epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • NÁZORY
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Partnerský program
    • Předplatné
    20. 10. 2017
    ID: 106526upozornění pro uživatele

    GDPR a některé povinnosti zaměstnavatelů

    Nová právní úprava nakládání s osobními údaji stanovená GDPR[1] sice začne být účinná až ode dne 25. května 2018, již nyní je však potřeba se na nové požadavky připravit. Zpracování osobních údajů se netýká pouze „velkých společností“, které shromažďují údaje od svých klientů a zákazníků, ale dotkne se prakticky všech podnikatelů, kteří mají zaměstnance.

    Šetina_logo

    V současné době je nakládání s osobními údaji na úrovni EU upraveno Směrnicí Evropského parlamentu a Rady 95/46/ES, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů. Implementace této směrnice byla v České republice provedena zákonem č. 101/2000 Sb., o ochraně osobních údajů a o změně některých zákonů, ve znění pozdějších předpisů (dále jen „zákon o ochraně osobních údajů“). Zaměříme-li se výlučně na ochranu osobních údajů v rámci pracovněprávního vztahu, tedy povinností zaměstnavatele vůči jeho zaměstnancům, právní úpravu nalezneme rovněž v pracovněprávních předpisech (např. v zákoně č. 262/2006 Sb., zákoník práce, ve znění pozdějších předpisů).

    GDPR vstoupilo v platnost 24. května 2016, použije se však až ode dne 25. května 2018. GDPR nahradí současnou právní úpravu ochrany osobních údajů v podobě Směrnice 95/46/ES. Jelikož má GDPR formu nařízení, právní úprava bude přímo použitelná ve všech státech EU. Členské státy EU nebudou GDPR implementovat do národního právního řádu tak, jako tomu bylo u Směrnice 95/46/ES.

    GDPR dává členským státům právo stanovit národním právním předpisem nebo kolektivními smlouvami konkrétnější pravidla k zajištění ochrany práv a svobod ve vztahu ke zpracování osobních údajů zaměstnanců v souvislosti se zaměstnáním.[2]

    Cílem tohoto článku je vymezit některé povinnosti zaměstnavatelů v souvislosti se zpracováním osobních údajů. Upozorňuji, že v současné době je výklad některých ustanovení GDPR nejasný a je potřeba vyčkat na novelizaci zákona o ochraně osobních údajů a sledovat výkladová stanoviska Úřadu pro ochranu osobních údajů.

    Základní povinnosti zaměstnavatele

    Úvodem je potřeba zdůraznit základní zásady zpracování osobních údajů stanovené GDPR. Osobní údaje musí být: a) ve vztahu k subjektu údajů zpracovávány korektně a zákonným a transparentním způsobem; b) shromažďovány pro určité, výslovně vyjádřené a legitimní účely a nesmějí být dále zpracovávány způsobem, který je s těmito účely neslučitelný; c) přiměřené, relevantní a omezené na nezbytný rozsah ve vztahu k účelu, pro který jsou zpracovávány; d) přesné a v případě potřeby aktualizované; e) uloženy ve formě umožňující identifikaci subjektů údajů po dobu ne delší, než je nezbytné pro účely, pro které jsou zpracovávány; a f) zpracovávány způsobem, který zajistí náležité zabezpečení osobních údajů, včetně jejich ochrany pomocí vhodných technických nebo organizačních opatření před neoprávněným či protiprávním zpracováním a před náhodnou ztrátou, zničením nebo poškozením (čl. 5 GDPR).

    Základní povinností zaměstnavatele je
    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE
    získat v určitých případech souhlas se zpracováním osobních údajů. Souhlas není nutný v případě, že zpracování osobních údajů je nezbytné pro splnění právních povinností zaměstnavatele nebo pro splnění pracovněprávní smlouvy (čl. 6 odst. 1 písm. b) a c) GDPR). Jako příklad lze uvést situaci, kdy pro správný výpočet mzdy zaměstnance musí zaměstnavatel vědět vzdělání zaměstnance a jeho předchozí praxi. Ke zpracovávání osobního údaje tohoto typu nepotřebuje zaměstnavatel souhlas zaměstnance. Souhlas je naopak nutný v případě, kdy bude zaměstnavatel chtít zpracovávat jiný osobní údaj, než který je nezbytný pro splnění právních povinností zaměstnavatele nebo pro splnění pracovněprávní smlouvy, příp. chce osobní údaj využít k jinému účelu (čl. 6 odst. 1 písm. a), odst. 4 GDPR). Taková situace může nastat například v případě pořizování fotografií obličeje zaměstnance při vzniku pracovněprávního poměru, kdy fotografie zaměstnanců zaměstnavatel zpracovává ve svém vnitropodnikovém systému a používá je např. na firemních identifikačních kartách.

    GDPR stanovuje, že souhlas musí být svobodný, určitý, informovaný a jednoznačný. Žádost o vyjádření souhlasu musí být srozumitelná, a pokud je souhlas součástí jiného dokumentu (např. pracovní smlouvy), musí být zřetelně oddělen. GDPR dává zaměstnavateli, jako správci osobních údajů, povinnost být schopen vždy udělení souhlasu doložit a zaměstnanci dává možnost souhlas kdykoli odvolat (čl. 4 odst. 11, čl. 7 GDPR).

    GDPR zakazuje zpracování osobních údajů, které vypovídají o rasovém či etnickém původu, politických názorech, náboženském vyznání či filozofickém přesvědčení nebo členství v odborech, a zpracování genetických údajů, biometrických údajů za účelem jedinečné identifikace fyzické osoby a údajů o zdravotním stavu či o sexuálním životě nebo sexuální orientaci fyzické osoby. Jedná se o tzv.
    Reklama
    Odpovědnost členů statutárního orgánu obchodní korporace v kontextu aktuální judikatury (online - živé vysílání) - 25.6.2026
    Odpovědnost členů statutárního orgánu obchodní korporace v kontextu aktuální judikatury (online - živé vysílání) - 25.6.2026
    25.6.2026 09:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    citlivé údaje[3] (čl. 9 odst. 1 GDPR). Zpracování některých citlivých údajů je zaměstnavateli povoleno, pokud je zpracování nezbytné pro účely plnění povinností v oblasti pracovního práva a práva v oblasti sociálního zabezpečení a sociální ochrany či pro posouzení pracovní schopnosti zaměstnance (čl. 9 odst. 2 písm. b) a h) GDPR).

    Zaměstnavatel je povinen poskytnout zaměstnanci v okamžiku získání osobních údajů informace o totožnosti zaměstnavatele, včetně jeho kontaktních údajů, účelu zpracování, pro který jsou osobní údaje určeny, a právním základu pro zpracování, oprávněných zájmů zaměstnavatele, případných příjemců osobních údajů a případném úmyslu zaměstnavatele předat osobní údaje do třetí země nebo mezinárodní organizace. Dalšími informacemi, které musí zaměstnavatel zaměstnanci sdělit (jsou-li nezbytné pro zajištění spravedlivého a transparentního zpracování), jsou doba, po kterou budou osobní údaje zpracovávány, existence práva požadovat od zaměstnavatele přístup k osobním údajům, jejich opravu nebo výmaz, popřípadě omezení zpracování, a práva vznést námitku proti zpracování, jakož i práva na přenositelnost údajů, pokud je zpracování založeno na souhlasu zaměstnance se zpracováním osobních údajů. Dále informace o existenci práva odvolat kdykoli souhlas, existenci práva podat stížnost u Úřadu pro ochranu osobních údajů a skutečnosti, zda poskytování osobních údajů je zákonným či smluvním požadavkem, nebo požadavkem, který je nutné uvést do smlouvy, a zda má zaměstnanec povinnost osobní údaje poskytnout. V neposlední řadě pak informace ohledně možných důsledků neposkytnutí těchto údajů. Výše uvedené neplatí v případě, že zaměstnanec již uvedené informace má, a do té míry, v níž je má (např. povinnost zaměstnavatele zpracovávat určité osobní údaje je stanovená zvláštním právním předpisem), (čl. 13 GDPR).

    Neméně významnou povinností zaměstnavatele je povinnost umožnit zaměstnanci přístup k osobním údajům, včetně povinnosti vydat potvrzení, zda osobní údaje, které se ho týkají, jsou či nejsou zpracovávány, a pokud je tomu tak, poskytnout přístup k těmto osobním údajům a informacím stanoveným GDPR a vydat kopii zpracovávaných osobních údajů (čl. 15 GDPR). Opravit nepřesné osobní údaje nebo doplnit neúplné osobní údaje zaměstnance je zaměstnavatel povinen bez zbytečného odkladu poté, co se o skutečnostech dozví (čl. 16 GDPR).

    Novinkou, kterou přineslo GDPR, je povinnost zaměstnavatele vymazat ve stanovených případech osobní údaje o zaměstnanci. Jedná se o situaci, kdy osobní údaje již nejsou potřebné pro účely, pro které byly zpracovány, zaměstnanec odvolá souhlas ke zpracování a neexistuje žádný další právní důvod pro zpracování, zaměstnanec vznese námitky proti zpracování podle GDPR nebo případ, kdy osobní údaje byly zpracovány protiprávně. Uvedené neplatí v případě, kdy zaměstnavatel zpracovává osobní údaje z důvodu plnění právních povinností stanovených zvláštním zákonem (zejm. pracovněprávními předpisy), (čl. 17 GDPR).

    Povinnosti zamětnavatele související se zabezpečením osobních údajů

    Zaměstnavatel je povinen chránit osobní údaje zaměstnanců za využití vhodných technických a organizačních opatření, aby byla zajištěna úroveň zabezpečení odpovídající danému riziku (čl. 32 GDPR). V současně době není zcela zřejmé, co je možné považovat za vhodná technická a organizační opatření, která by zajistila úroveň zabezpečení odpovídající danému riziku. Do doby, než bude tento pojem objasněn, je vhodné se inspirovat např. ISO normami upravující zabezpečení informací.

    Další významnou povinností je povinnost ohlašovat Úřadu pro ochranu osobních údajů případy porušení zabezpečení osobních údajů zaměstnanců. Lhůtu GDPR stanovuje „bez zbytečného odkladu, pokud možno do 72 hodin“ (čl. 33 GDPR). Výjimku tvoří situace, kdy je nepravděpodobné, že by porušení mělo za následek riziko pro práva a svobody fyzických osob. Dle názoru autorky článku bude riziko v případě zpracovávání osobních údajů zaměstnanců vždy existovat!

    Je-li pravděpodobné, že porušení zabezpečení osobních údajů zaměstnance bude mít za následek vysoké riziko pro práva a svobody zaměstnance, zaměstnavateli je uložena povinnost informovat zaměstnance o případech porušení zabezpečení jeho osobních údajů. GDPR opět stanovuje výjimky, např. situace, kdy zaměstnavatel zavedl náležitá technická a organizační ochranná opatření a tato opatření byla použita u osobních údajů dotčených porušením zabezpečení osobních údajů, zejména taková, která činí tyto údaje nesrozumitelnými pro kohokoli, kdo není oprávněn k nim mít přístup, jako je například šifrování (čl. 34 GDPR).

    GRPR stanovuje některé další povinnosti pro zaměstnavatele, které by se však neměly vztahovat na „běžné zaměstnavatele“. Jedná se o povinnost zaměstnavatele jmenovat pověřence pro ochranu osobních údajů. Tato povinnost se týká orgánů veřejné moci, veřejných subjektů (s výjimkou soudů), správců osobních údajů, jejichž hlavní činností je rozsáhlé pravidelné a systematické monitorování subjektů údajů, a správců, kteří rozsáhle zpracovávají zvláštní kategorii údajů (čl. 37 GDPR).

    Na závěr je třeba poznamenat, že se nejedná o úplný výčet povinností zaměstnavatele ve vztahu ke svým zaměstnancům v oblasti zpracování osobních údajů. Všem zaměstnavatelům doporučuji obrátit se na odborníka zabývající se uvedenou problematikou a již nyní přizpůsobit zpracovávání osobních údajů nové právní úpravě.

    Františová
    Mgr. Bc. Petra Františová,
    advokátka

    Šetina, Komendová & Partners s.r.o., advokátní kancelář

    Purkyňova 649/127
    612 00 Brno

    Tel.:    +420 724 380 478
    e-mail: petra.frantisova@akskp.cz
     
    _________________________________________________________
    [1] Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů); z anglického označení „General Data Protection Regulation“
    [2] „zejména za účelem náboru, plnění pracovní smlouvy včetně plnění povinností stanovených zákonem nebo kolektivními smlouvami, řízení, plánování a organizace práce, za účelem zajištění rovnosti a rozmanitosti na pracovišti, zdraví a bezpečnosti na pracovišti, ochrany majetku zaměstnavatele nebo majetku zákazníka, dále za účelem individuálního a kolektivního výkonu a požívání práv a výhod spojených se zaměstnáním a za účelem ukončení zaměstnaneckého poměru.“ - čl. 88 GRPR
    [3] GDPR nazývá citlivé údaje jako „zvláštní kategorie osobních údajů“


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. Bc. Petra Františová (Šetina, Komendová & Partners)
    20. 10. 2017

    Poslat článek emailem

    *) povinné položky

    Další články:

    • AI omnibus
    • Když model počítá správně, ale závěr je zavádějící: limity AI při oceňování podniků
    • Vyčlenění rodinných nemovitostí (i v podobě podílu v bytovém družstvu) do svěřenského fondu
    • Sport versus EU – aktuální sportovní kauzy rozhodované Soudním dvorem EU
    • Dokazování negativních skutečností ve sporném řízení
    • Neoprávněný odběr elektřiny – překvapení vlastníka?
    • Rodič u dítěte v nemocnici: právo na přítomnost neznamená bez dalšího právo na přespání na jip/jirp
    • Pokuta za švarcsystém kurýrů Rohlíku potvrzena Ústavním soudem
    • Metropolitní plán schválen. Je Váš projekt v bezpečí?
    • Posouzení shody dle AI Act - zkušenosti z praxe
    • Začínají soudy zohledňovat náklady podnikatelů při plnění právních povinností v oblasti e-commerce?

    Novinky v eshopu

    Aktuální akce

    • 25.06.2026Odpovědnost členů statutárního orgánu obchodní korporace v kontextu aktuální judikatury (online - živé vysílání) - 25.6.2026
    • 15.07.2026AI-bezpečné právní psaní 2.0 (online - živé vysílání) - 15.7.2026
    • 22.07.2026Gemini a NotebookLM od A do Z v právní praxi (online - živé vysílání) - 22.7.2026
    • 29.07.2026Microsoft Copilot od A do Z v právní praxi (online - živé vysílání) - 29.7.2026
    • 05.08.2026Claude (Anthropic) od A do Z v právní praxi (online - živé vysílání) - 5.8.2026

    Online kurzy

    • Nová „tlačítková povinnost“ pro e-shopy
    • Změna cenových ujednání ve smlouvách v energetice
    • Černé stavby
    • Zavinění, právní omyl a odpovědnost zaměstnance za škodu pohledem Nejvyššího soudu
    • Novinky ze světa AI pro právníky – leden až březen 2026
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Konference

    • 01.10.2026Trestní právo daňové - 1.10.2026
    • 02.10.2026Daňové právo 2026 - 2.10.2026
    Archiv

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Jak nastavit smlouvy s dodavateli podle nové právní úpravy kybernetické bezpečnosti?
    • Jak naložit s „oznámením“ přestupku soukromých osob? A je to vlastně oznámením ve smyslu zákona o odpovědnosti za přestupky a řízení o nich?
    • AI omnibus
    • Vyčlenění rodinných nemovitostí (i v podobě podílu v bytovém družstvu) do svěřenského fondu
    • Když model počítá správně, ale závěr je zavádějící: limity AI při oceňování podniků
    • Souhrn významných událostí ze světa práva
    • Sport versus EU – aktuální sportovní kauzy rozhodované Soudním dvorem EU
    • Cenové rozhodnutí rozporné se zákonem
    • Dokazování negativních skutečností ve sporném řízení
    • Neoprávněný odběr elektřiny – překvapení vlastníka?
    • Jak nastavit smlouvy s dodavateli podle nové právní úpravy kybernetické bezpečnosti?
    • Odposlechy na pracovišti, policejní vyšetřování a skončení pracovního poměru
    • Odpovědnost zaměstnance za schodek
    • Konec improvizace v odměňování: zamyšlení nad návrhem transpozice směrnice o transparentním odměňování
    • Vyčlenění rodinných nemovitostí (i v podobě podílu v bytovém družstvu) do svěřenského fondu
    • Institut zajišťovacího příkazu v daňovém řízení: podmínky vydání a obrana v odvolacím řízení
    • Jak nastavit smlouvy s dodavateli podle nové právní úpravy kybernetické bezpečnosti?
    • Kupní smlouva k nemovité věci bez určení kupní ceny: Nejvyšší soud koriguje katastrální praxi
    • Digitální důkazy z webu v soudním řízení: jak doložit, co bylo online zveřejněno?
    • Rozdělení společného jmění manželů v případech výdělečné činnosti pouze jednoho z manželů
    • Nefungující rozsah péče o dítě. Cesta přes využití terapie a dalších opatření podle ustanovení § 503 zákona o zvláštních řízeních soudních
    • Holdingové struktury a odpovědnost mateřské společnosti
    • Přičitatelnost jednání třetích osob dlužníkovi pro účely posouzení neúčinnosti: ano nebo ne?
    • Systémová podjatost ve správním řízení aneb požadavek na překročení nadkritické míry rizika systémové podjatosti

    Soudní rozhodnutí

    Cenové rozhodnutí rozporné se zákonem

    Daně a poplatky lze ukládat jen na základě zákona (čl. 11 odst. 5 Listiny). Příspěvek na obnovitelně zdroje energií (příspěvek POZE) představuje veřejnoprávní platbu, která se svou...

    Autonomie vůle

    Klade-li soud nepřiměřené požadavky na formální stránku právního jednání a odnímá mu tím právní důsledky, které jednající zamýšleli, porušuje autonomii vůle, jež je...

    Adhezní nárok (exkluzivně pro předplatitele)

    Nárok na náhradu újmy za závažné zásahy do lidské důstojnosti (čl. 10 odst. 1 Listiny základních práv a svobod) a osobní integrity (čl. 7 odst. 1 Listiny) je nedílnou součástí a...

    Stížnost proti usnesení o zahájení trestního stíhání

    Vyhradí-li si obviněný v blanketní stížnosti proti usnesení o zahájení trestního stíhání lhůtu pro její doplnění, orgán činný v trestním je povinen lhůtu buď akceptovat, anebo...

    Účinné vyšetřování (exkluzivně pro předplatitele)

    Ani při posuzování naplnění znaků určité skutkové podstaty, ani při zvažování aplikace zásady subsidiarity trestní represe se nelze spokojit toliko s obecnými frázemi (např. o...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2026, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu "Taktika jednání o smlouvách".

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.