GDPR v IT praksi: kaj mora podjetje tehnično zagotoviti
GDPR ni le politika na spletni strani. Kateri tehnični ukrepi morajo biti vzpostavljeni in dokazljivi.
GDPR IT ukrepi so tisti del uredbe, ki ga pravna služba pogosto prepusti IT-ju, IT pa čaka na navodila pravne službe. Rezultat je vrzel. Spodaj je praktičen seznam, kaj mora biti tehnično urejeno in kako to dokazati.
TL;DR — Ključni poudarki
- GDPR zahteva 'ustrezne tehnične in organizacijske ukrepe' — ustreznost dokazujete z oceno tveganja.
- Šifriranje, nadzor dostopa, dnevniki in varnostne kopije so minimum.
- Rok za prijavo kršitve je 72 ur — potrebujete postopek, ne improvizacije.
- Pogodbe z obdelovalci (ponudniki IT, oblaka) so obvezne.
Kateri tehnični ukrepi so pričakovani
Nadzorni organ ne predpisuje izdelkov, pričakuje pa, da so ukrepi sorazmerni tveganju. V praksi to pomeni: šifriranje diskov na prenosnikih, MFA za dostop do sistemov z osebnimi podatki, ločene pravice po načelu najmanjših privilegijev, dnevnike dostopov in redno preverjene varnostne kopije.
Poleg tega potrebujete evidenco dejavnosti obdelave, ki mora ustrezati resničnemu stanju sistemov. Če je v evidenci zapisano, da se posnetki videonadzora hranijo 30 dni, mora biti tako tudi nastavljeno.
Zakaj je IT del GDPR najpogosteje šibek
Dokumentacija je običajno urejena, tehnična izvedba pa zaostaja za njo.
- Skupni računi (info@, admin) onemogočajo sledljivost dostopa do osebnih podatkov.
- Podatki v Excelih na namizjih niso zajeti v nobeni evidenci.
- Odsotnost politike brisanja pomeni hrambo brez pravne podlage.
- Zunanji izvajalci brez pogodbe o obdelavi so kršitev sama po sebi.
Kako se lotiti — priporočen postopek
- Popišite, kje se osebni podatki dejansko nahajajo — vključno z deljenimi mapami in odjemalci.
- Uvedite imenske račune in MFA ter ukinite skupne prijave.
- Nastavite roke hrambe in avtomatsko brisanje, kjer je mogoče.
- Vklopite dnevnike dostopa do občutljivih map in sistemov.
- Uredite pogodbe o obdelavi z vsemi IT dobavitelji.
- Zapišite postopek prijave kršitve s kontakti in 72-urnim rokom.
Tveganja in ustrezni ukrepi
| Tveganje | Tehnični ukrep | Dokazilo |
|---|---|---|
| Izguba prenosnika | BitLocker šifriranje | Poročilo o skladnosti naprav |
| Ukradeno geslo | MFA in pogojni dostop | Dnevnik prijav |
| Nepooblaščen vpogled | Pravice po oddelkih, dnevniki | Pregled dostopov |
| Izguba podatkov | Backup s testom obnove | Zapisnik testa obnove |
Najpogostejše napake
Najpogostejša napaka je kopiranje politik z interneta brez preverjanja, ali jih sistem sploh izvaja. Nadzorni organ preverja stanje, ne dokumenta.
Druga napaka je pozabljena pravica do izbrisa: če podatek obstaja v backupu, mora biti to opisano v politiki, skupaj z rokom, po katerem izgine tudi od tam.
Kako pri VitalIT pomagamo
V VitalIT uskladimo tehnične ukrepe z vašo evidenco obdelav, uredimo dostope in dnevnike ter pripravimo dokazila. Poglejte kibernetsko varnost in IT svetovanje.
Preberite tudi NIS2 direktiva: kaj mora slovensko podjetje urediti.
Pogosta vprašanja (FAQ)
- Ali GDPR zahteva šifriranje?
- Ne izrecno, a ga navaja kot primer ustreznega ukrepa. Za prenosne naprave je v praksi pričakovan.
- Kako dolgo lahko hranimo podatke zaposlenih?
- Po roku, ki ga določa področna zakonodaja; brez pravne podlage jih je treba izbrisati.
- Ali je Microsoft 365 skladen z GDPR?
- Platforma nudi ustrezna orodja in pogodbena določila, konfiguracija in uporaba pa sta vaša odgovornost.
- Kdo mora imeti DPO?
- Javni organi in podjetja z obsežno sistematično obdelavo ali obdelavo posebnih vrst podatkov.
- Kaj šteje kot kršitev?
- Vsaka nenamerna ali nezakonita izguba, sprememba ali razkritje osebnih podatkov — tudi izgubljen USB ključ.
Sorodne objave
AI in GDPR: kako uporabljati umetno inteligenco z osebnimi podatki zakonito
Ali smete osebne podatke vnašati v AI orodja? Pravna podlaga, pogodbe z obdelovalci, prenos izven EU in praktični ukrepi za skladno uporabo AI.
Skladnost in regulativaAI politika podjetja: kaj mora vsebovati in kako jo uvesti v 5 korakih
Kaj mora vsebovati AI politika podjetja? Odobrena orodja, prepovedani podatki, odgovornost in AI pismenost — z vzorčno strukturo in 5 koraki uvedbe.
Skladnost in regulativaAkt o umetni inteligenci: kaj morajo slovenska podjetja vedeti v 2026
Akt o umetni inteligenci (EU AI Act) velja tudi za podjetja, ki AI samo uporabljajo. Razlagamo ravni tveganja, roke, globe in 6 korakov do skladnosti.
