
Zodpovednou osobou roka 2025 sa stala JUDr. Lucia Bezáková
23/06/2026Úrad na ochranu osobných údajov SR začal v tejto veci konanie voči Ministerstvu spravodlivosti SR a avizoval, že o ďalšom vývoji bude verejnosť informovať. Úrad zároveň zverejnil informácie a odporúčania určené osobám, ktorých osobné údaje mohli byť prostredníctvom Obchodného registra zverejnené.
Aktuálna situácia zároveň opätovne poukazuje na širšiu systémovú otázku, na ktorú Spolok pre ochranu osobných údajov dlhodobo upozorňuje, a to potrebu riadneho posudzovania vplyvov na ochranu osobných údajov už pri príprave právnych predpisov, ktoré vytvárajú právny základ pre spracúvanie osobných údajov.
GDPR výslovne počíta s posudzovaním vplyvov na ochranu osobných údajov už v štádiu prijímania právneho základu spracúvania.
Podľa čl. 35 ods. 10 GDPR, ak je spracúvanie založené na čl. 6 ods. 1 písm. c) alebo e) GDPR, právny základ upravuje konkrétnu spracovateľskú operáciu alebo súbor operácií a posúdenie vplyvu na ochranu osobných údajov už bolo vykonané ako súčasť všeobecného posúdenia vplyvu v súvislosti s prijatím tohto právneho základu, nemusí sa za podmienok uvedených v tomto ustanovení opätovne vykonať posúdenie podľa čl. 35 ods. 1 až 7 GDPR.
Na toto ustanovenie nadväzuje recitál 93 GDPR, ktorý výslovne počíta s vykonaním takéhoto posúdenia v súvislosti s prijímaním práva členského štátu, na ktorom je založený výkon úloh orgánu verejnej moci alebo verejnoprávneho subjektu a ktoré upravuje konkrétnu spracovateľskú operáciu alebo súbor operácií.
GDPR zároveň v čl. 36 ods. 4 ukladá členským štátom povinnosť konzultovať s dozorným orgánom počas prípravy návrhu legislatívneho opatrenia, ktoré sa týka spracúvania osobných údajov. Recitál 96 spája túto konzultáciu so zabezpečením súladu zamýšľaného spracúvania s GDPR a so zmiernením rizík pre dotknuté osoby.
Tieto ustanovenia vytvárajú rámec, v ktorom má byť ochrana osobných údajov zohľadnená už pri tvorbe právneho základu spracúvania. Ak právna úprava zakladá spracúvanie, ktoré pravdepodobne povedie k vysokému riziku pre práva a slobody fyzických osôb, posúdenie týchto rizík má prebehnúť v čase, keď jeho výsledky ešte môžu ovplyvniť samotné nastavenie právnej úpravy.
Ak posúdenie spĺňajúce podmienky čl. 35 ods. 10 GDPR nebolo vykonané v legislatívnom procese, tým nie je dotknutá povinnosť prevádzkovateľa vykonať pred začatím spracúvania DPIA podľa čl. 35 ods. 1 GDPR, ak sú splnené podmienky tohto ustanovenia.
Posúdenie vplyvu v legislatívnom procese nemožno vnímať iba ako ďalšiu formálnu súčasť prípravy právneho predpisu.
Právna úprava môže určovať účel spracúvania, rozsah osobných údajov, okruh dotknutých osôb, príjemcov údajov, spôsob ich sprístupňovania alebo ďalšie podstatné parametre spracúvania. Ak sú tieto otázky vyriešené už právnym predpisom, pri následnej implementácii môže byť priestor prevádzkovateľa na ich zmenu výrazne obmedzený.
Riadne vykonané posúdenie vplyvu už v legislatívnej fáze umožňuje posúdiť nevyhnutnosť a primeranosť plánovaného spracúvania, identifikovať riziká pre práva a slobody fyzických osôb a zohľadniť potrebné záruky priamo v právnej úprave.
Dôležitým prínosom je aj jasné vymedzenie postavenia a zodpovednosti jednotlivých subjektov za konkrétne spracovateľské operácie z pohľadu GDPR. Pri komplexných informačných systémoch verejnej správy nemusí byť vždy samozrejmé, ktorý subjekt určuje účely a prostriedky konkrétneho spracúvania a nesie s tým spojené povinnosti prevádzkovateľa.
Aj tieto otázky by mali byť vyjasnené pred začatím spracúvania.
Spolok pre ochranu osobných údajov dlhodobo upozorňuje na potrebu vytvorenia systematického mechanizmu, ktorý zabezpečí posudzovanie vplyvov na ochranu osobných údajov pri príprave právnych predpisov predpokladajúcich spracúvanie osobných údajov.
Všeobecné posúdenie vybraných vplyvov právneho predpisu nemožno samo osebe považovať za posúdenie vplyvu podľa čl. 35 GDPR, pokiaľ svojím obsahom a rozsahom nespĺňa požiadavky stanovené GDPR.
Považujeme za potrebné, aby slovenský legislatívny proces vytvoril jasný mechanizmus, ktorý zabezpečí, že pri právnych predpisoch zakladajúcich alebo významne meniacich spracúvanie osobných údajov bude už počas ich prípravy posúdené riziko pre práva a slobody fyzických osôb a v prípadoch spĺňajúcich podmienky čl. 35 GDPR bude vykonané zodpovedajúce posúdenie vplyvu.
Osobitný význam má tento postup pri právnych úpravách predpokladajúcich rozsiahle spracúvanie osobných údajov, vytváranie alebo prepájanie verejných registrov, verejné sprístupňovanie údajov, zavádzanie nových technológií alebo iné spracovateľské operácie spojené s vysokým rizikom.
V súvislosti s novou právnou úpravou Obchodného registra považujeme za relevantné, že Úrad na ochranu osobných údajov SR už počas legislatívneho procesu upozornil na riziká súvisiace so zverejňovaním osobných údajov v dokumentoch.
Identifikácia takýchto rizík v legislatívnom procese poukazuje na význam ich systematického posúdenia a zohľadnenia ešte pred začatím spracúvania. DPIA má v tomto procese preventívnu funkciu, umožňuje identifikované riziká vyhodnotiť z hľadiska ich pravdepodobnosti a závažnosti a určiť opatrenia potrebné na ich zmiernenie.
Aktuálna situácia preto opätovne poukazuje na potrebu systémového zakotvenia posudzovania vplyvov na ochranu osobných údajov v slovenskom legislatívnom procese v súlade s rámcom stanoveným GDPR.
Takýto postup prispeje k ochrane práv dotknutých osôb, k jasnejšiemu vymedzeniu zodpovednosti za spracúvanie osobných údajov a zároveň k väčšej právnej istote orgánov verejnej moci a ďalších subjektov, ktoré prijatú právnu úpravu následne aplikujú.
Posúdenie vplyvu na ochranu osobných údajov má plniť predovšetkým preventívnu funkciu. Jeho miesto je preto v čase, keď jeho závery ešte môžu ovplyvniť právne a následne aj technické nastavenie plánovaného spracúvania.
