Generated by All in One SEO v4.9.10, this is an llms.txt file, used by LLMs to index the site. # Elektronický zpravodaj pro pověřence Hlídací pes pro osoby zodpovědné za GDPR ## Sitemaps - [XML Sitemap](https://gdpr-poverenec.com/sitemap.xml): Contains all public & indexable URLs for this website. ## Příspěvky - [Jak naložit s e-mailem bývalého zaměstnance?](https://gdpr-poverenec.com/jak-nalozit-s-e-mailem-byvaleho-zamestnance/) - Úřad pro ochranu osobních údajů ve své výroční zprávě za rok 2022 mimo jiné upozorňoval na častá témata podnětů a stížností směřujících na zaměstnavatele. V této kategorii správců je podle ÚOOÚ velmi častým pochybením nevyřízení žádosti zaměstnance / bývalého zaměstnance související s výkonem jeho práv podle nařízení, typicky žádosti o výmaz. Správci po upozornění Úřadu - [Nejistá budoucnost předávání osobních údajů do USA](https://gdpr-poverenec.com/nejista-budoucnost-predavani-osobnich-udaju-do-usa/) - Zdá se, že nová dohoda o předávání evropských osobních údajů do USA je stále v nedohlednu. Stávající návrh EU–U.S. Data Privacy Framework je kritizován Evropským parlamentem. V čem spočívá hlavní kámen úrazu? - [Automatizované rozhodování vs. GDPR](https://gdpr-poverenec.com/automatizovane-rozhodovani-vs-gdpr/) - S rychlým rozvojem umělé inteligence se v praxi stále více uplatňuje i automatizované individuální rozhodování. S tím se však pojí přísná pravidla! Abyste neskončili jako německá banka, která dostala pokutu 300 tisíc eur, musíte zejména subjekt údajů důkladně informovat. - [Luděk Nezmar: Jediná bezpečná data jsou ta, která neexistují](https://gdpr-poverenec.com/ludek-nezmar-jedina-bezpecna-data-jsou-ta-ktera-neexistuji/) - Jak dlouhé je vaše heslo do firemního počítače? Nebo třeba na soukromý e-mail? Pokud nemá alespoň sedmnáct znaků kombinujících malá a velká písmena, číslice a třeba tečky, není v dnešní době bezpečné. Obzvlášť v situaci, kdy hackeři využívají umělou inteligenci, upozorňuje Luděk Nezmar, expert na ochranu osobních údajů a kybernetickou bezpečnost. - [Únik OÚ kvůli technické chybě = je to porušení GDPR?](https://gdpr-poverenec.com/unik-ou-kvuli-technicke-chybe-je-to-poruseni-gdpr/) - Polský ombudsman omylem zpřístupnil osobní údaje svého klienta tisícům neoprávněných příjemců. Na vině přitom byla nepředvídatelná chyba systému. Soud přesto věc vyhodnotil jako porušení GDPR a nařídil náhradu nemajetkové újmy. Co ho k tomuto rozhodnutí vedlo? - [Nařízení AI Omnibus vstoupilo v platnost, přináší zjednodušení a odklad některých povinností](https://gdpr-poverenec.com/narizeni-ai-omnibus-vstoupilo-v-platnost-prinasi-zjednoduseni-a-odklad-nekterych-povinnosti/) - Dne 27. 7. 2026 vstoupilo v celé Evropské unii v platnost nařízení AI Omnibus, které zjednodušuje pravidla stanovená aktem o umělé inteligenci (AI Act) a odkládá některé povinnosti. Cílem změn je podpořit inovace a konkurenceschopnost evropských podniků při zachování vysoké úrovně ochrany bezpečnosti a základních práv. Nová úprava rozšiřuje některá zjednodušená pravidla i na malé - [Zákon o správě dat platí od 27. 5. 2026: Co musí vědět pověřenci?](https://gdpr-poverenec.com/zakon-o-sprave-dat-plati-od-27-5-2026-co-musi-vedet-poverenci/) - Nový zákon o správě dat dopadá nejen na státní úřady, ale také na další veřejné instituce a jejich dodavatele. Pro pověřence jsou podstatné například požadavky na anonymizaci, pseudonymizaci a zabezpečení přístupu. Řešit musíte také riziko opětovné identifikace či oznamování porušení ochrany dat. - [Klíčová fáze kontroly ÚOOÚ: Na co si dát pozor v protokolu a jak se bránit](https://gdpr-poverenec.com/klicova-faze-kontroly-uoou-na-co-si-dat-pozor-v-protokolu-a-jak-se-branit/) - Doručením protokolu o kontrole z ÚOOÚ to zdánlivě končí. Ale pozor, pro správce to je přesně naopak! Víte, co si musíte v protokolu zkontrolovat a jak podat námitky? Jaké lhůty si musíte ohlídat? A jak se připravit na případné správní řízení? - [Krize jménem kybernetický incident: Co dělat v prvních hodinách?](https://gdpr-poverenec.com/krize-jmenem-kyberneticky-incident-co-delat-v-prvnich-hodinach/) - Co dělat, když zjistíte, že ve vaší organizaci došlo ke kybernetickému incidentu? Důležité je zachovat klid a postupovat podle předem připraveného plánu. Jak včas zareagovat, minimalizovat škody a zajistit důkazy? Kdy a komu musíte incident nahlásit? A jak správně zvládnout komunikaci s úřady i zasaženými subjekty? - [Kontrola v plném proudu: Co po vás ÚOOÚ (ne)může chtít?](https://gdpr-poverenec.com/kontrola-v-plnem-proudu-co-po-vas-uoou-nemuze-chtit/) - Pokud u vás probíhá kontrola ÚOOÚ, je dobré vědět, jaká máte práva a jaké pravomoci má kontrolující osoba. Do jakých prostor může vstupovat? Má právo pořizovat fotografie a zvukové záznamy? A proč byste si měli vést vlastní interní záznam o průběhu kontroly? - [EDPB vyzývá, abyste upozornili na nesrovnalosti ve výkladu GDPR](https://gdpr-poverenec.com/edpb-vyzyva-abyste-upozornili-na-nesrovnalosti-ve-vykladu-gdpr/) - EDPB zveřejnil 24. 7. 2026 speciální kontaktní formulář, jehož prostřednictvím může kdokoliv upozorňovat na případné nesrovnalosti mezi stanovisky dozorových úřadů jednotlivých členských států ohledně výkladu GDPR, jakož i mezi stanovisky dozorových úřadů jednotlivých členských států a stanovisky EDPB. Formulář je součástí snah EDPB o posílení dialogu se zainteresovanými stranami. Tato iniciativa byla oznámena v návaznosti - [Může být zaměstnanec správcem osobních údajů?](https://gdpr-poverenec.com/muze-byt-zamestnanec-spravcem-osobnich-udaju/) - Zajímavý případ z Litvy ukázal, že za porušení GDPR nemusí být vždy zodpovědný zaměstnavatel jakožto správce osobních údajů. Lékařka neoprávněně využila údaje o pacientech, aby je kontaktovala o svém odchodu ze zdravotnického zařízení. Dozorový úřad ji označil za správce a uložil jí pokutu. - [Kdy (ne)má subjekt právo na opravu osobních údajů?](https://gdpr-poverenec.com/kdy-nema-subjekt-pravo-na-opravu-osobnich-udaju/) - Co když úřední jméno subjektu údajů neodpovídá jeho genderové identitě? Může v takovém případě uplatnit právo na opravu osobních údajů? Tímto zajímavým případem se zabýval rakouský dozorový úřad. Došel k tomu, že v praxi bude vždy záležet na účelu zpracování. - [ÚOOÚ zahájil kontrolu: Co dělat v prvních minutách?](https://gdpr-poverenec.com/uoou-zahajil-kontrolu-co-delat-v-prvnich-minutach/) - Víte, jak reagovat, když u vás ÚOOÚ zahájí kontrolu? Máte správně nastavené interní procesy a určenou odpovědnou osobu? Jak nabrífovat zaměstnance? Připravte si plán pro první minuty kontroly a předejděte zbytečným komplikacím. - [Kterým systémům AI hrozí přísnější regulace?](https://gdpr-poverenec.com/kterym-systemum-ai-hrozi-prisnejsi-regulace/) - Evropská komise provedla první přezkum nařízení o umělé inteligenci. Okamžitou změnu regulace zatím nedoporučuje, ale některé systémy AI chce dále blíže sledovat. Do budoucna by přísnější pravidla či zákaz mohly dopadnout zejména na některé systémy zpracovávající osobní údaje. Kterých se to týká? - [Kontaktoval vás ÚOOÚ? Jak reagovat, aby nedošlo na kontrolu](https://gdpr-poverenec.com/kontaktoval-vas-uoou-jak-reagovat-aby-nedoslo-na-kontrolu/) - Kontaktoval vás Úřad pro ochranu osobních údajů s žádostí o vyjádření či výzvou k nápravě? Nemusí to nutně znamenat kontrolu! Důležité je reagovat rychle a poskytnout všechny relevantní informace. Co rozhoduje o tom, zda úřad nakonec zahájí kontrolu? - [Nová pravidla pro automatizované zpracování od 1. 12. 2026](https://gdpr-poverenec.com/nova-pravidla-pro-automatizovane-zpracovani-od-1-12-2026/) - Novela zákoníku práce zavádí nové povinnosti pro zaměstnavatele využívající automatizované systémy. Jak splnit přísnější požadavky na transparentnost, informování zaměstnanců a řízení rizik spojených s automatizovaným zpracováním? - [Novinka v náboru: Video životopis z pohledu GDPR](https://gdpr-poverenec.com/novinka-v-naboru-video-zivotopis-z-pohledu-gdpr/) - V náborových procesech se začínají využívat životopisy ve formě videa. Na první pohled efektivní digitalizace však může představovat riziko pro osobní údaje. Kdy může být video CV v rozporu s GDPR? A co když do procesu vstupuje automatizované zpracování s pomocí AI? - [Zneužívající žádost o přístup k OÚ můžete odmítnout](https://gdpr-poverenec.com/zneuzivajici-zadost-o-pristup-k-ou-muzete-odmitnout/) - Můžete odmítnout žádost o přístup k osobním údajům, která byla zjevně podána jen za účelem následného získání peněžité náhrady? Podle SDEU „nepřiměřenost“ žádosti neurčuje jen to, že se bezdůvodně opakuje. Odmítnutí žádosti však musíte řádně odůvodnit a doložit. - [Kontroly ÚOOÚ: Zaostřeno na marketingové účely](https://gdpr-poverenec.com/kontroly-uoou-zaostreno-na-marketingove-ucely/) - Využití osobních údajů pro marketingové účely bylo v loňském roce jedním z hlavních terčů dozorové činnosti ÚOOÚ. Na co si dát pozor? Především na sbírání nadbytečných osobních údajů „pro jistotu“, plnění informační povinnosti a správně zvolený právní titul. - [Nový zákon o kybernetické bezpečnosti a akt o AI = více DPIA](https://gdpr-poverenec.com/novy-zakon-o-kyberneticke-bezpecnosti-a-akt-o-ai-vice-dpia/) - Víte, že spolu s novým zákonem o kybernetické bezpečnosti budete muset vypracovat víc DPIA? A k tomu přichází také FRIA pro využití AI. Jak na to? - [Kvalifikace pověřence v době změn: Jak na profesní rozvoj a nové výzvy](https://gdpr-poverenec.com/kompetence-moderniho-poverence-jak-udrzet-krok-s-dobou/) - Aktuální doba klade vyšší nároky na znalosti, dovednosti i schopnosti pověřence. Pokročilé technologie, příval datové regulace i zesilující dozor vyžadují od DPO neustálý profesní rozvoj. Jak udržet krok s dobou, abyste svou roli mohli nadále vykonávat odpovědně? - [Evropský parlament odmítl prodloužit plošnou kontrolu komunikace](https://gdpr-poverenec.com/evropsky-parlament-odmitl-prodlouzit-plosnou-kontrolu-komunikace/) - Dnem 3. 4. 2026 skončila platnost kontroverzního nařízení Chat Control (CSAR). Plošné čtení komunikace uživatelů za účelem boje proti pohlavnímu zneužívání dětí online je tak odteď protiprávní. Posílí se ochrana soukromí v rámci komunikačních služeb? - [Kontroly ÚOOÚ: Zaostřeno na kamery a biometrické docházkové systémy](https://gdpr-poverenec.com/kontroly-uoou-zaostreno-na-kamery-a-biometricke-dochazkove-systemy/) - Úřad pro ochranu osobních údajů si v loňském roce došlápl na docházkové systémy s biometrickými údaji. Pokud můžete využít méně invazivní evidenci docházky, biometriku vám úřad zatrhne. Čím se řídit v praxi? A jak uspěly v kontrole kamerové systémy provozované PČR? - [Kdy naposledy jste aktualizovali GDPR dokumentaci?](https://gdpr-poverenec.com/kdy-naposledy-jste-aktualizovali-gdpr-dokumentaci/) - Aktualizujete ji jednou ročně, nebo jste ji od roku 2018 neupravovali? Správná dokumentace je vaše záchranná síť a také to první, co si vyžádá kontrola. Jak provést revizi rychle a efektivně? - [ÚOOÚ dochází trpělivost: Nevyžádaná obchodní sdělení pod palbou pokut](https://gdpr-poverenec.com/uoou-dochazi-trpelivost-nevyzadana-obchodni-sdeleni-pod-palbou-pokut/) - Přestože ÚOOÚ dlouhodobě šíří osvětu, správci při zasílání obchodních sdělení opakují stále stejné chyby – nesprávné označení sdělení, chybějící možnost odhlášení z odběru i nákup databází s kontakty. Úřadu už dochází trpělivost a častěji pokutuje za neposkytnutí součinnosti. - [Jaké údaje musíte v registru smluv začernit?](https://gdpr-poverenec.com/jake-udaje-musite-v-registru-smluv-zacernit/) - Správci osobních údajů v praxi často řeší, které osobní údaje nelze kvůli GDPR uveřejnit v registru smluv. Vzniká tak zmatek ohledně začerňování údajů. Jakými pravidly se řídit? A lze řešit žádost podle infozákona odkazem na údaje v registru smluv? - [Kdy zaměstnavatel (ne)může kontrolovat firemní zařízení zaměstnance?](https://gdpr-poverenec.com/kdy-zamestnavatel-nemuze-kontrolovat-firemni-zarizeni-zamestnance/) - Kde končí právo zaměstnance na soukromí a začíná povinnost zaměstnavatele chránit vlastní majetek a data? Co a ve kterých případech smí zaměstnavatel kontrolovat? Pozor na obsah e-mailů, porušení listovního tajemství je tabu. - [Rekordní nárůst stížností a pokuty udělené ÚOOÚ v roce 2025](https://gdpr-poverenec.com/rekordni-narust-stiznosti-a-pokuty-udelene-uoou-v-roce-2025/) - Úřad pro ochranu osobních údajů zveřejnil výroční zprávu za rok 2025. ÚOOÚ loni zaznamenal rekordní nárůst stížností a podnětů a rostly i udělené pokuty. Na co se úřad zaměřil? Nešetřil soukromý ani veřejný sektor! Jakých prohřešků se správci dopouštěli? - [Může subjektu vzniknout újma výmazem jeho OÚ?](https://gdpr-poverenec.com/muze-subjektu-vzniknout-ujma-vymazem-jeho-ou/) - Nejvyšší správní soud řešil případ sporného postupu Policie ČR. Subjekt údajů požadoval od police údaje o svých otiscích prstů – ta však údaje smazala a odpověděla, že žádné jeho údaje nezpracovává. Může v takové situaci vzniknout subjektu údajů újma? - [JMHZ od 1. dubna 2026: Jaké údaje (ne)předávat?](https://gdpr-poverenec.com/jmhz-od-1-dubna-2026-jake-udaje-nepredavat/) - Od 1. dubna 2026 vstupuje do ostrého provozu systém jednotného měsíčního hlášení zaměstnavatele (JMHZ). Jaké údaje o zaměstnancích je nutné doplnit? Musíte vyžadovat souhlas se zpracováním?Nespoléhejte na vzorové dotazníky, často vyžadují nadbytečné údaje. Jak s tím naložit podle GDPR? - [ÚOOÚ vydal návrh doporučení ke kamerovým systémům ve zdravotnictví](https://gdpr-poverenec.com/uoou-vydal-navrh-doporuceni-ke-kamerovym-systemum-ve-zdravotnictvi/) - Právě vyšlo nové doporučení ÚOOÚ ke kamerám ve zdravotnictví! Pozor si musíte dát hlavně na citlivé osobní údaje. Kde (ne)můžete kamery umístit a jak správně ošetřit právní titul? Ve kterých případech použít souhlas pacienta se zpracováním osobních údajů? A jaké chyby správci nejčastěji dělají v rámci informační povinnosti? - [Za porušení GDPR zodpovídá provozovatel online tržiště](https://gdpr-poverenec.com/za-poruseni-gdpr-zodpovida-provozovatel-online-trziste/) - Kdo zodpovídá za osobní údaje v inzerátu zveřejněném na online tržišti – autor inzerátu, nebo majitel stránek? Soudní dvůr EU přisoudil odpovědnost správci tržiště, záleží však na více okolnostech. Při porušení GDPR se přitom podle SDEU neuplatní tzv. safe harbour. - [Jak zhodnotit riziko reidentifikace pomocí AI v rámci DPIA?](https://gdpr-poverenec.com/jak-zhodnotit-riziko-reidentifikace-pomoci-ai-v-ramci-dpia/) - Pokročilé AI modely zásadně mění pravidla anonymizace osobních údajů. V rámci DPIA musíte nově zhodnotit i riziko reidentifikace pomocí umělé inteligence. Jak na to? Máme pro vás praktický návod, jak upravit zavedené postupy a minimalizovat riziko. - [Společné prohlášení dozorových úřadů o intimních obrázcích generovaných AI](https://gdpr-poverenec.com/spolecne-prohlaseni-dozorovych-uradu-o-intimnich-obrazcich-generovanych-ai/) - Celkem 61 dozorových úřadů vydalo společné prohlášení v reakci na vážné obavy týkající se systémů AI integrovaných do široce dostupných platforem sociálních sítí, které generují realistické obrázky a videa zobrazující identifikovatelné osoby bez jejich souhlasu a vědomí, přičemž se často jedná o intimní snímky či hanlivá zobrazení dotčených osob. Signatáři prohlášení jsou zvláště znepokojeni potenciálním - [Reforma GDPR: Změní se definice osobního údaje?](https://gdpr-poverenec.com/reforma-gdpr-zmeni-se-definice-osobniho-udaje/) - Do médií unikla nová, kompromisní verze digitálního omnibusu, který přináší zásadní změny v digitální agendě EU. Chybí v něm původně plánovaná změna definice osobního údaje. Vyslyšela Rada EU kritiku evropských dozorových orgánů a odborné veřejnosti? - [Koho čeká v roce 2026 kontrola ÚOOÚ?](https://gdpr-poverenec.com/koho-ceka-v-roce-2026-kontrola-uoou/) - Kdo může letos očekávat kontrolu Úřadu pro ochranu osobních údajů? Připravit se musí soukromé subjekty i orgány veřejné moci. Žhavými kandidáty budou podle kontrolního plánu registry dlužníků, rozesílání hodnoticích dotazníků, ale i nová evropská digitální agenda. - [7 hříchů při uplatňování práva na výmaz](https://gdpr-poverenec.com/7-hrichu-pri-uplatnovani-prava-na-vymaz/) - Jaké hříchy správců odhalila společná koordinovaná dozorová akce evropských dozorových úřadů v roce 2025? Mezi časté chyby při uplatňování práva na výmaz patří absence interních postupů, nedostatečné informování subjektů údajů či použití pseudonymizace místo skutečného výmazu. Jak tyto nedostatky napravit? - [Častá chyba z praxe: Souhlas subjektu údajů jako pojistka](https://gdpr-poverenec.com/casta-chyba-z-praxe-souhlas-subjektu-udaju-jako-pojistka/) - Souhlas se zpracováním osobních údajů je v praxi často nadužíván jako „univerzální práv- ní titul“. Ve skutečnosti tím však správci porušují GDPR a souhlas je neplatný! Typicky jde o zaškrtávání souhlasu u objednávky na e-shopu či ve školách. Co dělat, když odhalíte nadbytečný souhlas? - [Na Slovensku se mění pravidla pro ochranu osobních údajů a přímý marketing](https://gdpr-poverenec.com/na-slovensku-se-meni-pravidla-pro-ochranu-osobnich-udaju-a-primy-marketing/) - Slovenská vláda připravuje nový návrh zákona o zabezpečení ochrany fyzických osob při zpracování osobních údajů, který předložil slovenský Úrad na ochranu osobných údajov v červnu 2025. Aktuálně probíhá vyhodnocování připomínkového řízení. Podle neoficiálních informací v kuloárech by měla být účinnost nového zákona k 1. 5. 2026 či později, nyní je však těžké předvídat, jak legislativní - [ČR nezákonně shromažďuje data a porušuje právo EU](https://gdpr-poverenec.com/cr-nezakonne-shromazduje-data-a-porusuje-pravo-eu/) - Česká republika dlouhodobě nezákonně uchovávala data o elektronické komunikaci svých obyvatel. Nejvyšší soud ČR potvrdil, že česká právní úprava plošného shromažďování těchto údajů zvlášť závažným způsobem porušuje právo EU. Soud odmítl všechny námitky státu. - [Problematické cookie lišty úřad odhalí snáz, než si myslíte](https://gdpr-poverenec.com/problematicke-cookie-listy-urad-odhali-snaz-nez-si-myslite/) - Nabízíte uživatelům vašeho webu možnost odmítnout cookies stejně snadno jako je přijmout? Rakouská společnost dostala pokutu za to, že včas neupravila svou lištu podle příkazu dozorového úřadu. Na jaká pravidla nesmíte při nastavování cookie lišty zapomenout? - [K povinnostem podle nového zákona o kybernetické bezpečnosti se přihlásilo téměř 5 tisíc subjektů](https://gdpr-poverenec.com/k-povinnostem-podle-noveho-zakona-o-kyberneticke-bezpecnosti-se-prihlasilo-temer-5-tisic-subjektu/) - Nový zákon o kybernetické bezpečnosti, který implementuje evropskou směrnici NIS2, vstoupil v platnost 1. 11. 2025 a přinesl českým organizacím řadu nových povinností. Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) zatím oficiálně nezveřejnil konečný počet regulovaných subjektů, na žádost serveru Lupa.cz však na základě zákona o svobodném přístupu k informacím sdělil, že během dvou - [Kdy je povinná registrace na e-shopu v rozporu s GDPR?](https://gdpr-poverenec.com/kdy-je-povinna-registrace-na-e-shopu-v-rozporu-s-gdpr/) - Vyžadujete povinnou registraci zákazníka při nákupu na vašem e-shopu? Kdy můžete od zákazníka vyžadovat založení uživatelského účtu a kdy si to kvůli GDPR těžko obhájíte? EDPB vydal nové doporučení pro provozovatele e-shopů. - [Umělá inteligence ve službách pověřence pro ochranu osobních údajů](https://gdpr-poverenec.com/umela-inteligence-ve-sluzbach-poverence-pro-ochranu-osobnich-udaju/) - O umělé inteligenci se často mluví jako o hrozbě pro osobní údaje. S přibývající regulací a nároky na pověřence se však zároveň stává velmi užitečným pomocníkem v praxi. Od analýzy a revize dokumentace až po řízení bezpečnostních incidentů – jak používat AI smysluplně a bezpečně při práci DPO? - [EDPB a EDPS k zjednodušování pravidel podle Aktu o uměle inteligenci](https://gdpr-poverenec.com/edpb-a-edps-se-vyjadrili-k-zjednodusovani-pravidel-podle-aktu-o-umele-inteligenci/) - Evropský sbor pro ochranu osobních údajů (EDPB) a evropský inspektor ochrany údajů (EDPS) přijaly společné stanovisko k návrhu Evropské souhrnného digitálního balíčku o umělé inteligenci (tzv. Digital Omnibus). Tento návrh má mimo jiné zjednodušit některá pravidla podle Aktu o umělé inteligenci (více jsme něm psali zde). EDPB a EDPS obecně podpořily cíl řešit praktické výzvy související - [Jak plnit informační povinnost u osobních kamer?](https://gdpr-poverenec.com/jak-plnit-informacni-povinnost-u-osobnich-kamer/) - Jaká pravidla pro informační povinnost se uplatní v případě pořizování záznamů pomocí tzv. body-worn neboli osobních kamer? Kamery používané například revizory ve veřejné dopravě spadají podle SDEU pod čl. 13 GDPR. Subjekt údajů je tedy nutné informovat předem. - [Meta zneužila osobní údaje pro konkurenční výhodu na trhu](https://gdpr-poverenec.com/meta-zneuzila-osobni-udaje-pro-konkurencni-vyhodu-na-trhu/) - Můžete porušením GDPR získat konkurenční výhodu na trhu? Podle španělského soudu se společnost Meta dopustila nekalé soutěže, když zpracovávala osobní údaje v rozporu s pravidly, zejména pro personalizovanou reklamu. Soud vyměřil dotčeným mediálním společnostem odškodné v celkové výši 481,7 milionu eur. - [Italská banka dostala pokutu 100 tisíc eur za neposkytnutí záznamů hovorů](https://gdpr-poverenec.com/italska-banka-dostala-pokutu-100-tisic-eur-za-neposkytnuti-zaznamu-hovoru/) - Italský dozorový úřad Garante per la protezione dei dati personali udělil bance pokutu ve výši 100 tisíc eur (cca 2,4 milionu korun) za to, že neposkytla vyčerpávající odpověď zákazníkovi, který požádal o přístup ke svým osobním údajům obsaženým v telefonních hovorech se zákaznickým servisem banky. Zákazník, jenž se stal obětí podvodu, se obrátil na banku - [Kdy vám hrozí pokuta za únik osobních údajů při kybernetickém útoku?](https://gdpr-poverenec.com/kdy-vam-hrozi-pokuta-za-unik-osobnich-udaju-pri-kybernetickem-utoku/) - Únik osobních údajů automaticky neznamená, že správce či zpracovatel zvolil nedostatečná bezpečnostní opatření a porušil GDPR. Rozhodl tak NSS, který podruhé zrušil pokutu pro Mall.cz. Zabezpečení dat je nutné hodnotit v kontextu více faktorů. Co rozhodnutí soudu znamená pro praxi? - [Ministerstvo spravedlnosti znepřístupnilo veřejnou část Evidence skutečných majitelů](https://gdpr-poverenec.com/ministerstvo-spravedlnosti-znepristupnilo-verejnou-cast-evidence-skutecnych-majitelu/) - Ministerstvo spravedlnosti znepřístupnilo 17. 12. 2025 veřejnou část Evidence skutečných majitelů (ESM). Učinilo tak v návaznosti na judikaturu Nejvyššího soudu ČR (sp. zn. 27 Cdo 1368/2024 a 27 Cdo 1548/2024), Nejvyššího správního soudu ČR (sp. zn. 4 As 219/2024 a 1 Afs 193/2024-34) a rozsudku Soudního dvora EU (spojené věci WM a Sovim, C-37/20 a - [Konec anonymizace osobních údajů? V době AI přestává fungovat](https://gdpr-poverenec.com/konec-anonymizace-osobnich-udaju-v-dobe-ai-prestava-fungovat/) - Osobní údaje, které jste dříve anonymizovali, dokáže AI rozšifrovat za pár sekund. Už nestačí nahradit jméno číselným kódem. Jak s tím vy jako pověřenci naložíte, aby byly osobní údaje i nadále chráněné? - [Pokuta za střet zájmů: CEO současně vykonával funkci DPO](https://gdpr-poverenec.com/pokuta-za-stret-zajmu-ceo-soucasne-vykonaval-funkci-dpo/) - Polský dozorový úřad udělil pokutu ve výši 65 tisíc korun kvůli střetu zájmů pověřence. K odhalení vedlo řádné ohlášení (jiného) porušení zabezpečení osobních údajů se strany správce. Jak se bezpečně vyhnout podobným problémům? - [Rozhovor s Milanem Řepkou z ÚOOÚ: Jak se mění priority úřadu v digitální éře?](https://gdpr-poverenec.com/rozhovor-s-milanem-repkou-z-uoou-jak-se-meni-priority-uradu-v-digitalni-ere/) - Mluvčí Úřadu pro ochranu osobních údajů Milan Řepka v exkluzivním rozhovoru pro Elektronický zpravodaj popisuje, kam se úřad posunul za 25 let své existence. Jak reaguje na nové výzvy v oblasti AI a kyberbezpečnosti? V čem čeští správci stále chybují? A jak se připravit na kontrolu ÚOOÚ? - [Může GDPR překazit tradici psaní dopisů Ježíškovi?](https://gdpr-poverenec.com/muze-gdpr-prekazit-tradici-psani-dopisu-jeziskovi/) - Dopisy Ježíškovi často obsahují jména i adresy dětí. V poslední době jsou navíc oblíbené i nejrůznější aplikace pro komunikaci s Ježíškem či Santa Clausem. Jak na toto zpracování osobních údajů pohlíží GDPR? A co když jsou dopisy vystavené na veřejném místě? - [Může správce požadovat odškodnění za odvolání souhlasu?](https://gdpr-poverenec.com/muze-spravce-pozadovat-odskodneni-za-odvolani-souhlasu/) - Italská marketingová společnost odmítla zastavit zpracování osobních údajů své bývalé zákaznice s odkazem na to, že by jí to způsobilo finanční újmu. Od dozorového úřadu si vysloužila napomenutí. Odvolání souhlasu nelze podmiňovat žádným odškodným. - [Celoevropská kontrolní akce se v roce 2026 zaměří na informační povinnost](https://gdpr-poverenec.com/celoevropska-kontrolni-akce-se-v-roce-2026-zameri-na-informacni-povinnost/) - Během svého říjnového plenárního zasedání Evropský sbor pro ochranu údajů (EDPB) určil téma pro pátou koordinovanou kontrolní akci, která se uskuteční v roce 2026. V příštím roce se národní dozorové úřady zaměří na to, jak správci informují subjekty údajů o zpracování jejich osobních údajů v souladu s čl. 12, 13 a 14 GDPR. Právo na - [Osobní údaje lze i nadále předávat do Spojeného království bez větších omezení](https://gdpr-poverenec.com/osobni-udaje-lze-i-nadale-predavat-do-spojeneho-kralovstvi-bez-vetsich-omezeni/) - Evropský sbor pro ochranu osobních údajů (EDPB) přijal 16. 10. 2025 dvě stanoviska k návrhům Evropské komise na prodloužení platnosti rozhodnutí o odpovídající ochraně osobních údajů ve Spojeném království podle GDPR a směrnice o ochraně osobních údajů při vymáhání práva (LED). EDPB souhlasí s návrhem tato rozhodnutí prodloužit až do roku 2031. Upozorňuje však zároveň - [Přebujelé osobní spisy: Co (ne)můžete uchovávat o zaměstnanci?](https://gdpr-poverenec.com/prebujele-osobni-spisy-co-nemuzete-uchovavat-o-zamestnanci/) - Osobní spisy často obsahují množství nadbytečných informací, které mohou z pohledu ochrany osobních údajů představovat problém. Jaká pravidla platí pro kopie diplomů a osobních dokumentů či výpis z rejstříku trestů? A co udělat se spisem po ukončení pracovněprávního vztahu? - [Digitální omnibus EU = revoluce v ochraně osobních údajů?](https://gdpr-poverenec.com/digitalni-omnibus-eu-revoluce-v-ochrane-osobnich-udaju/) - Evropská komise zveřejnila návrh na balíček změn v digitální regulaci, který otřásl odbornou veřejností. Návrh počítá se změnou definice osobního údaje i rozvolněním pravidel pro vývoj AI. Zmizet by měly i cookies lišty. Neoslabí ale chystané zjednodušení ochranu osobních údajů? - [Smí obce vést veřejnou rubriku jubilantů v místním zpravodaji či rozhlase?](https://gdpr-poverenec.com/smi-obce-vest-verejnou-rubriku-jubilantu-v-mistnim-zpravodaji-ci-rozhlase/) - V obci Jistebnice na Táborsku vznikl neobvyklý spor – jeden z jubilantů, kterému radnice veřejně pogratulovala v obecním zpravodaji, podal stížnost k Úřadu pro ochranu osobních údajů (ÚOOÚ), protože nedal souhlas ke zveřejnění svého jména ani věku. Podle ÚOOÚ mohou obce využít údaje občanů pro zaslání gratulace pouze konkrétnímu oslavenci, například formou pohlednice. Zveřejnění jména - [Nové pokyny k harmonizaci mezi DMA a GDPR](https://gdpr-poverenec.com/nove-pokyny-k-harmonizaci-mezi-dma-a-gdpr/) - Nový návrh pokynů EDPB a Evropské komise se věnuje harmonizaci dvou klíčových nařízení – DMA a GDPR. V jakém ohledu DMA zpřísňuje a doplňuje GDPR? A jaké povinnosti ve vztahu ke zpracování dat se vztahují na tzv. strážce přístupu? - [Milionová pokuta za podcenění kybernetického útoku](https://gdpr-poverenec.com/milionova-pokuta-za-podceneni-kybernetickeho-utoku/) - Kybernetické útoky nehrozí jen subjektům kritické infrastruktury! Terčem může být i malá organizace či sportovní klub. Španělský fotbalový klub dostal pokutu ve výši 66 tisíc eur za závažné podcenění prevence kybernetických útoků. Jaké poučení z toho plyne pro vás? - [Kdy je DPO osobně odpovědný za porušení GDPR?](https://gdpr-poverenec.com/kdy-je-dpo-osobne-odpovedny-za-poruseni-gdpr/) - Kde začíná a končí osobní odpovědnost pověřence pro ochranu osobních údajů? Dle GDPR za správné nakládání s osobními údaji odpovídá správce, případně zpracovatel. To však neznamená, že DPO není odpovědný za porušení svých povinností! Jakým postihům může čelit interní a externí pověřenec ze strany správce nebo zpracovatele? - [Ztrácí odsouzená osoba právo na ochranu soukromí?](https://gdpr-poverenec.com/ztraci-odsouzena-osoba-pravo-na-ochranu-soukromi/) - Nejvyšší správní soud se zabýval otázkou, zda je v rozporu se zákonem zveřejnit osobní údaje odsouzené osoby. Zájem veřejnosti na informování o trestném činu podle něj v takovém případě nepřeváží nad zájmem na ochranu soukromí. - [Kamery u pokladen = nezákonný zásah do soukromí](https://gdpr-poverenec.com/kamery-u-pokladen-nezakonny-zasah-do-soukromi/) - Máte na pracovišti kamery? A máte je i u pokladny? Dejte si pozor, aby nesnímaly zákazníky při platbě za nákup! Společnost IKEA nainstalovala kamerové systémy u svých pokladen a nyní čelí pokutě ve výši 1,5 milionu eur. - [ÚOOÚ zakazuje biometrické docházkové systémy](https://gdpr-poverenec.com/uoou-zakazuje-biometricke-dochazkove-systemy/) - Můžete zpracovávat biometrické údaje v rámci docházkového systému? Podle nejnovějšího vyjádření ÚOOÚ jsou podobné nástroje v rozporu se zásadou minimalizace podle GDPR. Nepomůže přitom ani souhlas zaměstnance či alternativní možnost evidence. Je to konec biometrických docházkových systémů v ČR? - [Český zákon o evidenci skutečných majitelů odporuje právu EU](https://gdpr-poverenec.com/cesky-zakon-o-evidenci-skutecnych-majitelu-odporuje-pravu-eu/) - Podle současné legislativy může k osobním údajům z evidence skutečných majitelů získat přístup kdokoliv. Tento přístup je však v rozporu s právem EU. Dokud nedojde ke změně, stát nesmí vymáhat povinnosti podle zákona o evidenci skutečných majitelů. - [Povinné otisky prstů v rozporu s GDPR](https://gdpr-poverenec.com/povinne-otisky-prstu-v-rozporu-s-gdpr/) - Španělský dozorový úřad udělil pokutu ve výší 250 tisíc eur zábavnímu parku, který po návštěvnících požadoval povinnou identifikaci pomocí otisků prstů. Zpracování označil za neodůvodněné a vysoce rizikové. Argumenty provozovatele smetl ze stolu. - [Trackování na webu a následný e-mailing pohledem GDPR](https://gdpr-poverenec.com/trackovani-na-webu-a-nasledny-e-mailing-pohledem-gdpr/) - Co je to behaviorální tracking a jak se k němu staví GDPR? Návštěvník e-shopu si prohlíží nabídku, nic nenakoupí, ale přesto obdrží personalizovaný e-mail se slevou či reklamou. Kdy jsou podobné praktiky nezákonné? Rozebíráme nejčastější scénáře a doporučení do praxe. - [Petr Kohout: Jak se připravit na Akt o umělé inteligenci](https://gdpr-poverenec.com/petr-kohout-jak-se-pripravit-na-akt-o-umele-inteligenci/) - Novým povinnostem podle Aktu o umělé inteligenci se nevyhnou ani pověřenci pro ochranu osobních údajů. Jaké kompetence budou klíčové? Podle Petra Kohouta je nutné pamatovat na zásady GDPR a připravit se na neustále se měnící agendu. - [Josef Bátrla: Jak se mění úloha pověřence?](https://gdpr-poverenec.com/josef-batrla-jak-se-meni-uloha-poverence/) - Ochrana osobních údajů prochází turbulentními časy. Na jedné straně vidíme snahu Evropské komise o zjednodušení některých povinností podle GDPR a na druhé příval nových nařízení a směrnic. Josef Bátrla hodnotí, jak se dnes mění role pověřence pro ochranu osobních údajů. - [Jindřich Kalíšek: Musí být DPO expertem na kyberbezpečnost?](https://gdpr-poverenec.com/jindrich-kalisek-musi-byt-dpo-expertem-na-kyberbezpecnost/) - Od 1. listopadu vstoupí v účinnost nový zákon o kybernetické bezpečnosti. Zeptali jsme se proto Jindřicha Kalíška, jakou roli hrajou pověřenci při implementaci nových požadavků. Na co se musíte připravit? Kde se začít vzdělávat? A jaké hrozby stále převládají? - [První rozhodnutí o předávání OÚ mezinárodní organizaci](https://gdpr-poverenec.com/prvni-rozhodnuti-o-predavani-ou-mezinarodni-organizaci/) - Věděli jste, že Evropská komise může přijmout rozhodnutí o odpovídající úrovni ochrany osobních údajů nejen ve vztahu k třetí zemi, ale i mezinárodní organizaci? Toto povolení nyní získala Evropská patentová organizace. - [Nové povinnosti v ochraně OÚ podle novely o zdravotních službách](https://gdpr-poverenec.com/nove-povinnosti-v-ochrane-ou-podle-novely-o-zdravotnich-sluzbach/) - Novela zákona o zdravotních službách změnila definici zdravotnické dokumentace a zavedla nové povinnosti v oblasti telemedicíny. Pro některé typy zpracování zdravotních údajů budete potřebovat nový právní titul. Čím se řídit, abyste neporušili GDPR? - [Jak legalizovat zpracování osobních údajů pomocí AI?](https://gdpr-poverenec.com/jak-legalizovat-zpracovani-osobnich-udaju-pomoci-ai/) - Jaká rizika představuje zpracování osobních údajů pomocí systémů umělé inteligence? Nový AI Act i GDPR ukládá správcům celou řadu povinností. Co musíte zajistit, pokud chcete ve vaší organizaci „legalizovat“ používání AI? - [Souhlas zaměstnance se zpracováním OÚ: Výjimka, ne pravidlo](https://gdpr-poverenec.com/souhlas-zamestnance-se-zpracovanim-ou-vyjimka-ne-pravidlo/) - Souhlas se zpracováním osobních údajů v pracovněprávních vztazích patří k nejvíce nadužívaným právním základům. Použít ho můžete jen ve velmi omezených případech. Jaké podmínky pro to musíte splnit? - [Státní poznávací značka = osobní údaj?](https://gdpr-poverenec.com/statni-poznavaci-znacka-osobni-udaj/) - Úřad pro ochranu osobních údajů ve svém nedávném rozhodnutí potvrdil, že státní poznávací značka je osobním údajem. Pro její zveřejnění je nutný platný právní základ. Kdy se (ne)uplatní oprávněný zájem? - [Google se ocitl pod palbou miliardových pokut za porušení ochrany osobních údajů](https://gdpr-poverenec.com/google-se-ocitl-pod-palbou-miliardovych-pokut-za-poruseni-ochrany-osobnich-udaju/) - Na začátku září čelí společnost Google dvěma vysokým pokutám za porušení soukromí uživatelů v USA a ve Francii. Porota federálního soudu v Kalifornii rozhodla, že technologický gigant musí zaplatit přibližně 9 miliard korun za neoprávněný sběr dat z mobilních zařízení. Podle žaloby firma osm let shromažďovala informace i od uživatelů, kteří měli sledování vypnuté. Porota - [Microsoft odhalil slabinu datové suverenity EU](https://gdpr-poverenec.com/microsoft-odhalil-slabinu-datove-suverenity-eu/) - Americká společnost Microsoft přiznala, že nedokáže zaručit plnou ochranu dat uložených v EU před požadavky amerických úřadů. Co to znamená pro předávání osobních údajů do USA? Může být Data Privacy Framework zrušen? - [Levnější jízdenky výměnou za osobní údaje?](https://gdpr-poverenec.com/levnejsi-jizdenky-vymenou-za-osobni-udaje/) - Pozor, levnější služby nemůžete nabízet výměnou za osobní údaje. Subjekt údajů musí mít vždy svobodnou volbu. Za tuto praktiku skončil před soudem německý železniční dopravce. Děje se něco podobného i v Praze? - [Elektronizace českého zdravotnictví naráží na GDPR](https://gdpr-poverenec.com/elektronizace-ceskeho-zdravotnictvi-narazi-na-gdpr/) - Na začátku roku 2026 vstoupí v účinnost novela zákona o elektronizaci zdravotnictví, která přináší řadu novinek včetně aplikace EZkarta. Přetrvávají však zásadní otázky ohledně ochrany osobních údajů. Novela navíc neodpovídá evropskému nařízení o EHDS. - [Stanovisko EDPB a EDPS ke zjednodušení povinností podle GDPR](https://gdpr-poverenec.com/stanovisko-edpb-a-edps-ke-zjednoduseni-povinnosti-podle-gdpr/) - Orgány EU pro ochranu osobních údajů se vyjádřily k návrhu Evropské komise na omezení povinnosti vést záznamy o činnostech zpracování podle GDPR. V čem vidí nedostatky návrhu? - [Největší úskalí při pořizování a uchovávání kopií dokladů](https://gdpr-poverenec.com/nejvetsi-uskali-pri-porizovani-a-uchovavani-kopii-dokladu/) - Je uchovávání kopií dokladu totožnosti přípustné z pohledu GDPR? Ve kterých případech nutně potřebujete souhlas subjektu údajů? Kdy je právnická či fyzická osoba oprávněna od vás požadovat předložení osobního dokladu za účelem pořízení jeho kopie? Vždy závisejí na několika faktorech. - [Jak nastavit základní pravidla používání AI v organizaci](https://gdpr-poverenec.com/jak-nastavit-zakladni-pravidla-pouzivani-ai-v-organizaci/) - Máte ve vaší organizaci interní směrnici o používání AI? Pokud ne, je to chyba! Bez ní riskujete, že vaši zaměstnanci použijí AI nevhodným způsobem a ohrozí citlivá data i osobní údaje. Máme pro vás praktický návod, jak směrnici vytvořit. - [Kdy může veřejný orgán lhát o zpracování osobních údajů?](https://gdpr-poverenec.com/kdy-muze-verejny-organ-lhat-o-zpracovani-osobnich-udaju/) - Víte, že když budete u spravujícího orgánu žádat o přístup k osobním údajům, můžete dostat nepravdivou odpověď? NSS potvrdil, že v některých případech nemusí orgán žadateli poskytnout pravdivou odpověď, pokud je to nezbytné k ochraně probíhajícího vyšetřování. - [Rozhodnutí o odpovídající úrovni ochrany osobních údajů ve Spojeném království bylo prodlouženo o šest měsíců](https://gdpr-poverenec.com/rozhodnuti-o-odpovidajici-urovni-ochrany-osobnich-udaju-ve-spojenem-kralovstvi-bylo-prodlouzeno-o-sest-mesicu/) - Evropská komise schválila 24. 6. 2025 prodloužení dvou rozhodnutí o odpovídající úrovni ochrany osobních údajů ve Spojeném království o šest měsíců. Jedno z rozhodnutí se týká GDPR a druhé směrnice Evropského parlamentu a Rady (EU) 2016/680 ze dne 27. 4. 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů příslušnými orgány za účelem - [GDPR vs. kamery (nejen) ve služebních vozech](https://gdpr-poverenec.com/gdpr-vs-kamery-nejen-ve-sluzebnich-vozech/) - Máte ve služebních vozech nainstalované kamery? Pozor na GDPR. Kamery totiž zpracovávají osobní údaje a mohou zasahovat do soukromí zaměstnance. Zpozornět by měli i majitelé osobních vozů, kteří se chystají do zahraničí. - [Zaměstnanec = kybernetická hrozba pro OÚ](https://gdpr-poverenec.com/zamestnanec-kyberneticka-hrozba-pro-ou/) - Největším rizikem pro osobní údaje ve vaší organizaci nejsou slabě zabezpečené systémy. Jsou to vaši zaměstnanci. S příchodem nového zákona o kybernetické bezpečnosti je třeba přijmout přísnější opatření. Doporučujeme začít osvědčenými postupy. - [Pokuta 1,1 milionu eur za neoprávněné sdílení zákaznických dat v rámci cookies](https://gdpr-poverenec.com/pokuta-11-milionu-eur-za-neopravnene-sdileni-zakaznickych-dat-v-ramci-cookies/) - Finský úřad pro ochranu osobních údajů Tietosuojavaltuutetun toimisto uložil lékárně Yliopiston Apteekki pokutu v celkové výši 1,1 milionu eur (cca 25,3 milionu korun) kvůli nedostatkům v ochraně osobních údajů v internetovém obchodě dané lékárny. Dozorový úřad při svém šetření zjistil, že lékárna používala v období od května 2018 do září 2022 pro svůj internetový obchod - [Pohled GDPR: Můžete testovat zaměstnance na alkohol?](https://gdpr-poverenec.com/pohled-gdpr-muzete-testovat-zamestnance-na-alkohol/) - Můžete svým zaměstnancům provádět testy střízlivosti, a zpracovávat tak jejich osobní údaje? V některých oblastech, jako je veřejná doprava, může být toto opatření opodstatněné. Musíte však správně nastavit dobu uchování a zabezpečení. - [Nové pokyny k předávání OÚ orgánům třetích zemí](https://gdpr-poverenec.com/nove-pokyny-k-predavani-ou-organum-tretich-zemi/) - Jak postupovat, když dostanete žádost od soudu či jiného orgánu třetí země o předání osobních údajů, které zpracováváte? Pro tyto případy vydal EDPB nová vodítka. Údaje byste rozhodně neměli předat automaticky. Nejdříve musíte posoudit, co od vás vyžaduje GDPR. - [TikTok v hledáčku dozorových úřadů: Rizika pro osobní údaje](https://gdpr-poverenec.com/tiktok-v-hledacku-dozorovych-uradu-rizika-pro-osobni-udaje/) - Používáte TikTok k propagaci své firmy či organizace? Pak musíte důkladně posoudit rizika pro ochranu osobních údajů. Čínská platforma nedávno dostala obří pokutu ve výši 530 mi­lionů eur za porušení GDPR. Nejde přitom o první případ. - [Používáte nástroj reCAPTCHA? Může vám hrozit pokuta](https://gdpr-poverenec.com/pouzivate-nastroj-recaptcha-muze-vam-hrozit-pokuta/) - Široce využívaný nástroj pro ochranu před boty od společnosti Google, zvaný reCAPTCHA, se v minulosti dostal několikrát do problémů s dozorovými úřady. Jeho nasazení bez souhlasu subjektů údajů totiž porušuje ePrivacy směrnici. Máte ho? Hrozí vám za to pokuta? - [Zlehčovat útok na OÚ se nevyplácí: Carrefour zaplatí 3,2 milionu eur](https://gdpr-poverenec.com/zlehcovat-utok-na-ou-se-nevyplaci-carrefour-zaplati-32-milionu-eur/) - Společnost Carrefour zaplatí pokutu ve výši 3,2 milionu eur za porušení GDPR v souvislosti s ohrožením osobních údajů svých zákazníků. Firma čelila hned pěti kyberútokům. Nahlásila je však se zpožděním a nepřijala dostatečná opatření. Jak se k tomu postavil dozorový úřad? - [Uniklo 16 miliard přihlašovacích údajů: Jak se chránit?](https://gdpr-poverenec.com/uniklo-16-miliard-prihlasovacich-udaju-jak-se-chranit/) - Portál Cybernews upozornil na bezprecedentní únik přihlašovacích údajů – na internetu bylo zveřejněno 16 miliard uživatelských hesel. Ohrožen může být i váš Google, Meta či Apple účet! Jak své údaje správně zabezpečit? - [Pokuta 5 milionů eur za „virtuálního společníka“](https://gdpr-poverenec.com/pokuta-5-milionu-eur-za-virtualniho-spolecnika/) - Americká společnost provozující „virtuálního společníka“ na bázi AI dostala od italského dozorového úřadu pokutu ve výší 5 milionů eur za porušení GDPR. Problémem bylo nedostatečné ověřování věku uživatelů i chybné informování subjektů údajů. Co by si z případu měli vzít čeští správci? - [Nová výzva pro pověřence: Akt o kybernetické odolnosti](https://gdpr-poverenec.com/nova-vyzva-pro-poverence-akt-o-kyberneticke-odolnosti/) - Už příští rok začnou platit další povinnosti podle nového Aktu o kybernetické odolnosti (CRA). Regulace dopadne na produkty, které mají digitální prvky. Nové úkoly čekají i pověřence pro ochranu osobních údajů. Na co se připravit? - [Spotify neplnilo právo na přístup k osobním údajům](https://gdpr-poverenec.com/spotify-neplnilo-pravo-na-pristup-k-osobnim-udajum/) - Řídíte se při plnění GDPR příkladem velkých společností? Platforma Spotify opět ukázala, že to není vždy dobrý nápad. Za porušení práva uživatelů na přístup k osobním údajům čelí pokutě 130 milionů korun. Co byste měli o případu vědět? - [ChatGPT musí nově ukládat všechny konverzace: Doporučení pro DPO](https://gdpr-poverenec.com/chatgpt-musi-nove-ukladat-vsechny-konverzace-doporuceni-pro-dpo/) - Federální soud v New Yorku nařídil společnosti OpenAI, aby uchovávala veškeré záznamy z konverzací uživatelů služby ChatGPT. To je přitom v přímém rozporu s evropským právem. Co by měli udělat pověřenci a právní týmy evropských společností, aby se nedostali do problému? - [Nařízení o datech od 12. 9. = nové GDPR pro neosobní data?](https://gdpr-poverenec.com/narizeni-o-datech-od-12-9-nove-gdpr-pro-neosobni-data/) - Nové evropské nařízení o datech vstoupí v účinnost už za necelé 3 měsíce. Některá práva subjektů údajů rozšíří i na neosobní data z výrobků připojených k internetu a souvisejících služeb. Jaké povinnosti dopadnou na správce? - [NSS potvrdil pokutu 309 tisíc korun za pochybení při kyberútoku](https://gdpr-poverenec.com/nss-potvrdil-pokutu-309-tisic-korun-za-pochybeni-pri-kyberutoku/) - Nejvyšší správní soud potvrdil pokutu ve výši 309 tisíc korun, kterou udělil ÚOOÚ soukromé poliklinice za pochybení v reakci na kybernetický útok. Poliklinika dostatečně neinformovala Úřad ani poškozené subjekty údajů. Později tvrdila, že údaje byly šifrované. - [CNIL udělil pokutu 900 tisíc eur za rozesílání obchodních sdělení bez platného souhlasu](https://gdpr-poverenec.com/cnil-udelil-pokutu-900-tisic-eur-za-rozesilani-obchodnich-sdeleni-bez-platneho-souhlasu/) - Francouzský dozorový úřad pro ochranu osobních údajů (CNIL) uložil společnosti Solocal Marketing Services pokutu ve výši 900 000 eur (cca 22,5 milionu korun) za porušení pravidel elektronického marketingu a GDPR. Společnost bez řádného souhlasu oslovovala spotřebitele prostřednictvím e-mailů a SMS zpráv, k čemuž využívala databáze získané od třetích stran – typicky od provozovatelů soutěžních webů, - [Zaměstnanci Coinbase prodali data tisíců klientů, společnost teď čelí vydírání](https://gdpr-poverenec.com/zamestnanci-coinbase-prodali-data-tisicu-klientu-spolecnost-ted-celi-vydirani/) - Jedna z největších kryptoměnových směnáren světa, společnost Coinbase, čelí rozsáhlému úniku osobních údajů. Nejedná se však o výsledek neautorizovaného přístupu k počítačovému systému nebo datům směnárny v důsledku překonání jejích technických bezpečnostních opatření, ale o výsledek útoku spočívajícího v uplácení malé skupiny zaměstnanců směnárny. Ti prodali osobní údaje jejích klientů. Útočníkům předali přístup do informačních - [Konec záznamů o činnostech zpracování? Vést, či nevést?](https://gdpr-poverenec.com/konec-zaznamu-o-cinnostech-zpracovani-vest-ci-nevest/) - Evropská komise plánuje zjednodušit některé povinnosti podle GDPR. Záznamy o činnostech zpracování by tak nemusely vést organizace s méně než 750 zaměstnanci, které neprovádějí vysoce rizikové zpracování osobních údajů. Můžeme se ale skutečně radovat? - [Čerstvé závěry z kontrol ÚOOÚ: Zasílání obchodních sdělení](https://gdpr-poverenec.com/cerstve-zavery-z-kontrol-uoou-zasilani-obchodnich-sdeleni/) - Víme, na co se ÚOOÚ zaměřil při loňských kontrolách rozesílání obchodních sdělení. Velká část správců stále ignoruje pravidla, brzy přitom budou hrozit i pokuty v desítkách milionů eur! Jaké chyby se opakují? A u čeho Úřad naopak přimhouří oko? - [EDPB k zpracování osobních údajů pomocí blockchainu](https://gdpr-poverenec.com/edpb-k-zpracovani-osobnich-udaju-pomoci-blockchainu/) - Používání blockchainových technologií je stále populárnější, a to i pro zpracování osobních údajů. EDPB proto vydal pokyny s novými pravidly. Koho se budou týkat? Kdy můžete osobní údaje uložit do blockchainu? A co si před tím ohlídat, abyste byli v souladu s GDPR? - [Organizace NOYB podala stížnost proti vydavateli videoher Ubisoft](https://gdpr-poverenec.com/organizace-noyb-podala-stiznost-proti-vydavateli-videoher-ubisoft/) - Nevládní organizace NOYB podala v dubnu stížnost proti francouzskému vývojáři a vydavateli videoher Ubisoft. Organizace NOYB tvrdí, že společnost Ubisoft nutí své zákazníky, aby se při spuštění her (například Assassins Creed, Far Cry, Prince of Persia) pro jednoho hráče připojili k internetu. A to přesto, že předmětné hry nemají žádné online funkce. Připojení k internetu - [E-learningové platformy na školách vs. GDPR](https://gdpr-poverenec.com/e-learningove-platformy-na-skolach-vs-gdpr/) - Mohou školy využívat e-learningové platformy, které zpracovávají citlivé údaje o žácích? Stačí vám jako důvod plnění právní povinnosti, nebo je nutný souhlas? A v čem se nakonec zmýlil dozorový úřad? - [Pokuta půl milionu eur za neoprávněné zapojení dalších zpracovatelů](https://gdpr-poverenec.com/pokuta-pul-milionu-eur-za-neopravnene-zapojeni-dalsich-zpracovatelu/) - Jste si opravdu jisti, že vaši zpracovatelé nevyužívají další zpracovatele? Máte využití subdodavatelů upraveno ve zpracovatelské smlouvě? Nebo jste sami zpracovatelé a zapojujete další firmy? Pozor na to. - [Poslanci schválili zákon o kybernetické bezpečnosti: Kdy začnou platit nová pravidla?](https://gdpr-poverenec.com/poslanci-schvalili-zakon-o-kyberneticke-bezpecnosti-kdy-zacnou-platit-nova-pravidla/) - V pátek 25. 4. 2025 schválila Poslanecká sněmovna návrh nového zákona o kybernetické bezpečnosti ve třetím čtení. Očekává se, že zákon nabude účinnosti v druhé polovině letošního roku, dva měsíce po začátku platnosti. V rámci legislativního procesu bylo také schváleno několik pozměňovacích návrhů – například přechod některých pravomocí ve vztahu k mechanismu prověřování bezpečnosti dodavatelského - [Kybernetické bezpečnostní minimum](https://gdpr-poverenec.com/kyberneticke-bezpecnostni-minimum/) - Zajištění kybernetické bezpečnosti v organizacích dnes není jen otázkou technologických opatření, ale také dobře nastavených pravidel a procesů, které jsou srozumitelně popsány a průběžně dokumentovány. Kde ale začít a jak zajistit splnění základních požadavků na ochranu informací co nejefektivněji – rychle, bez výrazných nákladů anebo zásahů do stávajícího IT prostředí organizace? - [Rok od účinnosti ochrany oznamovatelů = 1/3 organizací stále nedodržuje zákon](https://gdpr-poverenec.com/rok-od-ucinnosti-ochrany-oznamovatelu-1-3-organizaci-stale-nedodrzuje-zakon/) - Ministerstvo spravedlnosti vydalo první výroční zprávu o whistleblowingu od přijetí zákona o ochraně oznamovatelů. Jaké jsou její závěry? Třetina institucí stále neplní zákonné požadavky a technické zajištění oznamovacích systémů je často nedostatečné. Jde přitom i o ochranu osobních údajů! - [Obchodní sdělení v roce 2024: Vysoké pokuty a přísnější pravidla](https://gdpr-poverenec.com/obchodni-sdeleni-v-roce-2024-vysoke-pokuty-a-prisnejsi-pravidla/) - Ani v minulém roce ÚOOÚ nepolevil v pokutování nevyžádaných obchodních sdělení. Za rok 2024 obdržel více než tisíc stížností a udělil sankce ve výši 7 milionů. Které chyby se nejčastěji opakují? A jaké změny přinese zákon o digitální ekonomice? - [Zaměstnanec jako hrozba pro osobní údaje?](https://gdpr-poverenec.com/zamestnanec-jako-hrozba-pro-osobni-udaje/) - Společnost X (dříve Twitter) postihl další masivní únik osobních údajů. Celkem 400 GB dat o uživatelích sociální sítě X vynesl na veřejnost údajně bývalý zaměstnanec. Nejde přitom o první incident! Jak můžete ve své organizaci minimalizovat riziko v podobě lidského faktoru? - [Pokuta za zneužití OÚ pro agresivní marketing](https://gdpr-poverenec.com/pokuta-za-zneuziti-ou-pro-agresivni-marketing/) - Italský dozorový úřad udělil pokutu ve výši 347 tisíc eur telekomunikační společnosti za agresivní marketingové praktiky, pro které využívala tzv. cold listy s kontaktními údaji spotřebitelů. Společnost zaplatí i za pochybení svých dodavatelů. - [ÚOOÚ bude kontrolovat právo na výmaz! Jste připraveni?](https://gdpr-poverenec.com/uoou-bude-kontrolovat-pravo-na-vymaz-jste-pripraveni/) - Právo na výmaz je tématem letošní celoevropské kontrolní akce, které se zúčastní i ÚOOÚ. Máte správně nastavené interní procesy? Vedete potřebnou dokumentaci? Připravte se na kontrolu včas! Za porušení práva na výmaz padají vysoké pokuty. - [Nový zákon přináší povinný dohled nad zaměstnanci](https://gdpr-poverenec.com/novy-zakon-prinasi-povinny-dohled-nad-zamestnanci/) - Nový zákon o kybernetické bezpečnosti, který implementuje evropskou směrnici NIS2, požaduje i bezpečnost lidských zdrojů. Budete muset začít monitorovat své zaměstnance? A jakými zásadami se musíte řídit, abyste neporušili GDPR? - [SDEU k výši pokut za porušení GDPR pro „podniky“](https://gdpr-poverenec.com/sdeu-k-vysi-pokut-za-poruseni-gdpr-pro-podniky/) - V případě podniku lze uložit za porušení GDPR pokutu až do výše dvou procent celkového ročního obratu. Kdo všechno však spadá pod pojem podnik? K tomu se nedávno vyjadřoval Soudní dvůr EU. - [Nedostatečné zabezpečení údajů žadatelů o půjčku stálo firmu 950 tisíc eur](https://gdpr-poverenec.com/nedostatecne-zabezpeceni-udaju-zadatelu-o-pujcku-stalo-firmu-950-tisic-eur/) - Finský dozorový úřad uložil pokutu ve výši 950 tisíc eur (přibližně 23,7 milionu korun) společnosti Sambla Group za problémy se zajištěním vhodné úrovně zabezpečení osobních údajů u služeb, které poskytovala v oblasti srovnávání půjček přes aplikace dostupné na webových stránkách lainaparkki.fi a rahoitu.fi. Srovnávače půjček předmětné společnosti nesplňovaly dostatečná technická opatření, která by zabránila třetím - [Rok 2024 očima ÚOOÚ: Rekordní pokuta i dopady nových technologií](https://gdpr-poverenec.com/rok-2024-ocima-uoou-rekordni-pokuta-i-dopady-novych-technologii/) - Přišel čas ohlédnout se za činností Úřadu pro ochranu osobních údajů v roce 2024! Na co se Úřad v loňském roce zaměřil? Rekordní pokuta 351 milionů korun, stížnosti na obchodní sdělení i kamery – o tom byl rok 2024. - [Kamery v MHD i věrnostní karty v hledáčku ÚOOÚ](https://gdpr-poverenec.com/kamery-v-mhd-i-vernostni-karty-v-hledacku-uoou/) - Úřad pro ochranu osobních údajů odhalil, na co se zaměří při svých kontrolách v roce 2025. Připravit by se měly zejména banky, pojišťovny, obchodní řetězce, internetové srovnávače a dopravci! Co konkrétně byste si měli ohlídat? - [Stanovisko EDPB k ožehavým otázkám u AI](https://gdpr-poverenec.com/stanovisko-edpb-k-ozehavym-otazkam-u-ai/) - Za jakých okolností lze systém umělé inteligence, který byl trénován na osobních údajích, považovat za anonymní? Jaký právní základ použít pro zpracování OÚ ve fázi vývoje systémů AI? EDPB vydal stanovisko k ožehavým otázkám ohledně AI. - [Prudký nárůst sankcí za porušení GDPR ve Francii](https://gdpr-poverenec.com/prudky-narust-sankci-za-poruseni-gdpr-ve-francii/) - Francouzský dozorový úřad v loňském roce udělil rekordní počet sankcí za porušení GDPR i nápravných opatření. Jaké prohřešky nejčastěji trestal? A lze čekat podobný trend u českého Úřadu pro ochranu osobních údajů? - [10 tipů, jak ověřit věk subjektu údajů podle GDPR](https://gdpr-poverenec.com/10-tipu-jak-overit-vek-subjektu-udaju-podle-gdpr/) - Evropský sbor pro ochranu osobních údajů řeší ověřování věku z pohledu ochrany osobních údajů. Doporučuje dodržovat deset základních principů. Jak zvolit metodu ověřování věku a minimalizovat zpracování osobních údajů? - [Pokuta 13 milionů švédských korun za sdílení dat zákazníků s obchodními partnery](https://gdpr-poverenec.com/pokuta-13-milionu-svedskych-korun-za-sdileni-dat-zakazniku-s-obchodnimi-partnery/) - Švédská mediální společnost Expressen Lifestyle (dříve Bonnier News AB) prodávala v období od listopadu 2019 do června 2020 profily svých zákazníků svým obchodním partnerům. Ti pak tyto osobní údaje využívali k přímému marketingu s cílem propagovat své vlastní výrobky a služby v případě informací z klientské databáze společnosti Expressen Lifestyle a dále pak k zobrazování - [Čínské systémy AI = riziko pro osobní údaje?](https://gdpr-poverenec.com/cinske-systemy-ai-riziko-pro-osobni-udaje/) - Rostoucí popularita nejrůznějších systémů umělé inteligence vyvinutých v Číně představuje závažná rizika pro ochranu osobních údajů. Jak správně nastavit pravidla ve vaší organizaci? A na co musí dohlížet pověřenec? - [Co odhalila evropská kontrola u práva na přístup?](https://gdpr-poverenec.com/co-odhalila-evropska-kontrola-u-prava-na-pristup/) - Jaké chyby dělají správci při vyřizování žádostí o přístup k osobním údajům? To odhalila celoevropská dozorová akce. Víte, které informace poskytnout, jak ověřit totožnost žadatele či kdy můžete žádost odmítnout? - [Evropská komise stahuje nařízení ePrivacy a směrnici o odpovědnosti za AI](https://gdpr-poverenec.com/evropska-komise-stahuje-narizeni-eprivacy-a-smernici-o-odpovednosti-za-ai/) - Pracovní program Evropské komise na rok 2025 zahrnuje plány na stažení návrhu nařízení o soukromí a elektronických komunikacích (nařízení ePrivacy) a návrhu směrnice o odpovědnosti za umělou inteligenci. Evropská komise přistupuje k danému kroku z důvodu chybějící shody na znění předmětných právních předpisů, nedostatku vůle předpisy přijmout a zastaralosti návrhů předpisů. Stažení návrhu nařízení ePrivacy - [Sběr dat neboli data scraping = porušení GDPR?](https://gdpr-poverenec.com/sber-dat-neboli-data-scraping-poruseni-gdpr/) - Společnost Kaspr dostala od francouzského dozorového úřadu pokutu ve výši 240 tisíc eur za porušení GDPR v souvislosti s tzv. data scrapingem. O co se jedná? A může být systematické zpracovávání kontaktních údajů ze sociálních sítí v souladu s GDPR? - [Povinný ESG reporting se týká i ochrany osobních údajů](https://gdpr-poverenec.com/povinny-esg-reporting-se-tyka-i-ochrany-osobnich-udaju/) - Od roku 2025 musejí velké firmy pravidelně podávat tzv. ESG reporting a tato povinnost se postupně rozšíří i na další firmy. Víte, že vaše ESG skóre ovlivní právě i nakládání s osobními údaji ve vaší firmě? Jakou roli by měl v ESG reportingu plnit pověřenec pro ochranu osobních údajů? - [ÚOOÚ: Nová pravidla pro kamery ve školách](https://gdpr-poverenec.com/uoou-nova-pravidla-pro-kamery-ve-skolach/) - Nové doporučení ÚOOÚ ke kamerovým systémům na školách zpřísňuje kategorizaci kamer a monitoring zaměstnanců. Jak správně posoudit míru zásahu do soukromí? A co musí správce splnit před instalací kamer? - [Je ohroženo předávání OÚ do Spojeného království?](https://gdpr-poverenec.com/je-ohrozeno-predavani-ou-do-spojeneho-kralovstvi/) - Nový Data Bill upravuje ochranu osobních údajů a soukromí v elektronických komunikacích. Na rozdíl od původního návrhu už ale neplánuje zrušit funkci pověřenců. Jaké změny přináší? A může ohrozit předávání osobních údajů z EU do Spojeného království? - [Pseudonymizace: Pomocník pro využití dat i ochranu OÚ](https://gdpr-poverenec.com/pseudonymizace-pomocnik-pro-vyuziti-dat-i-ochranu-ou/) - Pseudonymizace je užitečným nástrojem pro využití dat s ohledem na ochranu osobních údajů. Jak ji provést podle nových vodítek Evropského sboru? A jak nastavit postupy pro doplňování pseudonymizovaných databází či jejich předávání třetím stranám? - [Může dozorový úřad odmítnout zabývat se stížností subjektu údajů?](https://gdpr-poverenec.com/muze-dozorovy-urad-odmitnout-zabyvat-se-stiznosti-subjektu-udaju/) - Soudní dvůr EU řešil, zda může dozorový úřad odmítnout zabývat se stížností subjektu údajů. Ve svém rozsudku popsal okolnosti, za kterých lze žádost či stížnost subjektu vyhodnotit jako nedůvodnou nebo nepřiměřenou. - [Pokuta čtyři tisíce eur za nespolupráci s úřadem](https://gdpr-poverenec.com/pokuta-ctyri-tisice-eur-za-nespolupraci-s-uradem/) - Italský pacient se obrátil na svého plastického chirurga s žádostí podle čl. 15 GDPR – požadoval přístup ke svým osobním údajům, a to konkrétně ke snímkům pořízeným před lékařským zákrokem a po zákroku. Lékař, který byl ve vztahu k danému pacientovi v postavení správce osobních údajů, mu požadované snímky neposkytl, ani na jeho žádost nijak - [Evropská komise protiprávně předávala osobní údaje do USA](https://gdpr-poverenec.com/evropska-komise-protipravne-predavala-osobni-udaje-do-usa/) - Evropská komise prostřednictvím hypertextového odkazu „Sign in with Facebook“ (přihlásit se pomocí Facebooku) zobrazovaného na své internetové stránce Konference o budoucnosti Evropy vytvořila podmínky umožňující předání IP adresy subjektů údajů americkému podniku Meta Platforms v době, kdy neexistovaly dostatečné záruky na ochranu osobních údajů v USA. Subjekt údajů žijící v Německu vytýkal Evropské komisi, že - [Porušení GDPR = nekalá obchodní praktika?](https://gdpr-poverenec.com/poruseni-gdpr-nekala-obchodni-praktika/) - Porušení ochrany osobních údajů je i nekalou obchodní praktikou! Kromě pokuty od dozorového úřadu tak může původce porušení GDPR čelit i žalobě ze strany konkurence. Vyjádřil se tak Soudní dvůr EU v nedávném rozsudku. - [Pokuta za slabé zabezpečení osobních údajů](https://gdpr-poverenec.com/pokuta-za-slabe-zabezpeceni-osobnich-udaju/) - Co se může stát, když podceníte ochranu osobních údajů Odstrašujícím příkladem je útok na polské zdravotnické zařízení, které přišlo o údaje 30 tisíc pacientů. Navíc teď ještě zaplatí pokutu za porušení GDPR. - [Lekce z hackerských útoků z Polska a Slovenska](https://gdpr-poverenec.com/lekce-z-hackerskych-utoku-z-polska-a-slovenska/) - Útok na slovenský katastr ochromil celý realitní trh. Máte ve vaší firmě skutečně dobře nastavené zabezpečení? Nyní máte ideální příležitost navrhnout vedení vhodná bezpečnostní opatření! Jaké kroky se vyplatí i malým společnostem? - [Nejhorší hackerský útok v historii Slovenska: Podaří se plně obnovit data z katastru nemovitostí?](https://gdpr-poverenec.com/nejhorsi-hackersky-utok-v-historii-slovenska-podari-se-obnovit-data-z-katastru-nemovitosti/) - Slovenský katastr nemovitostí byl v neděli 5. 1. 2025 zasažen nejrozsáhlejším kybernetickým útokem v historii země. Tento útok ochromil klíčové služby Úřadu geodézie, kartografie a katastru (ÚGKK), což vedlo k dočasnému uzavření jeho pracovišť a znemožnilo přístup k informacím o vlastnických právech k nemovitostem. Nefunkčnost katastru měla také významný dopad na trh s nemovitostmi a - [Dokážou věštci předvídat pokutu za GDPR?](https://gdpr-poverenec.com/dokazou-vestci-predvidat-pokutu-podle-gdpr/) - Francouzský dozorový úřad udělil dvěma poskytovatelům online věšteckých služeb závratné pokuty za rozsáhlé porušení GDPR. Společnosti nezákonně zpracovávaly a uchovávaly citlivé údaje více než 1,5 milionu subjektů údajů. Pokutu však předpovědět nedokázaly. - [Jak na závazná podniková pravidla pro předání do 3. zemí](https://gdpr-poverenec.com/jak-na-zavazna-podnikova-pravidla/) - Pro koho je výhodné využít závazná podniková pravidla pro předávání osobních údajů do třetích zemí? Co všechno musejí podniková pravidla obsahovat? A jak postupovat v souladu s nejnovějším doporučením EDPB? - [Pokuta pro OpenAI za trénování AI na osobních údajích](https://gdpr-poverenec.com/pokuta-pro-openai-za-trenovani-ai-na-osobnich-udajich/) - Společnost OpenAI zaplatí pokutu ve výši 15 milionů eur za několikanásobné porušení GDPR, včetně trénování modelů AI na osobních údajích uživatelů bez jejich souhlasu. V rámci nápravného opatření musí společnost zorganizovat osvětovou kampaň. - [Netflix dostal pokutu 4,75 milionu eur za nejasné nakládání s osobními údaji](https://gdpr-poverenec.com/netflix-dostal-pokutu-475-milionu-eur-za-nejasne-nakladani-s-osobnimi-udaji/) - Nizozemský úřad pro ochranu osobních údajů (DPA) udělil streamingové společnosti Netflix pokutu 4,75 milionu eur (cca 119 milionů korun) za porušení GDPR, ke kterému docházelo v letech 2018 až 2020. Vyšetřování, které bylo zahájeno v roce 2019 na základě stížnosti rakouské organizace NYOB, odhalilo, že společnost nedostatečně informovala uživatele o důvodech shromažďování osobních údajů, době - [ÚOOÚ varuje před podvodnými fakturami zasílanými e-mailem](https://gdpr-poverenec.com/uoou-varuje-pred-podvodnymi-fakturami-zasilanymi-e-mailem/) - Úřad pro ochranu osobních údajů (ÚOOÚ) upozorňuje na takzvané katalogové podvody, kdy podvodníci rozesílají zálohové faktury vyzývající k zaplacení údajně objednaných služeb prostřednictvím e-mailových zpráv a následně i různé upomínky o nezaplacení, informace o nezaplacené faktuře nebo o splatnosti, či dokonce sdělení obsahující informaci o předání pohledávky a porušení všeobecných obchodních podmínek. ÚOOÚ v této - [Milionová pokuta za zakládání elektronických poštovních schránek](https://gdpr-poverenec.com/milionova-pokuta-za-zakladani-elektronickych-postovnich-schranek/) - Finská pošta zaplatí pokutu ve výši 2,4 milionu eur za porušení GDPR. Svým zákazníkům totiž bez jejich souhlasu automaticky vytvářela elektronické poštovní schránky. Dozorový úřad tento postup jasně odsoudil. - [Inspekce práce může nově skrytě natáčet kontroly: Co na to GDPR?](https://gdpr-poverenec.com/inspekce-prace-muze-nove-skryte-natacet-kontroly-co-na-to-gdpr/) - Od ledna 2025 je účinná novela zákona o inspekci práce, která inspektorům umožňuje skrytě pořizovat zvukové i video záznamy z kontrol. Tato změna se dotkne práva subjektů údajů na soukromí a ochranu osobních údajů. Co na to říká GDPR? - [Jaké regulace se valí na pověřence v roce 2025](https://gdpr-poverenec.com/jake-regulace-se-vali-na-poverence-v-roce-2025/) - Nový rok je ideální příležitostí zorientovat se v záplavě regulací, které dopadnou na práci pověřence. Rok 2025 bude v tomto směru rozhodně nabitý. Co přinese nový výklad k DSA či cookies, akt o umělé inteligenci a další novinky z oblasti technické regulace? - [K čemu slouží test slučitelnosti?](https://gdpr-poverenec.com/k-cemu-slouzi-test-slucitelnosti/) - Už jste se v praxi setkali s testem slučitelnosti podle GDPR? Používá se, pokud chcete zpracovávat osobní údaje za jiným účelem, než pro který byly původně shromážděny. Kdy (ne)lze účely zpracování sloučit? Máme pro vás praktický vzor. - [Vánoční žně kybernetických útočníků: Jak se bránit?](https://gdpr-poverenec.com/vanocni-zne-kybernetickych-utocniku-jak-se-branit/) - Vánoce nejsou jen svátky klidu a míru, ale také oblíbeným obdobím kybernetických útočníků. Horečnaté nakupování dárků a shon vytváří dokonalé podmínky pro phishingové útoky. Na jaké podvody si dát v předvánočním čase pozor? A jak se proti nim bránit? - [Nová pravidla kyberbezpečnosti: Zachovejte klid a začněte s přípravou!](https://gdpr-poverenec.com/nova-pravidla-kyberbezpecnosti-zachovejte-klid-a-zacnete-s-pripravou/) - S přípravou na nové požadavky podle zákona o kybernetické bezpečnosti byste měli začít co nejdříve! Jde totiž o komplexní proces, který vyžaduje jasný plán. Jaké kroky podniknout ze všeho nejdříve? Máme pro vás praktický plán adaptace. - [Jak probíhá evropská kontrola plnění práva na přístup?](https://gdpr-poverenec.com/jak-probiha-evropska-kontrola-plneni-prava-na-pristup/) - Letošní celoevropská kontrolní akce se zaměřila na právo subjektů údajů na přístup. Český Úřad pro ochranu osobních údajů poslal správcům kontrolní dotazník. Na co se v něm zaměřil? - [Lze využít citlivé údaje „zveřejněné“ subjektem k cílení reklamy?](https://gdpr-poverenec.com/lze-vyuzit-citlive-udaje-zverejnene-subjektem-k-cileni-reklamy/) - Společnost Meta opět stanula před soudem. Tentokrát kvůli tomu, že zpracovávala citlivé osobní údaje „zveřejněné“ subjektem údajů mimo její platformy pro účely personalizované reklamy. Jak se k otázce postavil Soudní dvůr EU? - [Hrozí za nevyžádaná obchodní sdělení stamilionové pokuty?](https://gdpr-poverenec.com/hrozi-za-nevyzadana-obchodni-sdeleni-stamilionove-pokuty/) - Poslanci projednávají nový zákon o digitální ekonomice: za nezákonná obchodní sdělení mo- hou padat pokuty až 20 milionů eur! Jak se obřím pokutám vyhnout? Stačí dodržovat jednoduchá pravidla? - [Dokdy musí ÚOOÚ reagovat na stížnost subjektu údajů?](https://gdpr-poverenec.com/dokdy-musi-uoou-reagovat-na-stiznost-subjektu-udaju/) - Jaká je lhůta pro vydání rozhodnutí o stížnosti subjektů údajů? Dokdy musí úřad rozhodnout? GDPR lhůtu neupravuje, správní řád však ano. - [Italská pošta ignorovala bezpečnostní varování, teď zaplatí pokutu 900 tisíc eur](https://gdpr-poverenec.com/italska-posta-ignorovala-bezpecnostni-varovani-ted-zaplati-pokutu-900-tisic-eur/) - Dceřiná společnost italské pošty Postel dostala od italského dozorového úřadu pokutu ve výši 900 tisíc eur (cca 22,7 milionu korun) za porušení GDPR. Důvodem bylo, že společnost nereagovala na zranitelnosti v platformě Microsoft Exchange, na něž upozorňoval například italský úřad pro kyberbezpečnost, a ohrozila tak osobní údaje svých klientů. V srpnu 2023 se společnost Postel - [Jak vaše mobilní aplikace nakládá s OÚ?](https://gdpr-poverenec.com/jak-vase-mobilni-aplikace-naklada-s-ou/) - Pozor, mobilní aplikace zpracovávají velké množství osobních údajů a musejí být v souladu s GDPR! Máme pro vás praktický návod, jak provést analýzu vaší aplikace a získat přehled o přenášených a ukládaných datech. Na nic nečekejte, stejnou kontrolu vaší aplikace totiž může udělat i vaše konkurence. - [Potvrzeno: EU-U.S. Data Privacy Framework prošel kontrolou Evropské komise](https://gdpr-poverenec.com/potvrzeno-eu-u-s-data-privacy-framework-prosel-kontrolou-evropske-komise/) - EU-U.S. Data Privacy Framework lze i nadále využívat pro předávání osobních údajů do Spojených států. Rámec obstál v prvním přezkumu Evropskou komisí. Na co se Komise v rámci kontroly zaměřila? - [Další pokuta pro sociální sítě: LinkedIn zaplatí 310 milionů eur](https://gdpr-poverenec.com/dalsi-pokuta-pro-socialni-site-linkedin-zaplati-310-milionu-eur/) - Padla další milionová pokuta za cílení reklamy v rozporu s GDPR. LinkedIn využíval osobní údaje uživatelů pro behaviorální analýzu bez řádného právního titulu. Co to znamená pro cílení reklam na sociálních sítích do budoucna? A co má případ LinkedInu společného s řízením ÚOOÚ vůči společnosti Seznam.cz? - [Pokuta 310 milionů eur pro LinkedIn za nezákonné využití dat pro cílení reklamy](https://gdpr-poverenec.com/pokuta-310-milionu-eur-pro-linkedin-za-nezakonne-vyuziti-dat-pro-cileni-reklamy/) - Sociální síť LinkedIn, vlastněná společností Microsoft, obdržela 24. 10. 2024 od irského dozorového úřadu (DPC) pokutu ve výši 320 milionů eur (cca 7,82 miliardy korun) za nezákonné praktiky spojené s cílenou reklamou na této síti. Jedná se o další ze série vysokých pokut za porušení GDPR pro velké technologické firmy. Společnost LinkedIn podle DPC porušila GDPR tím, - [Informování zaměstnanců není jen formalita](https://gdpr-poverenec.com/informovani-zamestnancu-neni-jen-formalita/) - Víte, v čem zaměstnavatelé dělají velké chyby při plnění svých povinností podle GDPR? Je to právě informační povinnost vůči zaměstnanci! Navíc po něm chtějí souhlas v rámci pracovní smlouvy, a to je chyba. - [Zpracování údajů ze sociálních sítí v rámci HR](https://gdpr-poverenec.com/zpracovani-udaju-ze-socialnich-siti-v-ramci-hr/) - Můžete využívat osobní údaje, které sdílí uchazeč o práci či zaměstnanec na sociálních sítích? Nebo už samotné nahlížení na jeho profil podléhá GDPR? Na co si musíte dát pozor při tzv. talent sourcingu a background screeningu? - [Dozorový úřad nemusí vždy uložit sankci či nápravné opatření](https://gdpr-poverenec.com/dozorovy-urad-nemusi-vzdy-ulozit-sankci-ci-napravne-opatreni/) - Musí vést každé porušení GDPR k uložení sankce či nápravného opatření dozorovým úřadem? Podle SDEU nikoliv. Pokud správce či zpracovatel ukončí porušení zabezpečení osobních údajů a zabrání jeho opakování, může se vyhnout trestu. - [Anketa mezi našimi autory: Aktuální výzvy pro pověřence](https://gdpr-poverenec.com/anketa-s-nasimi-autory-aktualni-vyzvy-pro-poverence/) - Zpravodaj by nemohl existovat bez našich skvělých autorů a předních odborníků na ochranu osobních údajů! Jaké výzvy podle nich čekají na pověřence v následujících letech? Jaké mýty ohledně GDPR musejí denně vyvracet? A co by měl mít dobrý pověřenec pro ochranu osobních údajů? - [Je model „pay or OK“ opravdu OK?](https://gdpr-poverenec.com/je-model-pay-or-ok-opravdu-ok/) - Kontroverzní model „pay or OK“ nutí návštěvníka stránky buď povolit ukládání netechnických cookies, nebo zaplatit určitou částku. Jsou takové cookie lišty v souladu s GDPR? Lze takový souhlas vůbec považovat za svobodný? Co si musíte ohlídat, pokud chcete tento model využít? - [Regulace, rizika a výzvy AI v pracovním prostředí](https://gdpr-poverenec.com/regulace-rizika-a-vyzvy-ai-v-pracovnim-prostredi/) - Nově vznikající systémy AI mohou zaměstnavatelům usnadnit mnohé procesy – od náboru až po měření efektivity práce. Při jejich využití musíte však zajistit ochranu osobních údajů a soulad s platnou legislativou. Které systémy AI budou v pracovním prostředí (ne)přípustné? - [Představuje CSAR riziko pro právo na soukromí?](https://gdpr-poverenec.com/predstavuje-csar-riziko-pro-pravo-na-soukromi/) - Může nové evropské nařízení zaměřené na boj proti pohlavnímu zneužívání dětí ohrozit právo na soukromí? Kdo bude kontrolovat obsah regulovaných služeb? A jaké povinnosti se dotknou osobních údajů? - [Software jako služba: Jsou vaše data chráněna?](https://gdpr-poverenec.com/software-jako-sluzba-jsou-vase-data-chranena/) - Pokud využíváte takzvaný software jako službu, který ukládá data na cloud poskytovatele, měli byste zpozornět. Taková data nemusejí být dostatečně chráněná! Francouzský poskytovatel softwaru dostal pokutu 800 tisíc eur za to, že vydával pseudonymizované údaje za anonymní. - [E-shopové aplikace = riziko pro osobní údaje](https://gdpr-poverenec.com/e-shopove-aplikace-riziko-pro-osobni-udaje/) - Využíváte e-shopové aplikace pro nákup na internetu? Máte přehled, jaké aplikace využívají vaši zaměstnanci na pracovních telefonech? A víte, kam putují vaše osobní údaje? ÚOOÚ a NÚKIB vydaly doporučení k ochraně osobních údajů v rámci e-commerce. - [Akt o umělé inteligenci vs. GDPR](https://gdpr-poverenec.com/akt-o-umele-inteligenci-vs-gdpr/) - Překrývá se nový akt o umělé inteligenci s GDPR? Kdo přesně musí vypracovat posouzení vlivu podle GDPR a posouzení shody podle AIA? A jak to udělat správně? - [Pokuta 7,3 miliardy korun pro Uber za porušení GDPR](https://gdpr-poverenec.com/pokuta-73-miliardy-korun-pro-uber-za-poruseni-gdpr/) - Pokutu ve výši 290 milionů eur, tedy přibližně 7,3 miliardy korun, udělil Nizozemský úřad pro ochranu osobních údajů 26. 8. 2024 společnosti Uber za to, že v rozporu s GDPR posílala osobní data evropských řidičů taxi do centrály ve Spojených státech bez dostatečného zabezpečení. Jednalo se o údaje o účtech a taxikářských licencích, údaje o - [Jak správně označit obchodní sdělení?](https://gdpr-poverenec.com/jak-spravne-oznacit-obchodni-sdeleni/) - Poskytovateli masáží byla udělena pokuta 60 tisíc korun za nezákonné rozesílání obchodních sdělení. Hlavním problémem bylo, že už na začátku zprávy chybělo označení, že jde o OS. Jak tedy v praxi postupovat? - [Zorientujte se v záplavě nové digitální legislativy z EU](https://gdpr-poverenec.com/zorientujte-se-v-zaplave-nove-digitalni-legislativy-z-eu/) - Nová evropská digitální legislativa se na vás valí ze všech stran. DGA, DORA, DMA či NIS2 – jak se vyznat ve změti zkratek a povinností? Která nařízení se dotknou přímo vás? A od kdy musíte nová pravidla plnit? - [Nahradí Privacy Sandbox cookies třetích stran?](https://gdpr-poverenec.com/nahradi-privacy-sandbox-cookies-tretich-stran/) - Co by měli pověřenci pro ochranu osobních údajů vědět o iniciativě Privacy Sanbox? Změní tato alternativa cookies třetích stran svět cílení reklamy? Zatím přetrvávají pochyby o ochraně osobních údajů i funkčnosti nástrojů. - [Alarmující situace DPO nejen ve veřejné správě](https://gdpr-poverenec.com/alarmujici-situace-dpo-nejen-ve-verejne-sprave/) - ÚOOÚ varuje před současným trendem omezování úvazků a sdílení pověřenců pro ochranu osobních údajů nejen ve veřejné správě. Pozor, správci tím obrovsky riskují porušení svých GDPR povinností! Jak se bránit rušení pracovních míst pro pověřence? - [Nová pravidla pro kamery ve školách](https://gdpr-poverenec.com/nova-pravidla-pro-kamery-ve-skolach/) - Jaká pravidla platí pro kamery ve školách? Úřad pro ochranu osobních údajů vydal nové doporučení, co kamerové systémy ve školách (ne)smějí snímat, jak posuzovat zásah do soukromí subjektů údajů či doporučenou dobu uchování záznamů. - [Nová pravidla pro cílení politické reklamy](https://gdpr-poverenec.com/nova-pravidla-pro-cileni-politicke-reklamy/) - Nové evropské nařízení zásadně mění pravidla využívání osobních údajů pro cílení a šíření politické reklamy. Omezení se týkají získávání údajů, profilování i věku subjektů údajů. Nařízení, které zpřísňuje požadavky GDPR, bude platit už od příštího roku. - [Letem světem za GDPR pokutami](https://gdpr-poverenec.com/letem-svetem-za-gdpr-pokutami/) - Ignorování žádosti subjektu údajů v e-mailové schránce, vylepení osobních údajů na poštovní schránku či sporné marketingové praktiky banky – za to všechno padaly letos pokuty v oblíbených evropských letních destinacích. Jak se podobným chybám vyhnout? - [ÚOOÚ se vyjádřil proti omezování úvazků pověřenců pro ochranu osobních údajů](https://gdpr-poverenec.com/uoou-se-vyjadril-proti-omezovani-uvazku-poverencu-pro-ochranu-osobnich-udaju/) - Úřad pro ochranu osobních údajů vydal 18. 8. 2024 doporučení k postavení pověřenců pro ochranu osobních údajů (ke stažení zde), v němž reaguje na narůstající trend omezování úvazků, případně dokonce rušení pozic pověřenců pro ochranu osobních údajů v institucích samosprávy a státní správy, včetně škol, muzeí, kulturních institucí a úřadů, a jejich nahrazování externí službou. - [Výpadek IT systémů po aktualizaci CrowdStrike ochromil celý svět](https://gdpr-poverenec.com/vypadek-it-systemu-po-aktualizaci-crowdstrike-ochromil-cely-svet/) - Globální výpadek IT služeb se systémem Windows od společnosti Microsoft, který v pátek 19. 7. postihl letectví, banky, média i další obory v řadě zemí, způsobila nepovedená aktualizace softwaru od kybernetické bezpečnostní firmy CrowdStrike. Podle dostupných informací byl přitom na vině nenápadný soubor s příponou „.sys“, který stačilo v postiženém zařízení, například počítači, smazat a - [Pokuta za docházkový systém využívající biometriku](https://gdpr-poverenec.com/pokuta-za-dochazkovy-system-vyuzivajici-biometriku/) - Využíváte pro evidenci docházky zaměstnanců moderní systémy, které zpracovávají biometrické údaje? Pak zpozorněte! Italský dozorový úřad za tuto praxi udělil pokutu ve výši 120 tisíc eur. Přísný postoj zastává i ÚOOÚ. - [AI akt platný od 1. srpna: Jak na posouzení dopadů](https://gdpr-poverenec.com/ai-akt-platny-od-1-srpna-jak-na-posouzeni-dopadu/) - Od 1. 8. 2024 vstupuje v platnost akt o umělé inteligenci. Je tak nejvyšší čas připravit se na nové povinnosti. Jak bude probíhat posouzení dopadu vysoce rizikových systémů AI na základní práva? A lze proces sloučit s DPIA? - [Google mění plány: Cookies třetích stran nekončí](https://gdpr-poverenec.com/google-meni-plany-cookies-tretich-stran-nekonci/) - Google dlouho plánoval konec cookies třetích stran v prohlížeči Chrome, nyní však otočil o 180 stupňů. Zůstává tedy vše při starém? Ne tak úplně. Jak bude vypadat cílení reklamy do budoucna? - [Plány společnosti Meta trénovat AI na datech uživatelů překazilo GDPR](https://gdpr-poverenec.com/plany-spolecnosti-meta-trenovat-ai-na-datech-uzivatelu-prekazilo-gdpr/) - V květnu tohoto roku oznámila společnost Meta svůj plán používat veřejný obsah na Facebooku a Instagramu k tréninku umělé inteligence, včetně obsahu komentářů, interakcí se společnostmi, aktualizací stavu, fotografií a souvisejících popisků. Meta upozornila uživatele na chystanou změnu svých zásad ochrany osobních údajů formou standardní notifikace, kterých obě sociální sítě rozesílají i desítky denně. Bylo - [ÚOOÚ k dronům s kamerami](https://gdpr-poverenec.com/uoou-k-dronum-s-kamerami/) - Úřad pro ochranu osobních údajů vydal doporučení k využívání kamerových systémů na bezpilotních letadlech. Ve kterých případech představuje záznam dronu zpracování osobních údajů? Jak informovat subjekty údajů? A kde končí pravomoc ÚOOÚ? - [Internetové stránky musí nově splňovat DSA](https://gdpr-poverenec.com/internetove-stranky-musi-nove-splnovat-dsa/) - Provozovatelé internetových stránek musí od února nově plnit povinnosti podle nařízení o digitálních službách (DSA). To v některých ohledech zpřísňuje požadavky GDPR. Jak mají postupovat hostingy a online platformy podléhající DSA? - [B2B vs. B2C marketing z pohledu GDPR](https://gdpr-poverenec.com/b2b-vs-b2c-marketing-z-pohledu-gdpr/) - Jak se liší pravidla pro marketing u fyzických a právnických osob? Pro účely marketingu budete téměř vždy potřebovat souhlas. Jak ho ale správně získávat a archivovat? A lze využívat kontakty z internetu či darovaných vizitek? - [Týká se právo na přístup všech kopií osobních údajů?](https://gdpr-poverenec.com/tyka-se-pravo-na-pristup-vsech-kopii-osobnich-udaju/) - Má subjekt údajů právo na poskytnutí kopie celých dokumentů obsahujících jeho osobní údaje, nebo stačí poskytnout kopii samotných údajů? A záleží na tom, za jakým účelem subjekt žádá o právo na přístup? Pohled ÚOOÚ a SDEU se v tomto rozchází. - [Pokyny ÚOOÚ ke klíčovým oblastem GDPR](https://gdpr-poverenec.com/pokyny-uoou-ke-klicovym-oblastem-gdpr/) - Co můžeme vyčíst ze zprávy o konzultační činnosti ÚOOÚ za rok 2023? Velmi zajímavé názo-ry úřadu na zasílání obchodních sdělení třetí stranou, využívání online kamer či otisků prstů v rámci docházkového systému, které můžou mít zásadní dopad do praxe. - [Zákon o kyberbezpečnosti od října 2024: Jak dopadne na pověřence?](https://gdpr-poverenec.com/zakon-o-kyberbezpecnosti-od-rijna-2024-jak-dopadne-na-poverence/) - Nový zákon o kybernetické bezpečnosti by měl platit už od 18. října 2024. Okolo šesti tisíc povinných subjektů bude muset plnit nové požadavky v oblasti kyberbezpečnosti a ochrany osobních údajů. Jak změny dopadnou na práci pověřence? - [Pokuta 79 milionů eur za nelegální telemarketing](https://gdpr-poverenec.com/pokuta-79-milionu-eur-za-nelegalni-telemarketing/) - V Itálii padla rekordní pokuta za porušení GDPR! Nezákonné marketingové praktiky, nedostatečná bezpečnostní opatření a nevyhovující zpracovatelské smlouvy vyjdou italskou společnost na 79 milionů eur. - [Povinné školení zaměstnanců na GDPR](https://gdpr-poverenec.com/povinne-skoleni-zamestnancu-na-gdpr/) - Kdy naposledy jste proškolili zaměstnance na GDPR? Pokud měli zaměstnanci školení pouze na začátku GDPR v roce 2018, porušujete své povinnosti! Co musí školení zaměstnanců obsahovat a jak často ho opakovat? - [Na co stěžovatelé nejvíce žalují u ÚOOÚ](https://gdpr-poverenec.com/na-co-stezovatele-nejvice-zaluji-u-uoou/) - Na co si subjekty údajů nejčastěji stěžují u ÚOOÚ? Zdaleka nejde jen o nechtěnou reklamu! Kopírování dokladů, vystavování údajů na nástěnce, využití údajů z katastru nemovitostí či nevyřízení práva na výmaz – jak Úřad posuzuje konkrétní stížnosti? - [Jak naložit s e-mailem a telefonem bývalého zaměstnance](https://gdpr-poverenec.com/jak-nalozit-s-e-mailem-a-telefonem-byvaleho-zamestnance/) - Pracovní e-mail a telefonní číslo zaměstnance jsou také osobními údaji! Po skončení pracovního poměru s nimi tak zaměstnavatel musí zacházet velmi obezřetně. Jak získat potřebná data a kontakty, aniž byste porušili GDPR? - [Skryté nástrahy pro osobní údaje na e-shopech](https://gdpr-poverenec.com/skryte-nastrahy-pro-osobni-udaje-na-e-shopech/) - Provozujete e-shop? Pak pozor na osobní údaje. Nástrahy se skrývají nejen v nastavení cookies, ale i v získávání souhlasu či rozesílání newsletteru. Chyby může snadno odhalit ÚOOÚ i vaše konkurence! - [Pokuta 351 milionů pro Avast za prodej osobních údajů](https://gdpr-poverenec.com/pokuta-351-milionu-pro-avastza-prodej-osobnich-udaju/) - ÚOOÚ udělil nejvyšší pokutu v historii GDPR v Česku. Společnost Avast má zaplatit 351 milionů korun za porušení ochrany osobních údajů. Jak přísně hodnotí ÚOOÚ povinnost anonymizace osobních údajů? A které argumenty Avastu smetl Úřad ze stolu? - [Práva subjektů při předávání osobních údajů do USA](https://gdpr-poverenec.com/prava-subjektu-pri-predavani-osobnich-udaju-do-usa/) - Loni v červnu přijala Evropská komise zásadní rozhodnutí, které vytváří nový rámec pro předávání osobních údajů z EU do USA. Které americké společnosti jsou certifikovány a můžete jim OÚ předávat? Nyní EDPB dále upřesňuje, jak se může subjekt údajů bránit, když dojde k poru- šení EU-U.S. Data Privacy Framework. - [NSS: Veřejná správa musí vést záznamy o přístupu k osobním údajům](https://gdpr-poverenec.com/nss-verejna-sprava-musi-vest-zaznamy-o-pristupu-k-osobnim-udajum/) - Nejvyšší správní soud se zabýval otázkou, zda orgány veřejné správy musejí provádět logování přístupů k osobním údajům. Upozornil také na zásadní rozdíl mezi ověřením totožnosti pomocí osobního dokladu a následným uchováváním jeho kopie. - [Je výzva k úhradě dluhu zásahem do soukromí?](https://gdpr-poverenec.com/je-vyzva-k-uhrade-dluhu-zasahem-do-soukromi/) - Jak často může věřitel vyzývat dlužníka k úhradě dluhu, aby se nejednalo o nepřiměřený zásah do soukromí? Touto otázkou se zabýval Nejvyšší správní soud. - [Střet práva na informace a ochrany osobních údajů – příklady z praxe](https://gdpr-poverenec.com/stret-prava-na-informace-a-ochrany-osobnich-udaju-priklady-z-praxe/) - Plat úřední osoby, kniha návštěv, docházka zaměstnanců úřadu či profesní životopis – které z těchto údajů jste povinni poskytnout na základě informačního zákona a kdy naopak zvítězí ochrana osobních údajů? Na reálných případech z praxe si ukážeme, jak postupovat. - [Cookies jsou stále na černé listině ÚOOÚ](https://gdpr-poverenec.com/cookies-jsou-stale-na-cerne-listine-uoou/) - Ať se nám to líbí, nebo ne, cookies jsou pro ÚOOÚ stále tématem číslo jedna. Ukázala to i výroční zpráva za rok 2023. Úřad v ní upozorňuje na více i méně známé prohřešky, kterých se správci nejčastěji dopouštějí. Jak se jich vyvarovat? - [Trendy 2023 očima ÚOOÚ: vyšší pokuty i více stížností](https://gdpr-poverenec.com/trendy-2023-ocima-uoou-vyssi-pokuty-i-vice-stiznosti/) - Rok se s rokem sešel a my máme konečně příležitost zhodnotit uplynulý rok 2023 i v oblasti ochrany osobních údajů. ÚOOÚ totiž vydal dlouho očekávanou výroční zprávu, v rámci níž shrnuje spoustu zajímavých informací, jež nám zpravidla pomohou odhadnout, kudy se vydá činnost ÚOOÚ i v letech následujících. Pojďme tedy udělat pomyslnou tečku za předchozím - [Padla nejvyšší pokuta v dějinách ÚOOÚ: 351 milionů pro Avast](https://gdpr-poverenec.com/padla-nejvyssi-pokuta-v-dejinach-uoou-351-milionu-pro-avast/) - Úřad pro ochranu osobních údajů tento týden pravomocně uložil pokutu ve výši 351 milionů korun společnosti Avast Software s.r.o. za neoprávněné zpracování osobních údajů uživatelů jejího antivirového programu Avast a jeho rozšíření internetových prohlížečů (Browser Extensions). V prokázaném období roku 2019 společnost předávala část údajů přibližně 100 milionů svých uživatelů společnosti Jumpshot, INC., a to - [GDPR není výmluvou pro společnosti neplnící své povinnosti](https://gdpr-poverenec.com/gdpr-neni-vymluvou-pro-spolecnosti-neplnici-sve-povinnosti/) - Jaké údaje má poskytovatel spotřebitelských úvěrů povinnost vyžadovat od žadatele o úvěr? Je požadavek na doložení porovnání příjmů a výdajů v rozporu s GDPR? O tom rozhodoval Nejvyšší správní soud. - [Pozor na nezákonné praktiky ve vaší marketingové strategii](https://gdpr-poverenec.com/pozor-na-nezakonne-praktiky-ve-vasi-marketingove-strategii/) - Zpracování osobních údajů pro marketingové účely bylo i v loňském roce nejčastějším předmětem stížností podaných k ÚOOÚ. Využíváte marketingové nástroje včetně cookies v zákonných mezích? A jaké praktiky už jsou za hranou? - [Udělejte si jarní úklid v GDPR dokumentaci](https://gdpr-poverenec.com/udelejte-si-jarni-uklid-v-gdpr-dokumentaci/) - Už jste provedli jarní úklid ve své GDPR dokumentaci? Pokud ne, je nejvyšší čas si udělat v plnění svých povinností pořádek! GDPR je sice od roku 2018 stejné, ale přibyla k němu celá řada nových vodítek, pokynů a zákonů. - [Nová pravidla zasílání obchodních sdělení na obzoru](https://gdpr-poverenec.com/nova-pravidla-zasilani-obchodnich-sdeleni-na-obzoru/) - Vláda chystá nový zákon o digitální ekonomice, který by měl nahradit současnou právní úpravu rozesílky obchodních sdělení. Zásadním způsobem ovlivní pravidla využívání zákaznické výjimky. Jaké budou dopady do praxe? - [Google novinka pro cookies: jak na to z pohledu pověřence](https://gdpr-poverenec.com/google-novinka-pro-cookies-jak-na-to-z-pohledu-poverence/) - V březnu byla spuštěna nová verze technického řešení Google Consent Mode V2, která reaguje na zpřísňující se regulační požadavky v oblasti cookies. Jaké dopady to bude mít do praxe? A co by vám jako pověřencům nemělo uniknout? - [Parlamentní vyšetřovací výbor musí dodržovat GDPR](https://gdpr-poverenec.com/parlamentni-vysetrovaci-vybor-musi-dodrzovat-gdpr/) - Musí vyšetřovací výbor zřízený parlamentem členského státu EU dodržovat GDPR? Může dozorový orgán dohlížet i na složky výkonné moci? Těmito otázkami se zabýval Soudní dvůr EU. - [Změny z ÚOOÚ: Které kamery spadají pod GDPR?](https://gdpr-poverenec.com/zmeny-z-uoou-ktere-kamery-spadaji-pod-gdpr/) - Nová metodika ÚOOÚ ke kamerám určuje, které kamery spadají pod GDPR a které nikoliv. Velkou roli hraje, jak velkou část postavy kamera zabírá. GDPR se přitom může týkat i kamer bez záznamu. Jak bude posuzování probíhat v praxi? - [Žádost o přístup v příkladech – lhůty a zamítnutí](https://gdpr-poverenec.com/zadost-o-pristup-v-prikladech-lhuty-a-zamitnuti/) - Co v praxi znamená povinnost vyřídit žádost o přístup bez zbytečného odkladu? Jakou žádost lze vyhodnotit jako „zjevně nedůvodnou“ či „nepřiměřenou“? A jak zohlednit práva a svobody jiných osob? - [CNIL rozdával k Vánocům vysoké pokuty](https://gdpr-poverenec.com/cnil-rozdaval-k-vanocum-vysoke-pokuty/) - Francouzský dozorový úřad udělil v závěru loňského roku hned několik vysokých pokut za porušení GDPR. Nelíbilo se mu ukládání souborů cookies, extenzivní monitorování zaměstnanců ani způsob získávání souhlasů u některých společností. - [Co odhalila celoevropská kontrola pověřenců?](https://gdpr-poverenec.com/co-odhalila-celoevropska-kontrola-poverencu/) - Závěry z celoevropské kontroly pověřenců pro ochranu osobních údajů ukazují, jaké prohřešky se v praxi objevují nejčastěji. Střet zájmů, nedostatek prostředků, nedostatečné znalosti či špatně definované úkoly – jak se těmto chybám vyhnout? - [Příklady zpřístupnění údajů v rámci žádosti o přístup](https://gdpr-poverenec.com/priklady-zpristupneni-udaju-v-ramci-zadosti-o-pristup/) - Jakými způsoby může správce žadateli zpřístupnit osobní údaje? Kdy musí kopii údajů poskytnout bezplatně a kdy si může účtovat poplatek? A proč nebude vždy stačit zpřístupnit jen samotné údaje? - [Jak dlouho lze uchovávat údaje odsouzených osob?](https://gdpr-poverenec.com/jak-dlouho-lze-uchovavat-udaje-odsouzenych-osob/) - Podle SDEU mají i osoby odsouzené za úmyslný trestný čin právo na výmaz svých údajů z policejního registru. Správce údajů musí navíc pravidelně ověřovat, zda je uchovávání takových údajů stále nezbytné. - [Koho bude ÚOOÚ kontrolovat v roce 2024?](https://gdpr-poverenec.com/koho-bude-uoou-kontrolovat-v-roce-2024/) - ÚOOÚ zveřejnil kontrolní plán pro rok 2024. Kdo se letos ocitne pod lupou dozorového úřadu? ÚOOÚ budou zajímat praktiky nahrávání hovorů, rozesílání obchodních sdělení u rozvážkových služeb i využívání dat z registru obyvatel. - [Seznamte se s novou metodikou ÚOOÚ ke kamerám](https://gdpr-poverenec.com/seznamte-se-s-novou-metodikou-uoou-ke-kameram/) - ÚOOÚ vydal novou metodiku ke kamerovým systémům, která má zásadní dopad do praxe. Jak se mění doba uchování záznamů? Seznamte se s novými parametry balančního testu a buďte připraveni na kontrolu ÚOOÚ. - [Pokuta 60 tisíc eur za narušení „rodinné pohody“](https://gdpr-poverenec.com/pokuta-60-tisic-eur-za-naruseni-rodinne-pohody/) - Některá porušení GDPR mohou mít zásadní dopad na osobní život subjektu údajů. Přesvědčil se o tom muž, jehož banka zpřístupnila bez jeho souhlasu historii transakcí jeho manželce. Dozorový úřad udělil bance pokutu ve výši 60 tisíc eur. - [Výmluva na soukromí klientů nezabrala](https://gdpr-poverenec.com/vymluva-na-soukromi-klientu-nezabrala/) - Soukromí klientů nelze používat jako paušální výmluvu. Investiční společnost se tak neúspěšně snažila vyhnout pokutě. - [Od 15. 12. dopadají pravidla whistleblowingu i na střední podniky](https://gdpr-poverenec.com/od-15-12-dopadaji-pravidla-whistleblowingu-i-na-stredni-podniky/) - Zákon o ochraně oznamovatelů, který zavádí nová pravidla whistleblowingu, nabyl účinnosti 1. srpna 2023 a uložil vybraným subjektům povinnost zavést takzvaný vnitřní oznamovací systém. Pro zaměstnavatele s 50 až 249 zaměstnanci byla lhůta pro zavedení systému prodloužena do 15. prosince 2023. Nyní by tak už všechny povinné subjekty měly mít zavedený oznamovací systém. Zákon o - [Právo na přístup k osobním údajům v příkladech](https://gdpr-poverenec.com/pravo-na-pristup-k-osobnim-udajum-v-prikladech-2/) - Jakým způsobem může subjekt údajů požádat o přístup? Nastavte si systém vyřizování žádostí a usnadněte si tak práci. Jaké údaje můžete vyžadovat pro ověření totožnosti žadatele a proč není vždy dobrý nápad chtít po subjektu občanský průkaz? - [Právo na přístup k osobním údajům v příkladech](https://gdpr-poverenec.com/pravo-na-pristup-k-osobnim-udajum-v-prikladech/) - Víte, jak správně řešit právo na přístup i ve sporných situacích? Jak správně reagovat na žádost o přístup? Jaké všechny informace jste povinni poskytnout? A kdy se právo na přístup neuplatní? - [Jak na online meeting v souladu s GDPR](https://gdpr-poverenec.com/jak-na-online-meeting-v-souladu-s-gdpr/) - Využíváte ve vaší společnosti videokonference pro komunikaci s klienty či zaměstnanci? Jak je to ale s osobními údaji? Co dělat, když online meeting nahráváte? Pozor, online meetingy jsou plné osobních údajů, za které zodpovídáte vy. - [Zpracování OÚ pro účely posouzení pracovní schopnosti](https://gdpr-poverenec.com/zpracovani-ou-pro-ucely-posouzeni-pracovni-schopnosti/) - Kdo může zpracovávat osobní údaje o zdravotním stavu pro účely posouzení pracovní schopnosti zaměstnance? K této otázce se vyjádřil SDEU. Řešil také právo na náhradu újmy. - [Kauza se záznamy z dopravních kamer pokračuje](https://gdpr-poverenec.com/kauza-se-zaznamy-z-dopravnich-kamer-pokracuje/) - Sledujeme za vás kauzu ohledně poskytnutí záznamů z dopravních kamer správci daně pro účely daňového řízení. Nyní se případ dočkal své dohry. Jak zní konečný verdikt NSS? - [Povinnost vést cenovou evidenci vs. mlčenlivost lékaře](https://gdpr-poverenec.com/povinnost-vest-cenovou-evidenci-vs-mlcenlivost-lekare/) - Nedávné rozhodnutí Nejvyššího správního soudu řeší rozpor mezi zákonem uloženou mlčenlivostí zdravotnických pracovníků a povinností vést a uchovávat cenovou evidenci. Jaké údaje (ne)může lékař uvádět na účetním dokladu? A co musí doložit finančnímu úřadu? - [Samotné porušení zabezpečení OÚ ≠ porušení GDPR](https://gdpr-poverenec.com/samotne-poruseni-zabezpeceni-ou-≠-poruseni-gdpr/) - Pokud z vaší organizace uniknou v důsledku kybernetického útoku osobní údaje, znamená to automaticky, že jste porušili GDPR? Podle SDEU nikoliv, pokud však splníte jednu podmínku. - [Těžká práce Ježíškova pověřence](https://gdpr-poverenec.com/tezka-prace-jeziskova-poverence/) - Zamýšleli jste se někdy nad tím, kolik operací zpracování osobních údajů provádí Ježíšek? Je pozoruhodné, že jako subjekty údajů nemáme o tomto zpracování žádné informace! Pokud nám může někdo zodpovědět naše dotazy, tak je to Ježíškův pověřenec… - [Rekordní pokuta 7,7 milionů korun za obchodní sdělení](https://gdpr-poverenec.com/rekordni-pokuta-77-milionu-korun-za-obchodni-sdeleni/) - Pozor na nezákonnou praktiku – do zákaznických e-mailů nemůžete dát obchodní sdělení! ÚOOÚ za tento prohřešek udělil rekordní pokutu ve výši 7,7 milionu korun. Jak se této a podobným chybám v oblasti obchodních sdělení vyhnout? - [GDPR vs. posuzování úvěruschopnosti](https://gdpr-poverenec.com/gdpr-vs-posuzovani-uveruschopnosti/) - Pokud jedna společnost posuzuje úvěruschopnost subjektů údajů pro druhou společnost, která na základě toho rozhoduje o poskytnutí úvěru, jedná se o automatizované individuální rozhodování? Touto a dalšími zajímavými otázkami se zabýval SDEU. - [Odpovědnost právnických osob za porušení GDPR](https://gdpr-poverenec.com/odpovednost-pravnickych-osob-za-poruseni-gdpr/) - Kdy je možné právnické osobě udělit pokutu za porušení GDPR? Musí být nejdřív prokázáno zavinění fyzické osoby? A pokud jste součástí holdingu, použije se pro výpočet pokuty obrat celé skupiny? To aktuálně upřesnil SDEU. - [Je identifikační číslo vozidla osobním údajem?](https://gdpr-poverenec.com/je-identifikacni-cislo-vozidla-osobnim-udajem/) - Soudní dvůr EU se nedávno zabýval otázkou, zda je identifikační číslo vozidla (VIN) osobním údajem. Odpověď není tak jednoduchá – za jistých okolností může být. Co z toho plyne pro výrobce automobilů? - [ÚOOÚ: V občanských průkazech by neměla být uvedena rodná čísla](https://gdpr-poverenec.com/uoou-v-obcanskych-prukazech-by-nemela-byt-uvedena-rodna-cisla/) - Poslanecká sněmovna schválila změny v zákoně o občanských průkazech a insolvenčním zákoně, které ruší plánovaný konec zapisování rodných čísel do občanských průkazů od roku 2025. Úřad pro ochranu osobních údajů s touto změnou, která představuje odklon od dosavadního trendu útlumu rodných čísel, nesouhlasí. Uvádění rodného čísla v občanském průkazu představuje podle ÚOOÚ značné riziko pro - [Facebook: „Zaplať, nebo souhlas“](https://gdpr-poverenec.com/facebook-zaplat-nebo-souhlas/) - Po četných pokutách za porušování GDPR přišla společnost Meta s novou praktikou. Uživatelé si mohou zaplatit za to, že nebudou zpracovávány jejich osobní údaje. Začíná se ale ozývat kritika. Je tento postup v souladu s GDPR? - [Jaké údaje o vás zpracovává váš automobil?](https://gdpr-poverenec.com/jake-udaje-o-vas-zpracovava-vas-automobil/) - Víte, jaké všechny údaje o vás zpracovává váš automobil a komu je předává? U sdílení polohy to zdaleka nekončí! Které automobilky dopadly v hodnocení zpracování osobních údajů nejhůře? A můžete se jako uživatel nějak chránit? - [Nařízení o evropské správě dat II](https://gdpr-poverenec.com/narizeni-o-evropske-sprave-dat-ii/) - Jaký je vztah mezi novým nařízením o evropské správě dat a GDPR? Nařízení má usnadnit zpřístupňování dat pro altruistické účely. Jak to bude fungovat v praxi? A co bude mít na starosti nově zřízený Evropský sbor pro datové inovace? - [Nařízení o evropské správě dat](https://gdpr-poverenec.com/narizeni-o-evropske-sprave-dat/) - V září vstoupilo v účinnost nařízení o evropské správě dat, které by mělo usnadnit sdílení osobních i neosobních dat v rámci EU. Jak bude zajištěna ochrana velkých souborů dat? A jaké povinnosti vzniknou držitelům dat z veřejného i soukromého sektoru? - [Jak na řízení dodavatelů podle NÚKIB](https://gdpr-poverenec.com/jak-na-rizeni-dodavatelu-podle-nukib/) - S novým zákonem o kybernetické bezpečnosti dopadne na mnoho subjektů povinnost zohlednit bezpečnostní požadavky při výběru dodavatele informačního systému. NÚKIB proto vydal praktický návod na hodnocení rizik. Můžete ho využít i v rámci plnění povinností podle GDPR. - [ÚOOÚ udělil rekordní pokutu: 7,7 milionu korun za zasílání obchodních sdělení](https://gdpr-poverenec.com/uoou-udelil-rekordni-pokutu-77-milionu-korun-za-zasilani-obchodnich-sdeleni/) - Úřad pro ochranu osobních údajů uložil rekordní pokutu ve výši 7 700 000 korun za zasílání obchodních sdělení ve prospěch třetích stran společnosti zajišťující přepravu. Ta šířila od roku 2015 na e-mailové adresy svých zákazníků obchodní sdělení ve prospěch třetích stran, aniž disponovala předchozím souhlasem adresátů. Každý šiřitel takových zpráv přitom musí respektovat ustanovení § - [I pachatel má právo na soukromí](https://gdpr-poverenec.com/i-pachatel-ma-pravo-na-soukromi/) - Brát spravedlnost do vlastních rukou se nevyplácí. Německý zaměstnavatel, který nechal sledovat svého zaměstnance kvůli podezření, že předstírá nemoc, neobstál u soudu. Zaměstnanec nakonec získal náhradu nemajetkové újmy. - [Právo na přístup se týká celých záznamů telefonátů](https://gdpr-poverenec.com/pravo-na-pristup-se-tyka-celych-zaznamu-telefonatu/) - Obcházet právo subjektu údajů na přístup se nevyplácí. Pokud subjekt žádá o poskytnutí záznamu telefonického hovoru, má nárok na úplnou kopii, nikoliv jen shrnutí. Finská společnost za tuto chybu zaplatí pokutu ve výši 23 tisíc eur. - [Vysoká pokuta na udání anonyma](https://gdpr-poverenec.com/vysoka-pokuta-na-udani-anonyma/) - Chorvatská společnost vymáhající pohledávky zaplatí obří pokutu ve výši 5,4 milionu eur za porušení ochrany osobních údajů. Na vině je zpracování citlivých údajů i masivní únik dat subjektů údajů, na což upozornil anonym, možná z řad zaměstnanců. Případ bude mít nejspíš i trestněprávní dohru. - [Zpracováváte osobní údaje ve Švýcarsku? Pozor, od 1. září platí přísnější pravidla!](https://gdpr-poverenec.com/zpracovavate-osobni-udaje-ve-svycarsku-pozor-od-1-zari-plati-prisnejsi-pravidla/) - České společnosti, které podnikají ve Švýcarsku, by měly zpozornět. Tato země, která není členem EU ani Evropského hospodářského prostoru, od 1. září 2023 výrazně změnila svůj zákon o ochraně osobních údajů. Nově se místní pravidla vztahují na veškeré zpracování dat obyvatel Švýcarska, ať už je prováděno odkudkoliv. Pokud tedy zpracováváte v rámci své podnikatelské činnosti - [Velká kontrola pověřenců – výsledky jsou tristní](https://gdpr-poverenec.com/velka-kontrola-poverencu-vysledky-jsou-tristni/) - Právě probíhá velká celoevropská kontrola pověřenců. Český ÚOOÚ se zaměřil na DPO ve veřejné správě. Dosavadní výsledky dozorové akce jsou tristní – pověřenci často nemají přístup k informacím a nejsou zapojováni do procesů souvisejících se zpracováním osobních údajů. - [ChatGPT = hrozba pro osobní údaje?](https://gdpr-poverenec.com/chatgpt-hrozba-pro-osobni-udaje/) - ChatGPT a umělá inteligence proniká do našeho osobního i pracovního života. Zároveň však přináší značné riziko pro osobní údaje. Jak těžit z výhod ChatGPT, aniž byste ohrozili své citlivé údaje? - [Jaké jsou limity využívání kamer na pracovišti?](https://gdpr-poverenec.com/jake-jsou-limity-vyuzivani-kamer-na-pracovisti/) - Co můžou zabírat kamerové systémy v rámci areálu společnosti a co už je považováno za extenzivní zásah do soukromí? A kdo by rozhodně neměl mít přístup ke kamerovým zázna- mům? Tím se nedávno zabýval slovinský dozorový úřad. - [Jaké hovory (ne)může banka nahrávat?](https://gdpr-poverenec.com/jake-hovory-nemuze-banka-nahravat/) - Rakouská banka se dopustila porušení GDPR tím, že nahrávala bez rozdílu všechny hovory se svými zákazníky. Jaké telefonáty lze zaznamenávat v rámci zkvalitňování služeb? A které hovory musí banka ze zákona nahrávat vždy? - [Velký průšvih švédské pojišťovny: Čelí pokutě 2,9 milionů eur](https://gdpr-poverenec.com/velky-prusvih-svedske-pojistovny-celi-pokute-29-milionu-eur/) - Některá porušení ochrany osobních údajů jsou tak zásadní, že nad nimi zůstává rozum stát. Švédská pojišťovna nezabezpečila citlivé údaje statisíců svých klientů a vystavila je značnému riziku. Teď za to zaplatí tučnou pokutu. - [Evropská komise označila první strážce přístupu podle DMA](https://gdpr-poverenec.com/evropska-komise-oznacila-prvni-strazce-pristupu-podle-dma/) - Nové nařízení o digitálních trzích významně omezuje možnosti velkých digitálních firem – označených za strážce přístupu – nakládat s daty, včetně osobních údajů jejich uživatelů. Evropská komise nyní označila prvních 6 strážců přístupu. - [TikTok porušil GDPR, zaplatí pokutu 345 milionů eur](https://gdpr-poverenec.com/tiktok-porusil-gdpr-zaplati-pokutu-345-milionu-eur/) - Na ochranu osobních údajů nezletilých dětí klade GDPR zvláštní důraz. Aplikace TikTok se jím však neřídila – nyní čelí pokutě ve výši 345 milionů eur. Jak probíhalo zpracování údajů jejích dětských uživatelů? - [Co musí být ve smlouvě společných správců?](https://gdpr-poverenec.com/co-musi-byt-ve-smlouve-spolecnych-spravcu/) - Zamysleli jste se, zda při zpracování osobních údajů nevystupujete v roli společného správce? Je to častější, než jste si mysleli. Společným správcům GDPR ukládá několik povinností včetně uzavření smlouvy. Jak na to? - [Chytré hodinky skrývají hrozbu pro osobní údaje](https://gdpr-poverenec.com/chytre-hodinky-skryvaji-hrozbu-pro-osobni-udaje/) - Málokdo při koupi chytrých hodinek či náramků přemýšlí nad tím, co se bude dít s jeho osobními údaji. Přitom jde o důležité kritérium! Sdružení NYOB odhalilo, že aplikace Fitbit předává údaje do nespecifikovaných zemí mimo EU. Hrozí jí za to miliardová pokuta. - [Pokuta za seznam zaměstnanců určených k propuštění](https://gdpr-poverenec.com/pokuta-za-seznam-zamestnancu-urcenych-k-propusteni/) - Německá společnost musí zaplatit pokutu 215 tisíc eur za to, že si vedla seznam zaměstnanců, jež plánovala propustit. V něm zaznamenávala i údaje o zdravotním stavu zaměstnanců či jejich zájem na založení odborů. Porušila tak hned několik článků GDPR. - [Vladěna Sasková: Nejvyšší čas připravit se na příchod zákona o kyberbezpečnosti](https://gdpr-poverenec.com/vladena-saskova-nejvyssi-cas-pripravit-se-na-prichod-zakona-o-kyberbezpecnosti/) - Zeptali jsme se expertky na kyberbezpečnost Vladěny Saskové z oddělení regulace soukromého sektoru NÚKIB na podrobnosti ohledně nového zákona o kyberbezpečnosti. Pokud jste povinnou osobou, neměli byste s přípravou otálet. Dejte si ale pozor na komerční řešení lákající na rychlou implementaci NIS 2. - [Mění se pravidla pro výpočet GDPR pokut](https://gdpr-poverenec.com/meni-se-pravidla-pro-vypocet-gdpr-pokut/) - EDPB připravil nová pravidla, jak vypočítat pokuty za porušení GDPR. Jak obrat vaší firmy ovlivní výši sankce? Co se považuje za přitěžující okolnosti a za co dostanete vyšší pokutu? A hrozí, že ÚOOÚ bude odteď udělovat vyšší sankce? - [Zákaz předávání osobních údajů do Ruska](https://gdpr-poverenec.com/zakaz-predavani-osobnich-udaju-do-ruska/) - Od září začne v Ruské federaci platit zákon, který umožní Federální službě bezpečnosti (bývalé KGB) přístup k osobním údajům uživatelů taxislužby. Dotknout by se to mohlo i evropských uživatelů aplikace Yango. Evropské dozorové úřady bijí na poplach. - [Aerolinka zneužila osobní údaje pro konkurenční boj](https://gdpr-poverenec.com/aerolinka-zneuzila-osobni-udaje-pro-konkurencni-boj/) - Letecká společnost Ryanair čelí stížnosti v souvislosti s nakládáním s osobními údaji pasažérů. V rámci konkurenčního boje při check-inu vyžadovala od zákazníků fotografie, které následně ověřoval software pro rozpoznávání obličejů. - [TikTok čelí další pokutě za zpracování osobních údajů dětí](https://gdpr-poverenec.com/tiktok-celi-dalsi-pokute-za-zpracovani-osobnich-udaju-deti/) - EDPB přijal 3. 8. 2023 rozhodnutí o řešení sporu na základě čl. 65 GDPR o návrhu rozhodnutí irského úřadu pro ochranu osobních údajů týkajícího se společnosti TikTok Technology Limited (TTL). Ta teď bude čelit pokutě za nakládání s osobními údaji dětí v EU. Závazné rozhodnutí EDPB řeší právní otázky vyplývající z námitek proti návrhu rozhodnutí - [Předávání údajů do USA konečně vyřešeno?](https://gdpr-poverenec.com/predavani-udaju-do-usa-konecne-vyreseno/) - Evropská komise v červnu přijala EU-U.S. Data Privacy Framework, tedy rozhodnutí o odpovídající úrovni ochrany osobních údajů. Bude tedy konečně předávání osobních údajů do USA snazší? Odborníci varují, že rozhodnutí může ještě zvrátit SDEU. - [Prázdniny skončily: Pokuty za cookies se vyšplhaly na 4,5 milionu](https://gdpr-poverenec.com/prazdniny-skoncily-pokuty-za-cookies-se-vysplhaly-na-45-milionu/) - Stihli jste už nastavit cookies podle režimu opt-in? Nebo jste se spoléhali na to, že ÚOOÚ zatím jen varuje a napomíná? Pokutové prázdniny už skončily, Úřad udělil sankce ve výši 4,5 milionu korun. - [Máte právo vědět, kdy a proč se nahlíží do vašich OÚ?](https://gdpr-poverenec.com/mate-pravo-vedet-kdy-a-proc-se-nahlizi-do-vasich-ou/) - Nový rozsudek Soudního dvora EU upřesnil právo subjektů údajů na přístup. Každý má nárok na informace, kdy a z jakého důvodu bylo nahlíženo do jeho osobních údajů. Jak podobné žádosti správně vyhovět? - [Systémy pro rozpoznávání obličejů vs. lidská práva](https://gdpr-poverenec.com/systemy-pro-rozpoznavani-obliceju-vs-lidska-prava/) - Nejnovější systémy pro rozpoznávání obličejů usnadňují odhalování trestné činnosti, zároveň však přinášejí značné riziko pro osobní údaje a základní lidská práva. Evropský soud pro lidská práva v případu z Ruska řešil, jak závažný čin ospravedlňuje využití těchto technologií k identifikaci osoby na veřejném prostranství. - [NÚKIB změnil regulaci cloud computingu](https://gdpr-poverenec.com/nukib-zmenil-regulaci-cloud-computingu/) - Pokud jste orgán veřejné moci a používáte služby cloud computingu, měli byste zpozornět. NÚKIB totiž vydal novou vyhlášku a změnil i svůj výklad. Do konce roku tak musí být zrevidovány stávající smlouvy o poskytování cloudových služeb. - [Připravte se: Zákon o ochraně oznamovatelů byl přijat](https://gdpr-poverenec.com/pripravte-se-zakon-o-ochrane-oznamovatelu-byl-prijat/) - Nyní máte poslední šanci připravit se na nová pravidla whistleblowingu! Zákon o ochraně oznamovatelů byl vyhlášen ve Sbírce zákonů a nové povinnosti budou účinné už od 1. srpna. Jak je to se zpracováním osobních údajů z hlediska whistleblowingu? - [Zneužití dominantního postavení v rámci přístupu k OÚ](https://gdpr-poverenec.com/zneuziti-dominantniho-postaveni-v-ramci-pristupu-k-ou/) - Porušení GDPR může konstatovat nejen dozorový úřad. Podle Soudního dvora EU tak může učinit i vnitrostátní orgán pro hospodářskou soutěž v rámci posuzování zneužití dominantního postavení. Poprvé se tak stalo v případě společnosti Meta. - [Jak (ne)lze využívat technologie rozpoznávání obličejů?](https://gdpr-poverenec.com/jak-nelze-vyuzivat-technologie-rozpoznavani-obliceju/) - Technologie rozpoznávání obličejů oproti klasickým kamerovým systémům zpracovávají biometrické údaje. Představují tak významné riziko pro ochranu osobních údajů. Co k jejich využívání říká EDPB a ÚOOÚ? - [Pozor na retargeting – jde o osobní údaje](https://gdpr-poverenec.com/pozor-na-retargeting-jde-o-osobni-udaje/) - Jako uživatel máte jistě velké zkušenosti s retargetingem. Víte ale, že při něm dochází ke zpracování osobních údajů? Jak je to s ukládáním marketingových cookies? Pozor na to, za retargeting padla pokuta 40 milionů eur. - [NÚKIB upozorňuje na zvýšené riziko ransomwarových útoků](https://gdpr-poverenec.com/nukib-upozornuje-na-zvysene-riziko-ransomwarovych-utoku/) - Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) upozorňuje na zvýšené riziko ransomwarových útoků vůči České republice. NÚKIB v posledních týdnech eviduje v českém kyberprostoru zvýšenou aktivitu kyberzločineckých skupin, které při svých útocích využívají tuto techniku. Jedním z častých způsobů útoku, jehož prostřednictvím získávají útočníci přístup do sítí obětí, je zneužívání zranitelností. S ohledem na - [Špatné zabezpečení webu = porušení GDPR](https://gdpr-poverenec.com/spatne-zabezpeceni-webu-poruseni-gdpr/) - Francouzský dozorový úřad udělil pokutu 120 tisíc eur internetovému poskytovateli věšteckých služeb za několikeré porušení GDPR a 30 tisíc eur za špatné nastavení cookies. Kromě systematického nahrávání hovorů mu vytkli špatné zabezpečení stránek. Jaké šifrování využít, abyste se vyhnuli sankcím? - [Jaké změny Infozákona platí od ledna 2023?](https://gdpr-poverenec.com/jake-zmeny-infozakona-plati-od-ledna-2023/) - Kdo musí od letošního ledna zveřejňovat výši svého platu? Co dalšího přinesla novela informačního zákona a jak se tyto novinky projevují v praxi? - [GDPR slaví 5 let](https://gdpr-poverenec.com/gdpr-slavi-5-let/) - Obecné nařízení o ochraně osobních údajů (GDPR) nabylo účinnosti před pěti lety. Předseda úřadu pro ochranu osobních údajů Jiří Kaucký se při příležitosti tohoto výročí vyjádřil, že GDPR vedlo k zásadnímu zlepšení standardů ochrany osobních údajů i soukromí obecně. Zlepšilo především povědomí o potřebě ochrany dat před jejich zneužitím a jeho pravidla se stala základem - [Padla rekordní pokuta za porušení GDPR](https://gdpr-poverenec.com/padla-rekordni-pokuta-za-poruseni-gdpr/) - Společnost Meta, pod níž patří i sociální síť Facebook, dostala od Evropského sboru pro ochranu osobních údajů rekordní pokutu ve výši 1,2 miliardy eur. Meta nezákonně předávala osobní údaje do USA. Uživatelé nyní mohou požadovat kompenzaci. Jakou bude mít případ dohru? - [ÚOOÚ jde při kontrolách do hloubky a zaměřuje se i na pověřence](https://gdpr-poverenec.com/jak-obstaly-obce-a-sluzby-v-kontrolach-uoou/) - Přinášíme vám další přehled závěrů z kontrol ÚOOÚ za druhé pololetí roku 2022. Na co se tentokrát Úřad zaměřil? Nezapomeňte porušení zabezpečení osobních údajů nahlásit ÚOOÚ. Oznámit incident policii totiž nestačí! A s jakou argumentací před Úřadem rozhodně neobstojíte? - [Nejčastější chyby v GDPR dokumentaci](https://gdpr-poverenec.com/nejcastejsi-chyby-v-gdpr-dokumentaci/) - Součástí zpracovávání osobních údajů v souladu s GDPR je i vedení správné dokumentace. Právě v této oblasti však správci velmi často chybují. Na co si dát pozor? Vyhněte se nadbytečnému vyžadování souhlasů a dalším velkým prohřeškům. - [Začal platit evropský akt o digitálních trzích a službách – dotkne se i ochrany OÚ](https://gdpr-poverenec.com/zacal-platit-evropsky-akt-o-digitalnich-trzich-a-sluzbach-dotkne-se-i-ochrany-ou/) - Evropské i mnohé mimoevropské společnosti se nově musí vypořádat se dvěma novými nařízeními Evropského parlamentu a Rady (EU), jejichž cílem je harmonizace pravidel digitálního prostředí v Evropské unii. Řeč je o takzvaném aktu o digitálních trzích a aktu o digitálních službách. Akt o digitálních trzích cílí na regulaci trhů a chování platforem na nich. Nařízení - [Pokuta 380 tisíc eur za zpracování zdravotních údajů a cookies](https://gdpr-poverenec.com/pokuta-380-tisic-eur-za-zpracovani-zdravotnich-udaju-a-cookies/) - Francouzská společnost Doctissimo zaplatí pokutu ve výši 380 tisíc eur za to, že porušila pravidla týkající se GDPR a souborů cookies. Společnost ohrozila zdravotní údaje svých uživatelů a dopustila se dalších závažných prohřešků. - [Rozsudek NSS zrušen: Může policie předat záznamy z dopravních kamer?](https://gdpr-poverenec.com/rozsudek-nss-zrusen-muze-policie-predat-zaznamy-z-dopravnich-kamer/) - Případ poskytnutí záznamů z dopravních kamer správci daní se dočkal dohry u Ústavního soudu. Ten zrušil rozsudek Nejvyššího správního soudu, který takový postup schvaloval. Smí, nebo nesmí Policie ČR poskytovat záznamy z dopravních kamer? - [Kdy má subjekt údajů nárok na náhradu újmy?](https://gdpr-poverenec.com/kdy-ma-subjekt-udaju-narok-na-nahradu-ujmy/) - Mohou subjekty údajů, které byly poškozeny porušením GDPR, automaticky žádat o náhradu nehmotné újmy? Podle nejnovějšího rozhodnutí SDEU pouhé porušení GDPR nestačí. Závažnost újmy však nehraje v přiznání nároku na náhradu roli. - [ÚOOÚ představil návrh nové metodiky ke kamerovým systémům](https://gdpr-poverenec.com/uoou-predstavil-navrh-nove-metodiky-ke-kamerovym-systemum/) - ÚOOÚ zahájil 28. 4. 2023 proces veřejné konzultace o Metodice k návrhu a provozování kamerových systémů z hlediska zpracování a ochrany osobních údajů. Cílem zpracovaného návrhu metodiky, která se týká kamerových systémů (včetně fotopastí) se záznamem a také kamerových systémů v režimu online, je snaha zajistit lepší orientaci správců a zpracovatelů osobních údajů, stejně jako - [Pozor na citlivé údaje – nesbíráte je i vy?](https://gdpr-poverenec.com/pozor-na-citlive-udaje-nesbirate-je-i-vy/) - Španělská personální agentura zaplatila pokutu 40 tisíc eur za porušení GDPR. V dotazníku požadovala po uchazečích údaje o etnickém původu a zdravotním postižení. Dotazník byl sice dobrovolný, ale subjekty neudělily výslovný souhlas se zpracováním. Jak se vyhnout chybám? - [Pokuta 125 tisíc eur pro elektroskútry](https://gdpr-poverenec.com/pokuta-125-tisic-eur-pro-elektroskutry/) - Francouzský dozorový úřad udělil pokutu za porušení GDPR ve výši 125 tisíc eur společnosti, která se zabývá sdílením elektroskútrů. Problém byl v uchovávání geolokačních údajů i předávání analytických dat společnosti Google. - [Pokuty pro nepoučitelné šiřitele obchodních sdělení](https://gdpr-poverenec.com/pokuty-pro-nepoucitelne-siritele-obchodnich-sdeleni/) - Závěry z kontrol ÚOOÚ v oblasti obchodních sdělení za druhé pololetí roku 2022 ukázaly, že někteří šiřitelé nevyžádaných obchodních sdělení jsou zkrátka nepoučitelní. ÚOOÚ proto nelítostně navyšuje sankce. Za co hrozí pokuty? - [ÚOOÚ potvrdil milionovou pokutu pro Ministerstvo vnitra](https://gdpr-poverenec.com/uoou-potvrdil-milionovou-pokutu-pro-ministerstvo-vnitra/) - Úřad pro ochranu osobních údajů potvrdil pokutu ve výši 975 tisíc korun uloženou Ministerstvu vnitra za plošné zpracovávání údajů o osobách, kterým byla z důvodu prokázaného onemocnění covid-19 nařízena izolace. Podle Úřadu se případ týkal přibližně 2 milionů lidí, kteří se onemocněním nakazili v období od 1. dubna 2021 do 8. března 2022. Jak ÚOOÚ - [Připravte se na nová pravidla whistleblowingu](https://gdpr-poverenec.com/pripravte-se-na-nova-pravidla-whistleblowingu/) - Poslanecká sněmovna minulý týden schválila návrh zákona o ochraně oznamovatelů, který implementuje směrnici EU. Jaké výzvy představují nová pravidla whistleblowingu pro ochranu osobních údajů? Jak budete muset nakládat s osobními údaji oznamovatelů? - [Účel shromáždění vs. účel zpracování OÚ](https://gdpr-poverenec.com/ucel-shromazdeni-vs-ucel-zpracovani-ou/) - Lze osobní údaje zpracovávat pro jiný účel, než pro který byly shromážděny? Touto otázkou se nedávno zabýval Soudní dvůr EU. Jak znělo rozhodnutí? - [Je poloha telefonu osobním údajem?](https://gdpr-poverenec.com/je-poloha-telefonu-osobnim-udajem/) - Nedávné rozhodnutí rakouského soudu vyvolalo rozruch. Podle něj nelze údaje o provozu a poloze mobilních zařízení považovat za osobní údaje. Tento závěr může mít však zásadní dopad na právo subjektů na přístup. - [ČR versus GDPR za rok 2022](https://gdpr-poverenec.com/cr-versus-gdpr-za-rok-2022/) - Co odhalila čerstvě zveřejněná výroční zpráva Úřadu pro ochranu osobních údajů za rok 2022? Na co si subjekty údajů nejčastěji stěžovaly? Jak dopadly kontroly cookies, které inicioval sám Úřad? - [NSS: Pokuta 1,4 milionu Kč za obchodní sdělení platí](https://gdpr-poverenec.com/nss-pokuta-14-milionu-kc-za-obchodni-sdeleni-plati/) - ÚOOÚ zdůrazňuje, že za nevyžádaná obchodní sdělení odpovídá jak samotný šiřitel, tak ten, v jehož prospěch jsou rozesílána. Tento závěr nyní potvrdil i Nejvyšší správní soud. - [Celoevropská kontrola pověřenců právě začíná](https://gdpr-poverenec.com/celoevropska-kontrola-poverencu-prave-zacina/) - Evropský sbor pro ochranu osobních údajů zahájil velkou společnou kontrolu napříč členskými státy EU. Zaměří se na prověření úlohy a postavení pověřenců pro ochranu osobních údajů v soukromém i veřejném sektoru. Co bude kontrolovat? - [Silné heslo – nejlepší obrana](https://gdpr-poverenec.com/silne-heslo-nejlepsi-obrana/) - Může to znít banálně, ale správná správa hesel je mnohdy tím nejúčinnějším bezpečnostním opatřením, které můžete pro ochranu osobních údajů využít. Jak s hesly bezpečně nakládat? A jaké jsou (ne)výhody služby správce hesel? - [Kdo má větší váhu – dozorový úřad, či soud?](https://gdpr-poverenec.com/kdo-ma-vetsi-vahu-dozorovy-urad-ci-soud/) - Co když subjekt podá stížnost k dozorovému úřadu a soudu zároveň? Které rozhodnutí bude mít větší váhu? K této otázce se nedávno vyjádřil SDEU. - [Ožehavé otázky ohledně GDPR ve školství](https://gdpr-poverenec.com/ozehave-otazky-ohledne-gdpr-ve-skolstvi/) - Ochrana osobních údajů žáků musí být prioritou každé školy. Přesto jsou to právě školy, které dělají v GDPR zásadní chyby. Ujasněte si jednou provždy, kdy je nutný souhlas nebo jaké fotografie žáků můžete zveřejňovat. - [Evropská komise nevěří aplikaci TikTok](https://gdpr-poverenec.com/evropska-komise-neveri-aplikaci-tiktok/) - Kvůli obavám z úniku dat a kybernetických incidentů nařídila Evropská komise svým zaměstnancům odstranit aplikaci TikTok z mobilních telefonů, a to jak z pracovních, tak i soukromých, kterými se připojují do rozhraní či systémů Evropské komise. Cílem tohoto opatření je chránit Evropskou komisi před hrozbami v oblasti kybernetické bezpečnosti a takovými kroky, jež mohou být - [Kontrolujete své zpracovatele? Měli byste!](https://gdpr-poverenec.com/kontrolujete-sve-zpracovatele-meli-byste/) - Někteří správci se stále domnívají, že s uzavřením vzorové zpracovatelské smlouvy jejich práce končí. Tak to však bohužel nefunguje. Stejně jako na vaší straně i u zpracovatele se může časem mnohé změnit. Jako správci byste ho proto měli pravidelně kontrolovat. Jak na to? - [Kdy je pověřenec ve střetu zájmů?](https://gdpr-poverenec.com/kdy-je-poverenec-ve-stretu-zajmu/) - Pověřenec pro ochranu osobních údajů může v rámci jedné společnosti zastávat i jiné funkce, nesmí se však ocitnout ve střetu zájmů. K této problematice, stejně jako k otázce odvolání pověřence, se nedávno vyjadřoval SDEU. Jaké funkce jsou s výkonem práce pověřence neslučitelné? - [Balanční test – kdy a jak ho provést?](https://gdpr-poverenec.com/balancni-test-kdy-a-jak-ho-provest/) - Než začnete zpracovávat osobní údaje na základě oprávněného zájmu správce, musíte provést balanční test. Mnozí správci si však s jeho vypracováním stále neví rady nebo ho zaměňují s DPIA. Jaké body by měl obsahovat každý balanční test? - [Jaké prohřešky děláte v cookies?](https://gdpr-poverenec.com/jake-prohresky-delate-v-cookies/) - Organizace NOYB vyvinula automatizovaný systém, který kontroluje nastavení cookies lišt napříč internetem. Jaké prohřešky odhalila? Výslednými stížnostmi se zabývala i speciální pracovní skupina v čele s EDPB. Obstála by vaše lišta před evropskými dozorovými orgány? - [Pověřenec = nutné zlo?](https://gdpr-poverenec.com/poverenec-nutne-zlo/) - Správci často vnímají pověřence jen jako „nutné zlo“ a ignorují jejich návrhy. Takový přístup však může vést k velkým problémům včetně pokuty ze strany ÚOOÚ. Co dělat, když vám správce odmítá poskytnout důležité informace a nereaguje na vaše připomínky? - [Na jaké informace má subjekt údajů nárok?](https://gdpr-poverenec.com/na-jake-informace-ma-subjekt-udaju-narok/) - Soudní dvůr EU ve svém nedávném rozsudku upřesnil výklad práva subjektů údajů na přístup. Pokud o to subjekt požádá, má právo znát konkrétní příjemce svých osobních údajů, nikoliv jen kategorie. Jak tedy správně reagovat na žádost o přístup? - [Nová pravidla pro provedení legislativního DPIA: Koho se dotknou?](https://gdpr-poverenec.com/nova-pravidla-pro-provedeni-legislativniho-dpia-koho-se-dotknou/) - Novela legislativních pravidel, která ukládá povinnosti normotvůrcům při tvorbě zákonů, vyhlášek a nařízení, přináší od 1. dubna tohoto roku i posílení ochrany osobních údajů, a to v oblasti vytváření Posouzení vlivu na ochranu osobních údajů (DPIA). O co se vlastně jedná? Dle § 10 zákona o zpracování osobních údajů existuje konkrétní výjimka, která umožňuje všem - [Nejnovější závěry z kontrol ÚOOÚ](https://gdpr-poverenec.com/nejnovejsi-zavery-z-kontrol-uoou/) - Na co se loni zaměřily kontroly z Úřadu pro ochranu osobních údajů? Drobnohledu ÚOOÚ neunikly ani politické strany, nemocnice či reality show. Co si z těchto závěrů můžeme odnést? - [Ke sledování zaměstnanců pomocí kamer nemůžete použít souhlas](https://gdpr-poverenec.com/ke-sledovani-zamestnancu-pomoci-kamer-nemuzete-pouzit-souhlas/) - Estonský orgán pro ochranu údajů rozhodl, že používání kamer ke sledování zaměstnanců nemůže být založeno na souhlasu, ale pouze na oprávněném zájmu podle čl. 6 odst. 1 písm. f) GDPR za předpokladu, že bylo provedeno platné posouzení vlivu. Jednalo se o případ hotelové společnosti OÜ Laidoneri KV (správce), která instalovala ve svém hotelu Park Hotel - [Kdy musí vyhledávače vyhovět žádosti o výmaz?](https://gdpr-poverenec.com/kdy-musi-vyhledavace-vyhovet-zadosti-o-vymaz/) - Kdy musí provozovatel vyhledávače na žádost subjektů údajů odstranit odkaz či náhled fotografie z výsledků vyhledávání? Nové rozhodnutí SDEU upřesňuje výklad práva na výmaz. - [Veřejná správo, pozor: Nevyužíváte zakázané cloudy?](https://gdpr-poverenec.com/verejna-spravo-pozor-nevyuzivate-zakazane-cloudy/) - Pokud orgán veřejné správy začal v období od 1. září 2021 do 31. ledna 2022 využívat službu cloud computingu nezapsanou do speciálního katalogu, musí její využívání ukončit. Přestala totiž platit první výjimka z nových cloudových vyhlášek. - [Facebook a Instagram dostal další rekordní pokutu za porušení GDPR](https://gdpr-poverenec.com/facebook-a-instagram-dostal-dalsi-rekordni-pokutu-za-poruseni-gdpr/) - Konec roku nebyl pro společnost Meta úplně veselý. Na své konto si totiž připsala další rekordní pokutu za porušování ochrany osobních údajů. Irský dozorový úřad si posvítil na využívání osobních údajů pro behaviorální reklamu. Jak se k tomu vyjádřil EDPB? - [Koho bude ÚOOÚ kontrolovat v roce 2023?](https://gdpr-poverenec.com/koho-bude-uoou-kontrolovat-v-roce-2023/) - Víme, koho plánuje Úřad pro ochranu osobních údajů kontrolovat v roce 2023! Kontrolám se nevyhnou soukromé společnosti, zaměstnavatelé ani orgány veřejné správy. ÚOOÚ se zaměří třeba na telemarketing, docházkové systémy či SMS obchodní sdělení. - [Padla první pokuta za telemarketing podle nových pravidel](https://gdpr-poverenec.com/padla-prvni-pokuta-za-telemarketing-podle-novych-pravidel/) - Český telekomunikační úřad (ČTÚ) koncem minulého roku udělil pokutu ve výši 420 tisíc korun za telemarketing. Konkrétně šlo o spáchání přestupku spočívajícího ve 21 nevyžádaných marketingových hovorech. Rozhodnutí je zatím nepravomocné. Jedná se o první pokutu od 1. července, kdy vešla do praxe novela zákona o elektronických komunikacích. Ta mimo jiné zavedla zákaz obtěžovat spotřebitele - [Směrnice o odpovědnosti za umělou inteligenci](https://gdpr-poverenec.com/smernice-o-odpovednosti-za-umelou-inteligenci/) - Na vývoji a provozu systémů umělé inteligence se podílí velký počet lidí, v případě způsobené škody je proto těžké určit odpovědnou osobu. Nová evropská směrnice má proces dokazování usnadnit. Jaké povinnosti zavádí? Pokud využíváte AI ke zpracování osobních údajů, měli byste zpozornět. - [Právo na ochranu osobních údajů vs. praní peněz](https://gdpr-poverenec.com/pravo-na-ochranu-osobnich-udaju-vs-prani-penez/) - Co má větší váhu – právo na soukromí a ochranu osobních údajů, nebo veřejný zájem na předcházení praní peněz? Podle Soudního dvora EU je zásah evropské směrnice proti praní peněz do základních práv nepřiměřený. Skončí povinné zveřejňování informací o majitelích firem? - [ÚOOÚ si posvítil na poskytovatele služeb](https://gdpr-poverenec.com/uoou-si-posvitil-na-poskytovatele-sluzeb/) - Povinnosti stanovené GDPR dopadají na většinu českých podnikatelů. Jak si vedli při jejich dodržování v první polovině minulého roku? ÚOOÚ si vzal na paškál například eRoušku a ve svých kontrolách odhalil několik prohřešků, ze kterých se můžeme poučit. - [Velký průzkum mezi pověřenci](https://gdpr-poverenec.com/velky-pruzkum-mezi-poverenci-2/) - Stejně jako GDPR i náš Zpravodaj letos slaví pět let svojí existence a naším cílem je ho i nadále připravovat na míru vašim skutečným problémům, jež v praxi řešíte. Vítáme proto všechny vaše připomínky, dotazy i návrhy. Na konci roku 2022 jsme se vás zeptali na váš názor na palčivé otázky týkající se práce pověřence pro ochranu osobních údajů. Zajímá vás, co si myslí ostatní pověřenci a s čím se ve své práci potýkají? Vybrali jsme pro vás nejčastější či nejzajímavější odpovědi. - [ÚOOÚ nekompromisně kontroluje obchodní sdělení](https://gdpr-poverenec.com/uoou-nekompromisne-kontroluje-obchodni-sdeleni/) - Jak dopadly kontroly ÚOOÚ v oblasti obchodních sdělení za první pololetí roku 2022? Stížností sice ubylo, ale přístup Úřadu byl poměrně nekompromisní. Zaměřil se mimo jiné na nabídky prostřednictvím SMS. Jakých chyb se musíte v novém roce vyvarovat? - [Novinka: Akt o digitálních trzích dopadne i na ochranu OÚ](https://gdpr-poverenec.com/novinka-akt-o-digitalnich-trzich-dopadne-i-na-ochranu-ou/) - Digitální giganti těží z obrovského množství údajů, které mají k dispozici. To je zvýhodňuje v hospodářské soutěži a právě nové evropské nařízení tomu má zabránit. Jaká pravidla zpracování osobních údajů budou muset nově dodržovat? - [Miliardová pokuta pro Google za sledování polohy](https://gdpr-poverenec.com/miliardova-pokuta-pro-google-za-sledovani-polohy/) - Gigant Google čelí pokutě ve výši 84 milionů dolarů za sledování polohy uživatelů systému Android. Google je sledoval i přes to, že sdílení polohy měli vypnuté! Můžeme podobné rozhodnutí čekat i v Evropě? - [Pokuta pro Discord odhalila časté prohřešky vůči GDPR](https://gdpr-poverenec.com/pokuta-pro-discord-odhalila-caste-prohresky-vuci-gdpr/) - Francouzský dozorový úřad udělil komunikační platformě Discord pokutu 800 tisíc eur za porušení GDPR. Případ ukázal na pochybení, kterých se často dopouští i čeští správci. (Ne)děláte je také? - [Je český zákoník práce v rozporu s GDPR?](https://gdpr-poverenec.com/je-cesky-zakonik-prace-v-rozporu-s-gdpr/) - Stanovisko generálního advokáta Soudního dvora EU ke zpracování osobních údajů zaměstnanců vyvolává otázku, zda je česká právní úprava v tomto směru dostačující. Bude nutné provést změny v zákoně? - [Analytické nástroje ve stínu GDPR](https://gdpr-poverenec.com/analyticke-nastroje-ve-stinu-gdpr/) - Analytické nástroje v čele s Google Analytics jsou dnes v oblasti marketingu nepostradatelným pomocníkem. Jejich používání v souladu s legislativou je však stále složitější. Zrušení Privacy Shield navíc situaci ještě více zkomplikovalo. Jak tedy efektivně využívat analytické skripty a neporušit přitom GDPR? - [Jak určit vedoucí dozorový úřad u společných správců](https://gdpr-poverenec.com/jak-urcit-vedouci-dozorovy-urad-u-spolecnych-spravcu/) - Pokud správce nebo zpracovatel provádí přeshraniční zpracování osobních údajů, musí být podle GDPR určen vedoucí dozorový úřad. Jak je to ale v případě společných správců? Vystupují v komunikaci s úřady společně, nebo každý zvlášť? Evropský sbor pro ochranu osobních údajů vydal pro tyto účely nové pokyny. - [Kauza Česká pošta: Kdo (ne)může pořizovat záznam hovoru?](https://gdpr-poverenec.com/kauza-ceska-posta-kdo-nemuze-porizovat-zaznam-hovoru/) - Čtenář Elektronického zpravodaje pro pověřence nás upozornil na nesrovnalost v přístupu České pošty k právu pořizovat záznam obchodního hovoru. Česká pošta na základě oprávněného zájmu nahrává hovory se svými zákazníky (pokud k tomu dají souhlas), ale pokud si sám zákazník chce pořídit záznam hovoru, jeho žádost je zamítnuta s odvoláním na ochranu soukromí pracovníka infolinky. To ovšem vyvolává otázku, zda má soukromí zákazníka stejnou váhu jako soukromí zaměstnance České pošty. Jak se na to dívá zákon? Elektronický zpravodaj pro pověřence požádal odborníky o nezávislý posudek. - [Pozor na phishingové útoky jménem ÚOOÚ](https://gdpr-poverenec.com/pozor-na-phishingove-utoky-jmenem-uoou/) - Poslední dobou dochází k telefonickým phishingovým útokům na zdravotnická zařízení vedeným pod záminkou kontroly Úřadu pro ochranu osobních údajů. Jak se podobným útokům bránit? Můžou se útoku obávat i další subjekty z jiných oborů? - [Veřejné telefonní seznamy v hledáčku Soudního dvora EU](https://gdpr-poverenec.com/verejne-telefonni-seznamy-v-hledacku-soudniho-dvora-eu/) - Operátoři zveřejňují na základě souhlasu zákazníka jeho údaje ve veřejných účastnických seznamech. Co když ale zákazník svůj souhlas odvolá? Belgická společnost nedávno dostala přísnou pokutu 20 tisíc eur za špatný postup při uplatnění práva na výmaz subjektem údajů. Jak postupovat správně? - [Chybou Microsoftu unikla data více než 65 tisíc subjektů](https://gdpr-poverenec.com/chybou-microsoftu-unikla-data-vice-nez-65-tisic-subjektu/) - Společnost Microsoft zavinila obrovský únik dat v 111 zemích. Incident se dotkl i českých firem a orgánů státní správy. Můžou uniklé údaje představovat bezpečnostní riziko i do budoucna? - [Jak správně informovat o zpracování osobních údajů?](https://gdpr-poverenec.com/jak-spravne-informovat-o-zpracovani-osobnich-udaju/) - Pro splnění informační povinnosti nestačí jen vytvořit a zveřejnit dokument se zásadami zpracování osobních údajů. Informace musí být srozumitelná a přehledná. Co by měla obsahovat první vrstva informování? A jak informovat v nedigitálním prostředí? - [Sledování zaměstnance přes webkameru vs. ochrana soukromí](https://gdpr-poverenec.com/sledovani-zamestnance-pres-webkameru-vs-gdpr/) - Mnozí zaměstnavatelé chtějí mít kontrolu nad svými zaměstnanci, kteří pracují z domova. Můžete po zaměstnancích požadovat, aby měli v pracovní době zapnutou webkameru? Co na to soud? - [Může policie poskytnout záznamy z dopravních kamer?](https://gdpr-poverenec.com/muze-policie-poskytnout-zaznamy-z-dopravnich-kamer/) - Může Policie ČR poskytnout záznamy z dopravních kamer správci daně pro účely kontroly? Finanční úřad tímto způsobem prověřoval uplatnění daňového odpočtu za nákup firemního vozu. Je takové zpracování údajů v souladu s GDPR? - [Kamery na úřadech a ve školách: na co si dát pozor](https://gdpr-poverenec.com/kamery-na-uradech-a-ve-skolach-na-co-si-dat-pozor/) - Máte v budově kamery? Pozor, právě využívání kamerových systémů je z pohledu GDPR velmi rizikové. Na co nesmíte zapomenout? A jaké chyby se v praxi nejčastěji objevují? - [Jak správně ověřit věk subjektu údajů?](https://gdpr-poverenec.com/jak-spravne-overit-vek-subjektu-udaju/) - Souhlas se zpracováním osobních údajů u nabídky služeb informační společnosti může v ČR udělit pouze osoba starší 15 let. Jak mají správci věk uživatelů správně ověřit? Můžete využít ověření platební kartou, průkazem totožnosti či dotazníkem, ale i to má svá rizika. - [Pozor na novou regulaci cloud computingu](https://gdpr-poverenec.com/pozor-na-novou-regulaci-cloud-computingu/) - Nová právní úprava mění pravidla poskytování služeb cloud computingu. Orgány veřejné správy mohou nově používat pouze cloudové služby zapsané ve speciálním katalogu. Co musí poskytovatelé cloud computingu splnit, aby mohli být do katalogu zapsáni? - [Využíváte umělou inteligenci v souladu s GDPR?](https://gdpr-poverenec.com/vyuzivate-umelou-inteligenci-v-souladu-s-gdpr/) - Technologie využívající umělou inteligenci jsou stále populárnější. Nezapomínáte přitom ale na GDPR? Jak postupovat při zavádění nástrojů AI do praxe? Víte, že potřebujete hned 2 právní tituly? - [Jak zasáhne nová evropská směrnice do GDPR?](https://gdpr-poverenec.com/jak-zasahne-nova-evropska-smernice-do-gdpr/) - Evropský návrh směrnice o náležité péči podniků v oblasti udržitelnosti se částečně překrývá s působností GDPR, a přináší tak řadu otazníků. Ve kterých případech se uplatní nová směrnice a kdy GDPR? A přinese směrnice širší povinnosti v oblasti ochrany osobních údajů? - [Masivní únik osobních údajů na Univerzitě Palackého vedl k výpovědi děkana](https://gdpr-poverenec.com/masivni-unik-osobnich-udaju-na-univerzite-palackeho-vedl-k-vypovedi-dekana/) - Rektor Univerzity Palackého v Olomouci (UP) Martin Procházka dal 3. října nečekaně výpověď děkanovi Přírodovědecké fakulty UP Martinu Kubalovi v souvislosti s únikem informací ze stovek univerzitních e-mailů. Univerzita se nyní obává vysokých pokut za porušení nařízení o ochraně osobních údajů. Úmyslné porušení listovního tajemství je navíc trestným činem. K získání e-mailové komunikace mělo dojít - [Narušuje TikTok soukromí?](https://gdpr-poverenec.com/narusuje-tiktok-soukromi/) - Sociální síti TikTok hrozí stamilionová pokuta za nedostatečnou ochranu soukromí dětských uživatelů. Údajně totiž zpracovávala osobní údaje dětí bez souhlasu rodičů. Jak se bude případ vyvíjet dál? - [Co říká GDPR na virtuální hlasové asistenty?](https://gdpr-poverenec.com/co-rika-gdpr-na-virtualni-hlasove-asistenty/) - Umělá inteligence, například v podobě virtuálních hlasových asistentů, se stává stále větší součástí našich životů. Aby mohla fungovat, potřebuje však zpracovávat velké množství osobních údajů. Jak se na tuto technologii dívá GDPR? - [Varování před novými hrozbami pro ochranu osobních údajů](https://gdpr-poverenec.com/varovani-pred-novymi-hrozbami-pro-ochranu-osobnich-udaju/) - Národní úřad pro kybernetickou a informační bezpečnost nedávno varoval před novou hrozbou phishingových útoků s motivem nabídky příspěvku na bydlení od Ministerstva práce a sociálních věcí. Podvodné zprávy šířící se e-mailem nebo SMS obsahují sdělení: „Je vám poskytnut příspěvek na bydlení po dobu 3 měsíců od MPSV.“ nebo „MPSV informuje: v rámci programu bydlení máte - [Alarmující zpráva o stavu dozorových úřadů](https://gdpr-poverenec.com/alarmujici-zprava-o-stavu-dozorovych-uradu/) - Dozorové úřady bojují s nedostatkem lidí i financí, jak vyplývá z analýzy EDPB. Co to pro vás znamená? Můžete začít hřešit na GDPR, protože vás nebude mít kdo zkontrolovat? - [Citlivé osobní údaje zpracováváte častěji, než si myslíte](https://gdpr-poverenec.com/dopady-siroke-definice-citlivych-osobnich-udaju/) - Opravdu víte, co všechno spadá do zvláštní kategorie osobních údajů? SDEU nedávno potvrdil, že definice citlivých osobních údajů je mnohonásobně širší, než si mnozí myslí. Jak nový výklad dopadne na zpracování osobních údajů pro marketingové účely? - [Časté chyby obcí při zpracování osobních údajů](https://gdpr-poverenec.com/caste-chyby-obci-pri-zpracovani-osobnich-udaju/) - Zpracování osobních údajů představiteli měst a obcí má svá specifika a vyžaduje důkladnou znalost GDPR. Jakých chyb se obce v praxi nejčastěji dopouštějí? Máme pro vás rady, jak se jim vyhnout, a také tipy na užitečné vzory a metodiky. - [Instagram dostal miliardovou pokutu za špatné zacházení s osobními údaji teenagerů](https://gdpr-poverenec.com/instagram-dostal-miliardovou-pokutu-za-spatne-zachazeni-s-osobnimi-udaji-teenageru/) - Americká sociální síť Instagram, která spadá pod společnost Meta, dostala tento týden v Irsku pokutu 405 milionů eur (cca 9,9 miliardy korun) za porušení GDPR. Stalo se tak na základě rozhodnutí irské Komise pro ochranu dat (DPC), která vyšetřovala, jak Instagram nakládá s osobními daty teenagerů. Platforma se podle DPC provinila tím, že umožnila svým - [Úskalí ochrany osobních údajů na sociálních sítích](https://gdpr-poverenec.com/uskali-ochrany-osobnich-udaju-na-socialnich-sitich/) - Zpracování osobních údajů na sociálních sítích je z mnoha pohledů problematické a často obchází zásady GDPR. Jaké praktiky tyto platformy nejčastěji používají, aby z vás vytáhly data nebo souhlas s jejich zpracováním? A má zaměstnavatel právo použít vaše údaje z Facebooku či LinkedInu při náboru? - [Snazší sdílení zdravotnických dat v rámci EU na obzoru](https://gdpr-poverenec.com/snazsi-sdileni-zdravotnickych-dat-v-ramci-eu-na-obzoru/) - V budoucnu by měl vzniknout jednotný evropský prostor pro sdílení zdravotnických dat. Pacienti i lékaři se tak v kterékoliv zemi EU snadno dostanou k vybraným zdravotnickým údajům a zjednoduší se také využití těchto dat pro vědu a výzkum. Co by nové nařízení přineslo? - [Dánský dozorový úřad zakázal školám používat službu Google Workspace](https://gdpr-poverenec.com/dansky-dozorovy-urad-zakazal-skolam-pouzivat-sluzbu-google-workspace/) - Dánský dozorový úřad Datatilsynet vydal 14. července rozhodnutí, kterým fakticky s okamžitou platností zakazuje používání služby Google Workspace zahrnující například aplikace Gmail, Google Docs, Kalendář a Disk Google. Základem pro tento zákaz bylo jeho dřívější rozhodnutí ze srpna 2021, v němž nařídil obci Elsinore, aby provedla posouzení rizik zpracování osobních údajů na základní škole, která - [Boj proti sexuálnímu zneužívání dětí vs. právo na soukromí](https://gdpr-poverenec.com/boj-proti-sexualnimu-zneuzivani-deti-vs-pravo-na-soukromi/) - Evropská komise zveřejnila návrh nařízení o prevenci a boji proti pohlavnímu zneužívání dětí, které podle EDPB a ÚOOÚ zásadně zasahuje do soukromí jednotlivců. Mohlo by totiž vést až k plošnému skenování veškeré komunikace na internetu. - [Kdo nese odpovědnost – správce, či zpracovatel?](https://gdpr-poverenec.com/kdo-nese-odpovednost-spravce-ci-zpracovatel/) - Kdo je zodpovědný v případě, že dojde k porušení GDPR? V praxi se často stává, že zpracovatelé se vymlouvají na odpovědnost správce za zpracování osobních údajů a správci zase na odpovědnost zpracovatele za jeho služby. Co na to říká ÚOOÚ? - [Záhada milionové pokuty pro Ministerstvo vnitra](https://gdpr-poverenec.com/zahada-milionove-pokuty-pro-ministerstvo-vnitra/) - Úřad pro ochranu osobních údajů udělil Ministerstvu vnitra pokutu ve výší 975 tisíc korun za nezákonné shromažďování dat o osobách v izolaci během pandemie covidu-19. Jak je možné, že ÚOOÚ pokutoval orgán veřejné moci? - [Pracovní posudek a potvrzení o zaměstnání vs. GDPR](https://gdpr-poverenec.com/pracovni-posudek-a-potvrzeni-o-zamestnani-vs-gdpr/) - Kdy je zaměstnavatel povinen vydat zaměstnanci pracovní posudek a potvrzení o zaměstnání? Jaké údaje by tyto dokumenty (ne)měly obsahovat, aby nedošlo k porušení GDPR? A v čem zaměstnavatelé nejčastěji chybují? - [Může dítě udělit souhlas se zpracováním osobních údajů?](https://gdpr-poverenec.com/muze-dite-udelit-souhlas-se-zpracovanim-osobnich-udaju/) - Kdy může dítě udělit souhlas se zpracováním osobních údajů a kdy to za něj musí učinit zákonný zástupce? Vždy záleží na konkrétním případu a vyspělosti daného dítěte. Na co si správci musí dát pozor, když vyžadují souhlas od nezletilé osoby? - [Volkswagen zaplatí milionovou pokutu za použití neoznačených kamer při testovacích jízdách](https://gdpr-poverenec.com/volkswagen-zaplati-milionovou-pokutu-za-pouziti-neoznacenych-kamer-pri-testovacich-jizdach/) - Dozorový úřad v Dolním Sasku uložil 26. července společnosti Volkswagen pokutu 1,1 milionů eur (cca 26,7 milionů korun) za porušení ochrany osobních údajů v souvislosti s používáním kamer při testovacích jízdách v rámci výzkumu. Firma už pokutu přijala. Úřad zjistil, že společnost porušila GDPR, když prováděla testování a výcvik asistenčního systému pro řízení prostřednictvím jízd - [Aktuální podmínky propředávání OÚ do Ruska](https://gdpr-poverenec.com/aktualni-podminky-propredavani-ou-do-ruska/) - Ruská agrese na Ukrajině zasáhla vztahy s evropskými partnery na všech úrovních, včetně ochrany osobních údajů. Předáváte osobní údaje do Ruska? Teď potřebujete standardní smluvní doložky. - [Nejčastější nedostatky cookies očima ÚOOÚ](https://gdpr-poverenec.com/nejcastejsi-nedostatky-cookies-ocima-uoou/) - Od účinnosti novely zákona o elektronických komunikacích uplynul už víc než půlrok a ÚOOÚ začíná důkladně vymáhat přísnější pravidla ukládání cookies. Jaké nedostatky se v praxi nejčastěji objevují? - [Přísnější pravidla kyberbezpečnosti aneb NIS 2 přichází](https://gdpr-poverenec.com/prisnejsi-pravidla-kyberbezpecnosti-aneb-nis-2-prichazi/) - Už příští rok se zpřísní nároky na kybernetickou bezpečnost v rámci EU. Směrnice NIS 2 zavádí nové povinnosti, které dopadnou na více subjektů než dřív. Co byste o ní měli vědět? A jak se na změny včas připravit? - [Japonské město ztratilo USB s osobními údaji téměř půl milionu obyvatel](https://gdpr-poverenec.com/japonske-mesto-ztratilo-usb-s-osobnimi-udaji-temer-pul-milionu-obyvatel/) - Japonské město Amagasaki oznámilo, že se ztratil USB klíč s osobními údaji všech 460 tisíc obyvatel. Uvedl to představitel města na tiskové konferenci 23. června a zároveň vyjádřil lítost, že zklamali důvěru veřejnosti k vedení města. Zatím nebylo potvrzeno, že došlo k úniku ztracených dat. USB klíč byl chráněný heslem a soubor na něm zašifrován. - [Výzva ÚOOÚ pro klienty Shoptet.cz v reakci na porušení zabezpečení osobních údajů](https://gdpr-poverenec.com/vyzva-uoou-pro-klienty-shoptet-cz-v-reakci-na-poruseni-zabezpeceni-osobnich-udaju/) - Úřad pro ochranu osobních údajů vyzval v reakci na ohlášení o porušení zabezpečení osobních údajů, které se mohlo dotknout části klientů společnosti Shoptet, a. s., všechny klienty této společnosti, aby jako správci osobních údajů prověřili, zda u nich nedošlo k porušení zabezpečení osobních údajů spočívající v neoprávněném exportu dat. Výzva se týká především těch, kdo - [Pět principů férové reklamy určené dětem](https://gdpr-poverenec.com/pet-principu-ferove-reklamy-urcene-detem/) - Osobní údaje hrají v oblasti marketingu čím dál tím důležitější roli. Jejich využití může však být v případě reklamy cílené na děti velmi problematické. Jakými zásadami byste se měli řídit? - [Zapůjčení zdravotnické dokumentace vs. GDPR](https://gdpr-poverenec.com/zapujceni-zdravotnicke-dokumentace-vs-gdpr/) - Žádá vás posudkový lékař o zapůjčení originálu zdravotnické dokumentace pacienta? Ze zákona na to má právo, avšak předání může ohrozit osobní údaje. Jak na žádost reagovat, abyste neporušili GDPR? - [Předávání OÚ zaměstnanců v rámci skupiny podniků](https://gdpr-poverenec.com/predavani-ou-zamestnancu-v-ramci-skupiny-podniku/) - Pravidlům GDPR se nevyhnete, ani pokud předáváte osobní údaje zaměstnanců pouze v rámci skupiny podniků, tedy mezi dceřinou a mateřskou společností. Jak správně zvolit právní titul? Kdy přistoupit k anonymizaci údajů? A co když společnost sídlí mimo EU? - [Praktiky obchodních řetězců vs. kontroly ÚOOÚ](https://gdpr-poverenec.com/praktiky-obchodnich-retezcu-vs-kontroly-uoou/) - Při loňských kontrolách se ÚOOÚ zaměřil mimo jiné na věrnostní programy obchodních řetězců. A rozhodně neklouzal jen po povrchu! Závěry odhalily extrémně zajímavé názory Úřadu na dobu uchovávání osobních údajů či informování o profilování zákazníků. Co byste si z kontrol měli odnést vy? - [Nejčastější GDPR prohřešky u obchodních sdělení](https://gdpr-poverenec.com/nejcastejsi-gdpr-prohresky-u-obchodnich-sdeleni/) - Nejnovější kontroly ÚOOÚ v oblasti zasílání obchodních sdělení opět přinesly zajímavá zjištění. Jaký názor má Úřad na zákaznickou výjimku a double opt-in? ÚOOÚ si posvítil také na freemailové adresy i využívání affiliate partnerů. Za co padaly desetitisícové pokuty? - [Změna v ukládání GDPR pokut](https://gdpr-poverenec.com/zmena-v-ukladani-gdpr-pokut/) - Chystají se změny v ukládání pokut za porušení GDPR! Evropský sbor pro ochranu osobních údajů vydal nové pokyny, které mají sjednotit systém sankcí v jednotlivých členských státech EU. Končí tak období mírných pokut v Čechách? - [Co řešil loni ÚOOÚ v oblasti informačního zákona?](https://gdpr-poverenec.com/co-resil-loni-uoou-v-oblasti-informacniho-zakona/) - Už dva roky se ÚOOÚ zabývá nejen ochranou osobních údajů, ale i oblastí informačního zákona. Obě agendy jsou těsně provázané a vyplatí se je proto sledovat souběžně. V čem tedy povinné subjekty v roce 2021 nejčastěji chybovaly? - [Mimořádná pokuta pro Google: 10 milionů eur za nedodržení práva být zapomenut](https://gdpr-poverenec.com/mimoradna-pokuta-pro-google-10-milionu-eur-za-nedodrzeni-prava-byt-zapomenut/) - Španělský dozorový úřad Agencia Española de Protección de Datos (AEPD) udělil společnosti Google pokutu 10 milionů eur (cca 247 milionů korun) za závažné porušení GDPR. Pochybení spočívalo v tom, že Google předával třetí straně se sídlem v USA bez platného právního základu informace, které by mohly být použity k identifikaci osob žádajících o vymazání svých - [Chystá se nový štít na ochranu osobních údajů předávaných do USA](https://gdpr-poverenec.com/chysta-se-novy-stit-na-ochranu-osobnich-udaju-predavanych-do-usa/) - V březnu vydala Evropská komise prohlášení, že bylo dosaženo dohody s americkou stranou o novém právním rámci pro předávání osobních údajů z EU do USA. Poté, co Soudní dvůr Evropské unie 16. července 2020 zrušil Privacy Shield (rozsudek „Schrems II“), bylo možné předávat osobní údaje občanů EU do Spojených států pouze na základě standardních smluvních - [Nová datová legislativa EU na obzoru](https://gdpr-poverenec.com/nova-datova-legislativa-eu-na-obzoru/) - Evropská komise přišla s novým návrhem nařízení, které upravuje držení a sdílení dat. Co to bude obnášet v praxi? Návrh je kritizován Evropským sborem pro ochranu osobních údajů a dalšími institucemi. Mohl by akt o datech ohrozit ochranu osobních údajů? - [Soukromé pacientské registry vs. GDPR](https://gdpr-poverenec.com/soukrome-pacientske-registry-vs-gdpr/) - V praxi se stále častěji využívají soukromé pacientské registry. Kdo je v procesu předávání údajů o pacientech správce a kdo zpracovatel? Jak sbírat a evidovat souhlasy? A jak údaje při zpracování v registrech zabezpečit? - [Ohlédnutí za rokem 2021 očima ÚOOÚ](https://gdpr-poverenec.com/ohlednuti-za-rokem-2021-ocima-uoou/) - Kolik bylo loni uděleno pokut za porušení ochrany osobních údajů? Na co si subjekty údajů nejčastěji stěžovaly? A na jaké oblasti se ÚOOÚ v roce 2021 nejvíce zaměřil? Načerpejte důležitá data z výroční zprávy ÚOOÚ za loňský rok. - [Za instalaci kamerové atrapy vám hrozí pokuta](https://gdpr-poverenec.com/za-instalaci-kamerove-atrapy-vam-hrozi-pokuta/) - Pokud používáte v pracovních prostorách atrapy kamer, může vám hrozit pokuta. Nikoliv ze strany ÚOOÚ, ale od inspekce práce! Proč jsou falešné kamery problematické? - [Jak se bránit sociálnímu inženýrství?](https://gdpr-poverenec.com/jak-se-branit-socialnimu-inzenyrstvi/) - Krádež identity a další metody sociálního inženýrství můžou způsobit subjektu údajů velké materiální i nemateriální škody. Proto byste měli u zpracovávaných údajů zajistit dostatečnou úroveň ochrany. Jak se proti podobným útokům bránit? - [Byznys s osobními údaji: Kolik dat o sobě denně sdílíme?](https://gdpr-poverenec.com/byznys-s-osobnimi-udaji-kolik-dat-o-sobe-denne-sdilime/) - Nedávná studie Irské rady pro občanské svobody (Irish Council for Civil Liberties, ICCL) odhalila, že objem dat, která o sobě denně sdílíme, je alarmující. Studie rozkryla pozadí obchodu s osobními údaji v rámci takzvaného „real time bidding“ (přihazování v reálném čase). Jde o sdílení dat o internetové aktivitě uživatelů mezi zprostředkovateli jednajícími v zájmu inzerentů, - [Pokuta 1,5 milionu eur za únik zdravotních údajů](https://gdpr-poverenec.com/pokuta-15-milionu-eur-za-unik-zdravotnich-udaju/) - Podle ÚOOÚ může být neschopnost zabránit úniku osobních údajů porušením GDPR. Nedávno se o tom přesvědčila i francouzská společnost, která zaplatí pokutu 1,5 milionu eur za nedostatečné zabezpečení osobních údajů. - [Jak šířit obchodní sdělení a nedostat pokutu?](https://gdpr-poverenec.com/jak-sirit-obchodni-sdeleni-a-nedostat-pokutu/) - Nevyžádaná obchodní sdělení jsou nejčastějším předmětem stížností subjektů údajů a také terčem vysokých pokut. Jak tedy šířit obchodní sdělení podle všech pravidel? Kdy potřebujete souhlas a kdy platí zákaznická výjimka? A co nesmí v takovém sdělení chybět? - [Nový trend v monitoringu zaměstnanců: Co je to „bossware“ a k čemu se používá?](https://gdpr-poverenec.com/novy-trend-v-monitoringu-zamestnancu-co-je-to-bossware-a-k-cemu-se-pouziva/) - V době pandemie, kdy velká část lidí pracovala z domova, se v oblasti monitorování zaměstnanců rozšířilo používání tzv. bosswaru neboli programu, který zaměstnavateli umožňuje sledovat aktivitu zaměstnance na firemním zařízení. Upozornil na to britský server The Guardian. Monitorovací programy poskytují zaměstnavateli například informace o tom, jak zaměstnanec pracuje, co vyhledává na internetu, a dokážou dokonce - [Jak zpracovávat osobní údaje při nástupu do práce](https://gdpr-poverenec.com/jak-zpracovavat-osobni-udaje-pri-nastupu-do-prace/) - Jak zpracovávat osobní údaje kandidáta, který uspěl ve výběrovém řízení a chystá se nastoupit do práce? Které údaje si můžete ponechat a které naopak nesmíte zpracovávat? A co (ne)může obsahovat osobní spis zaměstnance? - [Jak na nábor zaměstnanců v souladu s GDPR](https://gdpr-poverenec.com/jak-na-nabor-zamestnancu-v-souladu-s-gdpr/) - V praxi se často zapomíná, že zpracování osobních údajů potenciálních zaměstnanců probíhá už během výběrového řízení. Jaké údaje (ne)můžete od uchazečů vyžadovat? V jakých případech budete potřebovat kandidátův souhlas? A jak naložit s osobními údaji po ukončení náboru? - [Jak se vyhnout častým chybám při jmenování pověřence](https://gdpr-poverenec.com/jak-se-vyhnout-castym-chybam-pri-jmenovani-poverence/) - V praxi se stále opakují stejné chyby při jmenování a úkolování pověřenců pro ochranu osobních údajů. Co musí vhodný kandidát na funkci DPO splňovat? A kdy se může pověřenec dostat do střetu zájmů? Pomoct vám můžou nová vodítka francouzského dozorového orgánu. - [Co dělat, když omylem odešlete OÚ nesprávnému příjemci](https://gdpr-poverenec.com/co-delat-kdyz-omylem-odeslete-ou-nespravnemu-prijemci/) - Asi každému už se někdy stalo, že omylem odeslal e-mail nesprávnému příjemci. Problém ale nastává, když daná zpráva obsahuje osobní údaje. Jak v takovém případě postupovat? A lze podobným omylům nějak předejít? - [Co dělat při ztrátě či krádeži zařízení s OÚ?](https://gdpr-poverenec.com/co-delat-pri-ztrate-ci-kradezi-zarizeni-s-ou/) - Jak postupovat, když ztratíte nebo vám ukradnou elektronické zařízení či papírovou dokumentaci s osobními údaji vašich klientů? Důležité je se připravit předem! Důkladné šifrování a záloha vás může zachránit před velkým průšvihem. - [Nevyžádaná obchodní sdělení pod palbou pokut z ÚOOÚ](https://gdpr-poverenec.com/nevyzadana-obchodni-sdeleni-pod-palbou-pokut-z-uoou/) - V oblasti nevyžádaných obchodních sdělení se ÚOOÚ v minulém roce opět činil. Padaly desetitisícové až čtvrtmilionové pokuty. Znovu se ukázalo, že rozesílat nabídky na vaše zboží bez souhlasu se nevyplatí. Pokutě se navíc nevyhnete, ani když dobře skryjete odesílatele. - [Zaměstnanec porušil zabezpečení OÚ: Co dělat?](https://gdpr-poverenec.com/zamestnanec-porusil-zabezpeceni-ou-co-delat/) - I když zavedete nejlepší technická ochranná opatření, nikdy nemůžete zcela vyloučit lidský faktor. Co dělat, když zaměstnanec záměrně či omylem způsobí porušení zabezpečení osobních údajů? A jak tomuto riziku předcházet? - [Kontroly ÚOOÚ: Kam (ne)lze umístit kamery?](https://gdpr-poverenec.com/kontroly-uoou-kam-nelze-umistit-kamery/) - V závěrech z loňských kontrol se ÚOOÚ vyjádřil k věčné otázce, kam lze, či nelze instalovat kamery. Zabýval se například kamerovými systémy v bytovém domě nebo v šatně mateřské školy, ale i systémem chytrého měření spotřeby energií. Na co Úřad přišel? - [Padla pokuta 17 milionů eur za porušení GDPR společností Meta](https://gdpr-poverenec.com/padla-pokuta-17-milionu-eur-za-poruseni-gdpr-spolecnosti-meta/) - Irská Komise pro ochranu osobních údajů uložila společnosti Meta Platforms Ireland Limited (dříve Facebook) po dosažení širšího konsenzu mezi ostatními dozorovými orgány v oblasti ochrany osobních údajů napříč EU pokutu ve výši 17 milionů eur (téměř 420 milionů korun). Tato pokuta završila několikaletou kontrolní činnost irského dozorového orgánu, která byla zahájena bezprostředně poté, co GDPR - [Nejvyšší správní soud: Je nemocnice veřejným subjektem?](https://gdpr-poverenec.com/nejvyssi-spravni-soud-je-nemocnice-verejnym-subjektem/) - Nemocnice se bránila proti pokutě za porušení GDPR s argumentem, že je veřejným subjektem podle zákona o zpracování osobních údajů, a nepodléhá tak finančním sankcím. Jak ve věci rozhodl Nejvyšší správní soud? - [Věrnostní programy a služby pod lupou ÚOOÚ](https://gdpr-poverenec.com/vernostni-programy-a-sluzby-pod-lupou-uoou/) - Co přinesly loňské kontroly ÚOOÚ v oblasti poskytování služeb? Úřad připustil možnost zpracovávat údaje za účelem registrace na e-shopu na základě jiného právního titulu, než je souhlas. Posvítil si také na benefitní programy a cookies lištu. - [Pokyny EDPB: Co dělat při odcizení osobních údajů](https://gdpr-poverenec.com/pokyny-edpb-co-delat-pri-odcizeni-osobnich-udaju/) - Kybernetické útoky, jejichž cílem je exfiltrovat a zneužít osobní údaje, patří mezi ty zákeřnější. Jak se zachovat v situaci, kdy k takovému útoku dojde? Komu oznámit porušení zabezpečení osobních údajů? A lze se proti nim účinně bránit? - [NÚKIB v souvislosti s ruskou invazí na Ukrajině varuje před zvýšenou hrozbou kybernetických útoků v ČR](https://gdpr-poverenec.com/nukib-v-souvislosti-s-ruskou-invazi-na-ukrajine-varuje-pred-zvysenou-hrozbou-kybernetickych-utoku-v-cr/) - Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) vydal 25. února varování v souvislosti se vzrůstající hrozbou kybernetických útoků a kyberšpionáže, které jsou spojené s probíhajícím ozbrojeným konfliktem mezi Ruskou federací a Ukrajinou. Úřad vyzval organizace řídící se zákonem o kybernetické bezpečnosti a další české organizace, zejména pak média, k ostražitosti vůči nejčastěji využívaným technikám - [Provozovatel webu zaplatí odškodnění za používání Google Fonts](https://gdpr-poverenec.com/provozovatel-webu-zaplati-odskodneni-za-pouzivani-google-fonts/) - Podle nového rozhodnutí mnichovského soudu musí provozovatel webu, který na svých stránkách využíval službu Google Fonts, zaplatit žalobci odškodné ve výší 100 eur. Službu, která neoprávněně předává IP adresy návštěvníků do USA, přitom využívá více než 50 milionů webů. - [Kontroly ÚOOÚ: Porušuje policie GDPR?](https://gdpr-poverenec.com/kontroly-uoou-porusuje-policie-gdpr/) - GDPR dopadá mimo jiné i na správní orgány a bezpečnostní složky. Možnosti, jak je potrestat za případné porušení ochrany osobních údajů, jsou však omezené. Na co ÚOOÚ narazil při svých loňských kontrolách policie? - [Pokyny EDPB: Jak postupovat při ransomwarovém útoku?](https://gdpr-poverenec.com/pokyny-edpb-jak-postupovat-pri-ransomwarovem-utoku/) - Kybernetické útoky jsou dnes bohužel široce rozšířenou hrozbou, na niž by se měl připravit každý správce osobních údajů. Nové pokyny EDPB radí, jak postupovat při ransomwarovém útoku. Kdy musíte porušení zabezpečení oznámit subjektům údajů a dozorovému úřadu? A jak se před ransomwarem bránit? - [Mimořádné varování: Pozor na zvýšenou hrozbu kybernetických útoků](https://gdpr-poverenec.com/mimoradne-varovani-pozor-na-zvysenou-hrozbu-kybernetickych-utoku/) - V souvislosti s ruskou agresí na Ukrajině panuje na území České republiky zvýšené riziko kybernetických útoků a kyberšpionáže, upozornil na to Národní úřad pro kybernetickou a informační bezpečnost ve zvláštním varování. Jak se před útoky bránit? A lze nadále předávat osobní údaje do Ruska a Ukrajiny? Přinášíme vám mimořádný rozhovor s odborníkem na osobní údaje - [Nad Google Analytics už se začíná smrákat i ve Francii](https://gdpr-poverenec.com/nad-google-analytics-uz-se-zacina-smrakat-i-ve-francii/) - Ve druhém čísle letošního Zpravodaje jsme vás informovali, že rakouský dozorový úřad Datenschutzbehörde se koncem prosince 2021 vyjádřil v tom smyslu, že používání služby Google Analytics evropskými provozovateli internetových stránek není za současného stavu v souladu s GDPR (článek je dostupný zde). Nyní k podobnému závěru dospěl i francouzský dozorový úřad Commission Nationale de l‘Informatique - [Koho bude letos ÚOOÚ kontrolovat?](https://gdpr-poverenec.com/koho-bude-letos-uoou-kontrolovat/) - Získali jsme od Úřadu pro ochranu osobních údajů kontrolní plán na rok 2022! Na koho se ÚOOÚ zaměří? Bude kontrolovat nová pravidla pro ukládání souborů cookie, ale i činnost konkrétních pověřenců. Na co byste se měli připravit? - [Evropské úřady v roce 2021 udělily za porušení GDPR pokuty ve výši přesahující miliardu eur](https://gdpr-poverenec.com/evropske-urady-v-roce-2021-udelily-za-poruseni-gdpr-pokuty-ve-vysi-presahujici-miliardu-eur/) - Za loňský rok uložily evropské úřady za porušení GDPR pokuty v celkové výši 1,1 miliardy eur (více než 26 miliard korun). Podle průzkumu advokátní kanceláře DLA Piper to představuje nárůst o 594 procent oproti předchozímu období, kdy byla zaznamenána rozhodnutí o pokutách ve výši 158,5 milionu eur. Za skokovým nárůstem stojí rekordní pokuty udělené v - [Jak správně upravit mlčenlivost zaměstnanců?](https://gdpr-poverenec.com/jak-spravne-upravit-mlcenlivost-zamestnancu/) - Povinnost zaměstnanců zachovávat mlčenlivost dělá v praxi často problémy. Kdy ji stanovuje zákon a kdy je třeba mlčení upravit smlouvou? Jak je to s povinností zaměstnance být vůči zaměstnavateli loajální nebo s ochranou obchodního tajemství? - [Jak odvolat souhlas se zpracováním OÚ za účelem marketingu](https://gdpr-poverenec.com/jak-odvolat-souhlas-se-zpracovanim-ou-za-ucelem-marketingu/) - Souhlas se zpracováním osobních údajů pro účely přímého marketingu může subjekt údajů kdykoliv odvolat. Mělo by to být přitom stejně snadné jako souhlas udělit. Jakou formu může takové odvolání mít v praxi? - [Pokuta 180 tisíc eur za ponechání milionů bankovních údajů bez ochrany](https://gdpr-poverenec.com/pokuta-180-tisic-eur-za-ponechani-milionu-bankovnich-udaju-bez-ochrany/) - Francouzská společnost nechala po dobu čtyř let bankovní údaje milionů lidí bez ochrany. Když to zjistila, rozhodla se porušení zabezpečení zatajit. Teď zaplatí pokutu ve výši 180 tisíc eur. - [Pověřenci ve státním sektoru pod lupou ÚOOÚ](https://gdpr-poverenec.com/poverenci-ve-statnim-sektoru-pod-lupou-uoou/) - V rámci kontrol za minulý rok ÚOOÚ nevynechal ani státní sektor. Zaměřil se hlavně na postavení pověřence pro ochranu osobních údajů na ministerstvu, ale i na elektronické úřední desky. Co mu nejvíce vadilo? - [Smí farmaceutické firmy sbírat data o pacientech pro výzkum?](https://gdpr-poverenec.com/smi-farmaceuticke-firmy-sbirat-data-o-pacientech-pro-vyzkum/) - Farmaceutické firmy často žádají od nemocnic údaje o zdravotním stavu pacientů, aby zefektivnily svůj výzkum. Mohou jim je zdravotnická zařízení poskytnout? A obejde se to bez souhlasu subjektů údajů? - [Nový zákon o ochraně oznamovatelů vs. GDPR](https://gdpr-poverenec.com/novy-zakon-o-ochrane-oznamovatelu-vs-gdpr/) - Blíží se nový zákon o whistleblowingu. Zavede povinnost zřídit vnitřní oznamovací systém a určit příslušnou osobu. Jak na tyto novinky dopadá GDPR? A může novou funkci vykonávat pověřenec pro ochranu osobních údajů? - [Jak má podle ÚOOÚ vypadat cookies lišta?](https://gdpr-poverenec.com/jak-ma-podle-uoou-vypadat-cookies-lista/) - Už jste nastavili cookies lištu na svých webových stránkách podle nových pravidel? ÚOOÚ vydal na poslední chvíli odpovědi na nejčastější otázky. Jak si nové stanovisko správně vyložit? A jaké kontroly cookies můžeme od Úřadu do budoucna očekávat? - [Konec Google Analytics v Evropské unii?](https://gdpr-poverenec.com/konec-google-analytics-v-evropske-unii/) - Používání služby Google Analytics je podle nejnovějšího rozhodnutí rakouského dozorového úřadu v rozporu s GDPR. Bude tento populární analytický nástroj v EU zakázán? - [Jaké jsou požadavky na DPO v jednotlivých zemích světa?](https://gdpr-poverenec.com/jake-jsou-pozadavky-na-dpo-v-jednotlivych-zemich-sveta/) - Stále více právních předpisů upravujících ochranu a zpracování osobních údajů v jednotlivých zemích světa vyžaduje, aby někteří správci a zpracovatelé osobních údajů jmenovali pověřence pro ochranu osobních údajů, a převedli tak ochranu osobních údajů z papíru do praxe. V Evropské unii byl tento požadavek plošně zaveden v rámci GDPR. Je však nutné poznamenat, že institut - [ČTÚ vydal výklad nových pravidel k telemarketingu](https://gdpr-poverenec.com/uoou-vydal-vyklad-novych-pravidel-k-telemarketingu/) - Od Nového roku je účinná novela zákona o elektronických komunikacích. Co to znamená pro telemarketing? Můžete vytvářet databáze kontaktů z webových stránek? A co firemní telefonní čísla? Nový výklad ČTÚ ve spojení s ÚOOÚ přináší překvapivé odpovědi. - [Porušilo Airbnb pravidla GDPR pro automatizované rozhodování?](https://gdpr-poverenec.com/porusilo-airbnb-pravidla-gdpr-pro-automatizovane-rozhodovani/) - Společnost Airbnb čelí stížnosti ohledně porušení pravidel GDPR kvůli automatizovanému rozhodování. Co všechno do toho patří? A kde leží hranice mezi rozhodnutími, která mají a nemají pro subjekt údajů právní účinky? - [Co přinesly kontroly ÚOOÚ v rámci neziskového sektoru?](https://gdpr-poverenec.com/co-prinesly-kontroly-uoou-v-ramci-neziskoveho-sektoru/) - Jak si v minulém roce vedl neziskový sektor při kontrolách Úřadu pro ochranu osobních údajů? Vysoké pokuty sice nepadly, ale potvrdil se trend, že ÚOOÚ se věnuje i jednotlivým stížnostem. - [Cookies a telemarketing od 1. ledna pouze s výslovným souhlasem](https://gdpr-poverenec.com/cookies-a-telemarketing-od-1-ledna-pouze-s-vyslovnym-souhlasem/) - Prvního ledna 2022 nabývá účinnosti novela zákona o elektronických komunikacích, která zásadním způsobem mění pravidla telemarketingu a ukládání cookies. Nově bude nutný aktivní souhlas subjektu údajů. To znamená, že už nebude možné využívat režim opt-out, tedy „co subjekt údajů výslovně neodmítne, dostává“. Od Nového roku budou moct správci webových stránek shromažďovat osobní údaje návštěvníků jedině - [Vánoční večírky přicházejí, nesbírejme souhlas s focením](https://gdpr-poverenec.com/vanocni-vecirky-prichazeji-nesbirejme-souhlas-s-focenim/) - K předvánočnímu času neodmyslitelně patří firemní večírky. Přestože řada z nich byla kvůli covidu zrušena, možná plánujete alespoň malý večírek v rámci oddělení. A jak lépe uchovat vzpomínku na tyto akce než pomocí fotografií? Nezapomínejte však, že pořizování a zveřejňování fotek zaměstnanců může být z hlediska GDPR problematické. Proč vyžadování souhlasu není vždy nejlepším řešením? - [Nejčastější chyby při předávání údajů do třetích zemí](https://gdpr-poverenec.com/nejcastejsi-chyby-pri-predavani-udaju-do-tretich-zemi/) - Zkontrolujte si, zda při předávání osobních údajů do třetích zemí neděláte některou z častých chyb. Změny v textu standardních doložek, opomenutí některého ze zpracovatelů či použití neplatného rozhodnutí o odpovídající ochraně – to všechno jsou prohřešky, které se v praxi objevují opakovaně. Jak se jim vyhnout? - [Mlčenlivost ve zdravotnictví vs. ochrana osobních údajů](https://gdpr-poverenec.com/mlcenlivost-ve-zdravotnictvi-vs-ochrana-osobnich-udaju/) - Musíte zdravotníka zavázat k mlčenlivosti v pracovní smlouvě, nebo to přímo vyplývá ze zákona? Jaké osobní údaje pacienta nesmí být sdělovány? A jaké sankce hrozí za porušení této povinnosti? - [Předávání osobních údajů do zahraničí krok za krokem](https://gdpr-poverenec.com/predavani-osobnich-udaju-do-zahranici-krok-za-krokem/) - Předávání osobních údajů mimo Evropskou unii se v dnešní době nevyhne téměř nikomu. Jaké nástroje pro tyto účely GDPR nabízí? A jak je správně využít v praxi? - [Jak dopadly kontroly ÚOOÚ ve finančním sektoru](https://gdpr-poverenec.com/jak-dopadly-kontroly-uoou-ve-financnim-sektoru/) - Kontroly ÚOOÚ se nevyhýbají ani finančním institucím. Jaká pochybení Úřad odhalil? Jak je to s pořizováním kopií občanských průkazů a offboardingem zaměstnanců? A jaké závěry byste si z těchto kontrol měli vzít vy? - [Dokdy ohlásit porušení zabezpečení? Padla pokuta 450 tisíc eur](https://gdpr-poverenec.com/dokdy-ohlasit-poruseni-zabezpeceni-padla-pokuta-450-tisic-eur/) - Padla další pokuta za pozdní oznámení porušení zabezpečení osobních údajů. Twitter zaplatí téměř půl milionu eur za to, že incident ohlásil s pětidenním zpožděním. Maximální lhůta je totiž 72 hodin. - [Nejvyšší správní soud potvrdil, že vázaný zástupce je zpracovatelem, nikoliv správcem](https://gdpr-poverenec.com/nejvyssi-spravni-soud-potvrdil-ze-vazany-zastupce-je-zpracovatelem-nikoliv-spravcem/) - Vztahy správců a zpracovatelů osobních údajů i nadále přináší nezodpovězené otázky. Přestože čl. 4 GDPR obsahuje definice pojmů „správce“ (fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který sám nebo společně s jinými určuje účely a prostředky zpracování osobních údajů) i „zpracovatel“ (fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný - [NÚKIB vydal nové cloudové vyhlášky](https://gdpr-poverenec.com/nukib-vydal-nove-cloudove-vyhlasky/) - Od září platí dvě nové cloudové vyhlášky vydané Národním úřadem pro kybernetickou a informační bezpečnost. Jaká kritéria musí cloud computing splnit, aby mohl své služby nabídnout orgánům veřejné moci? A jak vyhodnotit, nakolik je konkrétní cloudová služba riziková pro ochranu osobních údajů? - [Které osobní údaje zaměstnance nesmíte nikdy zpracovávat?](https://gdpr-poverenec.com/ktere-osobni-udaje-zamestnance-nesmite-nikdy-zpracovavat/) - Předtím, než začnete zpracovávat osobní údaje o zaměstnanci, byste měli nahlédnout do zákoníku práce. Ten totiž zpracování některých údajů přímo zakazuje. Které informace od zaměstnance nelze nikdy vyžadovat? - [Nástrahy v e-mailovém marketingu – jak nešlápnout na spamovou past](https://gdpr-poverenec.com/nastrahy-v-e-mailovem-marketingu-jak-neslapnout-na-spamovou-past/) - Už jste někdy narazili na spamovou past? Toto opatření proti nevyžádaným obchodním sdělením vám může pořádně zkomplikovat život a způsobit, že vaše e-maily nebudou doručovány svým adresátům. Jak se této nástraze v rámci e-mailového marketingu vyhnout? - [Osobní údaje zaměstnance: Kdy využít oprávněný zájem?](https://gdpr-poverenec.com/osobni-udaje-zamestnance-kdy-vyuzit-opravneny-zajem/) - Stále váháte, jakým právním titulem můžete jako zaměstnavatel podložit zpracování osobních údajů? Kdy byste měli využít oprávněný zájem a kdy vyžadovat souhlas subjektu údajů? Máme pro vás jednoduchý návod, jak postupovat v oblasti pracovněprávních vztahů. - [Můžete aktuálně chtít po zaměstnanci údaje o testování a očkování na covid?](https://gdpr-poverenec.com/muzete-aktualne-chtit-po-zamestnanci-udaje-o-testovani-a-ockovani-na-covid/) - Testování ani očkování na covid-19 není v současné době ve firmách povinné. Může i přesto zaměstnavatel vyžadovat od zaměstnance údaje o tom, zda je testovaný či očkovaný? Lze vést databázi takových údajů? A jak je to s benefity za očkování? - [Jak v praxi používat nové standardní smluvní doložky](https://gdpr-poverenec.com/jak-v-praxi-pouzivat-nove-standardni-smluvni-dolozky/) - Stihli jste už ve své firmě zavést nové znění standardních smluvních doložek? Od 27. září ho musí obsahovat všechny nově uzavřené smlouvy! Jak doložky správně použít? A dokdy je třeba zrevidovat staré smlouvy? - [Jakým právním důvodem podložit zpracování OÚ zaměstnance při poskytování benefitů?](https://gdpr-poverenec.com/jakym-pravnim-duvodem-podlozit-zpracovani-ou-zamestnance-pri-poskytovani-benefitu/) - Jednou z často diskutovaných praktických otázek týkajících se zpracování osobních údajů zaměstnanců je i otázka směřující k právnímu důvodu pro zpracování osobních údajů zaměstnance při poskytování benefitů. Někteří zaměstnavatelé se v minulosti opírali o souhlas zaměstnance (podle čl. 6 odst. 1 písm. a) GDPR), jiní tvrdili, že zpracovávají osobní údaje zaměstnance pro účely poskytování benefitů - [Doporučení NÚKIB pro správu sociálních sítí s ohledem na ochranu OÚ](https://gdpr-poverenec.com/doporuceni-nukib-pro-spravu-socialnich-siti-s-ohledem-na-ochranu-ou/) - Prezentujete svoji firmu či organizaci na sociálních sítích? Pak nezapomínejte na ochranu osobních údajů. Začněte dodržovat 18 doporučení Národního úřadu pro kybernetickou a informační bezpečnost. - [Omezí další novela informačního zákona pravomoci ÚOOÚ?](https://gdpr-poverenec.com/omezi-dalsi-novela-informacniho-zakona-pravomoci-uoou/) - Další novela informačního zákona by měla se zpožděním zohlednit směrnici Evropského parlamentu a Rady. Kdo bude nově patřit mezi povinné subjekty? Kromě toho by novela mohla také omezit některé pravomoci ÚOOÚ. Bude nakonec schválena? - [Trend miliardových pokut za porušení GDPR pokračuje](https://gdpr-poverenec.com/trend-miliardovych-pokut-za-poruseni-gdpr-pokracuje/) - Po rekordních sankcích za porušení GDPR pro Amazon a Google tu máme další miliardovou pokutu. Společnost WhatsApp zřejmě zaplatí 225 milionů eur za porušení zásady transparentnosti. Ze strany EDPB navíc roste tlak na vyšší sankce. Hrozí, že bude nucen i český ÚOOÚ udělovat vyšší pokuty? - [Jak nastavit cookies podle nové právní úpravy?](https://gdpr-poverenec.com/jak-nastavit-cookies-podle-nove-pravni-upravy/) - Nová pravidla ukládání cookies budou platit už od ledna příštího roku. Je tedy nejvyšší čas provést na vašem webu potřebné úpravy! Jak na to? Projděte si příklady vhodného i nevhodného nastavení a neuděláte chybu. - [Sněmovna schválila zásadní změny pro cookies i telemarketing](https://gdpr-poverenec.com/snemovna-schvalila-zasadni-zmeny-pro-cookies-i-telemarketing/) - Dlouho očekávaná novela zákona o elektronických komunikacích byla konečně schválena! K ukládání cookies i v oblasti telemarketingu bude nově nutné vyžadovat aktivní souhlas subjektu údajů. Jak se na nové, zásadní změny připravit? - [Změny pravidel telemarketingu v otázkách a odpovědích](https://gdpr-poverenec.com/zmeny-pravidel-telemarketingu-v-otazkach-a-odpovedich/) - Novela zákona o elektronických komunikacích přináší řadu otazníků. Co přesně zákon změní v oblasti telemarketingu? Máme pro vás přehledné odpovědi na ty nejvíce naléhavé otázky. - [Jak vyřídit námitku proti zpracovávání OÚ pro účely přímého marketingu?](https://gdpr-poverenec.com/jak-vyridit-namitku-proti-zpracovavani-ou-pro-ucely-primeho-marketingu/) - Subjekt údajů má právo kdykoliv vznést námitku proti zpracování osobních údajů. Jak postupovat u jeho námitky v případě přímého marketingu? A jak by měla vypadat řádná odpověď? - [Španělský dozorový úřad udělil pokutu 6 tisíc eur za invazivní kamerový systém](https://gdpr-poverenec.com/spanelsky-dozorovy-urad-udelil-pokutu-6-tisic-eur-za-invazivni-kamerovy-system/) - Španělský dozorový úřad Agencia Española de Protección de Datos (AEPD) udělil rozhodnutím ze dne 25. srpna 2021, č. j. PS/00033/2021, pokutu v celkové výši 6 tisíc eur (asi 152 tisíc korun) společnosti Arriveda Damar SL za porušení čl. 5 odst. 1 písm. c) GDPR a čl. 13 GDPR. Článek 5 odst. 1 písm. c) GDPR - [Kolik bylo ohlášeno porušení zabezpečení osobních údajů v první polovině roku 2021?](https://gdpr-poverenec.com/kolik-bylo-ohlaseno-poruseni-zabezpeceni-osobnich-udaju-v-prvni-polovine-roku-2021/) - Podle čl. 33 GDPR musí správce ohlásit jakékoliv porušení zabezpečení osobních údajů bez zbytečného odkladu, a to ideálně do 72 hodin od okamžiku, kdy se o něm dozvěděl, dozorovému úřadu příslušnému podle čl. 55 GDPR, ledaže je nepravděpodobné, že by toto porušení zabezpečení osobních údajů mělo za následek riziko pro práva a svobody fyzických osob. - [Jak ovlivní změny informačního zákona ochranu osobních údajů?](https://gdpr-poverenec.com/jak-ovlivni-zmeny-informacniho-zakona-ochranu-osobnich-udaju/) - Chystají se zásadní změny v informačním zákoně – v Poslanecké sněmovně aktuálně čekají na schválení hned dvě novely. Co přinesou a jak se dotknou ochrany osobních údajů? Poskytování informací by se mělo zjednodušit, nezneužijí toho ale povinné subjekty? - [Jak zpracovávat open data s ohledem na GDPR](https://gdpr-poverenec.com/jak-zpracovavat-open-data-s-ohledem-na-gdpr/) - Co jsou to open data a na co si dát pozor při jejich zpracování? Mohou otevřená data obsahovat osobní údaje? A jak na tuto oblast dopadla novela informačního zákona, která vstoupila v účinnost 24. července? - [Pokuta pět tisíc eur za zveřejnění fotek dětí na Instagramu](https://gdpr-poverenec.com/pokuta-pet-tisic-eur-za-zverejneni-fotek-deti-na-instagramu/) - Španělský dozorový úřad Agencia Española de Protección de Datos (AEPD) udělil v první polovině srpna pokutu ve výši pět tisíc eur (v přepočtu téměř 128 tisíc korun) gymnastickému klubu Club Gimnasia Rítmica San Antonio za to, že přes výslovný nesouhlas matky zveřejnil na svém instagramovém účtu fotografie jejích dvou nezletilých dětí (ve věku 10 a - [Jak na termokamery v době pandemie i mimo ni?](https://gdpr-poverenec.com/jak-na-termokamery-v-dobe-pandemie-i-mimo-ni/) - Provozujete ve své budově kamerové systémy nebo jste tím pověřili například bezpečnostní agenturu? V obou případech vám GDPR ukládá řadu povinností, které musíte dodržovat. Na co nesmíte zapomenout? A jak je to s používáním termokamer během pandemie i mimo ni? - [Množí se stížnosti na porušování pravidel ohledně cookies](https://gdpr-poverenec.com/mnozi-se-stiznosti-na-porusovani-pravidel-ohledne-cookies/) - Pravidla používání souborů cookie dělají problémy i v zahraničí. Celkem 422 stížností na vlastníky a provozovatele internetových stránek podala rakouská organizace NOYB. Jaké jsou nejčastější prohřešky? A kolik webů své chyby po výzvě napravilo? - [Jak provozovat kamerové systémy s ohledem na nové výzvy?](https://gdpr-poverenec.com/jak-provozovat-kamerove-systemy-s-ohledem-na-nove-vyzvy/) - Nové trendy v oblasti kamerových systémů – funkce rozpoznávání obličejů či termokamery – přináší také četné výzvy pro ochranu osobních údajů. Co všechno musí správce splnit, než začne kamery využívat? A jak si poradit s balančním testem či analýzou posouzení vlivu na ochranu osobních údajů? - [Nejvyšší pokuta v historii GDPR – Amazon zřejmě zaplatí 746 milionů eur](https://gdpr-poverenec.com/nejvyssi-pokuta-v-historii-gdpr-amazon-zrejme-zaplati-746-milionu-eur/) - Nová pokuta pro Amazon přepíše historii GDPR. Společnost má zaplatit v přepočtu téměř 19 miliard korun za porušení ochrany osobních údajů, bude se ale bránit. - [Společnost British Airways zaplatí za únik osobních údajů kromě pokuty i vyrovnání klientům](https://gdpr-poverenec.com/spolecnost-british-airways-zaplati-za-unik-osobnich-udaju-krome-pokuty-i-vyrovnani-klientum/) - Britské aerolinky British Airways uzavřely dohodu o vyrovnání s klienty, jejichž osobní údaje jim v minulosti unikly. O problémech britské letecké společnosti jsme již informovali před dvěma lety v článku Rekordní pokuta pro British Airways: Letecké aerolinky stojí porušení GDPR 5 miliard korun. Kromě vysoké pokuty od britského dozorového úřadu (Information Commissioner’s Office neboli ICO), - [Je zpracování osobních údajů z veřejných rejstříků dobrý nápad?](https://gdpr-poverenec.com/je-zpracovani-osobnich-udaju-z-verejnych-rejstriku-dobry-napad/) - Je možné osobní údaje z veřejných rejstříků – například z insolvenčního rejstříku či katastru nemovitostí – dále zpracovávat? ÚOOÚ je v tomto ohledu poměrně nesmlouvavý. Ve většině případů vám nepomůže ani oprávněný zájem. - [Desatero kybernetické bezpečnosti](https://gdpr-poverenec.com/desatero-kyberneticke-bezpecnosti/) - Počet útoků na firmy roste. Jak jim předejít? Ubránit důležitá data a osobní údaje před hackery je náročné a nákladné, musíte ale začít alespoň dodržováním základního desatera kybernetické bezpečnosti. - [Koho bude ÚOOÚ letos kontrolovat?](https://gdpr-poverenec.com/koho-bude-uoou-letos-kontrolovat/) - V rámci kontrolního plánu na rok 2021 si ÚOOÚ posvítí například na obchodní řetězce, provozovatele doručovatelských služeb, prodejce energií či městské kamerové systémy. Na co se při kontrolách zaměří? Připravte se na případnou kontrolu i vy. - [Francouzský dozorový úřad zpřístupnil aplikaci na provedení DPIA, je dostupná i v češtině](https://gdpr-poverenec.com/francouzsky-dozorovy-urad-zpristupnil-aplikaci-na-provedeni-dpia-je-dostupna-i-v-cestine/) - Francouzský dozorový úřad Commission Nationale de l‘Informatique et des Libertés (CNIL) zveřejnil koncem června 2021 novou verzi svého nástroje pro provádění posouzení vlivu na ochranu osobních údajů (DPIA). První verzi této bezplatné aplikace vydal francouzský úřad již koncem ledna 2018. Aplikace je určena především pro správce osobních údajů, kteří jsou s procesem DPIA dostatečně obeznámeni. - [Jak používat nové standardní smluvní doložky](https://gdpr-poverenec.com/jak-pouzivat-nove-standardni-smluvni-dolozky/) - Předáváte osobní údaje do země, pro kterou neplatí rozhodnutí o odpovídající ochraně osobních údajů? Pak byste si měli dát pozor na novou podobu standardních smluvních doložek, která platí od 27. června. - [Velký test správců: Práva subjektů údajů](https://gdpr-poverenec.com/velky-test-spravcu-prava-subjektu-udaju-2/) - V našem testu připravenosti správců na uplatnění práva subjektu údajů na přístup uspěli pouze dva ze 108. Proč tato oblast dělá správcům stále problémy? Víte, kdy je možné žádost odmítnout nebo si za ni účtovat poplatek? A jak je to s ověřováním totožnosti subjektu údajů? - [Povinnosti zaměstnavatele při návratu pracovníků ze zahraničí od 9. 7. 2021](https://gdpr-poverenec.com/povinnosti-zamestnavatele-pri-navratu-pracovniku-ze-zahranici-od-9-7-2021/) - V aktuálním opatření Ministerstva zdravotnictví jsou zaměstnavatelé povinni zamezit vstup na pracoviště těm zaměstnancům, kteří pobývali v uplynulých dnech v zahraničí a kteří se zároveň neprokáží negativním výsledkem testu na covid-19. Přinášíme vám nejčastější otázky a odpovědi, abyste zvládli tuto novou povinnost co nejjednodušeji splnit. - [Předávání osobních údajů do Británie vyřešeno – ale na jak dlouho?](https://gdpr-poverenec.com/predavani-osobnich-udaju-do-britanie-vyreseno-ale-na-jak-dlouho/) - Doslova dva dny před uplynutím brexitového přechodného období přijala Evropská komise rozhodnutí o odpovídající ochraně osobních údajů ve Spojeném království. Na předávání osobních údajů do Británie se tedy nic nemění, alespoň prozatím. Rozhodnutí má totiž omezenou platnost. Nedopadne to s Velkou Británií nakonec jako s USA? - [Další vysoká pokuta za sledování zaměstnanců](https://gdpr-poverenec.com/dalsi-vysoka-pokuta-za-sledovani-zamestnancu/) - Pokutu jeden milion eur zaplatí francouzská pobočka IKEA za nezákonné sledování zaměstnanců. Případ se dostal k soudu a generální ředitel firmy dokonce obdržel dvouletou podmínku trestu odnětí svobody. - [Velký test správců: Práva subjektů údajů](https://gdpr-poverenec.com/velky-test-spravcu-prava-subjektu-udaju/) - Otestovali jsme správce na uplatnění práva přístupu a zjistili jsme, že valná většina z nich stále dělá zásadní chyby. Jak tedy na žádost subjektu údajů správně reagovat? Kdy ji lze zamítnout? A co přesně musí odpověď obsahovat? - [Zásadní změna v ukládání cookies](https://gdpr-poverenec.com/zasadni-zmena-v-ukladani-cookies/) - Pravidla pro cookies se zpřísní! Poslanecká sněmovna minulý týden schválila novelu zákona o elektronických komunikacích, která přináší zásadní změny. Jak nově vyžadovat souhlas s ukládáním cookies? - [Nařízení ePrivacy po čtyřech letech opět na scéně](https://gdpr-poverenec.com/narizeni-eprivacy-po-ctyrech-letech-opet-na-scene/) - Na nařízení ePrivacy čekáme už tři roky a nyní o něm opět jedná EU. Přinese obávané zpřísnění veškeré elektronické komunikace? - [Evropská komise zveřejnila nové standardní smluvní doložky](https://gdpr-poverenec.com/evropska-komise-zverejnila-nove-standardni-smluvni-dolozky/) - Institut standardních smluvních doložek (Standard Contractual Clauses) je jedním z nástrojů pro vytvoření vhodných záruk ochrany osobních údajů ve třetí zemi s nedostatečnou úrovní ochrany osobních údajů, podobně jako například závazná vnitropodniková pravidla (Binding Corporate Rules) či schválený kodex chování podle čl. 40 GDPR spolu se závaznými a vymahatelnými závazky správce nebo zpracovatele ve třetí - [Kdo musí jmenovat zástupce v EU? Padla první pokuta 525 tisíc eur](https://gdpr-poverenec.com/kdo-musi-jmenovat-zastupce-v-eu-padla-prvni-pokuta-525-tisic-eur/) - Padla první pokuta za porušení povinnosti jmenovat zástupce v EU, kterou ukládá GDPR. Platforma Locatefamily.com musí zaplatit pokutu 525 tisíc eur a částka pořád narůstá. Musíte svého zástupce jmenovat i vy? - [Časté otázky ke zpracovatelské smlouvě](https://gdpr-poverenec.com/caste-otazky-ke-zpracovatelske-smlouve/) - Zpracovatelské smlouvy patří mezi jeden z nejběžnějších dokumentů v rámci GDPR, přesto se v nich dělá nejvíce chyb. Ty nejčastější jsme pro vás shrnuli ve formě otázek a odpovědí. Zkontrolujte si, zda jste se nějaké nedopustili ve svých smlouvách! - [Jak to vypadá s novelou informačního zákona?](https://gdpr-poverenec.com/jak-to-vypada-s-novelou-informacniho-zakona/) - Loni v říjnu jsme informovali o chystané novele zákona o svobodném přístupu k informacím, k jejímuž znění se mimo jiné kriticky vyjádřil předseda ÚOOÚ Jiří Kaucký. Po více jak půl roce míří novela do druhého čtení v Poslanecké sněmovně. Co přinese, pokud bude schválena? Změna, která vyvolala zmíněné kontroverze, spočívá v přenesení pravomoci posuzovat stížnosti - [Jak na anonymizaci osobních údajů v rámci registru smluv](https://gdpr-poverenec.com/jak-na-anonymizaci-osobnich-udaju-v-ramci-registru-smluv/) - Povinnost zveřejňovat smlouvy v registru smluv často naráží na právo subjektů údajů na soukromí. Které údaje je nutné anonymizovat a které musí být naopak podle zákona veřejné? A jakou formu anonymizace byste měli případně zvolit? - [Jaká bude regulace umělé inteligence v EU?](https://gdpr-poverenec.com/jaka-bude-regulace-umele-inteligence-v-eu/) - Co přinese draft nařízení o evropském přístupu k umělé inteligenci? Které využití umělé inteligence by mělo být zakázáno a jak přísné budou sankce za porušení pravidel? A jaké dopady to bude mít na ochranu osobních údajů? - [Soudní dvůr EU porušil pravidla nastavení cookies](https://gdpr-poverenec.com/soudni-dvur-eu-porusil-pravidla-nastaveni-cookies/) - Nejnovější zpráva o porušení pravidel používání souborů cookie přichází z míst, odkud byste to nejspíš nečekali. Provinilcem se stal Soudní dvůr EU, který měl na svých stránkách v nastavení cookies hned několik nedostatků. V čem Soudní dvůr chyboval? - [Kdy můžete pořídit kopii občanského průkazu?](https://gdpr-poverenec.com/kdy-muzete-poridit-kopii-obcanskeho-prukazu/) - Úřad pro ochranu osobních údajů vydal nové stanovisko k prokazování totožnosti a pořizování kopie občanských průkazů. Mohou si půjčovny a kurýři okopírovat vaši občanku? A proč je finanční správa proti? Jak tedy postupovat? - [Evidence testovaných a očkovaných zaměstnanců vs. GDPR](https://gdpr-poverenec.com/evidence-testovanych-a-ockovanych-zamestnancu-vs-gdpr/) - Jak vést evidenci testovaných zaměstnanců v souladu s GDPR? Jaké údaje uchovávat a po jakou dobu? A platí stejná pravidla i pro evidování očkovaných zaměstnanců, kteří uplatňují výjimku z povinného testování? - [Deset mýtů o anonymizaci osobních údajů](https://gdpr-poverenec.com/deset-mytu-o-anonymizaci-osobnich-udaju/) - Je anonymizace osobních údajů vždy trvalá? Jaký je rozdíl mezi anonymizací, pseudonymizací a šifrováním? A proč dva stejné procesy anonymizace nemusí vést vždy ke stejnému výsledku? Ověřte si, zda jste nepodlehli některému z nejčastějších mýtů o anonymizaci osobních údajů. - [Závěry z kontrol ÚOOÚ a pokuta půl milionu korun](https://gdpr-poverenec.com/zavery-z-kontrol-uoou-a-pokuta-pul-milionu-korun/) - Půlmilionová pokuta za nezákonné zpracování dat z veřejných rejstříků, odstranění kamerového systému a pokuty za neposkytnutí součinnosti – to přinesly další kontroly ÚOOÚ. Co si z nich máte odnést vy? - [Používáním nástroje Mailchimp dochází k porušování GDPR](https://gdpr-poverenec.com/pouzivanim-nastroje-mailchimp-dochazi-k-porusovani-gdpr/) - Bavorský dozorový úřad (Bayerisches Landesamt für Datenschutzaufsicht, zkráceně BayLDA) dospěl ve svém rozhodnutí sp. zn. LDA-1085.1-12159/20-IDV k závěru, že používání marketingového nástroje Mailchimp, který umožňuje rozesílat newslettery či jiné hromadné e-maily, není v souladu s požadavky GDPR na ochranu osobních údajů. Provozovatelem služby Mailchimp je americká společnost The Rocket Science Group LLC. Při využívání předmětného - [ÚOOÚ za rok 2020 v číslech](https://gdpr-poverenec.com/uoou-za-rok-2020-v-cislech/) - Jaké trendy v ochraně osobních údajů odhalila výroční zpráva ÚOOÚ za rok 2020? Počet stížností klesá, ale zpřísňují se pokuty za neposkytnutí součinnosti. Na co si lidé nejčastěji stěžují? A na jaké oblasti se Úřad zaměří v roce 2021? - [Facebooku unikla data 500 milionů uživatelů](https://gdpr-poverenec.com/facebooku-unikla-data-500-milionu-uzivatelu/) - Ze služby Facebook unikla data o více než 500 milionech uživatelů na hackerská fóra – e-maily, telefonní čísla, data narození a další osobní údaje. Mezi postiženými je i milion Čechů. Jste mezi nimi i vy? A jak ochránit svá data? - [Co s osobním spisem bývalého zaměstnance?](https://gdpr-poverenec.com/co-s-osobnim-spisem-byvaleho-zamestnance/) - Po skončení pracovního poměru zbyde zaměstnavateli osobní spis plný osobních údajů. Které z nich musí okamžitě vymazat a které by měl naopak uchovat pro případ kontroly nebo soudního sporu? A jaké jsou lhůty pro uchování údajů? - [Můžete sledovat firemní auta i po pracovní době?](https://gdpr-poverenec.com/muzete-sledovat-firemni-auta-i-po-pracovni-dobe/) - Máte ve firemních vozech GPS lokátory? Pokud ano, mohlo by vás zajímat, zda a za jakých podmínek můžete sledovat firemní auta i po pracovní době. - [Pokuta 100 tisíc eur za pozdní ohlášení porušení zabezpečení](https://gdpr-poverenec.com/pokuta-100-tisic-eur-za-pozdni-ohlaseni-poruseni-zabezpeceni/) - Španělská letecká společnost musí zaplatit pokutu 100 tisíc eur za to, že neohlásila porušení zabezpečení včas. Jaké jsou tedy lhůty pro ohlášení porušení zabezpečení osobních údajů? - [Zdravotnictví pod lupou ÚOOÚ](https://gdpr-poverenec.com/zdravotnictvi-pod-lupou-uoou/) - Jak obstála zdravotnická zařízení při kontrolách Úřadu pro ochranu osobních údajů? Úřad zkoumal nejen zdravotnickou dokumentaci, e-recepty a informační systémy, ale řešil i kuriózní případ ztráty osobních dokladů. - [Jak dopadly kontroly ÚOOÚ v oblasti školství i obchodu](https://gdpr-poverenec.com/jak-dopadly-kontroly-uoou-v-oblasti-skolstvi-i-obchodu/) - Co odhalily kontroly ÚOOÚ ve školství a obchodu? Je třeba logovat přístup k osobním údajům i při malém počtu zaměstnanců? A lze zveřejnit fotografii zaměstnance na základě oprávněného zájmu? - [Ověřovací certifikát o očkování proti covidu obsahuje nechráněné osobní údaje](https://gdpr-poverenec.com/overovaci-certifikat-o-ockovani-proti-covidu-obsahuje-nechranene-osobni-udaje/) - Každý, kdo absolvuje druhou dávku očkování proti covidu-19, obdrží elektronické potvrzení, kterým by v budoucnu mohl prokázat, že dostal vakcínu, a získat tak určité úlevy či výhody. Očkovací certifikát, jehož vydávání má na starosti Ústav zdravotnických informací a statistiky, však obsahuje osobní údaje očkovaného, které nejsou nijak chráněny. Certifikát je opatřen QR kódem pro ověření - [Monitoring zaměstnanců vs. GDPR](https://gdpr-poverenec.com/monitoring-zamestnancu-vs-gdpr/) - Kamery na pracovišti, kontrola elektronické pošty nebo nahrávání telefonických hovorů – to všechno jsou způsoby, jak kontrolovat zaměstnance. Nesmíte přitom však zapomenout na ochranu soukromí a osobních údajů! Jaké zásady musíte při monitoringu zaměstnanců dodržovat? - [Povinné testování zaměstnanců vs. GDPR](https://gdpr-poverenec.com/povinne-testovani-zamestnancu-vs-gdpr/) - Testovat zaměstnance musí nově i každý zaměstnavatel s více než 10 zaměstnanci! Co je třeba si pohlídat z hlediska ochrany osobních údajů? - [Stane se VB zemí s dostatečnou úrovní ochrany osobních údajů?](https://gdpr-poverenec.com/stane-se-vb-zemi-s-dostatecnou-urovni-ochrany-osobnich-udaju/) - Evropská komise zveřejnila 19. února 2021 návrh rozhodnutí o odpovídající úrovni ochrany osobních údajů Spojeným královstvím. Dle daného rozhodnutí by Spojené království mělo být z pohledu předávání osobních údajů považováno za takzvanou bezpečnou třetí zemi (neboli třetí zemi s dostatečnou úrovní ochrany osobních údajů). Předávání osobních údajů do Spojeného království by tak nevyžadovalo ze strany - [Pokuta 6 milionů eur pro CaixaBank](https://gdpr-poverenec.com/pokuta-6-milionu-eur-pro-caixabank/) - Španělský dozorový úřad nedávno udělil nejvyšší pokutu ve své historii. Banka CaixaBank bude muset za porušení GDPR zaplatit 6 milionů eur. O co v případu šlo? - [Kontroly ÚOOÚ ve státní správě a obcích](https://gdpr-poverenec.com/kontroly-uoou-ve-statni-sprave-a-obcich/) - Co odhalily kontroly Úřadu pro ochranu osobních údajů v oblasti státní správy a obcí? Úřad si posvítil na rezervační i kamerové systémy. V čem obce nejčastěji chybují? - [Testování zaměstnanců na covid: Co na to GDPR?](https://gdpr-poverenec.com/testovani-zamestnancu-na-covid-co-na-to-gdpr/) - Týká se i vaší společnosti povinné testování zaměstnanců na covid? Ani v této těžké situaci nesmíte zapomenout na ochranu osobních údajů. V rámci mimořádného čísla Vám přinášíme nejaktuálnější informace k Vašim právům a povinnostem. Stáhnout si můžete také vzor informační povinnosti a záznamu o činnostech zpracování, bez nichž se při testování neobejdete. Mimořádné číslo si - [Nová vodítka k rozpoznávání obličejů](https://gdpr-poverenec.com/nova-voditka-k-rozpoznavani-obliceju/) - Co přinesla nová vodítka Rady Evropy k technologii pro rozpoznávání obličejů? Jaká pravidla musíte dodržovat? A na co nesmíte zapomenout, aby bylo využití takových technologií etické? - [ÚOOÚ prověřuje rezervační systém pro očkování proti covidu](https://gdpr-poverenec.com/uoou-proveruje-poruseni-gdpr-rezervacnim-systemem-pro-ockovani-proti-covidu/) - Úřad pro ochranu osobních údajů zahájil kontrolu rezervačního systému pro očkování proti koronaviru. Stalo se tak na základě obdržených stížností na porušování GDPR při zpracování osobních údajů v rámci tohoto systému. Konkrétně mělo docházet k tomu, že čísla pojištěnců, a tedy i rodná čísla, byla sdílena se společností Google. Data se tak dostala do systému - [Pokuta 251 milionů korun pro Grindr](https://gdpr-poverenec.com/pokuta-251-milionu-korun-pro-grindr/) - Norský úřad pro ochranu osobních údajů navrhuje udělit společnosti Grindr pokutu ve výši 251 milionů korun. O co v případu jde? A nakládá seznamovací aplikace s tzv. citlivými údaji? - [Co přinesly kontroly ÚOOÚ za druhé pololetí?](https://gdpr-poverenec.com/co-prinesly-kontroly-uoou-za-druhe-pololeti/) - Kde odhalil ÚOOÚ největší hříšníky? V jakých případech lze vyžadovat kopii občanského průkazu a kdy už je to nadbytečné? Jak se ÚOOÚ staví k biometrickému podpisu? A za co Úřad uděloval pokuty? - [Jak napsat oznámení o ochraně osobních údajů](https://gdpr-poverenec.com/jak-napsat-oznameni-o-ochrane-osobnich-udaju/) - Napsat oznámení o ochraně údajů je možná snazší než napsat knihu, ale je tu několik věcí, na které byste si měli dát pozor. Jakých formulací se raději vyvarovat? Je lepší napsat oznámení svépomocí, nebo využít online nástroj? A jak ho upravit pro děti či cizince? - [Rezervační systémy úřadů často porušují GDPR](https://gdpr-poverenec.com/rezervacni-systemy-uradu-casto-porusuji-gdpr/) - Objednávat se na úřady prostřednictvím online rezervačních systémů je ve státní správě a samosprávě stále častější. Ochrana osobních údajů jde přitom však často stranou! Jakých chyb se veřejné instituce nejčastěji dopouštějí? - [ÚOOÚ prošetřuje předávání osobních údajů o lidech v karanténě policii](https://gdpr-poverenec.com/uoou-prosetruje-predavani-osobnich-udaju-o-lidech-v-karantene-policii/) - Úřad pro ochranu osobních údajů prošetřuje předávání strukturovaných dat o osobách, kterým byla nařízena karanténa, Policii ČR. Podle informací Deníku N předávaly policii data všechny krajské hygienické stanice a Česká správa sociálního zabezpečení. Mělo se jednat jak o informace o nařízení karantény, tak o další osobní údaje – například datum narození, adresu trvalého bydliště a - [Vymáhání GDPR – jak jsme na tom v ČR?](https://gdpr-poverenec.com/vymahani-gdpr-jak-jsme-na-tom-v-cr/) - Věděli jste, že Úřad pro ochranu osobních údajů obdrží v průměru 7,5 stížností každý den? Počet stížností i výše pokut přitom roste v celé Evropě. Jak si ve vymáhání GDPR stojíme v porovnání s ostatními členskými státy? A za co byly uděleny tři nejvyšší pokuty v minulém roce? - [Jak a kdy zveřejnit kontakty na zaměstnance obce](https://gdpr-poverenec.com/jak-a-kdy-zverejnit-kontakty-na-zamestnance-obce/) - Jaké údaje o zaměstnancích můžou, či dokonce musejí obce a další veřejné instituce zveřejňovat na svých webových stránkách? Lze zveřejnit soukromé číslo, životopis nebo údaj o platu zaměstnance? Kdy jde ještě o veřejný zájem a kdy už o zásah do soukromí? - [Lhůty pro uchovávání dat musejí být určovány individuálně, rozhodl SDEU](https://gdpr-poverenec.com/lhuty-pro-uchovavani-dat-museji-byt-urcovany-individualne-rozhodl-sdeu/) - Podle nových rozsudků Soudního dvora Evropské unie (SDEU) týkajících se uchovávání a dalšího poskytování provozních a lokalizačních údajů o elektronické komunikaci by se lhůty pro uchovávání dat měly pro různé subjekty stanovovat individuálně. Rozhodnutí by se mohla dotknout i české legislativy. SDEU vydal 6. října 2020 rozsudek ve věci Privacy International v. UK (C-623/17) a - [Jsou trestné body za dopravní přestupek osobním údajem?](https://gdpr-poverenec.com/jsou-trestne-body-za-dopravni-prestupek-osobnim-udajem/) - Kam spadají informace o trestných bodech udělených řidičům z pohledu GDPR? Jde o osobní údaje zvláštní kategorie? A může být taková informace zpřístupněna třetím stranám? - [Porušuje aplikace Clubhouse GDPR?](https://gdpr-poverenec.com/porusuje-aplikace-clubhouse-gdpr/) - Aplikace Clubhouse nabírá poslední dobou v českém prostředí na popularitě. K čemu slouží a jak zachází s osobními údaji uživatelů? Některé její funkce jsou z pohledu GDPR problematické – zpracování osobních údajů neuživatelů či nahrávání hovorů. Porušuje Clubhouse nařízení GDPR? - [Pokuty za spamy v datovce](https://gdpr-poverenec.com/pokuty-za-spamy-v-datovce/) - Úřad pro ochranu osobních údajů udělil vysoké pokuty hned několika společnostem, které zneužily bezplatné zasílání poštovních datových zpráv k šíření nevyžádaných obchodních sdělení. Celková výše pokut přesáhla tři miliony korun. Co se Úřadu nelíbilo? - [Cookies, trackery a pixely pohledem GDPR](https://gdpr-poverenec.com/cookies-trackery-a-pixely-pohledem-gdpr/) - Soubory cookie, tracery, pixely a podobné nástroje pro sledování chování uživatelů na internetu nejsou pouze hrozbou pro osobní údaje. Tyto nástroje můžou být i užitečné! Jak je využívat v souladu s GDPR? Kdy stačí oprávněný zájem a kdy musíte vyžadovat souhlas? - [Slavíme Den ochrany osobních údajů](https://gdpr-poverenec.com/slavime-den-ochrany-osobnich-udaju/) - 28. ledna slaví Evropa Den ochrany osobních údajů. Připomíná si tak den, kdy Rada Evropy přijala Úmluvu o ochraně osob se zřetelem na automatizované zpracování osobních údajů. Došlo k tomu přesně před 40 lety a tehdy šlo o úplně první mezinárodní evropský dokument, který se zabýval ochranou osobních údajů. Od té doby Evropa v této - [Předávání osobních údajů do VB po brexitu – co se změní?](https://gdpr-poverenec.com/predavani-osobnich-udaju-do-vb-po-brexitu-co-se-zmeni/) - Je Spojené království považováno z pohledu předávání osobních údajů za třetí zemi? Změnila se po brexitu pravidla pro předávání osobních údajů? Jak má postupovat česká společnost zasílající osobní údaje britským obchodním partnerům? A co když její poskytovatel cloudové- ho řešení sídlí ve Spojeném království? - [Jak na reaudit](https://gdpr-poverenec.com/jak-na-reaudit/) - Jak jste si minulý rok vedli v ochraně osobních údajů? Nejde jen o řečnickou otázku, ale také o jednu z povinností dle GDPR – provést reaudit. Jak postupovat, aby vám nic neuniklo? Co všechno reaudit zahrnuje a jak by měla vypadat výsledná auditní zpráva? - [Privacy Notice – jak se vyhnout likvidační pokutě](https://gdpr-poverenec.com/privacy-notice-jak-se-vyhnout-likvidacni-pokute/) - Nechcete dopadnout jako Google, který dostal pokutu 100 milionů eur? Zásady ochrany soukromí neboli Privacy Notice by měly být součástí každého webu nebo e-shopu, který zpracovává či shromažďuje údaje o svých uživatelích. Potřebujete je i vy? Jaké informace v nich uvést? A kdy pouhý dokument na webu nestačí? - [Nejhorší hesla roku 2020](https://gdpr-poverenec.com/nejhorsi-hesla-roku-2020/) - Uhodnete, jaká byla nejhorší hesla roku 2020? Řady posloupných čísel, jména rodinných příslušníků a přátel nebo jen „heslo“ – ty všechny útočník prolomí během zlomku sekundy. Používáte je také? A ví vaši zaměstnanci, jak vytvořit těžce prolomitelné heslo? Naučte je šest základních pravidel pro bezpečné heslo. - [Už jste se podívali na návrh nových standardních smluvních doložek?](https://gdpr-poverenec.com/uz-jste-se-podivali-na-navrh-novych-standardnich-smluvnich-dolozek/) - Do půlnoci 10. prosince 2020 bylo možné zasílat připomínky k návrhu nového rozhodnutí Evropské komise o standardních smluvních doložkách pro předávání osobních údajů zpracovatelům usazeným ve třetích zemích podle GDPR a rovněž i k návrhu samotných standardních smluvních doložek. Standardní smluvní doložky (Standard Contractual Clauses, zkráceně SCC) představují nástroj, který umožňuje vytvořit vhodné záruky ochrany - [Videokonference vs. ochrana osobních údajů – 2. díl](https://gdpr-poverenec.com/videokonference-vs-ochrana-osobnich-udaju-2-dil/) - Ani v novém roce se videokonferencím zřejmě nevyhneme. Ujistěte se proto, že postupujete správně. Na jakém právním základě postavit zpracování osobních údajů během videokonference? Kdy použít souhlas subjektů údajů a kdy vás opravňuje plnění smlouvy? Jak zacházet se zvláštní kategorií osobních údajů či údaji třetích stran? - [Je zasílání přání k Vánocům obchodním sdělením?](https://gdpr-poverenec.com/je-zasilani-prani-k-vanocum-obchodnim-sdelenim/) - Rok co rok zaplňují v prosinci e-mailové schránky přání veselých Vánoc a šťastného nového roku, a to včetně těch nevyžádaných. Je zaslání vánočního přání zákazníkovi prostřednictvím e-mailu nebo SMS obchodním sdělením? Podle zákona ano! Než tedy začnete zákazníky obesílat, ujistěte se, že tak můžete postupovat. - [Videokonference vs. ochrana osobních údajů](https://gdpr-poverenec.com/videokonference-vs-ochrana-osobnich-udaju/) - Během pandemie se videokonference staly nepostradatelným nástrojem v soukromém i státním sektoru. Kromě toho, že umožňují vzdálenou komunikaci, zpracovávají ale také obrovské množství dat. Obraz i zvuk účastníků, to všechno jsou osobní údaje. Jak tedy zorganizovat videokonferenci v souladu s GDPR? - [Nové metody sledování na internetu pohledem GDPR](https://gdpr-poverenec.com/nove-metody-sledovani-na-internetu-pohledem-gdpr/) - Zatímco soubory cookie jsou už permanentně pod dohledem dozorových orgánů, v praxi se objevují nové důmyslné nástroje určené k sledování chování na internetu a shromažďování dat o uživatelích – tzv. trackery a pixely. Jak tyto nástroje fungují a jaká data shromažďují? A co na to GDPR? - [Jak správně získat souhlas od zákazníka](https://gdpr-poverenec.com/jak-spravne-ziskat-souhlas-od-zakaznika/) - Nové rozhodnutí Soudního dvora EU opět ukázalo, jak přísné požadavky klade na správné získávání souhlasů se zpracováním osobních údajů od zákazníků. Na čem může takový souhlas ztroskotat? Stačí předem zaškrtnuté políčko nebo chybějící či zavádějící informace. Jak tedy podle soudu správně získat souhlas, aby byl výslovný, vědomý a svobodný? - [Registr dlužníků vs. GDPR](https://gdpr-poverenec.com/registr-dluzniku-vs-gdpr/) - Známe nejnovější rozhodnutí Ústavního soudu ve věci registru dlužníků. Případ se vlekl sedm let. O co v této věci šlo? Má právo spotřebitele na soukromí přednost před zájmem podnikatele na jeho solventnost? A jak rozhodl Ústavní soud? - [GDPR po brexitu: Jak odchod VB ovlivní zpracování osobních údajů?](https://gdpr-poverenec.com/gdpr-po-brexitu-jak-odchod-vb-ovlivni-zpracovani-osobnich-udaju/) - Působí vaše společnost zároveň v EU i ve Velké Británii nebo využíváte britské cloudové úložiště? Pak byste se měli připravit na to, že od Nového roku se kvůli brexitu změní pravidla předávání osobních údajů do Velké Británie. Bude přijata společná dohoda? Stane se Británie tzv. třetí zemí? A jaká opatření přijmout? - [Jaké změny přinesou navrhované opravy GDPR?](https://gdpr-poverenec.com/jake-zmeny-prinesou-navrhovane-opravy-gdpr/) - Návrh na opravy textu GDPR má odstranit zjevné chyby v některých jazykových verzích nařízení. Jaké změny přinesou opravy české verze GDPR? Některé opravy mohou mít vliv i na rozhodovací praxi. - [Užitečné nástroje: Jak najít rozhodnutí dozorových úřadů](https://gdpr-poverenec.com/uzitecne-nastroje-jak-najit-rozhodnuti-dozorovych-uradu/) - Povinnosti spojené s ochranou osobních údajů jsou v GDPR často popsané dost abstraktně. Kde tedy hledat odpovědi na konkrétní problémy? Velkou oporou jsou rozhodnutí dozorových orgánů jednotlivých členských států. Poradíme užitečné online nástroje, které vám pomůžou v praxi. - [Rozesílání SMS výzev ke stažení eRoušky je nebezpečné, varují experti](https://gdpr-poverenec.com/rozesilani-sms-vyzev-ke-stazeni-erousky-je-nebezpecne-varuji-experti/) - Tři největší čeští operátoři rozeslali v říjnu na žádost hlavní hygieničky Jarmily Rážové sedmi milionům svých klientů SMS výzvu ke stažení státní aplikace eRouška, která má pomoci zastavit šíření covidu-19. Podle expertů na kybernetickou bezpečnost je však forma zaslaného sdělení riziková a hrozí, že by mohla být zneužita hackery. Nejméně bezpečný postup zvolil operátor O2. - [Na co si dát pozor v navazujícím řízení ÚOOÚ](https://gdpr-poverenec.com/na-co-si-dat-pozor-v-navazujicim-rizeni-uoou/) - Máte za sebou kontrolu Úřadu pro ochranu osobních údajů, která nedopadla nejlépe? Protokolem o kontrole ještě nic končit nemusí! Jak probíhá navazující řízení a na co si při něm dát pozor? Jaký je rozdíl mezi rozhodnutím a příkazem? Přinášíme přehled opravných prostředků, na něž máte právo, a důležitých lhůt, které byste neměli propásnout. - [Registrační značka může být osobním údajem](https://gdpr-poverenec.com/registracni-znacka-muze-byt-osobnim-udajem/) - Nejvyšší správní soud v srpnu tohoto roku odpovídal na otázku, zda je registrační značka osobním údajem, či nikoli. Dospěl k závěru, že může být osobním údajem, avšak není tomu tak v každém případě. Co je rozhodující podmínkou? - [Návrh na opravy textu GDPR](https://gdpr-poverenec.com/navrh-na-opravy-textu-gdpr/) - Dne 12. října 2020 byl zveřejněn návrh další opravy textu GDPR. Návrh se týká následujících ustanovení nařízení: čl. 6 odst. 1 písm. b), čl. 6 odst. 4 písm. c), čl. 7 odst. 3, čl. 9 odst. 2 písm. h), čl. 9 odst. 3, čl. 10, čl. 12 odst. 3 až 5, čl. 13 odst. 2 - [Jak zpracovávat osobní údaje zaměstnance](https://gdpr-poverenec.com/jak-zpracovavat-osobni-udaje-zamestnance/) - Osobní údaje zaměstnanců patří mezi nejčastěji zpracovávaná data. Přesto se v nich dělají největší chyby. Kdy nesmíte chtít po zaměstnanci souhlas? Jak správně postupovat při náboru? Po jak dlouhé době údaje skartovat? - [Nové a závažné úniky osobních údajů](https://gdpr-poverenec.com/nove-a-zavazne-uniky-osobnich-udaju/) - Údaje o zdravotním stavu, výsledky testování na koronavirus i platební údaje – to jsou nejnovější úniky dat. Proč selhala slovenská aplikace Moje eZdravie? Jak se vyhnout riziku? - [Nejčastější chyby ve zpracovatelských smlouvách](https://gdpr-poverenec.com/nejcastejsi-chyby-ve-zpracovatelskych-smlouvach/) - Máte ve zpracovatelské smlouvě přesné pokyny ke zpracování údajů? Zavázal se vám zpracovatel, že po skončení smlouvy smaže svěřené osobní údaje? Na základě nových vodítek EDPB poradíme, jak sestavit funkční smlouvu. - [Privacy Shield mezi USA a Švýcarskem nezaručuje dostatečnou ochranu](https://gdpr-poverenec.com/privacy-shield-mezi-usa-a-svycarskem-nezarucuje-dostatecnou-ochranu/) - Švýcarský dozorový úřad Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) dospěl i v návaznosti na rozsudek Soudního dvora Evropské unie (SDEU) ve věci C-311/18 Data Protection Commissioner v. Facebook Ireland Limited a Maximillian Schrems (tzv. Schrems II) ze dne 16. července 2020 k závěru, že Privacy Shield mezi Spojenými státy americkými a Švýcarskem neposkytuje adekvátní úroveň - [Nejvyšší pokuta za nevyžádané obchodní sdělení v historii ÚOOÚ](https://gdpr-poverenec.com/nejvyssi-pokuta-za-nevyzadane-obchodni-sdeleni-v-historii-uoou/) - V září udělil Úřad pro ochranu osobních údajů pokutu ve výši 6 milionů korun společnosti zabývající se prodejem ojetých aut, a to za opakované rozesílání nevyžádaných obchodních sdělení. Jedná se o dosud nejvyšší sankci, kterou ÚOOÚ v této oblasti vyměřil. Společnost opakovaně prostřednictvím elektronické pošty šířila obchodní sdělení na téměř půl milionu adres, a to - [Aktivní ochrana před hackery, nebo narušení vašeho soukromí?](https://gdpr-poverenec.com/aktivni-ochrana-pred-hackery-nebo-naruseni-vaseho-soukromi/) - Novela zákona o Vojenském zpravodajství by měla změnit chování Česka v kyberprostoru. Současnou podobu zabezpečování klíčových systémů, která zpravidla spočívá v čekání na útoky hackerů, by měla nahradit aktivní kybernetická obrana. Vojenští zpravodajci by tak nově měli za úkol shromažďovat informace o dění v počítačových sítích a na základě nich připravit odvetná opatření. - [Zákaz algoritmizovaného rozhodování o subjektech údajů](https://gdpr-poverenec.com/zakaz-algoritmizovaneho-rozhodovani-o-subjektech-udaju/) - Subjekt údajů má právo nebýt předmětem plně algoritmického rozhodování. Jaké podmínky musí takové rozhodování splňovat? A existují výjimky z tohoto zákazu? - [Zpracovatelská smlouva: Co v ní nesmí nově chybět podle EDPB?](https://gdpr-poverenec.com/zpracovatelska-smlouva-co-v-ni-nesmi-nove-chybet-podle-edpb/) - Umíte si poradit se všemi náležitostmi zpracovatelské smlouvy? Které údaje činí v praxi největší problémy? Nezaměňujete účel zpracování s účelem smlouvy? Nová vodítka EDPB se vyplatí znát, protože sankce hrozí jak správci, tak zpracovateli. - [Ochrana osobních údajů v době koronavirové krize](https://gdpr-poverenec.com/ochrana-osobnich-udaju-v-dobe-koronavirove-krize/) - Jaký vliv má pandemie koronaviru na zpracování a ochranu osobních údajů? ÚOOÚ se například zabýval otázkou, kdo má oprávnění získávat a případně dále zpracovávat osobní údaje vypovídající o tom, že daná osoba přišla do styku s koronavirem. Za oprávněné považuje ÚOOÚ měření teploty při vstupu na pracoviště z důvodu zajištění bezpečného pracovního prostředí, které lze - [Chystá se změna v informačním zákoně?](https://gdpr-poverenec.com/chysta-se-zmena-v-informacnim-zakone/) - Kancelář prezidenta republiky podala připomínku k chystané novele zákona o svobodném přístupu k informacím, v níž navrhuje, aby v řízení o stížnostech rozhodoval vedoucí představitel povinných subjektů namísto Úřadu pro ochranu osobních údajů. Tento zákon prošel před devíti měsíci zásadní změnou, která přidala ÚOOÚ pravomoc posuzovat záležitosti týkající se práva na informace bez účasti soudu. - [Jak na analýzu rizik – prakticky a jednoduše](https://gdpr-poverenec.com/jak-na-analyzu-rizik-prakticky-a-jednoduse/) - Platíte spoustu peněz právní kanceláři za implementaci požadavků GDPR? Možná úplně zbytečně! Vždy je nutné nejprve provést analýzu rizik, která odhalí, zda jsou nějaká opatření vůbec potřeba. Jak na to? Ukážeme na praktickém příkladu. - [Měli by správci vytvářet vlastní vzory žádostí?](https://gdpr-poverenec.com/meli-by-spravci-vytvaret-vlastni-vzory-zadosti/) - Vyplatí se správci vytvářet vlastní vzory žádostí pro subjekty údajů, nebo postačí ty, které vytvořil dozorový úřad? A má vůbec subjekt údajů povinnost takový vzor využít? V praxi musíte přijmou žádost v jakékoli formě, vlastní vzory vám však mohou ulehčit práci. - [Je poskytovatel cloudu či hostingu zpracovatelem?](https://gdpr-poverenec.com/je-poskytovatel-cloudu-ci-hostingu-zpracovatelem/) - Tvrdí vám poskytovatel cloudu či hostingu, že není zpracovatelem, protože nemá k osobním údajům fakticky přístup? Nenechte se oklamat! Co všechno je a není operací zpracování podle GDPR? Počítají se i zašifrované údaje? A jakou argumentaci proti takovému poskytovateli použít? - [14 omylů ohledně biometrické identifikace a autentizace](https://gdpr-poverenec.com/14-omylu-ohledne-biometricke-identifikace-a-autentizace/) - Znáte nejčastější mýty a omyly, které kolují ohledně biometrické identifikace a autentizace? Myslíte, že identifikace pomocí biometrických údajů je vždy natolik přesná, aby rozlišila mezi dvěma osobami? Proč některé osoby systémy nedokáží identifikovat? A jak je to skutečně s bezpečností biometrických údajů? - [Konec kontroverzního doporučení ÚOOÚ k ukládání cookies?](https://gdpr-poverenec.com/konec-kontroverzniho-doporuceni-uoou-k-ukladani-cookies/) - Situace ohledně souhlasů s ukládáním souborů cookies v České republice snad nemůže být více nepřehledná. Proč ÚOOÚ stále nevydal finální doporučení? Existuje ještě vůbec a má pro nás nějaký význam? Na jednotném přístupu se neshodli ani kontroloři během letošních kontrol ÚOOÚ. Jak tedy ke cookies správně přistupovat? - [Když GDPR brání správnému stanovení daně](https://gdpr-poverenec.com/kdyz-gdpr-brani-spravnemu-stanoveni-dane/) - Co má větší váhu – práva subjektů údajů, nebo potřeba zpracování osobních údajů pro obranu vlastních zájmů? V praxi se objevují případy, kdy kvůli ochraně osobních údajů může být nesprávně určena výše daně. Jak se daňové subjekty dostávají při daňové kontrole do důkazní nouze kvůli GDPR? - [Kvůli souborům cookies padla další pokuta 30 tisíc eur](https://gdpr-poverenec.com/kvuli-souborum-cookies-padla-dalsi-pokuta-30-tisic-eur/) - Za špatné nakládání se soubory cookies byla udělena další vysoká pokuta. Částku 30 tisíc eur zaplatí společnost Twitter kvůli chybnému získávání souhlasů s ukládáním cookies. Jak se vyvarovat podobných chyb? - [Co přinesly kontroly ÚOOÚ za první pololetí – díl 3.](https://gdpr-poverenec.com/co-prinesly-kontroly-uoou-za-prvni-pololeti-dil-3/) - Lze zpracovávat biometrické údaje zaměstnanců na základě jejich souhlasu? A je bezpečné předávat pacientům údaje o zdravotním stavu prostřednictvím webových stránek? Tyto a další otázky si kladl ÚOOÚ během kontrol. Jaké závěry z nich vyplynuly? - [Jak splnit informační povinnost podle aktuálních pravidel](https://gdpr-poverenec.com/jak-splnit-informacni-povinnost-podle-aktualnich-pravidel/) - Na informační povinnost správce se v praxi často zapomíná, nebo se chybuje v její formě a obsahu. Na co nesmíte zapomenout? Proč by se informace měly uvádět vždy v samostatném dokumentu? A v čem je zrádné chybné vyžadování souhlasu? - [Skrytá kamera na pracovišti](https://gdpr-poverenec.com/skryta-kamera-na-pracovisti/) - Jak monitorovat zaměstnance smysluplně, ale legálně? Ve kterých případech můžete využít skryté kamery a jak se vypořádat s vaší informační povinností? - [Nástrahy práce z domova na vlastním zařízení – jak jim snadno a levně předejít](https://gdpr-poverenec.com/nastrahy-prace-z-domova-na-vlastnim-zarizeni-jak-jim-snadno-a-levne-predejit/) - Poskytli jste svým zaměstnancům firemní notebooky pro práci z domova, nebo používají vlastní počítače a telefony? Víte, že obyčejný soukromý flash disk může položit celou firmu? Jak tomu předejít, aniž by vás to stálo spoustu peněz a sil? Poradíme opatření, která můžete udělat hned a navíc vás nic nestojí. - [Monitorování zaměstnanců na home office vs. ochrana jejich soukromí](https://gdpr-poverenec.com/monitorovani-zamestnancu-na-home-office-vs-ochrana-jejich-soukromi/) - Při monitorování zaměstnance na home office musíte myslet i na ochranu jeho soukromí a osobních dat. Sledujete z důvodu kontroly, jaké stránky váš zaměstnanec navštívil a kolik tam strávil času? Jste si jisti, že jde o oprávněný zájem a že jste zaměstnance o sledování dostatečně informovali? - [Jak určit nadřízený subjekt dle zákona o svobodném přístupu k informacím](https://gdpr-poverenec.com/jak-urcit-nadrizeny-subjekt-dle-zakona-o-svobodnem-pristupu-k-informacim/) - V praxi často dělá velké problémy určit, kdo je nadřízeným orgánem veřejné instituce, který má řešit stížnosti na neposkytnutí informací na základě InfoZ. Na správném postupu se neshodnou ani soudy, a v praxi se tak setkáme s dvěma protichůdnými výklady. Jak rozhodovaly soudy v konkrétních případech? - [Jak zaměstnavatelé porušují právo na soukromí](https://gdpr-poverenec.com/jak-zamestnavatele-porusuji-pravo-na-soukromi/) - Víte, že kromě ÚOOÚ vám může na dveře zaklepat také inspekce práce? Zkontrolovat si může třeba to, jak sledujete zaměstnance kamery nebo jaké osobní informace vyžadujete u pohovoru. - [Dotazník ke klasifikaci zpracovatelů](https://gdpr-poverenec.com/dotaznik-ke-klasifikaci-zpracovatelu/) - Prověrka zpracovatele rozhodně patří mezi základní povinnosti správce. Předtím, než uzavřete zpracovatelskou smlouvu, musíte pečlivě posoudit, zda nepůjde o rizikové zpracování. S tím vám pomůže návrh jednoduchého dotazníku, který si můžete dále upravit podle svých potřeb. - [Co přinesly kontroly ÚOOÚ za první pololetí - díl 2.](https://gdpr-poverenec.com/co-prinesly-kontroly-uoou-za-prvni-pololeti-dil-2/) - Jakých chyb se v prvním pololetí dopouštěli prodejci zboží a služeb či vysoké školy? Úřadu vadí uchovávání kopií občanských průkazů v půjčovně i přihlašování pomocí rodného čísla do vysokoškolského systému. Nejvyšší pokuty však ÚOOÚ uděloval za neposkytnutí součinnosti. - [Google zaplatí 16 milionů za porušení práva být zapomenut](https://gdpr-poverenec.com/google-zaplati-16-milionu-za-poruseni-prava-byt-zapomenut/) - Porušení práva subjektu údajů být zapomenut vás může vyjít draho. Společnost Google to stálo pokutu 16 milionů. Jak se k této věci postavil Evropský soudní dvůr? - [Konec Privacy Shield – jak nyní předávat údaje do USA?](https://gdpr-poverenec.com/konec-privacy-shield-jak-nyni-predavat-udaje-do-usa/) - Jsou naše osobní údaje v USA v bezpečí? Co vedlo Soudní dvůr ke zrušení Privacy Shield a jak to změní praxi předávání osobních údajů do USA? Znamená to konec využívání amerických cloudů a hostingů, nebo lze jednoduše přejít na standardní smluvní doložky? - [Konec štítu EU–USA na ochranu soukromí](https://gdpr-poverenec.com/konec-stitu-eu-usa-na-ochranu-soukromi/) - Evropský soudní dvůr 16. července zrušil rozhodnutí Evropské komise z roku 2016 o tzv. štítu EU–USA na ochranu soukromí, ve kterém deklarovala, že Spojené státy americké zajišťují dostatečnou úroveň ochrany osobních údajů předávaných z Evropy. Do tohoto programu se během tří let zapojilo okolo 5 000 amerických společností včetně velkých hráčů, jako je Google či - [Co přinesly kontroly ÚOOÚ za první pololetí?](https://gdpr-poverenec.com/co-prinesly-kontroly-uoou-za-prvni-pololeti/) - Závěry z kontrol ÚOOÚ vysílají všem společnostem jasnou zprávu: kontroly jsou do hloubky. Interní dokumentace, doložení posouzení nezbytnosti, zpracování zabezpečení, to všechno musíte mít v pořádku. - [Monitoring zaměstnanců v hledáčku inspekce práce](https://gdpr-poverenec.com/1332-2/) - Jde sledovat zaměstnance kvůli mizícím hrníčkům z firemní kuchyňky? Co už je závažný důvod k monitoringu a co naopak zásahem do soukromí zaměstnance? Monito­ring zaměstnanců nekontroluje jen ÚOOÚ, ale i inspekce práce. Nejvíce kontrol navíc proběhne na základě podnětů veřejnosti. - [Souhlasy – zkontrolujte si, že postupujete správně](https://gdpr-poverenec.com/souhlasy-zkontrolujte-si-ze-postupujete-spravne/) - Jaké parametry musí podle nového stanoviska EDPB splňovat každý souhlas? Jak žádat o souhlas s uchováním údajů neúspěšného uchazeče o práci či souhlas nezákazníků se zasíláním newsletterů? A jakým způsobem získat souhlas s nahráváním hovoru, ve kterém zazní údaje o zdravotním stavu? - [Scio zaplatí pokutu 450 tisíc za nevyžádané obchodní sdělení](https://gdpr-poverenec.com/scio-zaplati-pokutu-450-tisic-za-nevyzadane-obchodni-sdeleni/) - Pokutu 450 tisíc korun za nevyžádané obchodní sdělení zaplatí společnost Scio, která působí v oblasti vzdělávání. Nejvyšší správní soud zamítl stížnost společnosti na sankci, kterou jí vyměřil ÚOOÚ v roce 2014 za rozeslání stovek e-mailů uchazečům o studium na Ekonomicko-správní fakultě Masarykovy univerzity. V kasační stížnosti společnost Scio argumentovala tím, že nešlo o obchodní sdělení, - [Sedm rad od NÚKIB, jak ochránit firemní data](https://gdpr-poverenec.com/sedm-rad-od-nukib-jak-ochranit-firemni-data/) - Kyberbezpečnost firem nezáleží pouze na jejich IT odděleních, ale především na jejich zaměstnancích a manažerech. Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) ve spolupráci s Hospodářskými novinami proto vydal několik jednoduchých rad, jak ochránit firemní data při práci zaměstnanců na home office. Zaměstnancům pracujícím na home office umožněte připojovat se pouze prostřednictvím VPN a - [Problém jménem tell-a-friend v digitálním marketingu](https://gdpr-poverenec.com/problem-jmenem-tell-a-friend-v-digitalnim-marketingu/) - Funkcí tell-a-friend si nejen sociální sítě zvyšují svůj dosah. V praxi to funguje tak, že zadáte e-mail svého známého, abyste ho upozornili na nový obsah či platformu. Proč je to problematické? - [Prověřte si zpracovatele aneb jenom smlouva vás nezachrání](https://gdpr-poverenec.com/proverte-si-zpracovatele-aneb-jenom-smlouva-vas-nezachrani/) - Proč je důležité provést prověrku zpracovatele, kterému hodláte svěřit osobní údaje svých klientů? Pouhá zpracovatelská smlouva vás totiž v případě potíží neochrání. Poradíme vám několik jednoduchých kroků, jak kontraktaci zpracovatele provést v souladu s GDPR. - [Od ledna přes 100 porušení zabezpečení osobních údajů](https://gdpr-poverenec.com/od-ledna-pres-100-poruseni-zabezpeceni-osobnich-udaju/) - Phishingové útoky na zdravotnická zařízení či zneužití přístupových údajů učitele – i to patří mezi porušení zabezpečení osobních údajů. - [Ministerstvo školství zpracovávalo citlivé údaje žáků bez souhlasu, pokutu ale dostat nemůže](https://gdpr-poverenec.com/ministerstvo-skolstvi-zpracovavalo-citlive-udaje-zaku-bez-souhlasu-pokutu-ale-dostat-nemuze/) - Úřad pro ochranu osobních údajů (ÚOOÚ) vydal v dubnu 2016 rozhodnutí, na základě kterého byla Ministerstvu školství, mládeže a tělovýchovy udělena pokuta ve výši 200 tisíc korun. Přestupek ministerstva spočíval v tom, že zpracovávalo jakožto správce osobních údajů žáků a studentů citlivé údaje týkající se především zdravotního postižení žáků. K zpracovávání docházelo od roku 2006 - [Pokuta 50 tisíc eur za střet zájmů pověřence pro ochranu osobních údajů](https://gdpr-poverenec.com/pokuta-50-tisic-eur-za-stret-zajmu-poverence-pro-ochranu-osobnich-udaju/) - Jaké funkce může pověřenec zastávat a které jsou s jeho funkcí neslučitelné? A jak by měl postupovat správce nebo zpracovatel, aby se vyvaroval střetu zájmů pověřence? - [Nové pokyny k získávání souhlasů dle GDPR](https://gdpr-poverenec.com/nove-pokyny-k-ziskavani-souhlasu-dle-gdpr/) - Evropský sbor pro ochranu osobních údajů vydal na začátku května nové detailní pokyny týkající se získávání a prokazování souhlasů se zpracováním osobních údajů, které doplňují dřívější stanoviska Pracovní skupiny 29. GDPR definuje souhlas jako svobodný, konkrétní, informovaný a jednoznačný projev vůle, kterým subjekt údajů dává svolení ke zpracování svých osobních údajů. Evropský sbor doplnil, že - [Kamerové systémy ve společných částech domu](https://gdpr-poverenec.com/kamerove-systemy-ve-spolecnych-castech-domu/) - Rumunský soud nedávno předložil Soudnímu dvoru Evropské unie (SDEU) žádost o rozhodnutí v souvislosti s oprávněným zájmem na instalaci kamerových systémů ve společných částech domu. Jde o případ bytového domu v Rumunsku, ve kterém opakovaně docházelo k vloupáním a krádežím. Spoluvlastníci domu proto nejdříve instalovali systém domovního telefonu a vstupu do domu na magnetickou kartu, - [Aerolinky EasyJet přišly kvůli hackerům o data devíti milionů cestujících](https://gdpr-poverenec.com/aerolinky-easyjet-prisly-kvuli-hackerum-o-data-deviti-milionu-cestujicich/) - Britské aerolinky EasyJet veřejně oznámily, že se staly terčem vysoce sofistikovaného kybernetického útoku, který zasáhl devět milionů jejich zákazníků. Hackeři se zmocnili jejich e-mailových adres, podrobností o letech a u 2208 osob dokonce údajů o platebních kartách včetně tzv. CVV kódu (třímístného čísla na zadní straně karty). Podle BBC společnost o útoku věděla již od - [Znáte weby, které sledují chování svých uživatelů na internetu?](https://gdpr-poverenec.com/znate-weby-ktere-sleduji-chovani-svych-uzivatelu-na-internetu/) - Vyhledávač DuckDuckGo zpřístupnil nový „Tracker Radar“, jenž obsahuje podrobná data o webových doménách a firmách, které na internetu sbírají informace o svých uživatelích, například údaje o jejich poloze a historii vyhledávání. Tvůrci tohoto nástroje doufají, že ho budou využívat vývojáři k blokování online trackování a že pomůže uživatelům lépe porozumět, jak sledování uživatelů na internetu - [Na co si dát pozor při šíření obchodních sdělení na objednávku](https://gdpr-poverenec.com/na-co-si-dat-pozor-pri-sireni-obchodnich-sdeleni-na-objednavku/) - Odpovědnost za šíření obchodního sdělení má správce, i když pro něj reklamu rozesílá jiná společnost. Jak se s touto odpovědností vypořádat a vyhnout se pokutě? Od koho je nutné vyžadovat souhlas a od koho ne? A jak obchodní sdělení správně označit? - [Pokutu za šíření obchodních sdělení zaplatí jak rozesílatel, tak objednatel](https://gdpr-poverenec.com/pokutu-za-sireni-obchodnich-sdeleni-zaplati-jak-rozesilatel-tak-objednatel/) - Městský soud udělil za šíření nevyžádaných obchodních sdělení pokutu ve výši 80 tisíc korun. Případ vyvolal otázku, kdo je zodpovědný za šíření nevyžádaných e-mailových obchodních sdělení – ten, kdo je rozesílá, nebo ten, kdo si to objednal? Podle rozsudku soudu oba. - [Termokamery vám při vstupu do budovy změří teplotu – co na to GDPR?](https://gdpr-poverenec.com/termokamery-vam-pri-vstupu-do-budovy-zmeri-teplotu-co-na-to-gdpr/) - Jedním z trvalých opatření proti šíření koronaviru je instalace termokamer. Proč nelze data z termokamer zpracovávat na základě právní povinnosti? A jde vůbec o zpracování osobních údajů, když správce záznamy neuchovává? - [Pochybení SPD při nakládání s osobními údaji a pokuta 40 tisíc pro ČEZ](https://gdpr-poverenec.com/pochybeni-spd-pri-nakladani-s-osobnimi-udaji-a-pokuta-40-tisic-pro-cez/) - Hnutí SPD podle kontroly Úřadu pro ochranu osobních údajů (ÚOOÚ) porušilo pravidla nakládání s osobními údaji. Ve výroční zprávě ÚOOÚ za loňský rok se uvádí, že hnutí SPD zpracovávalo osobní údaje o svých dárcích v rozsahu, který nebyl nezbytně nutný. Lhůtu pro uchovávání dat dárců nadbytečně prodloužilo o dva roky a nepřiměřeně dlouhou dobu také - [Telefony Xiaomi odesílají data o svých uživatelích do Číny, používá je Úřad vlády i policie](https://gdpr-poverenec.com/telefony-xiaomi-odesilaji-data-o-svych-uzivatelich-do-ciny-pouziva-je-urad-vlady-i-policie/) - Během testování telefonů čínské značky Xiaomi zjistil rumunský softwarový inženýr Gabriel Cîrlig, že tato zařízení sledují aktivitu svých uživatelů a data následně odesílají na čínský server, který vlastní společnost Alibaba. Podle Cîrliga telefon zaznamenává například informace o hudbě a videích, která sledujete, titulky článků nebo historii prohlížeče, navíc spolu s vaším unikátním identifikátorem. Odesílanými informacemi - [Kybernetická a informační bezpečnost za časů koronaviru](https://gdpr-poverenec.com/kyberneticka-a-informacni-bezpecnost-za-casu-koronaviru/) - Počet kybernetických útoků v poslední době roste. Příčinou je epidemie koronaviru i fakt, že fungování firem se z velké části přesunulo do online prostoru. Jak se chránit před podvodnými e-maily či odposlechem videokonference? A kde hledat informace o aktuálních hrozbách? - [GDPR ve zdravotnictví – Jak poskytnout informace o zdravotním stavu](https://gdpr-poverenec.com/gdpr-ve-zdravotnictvi-jak-poskytnout-informace-o-zdravotnim-stavu/) - Poskytování informací o zdravotním stavu pacienta jeho blízkým osobám je každodenní praxí zdravotnických zařízení, často při něm však dochází k porušení ochrany osobních údajů. Jak chybám předejít? A když už dojde k porušení zabezpečení osobních údajů, jak ho správně nahlásit ÚOOÚ? - [Vysoká hrozba kybernetických útoků – hackeři útočí na nemocnice, městské části i ministerstva](https://gdpr-poverenec.com/vysoka-hrozba-kybernetickych-utoku-hackeri-utoci-na-nemocnice-mestske-casti-i-ministerstva/) - Za poslední měsíc stoupl počet kyberútoků na důležité cíle v České republice. Napaden byl informační systém městské části Prahy 3 i státního podniku Povodí Vltavy, který spravuje kaskádu přehrad a patří mezi klíčové státní energetické instituce. Fungování přehrad v tomto případě nebylo ohroženo, neboť infrastruktura jejich systému je z bezpečnostního důvodu oddělena od napadeného systému - [Práva subjektů údajů a jak na ně musí správce reagovat](https://gdpr-poverenec.com/prava-subjektu-udaju-a-jak-na-ne-musi-spravce-reagovat/) - Abyste dokázali správně reagovat na dotazy a požadavky subjektů údajů, musíte dobře znát jejich práva. Jak postupovat, když subjekt uplatňuje právo na opravu údajů? Kdy může subjekt žádat omezení zpracování? Co znamená právo na přenositelnost osobních údajů a jak reagovat na námitku proti automatizovanému zpracování? - [Subjekt údajů uplatňuje právo na přístup – jak postupovat?](https://gdpr-poverenec.com/subjekt-udaju-uplatnuje-pravo-na-pristup-jak-postupovat/) - Od špatně vyřízené žádosti o přístup není daleko ke kontrole z ÚOOÚ. Když se však připravíte předem, samotné vyřizování žádostí půjde hladce. Poradíme vám, jak na to. - [Rozhovor s Jiřím Žůrkem, pověřeným řízením odboru dozoru ÚOOÚ](https://gdpr-poverenec.com/exkluzivni-rozhovor-s-jirim-zurkem-zastupcem-uradu-pro-ochranu-osobnich-udaju/) - Hrozí kontrola i těm subjektům údajů, které nejsou na seznamu kontrolního plánu pro rok 2020? Proč má smysl kontrolovat veřejný sektor, přestože ho nelze pokutovat? V čem se nejvíce chybuje? Na to jsme se zeptali Jiřího Žůrka z Úřadu pro ochranu osobních údajů. - [Americká firma lhala o účasti na programu Privacy Shield](https://gdpr-poverenec.com/americka-firma-lhala-o-ucasti-na-programu-privacy-shield/) - Americká společnost Ortho-Clinical Diagnostics, Inc., se sídlem v New Jersey, která se specializuje na poskytování lékařských diagnostických nástrojů a souvisejících služeb, nepravdivě uváděla, že je certifikována v rámci programu Privacy Shield, a to od roku 2018. Privacy Shield („štít soukromí“, rovněž nazýván „štít EU–USA na ochranu soukromí“) je samocertifikační mechanismus určený pro společnosti se sídlem - [Elektronické doručování dokumentů](https://gdpr-poverenec.com/elektronicke-dorucovani-dokumentu/) - Pracujete kvůli koronaviru na home office? Pak jistě také posíláte elektronické dokumenty plné osobních údajů. Na co dalšího si kromě zabezpečení údajů musíte dát pozor? - [Útoky na aplikaci Zoom a uniklé nahrávky z videokonferencí](https://gdpr-poverenec.com/utoky-na-aplikaci-zoom-a-unikle-nahravky-z-videokonferenci/) - Za současné situace, kdy většina lidí pracuje, studuje a komunikuje se známými pouze přes internet, dramaticky roste počet uživatelů aplikací pro online komunikaci. Národní centrum kybernetické bezpečnosti (NCKB) však upozorňuje, že tyto nástroje mohou být snadným cílem útočníků. Konkrétně varuje před aplikací Zoom, které za krátkou dobu stoupl počet aktivních uživatelů z 10 na 200 - [Otázky a odpovědi ke koronaviru](https://gdpr-poverenec.com/otazky-a-odpovedi-ke-koronaviru/) - Odpovědi na nejčastější otázky ohledně ochrany osobních údajů v době šíření koronaviru. - [Seznam operací zpracování (ne)podléhajících DPIA II.](https://gdpr-poverenec.com/seznam-operaci-zpracovani-nepodlehajicich-dpia-ii/) - Jak správně určit riziko konkrétních operací zpracování? Jaké operace jsou nejvíce kritické? Úřad pro ochranu osobních údajů sestavil seznam operací zpracování, které podléhají DPIA. Poradíme vám, jak se v něm zorientovat. - [Chytrá karanténa – osobní údaje vs. ochrana před koronavirem](https://gdpr-poverenec.com/chytra-karantena-osobni-udaje-vs-ochrana-pred-koronavirem/) - Projekt s názvem Chytrá karanténa má podle šéfa Ústředního krizového štábu Romana Prymuly pomoci rychleji zvládnout epidemii a nahradit plošná opatření. Aby se tak mohlo stát, musí však projekt získat přístup k poměrně citlivým osobním údajům od mobilních operátorů a bank. Na základě dat z telefonů a platebních karet jedinců nakažených koronavirem by mělo být - [GDPR ve zdravotnictví – Jak ochránit data pacientů ve zdravotnických systémech](https://gdpr-poverenec.com/gdpr-ve-zdravotnictvi-jak-ochranit-data-pacientu-ve-zdravotnickych-systemech/) - Zdravotnické systémy jsou jedním z největších problémů ochrany dat ve zdravotnictví. Kdo má právo do nich nahlížet? Na co myslet při uzavírání smlouvy s dodavatelem systémů? Jak zajistit, aby byla data pacientů v bezpečí? - [Zpracování osobních údajů v souvislosti se šířením koronaviru](https://gdpr-poverenec.com/zpracovani-osobnich-udaju-v-souvislosti-se-sirenim-koronaviru/) - Ochrana osobních údajů je v současné mimořádné situaci při šíření koronaviru důležitější než kdy dřív. Zpracovávají se totiž údaje zvláštní kategorie, které je nutné chránit nad obecný rámec. Je ale také nutné dávat si pozor na jejich nadužívání. - [Seznam operací zpracování (ne)podléhajících DPIA](https://gdpr-poverenec.com/seznam-operaci-zpracovani-nepodlehajicich-dpia/) - Posouzení vlivu na ochranu osobních údajů činí v praxi stále problémy, zvláště když se k němu GDPR vyjadřuje jen velmi stručně. Proto musíte zpracování vždy porovnat s oficiálním seznamem druhů operací, které podléhají a nepodléhají DPIA. Víte, jak při posuzování postupovat? - [Brněnská fakultní nemocnice čelí kromě koronaviru i kybernetickému útoku](https://gdpr-poverenec.com/brnenska-fakultni-nemocnice-celi-krome-koronaviru-i-kybernetickemu-utoku/) - Brněnská fakultní nemocnice v Bohunicích a dětská nemocnice a porodnice na Obilním trhu byly v noci na pátek 13. března napadeny virem, který ochromil jejich počítačové systémy a omezil fungování nemocnice. Část pacientů musela být převezena do okolních nemocnic a některé plánované operace byly odloženy. Doktoři ztratili přístup k databázím a recepty musí dočasně vypisovat - [Firma Nexter Company zneužila údaje z katastrálního úřadu](https://gdpr-poverenec.com/firma-nexter-company-zneuzila-udaje-z-katastralniho-uradu/) - Společnost Nexter Company na svém webu Atlas cen zveřejnila data o 70 tisících nemovitostí prodaných v loňském roce, včetně ceny, za kterou byly prodány, kontaktů na majitele a fotek z původních inzerátů. Všechny tyto údaje, jež firma získala od katastrálního úřadu a zaplatila za ně celkem 380 250 korun, byly na webu přístupné bezplatně a - [Transparentní účty vs. osobní údaje](https://gdpr-poverenec.com/transparentni-ucty-vs-osobni-udaje/) - V kterých případech není vhodné využít transparentní účet? Jak splnit informační povinnost a jak se vyvarovat narušení soukromí u dárce či příjemce? - [Činnost ÚOOÚ za rok 2019 v číslech](https://gdpr-poverenec.com/cinnost-uoou-za-rok-2019-v-cislech/) - Výroční zpráva Úřadu pro ochranu osobních údajů za rok 2019 nabízí velice zajímavá čísla. Kolik stížností a podnětů ÚOOÚ obdrželo a kolik z nich bylo vyřízeno? Jaký byl počet kontrol a koho se týkaly? - [GDPR ve zdravotnictví – Jak nepodcenit ochranu osobních údajů](https://gdpr-poverenec.com/gdpr-ve-zdravotnictvi-jak-nepodcenit-ochranu-osobnich-udaju/) - Jak ukázal kyberútok na benešovskou nemocnici, zdravotnická zařízení mají při zpracování osobních údajů velké problémy. Proč je výhodné vést záznamy o činnostech zpracování? A proč si nedělat velké starosti ohledně DPIA? - [Pozor na uchovávání nadbytečných kopií ve spisech zaměstnanců](https://gdpr-poverenec.com/pozor-na-uchovavani-nadbytecnych-kopii-ve-spisech-zamestnancu/) - Problém uchovávání nadbytečných dokumentů o zaměstnancích se týká řady zaměstnavatelů. Teď, když padla první pokuta, je třeba mu věnovat zvýšenou pozornost. Máte přehled o tom, co všechno archivují personalisté v osobních spisech zaměstnanců ve vaší organizaci? A jaké dokumenty jsou problematické? - [Kamerové systémy podle nových pokynů EDPB](https://gdpr-poverenec.com/kamerove-systemy-podle-novych-pokynu-edpb/) - Evropský sbor pro ochranu osobních údajů připravil nové pokyny pro provozovatele kamerových systémů. Vybrali jsme pro vás ty nejdůležitější informace. - [Certifikace o ochraně osobních údajů v kostce](https://gdpr-poverenec.com/certifikace-o-ochrane-osobnich-udaju-v-kostce/) - Co to vlastně je osvědčení neboli certifikát o ochraně osobních údajů? Potřebuje ho i vaše společnost a kdo vám ho může udělit? - [Koho bude ÚOOÚ kontrolovat v roce 2020?](https://gdpr-poverenec.com/koho-bude-uoou-kontrolovat-v-roce-2020/) - Úřad pro ochranu osobních údajů zveřejnil částečně anonymizovaný plán kontrol na rok 2020. Na koho a na co se letos ÚOOÚ zaměří? - [Avast prodává data o svých uživatelích za miliony dolarů](https://gdpr-poverenec.com/avast-prodava-data-o-svych-uzivatelich-za-miliony-dolaru/) - Český poskytovatel antivirů Avast Software s. r. o. prodává podrobná data o sto milionech svých uživatelů, objevily servery Matherboard a PCmag. Podle jejich zjištění Avast prostřednictvím dceřiné společnosti Jumpshot shromažďuje data o svých uživatelích a následně je nabízí velkým firmám, jako je Google, Microsoft nebo Coca Cola, za miliony dolarů. Vyšetřování navazuje na případ z - [Porušuje Google GDPR?](https://gdpr-poverenec.com/porusuje-google-gdpr/) - Evropské spotřebitelské organi­zace si stěžují na Google, že po­rušuje evropské nařízení GDPR. Podle nich totiž shromažďuje informace ohledně sledování polohy. Již v minulosti byla prá­vě poloha uživatele předmětem stížností, neboť ke shromažďo­vání informací dochází údajně i tehdy, když je tato funkce vy­pnutá. Společnost Google situa­ci prověřuje. Ke stížnosti se přidala také česká spotřebitelská organizace dTest, - [Kdy (ne)jde zveřejnit fotografii ze sociálních sítí v rámci zpravodajské licence?](https://gdpr-poverenec.com/kdy-nejde-zverejnit-fotografii-ze-socialnich-siti-v-ramci-zpravodajske-licence/) - Proč nejde profilovou fotografii na Facebooku bez souhlasu otisknout, zatímco jiné fotografie ano? Proč se na tyto případy nevztahuje tzv. zpravodajská licence? - [Kyberútoky: Jsou na ně Češi připraveni?](https://gdpr-poverenec.com/kyberutoky-jsou-na-ne-cesi-pripraveni/) - Jak ukázal nedávný kybernetický útok na benešovskou nemocnici, tuzemské organizace nejsou na kyberzločiny dobře připraveny. Úplné ochromení provozu, obrovské finanční ztráty a odcizení velkého množství osobních údajů – nejen to vám při kyberútoku hrozí. Na co si dát pozor? - [Právní odpovědnost pověřence: jaké sankce vám hrozí?](https://gdpr-poverenec.com/pravni-odpovednost-poverence-jake-sankce-vam-hrozi/) - Ani pověřenec nemá z pohledu právní odpovědnosti absolutní imunitu. Ze zákona sice nesmí být sankcionován v souvislosti s plněním svých povinností, ale jiná situace nastává, když povinnosti neplní. Jak vysoké sankce vám jako pověřencům hrozí? - [Praha hromadí osobní údaje, není ale jasné, co se s nimi dál děje](https://gdpr-poverenec.com/praha-hromadi-osobni-udaje-neni-ale-jasne-co-se-s-nimi-dal-deje/) - Založit si pražskou parkovací kartu lze online na webu Parkujvklidu.cz, abyste však žádost mohli odeslat, musíte vyplnit své rodné číslo. Není přitom jasné, k čemu provozovatel služby Technická správa komunikací tento osobní údaj potřebuje. Odpověď nenajdeme ani v dokumentech povinných ze zákona, ve kterých se píše například o jménu a datumu narození, o rodném čísle - [Ani spolupráce s úřadem při nápravě chyb německému operátorovi nepomohla. Musí zaplatit 9,6 milionu eur](https://gdpr-poverenec.com/nemecky-operator-zaplati-96-milionu-eur-ohrozil-osobni-udaje-vsech-svych-zakazniku/) - Vysokou pokutu 9,6 milionu eur (241,6 milionu korun) musí zaplatit jeden z největších německých mobilních operátorů 1&1 Telecom GmbH, který závažně porušil nařízení GDPR. Německý dozorový úřad označil za hlavní pochybení nedostatečné zabezpečení osobních údajů zákazníků. Společnost totiž poskytovala informace o zákaznických účtech telefonicky, k autorizaci přitom vyžadovala pouze jméno, příjmení a datum narození zákazníka, - [Jak na školy dopadá novela informačního zákona](https://gdpr-poverenec.com/jak-na-skoly-dopada-novela-informacniho-zakona/) - Už od 1. 1. dopadá na školy novela informačního zákona. Kdy musíte poskytnout informace například o platu? A proč si dát pozor na informační příkaz? - [Subjekt údajů uplatňuje právo na výmaz – co na to správce?](https://gdpr-poverenec.com/subjekt-udaju-uplatnuje-pravo-na-vymaz-co-na-to-spravce/) - Když subjekt údajů uplatní právo na výmaz osobních údajů, měl by být správce připravený rychle reagovat. V jakých případech musíte údaje vymazat, a kdy naopak nesmíte? - [Cookies v praxi aneb jak správně postupovat podle nejnovějšího rozsudku SDEU](https://gdpr-poverenec.com/cookies-v-praxi-aneb-jak-spravne-postupovat-podle-nejnovejsiho-rozsudku-sdeu/) - Odpovídá udělení souhlasu s cookies na vašem webu aktuální legislativě? Jak vytvořit povinný seznam cookies? A zruší ePrivacy vyžadování souhlasu na jednotlivých webových stránkách? - [Jak zjistit, kdy je nutné provést DPIA?](https://gdpr-poverenec.com/jak-zjistit-kdy-je-nutne-provest-dpia/) - Váháte, zda máte povinnost provést posouzení vlivu na ochranu údajů? Abyste si byli stoprocentně jistí, musíte zkontrolovat hned tři zdroje informací. Kde je najdete? - [Konec vleklých soudních sporů o právo na informaci?](https://gdpr-poverenec.com/konec-vleklych-soudnich-sporu-o-pravo-na-informaci/) - Jak jsme vás již informovali v minulých číslech Zpravodaje, Úřad pro ochranu osobních údajů může nově posuzovat záležitosti týkající se práva na informace bez účasti soudu. Umožňuje mu to novela informačního zákona. Tato nová pravomoc ÚOOÚ nabyla účinnosti s Novým rokem, měla by ulehčit soudům a výrazně zrychlit proces poskytování informací. Pokud tedy subjektu údajů - [Německo dělá pořádek v udělování pokut za porušení GDPR](https://gdpr-poverenec.com/nemecko-dela-poradek-v-udelovani-pokut-za-poruseni-gdpr/) - Německé dozorové úřady se snaží zavést systém do výpočtu výše pokut ukládaných za porušení GDPR. Bude nová německá metodika inspirací i pro ostatní dozorové úřady? Jak si spočítat, jaká výše pokuty vám případně hrozí? - [Novoroční předsevzetí: Jak tentokrát uspět?](https://gdpr-poverenec.com/novorocni-predsevzeti-jak-tentokrat-uspet/) - Blíží se nový rok, který je pro mnoho lidi důvodem udělat změnu ve svém pracovním i osobním životě formou novoročních předsevzetí. Plánujete si také nějaké dát a bojíte se, že to opět nevyjde? A napadlo vás, že novoroční předsevzetí může být také dobrým způsobem, jak něco zlepšit ve vaší organizaci? Přesvědčte například kolegy, aby konečně přestali na stolech či tiskárně povalovat papíry plné osobních údajů! - [Nástrahy GDPR při pořádání akcí: Na co nezapomenout?](https://gdpr-poverenec.com/nastrahy-gdpr-pri-poradani-akci-na-co-nezapomenout/) - Pořádá vaše firma nebo organizace akce pro své klienty či zaměstnance? Pak nepodceňujte přípravu! Na GDPR je totiž nutné myslet i při samotném plánování. Jaké náležitosti by měla mít přihláška? Proč je dobré vést prezenční listinu? A lze účastníky akce fotografovat? - [Hackerský útok na benešovskou nemocnici mají zřejmě na svědomí vyděrači](https://gdpr-poverenec.com/hackersky-utok-na-benesovskou-nemocnici-maji-zrejme-na-svedomi-vyderaci/) - Benešovská nemocnice se ve středu 11. prosince stala obětí hackerského útoku, který vyřadil z provozu všechny počítače a přístroje připojené k síti. S největší pravděpodobností se jedná o tzv. ransomware útok, při němž hacke­ři zašifrují data a požadují výkupné za jejich rozšifrování. Uvedl to mluvčí Národního úřadu pro kybernetickou a informační bezpečnost, jehož tým pomáhá - [Pozor na neoprávněné uložení dat. Pokuta hrozí, i když data nepoužíváte](https://gdpr-poverenec.com/pozor-na-neopravnene-ulozeni-dat-pokuta-hrozi-i-kdyz-data-nepouzivate/) - Berlínský dozorový úřad (Berliner Beauftragte für Datenschutz und Informationsfreiheit) uložil koncem října rea­litní společnosti Deutsche Wohnen SE pokutu za porušení GDPR ve výši 14,5 milionu eur (cca 370 milionů korun). Společnost zpracovávala osobní údaje zákazníků, aniž by k tomu měla zákonný důvod (viz čl. 6 odst. 1 GDPR). Kromě porušení čl. 6 GDPR se ze - [Společnost LitFin žaluje Mall.cz za únik dat, výtěžek chce dát na charitu](https://gdpr-poverenec.com/spolecnost-litfin-zaluje-mall-cz-za-unik-dat-vytezek-chce-dat-na-charitu/) - Městský soud v Praze před měsícem uznal odškodnění ve výši 10 tisíc zákazníkovi internetového obchodu Mall.cz, který byl v roce 2017 spolu s dalšími 750 tisíci klienty poškozen únikem svých osobních dat. V rámci tohoto úniku byly odcizeny údaje o e-mailových adresách, jménech, heslech a telefonních číslech. V reakci na soud se tuzemská společnost LitFin - [Jak reagovat na žádosti a stížnosti z ÚOOÚ](https://gdpr-poverenec.com/jak-reagovat-na-zadosti-a-stiznosti-z-uoou/) - Kontrola z ÚOOÚ může zaklepat i na vaše dveře. Znáte svá práva i povinnosti při kontrole? Proč se vyplatí spolupracovat a co všechno může být signálem k zahájení kontroly? - [Masivní únik dat: osobní údaje 1,2 miliardy lidí volně přístupné na internetu](https://gdpr-poverenec.com/masivni-unik-dat-osobni-udaje-12-miliardy-lidi-volne-pristupne-na-internetu/) - V říjnu byl odhalen jeden z největších úniků osobních dat v historii. Data o 4 miliardách uživatelských účtů (patřící 1,2 miliardy skutečných osob) o celkové velikosti 4 terabajtů byla nalezena zveřejněná na adrese http://35.199.58.125:9200. Tento server nevyžadoval k přístupu žádné heslo ani jiný druh zabezpečení. Uniklá data obsahovala jména, e-mailové adresy, telefonní čísla a informace - [Zvládněte DPIA podle nových pokynů ÚOOÚ](https://gdpr-poverenec.com/zvladnete-dpia-podle-novych-pokynu-uoou/) - Provedli jste už ve své firmě či organizaci posouzení vlivu na ochranu osobních údajů? Nebo stále váháte, zda se vás tato povinnost týká? Pravdou je, že DPIA se nejspíš nevyhnete. S novou metodikou ÚOOÚ to zvládnete levou zadní. - [Odbornost pověřenců ve zdravotnictví se zvyšuje, stále je však co zlepšovat](https://gdpr-poverenec.com/odbornost-poverencu-ve-zdravotnictvi-se-zvysuje-stale-je-vsak-co-zlepsovat/) - Porušení zabezpečení osobních údajů ve zdravotnictví je jedním z nejčastějších podnětů, které ÚOOÚ od zavedení GDPR musí řešit. Na tento fakt upozornil Jiří Žůrek, ředitel odboru konzultačních agend ÚOOÚ, na letošním, třetím setkání pověřenců nemocnic v Jihlavě. Zároveň však podotkl, že odbornost pověřenců ve zdravotnictví je čím dál tím vyšší. Jako pozitivní změnu vnímá, že - [Nadbytečné vyžadování souhlasů – věčný problém GDPR ve školství](https://gdpr-poverenec.com/nadbytecne-vyzadovani-souhlasu-vecny-problem-gdpr-ve-skolstvi/) - Vyžadování souhlasů se zpracováním osobních údajů „pro jistotu” může být závažným porušením GDPR, ve školství se s tím bohužel stále setkáváme dnes a denně. Jak tedy vlastně mohou či nemohou školy s osobními údaji nakládat? - [Jak přesvědčit šéfa o nutnosti investovat do GDPR?](https://gdpr-poverenec.com/jak-presvedcit-sefa-o-nutnosti-investovat-do-gdpr/) - Přesvědčit vedení organizace, aby investovala do ochrany osobních údajů, je nelehký úkol. Jaká taktika je nejúčinnější? Je lepši strašit vysokými pokutami, nebo diskutovat o smyslu GDPR? - [S jakými případy porušení GDPR se potýká slovenský dozorový úřad?](https://gdpr-poverenec.com/s-jakymi-pripady-poruseni-gdpr-se-potyka-slovensky-dozorovy-urad/) - GDPR má platit ve všech členských státech EU stejně, jednotlivé dozorové úřady k němu však mohou přistupovat rozdílně. Tentokrát se podíváme blíže na našeho souseda. Jakými případy se zabývá slovenský dozorový úřad a proč se přiklání spíše k výchovným opatřením nežli k pokutám? A jsou chyby v porušení GDPR podobné jako v Česku? - [Otestujte se: Poznáte neplatný souhlas se zpracováním osobních údajů?](https://gdpr-poverenec.com/otestujte-se-poznate-neplatny-souhlas-se-zpracovanim-osobnich-udaju/) - O souhlasech se zpracováním osobních údajů koluje celá řada mýtů a málokdo ví, jak správně postupovat. V jakých případech jsou souhlasy nadbytečné? Kdy nelze považovat souhlas za svobodný? - [Žádost o přístup – jak jí vyhovět a kdy ji odmítnout?](https://gdpr-poverenec.com/zadost-o-pristup-jak-ji-vyhovet-a-kdy-ji-odmitnout/) - Správce má vždy povinnost vyřídit každou žádost subjektu údajů o přístup. Ne vždy jí ale musíte vyhovět! Jak tedy správně zvolit formu odpovědi, abyste se stali zářným příkladem dodržování GDPR? A kdy žádosti naopak vyhovět nesmíte? - [Kdy poskytnout informace o platu zaměstnanců veřejné správy?](https://gdpr-poverenec.com/kdy-poskytnout-informace-o-platu-zamestnancu-verejne-spravy/) - Platy zaměstnanců z veřejných prostředků představují mediálně oblíbené téma. Kdo a za jakých podmínek ale může takovou informaci požadovat na základě zákona o svobodném přístupu k informacím? Poradí tzv. platový nález Ústavního soudu. - [Superregistr zná detaily o každém subjektu údajů](https://gdpr-poverenec.com/superregistr-zna-detaily-o-kazdem-subjektu-udaju/) - Skupina 20 senátorů se obrátila na Ústavní soud, aby zasáhl ve věci tzv. superregistru. Jedná se o rozsáhlou databázi, která využívá například údaje od pojišťoven, ministerstva vnitra, policie nebo Českého statistického úřadu a je napojena i na další informační systémy státní správy. Výsledkem je sbírka všech dostupných údajů o každém občanovi České republiky. Tento obsáhlý - [Jak doložit soulad s GDPR? Získejte osvědčení podle nových pravidel EDPB](https://gdpr-poverenec.com/jak-dolozit-soulad-s-gdpr-ziskejte-osvedceni-podle-novych-pravidel-edpb/) - Existuje nějaký prostředek, který lze univerzálně použít k doložení souladu s GDPR? Ano – osvědčení o ochraně osobních údajů. Kdo vám ho však může vydat? To upřesňují nové pokyny EDPB. - [Pověřenec radí pověřencům: Musíte si dát pozor, jaká je vaše pozice v organizaci](https://gdpr-poverenec.com/poverenec-radi-poverencum-musite-si-dat-pozor-jaka-je-vase-pozice-v-organizaci/) - S čím se pověřenci v praxi nejvíc potýkají? Stává se GDPR nástrojem k vyřizování účtů? Zeptali jsme se Radomíra Pivody, který působí jako pověřenec a advokát. - [Český adaptační zákon je ve 2. čtení – účinný může být ještě letos](https://gdpr-poverenec.com/cesky-adaptacni-zakon-je-ve-2-cteni-ucinny-muze-byt-jeste-letos/) - Zákon může být schválen už na další schůzi Poslanecké sněmovny, která se bude konat od 23. října. Vzhledem k tomu, že zákon nabude účinnosti vyhlášením, není zcela vyloučeno, že by mohl nabýt účinnosti ještě během roku 2018. - [Posuzování oprávněného zájmu správce](https://gdpr-poverenec.com/posuzovani-opravneneho-zajmu-spravce/) - Oprávněný zájem správce je jedním ze zákonných titulů podle GDPR, podle kterého lze zpracovávat osobní údaje. Abyste ho mohli ale využít, musíte provést test oprávněnosti a test nezbytnosti. Jak na to? - [Jak v praxi šifrovat osobní údaje?](https://gdpr-poverenec.com/jak-v-praxi-sifrovat-osobni-udaje/) - Šifrování dat je jedním ze základních mechanismů, jak zabezpečit osobní údaje. V praxi se však na šifrování často hřeší, i když přitom nejde o nic složitého – přinášíme vám praktický návod, jak zašifrovat jednotlivá data i celý e-mail. - [Jak se změní předávání osobních údajů do Británie po brexitu?](https://gdpr-poverenec.com/jak-se-zmeni-predavani-osobnich-udaju-do-britanie-po-brexitu/) - Velká Británie přejde po vystoupení Evropské unie z režimu členského státu EU do režimu třetí země. U těchto zemí je nutné úroveň ochrany osobních údajů před jejich předáním posoudit a případně použít některý z povinných nástrojů pro zajištění minimálního standardu ochrany. Pro zachování volného pohybu dat do Velké Británie i po brexitu je nutné vyřešit nejen přijetí pravidel obecného nařízení do britského právního řádu, ale také vzájemný vztah s ostatními státy a možnosti, případně mechanismy předávání osobních údajů. - [Apple podporuje GDPR a vyzývá ostatní země k následování EU](https://gdpr-poverenec.com/apple-podporuje-gdpr-a-vyzyva-ostatni-zeme-k-nasledovani-eu/) - Osobní údaje nesmí být zbraní ke zvyšování zisků firem, prohlásil generální ředitel společnosti Apple Tim Cook. Tato americká technologická společnost plně podporuje nařízení GDPR a zároveň vyzývá i ostatní státy, aby následovaly příkladu Evropské unie. Spoustu osobních údajů slouží pouze k obohacení firem, které je sbírají, upozornil ředitel společnosti Apple V rámci své přednášky na - [Hackeři vyvěsili na internet osobní zprávy desítek tisíc uživatelů Facebooku](https://gdpr-poverenec.com/hackeri-vyvesili-na-internet-osobni-zpravy-desitek-tisic-uzivatelu-facebooku/) - Soukromé zprávy 81 tisíc uživatelů Facebooku jsou v rukou hackerů, kteří je zveřejnili na internetu. Prozatím není zcela jasné, jak se hackerům podařilo ke zprávám dostat – podle Facebooku totiž nedošlo k narušení jejich bezpečnostního systému. Údaje tak pravděpodobně unikly prostřednictvím škodlivých rozšíření internetových prohlížečů. Ty už Facebook ve spolupráci s vývojáři prohlížečů nechal deaktivovat. - [Osobní údaje pod zámkem: Jak ve skutečnosti realizovat organizační a technická opatření podle GDPR?](https://gdpr-poverenec.com/osobni-udaje-pod-zamkem-jak-ve-skutecnosti-realizovat-organizacni-a-technicka-opatreni-podle-gdpr/) - GDPR stanovuje správcům a zpracovatelům množství obecných kritérií, podle nichž mají sami určit, jak zajistit kvalitní zabezpečení osobních údajů. Pro nemalou část z nich přitom daná povinnost zmutovala do mantry „musíme pořídit uzamykatelné skříně“, případně „musíme zavést clean desk policy“, protože to vyžaduje GDPR. Jaká je ale pravda? - [Europol má možná i vaše osobní údaje](https://gdpr-poverenec.com/europol-ma-mozna-i-vase-osobni-udaje/) - Osobní údaje každého subjektu údajů mohou být zpracovávány i na evropské úrovni. Kdo za ně zodpovídá a na koho se můžete obrátit? - [Vnitropodniková dokumentace ke zpracování a zabezpečení osobních údajů](https://gdpr-poverenec.com/vnitropodnikova-dokumentace-ke-zpracovani-a-zabezpeceni-osobnich-udaju/) - Z pravidel pro zpracování osobních údajů obsažených v obecném nařízení o ochraně osobních údajů (GDPR) přímo či nepřímo vyplývají povinnosti správce směřující ke zpracování a následnému dodržování vnitřní dokumentace. Přinášíme vám přehled základních bodů, které by tato vnitropodniková úprava měla zahrnovat. - [Pokuta deset milionů eur pro Facebook](https://gdpr-poverenec.com/pokuta-deset-milionu-eur-pro-facebook/) - Společnost Facebook opět dostala pokutu za nedosta­tečné informování uživatelů o nakládání s jejich osob­ními údaji. Udělil ji italský úřad pro ochranu osob­ních údajů a v přepočtu se jedná cca o 260 mil. Kč. Historicky jde o jednu z největších pokut, jaké kdy musel Facebook čelit. Podle italského úřadu pro ochranu osobních údajů spočíval hlavní problém - [6 věcí, které byste měli vědět o nařízení ePrivacy aneb GDPR to nekončí](https://gdpr-poverenec.com/6-veci-ktere-byste-meli-vedet-o-narizeni-eprivacyaneb-gdpr-to-nekonci/) - Také jste si mysleli, že obecným nařízením o ochraně osobních údajů neboli GDPR vše končí? Pak se připravte na nové nařízení o respektování soukromého života a ochraně osobních údajů v elektronických komunikacích, které se zaměřuje na ochranu soukromí osob i organizací, pokud jde o elektronickou komunikaci. - [Český adaptační zákon prošel Poslaneckou sněmovnou](https://gdpr-poverenec.com/cesky-adaptacni-zakon-prosel-poslaneckou-snemovnou/) - Zákon o zpracování osobních údajů konečně schválili poslanci. Po měsících průtahů a desítkách pozměňovacích návrhů tak má i Česká republika adaptační zákon k dispozici, byť jako jedna z posledních zemí Evropské unie. Zákon byl Poslaneckou sněmovnou schválen 5. 12. 2018, tedy zhruba půl roku od účinnosti GDPR. Co se oproti evropskému nařízení změní? - [Rozhovor s Jiřím Žůrkem, ředitelem odboru konzultačních agend ÚOOÚ](https://gdpr-poverenec.com/rozhovor-s-jirim-zurkem-reditelem-odboru-konzultacnich-agend-uoou/) - Kolik závažných případů porušení zabezpečení již bylo ohlášeno? Co poradit pověřencům, kteří se často setkávají s neochotou vedení udělat patřičné změny? Zeptali jsme se JUDr. Jiřího Žůrka z Úřadu pro ochranu osobních údajů. - [Osobní údaje a soukromí po čínsku: první digitální totalitní stát na světě?](https://gdpr-poverenec.com/osobni-udaje-a-soukromi-po-cinsku-prvni-digitalni-totalitni-stat-na-svete/) - 626 milionů kamer v Číně do roku 2020. Získaná data se přenášejí do národního systému sociálního kreditu a každému občanovi Číny přidělí neustále aktualizované skóre založené na pozorovaném chování, které se vyhodnocuje online. Kdo má nízké skóre, tomu je zablokován let nebo jízda vysokorychlostním vlakem. EU se nařízením GDPR zatím naštěstí vydala opačnou cestou. - [Zaměstnanec nemusí správci udělovat souhlas se zpracováním svých údajů](https://gdpr-poverenec.com/zamestnanec-nemusi-spravci-udelovat-souhlas-se-zpracovanim-svych-udaju/) - V minulém čísle zpravodaje jsme vás informovali o případu vzpoury proti pověřenci, kdy liberečtí zastupitelé odmítají poskytnout své údaje v minulosti pravomocně odsouzené osobě. Jaký postup v tomto případě doporučit? - [Za nevyžádaný telemarketing budou ve Velké Británii nově osobně odpovědní ředitelé firem](https://gdpr-poverenec.com/za-nevyzadany-telemarketing-budou-ve-velke-britanii-nove-osobne-odpovedni-reditele-firem/) - Britský úřad pro ochranu osobních údajů získal pravomoc pokutovat za nevyžádanou reklamu přímo ředitele firem a vést je tím k osobní odpovědnosti. Lze podobnou praxi do budoucna předpokládat i v České republice? - [Jak dopadne zákon o zpracování osobních údajů v Senátu?](https://gdpr-poverenec.com/jak-dopadne-zakon-o-zpracovani-osobnich-udaju-v-senatu/) - Po měsících projednávání v Poslanecké sněmovně je český adaptační zákon konečně v Senátu. Jaké pozměňovací návrhy prošly a co přináší aktuální znění návrhu zákona? - [Úskalí GDPR ve zdravotnictví: Jak správně postupovat?](https://gdpr-poverenec.com/uskali-gdpr-ve-zdravotnictvi-jak-spravne-postupovat/) - Zdravotnictví je z hlediska nakládání s osobními údaji jednou z nejrizikovějších oblastí – zpracovávají se zde totiž především údaje citlivé (tzv. zvláštní kategorie osobních údajů). Jak se vypořádat s nejproblematičtějšími situacemi ve zdravotnictví v souladu s GDPR? - [Google dostal rekordní pokutu 50 milionů eur za porušení GDPR](https://gdpr-poverenec.com/google-dostal-rekordni-pokutu-50-milionu-eur-za-poruseni-gdpr/) - Podle Francouzského úřadu na ochranu osobních údajů pochybil Google při nakládání s osobními údaji uživatelů a výsledkem je pokuta ve výši 50 milionů eur, v přepočtu tedy asi 1,3 miliardy Kč. Jde zatím o nejvyšší udělenou pokutu v rámci GDPR. - [Doporučená literatura před spaním pro pověřence](https://gdpr-poverenec.com/doporucena-literatura-pred-spanim-pro-poverence/) - Kvůli absenci českého adaptačního zákona se objevil často opakovaný názor, že dokud není přijat zákon ani výkladová stanoviska, není nutné s implementací ani začínat. To je samozřejmě chyba, a ačkoliv byl průběh zavádění GDPR poměrně klidný, neměli by pověřenci zapomenout na klíčové dokumenty, které musí v rámci své profese vést v patrnosti. - [Nejen školy se ptají: Budeme mít po roce adaptační zákon?](https://gdpr-poverenec.com/nejen-skoly-se-ptaji-budeme-mit-po-roce-adaptacni-zakon/) - Příliš mnoho nechybí a budeme mít za sebou první rok soužití s GDPR. Pojďme se podívat, jak se naplnila očekávání, a hlavně jaký vývoj nás v této oblasti může ještě potkat ve školách. - [Záznamy o činnostech zpracování: Vést, či nevést?](https://gdpr-poverenec.com/zaznamy-o-cinnostech-zpracovani-vest-ci-nevest/) - Záznamy o činnostech zpracování patří mezi nejdůležitější nástroje správců a zpracovatelů, přesto o nich kolují různé nepřesnosti. Dovozování výjimek, proč záznamy nevést, se navíc stalo oblíbeným sportem některých „GDPR specialistů“. Jak je to tedy ve skutečnosti? - [GDPR vs. cloudy: Na co si dát pozor?](https://gdpr-poverenec.com/gdpr-vs-cloudy-na-co-si-dat-pozor/) - Použití cloudu pro zpracování osobních dat je v praxi velmi časté. V řadě případů si přitom ani neuvědomujeme, že používáme cloud: to je typicky případ Skypu nebo třeba e-mailu na Seznamu a Gmailu. Na co si navíc musíte dát u cloudu pozor, pokud jde o GDPR? - [„Výše pokut se bude časem ještě stupňovat,“ předpovídá advokát a pověřenec Radomír Pivoda](https://gdpr-poverenec.com/vyse-pokut-se-bude-casem-jeste-stupnovat-predpovida-advokat-a-poverenec-radomir-pivoda/) - Na výroční konferenci GDPR rok poté: Realita o zpracování osobních údajů v ČR, která se uskuteční 23. 5. v Praze, vystoupí Mgr. Radomír Pivoda, přední odborník na ochranu osobních údajů, advokát a pověřenec. Zeptali jsme se ho proto, jak hodnotí současnou situaci u zpracování osobních údajů v tuzemských firmách a veřejné správě. V čem v - [DPIA aneb K povinnosti správců posuzovat vliv na ochranu osobních údajů](https://gdpr-poverenec.com/dpia-aneb-k-povinnosti-spravcu-posuzovat-vliv-na-ochranu-osobnich-udaju/) - DPIA je strašák pro mnoho pověřenců a téměř každý se jeho použití snaží minimalizovat. V jakých případech ale není zbytí a bez DPIA se neobejdete? - [Jak zvládnout GDPR, když správce nechce utrácet?](https://gdpr-poverenec.com/jak-zvladnout-gdpr-kdyz-spravce-nechce-utracet/) - Být pověřencem není jednoduché. Být pověřencem ve společnosti, která nechce utrácet za GDPR, je o to náročnější. Co tedy dělat, když správce nechce hledat v budgetu prostředky na další projekt (hlavně pokud jde o GDPR), jenž business procesy zřejmě nezlepší, a tudíž žádné peníze ani nepřinese? - [GDPR vs. cloudy: Na co se při výběru cloudu zaměřit?](https://gdpr-poverenec.com/gdpr-vs-cloudy-na-co-se-pri-vyberu-cloudu-zamerit/) - Jsou cloudy vůbec vhodné pro zpracování osobních údajů? Jak vybrat ten správný a jaké byste měli mít požadavky na zabezpečení cloudu? - [Jak splnit informační povinnost – tentokrát jednoduše](https://gdpr-poverenec.com/jak-splnit-informacni-povinnost-tentokrat-jednoduse/) - V informační dokumentaci správci často míchají dohromady spoustu nesouvisejících činností zpracování. Většinou to proto subjekt údajů dřív vzdá, než by se dočetl, za jakým účelem a jak dlouho správce osobní údaje zpracovává. Přinášíme vám návod, jak dobře sestavit základní kostru informační dokumentace včetně tzv. best practise! - [Správci často hledají cesty, jak požadavky GDPR obejít, hodnotí Jindřich Kalíšek](https://gdpr-poverenec.com/spravci-casto-hledaji-cesty-jak-pozadavky-gdpr-obejit-hodnoti-jindrich-kalisek/) - Jak vidí přední český odborník aktuální situaci u zpracování osobních údajů v tuzemských firmách a veřejné správě? - [I velcí hráči dělají chyby: Buďte lepší než Google](https://gdpr-poverenec.com/i-velci-hraci-delaji-chyby-budte-lepsi-nez-google/) - Francouzský úřad pro ochranu osobních údajů uložil společnosti Google rekordní pokutu 50 milionů eur za porušení pravidel ochrany osobních údajů v souvislosti se zobrazováním personalizované reklamy. Za co konkrétně firma sankci dostala a co udělat pro to, abyste nedopadli stejně? - [Jak nedělat chyby ve zpracovatelských smlouvách](https://gdpr-poverenec.com/jak-nedelat-chyby-ve-zpracovatelskych-smlouvach/) - Zpracovatelské smlouvy jsou jednou z hlavních „potíží“, které GDPR přineslo firmám i organizacím. Jak správně uzavřít zpracovatelskou smlouvu? Co byste si jako správci měli do smlouvy prosadit? Představujeme vám největší problémy, které se ve zpracovatelských smlouvách pravidelně opakují, a hlavně přinášíme rady, jak se jim vyhnout. - [Český adaptační zákon je konečně účinný!](https://gdpr-poverenec.com/cesky-adaptacni-zakon-je-konecne-ucinny/) - Téměř na den přesně 11 měsíců od účinnosti GDPR se Česká republika dočkala vyhlášení zákona o zpracování osobních údajů ve Sbírce zákonů. Tzv. adaptační zákon tak 24. dubna zároveň nabývá účinnosti a je závazný pro každého, kdo zpracovává osobní údaje! - [Cookies ve světle GDPR a ePrivacy – jak nedělat chyby?](https://gdpr-poverenec.com/cookies-ve-svetle-gdpr-a-eprivacy-jak-nedelat-chyby/) - Že legislativa týkající se cookies není v rámci českého právního řádu úplně správně implementována, může být dnes objevným zjištěním snad už jen pro úplného laika. Vše navíc zkomplikovalo GDPR a směrnice ePrivacy. Jak tedy máme dle Evropského sboru pro ochranu osobních údajů používat ustanovení GDPR a ePrivacy? A jak je to s kompetencemi ÚOOÚ? - [Dopady nového zákona o zpracování osobních údajů](https://gdpr-poverenec.com/dopady-noveho-zakona-o-zpracovani-osobnich-udaju/) - Dne 24. dubna nabyl v České republice účinnosti nový zákon o zpracování osobních údajů. Jeho nejdůležitější paragrafy a nástrahy při jejich uplatňování v praxi nastíní JUDr. Jiří Žůrek z Úřadu pro ochranu osobních údajů. - [Pověřenec vs. compliance officer](https://gdpr-poverenec.com/poverenec-vs-compliance-officer/) - Má compliance officer na starosti obdobnou agendu jako pověřenec? Co mají tyto osoby společného a v čem se liší? A potřebujete i ve vaší organizaci compliance officera? - [Kamerový systém v obci](https://gdpr-poverenec.com/kamerovy-system-v-obci/) - „Velký bratr tě sleduje.“ Kdo je ale Velkým bratrem v případě kamerových systémů v obci? Jde vždy pouze o jeden subjekt či orgán? A jak vůbec se záznamy z kamer nakládat? - [Rok s GDPR: počáteční nejistota pomalu mizí, kontroly budou častější](https://gdpr-poverenec.com/rok-s-gdpr-pocatecni-nejistota-pomalu-mizi-kontroly-budou-castejsi/) - Přesně před rokem začala v Evropské unii platit jednotná pravidla pro ochranu osobních údajů, která přinesla efektivnější ochranu osobních dat fyzických osob, ale i změny v legislativě a udělování pokut. Co se od té doby změnilo? - [Kamerový systém v obci II.](https://gdpr-poverenec.com/kamerovy-system-v-obci-ii/) - Záznamy z kamerových systémů se často uplatňují jako důkazní materiály v trestním řízení, například v případě autonehody. Pozor, nesprávné zacházení se záznamy však může být samo o sobě trestným činem! Jak tedy se záznamy naložit a neporušit zákon? - [Jak zrevidovat dokumentaci, aby byla v souladu se ZZOÚ?](https://gdpr-poverenec.com/jak-zrevidovat-dokumentaci-aby-byla-v-souladu-se-zzou/) - Interní směrnice, zpracovatelské smlouvy, souhlasy – zde všude mají organizace většinou odkazy na starý zákon o ochraně osobních údajů. I proto je nutné zrevidovat veškerou dokumentaci. Na jaké další úpravy nezapomenout? - [Irská pošta odstranila odpadkové koše ze strachu z GDPR](https://gdpr-poverenec.com/irska-posta-odstranila-odpadkove-kose-ze-strachu-z-gdpr/) - Panika okolo obecného nařízení o ochraně osobních údajů občas vede až k nesmyslným krokům. Nejnovějším příkladem je rozhodnutí odstranit všechny odpadkové koše z historické budovy dublinské pošty. - [Kamerový systém v obci III.](https://gdpr-poverenec.com/kamerovy-system-v-obci-iii/) - Kdy musí správce kamerových systémů informovat subjekty údajů a jakým způsobem by to měl udělat? Za jakých okolností je nutné provést posouzení vlivu na ochranu osobních údajů? Přinášíme vám návod, jak postupovat. - [Záběry z veřejných kamer jsou často dostupné na internetu, šmírovat je v Česku snadné](https://gdpr-poverenec.com/zabery-z-verejnych-kamer-jsou-casto-dostupne-na-internetu-smirovat-je-v-cesku-snadne/) - Policie varuje, že v Česku je mnoho špatně zabezpečených kamer, do nichž se lze snadno nabourat. Jedná se jednak o soukromé kamery, které mají chránit majetek vlastníka, ale i o obecní kamerové systémy dohlížející například na pořádek v ulicích. Problémem je, že lidé i radnice zapomínají při instalaci kamer změnit heslo nastavené výrobcem a záběry - [Katalog zpracování osobních údajů jako prevence rizik – jak na to?](https://gdpr-poverenec.com/katalog-zpracovani-osobnich-udaju-jako-prevence-rizik-jak-na-to/) - Máte přehled o zpracovávání osobních údajů ve vaší organizaci? Co by nemělo v takovém přehledu chybět a jak na nic nezapomenout? Přinášíme vám praktický návod. - [Pokuta od ÚOOÚ: Přitěžující vs. polehčující okolnosti](https://gdpr-poverenec.com/pokuta-od-uoou-pritezujici-vs-polehcujici-okolnosti/) - Při určování výše pokut za porušení GDPR vždy ÚOOÚ zohledňuje konkrétní okolnosti případu. Co vám přitíží a co je naopak polehčující okolnost? Ukážeme na příkladech z dosavadní praxe. - [Konec pokut za porušení GDPR pro veřejné subjekty?](https://gdpr-poverenec.com/konec-pokut-za-poruseni-gdpr-pro-verejne-subjekty/) - ZZOÚ neumožňuje uložit pokutu orgánům veřejné moci a veřejným subjektům. Soukromníci, kteří podobnou ochranou nedisponují, se bouří. Co přinutí orgány veřejné moci a veřejné subjekty dodržovat pravidla? - [One stop shop: vaše pojistka u přeshraničního zpracování osobních údajů](https://gdpr-poverenec.com/one-stop-shop-vase-pojistka-u-preshranicniho-zpracovani-osobnich-udaju/) - Zpracovává váš správce osobní údaje občanů z dalších států EU? Pak by měl využít tzv. „one stop shop“, aby mu nehrozily sankce v každém státě, kde má pobočku. Je však nutné správně zvolit vedoucí dozorový úřad a nespoléhat se pouze na ÚOOÚ. - [Zpracovatelské smlouvy od A do Z](https://gdpr-poverenec.com/zpracovatelske-smlouvy-od-a-do-z/) - Nejvíc chyb dělají firmy a organizace u zpracovatelských smluv. S kým je nutné smlouvu uzavřít, kdo všechno patří pod zpracovatele a jak postupovat v případě společných správců? Udělejte si ve zpracovatelských smlouvách konečně jasno! - [Systém na rozpoznávání tváří funguje jako vyhazovač na fotbalovém stadionu](https://gdpr-poverenec.com/system-na-rozpoznavani-tvari-funguje-jako-vyhazovac-na-fotbalovem-stadionu/) - Dánský fotbalový klub začíná využívat systém na rozpoznávání tváří, aby zabránil vstupu na stadion fanouškům, kteří v minulosti porušili klubová pravidla. Je vůbec takové jednání v souladu s GDPR? - [Porušení GDPR vás může stát až čtvrt milionu aneb současná rozhodovací praxe ÚOOÚ](https://gdpr-poverenec.com/poruseni-gdpr-vas-muze-stat-az-ctvrt-milionu-aneb-soucasna-rozhodovaci-praxe-uoou/) - V minulých číslech jsme vás informovali o polehčujících a přitěžujících okolnostech pro udělení pokuty od ÚOOÚ. Aktuálně se zaměříme na výši pokut a konkrétní prohřešky. - [Ministerstvo vnitra nezabezpečilo osobní údaje, nelze mu však udělit pokutu](https://gdpr-poverenec.com/ministerstvo-vnitra-nezabezpecilo-osobni-udaje-nelze-mu-vsak-udelit-pokutu/) - Ministerstvo vnitra neoprávněně poskytlo Českému rozhlasu a České televizi přístup do registru obyvatel. ÚOOÚ proto rozhodl o jeho provinění z nedostatečného zabezpečení osobních údajů a navrhl pokutu ve výši 700 tis. Kč, kterou předsedkyně ÚOOÚ později snížila na 500 tis. Kč. Ministerstvo podalo proti rozhodnutí Úřadu kasační stíž­nost, ta však byla zamítnuta Nejvyšším správním soudem. - [Weby využívající facebookové tlačítko „like“ se stávají společnými správci osobních údajů](https://gdpr-poverenec.com/weby-vyuzivajici-facebookove-tlacitko-like-se-stavaji-spolecnymi-spravci-osobnich-udaju/) - Soudní dvůr Evropské unie (SDEU) rozhodl, že podnikatelé, kteří na své webové stránky umístí facebookové tlačít­ ko „like“, tím přebírají zodpovědnost za vzniklé osobní údaje svých uživatelů a jsou povinni s nimi zacházet v sou­ladu s GDPR. SDEU tak učinil na základě žaloby na německý e­shop s módou Fashion ID, který na svém webu vy­ - [Na co si dát pozor při schvalování kodexu](https://gdpr-poverenec.com/na-co-si-dat-pozor-pri-schvalovani-kodexu/) - Proč hraje kontrolní orgán při schvalování kodexu zásadní roli a v jakých případech vám hrozí zneplatnění celého kodexu? Na koho se povinnost zajistit si kontrolní orgán nevztahuje? - [Nadbytečné vyžadování souhlasů ve školství](https://gdpr-poverenec.com/nadbytecne-vyzadovani-souhlasu-ve-skolstvi/) - Ve školství stále dochází k vyžadování zbytečných souhlasů rodičů, upozornil ÚOOÚ s novým školním rokem. Podle něj za to může špatné chápání souhlasu se zpracováním osobních údajů dětí, který je často chybně požadován i v souvislosti s aktivitami spadajícími do povinné náplně činnosti školy. Praxe škol a školských zařízení pochopitelně obnáší časté zpracování osobních údajů, - [Jak splnit informační povinnost vůči návštěvníkům vaší budovy](https://gdpr-poverenec.com/jak-splnit-informacni-povinnost-vuci-navstevnikum-vasi-budovy/) - Máte recepci, která vede knihu návštěv? Musejí se příchozí zapisovat a uvádět, kdy přišli a koho jdou navštívit? Pak pozor, v tom případě musíte splnit informační povinnost. Jak na to? - [Podle ÚOOÚ je třeba omezit využití otisků prstů, skenu sítnice a digitálního podpisu](https://gdpr-poverenec.com/podle-uoou-je-treba-omezit-vyuziti-otisku-prstu-skenu-sitnice-a-digitalniho-podpisu/) - Vstupujete do práce přes otisk prstu nebo sken sítnice? Chce po vás banka podpis digitálním perem? Podle ochránců osobních dat by se taková praxe měla omezit. Úřad na ochranu osobních údajů čím dál častěji dostává stížnosti týkající se využívání biometrických údajů zaměstnanců a klientů ze strany zaměstnavatele či instituce, a žádá proto Ministerstvo práce a - [Co přináší novela zákona o svobodném přístupu k informacím od 1. 1. 2020](https://gdpr-poverenec.com/co-prinasi-novela-zakona-o-svobodnem-pristupu-k-informacim-od-1-1-2020/) - Na koho dopadne novela tzv. info zákona? Dočkají se žadatelé o informace rychlejšího procesu? A jak se bude v praxi využívat informační příkaz? - [Fotografie zaměstnanců z hlediska GDPR](https://gdpr-poverenec.com/fotografie-zamestnancu-z-hlediska-gdpr/) - Použití fotografie patří k velmi diskutabilním případům v oblasti zpracování osobních údajů zaměstnanců. Zaměstnanci se většinou nijak nepozastavují nad tím, že zaměstnavatel zpra- covává jejich rodné číslo, adresu bydliště nebo číslo účtu. Pořízení, uchování a různé způsoby použití fotografie ovšem poutají větší pozornost a zaměstnavatelé v tom často chybují. - [Správce, zpracovatel, či společný správce? Splést si je se vám nevyplatí!](https://gdpr-poverenec.com/spravce-zpracovatel-ci-spolecny-spravce-splest-si-je-se-vam-nevyplati/) - Jaký je rozdíl mezi správcem, zpracovatelem nebo dokonce společnými správci? A je to vůbec důležité? Ano! Za malou chybu totiž můžete draze zaplatit. - [Velký průzkum mezi pověřenci](https://gdpr-poverenec.com/velky-pruzkum-mezi-poverenci/) - Dotazníkový průzkum probíhal mezi účastníky konzultací pro pověřence pro ochranu osobních údajů, které organizoval Úřad pro ochranu osobních údajů v létě a na podzim tohoto roku. Průzkumu se zúčastnilo celkem 254 respondentů. - [Výše uložených pokut včetně porušení GDPR](https://gdpr-poverenec.com/vyse-ulozenych-pokut-vcetne-poruseni-gdpr/) - [Kontrolní plán ÚOOÚ pro rok 2019](https://gdpr-poverenec.com/kontrolni-plan-uoou-pro-rok-2019/) - [Údaje o poloze prozradí, kam má uživatel Facebooku namířeno](https://gdpr-poverenec.com/udaje-o-poloze-prozradi-kam-ma-uzivatel-facebooku-namireno/) - Facebook žádá o registraci amerických patentů na algorit­mus Offline Trajectories, který dokáže předpovědět, kam má člověk namířeno. Budoucí pohyb vypočítá algoritmus na základě údajů o poloze. Cílem tohoto patentu tak je předpovědět, kdy uživatel ztratí připojení na internet (např. kvůli návštěvě fitnesscentra a následně restaurace, kde není mobilní signál), aby bylo možné s předstihem danému - [USA musí jmenovat ombudsmana kvůli ochraně osobních údajů](https://gdpr-poverenec.com/usa-musi-jmenovat-ombudsmana-kvuli-ochrane-osobnich-udaju/) - Evropská unie požaduje po USA, aby do konce února 2019 jmenovaly ombudsmana, který by měl na starosti stížnosti občanů EU při zpracování jejich osobních údajů v USA. K tomu se Spojené státy americké zavázaly již v roce 2016 v rámci dohody Štít EU-USA na ochranu soukromí. Cílem dohody je ochránit osobní údaje občanů EU, se - [Osobní údaje německých politiků včetně Angely Merkelové unikly na internet](https://gdpr-poverenec.com/osobni-udaje-nemeckych-politiku-vcetne-angely-merkelove-unikly-na-internet/) - Na internetu se objevily osobní údaje několika set německých politiků a známých osobností. Kromě kontaktních údajů byla zveřejněna také čís­la kreditních karet, soukromá korespondence a chaty, účty nebo kopie občanských průkazů. V současné chvíli není jasné, zda data odcizili hackeři, nebo je zveřejnila osoba, která k nim měla oficiálně přístup. Síť německého parlamentu přitom hackeři - [Apple rozšiřuje tým, který chrání data uživatelů](https://gdpr-poverenec.com/apple-rozsiruje-tym-ktery-chrani-data-uzivatelu/) - Do společnosti Apple nastupuje Sandy Parakilas a jeho úkolem je dohlížet na to, aby vyvíjené produkty spolehlivě chránily soukromí uživatelů. V letech 2011–2012 pracoval pro společnost Facebook, ale právě kvůli neshodám ohledně míry ochrany soukromí odešel. Mottem Apple je naopak shromažďovat co nejméně osobních dat, což zároveň tvoří základ prodejní politiky společnosti. Zdroj: Hospodářské noviny - [8 měsíců s GDPR a 95 tisíc stížností](https://gdpr-poverenec.com/8-mesicu-s-gdpr-a-95-tisic-stiznosti/) - Evropská komise oznámila, že regulační úřady v EU obdržely již 95 tisíc stížností. Ty stihly fyzické osoby i firmy podat během pouhých 8 měsíců, neboť GDPR platí od konce května. Podle Komise se nejvíce stížností týká telemarketingu, rozesílání obchodních sdělení či sledování prostoru kamerami. To ostatně potvrzuje i český Úřad pro ochranu osobních údajů, který - [Bezpečnostní chyba u Twitteru](https://gdpr-poverenec.com/bezpecnostni-chyba-u-twitteru/) - Evropská unie vyšetřuje americkou internetovou společnosti Twitter kvůli bezpečnostní chybě. Ta se dotkla uživatelů, kteří využívají sociální síť v systému Android a kteří provedli změny v nastavení účtu v období od 3. listopadu 2014 do 14. ledna 2019. Twitter nesdělil, kolik uživatelů bezpečnostní incident zasáhl. Celou situaci vyhodnocuje irská komise pro ochranu dat (DPC). Zdroj: - [Předávání osobních údajů mezi EU a Japonskem](https://gdpr-poverenec.com/predavani-osobnich-udaju-mezi-eu-a-japonskem/) - Evropská komise vydala tzv. rozhodnutí o odpovídající ochraně osobních údajů, což v praxi znamená volný a bezpečný tok dat mezi Evropskou unií a Japonskem. Toto rozhodnutí je použitelné od 23. ledna 2019 a stvrzuje tak dohodu o vzájemném uznání systémů ochrany údajů, čímž vzniká největší prostor bezpečného předávání údajů na světě. Při předávání osobních údajů - [ePrivacy bude schválené zřejmě ještě letos](https://gdpr-poverenec.com/eprivacy-bude-schvalene-zrejme-jeste-letos/) - Cílem nového unijního nařízení ePrivacy je zvýšit ochranu dat na internetu, a to např. prostřednictvím přednastaveného zákazu cookies. Nejen internetové firmy se tak obávají omezení svého byznysu. Kromě vysokých sankcí za porušení (stejně jako v přípa­ dě GDPR až 20 milionů eur) hro­zí, že i zavedení ePrivacy bude pro firmy finančně velmi nároč­né, v porovnání - [Rodná čísla na občance zůstanou další 3 roky](https://gdpr-poverenec.com/rodna-cisla-na-obcance-zustanou-dalsi-3-roky/) - Od ledna 2020 měla zmizet rod­ná čísla z nově vydávaných ob­čanských průkazů. Nahradit je měly identifikátory, z nichž by nebylo na první pohled jasné da­tum narození ani to, zda jde o muže nebo ženu. Daný zákon, který to umožňuje, byl sice schválen již před 9 lety, ale úřa­dy stále nepodnikly patřičné kro­ky k zavedení těchto - [Kontroly Úřadu pro ochranu osobních údajů se nevyhnuly soukromým firmám ani státní správě](https://gdpr-poverenec.com/kontroly-uradu-pro-ochranu-osobnich-udaju-se-nevyhnuly-soukromym-firmam-ani-statni-sprave/) - Úřad pro kontrolu osobních údajů vyvěsil na svých internetových stránkách seznam provedených kontrol v 2. pololetí 2018. V rámci kontrolních akcí se zabýval nejen soukromou sférou, ale i státní správou a kromě kontroly podle zákona o ochraně osobních údajů se zaměřil také na nevyžádaná obchodní sdělení. Koho Úřad kontroloval, jaké objevil chyby nebo kdo dostal - [Irsko opět vyšetřuje Facebook, tentokrát pro únik hesel](https://gdpr-poverenec.com/irsko-opet-vysetruje-facebook-tentokrat-pro-unik-hesel/) - Letos v březnu vyšlo najevo, že Facebook několik let ukládal miliony hesel svých uživatelů v nezašifrované podobě na interních serverech. Přestože se neprokázalo žádné zneužití uniklých dat a Facebook chybu v zabezpečení napravil, irský úřad pro ochranu osobních údajů proti němu zahájil vyšetřování. Úřad bude zjišťovat, zda nedošlo k porušení evropského nařízení GDPR. Jelikož má - [Zaměstnavatel musí zaplatit 180 tisíc za kopie občanek](https://gdpr-poverenec.com/zamestnavatel-musi-zaplatit-180-tisic-za-kopie-obcanek/) - Úřad pro ochranu osobních údajů udělil pokutu ve výši 180 000 Kč zaměstnavateli, který nadbytečně uchovával kopie dokladů svých zaměstnanců. Zaměstnavatel má sice povinnost vést personální spis každého zaměstnance, ten však může obsahovat pouze písemnosti nezbytné pro výkon práce. V tomto případě kontrola v personálních spisech našla kopie průkazů zdravotního pojištění, výpisy z evidence Rejstříku - [Irsko podezřívá Google z porušení GDPR](https://gdpr-poverenec.com/irsko-podezriva-google-z-poruseni-gdpr/) - Irská komise pro ochranu dat DPC zahájila první vyšetřování americké internetové společnosti Google. Podezřívá ji z neoprávněného nakládání s osobními údaji za účelem reklamy. Na činnost Googlu upozor­nil i provozovatel webového prohlížeče Brave. Ten se zaměřuje na blokování reklam a sledování pohybu uživatelů na internetu. Podle společnosti Brave některé firmy včetně Googlu poskytují osobní údaje - [Pokutu 250 tisíc eur za porušení GDPR dostala španělská fotbalová liga](https://gdpr-poverenec.com/pokutu-250-tisic-eur-za-poruseni-gdpr-dostala-spanelska-fotbalova-liga/) - Národní úřad pro ochranu osobních údajů udělil španělské fotbalové lize pokutu 250 tisíc eur (v přepočtu cca 6,3 milionů korun) za porušení nařízení GDPR. Trest se týká aplikace fotbalové soutěže La Liga, která měla pomáhat v boji s pirátským vysíláním zápasů, kvůli němuž La Liga ročně na vysílacích právech přijde o 400 milionů eur. Problém - [Centrální registr dlužníků České republiky ignoruje nařízení ÚOOÚ](https://gdpr-poverenec.com/centralni-registr-dluzniku-ceske-republiky-ignoruje-narizeni-uoou/) - Úřad pro ochranu osobních údajů během minulého roku dokončil kontrolu systému Centrálního registru dlužníků České republiky (CERD), která byla zahájena na základě mnoha žádostí a stížností ohledně zpracování osobních údajů systémem CERD. ÚOOÚ následně zahájil řízení o přijetí nápravných opatření, ta však správce osobních údajů systému registru dlužníků nedodržel. Díky kontaktování poskytovatele služeb pro systém - [Další pokuty za GDPR uděleny v Dánsku a Česku](https://gdpr-poverenec.com/dalsi-pokuty-za-gdpr-udeleny-v-dansku-a-cesku/) - Pokuta pro dánskou taxislužbu Dánský úřad na ochranu osobních údajů Datatilsynet navrhl pokutu ve výši 1,2 milionu dánských korun (v přepočtu 4,1 milionu korun) taxislužbě Taxa 4x35 za to, že nesmazala telefonní čísla, geolokační data a další informace týkající se bývalých zákazníků, na základě kterých bylo možné jednotlivé osoby identifikovat. Společnost mazala jen jména a - [Facebook zaplatí milion eur kvůli aféře Cambridge Analytica](https://gdpr-poverenec.com/facebook-zaplati-milion-eur-kvuli-afere-cambridge-analytica/) - Italský úřad pro ochranu osobních údajů udělil 1. července Facebooku pokutu ve výši jednoho milionu eur (25,4 milionu Kč) v důsledku aféry s poradenskou firmou Cambridge Analytica. Tato britská společnost oficiálně vyvíjela program, který měl předpovídat preference voličů, ve skutečnosti však měla za cíl jejich rozhodnutí ovlivňovat. Pomocí aplikace získala privátní data z facebookových profilů - [Úřad nechal zablokovat server White Media kvůli neoprávněně získaným osobním údajům](https://gdpr-poverenec.com/urad-nechal-zablokovat-server-white-media-kvuli-neopravnene-ziskanym-osobnim-udajum/) - Na základě podnětu Úřadu pro ochranu osobních údajů bylo serveru www.white-media.info ukončeno poskytování hostingových služeb, takže v současné chvíli se již nejde k serveru připojit. Server zveřejňoval neoprávněně získané osobní údaje typu jméno, datum narození, adresa a dále také kopie občanských průkazů či fotografie. Právě na serveru White Media se v minulosti objevila také soukromá - [Evropský sbor schválil nová stanoviska k DPIA](https://gdpr-poverenec.com/evropsky-sbor-schvalil-nova-stanoviska-k-dpia/) - Evropský sbor pro ochranu osobních údajů (EDPB) je orgánem EU, který má od 25. 5. 2018 na starosti uplatňování GDPR konzistentně na celém území. Jeho cílem je zajistit efektivní spolupráci mezi dozorovými úřady a kromě vydávání instrukcí je také zmocněn přijímat závazná rozhodnutí v případě přeshraničních sporů. Na svém třetím plenárním zasedání členové EDPB diskutovali - [Mall.cz dostal pokutu 1,5 milionu korun za únik osobních údajů](https://gdpr-poverenec.com/mall-cz-dostal-pokutu-15-milionu-korun-za-unik-osobnich-udaju/) - Internetový obchod Mall.cz dostal od Úřadu pro ochranu osobních údajů (ÚOOÚ) pokutu ve výši 1,5 milionu korun z důvodu nedostatečného zabezpečení osobních údajů svých zákazníků. Pokutu udělil Úřad na základě závěrů z kontrolního šetření. Jak vůbec došlo k úniku údajů a na co si dát pozor? - [Kodexy chování v praxi](https://gdpr-poverenec.com/kodexy-chovani-v-praxi/) - Obecná úprava kodexů v GDPR je v praxi téměř nepoužitelná. Proto Evropský sbor připravil praktické návody, jak postupovat. Co nesmí v kodexu chybět a potřebujete jej vůbec? - [Potvrzeno Soudním dvorem EU: Souhlas s ukládáním cookies musí být aktivní](https://gdpr-poverenec.com/potvrzeno-soudnim-dvorem-eu-souhlas-s-ukladanim-cookies-musi-byt-aktivni/) - „Udělení souhlasu s ukládáním souborů cookies musí probíhat formou aktivního a vědomého svolení subjektu údajů. Mlčení, předem zaškrtnuté políčko nebo nečinnost nemohou být považovány za souhlas,“ uvedl Soudní dvůr EU v rozsudku z 1. 10. 2019. Rozhodl tak na základě stížnosti na německou společnost Planet49, která v rámci svých online loterií využívala soubory cookies pro - [Pokuta sto tisíc eur pro Google vs. stanovisko Soudního dvora EU](https://gdpr-poverenec.com/pokuta-sto-tisic-eur-pro-google-vs-stanovisko-soudniho-dvora-eu/) - Soudní dvůr EU rozhodl, že Google nemusí odstraňovat odkazy ze všech svých mutací, ale pouze z prohlížečů pro členské státy EU. Znamená to průlom pro další internetové vyhledávače v případě, že bude subjekt údajů žádat o odstranění odkazu? - [Postupy registru dlužníků nejsou v souladu s GDPR](https://gdpr-poverenec.com/postupy-registru-dluzniku-nejsou-v-souladu-s-gdpr/) - Na základě velkého množství stížností provedl Úřad pro ochranu osobních údajů kontrolu rozesílání obchodních sdělení a zpracování osobních údajů v Centrálním registru dlužníků. Mezi pochybení, která Úřad odhalil, patří především nadbytečné zpracování osobních údajů, mnohdy navíc nepřesných a bez právního titulu. Centrální registr dlužníků rovněž nedostál své informační povinnosti vůči subjektům údajů, neboť je dostatečně - [Pokuta 15 milionů korun pro Facebook](https://gdpr-poverenec.com/pokuta-15-milionu-korun-pro-facebook/) - Společnost Facebook musí čelit důsledkům dalšího bezpečnostního incidentu, při němž bylo na milion uživatelů vystaveno riziku zneužití údajů. Úřad britského komisaře mu za to udělil pokutu v maximální možné výši. - [Nové nařízení o volném pohybu dat platí od 1. prosince](https://gdpr-poverenec.com/nove-narizeni-o-volnem-pohybu-dat-plati-od-1-prosince/) - Evropský parlament schválil nařízení o volném pohybu neosobních dat, které vstoupí v platnost 1. prosince 2018. Jde přitom o klíčový princip podpory v oblasti digitální ekonomiky. O schválení nařízení se zasadili také čeští europoslanci, kteří jej po volném pohybu zboží, osob, služeb a kapitálu vnímají jako pátou svobodu na vnitřním trhu EU. - [Změna zákona o svobodném přístupu k informacím](https://gdpr-poverenec.com/zmena-zakona-o-svobodnem-pristupu-k-informacim/) - Spolu s českým adaptačním zákonem o zpracování osob­ních údajů poslanci rozhodovali také o změně zákona o svobodném přístupu k informacím. Ten dnes spočívá v tom, že mohou lidé žádat úřady o poskytnutí jinak ne­ veřejných informací. Zveřejnění některých informací však považují úřady za rizikové, a dostávají se tím do pa­tové situace. Díky změně zákona o - [Rozsáhlý únik dat z hotelů Marriott a Sheraton](https://gdpr-poverenec.com/rozsahly-unik-dat-z-hotelu-marriott-a-sheraton/) - Hackeři získali data půl miliardy zákazníků hote­lové skupiny Marriott International. Podařilo se jim nabourat do rezervačního systému Starwood, odkud získali jméno a příjmení hostů, jejich kon­takty, ale i datum narození, číslo pasu nebo infor­mace o pobytu hostů. Součástí databáze byly rov­něž platební údaje v zašifrované podobě a není vyloučeno, že se hackerům podaří prolomit také - [Vzpoura proti pověřenci? Liberečtí zastupitelé nechtějí poskytnout své osobní údaje](https://gdpr-poverenec.com/vzpoura-proti-poverenci-liberecti-zastupitele-nechteji-poskytnout-sve-osobni-udaje/) - Zastupitelé nechtějí poskytnout své osobní údaje magistrátu, respektive jeho pověřenci. Jak takovou situaci řešit? - [Rekordní pokuta pro Facebook?](https://gdpr-poverenec.com/rekordni-pokuta-pro-facebook/) - Facebooku hrozí od americké Federální komise pro obchod (FTC) obrovská pokuta za nedostatečnou ochranu osobních údajů. Vyšetřování odstartoval v minulém roce skandál se společností Cambridge Analytica a případná pokuta by prý měla výrazně přesáhnout 23 milionů dolarů. Exemplární potrestání hrozí nyní společnosti Facebook za to, že porušila dohodu s USA. V ní se Facebook zavázal - [Aplikace v iPhonech nahrává data uživatelů](https://gdpr-poverenec.com/aplikace-v-iphonech-nahrava-data-uzivatelu/) - Máte iPhone? Pak jste si možná i vy stáhli aplikaci, která bez souhlasu a vědomí uživatelů nahrává váš displej a ukládá úkony, které na svém telefonu v rámci dané aplikace provádíte. Mobil tak zaznamenává např. i hesla, čísla kreditní karty nebo cestovního pasu. Umožňuje to tech­nologie session replay, která pořizuje screenshoty a následně je odesílá - [Český adaptační zákon neprošel Senátem a je zpět ve Sněmovně](https://gdpr-poverenec.com/cesky-adaptacni-zakon-neprosel-senatem-a-je-zpet-ve-snemovne/) - Senátoři neschválili návrh zákona o ochraně osobních údajů, který se tak vrací zpátky do Poslanecké sněmovny. Zapracují poslanci připomínky, nebo Senát přehlasují? Po řadě pozměňovacích návrhů, které „zablokovaly“ zákon o ochra­ně osobních údajů na mnoho měsíců v Poslanecké sněmovně, to zatím nevypadá nadějně ani po schůzi Senátu. Český adaptační zá­kon totiž senátoři neschválili a vrátili - [Poslanci schválili český adaptační zákon, čeká se už jen na podpis prezidenta](https://gdpr-poverenec.com/poslanci-schvalili-cesky-adaptacni-zakon-ceka-se-uz-jen-na-podpis-prezidenta/) - Po měsících bouřlivých diskuzí je účinnost nového českého zákona o zpracování osobních údajů konečně na obzoru. Budou obcím hrozit pokuty jako doposud? Co všechno se oproti GDPR mění? - [Facebook roky ukládal hesla milionů uživatelů v nezašifrované podobě. Přístup k nim mělo 20 tisíc zaměstnanců](https://gdpr-poverenec.com/facebook-roky-ukladal-hesla-milionu-uzivatelu-v-nezasifrovane-podobe-pristup-k-nim-melo-20-tisic-zamestnancu/) - Facebook ukládal hesla k účtům 200 až 600 milionů svých uživatelů na interních serverech v nezašifrované podobě. Přístup k nim tak mělo více než 20 tisíc zaměstnanců, veřejnost se však k nechráněným datům podle tvrzení Facebooku dostat nemohla. Přestože k nechráněnému ukládání hesel docházelo od roku 2012, odhaleno bylo až v lednu 2019, když si - [Firemní dokumentace s citlivými údaji na Ulož.to](https://gdpr-poverenec.com/firemni-dokumentace-s-citlivymi-udaji-na-uloz-to/) - Ulož.to je jedním z nejpopulárnějších českých serverů pro sdílení souborů. Nevyužívají ho přitom pouze jednotlivci pro soukromé účely, ale i zaměstnanci společností pro zálohování a přeposílání firemních materiálů. Podle nedávné analýzy však mnoho organizací zálohuje prostřednictvím Ulož.to i velmi důvěrnou dokumentaci. Jde např. o lékařské zprávy, firemní komunikaci, faktury, výplatní pásky, smlouvy, e-mailové přílohy aj. - [Co nového přináší zákon o zpracování osobních údajů?](https://gdpr-poverenec.com/co-noveho-prinasi-zakon-o-zpracovani-osobnich-udaju/) - Zákon o zpracování osobních údajů již jen čeká na podpis prezidenta. Jakmile vyjde ve Sbírce zákonů, nabude účinnosti. Přinášíme vám přehled veškerých změn. - [Z aplikace WiFi Finder unikly dva miliony hesel](https://gdpr-poverenec.com/z-aplikace-wifi-finder-unikly-dva-miliony-hesel/) - Databáze aplikace WiFi Finder, která obsahuje přístupové informace k více než dvěma milionům sítí, unikla v nezašifrované podobě na internet. Ven se tak dostaly záznamy obsahující názvy sítí (která často odpovídají jménu nebo jinému osobnímu údaji uživatele), přesné lokalizace, BSSID a hesla. Přestože vývojářská firma tvrdí, že aplikace poskytuje hesla pouze pro veřejné hotspoty, analýza - [Rekordní pokuta pro British Airways: Letecké aerolinky stojí porušení GDPR 5 miliard Kč](https://gdpr-poverenec.com/rekordni-pokuta-pro-british-airways-letecke-aerolinky-stoji-poruseni-gdpr-5-miliard-kc/) - Britský úřad pro ochranu osobních údajů (ICO) navrhuje udělit letecké společnosti British Airways pokutu 183,4 mil. liber (přes 5 miliard Kč) za porušení GDPR. Britské aerolinky podle ICO nedokázaly ochránit osobní údaje svých klientů. Ty byly odcizeny údajně loni v září při hackerském útoku na jejich databáze. Podle ICO však k úniku kvůli nedostatečným bezpečnostním - [Čína skenuje na hranicích turistům telefony, hledá závadný obsah](https://gdpr-poverenec.com/cina-skenuje-na-hranicich-turistum-telefony-hleda-zavadny-obsah/) - Čínská pohraniční policie v západní provincii Sin­ťiang turistům na hranici odebírá telefony a hledá v nich proble­matický obsah, odhalilo vyšetřování listů The Guardian, The New York Times a Süddeutsche Zeitung. Do mobilů se softwarem Android instaluje aplikaci, která ze zařízení stáhne emaily, textové dokumenty, záznamy z kalendáře, kontakty a další citlivé údaje, z iPhonů zase - [Rekord v počtu udělených pokut drží český Úřad pro ochranu osobních údajů](https://gdpr-poverenec.com/rekord-v-poctu-udelenych-pokut-drzi-cesky-urad-pro-ochranu-osobnich-udaju/) - Které země jsou z hlediska udílení pokut za GDPR nejaktivnější a jak si mezi nimi stojí Česká republika? V jakých koutech Evropy postihy příliš nehrozí a kde vás může pokuta zruinovat? - [Zneužívají mobilní aplikace data svých uživatelů?](https://gdpr-poverenec.com/zneuzivaji-mobilni-aplikace-data-svych-uzivatelu/) - Nedávná aféra ohledně aplikace FaceApp opět upozornila na to, že mobilní aplikace ohrožují soukromí svých uživatelů. Často totiž využívají osobní data bez jejich vědomí. FaceApp po uživatelích požadovala přístup k datům v telefonu včetně všech fotografií, aniž by vysvětlila, jak s nimi bude nakládáno. Ani zdaleka se však nejedná o ojedinělý případ. Udělování souhlasu s - [A znovu ty kamery – nová vodítka EDPB přísnější než kdy dřív](https://gdpr-poverenec.com/a-znovu-ty-kamery-nova-voditka-edpb-prisnejsi-nez-kdy-driv/) - Používáte v kanceláři či prodejně kamery kvůli ochraně majetku nebo osob? Pozor, nové stanovisko Evropského sboru je striktní a zpřísňuje povinnosti. Proč už vám nebude stačit tzv. oprávněný zájem a jak nově správně postupovat? ## Stránky - [home](https://gdpr-poverenec.com/) - Chcete vykonávat svoji roli pověřence či osoby zodpovědné za GDPR na 100 %? Jste si jisti, že vám neutíkají žádné novinky? Víte, jak správně vyplnit povinnou dokumentaci? Představujeme vám elektronický zpravodaj, který usnadní vaši práci a poradí se všemi nejasnostmi a úkoly, které GDPR nakládá na vaše bedra. Zpravodaj plní roli hlídacího psa, takže vám neunikne žádné rozhodnutí soudu nebo prováděcí předpisy. Součástí je i poradna a konzultační servis zdarma. - [Archiv](https://gdpr-poverenec.com/archiv/) - 1. ročník 2. ročník 3. ročník 4. ročník 5. ročník 6. ročník 7. ročník 8. ročník - [8. ročník](https://gdpr-poverenec.com/archiv/8-rocnik/) - [Přihlášení k newsletteru](https://gdpr-poverenec.com/prihlaseni-k-newsletteru/) - [7. ročník](https://gdpr-poverenec.com/archiv/7-rocnik/) - [Rejstřík článků](https://gdpr-poverenec.com/rejstrik-clanku/) - [6. ročník](https://gdpr-poverenec.com/archiv/6-rocnik/) - [5. ročník](https://gdpr-poverenec.com/archiv/5-rocnik/) - [Zásady cookies (EU)](https://gdpr-poverenec.com/zasady-cookies-eu/) - [4. ročník](https://gdpr-poverenec.com/archiv/4-rocnik/) - [3. ročník](https://gdpr-poverenec.com/archiv/3-rocnik/) - [2. ročník](https://gdpr-poverenec.com/archiv/2-rocnik/) - [1. ročník](https://gdpr-poverenec.com/archiv/1-rocnik/) - [Neaktivní účet](https://gdpr-poverenec.com/neaktivni-ucet/) - Váš účet není aktivní. - [Položit dotaz](https://gdpr-poverenec.com/polozit-dotaz/) - [Můj účet](https://gdpr-poverenec.com/muj-ucet/) ## Vzory - [Praktický návod pro pověřence: Jak využít AI pro analýzu zpracovatelské smlouvy a vypracování DPIA](https://gdpr-poverenec.com/vzory/prakticky-navod-pro-poverence-jak-vyuzit-ai-pro-analyzu-zpracovatelske-smlouvy-a-vypracovani-dpia/) - [Vzor ÚOOÚ: Oznámení o zahájení kontroly podle zákona č. 110/2019 Sb.](https://gdpr-poverenec.com/vzory/vzor-uoou-oznameni-o-zahajeni-kontroly-podle-zakona-c-110-2019-sb/) - [Žádost o vyjádření – v rámci úkonů předcházejících kontrole ÚOOÚ](https://gdpr-poverenec.com/vzory/zadost-o-vyjadreni-v-ramci-ukonu-predchazejicich-kontrole-uoou/) - [Checklist: Kritické oblasti pro profesní rozvoj pověřence pro ochranu osobních údajů](https://gdpr-poverenec.com/vzory/checklist-kriticke-oblasti-pro-profesni-rozvoj-poverence-pro-ochranu-osobnich-udaju/) - [Checklist: GDPR dokumentace k revizi](https://gdpr-poverenec.com/vzory/checklist-gdpr-dokumentace-k-revizi/) - [Pracovní list pro hodnocení rizika reidentifikace s pomocí AI](https://gdpr-poverenec.com/vzory/pracovni-list-pro-hodnoceni-rizika-reidentifikace-s-pomoci-ai/) - [Návod na implementaci AI do praxe pověřence pro ochranu osobních údajů](https://gdpr-poverenec.com/vzory/navod-na-implementaci-ai-do-praxe-poverence-pro-ochranu-osobnich-udaju/) - [Souhlas se zpracováním osobních údajů pro účely prezentace zaměstnance](https://gdpr-poverenec.com/vzory/souhlas-se-zpracovanim-osobnich-udaju-pro-ucely-prezentace-zamestnance/) - [ÚOOÚ ke zpracování biometrických údajů v rámci docházky (protokol o kontrole)](https://gdpr-poverenec.com/vzory/uoou-ke-zpracovani-biometrickych-udaju-v-ramci-dochazky-protokol-o-kontrole/) - [Checklist: Základní pravidla při nastavování nového hesla](https://gdpr-poverenec.com/vzory/checklist-zakladni-pravidla-pri-nastavovani-noveho-hesla/) - [CHECKLIST: Co by měl pověřenec učinit v rámci implementace zákona o kybernetické bezpečnosti](https://gdpr-poverenec.com/vzory/checklist-co-by-mel-poverenec-ucinit-v-ramci-implementace-zakona-o-kyberneticke-bezpecnosti/) - [Vzor směrnice o kybernetické bezpečnosti včetně prováděcí zprávy](https://gdpr-poverenec.com/vzory/vzor-smernice-o-kyberneticke-bezpecnosti-vcetne-provadeci-zpravy/) - [Checklist: Máte správně nastavené vyřizování práva na výmaz?](https://gdpr-poverenec.com/vzory/checklist-mate-spravne-nastavenevyrizovani-prava-na-vymaz/) - [Zásady pro monitorování zaměstnanců podle GDPR](https://gdpr-poverenec.com/vzory/zasady-pro-monitorovani-zamestnancu-podle-gdpr/) - [CHECKLIST: Doporučení pro správce k plnění práva na přístup plynoucí z CEF 2024](https://gdpr-poverenec.com/vzory/checklist-doporuceni-pro-spravce-k-plneni-prava-na-pristup-plynouci-z-cef-2024/) - [Checklist: Jak postupovat při zavádění kamer na školách?](https://gdpr-poverenec.com/vzory/checklist-jak-postupovat-pri-zavadeni-kamer-na-skolach/) - [Test slučitelnosti](https://gdpr-poverenec.com/vzory/test-slucitelnosti/) - [Dotazník ÚOOÚ: Právo na přístup a jeho provedení správci osobních údajů (CEF 2024)](https://gdpr-poverenec.com/vzory/dotaznik-uoou-pravo-na-pristup-a-jeho-provedeni-spravci-osobnich-udaju-cef-2024/) - [Jak se vyhnout pokutě aneb 5 + 1 zásad pro rozesílání obchodních sdělení](https://gdpr-poverenec.com/vzory/jak-se-vyhnout-pokute-aneb-5-1-zasad-pro-rozesilani-obchodnich-sdeleni/) - [Příklad balančního testu pro provozování kamerového systému na základní škole](https://gdpr-poverenec.com/vzory/priklad-balancniho-testu-pro-provozovani-kameroveho-systemu-na-zakladni-skole/) - Úřad pro ochranu osobních údajů vydal nové doporučení ke kamerovým systémům na školách, které jsme podrobně rozebírali v článku zde. V rámci doporučení ÚOOÚ také upřesňuje požadavky na balanční test, jejž je nutné provést před každým nasazením kamerového systému na základě oprávněného zájmu správce. Níže najdete vzor vypracovaného balančního testu pro konkrétní situaci (nejedná se - [Checklist: Jak chránit osobní údaje v rámci e-shopových aplikací](https://gdpr-poverenec.com/vzory/checklist-jak-chranit-osobni-udaje-v-ramci-e-shopovych-aplikaci/) - [Vzor informační povinnosti pro e-shopy](https://gdpr-poverenec.com/vzory/vzor-informacni-povinnosti-pro-e-shopy/) - [Vnitřní předpis zaměstnavatele o nakládání s e-mailovou schránkou a telefonním číslem bývalého zaměstnance](https://gdpr-poverenec.com/vzory/vnitrni-predpis-zamestnavatele-o-nakladani-s-e-mailovou-schrankou-a-telefonnim-cislem-byvaleho-zamestnance/) - [Vzor testu proporcionality v rámci střetu práva na informace a ochrany osobních údajů](https://gdpr-poverenec.com/vzory/vzor-testu-proporcionality-v-ramci-stretu-prava-na-informace-a-ochrany-osobnich-udaju/) - [Nejdůležitější témata školení zaměstnanců o GDPR](https://gdpr-poverenec.com/vzory/nejdulezitejsi-temata-skoleni-zamestnancu-o-gdpr/) - [Ultimátní checklist pro kontrolu cookies](https://gdpr-poverenec.com/vzory/ultimatni-checklist-pro-kontrolu-cookies/) - [Výroční zpráva ÚOOÚ za rok 2023](https://gdpr-poverenec.com/vzory/vyrocni-zprava-uoou-za-rok-2023/) - [Stručný návod na kontrolu GDPR dokumentace](https://gdpr-poverenec.com/vzory/strucny-navod-na-kontrolu-gdpr-dokumentace/) - [Balanční test kamerového systému, příklad řešení škod v bytovém domě (podle ÚOOÚ)](https://gdpr-poverenec.com/vzory/balancni-test-kameroveho-systemu-priklad-reseni-skod-v-bytovem-dome-podle-uoou/) - [Nová metodika ÚOOÚ ke kamerovým systémům](https://gdpr-poverenec.com/vzory/nova-metodika-uoou-ke-kamerovym-systemum/) - [Checklist: Celkové zhodnocení kamerového systému z pohledu GDPR](https://gdpr-poverenec.com/vzory/checklist-celkove-zhodnoceni-kamerovehosystemu-z-pohledu-gdpr/) - [Jak zorganizovat online meeting v souladu s GDPR](https://gdpr-poverenec.com/vzory/jak-zorganizovat-online-meeting-v-souladu-s-gdpr/) - [Jak eliminovat sběr vašich osobních údajů při používání automobilu?](https://gdpr-poverenec.com/vzory/jak-eliminovat-sber-vasich-osobnich-udaju-pri-pouzivani-automobilu/) - [Průvodce řízením dodavatelů ve vztahu k hodnocení rizik KB (materiál NÚKIB)](https://gdpr-poverenec.com/vzory/pruvodce-rizenim-dodavatelu-ve-vztahu-k-hodnoceni-rizik-kb-material-nukib/) - [Dotazník ÚOOÚ – jmenování a postavení pověřence pro ochranu osobních údajů](https://gdpr-poverenec.com/vzory/dotaznik-uoou-jmenovani-a-postaveni-poverence-pro-ochranu-osobnich-udaju/) - [Jak pracovat se službou ChatGPT,aniž byste ohrozili osobní údaje](https://gdpr-poverenec.com/vzory/jak-pracovat-se-sluzbou-chatgptaniz-byste-ohrozili-osobni-udaje/) - [Vzor záznamu o činnostech zpracování v souvislosti s novou regulací whistleblowingu](https://gdpr-poverenec.com/vzory/vzor-zaznamu-o-cinnostech-zpracovaniv-souvislosti-s-novou-regulaci-whistleblowingu/) - [Základní bezpečnostní opatření k zabezpečení sítě před ransomwarem podle NÚKIB](https://gdpr-poverenec.com/vzory/zakladni-bezpecnostni-opatreni-k-zabezpeceni-site-pred-ransomwarem-podle-nukib/) - [Interní směrnice k ochraně oznamovatelů a vnitřnímu oznamovacímu systému](https://gdpr-poverenec.com/vzory/interni-smernice-k-ochrane-oznamovatelu-a-vnitrnimu-oznamovacimu-systemu/) - [Checklist: Zásady zpracování OÚ v souvislosti s novými pravidly whistleblowingu](https://gdpr-poverenec.com/vzory/checklist-zasady-zpracovani-ou-v-souvislostis-novymi-pravidly-whistleblowingu/) - [Právní důvody zpracování vs. práva subjektů údajů](https://gdpr-poverenec.com/vzory/pravni-duvody-zpracovani-vs-prava-subjektu-udaju/) - [Checklist: Analýza rizik podle směrnice NIS 2](https://gdpr-poverenec.com/vzory/checklist-analyza-rizik-podle-smernice-nis-2/) - [Schéma: Jak postupovat při zpracování osobních údajů](https://gdpr-poverenec.com/vzory/schema-jak-postupovat-pri-zpracovani-osobnich-udaju/) - [Výroční zpráva ÚOOÚ za rok 2022](https://gdpr-poverenec.com/vzory/vyrocni-zprava-uoou-za-rok-2022/) - [Doporučení NÚKIB, jak bezpečně nakládat s hesly](https://gdpr-poverenec.com/vzory/doporuceni-nukib-jak-bezpecne-nakladat-s-hesly/) - [Praktický příklad provedení balančního testu pro provozování kamerového systému v prodejně](https://gdpr-poverenec.com/vzory/prakticky-priklad-provedeni-balancniho-testu-pro-provozovani-kameroveho-systemu-v-prodejne/) - [Jaké body by měl obsahovat každý balanční test?](https://gdpr-poverenec.com/vzory/jake-body-by-mel-obsahovat-kazdy-balancni-test/) - [Checklist pro pověřence: Jak si správně nastavit vztah se správcem](https://gdpr-poverenec.com/vzory/checklist-pro-poverence-jak-si-spravne-nastavit-vztah-se-spravcem/) - [Kontrolní plán ÚOOÚ na rok 2023 (anonymizovaný)](https://gdpr-poverenec.com/vzory/kontrolni-plan-uoou-na-rok-2023-anonymizovany/) - [ÚOOÚ: Jak má vypadat obchodní sdělení ve formě SMS](https://gdpr-poverenec.com/vzory/uoou-jak-ma-vypadat-obchodni-sdeleni-ve-forme-sms/) - [Checklist: Prověření nového dodavatele služby, která zpracovává osobní údaje](https://gdpr-poverenec.com/vzory/checklis-provereni-noveho-dodavatele-sluzby-ktera-zpracovava-osobni-udaje/) - [CHECKLIST: Základní tipy, jak se bránit phishingovým a podobným podvodným útokům](https://gdpr-poverenec.com/vzory/checklist-zakladni-tipy-jak-se-branitphishingovym-a-podobnym-podvodnym-utokum/) - [Checklist: Shromažďování a kvalifikace trénovacích dat pro systémy umělé inteligence](https://gdpr-poverenec.com/vzory/checklist-shromazdovani-a-kvalifikace-trenovacich-dat-pro-systemy-umele-inteligence/) - V předminulém čísle jsme publikovali článek Využíváte umělou inteligenci v souladu s GDPR?, který se zabýval nejnovějšími vodítky francouzského úřadu pro ochranu osobních údajů (CNIL) k využívání systémů umělé inteligence (AI) v souladu s GDPR. Ukázali jsme si, že systémy AI zpracovávají data ve dvou fázích – trénovací a produkční – a nabídli jsme vám - [Checklist: Jaké otázky si položit před použitím systému umělé inteligence (AI)](https://gdpr-poverenec.com/vzory/checklist-jake-otazky-si-polozit-pred-pouzitim-systemu-umele-inteligence-ai/) - [Vzor ustanovení o mlčenlivosti zaměstnance v rámci pracovní smlouvy](https://gdpr-poverenec.com/vzory/vzor-ustanoveni-o-mlcenlivosti-zamestnance-v-ramci-pracovni-smlouvy/) - [Postup pro předávání OÚ do třetí země s nedostatečnou úrovní ochrany osobních údajů](https://gdpr-poverenec.com/vzory/postup-pro-predavani-ou-do-treti-zeme-s-nedostatecnou-urovni-ochrany-osobnich-udaju/) - [Na jaké subjekty a odvětví dopadne směrnice NIS 2?](https://gdpr-poverenec.com/vzory/na-jake-subjekty-a-odvetvi-dopadne-smernice-nis-2/) - [CHECKLIST: Jaké údaje obvykle obsahuje osobní spis zaměstnance?](https://gdpr-poverenec.com/vzory/checklist-jake-udaje-obvykle-obsahujeosobni-spis-zamestnance/) - [CHECKLIST: Jaké údaje vyžadovat v rámci osobního dotazníku zaměstnance?](https://gdpr-poverenec.com/vzory/checklist-jake-udaje-vyzadovatv-ramci-osobniho-dotazniku-zamestnance/) - [Přehled pravidel pro šíření obchodních sdělení](https://gdpr-poverenec.com/vzory/prehled-pravidel-pro-sireni-obchodnich-sdeleni/) - [CHECKLIST: Doporučení EDPB, jak se bránit před ransomwarovým útokem](https://gdpr-poverenec.com/vzory/checklist-doporuceni-edpb-jak-se-branit-pred-ransomeare-utokem/) - [Pokyny EDPB: Jak omezit riziko neúmyslného odeslání osobních údajů nesprávnému příjemci](https://gdpr-poverenec.com/vzory/pokyny-edpb-jak-omezit-riziko-neumyslneho-odeslani-osobnich-udaju-nespravnemu-prijemci/) - [Checklist: Otázky, které je třeba si položit při jmenování pověřence pro ochranu osobních údajů](https://gdpr-poverenec.com/vzory/checklist-otazky-ktere-je-treba-si-polozitpri-jmenovani-poverence-pro-ochranu-osobnich-udaju/) - [Pokyny EDPB: Jak omezit riziko ztráty či odcizení elektronického zařízení nebo dokumentace s osobními údaji](https://gdpr-poverenec.com/vzory/pokyny-edpb-jak-omezit-riziko-ztraty-ci-odcizeni-elektronickeho-zarizeni-nebo-dokumentace-s-osobnimi-udaji/) - [Tipy EDPB, jak omezit riziko porušení zabezpečení osobních údajů způsobené lidským faktorem](https://gdpr-poverenec.com/vzory/tipy-edpb-jak-omezit-riziko-poruseni-zabezpeceniosobnich-udaju-zpusobeneho-lidskym-faktorem/) - [Varování NÚKIB před zvýšenou hrozbou kybernetických útoků v souvislosti s ruskou agresí na Ukrajině](https://gdpr-poverenec.com/vzory/varovani-nukib-pred-zvysenou-hrozbou-kybernetickych-utoku-v-souvislosti-s-ruskou-agresi-na-ukrajine/) - [Kontrolní plán ÚOOÚ na rok 2022](https://gdpr-poverenec.com/vzory/kontrolni-plan-uoou-na-rok-2022/) - [Vzor odvolání souhlasu se zpracováním osobních údajů za účelem přímého marketingu](https://gdpr-poverenec.com/vzory/vzor-odvolani-souhlasu-se-zpracovanim-osobnich-udaju-za-ucelem-primeho-marketingu/) - [Telemarketing: Výkladové stanovisko ÚOOÚ a ČTÚ](https://gdpr-poverenec.com/vzory/telemarketing-vykladove-stanovisko-uoou-a-ctu/) - [Jaké osobní údaje nelze od zaměstnance vyžadovat](https://gdpr-poverenec.com/vzory/jake-osobni-udaje-nelze-od-zamestnance-vyzadovat/) - [Checklist: 18 doporučení NÚKIB pro správu sociálních sítí](https://gdpr-poverenec.com/vzory/checklist-18-doporuceni-nukib-pro-spravu-socialnich-siti/) - [Checklist: Nastavení cookies podle novely zákona o elektronických komunikacích](https://gdpr-poverenec.com/vzory/checklist-nastaveni-cookies-podle-novely-zakona-o-elektronickych-komunikacich/) - [Vzor odpovědi na námitku proti zpracovávání osobních údajů pro účely přímého marketingu](https://gdpr-poverenec.com/vzory/vzor-odpovedi-na-namitku-proti-zpracovavani-osobnich-udaju-pro-ucely-primeho-marketingu/) - [Vzor námitky proti zpracovávání osobních údajů pro účely přímého marketingu](https://gdpr-poverenec.com/vzory/vzor-namitky-proti-zpracovavani-osobnich-udaju-pro-ucely-primeho-marketingu/) - [Odpověď na žádost subjektu údajů na přístup k osobním údajům](https://gdpr-poverenec.com/vzory/odpoved-na-zadost-subjektu-udaju-na-pristup-k-osobnim-udajum/) - Komentář:Níže uvedený vzor se vztahuje k následující vzorové situaci: Žádosti o přístup podané v elektronické formě bylo vyhověno ve lhůtě jednoho měsíce od obdržení žádosti, přičemž za vyřízení žádosti nebyl správcem uložen žádný poplatek. Jelikož žadatel nepožádal o jiný způsob vyřízení žádosti, informace byly poskytnuty v elektronické formě. V případě využití vzoru pro výše popsanou - [Kdy vyhovět žádosti subjektu údajů s ohledem na právní základ zpracování](https://gdpr-poverenec.com/vzory/kdy-vyhovet-zadosti-subjektu-udaju-s-ohledem-na-pravni-zaklad-zpracovani/) - [Jaké údaje je v registru smluv nutné anonymizovat](https://gdpr-poverenec.com/vzory/jake-udaje-je-v-registru-smluv-nutne-anonymizovat/) - [Jak zpracovávat a evidovat osobní údaje zaměstnanců testovaných na covid-19](https://gdpr-poverenec.com/vzory/jak-zpracovavat-a-evidovat-osobni-udaje-zamestnancu-testovanych-na-covid-19/) - [Záznam o činnostech zpracování správce](https://gdpr-poverenec.com/vzory/zaznam-o-cinnostech-zpracovani-spravce/) - [Jak si dobře vybrat videokonferenční software](https://gdpr-poverenec.com/vzory/jak-vybrat-videokonferencni-software/) - [Testování na covid: Informační povinnost zaměstnavatele](https://gdpr-poverenec.com/vzory/testovani-na-covid-informacni-povinnost-zamestnavatele/) - [Testování na covid: Záznam o činnosti zpracování](https://gdpr-poverenec.com/vzory/testovani-na-covid-zaznam-o-cinnosti-zpracovani/) - [Checklist: Jak na reaudit krok za krokem](https://gdpr-poverenec.com/vzory/checklist-jak-na-reaudit-krok-za-krokem/) - [Jaké informace uvést v Privacy Notice](https://gdpr-poverenec.com/vzory/jake-informace-uvest-v-privacy-notice/) - [6 základních pravidel pro bezpečné heslo](https://gdpr-poverenec.com/vzory/6-zakladnich-pravidel-pro-bezpecne-heslo/) - [Nejčastější chyby ve zpracovatelské smlouvě](https://gdpr-poverenec.com/vzory/nejcastejsi-chyby-ve-zpracovatelske-smlouve/) - [Praktický příklad: Jak provést analýzu rizik](https://gdpr-poverenec.com/vzory/prakticky-priklad-jak-provest-analyzu-rizik/) - [Informace o zpracování osobních údajů](https://gdpr-poverenec.com/vzory/informace-o-zpracovani-osobnich-udaju/) - [Ujednání o zpracování osobních údajů](https://gdpr-poverenec.com/vzory/ujednani-o-zpracovani-osobnich-udaju/) - [Dotazník ke klasifikaci zpracovatelů](https://gdpr-poverenec.com/vzory/dotaznik-ke-klasifikaci-zpracovatelu/) - [Checklist k získávání souhlasů](https://gdpr-poverenec.com/vzory/checklist-k-ziskavani-souhlasu/) - [Poučení zaměstnance při práci z domova](https://gdpr-poverenec.com/vzory/pouceni-zamestnance-pri-praci-z-domova/) - [Pozitivní seznam zpracování (DPIA)](https://gdpr-poverenec.com/vzory/pozitivni-seznam-zpracovani-dpia/) - [Negativní seznam zpracování (DPIA)](https://gdpr-poverenec.com/vzory/negativni-seznam-zpracovani-dpia/) - [Popis činnosti Pověřence pro ochranu osobních údajů](https://gdpr-poverenec.com/vzory/popis-cinnosti-poverence-pro-ochranu-osobnich-udaju/) - [Ohlášení porušení zabezpečení](https://gdpr-poverenec.com/vzory/ohlaseni-poruseni-zabezpeceni/) - [Dohoda o mlčenlivosti](https://gdpr-poverenec.com/vzory/dohoda-o-mlcenlivosti/) - [Checklist: Postupujete správně v případě kontroly z ÚOOÚ?](https://gdpr-poverenec.com/vzory/checklist-postupujete-spravne-v-pripade-kontroly-z-uoou/) - [Německá metodika na určení výše pokuty](https://gdpr-poverenec.com/vzory/nemecka-metodika-na-urceni-vyse-pokuty/) - [Cookies na webu](https://gdpr-poverenec.com/vzory/cookies-na-webu/) - [Jak vyjádřit souhlas k ukládání cookies v prohlížeči](https://gdpr-poverenec.com/vzory/jak-vyjadrit-souhlas-k-ukladani-cookies-v-prohlizeci/) - [Vzorové odpovědi na žádost o výmaz](https://gdpr-poverenec.com/vzory/vzorove-odpovedi-na-zadost-o-vymaz/) - [Jak se zbavit cookies již uložených do počítače](https://gdpr-poverenec.com/vzory/1089/) - [Checklist: Příprava a vyřizování žádosti o přístup](https://gdpr-poverenec.com/vzory/checklist-priprava-a-vyrizovani-zadosti-o-pristup/) - [Zásady zpracování osobních údajů návštěvníků při vstupech do budov společnosti](https://gdpr-poverenec.com/vzory/zasady-zpracovani-osobnich-udaju-navstevniku-pri-vstupech-do-budov-spolecnost/) - [Checklist: Kamerové systémy krok za krokem](https://gdpr-poverenec.com/vzory/checklist-kamerove-systemy-krok-za-krokem/) - [Vzor souhlasu zaměstnance se zpracováním osobních údajů](https://gdpr-poverenec.com/vzory/vzor-souhlasu-zamestnance-se-zpracovanim-osobnich-udaju/) - Souhlas představuje podle čl. 6 nařízení GDPR jeden z právních titulů pro zpracování osobního údaje. Zaměstnavatel jako správce osobních údajů musí takový souhlas od zaměstnance získat, potřebuje-li za určitým účelem zpracovávat jeho osobní údaj, přičemž zpracování tohoto osobního údaje není možné podřadit pod některý jiný právní titul pro zpracování osobního údaje, který GDPR nabízí. Souhlas - [Balanční test](https://gdpr-poverenec.com/vzory/balancni-test/) - Účelem balančního testu je poměřit oprávněný zájem správce na zpracování vůči zájmům a právům subjektů údajů. Jak ho v praxi provést? Balanční test navazuje na test oprávněnosti a test nezbytnos­ ti, o kterých jsme vás informo­vali v druhém čísle zpravodaje. V rám­ci balančního testu rozlišujeme 4 fáze: posouzení váhy oprávněného zájmu;posouzení důsledků, které bude zpracování - [Zpracovatelská smlouva](https://gdpr-poverenec.com/vzory/zpracovatelska-smlouva/) - [Checklist: Správce, zpracovatel, společný správce](https://gdpr-poverenec.com/vzory/checklist-spravce-zpracovatel-spolecny-spravce/) - [Praktický příklad k užití platového nálezu](https://gdpr-poverenec.com/vzory/prakticky-priklad-k-uziti-platoveho-nalezu/) - [Doporučení ÚOOÚ k biometrickým údajům zaměstnanců](https://gdpr-poverenec.com/vzory/doporuceni-uoou-k-biometrickym-udajum-zamestnancu/) - [Smlouva mezi společnými správci](https://gdpr-poverenec.com/vzory/smlouva-mezi-spolecnymi-spravci/) - [Oznamovací povinnost o opravě osobních údajů](https://gdpr-poverenec.com/vzory/oznamovaci-povinnost-o-oprave-osobnich-udaju/) - [Identifikace scénáře zpracování](https://gdpr-poverenec.com/vzory/identifikace-scenare-zpracovani/) - [1. vrstva informování](https://gdpr-poverenec.com/vzory/1-vrstva-informovani/) - [Posouzení kamerových systémů podle charakteristik, zda podléhají DPIA](https://gdpr-poverenec.com/vzory/posouzeni-kamerovych-systemu-podle-charakteristik-zda-podlehaji-dpia/) - [Archivace firemní dokumentace](https://gdpr-poverenec.com/vzory/archivace-firemni-dokumentace/) - [Kdy se řídit GDPR, a kdy naopak ePrivacy](https://gdpr-poverenec.com/vzory/kdy-se-ridit-gdpr-a-kdy-naopak-eprivacy/) - [Informace o zpracování osobních údajů uchazeče o zaměstnání](https://gdpr-poverenec.com/vzory/informace-o-zpracovani-osobnich-udaju-uchazece-o-zamestnani/) - [Zákon o zpracování osobních údajů](https://gdpr-poverenec.com/vzory/zakon-o-zpracovani-osobnich-udaju/) - [Jak vytvořit kodex chování - struktura](https://gdpr-poverenec.com/vzory/jak-vytvorit-kodex-chovani-struktura/) - [Vzor informační povinnosti vůči zaměstnanci](https://gdpr-poverenec.com/vzory/vzor-informacni-povinnosti-vuci-zamestnanci/) - [Obecná doložka o mlčenlivosti](https://gdpr-poverenec.com/vzory/obecna-dolozka-o-mlcenlivosti/) - [Smlouva o výkonu funkce pověřence](https://gdpr-poverenec.com/vzory/smlouva-o-vykonu-funkce-poverence/) - [Vnitřní předpis zaměstnavatele o zpracování osobních údajů](https://gdpr-poverenec.com/vzory/vnitrni-predpis-zamestnavatele-o-zpracovani-osobnich-udaju/) - [Vzor souhlasu se zasíláním newsletteru](https://gdpr-poverenec.com/vzory/vzor-souhlasu-se-zasilanim-newsletteru/) - [Žádost o povolení k předání osobních údajů do třetích zemí – návod](https://gdpr-poverenec.com/vzory/zadost-o-povoleni-k-predani-osobnich-udaju-do-tretich-zemi-navod/) - [Vzor informování zaměstnance o kamerovém sledování](https://gdpr-poverenec.com/vzory/vzor-informovani-zamestnance-o-kamerovem-sledovani/) - [Smlouva mezi správcem a zpracovatelem](https://gdpr-poverenec.com/vzory/smlouva-mezi-spravcem-a-zpracovatelem/) - [Zašifrování složky](https://gdpr-poverenec.com/vzory/zasifrovani-slozky/) - [Zašifrování souboru](https://gdpr-poverenec.com/vzory/zasifrovani-souboru/) - [Zašifrování e-mailu](https://gdpr-poverenec.com/vzory/zasifrovani-e-mailu/) - [Vzor ohlášení dozorovému úřadu](https://gdpr-poverenec.com/vzory/vzor-ohlaseni-dozorovemu-uradu/) - [Test nezbytnosti](https://gdpr-poverenec.com/vzory/test-nezbytnosti/) - [Test oprávněnosti](https://gdpr-poverenec.com/vzory/test-opravnenosti/) ## Poradna - [Dotaz na vedení spisové služby z pohledu GDPR](https://gdpr-poverenec.com/poradna/dotaz-na-vedeni-spisove-sluzby-z-pohledu-gdpr/) - Poskytovatel má nastavovat vedení spisové služby v organizaci, tedy nastavovat systém pro evidenci dokumentů, pra­vidla archivace a skartace dokumentů, spolupracovat na skartačním řízení, kontrolovat a optimalizovat proces ve­dení spisové služby. Bude tak mít přístup k písemnostem organizace, a tudíž i ke všem osobním údajům, případně může mít i nastaven vzdálený přístup do elektronického systému spisové - [Dotaz ohledně rodného čísla v DPČ, DPP a pracovní smlouvě](https://gdpr-poverenec.com/poradna/dotaz-ohledne-rodneho-cisla-v-dpc-dpp-a-pracovni-smlouve/) - Je možné a v souladu s GDPR uvádět v dohodě o provedení práce či o pracovní činnosti rodné číslo zaměstnance? Rodné číslo potřebuje zaměstnavatel například pro jednotné měsíční hlášení či pro další zákonem sta­novené povinnosti zaměstnavatele. Bylo by uvádění rod­ného čísla v dohodách problémem? - [Dotaz ohledně sdílení fotek bývalých studentů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-sdileni-fotek-byvalych-studentu/) - Jedna střední škola má (tak jako celá řada dalších škol) prezentační materiály školy, kde jsou fotografie reálných současných studentů. Po dobu jejich studia je zpracování ošetřeno svolením či souhlasem. Škola však nechce po od­chodu těchto studentů vytvářet nové materiály, neboť vše je jinak aktuální a jde o další náklady. Bylo by možné vy-žádat si před - [Dotaz ohledně povinnosti provést balanční test](https://gdpr-poverenec.com/poradna/dotaz-ohledne-povinnosti-provest-balancni-test/) - Pokud byl kamerový systém zavedený již v dřívějších dobách, kdy se dané zpracování oznamovalo ÚOOÚ, je nutné provádět balanční test, nebo se to týká jen nově zavedených kamerových systémů? - [Dotaz ohledně rozšíření kamerových systémů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-rozsireni-kamerovych-systemu/) - V případě, že správce osobních údajů už používá kamerový systém za účelem ochrany majetku a plánuje jeho rozšíření na další prostory, které dosud nebyly sledovány, má povinnost provést balanční test? - [Dotaz na informace poskytované obcí](https://gdpr-poverenec.com/poradna/dotaz-na-informace-poskytovane-obci/) - Dle § 8a zákona č. 67/2013 naše město zpřístupní na základě žádosti žadatelů (nájemců bytů) informace o spotřebě tepla a vody způsobem umožňujícím dálkový přístup (prostřednictvím webového portálu). Za tímto účelem a pro přihlášení do portálu bude nutné zadat osobní údaj, a to e-mail nájemce. Součástí předmětné žádosti o zpřístupnění informací o spotřebě tepla a - [Dotaz na uchovávání životopisů](https://gdpr-poverenec.com/poradna/dotaz-na-uchovavani-zivotopisu/) - Je možné uchovávat životopis ve složce zaměstnance po dobu trvání pracovního poměru (společně s osobním dotazníkem zaměstnance)? Všude se uvádí maximální doba uchování životopisu tři roky (dobu uchování dotazníku jsem nenašla), ale my tyto životopisy užíváme při případných kontrolách k doložení dřívější praxe zaměstnance. Také vysíláme své zaměstnance do dceřiné společnosti v Německu, kde potřebují - [Dotaz na využívání AI a YouTube ve výuce](https://gdpr-poverenec.com/poradna/dotaz-na-vyuzivani-ai-a-youtube-ve-vyuce/) - Je nutné mít souhlas zákonných zástupců s tím, že jejich dítě v rámci výuky používá platformu YouTube? A to i v případě, že by se jednalo jen o pasivní sledování? Druhý dotaz se týká používání AI ve výuce. Věkový limit omezuje například používání Gemini, PowerPoint blokuje některé funkce (např. Designer), protože fungují na bázi AI - [Dotaz na předávání údajů zaměstnancům](https://gdpr-poverenec.com/poradna/dotaz-na-predavani-udaju-zamestnancum/) - Mohu poskytnout osobní údaje (jméno, příjmení, datum narození, č. OP) společnosti (právnická osoba), u které budou naši zaměstnanci provádět montážní práce, kvůli školení na BOZP? Mají speciální požadavky, protože se jedná o chemický provoz. - [Dotaz na kamery ve firemní jídelně](https://gdpr-poverenec.com/poradna/dotaz-na-kamery-ve-firemni-jidelne/) - Ve firmě řešíme dlouhodobě správné nastavení kamer. Kamery máme nastavené za účelem ochrany majetku a zajištění bezpečnosti a ochrany života a zdraví zaměstnanců (uvedeno také ve směrnici). Přesto se neshodneme s odbory na tom, zda sledování prostor v jídelně splňuje konkrétní účel, nebo to již zasahuje do soukromí zaměstnanců (odbory se odvolávají na to, že - [Dotaz na uchovávání zaměstnanecké karty a pasu zaměstnance](https://gdpr-poverenec.com/poradna/dotaz-na-uchovavani-zamestnanecke-karty-a-pasu-zamestnance/) - Je možné uchovávat v osobní složce zaměstnance (cizince) kopii osobních dokladů? Konkrétně se jedná o kopii zaměstnanecké karty, kterou posíláme zdravotní pojišťovně kvůli zaslání karty pojišťovny zaměstnanci, a kopii pasu kvůli přihlášce pro Úřad práce. Je možné v obou případech použít právní základ plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR)? Nebo takový právní - [Dotaz na to, zda je poskytovatel online úložiště zpracovatelem](https://gdpr-poverenec.com/poradna/dotaz-na-to-zda-je-poskytovatel-online-uloziste-zpracovatelem/) - Poskytovatel umožňuje zákazníkovi používat systém, který běží na jeho serveru. Přístup k tomuto systému je přes internet. Součástí služby je i hotline, správa a zálohování dat. Poskytovatel také zákazníkovi poskytuje úložiště pro data na svém serveru. Je v tomto případě poskytovatel považován za zpracovatele osobních údajů? Je potřeba s ním uzavřít smlouvu o zpracování osobních - [Dotaz na přístup k e-mailu bývalého zaměstnance](https://gdpr-poverenec.com/poradna/dotaz-na-pristup-k-e-mailu-byvaleho-zamestnance/) - Má bývalý zaměstnanec nárok na poskytnutí záznamů o přístupech, aktivitách a přeposílání e-mailů (včetně IP adres, seznamu adresátů) ze své bývalé pracovní e-mailové adresy? E-mailová adresa měla podobu jméno.příjmení@společnost. Je možné po ukončení pracovního poměru zajistit dočasný přístup do této e-mailové schránky jiné osobě společnosti? Může být tento dočasný přístup zřízen například z důvodu ochrany - [Dotaz ohledně sledování GPS v rámci docházkového systému](https://gdpr-poverenec.com/poradna/dotaz-ohledne-sledovani-gps-v-ramci-dochazkoveho-systemu/) - Zaměstnanci příchod na směnu a odchod označují pomocí aplikace v mobilním telefonu. Zaměstnavatel chce tyto údaje doplnit o GPS lokalizaci, a to jen v okamžiku, kdy k označení dochází, dále v průběhu práce se GPS nesleduje. Domnívám se, že z pohledu GDPR se jedná o zákonnou podmínku. Zaměstnavatel bude provádět pouze zpracování osobních údajů zaměstnanců - [Dotaz na rozesílání obchodních sdělení do datové schránky](https://gdpr-poverenec.com/poradna/dotaz-na-rozesilani-obchodnich-sdeleni-do-datove-schranky/) - Jaká pravidla platí pro rozesílání obchodních sdělení datovou schránkou? Uplatňují se stejná pravidla jako pro klasické dopisy, či naopak pro e-mailová obchodní sdělení? Jak je to z hlediska souhlasů? - [Dotaz ohledně osobních údajů na úřední desce MÚ](https://gdpr-poverenec.com/poradna/dotaz-ohledne-osobnich-udaju-na-uredni-desce-mu/) - Stavební úřad ve zrychleném řízení zveřejňuje rozhodnutí o povolení stavby na úřední desce městského úřadu. Mají být informace o žadateli, zastupujícím a účastnících řízení anonymizovány, případně v jakém rozsahu? - [Dotaz na promítání osobních údajů při veřejném jednání zastupitelstva](https://gdpr-poverenec.com/poradna/dotaz-na-promitani-osobnich-udaju-pri-verejnem-jednani-zastupitelstva/) - Na jednání zastupitelstva bylo občanům přislíbeno, že bude možné promítat při veřejném jednání zastupitelstva jednotlivé materiály na plátně. V jednacím řádu není tato problematika ošetřena a jedná se tedy o službu občanům nad rámec povinností. Měly by se materiály promítat na plátně v anonymizované podobě (mohou obsahovat i osobní údaje fyzických osob) nebo v plné - [Dotaz na balanční test ke kamerovým systémům v domě s pečovatelskou službou](https://gdpr-poverenec.com/poradna/dotaz-na-balancni-test-ke-kamerovym-systemum-v-dome-s-pecovatelskou-sluzbou/) - Obracím se na vás s dotazem ohledně zavedení kamerového systému. Jedná se o umístění kamerového systému v domově s pečovatelskou službou. Prošla jsem si všechny balanční testy i metodiku ÚOOÚ a bohužel neustále narážím na porovnávání převážně finanční stránky. To je u nás trochu problematické, protože škody zatím nejsou nijak veliké, obavy našich klientů (seniorů, - [Dotaz na uchovávání rozhodnutí v trestněprávních věcech](https://gdpr-poverenec.com/poradna/dotaz-na-uchovavani-rozhodnuti-v-trestnepravnich-vecech/) - Po jakou dobu může správce uchovávat rozhodnutí v trestněprávních věcech, aby postupoval v souladu s obecným nařízením? - [Dotaz ohledně zpracování údajů ze služebních telefonů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zpracovani-udaju-ze-sluzebnich-telefonu/) - V naší firmě jsem odpovědný i za oblast ochrany osobních dat a v průběhu letošního roku jsem narazil na dvě sporné oblasti. Kolegové v IT oddělení mají k dispozici software, který umožňuje mimo jiné sledovat polohu služebního mobilního telefonu, a tím pádem i samotného zaměstnance. Dle jejich vyjádření není pro aktivaci této funkce žádný právní - [Dotaz na chybnou anonymizaci](https://gdpr-poverenec.com/poradna/dotaz-na-chybnou-anonymizaci/) - Obec zveřejnila na svých webových stránkách chybně anonymizovanou odpověď na žádost o informaci dle zákona 106/1999 Sb., o svobodném přístupu k informacím. Na základě upozornění od subjektu OÚ byla učiněna náprava a dokument byl stažen. Vyhledávač Google si však v historii OÚ pamatuje a neustále je vyhledává a uvádí. Obec proto žádala prostřednictvím formuláře (zpětná - [Dotaz na osobní údaje v knize návštěv](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-v-knize-navstev/) - Jak dlouho je doporučeno uchovávat údaje o návštěvách v knize návštěv? Domníváme se, že to jsou tři měsíce. O jaké doporučení se můžeme v tomto bodu opřít? Také bychom si chtěli ověřit, že neexistuje zákonná povinnost archivovat údaje o návštěvách, a můžeme tedy knihy návštěv následně skartovat. - [Dotaz na balanční test ke kamerám na školách](https://gdpr-poverenec.com/poradna/dotaz-na-balancni-test-ke-kameram-na-skolach/) - Jak by měl vypadat balanční test pro kamerové systémy na školách? Aktualizovaná metodika ÚOOÚ se k balančním testům postavila z čistě nákladového pohledu, což v případě škol nevnímáme jako zcela ideální postup. Dokážeme si představit, že u kamery, která snímá pohled na budovu a její vchod, lze tento přístup uplatnit. Nejsme si však jisti, jak - [Dotaz na lhůtu pro výmaz kamerového záznamu](https://gdpr-poverenec.com/poradna/dotaz-na-lhutu-pro-vymaz-kameroveho-zaznamu/) - Jaká bude lhůta pro výmaz z kamerového záznamu, který se pořizuje v průběhu služby strážníka městské policie dle § 24b zákona č. 553/1991 Sb., o obecní policii? V § 24a odst. 3 je stanoveno, že obecní policie jednou za tři roky prověří, zda osobní údaje stále potřebuje, a podle toho je následně vymaže. Máme za - [Dotaz ohledně časosběrných snímků na stavbách](https://gdpr-poverenec.com/poradna/dotaz-ohledne-casosbernych-snimku-na-stavbach/) - Jak je to s časosběrnými snímky na stavbách z hlediska GDPR? Je možné, že na snímcích budou vidět okolní domy, procházející občané, kteří se pohybují kolem stavby, a podobně. Jaká pravidla se uplatňují na tuto problematiku? A co vše je potřeba z pozice městského úřadu? - [Dotaz ohledně zasílání výplatní pásky přes e-mail](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zasilani-vyplatni-pasky-pres-e-mail/) - Je zasílání výplatní pásky na pracovní e-mail v souladu s ochranou osobních dat? Pokud by zaměstnanec ukončil pracovní poměr, jeho pracovní e-mail se dle pravidel zneaktivní, tudíž i poslední výplatní páska již na pracovní e-mail zaslána není. Výplatní páska je současně zaheslovaná a heslo zná zaměstnanec. Pokud si někdo vyžádá zasílání výplatní pásky na osobní - [Dotaz na právní předpisy k umělé inteligenci](https://gdpr-poverenec.com/poradna/dotaz-na-pravni-predpisy-k-umele-inteligenci/) - Připravujeme interní směrnici pro užívání umělé inteligence ve firmě a naše DPO (která sídlí ve Francii) potřebuje potvrdit nebo vyvrátit, zda se na ČR vztahuje pouze legislativa EU, nebo máme vlastní směrnici či pravidla upravená Úřadem pro ochranu osobních údajů. Existuje nějaká česká právní úprava AI? - [Dotaz na GPS ve firemních vozech](https://gdpr-poverenec.com/poradna/dotaz-na-gps-ve-firemnich-vozech/) - Je možné používat záznamy z GPS ve firemních vozidlech jako knihu jízd? - [Dotaz ohledně poplatku za součinnost zpracovatele](https://gdpr-poverenec.com/poradna/dotaz-ohledne-poplatku-za-soucinnost-zpracovatele/) - Je možné, aby ve zpracovatelské smlouvě byla zpoplat­něna součinnost zpracovatele v oblasti ochrany osobních údajů, jako například součinnost při komunikaci s dozorovým orgánem, součinnost při reakci na žádos­ti o výkon práv subjektů údajů, součinnost při ohlašo­vání případů porušení zabezpečení osobních údajů? - [Dotaz na předložení seznamu osob s dluhem na nájemném](https://gdpr-poverenec.com/poradna/dotaz-na-predlozeni-seznamu-osob-s-dluhem-na-najemnem/) - Rada města a bytová komise rady města požaduje, aby jí byl čtvrtletně předkládán jmenovitý seznam osob s uzavřenou nájemní smlouvou, které dluží nájemné, včetně výše eventuálního dluhu (pouze pro účely informování členů komise a rady). Je známo, že pokud se jedná o dluhy podle daňového řádu, není to možné. Ale v tomto případě se jedná - [Dotaz ohledně sdílení fotek dětí na Facebooku](https://gdpr-poverenec.com/poradna/dotaz-ohledne-sdileni-fotek-deti-na-facebooku/) - Může mít mateřská školka uzavřenou facebookovou skupinu, kam bude sdílet fotografie dětí z akcí, zasílat aktuální informace a podobně? Co je v daném případě třeba udělat, aby vše bylo v souladu s GDPR? - [Dotaz na ochranu osobních údajů úředních osob](https://gdpr-poverenec.com/poradna/dotaz-na-ochranu-osobnich-udaju-urednich-osob/) - V našem městském zpravodaji vyšel článek, který napsal jeden z členů vedení města a který obsahuje výčet zaměstnanců odešlých z MÚ, včetně jmen konkrétních osob, spolu s hodnotícím komentářem autora v reakci na kritizovanou nestabilitu pracovního kolektivu na úřadě. Jeden z jmenovaných, pan X, byl již dříve negativně zmiňován v regionálním tisku zejména jedním občanem - [Dotaz ohledně použití fotografií zaměstnanců](https://gdpr-poverenec.com/poradna/dotaz-ohledne-pouziti-fotografii-zamestnancu/) - V rámci interní aplikace telefonní pobočkové ústředny správce došlo k vložení fotografií zaměstnanců. Při volání z pevné linky tedy zaměstnanec při spuštěné pracovní stanici (PC) vidí v miniaturní velikosti na monitoru telefonní linku, jméno a příjmení a malou podobiznu daného zaměstnance. Správce vložení fotky do interní telefonní ústředny považuje za svůj oprávněný zájem, jelikož jako - [Dotaz na vystavení obecních dokumentů s OÚ](https://gdpr-poverenec.com/poradna/dotaz-na-vystaveni-obecnich-dokumentu-s-ou/) - Je možné vystavit ve vitríně v obci kroniku s tím, že budou například viditelné podpisy osob (zastupitelů, úředních osob a dalších), které se zúčastnily akce pořádané obcí (bez uvedení dalších informací)? Je tímto způsobem možné vystavit uzavřené partnerské dohody, kde budou viditelné podpisy představitelů obce? - [Dotaz ohledně předávání osobních údajů zaměstnanců mateřské společnosti](https://gdpr-poverenec.com/poradna/dotaz-ohledne-predavani-osobnich-udaju-zamestnancu-materske-spolecnosti/) - Aktuálně v praxi řeším požadavek korporátu na sdělení údajů našich zaměstnanců, které doposud byly jen v našich interních systémech. Veškeré osobní údaje v systému i fyzicky máme zabezpečeny tak, aby to splňovalo požadavky GDPR i ISMS a další. Stoprocentní vlastník firmy se sídlem v USA se nyní rozhodl zavést nový HR IS systém a v - [Dotaz ohledně ověřování totožnosti subjektu údajů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-overovani-totoznosti-subjektu-udaju/) - Pokud subjekt údajů podává žádost o zpracování údajů dle GDPR elektronickou poštou, je jeho povinností žádost podepsat kvalifikovaným certifikátem – elektronickým podpisem, aby bylo možné provést jeho jednoznačnou identifikaci? - [Dotaz ohledně seznamu s osobními údaji žáků](https://gdpr-poverenec.com/poradna/dotaz-ohledne-seznamu-s-osobnimi-udaji-zaku/) - Může škola zpracovávat osobní údaje tak, že vyvěsí jmen­ný seznam žáků celé školy na dveřích školy? Osobní údaje žáků v rozsahu třída, jméno, příjmení, číslo učebny (a třídní učitel) jsou tímto způsobem dostupné neomeze­nému počtu příjemců osobních údajů. Seznamy byly zpří­stupněny cca týden. Domníváme se, že uvedené zpracová­ní osobních údajů není v souladu se zásadami - [Dotaz na zasílání obchodních sdělení na základě oprávněného zájmu II.](https://gdpr-poverenec.com/poradna/dotaz-na-zasilani-obchodnich-sdeleni-na-zaklade-opravneneho-zajmu-ii/) - V posledním čísle Zpravodaje je v poradně pojednání o oprávněném zájmu. Stojí v něm, že opětovný nákup nezvrátí předem odvolaný nebo neudělený souhlas se zasíláním obchodních sdělení. Z jakého ustanovení tento závěr vyplývá? Protože když někdo opětovně provádí nákup, vstupuje do nového smluvního vztahu, v rámci nejž má opět možnost vyslovit nesouhlas se zasíláním obchodních - [Dotaz na zasílání obchodních sdělení na základě oprávněného zájmu](https://gdpr-poverenec.com/poradna/dotaz-na-zasilani-obchodnich-sdeleni-na-zaklade-opravneneho-zajmu/) - Na základě oprávněného zájmu zasíláme e-mailem naši nabídku bývalým zákazníkům (těm, kteří si v minulosti něco koupili). V případě, že se někdo odhlásí, že už nechce e-mail dostávat, v databázi ho zablokujeme. Pokud si ale poté opět od nás něco objedná, můžeme mu opět nabídku zasílat na základě oprávněného zájmu? Co má v tomto momentě - [Dotaz ohledně kamer na základní škole](https://gdpr-poverenec.com/poradna/dotaz-ohledne-kamer-na-zakladni-skole/) - Základní škola chce nainstalovat kamery před vchod do školy a k šatnám. Co pro to má všechno udělat? Existuje nějaký vzor balančního testu pro ZŠ? - [Dotaz na osobní údaje v evidenci žadatelů o byt](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-v-evidenci-zadatelu-o-byt/) - Obec vede evidenci žadatelů o městský byt. Jaký je právní titul pro zpracování osobních údajů? Jde o plnění úkolu prováděného ve veřejném zájmu, při výkonu veřejné moci, nebo je zde nutný souhlas se zpracováním osobních údajů žadatelů o byt? Žádost o byt totiž obsahuje také informace o zdravotním a ekonomickém stavu žadatele. Může být v - [Dotaz ohledně prosklených dveří v kancelářích](https://gdpr-poverenec.com/poradna/dotaz-ohuedne-prosklenych-dveri-v-kancelarich/) - Na úřadě jsou téměř všechny dveře kanceláří prosklené (z důvodu otevřenosti úřadu veřejnosti), a je tudíž na všechny zaměstnance a jejich činnosti vidět z chodeb, tj. existuje možnost je sledovat ze strany návštěvníků úřadu i jiných zaměstnanců. Je toto z pohledu GDPR v pořádku, nebo se v takovéto situaci uplatní právo na soukromí, i když - [Dotaz ohledně kamerového systému u krajské silnice](https://gdpr-poverenec.com/poradna/dotaz-ohledne-kameroveho-systemu-u-krajske-silnice/) - Obec provozuje kamerový systém – kamery jsou nasměro­vány na krajskou silnici a také jsou umístěny na obecním majetku a zabírají například parkoviště u úřadu, hřiště či autobusovou točnu. Na každém z těchto míst je oznámení, že je zde umístěn kamerový systém se záznamem. Chci se zeptat, zda by mělo být umístěno takové upozornění i při - [Dotaz ohledně obecního systému Portál občana](https://gdpr-poverenec.com/poradna/dotaz-ohledne-obecniho-systemu-portal-obcana/) - Jsme statutárním městem, které provozuje Portál občana, jehož účelem je zajištění přístupu k informacím a komuni­ kace s orgánem veřejné moci. Dodavatelem informačního systému Portál občana je nastaveno udělení souhlasu ke zpracování osobních údajů. Jako pověřenci řešíme správné nastavení právního titulu pro zpracování osob­ ních údajů v uvedeném systému. Zákonnost zpracování osobních údajů u obdobných - [Dotaz ohledně poskytnutí záznamů z kamer](https://gdpr-poverenec.com/poradna/dotaz-ohledne-poskytnuti-zaznamu-z-kamer/) - Jsme orgánem veřejné moci a magistrát nás žádá o poskytnutí záznamu z kamery umístěné na plášti naší budovy, která částečně snímá veřejný prostor. Záznam by měl být použit jako podklad pro probíhající přestupkové řízení (záznam údajně zachycuje jednání přestupce). Je naší povinností tento záznam poskytnout? V žádosti totiž není odkaz na žádné zákonné ustanovení, které - [Dotaz ohledně zpracování údajů získaných na základě informačního zákona](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zpracovani-udaju-ziskanych-na-zaklade-informacniho-zakona/) - Podle zákona č. 106/1999 Sb., o svobodném přístupu k informacím, ve znění pozdějších předpisů (dále jen „Zákon 106“) jsou žadatelům v souvislosti s veřejnými prostředky poskytovány povinnými subjekty osobní údaje fyzických osob – výše příjmu, jméno, příjmení atd. Podle ustanovení § 4a téhož zákona se tyto informace poskytují mimo jiné za podmínky neomezeného způsobu a - [Dotaz na subjekty, na něž dopadá směrnice NIS 2](https://gdpr-poverenec.com/poradna/dotaz-na-subjekty-na-nez-dopada-smernice-nis-2/) - Pro jaké firmy platí povinnost zavedení NIS 2? Jsme společnost zabývající se jaderným strojírenstvím – inženýringem, servisem na jaderných elektrárnách a dodávkami komponentů do jaderných zařízení. Platí tato povinnost i pro naši firmu? - [Dotaz na balanční test u dříve realizovaných zpracování OÚ](https://gdpr-poverenec.com/poradna/dotaz-na-balancni-test-u-drive-realizovanych-zpracovani-ou/) - Pokud je u zpracování osobních údajů uveden právní titul dle čl. 6 odst. 1 písm. f) GDPR – zpracování je nezbytné pro účely oprávněných zájmů příslušného správce či třetí strany, u písm. f) by měl být proveden menší či rozsáhlejší balanční test. Je nutno ho provádět u již dříve realizovaných zpracování OÚ (opakujících se zpracování - [Na koho dopadnou nové cloudové vyhlášky](https://gdpr-poverenec.com/poradna/na-koho-dopadnou-nove-cloudove-vyhlasky/) - V článku Pozor na novou regulaci cloud computingu se mluví o povinnosti orgánů veřejné správy používat pou-ze cloud computing zapsaný v katalogu Ministerstva vnitra, aniž by v článku byl definován termín orgán veřejné správy. Vztahuje se tato povinnost i na obce, respektive města, případně za jakých podmínek? - [Dotaz na co všechno potřebuje škola souhlas se zpracováním](https://gdpr-poverenec.com/poradna/dotaz-na-co-vsechno-potrebuje-skola-souhlas-se-zpracovanim/) - K čemu všemu musí být žákem (zákonným zástupcem) udělen souhlas se zpracováním osobních údajů? Je nutný souhlas v případě exkurze, výletu, účasti na soutěžích, lyžařského výcviku a podobně? Pomohlo by, kdyby byl k dispozici alespoň stručný seznam, k čemu potřebuje škola souhlas. Myslím si, že se řada pověřenců doposud nedokáže zorientovat. Od účinnosti GDPR se - [Dotaz ohledně uchování osobních údajů v trestních případech](https://gdpr-poverenec.com/poradna/dotaz-ohledne-uchovani-osobnich-udaju-v-trestnich-pripadech/) - Na základě jakého právního důvodu a po jakou dobu může akciová společnost uchovávat dokumenty v trestních věcech, které se jí nějakým způsobem dotýkají (například rozsudky, usnesení, trestní oznámení na neznámého pachatele)? Co vše musí správce splnit, aby jednal v souladu s GDPR? - [Dotaz ohledně kamer v psychiatrické léčebně](https://gdpr-poverenec.com/poradna/dotaz-ohledne-kamer-v-psychiatricke-lecebne/) - V nemocnici momentálně řešíme otázku kamer. Jde o oddělení psychiatrické kliniky, kde jsou hospitalizované jak děti, tak dospělí pacienti. Na oddělení je celkově 46 kamer; 21 kamer pořizuje záznam, ostatní kamery jsou bez záznamu. Vstup na oddělení má jen personál nemocnice. Návštěva je povolena pouze za dohledu personálu. Vše je pečlivě uzamčeno bez možnosti vniknutí - [Dotaz ohledně předání OÚ žáků ubytovacímu zařízení](https://gdpr-poverenec.com/poradna/dotaz-ohledne-predani-ou-zaku-ubytovacimu-zarizeni/) - Jakým způsobem může škola v rámci zařizování školy v přírodě předat osobní údaje dětí (jméno, příjmení a rodné číslo, eventuálně datum narození) provozovateli ubytovacího zařízení? S provozovatelem má uzavřenou smlouvu o ubytování, kde je stanoveno, že škola předá data provozovateli, ale není zde žádná doložka o dalším zpracování osobních údajů. Provozovatel chce data použít pro - [Dotaz ohledně předávání OÚ odborovým organizacím](https://gdpr-poverenec.com/poradna/dotaz-ohledne-predavani-ou-odborovym-organizacim/) - Zaměstnanecké organizace podle zákoníku práce předávají odborovým organizacím detailní přehledy o plánu dovolených svých zaměstnanců. Cizí lidé, odboroví předáci a jejich kancelářští pracovníci, jež neznám a nemám k nim žádný vztah, tak budou proti mé vůli vědět, kdy budu mimo zaměstnání, ale hlavně kdy mohu být mimo domov. Nepotřebuji, aby o mou dohodu se zaměstnavatelem - [Dotaz ohledně činnosti headhunterů ve vztahu k GDPR](https://gdpr-poverenec.com/poradna/dotaz-ohledne-cinnosti-headhunteru-ve-vztahu-k-gdpr/) - Naše firma se mimo jiné zabývá vyhledáváním vhodných kandidátů na pracovní pozice. Klient nám zadá požadovaný profil (vzdělání, dovednosti a podobně), my najdeme a oslovíme vhodného kandidáta a kandidátovy údaje poté pošleme klientovi. Kdo je ve vztahu naše firma-klient správce a kdo zpracovatel? - [Dotaz ohledně poskytování osobních údajů na základě informačního zákona](https://gdpr-poverenec.com/poradna/dotaz-ohledne-poskytovani-osobnich-udaju-na-zaklade-informacniho-zakona/) - V rámci žádosti o informace podle zákona 106/1999 Sb. se žadatel domáhá kontaktů na osoby, které se účastní kontrolních dnů na realizované investiční akci. Požaduje jména, příjmení a kontakty na tyto osoby. Osoby, které se účastní kontrolních dnů, jsou zástupci jak města (zaměstnanci, volení zástupci), tak firmy, která akci realizuje. Jak v tomto případě postupovat? - [Dotaz ohledně využití aplikace ke komunikaci mezi mateřskou školou a rodiči](https://gdpr-poverenec.com/poradna/dotaz-ohledne-vyuziti-aplikace-ke-komunikaci-mezi-materskou-skolou-a-rodici/) - Mateřská škola chce pro komunikaci s rodiči používat webovou aplikaci, která umožnuje zasílání informací rodičům, omlouvání dětí, individuální zveřejňování fotografií, sdílení dokumentů, vedení elektronické třídnice a matriky školy. Co vše s ohledem na GDPR musí škola udělat, aby mohla využívat tuto aplikaci od externího dodavatele? Jaký bude právní titul pro dané zpracování? - [Dotaz ohledně předávání osobních údajů mateřské společnosti](https://gdpr-poverenec.com/poradna/dotaz-ohledne-predavani-osobnich-udaju-materske-spolecnosti/) - Jak postupovat v případě, že mateřská společnost, která sídlí v Německu, si od našeho personálního oddělení vyžádala podklady o zaměstnancích za účelem personálního auditu pozic napříč všemi pobočkami koncernu? Údaje zaměstnanců budou dále zpracovány třetí stranou, poradenskou firmou, se kterou nemá náš závod žádnou smluvní vazbu s ohledem na GDPR. Naše firma je jednou z - [Dotaz ohledně podpisu dokumentu s informacemi o právech a povinnostech vyplývajících z pracovního poměru](https://gdpr-poverenec.com/poradna/2098/) - Je nutné, aby zaměstnanec zvlášť podepisoval dokument s informacemi o právech a povinnostech vyplývajících z pracovního poměru, nebo stačí, aby podepsal pracovní smlouvu, ve které jsou tyto údaje obsaženy? - [Dotaz ohledně povinné dokumentace podle GDPR](https://gdpr-poverenec.com/poradna/dotaz-ohledne-povinne-dokumentace-podle-gdpr/) - Existuje seznam dokumentů a jejich vzorů, které musí mít firma zveřejněné či podepsané od zaměstnanců/partnerů, aby splňovala aktuální požadavky GDPR? - [Dotaz ohledně strukturování správce osobních údajů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-strukturovani-spravce-osobnich-udaju/) - V mnohých kapitolách GDPR je popsána úloha správce, jeho povinnosti a odpovědnosti. U malé firmy je to zpravidla ředitel nebo majitel. U větší firmy se stovkami nebo tisíci zaměstnanci, navíc s pracovišti, kde se různé osobní údaje zpracovávají různými procesy a způsoby, exportují se na různá místa v zahraničí a podobně, je sice formálně správcem - [Dotaz ohledně zveřejnění audiozáznamu webináře](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zverejneni-audiozaznamu-webinare/) - Ve škole budeme pořádat webinář, kterého se budou moci kromě žáků a rodičů účastnit i zájemci z řad veřejnosti. Bude to otevřená vzdělávací akce, na kterou se zájemci nemusí předem nijak registrovat. Každý z účastníků bude mít možnost položit v průběhu webináře dotaz lektorům. Webinář chceme nahrávat a nahrávku potom zveřejnit na webu, aby si - [Dotaz ohledně převádění dokumentů s údaji o pacientech do elektronické podoby](https://gdpr-poverenec.com/poradna/dotaz-ohledne-prevadeni-dokumentu-s-udaji-o-pacientech-do-elektronicke-podoby/) - Do zdravotnického zařízení přichází i z něj odchází velké množství pošty, která obsahuje obálky s průvodním dopisem a výsledky pacientů, tedy s citlivými osobními údaji. Všechna pošta, včetně všech jejích příloh (tedy i výsledků pacientů), se zaznamenává do IT programu, v našem případě SHP. Dle pracovní pozice má ke konkrétním úsekům přístup pouze několik osob. - [Dotaz ohledně kontroly covid certifikátu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-kontroly-covid-certifikatu/) - Podle stávajícího mimořádného opatření Ministerstva zdravotnictví musí organizátor hromadné akce kontrolovat bezinfekčnost účastníků s tím, že opatření se v případě svateb týká akcí s více než 30 účastníky. Lze se domnívat, že pokud sňatečný obřad probíhá na místě určeném obcí pro konání slavnostních obřadů (§ 11a odst. 3 zákona o matrikách), měl by požádat účastníky - [Dotaz ohledně souhlasu se zpracováním osobních údajů pro účel filmu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-souhlasu-se-zpracovanim-osobnich-udaju-pro-ucel-filmu/) - Jak správně postupovat v následujícím případě? Uživatelé zařízení sociálních služeb mají být součástí natáčení filmu. Je třeba mít jejich písemný souhlas? A jde o souhlas dle občanského zákoníku, nebo je třeba mít i souhlas se zpracováním osobních údajů (obrazový a zvukový záznam osoby) dle GDPR? - [Dotaz ohledně používání soukromých zařízení při práci z domova](https://gdpr-poverenec.com/poradna/dotaz-ohledne-pouzivani-soukromych-zarizeni-pri-praci-z-domova/) - Obec zaměstnává účetní na hlavní pracovní poměr, to znamená, že práci vykonává na úřadě. Má aktivován „token“ (k přihlašování do Czech pointu, ČNB a dalších aplikací, které eventuálně využívá ke své práci) pod hlavičkou obce. Tato zaměstnankyně vznesla na starostu požadavek, že chce do svého soukromého notebooku nainstalovat všechny přístupy do výše uvedených aplikací, včetně - [Dotaz ohledně cookies lišty od správce webu vs. od třetí strany](https://gdpr-poverenec.com/poradna/dotaz-ohledne-cookies-listy-od-spravce-webu-vs-od-treti-strany/) - V souvislosti s novelou zákona o elektronických komunikacích nám nabízí správce webových stránek následující možnosti sbírání dat o uživatelích na webových stránkách: neměřit (nevědět) – vypneme nebo odstraníme všechny měřicí a marketingové kódy z webu, čímž nebudete sbírat data o uživatelích, zhorší se výkon online marketingu a nebudete moci zpětně oslovovat návštěvníky pomocí remarketingu;cookies lišta - [Dotaz ohledně uchovávání záznamů o souhlasech s cookies](https://gdpr-poverenec.com/poradna/dotaz-ohledne-uchovavani-zaznamu-o-souhlasech-s-cookies/) - Použil jsem váš checklist Nastavení cookies podle novely zákona o elektronických komunikacích a chtěl bych se zeptal na bod, kterému moc nerozumím: „Po přiměřenou dobu uchováváme veškeré záznamy o souhlasu s používáním souborů.“ Používám ve WordPressu plugin Complianz, který umožňuje generovat a uchovávat doklady o souhlasu. Je možné tento dokument považovat za doklad o souhlasu, - [Dotaz jak postupovat při odcizení notebooku s osobními údaji žáků](https://gdpr-poverenec.com/poradna/dotaz-jak-postupovat-pri-odcizeni-notebooku-s-osobnimi-udaji-zaku/) - Naše zaměstnankyně na pozici učitelky nezamkla své auto a byl jí odcizen služební notebook, ve kterém měla osobní data žáků (program Bakaláři). Případ řeší policie a počítač byl zaheslován. Jak v takovém případě postupovat? - [Dotaz ohledně fotek žáků na Facebooku](https://gdpr-poverenec.com/poradna/dotaz-ohledne-fotek-zaku-na-facebooku/) - Potřebuje škola souhlas se zpracováním osobních údajů zákonných zástupců žáků, pokud zveřejňuje na Facebooku fotografie z činnosti školy, na kterých jsou žáci (identifikovatelní), případně fotky ze soutěží a různých akcí s žáky i učiteli? Lze se opřít o oprávněný zájem spočívající v prezentaci školy i přesto, že se jedná například o fotografie z výletu? - [Dotaz na předávání citlivých údajů pacienta do třetích zemí](https://gdpr-poverenec.com/poradna/dotaz-na-predavani-citlivych-udaju-pacienta-do-tretich-zemi/) - Řeším specifický případ vazby správce–zpracovatel. Nemocnice, jakožto správce, využívá při léčbě zdravotní přístroj, který monitoruje pacienta a generuje osobní údaje. Ty jsou pak zasílány zpracovateli k analýze, který je poté vrací nemocnici ve formě informace o úspěšnosti léčby. Nejedná o poskytovanou část léčby na základě zákona, ale na základě souhlasu pacienta s touto léčbou a - [Dotaz na právní základ zpracování OÚ žáků v souvislosti s testováním na covid-19](https://gdpr-poverenec.com/poradna/dotaz-na-pravni-zaklad-zpracovani-ou-zaku-v-souvislosti-s-testovanim-na-covid-19/) - Naše škola momentálně řeší následující situaci: Na základě platných pandemických opatření má škola v karanténě několik tříd. Již od loňského školního roku je povinností školy informovat Krajskou hygienickou stanici Jihlava o výsledcích interního testování a následně na žádost KHSJ odeslat osobní údaje žáků a jejich zákonných zástupců. KHSJ jistě pracuje podle vlastní vnitřní směrnice ohledně - [Dotaz ohledně zveřejnění podpisu starosty města](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zverejneni-podpisu-starosty-mesta/) - Je možné na webových stránkách města zveřejňovat dokumenty s podpisem starosty města? Nebo je nutné tento podpis anonymizovat? - [Dotaz na vyžadování údajů o testování a očkování na covid-19](https://gdpr-poverenec.com/poradna/dotaz-na-vyzadovani-udaju-o-testovani-a-ockovani-na-covid-19/) - Reaguji na článek „Můžete aktuálně chtít po zaměstnanci údaje o testování a očkování na covid?“ z posledního čísla. Jak je to v tomto ohledu ve školství, kde musíme posílat anonymizované údaje o testování zaměstnanců a neočkovaní učitelé musí mít respirátor i ve třídě? - [Dotaz ohledně zpracování OÚ za účelem provádění srážek ze mzdy](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zpracovani-ou-za-ucelem-provadeni-srazek-ze-mzdy/) - Někteří naši zaměstnanci jsou členy odborové organizace a požadují provádění srážek členských příspěvků ze mzdy. Ve výkladu zákoníku práce a komentáři k němu (C. H. Beck, str. 503) je mimo jiné uvedeno, za jakých podmínek lze srážky provádět – tedy mít uzavřenou kolektivní smlouvu anebo dohodu o provádění srážek. Také se zde však píše, že - [Dotaz na zpracování OÚ pro účely školního almanachu](https://gdpr-poverenec.com/poradna/dotaz-na-zpracovani-ou-pro-ucely-skolniho-almanachu/) - Škola slaví 70 let od svého vzniku a chce v červnu vydat almanach. V něm by chtěla zveřejnit seznam bývalých absolventů školy – jméno, příjmení, třída, učitel, maturitní rok. Může tak učinit bez souhlasu se zpracováním osobních údajů? - [Dotaz ohledně uzavírání zpracovatelské smlouvy](https://gdpr-poverenec.com/poradna/dotaz-ohledne-uzavirani-zpracovatelske-smlouvy/) - V naší společnosti probíhá revize všech smluv s dodavateli a odběrateli ohledně povinnosti GDPR. Jaké povinnosti týkající se ochrany osobních údajů by měly být správně uvedeny v každé smlouvě? A musí být ve všech smlouvách splněna informační povinnost podle čl. 13 a č. 14 vůči subjektu údajů? Pokud nám předloží dodavatel svůj tiskopis smlouvy, kde - [Dotaz ohledně nahrávání hovorů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-nahravani-hovoru/) - Na základě přibývajících agresivních telefonických hovorů na přestupkovém oddělení (obec ORP) v souvislosti s pokutami za překročení rychlosti bychom chtěli spustit nahrávání hovorů na příslušných telefonických linkách. Jedná se pouze o preventivní opatření s možností využít nahrávky v případě možného sporu nebo stížnosti. Zároveň se jedná o psychologický prvek, který by mohl některé agresivnější občany - [Dotaz ohledně zaměstnaneckých benefitů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zamestnaneckych-benefitu/) - Zaměstnanci mají jako bonus vstup zdarma do sportovního areálu svého zaměstnavatele. Prokazují se u pokladny průkazkou zaměstnavatele, na které je uvedeno jejich jméno a fotografie, dále jména jejich rodinných příslušníků, kteří mají také vstup zdarma. Je potřeba pro tyto účely mít podepsaný souhlas se zpracováním osobních údajů? - [Dotaz ohledně čestných prohlášení na covid-19](https://gdpr-poverenec.com/poradna/dotaz-ohledne-cetnych-prohlaseni-na-covid-19/) - Jak nakládat s čestnými prohlášeními ohledně covidu-19, které si ponechává obsluha při vstupu na plovárnu? Po uzavření plovárny jich je denně cca sto kusů. Co tedy s nimi? Protokolárně ihned zlikvidovat, nebo pracně vydávat/vracet při odchodu z plovárny subjektům? - [Dotaz ohledně společných správců](https://gdpr-poverenec.com/poradna/dotaz-ohledne-spolecnych-spravcu/) - Jsme provozovatelem plaveckého stadionu. Na základě smlouvy se školami poskytujeme výuku dětí. Základní školy nám předávají osobní údaje žáků při výuce plavání (identifikační údaje pro kontrolu docházky a pro zpracování podkladů pro fakturaci). Jedná se o postavení dvou společných správců osobních údajů, nebo by škola jako správce měla mít podepsanou zpracovatelskou smlouvu s námi jako - [Dotaz ohledně předávání údajů do USA](https://gdpr-poverenec.com/poradna/1777/) - Zdravotnictví je oblast s velkým množstvím osobních údajů a v dnešní globalizované společnosti se i u nás v ČR využívají složité zdravotní přístroje, jejichž servis, včetně kontroly a správy dat, může být mnohdy prováděn na dálku online způsobem, přičemž servisní firma může kromě EU také sídlit v USA. Stejně tak existují vědecké výzkumy, při nichž - [Dotaz na to, jak poznat kompetentního pověřence](https://gdpr-poverenec.com/poradna/dotaz-na-to-jak-poznat-kompetentniho-poverence/) - Jaké vzdělání, osvědčení či akreditaci máme požadovat od pověřence osobních údajů, abychom měli zajištěno, že jde o kompetentní osobu znalou problematiky? - [Dotaz ohledně anonymizace údajů ve smlouvách](https://gdpr-poverenec.com/poradna/dotaz-ohledne-anonymizace-udaju-ve-smlouvach/) - Kde najdu shrnutí problematiky anonymizace údajů ve smlouvách v rámci registru a uveřejnění smluv? - [Dotaz ohledně ustanovení o mlčenlivosti zaměstnanců](https://gdpr-poverenec.com/poradna/dotaz-ohledne-ustanoveni-o-mlcenlivosti-zamestnancu/) - Naše organizace Svazek obcí XY zaměstnává osoby se zdravotním postižením. Některé naše administrativní pracovníky „umisťujeme“ na městský úřad, kde mají na starost spisovou službu. Při své práci tedy pracují s osobními údaji. Svazek figuruje jako zaměstnavatel, se kterým mají zaměstnanci uzavřené pracovní smlouvy, městský úřad pak figuruje jako zadavatel práce (ošetřeno smluvně mezi městem a - [Dotaz ohledně GPS lokátorů ve firemních vozech](https://gdpr-poverenec.com/poradna/dotaz-ohledne-gps-lokatoru-ve-firemnich-vozech/) - Na základě jakého právního důvodu má správce zpracovávat osobní údaje zaměstnanců získané z GPS lokátorů ve firemních vozidlech? Na základě oprávněného zájmu, nebo uděleného souhlasu? - [Dotaz ohledně certifikátu o očkování proti covidu-19](https://gdpr-poverenec.com/poradna/dotaz-ohledne-certifikatu-o-ockovani-proti-covidu-19/) - Jsme zdravotnické zařízení pečující o onkologické pacienty. Zhruba dvě třetiny našich zaměstnanců jsou již po očkování, zbývající nyní podrobujeme antigenním testům. Je v souladu s GDPR vyžádat si a uchovat pro případnou kontrolu od očkovaných zaměstnanců certifikáty o očkování? Nebo je možné si jej pouze nechat ukázat a provést záznam o kontrole? - [Dotaz ohledně poskytnutí informací na základě žádosti](https://gdpr-poverenec.com/poradna/dotaz-ohledne-poskytnuti-informaci-na-zaklade-zadosti/) - Je samotné poskytnutí informací žadateli podle zákona 106/1999 nebo zastupiteli podle zákona 128/2000 o zaměstnancích úřadu (subjektech údajů) zpracováním osobních údajů? Případně za jakých okolností? - [Dotaz ohledně kategorií osobních údajů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-kategorii-osobnich-udaju/) - Do jaké kategorie osobních údajů spadají údaje o odměnách za práci a další údaje vyplývající z pracovněprávního vztahu (délka čerpané dovolené, počet odpracovaných hodin a podobně)? Kdy je délka čerpané dovolené a počet odpracovaných hodin osobním údajem? - [Dotaz na záznamy o zpracování](https://gdpr-poverenec.com/poradna/dotaz-na-zaznamy-o-zpracovani/) - Zpracováváme záznamy o zpracování za správce a stále nám není jasné, kdo všechno patří mezi příjemce, které v tabulce uvádíme – máme zde uvádět i zaměstnance správce, kteří dané osobní údaje zpracovávají? Nebo pouze příjemce, kteří jsou „externí“ a jimž předáváme osobní údaje pro splnění právní povinnosti – například ČSSZ, finanční úřady, soudy a podobně? - [Dotaz ohledně situace, kdy starosta odmítne testování na covid-19](https://gdpr-poverenec.com/poradna/dotaz-ohledne-situace-kdy-starosta-odmitne-testovani-na-covid-19/) - V mimořádném čísle Zpravodaje pro pověřence v článku Ochrana osobních údajů versus testování zaměstnanců na covid-19 uvádíte, že pokud se zaměstnanec nedostaví nebo odmítne testování na covid-19, jedná se o neomluvenou absenci a hrubé porušení pracovních povinností. Jak postupovat ve funkci starosty, který nemá uzavřenou pracovní smlouvu? Starosta tedy není zaměstnanec ve smyslu zákoníku práce, - [Dotaz ohledně testování zaměstnanců prostřednictvím poskytovatele zdravotnických služeb](https://gdpr-poverenec.com/poradna/dotaz-ohledne-testovani-zamestnancu-prostrednictvim-poskytovatele-zdravotnickych-sluzeb/) - V případě, kdy testování zaměstnanců na nemoc covid-19 bude prováděno prostřednictvím poskytovatele zdravotnických služeb, bude třeba s tímto poskytovatelem uzavřít s ohledem na GDPR zpracovatelskou smlouvu? Vystupuje zaměstnavatel, kterému vyplývá povinnost testovat své zaměstnance, v roli správce osobních údajů a lékař, který provádí testování a vykazuje úkony zdravotní pojišťovně, v roli zpracovatele? Jak správně písemně - [Dotaz ohledně kamerového systému v domě vlastněném městem](https://gdpr-poverenec.com/poradna/dotaz-ohledne-kameroveho-systemu-v-dome-vlastnenem-mestem/) - Nájemníci bytů v domě vlastněném městem mají v poslední době problém s opakovanými krádežemi kol a podobně. I když tuší, kdo za tím je, a obrátili se na policii, nikoho se zatím nepodařilo prokazatelně obvinit. Proto se obrátili na majetkový odbor s dotazem, zda by mohli se souhlasem města ve společných prostorách, kde ke krádežím - [Dotaz ohledně živého vysílání na pracovišti](https://gdpr-poverenec.com/poradna/dotaz-ohledne-ziveho-vysilani-na-pracovisti/) - Je možné využít v rámci pracoviště živé vysílání? A jak to případně formálně ošetřit? Pro zrychlení expedice bychom chtěli do oddělení logistiky instalovat monitor s trvalým živým přenosem z našeho oddělení expedice, aby měli logistici neustálý přehled o tom, co se právě nakládá. Standardně je naše společnost vybavena kamerovým systémem, platí pro živé vysílání stejná - [Dotaz ohledně žádosti o poskytnutí součinnosti](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zadosti-o-poskytnuti-soucinnosti/) - Exekutor v rámci žádosti o poskytnutí součinnosti žádá o sdělení rodného čísla zaměstnance, dále o jeho e-mail a telefonní číslo. Měl by mu zaměstnavatel tyto informace poskytnout? - [Dotaz na vyžadování souhlasů ve školství](https://gdpr-poverenec.com/poradna/dotaz-na-vyzadovani-souhlasu-ve-skolstvi/) - Je třeba ve vztahu k žákům a škole někde vyžadovat informovaný souhlas zákonných zástupců? Tedy je nějaké zpracování povoleno pouze na základě informovaného souhlasu rodičů, nebo je k něčemu vysloveně vyžadován a měli bychom jej od rodičů mít? V současné době máme souhlas k: evidenci úrazů,nahlížení do zdravotní dokumentace (jsme škola pro žáky s kombinovaným - [Dotaz ohledně roční kontroly dodržování GDPR](https://gdpr-poverenec.com/poradna/dotaz-ohledne-rocni-kontroly-dodrzovani-gdpr/) - V rámci roční kontroly dodržování povinností stanovených GDPR pro zpracování a ochranu osobních údajů bychom chtěli pořídit zprávu o provedení této kontroly, jejíž součástí by byl i případný výčet zjištěných nedostatků, jakož i návrh na vhodná řešení. Můžete nám poskytnout nějaký vzorový checklist s položkami a oblastmi, které by měla daná kontrolní zpráva obsahovat? - [Dotaz ohledně informací, které lze poskytnout exekutorovi](https://gdpr-poverenec.com/poradna/dotaz-ohledne-informaci-ktere-lze-poskytnout-exekutorovi/) - Které informace a doklady může předat mzdová účetní exekutorovi? Často se stává, že exekutor chce zaslat i kopie dokladů, například mzdové listy a podobně. Můžete prosím případně uvést konkrétní doklady a informace? - [Dotaz na pořizování kamerového systému do bytového domu](https://gdpr-poverenec.com/poradna/dotaz-na-porizovani-kameroveho-systemu-do-bytoveho-domu/) - Je při pořizování kamerového systému do bytového domu vlastněného jednotlivci formou SVJ nutný souhlas všech majitelů bytových jednotek, nebo stačí rozhodnutí vedení SVJ? Pokud musí souhlasit všichni, nebude problém, když někdo souhlas odvolá nebo byt prodá? - [Dotaz na uchovávání informací o zaměstnancích](https://gdpr-poverenec.com/poradna/dotaz-na-uchovavani-informaci-o-zamestnancich/) - Naše společnost je součástí korporátu s ústředím v USA. V rámci celé firmy funguje interní personální systém, kde se v souladu s GDPR shromažďují informace o zaměstnancích. Součástí je i aplikace, ve které si nastavují zaměstnanci pracovní cíle a je tam hodnocena jejich pracovní výkonnost (Performance reviews, Objectives). Jaká je maximální možná délka uchovávání takových - [Dotaz ohledně předávání obchodních sdělení](https://gdpr-poverenec.com/poradna/dotaz-ohledne-predavani-obchodnich-sdeleni/) - Jsme obchodní společnost, která rozesílá svá obchodní sdělení zákazníkům na základě souhlasu nebo oprávněného zájmu. Jeden z našich zákazníků přeposlal naše obchodní sdělení třetí osobě, aniž by k tomu měl souhlas a aniž bychom o tom věděli. Nyní nás ÚOOÚ kontaktoval s tím, že si třetí osoba stěžovala na nevyžádané obchodní sdělení, a vyzval nás - [Dotaz na zveřejnění jmen a kontaktů členů pracovní skupiny](https://gdpr-poverenec.com/poradna/dotaz-na-zverejneni-jmen-a-kontaktu-clenu-pracovni-skupiny/) - Lze zveřejnit jména členů pracovní skupiny, jejich telefonní čísla a e-mailové adresy na webu našeho města? Tato skupina byla ustavena v souvislosti se zamýšlenou výstavbou městského koupaliště. Členové jsou z řad veřejnosti i ze zastupitelstva. - [Dotaz na zpracování osobních údajů v rámci klinické studie](https://gdpr-poverenec.com/poradna/dotaz-na-zpracovani-osobnich-udaju-v-ramci-klinicke-studie/) - Na webové stránce SUKLu jsou instrukce, jak zacházet v nemocnici s klinickým hodnocením. Domnívám se však, že by pro GDPR nemělo platit žádné omezení, a to ani u klinických hodnocení. Nechť je omezení pro etickou komisi, ale nemělo by být omezení pro GDPR, byť je to zde nastíněno velice zastřeně a nejasně. Někdo si vykládá - [Dotaz na dobu uchovávaní dokumentů s osobními údaji](https://gdpr-poverenec.com/poradna/dotaz-na-dobu-uchovavani-dokumentu-s-osobnimi-udaji-iii/) - Které dokumenty obsahující údaje o pracovních úrazech musí zaměstnavatel uchovat po dobu 30 let? - [Dotaz na dobu uchování souhlasu se zpracováním](https://gdpr-poverenec.com/poradna/dotaz-na-dobu-uchovani-souhlasu-se-zpracovanim-ii/) - Jak toto řešit v případě obecního zpravodaje, ve kterém vychází informace o jubilantech vyššího věku? Vydaný zpravodaj se samozřejmě neskartuje, zůstává v oběhu mezi lidmi a minimálně jeden výtisk se uchovává na obecním úřadě. Jak dlouho bude obec povinna doložit získání souhlasu se zpracováním osobních údajů? - [Dotaz ohledně začerňování údajů v dokumentu od exekutorského úřadu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zacernovani-udaju-v-dokumentu-od-exekutorskeho-uradu/) - Musí úřady začerňovat osobní údaje na dokumentu od exekutorského úřadu, který se týká provedení dražby nemovité věci? Dokumenty se vyvěšují na úřední desce. - [Dotaz ohledně zaměstnaneckých benefitů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zamestnaneckych-benefitu-i/) - Zaměstnavatel jako benefit poskytuje zaměstnancům příspěvek na stravování, a to formou stravovacích poukázek. Aktuálně se zaměstnavatel rozhodl, že již nebude poskytovat papírové stravovací poukázky a přejde na elektronickou formu - karty. Papírové stravovací poukázky byly vždy objednány, rozdělovány dle nároku a následně distribuovány zaměstnancům přímo zaměstnavatelem, tzn. poskytovateli stravovacích poukázek zaměstnavatel nepředával žádné osobní údaje. - [Dotaz ohledně začerňování údajů v dokumentu od exekutorského úřadu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zacernovani-udaju-v-dokumentu-od-exekutorskeho-uradu-ii/) - Obecní úřady byly poučeny o tom, že se osobní údaje nezačerňují, protože jde o dokument třetí strany a zaměstnanec úřadu není kompetentní k tomu, aby sám posoudil nadbytečnost zpracování osobních údajů. - [Dotaz ohledně zaměstnaneckých benefitů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zamestnaneckych-benefitu-ii/) - Obdobná situace je se zdravotními pojišťovnami, které zaměstnavateli pro zaměstnance nabízejí například vitaminové balíčky. A protože je to určeno jen pro zaměstnance pojištěné u dané konkrétní pojišťovny, pojišťovna vyžaduje, aby jí zaměstnavatel poskytl jejich osobní údaje, a to jméno, příjmení, rodné číslo. Jako svou „obranu“ pojišťovna ve smlouvě uvede, že zaměstnavatel bude mít souhlas zaměstnance - [Dotaz ohledně hesla pro zaslání výplatního lístku](https://gdpr-poverenec.com/poradna/dotaz-ohledne-hesla-pro-zaslani-vyplatniho-listku/) - Při nástupu do zaměstnání vyplňuje zaměstnanec formulář pro mzdovou účtárnu, kde mj. uvádí e-mail pro zasílání výplatního lístku a heslo pro vyzvednutí výplatního lístku. Je v pořádku, že uvede heslo do formuláře, který vidí mzdová účetní a personální? Nebo by jej měl sdělit ústně mzdové účetní? - [Dotaz ohledně vizualizace návštěv na recepci](https://gdpr-poverenec.com/poradna/dotaz-ohledne-vizualizace-navstev-na-recepci/) - V současné době řešíme ve společnosti spor ohledně vizualizace návštěv na recepci, tedy kdo přichází, z jaké společnosti, za kým přichází, kde se bude pohybovat, jaké mu hrozí případné nebezpečí (práce ve výškách, styk s chemikáliemi…) a jak dlouho se bude v závodě pohybovat. Na recepci každý návštěvník svým podpisem stvrzuje souhlas, že jeho jméno - [Dotaz ohledně natáčení žáků bez souhlasu zákonných zástupců](https://gdpr-poverenec.com/poradna/dotaz-ohledne-nataceni-zaku-bez-souhlasu-zakonnych-zastupcu/) - Pokud jsme v roce 2013 natáčeli videa žáků pro studijní účely, která nyní používáme na přednáškách, ale nemáme k nim souhlas zákonných zástupců, je nutné tyto souhlasy opatřit? Jestliže je neseženeme, jsme nuceni natočit nová videa? - [Dotaz ohledně reakce na žádost o přístup](https://gdpr-poverenec.com/poradna/dotaz-ohledne-reakce-na-zadost-o-pristup/) - Existuje nějaký formulář, který by odpovídal subjektu údajů na otázku, jaké informace o něm škola zpracovává?Subjekt údajů nám napsal:Žádám o poskytnutí potvrzení, zda osobní údaje, které se mé osoby týkají, jsou, či nejsou vámi zpracovávány, a pokud je tomu tak, prosím o poskytnutí kopie zpracovávaných osobních údajů. - [Dotaz na bezpečné posílání žádosti o ošetřovné](https://gdpr-poverenec.com/poradna/dotaz-na-bezpecne-posilani-zadosti-o-osetrovne/) - Pokud zasíláme rodičům svých žáků vyplněnou žádost o ošetřovné, kde je uvedené jméno a příjmení žáka a jeho rodné číslo, musí být takový e-mail zabezpečený heslem, které formou sms pošleme rodičům na mobilní telefon? - [Dotaz na dobu uchovávání osobních údajů zaměstnance](https://gdpr-poverenec.com/poradna/dotaz-na-dobu-uchovavani-osobnich-udaju-zamestnance/) - V březnové poradně uvádíte, že veškeré osobní údaje by bylo dobré po ukončení pracovního poměru zaměstnance skartovat. Finanční úřad však může provést kontrolu v mzdové účtárně až tři roky zpětně. Kartu zaměstnance tedy do té doby nelze skartovat. Jak prosím v tomto případě postupovat? - [Dotaz na uchovávaní dokumentů o zaměstnancích](https://gdpr-poverenec.com/poradna/dotaz-na-uchovavani-dokumentu-o-zamestnancich/) - Lze z pohledu GDPR a skartačního řádu uchovávat kopie vysvědčení či certifikátů z absolvovaných školení (netýká se dokladů o absolvování povinných školení, například BOZP) po určitou dobu, například 4 let? Nebo se uvedené z pohledu GDPR jeví jako nadbytečné uchování, jelikož se jedná o dokumenty, které již nemají relevanci z hlediska účelů, pro jaké je - [Dotaz na osobní údaje ve veřejných rejstřících](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-ve-verejnych-rejstricich/) - Ve veřejných rejstřících a Sbírce listin na internetu lze vyhledat celou řadu osobních údajů. Například u nadačních fondů jsou zde vloženy zápisy z jednání správních rad s uvedením podpisů osob a dalších osobních údajů členů správních rad (jméno, příjmení, datum narození, adresa). Je daná skutečnost v souladu s GDPR? V jaké podobě mají být údaje - [Dotaz ohledně souhlasu se zpracováním osobních údajů žáka](https://gdpr-poverenec.com/poradna/dotaz-ohledne-souhlasu-se-zpracovanim-osobnich-udaju-zaka/) - Je nutné, aby na souhlasu se zpracováním osobních údajů žáků byl souhlas a podpis obou zákonných zástupců žáka? - [Dotaz ohledně uchovávání kopií certifikátů zaměstnance](https://gdpr-poverenec.com/poradna/dotaz-ohledne-uchovavani-kopii-certifikatu-zamestnance/) - Lze uchovávat v osobním spise zaměstnance kopie vysvědčení a certifikátů absolvovaných školení, které souvisejí s pracovním popisem práce zaměstnance během jeho platného pracovního poměru? Dotaz se netýká dokladů o absolvování povinných školení jako např. BOZP. - [Dotaz ohledně poskytnutí zdravotní pojišťovny žáka škole](https://gdpr-poverenec.com/poradna/dotaz-ohledne-poskytnuti-zdravotni-pojistovny-zaka-skole/) - Je opravdu nutný souhlas zákonného zástupce k poskytnutí informace o zdravotní pojišťovně žáka škole pro případy komunikace s pojišťovnou v rámci BOZP (jako jsou výlety, LVVZ, soustředění, úrazy)? Na stránkách MŠMT v dokumentu Záznamy o činnostech zpracování je stanoveno, že souhlas s poskytnutím zdravotní pojišťovny je nutný, ale dále to není nijak specifikováno. - [Dotaz ohledně klinických studií](https://gdpr-poverenec.com/poradna/dotaz-ohledne-klinickych-studii/) - Jak postupovat v případě klinických studií? Jaký je vztah mezi farmaceutickou firmou a nemocnicí: správce–správce, nebo správce–zpracovatel? Je nutné získávat souhlas se zpracováním osobních údajů subjektů hodnocení, nebo existuje jiný právní základ zpracování? Co když subjekt údajů souhlas se zpracování osobních údajů odvolá, ale souhlas s účastí na studii ne? - [Dotaz ohledně nahlášení porušení](https://gdpr-poverenec.com/poradna/dotaz-ohledne-nahlaseni-poruseni/) - Jak postupovat vůči ÚOOÚ v případě, že vám třetí strana nahlásí porušení zabezpečení údajů a obě dvě strany jsou v roli správce? Která ze stran by měla porušení nahlásit? - [Dotaz ohledně povinnosti sepsat zpracovatelskou smlouvu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-povinnosti-sepsat-zpracovatelskou-smlouvu/) - Je firma poskytující právní poradenství oprávněna zpracovávat osobní údaje i bez sepsání zpracovatelské smlouvy, nebo se jedná o klasický vztah se třetí stranou a zpracováváním osobních údajů bez zpracovatelské smlouvy porušují zákon? - [Co dělat, když správce nevyžaduje zpracovatelskou smouvu?](https://gdpr-poverenec.com/poradna/co-delat-kdyz-spravce-nevyzaduje-zpracovatelskou-smouvu/) - Pokud je firma v roli zpracovatele a správce nevyžaduje zpracovatelskou smlouvu (porušuje zákon), jak se má zpracovatel zachovat? Má vyžadovat zpracovatelskou smlouvu, aby měl vše z pohledu nařízení v pořádku, nebo si má vytvořit vlastní? Co když ji správce odmítá podepsat? - [Dotaz na prodloužení doby uchování osobních údajů](https://gdpr-poverenec.com/poradna/dotaz-na-prodlouzeni-doby-uchovani-osobnich-udaju/) - Je možné na základě podepsaného souhlasu (s delší archivační lhůtou) od subjektu údajů prodloužit dobu uchovávání osobního spisu a mzdových listů? - [Dotaz ohledně poskytnutí údajů o zdravotní pojišťovně](https://gdpr-poverenec.com/poradna/dotaz-ohledne-poskytnuti-udaju-o-zdravotni-pojistovne/) - Zajímalo by mě, jestli je opravdu nutný souhlas zákonného zástupce s poskytnutím zdravotní pojišťovny svého dítěte, jak se uvádí v příloze metodiky MŠMT. - [Dotaz na pořizování videozáznamů žáků](https://gdpr-poverenec.com/poradna/dotaz-na-porizovani-videozaznamu-zaku/) - Ráda bych se poradila ohledně pořizování videozáznamu žáků pro vnitřní potřeby. Rodiče na začátku školního roku podepisují souhlas s pořizováním videozáznamu, který může být umístěn na internetu apod. Jak je to ale s našimi právy v momentě, kdy vzděláváme agresivního žáka a zaměstnanec by si jeho útoky natočil? Lze takové video ponechat pro vnitřní potřeby? - [Dotaz ohledně životopisů neúspěšných uchazečů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zivotopisu-neuspesnych-uchazecu/) - Jak nakládat s životopisy po skončení výběrového říze­ní? A jak pracovat s životopisy neúspěšných uchazečů o zaměstnání? - [Dotaz ohledně zpracování životopisů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zpracovani-zivotopisu/) - Jak pracovat s životopisy, které přijdou do naší orga­nizace zprostředkovaně (z různých portálů: Práce.cz, Jobs.cz, Práce za rohem)? A jak s těmi, které přijdou pří­mo k nám (uchazeč o zaměstnání bude kontaktovat pří­ mo nás)? Je potřeba vytvořit nějakou šablonu s textem? Např: „Děkujeme za Váš zájem pracovat v naší organi­zaci. Zašlete nám prosím potvrzení, - [Dotaz na zveřejnění kontaktů zaměstnanců obce](https://gdpr-poverenec.com/poradna/dotaz-na-zverejneni-kontaktu-zamestnancu-obce/) - Je obec povinna zveřejňovat na svých stránkách kon­taktní údaje všech svých zaměstnanců, a to i těch, kteří nevykonávají přímo služby občanům (např. referentů informačních technologií)? V současné chvíli máme na webových stránkách i tyto referenty, kteří však ne­ chtějí, aby zde byly kontakty na ně uvedeny. Stačilo by tedy uvést kontakt na vedoucího IT oddělení - [Dotaz ohledně knihy návštěv](https://gdpr-poverenec.com/poradna/dotaz-ohledne-knihy-navstev/) - Jak správně postupovat v případě knihy příchodů a odchodů návštěv v ústavním zařízení, kde je vidět jméno člověka, který navštěvuje konkrétní osobu? - [Dotaz na archivaci údajů o zaměstnancích](https://gdpr-poverenec.com/poradna/dotaz-na-archivaci-udaju-o-zamestnancich/) - Osobní údaje zaměstnanců se objevují ve velkém množství reportů, například v hodnocení. Reporty jsou uloženy a archivovány. Je nutné i tato místa promazávat? - [Dotaz na údaje o bývalých zaměstnancích](https://gdpr-poverenec.com/poradna/dotaz-na-udaje-o-byvalych-zamestnancich/) - Jak postupovat v případě údajů o bývalých zaměstnancích v podnikovém informačním systému SAP, do nějž mají přístup jen pověření zaměstnanci? - [Dotaz ohledně údajů o odsouzení na internetu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-udaju-o-odsouzeni-na-internetu/) - Subjekt údajů byl odsouzen a absolvoval výkon trestu ve výši 2,5 roku. Propuštěn byl v roce 2017. Od roku 2014 do současné doby (říjen 2019) visí na různých stránkách internetu jeho fotografie, jméno, příjmení a komentáře/ informace o jeho činnosti, která vedla k jeho odsouzení, a to vše tedy po dobu více než 5 let. - [Dotaz na nechtěné e-maily](https://gdpr-poverenec.com/poradna/dotaz-na-nechtene-e-maily/) - Když nám přijde do datové schránky zpráva, která nám nepatří, je to porušení zabezpečení údajů? - [Dotaz na postavení přepravce ve vztahu k osobním údajům zákazníků](https://gdpr-poverenec.com/poradna/dotaz-na-postaveni-prepravce-ve-vztahu-k-osobnim-udajum-zakazniku/) - Pokud firma A posílá zboží firmě B prostřednictvím dopravce C, musí mu sdělit údaje o příjemci zboží z firmy B (jméno, kontakt atd.). Jaké je postavení přepravce? Jde o zpracovatele, nebo o třetí stranu? - [Dotaz na knihu úrazů na pracovišti](https://gdpr-poverenec.com/poradna/dotaz-na-knihu-urazu-na-pracovisti/) - Kniha úrazů je na pracovišti volně přístupná k použití v případě pracovního úrazu. Uvádí se v ní jméno a příjmení zaměstnance, datum a popis úrazu. Je potřeba knihu uzamknout a zajistit, aby k ní měl přístup pouze vedoucí pracovník? - [Dotaz ohledně vedení spisů OSPOD](https://gdpr-poverenec.com/poradna/dotaz-ohledne-vedeni-spisu-ospod/) - Může úředník oddělení sociálně-právní ochrany dětí založit do spisu jako důkaz nahraný rozhovor rodiče s lékařem, který rodič sám předal pracovníkovi OSPOD (Orgán sociálně-právní ochrany dětí, pozn. red.) a který rodič sám nahrál pravděpodobně tajně, tj. bez souhlasu lékaře? - [Dotaz ohledně vedení spisů OSPOD II.](https://gdpr-poverenec.com/poradna/dotaz-ohledne-vedeni-spisu-ospod-ii/) - Může úředník oddělení sociálně-právní ochrany dětí založit do spisu soukromou e-mailovou korespondenci mezi rodiči dítěte, kterou přinesl jeden z rodičů? - [Dotaz na osobní údaje při pracovnělékařských prohlídkách](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-pri-pracovne-lekarskych-prohlidkach/) - Musí organizace typu knihovna, úřad atd. uzavřít s lékařem poskytujícím pracovnělékařské prohlídky smlouvu o zpracování osobních údajů? - [Dotaz ohledně videozáznamu z porady](https://gdpr-poverenec.com/poradna/dotaz-ohledne-videozaznamu-z-porady/) - Je zaměstnancům povoleno nahrávat na mobilní tele­fon například zvukový záznam z porady za účelem přesného zapamatování si stanovených úkolů? - [Dotaz ohledně panoramatického snímání prostoru](https://gdpr-poverenec.com/poradna/dotaz-ohledne-panoramatickeho-snimani-prostoru/) - Jaké podmínky je třeba splnit při provozování služby, jež by spočívala v panoramatickém snímání prostoru a poskytovala tak detailní informace o určité oblasti (např. služba obdobná Google Street View)? - [Dotaz na odpovědnost správce a zpracovatele](https://gdpr-poverenec.com/poradna/dotaz-na-odpovednost-spravce-a-zpracovatele/) - Je za dodržování GDPR v organizaci zodpovědný pověřenec, nebo za zpracování osobních údajů v souladu s nařízením GDPR vždy odpovídá správce? - [Dotaz ohledně kamerového systému v obci](https://gdpr-poverenec.com/poradna/dotaz-ohledne-kameroveho-systemu-v-obci/) - Musí město jako správce osobních údajů pořízených kamerovým systémem provést posouzení vlivu na ochranu osobních údajů podle čl. 35, odst. 3, písm. c) GDPR? - [Dotaz na instalaci kamer na parkovišti](https://gdpr-poverenec.com/poradna/dotaz-na-instalaci-kamer-na-parkovisti/) - Je možné instalovat kamery za účelem dohledu nad špatným parkováním vozidel v místech, kde parkovat nesmí? Pokud obec nainstaluje kamerový systém se zá­znamem, může pracovník obce tyto záznamy kontrolo­vat a zjištěné protiprávní jednání předat k řešení Policii ČR, nebo toto dělat obec nesmí vůbec? - [Dotaz na online sledování veřejných prostranství](https://gdpr-poverenec.com/poradna/dotaz-na-online-sledovani-verejnych-prostranstvi/) - Může pracovník obce sledovat on­line veřejná prostran­ství? Jak by měl následně postupovat, pokud zaznamená nějaké závadové jednání? - [Dotaz na kamery u vchodu do školy](https://gdpr-poverenec.com/poradna/dotaz-na-kamery-u-vchodu-do-skoly/) - Jak je to v případě klasického typu kamerového systé­mu, který snímá vchod do ZŠ nebo MŠ? V praxi dochází k tomu, že rodič, který si vyzvedává dítě, zazvoní, pra­covník školy ověří na monitoru osobu a elektronickým vrátným vpustí osobu do objektu. Lze z této kamery též pořizovat záznam pro případ nějakého incidentu? - [Dotaz na dobu uchovávání kamerových záznamů](https://gdpr-poverenec.com/poradna/dotaz-na-dobu-uchovavani-kamerovych-zaznamu/) - Jak dlouho může být uchováván záznam z kamer? Je sta­novená nějaká maximální lhůta? - [Dotaz ohledně digitálního podpisu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-digitalniho-podpisu/) - Zvažujeme možnost zavedení systému digitálního podpisu při přebíraní vozidla do servisu, a to prostřednictvím tabletu. Jaká pravidla musíme dodržovat, abychom byli v souladu s GDPR? - [Dotaz ohledně zpracování kamerových záznamů](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zpracovani-kamerovych-zaznamu/) - V čísle15 jste otiskli výstižný rozbor ZZOÚ. Zde uvádí­te, že Hlava III se týká pouze zpracování, jež se provádí za účelem předcházení, vyhledávání či odhalování trest­né činnosti. V této souvislosti mi však trochu nesedí sta­novisko na straně 7 Zpravodaje v části poradny. Zde v posledním dotazu k § 63 ZZOÚ se v odpovědi uvádí, že - [Dotaz ohledně pověřence pro malou kliniku](https://gdpr-poverenec.com/poradna/dotaz-ohledne-poverence-pro-malou-kliniku/) - Nemocnice musejí mít pověřence, ale samostatní lékaři ne. Jak postupovat v případě malé kliniky, kterou tvoří 10 lékařů? Je nutné mít pověřence? - [Dotaz na sesterské společnosti](https://gdpr-poverenec.com/poradna/dotaz-na-sesterske-spolecnosti/) - Jak postupovat v případě dvou sesterských společností, které využívají pro zpracování osobních údajů jeden systém? - [Dotaz ohledně zpracování mzdového účetnictví](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zpracovani-mzdoveho-ucetnictvi/) - Pokud firma poskytuje službu zpracování mzdového účetnictví jako jednu z hlavních činností pro více zákazníků, je nutné mít pověřence? - [Dotaz na pokuty pro mateřskou společnost](https://gdpr-poverenec.com/poradna/dotaz-na-pokuty-pro-materskou-spolecnost/) - Jak přistupovat k udílení pokut, pokud sídlí mateřská společnost v zahraničí? - [Dotaz na GPS lokátory ve firemních vozech](https://gdpr-poverenec.com/poradna/dotaz-na-gps-lokatory-ve-firemnich-vozech/) - Firemní vozidla jsou vybavena GPS lokátorem. Zároveň firma umožnuje používání vozidel i k soukromým účelům, a to i o víkendu. Jak správně postupovat, pokud jde o GPS lokátor? - [Dotaz na dobu uchovávání souhlasu se zpracováním](https://gdpr-poverenec.com/poradna/dotaz-na-dobu-uchovavani-souhlasu-se-zpracovanim/) - Jak dlouho je třeba uchovávat získaný souhlas ke splnění povinnosti doložit, že subjekt údajů udělil souhlas (dle čl. 7 odst. 1 GDPR)? Z vodítek k souhlasu skupiny WP29 (vodítka č. WP259, kapitola 5.1) vyplývá, že jen po dobu zpracovávání osobních údajů konkrétníhosubjektu údajů, nikoliv po celou dobu vykonávání zpracovatelské činnosti obecně. Jakmile přestaneme zpracovávat osobní - [Dotaz na uchovávání lékařské zprávy žáků](https://gdpr-poverenec.com/poradna/dotaz-na-uchovavani-lekarske-zpravy-zaku/) - Jak postupovat v případě školy vzdělávající žáky s kombinovaným postižením? Zdravotní stav žáků je v tomto případě velmi důležitý, pokud rodič sám dobrovolně poskytne lékařskou zprávu k předání poradenskému zařízení, je možné ji založit do složky žáka? Složka je v uzamčených prostorách. Je nutné mít podepsaný souhlas se zpracováním OÚ či jiné opatření? - [Dotaz na fotopasti v obci](https://gdpr-poverenec.com/poradna/dotaz-na-fotopasti-v-obci/) - Jak přistupovat k fotopastem, pokud mají chránit majetek správce (obce) a na starosti je má městská policie? Mají se řešit stejně jako kamerový systém se záznamem? Pokud ovšem budu informovat subjekty údajů o tom, že se na místě nachází fotopast, pak tato fotopast zcela ztratí svůj účel. Prosím o detailní vysvětlení této problematiky a zejména, - [Dotaz ohledně výplatních pásek na intranetu](https://gdpr-poverenec.com/poradna/dotaz-ohledne-vyplatnich-pasek-na-intranetu/) - Firma se chystá zpřístupnit výplatní pásky zaměstnancům pomocí intranetu, a to tak, že každý zaměstnanec bude mít zřízenou svoji osobní schránku, kde si bude moci výplatní pásku otevřít, vytisknout či smazat. Přístup do intranetu je zaheslován stejně jako přístup do počítače. Jedná se o dočasné řešení, než se celá záležitost vyřeší v rámci personálně-mzdového systému. - [Dotaz na přiznání exekucí nového zaměstnance](https://gdpr-poverenec.com/poradna/dotaz-na-priznani-exekuci-noveho-zamestnance/) - Lze v rámci nástupu na pracovní pozici vyžadovat přiznání exekucí? - [Dotaz na formu souhlasu](https://gdpr-poverenec.com/poradna/dotaz-na-formu-souhlasu/) - Musí být souhlas zaměstnance vždy podepsán vlastnoručně, nebo stačí souhlas prostřednictvím e-mailu či jinou elektronickou formou? - [Dotaz na poplatek za administrativní náklady](https://gdpr-poverenec.com/poradna/dotaz-na-poplatek-za-administrativni-naklady/) - Co znamená „přiměřený poplatek zohledňující administrativní náklady“ podle čl. 12 odst. 5, popř. čl. 15 odst. 3? Musí mít správce osobních údajů stanovený a v rámci transparentnosti zveřejněný sazebník, nebo může tento poplatek stanovit ad hoc teprve, až nastane potřeba tento poplatek uložit? Je třeba subjekt údajů informovat předem? - [Dotaz na jména žáků na skříňkách](https://gdpr-poverenec.com/poradna/dotaz-na-jmena-zaku-na-skrinkach/) - Pokud není v šatně uvedena třída (ročník ani písmeno), mohou mít žáci označené skříňky svým jménem, případně i příjmením? - [Dotaz na kamerové systémy v obci](https://gdpr-poverenec.com/poradna/dotaz-na-kamerove-systemy-v-obci/) - Obec provozuje kamerový systém za účelem ochrany obecního majetku (pokud by byl majetek poničen, předají se záznamy policii). Tři kamery jsou umístěny na obecní budově, ve které mimo jiné sídlí obecní úřad, lékařka a firmy, které si v budově pronajímají kanceláře. Kamery jsou umístěny zvenčí na budově, a to tak, že snímají prostor parkoviště u - [Dotaz na povinné údaje na webu školy](https://gdpr-poverenec.com/poradna/dotaz-na-povinne-udaje-na-webu-skoly/) - Stačí, když je na webu naší školy uveden kontakt na pověřence (e-mailová adresa), nebo by zde mělo být i to, jakým způsobem škola zpracovává osobní údaje? - [Dotaz ohledně jmen žáků na třídách](https://gdpr-poverenec.com/poradna/dotaz-ohledne-jmen-zaku-na-tridach/) - Je možné mít na třídách jmenný seznam žáků, kteří do dané třídy patří? (Např.: třída A: Jan Novák, Eliška Němcová, atd., třídní učitelka: Alžběta Procházková apod.) - [Dotaz na kontroly dozorového úřadu](https://gdpr-poverenec.com/poradna/dotaz-na-kontroly-dozoroveho-uradu/) - Existuje nějaká lhůta, po kterou může dozorový orgán provádět kontrolu po ukončení zpracovatelské činnosti? - [Dotaz ohledně zpracovatelské smlouvy](https://gdpr-poverenec.com/poradna/dotaz-ohledne-zpracovatelske-smlouvy/) - Je nutné uzavřít zpracovatelskou smlouvu se zprostředkovatelem pojištění (který řeší škody na firemních vozidlech se zaměstnanci)? - [Dotaz na údaje v reklamačním dokladu](https://gdpr-poverenec.com/poradna/dotaz-na-udaje-v-reklamacnim-dokladu/) - Jak postupovat v případě reklamačních dokladů? Pokud od zákazníků vyžadujeme pouze kontakt (buď tel. číslo, nebo e-mail, dle preference zákazníka), je nutné nějakým způsobem upravovat reklamační doklad z hlediska GDPR? - [Dotaz ohledně souhlasu rodičů s použitím údajů žáků](https://gdpr-poverenec.com/poradna/dotaz-ohledne-souhlasu-rodicu-s-pouzitim-udaju-zaku/) - Škola každoročně pořádá seznamovací kurz pro své žáky a studenty (nezletilé děti ve věku 14 až 16 let). Sou­částí příprav je i zdravotní dotazník každého účastníka. Jsou zde uvedena všechna omezení jako alergie, užívání léků atd. Po skončení kurzu jsou všechny tyto dokumen­ty skartovány. Pro ochranu zdraví a bezpečnost dětí jsou tyto informace nezbytné. Je - [Dotaz na informování o kamerových systémech](https://gdpr-poverenec.com/poradna/dotaz-na-informovani-o-kamerovych-systemech/) - Jaký je postup při informování o tom, že je prostor mo­nitorován kamerovým systémem? - [Dotaz na fotopasti](https://gdpr-poverenec.com/poradna/dotaz-na-fotopasti/) - Jak postupovat v případě fotopastí? Obce je zřizují např. na místech ukládání tříděného odpadu nebo při vstu­pech do objektů obce, kde není fyzický „dozor“ (týká se to např. vstupu do veřejných WC bez obsluhy, a to z dů­vodu prevence vandalismu). Fotopast vyfotí každého, kdo do daného prostoru vstoupí. Jak má obec postupo­vat v případě následného - [Dotaz na kamery v obcích](https://gdpr-poverenec.com/poradna/dotaz-na-kamery-v-obcich/) - Může vůbec záznam z kamer pořizovat obec a může ten­to záznam následně nějak vyhodnocovat? - [Dotaz na zveřejňování fotografií z obecních akcí na Facebooku](https://gdpr-poverenec.com/poradna/dotaz-na-zverejnovani-fotografii-z-obecnich-akci-na-facebooku/) - Obec má zřízený facebookový profil, kde zveřejňuje různá oznámení, sdělení, pozvánky na akce apod. Jak je to se zveřejňováním fotografií z obecních akcí? Lze zveřejňovat fotografie z kulturních akcí na webu obce, ale na Facebooku ne? - [Dotaz ohledně funkce veřejného opatrovníka](https://gdpr-poverenec.com/poradna/dotaz-ohledne-funkce-verejneho-opatrovnika/) - Obec vykonává funkci veřejného opatrovníka. Agendu opatrovnictví u nás vykonává místostarostka, která se na nějakém školení dozvěděla, že ona jako osoba může zaplatit pokutu ve výši 100.000 Kč za to, že je uvedeno např. v bance nebo na Úřad práce její jméno a příjmení. Banka uvádí jako opatrovníka její jméno a příjmení, telefonní kontakt, stejně - [Dotaz na pokuty pro obce](https://gdpr-poverenec.com/poradna/dotaz-na-pokuty-pro-obce/) - Dle ustanovení § 63 ZZOÚ je právnická osoba vystavena riziku pokuty až do výše 10 mil. Kč. Vztahuje se tato sankce rovněž na obce? - [Dotaz na pokuty stanovené ZZOÚ](https://gdpr-poverenec.com/poradna/dotaz-na-pokuty-stanovene-zzou/) - ZZOÚ nestanovuje v § 62 odst. 1 a 2 sankce za uvedené přestupky. Jaké pokuty v tomto případě hrozí? - [Dotaz na definici veřejných subjektů](https://gdpr-poverenec.com/poradna/dotaz-na-definici-verejnych-subjektu/) - ZZOÚ v § 61 a 62 vyjímá ze správního trestání správce a zpracovatele dle čl. 83 odst. 7 GDPR (tj. orgány veřejné moci a veřejné subjekty usazené v daném členském státě). Spadají do definice veřejných subjektů v tomto případě i příspěvkové organizace a obce? - [Dotaz na povinnost jmenovat pověřence](https://gdpr-poverenec.com/poradna/dotaz-na-povinnost-jmenovat-poverence/) - Zákon č. 110/2019 Sb., o zpracování osobních údajů (ZZOÚ), stanovuje v § 14 orgánům veřejné moci a orgánům zřízeným zákonem, které plní zákonem stanovené úkoly ve veřejném zájmu povinnost jmenovat pověřence pro ochranu osobních údajů. Kterých orgánů či subjektů se tato povinnost týká? Mají tuto povinnost rovněž příspěvkové organizace, konkrétně základní či mateřské školy zřizované - [Dotaz na nezákonné zpracování údajů pojišťovnou](https://gdpr-poverenec.com/poradna/dotaz-na-nezakonne-zpracovani-udaju-pojistovnou/) - Je správné, že nejmenovaná pojišťovna prezentuje výsledky své práce tak, že zveřejňuje celá rozhodnutí z přestupkového řízení s tím, že důsledně odstraní jakoukoliv zmínku o prošetřované osobě, ale ponechá plné jméno, telefonní číslo a úřad osoby, která rozhodnutí zpracovala? Nejedná se v tomto případě o předání dat „třetí osobě“, tedy veřejnosti? Neměla by si daná - [Dotaz na zpracování osobních údajů odvolacím soudem](https://gdpr-poverenec.com/poradna/dotaz-na-zpracovani-osobnich-udaju-odvolacim-soudem/) - Účastník správního řízení podal správci osobních údajů námitku proti zpracování osobních údajů, na základě které bylo rozhodnuto o skartaci listiny obsahující osobní údaje. V rámci správního řízení bylo podáno odvolání a tato listina tak byla přiložena k vyjádření k odvolání a je nyní součástí spisu, který se nachází u odvolacího orgánu. Jak má správce osobních - [Dotaz ohledně údajů v online rezervačním systému](https://gdpr-poverenec.com/poradna/dotaz-ohledne-udaju-v-online-rezervacnim-systemu/) - Při využívání online rezervačního systému zadávají klienti do systému své jméno a telefonní číslo. Je v tomto případě potřeba, aby klient udělil souhlas se zpracováním osobních údajů, popřípadě postačí splnění informační povinnosti o zpracování osobních údajů na webových stránkách? - [Dotaz na zveřejňování historických fotografií](https://gdpr-poverenec.com/poradna/dotaz-na-zverejnovani-historickych-fotografii/) - Za účelem vydání obecního kalendáře zpracovává obec historické fotografie, které plánuje zveřejnit. Jsou­li na nich zachyceny domy či osoby, je potřebasouhlas vlastníků daných budov či souhlas zachycených osob? - [Dotaz ohledně evidenčního listu dítěte v MŠ](https://gdpr-poverenec.com/poradna/dotaz-ohledne-evidencniho-listu-ditete-v-ms/) - Dle školského zákona může dítě během přerušení pro­vozu své MŠ během letních prázdnin navštěvovat jinou MŠ v obci. Podkladem pro přijetí do MŠ je vždy evi­denční list dítěte potvrzený dětským lékařem. Evidenč­ní list, respektive jeho kopii dosud předávala prázdni­nové MŠ kmenová MŠ dítěte, což již není možné. Musí nyní rodiče žádat lékaře o vystavení evidenčního - [Dotaz na zveřejňování reportážních fotografií](https://gdpr-poverenec.com/poradna/dotaz-na-zverejnovani-reportaznich-fotografii/) - Lze na webu či sociálních sítích zveřejňovat reportážní a propagační fotografie z veřejných soutěží organizo­vaných příspěvkovou organizací, jako jsou soutěže dětí ve zpěvu, na kterých budou děti, rodiče či další příbuz­ní nebo i náhodní návštěvníci? Je k tomu potřeba sou­hlas se zpracováním osobních údajů? - [Dotaz ohledně předávání dokumentů ke skartaci](https://gdpr-poverenec.com/poradna/dotaz-ohledne-predavani-dokumentu-ke-skartaci/) - Je potřeba uzavřít zpracovatelskou smlouvu se společ­ností provozující skládku v případě, že jsou jí předává­ny písemnosti schválené oblastním archivem ke skarta­ci? Stačí případně předávací protokol ze skládky, který bude sloužit jako doklad o likvidaci? - [Dotaz na agentury poskytující služby BOZP](https://gdpr-poverenec.com/poradna/dotaz-na-agentury-poskytujici-sluzby-bozp/) - Jsou agentury poskytující společnostem služby BOZP považovány za externí zpracovatele osobních údajů fyzických osob, a je tudíž nezbytné, aby s nimi společnosti (tj. správci údajů) uzavíraly smlouvy o zpracování osobních údajů coby se zpracovateli? - [Dotaz na využívání údajů z katastru nemovitostí](https://gdpr-poverenec.com/poradna/dotaz-na-vyuzivani-udaju-z-katastru-nemovitosti/) - Za jakých podmínek mohou projektanti zabývající se projekční činností či územním plánováním přebírat a dále zpracovávat osobní údaje získané z katastru nemovitostí za účelem kontaktování vlastníků nemovitostí? - [Dotaz na dobu uchovávání dokumentů s osobními údaji II.](https://gdpr-poverenec.com/poradna/dotaz-na-dobu-uchovavani-dokumentu-s-osobnimi-udaji-ii/) - Musí být zároveň se mzdovými listy ukládán po dobu 30 let i evidenční list důchodového pojištění? - [Dotaz na dobu ukládání dokumentů s osobními údaji](https://gdpr-poverenec.com/poradna/dotaz-na-dobu-ukladani-dokumentu-s-osobnimi-udaji/) - Které dokumenty obsahující osobní údaje fyzických osob mají být uloženy spolu se mzdovými listy po dobu 30 let? - [Dotaz o zveřejňování podpisů kontrolorů](https://gdpr-poverenec.com/poradna/dotaz-o-zverejnovani-podpisu-kontroloru/) - Je nutné v rámci zveřejňování „Zpráv o výsledku přezkoumávání hospodaření“ na úředních deskách územních celků zveřejňovat i podpis daných kontrolorů, nebo je možné tyto podpisy anonymizovat? V kontrolním řádě (ust. § 12 odst. 1 písm. k) zákona č. 255/2012 Sb.) totiž stojí, že protokol o kontrole obsahuje i podpis kontrolujícího. - [Dotaz na získávání údajů od nového zaměstnance](https://gdpr-poverenec.com/poradna/dotaz-na-ziskavani-udaju-od-noveho-zamestnance/) - Jak postupovat při nástupu nového zaměstnance, od kterého zjišťujeme velikost bot a oblečení kvůli uniformě? Jde o citlivé informace? - [Dotaz na GDPR při hromadných akcích](https://gdpr-poverenec.com/poradna/dotaz-na-gdpr-pri-hromadnych-akcich/) - Jak podle GDPR správně zaznamenat sběr osobních údajů (vizitky apod.) na veletrzích a jiných hromadných akcích? - [Dotaz na GDPR vs. nadnárodní giganti](https://gdpr-poverenec.com/poradna/dotaz-na-gdpr-vs-nadnarodni-giganti/) - Pokud je nutné uzavřít doložku o ochraně osobních údajů s poskytovatelem IT služeb, jak postupovat v případě gigantů typu Apple či Google? Každý používá mobil s kalendářem, úložištěm atd., data jsou přitom často uložena mimo EU. - [Dotaz na problém s uzavřením smlouvy o zpracování údajů](https://gdpr-poverenec.com/poradna/dotaz-na-problem-s-uzavrenim-smlouvy-o-zpracovani-udaju/) - Jak byste doporučili postupovat v případě, že externí dodavatel (zpracovatel) nechce uzavřít dodatek smlouvy o zpracování osobních údajů? Jedná se přitom o jedinečného dodavatele, který nemá v ČR konkurenci, a nejde ho tudíž nahradit. - [Dotaz na údaje ve složkách zaměstnanců](https://gdpr-poverenec.com/poradna/dotaz-na-udaje-ve-slozkach-zamestnancu/) - Je možné v osobních složkách zaměstnanců uchovávat kopie občanských průkazů či kartiček zdravotní pojišťovny? - [Dotaz na osobní údaje na faktuře](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-na-fakture/) - Jak přistupovat ke zpracování osobních údajů uvedených na faktuře? - [Dotaz na zveřejnění výkonnosti zaměstnanců](https://gdpr-poverenec.com/poradna/dotaz-na-zverejneni-vykonnosti-zamestnancu/) - Sklad naší firmy pracuje s moderními technologiemi, a tak můžeme vyhodnocovat podle počtu vychystaných pozic výkonnost každého skladníka (EAN kódy). Můžeme zveřejnit v tabulce jednotlivé výkony skladníků v porovnávací tabulce? Tabulka neopustí firmu, bude jenom na informační tabuli k disposici pro skladníky, aby viděli, jaká je výkonnost ostatních jejich kolegů. Můžeme u jednotlivých „výkonů“ uvést - [Dotaz na prohlášení členů zastupitelstva obce](https://gdpr-poverenec.com/poradna/dotaz-na-prohlaseni-clenu-zastupitelstva-obce/) - Co by mělo obsahovat prohlášení o nakládání s osobními údaji a povinnosti dodržování mlčenlivosti týkající se členů zastupitelstva obce? - [Dotaz na osobní údaje na lyžařském výcviku](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-na-lyzarskem-vycviku/) - Když škola jede na např. lyžařský výcvik, musí nějakým způsobem prověřovat ubytovatele, jak nakládá s osobními údaji? - [Dotaz na kontakt na pověřence](https://gdpr-poverenec.com/poradna/dotaz-na-kontakt-na-poverence/) - Stačí jako kontakt na pověřence uvést e-mail? - [Dotaz na zamazávání údajů ve smlovách](https://gdpr-poverenec.com/poradna/dotaz-na-zamazavani-udaju-ve-smlovach/) - Zadáváme veřejné zakázky malého rozsahu a jsme povinni zveřejňovat smlouvy v registru smluv. Ve smlouvách jsou údaje veřejně dostupné. Musíme některé údaje ve smlouvých v souvislosti s požadavky GDPR zamazávat? - [Dotaz na osobní údaje fyzické osoby podnikající](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-fyzicke-osoby-podnikajici/) - Je rozdíl ve zpracování osobních údajů fyzické osoby a fyzické osoby podnikající? - [Dotaz na osobní údaje v dotačních programech](https://gdpr-poverenec.com/poradna/dotaz-na-osobni-udaje-v-dotacnich-programech/) - Osobní údaje se uvádějí také na dotační programy. Je v tomto případě potřeba souhlas? - [Dotaz na prohlášení o nakládání s osobními údaji](https://gdpr-poverenec.com/poradna/dotaz-na-prohlaseni-o-nakladani-s-osobnimi-udaji/) - Je nutné, aby zvolení zastupitelé obce podepisovali prohlášení o nakládání s osobními údaji? Z titulu funkce zastupitele budou mít k dispozici osobní údaje osob (nájemní smlouvy, darovací smlouvy, kupní smlouvy atd.), které potřebují znát pro schválení smluv. - [Dotaz na zveřejnění výsledků ze školní olympiády](https://gdpr-poverenec.com/poradna/dotaz-na-zverejneni-vysledku-ze-skolni-olympiady/) - Je možné zveřejnit na webu a nástěnkách školy výsledkovou listinu z matematické olympiády i s účastí dětí z jiných škol, ke kterým nemáme souhlasy? - [Dotaz na školení zaměstnanců](https://gdpr-poverenec.com/poradna/dotaz-na-skoleni-zamestnancu/) - Jak často je potřeba školit zaměstnance jako osoby zpracovávající osobní údaje? - [Dotaz na poskytnutí zpracovávaných údajů](https://gdpr-poverenec.com/poradna/dotaz-na-poskytnuti-zpracovavanych-udaju/) - Opakovaně se na nás obrací stále tentýž subjekt údajů, který žádá o zaslání údajů, které o něm zpracováváme. Jak s tím naložit? - [Dotaz na fotografie na obecním webu](https://gdpr-poverenec.com/poradna/dotaz-na-fotografie-na-obecnim-webu/) - Je možné používat fotografie z kulturních akcí na webových stránkách obce? - [Dotaz na doložení trestní bezúhonosti úředníků](https://gdpr-poverenec.com/poradna/dotaz-na-dolozeni-trestni-bezuhonosti-uredniku/) - Podle zákona o úřednících územních samosprávných celků se od úředníků vyžaduje doložení trestní bezúhonnosti, tzn. výpisu z Rejstříku trestů. Je toto vyžadování u neúřednických pozic z hlediska GDPR špatně? ## Archiv - [13](https://gdpr-poverenec.com/zpravodaj/13-5/) - [15](https://gdpr-poverenec.com/zpravodaj/15-8/) - [14](https://gdpr-poverenec.com/zpravodaj/14-8/) - [13](https://gdpr-poverenec.com/zpravodaj/13-8/) - [12](https://gdpr-poverenec.com/zpravodaj/12-8/) - [11](https://gdpr-poverenec.com/zpravodaj/11-8/) - [10](https://gdpr-poverenec.com/zpravodaj/10-8/) - [9](https://gdpr-poverenec.com/zpravodaj/3841/) - [8](https://gdpr-poverenec.com/zpravodaj/8-8/) - [7](https://gdpr-poverenec.com/zpravodaj/3809/) - [6](https://gdpr-poverenec.com/zpravodaj/6-7/) - [5](https://gdpr-poverenec.com/zpravodaj/5-9/) - [4](https://gdpr-poverenec.com/zpravodaj/4-7/) - [3](https://gdpr-poverenec.com/zpravodaj/3-8/) - [2](https://gdpr-poverenec.com/zpravodaj/2-8/) - [1](https://gdpr-poverenec.com/zpravodaj/1-8/) - [26](https://gdpr-poverenec.com/zpravodaj/26-3/) - [25](https://gdpr-poverenec.com/zpravodaj/25-7/) - [24](https://gdpr-poverenec.com/zpravodaj/24-7/) - [23](https://gdpr-poverenec.com/zpravodaj/3656/) - [22](https://gdpr-poverenec.com/zpravodaj/22-6/) - [21](https://gdpr-poverenec.com/zpravodaj/21-8/) - [20](https://gdpr-poverenec.com/zpravodaj/20-7/) - [19](https://gdpr-poverenec.com/zpravodaj/19-6/) - [18](https://gdpr-poverenec.com/zpravodaj/17-8/) - [17](https://gdpr-poverenec.com/zpravodaj/17-7/) - [16](https://gdpr-poverenec.com/zpravodaj/16-7/) - [15](https://gdpr-poverenec.com/zpravodaj/15-7/) - [14](https://gdpr-poverenec.com/zpravodaj/14-7/) - [13](https://gdpr-poverenec.com/zpravodaj/13-7/) - [12](https://gdpr-poverenec.com/zpravodaj/12-7/) - [11](https://gdpr-poverenec.com/zpravodaj/11-7/) - [10](https://gdpr-poverenec.com/zpravodaj/10-7/) - [9](https://gdpr-poverenec.com/zpravodaj/9-7/) - [8](https://gdpr-poverenec.com/zpravodaj/8-7/) - [7](https://gdpr-poverenec.com/zpravodaj/7-6/) - [6](https://gdpr-poverenec.com/zpravodaj/6-6/) - [5](https://gdpr-poverenec.com/zpravodaj/5-8/) - [4](https://gdpr-poverenec.com/zpravodaj/4-6/) - [3](https://gdpr-poverenec.com/zpravodaj/3-7/) - [2](https://gdpr-poverenec.com/zpravodaj/2-7/) - [1](https://gdpr-poverenec.com/zpravodaj/1-7/) - [25](https://gdpr-poverenec.com/zpravodaj/25-6/) - [24](https://gdpr-poverenec.com/zpravodaj/24-6/) - [23](https://gdpr-poverenec.com/zpravodaj/23-6/) - [22](https://gdpr-poverenec.com/zpravodaj/22-5/) - [21](https://gdpr-poverenec.com/zpravodaj/21-7/) - [20](https://gdpr-poverenec.com/zpravodaj/20-6/) - [19](https://gdpr-poverenec.com/zpravodaj/19-5/) - [18](https://gdpr-poverenec.com/zpravodaj/18-6/) - [17](https://gdpr-poverenec.com/zpravodaj/17-6/) - [16](https://gdpr-poverenec.com/zpravodaj/16-6/) - [15](https://gdpr-poverenec.com/zpravodaj/15-6/) - [14](https://gdpr-poverenec.com/zpravodaj/14-6/) - [13](https://gdpr-poverenec.com/zpravodaj/13-6/) - [12](https://gdpr-poverenec.com/zpravodaj/12-6/) - [11](https://gdpr-poverenec.com/zpravodaj/11-6/) - [10](https://gdpr-poverenec.com/zpravodaj/10-6/) - [9](https://gdpr-poverenec.com/zpravodaj/9-6/) - [8](https://gdpr-poverenec.com/zpravodaj/8-6/) - [6](https://gdpr-poverenec.com/zpravodaj/06/) - [7](https://gdpr-poverenec.com/zpravodaj/7-5/) - [5](https://gdpr-poverenec.com/zpravodaj/5-7/) - [4](https://gdpr-poverenec.com/zpravodaj/4-5/) - [3](https://gdpr-poverenec.com/zpravodaj/3-6/) - [2](https://gdpr-poverenec.com/zpravodaj/2-6/) - [1](https://gdpr-poverenec.com/zpravodaj/1-6/) - [26](https://gdpr-poverenec.com/zpravodaj/26-2/) - [25](https://gdpr-poverenec.com/zpravodaj/25-5/) - [24](https://gdpr-poverenec.com/zpravodaj/24-5/) - [23](https://gdpr-poverenec.com/zpravodaj/23-5/) - [22](https://gdpr-poverenec.com/zpravodaj/21-6/) - [21](https://gdpr-poverenec.com/zpravodaj/21-5/) - [20](https://gdpr-poverenec.com/zpravodaj/20-5/) - [19](https://gdpr-poverenec.com/zpravodaj/2797/) - [18](https://gdpr-poverenec.com/zpravodaj/18-5/) - [17](https://gdpr-poverenec.com/zpravodaj/17-5/) - [16](https://gdpr-poverenec.com/zpravodaj/16-5/) - [15](https://gdpr-poverenec.com/zpravodaj/15-5/) - [14](https://gdpr-poverenec.com/zpravodaj/14-5/) - [12](https://gdpr-poverenec.com/zpravodaj/12-5/) - [11](https://gdpr-poverenec.com/zpravodaj/11-5/) - [10](https://gdpr-poverenec.com/zpravodaj/10-5/) - [9](https://gdpr-poverenec.com/zpravodaj/9-5/) - [8](https://gdpr-poverenec.com/zpravodaj/8-5/) - [7](https://gdpr-poverenec.com/zpravodaj/07/) - [6](https://gdpr-poverenec.com/zpravodaj/6-5/) - [5](https://gdpr-poverenec.com/zpravodaj/5-6/) - [5](https://gdpr-poverenec.com/zpravodaj/5-5/) - [](https://gdpr-poverenec.com/zpravodaj/2558/) - [4](https://gdpr-poverenec.com/zpravodaj/04/) - [3](https://gdpr-poverenec.com/zpravodaj/3-5/) - [2](https://gdpr-poverenec.com/zpravodaj/2-5/) - [1](https://gdpr-poverenec.com/zpravodaj/1-4/) - [25](https://gdpr-poverenec.com/zpravodaj/25-4/) - [24](https://gdpr-poverenec.com/zpravodaj/24-4/) - [23](https://gdpr-poverenec.com/zpravodaj/23-4/) - [21](https://gdpr-poverenec.com/zpravodaj/21-4/) - [22](https://gdpr-poverenec.com/zpravodaj/22-4/) - [20](https://gdpr-poverenec.com/zpravodaj/20-4/) - [19](https://gdpr-poverenec.com/zpravodaj/19-4/) - [18](https://gdpr-poverenec.com/zpravodaj/18-4/) - [17](https://gdpr-poverenec.com/zpravodaj/17-4/) - [16](https://gdpr-poverenec.com/zpravodaj/16-4/) - [15](https://gdpr-poverenec.com/zpravodaj/15-4/) - [14](https://gdpr-poverenec.com/zpravodaj/14-4/) - [13](https://gdpr-poverenec.com/zpravodaj/13-4/) - [12](https://gdpr-poverenec.com/zpravodaj/12-4/) - [11](https://gdpr-poverenec.com/zpravodaj/11-4/) - [10](https://gdpr-poverenec.com/zpravodaj/10-4/) - [9](https://gdpr-poverenec.com/zpravodaj/9-4/) - [8](https://gdpr-poverenec.com/zpravodaj/8-4/) - [7](https://gdpr-poverenec.com/zpravodaj/7-4/) - [6](https://gdpr-poverenec.com/zpravodaj/6-4/) - [5](https://gdpr-poverenec.com/zpravodaj/5-4/) - [4](https://gdpr-poverenec.com/zpravodaj/4-4/) - [3](https://gdpr-poverenec.com/zpravodaj/3-4/) - [2](https://gdpr-poverenec.com/zpravodaj/2-4/) - [1](https://gdpr-poverenec.com/zpravodaj/1-5/) - [25](https://gdpr-poverenec.com/zpravodaj/25-3/) - [24](https://gdpr-poverenec.com/zpravodaj/24-3/) - [23](https://gdpr-poverenec.com/zpravodaj/23-3/) - [22](https://gdpr-poverenec.com/zpravodaj/22-3/) - [21](https://gdpr-poverenec.com/zpravodaj/21-3/) - [20](https://gdpr-poverenec.com/zpravodaj/20-3/) - [19](https://gdpr-poverenec.com/zpravodaj/19-3/) - [18](https://gdpr-poverenec.com/zpravodaj/18-3/) - [17](https://gdpr-poverenec.com/zpravodaj/17-3/) - [16](https://gdpr-poverenec.com/zpravodaj/16-3/) - [15](https://gdpr-poverenec.com/zpravodaj/15-3/) - [14](https://gdpr-poverenec.com/zpravodaj/14-3/) - [13](https://gdpr-poverenec.com/zpravodaj/13-3/) - [12](https://gdpr-poverenec.com/zpravodaj/12-3/) - [11](https://gdpr-poverenec.com/zpravodaj/11-3/) - [10](https://gdpr-poverenec.com/zpravodaj/10-3/) - [9](https://gdpr-poverenec.com/zpravodaj/9-3/) - [8](https://gdpr-poverenec.com/zpravodaj/8-3/) - [7](https://gdpr-poverenec.com/zpravodaj/7-3/) - [6](https://gdpr-poverenec.com/zpravodaj/6-3/) - [5](https://gdpr-poverenec.com/zpravodaj/5-3/) - [4](https://gdpr-poverenec.com/zpravodaj/4-3/) - [3](https://gdpr-poverenec.com/zpravodaj/3-3/) - [2](https://gdpr-poverenec.com/zpravodaj/2-3/) - [1](https://gdpr-poverenec.com/zpravodaj/1-3/) - [25](https://gdpr-poverenec.com/zpravodaj/25-2/) - [24](https://gdpr-poverenec.com/zpravodaj/24-2/) - [23](https://gdpr-poverenec.com/zpravodaj/23-2/) - [22](https://gdpr-poverenec.com/zpravodaj/22-2/) - [21](https://gdpr-poverenec.com/zpravodaj/21-2/) - [20](https://gdpr-poverenec.com/zpravodaj/20-2/) - [19](https://gdpr-poverenec.com/zpravodaj/19-2/) - [18](https://gdpr-poverenec.com/zpravodaj/18-2/) - [17](https://gdpr-poverenec.com/zpravodaj/17-2/) - [16](https://gdpr-poverenec.com/zpravodaj/16-2/) - [15](https://gdpr-poverenec.com/zpravodaj/15-2/) - [14](https://gdpr-poverenec.com/zpravodaj/14-2/) - [13](https://gdpr-poverenec.com/zpravodaj/13-2/) - [12](https://gdpr-poverenec.com/zpravodaj/12-2/) - [11](https://gdpr-poverenec.com/zpravodaj/11-2/) - [10](https://gdpr-poverenec.com/zpravodaj/10-2/) - [9](https://gdpr-poverenec.com/zpravodaj/9-2/) - [8](https://gdpr-poverenec.com/zpravodaj/8-2/) - [7](https://gdpr-poverenec.com/zpravodaj/7-2/) - [6](https://gdpr-poverenec.com/zpravodaj/6-2/) - [5](https://gdpr-poverenec.com/zpravodaj/5-2/) - [4](https://gdpr-poverenec.com/zpravodaj/4-2/) - [3](https://gdpr-poverenec.com/zpravodaj/3-2/) - [2](https://gdpr-poverenec.com/zpravodaj/2-2/) - [2](https://gdpr-poverenec.com/zpravodaj/2/) - [1](https://gdpr-poverenec.com/zpravodaj/1-2/) - [1](https://gdpr-poverenec.com/zpravodaj/1/) - [3](https://gdpr-poverenec.com/zpravodaj/3/) - [4](https://gdpr-poverenec.com/zpravodaj/4/) - [5](https://gdpr-poverenec.com/zpravodaj/5/) - [6](https://gdpr-poverenec.com/zpravodaj/6/) - [7](https://gdpr-poverenec.com/zpravodaj/7/) - [8](https://gdpr-poverenec.com/zpravodaj/8/) - [9](https://gdpr-poverenec.com/zpravodaj/9/) - [10](https://gdpr-poverenec.com/zpravodaj/10/) - [11](https://gdpr-poverenec.com/zpravodaj/11/) - [12](https://gdpr-poverenec.com/zpravodaj/12/) - [13](https://gdpr-poverenec.com/zpravodaj/13/) - [14](https://gdpr-poverenec.com/zpravodaj/14/) - [15](https://gdpr-poverenec.com/zpravodaj/15/) - [16](https://gdpr-poverenec.com/zpravodaj/16/) - [17](https://gdpr-poverenec.com/zpravodaj/17/) - [18](https://gdpr-poverenec.com/zpravodaj/18/) - [19](https://gdpr-poverenec.com/zpravodaj/19/) - [27](https://gdpr-poverenec.com/zpravodaj/27/) - [28](https://gdpr-poverenec.com/zpravodaj/28/) - [29](https://gdpr-poverenec.com/zpravodaj/29/) - [30](https://gdpr-poverenec.com/zpravodaj/1025/) - [31](https://gdpr-poverenec.com/zpravodaj/31/) - [20](https://gdpr-poverenec.com/zpravodaj/20/) - [21](https://gdpr-poverenec.com/zpravodaj/21/) - [22](https://gdpr-poverenec.com/zpravodaj/22/) - [23](https://gdpr-poverenec.com/zpravodaj/23/) - [24](https://gdpr-poverenec.com/zpravodaj/24/) - [25](https://gdpr-poverenec.com/zpravodaj/25/) - [26](https://gdpr-poverenec.com/zpravodaj/26/) ## MailPoet Page - [Stránka MailPoetu](https://gdpr-poverenec.com/?mailpoet_page=captcha) - [mailpoet_page] - [Stránka MailPoetu](https://gdpr-poverenec.com/?mailpoet_page=subscriptions) - [mailpoet_page] ## Rubriky - [Nezařazené](https://gdpr-poverenec.com/rubriky/nezarazene/) - [Články](https://gdpr-poverenec.com/rubriky/clanky/) - [Aktuality](https://gdpr-poverenec.com/rubriky/aktuality/) - [Odemknuto](https://gdpr-poverenec.com/rubriky/odemknuto/) ## Štítky - [marketing](https://gdpr-poverenec.com/stitky/marketing/) - [zpracovatelské smlouvy](https://gdpr-poverenec.com/stitky/zpracovatelske-smlouvy/) - [souhlasy](https://gdpr-poverenec.com/stitky/souhlasy/) - [kamery](https://gdpr-poverenec.com/stitky/kamery/) - [kontroly](https://gdpr-poverenec.com/stitky/kontroly/) - [právní předpisy](https://gdpr-poverenec.com/stitky/pravni-predpisy/) - [zabezpečení](https://gdpr-poverenec.com/stitky/zabezpeceni/) - [zaměstnávání](https://gdpr-poverenec.com/stitky/zamestnavani/) - [oprávněný zájem](https://gdpr-poverenec.com/stitky/opravneny-zajem/) - [předávání údajů do 3. zemí](https://gdpr-poverenec.com/stitky/predavani-udaju-do-3-zemi/) - [informační povinnost](https://gdpr-poverenec.com/stitky/informacni-povinnost/) - [kodexy](https://gdpr-poverenec.com/stitky/kodexy/) - [pokuty](https://gdpr-poverenec.com/stitky/pokuty/) - [fotografie](https://gdpr-poverenec.com/stitky/fotografie/) - [školy](https://gdpr-poverenec.com/stitky/skoly/) - [zpracování](https://gdpr-poverenec.com/stitky/zpracovani/) - [DPIA](https://gdpr-poverenec.com/stitky/dpia/) - [zdravotnictví](https://gdpr-poverenec.com/stitky/zdravotnictvi/) - [obce](https://gdpr-poverenec.com/stitky/obce/) - [hackerský útok](https://gdpr-poverenec.com/stitky/hackersky-utok/) - [cookies](https://gdpr-poverenec.com/stitky/cookies/) - [právo na výmaz](https://gdpr-poverenec.com/stitky/pravo-na-vymaz/) - [koronavirus](https://gdpr-poverenec.com/stitky/koronavirus/) - [práva subjektů](https://gdpr-poverenec.com/stitky/prava-subjektu/) - [biometrické údaje](https://gdpr-poverenec.com/stitky/biometricke-udaje/) ## Ročníky - [1](https://gdpr-poverenec.com/rocnik/1/) - [2](https://gdpr-poverenec.com/rocnik/2/) - [3](https://gdpr-poverenec.com/rocnik/3/) - [4](https://gdpr-poverenec.com/rocnik/4/) - [5](https://gdpr-poverenec.com/rocnik/5/) - [6](https://gdpr-poverenec.com/rocnik/6/) - [7](https://gdpr-poverenec.com/rocnik/7/) - [8](https://gdpr-poverenec.com/rocnik/8/)