Školení GDPR pro zaměstnance: co musí obsahovat a jak ho prokázat
GDPR ukládá zvyšování povědomí zaměstnanců jako jeden z úkolů pověřence. Co má školení obsahovat, jak ho ověřit testem a jak absolvování doložit certifikátem.
Školení GDPR pro zaměstnance není jen formalita – je to jeden z úkolů, které GDPR výslovně ukládá pověřenci pro ochranu osobních údajů, a zároveň hlavní způsob, jak firma prokáže, že se zpracováním osobních údajů zachází odpovědně. Tento článek shrnuje, co má školení obsahovat, kdo ho má vést a jak jeho absolvování doložit.
Proč je školení GDPR povinné
Podle čl. 39 odst. 1 písm. b) obecného nařízení o ochraně osobních údajů (GDPR) patří mezi úkoly pověřence pro ochranu osobních údajů (DPO) mimo jiné zvyšování povědomí a odborná příprava pracovníků zapojených do operací zpracování. Jinými slovy: školení zaměstnanců není nadstandard, ale přímo součást souladu s nařízením. Podrobný výklad úkolů pověřence zveřejňuje i Úřad pro ochranu osobních údajů (ÚOOÚ) na svém webu.
Firmy bez formálně jmenovaného pověřence povinnost neztrácejí – odpovědnost za organizační opatření, mezi která patří i školení zaměstnanců, nese podle čl. 24 GDPR správce osobních údajů jako celek.
Proč je dobré mít školení doložitelné
ÚOOÚ v roce 2024 evidoval 2 288 podnětů a stížností týkajících se možného porušení pravidel pro zpracování osobních údajů (ÚOOÚ, 2024) a téhož roku udělil rekordní pokutu 351 milionů Kč (ÚOOÚ, 2024). I firmy, které se nikdy nedostanou do podobné situace, mohou být vyzvány, aby doložily, jak zaměstnance s pravidly seznámily. Bez záznamu o proškolení je to obtížné.
Co má obsahovat školení GDPR pro zaměstnance
Základní pojmy: osobní údaj, zpracování, správce, zpracovatel, subjekt údajů.
Právní tituly pro zpracování a kdy je potřeba souhlas.
Zásady zpracování – účelové omezení, minimalizace údajů, omezení uložení.
Postup při podezření na porušení zabezpečení, tedy jak a komu incident nahlásit.
Práva subjektů údajů a jak na ně reagovat: přístup, oprava, výmaz.
Specifika podle pozice – HR pracuje s citlivějšími údaji než například obchodní oddělení, obsah by tomu měl odpovídat.
Obecné školení pro všechny zaměstnance je vhodné doplnit podrobnějším modulem pro pozice, které zpracovávají osobní údaje ve větším rozsahu, například HR, zákaznickou podporu nebo marketing. Přehled navazujících témat najdete na stránce školení GDPR.
72 hodin na ohlášení incidentu – proč o tom zaměstnanci musí vědět
Podle čl. 33 GDPR je správce osobních údajů povinen ohlásit dozorovému úřadu porušení zabezpečení osobních údajů do 72 hodin od okamžiku, kdy se o něm dozvěděl, pokud toto porušení pravděpodobně povede k riziku pro práva a svobody fyzických osob. Těch 72 hodin ale neběží od chvíle, kdy o incidentu ví vedení firmy nebo pověřenec – běží od chvíle, kdy se o něm dozví kdokoliv ve firmě. Pokud zaměstnanec, který si všimne podezřelého e-mailu nebo omylem odeslaných dat, neví, komu a jak to nahlásit, může firma lhůtu promeškat ještě dřív, než se o incidentu vůbec dozví ten, kdo má povinnost ho ohlásit. Právě proto je jasný a zapamatovatelný postup hlášení incidentů jádrem každého kvalitního školení GDPR, ne jen doplňkovou poznámkou na poslední slajd.
Jak ověřit, že zaměstnanci obsah skutečně pochopili
Prezenční listina dokládá pouze účast, ne pochopení obsahu. Spolehlivější je zařadit na konci kurzu krátký test se zkouškou a časovým limitem – zaměstnanec musí prokázat, že rozumí základním pojmům a ví, jak postupovat při podezření na únik dat. Teprve po úspěšném absolvování testu kurz vygeneruje certifikát s auditní stopou, který obsahuje jméno zaměstnance, datum a verzi obsahu – to je důkaz, který obstojí i při zpětné kontrole.
Jak často školení opakovat
GDPR ani ÚOOÚ neuvádí pevnou lhůtu pro opakování školení. V praxi se osvědčuje opakovat ho jednou ročně a mimo pravidelný cyklus i při zásadní změně zpracování osobních údajů, například při zavedení nového systému, nové kategorie zpracovávaných údajů nebo po bezpečnostním incidentu.
Kdo by měl školení vést a jak ho technicky zajistit
U menších firem obsah často připravuje externí poradce nebo pověřenec a samotné proškolení zaměstnanců probíhá formou e-learningového kurzu, který si každý projde vlastním tempem. Výhoda je zřejmá: obsah je pro všechny stejný, výsledek testu je zaznamenaný a certifikát se generuje automaticky, bez ručního papírování. Přiřazení kurzu navíc není potřeba dělat po jednotlivcích – kurz stačí navázat na skupinu podle oddělení nebo pozice a systém ho automaticky nabídne každému, kdo do skupiny patří.
U větších organizací s více pobočkami se navíc hodí umět kurz rychle aktualizovat na jednom místě, když se změní legislativa nebo interní postup pro hlášení incidentů, a mít jistotu, že novou verzi uvidí všichni zaměstnanci najednou, ne jen ti, kteří se náhodou zúčastní příští prezenční akce.
Časté chyby při školení GDPR
Školení se provede jednou při nástupu a dál se už neopakuje, přestože se mezitím změnily postupy zpracování údajů.
Obsah je stejný pro celou firmu, aniž by zohledňoval, že HR nebo zákaznická podpora pracují s daty v jiném rozsahu než třeba sklad.
Chybí návaznost na skutečný postup hlášení incidentu – zaměstnanci vědí, že mají něco „nahlásit", ale ne komu ani jak rychle.
Absolvování se eviduje jen v tabulce bez data a bez ověření, že zaměstnanec obsahu rozuměl.
Checklist: má vaše školení GDPR všechno, co potřebuje?
Obsahuje aktuální postup pro hlášení bezpečnostního incidentu?
Je zakončené testem, ne jen prezenční listinou?
Generuje certifikát, který lze kdykoliv zpětně dohledat?
Rozlišuje mezi obecným školením pro všechny a specializovaným modulem pro HR, marketing nebo podporu?
Opakuje se alespoň jednou ročně nebo po zásadní změně zpracování osobních údajů?
Chcete mít školení GDPR, test i certifikáty na jednom místě bez ručního papírování? Vyzkoušejte Kampus24 zdarma na 14 dní – zahrnuje až 10 uživatelů a 5 kurzů, servery běží v EU.