epravo.cz

Přihlášení


Registrace nového uživatele
Zapomenuté heslo
Přihlášení
  • ČLÁNKY
  • ZÁKONY
  • SOUDNÍ ROZHODNUTÍ
  • AKTUÁLNĚ
  • COVID-19
  • E-shop
  • Advokátní rejstřík
  • občanské právo
  • obchodní právo
  • insolvenční právo
  • finanční právo
  • správní právo
  • pracovní právo
  • trestní právo
  • evropské právo
  • veřejné zakázky
  • ostatní právní obory
Konference: Elektronizace veřejné správy v nové legislativě
24. 2. 2021
ID: 112634upozornění pro uživatele

Pokut za porušení GDPR přibývá, jak jim předejít?

Letos to budou tři roky od účinnosti nařízení GDPR a otázka možných sankcí je stále velice aktuální. Jak vyplývá z reportu DLA Piper[1] shrnujícího uplynulý rok, roste počet pokut i nahlášených případů v členských státech Evropské unie včetně České republiky.

Oproti loňskému roku evropské úřady zaznamenaly téměř o pětinu více porušení nařízení spojených s GDPR, rovněž byly uloženy i vyšší pokuty, a to i přes to, že velké množství pokut bylo nakonec sníženo úspěšnými odvoláními.

Doposud nejvyšší pokuta byla udělena francouzským úřadem CNIL v lednu 2019, která dosahovala 50 milionů EUR, následuje úřad v německém Hamburku, který v říjnu 2020 pokutoval nejmenovaný maloobchod za nedostatečný právní základ zpracování osobních údajů částkou 35 milionů EUR. Třetí je pak italský úřad Garante, který v lednu 2020 udělil pokutu telekomunikačnímu operátorovi za několik rozdílných prohřešků, zejména za neadekvátní technické a organizační opatření k ochraně osobních údajů, nedostatečný právní základ pro zpracování osobních údajů či nedostatečný „privacy by design“ – tato pokuta pak dosáhla výše 27 milionů EUR.

Jak se vyhnout pokutám?

Z nedávno zveřejněné studie vyplývá několik hlavních oblastí, kde správci osobních údajů nejčastěji chybují a kde je nutno dávat zvláštní pozor:

  1. Transparentnost – v praxi je nutné mít kompletní, přesné a přehledné oznámení o ochraně osobních údajů, ideálně se všemi potřebnými informacemi na jednom místě;
  2. Právní základ – jak je zjevné z krátkého shrnutí pokut výše – je nutné se vždy opírat o vhodný titul ke zpracování osobních údajů a ten dodržet, tedy například, pokud se jedná o souhlas, tak je nutné ho platně získat, vše se musí opírat o správně provedený data mapping a poctivé vedení záznamů o činnostech zpracovávání;
  3. Nedostatečná implementace zabezpečení – během posledních 12 měsíců bylo uloženo velké množství pokut právě pro to, že regulátoři došli k názoru, že nebylo dostatečně implementováno nutné zabezpečení, typicky:
    1. Monitoring administrátorských účtů;
    2. Monitoring přístupu do databází, které obsahují osobní údaje;
    3. Šifrování osobních údajů;
    4. Použití vícefaktorové autentizace k předejití neoprávněnému přístupu;
    5. Logování neúspěšných přihlášení;
    6. Manuální kontrola zdrojových kódů apod.
  4. Porušení zásady minimalizace dat a principů ukládání dat – zpracovávání příliš velkého množství dat (z nichž může být část i zcela zbytečná) a jejich ukládání na příliš dlouhou dobu zvyšuje riziko úniku, a proto i tato oblast byla regulátory často pokutována;
  5. Nedostatečné zajištění přenosu osobních údajů do zahraničí (třetích zemí) – ve velkém množství případů vůbec neprobíhá kontrola, mapping a zhodnocení, nakolik takový přenos představuje ohrožení pro subjekty přenášených osobních údajů. Je nutné rovněž správně implementovat standardní smluvní doložky.

Co říkají statistiky

Nejvyšší pokuty plynoucí z GDPR byly v evropských státech uděleny v následujících zemích: Itálie, Německo, Francie, Velká Británie, Španělsko a Švédsko. Ve vztahu k těmto zemím je možné hovořit o tom, že jejich regulátoři zaujali velice přísný postup. Na opačném pólu pak nalezneme Estonsko, Lichtenštejnsko, Island, Rakousko, Litvu a Lotyšsko, kde jsou pokuty nejnižší. V případě Estonska zatím v součtu pouhých 408 EUR. Zbylých šestnáct zemí, zahrnujících i Českou republiku, Slovensko či Polsko je pak přibližně uprostřed evropského žebříčku a regulátoři zde stále „testují“, kam až je možné zajít. 

Co se týče nahlašování, tak nejvíce porušení osobních údajů (personal data breaches) bylo od účinnosti GDPR nahlášeno v Německu (více než 77.000 porušení) a Nizozemsku, následováno Velkou Británií, Dánskem, Irskem, Polskem, Švédskem a Finskem. Nejméně naopak v Lichtenštejnsku (pouhých 50 porušení), na Kypru, v Chorvatsku, Litvě a Lotyšsku. Opět je Česká republika s 1.031 případy přibližně v polovině spektra. Situace se trošku změní při přepočtení počtu porušení na počet obyvatel (resp. při indikaci počtu porušení na 100.000 obyvatel) – v tu chvíli je nejvíc porušení hlášeno v Dánsku, následně v Nizozemsku, Irsku, Slovinsku, Finsku a na Islandu. Česká republika patři mezi pět nejméně nahlašujících.

Závěr

Z reportu mapujícího tuto problematiku za uplynulé období lze vypozorovat trend, kdy se národní regulátoři již nebojí udělovat  vysoké pokuty, a rovněž že nejpřísnější úřady jsou v západní Evropě. Česká republika se drží počtem a výší pokut přibližně uprostřed evropského žebříčku, nicméně i Úřad pro ochranu osobních údajů bude s nejvyšší pravděpodobností své sankce v příštích letech zvyšovat. Společnostem nakládajícím s osobními údaji doporučujeme nebrat otázku jejich ochrany na lehkou váhu a zvýšenou měrou se soustředit na oblasti vypsané výše, které byly v minulosti dle názoru regulátorů porušovány nejčastěji.

Metelka
JUDr. Jan Metelka, LL.M.,

Associate
 

DLA Piper Prague LLP, organizační složka

Panská 854/2
110 00  Praha 1

Tel.:    +420 222 817 111
e-mail:    prague@dlapiper.com
 
 

[1] Pro úplné informace prosím stáhněte plnou verzi reportu nk dispozici >>> zde.


© EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


JUDr. Jan Metelka, LL.M. (DLA PIPER)
24. 2. 2021
pošli emailem
vytiskni článek
  • Tweet

Další články:

  • Bez diverzity v advokacii časem neobstojíme
  • Mezinárodní rozhodčí soud při Mezinárodní obchodní komoře v Paříži (ICC) v aktuální judikatuře
  • Novinky ve stavebním právu v roce 2021
  • Digitální právní jednání a písemná forma
  • Náhrada nákladů (soudního řízení) při více nalézacích řízeních v téže věci
  • Kybernetická bezpečnost ve zdravotnictví
  • Zákon o evidenci skutečných majitelů
  • Diverzita v týmu je pro nás zcela přirozená
  • Novinky z oblasti české a evropské regulace finančních institucí za měsíc březen 03/2021
  • Lesk a bída povinného ohlašování volných pracovních míst
  • Nová pravidla IBA pro dokazování v mezinárodním rozhodčím řízení

Související produkty

Online kurzy

  • Blockchain
  • Právní formy sportovních organizací se zaměřením na spolky II. část
  • Právní formy sportovních organizací se zaměřením na spolky I. část
  • Ochrana osobních údajů
  • Bezpečnost osobních údajů
Lektoři kurzů
Mgr. Michal Nulíček, LL.M.
Mgr. Michal Nulíček, LL.M.
Kurzy lektora
Mgr. Ing. Bc. Jan Tomíšek
Mgr. Ing. Bc. Jan Tomíšek
Kurzy lektora
JUDr. Josef Donát, LL.M.
JUDr. Josef Donát, LL.M.
Kurzy lektora
JUDr. Tomáš Dobřichovský, Ph.D.
JUDr. Tomáš Dobřichovský, Ph.D.
Kurzy lektora
Mgr. Michaela Micková
Mgr. Michaela Micková
Kurzy lektora
JUDr. Martin Maisner, Ph.D., MCIArb
JUDr. Martin Maisner, Ph.D., MCIArb
Kurzy lektora
JUDr. Mgr. Filip Rigel, Ph.D.
JUDr. Mgr. Filip Rigel, Ph.D.
Kurzy lektora
JUDr. Daniela Kovářová
JUDr. Daniela Kovářová
Kurzy lektora
Mgr. Libor Zbořil
Mgr. Libor Zbořil
Kurzy lektora
všichni lektoři

Nejčtenější na epravo.cz

  • 24 hod
  • 7 dní
  • 30 dní
  • Okamžité zrušení pracovního poměru pro neomluvené absence v celkové délce 3 dnů (3 pracovních směn)
  • Proč je tak důležité objevit nadání svých dětí
  • Bez diverzity v advokacii časem neobstojíme
  • Nová právní úprava dovolené účinná k 1.1.2021 – dovolená za kalendářní rok (část 1.)
  • Nová úprava evidence skutečných majitelů: četné změny a vysoké sankce
  • Startupy a právo III.: Jak zajistit motivaci zakladatelů (reverzní vesting)
  • Vytýkací dopis aneb nástroj zaměstnavatelů k podávání výpovědí?
  • Rovné zacházení při přechodu práv a povinností
  • Okamžité zrušení pracovního poměru pro neomluvené absence v celkové délce 3 dnů (3 pracovních směn)
  • Nová úprava evidence skutečných majitelů: četné změny a vysoké sankce
  • Digitální právní jednání a písemná forma
  • Krácení dovolené nově od 1. 1. 2021
  • Nová právní úprava dovolené účinná k 1.1.2021 – dovolená za kalendářní rok (část 1.)
  • Výpověď z pracovního poměru ze strany zaměstnance (část 1.)
  • Novinky ve stavebním právu v roce 2021
  • Neplatné rozvázání pracovního poměru a vznik nároku na dovolenou. Posouzení předběžné otázky obecnými soudy
  • Novela zákoníku práce zavádějící konečně pravidla pro home office
  • Výpověď z pracovního poměru ze strany zaměstnance (část 1.)
  • Krácení dovolené nově od 1. 1. 2021
  • Nová právní úprava dovolené účinná k 1.1.2021 – dovolená za kalendářní rok (část 1.)
  • Okamžité zrušení pracovního poměru pro neomluvené absence v celkové délce 3 dnů (3 pracovních směn)
  • Exekuce na obhajné vůči státu
  • Pracovněprávní důsledky odmítnutí zaměstnance podrobit se testu na Covid-19
  • Předmět vydržení vlastnického práva

Pracovní pozice

Soudní rozhodnutí

Cizinci a ohrožení veřejného zdraví (exkluzivně pro předplatitele)

Ohrožení veřejného zdraví nelze podřadit pod pojem závažné porušení veřejného pořádku, protože zákon o pobytu cizinců v § 119 rozlišuje ohledně důvodů pro správní...

Daňový podvod (exkluzivně pro předplatitele)

Zpochybňuje-li daňový subjekt význam zjištěných objektivních okolností tvrzeními opírajícími se o to, že na nich neshledává nic nestandardního či podezřelého, není povinností...

Dlouhodobý pobyt (exkluzivně pro předplatitele)

Skutečnost, že cizinec naplňuje účel, pro který mu byl dlouhodobý pobyt udělen, nevylučuje, aby správní orgán shledal jinou závažnou překážku, kterou může být v obecné rovině i...

Jmenování děkana do funkce

Tytéž důvody, ať již spočívají v závažném neplnění povinností děkana či v závažném poškozování zájmů vysoké školy nebo fakulty, se v závislosti na okamžiku, kdy se o nich...

Odpovědnost za spáchaný správní delikt (exkluzivně pro předplatitele)

K porušení čl. 40 odst. 6 věty druhé Listiny dojde i tehdy, když by pachatel byl potrestán za spáchání přestupku přesto, že by odpovědnost za přestupek podle nové právní úpravy...

Vyhledávání ASPI

ASPI

Hledání v rejstřících

  • mapa serveru
  • o nás
  • reklama
  • podmínky provozu
  • kontakty
  • publikační podmínky
  • FAQ
  • obchodní a reklamační podmínky
  • Ochrana osobních údajů - GDPR
AIVD APEK 100 nej
© EPRAVO.CZ, a.s. 1999-2021, ISSN 1213-189X      developed by Actimmy
Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.

Jste zde poprvé?

Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.


Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního video tréningu od jednoho z nejznámějších českých advokátů a rozhodců JUDr. Martina Maisnera, Ph.D., MCIArb, a to "Taktika vyjednávání o smlouvách".


Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů