epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    17. 9. 2020
    ID: 111846upozornění pro uživatele

    Rozsudek Schrems II dva měsíce poté: Lze předávat osobní údaje do USA?

    Soudní dvůr EU ve svém rozsudku ve věci C-311/18 Data Protection Commissioner v. Facebook Ireland Limited a Maximillian Schrems[1] (dále jen „rozsudek Schrems II“) ze dne 16. 7. 2020 zneplatnil bez jakéhokoliv přechodného období tzv. Privacy Shield[2] (také „Štít soukormí“), který představoval významný právní základ předávání osobních údajů do USA.

    V dnešní době je téměř nepředstavitelné, aby podnikatel nespoléhal na žádné (zejména IT) služby či nástroje, při jejichž provozu dochází k předávání osobních údajů do USA (např. služby od společností jako Google, Microsoft, Facebook, Amazon, Mailchimp apod.). Většina zpracovatelů měla předávání údajů do USA založené právě na Privacy Shield, což není nadále možné. Je tedy možné je nadále používat ke zpracování osobních údajů?

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE

    Odpověď na tuto otázku není jednoduchá. Je totiž třeba posuzovat každý případ individuálně. Dle čl. 46 GDPR mohou být osobní údaje předány do třetí země pouze pokud správce nebo zpracovatel poskytl vhodné záruky a za podmínky, že jsou k dispozici vymahatelná práva subjektu údajů a účinná právní ochrana subjektů údajů. Tento příspěvek si klade za cíl předestřít aktuálně dostupné možnosti řešení vzniklé situace a informovat o souvisejícím dění.

    Každý správce osobních údajů by měl nejprve s využitím záznamů o činnostech zpracování vedených dle čl. 30 GDPR zjistit, zda v rámci svých aktivit předává osobní údaje zpracovatelům do USA. V případě, že k takovému předávání údajů dochází, může být nezbytné (vzhledem k tomu, že nebylo dáno přechodného období) jej alespoň dočasně pozastavit, a to z důvodu absence právního podkladu předávání.

    Většina velkých poskytovatelů služeb již z vlastní iniciativy vyvíjí snahu o řešení situace. Jejich řešení jsou zpravidla založená na standardních smluvních doložkách dle rozhodnutí 2010/87/EC [3] (neboli také Standard Contractual Clauses, SSD či SCC). Zásadní však z tohoto pohledu je, zda jsou standardní smluvní doložky doplněny o nějaká další opatření. Vzhledem k tomu, že zákony USA umožňují státním autoritám plošný přístup k předávaným osobním údajům[4], nebudou samotné doložky jako dvoustranná ujednání bohužel zřejmě stačit[5]. Vždy totiž musí být zajištěna úroveň ochrany údajů v zásadě rovnocenná s tou v EU.

    Reklama
    Aktuální judikatura k otázkám rodinného práva (online - živé vysílání) - 27.3.2026
    Aktuální judikatura k otázkám rodinného práva (online - živé vysílání) - 27.3.2026
    27.3.2026 09:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    Správce osobních údajů se tedy musí zabývat tím, jaká legislativa USA na jím předávané údaje dopadá a s jakými důsledky, jak poskytovatel nakládá s případnými požadavky státních autorit na zpřístupnění údajů a jak běžné tyto požadavky jsou. V každém případě je totiž třeba provést zhodnocení rizik pro práva a svobody subjektů, jakož i rozhodnutí, zda je předávání osobních údajů do USA možné, resp. za jakých podmínek.

    Nejobvyklejším řešením budou nepochybně právě již zmiňované standardní smluvní doložky uzavírané mezi správcem a zpracovatelem. Otázkou zůstává, o jaká další opatření mají být standardní smluvní doložky případně doplněny a zda tímto způsobem vůbec lze v případě USA docílit dostatečné úrovně ochrany. V daném ohledu rozsudek Schrems II bohužel příliš sdílný nebyl. Nabízí se např. pseudonymizace, šifrování[6], další zvláštní smluvní ujednání apod. EDPB (European Data Protection Board) by měl v tomto ohledu v nejbližší době vydat doporučení[7].

    Pokud není řešení založené na standardních smluvních doložkách z jakýchkoliv důvodů možné, pak je k dispozici ještě čl. 49 GDPR (tzv. závaznými podnikovými pravidly, resp. BCR, dle čl. 47 GDPR se článek pro nízký praktický význam nezabývá). Je však třeba podotknout, že právní základy předávání osobních údajů obsažené v tomto ustanovení by se měly využívat pouze výjimečně, jak ostatně vyplývá i z pokynů EDPB[8]. Teoreticky použitelnými se jeví např. předávání na základě výslovného souhlasu subjektu (dle čl. 49 odst. 1 písm. a) GDPR), případně předávání nezbytné pro splnění smlouvy mezi správcem a subjektem údajů (dle čl. 49 odst. 1 písm. b) GDPR), či uzavřené v zájmu subjektu údajů (dle čl. 49 odst. 1 písm. c) GDPR).

    Neprávním řešením situace pak může být změna nastavení služeb tak, aby byly osobní údaje uchovávány pouze na serverech v EU/EEA. Tato možnost je ze strany zpracovatelů stále častěji nabízena, ale zpravidla je zpoplatněna. Pokud není změna nastavení možná, pak lze zvážit využití alternativních služeb či nástrojů, které uchování osobních dat výhradně v EU/EEA nabízí.

    Z výše uvedeného je zjevné, že situace je komplikovaná. Není však reálné, aby se tok dat mezi USA a EU zastavil. Mnoho podnikatelů proto bude nepochybně volit postup s akceptováním určité míry rizika. Jako nejpoužitelnější (nikoliv ideální) řešení se jeví předávání na základě standardních smluvních doložek doplněných o některá konkrétní opatření, zejména pak proti „odposlouchávání“ internetového provozu (např. silné šifrování a pseudonymizace). Za doplňkové opatření se dá považovat i certifikace Privacy Shield na straně zpracovatele (Privacy Shield již nemůže být základem pro předávání, ale certifikace nadále zavazuje). Takové řešení se dá v současnosti pokládat za „best-effort“ postup. Lze očekávat, že v případě důsledného zhodnocení rizik a realizace obdobného řešení, bude přístup regulátorů alespoň v nejbližší době přinejmenším shovívavý. A to jak s ohledem na počet správců, kterých se problém způsobený zrušením Privacy Shield týká, tak i na právní nejistotu a aktuálně dostupné možnosti řešení.

    Závěrem je vhodné zmínit, že není vyloučeno, že regulátoři přistoupí k zákazu předávání osobních údajů do USA[9]. Není to však příliš pravděpodobné. V každém případě lze doporučit i nadále sledovat vývoj. V nejbližší době by mělo přijít výše zmiňované doporučení EDPB (ohledně doplňujících opatření k SCC). Kromě toho Evropská komise v červnu oznámila záměr aktualizovat znění standardních smluvních doložek[10]. A možná se dočkáme i Privacy Shield 2.0, o němž byly zahájeny debaty[11].

    Mgr. Štěpán Kubát,
    advokát

     

     

    Mgr. Štěpán Kubát, advokát

    Kořenského 1025/7,
    150 00 Praha

    Tel.: +420 735 530 300
    e-mail: office@justask.cz

     

    [1] Celé znění rozsudku k dispozici >>> zde.

    [2] Více informací o frameworku Privacy Shield >>> zde.

    [3] Rozhodnutí dostupné >>> zde.

    [4] Např. FISA 702 či EO 12.333

    [5] Viz body 133-135 rozsudku Schrems II

    [6] Uvedeno i ve stanovisku ÚOOÚ dostupném >>> zde.

    [7] Viz bod 10 dokumentu „FAQ“ vydaného EDPB, který je dostupný zde.

    [8] Pokyny EDPB jsou dostupné >>> zde.

    [9] Viz bod 113 rozsudku Schrems II

    [10] Viz Sdělení Komise o implementaci GDPR dostupné >>> zde.

    [11] Viz společná tisková zpráva dostupná >>> zde.


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. Štěpán Kubát
    17. 9. 2020

    Poslat článek emailem

    *) povinné položky

    Další články:

    • Novinky z české a evropské regulace finančních institucí za měsíc únor 2026
    • Digital Fairness Act a influencer marketing – cesta ke konci roztříštěnosti regulace?
    • Novinky z české a evropské regulace finančních institucí za měsíc leden 2026
    • IATA Travel & Cargo akreditace v letectví – v čem spočívají její výhody?
    • Digital Omnibus o AI: návrh nařízení o zjednodušení pravidel pro umělou inteligenci
    • Rozhodčí nálezy vydané ruskými rozhodčími soudy a jejich uznání a výkon na území EU
    • Environmentální tvrzení společností v hledáčku EU: Jak se vyhnout greenwashingu a obstát v nové regulaci?
    • AIFMD II v České republice: Schvalovací proces a co čeká investiční společnosti
    • Novinky z české a evropské regulace finančních institucí za měsíc prosinec 2025
    • GLP-1 v potravinářství: čekají nás v EU „GLP-1 friendly potraviny“?
    • Rozhodnutí Soudního dvora Evropské unie o předběžné otázce – C-386/23 ze dne 30. dubna 2025 – Prolomení zákazu uvádět zdravotní tvrzení týkající se rostlinných látek?

    Novinky v eshopu

    Aktuální akce

    • 27.03.2026Aktuální judikatura k otázkám rodinného práva (online - živé vysílání) - 27.3.2026
    • 15.04.2026Marketing a akvizice klientů s podporou AI (online - živé vysílání) - 15.4.2026
    • 17.04.2026Veřejnoprávní plánovací smlouvy dle nového stavebního zákona (online - živé vysílání) - 17.4.2026
    • 23.04.2026AI Agenti od A do Z – Váš digitální právní tým (online - živé vysílání) - 23.4.2026
    • 24.04.2026Velká novela stavebního zákona (online - živé vysílání) - 24.4.2026

    Online kurzy

    • Disciplinární procesy v pracovním právu
    • Pracovní smlouva: co obsahovat musí, může, nesmí
    • Cesta k pracovnímu poměru
    • Pracovní smlouva - Jak (ne)využít její potenciál
    • Úvod do transfer pricingu
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Konference

    • 19.05.2026Rodina v právu a bezpráví: Rodinné právo – trampoty rodičů, dětí, advokátů - 19.5.2026
    Archiv

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Problematické aspekty změn v úpravě odpovědnosti za škodu způsobenou vadou výrobku
    • Silná koruna: jaké dopady má posilující koruna na české firmy
    • Novela § 196 trestního zákoníku: racionální korekce, nebo oslabení ochrany dítěte?
    • Novinky z české a evropské regulace finančních institucí za měsíc únor 2026
    • Valná hromada
    • Nejvyšší správní soud vymezuje nové hranice zneužití práva u běžných nákladů na reklamu
    • Rodičovská odpovědnost po novele občanského zákoníku: Jak nové principy rovnosti, spolupráce a ochrany dítěte mění praxi soudů a rodin
    • Poučovací povinnost soudu a překvapivé rozhodnutí
    • Podmínky v závěti s přihlédnutím k určení způsobu pohřbu
    • Poučovací povinnost soudu a překvapivé rozhodnutí
    • Rodičovská odpovědnost po novele občanského zákoníku: Jak nové principy rovnosti, spolupráce a ochrany dítěte mění praxi soudů a rodin
    • Aktuální judikatura k holdingovým strukturám
    • Byznys a paragrafy, díl 29.: Jednání za s.r.o. – jednatelé
    • K postavení zajištěného věřitele v insolvenčním řízení
    • Mezinárodní přemístění nezletilého dítěte
    • Nejvyšší správní soud vymezuje nové hranice zneužití práva u běžných nákladů na reklamu
    • Podmínky v závěti s přihlédnutím k určení způsobu pohřbu
    • Souběh funkce statutárního orgánu a pracovněprávního vztahu – judikaturní vývoj
    • Novela zákona o spotřebitelském úvěru: zásadní regulatorní přelom, který změní finanční trh i praxi poskytovatelů spotřebitelských úvěrů
    • Významné změny v určování výživného účinné od 01.01.2026
    • Zákon o jednotném měsíčním hlášení zaměstnavatele vstupuje v účinnost
    • Společníci by neměli fakturovat své společnosti
    • Když objednatel zabrání dokončení díla: Pohled Nejvyššího soudu na § 2613 občanského zákoníku
    • Nový institut rozkazu k vyklizení

    Soudní rozhodnutí

    Valná hromada

    Smyslem a účelem časového omezení práva podat návrh na vyslovení neplatnosti usnesení valné hromady je posílit právní jistotu společnosti, jejích společníků a dalších dotčených...

    Telekomunikace

    V zásadě je přípustné plošné a nerozlišující uchovávání IP adres přidělených zdroji připojení, a to po nezbytně nutnou dobu, jakož i plošné a nerozlišující uchovávání...

    Svéprávnost

    Osobě, jejíž svéprávnost je omezena, je nutno vždy jmenovat opatrovníka. Je mimo pochybnost, že výběr opatrovníka je pro opatrovance naprosto zásadní. Opatrovník je totiž povinen...

    Náklady řízení

    Je-li dán v řízení předpoklad postupu podle § 142 odst. 3 občanského soudního řádu, obecné soudy jsou povinny rozhodnutí o nákladech řízení řádně a přezkoumatelně odůvodnit, a...

    Nedobrovolná hospitalizace (exkluzivně pro předplatitele)

    Při posuzování oprávněnosti nedobrovolné hospitalizace musí soudy své závěry učinit nejen na důkazech svou povahou odborných (výpovědi lékařů a znalců, znalecké posudky,...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2026, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu "Taktika jednání o smlouvách".

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.