Preskočiť na obsah
ŠtartniSa
Učiť saNástrojeUdalostiO projekteFAQ
Prihlásiť saVytvoriť účet
ŠtartniSa
Učiť saNástrojeUdalosti

Používame cookies

Táto stránka používa cookies na zlepšenie tvojho zážitku. Nevyhnutné cookies sú vždy aktívne. Ostatné cookies môžeš prijať alebo odmietnuť. Viac informácií

GDPR a Privacy | ŠtartniSa | ŠtartniSa
  1. Domov
  2. Moduly
  3. Legal Basics
  4. GDPR a Privacy
6 min6

GDPR a Privacy

6 minút
+10 XP

GDPR. Tie štyri písmená vyvolávajú strach u každého foundera. Ale realita je jednoduchšia: GDPR nie je prekážka - je to framework, ktorý keď pochopíš, chráni teba aj tvojich používateľov.

GDPR v skratke

GDPR (General Data Protection Regulation) platí od 2018 pre všetkých, kto spracúva osobné údaje občanov EÚ - bez ohľadu na to, kde firma sídli.

Osobné údaje = všetko, čo identifikuje osobu:

  • Meno, email, telefón
  • IP adresa, cookies
  • Lokalizačné dáta
  • Biometrické údaje

Platí pre každého

Ak máš čo len jeden email od EÚ občana, GDPR sa ťa týka. Nezáleží na veľkosti firmy ani na tom, kde sídliš.

6 zákonných základov

Každé spracovanie osobných údajov potrebuje zákonný základ:

ZákladPríkladKedy použiť
SúhlasNewsletter signupAk ostatné základy neplatia
ZmluvaDoručovacia adresaPotrebné na plnenie objednávky
Právna povinnosťFaktúry 10 rokovZákon to vyžaduje
Vitálne záujmyZdravotné dáta v núdziZriedka relevantné
Verejný záujemVládne službyPre startupy nerelevantné
Oprávnený záujemFraud preventionKeď tvoj záujem prevažuje

Zmluva > Súhlas

Ak môžeš zdôvodniť spracovanie cez zmluvu, urob to. Súhlas sa dá odvolať kedykoľvek, zmluva nie. Email pre doručenie = zmluva. Newsletter = súhlas.

Práva dotknutých osôb

GDPR dáva používateľom silné práva:

PrávoČo znamenáLehota
Prístup"Aké dáta o mne máte?"30 dní
Oprava"Opravte moje dáta"Bezodkladne
Vymazanie"Zmažte moje dáta"Bezodkladne
Prenosnosť"Dajte mi moje dáta v strojovo čitateľnom formáte"30 dní
Námietka"Nechcem, aby ste spracúvali moje dáta"Bezodkladne

Prakticky: Musíš mať proces, ako tieto žiadosti vybaviť. Malý startup = email a manuálny proces. Väčší startup = automatizovaný DSAR (Data Subject Access Request) systém.

Cookies a consent

Cookie banner nie je len otravný popup - je to právna povinnosť.

Kategórie cookies

KategóriaSúhlas potrebný?Príklad
NevyhnutnéNieSession, login, košík
AnalytickéÁnoGoogle Analytics
MarketingovéÁnoFacebook Pixel, remarketing
FunkčnéÁno (väčšinou)Jazyk, preferencie

Google Analytics

GA4 vyžaduje súhlas pred zapnutím. Ak zapneš tracking pred súhlasom, porušuješ GDPR. Použite cookie consent manager (Cookiebot, CookieYes).

Rakúsky startup (meno nezverejnené) mal cookie banner s jedným tlačidlom: "Súhlasím". Bez možnosti odmietnuť. Používateľ si sťažoval regulátorovi.

Výsledok:

  • Pokuta €600,000 (pre väčší startup)
  • Povinnosť prepracovať celý consent systém
  • 6 mesiacov práce developerov na oprave
  • PR škody

Čo robili zle:

  • Žiadna možnosť odmietnuť
  • Tracking bežal ešte pred zobrazením bannera
  • "Nastavenia" boli schované za 3 kliky

Poučenie: Cookie banner musí mať rovnocenné možnosti "Prijať" a "Odmietnuť". Tracking až PO súhlase.

Správny cookie banner

Zle:

"Používame cookies. OK / Viac info"

Dobre:

"Používame cookies:
- Nevyhnutné (nemožno vypnúť)
- Analytické (popis)
- Marketingové (popis)

[Prijať všetky] [Odmietnuť] [Nastavenia]"

Data Processing Agreement (DPA)

S každým dodávateľom, ktorý má prístup k osobným údajom, potrebuješ DPA.

Typickí sprostredkovatelia

  • Hosting: AWS, Vercel, Supabase
  • Email: SendGrid, Mailchimp
  • Platby: Stripe, PayPal
  • Analytika: GA, Mixpanel
  • CRM: HubSpot, Salesforce

Väčšina SaaS služieb má DPA online - len ho podpíš. Nájdeš ho v ich Terms of Service alebo Trust Center.

Supabase DPA

Supabase má DPA v Trust Center. Stačí akceptovať Terms of Service a DPA je automaticky účinný.

Privacy by Design

Lepšie než hasiť požiare je navrhovať systém správne od začiatku:

Princípy

  1. Dátová minimalizácia - zbieraj len to, čo potrebuješ
  2. Účelové obmedzenie - použi dáta len na pôvodný účel
  3. Presnosť - udržuj dáta aktuálne
  4. Obmedzené uloženie - zmaž, keď nepotrebuješ
  5. Bezpečnosť - šifruj, prístupové práva

Praktické tipy

  • Soft delete pred hard delete - 30 dní na obnovenie
  • Audit log - kto pristúpil k akým dátam
  • Šifrovanie - at rest aj in transit
  • Pseudonymizácia - oddeľ identifikátory od dát

Minimum pre startup

Deň 1 (0 EUR)

  • Privacy Policy na webe (generátor: TermsFeed)
  • Cookie banner s opt-in pre analytiku
  • Email kontakt pre GDPR žiadosti

Seed stage (~500 EUR)

  • DPA so všetkými dodávateľmi
  • Záznam spracovateľských činností
  • Právnik prejde Privacy Policy
Čo by si urobil?

Používateľ ti pošle GDPR žiadosť: 'Chcem všetky dáta, ktoré o mne máte, a potom ich zmažte.' Máš 30 dní. Čo urobíš?

Series A+ (1-5k EUR)

  • DSAR automatizácia
  • Security audit
  • DPO (Data Protection Officer) - ak spracúvaš citlivé dáta

Pokuty a riziká

Maximálna pokuta: 20M EUR alebo 4% obratu

Realita pre startupy:

  • Malé porušenia: výstraha alebo nápravné opatrenia
  • Stredné porušenia: tisíce až desaťtisíce EUR
  • Vážne porušenia (data breach bez hlásenia): státisíce EUR

72 hodín na hlásenie

Pri data breach musíš nahlásiť úradu do 72 hodín. Ak nenahlásiš, pokuta je vyššia. Maj incident response plán.

Typický scenár: V piatok o 20:00 zistíš, že niekto získal prístup k databáze. 72-hodinová lehota beží. Čo teraz?

Bez plánu:

  • Panika, nikto nevie čo robiť
  • CTO je na dovolenke bez signálu
  • Nevieš, koho kontaktovať na úrade
  • Používatelia sa dozvedajú z Twitteru

S plánom (priprav sa teraz):

  • Jasný kontakt na incident response tím
  • Šablóna hlásenia pre úrad (dataprotection.gov.sk)
  • Šablóna emailu pre používateľov
  • Checklist: čo urobiť prvých 4 hodín

Minimum: Priprav si základný incident response dokument (1 strana) a ulož ho niekde dostupné (nie len v systéme, ktorý môže byť kompromitovaný).

EU AI Act — deadline august 2026

Od 2. augusta 2026 platia hlavné požiadavky EU AI Act pre biznisy využívajúce AI systémy. Ak tvoj produkt využíva AI s vplyvom na používateľov (odporúčania, skóring, personalizácia), potrebuješ:

  • Zaradiť AI systém podľa rizikovej kategórie
  • Dokumentovať tréningové dáta a výstupy pre high-risk systémy
  • Implementovať human oversight pre high-risk použitia
  • Pre SME: pokuty sú limitované na nižší strop (viď digitálny omnibus)

Zdroj: EU AI Act implementačný timeline

Kľúčové poznatky

  • Zákonný základ pre každé spracovanie - zmluva > súhlas
  • Cookie consent pred trackingom - nie naopak
  • DPA s každým dodávateľom - väčšina má online
  • Privacy by Design - zbieraj minimum, šifruj, zmazávaj
  • 72 hodín na hlásenie breachov - maj plán
  • EU AI Act (od aug 2026) - ak robíš AI produkt, over rizikovú kategóriu

📚 Dodatočné materiály

Základné čítanie

  • Úrad na ochranu osobných údajov SR: dataprotection.gov.sk
  • GDPR.eu: Complete Guide

SK/CZ Zdroje

Podcasty:

  • Ecommerce Bridge - GDPR pre startupy - Spotify
  • Podnicast - Data privacy - podnicast.sk

GDPR nástroje:

  • TermsFeed - termsfeed.com - Privacy Policy generátor
  • Cookiebot - cookiebot.com - Cookie consent
  • Iubenda - iubenda.com - Compliance platforma
  • OneTrust - Enterprise GDPR

SK GDPR zdroje:

  • Úrad na ochranu OÚ - dataprotection.gov.sk
  • GDPR.sk - SK príručky a návody
  • Podnikajte.sk - GDPR pre podnikateľov

GDPR checklist pre startupy:

  • Privacy Policy na webe (povinné)
  • Cookie banner s opt-in pre analytiku
  • DPA so všetkými dodávateľmi (AWS, Supabase, Stripe)
  • Email kontakt pre GDPR žiadosti
  • Data breach plán - 72 hodín na hlásenie

Zákonné základy spracovania:

  1. Zmluva - najlepšie pre startupy
  2. Oprávnený záujem - marketing (opatrne)
  3. Súhlas - newsletter (double opt-in)

Pokuty:

  • Max: 20M EUR alebo 4% obratu
  • Realita pre startupy: výstraha → tisíce EUR

DPA pre bežné služby:

  • Supabase - Trust Center
  • Vercel - DPA v Terms
  • Stripe - Online DPA
  • SendGrid/Mailchimp - DPA sekcia

Knihy:

  • GDPR Guide - Praktická príručka
  • Privacy by Design - Ann Cavoukian

Skopiruj prompt a vloz do obľúbenej AI pre personalizovane učenie.

ChatGPT |Claude |Gemini |Perplexity
Otestuj si poznatky

Odpovedz na 3 otázky

1. Ktorý z nasledujúcich NIE JE zákonný základ pre spracovanie osobných údajov podľa GDPR?
2. Aká je maximálna pokuta za porušenie GDPR?
3. Data Processing Agreement (DPA) je potrebný s každým dodávateľom, ktorý má prístup k osobným údajom tvojich používateľov.
Späť5 / 6Ďalej