epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    17. 9. 2020
    ID: 111846upozornění pro uživatele

    Rozsudek Schrems II dva měsíce poté: Lze předávat osobní údaje do USA?

    Soudní dvůr EU ve svém rozsudku ve věci C-311/18 Data Protection Commissioner v. Facebook Ireland Limited a Maximillian Schrems[1] (dále jen „rozsudek Schrems II“) ze dne 16. 7. 2020 zneplatnil bez jakéhokoliv přechodného období tzv. Privacy Shield[2] (také „Štít soukormí“), který představoval významný právní základ předávání osobních údajů do USA.

    V dnešní době je téměř nepředstavitelné, aby podnikatel nespoléhal na žádné (zejména IT) služby či nástroje, při jejichž provozu dochází k předávání osobních údajů do USA (např. služby od společností jako Google, Microsoft, Facebook, Amazon, Mailchimp apod.). Většina zpracovatelů měla předávání údajů do USA založené právě na Privacy Shield, což není nadále možné. Je tedy možné je nadále používat ke zpracování osobních údajů?

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE

    Odpověď na tuto otázku není jednoduchá. Je totiž třeba posuzovat každý případ individuálně. Dle čl. 46 GDPR mohou být osobní údaje předány do třetí země pouze pokud správce nebo zpracovatel poskytl vhodné záruky a za podmínky, že jsou k dispozici vymahatelná práva subjektu údajů a účinná právní ochrana subjektů údajů. Tento příspěvek si klade za cíl předestřít aktuálně dostupné možnosti řešení vzniklé situace a informovat o souvisejícím dění.

    Každý správce osobních údajů by měl nejprve s využitím záznamů o činnostech zpracování vedených dle čl. 30 GDPR zjistit, zda v rámci svých aktivit předává osobní údaje zpracovatelům do USA. V případě, že k takovému předávání údajů dochází, může být nezbytné (vzhledem k tomu, že nebylo dáno přechodného období) jej alespoň dočasně pozastavit, a to z důvodu absence právního podkladu předávání.

    Většina velkých poskytovatelů služeb již z vlastní iniciativy vyvíjí snahu o řešení situace. Jejich řešení jsou zpravidla založená na standardních smluvních doložkách dle rozhodnutí 2010/87/EC [3] (neboli také Standard Contractual Clauses, SSD či SCC). Zásadní však z tohoto pohledu je, zda jsou standardní smluvní doložky doplněny o nějaká další opatření. Vzhledem k tomu, že zákony USA umožňují státním autoritám plošný přístup k předávaným osobním údajům[4], nebudou samotné doložky jako dvoustranná ujednání bohužel zřejmě stačit[5]. Vždy totiž musí být zajištěna úroveň ochrany údajů v zásadě rovnocenná s tou v EU.

    Reklama
    Základy práce s AI pro právníky a poradce (online - živé vysílání) - 14.1.2026
    Základy práce s AI pro právníky a poradce (online - živé vysílání) - 14.1.2026
    14.1.2026 13:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    Správce osobních údajů se tedy musí zabývat tím, jaká legislativa USA na jím předávané údaje dopadá a s jakými důsledky, jak poskytovatel nakládá s případnými požadavky státních autorit na zpřístupnění údajů a jak běžné tyto požadavky jsou. V každém případě je totiž třeba provést zhodnocení rizik pro práva a svobody subjektů, jakož i rozhodnutí, zda je předávání osobních údajů do USA možné, resp. za jakých podmínek.

    Nejobvyklejším řešením budou nepochybně právě již zmiňované standardní smluvní doložky uzavírané mezi správcem a zpracovatelem. Otázkou zůstává, o jaká další opatření mají být standardní smluvní doložky případně doplněny a zda tímto způsobem vůbec lze v případě USA docílit dostatečné úrovně ochrany. V daném ohledu rozsudek Schrems II bohužel příliš sdílný nebyl. Nabízí se např. pseudonymizace, šifrování[6], další zvláštní smluvní ujednání apod. EDPB (European Data Protection Board) by měl v tomto ohledu v nejbližší době vydat doporučení[7].

    Pokud není řešení založené na standardních smluvních doložkách z jakýchkoliv důvodů možné, pak je k dispozici ještě čl. 49 GDPR (tzv. závaznými podnikovými pravidly, resp. BCR, dle čl. 47 GDPR se článek pro nízký praktický význam nezabývá). Je však třeba podotknout, že právní základy předávání osobních údajů obsažené v tomto ustanovení by se měly využívat pouze výjimečně, jak ostatně vyplývá i z pokynů EDPB[8]. Teoreticky použitelnými se jeví např. předávání na základě výslovného souhlasu subjektu (dle čl. 49 odst. 1 písm. a) GDPR), případně předávání nezbytné pro splnění smlouvy mezi správcem a subjektem údajů (dle čl. 49 odst. 1 písm. b) GDPR), či uzavřené v zájmu subjektu údajů (dle čl. 49 odst. 1 písm. c) GDPR).

    Neprávním řešením situace pak může být změna nastavení služeb tak, aby byly osobní údaje uchovávány pouze na serverech v EU/EEA. Tato možnost je ze strany zpracovatelů stále častěji nabízena, ale zpravidla je zpoplatněna. Pokud není změna nastavení možná, pak lze zvážit využití alternativních služeb či nástrojů, které uchování osobních dat výhradně v EU/EEA nabízí.

    Z výše uvedeného je zjevné, že situace je komplikovaná. Není však reálné, aby se tok dat mezi USA a EU zastavil. Mnoho podnikatelů proto bude nepochybně volit postup s akceptováním určité míry rizika. Jako nejpoužitelnější (nikoliv ideální) řešení se jeví předávání na základě standardních smluvních doložek doplněných o některá konkrétní opatření, zejména pak proti „odposlouchávání“ internetového provozu (např. silné šifrování a pseudonymizace). Za doplňkové opatření se dá považovat i certifikace Privacy Shield na straně zpracovatele (Privacy Shield již nemůže být základem pro předávání, ale certifikace nadále zavazuje). Takové řešení se dá v současnosti pokládat za „best-effort“ postup. Lze očekávat, že v případě důsledného zhodnocení rizik a realizace obdobného řešení, bude přístup regulátorů alespoň v nejbližší době přinejmenším shovívavý. A to jak s ohledem na počet správců, kterých se problém způsobený zrušením Privacy Shield týká, tak i na právní nejistotu a aktuálně dostupné možnosti řešení.

    Závěrem je vhodné zmínit, že není vyloučeno, že regulátoři přistoupí k zákazu předávání osobních údajů do USA[9]. Není to však příliš pravděpodobné. V každém případě lze doporučit i nadále sledovat vývoj. V nejbližší době by mělo přijít výše zmiňované doporučení EDPB (ohledně doplňujících opatření k SCC). Kromě toho Evropská komise v červnu oznámila záměr aktualizovat znění standardních smluvních doložek[10]. A možná se dočkáme i Privacy Shield 2.0, o němž byly zahájeny debaty[11].

    Mgr. Štěpán Kubát,
    advokát

     

     

    Mgr. Štěpán Kubát, advokát

    Kořenského 1025/7,
    150 00 Praha

    Tel.: +420 735 530 300
    e-mail: office@justask.cz

     

    [1] Celé znění rozsudku k dispozici >>> zde.

    [2] Více informací o frameworku Privacy Shield >>> zde.

    [3] Rozhodnutí dostupné >>> zde.

    [4] Např. FISA 702 či EO 12.333

    [5] Viz body 133-135 rozsudku Schrems II

    [6] Uvedeno i ve stanovisku ÚOOÚ dostupném >>> zde.

    [7] Viz bod 10 dokumentu „FAQ“ vydaného EDPB, který je dostupný zde.

    [8] Pokyny EDPB jsou dostupné >>> zde.

    [9] Viz bod 113 rozsudku Schrems II

    [10] Viz Sdělení Komise o implementaci GDPR dostupné >>> zde.

    [11] Viz společná tisková zpráva dostupná >>> zde.


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. Štěpán Kubát
    17. 9. 2020

    Poslat článek emailem

    *) povinné položky

    Pokud jste v článku zaznamenali chybu nebo překlep, dejte nám, prosím, vědět prostřednictvím kontaktního formuláře. Děkujeme!

    Napište nám

    Předem Vám děkujeme za vaše ohlasy, podněty a připomínky.

    Položky označené hvězdičkou jsou povinné.

    Vyplněním a odesláním formuláře beru na vědomí, že dochází ke sbírání a zpracování osobních údajů za účelem zodpovězení mého dotazu. Více informací o zásadách ochrany osobních údajů naleznete ZDE


    Děkujeme za vaše ohlasy, podněty a připomínky.


    Další články:

    • GLP-1 v potravinářství: čekají nás v EU „GLP-1 friendly potraviny“?
    • Rozhodnutí Soudního dvora Evropské unie o předběžné otázce – C-386/23 ze dne 30. dubna 2025 – Prolomení zákazu uvádět zdravotní tvrzení týkající se rostlinných látek?
    • Novinky z české a evropské regulace finančních institucí za měsíc září 2025
    • Prověřování zahraničních investic v EU: současný rámec, česká praxe a očekávané změny
    • Novinky z české a evropské regulace finančních institucí za měsíce červenec a srpen 2025
    • Že je jednotný patent drahý? Záleží na úhlu pohledu. Celoevropskou patentovou ochranu ale zlevňuje
    • Přezkum rozhodnutí CAS vnitrostátními soudy Evropské unie
    • Právo na soukromí vs. transparentnost firem: Kontroverze kolem evidence skutečných majitelů
    • GDPR 2.0: Jednodušší regulace pro odvážnou a konkurenceschopnou Evropu?
    • Důkladnější přezkum rozhodnutí vydaných Rozhodčím soudem pro Sport
    • Novinky z české a evropské regulace finančních institucí za měsíc červen 2025

    Novinky v eshopu

    Aktuální akce

    • 14.01.2026Základy práce s AI pro právníky a poradce (online - živé vysílání) - 14.1.2026
    • 21.01.2026AI pro práci s judikaturou (online - živé vysílání) - 21.1.2026
    • 23.01.2026Vybraná judikatura vysokých soudů k zástavnímu právu (online - živé vysílání) - 23.1.2026
    • 28.01.2026AI pro práci se smlouvami (online - živé vysílání) - 28.1.2026
    • 10.02.2026Svěřenské fondy a fundace – právní a daňové aspekty dispozic s majetkem a plnění obmyšleným (online - živé vysílání) - 10.2.2026

    Online kurzy

    • Exekutorské zástavní právo
    • Benefity pod kontrolou: právní rámec, zásada rovného zacházení a daňové dopady
    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Konference

    • 25.03.2026Diskusní fórum: Daňové právo v praxi - 25.3.2026
    Archiv

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Souhrn významných událostí ze světa práva
    • „Těžko na cvičišti, lehko na bojišti“, aneb proč je kvalitní prodejní dokumentace klíčová (nejen) v automotive segmentu
    • 10 otázek pro … Pavla Tesaříka
    • Zadržovací právo
    • Konec zákonné koncentrace řízení? Návrh Nejvyššího soudu před Ústavním soudem
    • Možné důsledky nesprávného použití AI v procesních podáních
    • Územní plán jako klíčový faktor při oceňování pozemků
    • Nový zákon o zbraních a střelivu
    • Konec zákonné koncentrace řízení? Návrh Nejvyššího soudu před Ústavním soudem
    • Bossing v pracovním právu
    • Čeká Vás návrat z rodičovské dovolené? Jaká práva Vám v této souvislosti náleží a jaký je rozsah oprávnění zaměstnavatele se dozvíte v následujícím článku
    • Odstoupení od smlouvy v insolvenčním řízení
    • Územní plán jako klíčový faktor při oceňování pozemků
    • Civilněprávní prostředky ochrany při koupi falzifikátu
    • Dětský certifikát
    • Novela zákona o pyrotechnice: likvidace profesionálů namísto zmírnění negativních vlivů
    • Konec zákonné koncentrace řízení? Návrh Nejvyššího soudu před Ústavním soudem
    • Změna písemné smlouvy ústní formou aneb zákaz jednání v rozporu s vlastním dřívějším chováním a přelom v judikatuře Nejvyššího soudu
    • Bossing v pracovním právu
    • Nový zákon o zbraních – hlavní a vedlejší držitelé a změny v posuzování zdravotní způsobilosti
    • Užívání prostoru nad pozemkem třetí osobou
    • Když společník není dodavatel. NSS znovu řešil daňový „švarcsystém“ u společníků s.r.o.
    • Přístup k nemovitosti přes pozemek třetí osoby
    • PŘEHLEDNĚ: Jak funguje předkládání plné moci? Postačí soudu jen její „fotokopie“? Aneb vývoj právní úpravy požadavků na plnou moc v našem právním systému.

    Soudní rozhodnutí

    Zánik závazku

    Souhlas dlužníka s plněním svého dluhu třetí osobou ve smyslu ustanovení 1936 odst. 1 o. z. představuje jednostranné, adresné právní jednání, učiněné ve vztahu k třetí osobě;...

    Zadržovací právo

    Ustanovení § 2234 o. z. [pojem „movité věci, které má nájemce na (pronajaté) věci nebo v ní"] je nutno vykládat tak, že pronajímatel může zadržovací právo uplatnit (a zadržovací...

    Insolvenční řízení (exkluzivně pro předplatitele)

    I lhůta pro přihlášení pohledávek na náhradu škody podle § 253 odst. 4 insolvenčního zákona je procesní lhůtou zákonnou a propadnou; prominout zmeškání této lhůty vylučuje § 83...

    Nemajetková újma, nutná obrana (exkluzivně pro předplatitele)

    Institut nutné obrany nemůže být posuzován stejně v právu trestním jako v právu civilním. Trestní a přestupkové právo míří k sankcionování společensky závadného chování,...

    Nepoctivý záměr (exkluzivně pro předplatitele)

    Okolností (skutečností) odůvodňující „předpoklad“, že dlužník sleduje podáním návrhu na povolení oddlužení „nepoctivý záměr“, není (nemůže být) to, že přihlášená...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2026, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.