epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    20. 4. 2018
    ID: 107367upozornění pro uživatele

    Privacy by design jako jedno z nových pravidel pro zpracování osobních údajů?

    Obecné nařízení o ochraně osobních údajů[1], které je také známé pod svým anglickým názvem General Data Protection Regulation, resp. zkratkou GDPR, bude plně účinné od 25. května 2018. GDPR k tomuto datu jako přímo závazný evropský předpis nastaví nový právní rámec pro zpracování osobních údajů. Doprovodný český zákon, pokud jej zákonodárce do května tohoto roku vůbec přijme, upraví toliko některé dílčí aspekty.

    Ve srovnání se současnou úpravou obsaženou zejména v zákoně 101/2000 Sb., o ochraně osobních údajů, GDPR žádnou skutečně dramatickou změnu nepředstavuje. Definice veškerých zásadních pojmů, jako je osobní údaj, citlivý osobní údaj, zpracování údajů, správce a zpracovatel, zůstává z obsahového hlediska prakticky stejná. Stejně tak GDPR přebírá základní zásady či pravidla pro zpracování osobních údajů ze současné evropské úpravy[2]. Jedná se o zásadu zákonnosti, účelového omezení, minimalizace údaje, transparentnosti zpracování atd. A do třetice i velká většina práv dotčených osob, subjektů údajů, kterou GDPR upravuje, existuje již nyní. Typicky se jedná o právo na informace o zpracování osobních údajů, právo na přístup ke kopii zpracovávaných údajů, právo na opravu, námitku, ale i o právo na výmaz.[3]

    Na druhé straně GDPR některé nové instituty, které do této doby české právo oblasti zpracování osobních údajů nezná, obsahuje. Mezi nové povinnosti správce můžeme řadit zásadu doložitelné odpovědnosti, podle které správce musí nejen plnit své povinnosti dle nařízení, ale také svůj postup dokumentovat a být schopen doložit. K tomu mu GDPR nabízí, resp. ve většině případů správcům spíše ukládá, několik nových povinností. Jsou jimi zejména povinnost vést záznamy o činnostech zpracování osobních údajů, řídit případy porušení zabezpečení osobních údajů, provádět při přípravě nového zpracování osobních údajů dopadovou analýzu, tzv. posouzení vlivu na ochranu osobních údajů, některá nová zpracování konzultovat s Úřadem pro ochranu osobních údajů, jmenovat pověřence pro ochranu osobních údajů atd.[4]

    Někde na pomezí pravidla pro zpracování dat a nástroje pro doložení souladu je i povinnost upravená v čl. 25. Jedná se o tzv. záměrnou ochranu osobních údajů, která je známější a snad i pochopitelnější pod anglickým názvem Data Protection by Design. Jejím obsahem je povinnost správce údajů jak v době nastavování parametrů pro nové zpracování osobních údajů, tak i v jeho průběhu, aplikovat technická a organizační opatření k zajištění toho, aby zpracování osobních údajů probíhalo v souladu s obecným nařízením a aby byla ochráněna práva dotčených osob. GDPR v tomto kontextu zmiňuje především minimalizaci zpracovávaných údajů, tedy zajištění toho, aby rozsah zpracovávaných osobních údajů byl skutečně nezbytný k dosažení účelu zpracování, resp. aby zpracování osobních údajů bylo již od počátku koncipováno v souladu s touto a dalšími zásadami pro ochranu dat.[5]

    Je však skutečně tento princip v českém právu zcela nový? Domnívám se, že ani v případě záměrné ochrany dat se o revoluční předěl v českém právu ochrany zpracování osobních údajů nejedná, a to především z následujících dvou důvodů:

    Již současný zákon o ochraně osobních údajů správci výslovně ukládá, aby při každém zpracování respektoval práva dotčených osob a zpracování prováděl takovým způsobem, které do těchto práv, zejména do práva na soukromí, zasáhne jen minimálním způsobem. Jedná se jak o § 10 zákona, který tuto povinnost ukládá všem správcům a zpracovatelům bez rozdílu, a pak poněkud nekoncepčně v § 5 odst. 3, který tuto povinnost opakuje pro ta zpracování, která jsou prováděna na základě zákonného zmocnění.[6] Byť tato dvě ustanovení nehovoří výslovně o pravidlu nastavování či koncipování každého zpracování již od počátku tak, aby odpovídalo náležitostem dle relevantní právní úpravy, zásadu minimalizace zásahu do soukromí, kterou obě upravují, fakticky jinak uplatnit nelze.

    Druhým aspektem či úvahou odůvodňující závěr, že princip záměrné ochrany osobních údajů tak, jak je v GDPR upraven, nepředstavuje nic dramaticky nového, vychází z toho, že nastavení prostředků či nástrojů pro zpracování dat způsobem, který odpovídá všem konkrétním požadavkům práva oblasti ochrany osobních údajů (účelové omezení, minimalizace údajů, omezená doba uchování atd.) je nedílnou součástí plnění těchto dalších pravidel jako takových. Jinak řečeno, pokud správce nesprávně nebo vůbec neaplikuje pravidlo pro omezení rozsahu shromažďovaných osobních údajů na nezbytné minimum již při nastavování pravidel celého zpracování nebo při nastavení parametrů využívaných prostředků, typicky IT systému či aplikace, obvykle bude jeho činnost s tímto pravidel v rozporu i v průběhu zpracování samotného.

    Ke druhému bodu se v nedávné době poměrně ilustrativně vyslovil Městský soud v Praze. Ten se zabýval sporem Úřadu pro ochranu osobních údajů a společnosti ČSAD Karviná a.s. týkajícím se zpracovávání rodného čísla v souvislosti s vydáváním elektronického peněžního prostředku, předplacené jízdenky. Jmenovaná společnost pro vydání jízdenky vyžadovala poskytnutí osobních údajů v rozsahu jméno, příjmení, titul, rodné číslo, datum narození a trvalé bydliště. Úřad pro ochranu osobních údajů konstatoval, že rodné číslo není pro uzavření soukromoprávní smlouvy nezbytné. V činnosti účastníka řízení shledal porušení principu minimalizace, tedy v rozporu s § 5 odst. 1 písm. d) zákona o ochraně osobních údajů, za což účastníku uložil i finanční sankci. Společnost ČSAD Karviná a.s. dané rozhodnutí předsedy úřadu napadla u soudu. Argumentovala především tím, že rodné číslo je pro zpracování a evidování předplatných jízdenek nezbytné, protože příslušný software pro výdej a správu předplacených jízdenek je nastaven tak, že pro identifikaci zákazníků používá právě rodné číslo.

    Městský soud v Praze však tuto argumentaci jednoznačně odmítl, když uvedl mj. následující: „Postup žalobce proto nelze aprobovat, neboť ačkoli je plnění uzavřené smlouvy, tj. poskytování přepravy cestujícím, nepochybně spjato s jeho technickou realizací, nemůže technická realizace ospravedlňovat nezákonné shromažďování osobních údajů. K uzavření smlouvy mezi cestujícím a žalobcem jednoznačně postačuje jméno, příjmení, datum narození a adresa trvalého pobytu cestujícího - žadatele o vydání EM CARD, ostatně tyto údaje jsou obecně postačující při uzavírání všech soukromoprávních kontraktů. Rodné číslo naproti tomu slouží k identifikaci občanů ve vztahu ke státu, resp. jeho orgánům. Žalobce tedy měl technicky zajistit fungování systému tak, aby elektronické odbavovací zařízení a příslušná karta či jiné technické prostředky ke svému provozu rodné číslo nevyžadovaly."[7]

    Soud tak podle mého názoru potvrzuje výše naznačenou úvahu, tedy že správné nastavení rozsahu shromažďovaných údajů již od počátku a při využití veškerých nástrojů pro zpracování dat, včetně IT systémů, je nezbytnou podmínkou pro dosažení souladu s již nyní platnými předpisy pro zpracování osobních údajů. Bez správného nastavení parametrů pro zpracování osobních údajů na počátku nelze dosáhnout toho, aby zpracování jako celek bylo v souladu s příslušnými právními předpisy

    Přináší tedy GDPR v tomto bodě něco nového?

    Nerespektování zásady záměrné ochrany osobních údajů bude nově skutkovou podstatou správního deliktu dle čl. 83 odst. 4 GDPR. Za porušení této zásady může být správci uložena sankce až do výše 10 milionů EUR nebo 2 % celosvětového ročního obratu skupiny podniků za předchozí finanční rok, podle toho, která částka bude v konkrétním případě vyšší. Porušení výše uvedených ustanovení § 5 odst. 3 a § 10 zákona o ochraně osobních údajů samo o sobě deliktem nebylo.[8]

    V dosavadní praxi tak tudíž nebyla řešena otázka, jaký je vztah mezi deliktem spočívajícím v porušení pravidla minimalizace zásahu do soukromí, dle GDPR záměrné ochrany osobních údajů, a deliktem spočívajícím např. ve shromažďování osobních údajů v nepřiměřeném rozsahu či jejich uchování po nepřiměřenou dobu. Tato otázka není pouhým teoretickým cvičením, protože za delikt spočívající v porušení zásady záměrné ochrany osobních údajů lze, jak je výše uvedeno, uložit sankci do výše 10 milionů EUR či 2 %  celosvětového obratu skupiny podniků, zatímco porušení pravidel minimalizace či omezení uložení spadá do kategorie deliktů, za které lze uložit pokutu až do výše 20 milionů EUR či 4 % ze světového obratu skupiny podniků.

    Až praxe dozorového úřadu a případný soudní přezkum upřesní hranice mezi těmito dvěma možnými delikty. Podle mého názoru by hranice měla či mohla být hledána s ohledem na to, zda skutečně došlo k porušení některého ze základních principů pro zpracování osobních údajů, nebo zda správce pouze nedostatečně nastavil zpracování osobních údajů, ale ke skutečnému zásahu do práv dotčených osob nedošlo. Stejně tak by zjevně do skupiny deliktů s nižší hranicí sankce mohlo spadat nedostatečné nastavení a dokumentování procesu, jakým správce zásadu záměrné ochrany osobních údajů v praxi uplatňuje.
    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE

    Nonnemann
    Mgr. František Nonnemann
    ,
    autor je zaměstnancem MONETA Money Bank, a.s.*


    e-mail:    nonnemann@volny.cz


    __________________________
    [*] Článek vyjadřuje osobní názor autora, nikoliv jeho zaměstnavatele.

    [1] Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů).
    [2] Směrnice Evropského parlamentu a Rady 95/46/ES ze dne 24. října 1995 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů.
    [3] Ač toto právo v současném zákoně o ochraně osobních údajů ani směrnici 95/46/ES explicitně uvedeno není, podíváme-li se na výčet situací v čl. 17 odst. 1 GDPR, kdy je správce povinen osobní údaje vymazat (dosažení účelu, pro který byly údaje zpracovávány, odvolání souhlasu při neexistenci jiného právního důvodu pro zpracování, protiprávnost zpracování údajů atd.), je zjevné, že ve všech těchto situacích je povinen stejně postupovat již dnes.
    [4] Srov. Nulíček, M. Donát, J. Nonnemann, F. Lichnovský, B. Tomíšek, J. GDPR/Obecné nařízení o ochraně osobních údajů. Praktický komentář. Wolters Kluwer, Praha: 2017.
    [5] Princip záměrné ochrany osobních údajů tak, jak je upraven ve zmíněném ustanovení GDPR, je fakticky stručným shrnutím konceptu Privacy by Design rozvíjeného především bývalou ontarijskou komisařkou pro ochranu soukromí Ann Cavoukian. Stručný úvod do tohoto konceptu viz Cavoukian, Ann: Privacy by Design,
    The 7 Foundational Principles, dostupné na na www, k dispozici >>> zde.
    [6] Srov. stanovisko Úřadu pro ochranu osobních údajů č. 6/2009, Ochrana soukromí při zpracování osobních údajů, dostupné na www, k dispozici >>> zde.
    [7] Rozsudek Městského soudu v Praze ze dne 7. prosince 2017 č.j. 11 A 152/2015 – 36, dostupné na www, k dispozici >>> zde.
    [8] Srov. Kučerová, A. Nováková, L. Foldová, V. Nonnemann, F. Pospíšil, D. Zákon o ochraně osobních údajů. Komentář. Praha: C. H. Beck, 2012.

    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. František Nonnemann
    20. 4. 2018

    Poslat článek emailem

    *) povinné položky

    Další články:

    • Pojem „poskytovatel základních služeb“ v zákoně o kritické infrastruktuře
    • Závaznost prorogační doložky v konosamentu pro třetí osoby ve světle aktuální judikatury Soudního dvora Evropské unie
    • Drony v praxi: kde končí hračka a začíná právní odpovědnost?
    • Jaké změny přináší velká novela rodinného práva od roku 2026?
    • Zrušení údaje o trvalém bydlišti k návrhu vlastníka nemovitosti
    • Rekodifikace soukromého práva na Slovensku: Příprava nového občanského zákoníku
    • Vyzvedávání dětí ze školy: jak má škola postupovat při sporu rodičů?
    • FIS desatero jako právní standard chování na sjezdovce — 1. Díl ze série Pravidla a odpovědnost při provozování zimních sportů
    • Byznys a paragrafy, díl 22.: Zprostředkovatelská činnost v energetice: pravidla, dohled Energetického regulačního úřadu a spory se spotřebiteli
    • Náhrada za vnos do SJM při zániku SJM smrtí některého z manželů v pozůstalostním řízení
    • Porušení zásady presumpce neviny orgány činnými v trestním řízení a náhrada škody za nezákonné trestní stíhání

    Novinky v eshopu

    Aktuální akce

    • 03.12.2025Převodní ceny v ČR aktuálně a výhled na rok 2026 – přístup finanční správy a povinnost dokumentace (online - živé vysílání) - 3.12.2025
    • 04.12.2025Průvodce venture capital investicemi a nejnovější trendy v oboru (online - živé vysílání) - 4.12.2025
    • 09.12.2025Gemini a NotebookLM od A do Z v právní praxi (online - živé vysílání) - 9.12.2025
    • 11.12.2025Jak správně nařizovat dovolenou individuálně i hromadně (online - živé vysílání) - 11.12.2025
    • 19.12.2025Veřejné zakázky – aktuální témata a novinky (online - živé vysílání) - 19.12.2025

    Online kurzy

    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    • Flexi novela zákoníku práce
    • Umělá inteligence a odpovědnost za újmu
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Jaké změny přináší velká novela rodinného práva od roku 2026?
    • Souběh odepření nároku na odpočet daně a ručení za nezaplacenou daň dle rozsudku KONREO
    • 10 otázek pro ... Kateřinu Čepovou
    • Souhrn významných událostí ze světa práva
    • Pracovněprávní dopady doprovodného zákona k zákonu o jednotném měsíčním hlášení zaměstnavatele
    • Právnická firma roku 2025
    • Výklad zadávacích podmínek v kontextu rozhodovací praxe Úřadu pro ochranu hospodářské soutěže – část 3
    • Pojem „poskytovatel základních služeb“ v zákoně o kritické infrastruktuře
    • Právnická firma roku 2025
    • Zrušení údaje o trvalém bydlišti k návrhu vlastníka nemovitosti
    • Jaké změny přináší velká novela rodinného práva od roku 2026?
    • Přetahování zaměstnanců – kde končí férová nabídka a začíná nekalá soutěž?
    • Za smlouvu o výkonu funkce člena statutárního orgánu je třeba považovat každou smlouvu, která jí svým obsahem materiálně odpovídá, bez ohledu na to, jak je označena
    • Drony v praxi: kde končí hračka a začíná právní odpovědnost?
    • Pracovněprávní dopady doprovodného zákona k zákonu o jednotném měsíčním hlášení zaměstnavatele
    • Nejvyšší soud vymezil hranice odpovědnosti za bezpečnost externistů na pracovišti
    • Jak nahradit úředně ověřený listinný podpis elektronicky podepsaným PDF
    • Právnická firma roku 2025
    • Ujednání o místě výkonu práce v pracovní smlouvě a jeho výklad dle Nejvyššího soudu
    • Zkušební doba „po novu“ a její dopady do praxe
    • Evidence skutečných majitelů ve světle aktuální judikatury
    • Zrušení údaje o trvalém bydlišti k návrhu vlastníka nemovitosti
    • Moderace smluvní pokuty v kontextu judikatury
    • Nejvyšší soud vymezil hranice odpovědnosti za bezpečnost externistů na pracovišti

    Soudní rozhodnutí

    Vlastnictví

    Ustanovení § 65 odst. 9 katastrálního zákona upravuje postup katastrálního úřadu v případě uplatnění vyvratitelné domněnky, že nemovitost je opuštěná (§ 1050 odst. 2 o. z.),...

    Adhezní řízení

    Náhradu nákladů poškozených v adhezním řízení podle § 154 odst. 1 trestního řádu nelze vyloučit jen kvůli plnění z pojištění odsouzeného a obecné soudy musí její případné...

    Autonomie vůle a počátek běhu promlčecí lhůty (exkluzivně pro předplatitele)

    Autonomie vůle představuje elementární podmínku fungování právního státu [srov. nález ze dne 11. 11. 2009 sp. zn. IV. ÚS 128/06 (N 235/55 SbNU 267)] s tím, že jde o jeden z projevů...

    Konzumace alkoholu na pracovišti (exkluzivně pro předplatitele)

    Případem extrémního nesouladu mezi provedenými důkazy a učiněnými skutkovými a právními zjištěními odporujícím čl. 36 odst. 1 Listiny základních práv a svobod je rozhodnutí, ve...

    Poučení o přípustnosti dovolání v trestním řízení (exkluzivně pro předplatitele)

    Nesprávným poučením o přípustnosti dovolání v trestním řízení dochází k porušení práva obviněného na přístup k soudu podle čl. 36 odst. 1 Listiny základních práv a svobod.

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2025, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.