Skip to Content

GDPR a zabezpečení dat: co po vás žádá technická stránka

07/30/2026 | Roman Jonas

July 30, 2026 by
GDPR a zabezpečení dat: co po vás žádá technická stránka
Roman Jonas

GDPR si spousta firem plete s papírováním. Souhlasy, zásady, cookies. Jenže nařízení má i druhou, tvrdší půlku: musíte osobní data skutečně chránit. Článek 32 GDPR přímo žádá „vhodná technická a organizační opatření". Když data unikne kvůli slabému zabezpečení, nepomůže sebelepší dokumentace. Tenhle text je o té technické stránce, ne o právu.

Nejsme právníci a tohle není právní poradenství. Díváme se na GDPR z pohledu bezpečnosti: co musíte technicky zvládnout, aby osobní data byla opravdu v bezpečí.

Co GDPR technicky vyžaduje

Nařízení schválně neříká „použijte tento software". Žádá přiměřenou ochranu podle míry rizika. V praxi z toho vychází několik základních opatření:

  • Řízení přístupů. K osobním datům se dostane jen ten, kdo je ke své práci potřebuje. Žádné sdílené účty, žádná univerzální hesla.
  • Šifrování. Citlivá data zašifrovaná při uložení i při přenosu. Když nosič nebo spojení unikne, data zůstanou nečitelná.
  • Pseudonymizace. Kde to jde, oddělit identitu od dat, aby samotný záznam nešel snadno přiřadit k člověku.
  • Zálohy a obnovitelnost. Schopnost data obnovit po výpadku nebo útoku. GDPR výslovně zmiňuje dostupnost a odolnost.
  • Pravidelné testování. Nařízení chce, abyste účinnost opatření průběžně ověřovali. K tomu slouží audit a penetrační test.

Únik dat a lhůta 72 hodin

Když dojde k porušení zabezpečení osobních dat, GDPR ukládá ohlásit ho dozorovému úřadu zpravidla do 72 hodin. A pokud hrozí vysoké riziko pro lidi, informovat i je. Většina úniků přitom nezačíná sofistikovaným útokem, ale banální cestou: někdo klikne na phishing, nebo firmu zasáhne ransomware, který data nejen zašifruje, ale i ukradne. Prevence úniku a plnění GDPR jsou proto tatáž práce.

Kde firmy nejčastěji chybují

Nejde většinou o zlou vůli, ale o zanedbání. Sdílené přístupy, roky neaktualizovaný systém, zálohy, které nikdo netestoval, osobní data na místech, o kterých nikdo neví. GDPR audit z pohledu bezpečnosti tahle slabá místa odhalí dřív, než je najde útočník nebo kontrola.

Jak k tomu přistoupit

Začněte přehledem: jaká osobní data máte, kde jsou a kdo k nim může. Pak nasaďte základní opatření, řízení přístupů, šifrování, zálohy, a pravidelně ověřujte, že fungují. Rámec ISO 27001 tohle celé systematicky pokrývá a s plněním GDPR se z velké části překrývá.

Časté dotazy

Stačí mít zpracované dokumenty?

Ne. Dokumentace je nutná, ale sama data neochrání. Když uniknou kvůli slabému zabezpečení, papíry vás nezachrání. GDPR chce reálná technická opatření.

Souvisí GDPR s penetračním testem?

Ano. Nařízení žádá pravidelné ověřování účinnosti opatření. Penetrační test je jeden ze způsobů, jak doložit, že jsou osobní data skutečně chráněná.

Co si z toho odnést

GDPR není jen o souhlasech a zásadách. Vyžaduje osobní data reálně chránit: řídit přístupy, šifrovat, zálohovat a pravidelně testovat. Prevence úniku a plnění GDPR jsou v praxi jedna a tatáž práce.

Prověříme technickou stránku vaší ochrany osobních dat a najdeme slabá místa. Domluvte si nezávaznou konzultaci nebo se podívejte na naše služby v kybernetické bezpečnosti.

Penetrační test webu vs. interní sítě: jaký je rozdíl