Ochrana osobních údajů v roce 2026: přehled nejdůležitějších změn, které by vám neměly uniknout

Obecné nařízení o ochraně osobních údajů (GDPR) platí již více než osm let. Přesto se jeho výklad i související právní úprava neustále vyvíjejí. Rok 2026 přinesl řadu významných rozhodnutí evropských soudů, nové evropské předpisy i připravované změny české legislativy, které mohou ovlivnit každodenní fungování podnikatelů, zaměstnavatelů, škol, zdravotnických zařízení i veřejné správy. Přestože se jednotlivé změny týkají různých oblastí, mají společného jmenovatele – stále větší důraz na bezpečné sdílení dat, odpovědné posuzování rizik a propojení GDPR s další evropskou digitální legislativou. Přinášíme proto přehled nejvýznamnějších novinek a jejich praktických dopadů.

Nový pohled na to, co je osobní údaj

Jednou z nejvýznamnějších událostí letošního roku je rozsudek Soudního dvora Evropské unie ve věci European Data Protection Supervisor v. Single Resolution Board. Soud potvrdil, že při posuzování, zda určitá informace představuje osobní údaj, nebude rozhodující pouze samotná možnost identifikace osoby, ale také to, kdo údaje zpracovává a jaké prostředky má k dispozici. Tento závěr může mít zásadní dopad na anonymizaci a pseudonymizaci dat. Organizace, které sdílejí údaje s obchodními partnery, využívají cloudové služby nebo pracují s datovou analytikou a umělou inteligencí, budou muset nově více zohledňovat riziko zpětné identifikace u konkrétního příjemce dat. Nejde o změnu samotného GDPR, ale o významný posun v jeho výkladu, který se pravděpodobně promítne i do budoucích metodik evropských dozorových orgánů.

Přeshraniční předávání dat bude v některých případech jednodušší

Dobrou zprávou pro společnosti působící na mezinárodním trhu je rozhodnutí Evropské komise o odpovídající úrovni ochrany osobních údajů v Brazílii. Ve většině případů již nebude nutné uzavírat standardní smluvní doložky pouze proto, aby bylo možné osobní údaje do Brazílie předat. Současně Evropská unie přijala nové procesní nařízení, které má sjednotit postup národních dozorových úřadů při řešení přeshraničních případů podle GDPR. Cílem je zrychlit řízení, odstranit rozdíly mezi jednotlivými státy a zvýšit právní jistotu jak pro správce osobních údajů, tak pro osoby, jejichž údaje jsou zpracovávány.

Data se stávají strategickou hodnotou

Změny se netýkají pouze osobních údajů. Evropská i česká legislativa stále více upravuje také sdílení a využívání dat obecně. Připravovaný český zákon o správě dat zavádí Národní katalog dat a nový systém řízeného přístupu k údajům veřejné správy. Jeho cílem je umožnit bezpečné využívání dat například pro vědecký výzkum nebo vzdělávání, aniž by byla ohrožena ochrana soukromí. Současně se začíná v praxi uplatňovat Data Act, který mění pravidla pro sdílení dat vytvářených chytrými zařízeními, průmyslovými technologiemi nebo cloudovými službami. Řada podnikatelů přitom zatím ani netuší, že se nová pravidla mohou týkat právě jejich podnikání.

Nová pravidla pro digitální ekonomiku

Na evropská nařízení navazuje také připravovaný český zákon o digitální ekonomice. Ten určí, které české úřady budou dohlížet na dodržování pravidel pro digitální služby a internetové platformy a jak budou postupovat při jejich vymáhání. Nejde sice o změnu samotného GDPR, ale o další důležitý krok při vytváření jednotného právního rámce pro digitální služby, online platformy a sdílení dat.

Judikatura připomíná, že anonymizace není jen technická otázka

Významným tématem zůstává také anonymizace dat. Dobře to ilustruje známá kauza společnosti Avast, ve které se řešilo, zda údaje předávané obchodnímu partnerovi byly skutečně anonymizované, nebo pouze pseudonymizované. Nová evropská judikatura ukazuje, že odpověď nebude záviset jen na použité technologii. Rozhodující bude také to, zda konkrétní příjemce může údaje rozumnými prostředky znovu spojit s konkrétní osobou. Pro organizace to znamená, že při sdílení dat již nebude stačit odstranit jména nebo rodná čísla – bude nutné posoudit celý kontext předávání údajů.

Lepší ochrana citlivých informací u soudů

Připravované změny českého občanského soudního řádu reagují na potřebu lépe chránit citlivé informace v soudních řízeních. Novela posiluje ochranu obchodního tajemství, zpřesňuje pravidla pro nahlížení do soudních spisů a počítá také s důslednější anonymizací zveřejňovaných soudních rozhodnutí. Cílem je najít lepší rovnováhu mezi veřejností soudního řízení a právem účastníků na ochranu soukromí.

Co z toho plyne pro organizace?

Přestože se jednotlivé změny týkají různých oblastí, lze z nich vysledovat několik společných trendů. Evropská legislativa se stále více zaměřuje na odpovědné využívání dat, jejich bezpečné sdílení a posuzování skutečných rizik namísto čistě formálního plnění zákonných požadavků. Současně se ukazuje, že GDPR již nelze vnímat jako izolovaný předpis. V praxi je stále častěji doplňováno dalšími evropskými pravidly, zejména Data Act, Data Governance Act, Digital Services Act nebo AI Act. Organizace proto budou muset při nastavování svých procesů sledovat širší souvislosti než doposud.

Impressum

©Haven Advisory 2026. Všechna práva vyhrazena