- Právní základ
- nařízení (EU) 2016/679 (General Data Protection Regulation, GDPR)
- Platí od
- 25. 5. 2018
- Koho se týká?
- Všech, kdo zpracovávají osobní údaje osob nacházejících se v EU
- Pokuty
- Až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je GDPR?
Nařízení GDPR (obecné nařízení o ochraně osobních údajů) je celounijní nařízení na ochranu osobních údajů. Platí přímo ve všech členských státech a vytváří jednotný rámec pro to, jak musí podniky nakládat s údaji, jako jsou jména, adresy, e-maily, IP adresy nebo údaje o zdravotním stavu.
Jaké zásady platí?
- Zákonnost: údaje lze zpracovávat jen na platném právním základě (například souhlas nebo smlouva).
- Účelové omezení: údaje lze využívat jen pro předem stanovené a jednoznačné účely.
- Minimalizace údajů: shromažďovat lze jen tolik údajů, kolik je nezbytné.
- Integrita a důvěrnost: údaje musí být chráněny vhodnými technickými a organizačními opatřeními.
- Odpovědnost: podnik musí být schopen soulad doložit.
Jaká práva mají subjekty údajů?
Osoby mají mimo jiné právo na přístup, opravu, výmaz („právo být zapomenut“), přenositelnost údajů a dále právo proti zpracování podat námitku. Podniky musí žádosti zpravidla vyřídit do jednoho měsíce.
Jaké pokuty hrozí?
Za porušení lze uložit pokutu až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu – podle toho, co je vyšší. To řadí GDPR k nejpřísnějším předpisům o ochraně osobních údajů na světě.
GDPR a NIS2 – jak spolu souvisejí?
GDPR a NIS2 sledují různé cíle – na jedné straně ochranu osobních údajů, na druhé kybernetickou bezpečnost –, v bezpečnostních opatřeních se však silně překrývají. Kdo provozuje ISMS a zavádí opatření na ochranu informací (Technická a organizační opatření), plní často požadavky obou souborů pravidel zároveň. Provázané jsou i povinnosti vůči dodavatelům: tam, kde GDPR vyžaduje podle článku 28 zpracovatelskou smlouvu , požaduje NIS2 zajištění dodavatelského řetězce.
Pokud útok ransomwaru zároveň naruší službu spadající pod NIS2 a zašifruje osobní údaje zákazníků, musí dotčený podnik obsloužit dvě ohlašovací cesty souběžně: porušení zabezpečení osobních údajů do 72 hodin dozorovému úřadu pro ochranu osobních údajů podle GDPR a vedle toho řetězec podle zákona o kybernetické bezpečnosti, tedy hlášení do 24 hodin, oznámení do 72 hodin a závěrečnou zprávu do 30 dnů úřadu NÚKIB. Společný proces reakce na incidenty zabrání tomu, aby některá lhůta unikla pozornosti.
Další zdroj: EUR-Lex – obecné nařízení o ochraně osobních údajů (EU) 2016/679
Časté dotazy
Co je GDPR jednoduše vysvětleno?
GDPR (obecné nařízení o ochraně osobních údajů, nařízení EU 2016/679) je ústředním unijním předpisem o ochraně osobních údajů a od 25. 5. 2018 platí přímo ve všech členských státech. Jednotně upravuje, jak musí podniky zpracovávat, chránit a dokumentovat osobní údaje, jako jsou jména, adresy, e-maily nebo údaje o zdravotním stavu. Ústředními zásadami jsou zákonnost, účelové omezení, minimalizace údajů a odpovědnost, tedy schopnost soulad doložit.
Pro koho GDPR platí?
GDPR platí pro všechny podniky a organizace, které zpracovávají osobní údaje osob nacházejících se v Evropské unii – bez ohledu na jejich velikost a podle zásady tržiště i pro poskytovatele se sídlem mimo Unii, pokud se obracejí na osoby v EU. Subjekty údajů mají přitom práva na přístup, opravu, výmaz a přenositelnost údajů, která podniky musí zpravidla vyřídit do jednoho měsíce.
Jaké pokuty hrozí za porušení GDPR?
Za porušení GDPR hrozí pokuty až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu – podle toho, co je vyšší. Tato horní hranice řadí GDPR k nejpřísnějším předpisům o ochraně osobních údajů na světě a je nastavena přísněji než sazba podle NIS2: v režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, vždy podle toho, co je vyšší.