DPIA whistleblowing: kdy je posouzení dopadů povinné

Ano, DPIA pro whistleblowingový systém budete ve většině případů potřebovat. Zpracování oznámení totiž typicky zahrnuje citlivé osobní údaje, úzký okruh přístupových oprávnění a dlouhodobé uchovávání záznamů, což čl. 35 GDPR řadí mezi zpracování s pravděpodobně vysokým rizikem pro práva oznamovatelů.
Udělejte hned tři věci: zkontrolujte rozsah zpracování (jaké kategorie údajů systém sbírá a od koho), proveďte předběžné posouzení rizik (kdo má přístup a jak dlouho se data uchovávají) a zapojte DPO nebo právní oddělení dřív, než systém spustíte. Směrnice EU 2019/1937 i český zákon č. 171/2023 Sb. počítají s tím, že interní oznamovací kanál zpracovává citlivé informace o třetích osobách, ne jen o oznamovateli samotném.
Klíčové poznatky
DPIA pro whistleblowingový systém je u zpracování zaměstnaneckých a citlivých údajů podle čl. 35 GDPR povinná častěji, než firmy čekají.
| Bod | Podrobnosti |
|---|---|
| Právní spouštěč | Podle čl. 35 GDPR je DPIA povinná při pravděpodobně vysokém riziku, což whistleblowing často splňuje. |
| Hlavní rizika | Reidentifikace oznamovatele, zvláštní kategorie údajů a nadměrný interní přístup vyžadují konkrétní opatření. |
| Konzultace úřadu | Čl. 36 GDPR vyžaduje konzultaci, pokud po opatřeních zůstává riziko vysoké. |
| Volba dodavatele | Ashio poskytuje auditní stopu, anonymní hlášení a hosting v EU, což usnadňuje podklady pro DPIA. |
Obsah
- Kdy je DPIA pro whistleblowingový systém povinná?
- Jak provést DPIA krok za krokem u whistleblowingu?
- Jaká rizika ochrany osobních údajů whistleblowing přináší?
- Jaká opatření DPIA u whistleblowingu obvykle navrhuje?
- Kdy konzultovat úřad podle čl. 36 a jak DPIA zdokumentovat
- Jak vybrat SaaS dodavatele whistleblowingu bez rizika pro DPIA?
- Ashio pomáhá dokumentovat DPIA pro whistleblowingový systém
- Zdroje
Kdy je DPIA pro whistleblowingový systém povinná?
Zákonná spouštěcí podmínka je jasná: podle čl. 35 GDPR musíte provést DPIA, pokud zpracování „pravděpodobně“ povede k vysokému riziku pro práva a svobody subjektů údajů. U whistleblowingu to platí častěji, než firmy čekají, zejména tam, kde se hlášení týkají zaměstnanců, jejich chování nebo podezření z trestné činnosti.
Konkrétní spouštěče, které DPIA vyžadují téměř vždy:
- Zpracování zvláštních kategorií údajů, tedy informací o zdraví, sexuální orientaci nebo údajů o trestných činech třetích osob.
- Rozsáhlé, systematické zpracování zaměstnaneckých údajů napříč celou organizací.
- Jakákoliv forma profilování oznamovatelů nebo obviněných osob na základě historie hlášení.
- Dlouhodobé a systematické sledování interních procesů, kam whistleblowingové kanály obvykle patří.
Odborné analýzy DPIA potvrzují, že povinnost nastává právě u zpracování zaměstnaneckých a citlivých údajů podstatně častěji, než si organizace myslí. Německý dozorový orgán DSK navíc ve svém seznamu zpracování vyžadujících DSFA explicitně uvádí systémy pro oznamování nesrovnalostí jako jeden z typových případů.
Profesionální tip: Než začnete s plnou DPIA, projděte si dostupné seznamy dozorových úřadů (DSK, národní blacklisty). Fungují jako rychlý první filtr, který vám ušetří týdny práce, pokud váš případ jasně spadá pod povinné posouzení.
Jak provést DPIA krok za krokem u whistleblowingu?
DPIA pro oznamovací kanál se řídí stejnou logikou jako klasické posouzení dopadů, ale s několika specifiky. Praktické právní průvodce doporučují postupovat v pěti jasně oddělených krocích.
- Definujte rozsah a účel zpracování (1 až 2 týdny). Určete, kdo systém spravuje, jaké kategorie údajů sbírá, odkud data pocházejí a zda jde o interní kanál, externí kanál, nebo obojí současně.
- Posuďte nezbytnost a přiměřenost (týden). Ověřte, že sbíráte jen údaje skutečně potřebné k prošetření oznámení, ne vše, co systém technicky umí zaznamenat.
- Identifikujte rizika pro práva subjektů údajů (1 až 2 týdny). Zaměřte se na riziko znovuidentifikace oznamovatele, riziko odvety a riziko neoprávněného přístupu k případu.
- Navrhněte a zaveďte opatření (2 týdny). Ke každému identifikovanému riziku přiřaďte konkrétní technické nebo organizační opatření a znovu přehodnoťte zbytkové riziko.
- Zaznamenejte rozhodnutí a zbytkové riziko. Pokud po opatřeních zůstává riziko vysoké, čl. 36 GDPR vyžaduje konzultaci s dozorovým úřadem před spuštěním zpracování.
Praktický checklist pro fázi hodnocení rizik zahrnuje:
- Kdo všechno má technický i faktický přístup k obsahu hlášení.
- Jak dlouho se data uchovávají a kdo o mazání rozhoduje.
- Zda systém umožňuje anonymní podání bez nutnosti registrace.
- Jaké metadata (IP adresa, čas podání, zařízení) systém automaticky ukládá.
Celý proces od zahájení po podpis závěrečné zprávy trvá v běžné organizaci několik týdnů, pokud se zapojí DPO od prvního kroku.
Jaká rizika ochrany osobních údajů whistleblowing přináší?
Whistleblowingové systémy mají specifický rizikový profil, který se liší od běžných HR aplikací. DPIA musí primárně změřit čtyři oblasti.
- Reidentifikace oznamovatele. Riziko nevzniká jen z explicitních identifikačních údajů, ale i z kontextových metadat, jako je čas podání, oddělení nebo styl psaní.
- Zvláštní kategorie údajů. Hlášení často obsahují informace o podezření z trestné činnosti nebo zdravotním stavu obviněné osoby, což vyžaduje přísnější právní základ zpracování.
- Nadměrný interní přístup. Špatně nastavené role umožňují, aby si hlášení přečetl kdokoliv z HR nebo compliance týmu, ne jen pověřená osoba.
- Uchovávání dat a auditní stopa. Příliš dlouhá retence zvyšuje expozici, zatímco chybějící auditní záznam znemožňuje prokázat, kdo měl k případu přístup.
Profesionální tip: Testujte reidentifikační riziko i na anonymizovaných datech. Pokud dokážete podle kombinace oddělení, data a popisu incidentu odhadnout, kdo hlášení podal, systém potřebuje silnější technická opatření, ne jen slib důvěrnosti.
Jaká opatření DPIA u whistleblowingu obvykle navrhuje?
Výstupem posouzení dopadů bývá konkrétní sada technických a organizačních opatření, ne obecná doporučení. Na technické straně jde typicky o pseudonymizaci nebo plnou anonymizaci oznamovatele, šifrování dat během přenosu i v klidu, oddělení databáze hlášení od ostatních firemních systémů a minimalizaci sbíraných polí na nutné minimum. Hosting v EU s jasně definovaným místem zpracování patří k standardním požadavkům dozorových úřadů.

Organizační opatření pak řeší lidskou stránku: jasně definované role a odpovědnosti za jednotlivé případy, pravidelné školení pověřených osob a písemný protokol pro postup při úniku dat.
Pokud whistleblowingový systém provozuje externí SaaS dodavatel, smlouva o zpracování údajů (DPA) musí obsahovat konkrétní záruky:
| Smluvní bod | Co má zajistit |
|---|---|
| Asistence při DPIA | Dodavatel poskytne technickou dokumentaci potřebnou k posouzení rizik. |
| Místo zpracování | Data zůstávají v evropských datových centrech bez přesunu mimo EU/EHP. |
| Auditní práva | Zákazník má právo na bezpečnostní audit nebo certifikát třetí strany. |
| Subprocesoři | Dodavatel předem informuje o každé změně subdodavatele. |
Kdy konzultovat úřad podle čl. 36 a jak DPIA zdokumentovat
Konzultace s dozorovým úřadem podle čl. 36 GDPR je povinná v jediném případě: pokud po zavedení všech navržených opatření zůstává riziko pro subjekty údajů vysoké. U whistleblowingu k tomu dochází zejména tam, kde organizace zpracovává citlivé údaje o trestné činnosti bez možnosti dalšího zmírnění rizika.
Kompletní dokumentace DPIA by měla obsahovat:
- Popis zpracování, jeho účelu a právního základu.
- Vyhodnocení nezbytnosti a přiměřenosti zvoleného řešení.
- Identifikovaná rizika a jejich pravděpodobnost i závažnost.
- Přijatá opatření a zdůvodnění zbytkového rizika.
- Záznam o konzultaci s DPO, případně s pracovní radou tam, kde to vyžaduje pracovní právo.
Přehledy dokumentačních požadavků potvrzují, že chybějící záznam o rozhodovacím procesu je jedním z nejčastějších nedostatků, které dozorové úřady při kontrole napadají.
Jak vybrat SaaS dodavatele whistleblowingu bez rizika pro DPIA?
Ne každý dodavatel whistleblowingového softwaru vám usnadní práci na DPIA. Rozhoduje, zda vám poskytne technickou dokumentaci, nebo zda budete muset odpovědi na klíčové otázky zjišťovat sami.
Do RFP nebo dotazníku pro dodavatele patří tyto otázky:
- Kde přesně se data fyzicky zpracovávají a ukládají?
- Jakým způsobem systém anonymizuje nebo pseudonymizuje totožnost oznamovatele?
- Existuje kompletní a neupravitelná auditní stopa ke každému případu?
- Jak jsou nastavené role a oprávnění mezi jednotlivými uživateli?
- Jaké SLA platí pro nahlášení bezpečnostního incidentu?
- Poskytuje dodavatel podklady potřebné přímo pro vaši DPIA?
Smlouva by měla dále obsahovat platnou DPA, seznam subprocesorů, doklad o bezpečnostních auditech a záruku, že data zůstávají v evropských datových centrech.
Dodavatel, který vám na první dotaz o umístění dat nebo auditní stopě neumí odpovědět jasně, vám DPIA jen zkomplikuje. Ashio řeší tyto body přímo ve funkcích platformy: kompletní auditní stopa ke každému hlášení, ochrana identity oznamovatele a hosting v evropských datových centrech v souladu s GDPR.
Podrobnější přehled povinných náležitostí interní politiky najdete v průvodci tvorbou whistleblowingové politiky.
Redakční pohled: co řešit jako první
Kdybych radil týmu, který zavádí whistleblowingový systém poprvé, začal bych rozsahem zpracovávaných údajů, ne technologií. Teprve po zmapování citlivosti dat a přístupových práv má smysl řešit konkrétní nástroj. Dokumentujte každé rozhodnutí, i to negativní, tedy proč jste určité opatření nezvolili. Při nejistotě zvolte externí právní konzultaci, DPIA totiž není papírová formalita, ale nástroj, který vám v praxi buduje důvěru zaměstnanců v celý systém hlášení.
Ashio pomáhá dokumentovat DPIA pro whistleblowingový systém
Ashio je stavěné přesně na body, které DPIA u whistleblowingu vyžaduje: anonymitu oznamovatele, kompletní auditní stopu a bezpečné uchovávání dat v evropských datových centrech.

Místo hledání odpovědí na dotazník od nuly dostanete od Ashio podklady, které přímo podpoří vaše posouzení rizik a zkrátí komunikaci s DPO na dny místo týdnů. Pokud implementujete směrnici EU 2019/1937 v širším měřítku, mrkněte i na průvodce zavedením směrnice pro compliance týmy. Vyzkoušejte si platformu Ashio a požádejte o demo, ať máte podklady pro DPIA po ruce ještě před spuštěním systému.
Zdroje
- Ochrana oznamovatelů - Evropská komise
- 171/2023 Sb.
- Privacy impact assessment for whistleblower systems?
Při nejasnostech k výkladu vaší konkrétní situace se poraďte s DPO nebo právním oddělením.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
