Slovakia flag

Slovakia

Ochrana osobných údajov na Slovensku: sprievodca implementáciou GDPR (2026)

By Recording Law Editorial Team29 min read
Ochrana osobných údajov na Slovensku: sprievodca implementáciou GDPR (2026)

Frequently Asked Questions

Aký je hlavný zákon o ochrane osobných údajov na Slovensku?

Hlavným slovenským predpisom o ochrane osobných údajov je zákon č. 18/2018 Z. z. o ochrane osobných údajov, prijatý 29. novembra 2017 a účinný od 25. mája 2018. Dopĺňa priamo uplatniteľné GDPR EÚ tým, že upravuje približne 50 oblastí, v ktorých môžu členské štáty prijať vnútroštátne pravidlá, vrátane ochrany rodného čísla (§ 78 ods. 4), ustanovení o monitorovaní zamestnancov a štruktúry UOOU. GDPR a zákon č. 18/2018 Z. z. fungujú spoločne; GDPR upravuje základné pravidlá, zatiaľ čo zákon vypĺňa vnútroštátne určené priestory.

Aké ústavné práva chránia súkromie údajov na Slovensku?

Články 19 a 22 Ústavy Slovenskej republiky výslovne chránia súkromie údajov. Článok 19 zaručuje ochranu pred neoprávneným zhromažďovaním, zverejňovaním alebo nezákonným použitím osobných údajov, popri právach na dôstojnosť a súkromný život. Článok 22 zaručuje listové tajomstvo a ochranu osobných údajov. Slovenský Ústavný súd uplatnil zásadu proporcionality vyplývajúcu z týchto ustanovení a zrušil neprimerané povinnosti zverejňovania, vrátane zákona vyžadujúceho, aby mimovládne organizácie verejne identifikovali darcov. Na úrovni EÚ poskytuje ďalšiu vrstvu ochrany článok 8 Charty základných práv EÚ.

Môžu organizácie na Slovensku voľne používať rodné číslo?

Nie. § 78 ods. 4 zákona č. 18/2018 Z. z. zakazuje zverejnenie rodného čísla; jedinou výnimkou je, keď dotknutá osoba dobrovoľne zverejní svoje vlastné číslo. Použitie rodného čísla ako identifikátora je prípustné len vtedy, keď žiadna alternatívna metóda nemôže dosiahnuť rovnaký účel spracúvania, čo znamená, že rutinný zber z dôvodu pohodlia nie je prípustný. Slovensko postupne opúšťa rodné číslo v prospech kódu BIFO, desaťmiestneho náhodne prideleného identifikátora bez zakódovaných osobných informácií. Od roku 2030 BIFO úplne nahradí rodné číslo.

Aké pravidlá upravujú monitorovanie zamestnancov na Slovensku?

Slovenský Zákonník práce (zákon č. 311/2001 Z. z.) umožňuje monitorovanie zamestnancov len tam, kde ho odôvodňujú závažné dôvody súvisiace s osobitnou povahou činnosti zamestnávateľa. Zamestnanci musia byť vopred informovaní o tom, čo sa monitoruje, akým spôsobom a v akom rozsahu. UOOU vyžaduje pred zavedením akejkoľvek monitorovacej aktivity posúdenie vplyvu na ochranu osobných údajov. Prípad monitorovania e-mailu obcou ustanovil, že aj dobre mienený neformálny prístup ku komunikácii bývalého zamestnanca porušuje GDPR bez zdokumentovaného právneho základu a riadnych transparentnostných postupov.

Aké vysoké sú pokuty podľa GDPR na Slovensku?

Na Slovensku sa uplatňujú maximálne pokuty GDPR vo výške 20 miliónov eur alebo 4 % celosvetového ročného obratu, no skutočné presadzovanie je podľa štandardov EÚ mierne. V roku 2022 sa 52 pokutovaných rozhodnutí spolu vyšplhalo na 106 448 eur (priemer 1 166 eur). V roku 2024 dosiahli právoplatné rozhodnutia o pokute 38 prípadov v celkovej výške približne 84 000 eur (priemer 2 226 eur). Najvyššou verejne známou jednotlivou pokutou je 50 000 eur (Sociálna poisťovňa, 2019). UOOU jednotlivé rozhodnutia nezverejňuje, čím je Slovensko jedným z najmenej transparentných dozorných orgánov EÚ pri presadzovaní GDPR.

Aké sú priority presadzovania práva UOOU na rok 2025?

Kontrolný plán UOOU na rok 2025 má dve časti. Prvá časť skúma spracúvanie údajov v schengenských a európskych informačných systémoch a agentúrach, relevantné pre organizácie pracujúce s hraničnou kontrolou, imigráciou a prístupom k databázam orgánov presadzovania práva. Druhá časť vyšetruje spracúvanie údajov zákazníkov verejných lekární, účastníkov autoškôl a návštevníkov reštaurácií a kaviarní pod kamerovým dohľadom. Druhá časť signalizuje pozornosť voči bežnému komerčnému spracúvaniu údajov v sektoroch orientovaných na spotrebiteľov, nielen voči rozsiahlym systémovým únikom.

Ako Slovensko rieši cezhraničné prenosy údajov?

Cezhraničné prenosy mimo EHP si vyžadujú mechanizmus podľa kapitoly V GDPR: rozhodnutie o primeranosti, štandardné zmluvné doložky, záväzné vnútropodnikové pravidlá alebo uplatniteľnú výnimku. V roku 2021 UOOU zistil, že prenosy medzi Slovenskom a USA podľa FATCA porušujú kapitolu V, pretože bilaterálnej dohode chýbali minimálne záruky. UOOU nevykonal žiadne exekučné opatrenie, no súvisiaca vec C-804/25 pred Súdnym dvorom EÚ (zaregistrovaná v decembri 2025) môže určiť trvácnosť predgdprových bilaterálnych nástrojov na prenos údajov. Zistenie UOOU zároveň potvrdzuje, že samotné zákonné oprávnenie nespĺňa požiadavky kapitoly V GDPR.

Akú úlohu má UOOU podľa aktu EÚ o umelej inteligencii?

UOOU dohliada na aplikácie AI, ktoré na Slovensku zahŕňajú spracúvanie osobných údajov, pričom uplatňuje existujúce požiadavky GDPR na automatizované rozhodovanie (čl. 22), profilovanie a posúdenia vplyvu (čl. 35). Slovensko nevytvorilo samostatný regulačný orgán pre AI. Ministerstvo investícií, regionálneho rozvoja a informatizácie SR (MIRRI SR) je jednotným kontaktným miestom a všeobecným orgánom dohľadu nad trhom podľa aktu o AI. Slovensko prijalo zákon č. 318/2025 Z. z., účinný od 1. januára 2026, ako svoju vnútroštátnu adaptáciu na akt o AI. Organizácie nasadzujúce vysokorizikové systémy AI musia vykonať posúdenia zhody a registrovať sa v databáze EÚ pre vysokorizikovú AI.

Kedy je na Slovensku potrebné vymenovať zodpovednú osobu (DPO)?

Vymenovanie zodpovednej osoby je podľa zákona č. 18/2018 Z. z. (v nadväznosti na čl. 37 GDPR) povinné pre: orgány verejnej moci a subjekty verejnej správy (okrem súdov pri výkone súdnej právomoci); organizácie, ktorých hlavná činnosť zahŕňa rozsiahle systematické monitorovanie fyzických osôb; a organizácie spracúvajúce osobitnú kategóriu údajov alebo trestné údaje v rozsiahlom meradle. Slovensko neprijalo žiadne výnimky z týchto prahových hodnôt. Zodpovedné osoby musia byť registrované u UOOU a ich kontaktné údaje musia byť zverejnené. Prípustné sú interné aj externé (zmluvné) zodpovedné osoby.

Aké sú slovenské požiadavky na oznamovanie porušenia ochrany osobných údajov?

Prevádzkovatelia musia UOOU oznámiť porušenie do 72 hodín od zistenia porušenia, ktoré pravdepodobne vytvára riziko pre práva a slobody dotknutých osôb. Ak porušenie vytvára vysoké riziko, prevádzkovateľ musí bez zbytočného odkladu informovať aj priamo dotknuté osoby. Sprostredkovatelia musia oznámiť porušenie prevádzkovateľovi bez zbytočného odkladu po tom, čo sa oň dozvedia. Podľa NIS 2 (zákon č. 366/2024 Z. z., účinný od 1. januára 2025) čelia niektoré subjekty súbežnej povinnosti oznamovania incidentov NBÚ: včasné varovanie do 24 hodín a úplná správa o incidente do 72 hodín.

Ako ovplyvňuje smernica NIS 2 slovenské organizácie?

Slovensko transponovalo NIS 2 zákonom č. 366/2024 Z. z., ktorým sa mení zákon o kybernetickej bezpečnosti (zákon č. 69/2018 Z. z.), účinným od 1. januára 2025. Viac než 10 000 organizácií naprieč kritickými sektormi teraz patrí do pôsobnosti ako základné alebo dôležité subjekty. Registrácia u NBÚ sa vyžadovala do 1. marca 2025. Úplné technické a riadiace dodržiavanie predpisov sa vyžaduje do 31. decembra 2026. Základné subjekty musia absolvovať audit kybernetickej bezpečnosti do dvoch rokov od registrácie. Incidenty ovplyvňujúce osobné údaje si vyžadujú dvojité oznámenie tak NBÚ, ako aj UOOU.

Má slovenské právo osobitné pravidlá pre elektronický marketing a cookies?

Áno. Zákon č. 452/2021 Z. z. (o elektronických komunikáciách) vyžaduje predchádzajúci preukázateľný súhlas pred použitím automatických volacích systémov, faxu, e-mailu, SMS alebo MMS na priamy marketing. § 109 zakazuje podmieňovať prístup k službe alebo funkcii súhlasom s cookies, čo zrkadlí požiadavku GDPR na slobodne udelený súhlas. Odvolanie súhlasu musí byť potvrdené do 30 dní na trvanlivom nosiči. Tieto pravidlá platia súbežne s požiadavkami na súhlas podľa GDPR a presadzuje ich UOOU.

Updates

Rozšírené z 2 280 na približne 5 800 slov. Pridané sekcie: Ústavný základ (čl. 19, čl. 22), Právne základy spracúvania (§ 13 zákona č. 18/2018 Z. z.), Práva dotknutých osôb, Prepojenie s aktom EÚ o umelej inteligencii (zákon č. 318/2025 Z. z.), Kybernetická bezpečnosť/NIS2 (zákon č. 366/2024 Z. z.), Nedávny vývoj 2024-2026. Doplnená zákonná referencia § 78 ods. 4 v sekcii o rodnom čísle; doplnená referencia na Zákonník práce (zákon č. 311/2001 Z. z.); doplnený harmonogram prechodu na BIFO (2020-2030); doplnené súhrnné štatistiky presadzovania práva za roky 2022 a 2024; doplnené zistenie UOOU vo veci FATCA (2021) a vec C-804/25 pred Súdnym dvorom EÚ (december 2025); doplnené rozhodnutie Ústavného súdu o zverejňovaní darcov MVO; rozšírené FAQ z 5 na 11 párov. Opravený interný odkaz vo vyhlásení o obmedzení zodpovednosti.

Sources and References

  1. Oficiálna webová stránka UOOU(dataprotection.gov.sk).gov
  2. Časté otázky UOOU(dataprotection.gov.sk).gov
  3. UOOU - O úrade(dataprotection.gov.sk).gov
  4. Zákon č. 18/2018 Z. z. o ochrane osobných údajov(slov-lex.sk).gov
  5. Nariadenie GDPR EÚ (EÚ) 2016/679(eur-lex.europa.eu).gov
  6. Akt EÚ o umelej inteligencii, nariadenie (EÚ) 2024/1689(eur-lex.europa.eu).gov
  7. Európsky výbor pre ochranu údajov(edpb.europa.eu).gov
  8. EK Digitálna stratégia - orgány dohľadu nad trhom podľa aktu o AI(digital-strategy.ec.europa.eu).gov
  9. CMS - Prehľad presadzovania GDPR na Slovensku(cms.law)
  10. CMS - Expertný sprievodca ochranou údajov a kybernetickou bezpečnosťou na Slovensku(cms.law)
  11. CMS - Prehľad regulácie AI na Slovensku(cms.law)
  12. White & Case - Vnútroštátna implementácia GDPR na Slovensku(whitecase.com)
  13. DLA Piper - Právo ochrany osobných údajov na Slovensku(dlapiperdataprotection.com)
  14. Linklaters - Data Protected: Slovensko(linklaters.com)
  15. Ius Laboris - Ochrana údajov a e-mail bývalých zamestnancov na Slovensku(iuslaboris.com)
  16. Noerr - Obmedzené súkromie v slovenskom pracovnom práve(noerr.com)
  17. Lansky - Novela zákona o kybernetickej bezpečnosti v dôsledku transpozície NIS 2(lansky.at)
  18. ppc.land - Slovenský dozorný orgán zistil nezákonnosť prenosov FATCA a nekonal(ppc.land)
  19. IAPP - Hromadné zverejnenie osobných údajov: ponaučenia zo Slovenska a EÚ(iapp.org)
  20. Slovak Spectator - Zrušenie rodného čísla a prechod na BIFO(spectator.sme.sk)
Share: