Přeskočit na obsah
← GDPR: přehled ustanovení

Nařízení (EU) 2016/679 (GDPR) · Kapitola IV · Správce a zpracovatel

Čl. 32 · Zabezpečení zpracování

Znění

  1. S přihlédnutím ke stavu techniky, nákladům na provedení, povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a různě závažným rizikům pro práva a svobody fyzických osob, provedou správce a zpracovatel vhodná technická a organizační opatření, aby zajistili úroveň zabezpečení odpovídající danému riziku, případně včetně:

a) pseudonymizace a šifrování osobních údajů;

b) schopnosti zajistit neustálou důvěrnost, integritu, dostupnost a odolnost systémů a služeb zpracování;

c) schopnosti obnovit dostupnost osobních údajů a přístup k nim včas v případě fyzických či technických incidentů;

d) procesu pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření pro zajištění zabezpečení zpracování.

  1. Při posuzování vhodné úrovně zabezpečení se zohlední zejména rizika, která představuje zpracování, zejména náhodné nebo protiprávní zničení, ztráta, pozměňování, neoprávněné zpřístupnění předávaných, uložených nebo jinak zpracovávaných osobních údajů, nebo neoprávněný přístup k nim.

  2. K doložení plnění požadavků stanovených v odstavci 1 tohoto článku lze použít i dodržování schváleného kodexu chování uvedeného v článku 40 nebo schváleného mechanismu pro vydávání osvědčení uvedeného v článku 42.

  3. Správce a zpracovatel přijmou opatření pro zajištění toho, aby jakákoliv fyzická osoba, která jedná z pověření správce nebo zpracovatele a má přístup k osobním údajům, zpracovávala tyto osobní údaje pouze na pokyn správce, pokud jí jejich zpracování již neukládá právo Unie nebo členského státu.

Znění: EUR-Lex, CELEX 32016R0679 (konsolidované znění s opravami).

Komentář

Zabezpečení odpovídající riziku, výslovně zmíněny pseudonymizace a šifrování, schopnost zajistit důvěrnost, integritu, dostupnost a odolnost, obnova po incidentu a pravidelné testování účinnosti opatření. Úspěšný útok hackerů sám o sobě neznamená, že opatření byla nevhodná, vhodnost se posuzuje podle rizika (C-340/21).

Související ustanovení: čl. 5 odst. 1 písm. f); čl. 24; čl. 25; čl. 33 a 34 (incidenty); čl. 28 odst. 3 písm. c)

Judikatura: C-340/21 (vhodnost opatření a důkazní břemeno)

Obsah výkladu

I.Přiměřenost riziku, ne dokonalost1 II.Čtyři jmenovaná opatření (odst. 1)4 III.Důkazní břemeno a následky útoku7

I. Přiměřenost riziku, ne dokonalost

1 Správce i zpracovatel zavedou opatření odpovídající riziku, s přihlédnutím ke stavu techniky, nákladům, povaze, rozsahu, kontextu a účelům zpracování a k pravděpodobnosti a závažnosti rizika.

2 Nařízení tedy výslovně počítá s náklady. Není povinností zavést nejlepší dostupné řešení, ale řešení přiměřené. Argument „na to nemáme rozpočet” ale sám o sobě neobstojí, poměřuje se s rizikem.

3 Riziko se posuzuje z pohledu subjektu údajů, ne správce. Ztráta databáze klientů je pro správce provozní problém; pro subjekty je to riziko podvodu a vydírání, a podle toho se opatření volí.

II. Čtyři jmenovaná opatření (odst. 1)

4 Text jmenuje pseudonymizaci a šifrování; schopnost zajistit trvalou důvěrnost, integritu, dostupnost a odolnost systémů; schopnost obnovit dostupnost a přístup k údajům po fyzickém či technickém incidentu; a proces pravidelného testování, posuzování a hodnocení účinnosti opatření.

5 Třetí položka znamená zálohy, které někdo zkusil obnovit. Netestovaná záloha požadavek neplní a v incidentu se to pozná pozdě.

6 Čtvrtá položka je proces, ne jednorázová akce. Penetrační test z roku 2019 dnešní stav zabezpečení nedokládá.

III. Důkazní břemeno a následky útoku

7 Ve věci C-340/21 Soudní dvůr uzavřel dvě věci najednou. Za prvé, sama skutečnost, že třetí osoba získala neoprávněný přístup, neznamená, že opatření nebyla vhodná. Za druhé, důkazní břemeno o vhodnosti opatření nese správce.

8 Z toho plyne obranná strategie po incidentu: doložit, jaká opatření byla v době útoku zavedena a proč byla přiměřená tehdejšímu riziku. Nikoli tvrdit, že útok byl sofistikovaný.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo