Czech Republic flag

Czech Republic

Zákony o ochraně osobních údajů v České republice: GDPR, zákon 110/2019 a přehled ÚOOÚ (2026)

By Recording Law Editorial Team27 min read
Zákony o ochraně osobních údajů v České republice: GDPR, zákon 110/2019 a přehled ÚOOÚ (2026)

Frequently Asked Questions

Jaký je hlavní zákon o ochraně osobních údajů v České republice?

Česká ochrana osobních údajů stojí na dvou předpisech. Unijní GDPR se uplatňuje přímo jako unijní právo a stanoví celkové standardy. Zákon č. 110/2019 Sb. o zpracování osobních údajů (ZZOOU), účinný od 24. dubna 2019, doplňuje GDPR o vnitrostátní ustanovení týkající se orgánů veřejné moci, zpracování údajů v oblasti vymáhání práva a procesních otázek. Ústavním základem je čl. 10 odst. 3 Listiny základních práv a svobod.

Kdo vymáhá právo na ochranu osobních údajů v České republice?

Úřad pro ochranu osobních údajů (ÚOOÚ) je jediným dozorovým orgánem pro ochranu osobních údajů v České republice. Jde o nezávislý úřad s přibližně 100 zaměstnanci se sídlem v Praze. Vymáhá GDPR, ZZOOU a související předpisy, včetně pravidel pro elektronické komunikace a nevyžádaná obchodní sdělení. Stížnosti lze podat na uoou.gov.cz.

Jaká byla nejvyšší pokuta za porušení GDPR v České republice?

ÚOOÚ uložil pokutu ve výši 351 milionů Kč (přibližně 13,9 milionu eur) společnosti Avast Software s.r.o. a její mateřské společnosti Avast Limited. Odvolací rozhodnutí nabylo právní moci 10. dubna 2024. ÚOOÚ zjistil, že Avast protiprávně předal pseudonymizovanou historii prohlížení přibližně 100 milionů uživatelů antivirového softwaru své dceřiné společnosti Jumpshot bez platného právního základu a při současném mylném informování uživatelů o povaze předávání.

Mohou být české orgány veřejné moci pokutovány za porušení GDPR?

Ne. Česká republika využila článek 83 odst. 7 GDPR k úplnému vynětí orgánů veřejné moci z pokut podle GDPR. Česká ministerstva, obce, státní agentury a další orgány veřejné moci nemohou být ÚOOÚ pokutovány podle GDPR. ÚOOÚ může vůči orgánům veřejné moci nadále vydávat nápravná opatření. Podle části ZZOOU provádějící směrnici o vymáhání práva jsou pokuty pro orgány veřejné moci omezeny na 10 milionů Kč (přibližně 400 000 eur).

Jaký je věk digitálního souhlasu v České republice?

Česká republika stanovila věk digitálního souhlasu na 15 let. Děti od 15 let mohou samostatně udělit souhlas se službami informační společnosti, jako jsou sociální sítě. Děti mladší 15 let potřebují souhlas rodiče nebo zákonného zástupce. Tato hranice je nižší než v několika dalších členských státech EU.

Jaké jsou priority vymáhání ÚOOÚ pro roky 2025 a 2026?

Kontrolní plán ÚOOÚ pro rok 2025 se zaměřuje na tři oblasti: zpracování osobních údajů maloobchodníky, kteří podmiňují slevy účastí ve věrnostním programu, kamerové systémy ve veřejné dopravě a marketingové praktiky poskytovatelů online srovnávacích služeb. S výhledem na rok 2026 je novou prioritou úřadu dohled nad základními právy u vysoce rizikových systémů umělé inteligence podle nařízení o umělé inteligenci EU, jelikož se v roce 2026 očekává přijetí českého vnitrostátního zákona o umělé inteligenci.

Ovlivňuje nařízení o umělé inteligenci EU povinnosti v oblasti ochrany osobních údajů v České republice?

Ano. Nařízení o umělé inteligenci EU (nařízení 2024/1689) se v celé EU přímo uplatňuje od srpna 2024. V České republice byl ÚOOÚ určen jako příslušný orgán pro dohled nad základními právy u vysoce rizikových systémů umělé inteligence. Organizace nasazující vysoce rizikovou umělou inteligenci, která zpracovává osobní údaje, čelí souběžným povinnostem podle nařízení o umělé inteligenci i podle GDPR, což vyžaduje koordinovaná posouzení ochrany osobních údajů a shody.

Jaká pravidla platí pro mezinárodní předávání údajů z České republiky?

Česká republika uplatňuje rámec kapitoly V GDPR pro předávání údajů bez vnitrostátních odchylek. Předávání do zemí s rozhodnutím Evropské komise o odpovídající ochraně (včetně Spojeného království, USA podle rámce EU-USA pro ochranu osobních údajů, Japonska a dalších) může probíhat bez dalších zajištění. Předávání do zemí bez odpovídající ochrany vyžaduje vhodná zajištění, nejčastěji standardní smluvní doložky EU. Kauza Avast potvrdila, že pseudonymizace není náhradou za platný mechanismus předávání.

Updates

Rozšířeno o kompletní audit a aktualizaci: doplněn ústavní základ (čl. 10 Listiny), přesah nařízení o umělé inteligenci EU, vymáhání modelu souhlas nebo platba, zákon o digitální ekonomice, data z výroční zprávy za rok 2024, podrobná procesní historie kauzy Avast a části o pověřenci pro ochranu osobních údajů a zvláštních kategoriích údajů.

První zveřejnění zahrnující rámec GDPR a zákona č. 110/2019 Sb., pravomoci ÚOOÚ, pokutu Avast a priority vymáhání pro rok 2025.

Sources and References

  1. Oficiální webové stránky ÚOOÚ(uoou.gov.cz).gov
  2. ÚOOÚ, informace o českém dozorovém úřadu(uoou.gov.cz).gov
  3. Oznámení ÚOOÚ o pokutě uložené společnosti Avast(uoou.gov.cz).gov
  4. Zákon č. 110/2019 Sb., anglický překlad(uoou.gov.cz).gov
  5. Oznámení EDPB o pokutě uložené společnosti Avast(edpb.europa.eu).gov
  6. Listina základních práv a svobod České republiky(usoud.cz).gov
  7. Odborný přehled CMS pro Českou republiku(cms.law)
  8. Přehled vymáhání GDPR CMS pro Českou republiku(cms.law)
  9. DLA Piper, ochrana osobních údajů v České republice(dlapiperdataprotection.com)
  10. Linklaters, Data Protected, Česká republika(linklaters.com)
  11. CMS, přehled zákonů o umělé inteligenci pro Českou republiku(cms.law)
  12. Stanovisko EDPB 08/2024 k souhlasu v modelu souhlas nebo platba(edpb.europa.eu).gov
  13. Harmonogram provádění nařízení o umělé inteligenci EU(ai-act-service-desk.ec.europa.eu).gov
Share: