Český Úřad pro ochranu osobních údajů (ÚOOÚ) vydal v roce 2024 celkem 58 rozhodnutí o vymáhání, přičemž organizace z výrobního a automobilového sektoru se podílely na 34 % — nejvyšší sektorové koncentraci v českém vymáhání GDPR.
Pro českou automobilovou ekonomiku — kde působí Škoda Auto, Foxconn, Toyota Manufacturing a desítky německých dodavatelů z automobilového průmyslu — vyžaduje shoda s GDPR konkrétní technické schopnosti, které většina nasazených nástrojů PII postrádá.
Problém německých nástrojů mateřských společností
Vzorec vymáhání ÚOOÚ odhaluje specifický způsob selhání: německé mateřské společnosti, které na české dceřiné společnosti uplatňují nástroje PII nakonfigurované pro německé prostředí.
Když nadnárodní automobilová skupina se sídlem v Mnichově nasadí standardní detekci PII do svých českých provozů:
- Nástroj je nakonfigurován pro německý jazyk a identifikátory (Steuernummer, Personalausweis, IBAN/DE)
- Záznamy zaměstnanců, smlouvy a zdravotní dokumenty v češtině jsou zpracovávány modely nakonfigurovanými pro němčinu
- Přesnost rozpoznávání pojmenovaných entit (NER) v češtině je o 23 % nižší než v německých ekvivalentech (technické pokyny ÚOOÚ, 2024)
- Rodné číslo není v dokumentech explicitně neoznačených jako české zachyceno
- Zdravotní a personální data českých zaměstnanců jsou zpracovávána bez ochrany na úrovni identifikátorů, kterou ÚOOÚ vyžaduje
67 % českých podniků nasazuje nástroje PII v německém nebo anglickém jazyce, které přehlížejí česky specifické identifikátory. ÚOOÚ činí odpovědným českého správce dat (místní dceřinou společnost) — nikoli dodavatele nástroje německé mateřské firmy.
Rodné číslo: speciální kategorie ze své podstaty
Rodné číslo je českým národním identifikátorem ve formátu RRMMDD/XXXX. Klíčové vlastnosti:
- Číslice 3–4: Měsíc narození — ženám se přičítá 50 (žena narozená v lednu má 51, ne 01)
- Oddělovač: Lomítko
- Přípona: 3–4místná sekvence s kontrolní číslicí (modulo 11)
Kódování pohlaví — přičtení 50 pro ženy — činí z rodného čísla indikátor zvláštní kategorie podle článku 9 GDPR. Číslo ze své podstaty odhaluje pohlaví, a vyžaduje proto zvýšenou ochranu.
ÚOOÚ vyžaduje detekci rodného čísla s:
- Správným zacházením s kódováním měsíce pro ženy (offset 50)
- Validací kontrolní číslice modulem 11
- Detekcí ve formátu 9místném (narozeni před rokem 1954) i 10místném
Nástroje, které detekují rodné číslo pouhým porovnáváním vzoru RRMMDD/XXXX bez zpracování genderového offsetu a validace kontrolního součtu, nesplňují technický standard ÚOOÚ.
Další české identifikátory ve výrobních dokumentech
Číslo občanského průkazu (OP): Průkaz totožnosti ve formátu XXXXXXXXX (9 alfanumerických znaků). Vyskytuje se v pracovních smlouvách, zdravotních záznamech a záznamech o návštěvách.
IČO: 8místné identifikační číslo osoby (právnické nebo fyzické). Vyskytuje se ve smlouvách s dodavateli spolu s osobními údaji zákonných zástupců.
DIČ: Formát CZ + rodné číslo (fyzické osoby) nebo CZ + IČO (společnosti). Osobní DIČ v dohodách o spolupráci s OSVČ vyžaduje detekci.
Český IBAN: CZ + 22 číslic. Běžně v mzdových záznamech a vyúčtováních výdajů.
Výzvy v oblasti shody specifické pro výrobu
Expozice českého výrobního sektoru z hlediska GDPR zahrnuje:
Záznamy zaměstnanců: Personální data českých zaměstnanců zahrnují rodné číslo, číslo průkazu totožnosti, čísla zdravotního pojištění a bankovní účty. Přeshraniční přenosy personálních dat do německých, japonských nebo amerických systémů mateřských společností vyžadují posouzení dopadu přenosu.
Sledovatelnost kvality výroby: Automobilové výrobní systémy často propojují záznamy kvality s konkrétními pracovníky. Tím vznikají osobní data v systémech klasifikovaných jako provozní technologie — podléhající GDPR přesto, že nejsou součástí tradičních HR systémů.
Zákaznická data v dealerstvích: Česká dealerská sítě VW Group, Toyota a dalších automobilových výrobců zpracovávají záznamy zákazníků z testovacích jízd, žádosti o financování a servisní historii obsahující rodná čísla.
Pro shodu s GDPR v českém výrobním sektoru je požadavkem: detekce rodného čísla se zpracováním genderového offsetu a validací kontrolního součtu, český NER pro zpracování dokumentů a podpora více jurisdikcí pro smíšené dokumentové pipeline v němčině, češtině a angličtině.
Zdroje: