ÚOOÚ a rodné cislo: Kodovanie pohlavia podla GDPR
Aktualizovane pre rok 2026
Cesky dozorny organ je ÚOOÚ. Plny název je Úrad pro ochranu osobních udaju. V roku 2024 vydal 58 rozhodnutí. Jedno zistenie sa opakuje v mnohych prípadoch. Rodné cislo bolo spracované bez detekcie. Pouzity nástroj na OÚ bol postaveny pre nemcinu alebo anglictinu. Nemal logiku pre tento typ identifikátora. ÚOOÚ je jasné: nástroje musia detekovat rodné cislo s validaciou kontrolného souctu a spravnym spracovaním posunu pohlavia.
Rodné cislo: Osobitná kategória dat zo struktury
Rodné cislo, alebo RC, pouzíva formát RRMMDD/XXXX.
- RR — posledne dve cislice roku narodenia.
- MM — mesiac narodenia. Pre zeny sa pricitava 50. Mesiac 01 sa stáva 51. Mesiac 12 sa stáva 62.
- DD — den narodenia.
- XXXX — kratka postupnost 3–4 císlic plus kontrolná hodnota (modulus 11).
Posun mesiaca pre zeny robí toto cislo ukazovatelom biologickeho pohlavia. Tento posun nie je náhodny. Systém civilnej evidencie ho pouzíva pre administratívne vyhladavanie. Clánok 9 GDPR pokrýva udaje, ktore odhaluju osobné vlastnosti. Pohlavie je jednou z nich. Pohled ÚOOÚ: kazdy dokument s rodnym cislom obsahuje udaje blízke osobitnej kategorii. Platí silnejsia ochrana.
Ako funguje kontrolná hodnota: Pre 10-znakové cisla (vydané po roku 1954) musi byt uplna 9-znaková základna delitelna 11. Pre 9-znakové cisla (vydané pred rokom 1954) kontrolná hodnota neexistuje. Nástroje musia spracovat obe varianty.
Co ÚOOÚ povazuje za primeranu detekciu
Technicke usmernenie ÚOOÚ pre nástroje na OÚ z roku 2024 stanovuje tri požiadavky.
Spracovanie posunu pohlavia: Cisla s hodnotami mesiaca 51–62 su platné identifikatory pre zeny. Nástroj, ktory ich povazuje za neplatné dátumy, prepasuje priblizne polovicu hlavneho ID dospelej zenskej populácie.
Varianty formátu: Narodenia pred rokom 1954 dávaju 9-znakové cisla bez kontrolnej hodnoty. Narodenia po roku 1954 dávaju 10-znakové cisla s jednou. Obe musia byt podporované.
Signály kontextu: V dokumentoch v rodnom jazyku sa identifikátor objavuje v blízkosti stitkov ako "Rodné cislo:", "RC:" alebo "r.c.:". Jazykovo uvedomelý NER pomáha nájst tieto signály aj v volnom texte.
Problem materskej nemeckej spolocnosti
67 % firiem v krajine nasadzuje nástroje na OÚ nakonfigurované pre nemcinu alebo anglictinu. ÚOOÚ to zistilo v prieskume. Retazec zlyhania vo vyrobe je predvídatelny.
Nemecká materská spolocnost nasadí skenovaci nástroj. Je nastaveny pre nemecké identifikátory. HR udaje — zmluvy, zdravotné záznamy, mzdy — obsahuju rodné cisla. Nástroj nema logiku pre tento typ identifikátora. Kazde rodné cislo sa prepasuje. Zdravotné udaje a udaje o mzde zamestnancov sa presuvaju bez kontrol, ktore ÚOOÚ vyzaduje. Pri audite alebo narusení lokálna firma nemôze preukázat "primerané technické opatrenia" podla clanku 32 GDPR.
ÚOOÚ drží lokálneho správcu zodpovedného. "Nástroj zvolila nasa materská spolocnost" nie je platna obhajoba. Pravidlo zodpovednosti GDPR to nedovol.
Kontrolny zoznam süladu pre vyrobné firmy
Tieto kontroly platia pre priemyselné firmy s nástrojmi nemeckej materskej spolocnosti.
- Detekcia rodneho cisla: Oba formáty — 9-znakovy aj 10-znakovy. Spracovanie mesiaca so posunom pohlavia (50+). Kontrolná hodnota modulus-11 pre 10-znakové varianty.
- NER v rodnom jazyku: spaCy
cs_core_newsalebo ekvivalentny model. Generické nástroje vykazuju o 23 % nizssiu presnost NER pre tento jazyk. Lokálne modely medzeru uzatvaraju. - Detekcia cisla OP: Obcansky prukaz (národný preukaz totožnosti) je 9-znakové cislo. Objavuje sa spolu s rodnym cislom v mnohych typoch dokumentov.
- ICO a DIC: Podnikové ID a danové cisla sa objavuju v zmluvach. Obe potrebuju pokrytie.
- Viacjazyckový spracovaci postup: Zmiešané prostredia maju dokumenty v rodnom jazyku, nemcine a anglictine. Jednojazyckový postup prepasáva spolocny výskyt napriec jazykmi.
Presadzovanie ÚOOÚ je konzistentné. Firmy, ktore pri audite predlozía technické dôkazy, celia oveľa nizsím pokutám. Firmy, ktore ich predlozít nevedia, su vystavené vyssej expozícii.
Sirsi pohled na to, ako národné identifikátory vytvaraju expozíciu GDPR, nájdete v nasej prirucke pre detekciu národneho danoveho ID EÚ.
Pre podobný seversky identifikátor pozrite nasu technickú prirucku CPR Datatilsynet.