GDPR a Privacy
GDPR. Tie štyri písmená vyvolávajú strach u každého foundera. Ale realita je jednoduchšia: GDPR nie je prekážka - je to framework, ktorý keď pochopíš, chráni teba aj tvojich používateľov.
GDPR v skratke
GDPR (General Data Protection Regulation) platí od 2018 pre všetkých, kto spracúva osobné údaje občanov EÚ - bez ohľadu na to, kde firma sídli.
Osobné údaje = všetko, čo identifikuje osobu:
- Meno, email, telefón
- IP adresa, cookies
- Lokalizačné dáta
- Biometrické údaje
Platí pre každého
Ak máš čo len jeden email od EÚ občana, GDPR sa ťa týka. Nezáleží na veľkosti firmy ani na tom, kde sídliš.
6 zákonných základov
Každé spracovanie osobných údajov potrebuje zákonný základ:
| Základ | Príklad | Kedy použiť |
|---|---|---|
| Súhlas | Newsletter signup | Ak ostatné základy neplatia |
| Zmluva | Doručovacia adresa | Potrebné na plnenie objednávky |
| Právna povinnosť | Faktúry 10 rokov | Zákon to vyžaduje |
| Vitálne záujmy | Zdravotné dáta v núdzi | Zriedka relevantné |
| Verejný záujem | Vládne služby | Pre startupy nerelevantné |
| Oprávnený záujem | Fraud prevention | Keď tvoj záujem prevažuje |
Zmluva > Súhlas
Ak môžeš zdôvodniť spracovanie cez zmluvu, urob to. Súhlas sa dá odvolať kedykoľvek, zmluva nie. Email pre doručenie = zmluva. Newsletter = súhlas.
Práva dotknutých osôb
GDPR dáva používateľom silné práva:
| Právo | Čo znamená | Lehota |
|---|---|---|
| Prístup | "Aké dáta o mne máte?" | 30 dní |
| Oprava | "Opravte moje dáta" | Bezodkladne |
| Vymazanie | "Zmažte moje dáta" | Bezodkladne |
| Prenosnosť | "Dajte mi moje dáta v strojovo čitateľnom formáte" | 30 dní |
| Námietka | "Nechcem, aby ste spracúvali moje dáta" | Bezodkladne |
Prakticky: Musíš mať proces, ako tieto žiadosti vybaviť. Malý startup = email a manuálny proces. Väčší startup = automatizovaný DSAR (Data Subject Access Request) systém.
Cookies a consent
Cookie banner nie je len otravný popup - je to právna povinnosť.
Kategórie cookies
| Kategória | Súhlas potrebný? | Príklad |
|---|---|---|
| Nevyhnutné | Nie | Session, login, košík |
| Analytické | Áno | Google Analytics |
| Marketingové | Áno | Facebook Pixel, remarketing |
| Funkčné | Áno (väčšinou) | Jazyk, preferencie |
Google Analytics
GA4 vyžaduje súhlas pred zapnutím. Ak zapneš tracking pred súhlasom, porušuješ GDPR. Použite cookie consent manager (Cookiebot, CookieYes).
Rakúsky startup (meno nezverejnené) mal cookie banner s jedným tlačidlom: "Súhlasím". Bez možnosti odmietnuť. Používateľ si sťažoval regulátorovi.
Výsledok:
- Pokuta €600,000 (pre väčší startup)
- Povinnosť prepracovať celý consent systém
- 6 mesiacov práce developerov na oprave
- PR škody
Čo robili zle:
- Žiadna možnosť odmietnuť
- Tracking bežal ešte pred zobrazením bannera
- "Nastavenia" boli schované za 3 kliky
Poučenie: Cookie banner musí mať rovnocenné možnosti "Prijať" a "Odmietnuť". Tracking až PO súhlase.
Správny cookie banner
Zle:
"Používame cookies. OK / Viac info"
Dobre:
"Používame cookies:
- Nevyhnutné (nemožno vypnúť)
- Analytické (popis)
- Marketingové (popis)
[Prijať všetky] [Odmietnuť] [Nastavenia]"
Data Processing Agreement (DPA)
S každým dodávateľom, ktorý má prístup k osobným údajom, potrebuješ DPA.
Typickí sprostredkovatelia
- Hosting: AWS, Vercel, Supabase
- Email: SendGrid, Mailchimp
- Platby: Stripe, PayPal
- Analytika: GA, Mixpanel
- CRM: HubSpot, Salesforce
Väčšina SaaS služieb má DPA online - len ho podpíš. Nájdeš ho v ich Terms of Service alebo Trust Center.
Supabase DPA
Supabase má DPA v Trust Center. Stačí akceptovať Terms of Service a DPA je automaticky účinný.
Privacy by Design
Lepšie než hasiť požiare je navrhovať systém správne od začiatku:
Princípy
- Dátová minimalizácia - zbieraj len to, čo potrebuješ
- Účelové obmedzenie - použi dáta len na pôvodný účel
- Presnosť - udržuj dáta aktuálne
- Obmedzené uloženie - zmaž, keď nepotrebuješ
- Bezpečnosť - šifruj, prístupové práva
Praktické tipy
- Soft delete pred hard delete - 30 dní na obnovenie
- Audit log - kto pristúpil k akým dátam
- Šifrovanie - at rest aj in transit
- Pseudonymizácia - oddeľ identifikátory od dát
Minimum pre startup
Deň 1 (0 EUR)
- Privacy Policy na webe (generátor: TermsFeed)
- Cookie banner s opt-in pre analytiku
- Email kontakt pre GDPR žiadosti
Seed stage (~500 EUR)
- DPA so všetkými dodávateľmi
- Záznam spracovateľských činností
- Právnik prejde Privacy Policy
Používateľ ti pošle GDPR žiadosť: 'Chcem všetky dáta, ktoré o mne máte, a potom ich zmažte.' Máš 30 dní. Čo urobíš?
Series A+ (1-5k EUR)
- DSAR automatizácia
- Security audit
- DPO (Data Protection Officer) - ak spracúvaš citlivé dáta
Pokuty a riziká
Maximálna pokuta: 20M EUR alebo 4% obratu
Realita pre startupy:
- Malé porušenia: výstraha alebo nápravné opatrenia
- Stredné porušenia: tisíce až desaťtisíce EUR
- Vážne porušenia (data breach bez hlásenia): státisíce EUR
72 hodín na hlásenie
Pri data breach musíš nahlásiť úradu do 72 hodín. Ak nenahlásiš, pokuta je vyššia. Maj incident response plán.
Typický scenár: V piatok o 20:00 zistíš, že niekto získal prístup k databáze. 72-hodinová lehota beží. Čo teraz?
Bez plánu:
- Panika, nikto nevie čo robiť
- CTO je na dovolenke bez signálu
- Nevieš, koho kontaktovať na úrade
- Používatelia sa dozvedajú z Twitteru
S plánom (priprav sa teraz):
- Jasný kontakt na incident response tím
- Šablóna hlásenia pre úrad (dataprotection.gov.sk)
- Šablóna emailu pre používateľov
- Checklist: čo urobiť prvých 4 hodín
Minimum: Priprav si základný incident response dokument (1 strana) a ulož ho niekde dostupné (nie len v systéme, ktorý môže byť kompromitovaný).
EU AI Act — deadline august 2026
Od 2. augusta 2026 platia hlavné požiadavky EU AI Act pre biznisy využívajúce AI systémy. Ak tvoj produkt využíva AI s vplyvom na používateľov (odporúčania, skóring, personalizácia), potrebuješ:
- Zaradiť AI systém podľa rizikovej kategórie
- Dokumentovať tréningové dáta a výstupy pre high-risk systémy
- Implementovať human oversight pre high-risk použitia
- Pre SME: pokuty sú limitované na nižší strop (viď digitálny omnibus)
Kľúčové poznatky
- Zákonný základ pre každé spracovanie - zmluva > súhlas
- Cookie consent pred trackingom - nie naopak
- DPA s každým dodávateľom - väčšina má online
- Privacy by Design - zbieraj minimum, šifruj, zmazávaj
- 72 hodín na hlásenie breachov - maj plán
- EU AI Act (od aug 2026) - ak robíš AI produkt, over rizikovú kategóriu
📚 Dodatočné materiály
Základné čítanie
- Úrad na ochranu osobných údajov SR: dataprotection.gov.sk
- GDPR.eu: Complete Guide
SK/CZ Zdroje
Podcasty:
- Ecommerce Bridge - GDPR pre startupy - Spotify
- Podnicast - Data privacy - podnicast.sk
GDPR nástroje:
- TermsFeed - termsfeed.com - Privacy Policy generátor
- Cookiebot - cookiebot.com - Cookie consent
- Iubenda - iubenda.com - Compliance platforma
- OneTrust - Enterprise GDPR
SK GDPR zdroje:
- Úrad na ochranu OÚ - dataprotection.gov.sk
- GDPR.sk - SK príručky a návody
- Podnikajte.sk - GDPR pre podnikateľov
GDPR checklist pre startupy:
- Privacy Policy na webe (povinné)
- Cookie banner s opt-in pre analytiku
- DPA so všetkými dodávateľmi (AWS, Supabase, Stripe)
- Email kontakt pre GDPR žiadosti
- Data breach plán - 72 hodín na hlásenie
Zákonné základy spracovania:
- Zmluva - najlepšie pre startupy
- Oprávnený záujem - marketing (opatrne)
- Súhlas - newsletter (double opt-in)
Pokuty:
- Max: 20M EUR alebo 4% obratu
- Realita pre startupy: výstraha → tisíce EUR
DPA pre bežné služby:
- Supabase - Trust Center
- Vercel - DPA v Terms
- Stripe - Online DPA
- SendGrid/Mailchimp - DPA sekcia
Knihy:
- GDPR Guide - Praktická príručka
- Privacy by Design - Ann Cavoukian
Skopiruj prompt a vloz do obľúbenej AI pre personalizovane učenie.
Odpovedz na 3 otázky