epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    3. 4. 2018
    ID: 107291upozornění pro uživatele

    Nejčastější pochybení zjištěná při implementaci GDPR

    Dne 27. dubna 2016 bylo Evropským parlamentem a Radou EU přijato Nařízení č. 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů, tzv. General Data Protection Regulation (dále jen „GDPR“ nebo „Nařízení“), jehož účinnost nastává dnem 25. 5. 2018. GDPR nepředstavuje převratnou novinku na poli ochrany osobních údajů, nicméně přináší řadu nových institutů, kterým je nutno přizpůsobit aktuální stav ochrany osobních údajů ve společnosti.

     
    Advokátní kancelář JELÍNEK & Partneři s.r.o. 
     
    S ohledem na skutečnost, že novému nařízení GDPR je nutno přizpůsobit celkový stav ochrany osobních údajů ve společnosti, což zahrnuje nejen úpravu, revizi či korekturu interní dokumentace, ale také veškerých procesů ve společnosti, proběhla či v současné chvíli probíhá v mnoha organizacích na území České republiky tzv. GAP analýza. Touto analýzou se rozumí diferenční porovnání souladu současného stavu se stavem požadovaným, tedy porovnání aktuálního stavu a míry ochrany osobních údajů v organizaci, se stavem, jak jej požaduje Nařízení. Tento článek sumarizuje přehledným způsobem  nejčastější chyby na poli ochrany osobních údajů, kterých se organizace v dnešní době dopouští a využívá tak rozsáhlých zkušeností autorky získaných při provedených GAP analýzách v jednotlivých organizacích.

    Obecně lze porušení rozdělit do 3 základních skupin, a to s ohledem na riziko, které jejich porušení správci osobních údajů hrozí v  důsledku kontroly ze strany kontrolního úřadu. Tato tři rizika jsou zejména:

    • 1. Rozpor s GDPR – kritický rozpor se základními zásadami GDPR, který může vést až k uložení pokuty v plné výši (tedy 20 000 000 € nebo 4% z celkového ročního obratu společnosti za předchozí finanční rok podle toho, která hodnota je vyšší). Většina těchto porušení pramení z porušení pravidel stanovených v čl. 5 a 6 GDPR a jsou jimi např. – chybějící zákonný titul či jeho jednotlivé náležitosti při zpracování osobních údajů, chybějící účel, zpracování nadbytečného množství údajů apod.

    • 2.
      Reklama
      Nemáte ještě registraci na epravo.cz?

      Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

      REGISTROVAT ZDE
      Riziko vzniku bezpečnostního incidentu – jedná se o zanedbání ochrany či bezpečnosti osobních údajů, resp. jednotlivých opatření tak, že není zajištěno, aby nedocházelo k možnostem náhodného či protiprávního zničení, ztráty, pozměnění, neoprávněného zpřístupnění osobních údajů nebo neoprávněného přístupu k osobním údajům. V tomto případě je pak záhodno uvést, že samotný vznik bezpečnostního incidentu není podmínkou zahájení správního řízení. Pro takové zahájení postačí pouze existence rizika, ohrožení, kdy případný únik nebo ztráta dat je pak pouze přitěžující okolností ovlivňující výši uložené pokuty – obecně je za tato porušení možno uložit pokuty až do výše ½ z maximální výše pokut (tedy 10 000 000 € nebo 2% z celkového ročního obratu společnosti za předchozí finanční rok).

    • 3.
      Reklama
      Vybraná judikatura vysokých soudů k zástavnímu právu (online - živé vysílání) - 23.1.2026
      Vybraná judikatura vysokých soudů k zástavnímu právu (online - živé vysílání) - 23.1.2026
      23.1.2026 09:003 975 Kč s DPH
      3 285 Kč bez DPH

      Koupit

      Nesplnění povinností dle GDPR – zde porušení povinností spočívá zejména v ignoraci či nezakotvení potřebných procesů nebo institutů jasně definovaných GDPR. Jde zvláště o instituty provádění práv subjektů, povinnosti vykonat hloubkovou analýzu posouzení vlivu na ochranu osobních údajů nebo nejmenování pověřence pro ochranu osobních údajů.

    Při vypracování GAP analýzy je vždy nutno mít zcela jasně specifikovaná rizika, která mohou nastat. Tato je pak potřeba vyhodnocovat pro každá jednotlivá zpracování osobních údajů, zda tato rizika hrozí, a to s ohledem na veškerá pravidla a požadavky stanovené GDPR. Tento článek shrnuje některá základní a nejčastější porušení, kterých se organizace dopouští, a co tak může být vyhodnoceno s ohledem na implementaci GDPR jako problematické, či v rozporu. Těmito porušeními jsou:

    • Není splněna informační povinnost ani na základní úrovní – tato povinnost, i když v zásadně zjednodušené podobě, je již požadována v současném zák. 101/2000 Sb., o ochraně osobních údajů, ve znění pozdějších předpisů, nicméně její provádění není vždy zcela stoprocentní. GDPR sebou přináší ještě větší prohloubení, resp. zkonkretizování této problematiky, když zásadním způsobem rozšiřuje rozsah informací, které musí správce subjektům poskytovat. V rámci většiny organizací v současné chvíli neprobíhá téměř žádná informační povinnost - subjekty údajů nejsou o zpracování osobních údajů oficiálně informováni, popř. o tomto informování neexistuje záznam.
    • V rámci organizace jsou zpracovávány údaje, které nejsou nezbytné – např. v personálních složkách zaměstnanců současných i bývalých (kopie různých dokladů, netřízení složek po odchodu, exekuce apod.)
    • Fyzické zabezpečení dokumentů je nedostatečné – ne všechny dokumenty v organizacích jsou chráněny dostatečným a adekvátním způsobem. Většinou spočívá porušení v problematice neřízených přístupů, sdílených, resp. průchozích kanceláří, resp. možnosti přístupu do kanceláře, i když se zde pracovník nenachází, nedostatky v zamykání kanceláří či jednotlivých skříní. Ve většině případů není zavedeno pravidlo čistého stolu. Dalším častým porušením fyzické bezpečnosti je ponechávání dokumentů či soukromých nebo služebních zařízení (např. externích disků, flash disků), bez dozoru, s nedostatečným zabezpečením proti vniknutí, poškození, zcizení či ztrátě. Zároveň se může stát, že v kanceláři či na vrátnici či recepci nebývá přítomna žádná osoba, která by zamezila přístupu neoprávněných osob. Častým problémem bývá neřízené vydávání přístupových klíčů či kódů, existence „univerzálních“ klíčů, možnost kopírování klíčů, nezabezpečená okna či nesprávně umístěné kamery (zakrývání, možnost odsunutí) atd. 
    • Digitální zabezpečení dokumentů je nedostatečné – zásadní problémy digitální ochrany jsou spatřovány spíše celkově - nedostatky se promítají v celém systému IT jednotlivých společností. V rámci informačních technologií lze za největší nedostatek považovat absenci přijatých technických opatření, jakými jsou např. nevhodně navržené autentizační mechanizmy a z toho pramenící slabá ochrana hranice interní infrastruktury proti potenciálním útokům, které mohou přijít z vnějšku i z vnitřní sítě v rámci organizace, absence SIEM nástroje, který má na starosti vyhodnocování kritických bezpečnostních událostí a incidentů, určení technických rolí, které by byly i nezávislým orgánem vůči interním i externím administrátorům při vyhodnocování činnosti jednotlivých aktiv z pohledu bezpečnosti, nedostatečné nasazení nástrojů, které mají zajišťovat ochranu vůči pokročilým malware hrozbám a „0-day“ útokům, nesprávně nastavená pravidla emailové komunikace - scházejí nástroje, které budou detekovat pokročilé malware hrozby, absence interní dokumentace upravující nakládání s daty, zejména s těmi uloženými v e-mailové komunikaci - chybí tak jakákoli pravidla pro mazání, archivaci nebo uchovávání údajů či zasílání osobních údajů v rámci e-mailové komunikace. Dalším problémem je také nesprávné nakládání s informačními aktivy společnosti - chybí identifikace a definování kategorií těchto aktiv a jejich následné vyhodnocení z pohledu důvěrnosti, integrity a dostupnosti dat. Dalším problém je také problematika logování ve společnosti, tedy získávání, shromažďování a uchovávání informací o přístupech a nakládání s jednotlivými daty.
    • Kamerový systém je popsán, resp. zaznamenán nedostatečně – častým nedostatkem bývá neúplná úprava, resp. evidence jednotlivých kamer, chybějící záznamy, které neobsahují účely specifikované pro jednotlivé kamery nebo jejich bližší specifikaci. Dalším problémem také často bývá absence jasně definované a nastavené správy a údržby kamerového systému (pravidelné prohlídky systému a jednotlivých kamer, servisní prohlídky apod.).
    • Chybí vnitropodniková či smluvní dokumentace – v rámci společností jsou jen málokdy zakotvena základní pravidla pro nakládání s osobními dokumenty, e-mailovými schránkami, softwarem i hardwarem společnosti apod. Tato pravidla většinou ve společnosti fungují tzv. pouze na zvykovém právu, případně jsou řešeny ústně. Stejně tak byly zjištěny nedostatky spojené s nekompletní nebo zcela absentující dokumentací, zvláštně v rámci poskytování údajů třetím stranám (obchodním partnerům, v rámci skupin i do třetích zemí).
    • Procesy ve společnosti dosud nejsou upraveny – ve společnosti nejsou upraveny a zakotveny procesy plnění práv subjektů a povinností správce.
    S ohledem na výše uvedené je patrné, že samotná implementace GDPR, resp. rozsah porušení, kterého se může společnost dopustit, je velmi rozmanitý. Ačkoli se může jevit, že nedostatky v digitální oblasti jsou nejrozšířenější, neznamená to automaticky, že jsou také nejzávažnější. Za nejzávažnější jsou považována porušení základních zásad GDPR, které se promítají spíše v nesprávném právním nastavení systému ochrany osobních údajů ve společnosti, než s nastavením bezpečnosti dat. Výše uvedený seznam může být příkladným seznamem typizovaných pochybení společností, kdy objevení těchto porušení je vždy prvním krokem k správné implementaci GDPR. Dalším neméně důležitým krokem však vždy musí být implementace těch správných a vhodných nápravných opatření.


    Mgr. Lucie Šimková


    Advokátní kancelář JELÍNEK & Partneři s.r.o.

    Pardubice - Dražkovice 181
    533 33  Pardubice - Dražkovice

    Velké náměstí 1
    500 03  Hradec Králové

    Truhlářská 1108/3
    110 00  Praha 1

    Tel.:    +420 466 310 691
    Fax:    +420 466 310 691
    gsm:    +420 724 794 986
    e-mail:    advokati@advokatijelinek.cz
     

    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz

    Mgr. Lucie Šimková (JELÍNEK & Partneři)
    3. 4. 2018

    Poslat článek emailem

    *) povinné položky

    Pokud jste v článku zaznamenali chybu nebo překlep, dejte nám, prosím, vědět prostřednictvím kontaktního formuláře. Děkujeme!

    Napište nám

    Předem Vám děkujeme za vaše ohlasy, podněty a připomínky.

    Položky označené hvězdičkou jsou povinné.

    Vyplněním a odesláním formuláře beru na vědomí, že dochází ke sbírání a zpracování osobních údajů za účelem zodpovězení mého dotazu. Více informací o zásadách ochrany osobních údajů naleznete ZDE


    Děkujeme za vaše ohlasy, podněty a připomínky.


    Další články:

    • DEAL MONITOR
    • Fotbaloví agenti vs. FIFA ve světle stanoviska generálního advokáta Soudního dvora Evropské unie
    • Lichevní smlouva ve světle usnesení Nejvyššího soudu ze dne 3. 6. 2025, sp. zn. 28 Cdo 2378/2024 
    • DEAL MONITOR
    • Reakce na článek: Komentář – smutná realita výmazů exekutorského zástavního práva z katastru nemovitostí
    • Povinnost zajištění gramotnosti dle AI Aktu a její naplňování v praxi
    • DEAL MONITOR
    • Blíží se konference Next Gen Law Forum 2025
    • Vyhoření. Z jiné perspektivy
    • DEAL MONITOR
    • Vymezení zadávacích podmínek na veřejnou zakázku v oblasti zdravotnictví

    Novinky v eshopu

    Aktuální akce

    • 23.01.2026Vybraná judikatura vysokých soudů k zástavnímu právu (online - živé vysílání) - 23.1.2026
    • 24.02.2026Jak správně nařizovat dovolenou individuálně i hromadně (online - živé vysílání) - 24.2.2026
    • 25.02.2026Mediace a vyjednávání v právní praxi (online – živé vysílání) – 25.2.2026
    • 24.03.2026ESG Omnibus – Co se mění v reportingu a udržitelnosti? Úleva pro firmy, nebo ústup z odpovědnosti? Víte, co vás čeká? (online – živé vysílání) – 24.3.2026
    • 27.03.2026Aktuální judikatura k otázkám rodinného práva (online - živé vysílání) - 27.3.2026

    Online kurzy

    • Exekutorské zástavní právo
    • Benefity pod kontrolou: právní rámec, zásada rovného zacházení a daňové dopady
    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Podpora v nezaměstnanosti a její změny od 1. ledna 2026
    • Jak správně zapsat volnou živnost do obchodního rejstříku?
    • Trestněprávní odpovědnost členů zastupitelstva při nakládání s nepotřebným majetkem
    • Koupě silničního vozidla od neoprávněného a generální inhibitorium: aplikační praxe okresních a krajských soudů
    • Spolupráce s influencery: na co si dát pozor?
    • Jaké změny přináší velká novela rodinného práva od roku 2026?
    • Vzdání se práv z vad a hranice autonomie vůle: k rozsudku NS 33 Cdo 28/2025 s metodologickou výhradou
    • Znepřístupnění evidence skutečných majitelů veřejnosti
    • Flipování nemovitostí jako esence kapitalismu?
    • Jaké změny přináší velká novela rodinného práva od roku 2026?
    • Podpora v nezaměstnanosti a její změny od 1. ledna 2026
    • Znepřístupnění evidence skutečných majitelů veřejnosti
    • Vzdání se práv z vad a hranice autonomie vůle: k rozsudku NS 33 Cdo 28/2025 s metodologickou výhradou
    • Jak správně zapsat volnou živnost do obchodního rejstříku?
    • Podmínečné propuštění po novele trestního zákoníku
    • Usnadnění výpočtu výše přiměřené slevy z ceny
    • Jaké změny přináší velká novela rodinného práva od roku 2026?
    • Právnická firma roku 2025
    • Zrušení údaje o trvalém bydlišti k návrhu vlastníka nemovitosti
    • Zkušební doba „po novu“ a její dopady do praxe
    • Nejvyšší soud vymezil hranice odpovědnosti za bezpečnost externistů na pracovišti
    • Přelomové rozhodnutí Nejvyššího soudu ve věci subrogačního regresu výstavce finanční záruky
    • Opustit firmu s dluhy není dobrý nápad aneb ručení jednatelů za dluhy SRO při neodvracení hrozícího úpadku
    • Znepřístupnění evidence skutečných majitelů veřejnosti

    Soudní rozhodnutí

    Rozhodčí řízení

    Řízení o zrušení rozhodčího nálezu soudem není pouhou fází té části vykonávacího či exekučního řízení, v níž se rozhoduje o zastavení výkonu rozhodnutí (exekuce)....

    Správce pozůstalosti

    Nepovolal-li zůstavitel správce pozůstalosti nebo vykonavatele závěti (srov. § 1677 o. z.), nebo nebyl-li v pozůstalostním řízení jmenován správce pozůstalosti (srov. § 157 z. ř. s.),...

    Reorganizace

    U dlužníka, u něhož je objektivně přípustná reorganizace (§ 316 odst. 4 insolvenčního zákona), není možné rozhodnout o přeměně reorganizace v konkurs na návrh dlužníka (dle §...

    Pozůstalost

    Pokud správu nevykonává vykonavatel závěti či správce pozůstalosti jmenovaný zůstavitelem, který funkci přijal, pak se (nevyjde-li v řízení najevo opak) přichází-li v úvahu jen...

    Bezpečnost a ochrana zdraví při práci

    Fyzickými osobami, na které se podle ustanovení § 101 odst. 5 zák. práce vztahuje povinnost zaměstnavatele zajišťovat bezpečnost a ochranu zdraví při práci, jsou jakékoli fyzické osoby...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2025, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.