Přeskočit na obsah
← NIS2: přehled ustanovení

Směrnice (EU) 2022/2555 (NIS2) · Kapitola VII · Dohled a vymáhání

Čl. 35 · Porušení obnášející porušení zabezpečení osobních údajů

Znění

  1. Pokud příslušné orgány v průběhu dohledu nebo vymáhání zjistí, že porušení povinností stanovených v článcích 21 a 23 této směrnice základním nebo důležitým subjektem může obnášet porušení zabezpečení osobních údajů ve smyslu čl. 4 odst. 12 nařízení (EU) 2016/679, které má být oznámeno podle článku 33 uvedeného nařízení, uvědomí bez zbytečného odkladu dozorové úřady podle článku 55 nebo 56 uvedeného nařízení.

  2. Pokud dozorové úřady podle článku 55 nebo 56 nařízení (EU) 2016/679 uloží správní pokutu podle čl. 58 odst. 2 písm. i) uvedeného nařízení, příslušné orgány nesmí uložit správní pokutu podle článku 34 této směrnice za porušení uvedené v odstavci 1 tohoto článku za stejné porušení, za něž byla uložena správní pokuta podle čl. 58 odst. 2 písm. i) nařízení (EU) 2016/679. Příslušné orgány však mohou uložit opatření v oblasti vymáhání stanovené v čl. 32 odst. 4 písm. a) až h), čl. 32 odst. 5 a čl. 33 odst. 4 písm. a) až g) této směrnice.

  3. Pokud má dozorový úřad příslušný podle nařízení (EU) 2016/679 sídlo v jiném členském státě než příslušný orgán, informuje příslušný orgán dozorový úřad se sídlem ve stejném členském státě o možném porušení zabezpečení údajů podle odstavce 1.

Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.

Komentář

Souběh s porušením zabezpečení osobních údajů. Zjistí-li dozor porušení, které je zároveň porušením podle GDPR, informuje dozorový úřad. Za totéž jednání se pokuta podle NIS2 neuloží, uplatní-li se GDPR.

Související ustanovení: čl. 23; čl. 31; čl. 34

Související předpisy EU: nařízení (EU) 2016/679 (GDPR), čl. 4 bod 12, čl. 33 a 83

Obsah výkladu

I.Zákaz dvojího trestání1

I. Zákaz dvojího trestání

1 Zjistí-li orgán, že porušení čl. 21 nebo 23 může obnášet i porušení zabezpečení osobních údajů podle čl. 4 bodu 12 GDPR, informuje bez zbytečného odkladu dozorový úřad pro ochranu osobních údajů.

2 Uloží-li dozorový úřad za totéž jednání pokutu podle GDPR, neuloží orgán podle NIS2 pokutu podle čl. 34. Může ale uplatnit ostatní opatření podle čl. 32 a 33.

3 Je to úzce vymezená ochrana proti dvojímu trestání a neznamená, že si subjekt může vybrat režim. Znamená to, že za jedno jednání zaplatí jednou, zpravidla podle GDPR, a k tomu dostane nápravná opatření podle NIS2.

4 Pro praxi je podstatné, že ochrana se vztahuje jen na pokutu. Příkaz k nápravě, audit i zveřejnění porušení podle NIS2 přijdou nezávisle na tom, co udělá dozorový úřad.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo