Žádost o poskytnutí informací ke compliance programu, ochraně osobních údajů a GDPR
ZP MV ČR byla doručena žádost o poskytnutí informací podle zákona č. 106/1999 Sb., o svobodném přístupu k informacím, ve znění pozdějších předpisů, na základě které požaduje žadatel po ZP MV ČR poskytnutí níže uvedených informací:
1) „Přijala ZP MV ČR interní Etický kodex, kterým se mají řídit všichni řadoví i vedoucí zaměstnanci? Pokud ano, prosíme o jeho doložení. Pokud ne, z jakého důvodu jej organizace nepřijala a kdo o tom rozhodl? Pokud ano, kolik řešila podnětů vedoucích k neetickému jednání v organizaci za uplynulý rok, tj. za rok 2025?
2) Webové stránky velmi vágně hovoří o přijetí compliance programu v souvislosti se zákonem o trestní odpovědnosti právnických osob. V této návaznosti bychom rádi požádali o doložení compliance programu, který uvádíte jako zavedený a v souladu s vládní koncepcí boje proti korupci. V této návaznosti dále prosíme o zodpovězení:
a) Od jakého roku je compliance program v ZP MV ČR implementován a proč není uveřejněn na webových stránkách ZP MV ČR?
b) Kdo nebo jaká jednotka byla v organizaci pověřena jeho zavedením, jak často je aktualizován a co bylo potřeba ze strany ZP MV ČR revidovat (procesy, směrnice, postupy, definice rolí) před jeho spuštěním?
b) Kolik podnětů od zavedení compliance programu bylo obdrženo (za každý uplynulý rok)? Kdo je osobou určenou k řešení došlých oznámení podle příslušného zákona č. 171/2023 Sb., o ochraně oznamovatelů, v ZP MV ČR? Byla tato osoba či osoby řádně seznámeny se svými povinnostmi, které se na ně vztahují? Došlo k prověření těchto zaměstnanců o jejich nezávadnosti, jak vyžaduje příslušný zákon?
c) Byly prováděny interní compliance kontroly? Pokud ano, na jaké oblasti byly v roce 2025 zaměřené a kolik nápravných opatření z nich vzešlo?
d) Jsou určité osobní údaje v rámci whistleblowingu rovněž předávány firmě Jobman s.r.o.? Pokud ano, za jakým účelem?
e) Je interně zpracován registr/katalog korupčních, potažmo compliance rizik? Kdo je jeho správcem a jak často je aktualizován? Byla k němu provedena související analýza rizik napříč organizací?
f) Je nejvyššímu vedení ZP MV ČR předkládán pravidelný roční reporting z plnění compliance programu v ZP MV ČR? Pokud ne, proč? Pokud je předkládán jinému orgánu, kterému?
g) Jsou interně prováděny kontroly/analýzy dodavatelů ve vztahu k jejich reputaci, nezávadnosti, sankcím? Jak tyto kontroly probíhají, v jaké periodicitě a kolik kontrol/analýz bylo provedeno za uplynulý rok 2025?
h) Jakým způsobem je řešena problematika střetu zájmů v ZP MV ČR? Je součástí compliance programu?
3) Má ZP MV ČR interně zpracován registr/katalog rizik kybernetické bezpečnosti? Jak často je aktualizován? Je součástí každoroční zprávy pro nejvyšší vedení? Pokud ne, proč?
4) Jaký byl celkový počet zaznamenaných incidentů kybernetické bezpečnosti za uplynulý rok 2025? Je o tomto informováno nejvyšší vedení? Pokud ne, proč?
5) Provádíte audity u dodavatelů IT služeb/systémů dle zákona č. 264/2025 Sb., o kybernetické bezpečnosti? Kolik kontrol bylo ze strany ZP MV ČR provedeno za rok 2025? Pokud žádné, proč?
6) Z webových stránek ZP MV ČR plyne, že funkci pověřence pro ochranu osobních údajů vykonává společnost Jobman, s.r.o. Proč takto velká organizace, jako ZP MV ČR, přistoupila ke smlouvě s touto společností, a nikoli k určení vlastního pověřence pro ochranu osobních údajů?
7) Jaké osobní údaje jsou předávány společnosti Jobman, s.r.o.? Uzavřela ZP MV ČR se společností zpracovatelskou smlouvu o zpracování osobních údajů? Jsou v ZP MV ČR určeni interní zaměstnanci plnící úkony související se zpracováním osobních údajů a dat (resp. PII)? Pokud ano, co je náplní jejich práce?
8) Byla vyhlášena veřejná zakázka pro účel nasmlouvání firmy Jobman, s.r.o.? Pokud ano prosíme o doložení smlouvy a firem, které se účastnili výběrového řízení (byly osloveny) pro uvedenou zakázku na přenos funkce pověřence.
9) Kolik bylo za uplynulý rok provedeno v ZP MV ČR analýz na zpracování osobních údajů, známé také pod zkratkou DPIA? Pokud žádné, odůvodněte proč?
10) Zpracovává ZP MV ČR osobní údaje také v rámci záznamů z kamerových systémů? Pokud ano, byla pro tento typ zpracování provedena analýza (DPIA)?
11) Má ZP MV ČR zaveden funkční systém řízení bezpečnosti informací (ISMS), aby mohla předcházet možným hybridním hrozbám a útokům? Kolik externích dodavatelů do tohoto systému v ZP MV ČR vstupuje? Jsou na tyto dodavatele IT služeb/systémů prováděna přiměřená hodnocení rizik? Pokud ne, proč?
12) Věnuje se a má ZP MV ČR zavedeny prvky týkající se směrnice o udržitelnosti, známé také pod zkratkou ESG (CSRD)? Pokud ne, proč?“
ZP MV ČR poskytla žadateli k jednotlivým bodům žádosti níže uvedené informace:
K bodu 1 žádosti
ZP MV ČR přijala Etický kodex, který je součástí interního předpisu VD 01.12 – Firemní kultura. Etickým kodexem se řídí všichni řadoví i vedoucí zaměstnanci. Etický kodex ZP MV ČR neposkytla.
Za rok 2025 byl řešen jeden podnět na neetické jednání v rámci organizace.
K bodu 2 žádosti
Compliance program ZP MV ČR je součástí interního předpisu VD 01.14 - Compliance program ZP MV ČR. Compliance program ZP MV ČR neposkytla.
ad a)
Compliance program ZP MV ČR byl do interních předpisů ZP MV ČR implementován v roce 2017. Obecně neexistuje plošná zákonná povinnost subjektů mít zveřejněn Compliance program v plném rozsahu na webových stránkách. Na webových stránkách ZP MV ČR je uvedena v souladu se zákonem informace o tom, jak lze podat oznámení. ZP MV ČR zřídila Compliance linku, která slouží k oznamování podezření nebo zjištění protiprávního nebo neetického jednání. Oznámení může být podáno e-mailem, poštou nebo ústně ombudsmanovi. E-mailová forma Compliance linky je pro širší veřejnost zveřejněna na webových stránkách včetně základní informace o existenci Compliance programu.
ad b)
Zavedením Compliance programu v ZP MV ČR byl pověřen zaměstnanec skupiny řízení kvality z odboru právních agend, který zpracoval a vydal v souladu s požadavky zákona č. 418/2011 Sb., o trestní odpovědnosti právnických osob a řízení proti nim, ve znění pozdějších předpisů (dále jen „zákon č. 418/2011 Sb.“) interní předpis Compliance program ZP MV ČR ze dne 29. 8. 2017.
Tento program je soubor opatření, který má pomocí různých nástrojů zajistit dodržování právních, etických a jiných pravidel v pojišťovně, zahrnuje opatření k předcházení a ke snížení rizik postihu ZP MV ČR podle zákona č. 418/2011 Sb. Compliance program zavedla ZP MV ČR, aby zabránila spáchání protiprávního jednání, a zároveň snížila na nejnižší možnou míru možnost svého postihu.
Compliance program ZP MV ČR přijatý v ZP MV ČR dne 29. 8. 2017 byl devětkrát aktualizován dle zákonných povinností v souladu s požadavky zákona č. 418/2011 Sb. či dle organizačních potřeb pojišťovny.
V době přijímání Compliance programu ZP MV ČR měla ZP MV ČR zaveden systém řízení kvality dle ČSN EN ISO 9001:2016, z tohoto důvodu nebylo nutné upravovat či revidovat nastavené procesy či interní předpisy, pouze byla ve stávajícím katalogu rizik vyspecifikována korupční rizika a upravena směrnice k řízení rizik. Dále byl v roce 2022 zaveden interní předpis na ochranu oznamovatelů a vnitřní oznamovací systém, který je součástí Compliance programu ZP MV ČR, a který slouží k podání oznámení o protiprávním jednání.
ad b)
Za rok 2025 - 1 oznámení prostřednictvím compliance linky. V rámci vnitřního oznamovacího systému - 2 oznámení.
Za rok 2024 - 2 oznámení prostřednictvím compliance linky. V rámci vnitřního oznamovacího systému - 0 oznámení.
Za rok 2023 - 1 oznámení prostřednictvím compliance linky. V rámci vnitřního oznamovacího systému - 1 oznámení.
Za rok 2022 – 0 oznámení prostřednictvím compliance linky.
Za rok 2021 – 0 oznámení prostřednictvím compliance linky.
Za rok 2020 – 0 oznámení prostřednictvím compliance linky.
Za rok 2019 - 0 oznámení prostřednictvím compliance linky.
Za rok 2018 – 0 oznámení prostřednictvím compliance linky.
Za rok 2017 - 0 oznámení prostřednictvím compliance linky.
Osobou oprávněnou k šetření oznámení je ombudsman ZP MV ČR.
Osoby byly řádně seznámeny se svými povinnostmi a došlo k prověření jejich nezávadnosti.
ad c)
Interní compliance audit proběhl na podzim roku 2024. Byl zaměřen na plnění nastavených pravidel Compliance programu ZP MV ČR. V roce 2025 interní audit neproběhl.
ad d)
Oblast whistleblowingu není součástí služeb poskytovaných společností Jobman, s.r.o.
ad e)
Korupční rizika včetně příslušných opatření jsou zahrnuta do katalogu rizik vedeným skupinou bezpečnosti. Katalog rizik je řízen v souladu s interním předpisem SME 01.13 – řízení rizik v ZP MV ČR a schvalován Bezpečnostní radou pro řízení rizik a řešení mimořádných událostí. Vyhodnocení je prováděno v časové periodě, ve které probíhá také vyhodnocení dalších rizik. Katalog rizik byl schválen v roce 2025 a projednala a schválila Bezpečnostní rada v květnu 2025.
ad f)
Zprávy o vyhodnocení Compliance programu ZP MV ČR jsou předkládány vedení ZP MV ČR za každý kalendářní rok.
ad g)
V rámci veřejných zakázek zadávaných dle zákona č. 134/2016 Sb., o zadávání veřejných zakázek, ve znění pozdějších předpisů (dále jen „ZZVZ“) ZP MV ČR průběžně u vybraných dodavatelů (dodavatelů, jejichž nabídka je ekonomicky nejvýhodnější, a se kterými bude uzavřena smlouva) zkoumá:
- evidenci skutečných majitelů,
- výpis z obchodního rejstříku,
- podmínky splnění základní způsobilosti – trestní bezúhonnost, neexistence nedoplatků vůči FÚ, ÚSSZ, zdravotní pojištění atd. – viz ustanovení § 74 a § 75 ZZVZ,
a dále s odkazem na ustanovení § 48a ZZVZ ZP MV ČR nezadá veřejnou zakázku účastníku zadávacího řízení, pokud je to v rozporu s mezinárodními sankcemi podle zákona upravujícího provádění mezinárodních sankcí. Tyto kontroly jsou v souladu se ZZVZ prováděny vždy v rámci hodnocení nabídky vybraného dodavatele.
Zároveň ZP MV ČR ověřuje, zda je dodavatel spolehlivý plátce DPH.
ad h)
Problematika střetu zájmů je součástí Compliance programu a v interních etických kodexech. Je nastaven systém tří pilířů (prevence, detekce a reakce), který obsahuje vzájemně provázané a doplňující nástroje (opatření).
K bodu 3 žádosti
ZP MV ČR má zpracovaný katalog rizik. Katalog je aktualizován každoročně, včetně zprávy pro vedení ZP MV ČR.
K bodu 4 žádosti
Za rok 2025 nebyl zaznamenán žádný incident kybernetické bezpečnosti. Pokud by taková situace nastala, je o každém kroku informováno vedení ZP MV ČR.
K bodu 5 žádosti
Za rok 2025 nebyl proveden žádný audit dle zákona č. 264/2025 Sb., o kybernetické bezpečnosti, vzhledem k tomu, že tento zákon je platný od 1. listopadu 2025 a ZP MV ČR byla dle něj registrována jako poskytovatel regulované služby v režimu vyšších povinností v únoru 2026.
K bodu 6 žádosti
ZP MV ČR zvolila externí způsob výkonu funkce pověřence pro ochranu osobních údajů (dále jen „pověřenec“) na základě posouzení svých organizačních, odborných a ekonomických potřeb a s ohledem na rozsah a povahu zpracování osobních údajů. Externí model umožňuje využívat širší odborné zázemí a podle potřeby zapojovat specialisty na jednotlivé oblasti ochrany osobních údajů, zdravotnického práva, informační a kybernetické bezpečnosti a související právní regulace.
K bodu 7 žádosti
Společnosti Jobman, s.r.o., nejsou v souvislosti s výkonem funkce pověřence plošně ani pravidelně předávány databáze pojištěnců, zaměstnanců nebo jiných osob. Pověřenci jsou zpřístupňovány pouze takové osobní údaje a informace o operacích zpracování, které jsou v konkrétním případě nezbytné pro řádné plnění jeho zákonných, poradenských, konzultačních a kontrolních úkolů.
Podle povahy konkrétního případu mohou být pověřenci zpřístupněny zejména:
- identifikační a kontaktní údaje osoby, která se na pověřence obrátila, například jméno, příjmení, kontaktní údaje a vztah této osoby k ZP MV ČR;
- obsah žádosti subjektu údajů, podnětu, stížnosti nebo jiné komunikace a dokumenty, které jsou pro její posouzení nezbytné;
- informace vztahující se k podezření na porušení zabezpečení osobních údajů nebo k bezpečnostnímu incidentu;
- informace potřebné pro posouzení souladu určitého zpracování, smlouvy, informačního systému nebo organizačního postupu s Nařízením Evropského parlamentu a Rady (EU) 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů) (dále jen „GDPR“);
- údaje obsažené v podkladech pro posouzení vlivu na ochranu osobních údajů, kontrolu, audit nebo konzultaci;
- služební kontaktní a organizační údaje zaměstnanců a dalších osob odpovědných za příslušné procesy zpracování.
Při předávání nebo zpřístupňování podkladů se uplatňuje zásada minimalizace údajů, omezení přístupu podle pracovních rolí, používání zabezpečených komunikačních prostředků ve vztahu ke společnosti Jobman, s.r.o.
Smluvní vztah mezi ZP MV ČR a společností Jobman, s.r.o., je primárně založen na smlouvě o poskytování služeb externího pověřence podle čl. 37 odst. 6 GDPR. Smlouva se společností Jobman, s.r.o. byla uzavřena dne 16. 8. 2024.
Samotný výkon funkce pověřence nelze bez dalšího považovat za běžné zpracování osobních údajů zpracovatelem podle čl. 28 GDPR. Pověřenec totiž při výkonu úkolů podle článků 38 a 39 GDPR nevystupuje pouze jako osoba, která mechanicky zpracovává osobní údaje podle pokynů správce. Pověřenec musí svou činnost vykonávat odborně a nezávisle, nesmí dostávat pokyny týkající se způsobu, jakým má dojít k jeho odborným závěrům, a odpovídá přímo nejvyšší úrovni vedení správce. Nicméně zpracování a ochrana osobních údajů je řešena v rámci dané smlouvy.
Externí zajištění funkce pověřence neznamená, že by veškeré činnosti související s ochranou osobních údajů byly přeneseny na společnost Jobman, s.r.o. Odpovědnost za zákonnost zpracování osobních údajů zůstává vždy na ZP MV ČR jako správci.
V rámci organizační struktury ZP MV ČR se na plnění povinností v oblasti ochrany osobních údajů podílejí zaměstnanci příslušných odborných, právních, personálních, informačních, bezpečnostních, kontrolních a provozních útvarů. Rozsah jejich úkolů odpovídá jejich pracovnímu zařazení a oprávněním.
Jejich činnosti zahrnují zejména:
- praktické vyřizování žádostí subjektů údajů a vyhledávání údajů v příslušných informačních systémech;
- přípravu podkladů pro pověřence a vedení ZP MV ČR;
- provádění bezpečnostních, organizačních a přístupových opatření;
- správu uživatelských oprávnění a informačních systémů;
- evidenci, prvotní vyhodnocování a řešení bezpečnostních incidentů a případů porušení zabezpečení osobních údajů;
- spolupráci na posouzení vlivu na ochranu osobních údajů;
- provádění kontrol, školení a metodické podpory zaměstnanců;
- komunikaci a součinnost s externím pověřencem.
Interní zaměstnanci tedy zajišťují zejména provozní, odborné, technické a organizační úkony, které přísluší správci osobních údajů. Externí pověřenec naproti tomu plní nezávislou poradenskou a monitorovací funkci, poskytuje odborná stanoviska, sleduje soulad s GDPR, poskytuje poradenství při posouzení vlivu a působí jako kontaktní místo pro subjekty údajů a Úřad pro ochranu osobních údajů. Úkoly pověřence vymezuje zejména čl. 39 GDPR.
K bodu 8 žádosti
Veřejná zakázka byla vyhlášena. Předmětem veřejné zakázky bylo poskytování služeb pověřence pro ochranu osobních údajů ve smyslu GDPR.
Smlouva s vítězným dodavatelem veřejné zakázky je veřejně dostupná na adrese:
https://smlouvy.gov.cz/smlouva/29910604. Uzavřená smlouva je přiložena v příloze.
Veřejné zakázky v režimu zjednodušeného podlimitního řízení se účastnily společnosti Jobman, s.r.o., Moore Advisory CZ s.r.o. a F.S.C. BEZPEČNOSTNÍ PORADENSTVÍ, a.s.
K bodu 9 žádosti
Za rok 2025 byly v ZP MV ČR provedeny tři analýzy na zpracování osobních údajů (DPIA).
K bodu 10 žádosti
Osobní údaje jsou zpracovány v rozsahu kamerového záběru, tj. dochází ke zpracování videozáznamu o pohybu osob v okolí instalovaných kamer. Kamerový systém je instalován na vnějším plášti poboček správce a rovněž ve veřejně přístupných prostorech správce, ve kterých se nachází správcův majetek či v prostorách, ke kterým je omezený přístup (např. serverovna apod.).
Správcem osobních údajů je Zdravotní pojišťovna ministerstva vnitra České republiky se sídlem Vinohradská 2577/178, 130 00 Praha 3, IČO: 471 14 304.
Posouzení vlivu na ochranu osobních údajů (DPIA) bylo pro tento typ zpracování provedeno.
K bodu 11 žádosti
ZP MV ČR má nastaven funkční systém řízení bezpečnosti informací (ISMS), který řeší, jak předcházet hybridním hrozbám a útokům. Do tohoto systému vstupují 3 externí IT dodavatelé. Na dodavatele IT služeb/systémů jsou v souladu se zákonem prováděna přiměřená hodnocení rizik.
K bodu 12 žádosti
ZP MV ČR není v souladu s ustanovením § 32f zákona č. 563/1991 Sb., o účetnictví, ve znění pozdějších přepisů účetní jednotkou, která má povinnost vyhotovovat zprávu o udržitelnosti.