Přeskočit na obsah
← GDPR: přehled ustanovení

Nařízení (EU) 2016/679 (GDPR) · Kapitola IV · Správce a zpracovatel

Čl. 25 · Záměrná a standardní ochrana osobních údajů

Znění

  1. S přihlédnutím ke stavu techniky, nákladům na provedení, povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a různě závažným rizikům pro práva a svobody fyzických osob, jež s sebou zpracování nese, zavede správce jak v době určení prostředků pro zpracování, tak v době zpracování samotného vhodná technická a organizační opatření, jako je pseudonymizace, jejichž účelem je provádět zásady ochrany údajů, jako je minimalizace údajů, účinným způsobem a začlenit do zpracování nezbytné záruky, tak aby splnil požadavky tohoto nařízení a ochránil práva subjektů údajů.

  2. Správce zavede vhodná technická a organizační opatření k zajištění toho, aby se standardně zpracovávaly pouze osobní údaje, jež jsou pro každý konkrétní účel daného zpracování nezbytné. Tato povinnost se týká množství shromážděných osobních údajů, rozsahu jejich zpracování, doby jejich uložení a jejich dostupnosti. Tato opatření zejména zajistí, aby osobní údaje nebyly standardně bez zásahu člověka zpřístupněny neomezenému počtu fyzických osob.

  3. K doložení plnění požadavků stanovených v odstavcích 1 a 2 tohoto článku lze použít i schválený mechanismus pro vydávání osvědčení podle článku 42.

Znění: EUR-Lex, CELEX 32016R0679 (konsolidované znění s opravami).

Komentář

Záměrná a standardní ochrana (privacy by design a by default). Ochrana údajů se promítá do návrhu systémů a výchozí nastavení zpracovává jen nezbytné minimum. Sesterský princip požadavků na návrh v AI Actu.

Související ustanovení: čl. 5 odst. 1 písm. c) (minimalizace); čl. 24; čl. 32; čl. 35

Související předpisy EU: čl. 9 a 10 nařízení (EU) 2024/1689 (řízení rizik a kvalita dat u vysoce rizikových systémů)

Obsah výkladu

I.Ochrana v návrhu (odst. 1)1 II.Ochrana ve výchozím nastavení (odst. 2)4

I. Ochrana v návrhu (odst. 1)

1 Správce zavede vhodná opatření „již v době určení prostředků pro zpracování i v době zpracování samotného”. Časové určení je podstatné: povinnost vzniká při návrhu, ne až při spuštění.

2 Text jmenuje pseudonymizaci jako příklad, ale nevyčerpává se jí. Patří sem i volba architektury (lokální zpracování místo centrálního), rozsah sbíraných polí a nastavení rolí a oprávnění.

3 Praktický dopad: kdo nakupuje hotové řešení, plní čl. 25 výběrem dodavatele a nastavením, které si vymíní. Argument „takhle to ten systém umí” povinnost neruší; znamená jen, že výběr systému byl součástí návrhu.

II. Ochrana ve výchozím nastavení (odst. 2)

4 Standardně se zpracovávají „pouze osobní údaje, které jsou pro každý konkrétní účel daného zpracování nezbytné”. Povinnost se týká množství údajů, rozsahu zpracování, doby uložení a dostupnosti.

5 Poslední věta odstavce 2 je nejkonkrétnější požadavek celého článku: údaje nesmějí být bez zásahu člověka standardně zpřístupněny neomezenému počtu osob. Veřejný profil jako výchozí stav tedy neobstojí.

6 Rozdíl proti odstavci 1: odstavec 1 mluví o tom, co se navrhne, odstavec 2 o tom, co je zapnuté, když uživatel nic nenastaví. Většina reálných problémů je v odstavci 2.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo