Slovník zhody
Krátke, jasné vysvetlenia pojmov používaných v oblasti BOZP, oznamovania protispoločenskej činnosti a GDPR.
Pravidlo dánskeho zákona o pracovnom čase, podľa ktorého priemerný týždenný pracovný čas zamestnanca nesmie presiahnuť 48 hodín vrátane nadčasov, meraný za referenčné obdobie 4 mesiacov. Pravidlo vychádza zo smernice EÚ o pracovnom čase a vzťahuje sa prakticky na všetkých zamestnancov. Porušenie môže zamestnancovi založiť nárok na náhradu a od roku 2024 musia zamestnávatelia vedieť dodržiavanie doložiť prostredníctvom evidencie pracovného času. Niektoré kolektívne zmluvy umožňujú za konkrétnych podmienok vyšší limit pre vybrané skupiny.
Lehota podľa článku 33 GDPR na oznámenie porušenia ochrany osobných údajov úradu na ochranu osobných údajov: bez zbytočného odkladu a pokiaľ možno najneskôr do 72 hodín od okamihu, keď sa firma o porušení dozvedela. Lehota plynie aj cez víkendy a sviatky. Ak je lehota zmeškaná, musí oznámenie zdôvodniť oneskorenie. Ak nie sú všetky informácie včas k dispozícii, možno oznámenie podať postupne. Kľúčové je včas oznámiť to, čo je už známe.
Stredná úroveň podpisu definovaná v článku 26 eIDAS. Zdokonalený elektronický podpis musí byť jednoznačne spojený s podpisujúcou osobou, musí ju umožňovať identifikovať, musí byť vytvorený pomocou prostriedkov, ktoré má podpisujúca osoba pod svojou výhradnou kontrolou, a musí byť spojený s dokumentom tak, aby bolo možné zistiť akúkoľvek následnú zmenu. V praxi sa požiadavky často plnia kombináciou identifikácie (napríklad pomocou MitID) s kryptografickým zapečatením dokumentu. AES má výrazne silnejšiu dôkaznú hodnotu než jednoduchý podpis a je štandardnou voľbou pre dokumenty ako pracovné zmluvy a sprostredkovateľské zmluvy.
Písomný plán v posúdení rizík na pracovisku, ktorý opisuje, ako firma vyrieši problémy odhalené zmapovaním. Pri každom probléme musí plán uvádzať, čo sa má urobiť, kto je zaň zodpovedný a dokedy má byť vyriešený. Akčný plán je zákonnou požiadavkou, posúdenie rizík bez neho nie je úplné. Vyžaduje sa aj následné sledovanie, aby firma mohla doložiť, že opatrenia boli skutočne zavedené a fungujú.
Formálna spolupráca v oblasti bezpečnosti a ochrany zdravia pri práci medzi vedením a zamestnancami, povinná v dánskych firmách s 10 a viac zamestnancami. AMO tvorí jedna alebo viac skupín pre pracovné prostredie so zvoleným zástupcom zamestnancov a menovaným vedúcim. Členovia musia do 3 mesiacov od zvolenia absolvovať povinné 3-dňové školenie o pracovnom prostredí. Vo firmách s menej ako 10 zamestnancami sa má bezpečnosť a ochrana zdravia riešiť priamou spoluprácou medzi zamestnávateľom a zamestnancami.
Chronologický záznam udalostí v systéme, odolný voči neoprávnenej úprave: kto čo urobil, kedy a z akej adresy. V procese podpisovania audítorská stopa dokumentuje napríklad, kedy bol dokument odoslaný, otvorený a podpísaný a ako bola podpisujúca osoba identifikovaná. Záznam je kľúčový pre dôkaznú hodnotu elektronických podpisov a na preukázanie súladu s GDPR, napríklad kto mal prístup k citlivým prípadom. Kvalitnú audítorskú stopu nemožno dodatočne upravovať a uchováva sa oddelene od údajov, ktoré opisuje.
Elektronický dôkaz, že určité údaje existovali v konkrétnom okamihu. V kontexte podpisovania a compliance viaže časová pečiatka hash dokumentu k danému okamihu, čo umožňuje preukázať, kedy bol dokument podpísaný alebo zaznamenaný. eIDAS upravuje kvalifikované elektronické časové pečiatky, ktoré vydávajú schválení poskytovatelia dôveryhodných služieb a ktoré požívajú domnienku správnosti. Spoľahlivé časové pečiatky sú dôležité aj v audítorských stopách, napríklad na doloženie, že porušenie ochrany údajov bolo oznámené do 72 hodín.
Osobitné posúdenie rizík, ktoré musia dánski zamestnávatelia vypracovať, ak zamestnanci pracujú s nebezpečnými chemickými látkami a materiálmi alebo im môžu byť vystavení. V roku 2019 nahradilo predchádzajúce pracovné návody a musí opisovať nebezpečnosť látok, expozíciu, preventívne opatrenia a požiadavky na zaškolenie. Posúdenie musí byť písomné, priebežne aktualizované a zamestnanci musia byť oboznámení s jeho závermi. Kľúčovým podkladom sú karty bezpečnostných údajov od dodávateľa.
Osobitné kategórie osobných údajov podľa článku 9 GDPR: rasový alebo etnický pôvod, politické, náboženské alebo filozofické presvedčenie, členstvo v odboroch, genetické a biometrické údaje, údaje o zdravotnom stave a údaje o sexuálnom živote alebo sexuálnej orientácii. Spracovanie je v predvolenom stave zakázané a vyžaduje konkrétnu výnimku, napríklad výslovný súhlas alebo nevyhnutnosť podľa pracovného práva. Citlivé údaje vyžadujú zvýšené zabezpečenie a podľa dánskeho práva sa rodné čísla a záznamy v registri trestov riadia vlastnými osobitnými pravidlami. Mnohé prípady v oblasti HR a whistleblowingu obsahujú citlivé údaje, a preto vyžadujú zvýšenú ochranu.
Ročný plán, ktorý rozdeľuje opakujúce sa úlohy firmy v oblasti compliance do celého kalendárneho roka, aby sa na nič nezabudlo a nič sa nehromadilo. Typickými bodmi sú ročné prerokovanie pracovného prostredia, sledovanie plnenia akčného plánu z posúdenia rizík, kontrola záznamu podľa článku 30 a lehôt uchovávania, testovanie reakcie na porušenie ochrany údajov, revízia sprostredkovateľských zmlúv a aktualizácia personálnej príručky. Kalendár mení compliance na priebežnú rutinu s jasne určenými zodpovednými osobami a termínmi namiesto každoročného hasenia požiarov. Zároveň slúži ako dobrý dôkaz voči dozorným úradom, že firma pracuje systematicky.
Dánsky dozorný úrad na ochranu osobných údajov, ktorý dohliada na dodržiavanie GDPR a dánskeho zákona o ochrane osobných údajov. Vybavuje sťažnosti občanov, vykonáva kontroly u firiem a orgánov verejnej správy, prijíma oznámenia o porušení ochrany údajov a vydáva metodické usmernenia a vzory. Môže vysloviť kritiku, vydať príkaz a navrhnúť pokutu, v Dánsku o výške pokút za porušenie GDPR spravidla rozhodujú súdy na základe trestného oznámenia. Jeho metodické materiály sú dobrým východiskovým bodom, keď si malá alebo stredná firma buduje dokumentáciu k GDPR.
Dánsky úrad, ktorý dohliada na dodržiavanie zákona o pracovnom prostredí. Vykonáva ohlásené aj neohlásené kontroly a môže vydávať príkazy na nápravu, okamžité príkazy a zákazy a navrhovať pokuty. Pri kontrole zvyčajne žiada o predloženie APV, ročné prerokovanie pracovného prostredia a dokumentáciu organizácie pracovného prostredia. Firmy, ktoré majú písomnú dokumentáciu v poriadku, prejdú kontrolou oveľa jednoduchšie.
Dánsky zákon vykonávajúci smernicu EÚ o whistleblowingu (2019/1937), účinný od decembra 2021. Ukladá súkromným firmám s 50 a viac zamestnancami a väčšine verejných zamestnávateľov zriadiť vnútorný systém oznamovania, od 17. decembra 2023 sa povinnosť vzťahuje aj na firmy s 50-249 zamestnancami. Zákon chráni oznamovateľov pred odvetnými opatreniami a vyžaduje dôvernosť, potvrdenie prijatia do 7 dní a spätnú väzbu do 3 mesiacov. Porušenie môže viesť k pokute a zodpovednosti za škodu.
Dokumenty, ktoré musí nový zamestnanec dostať a podpísať pri nástupe do zamestnania. Najdôležitejšia je pracovná zmluva: podľa dánskeho zákona o potvrdení o zamestnaní z roku 2023 musia byť podstatné podmienky poskytnuté písomne najneskôr do 7 kalendárnych dní od prvého pracovného dňa a zvyšok do jedného mesiaca. Zvyčajne sa pridáva vyhlásenie o mlčanlivosti, politika IT a ochrany osobných údajov, odovzdanie vybavenia, potvrdenie o oboznámení sa s personálnou príručkou a informácie podľa GDPR o spracovaní osobných údajov zamestnancov. Digitálne podpisovanie s audítorskou stopou uľahčuje preukázanie, že všetko bolo odovzdané a prijaté včas.
Písomná zmluva, ktorú článok 28 GDPR vyžaduje medzi prevádzkovateľom a sprostredkovateľom. Musí vymedzovať predmet a dobu trvania spracovania, druhy údajov, povinnosti sprostredkovateľa, bezpečnostné požiadavky, pravidlá pre subsprostredkovateľov a súčinnosť pri databrudoch a žiadostiach o prístup. Bez platnej sprostredkovateľskej zmluvy je nezákonné nechať dodávateľa spracúvať osobné údaje v mene firmy. Dánsky Úrad na ochranu osobných údajov zverejnil štandardný vzor, z ktorého vychádza mnoho malých a stredných podnikov.
Posúdenie vplyvu vyžadované článkom 35 GDPR, ak spracovanie pravdepodobne predstavuje vysoké riziko pre dotknuté osoby: napríklad systematické sledovanie, rozsiahle spracovanie citlivých údajov alebo nová technológia ako rozpoznávanie tváre. Posúdenie musí opisovať spracovanie, vyhodnotiť nevyhnutnosť a primeranosť, zmapovať riziká a stanoviť zmierňujúce opatrenia. Ak riziko nemožno znížiť, musí byť pred začatím spracovania konzultovaný úrad na ochranu osobných údajov. Dánsky úrad na ochranu osobných údajov zverejnil zoznam operácií, ktoré vždy vyžadujú DPIA.
Digitálny systém, ktorý musia zamestnávatelia použiť na nahlásenie pracovných úrazov dánskemu Úradu pre pracovné prostredie a Úradu pre pracovné úrazy (Arbejdsmarkedets Erhvervssikring). Do systému EASY sa pristupuje cez Virk.dk pomocou firemného MitID Erhverv a jediné hlásenie sa automaticky odošle príslušným úradom a prípadne poisťovni. Nahlásenie cez EASY je povinné, papierové formuláre sa neprijímajú. Je vhodné fakty o úraze ihneď interne zaznamenať, aby bolo možné hlásenie v EASY vyplniť správne a v termíne.
Nariadenie EÚ o elektronickej identifikácii a dôveryhodných službách (910/2014), ktoré vytvára spoločné pravidlá pre elektronické podpisy, pečate a časové pečiatky v celej EÚ. eIDAS definuje tri úrovne elektronických podpisov (jednoduchý (SES), zdokonalený (AES) a kvalifikovaný (QES)) a stanovuje, že podpisu nemožno uprieť právny účinok len preto, že má elektronickú podobu. Nariadenie bolo aktualizované prostredníctvom eIDAS 2.0, ktoré okrem iného zavádza európsku digitálnu identitu (peňaženku). Pre malé a stredné firmy znamená eIDAS, že dokumenty ako pracovné zmluvy možno platne podpísať digitálne.
Od 1. júla 2024 musia dánski zamestnávatelia prevádzkovať objektívny, spoľahlivý a prístupný systém, ktorý zaznamenáva denný pracovný čas každého zamestnanca. Požiadavka vyplýva z novely dánskeho zákona o pracovnom čase, ktorá vykonáva judikatúru Súdneho dvora EÚ, a musí umožniť overenie dodržiavania 48-hodinového pravidla a pravidiel o odpočinku. Záznamy musia byť uchovávané počas 5 rokov a zamestnanci musia mať prístup k svojim vlastným údajom. Takzvaní samoriadiaci pracovníci môžu byť z evidencie vyňatí, avšak výnimka je úzka a musí byť uvedená v pracovnej zmluve.
Nariadenie EÚ o ochrane osobných údajov, účinné od 25. mája 2018, doplnené v Dánsku dánskym zákonom o ochrane osobných údajov. GDPR stanovuje požiadavky na to, ako firmy zhromažďujú, používajú, uchovávajú a mažú osobné údaje, a dáva dotknutým osobám rad práv. Firmy musia byť schopné doložiť súlad s nariadením, tzv. zásadu zodpovednosti. Porušenie možno pokutovať až do výšky 20 miliónov eur alebo 4 % celosvetového ročného obratu.
Medzinárodná norma pre systémy riadenia bezpečnosti informácií (ISMS). Vyžaduje, aby organizácia systematicky identifikovala svoje riziká v oblasti bezpečnosti informácií a riadila ich prostredníctvom politík, kontrol a neustáleho zlepšovania; katalóg kontrol je uvedený v prílohe A a podrobnejšie rozpracovaný v norme ISO 27002. Certifikáciu vykonáva akreditovaný certifikačný orgán a je dobrovoľná, no zákazníci a obstarávatelia verejných zákaziek ju čoraz viac vyžadujú. Pre malé a stredné firmy je plná certifikácia často predimenzovaná, no princípy: posúdenie rizík, riadenie prístupu, protokolovanie a havarijná pripravenosť, sú dobrým vzorom pre prácu na bezpečnosti.
Lehoty, ktoré firma stanovuje na to, ako dlho sa rôzne druhy osobných údajov uchovávajú, kým sa vymažú alebo anonymizujú. Zásada obmedzenia uloženia podľa GDPR vyžaduje, aby sa údaje neuchovávali dlhšie, než je nevyhnutné na daný účel. Lehoty musia byť zdokumentované (typicky v zázname podľa článku 30 a v politike vymazávania) a musia byť v praxi skutočne dodržiavané. Niektoré lehoty vyplývajú z iných právnych predpisov, napríklad z dánskeho zákona o účtovníctve, ktorý vyžaduje uchovávanie účtovných záznamov počas 5 rokov.
Dánska národná digitálna identita, ktorá nahradila NemID a používa sa na prihlasovanie do verejných služieb, bánk a súkromných služieb. MitID je notifikované podľa eIDAS a možno ho použiť na identifikáciu podpisujúcej osoby v procese elektronického podpisovania, čím sa podpis povyšuje na zdokonalenú úroveň (AES). Firmy používajú MitID Erhverv na konanie v mene firmy, napríklad v systéme EASY a na Virk.dk. Pri podpisovaní dokumentov poskytuje prihlásenie pomocou MitID silný dôkaz o tom, kto skutočne podpísal.
Smernica EÚ o kybernetickej bezpečnosti (2022/2555), ktorá sprísňuje bezpečnostné požiadavky na siete a informačné systémy pre kľúčové a dôležité subjekty v mnohých odvetviach: napríklad v energetike, doprave, zdravotníctve, digitálnej infraštruktúre a potravinárstve. Dotknuté firmy musia zaviesť riadenie rizík, riešiť bezpečnosť dodávateľského reťazca a hlásiť závažné incidenty úradom, pričom za nedodržanie hrozia citeľné pokuty; vedenie môže byť osobne zodpovedné. NIS2 sa obvykle vzťahuje na stredné a veľké firmy v dotknutých odvetviach, no menší dodávatelia sú nepriamo zasiahnutí prostredníctvom požiadaviek zákazníkov. V Dánsku bola smernica vykonaná zákonom s účinnosťou od 1. júla 2025.
Odovzdanie osobných údajov do krajín mimo EÚ/EHP, napríklad keď firma využíva americkú cloudovú službu. Odovzdanie vyžaduje platný právny nástroj podľa kapitoly V GDPR: rozhodnutie Európskej komisie o primeranej ochrane (ako je rámec EÚ-USA pre ochranu údajov), štandardné zmluvné doložky (SCC) alebo záväzné podnikové pravidlá. Po rozsudku Schrems II musí firma navyše posúdiť, či je úroveň ochrany v prijímajúcej krajine skutočne dostatočná. Odovzdanie do tretích krajín musí byť uvedené v zázname podľa článku 30 a v zásadách ochrany osobných údajov.
Akékoľvek nevýhodné zaobchádzanie s oznamovateľom v dôsledku oznámenia: napríklad prepustenie, degradácia, obťažovanie, horšie úlohy alebo vylúčenie z povýšenia. Zákon o whistleblowingu zakazuje odvetné opatrenia a nezákonné sú aj hrozby a pokusy o ne. Ak je oznamovateľ napriek tomu vystavený odvetným opatreniam, má nárok na náhradu a dôkazné bremeno sa môže obrátiť, takže zamestnávateľ musí preukázať, že zaobchádzanie nesúviselo s oznámením. Ochrana platí, ak bol oznamovateľ v dobrej viere ohľadom správnosti informácií.
Právny základ podľa článku 6 ods. 1 písm. f) GDPR, ktorý firme umožňuje spracúvať bežné osobné údaje, ak jej oprávnené záujmy prevažujú nad záujmami a právami dotknutej osoby. Tento základ vyžaduje zdokumentované vyváženie záujmov (tzv. test oprávneného záujmu) a spracovanie musí byť pre daný účel nevyhnutné. Typickými príkladmi sú priamy marketing voči existujúcim zákazníkom, IT bezpečnosť a interná administratíva. Dotknutá osoba má vždy právo namietať proti spracovaniu založenému na oprávnenom záujme.
Súhrnný opis pravidiel, politík a praktických záležitostí pre zamestnancov vo firme: napríklad pracovného času, hlásenia choroby, dovolenky, IT a politiky ochrany osobných údajov, politiky voči návykovým látkam a usmernení proti urážlivému správaniu. Príručka nie je zo zákona povinná, ale zhromažďuje dokumentáciu, ktorú vyžadujú iné predpisy, a vytvára jasnosť o tom, čo platí. Ustanovenia v príručke môžu mať pracovnoprávny účinok, preto musia byť podstatné zmeny riadne oznámené. Osvedčeným postupom je nechať zamestnancov digitálne potvrdiť, že si prečítali aktuálnu verziu.
Bezpečnostný incident vedúci k náhodnému alebo protiprávnemu zničeniu, strate, zmene alebo neoprávnenému prístupu k osobným údajom: napríklad e-mail zaslaný nesprávnemu príjemcovi, stratený notebook alebo hackerský útok. Porušenie musí byť spravidla oznámené úradu na ochranu osobných údajov do 72 hodín, pokiaľ nie je nepravdepodobné, že predstavuje riziko pre dotknuté osoby. Pri vysokom riziku musia byť informované aj dotknuté osoby. Každé porušenie, vrátane tých neoznámených, musí byť zdokumentované v internom evidenčnom zázname.
Povinné posúdenie pracovného prostredia, ktoré musí každý dánsky zamestnávateľ so zamestnancami vykonať najmenej raz za 3 roky a vždy pri podstatnej zmene práce. Pozostáva zo štyroch krokov: zmapovanie pracovného prostredia, posúdenie problémov, písomný akčný plán a následné overenie. Požiadavka vyplýva z §15a dánskeho zákona o pracovnom prostredí a dánsky Úrad pre pracovné prostredie si ho môže vyžiadať pri kontrole. Metóda zisťovania je na zamestnávateľovi, výsledok však musí byť písomný a dostupný zamestnancom.
Náhla udalosť v súvislosti s prácou, ktorá spôsobí ujmu na zdraví: napríklad pád, pomliaždenie alebo akútne preťaženie. Zamestnávateľ má povinnosť úraz digitálne nahlásiť v systéme EASY, ak vedie k absencii nad rámec dňa úrazu, pričom hlásenie musí podať najneskôr do 14 dní od prvého dňa absencie. Hlásiť sa musia aj úrazy, ktoré môžu zakladať nárok na odškodnenie podľa zákona o pracovných úrazoch. Nenahlásenie možno pokutovať a úrazy by mali byť vždy nasledované preventívnymi opatreniami v APV.
Práva, ktoré GDPR priznáva osobám, ktorých údaje sa spracúvajú: právo na informácie, prístup, opravu, vymazanie (právo na zabudnutie), obmedzenie spracovania, prenosnosť údajov a namietanie, a tiež ochranu proti čisto automatizovaným rozhodnutiam s významnými účinkami. Firma musí mať zavedené postupy, aby na žiadosti odpovedala do jedného mesiaca. Práva nie sú absolútne; vymazanie možno napríklad odmietnuť, ak sa údaje musia uchovávať podľa zákona o účtovníctve. Zlé zaobchádzanie s týmito právami je jednou z najčastejších príčin sťažností podávaných úradom na ochranu osobných údajov.
Firma, orgán alebo osoba, ktorá určuje účely a prostriedky spracovania osobných údajov. Prevádzkovateľ nesie hlavnú zodpovednosť za súlad s GDPR: právny základ, informačné povinnosti, zabezpečenie, dokumentáciu a práva dotknutých osôb. Zamestnávateľ je napríklad prevádzkovateľom personálnych údajov svojich zamestnancov. Ak prevádzkovateľ využíva na spracovanie dodávateľov, musí s nimi uzavrieť sprostredkovateľské zmluvy.
Tá časť posúdenia rizík na pracovisku, ktorá sa týka psychosociálneho pracovného prostredia: pracovnej záťaže, nejasných požiadaviek, šikanovania, obťažovania, násilia a ponižujúceho správania. Nejde o dobrovoľný doplnok, psychosociálne faktory musia byť v APV vždy zahrnuté popri fyzických rizikách. Pravidlá boli spresnené dánskou vyhláškou o psychosociálnom pracovnom prostredí z roku 2020. Mnohé firmy ich mapujú prostredníctvom anonymných dotazníkov, aby sa zamestnanci cítili bezpečne odpovedať úprimne.
Najvyššia úroveň podpisu podľa eIDAS: zdokonalený elektronický podpis vytvorený pomocou kvalifikovaného prostriedku na vytváranie podpisov a založený na kvalifikovanom certifikáte vydanom schváleným poskytovateľom dôveryhodných služieb. QES má rovnaké právne účinky ako vlastnoručný podpis v celej EÚ a je uznávaný naprieč členskými štátmi. Vyžaduje sa iba v osobitných prípadoch, keď zákon stanovuje formálne požiadavky, pre bežné obchodné dohody zvyčajne postačuje AES alebo SES. Naopak, dôkazné bremeno sa pri QES fakticky obracia: strana, ktorá spochybňuje podpis, musí preukázať, že nie je pravý.
Povinné stretnutie, ktoré musí každý dánsky zamestnávateľ so zamestnancami usporiadať aspoň raz ročne a na ktorom vedenie a zamestnanci hodnotia pracovné prostredie. Prerokovanie má zhodnotiť uplynulý rok, stanoviť ciele a opatrenia na nadchádzajúci rok a posúdiť, či spolupráca v oblasti bezpečnosti a ochrany zdravia funguje. Firmy bez formálnej organizácie pracovného prostredia musia byť schopné písomne doložiť dánskemu Úradu pre pracovné prostredie, že sa prerokovanie konalo. Prirodzene nadväzuje na sledovanie plnenia APV.
Štandardné zmluvy Európskej komisie, ktoré firmy môžu použiť ako nástroj na odovzdanie osobných údajov do krajín mimo EÚ/EHP bez rozhodnutia o primeranej ochrane. Súčasné SCC z roku 2021 sú rozdelené do modulov pokrývajúcich rôzne kombinácie prevádzkovateľov a sprostredkovateľov. Doložky musia byť podpísané bez zmien a po rozsudku Schrems II musia byť doplnené posúdením právneho poriadku prijímajúcej krajiny a prípadne ďalšími zárukami, ako je šifrovanie. V praxi sú SCC najpoužívanejším nástrojom na odovzdávanie údajov pre malé a stredné podniky.
Základná úroveň podpisu podľa eIDAS: údaje v elektronickej podobe pripojené k iným elektronickým údajom a použité podpisujúcou osobou na podpis: napríklad napísané meno pod e-mailom, naskenovaný obrázok podpisu alebo kliknutie na tlačidlo prijatia. SES je právne platný pre väčšinu zmlúv v Dánsku, kde platí zmluvná voľnosť formy. Jeho dôkazná hodnota však závisí od toho, ako dobre možno doložiť, kto podpísal a že dokument nebol pozmenený. Preto SES výrazne posilňuje audítorská stopa a kryptografický hash dokumentu.
Kryptografický odtlačok dokumentu vypočítaný pomocou hašovacej funkcie, ako je SHA-256. Aj tá najmenšia zmena v dokumente (jediný znak) vytvorí úplne odlišnú hodnotu hashu a je prakticky nemožné zostrojiť iný dokument s rovnakým hashom. Pri elektronickom podpísaní dokumentu sa jeho hash uloží, aby bolo možné neskôr preukázať, že podpísaný dokument nebol pozmenený. Hash neprezrádza nič o obsahu dokumentu, a preto ho možno voľne zdieľať ako dôkaz neporušenosti.
Udalosť, ktorá mohla viesť k pracovnému úrazu, ale nikto sa nezranil: napríklad náradie spadne vedľa zamestnanca alebo pošmyknutie, ktoré len tak-tak nekončí pádom. Skoronehody sa úradom nehlásia, ale patria medzi najdôležitejšie nástroje prevencie. Systematickým zaznamenávaním a analýzou možno odstrániť riziká skôr, než spôsobia skutočný úraz. Vzory v skoronehodách by mali byť súčasťou práce na APV.
Firma alebo osoba, ktorá spracúva osobné údaje v mene prevádzkovateľa a podľa jeho pokynov: napríklad poskytovateľ cloudu, mzdová účtáreň alebo HR systém. Sprostredkovateľ nesmie údaje využívať na vlastné účely a musí spĺňať požiadavky GDPR na zabezpečenie a dôvernosť. Vzťah musí upravovať písomná sprostredkovateľská zmluva. Ak sprostredkovateľ využíva subdodávateľov (subsprostredkovateľov), je potrebný súhlas prevádzkovateľa.
Jeden zo šiestich právnych základov GDPR pre spracovanie osobných údajov. Platný súhlas musí byť slobodný, konkrétny, informovaný a jednoznačný, a udelený aktívnym krokom, napríklad zaškrtnutím políčka, ktoré nie je vopred zaškrtnuté. Dotknutá osoba môže súhlas kedykoľvek odvolať, pričom odvolanie musí byť rovnako jednoduché ako jeho udelenie. Firma musí byť schopná doložiť, že súhlas bol riadne získaný, a v pracovnoprávnych vzťahoch je súhlas málokedy vhodný, pretože nerovnováha síl spochybňuje jeho dobrovoľnosť.
Interný kanál, kde môžu zamestnanci a ďalšie osoby s pracovnou väzbou dôverne oznámiť porušenia zákona a závažné skutočnosti: napríklad podvod, úplatkárstvo, porušenie GDPR alebo sexuálne obťažovanie. Systém musí mať nestrannú jednotku, ktorá potvrdí prijatie do 7 dní a poskytne spätnú väzbu do 3 mesiacov. Totožnosť oznamovateľa musí byť chránená a k prípadom smú mať prístup len osoby, ktoré to nevyhnutne potrebujú. Systém musí byť písomne opísaný a zamestnanci musia mať jednoduchý prístup k informáciám o jeho používaní.
Záznam o spracovateľských činnostiach, ktorý musia podľa článku 30 GDPR viesť prevádzkovatelia aj sprostredkovatelia. Musí opisovať účely spracovania, kategórie dotknutých osôb a údajov, príjemcov, prípadné odovzdávanie do tretích krajín, lehoty uchovávania a bezpečnostné opatrenia. Musí byť písomný, priebežne aktualizovaný a na požiadanie predložiteľný dozornému úradu na ochranu osobných údajov. Výnimka pre firmy s menej ako 250 zamestnancami je úzka, takže v praxi by záznam mala viesť takmer každá firma.
Žiadosť jednotlivca o informácie, aké osobné údaje o ňom firma spracúva, právo podľa článku 15 GDPR. Firma musí oznámiť účely, kategórie údajov, príjemcov a dobu uchovávania a poskytnúť kópiu údajov. Odpoveď musí byť poskytnutá bez zbytočného odkladu a najneskôr do jedného mesiaca od prijatia žiadosti; lehotu možno pri komplexných žiadostiach predĺžiť o dva mesiace. Odpoveď je pre dotknutú osobu spravidla bezplatná.