epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    4. 1. 2019
    ID: 108629upozornění pro uživatele

    Zpracování osobních údajů na globalizovaném trhu: dopad nových vodítek Sboru

    V rámci globalizovaného trhu přirozeně nedochází pouze k pohybu zboží a služeb, ale také pohybu osobních údajů a jejich přeshraničnímu zpracování. Zpracování osobních údajů s sebou nese řadu povinností, které musí plnit nejen subjekty zpracovávající osobní údaje na území Evropské Unie, ale také další subjekty, pokud na ně dopadá nařízení GDPR (dále jen „Nařízení“)[1].

     
     ROWAN LEGAL, advokátní kancelář s.r.o.
     
    Nařízení představuje světově unikátní kodifikaci ochrany osobních údajů, která však i přes svou podrobnost přináší řadu výkladových úskalí, mimo jiné výklad místní působnosti tohoto předpisu, která je oproti dřívější směrnici významně rozšířena. Výkladu místní působnosti dle čl. 3 Nařízení se doposud věnovala především odborná veřejnost, nicméně v souladu s čl. 70 Nařízení se do této debaty zapojil i Evropský sbor pro ochranu osobních údajů (dále jen „Sbor“) se svými pokyny č. 3/2018[2] (dále jen „Pokyny“) určenými pro veřejnou diskuzi.

    Sbor potvrzuje široký dopad Nařízení a podrobně rozpracovává jednotlivé případy, kdy Nařízení dopadá na zpracování. V prvním případě se jedná o zpracování v souvislosti s činnostmi provozovny správce nebo zpracovatele v EU, ve druhém pak o zpracování založené na „cílení“ správce nebo zpracovatele na subjekty v EU.

    Ve vztahu k prvnímu případu Sbor potvrdil, že:

    • Nařízení se uplatní na zpracovatele provádějícího zpracování pro správce mimo EU –Zpracovatel v EU musí splnit povinnost zpracovatele dle Nařízení (včetně uzavření zpracovatelské smlouvy(!), avšak však není povinen zajistit soulad správce s Nařízením.
    • Nařízení se použije na správce v EU provádějícího zpracování údajů zákazníků mimo EU – národnost či občanství subjektů údajů tak nerozhoduje.
    • Nařízení se naopak neuplatní zpracovatele mimo EU provádějícího zpracování pro správce v EU (jelikož však správce musí uzavřít s takovým zpracovatelem zpracovatelskou smlouvu, Nařízení se uplatní fakticky dle této smlouvy).
    Sbor se také věnuje případům, kdy se Nařízení použije na základě mezinárodního práva veřejného. V poslední části pak rozebírá povinnost správců a zpracovatelů jmenovat zástupce v EU. Detailněji budou tyto případy rozebrány níže.   

    Zpracování v souvislosti s činnostmi provozovny správce nebo zpracovatele v EU

    Prvním případem, kdy zpracování podléhá Nařízení, je případ, kdy se jedná o zpracování v souvislosti s činnostmi provozovny správce nebo zpracovatele v EU dle čl. 3 odst. 1 Nařízení. Toto ustanovení nedopadá pouze na činnost provozovny správce (což platilo před účinností Nařízení), ale nově také na činnost provozovny zpracovatele.

    Pokyny Sboru také vyjasnily, že provozovnou správce či zpracovatele v rámci EU nutné chápat jakoukoliv soustavnou činnost subjektu na území členského státu, přičemž se nemusí jednat o pobočku nebo provozovnu v korporátním smyslu. Musí se však jednat o účinný a skutečný výkon činnosti přes trvalá opatření (arrangements). Pro naplnění kritéria provozovny tak postačí, aby byl subjekt na území EU zastoupen jedním zaměstnancem nebo zástupcem. Pouhá dostupnost webových stránek na území EU však není pro naplnění kritéria dostatečná. Výklad provozovny tak zpřesnil režim dle preambule Nařízení a je v souladu s dřívějšími závěry Soudního dvora EU v případě Google Spain[3] a Weltimmo[4] - také správce či zpracovatel ze zemí mimo EU tak může mít provozovnu na území EU. Pokud má správce nebo zpracovatel na území EU provozovnu, je následně nezbytné, aby zpracování probíhalo v rámci činnosti této provozovny. Samotné místo, kde dané zpracování probíhá, není relevantní. Tento vztah může založit například aktivita místní provozovny na území EU, popř. generování příjmů místní provozovnou. Toto je v souladu s dřívějšími závěry Soudního dvora EU v případě Pammer a Alpenhof k nařízení č. 44/2001 (Brusel I)[5]. Pokyny současně zpřesňují, že místo, kde se v takovém případě nachází subjekty údajů, ani jejich národnost nejsou rozhodné.

    Vymezení místní působnosti Nařízení se aplikuje jak na správce, tak i na zpracovatele, přičemž oba subjekty je nezbytné pro účely stanovení působnosti Nařízení posuzovat nezávisle. Dosud však nebylo jasné, zda v případě, kdy činnost správce podléhá Nařízení, dopadá Nařízení také na zpracovatele mimo EU. Dle Sboru Nařízení na takového zpracovatele přímo nedopadá, nicméně pokud správce podléhající Nařízení určí zpracovatele nepodléhajícího Nařízení, musí smlouva mezi tímto správcem a zpracovatelem obsahovat záruky dle čl. 28 odst. 3 Nařízení, čímž bude činnost zpracovatele pro tohoto správce fakticky, avšak nepřímo podrobena požadavkům Nařízení.

    Současně dosud nebylo zřejmé, zda se uplatní Nařízení na činnost správce mimo EU v případech, kdy pro něj údaje zpracovává zpracovatel v EU. Dle Sboru správce mimo EU v tomto případě Nařízení nepodléhá. Pokud tak bude Nařízení podléhat pouze zpracovatel, musí tento zpracovatel splnit všechny požadavky pro něj vyplývající z Nařízení, včetně uzavření zpracovatelské smlouvy dle čl. 28 odst. 3 Nařízení; správce však pouze z důvodu nominování zpracovatele podléhajícího Nařízení pod působnost Nařízení spadat nebude. Jedná se o první výklad Nařízení, kde WP29/Sbor uvedly, že na správce v tomto případě Nařízení nedopadá (tj. že širší výklad čl. 3 odst. 1 Nařízení se neuplatní) a že uzavření zpracovatelské smlouvy je povinností zpracovatele (a tedy nikoli pouze povinností správce toto zajistit). Zpracovatel však neodpovídá za plnění povinností správce dle Nařízení (které v tomto případě na správce nedopadají).

    Pokyny tak poskytují klíčové upřesnění pro správce z EU, kteří spolupracují se zpracovateli mimo EU, popř. pro zpracovatele z EU, kteří poskytují své služby správcům mimo EU.

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE
    Kritérium „cílení“ na subjekty v EU

    V případě, že na zpracování nedopadá Nařízení na základě kritéria provozovny popsaného výše, může stále dojít k založení působnosti Nařízení na základě čl. 3 odst. 2 Nařízení, tedy z důvodu cílení na subjekty nacházející se v okamžiku zpracování v EU (nikoli pouze občany zemí EU či osoby s bydlištěm v EU). Činnost správce či zpracovatele zpracovávajícího osobní údaje musí přímo cílit na subjekty údajů vyskytujících se v EU nabídkou služeb a zboží či monitorováním jejich činnosti.

    Nabízení služeb a zboží v působnosti Nařízení zahrnuje také nabízení služeb informační společnosti. Nezáleží však na tom, zda zboží nebo služby jsou poskytovány úplatně nebo bezúplatně.

    Sbor ve svých Pokynech zpřesnil, jaké aktivity zakládají cílení na subjekty v EU, přičemž dle pokynů toto cílení může být založeno například v následujících případech a jejich kombinacích:

    • EU nebo alespoň jeden členský stát jsou jmenovány s odkazem na nabízené zboží a služby;
    • správce či zpracovatel poptají u vyhledávače kontextovou reklamu k zajištění přístupu spotřebitelů z EU na jejich stánky, nebo zahájí marketingovou kampaň cílenou na občany členského státu;
    • aktivita je mezinárodní povahy, jako například turistické aktivity;
    • jsou uvedeny určené adresy nebo telefonní čísla dostupné z členského státu;
    • je použita doména státu jiného než státu správce či zpracovatele (doména .eu či doména členského státu);
    • jsou uvedeny pokyny k dopravě z členských států do místa, kde je poskytována služba;
    • je zmíněna mezinárodní klientela sestávající ze zákazníků z členských států EU, např. uvedením referencí od těchto zákazníků;
    • jsou použity jazyky či měny jiné než státu správce či zpracovatele, zejména jazyky či měny členských států;
    • je nabízeno doručení zboží do členských států.
    Pokud k takovému cílení bude docházet, budou Nařízení podléhat také další činnosti zpracování související s tímto cílením.  

    Druhou z činností, která může založit působnost Nařízení, je monitorování chování subjektů údajů v EU. Monitorování v působnosti Nařízení je poměrně široké spektrum činností, které směřuje ke sběru a analýze chování subjektu údajů v případě, že toto chování probíhá na území EU. Monitorováním je myšlen zejména monitoring pohybu na internetu, není ale vyloučen ani monitoring nositelnou elektronikou a chytrými zařízeními. Není vyžadováno cílení monitoringu na subjekty v EU, nicméně ustanovení implikuje, že cílem správce musí být sběr a užití o chování osob v EU. Sbor ve svých Pokynech zpřesnil, jaké aktivity zakládají monitorování subjektů údajů v EU, přičemž jako příklady monitorování uvádí:

    • personalizovanou reklamu;
    • monitoring polohy (geolokaci) subjektu údajů, zejména za marketingovými účely;
    • online sledování pomocí cookies nebo jiných technologií (fingerprinting);
    • personalizované analýzy stravování a zdravotního stavu online;
    • kamerové záznamy;
    • marketingové studie a ostatní studie chování založené na profilech osob;
    • monitoring nebo pravidelné zaznamenávání zdravotního stavu osoby.
    Reklama
    Microsoft Copilot od A do Z v právní praxi (online - živé vysílání) - 19.8.2025
    Microsoft Copilot od A do Z v právní praxi (online - živé vysílání) - 19.8.2025
    19.8.2025 13:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    Zpracování na základě mezinárodního práva veřejného

    Spíše pro úplnost se jeví jako vhodné upozornit i na výklad čl. 3 odst. 3 Nařízení, který rozšiřuje působnost Nařízení i na ta zpracování, která jsou založena na základě mezinárodního práva veřejného (zpracování prováděné ambasádami či konzuláty členských států).

    Zástupce správce nebo zpracovatele neusazených v EU

    Posledním řešeným tématem je povinnost ustanovení zástupce na území EU. Tuto povinnost mají správci a zpracovatelé, kteří nejsou usazeni v EU a přesto na ně dopadá Nařízení (srov. výše). Zástupce jmenovaný na základě písemného pověření zajišťuje na území EU součinnost správce nebo zpracovatele s dozorovými úřady a zabezpečuje výkon práv dotčených subjektů údajů. Nejmenování zástupce je porušením Nařízení se všemi z toho vyplývajícími důsledky.

    Zástupce by měl splňovat vedle kritérií kladených na jeho odbornost i jazykové a personální předpoklady zaručující výkon práv ve státě jeho jmenování, a to především s ohledem na komunikaci s příslušným národním dozorovým úřadem, nicméně musí zaručovat svou dostupnost pro subjekty údajů a dozorové úřady z jiných států.

    Povinnosti jmenovat zástupce jsou v souladu s čl. 27 odst. 2 zproštěni ti správci a zpracovatelé, kteří jsou orgány veřejné moci nebo zpracovávají příslušné osobní údaje pouze občasně či v malém rozsahu, přičemž kritérium rozsahu by mělo být posouzeno dle počtu subjektu údajů, jejichž osobní údaje jsou zpracovávány.

    Závěr

    Přestože lze v Pokynech najít celou řadu oblastí, které by Sbor mohl rozpracovat detailněji (např. co se týče okolností zakládající vztah mezi provozovnou a zpracováním), lze považovat Pokyny za přínosný materiál pro výklad dopadu Nařízení na činnosti zpracování s přesahem mimo hranice Evropské unie.

    Především lze kvitovat upřesnění dopadu Nařízení na správce a zpracovatele v případech, kdy jeden z nich Nařízení podléhá a druhý nikoli. Vítané je také upřesnění situací, kdy správci a zpracovatelé ze třetích států musí jmenovat svého zástupce v EU. Nyní je tedy na správcích a zpracovatelích, aby uvedli svá zpracování do souladu s těmito Pokyny.   

    Mgr. Michal Nulíček
    Mgr. Michal Nulíček, LLM, CIPP/E,
    Partner

    Mgr. Bohuslav Lichnovský, CIPP/E
    Mgr. Bohuslav Lichnovský, CIPP/E,
    Associate

    ROWAN LEGAL, advokátní kancelář s.r.o. 

    GEMINI Center 
    Na Pankráci 1683/127,  
    140 00  Praha 4 

    Tel.:    +420 224 216 212   
    Fax:    +420 224 215 823 
    e-mail: praha@rowanlegal.com 

    PFR 2018
    _________________________
    [1] NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů).
    [2] European Data Protection Board. Guidelines 3/2018 on the terrestorial scope of the GDPR (Article 3) – Version for public conslutation. [online]. 16. 11. 2018. 23 stran. [cit. 2018-12-10] K dispozici >>> zde. 
    [3] Rozhodnutí Soudního dvora EU ve věci C‑131/12, k dispozici >>> zde. 
    [4] Rozhodnutí Soudního dvora EU ve věci C‑230/14, k dispozici >>> zde. 
    [5] Rozhodnutí Soudního dvora EU ve spojených věcech C‑585/08 a C‑144/09, k dispozici >>> zde. 


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz

    Mgr. Michal Nulíček, LLM, Mgr. Bohuslav Lichnovský, CIPP/E (ROWAN LEGAL)
    4. 1. 2019

    Poslat článek emailem

    *) povinné položky

    Další články:

    • Ochrana oznamovatelů – reflexe zkušeností ohledně příslušné osoby
    • K nákladům exekuce při soudním prodeji zástavy
    • Limity rozhodování ve společenství vlastníků jednotek: výbor vs. shromáždění
    • Klamavá reklama
    • Koncentrace řízení a kdy je čas na poučení
    • Zadávání veřejných zakázek na Slovensku z pohledu dodavatele - vybrané odlišnosti od české právní úpravy
    • Neplatnost vydědění a její důsledky
    • První rozsudek v hromadném řízení: Co napovídá o budoucnosti tohoto institutu?
    • Děti již mají svého zastánce, novela zavedla úřad dětského ochránce práv
    • Jak číst znalecký posudek: Právní orientace pro advokáty
    • Porušení akcionářské dohody může zakládat neplatnost usnesení valné hromady, musí být však dobře napsána

    Novinky v eshopu

    Aktuální akce

    • 26.08.2025Gemini a NotebookLM od A do Z v právní praxi (online - živé vysílání) - 26.8.2025
    • 02.09.2025Pracovní smlouva prakticky (online - živé vysílání) - 2.9.2025
    • 03.09.2025Korporace – rozdělování zisku a jiných vlastních zdrojů v kapitálových společnostech (online - živé vysílání) - 3.9.2025
    • 03.09.2025NIS2 a nový zákon o kybernetické bezpečnosti: praktický průvodce povinnostmi a implementací (online - živé vysílání) - 3.9.2025
    • 04.09.2025Jak na řízení o kasační stížnosti (online - živé vysílání) - 4.9.2025

    Online kurzy

    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    • Flexi novela zákoníku práce
    • Umělá inteligence a odpovědnost za újmu
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Konference

    • 18.09.2025Diskusní fórum: Daňové právo v praxi - 18.9.2025
    • 02.10.2025Trestní právo daňové - 2.10.2025
    • 03.10.2025Daňové právo 2025 - Daň z přidané hodnoty - 3.10.2025
    Archiv

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Koncentrace řízení a kdy je čas na poučení
    • Klamavá reklama
    • 10 otázek pro ... Valerii Cermanovou
    • Ochrana oznamovatelů – reflexe zkušeností ohledně příslušné osoby
    • Limity rozhodování ve společenství vlastníků jednotek: výbor vs. shromáždění
    • K nákladům exekuce při soudním prodeji zástavy
    • Novela trestního zákoníku
    • Neplatnost vydědění a její důsledky
    • Jak číst znalecký posudek: Právní orientace pro advokáty
    • Neplatnost vydědění a její důsledky
    • První rozsudek v hromadném řízení: Co napovídá o budoucnosti tohoto institutu?
    • Nařízení, kterým se zřizuje AMLA, nabylo účinnosti – co AMLA přinese povinným osobám?
    • Novela trestního zákoníku
    • Porušení akcionářské dohody může zakládat neplatnost usnesení valné hromady, musí být však dobře napsána
    • Nemožnost snížení hranice pro usnášeníschopnost shromáždění vlastníků aneb příběh zklamaného společenství
    • Děti již mají svého zastánce, novela zavedla úřad dětského ochránce práv
    • Smlouva o realitním zprostředkování – na co si dát pozor z pohledu realitního makléře
    • Velká reforma trestního práva, jak moc velká je?
    • Objektivní odpovědnost provozovatele vozidla
    • Zrušení platebního účtu ze strany banky
    • Soudcovské uvážení při moderaci výše smluvní pokuty ve světle ust. § 142 odst. 3 občanského soudního řádu
    • Novela trestního zákoníku
    • Dálnice D49: Když (ne)zákonné stavební řízení zastaví skoro hotovou dálnici. Dálnice, která (ne)jede
    • Spotřebitelský vztah mezi studentem a soukromou školou – ÚS mění judikaturu

    Soudní rozhodnutí

    Telekomunikace

    Potřeba zajištění možnosti umístění telekomunikačního vedení a jeho opěrných a vytyčovacích bodů na cizích nemovitostech plyne z povahy telekomunikačního vedení, zejména z jeho...

    Zákaz konkurence

    Na základě § 5 odst. 1 zákona o obchodních korporacích je možné domáhat se vydání toliko prospěchu, který získal ten, kdo porušil zákaz konkurenčního jednání, a to buď po...

    Insolvenční řízení (exkluzivně pro předplatitele)

    Jestliže odvolací soud na základě odvolání podaného dlužníkem proti usnesení insolvenčního soudu o zrušení schváleného oddlužení a (současně) o zastavení insolvenčního...

    Jednočinný souběh (exkluzivně pro předplatitele)

    Jednočinný souběh zvlášť závažných zločinů těžkého ublížení na zdraví podle § 145 odst. 1, odst. 2 písm. g) tr. zákoníku a násilí proti úřední osobě podle § 325 odst. 1...

    Náhrada při poškození věci (exkluzivně pro předplatitele)

    Náklady na zajištění náhradního vozidla lze podle konkrétních okolností pokládat za účelně vynaložené i v případě, že náhradní vozidlo bylo poškozeným použito k jízdě jen po...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2025, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.