epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    6. 3. 2025
    ID: 119230upozornění pro uživatele

    Předávání osobních údajů mezi EU a USA po přezkumu prováděcího rozhodnutí evropské komise o rámci ochrany soukromí (data privacy framework)

    Za účelem naplnění hlavních cílů nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů (dále jen jako „nařízení GDPR“), došlo v červenci 2023 k přijetí prováděcího rozhodnutí o odpovídající ochraně osobních údajů poskytované Rámcem ochrany soukromí mezi EU a USA, tzv.

    Data Privacy Framework (dále jen jako „Rámec ochrany soukromí“ nebo „rozhodnutí DPF“), na jehož základě dochází k předávání osobních údajů z Evropské unie, resp. Evropského hospodářského prostoru (dále jen „EHP“), do USA. V souladu s článkem 3 odst. 4 Rámce ochrany soukromí provedla Evropská komise přezkum předmětného rozhodnutí DPF s důrazem na efektivitu rozhodnutí a jeho uplatnění v praxi, přičemž o výsledku přezkumu, jakožto i o dalším vývoji předávání osobních údajů do USA, pojednává tento článek.
     

     

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE

    Předávání osobních údajů před přijetím Rámce ochrany soukromí

    Nařízení GDPR bylo přijato nejenom s úmyslem zajistit a garantovat ochranu osobním údajům fyzických osob na území členských států Evropské unie a EHP, ale i zamezit znehodnocování úrovně této ochrany při předávání osobních údajů do třetích zemí v rámci jejich zpracování. Jednou z takových třetích zemí, kde lze důvodně předpokládat vysokou fluktuaci osobních údajů zpracovávaných v  Evropské unii, resp. EHP, jsou právě USA.

    Reklama
    Gemini a NotebookLM od A do Z v právní praxi (online - živé vysílání) - 26.8.2025
    Gemini a NotebookLM od A do Z v právní praxi (online - živé vysílání) - 26.8.2025
    26.8.2025 13:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    Do roku 2020 probíhalo předávání osobních údajů mezi EU a USA na základě tzv. štítu EU-USA na ochranu soukromí (tzv. EU-USA Privacy Shield), jehož podstatou bylo zakotvení povinnosti zachovávat při zpracování osobních údajů v USA soubor striktních ochranných pravidel a pojistek. Soudní dvůr Evropské unie však svým rozhodnutím ve věci C-311/18 (nazývané jako Schrems II) tento štít zrušil, neboť ze strany USA shledal nedostatečnou ochranu předávaným údajům a samotným subjektům údajů[1]. Jako problematickou vyhodnotil Soudní dvůr Evropské unie především platnou americkou legislativu umožňující státním orgánům plošný přístup k osobním údajům. 

    Po zrušení uvedeného štítu ochrany soukromí došlo ke značným komplikacím v souvislosti s tokem osobních údajů mezi EU a USA, kdy dotčeným subjektům nezbývalo nic jiného, než aplikovat do své praxe některý z nástrojů vymezených v čl. 46 nařízení GDPR, aby vytvořili vhodné záruky zajišťující osobním údajům Evropanů úroveň ochrany rovnocenné úrovni ochrany v EU.

     

    Předávání osobních údajů po přijetí Rámce ochrany soukromí
     

    V červenci 2023 využila Komise svého oprávnění, zakotveného v ustanovení čl. 45 odst. 3 nařízení GDPR, a vydala prováděcí rozhodnutí o odpovídající ochraně osobních údajů poskytované Rámcem ochrany soukromí, neboť shledala, že USA jakožto třetí země zajišťuje odpovídající úroveň ochrany osobním údajům, jež jsou předávány subjektům v USA zapsaným v Seznamu Rámce ochrany soukromí, vedeném americkým Ministerstvem obchodu (US Department of Commerce)[2].

    Zápisem do Seznamu DPF získá subjekt certifikaci prokazující dodržování konkrétních zásad stanovených DPF na ochranu osobních údajů, přičemž současně se podřídí vyšetřovacím a donucovacím povinnostem Federální obchodní komise či Ministerstvu dopravy. Zapsaným subjektům tak lze poskytovat osobní údaje bez omezení a dalších doplňujících opatření, které se jinak mohou uplatnit vůči jiným třetím zemím. Certifikace je však udělována pouze na 1 rok, subjekty jsou tedy povinny každoročně žádat o opětovnou certifikaci, jinak hrozí jejich vyřazení ze Seznamu DPF, a současně tak i pozbytí skýtaných výhod.

    Prováděcí akty, přijaté Komisí dle ustanovení čl. 45 odst. 3 nařízení GDPR, podléhají pravidelnému přezkumu, kdy pravidla a obecné zásady takového přezkumu upravuje nařízení Evropského parlamentu a Rady (EU) č. 182/2011. První přezkum rozhodnutí DPF Evropskou komisí byl článkem 3 odst. 4 rozhodnutí DPF určen po roce jeho platnosti, a to zejména za účelem zhodnocení efektivity a uplatnění rozhodnutí DPF v praxi. Evropská komise proces přezkumu rozhodnutí DPF dokončila ke dni 09.10.2024, kdy Evropskému parlamentu a Radě předložila zprávu o prvním pravidelném přezkumu fungování rozhodnutí o odpovídající ochraně týkajícího se rámce EU-USA pro ochranu údajů[3].

     

    Výsledek přezkumu rozhodnutí DPF

    Certifikace subjektů se zájmem o zápis do Seznamu DPF

    Komise se v rámci přezkumu zaměřila především na ověření, zda byly úspěšně realizovány všechny prvky zakotvené v rozhodnutí DPF, a to i s ohledem na vývoj legislativy nejenom v USA po samotném přijetí rozhodnutí DPF.

    K dílčímu zhodnocení došlo i v oblasti certifikace subjektů a jejich zápisu do Seznamu DPF, kdy ke dni konání přezkumného jednání získalo certifikaci dle rozhodnutí DPF více než 2.800 společností, tedy více než za účinnosti štítu na ochranu soukromí, přičemž 70 % z dosud certifikovaných subjektů představují malé a střední podniky primárně z informačního, komunikačního a technologického odvětví. Ze strany amerického Ministerstva obchodu byly shledány snahy k maximálnímu usnadnění užívání webového portálu subjekty usilujících o certifikaci a zápis do Seznamu DPF a proaktivní přístup k odstranění případných nedostatků jednotlivých subjektů, o čemž svědčí i skutečnost, že bylo za posuzované období zamítnuto pouze 33 žádostí[4].

    Rovněž lze ocenit souběžné vedení seznamu neaktivních organizací americkým Ministerstvem obchodu, tj. subjektů, které byly ze Seznamu DPF vyřazeny, společně s důvodem, proč k vyřazení došlo. Od subjektů, kterým hrozí zánik certifikace, Ministerstvo obchodu požaduje vyjádření k dalšímu nakládání s dosud nabytými osobními údaji, kdy tyto údaje společnosti mohou jednak vymazat, jednak jim poskytnout novou dodatečnou ochranu dle nástrojů upravených nařízením GDPR, např. standardními smluvními doložkami. Uvedené opatření umožňuje subjektům osobních údajů dohled nad nakládáním s jejich osobními údaji a usnadňuje případné kroky subjektů osobních údajů směřujících k realizaci jejich práv. Navzdory uvedenému však Komise ze zpětné vazby, nashromážděné v rámci přezkumného procesu, vyvodila, že je nutné více se zaměřit na zvyšování informovanosti subjektů údajů v souvislosti s jejich právy a mechanismy jejich uplatňování.

    V souvislosti s certifikací a posuzováním splnění dílčích podmínek subjektů usilujících o zápis do Seznamu DPF dospěla Komise k závěru, že by americké Ministerstvo obchodu v této oblasti mělo zvýšit své úsilí, a i navzdory plánované automatizaci kontrol dodržování veškerých předpisů a zásad nezanevřít i na využívání dalších nástrojů, které má na základě rozhodnutí DPF k dispozici, např. namátkové kontroly, dotazníky ověřující dodržování zásad či žádosti o informace.

    Relevantní vývoj legislativy v USA

    Komise ocenila činnost Federální obchodní komise (subjektu s vyšetřovací a donucovací pravomocí v oblasti ochrany osobních údajů) v rámci prosazování priorit, které víceméně obsahově odpovídají trendům ochrany osobních údajů v Evropě, jakožto i její aktivní participaci ve sdružení zemí využívajících rozhodnutí EU o odpovídající ochraně (tj. rozhodnutí přijatých dle ust. čl. 45 odst. 3 nařízení GDPR).

    Velkou část přezkumu Komise však věnovala legislativě v oblasti přístupu zpravodajských služeb USA k osobním údajům, neboť nedostatečná, resp. nevyhovující úprava tohoto úseku zapříčinila zánik štítu EU-USA na ochranu soukromí (vizte výše). Stěžejním je § 702 zákona FISA (Foreign Intelligence Surveillance Act)[5], na jehož základě lze po udělení osvědčení Soudem pro uplatňování zákona FISA cíleně sledovat osoby, které nejsou občany USA, a zároveň se nacházejí mimo území USA, a to za účelem získávání zahraničních zpravodajských informací. Cílené sledování dotčených osob se realizuje mj. poskytnutím identifikačních údajů o elektronických komunikacích sledovaných osob ze strany poskytovatelů služeb elektronických komunikací. Dne 19.04.2024 bylo uvedené ustanovení zákona FISA přijetím zákona RISAA (Reforming Intelligence and Securing America Act)[6] opětovně schváleno, a to na dobu dalších dvou let (tj. do dubna 2026).

    Zákonem RISAA však došlo k definitivnímu zákazu sběru tzv. „abouts“, tj. údajů zmíněných v textu nebo těle zprávy, přičemž sběr byl omezen pouze na odesílatele a příjemce. Současně ale zákon RISAA rozšířil okruh subjektů, které nově spadají pod pojem poskytovatele služeb elektronických komunikací, a to o subjekty s přístupem k zařízení, které je nebo může být používáno k přenosu nebo ukládání drátových nebo elektronických komunikací (vyjma obydlí a ubytovacích, společenských a stravovacích zařízení). Tato změna je však předmětem dalšího jednání a v roce 2025 lze očekávat její další vývoj.

    Zákon RISAA ovšem taktéž zavádí nové záruky zvyšující ochranu amerických i neamerických občanů při sběru jejich údajů dle § 702 zákona FISA. Jedna z těchto záruk spočívá především v zavedení dalších požadavků na odpovědnost, dohled a podávání zpráv dotčených subjektů, např. povinnost FBI podávat Kongresu zprávy o svých dotazovacích činnostech či povinnost generálního inspektora Ministerstva spravedlnosti vypracovat zprávu o dodržování veškerých požadavků spojených s cíleným sledováním osob ze strany FBI. Současně bylo FBI zakázáno provádět dotazy vůči poskytovatelům služeb elektronických komunikací pouze za účelem vyhledávání a získávání důkazů o trestné činnosti, pokud neexistuje důvodné přesvědčení o nezbytnosti těchto údajů k zamezení ohrožení života či vážné újmy na zdraví), přičemž nabyté údaje musí být do analytických úložišť ukládána pouze zminimalizované. Nadto musí být při řízení před Soudem pro uplatňování zákona FISA o vydání osvědčení dle § 702 zákona FISA vždy jmenován amici curiae[7], tj. odborník se znalostmi v oblasti soukromí, občanských svobod a shromažďování zpravodajských informací.

    Komise navzdory uvedenému zhodnotila, že zákon RISAA neomezuje výkon práv, a to díky existenci prezidentského dekretu č. 14086, který garantuje zvláštní postup při vyžádání osvědčení pro signálové zpravodajství ((zahrnující úzkou spolupráci s úřadem ODNI (Office of the Director of National Intelligence) pro ochranu občanských svobod)).

    V souvislosti s uvedeným se Komise zaměřila i na posouzení otázky získávání údajů zpravodajskými službami USA formou nákupů od komerčních subjektů (zpravidla v pozici zprostředkovatelů údajů), které probíhá mimo režim zákona FISA a prezidentského dekretu č. 14086. Ani v tomto případě však Komise neshledala důvod k pochybám, kdy v rámci zprávy o přezkumu zdůraznila, že i v této konkrétní situaci musí k získávání údajů docházet při zachování zásad vytyčených v rozhodnutí DPF, přičemž spoléhá na řádný dohled Federální obchodní komise nad dodržováním těchto zásad.

     

    Závěr

    Zástupci EU a USA byl do budoucna vytyčen cíl vypracovat pokyny pro zpracování údajů v oblasti lidských zdrojů, jakožto i pro jejich další předávání, společně s dodatečnými pokyny pro vybrané oblasti (např. zdravotnický výzkum a finanční služby). Dále Komise hodlá pokračovat v průběžném sledování dalšího vývoje legislativy v souvislosti s cíleným sledováním osob dle § 702 zákona FISA.

    Lze však shrnout, že Komise v rámci svého přezkumu shledala ze strany USA úspěšné zavedení stěžejních prvků rozhodnutí DPF, a pochválila si úzkou spolupráci mezi příslušnými institucemi EU a USA při realizaci rozhodnutí DPF. Další přezkum Komise naplánovala za další tři roky účinnosti rozhodnutí DPF. Je možné tak důvodně očekávat určitou stabilitu a neměnnost předmětné právní úpravy.

     

    Mgr. Nela Mašková,
    advokátní koncipientka

     


     

    MACH LEGAL, advokátní kancelář s.r.o.
     

    Viktora Huga 377/4
    150 00 Praha 5
     

    Tel.:       +420 245 008 552
    E-mail:  praha@machlegal.eu


    [1] Dle rozsudku Soudního dvora Evropské unie ve věci C-311/18 Data Protection Commissioner v. Facebook Ireland Limited a Maximillian Schrems (tzv. Schrems II) ze dne 16. července 2020.

    [2] Dostupný >>> zde.

    [3] Zpráva Komise dostupná >>> zde. 

    [4] Jak vyplývá ze zprávy Komise o přezkumu rozhodnutí DPF.

    [5] Dostupný >>> zde.

    [6] Dostupný >>> zde. 

    [7] Amicus curiae je institutem angloamerického práva, přičemž se jedná osobu odlišnou od účastníka řízení, která však v rámci soudního řízení poskytuje odborný názor na projednávanou věc.

     


    Mgr. Nela Mašková (MACH LEGAL)
    6. 3. 2025

    Poslat článek emailem

    *) povinné položky

    Další články:

    • Koncernové řízení kybernetické bezpečnosti – I. část
    • Ochrana oznamovatelů – reflexe zkušeností ohledně příslušné osoby
    • K nákladům exekuce při soudním prodeji zástavy
    • Limity rozhodování ve společenství vlastníků jednotek: výbor vs. shromáždění
    • Klamavá reklama
    • Koncentrace řízení a kdy je čas na poučení
    • Zadávání veřejných zakázek na Slovensku z pohledu dodavatele - vybrané odlišnosti od české právní úpravy
    • Neplatnost vydědění a její důsledky
    • První rozsudek v hromadném řízení: Co napovídá o budoucnosti tohoto institutu?
    • Děti již mají svého zastánce, novela zavedla úřad dětského ochránce práv
    • Jak číst znalecký posudek: Právní orientace pro advokáty

    Novinky v eshopu

    Aktuální akce

    • 26.08.2025Gemini a NotebookLM od A do Z v právní praxi (online - živé vysílání) - 26.8.2025
    • 02.09.2025Pracovní smlouva prakticky (online - živé vysílání) - 2.9.2025
    • 03.09.2025Korporace – rozdělování zisku a jiných vlastních zdrojů v kapitálových společnostech (online - živé vysílání) - 3.9.2025
    • 03.09.2025NIS2 a nový zákon o kybernetické bezpečnosti: praktický průvodce povinnostmi a implementací (online - živé vysílání) - 3.9.2025
    • 04.09.2025Jak na řízení o kasační stížnosti (online - živé vysílání) - 4.9.2025

    Online kurzy

    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    • Flexi novela zákoníku práce
    • Umělá inteligence a odpovědnost za újmu
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Konference

    • 18.09.2025Diskusní fórum: Daňové právo v praxi - 18.9.2025
    • 02.10.2025Trestní právo daňové - 2.10.2025
    • 03.10.2025Daňové právo 2025 - Daň z přidané hodnoty - 3.10.2025
    Archiv

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Limity rozhodování ve společenství vlastníků jednotek: výbor vs. shromáždění
    • DEAL MONITOR
    • Koncernové řízení kybernetické bezpečnosti – I. část
    • Adhezní řízení v praxi
    • Ochrana oznamovatelů – reflexe zkušeností ohledně příslušné osoby
    • K nákladům exekuce při soudním prodeji zástavy
    • Zástavní právo
    • Koncentrace řízení a kdy je čas na poučení
    • Neplatnost vydědění a její důsledky
    • První rozsudek v hromadném řízení: Co napovídá o budoucnosti tohoto institutu?
    • Jak číst znalecký posudek: Právní orientace pro advokáty
    • Nařízení, kterým se zřizuje AMLA, nabylo účinnosti – co AMLA přinese povinným osobám?
    • Koncentrace řízení a kdy je čas na poučení
    • Novela trestního zákoníku
    • Limity rozhodování ve společenství vlastníků jednotek: výbor vs. shromáždění
    • Zadávání veřejných zakázek na Slovensku z pohledu dodavatele - vybrané odlišnosti od české právní úpravy
    • Smlouva o realitním zprostředkování – na co si dát pozor z pohledu realitního makléře
    • Velká reforma trestního práva, jak moc velká je?
    • Objektivní odpovědnost provozovatele vozidla
    • Zrušení platebního účtu ze strany banky
    • Novela trestního zákoníku
    • Soudcovské uvážení při moderaci výše smluvní pokuty ve světle ust. § 142 odst. 3 občanského soudního řádu
    • Dálnice D49: Když (ne)zákonné stavební řízení zastaví skoro hotovou dálnici. Dálnice, která (ne)jede
    • Nejvyšší soud o pohyblivé mzdě a pracovní kázni: Krácení nároku, nebo legitimní podmínka?

    Soudní rozhodnutí

    Zástavní právo

    I zástavce (zástavní dlužník) je tím, kdo má ze zástavní smlouvy (pakliže platně vzniklo zástavní právo) povinnost plnit (ve formě povinnosti strpět), a pakliže je tato povinnost v...

    Telekomunikace

    Potřeba zajištění možnosti umístění telekomunikačního vedení a jeho opěrných a vytyčovacích bodů na cizích nemovitostech plyne z povahy telekomunikačního vedení, zejména z jeho...

    Zákaz konkurence

    Na základě § 5 odst. 1 zákona o obchodních korporacích je možné domáhat se vydání toliko prospěchu, který získal ten, kdo porušil zákaz konkurenčního jednání, a to buď po...

    Insolvenční řízení (exkluzivně pro předplatitele)

    Jestliže odvolací soud na základě odvolání podaného dlužníkem proti usnesení insolvenčního soudu o zrušení schváleného oddlužení a (současně) o zastavení insolvenčního...

    Jednočinný souběh (exkluzivně pro předplatitele)

    Jednočinný souběh zvlášť závažných zločinů těžkého ublížení na zdraví podle § 145 odst. 1, odst. 2 písm. g) tr. zákoníku a násilí proti úřední osobě podle § 325 odst. 1...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2025, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.