Slovník · Pojem

GDPR jednoduše vysvětleno

GDPR (obecné nařízení o ochraně osobních údajů) je ústředním unijním předpisem o ochraně osobních údajů. Určuje, jak smějí podniky osobní údaje zpracovávat, jaká práva mají subjekty údajů a jaké povinnosti platí při zabezpečení údajů.

Ve zkratce
Právní základ
nařízení (EU) 2016/679 (General Data Protection Regulation, GDPR)
Platí od
25. 5. 2018
Koho se týká?
Všech, kdo zpracovávají osobní údaje osob nacházejících se v EU
Pokuty
Až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je GDPR?

Nařízení GDPR (obecné nařízení o ochraně osobních údajů) je celounijní nařízení na ochranu osobních údajů. Platí přímo ve všech členských státech a vytváří jednotný rámec pro to, jak musí podniky nakládat s údaji, jako jsou jména, adresy, e-maily, IP adresy nebo údaje o zdravotním stavu.

Jaké zásady platí?

Jaká práva mají subjekty údajů?

Osoby mají mimo jiné právo na přístup, opravu, výmaz („právo být zapomenut“), přenositelnost údajů a dále právo proti zpracování podat námitku. Podniky musí žádosti zpravidla vyřídit do jednoho měsíce.

Jaké pokuty hrozí?

Za porušení lze uložit pokutu až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu – podle toho, co je vyšší. To řadí GDPR k nejpřísnějším předpisům o ochraně osobních údajů na světě.

GDPR a NIS2 – jak spolu souvisejí?

GDPR a NIS2 sledují různé cíle – na jedné straně ochranu osobních údajů, na druhé kybernetickou bezpečnost –, v bezpečnostních opatřeních se však silně překrývají. Kdo provozuje ISMS a zavádí opatření na ochranu informací (Technická a organizační opatření), plní často požadavky obou souborů pravidel zároveň. Provázané jsou i povinnosti vůči dodavatelům: tam, kde GDPR vyžaduje podle článku 28 zpracovatelskou smlouvu , požaduje NIS2 zajištění dodavatelského řetězce.

Pokud útok ransomwaru zároveň naruší službu spadající pod NIS2 a zašifruje osobní údaje zákazníků, musí dotčený podnik obsloužit dvě ohlašovací cesty souběžně: porušení zabezpečení osobních údajů do 72 hodin dozorovému úřadu pro ochranu osobních údajů podle GDPR a vedle toho řetězec podle zákona o kybernetické bezpečnosti, tedy hlášení do 24 hodin, oznámení do 72 hodin a závěrečnou zprávu do 30 dnů úřadu NÚKIB. Společný proces reakce na incidenty zabrání tomu, aby některá lhůta unikla pozornosti.

Další zdroj: EUR-Lex – obecné nařízení o ochraně osobních údajů (EU) 2016/679

Časté dotazy

Co je GDPR jednoduše vysvětleno?

GDPR (obecné nařízení o ochraně osobních údajů, nařízení EU 2016/679) je ústředním unijním předpisem o ochraně osobních údajů a od 25. 5. 2018 platí přímo ve všech členských státech. Jednotně upravuje, jak musí podniky zpracovávat, chránit a dokumentovat osobní údaje, jako jsou jména, adresy, e-maily nebo údaje o zdravotním stavu. Ústředními zásadami jsou zákonnost, účelové omezení, minimalizace údajů a odpovědnost, tedy schopnost soulad doložit.

Pro koho GDPR platí?

GDPR platí pro všechny podniky a organizace, které zpracovávají osobní údaje osob nacházejících se v Evropské unii – bez ohledu na jejich velikost a podle zásady tržiště i pro poskytovatele se sídlem mimo Unii, pokud se obracejí na osoby v EU. Subjekty údajů mají přitom práva na přístup, opravu, výmaz a přenositelnost údajů, která podniky musí zpravidla vyřídit do jednoho měsíce.

Jaké pokuty hrozí za porušení GDPR?

Za porušení GDPR hrozí pokuty až do výše 20 milionů EUR nebo 4 % celosvětového ročního obratu – podle toho, co je vyšší. Tato horní hranice řadí GDPR k nejpřísnějším předpisům o ochraně osobních údajů na světě a je nastavena přísněji než sazba podle NIS2: v režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, vždy podle toho, co je vyšší.

Compliance

Ochrana údajů a bezpečnost z jednoho místa

Compliance Compass spojuje řízení rizik, doklady i opatření – v souladu s GDPR a s hostingem v Německu.