Přeskočit na obsah
← GDPR: přehled ustanovení

Nařízení (EU) 2016/679 (GDPR) · Kapitola IV · Správce a zpracovatel

Čl. 34 · Oznamování případů porušení zabezpečení osobních údajů subjektu údajů

Znění

  1. Pokud je pravděpodobné, že určitý případ porušení zabezpečení osobních údajů bude mít za následek vysoké riziko pro práva a svobody fyzických osob, oznámí správce toto porušení bez zbytečného odkladu subjektu údajů.

  2. V oznámení určeném subjektu údajů podle odstavce 1 tohoto článku se za použití jasných a jednoduchých jazykových prostředků popíše povaha porušení zabezpečení osobních údajů a uvedou se v něm přinejmenším informace a opatření uvedené v čl. 33 odst. 3 písm. b), c) a d).

  3. Oznámení subjektu údajů uvedené v odstavci 1 se nevyžaduje, je-li splněna kterákoli z těchto podmínek:

a) správce zavedl náležitá technická a organizační ochranná opatření a tato opatření byla použita u osobních údajů dotčených porušením zabezpečení osobních údajů, zejména taková, která činí tyto údaje nesrozumitelnými pro kohokoli, kdo není oprávněn k nim mít přístup, jako je například šifrování;

b) správce přijal následná opatření, která zajistí, že vysoké riziko pro práva a svobody subjektů údajů podle odstavce 1 se již pravděpodobně neprojeví;

c) vyžadovalo by to nepřiměřené úsilí. V takovém případě musí být subjekty údajů informovány stejně účinným způsobem pomocí veřejného oznámení nebo podobného opatření.

  1. Jestliže správce dotčenému subjektu údajů porušení zabezpečení osobních údajů ještě neoznámil, může dozorový úřad po posouzení pravděpodobnosti toho, že dané porušení bude mít za následek vysoké riziko, požadovat, aby tak učinil, nebo může rozhodnout, že je splněna některá z podmínek uvedených v odstavci 3.

Znění: EUR-Lex, CELEX 32016R0679 (konsolidované znění s opravami).

Komentář

Při vysokém riziku pro osoby se porušení oznamuje i jim, srozumitelně a s doporučeními. Výjimky při účinném zabezpečení (šifrování), následných opatřeních nebo nepřiměřeném úsilí (pak veřejné oznámení).

Související ustanovení: čl. 33; čl. 12 (srozumitelnost); čl. 23 (omezení); čl. 58 odst. 2 písm. e) (příkaz úřadu k oznámení)

Obsah výkladu

I.Vyšší práh než u čl. 331 II.Tři výjimky (odst. 3)4

I. Vyšší práh než u čl. 33

1 Subjektům se oznamuje jen tehdy, má-li porušení „za následek vysoké riziko pro práva a svobody fyzických osob”. Práh je tedy vyšší než u ohlášení úřadu.

2 Oznamuje se bez zbytečného odkladu a jazykem srozumitelným pro adresáta. Obsahem je popis povahy porušení, kontakt na pověřence, pravděpodobné důsledky a přijatá či navrhovaná opatření, včetně doporučení, co má subjekt sám udělat.

3 Doporučení pro subjekt se v českých oznámeních často vynechává a je přitom tou nejužitečnější částí: změnit heslo, sledovat výpisy, dát pozor na cílené podvody.

II. Tři výjimky (odst. 3)

4 Oznámení není nutné, pokud správce zavedl vhodná opatření a použil je na dotčené údaje (typicky šifrování, které činí údaje nesrozumitelnými); pokud přijal následná opatření, která vysoké riziko odvrátila; nebo pokud by oznámení vyžadovalo nepřiměřené úsilí, kdy se namísto toho použije veřejné oznámení.

5 Šifrování jako výjimka funguje jen za podmínky, že klíč zůstal mimo dosah. Zašifrovaná záloha ukradená i s klíčem výjimku nezakládá.

6 Odstavec 4 dává úřadu pravomoc oznámení nařídit. Rozhodnutí správce neoznamovat tedy není konečné.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo