Right to be forgotten: čo znamená a odkiaľ pochádza
„Právo byť zabudnutý“ (right to be forgotten) je praktické uplatnenie práva na výmaz podľa článku 17 nariadenia GDPR. Umožňuje jednotlivcovi požiadať prevádzkovateľa (subjekt, ktorý určuje účel a prostriedky spracúvania) o odstránenie osobných údajov, ak sú splnené zákonné podmienky. V praxi sa s tým stretávame v dvoch hlavných roliach: (1) voči službám, ktoré údaje priamo uchovávajú (sociálne siete, e-shopy, fóra), a (2) voči vyhľadávačom (napr. Google), kde nejde o výmaz obsahu na zdroji, ale o odkazovanie naň (tzv. delisting).
Kedy právo na výmaz funguje: typické situácie
- Údaje už nie sú potrebné: Účel, pre ktorý boli získané (napr. zmluvné plnenie, súťaž), pominul a neexistuje nový právny základ na ich uchovávanie.
- Odvolanie súhlasu: Ak bol jediným právnym základom súhlas, po jeho odvolaní musí prevádzkovateľ údaje vymazať (ak nemá iný zákonný dôvod).
- Námietka proti oprávnenému záujmu: Pri spracúvaní na základe „oprávneného záujmu“ a ak vaše záujmy prevažujú, máte nárok na výmaz.
- Nezákonné spracúvanie: Údaje boli zhromaždené alebo zdieľané v rozpore s právom (napr. bez informovania, mimo deklarovaného účelu).
- Splnenie právnej povinnosti výmazu: Vyplýva z iného predpisu (napr. špeciálne pravidlá pre údaje o deťoch).
- Online služby informačnej spoločnosti deťom: Pri údajoch získaných od detí je latka pre výmaz nižšia a posudzovanie prísnejšie v prospech dieťaťa.
Kedy právo na výmaz neplatí alebo je obmedzené
- Sloboda prejavu a právo na informácie: Novinársky obsah, verejný záujem a historické archívy môžu prevažovať nad vaším právom na výmaz.
- Právna povinnosť uchovávať: Účtovníctvo, daňové povinnosti alebo sektorové regulácie môžu vyžadovať uchovanie po určitý čas.
- Verejný záujem v oblasti zdravia, vedy a archívnictva: Ak by výmaz podstatne znemožnil legitímne výskumné alebo archívne účely.
- Uplatnenie alebo obrana právnych nárokov: Prevádzkovateľ môže ponechať minimum údajov potrebných na preukázanie, uplatnenie či obranu nároku.
Rozdiel: výmaz u prevádzkovateľa vs. delisting vo vyhľadávači
Výmaz znamená odstránenie vašich údajov priamo zo systému, kde vznikli (profil, účet, databáza). Delisting je odstránenie prepojenia z výsledkov vyhľadávania na dotaz obsahujúci vaše meno; obsah na zdroji zostáva, ale je ťažšie dohľadateľný menom. V ideálnom prípade sa žiada obidvoje: najprv výmaz na zdroji, následne delisting u vyhľadávača.
Praktický postup: ako požiadať o výmaz krok za krokom
- Identifikujte prevádzkovateľa: Na stránke služby nájdite sekciu „Ochrana osobných údajov“, „Privacy“, „Kontakt na DPO“ (zodpovedná osoba). Zapíšte si oficiálny e-mail/portál pre žiadosti.
- Špecifikujte, čo má byť vymazané: URL profilu, ID príspevku, screenshoty, dátumy, názvy kolekcií, identifikátory účtu. Čím presnejšie, tým rýchlejšie vybavenie.
- Uveďte právny dôvod: Napr. „odvolávam súhlas“, „údaje už nie sú potrebné“, „namietam proti spracúvaniu na oprávnenom záujme“.
- Preukážte identitu primerane: U niektorých služieb stačí prihlásenie do účtu; inde môžu žiadať obmedzenú kópiu dokladu (zakryte nepotrebné údaje, nechajte meno a dátum narodenia).
- Požiadajte aj o sekundárne úložiská: Výslovne uveďte mazanie z produkčných databáz, testovacích kópií (ak je to možné), náhľadov, CDN a zrušenie interných „tagov“ na opätovné zverejnenie.
- Termíny: Prevádzkovateľ má odpovedať bez zbytočného odkladu, spravidla do 1 mesiaca; vo výnimočných prípadoch môže lehotu predĺžiť o ďalšie 2 mesiace (musí vám to oznámiť a odôvodniť).
- Eskalácia: Pri nevyhovení alebo nečinnosti sa obráťte na dozorný orgán (na Slovensku ÚOOÚ SR) alebo na súd.
Vzor štruktúry žiadosti o výmaz (prispôsobte svojej situácii)
Predmet: Žiadosť o výmaz osobných údajov podľa čl. 17 GDPR
Text: Identifikácia (meno, kontakt, účet/ID), presný opis údajov a miest (URL/ID), právny základ (napr. odvolanie súhlasu, už nie sú potrebné, nezákonné spracúvanie), požiadavka na vymazanie vrátane kópií a verejne viditeľných náhľadov, požiadavka na informovanie o prijatých opatreniach, dátum a podpis. Priložte dôkaz o identite, ak je nutný, a dôkaz o vlastníctve profilu alebo o tom, že vás obsah identifikuje.
Špeciálne prípady: správy, blogy, fóra a „mugshot“ stránky
- Spravodajské články a archívy: Posudzujú sa podľa rovnováhy s verejným záujmom a slobody prejavu. Ak ste súkromná osoba a obsah je neaktuálny, nepresný alebo neprimerane škodlivý, šance rastú; pri verejných osobách je latka vyššia.
- Blogy a fóra: Ak autor reaguje pomaly, žiadajte poskytovateľa hostingu o odstránenie porušenia práv (napr. zverejnenie citlivých údajov), prípadne využite nahlasovací mechanizmus platformy.
- „Mugshot“ a databázy priestupkov: Často sporné z hľadiska legitímneho záujmu; argumentujte neaktuálnosťou, rehabilitáciou, zmazaním z verejných registrov a neprimeraným zásahom do cti.
Delisting z vyhľadávačov: kedy je efektívny
Delisting je vhodný, keď je obsah síce legálne na zdroji, ale jeho zobrazovanie na dotazy s vaším menom je neprimerané (neaktuálne, nepresné, neúplné, nadmerné). Pri žiadosti typicky uvediete svoje meno, dotknuté URL a dôvody. Po úspešnom delistingu sa odkazy prestanú zobrazovať pri hľadaní vášho mena v EHP, avšak môžu zostať viditeľné pri iných dotazoch (napr. kľúčové slová bez vášho mena) a v iných regiónoch.
Technické nuansy: výmaz, anonymizácia, retenčné lehoty a zálohy
- Výmaz vs. anonymizácia: Niekedy stačí nevratná anonymizácia (odstránenie identifikátorov), ak účel možno plniť bez vašich osobných údajov.
- Retencia a zálohy: Prevádzkovateľ môže držať neaktívne zálohy po obmedzený čas; má však zabrániť ich návratu do produkcie a uviesť lehotu ich skartácie.
- Cache a CDN: Požiadajte o invalidáciu náhľadov a cache; ak obsah indexujú iné služby, adresujte žiadosti aj im.
Časté chyby, pre ktoré žiadosti zlyhávajú
- Neurčitosť: „Zmažte všetko o mne“ bez URL/ID a kontextu pôsobí nevykonateľne.
- Chýbajúci právny dôvod: Uveďte konkrétny článok a dôvody; vyhnite sa iba morálnym argumentom.
- Nedostatočné overenie identity: Odmietnutie pre riziko neoprávneného výmazu (identity theft); pošlite primerané dôkazy.
- Ignorovanie výnimiek: Pri novinárskom obsahu a verejnom záujme pripravte argumentáciu (neaktuálnosť, disproporcia, nepresnosť).
Na čo máte nárok pri kladnom vybavení
- Potvrdenie o výmaze: Informácia, ktoré konkrétne údaje boli vymazané a aké systémy dotknuté.
- Informovanie príjemcov: Prevádzkovateľ má informovať všetkých príjemcov, ktorým údaje poskytol, pokiaľ je to uskutočniteľné.
- Minimalizované uchovanie dôkazu: Prevádzkovateľ môže ponechať obmedzené „auditné“ stopy na preukázanie splnenia povinnosti (napr. hash ticketu), nie však celé dáta.
Ak žiadosti nevyhovejú: obrana a eskalácia
- Žiadosť o prehodnotenie: Požiadajte o detailné odôvodnenie a vyjasnite sporné body; doplňte dôkazy (neaktuálnosť, závažné dopady).
- Dozorný orgán: Podajte podnet na Úrad na ochranu osobných údajov SR (ÚOOÚ SR) s priloženou komunikáciou a dôkazmi.
- Súdna ochrana: V krajnom prípade žaloba na ochranu osobnosti alebo správna žaloba proti rozhodnutiu orgánu.
Špecifiká pri údajoch o deťoch a citlivých kategóriách
Pri deťoch a pri špeciálnych kategóriách údajov (zdravie, biometria, politické názory, sexuálna orientácia a pod.) sú požiadavky prísnejšie; prevádzkovatelia musia vážiť riziká výrazne v prospech dotknutej osoby. Zároveň sú dôležité rýchle reakčné lehoty a širší rozsah výmazu (vrátane náhľadov a cache).
Preventívne stratégie: aby ste právo na výmaz nemuseli používať často
- Minimalizmus dát: Zdieľajte menej, zverejňujte v nižšom rozlíšení, odstraňujte EXIF, používajte obmedzené publikum.
- Nastavenia súkromia: Zapnite manuálne schvaľovanie označení a vypnite automatické indexovanie, kde sa dá.
- Oddelenie identít a profilov: Pracovná vs. súkromná identita, oddelené e-maily a používateľské mená.
- Pravidelný audit stôp: Raz za kvartál vyhľadanie svojho mena, kontrola starých profilov a zrušenie neaktívnych účtov.
Kontrolný zoznam pred odoslaním žiadosti
- Presne vymenované URL/ID a popisy obsahu na výmaz (+ screenshoty).
- Uvedený právny základ (čl. 17 GDPR) a stručné odôvodnenie (nepotrebnosť, odvolaný súhlas, nezákonnosť atď.).
- Primerané overenie identity (bez zbytočných citlivých údajov).
- Výslovná požiadavka na odstránenie z cache, CDN a náhľadov a na informovanie príjemcov.
- Pripravený plán B: delisting vo vyhľadávačoch a eskalácia na ÚOOÚ SR, ak netreba čakať dlhšie ako je primerané.
Zhrnutie: realistické očakávania a kombinácia krokov
Právo byť zabudnutý je silný, ale nie absolútny nástroj. Najlepšie funguje, keď je jasné, že účel spracúvania pominul, súhlas bol odvolaný alebo je zásah do súkromia neprimeraný. Úspech zvyšuje presná špecifikácia údajov, právny argument a súbežné kroky: výmaz na zdroji, delisting vo vyhľadávačoch a dôsledná práca s cache. Dôležité je vecne argumentovať a dodržať postup – a priebežne minimalizovať digitálnu stopu, aby podobné situácie vznikali čo najmenej.