Zmluvy podľa článku 28 sú preto nevyhnutné na objasnenie toho, kto je za čo zodpovedný.
Ako rýchlo znížiť riziko nedodržiavania GDPR?
Do 90 dní je možné vykonať tri opatrenia s vysokým vplyvom: audit a aktualizáciu registra spracovania; overenie, či všetky subdodávateľské zmluvy obsahujú povinné ustanovenia článku 28; a posilnenie základného technického zabezpečenia (viacfaktorové overovanie, šifrovanie, prísna správa prístupu). Tieto tri opatrenia pokrývajú väčšinu nedávnych dôvodov na sankcie.
Aké sú maximálne pokuty za nedodržiavanie GDPR?
GDPR stanovuje dve maximálne pokuty: do výšky 10 miliónov EUR alebo 2 % globálneho ročného obratu za porušenia prvej úrovne a do výšky 20 miliónov EUR alebo 4 % globálneho obratu za závažné porušenia (nedostatok právneho základu, porušenie práv, neregulované prenosy údajov). Okrem týchto administratívnych sankcií existujú aj trestné sankcie podľa francúzskeho trestného zákonníka.
Príklady porušení GDPR, ktoré viedli k významným sankciám?
Niekoľko prípadov vyniká: Meta, pokutovaná vo výške 1,2 miliardy eur v roku 2023 za prenos údajov do Spojených štátov; Uber, pokutovaný vo výške 290 miliónov eur v roku 2024 za nezabezpečené prenosy; Amazon France Logistique, pokutovaný vo výške 32 miliónov eur v roku 2024 za neprimerané monitorovanie zamestnancov; a Google, pokutované vo výške 325 miliónov eur a Shein, pokutované vo výške 150 miliónov eur v roku 2025 za porušenie pravidiel používania súborov cookie. Tieto prípady ilustrujú rozsah rizík a rozmanitosť sankcionovaných priestupkov.