Přeskočit na obsah

Průběžný komentář · živý dokument · revize 5. 8. 2026

GDPR

Nařízení (EU) 2016/679 o ochraně osobních údajů. Co dělá, jak do sebe zapadají povinnosti a komentář ke každému z 99 článků, s úplným zněním. K tomu 35 vzorů dokumentů od doložky po stížnost a průvodce, jak souladu dosáhnout, pokud teprve začínáte. Citace držím proti oficiálnímu českému znění, ne proti shrnutím z druhé ruky.

TL;DR

GDPR sjednocuje ochranu osobních údajů v celé EU a dopadá i na podnikatele mimo Unii, které cílí na osoby v ní. Stojí na zásadách z čl. 5 (zákonnost, minimalizace, odpovědnost), šesti právních titulech z čl. 6 a katalogu práv subjektů, od přístupu přes výmaz po námitku. Ukládá jim soulad, který jde doložit: záznamy o zpracování, zabezpečení, ohlašování porušení zabezpečení dozorovému úřadu (pokud možno do 72 hodin, a jen není-li riziko pro práva osob nepravděpodobné), posouzení vlivu u rizikových zpracování a případně pověřence. Předání mimo EU jen přes podmínky kapitoly V. Dozor v ČR vykonává ÚOOÚ, pokuty sahají do 20 milionů eur, a jde-li o podnik, do 4 % celosvětového obratu, podle toho, co je vyšší. Použije se od 25. 5. 2018.

Jak dosáhnout souladu

Nevíte, kde začít? Průvodce vede od zmapování dat přes právní základy, informační povinnost a záznamy až po incidenty a doložení souladu, v devíti krocích a s odkazem na vzor u každého z nich.

O čem nařízení je

GDPR je přímo použitelné v celé Unii a technologicky neutrální. Neříká, jaký software smíte mít, říká, za jakých podmínek smíte zpracovávat údaje o lidech, a chce, abyste soulad uměli kdykoli doložit (zásada odpovědnosti). Přístup je rizikový, čím citlivější a rozsáhlejší zpracování, tím víc povinností nabíhá, od záznamů přes posouzení vlivu až po předchozí konzultaci s dozorovým úřadem. Česko nařízení doprovodilo zákonem č. 110/2019 Sb., který určil ÚOOÚ, snížil věk dítěte pro souhlas na 15 let a využil otevírací klauzule.

Mechanika povinností stojí na dvojici rolí. Správce určuje účely a prostředky a nese hlavní odpovědnost, zpracovatel pracuje pro něj na základě smlouvy podle čl. 28. Kolem toho se vrství povinnostní řetěz kapitoly IV: záměrná a standardní ochrana, záznamy o činnostech, zabezpečení, ohlašování porušení úřadu (pokud možno do 72 hodin, a jen je-li riziko pro práva osob pravděpodobné) a při vysokém riziku i dotčeným osobám, posouzení vlivu (DPIA) a pověřenec tam, kde ho čl. 37 vyžaduje, tedy váže-li se to na hlavní činnost správce nebo zpracovatele; soudů při výkonu soudních pravomocí se povinnost netýká. Zpracovatel porušení neohlašuje úřadu sám, ohlašuje je bez zbytečného odkladu správci.

Subjekt údajů člověk, o němž údaje jsou
správce informuje (čl. 13 a 14) subjekt uplatňuje práva (čl. 15 až 22)
Správce určuje účely a prostředky
smlouva a pokyny (čl. 28) zpracovává jen pro správce; porušení hlásí správci (čl. 33 odst. 2)
Zpracovatel pracuje podle pokynů správce
porušení ohlašuje správce, pokud možno do 72 hodin (čl. 33 odst. 1)
ÚOOÚ dozorový úřad
Stížnost podle čl. 77 jde od subjektu údajů přímo k ÚOOÚ, náhrada újmy podle čl. 82 k soudu. Úřadu ohlašuje porušení zabezpečení jen správce, a jen není-li riziko pro práva osob nepravděpodobné; zpracovatel je hlásí správci.

Druhá polovina nařízení je vymáhací. Subjekt údajů má katalog práv z kapitoly III a tři cesty, jak je prosadit: bezplatnou stížnost u ÚOOÚ, žalobu proti správci a nárok na náhradu majetkové i nemajetkové újmy podle čl. 82. Přeshraniční případy řídí vedoucí dozorový úřad v režimu jediného kontaktního místa a spory mezi úřady závazně rozhoduje Evropský sbor pro ochranu osobních údajů.

Pro tenhle web je GDPR zajímavé ještě jako předloha. AI Act na něj navazuje podobnou regulatorní logikou. Sdílí extrateritorialitu, ochranu v návrhu i posouzení dopadů (paralela mezi DPIA a FRIA), a logika čl. 22 o automatizovaném rozhodování má obdobu v právu na vysvětlení podle čl. 86 AI Actu. Obě nařízení se vrství, AI systém zpracovávající osobní údaje plní obojí. Srovnání běží na kartě AI Act.

Klíčové parametry

27. 4. 2016

Přijetí nařízení, v platnost vstoupilo dvacátým dnem po vyhlášení v Úředním věstníku.

25. 5. 2018

Použitelnost (čl. 99). Od tohoto data se GDPR přímo použije a na úrovni EU nahradilo směrnici 95/46/ES. Český zákon č. 101/2000 Sb. zrušil až zákon č. 110/2019 Sb. s účinností od 24. 4. 2019.

24. 4. 2019

Účinnost českého adaptačního zákona č. 110/2019 Sb., o zpracování osobních údajů. Určuje ÚOOÚ jako dozorový úřad, snižuje věk dítěte pro souhlas na 15 let a provádí otevírací klauzule.

pokuty

Dvě pásma podle čl. 83, do 10 mil. eur nebo 2 % celosvětového obratu a do 20 mil. eur nebo 4 % (zásady, tituly, práva subjektů, předávání). Procentní větev se uplatní, jen jde-li o podnik; pak platí vyšší z obou hodnot.

Judikatura v kostce

Rozhodnutí, na kterých praxe GDPR reálně stojí, po jedné větě. Odkazy vedou na primární zdroje, výběr se opírá i o přehledy portálu gdpr.cz, anotace jsou vlastní. U článků 4, 6, 7, 15, 22, 26, 32, 45, 57 a 82 jsou tatáž rozhodnutí zapracovaná přímo v komentářích.

  • C-582/14 Breyer (2016): dynamická IP adresa je osobní údaj, má-li správce právní cestu k doidentifikování člověka.
  • C-673/17 Planet49 (2019): předzaškrtnuté políčko není souhlas, u cookies se chce aktivní projev vůle.
  • C-40/17 Fashion ID (2019): web s vloženým tlačítkem sociální sítě je společným správcem pro sběr a přenos údajů návštěvníků.
  • C-311/18 Schrems II (2020): štít soukromí zrušen, standardní smluvní doložky vyžadují posouzení a případné dodatečné záruky.
  • C-252/21 Meta Platforms (2023): soulad s GDPR smí posoudit i soutěžní úřad a personalizovaná reklama bez řádného titulu neobstojí.
  • C-300/21 a C-340/21 (2023): náhrada újmy chce víc než porušení samo, žádný práh závažnosti ale neexistuje a stačit může i obava ze zneužití údajů po úniku.
  • C-579/21 Pankki S (2023): právo na přístup kryje i informaci, kdy a proč bylo do údajů nahlíženo.
  • C-446/21 Schrems v. Meta a C-621/22 KNLTB (2024): reklamní data podléhají minimalizaci bez neomezeného času a rozsahu, oprávněným zájmem může být i zájem čistě komerční.
  • C-394/23 Mousse (ECLI:EU:C:2025:2, 9. 1. 2025): oslovení pan nebo paní není pro prodej jízdenky nezbytné, minimalizace platí i pro drobnosti ve formulářích.
  • C-416/23 (ECLI:EU:C:2025:3, 9. 1. 2025): úřad nesmí odkládat stížnosti kvůli jejich počtu, odmítnout jde jen zjevně nedůvodné nebo nepřiměřené.
  • C-203/22 (ECLI:EU:C:2025:117, 27. 2. 2025): u automatizovaného rozhodování náleží srozumitelné vysvětlení použitého postupu, obchodní tajemství není absolutní překážka.
  • T-354/22 Bindl (ECLI:EU:T:2025:4, 8. 1. 2025): Tribunál uložil Komisi zaplatit 400 eur nemajetkové újmy za protiprávní přenos IP adresy do USA (nařízení 2018/1725, obdoba GDPR pro instituce EU). Rozsudek není konečný, běží proti němu dva kasační opravné prostředky: C-206/25 P Komise v. Bindl a C-211/25 P Bindl v. Komise.
  • T-553/23 Latombe (ECLI:EU:T:2025:831, 3. 9. 2025): rámec ochrany údajů mezi EU a USA před Tribunálem obstál, žaloba zamítnuta (proti rozsudku byl podán kasační opravný prostředek).
  • C-413/23 P EDPS v. SRB (ECLI:EU:C:2025:645, 4. 9. 2025): zda jsou pseudonymizovaná data osobními údaji, se posuzuje relativně podle prostředků dostupných konkrétnímu aktérovi. Soudní dvůr kasačním rozsudkem zrušil rozsudek Tribunálu a věc vrátil, přičemž pro informační povinnost správce se identifikovatelnost hodnotí z pohledu správce k okamžiku shromáždění (nařízení 2018/1725, obdoba GDPR pro instituce EU).
  • C-97/23 P WhatsApp (ECLI:EU:C:2026:81, 10. 2. 2026): závazné rozhodnutí Evropského sboru pro ochranu osobních údajů lze napadnout přímo u unijních soudů (Soudní dvůr řešil přípustnost, meritum dořeší Tribunál).
  • Monitoring na pracovišti: štrasburská linie Bărbulescu proti Rumunsku (2017) a López Ribalda proti Španělsku (2019) plus česká praxe (NS 21 Cdo 1771/2011, NSS 10 As 245/2016): test proporcionality a předchozí informování zaměstnanců.

Vzory dokumentů

K nařízení patří papíry. Sada vlastních vzorů psaných od nuly podle textu nařízení pokrývá základní dokumentaci správce (doložka, záznamy, směrnice, zpracovatelská smlouva, balanční test), souhlasy, pověřence, porušení zabezpečení, vyřizování žádostí i dopisy pro subjekty údajů. Všech 35 vzorů →

Komentář k ustanovením

Všech 99 článků po kapitolách, u každého rovnou stručná anotace. Uvnitř je úplné znění a pod ním plný výklad v žánru komentáře: aparát souvisejících ustanovení, obsah výkladu, římské oddíly a okrajová čísla. Jak komentář číst a co neřeší, shrnuje úvodní stať.

Kapitola I · čl. 1–4

Obecná ustanovení

Účel, na jaká zpracování nařízení dopadá, kam dosahuje a slovník pojmů.

Čl. 1

Dvojjediný účel, ochrana fyzických osob při zpracování osobních údajů a volný pohyb údajů v Unii. Obě strany mince se používají při výkladu, ochrana není samoúčel a nesmí se z ní stát překážka vnitřního trhu.

Čl. 2

Dopadá na zcela i částečně automatizované zpracování a na manuální zpracování v evidencích. Mimo režim je čistě osobní a domácí činnost, činnost mimo právo Unie a trestněprávní oblast (tu kryje směrnice 2016/680, v ČR hlava III zákona č. 110/2019 Sb.).

Čl. 3

Místní působnost. Vedle usazení v EU dopadá i na správce ze třetích zemí, kteří osobám v EU nabízejí zboží či služby nebo monitorují jejich chování. Extrateritoriální vzor, který později převzal AI Act v čl. 2.

Čl. 4

Slovník s 26 definicemi. Osobní údaj je pojatý široce (stačí identifikovatelnost, i nepřímá), zpracování je prakticky jakákoli operace s údaji. Klíčová je dělba správce (určuje účely a prostředky) a zpracovatele (zpracovává pro správce), na ní visí rozdělení povinností celého nařízení. Dynamická IP adresa je osobním údajem, má-li správce právní cestu k doidentifikování (C-582/14 Breyer), a posouzení, zda jsou pseudonymizovaná data osobními údaji, je relativní podle prostředků konkrétního aktéra (C-413/23 P EDPS v. SRB).

Kapitola II · čl. 5–11

Zásady

Nejcitovanější část nařízení. Zásady zpracování, právní tituly a zvláštní režimy pro citlivá data.

Čl. 5

Sedm zásad, zákonnost, korektnost a transparentnost, účelové omezení, minimalizace, přesnost, omezení uložení, integrita a důvěrnost, a nad tím odpovědnost (accountability), tedy povinnost soulad nejen mít, ale umět doložit. Porušení zásad je v nejvyšším pokutovém pásmu čl. 83 odst. 5.

Čl. 6

Šest právních titulů, souhlas, smlouva, právní povinnost, životně důležité zájmy, veřejný zájem a oprávněný zájem. Oprávněný zájem vyžaduje balanční test proti právům subjektu. Odst. 4 řeší slučitelnost nového účelu s původním. První otázka každé analýzy zpracování zní, o který titul se opírá. Oprávněným zájmem může být i zájem čistě komerční (C-621/22 KNLTB), personalizovaná reklama Mety se ale o něj opřít nedokázala a porušení nařízení smí posoudit i soutěžní úřad (C-252/21 Meta Platforms).

Čl. 7

Souhlas musí být prokazatelný, srozumitelně oddělený od ostatních ujednání a odvolatelný stejně snadno, jako se udělil. Odst. 4 míří na vynucované souhlasy, plnění smlouvy nesmí být podmíněno souhlasem, který k plnění není potřeba. Předzaškrtnuté políčko souhlasem není (C-673/17 Planet49).

Čl. 8

Souhlas dítěte u služeb informační společnosti. Výchozí hranice je 16 let, státy mohou snížit až na 13. Česko snížilo na 15 let (§ 7 zákona č. 110/2019 Sb.).

Čl. 9

Zvláštní kategorie (zdraví, biometrika pro identifikaci, přesvědčení, orientace a další) se zásadně zpracovávat nesmí, ledaže dopadne některá z deseti výjimek, mj. výslovný souhlas, pracovní a sociální právo, životně důležité zájmy, zdravotní péče nebo veřejné zdraví.

Čl. 10

Údaje o rozsudcích a trestných činech smí zpracovávat jen orgán veřejné moci, nebo kdokoli jiný jen na základě právního předpisu s vhodnými zárukami.

Čl. 11

Správce nemusí dosbírávat identifikační údaje jen proto, aby vyhověl nařízení. Pokud subjekt neidentifikuje, práva z čl. 15 až 20 se nepoužijí, ledaže subjekt identifikaci sám dodá.

Kapitola III · čl. 12–23

Práva subjektu údajů

Katalog práv, o která se opírají žádosti, stížnosti i spory.

Čl. 12

Modality výkonu práv. Komunikace stručně, srozumitelně a bezplatně, odpověď bez zbytečného odkladu a nejpozději do měsíce, s možností prodloužení o dva měsíce u složitých žádostí. Zjevně nedůvodné nebo nepřiměřené žádosti lze odmítnout nebo zpoplatnit, důkazní břemeno nese správce.

Čl. 13

Informační povinnost při získání údajů přímo od subjektu, totožnost správce, účely a tituly, příjemci, doba uložení, práva, případné automatizované rozhodování. Základ každé informační doložky.

Čl. 14

Totéž pro údaje získané odjinud, navíc zdroj a kategorie údajů, ve lhůtě do měsíce nebo při prvním kontaktu. Výjimky mj. pro nepřiměřené úsilí u archivace a výzkumu.

Čl. 15

Právo na přístup, potvrzení o zpracování, informace o něm a kopie zpracovávaných údajů. Kopie nesmí zasáhnout do práv jiných. V praxi nejčastěji uplatňované právo a vstupní brána ke sporům. Subjekt má právo vědět, kdy a proč se do jeho údajů nahlíželo (C-579/21 Pankki S), a u automatizovaného rozhodování dostat srozumitelné vysvětlení použitého postupu, obchodní tajemství přitom není absolutní překážka (C-203/22).

Čl. 16

Právo na opravu nepřesných údajů a doplnění neúplných.

Čl. 17

Právo na výmaz, když odpadl účel, byl odvolán souhlas, vznikla úspěšná námitka nebo bylo zpracování protiprávní. Výjimky pro svobodu projevu, právní povinnosti, veřejné zdraví, archivaci a určení, výkon nebo obhajobu právních nároků. U zveřejněných údajů se přidává povinnost informovat další správce.

Čl. 18

Právo na omezení zpracování jako dočasná zádržná brzda po dobu sporu o přesnost, námitky nebo místo výmazu.

Čl. 19

Správce oznamuje opravy, výmazy a omezení všem příjemcům, kterým údaje zpřístupnil.

Čl. 20

Přenositelnost, údaje poskytnuté subjektem ve strojově čitelném formátu, případně předání přímo jinému správci. Jen u zpracování založeného na souhlasu nebo smlouvě a prováděného automatizovaně.

Čl. 21

Námitka proti zpracování z titulu oprávněného a veřejného zájmu, správce musí prokázat závažné oprávněné důvody, jinak končí. Proti přímému marketingu je námitka absolutní, po ní se zpracovávat nesmí.

Čl. 22

Právo nebýt předmětem čistě automatizovaného rozhodnutí s právními nebo obdobně významnými účinky, s výjimkami (smlouva, právní základ, výslovný souhlas) a zárukami včetně lidského zásahu. Podle rozsudku SDEU ve věci C-634/21 SCHUFA (7. 12. 2023) je takovým rozhodnutím už automatizované vyhodnocení úvěruschopnosti (scoring), pokud na něm třetí strana zakládá své rozhodnutí rozhodujícím způsobem. Předobraz čl. 86 AI Actu, který na stejnou situaci míří z procesní strany.

Čl. 23

Členské státy a Unie mohou práva omezit zákonem kvůli vyjmenovaným zájmům (bezpečnost, trestní řízení, výkon soudnictví a další), jen v nezbytném rozsahu.

Kapitola IV · čl. 24–43

Správce a zpracovatel

Povinnostní jádro pro podnikatele. Odpovědnost, smlouvy se zpracovateli, záznamy, zabezpečení, incidenty, DPIA a pověřenec.

Čl. 24

Odpovědnost správce, zavést vhodná technická a organizační opatření podle povahy a rizik zpracování a umět je doložit. Risk-based přístup, který se pak vrací v čl. 25, 32 a 35.

Čl. 25

Záměrná a standardní ochrana (privacy by design a by default). Ochrana údajů se promítá do návrhu systémů a výchozí nastavení zpracovává jen nezbytné minimum. Sesterský princip požadavků na návrh v AI Actu.

Čl. 26

Společní správci si ujednáním rozdělí povinnosti a podstatné shrnutí zpřístupní subjektům. Subjekt může práva uplatnit u kteréhokoli z nich, ujednání navenek nikoho neomezuje. Společným správcem je i provozovatel webu, který si vloží tlačítko sociální sítě sbírající údaje návštěvníků (C-40/17 Fashion ID).

Čl. 27

Správci a zpracovatelé mimo EU, na které nařízení dopadá přes čl. 3, si ustanoví písemně pověřeného zástupce v Unii. Odstavec 2 z toho vyjímá příležitostné zpracování, které nezahrnuje rozsáhlé zpracování zvláštních kategorií ani údajů o odsouzeních a je nepravděpodobné, že by představovalo riziko pro práva osob, a dále orgány a subjekty veřejné moci.

Čl. 28

Zpracovatel jen na základě smlouvy s povinnými náležitostmi odst. 3, pokyny správce, mlčenlivost, zabezpečení, podmínky řetězení dalších zpracovatelů, součinnost, výmaz či vrácení po skončení a auditní práva. Nejčastěji revidovaný smluvní typ celého nařízení.

Čl. 29

Kdo má přístup k údajům, zpracovává je jen na pokyn správce.

Čl. 30

Záznamy o činnostech zpracování za správce i zpracovatele. Výjimka pro organizace pod 250 zaměstnanců je děravá (neplatí u nepříležitostného zpracování, rizika nebo zvláštních kategorií), takže záznamy v praxi vede skoro každý.

Čl. 31

Povinná součinnost s dozorovým úřadem na jeho žádost.

Čl. 32

Zabezpečení odpovídající riziku, výslovně zmíněny pseudonymizace a šifrování, schopnost zajistit důvěrnost, integritu, dostupnost a odolnost, obnova po incidentu a pravidelné testování účinnosti opatření. Úspěšný útok hackerů sám o sobě neznamená, že opatření byla nevhodná, vhodnost se posuzuje podle rizika (C-340/21).

Čl. 33

Porušení zabezpečení se ohlašuje dozorovému úřadu bez zbytečného odkladu, pokud možno do 72 hodin, ledaže je riziko pro práva osob nepravděpodobné. Zpracovatel hlásí správci bez zbytečného odkladu. Interní evidence všech porušení je povinná vždy, i těch neohlášených.

Čl. 34

Při vysokém riziku pro osoby se porušení oznamuje i jim, srozumitelně a s doporučeními. Výjimky při účinném zabezpečení (šifrování), následných opatřeních nebo nepřiměřeném úsilí (pak veřejné oznámení).

Čl. 35

Posouzení vlivu na ochranu osobních údajů (DPIA) před zpracováním s pravděpodobným vysokým rizikem, typicky systematické a rozsáhlé hodnocení osob včetně profilování, rozsáhlé zpracování zvláštních kategorií nebo systematické monitorování veřejných prostor. ÚOOÚ vede seznam operací, které DPIA vyžadují vždy. Metodický předchůdce FRIA z čl. 27 AI Actu.

Čl. 36

Když DPIA ukáže vysoké zbytkové riziko, které správce neumí zmírnit, jde před zpracováním na konzultaci k dozorovému úřadu.

Čl. 37

Pověřenec pro ochranu osobních údajů je povinný pro orgány veřejné moci s výjimkou soudů jednajících v rámci svých soudních pravomocí, dále tam, kde hlavní činnost spočívá v rozsáhlém pravidelném a systematickém monitorování, a tam, kde hlavní činnost spočívá v rozsáhlém zpracování zvláštních kategorií nebo údajů o odsouzeních. Znak hlavní činnosti je rozhodný: podpůrné zpracování jako mzdy nebo IT ho nenaplňuje. Může být jeden pro skupinu, interní i externí.

Čl. 38

Postavení pověřence, zapojení do všech záležitostí ochrany údajů, zdroje, nezávislost (žádné pokyny k výkonu, žádné propuštění za výkon funkce) a přímý přístup k vedení.

Čl. 39

Úkoly pověřence, informovat a radit, monitorovat soulad, radit u DPIA a být kontaktním místem pro úřad i subjekty.

Čl. 40

Sdružení mohou vypracovat kodexy chování upřesňující nařízení pro svůj sektor, schvaluje dozorový úřad.

Čl. 41

Dodržování kodexu může monitorovat akreditovaný subjekt, aniž jsou dotčeny pravomoci dozoru.

Čl. 42

Dobrovolné certifikace, pečeti a známky jako doklad souladu, platnost nejdéle tři roky, certifikace nesnižuje odpovědnost.

Čl. 43

Subjekty pro vydávání osvědčení akredituje dozorový úřad nebo vnitrostátní akreditační orgán.

Kapitola V · čl. 44–50

Předávání do třetích zemí

Řetěz podmínek pro každé předání osobních údajů mimo EU a EHP.

Čl. 44

Obecná zásada, předání mimo EU jen při splnění podmínek kapitoly V, a to i pro další řetězené předání. Úroveň ochrany nesmí být předáním podkopána.

Čl. 45

Předání na základě rozhodnutí Komise o odpovídající ochraně, pak není potřeba zvláštní povolení. Pro USA je aktuálně rozhodnutí pro rámec ochrany údajů EU–USA. Historie ukazuje, že rozhodnutí u Soudního dvora padají (C-311/18 Schrems II), aktuální rámec zatím před Tribunálem obstál (T-553/23 Latombe).

Čl. 46

Bez rozhodnutí o odpovídající ochraně nastupují vhodné záruky, nejčastěji standardní smluvní doložky Komise, dále závazná podniková pravidla, schválené kodexy či certifikace.

Čl. 47

Závazná podniková pravidla (BCR) pro předávání uvnitř skupiny, náležitosti a schvalování dozorovým úřadem v mechanismu jednotnosti.

Čl. 48

Rozsudek nebo rozhodnutí orgánu třetí země samo o sobě předání nezakládá, uznává se jen na základě mezinárodní dohody. Pojistka proti přímému vynucování cizích příkazů vůči evropským datům.

Čl. 49

Výjimky pro specifické situace, výslovný souhlas po poučení o rizicích, nezbytnost pro smlouvu, právní nároky, životně důležité zájmy a další. Vykládají se restriktivně, jako poslední záchrana, ne běžný kanál.

Čl. 50

Mezinárodní spolupráce Komise a dozorových úřadů se třetími zeměmi.

Kapitola VI · čl. 51–59

Nezávislé dozorové úřady

Postavení a pravomoci dozoru. V ČR je dozorovým úřadem ÚOOÚ.

Čl. 51

Každý stát zřídí nezávislý dozorový úřad. V ČR je jím Úřad pro ochranu osobních údajů podle zákona č. 110/2019 Sb.

Čl. 52

Úplná nezávislost, žádné vnější pokyny, vlastní rozpočet a personál.

Čl. 53

Členové úřadu jmenováni transparentně, kvalifikace a záruky proti odvolání z jiných než zákonných důvodů.

Čl. 54

Zřízení, funkční období a mlčenlivost upraví zákon členského státu.

Čl. 55

Příslušnost úřadu na území vlastního státu, výjimka pro zpracování soudů při výkonu soudnictví.

Čl. 56

Vedoucí dozorový úřad podle hlavní provozovny správce řídí přeshraniční případy (one-stop-shop). Pro subjekty jedno kontaktní místo, pro nadnárodní správce jeden hlavní protějšek.

Čl. 57

Katalog úkolů, monitorovat a vymáhat, zvyšovat povědomí, vyřizovat stížnosti, spolupracovat, vést seznamy pro DPIA a další. Vyřizování stížností je bezplatné. Vysoký počet stížností úřad nezbavuje povinnosti se jimi zabývat, odmítnout nebo zpoplatnit jde jen zjevně nedůvodné nebo nepřiměřené žádosti (C-416/23).

Čl. 58

Pravomoci vyšetřovací (informace, audity, přístup do prostor), nápravné (upozornění, napomenutí, příkazy, omezení až zákaz zpracování, nařízení výmazu a pokuty) a povolovací či poradní. Zákaz zpracování umí bolet víc než pokuta.

Čl. 59

Výroční zprávy o činnosti.

Kapitola VII · čl. 60–76

Spolupráce a jednotnost

Mašinerie pro přeshraniční případy, vedoucí úřad, mechanismus jednotnosti a Evropský sbor pro ochranu osobních údajů.

Čl. 60

Mechanika spolupráce vedoucího úřadu s dotčenými úřady, návrhy rozhodnutí, relevantní a odůvodněné námitky a postoupení sboru při neshodě.

Čl. 61

Vzájemná pomoc mezi úřady, informace a povolené šetření, lhůta na odpověď do měsíce.

Čl. 62

Společné postupy a společná šetření úřadů více států.

Čl. 63

Mechanismus jednotnosti, rámec pro konzistentní aplikaci nařízení napříč Unií skrze sbor.

Čl. 64

Stanoviska sboru k návrhům opatření úřadů s unijním dosahem (seznamy DPIA, doložky, BCR a další).

Čl. 65

Závazné řešení sporů sborem, mj. při relevantních námitkách proti návrhu rozhodnutí vedoucího úřadu. Finální slovo v přeshraničních kauzách.

Čl. 66

Postup pro naléhavé případy, dočasná opatření úřadu s okamžitou platností na svém území a rychlé stanovisko sboru.

Čl. 67

Elektronická výměna informací mezi úřady a sborem.

Čl. 68

Evropský sbor pro ochranu osobních údajů (EDPB), subjekt Unie složený z předsedů národních úřadů a evropského inspektora.

Čl. 69

Nezávislost sboru.

Čl. 70

Úkoly sboru, jednotná aplikace, pokyny a doporučení (v praxi zásadní výkladový zdroj), stanoviska a závazná rozhodnutí.

Čl. 71

Výroční zprávy sboru.

Čl. 72

Rozhodování sboru prostou většinou, jednací řád dvoutřetinovou.

Čl. 73

Volba předsedy sboru a místopředsedů.

Čl. 74

Úkoly předsedy, svolávání, organizace, lhůty u řešení sporů.

Čl. 75

Sekretariát sboru zajišťuje evropský inspektor ochrany údajů pod pokyny předsedy sboru.

Čl. 76

Důvěrnost jednání sboru tam, kde to sbor označí.

Kapitola VIII · čl. 77–84

Právní ochrana, odpovědnost a sankce

Stížnost, žaloby, náhrada újmy a slavné pokutové stropy.

Čl. 77

Právo podat stížnost u dozorového úřadu, zejména v místě bydliště, výkonu práce nebo místě porušení. Bezplatný a nejčastější vstup do vymáhání.

Čl. 78

Soudní ochrana proti právně závaznému rozhodnutí úřadu i proti nečinnosti při vyřizování stížnosti.

Čl. 79

Soudní ochrana přímo proti správci nebo zpracovateli, nezávisle na stížnosti u úřadu. Žalovat lze v místě provozovny i v místě bydliště subjektu.

Čl. 80

Neziskové organizace mohou subjekt zastupovat, případně (pokud to stát umožní) jednat i bez pověření. Kolektivní rozměr, na který navazuje směrnice o zástupných žalobách, do jejíž přílohy AI Act v čl. 110 přidal i sám sebe.

Čl. 81

Přerušení řízení při souběžných řízeních o tomtéž zpracování u soudů více států.

Čl. 82

Právo na náhradu majetkové i nemajetkové újmy. Správce odpovídá za porušení nařízení, zpracovatel jen za své specifické povinnosti nebo překročení pokynů, solidárně s možností regresu. Liberace jen při prokázání, že za újmu nijak neodpovídá. Samotné porušení nařízení nárok nezakládá, újma ale nemusí překročit žádný práh závažnosti (C-300/21) a nemajetkovou újmou může být i obava ze zneužití údajů po úniku (C-340/21).

Čl. 83

Dvě pokutová pásma, do 10 mil. eur nebo 2 % obratu (mj. povinnosti správců a zpracovatelů z čl. 8, 11, 25 až 39, 42, 43) a do 20 mil. eur nebo 4 % obratu (zásady, tituly, práva subjektů, předávání). Kritéria v odst. 2 (povaha, úmysl, mitigace, recidiva, spolupráce) jsou checklist pro argumentaci o výši.

Čl. 84

Státy doplní další sankce za porušení nepokrytá pokutami, účinné, přiměřené a odrazující.

Kapitola IX · čl. 85–91

Zvláštní situace zpracování

Průsečíky s jinými hodnotami, novinařina, úřední dokumenty, zaměstnávání, výzkum, církve.

Čl. 85

Slaďování s právem na svobodu projevu a informací, státy stanoví výjimky pro žurnalistiku a akademický, umělecký a literární projev. V ČR § 17 a násl. zákona č. 110/2019 Sb.

Čl. 86

Osobní údaje v úředních dokumentech mohou být zpřístupněny podle předpisů o přístupu k informacím, sladění se svobodným přístupem k informacím.

Čl. 87

Státy mohou blíže upravit zpracování národních identifikačních čísel, v ČR rodných čísel.

Čl. 88

Otevírací klauzule pro zaměstnanecké kontexty, státy mohou stanovit konkrétnější pravidla pro zpracování v pracovněprávních vztazích (nábor, plnění smlouvy, řízení a ukončení, monitoring).

Čl. 89

Záruky pro archivaci ve veřejném zájmu, vědecký a historický výzkum a statistiku (minimalizace, pseudonymizace) a možné odchylky od práv subjektů.

Čl. 90

Státy mohou upravit pravomoci úřadu vůči osobám vázaným profesní mlčenlivostí, u nás relevantní mj. pro advokáty.

Čl. 91

Církve a náboženská sdružení se zavedenými komplexními pravidly je mohou dál používat, pokud je uvedou do souladu, pod zvláštním dozorem.

Kapitola X · čl. 92–93

Akty v přenesené pravomoci a prováděcí akty

Legislativní technika.

Čl. 92

Výkon přenesené pravomoci Komise (v GDPR využívané minimálně).

Čl. 93

Komitologie pro prováděcí akty, mj. rozhodnutí o odpovídající ochraně a standardní doložky.

Kapitola XI · čl. 94–99

Závěrečná ustanovení

Vztah ke starší směrnici, k ePrivacy a náběh účinnosti.

Čl. 94

Zrušení směrnice 95/46/ES, odkazy na ni se čtou jako odkazy na nařízení. Kontinuita výkladu, stará judikatura zůstává použitelná, kde text zůstal.

Čl. 95

Vztah k směrnici o soukromí v elektronických komunikacích (2002/58/ES), kde ePrivacy ukládá zvláštní povinnosti (cookies, elektronický marketing), nepřidává GDPR druhé kolo týchž povinností.

Čl. 96

Mezinárodní dohody o předávání uzavřené před nařízením zůstávají v platnosti do změny.

Čl. 97

Pravidelné zprávy Komise o hodnocení a přezkumu nařízení.

Čl. 98

Komise může navrhovat změny dalších unijních aktů o ochraně údajů kvůli jednotnosti.

Čl. 99

Vstup v platnost dvacátým dnem po vyhlášení a použitelnost od 25. 5. 2018. Od toho data se počítá celá éra vymáhání.

Zdroje

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo