AKTUALITY V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ

Ochrana osobních údajů se stále více stává součástí kultury důvěry – nejen právní povinností, ale i znakem profesionality. Rok 2025 přináší nové výzvy v oblasti technologií, umělé inteligence i komunikace se zákazníky. Správně nastavené procesy ochrany dat mohou být konkurenční výhodou a zároveň prevencí rizik.

Pokud vás některé z témat zaujalo nebo potřebujete poradit s nastavením procesů, rádi vám pomůžeme.


1. KONTROLY A SPRÁVNÍ ŘÍZENÍ

V posledním roce Úřad pro ochranu osobních údajů (ÚOOÚ) výrazně posílil svou kontrolní činnost. Zaměřil se zejména na to, jak firmy a instituce nakládají s citlivými údaji – od docházkových systémů po zpracování dat v informačních systémech.

Z kontrol vyplynulo, že stále mnoho organizací používá nadbytečné nebo příliš invazivní metody. Typickým příkladem jsou docházkové systémy využívající otisky prstů zaměstnanců. ÚOOÚ upozorňuje, že takové zpracování biometrických údajů je zpravidla nepřiměřené, protože stejný účel lze splnit méně invazivním způsobem.

Úřad se rovněž zabýval případy, kdy došlo k úniku osobních údajů z IT systémů – například u společností provozujících carsharing. I zde často chyběla základní bezpečnostní opatření, která by mohla únikům předejít. Závažným případem byla rekordní pokuta ve výši 351 milionů Kč uložená výrobci antivirového softwaru za neoprávněné předávání osobních údajů mezi propojenými firmami.

Co to znamená pro správce dat?
ÚOOÚ sice zdůrazňuje, že jeho přístup je primárně preventivní, ale v případě opakovaných nebo závažných porušení již ukládá vysoké sankce. Každý správce by měl mít interní kontrolní mechanismy a schopnost doložit, že s osobními údaji nakládá v souladu s GDPR. Doporučujeme proto provést interní audit a ověřit, zda jsou procesy i technologie skutečně přiměřené účelu a dostatečně zabezpečené.


2. ROZHODNUTÍ SOUDŮ

V roce 2024 a 2025 se také zvýšil počet soudních rozhodnutí, která potvrzují přísnější výklad povinností při ochraně osobních údajů. Za pozornost stojí rozsudek ve věci aplikace „Karanténa“, kdy soud potvrdil pokutu pro Policii ČR za nezákonné shromažďování údajů o více než dvou milionech osob.

Podobně byl potvrzen postih za zveřejnění nedostatečně anonymizovaného soudního rozhodnutí na sociálních sítích či za neoznámení úniku dat ve zdravotnickém zařízení. Tyto případy ukazují, že české soudy se staví na stranu přísnější ochrany soukromí a kladou důraz na odpovědnost správců.

Proč je to důležité?
Včasné nastavení postupů může předejít nejen sankcím, ale i poškození pověsti. V praxi je často problémem spíše neinformovanost než úmysl – proto doporučujeme průběžné školení a jasně sepsané interní postupy.

 

STANOVISKA A POKYNY EVROPSKÝCH INSTITUCÍ

Evropský sbor pro ochranu osobních údajů (EDPB) v posledním roce vydal několik významných pokynů, které ovlivní i české správce.

Jedním z nich je výklad k tzv. oprávněnému zájmu – tedy situacím, kdy se správce opírá o čl. 6 odst. 1 písm. f  GDPR. Nově se klade větší důraz na písemné zdokumentování tzv. testu převažování, tedy vyhodnocení, že zájem správce nepřevažuje nad právy subjektu údajů.

Další pokyny se týkají přenosu osobních údajů mimo EU a využívání osobních údajů při vývoji modelů umělé inteligence.

Evropské orgány zdůrazňují, že zpracování osobních údajů pro trénink AI musí být skutečně anonymní nebo dostatečně pseudonymizované – a že odpovědnost nese vždy správce, nikoli vývojář technologie.

Proč to správce zajímá?

Tyto výklady určují, jakým směrem se bude praxe ochrany údajů vyvíjet. Organizace by měly mít připraveny interní dokumenty prokazující, že oprávněný zájem byl řádně vyhodnocen, a že používání AI nevede k nepřiměřenému zásahu do soukromí.

 

TUZEMSKÁ STANOVISKA A DOPORUČENÍ ÚOOÚ

ÚOOÚ vydává každoročně řadu doporučení, která mají pomoci správcům vyhnout se problémům.
Letos například upozornil školy na rizika kamerových systémů – záznam z učeben je obvykle nepřiměřený a nelze ho odůvodnit ani souhlasem žáků či rodičů. V praxi by měla škola zvážit jiné způsoby zajištění bezpečnosti.

Dalším častým tématem jsou zpracovatelské smlouvy – kontroly krajů ukázaly, že mnohé z nich pouze přebírají text GDPR, aniž by přesně popisovaly konkrétní bezpečnostní opatření. Úřad proto doporučuje každou smlouvu doplnit o praktické detaily, aby bylo zřejmé, kdo za co odpovídá.

ÚOOÚ se věnuje i aktuálnímu modelu „consent or pay“, tedy nabídce placené verze služby bez reklamy nebo bezplatné s personalizací. Úřad upozorňuje, že takový souhlas musí být skutečně dobrovolný – pokud by uživatel neměl reálnou možnost volby, mohl by být považován za neplatný.

Co to znamená v praxi?

Zkontrolujte své smlouvy se zpracovateli a ověřte, zda obsahují konkrétní závazky a popis technických opatření.

Pokud využíváte marketingové nebo analytické nástroje s prvky personalizace, dbejte na transparentnost a dobrovolnost souhlasů.

 

LEGISLATIVNÍ NOVINKY

Evropská unie i Česká republika připravily několik právních změn, které se dotknou zpracování osobních údajů.

Klíčovým předpisem je Nařízení o umělé inteligenci (AI Act), které stanoví pravidla pro vývoj a používání AI. Účinnost začíná v roce 2025 a bude postupná – organizace využívající AI budou muset doložit, že jejich systémy jsou bezpečné, transparentní a respektují základní práva. Další významnou změnou bude nový zákon o digitální ekonomice, který nahradí dosavadní právní úpravu zasílání obchodních sdělení. Cílem je zpřesnit pravidla pro e‑mailovou a online komunikaci a jasně určit, kdy je možné spoléhat na oprávněný zájem a kdy je nutný souhlas.

Proč je to důležité?

Správci by měli s předstihem zhodnotit, zda využívají technologie, které spadají do regulace AI Act, a připravit si interní pravidla. V marketingu bude důležité zrevidovat databáze kontaktů a nastavení souhlasů, aby byly v souladu s novou legislativou.

 

Z PRAXE A UPOZORNĚNÍ ÚOOÚ

ÚOOÚ pravidelně upozorňuje na běžné chyby správců osobních údajů. Časté jsou zejména pokuty za nevyžádané e‑maily, nesprávně nastavené cookies nebo rozesílání tzv. katalogových podvodů – e‑mailů s falešnými fakturami. Tyto případy ukazují, že ochrana osobních údajů úzce souvisí s ochranou pověsti firmy a s férovým jednáním vůči klientům.

Doporučujeme proto pravidelně kontrolovat nastavení webových stránek, přehodnotit texty o cookies a zajistit, aby uživatelé měli jednoduchou možnost svůj souhlas odvolat. Zároveň je vhodné proškolit zaměstnance, kteří komunikují s veřejností – právě drobná pochybení v praxi bývají častým důvodem stížností.

 

Impressum

©Haven Advisory 2026. Všechna práva vyhrazena