Search
Generic filters
Exact matches only
Filter by Custom Post Type
Zkuste vyhledat např.   Gramatika, Čeština, Pravopis

GDPR

Hello 0

GDPR je nařízení Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů. Účinné je od 25. května 2018. Zpracování údajů nezakazuje, ale dovoluje ho jen tomu, kdo má jeden ze šesti právních titulů a umí to doložit.

Zkratka pochází z anglického General Data Protection Regulation. Česky se nařízení označuje jako obecné nařízení o ochraně osobních údajů. V tuzemském právu ho doplňuje adaptační zákon č. 110/2019 Sb., o zpracování osobních údajů. Dozorovým úřadem pro Českou republiku je Úřad pro ochranu osobních údajů (ÚOOÚ) se sídlem v Praze 7.

GDPR chrání údaje lidí, ne zápisy o firmách

Nařízení se vztahuje na zpracování osobních údajů fyzických osob. Neřeší údaje o firmách jako takových, neřeší údaje zemřelých a nedopadá na čistě osobní či domácí činnost. Kontakty v soukromém telefonu tedy GDPR nezajímají, adresář v CRM ano.

Osobní údaj definuje článek 4 jako informaci, podle které lze člověka přímo nebo nepřímo identifikovat. Množina je širší, než většina firem čeká. Patří sem kromě jména a rodného čísla i IP adresa, cookie identifikátor, ID zařízení, fotografie nebo hlasový záznam. Že dynamická IP adresa je osobním údajem, potvrdil Soudní dvůr EU rozsudkem Breyer ze dne 19. října 2016.

Zvláštní kategorie údajů mají přísnější režim podle článku 9. Spadá pod ně zdravotní stav, biometrika, rasový či etnický původ, politické názory, náboženství, členství v odborech a sexuální orientace. Pro ně platí zákaz zpracování s úzkými výjimkami. Oprávněný zájem mezi tyto výjimky nepatří, takže docházku na otisk prstu na něj postavit nelze.

Nařízení také rozlišuje dvě role. Správce určuje účel a prostředky zpracování, zpracovatel zpracovává údaje pro správce podle jeho pokynů. E-shop je správce, jeho fakturační SaaS a mailingová platforma jsou zpracovatelé. Mezi nimi musí být uzavřena zpracovatelská smlouva podle článku 28.

Bez jednoho ze šesti titulů nesmí firma zpracovat nic

Článek 6 odst. 1 vyjmenovává šest právních titulů. Alespoň jeden z nich musí platit pro každý účel zpracování zvlášť:

  • Souhlas – podle článku 7 – dobrovolný, konkrétní, informovaný a jednoznačný projev vůle, který lze kdykoli odvolat.
  • Plnění smlouvy – e-shop potřebuje adresu, aby doručil zboží.
  • Právní povinnost – účetnictví, daně, mzdová agenda, archivace faktur po dobu 10 let podle zákona o DPH.
  • Ochrana životně důležitých zájmů – v praxi hlavně zdravotnictví a záchranné složky.
  • Veřejný zájem nebo výkon veřejné moci – úřady, školy, samospráva.
  • Oprávněný zájem – podle článku 6 odst. 1 písm. f) – zájem správce nebo třetí strany, pokud nepřeváží práva a svobody dotčené osoby.

Titul se vybírá podle povahy účelu, ne podle toho, který se firmě hodí. Zpětně ho měnit nelze. Kdo postavil newsletter na souhlasu a lidé ho začnou odvolávat, nemůže se pak dovolat oprávněného zájmu. Článek 30 přitom ukládá mít účel i titul zapsaný předem v záznamech o činnostech zpracování.

Souhlas je nejkřehčí právní titul, ne nejbezpečnější

Záměna souhlasu a oprávněného zájmu je nejčastějším zdrojem chyb. Mezi firmami panuje představa, že souhlas je nejbezpečnější titul, a tak se sbírá na všechno. Souhlas ale musí být dobrovolný, takže ho nelze podmiňovat poskytnutím služby. Podle článku 7 odst. 3 musí jít odvolat stejně snadno, jako byl udělen, a zpracování pak končí.

Oprávněný zájem nevyžaduje aktivní úkon člověka, zato vyžaduje práci navíc. Firma musí provést balanční test: pojmenovat svůj zájem, ověřit nezbytnost zpracování a poměřit ho s rozumným očekáváním dotčené osoby. Test má být písemný. Bez něj se argument oprávněným zájmem při kontrole ÚOOÚ rozpadne.

Typickým příkladem z české praxe je zasílání obchodních sdělení vlastním zákazníkům. To se neřídí primárně GDPR, ale zákonem č. 480/2004 Sb. o některých službách informační společnosti. Ten dovoluje oslovit vlastního zákazníka s nabídkou obdobného zboží bez souhlasu. Podmínkou je, že zákazník dostal při získání kontaktu možnost odmítnout a má ji v každé zprávě. Studená databáze koupená od někoho jiného pod výjimku nespadá nikdy.

Druhým typickým omylem jsou cookies. Ukládání a čtení cookies neřeší GDPR, ale pravidla ePrivacy, u nás § 89 zákona č. 127/2005 Sb. o elektronických komunikacích. Novela účinná od 1. ledna 2022 překlopila Česko z opt-outu na opt-in. Technicky nezbytné cookies souhlas nepotřebují, analytické a marketingové ano. GDPR pak řeší, co firma s daty z těch cookies dělá dál.

Pověřence jmenují úřady, nemocnice a velké sledovací provozy

Pověřenec, anglicky Data Protection Officer neboli DPO, není povinný pro každého. Článek 37 ukládá jeho jmenování ve třech případech. Zpracování provádí orgán veřejné moci nebo veřejný subjekt. Nebo hlavní činnost správce spočívá v rozsáhlém, pravidelném a systematickém monitorování osob. Nebo hlavní činnost spočívá v rozsáhlém zpracování zvláštních kategorií údajů či údajů o odsouzeních.

V praxi má pověřence obec, nemocnice, škola, banka, pojišťovna, telekomunikační operátor nebo provozovatel velké reklamní sítě. Běžný e-shop s tisícem objednávek měsíčně ho povinně nemá, i když ho může jmenovat dobrovolně.

Odpovědnost za soulad zůstává i tak na správci, pověřenec ji nepřebírá. Radí, kontroluje, školí a je kontaktním bodem pro ÚOOÚ i pro lidi, jejichž údaje firma drží. Článek 38 odst. 6 mu zakazuje střet zájmů. Jmenovat pověřencem ředitele IT, marketingového ředitele nebo jednatele je proto chyba: tihle lidé o účelech a prostředcích zpracování sami rozhodují a kontrolovali by vlastní práci.

Na žádost o přístup k údajům má firma jeden měsíc

Nařízení dává lidem sadu práv, která musí správce umět obsloužit. Stížnost na neobslouženou žádost patří mezi nejčastější podněty, které k ÚOOÚ chodí.

Právo Co znamená v praxi
Přístup k údajům Poskytnout kopii zpracovávaných údajů a informace o účelech, příjemcích a době uložení.
Oprava Opravit nepřesné údaje, doplnit neúplné.
Výmaz Takzvané právo být zapomenut. Neplatí absolutně – ustupuje například zákonné archivační povinnosti.
Omezení zpracování Údaje zůstanou uložené, ale nesmí se s nimi dál pracovat.
Přenositelnost Vydat údaje ve strojově čitelném formátu, ale jen u automatizovaného zpracování na základě souhlasu nebo smlouvy.
Námitka Míří na zpracování z titulu oprávněného zájmu. U přímého marketingu je námitka absolutní a firma musí přestat okamžitě.

Lhůta na vyřízení je podle článku 12 jeden měsíc od obdržení žádosti. Ve složitých případech ji lze prodloužit o další dva měsíce. Správce o tom ale musí žadatele vyrozumět ještě v první lhůtě a prodloužení odůvodnit. Odpověď je zdarma. Poplatek nebo odmítnutí přichází v úvahu jen u zjevně nedůvodných nebo nepřiměřených, zejména opakovaných žádostí.

Žádost přitom může přijít jakkoli. Nemusí být na firemním formuláři, nemusí obsahovat slovo GDPR a nemusí dorazit na adresu gdpr@firma.cz. Věta „chci vědět, co o mně máte“ v odpovědi na newsletter je plnohodnotnou žádostí o přístup. Třicetidenní lhůta běží od okamžiku, kdy zpráva dorazila.

Lhůta 72 hodin běží od zjištění úniku a počítá i víkend

Článek 33 ukládá správci ohlásit porušení zabezpečení osobních údajů dozorovému úřadu bez zbytečného odkladu. Pokud možno do 72 hodin od okamžiku, kdy se o něm dozvěděl. Ohlášení se nepodává, jestliže je nepravděpodobné, že by porušení znamenalo riziko pro práva a svobody osob.

Tři věci se v tomhle pravidle běžně chápou špatně:

  • Lhůta neběží od incidentu, ale od zjištění. Když se v květnu prokáže, že únik proběhl v lednu, hodiny se počítají od května. Zpožděné odhalení je ale samo o sobě přitěžující okolností a vypovídá o tom, jak firma svoje systémy sleduje.
  • Nejsou to pracovní dny. Sedmdesát dvě hodiny zahrnují víkend i státní svátek. Incident objevený v pátek odpoledne se ohlašuje v pondělí ráno, ne v úterý.
  • Správce nemusí vědět všechno. Článek 33 odst. 4 výslovně dovoluje poskytovat informace postupně. Lepší je ohlásit neúplně a doplnit, než čekat na dokončené forenzní šetření a lhůtu zmeškat.

Vedle ohlášení úřadu existuje ještě oznámení dotčeným lidem podle článku 34. To se posílá jen při vysokém riziku pro jejich práva a svobody, typicky při úniku hesel, platebních údajů nebo zdravotní dokumentace. Byla-li data silně šifrovaná a klíč neunikl, povinnost vůči lidem obvykle odpadá.

Porušením zabezpečení není jen útok hackera. Je jím i ztracený nezašifrovaný notebook, e-mail rozeslaný stovce adresátů v poli Komu místo Skrytá kopie, omylem zveřejněná tabulka nebo smazaná záloha, kterou nelze obnovit. Článek 32 chrání důvěrnost, integritu i dostupnost údajů.

Soulad s nařízením musí firma doložit papírem

Zásada odpovědnosti podle článku 5 odst. 2 znamená, že soulad nestačí dodržovat. Správce ho musí umět doložit. Minimální dokumentační základ tvoří:

  • Záznamy o činnostech zpracování – podle článku 30. Výjimka pro organizace pod 250 zaměstnanců je v praxi téměř bezcenná. Neplatí, pokud je zpracování pravidelné, rizikové nebo zahrnuje zvláštní kategorie údajů. U běžné firmy s personalistikou a marketingem platí aspoň jedna z těch podmínek skoro vždy.
  • Posouzení vlivu na ochranu osobních údajů (DPIA) – podle článku 35 tam, kde zpracování pravděpodobně představuje vysoké riziko. Sem patří rozsáhlé profilování, systematické monitorování veřejných prostor nebo biometrie na docházce.
  • Zpracovatelské smlouvy – podle článku 28 s každým dodavatelem, který se dostane k datům správce.
  • Informační memorandum – podle článků 13 a 14, tedy to, čemu se běžně říká zásady zpracování osobních údajů.

České pokuty zůstávají hluboko pod evropskými stropy

Článek 83 zná dvě sazby. Za porušení povinností správce a zpracovatele, například za chybějící záznamy nebo slabé zabezpečení, hrozí až 10 milionů eur nebo 2 % celosvětového ročního obratu. Rozhoduje vyšší z obou čísel. Za porušení zásad zpracování, právních titulů, práv lidí nebo pravidel předávání do třetích zemí je to až 20 milionů eur nebo 4 % obratu.

Tyhle stropy citují poradci v nabídkách nejčastěji a v české praxi mají zhruba stejnou vypovídací hodnotu jako horní hranice trestní sazby v učebnici. ÚOOÚ dlouhodobě sankcionuje střídmě. Za rok 2018 uložil 18 pokut v celkové výši zhruba 1,17 milionu korun. V roce 2019 to bylo 33 pokut za asi 1,44 milionu a v roce 2020 celkem 30 pokut za zhruba 2,08 milionu korun. Průměrná pokuta se tedy pohybovala v desítkách tisíc.

Trend ale roste. Podle výroční zprávy za rok 2025 přijal úřad 5 284 stížností a podnětů. Je to meziroční nárůst o více než 68 % a nejvyšší číslo od nabytí účinnosti GDPR. Souhrn uložených pokut překročil 26 milionů korun. Významnou část tvořily případy podvodných faktur, tedy zneužití osobních a firemních údajů k rozesílání zavádějících výzev k platbě.

V Česku tedy firmu spíš potká opatření k nápravě a reputační problém než likvidační pokuta. To přestává platit, jakmile se zpracování dotkne velkého počtu lidí a stojí na něm výdělek.

Pokutu 351 milionů pro Avast soud zrušil kvůli výpočtu

Nejvyšší sankci v historii ÚOOÚ dostala v roce 2024 společnost Avast Software. Šlo o 351 milionů korun za neoprávněné zpracování údajů uživatelů antivirového programu a prohlížečových rozšíření. Podstatou bylo předávání pseudonymizované historie prohlížení navázané na unikátní identifikátor dceřiné firmě Jumpshot, která data nabízela marketérům. Úřad odhadl počet dotčených uživatelů zhruba na 100 milionů. Vytkl také, že lidé byli informováni o předávání anonymních dat pro analýzu trendů, což neodpovídalo skutečnosti.

Případ je poučný i tím, jak dopadl u soudu. Městský soud v Praze rozsudkem ze dne 30. 9. 2025, sp. zn. 5 A 56/2024, potvrdil, že k porušení došlo. Rozhodnutí o pokutě ale zrušil a vrátil úřadu k novému vyměření. Sporný byl počet dotčených uživatelů: zatímco úřad pracoval se stovkou milionů, Avast doložil interní analýzou 55 milionů. Soud proto shledal odůvodnění výše sankce nelogickým a dozorový úřad musí částku spočítat znovu.

Nejčastější chyby

  • Firma sbírá souhlas i tam, kde stačí smlouva nebo zákonná povinnost. Doručovací adresu ani archivaci faktur po dobu 10 let souhlas nekryje, kryje je jiný titul. Firma si sběrem souhlasu dobrovolně vyrábí povinnost přestat, jakmile ho někdo podle článku 7 odst. 3 odvolá. Titul se má u každého účelu vybrat podle jeho povahy a zapsat do záznamů.
  • Cookie lišta na webu nic neblokuje. Měřicí skripty Google Analytics nebo Facebook Pixel se načtou dřív, než návštěvník na lištu klikne. Lišta pak jen dokumentuje porušení. Řešení je napojit ji na platformu pro správu souhlasu, která skripty drží, dokud souhlas nepřijde.
  • Odvolat souhlas jde hůř než ho udělit. Souhlas se sbírá jedním kliknutím, odvolání firma přijímá jen dopisem na adresu sídla. Článek 7 odst. 3 přitom vyžaduje stejnou snadnost obojího. Odhlašovací odkaz patří do každé zprávy.
  • Databáze se nemaže, protože firma nemá retenční politiku. V mailingu tak zůstávají kontakty z roku 2014, u kterých nikdo nedoloží titul ani okamžik získání. Zásada omezení uložení podle článku 5 odst. 1 písm. e) patří k nejsnáze prokazatelným porušením, protože stačí porovnat datum záznamu s dnešním dnem.
  • Kamerový systém běží bez posouzení vlivu. Kamery míří na cizí pozemek nebo veřejný prostor, chybí informační cedule a záznam se drží měsíce místo dnů. ÚOOÚ u kamer obvykle považuje za přiměřenou dobu uložení jednotky dnů, ne týdny.
  • Dodavatelé pracují s daty bez zpracovatelské smlouvy. Externí účetní, agentura spravující reklamní účty i vývojář s přístupem do produkční databáze jsou zpracovatelé podle článku 28. Bez smlouvy nese odpovědnost za jejich chyby správce sám a nemá čím doložit, jak s daty smějí nakládat.
  • Zaměstnavatel staví monitoring na souhlasu zaměstnance. Kvůli nerovnému postavení se souhlas zaměstnance zpravidla považuje za nedobrovolný, takže na sledování ani na fotku na webu nestačí. Monitoring zaměstnanců řeší § 316 zákoníku práce (zákon č. 262/2006 Sb.) a vyžaduje závažný důvod a předchozí informování.

Postup pro incident se sepisuje předem

Připravený postup vyjde levněji než improvizace pod tlakem 72hodinové lhůty. Sepsat se má předem, kdo incident vyhodnocuje, kdo rozhoduje o ohlášení, kde je formulář ÚOOÚ, kdo píše dotčeným lidem a kdo mluví s médii. Zaznamenávají se i incidenty, které se nakonec neohlašují. Článek 33 odst. 5 ukládá dokumentovat všechna porušení včetně důvodů rozhodnutí. Právě na tuhle dokumentaci se úřad při kontrole ptá jako na první.

Související pojmy

  • Cookie – krátký soubor, který si web ukládá v prohlížeči návštěvníka. Jeho uložení řeší § 89 zákona o elektronických komunikacích, následné zpracování dat už spadá pod GDPR.
  • Third-party cookies – cookies, které na stránce ukládá jiná doména než ta navštívená, typicky reklamní systém. Slouží ke sledování člověka napříč weby, a proto potřebují souhlas. Safari a Firefox je blokují ve výchozím nastavení, Chrome je v roce 2025 plošně vypnout odmítl.
  • Consent Management Platform – nástroj, který na webu zobrazí cookie lištu, zaznamená rozhodnutí návštěvníka a podle něj povolí nebo zablokuje měřicí skripty. Bez něj bývá lišta jen ozdobou.
  • IP adresa – číselná adresa zařízení v síti. Podle rozsudku Soudního dvora EU Breyer z roku 2016 je i dynamická IP adresa osobním údajem, pokud provozovatel může zjistit, komu patří.
  • First-party data – údaje, které firma získala přímo od svých zákazníků a návštěvníků. Právní titul se u nich dokládá snáz než u dat nakoupených od třetí strany, protože firma zná okamžik i způsob získání a zapíše je do záznamů podle článku 30.
  • CRM – systém pro evidenci zákazníků a obchodních kontaktů. Bývá největším skladem osobních údajů ve firmě, takže patří do záznamů o činnostech zpracování podle článku 30.
  • Newsletter – pravidelný e-mail rozesílaný odběratelům. Vlastním zákazníkům ho lze podle zákona č. 480/2004 Sb. posílat i bez souhlasu, cizí databázi nikdy.
  • E-shop – internetový obchod, který je vůči údajům svých zákazníků správcem. S fakturačními, mailingovými i analytickými nástroji, které používá, uzavírá smlouvu podle článku 28 a za jejich chyby odpovídá sám.
  •  
  •  
  •  
  •  

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

*

Ostatní uživatelé také četli:

Mezinárodní den švihlé chůze je den, kdy se sejdou všichni věrní fanoušci Monty Pythona na předem určeném místě v oblecích a cylindrech a předvádí prapodivné přemisťování z místa na místo za pomoci podivných pohybů, které se konají na připomínku kultovního britského seriálu Monty Python. Kultovní skeč vznikla v 70. letech minulého století. Není se čemu...

Tradiční babiččin jablečný závin. Pochoutka, po které se mlsně oblizují celé generace Čechů. Každý rok ochutná štrúdl mnoho turistů, ale na jídelních lístcích v restauracích a cukrárnách je tato laskomina označována jako štrůdl. Jaký tvar je pravopisně správně? Správně se píše jen štrúdl (s čárkou)Jediná správná varianta je štrúdl. Jablečný štrúdl má v Čechách dlouhou tradici, ale...

Světový den manželství nemá pevně stanovený datum, připadá vždy na druhou neděli v únoru. Tento den se stal světovým symbolem pro manželství, které je po léta osvědčeným vztahem mezi mužem a ženou, zároveň oficiálním svazkem tento vztah upevňujícím. Právě manželství je tím nejlepším základem pro výchovu dětí. Děti z úplných rodin jsou vždy spokojenější a...

Můžeme o tom hovořit permanentně, ale stejně se najde někdo, kdo bude toto slovo používat špatně. Často se vyskytuje tvar permamentně, který je ovšem gramaticky nesprávný. Dávejte si tedy pozor, ať ze sebe neuděláte hlupáka ve psaném projevu :-). Pravopisně stejně se píší i všechna další odvozená slova (permanentka,permanentní). Jak je význam slova permanentně / permanentní?...

Rychlé vysvětlení toho, co znamená slovo skinning – pokud ho hledáte, jste tady správně. Není na tom nic složitého, skinning je druh internetové reklamy. Co znamená skinning Jedná se o formu reklamy, kdy je design webu a jeho celkové provedení přizpůsoben korporátní image klienta. Pomáhá tak sjednotit marketingovou komunikaci. Page Skinning vytváří silnou identitu značky...

Anonym, anebo anonim? Jediná, pravopisně správná varianta je anonym s tvrdým y. Anonim je nepřípustná varianta.Dle Slovníku spisovné češtiny je anonym definován jako nepodepsaný, utajený původce. V hovorovém jazyce se jako anonym označuje také anonymní dopis, tedy dopis bez podpisu pisatele.Správné užití slova anonymDostal jsem výhružný anonymní dopis.Začal navštěvovat sešlosti anonymních alkoholiků.Po anonymním porodu je...

Škytavka je jev, který důvěrně zná téměř každý člověk. I když ji často považujeme za banální nebo dokonce komickou záležitost, může někdy signalizovat závažnější zdravotní problémy. V tomto článku se dozvíte, co škytavka vlastně je, jaké jsou její příčiny, jak ji klasifikujeme a jaké metody můžete využít k jejímu zastavení.Co je škytavka a jak vzniká?Škytavka...

Myslivost je slovo odvozené od vyjmenovaného slova myslit -> jediná pravopisně správná varianta je myslivost. Mislivost je paskvil, který do spisovné češtiny nepatří, proto na tento patvar raději urychleně zapomeňte. Pravopisně správně je myslivost!A jaký je význam slova myslivost? Myslivost je označení pro bohulibou činnost. Někteří aktivisté se sice snaží myslivce vyobrazit jako nelidu, který...
Načíst dalších 10 článků