- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (79)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
GDPR od A do Z
Díl třetí: Práva subjektů osobních údajů podle GDPR
V minulém článku týkajícím se územní a věcné působnosti GDPR jsme se zabývali tím, jakým subjektům ukládá Nařízení Evropského Parlamentu a Rady č. 2016/679 - obecné nařízení o ochraně osobních údajů (dále Nařízení), obecně známé jako GDPR a účinné od května 2018, povinnosti v oblasti ochrany osobních údajů. V tomto článku bychom se chtěli zabývat opačnou stranou vztahů v rámci ochrany osobních údajů, tedy právy subjektů osobních údajů.

Subjekty v tomto případě standardně rozumíme fyzické osoby, jejich osobní údaje jsou zpracovány správcem nebo zpracovatelem osobních údajů (by nový občanský zákoník zavedl namísto dosavadního pojmu fyzická osoba moná srozumitelnějí pojem člověk, v oficiálním překladu Nařízení je nadále pouíván pojem fyzická osoba, nejlépe odpovídající anglickému pojmu natural person, který je pouit v originálním znění).
Zásada transparentnosti a právo na informace
Nařízení je postaveno na několika základních zásadách, z nich kadá v sobě zahrnuje určité povinnosti správce osobních údajů a tomu odpovídající práva subjektu osobních údajů. Subjekty tedy mají právo na to, aby jejich osobní údaje byly zpracovány pouze na základě některého z titulů zákonných důvodů vymezených v Nařízení, např. na základě jejich souhlasu (zásada zákonnosti), aby byly zpracovávány pouze pro určité, vyjádřené a legitimní účely (zásada účelového omezení), aby bylo zpracování přiměřené, relevantní a omezené na nezbytný rozsah s ohledem na účel zpracování (zásada minimalizace údajů), a dalí.
Jednou z nejvýznamnějích je zásada transparentnosti. Tato zásada podle odst. 58 preambule Nařízení vyaduje, aby vechny informace určené veřejnosti nebo subjektu údajů byly stručné, snadno přístupné a srozumitelné, podávané za pouití jasných a jednoduchých jazykových prostředků a ve vhodných případech navíc i vizualizace. Pokud budou tyto informace určeny veřejnosti, mohly by být poskytovány v elektronické podobě, například prostřednictvím internetových stránek. Cílem této zásady je tedy upravit formu a srozumitelnost informací poskytovaných subjektům údajů ohledně zpracování.
Právo na určitou sumu informací poskytnutých výe uvedeným stručným, snadno přístupným a srozumitelným způsobem je tedy základním právem kadého subjektu údajů vůči správci. Právo na informace není ádnou novotou, i dosavadní právní úprava vycházející ze Směrnice č. 95/46/ES o ochraně osobních údajů ukládala správcům povinnost poskytnout subjektům určité informace, Nařízení vak okruh těchto informací roziřuje. Podle Nařízení tedy mají Subjekty právo na to, aby jim správci výe uvedeným transparentním způsobem sdělili informace o:
- identifikačních údajích správce, případně jeho zástupce v EU a kontakty na případného Pověřence pro ochranu osobních údajů, pokud jej má správce mít;
- účelech zpracování, pro které jsou osobní údaje určeny, a právním základu pro zpracování;
- kategoriích zpracovávaných osobních údajů;
- případných příjemcích osobních údajů;
- detailech případného předávání osobních údajů mimo EU (zahrnující identifikaci konkrétních zemí, způsobech zajitění ochrany osobních údajů a zárukách ochrany)
- době zpracování osobních údajů, nebo kritériích pouitých pro stanovené této doby;
- je-li titulem zpracování ochrana oprávněných zájmů správce nebo třetí osoby, identifikace těchto oprávněných zájmů;
- právech subjektu údajů v uím slova smyslu právu poadovat od správce přístup ke zpracovávaným osobním údajům, právu na jejich opravu nebo výmaz, na omezení zpracování, právu vznést námitku proti zpracování, právu na přenositelnost údajů, právu na podání stínosti k dozorovému úřadu;
- dochází-li ke zpracování na základě souhlasu subjektu údajů, o právu na odvolání tohoto souhlasu, ani by tím byla dotčena zákonnost zpracování, k němu docházelo před odvoláním tohoto souhlasu;
- skutečnosti, zda je poskytnutí osobních údajů zaloeno na zákonném nebo smluvním základě a o následcích neposkytnutí údajů;
- o tom, zda ve vztahu k osobním údajům má docházet k automatizovanému rozhodování, s informací o pouitých postupech a následcích tohoto zpracování pro jednotlivce.
Poskytnutí výe uvedených informací je základním právem subjektu údajů, přičem standardně je má subjekt obdret v přiměřené lhůtě po získání osobních údajů, ale nejpozději do jednoho měsíce, s ohledem na konkrétní okolnosti, za nich jsou osobní údaje zpracovávány.
Pokud vak mají být osobní údaje pouity ke komunikaci se subjektem údajů, pak musí být informace poskytnuty nejpozději v okamiku, kdy poprvé dojde ke komunikaci s tímto subjektem (např. v okamiku, kdy si subjekt údajů prohlíí internetové stránky, které uívají cookies a analytické nástroje, nebo kdy jako zákazník vyplňuje své osobní údaje za účelem uzavření smlouvy), a mají-li být údaje zpřístupněny jiným příjemcům, pak nejpozději v okamiku tohoto zpřístupnění.
K výe uvedeným informacím je nutno si uvědomit, e se vdy vztahují ke konkrétnímu účelu, vyplývajícímu z přísluného právního důvodu zpracování (např. souhlasu). Pokud by mělo začít docházet ke zpracování ke zcela novému účelu, pak je nutné tyto informace subjektu poskytnout znovu, a pochopitelně k tomuto novému účelu od subjektu získat souhlas, není-li dán jiný právní důvod zpracování (ten je dán např. je-li poskytnutí osobních údajů nezbytné ke splnění závazků správce ze smlouvy uzavřené se subjektem údajů, typicky např. k odeslání zboí zákazníkovi). Výe uvedené informace není nutno subjektům poskytovat v případě, e u tyto informace mají, nebo se ukáe, e poskytnutí takových informací není moné nebo by vyadovalo nepřiměřené úsilí (zde Nařízení výslovně odkazuje na situace archivace údajů ve veřejném zájmu nebo vědeckého či historického výzkumu standardní správci tedy jen stěí budou moci tuto výjimku aplikovat). Informace nemusí být poskytnuty rovně v případě, kdy je jejich získávání a zpřístupnění výslovně stanoveno právem Unie (typicky zpřístupňování osobních údajů ve veřejných rejstřících), nebo jsou osobní údaje předmětem sluebního tajemství.
Práva subjektů v uím slova smyslu
Za práva subjektů v uím slova smyslu povaujeme monost realizace konkrétních přímých nároků subjektu vůči správci na základě výslovné ádosti subjektu. Jejich výčet stanoví Nařízení v čl. 15 a 22, přičem správce je povinen mimo jiné subjekt o těchto nárocích informovat v rámci informační povinnosti (viz výe). Dále se zaměříme právě na práva subjektů v uím slova smyslu.
Právo na přístup k osobním údajům
Subjekt údajů můe správce poádat, aby mu poskytl informaci o tom, zda jsou nebo nejsou jeho osobní údaje zpracovávány, a paklie jsou, aby mu k těmto údajům poskytl přístup. Přístup k údajům je realizován poskytnutím kopie osobních údajů, přičem první kopie musí být poskytnuta zdarma, za poskytnutí případných dalí kopií je správce oprávněn účtovat přiměřený poplatek na základě administrativních nákladů. První poskytnutí informace zdarma představuje podstatnou změnu oproti stávající praxi, umoňující poadovat úhradu nákladů na poskytnutí ji při prvním poskytnutí. V případě, e je ádost podána formou elektronické komunikace, musí být i kopie osobních údajů poskytnuta v elektronické formě v běně pouívaném formátu, pokud subjekt údajů nepoaduje něco jiného. Zde je nutno upozornit, e správci pracující se speciálními formáty, zejména s formáty vyadujícími pouití speciálního software, budou muset být schopni data exportovat i ve formátu čitelném pro standardního uivatele.
Asi nejtypičtějí případ, kdy budou subjekty patrně uplatňovat právo na přístup k osobním údajům, výslovně zmiňuje bod 63 preambule Nařízení, podle něho právo na přístup zahrnuje přístup k údajům o svém zdravotním stavu, například k údajům ve své lékařské dokumentaci, která obsahuje například informace o diagnóze, výsledky vyetření, posudky oetřujících lékařů a údaje o vekeré léčbě a provedených oetřeních nebo zákrocích. Nebude u tedy rozhodně moné, aby lékař odmítnul vydat pacientovi výpis z jeho zdravotnické dokumentace s tím, e tuto předá pouze jinému lékaři.
Informace o zpracování osobních údajů, na ně má subjekt vůči správci nárok na základě své ádosti, jsou obsahově obdobné těm, které má správce automaticky poskytnout subjektu v rámci informační povinnosti, uvedené výe. Subjekt by měl tedy na svou ádost získat informace o tom, za jakým účelem se osobní údaje zpracovávají, o období, po které budou uchovávány, kdo jsou příjemci osobních údajů, v čem spočívá logika automatizovaného zpracování osobních údajů a jaké mohou být důsledky takového zpracování přinejmením v případech, kdy je zpracování zaloeno na profilování. Preambule Nařízení doporučuje (slovy je-li to moné ), aby správci poskytli subjektům údajů dálkový přístup k bezpečnému systému, který by jim umonil přímý přístup k jejich osobním údajům. Obecně panuje shoda o tom, e toto ustanovení má pouze povahu doporučení, nicméně pro správce představuje toto doporučení monost doloit dodrování zásady odpovědnosti. V kadém případě představují shora uvedená práva subjektů údajů důvod zanalyzovat si stav a monosti stávajících informačních systémů a vnitřních procesů a případně provést jejich úpravy.
Zajímavé je, e preambule Nařízení obsahuje určité změkčení povinnosti správce v případě, e tento zpracovává velké mnoství informací týkajících se subjektu údajů v takovém případě má mít před poskytnutím informací monost poádat subjekt údajů, aby konkrétně uvedl, kterých informací nebo činností zpracování se jeho ádost týká. Z toho by vyplývalo, e v takovém případě správce nemusí subjektu poskytnout informace o úplně vech zpracovávaných údajích, v samotném textu Nařízení se vak u ádné takové změkčení nevyskytuje. Nicméně s ohledem na základní funkci preambulí komunitárních předpisů, kterou je stanovit danému předpisu základní interpretační rámec, lze očekávat, e správci zpracovávající skutečně velké mnoství informací by si patrně svůj upřesňující poadavek obhájili. Pojem velké mnoství informací vak není nijak definován.
Právo na opravu zpracovávaných údajů
Článek 16 Nařízení zakotvuje právo subjektu poadovat vůči správci opravu nepřesně zpracovávaných údajů, a na doplnění údajů neúplných. Toto právo odpovídá dosavadnímu právu vyplývajícímu ji ze Směrnice o ochraně osobních údajů, a samotný komunitární zákonodárce je patrně povauje za natolik jasné, e mu ani nevěnuje ádný samostatný bod v preambuli.
Právo na výmaz tzv. právo být zapomenut
Právo poadovat na správci ukončení a výmaz osobních údajů sice existuje i podle dosavadní právní úpravy, Nařízení je vak podstatně rozvádí. Obecně nastupuje právo subjektu na výmaz jeho osobních údajů v případech, kdy zpracování nesplňuje anebo přestalo splňovat poadavky Nařízení. Konkrétně čl. 17 obsahuje úplný výčet situací, kdy můe subjekt poadovat výmaz svých údajů, přičem zejména mezi nimi nalezneme případy, kdy (1) osobní údaje přestaly být potřebné pro účely, pro které byly shromáděny, (2) kdy subjekt údajů odvolal svůj souhlas se zpracováním a pro zpracování neexistuje ádný jiný důvod, anebo (3) subjekt údajů vznesl námitky proti zpracování a neexistují ádné převaující oprávněné důvody pro zpracování (k právu subjektu na vznesení námitek viz dále).
Zvlátní reim při přijetí poadavku na výmaz údajů dopadá na správce, který osobní údaje subjektu zveřejnil v takovém případě je povinen přijmout s ohledem na dostupnou technologii a náklady na provedení přiměřené kroky k tomu, aby informoval ostatní správce, kteří na základě zveřejnění údajů tyto zpracovávají, e subjekt podal ádost o výmaz. Tento případ směřuje zejména k ochraně uivatelů v on-line prostředí, v něm dochází k přejímání osobních údajů jinými správci (například provozovateli internetových vyhledávačů), přičem je nutno zdůraznit, e přiměřené kroky na straně správce mají směřovat pouze k informování jiných správců o ádosti, nikoliv k odstranění samotnému.
Nařízeno formuluje určité výjimky, kdy nebude mono právo na výmaze realizovat (např. je-li zpracování nezbytné pro výkon práva na svobodu projevu a informace).
Právo na omezení zpracování
Právem na omezení zpracování se rozumí uvedení osobních údajů do jakési izolace, kdy mohou být pouze uloeny, ale bez souhlasu subjektu údajů nemohou být (s určitými výjimkami pro zpracování z důvodu ochrany práv jiných osob nebo z důvodu ochrany veřejných zájmů Unie nebo členských států) nadále jakkoli jinak zpracovávány. Subjekt můe k poadavku na omezení zpracování přistoupit zejména v případech, kdy:
- popírá přesnost osobních údajů, a to na dobu potřebnou k tomu, aby správce mohl přesnost osobních údajů ověřit,
- zpracování je protiprávní a subjekt údajů odmítá výmaz osobních údajů, a ádá místo toho o omezení jejich pouití,
- nebo správce ji osobní údaje nepotřebuje pro účely zpracování, ale subjekt údajů je poaduje pro určení, výkon nebo obhajobu právních nároků (zejména např. v případě spotřebitelského sporu mezi správcem a subjektem).
V případě, e je zpracování prováděno automatizovanými prostředky, musí pouitý informační systém omezení umoňovat, co podle povahy poskytované sluby můe znamenat přesunutí dat na samostatné úloitě, zablokování osobních údajů na internetových stránkách, nebo přijetí jiných opatření.
Právo na přenositelnost údajů
Toto právo je oproti stávající úpravě zcela nové. Subjekt můe od správce poadovat vydání osobních údajů, které se ho týkají a která správci poskytl, ve strukturovaném, běně pouívaném a strojově čitelném formátu, aby tyto údaje mohl samotný subjekt uchovat pro vlastní potřebu, anebo aby správce tyto údaje přímo předal jinému správci, kterého subjekt označí. Lze tedy poadovat, aby správce napřímo komunikoval s jiným správcem za účelem předání údajů. Za právní titul zpracování a celkový soulad zpracování s Nařízením na straně nového správce si vak tento nový správce odpovídá zcela samostatně.
Právo na přenositelnost vak není neomezené, Nařízení je výslovně zakládá pouze ve dvou případech (1) zpracování je zaloeno na souhlasu subjektu nebo na smlouvě, její je subjekt údajů smluvní stranou, anebo (2) zpracování se provádí automatizovaně. Nicméně vzhledem k tomu, e souhlas subjektů nebo plnění smluvní povinnosti jsou těmi nejčastějími tituly zpracování osobních údajů, a málokteré zpracování neprobíhá prostřednictvím automatizovaných prostředků (zejm. elektronicky), je jasné, e se právo na přenos údajů bude týkat obrovského mnoství případů zpracování.
Za pozornost stojí podmínka, podle ní se přenositelnost týká pouze údajů, které subjekt správci poskytl mohlo by se zdát, e se toto právo vztahuje pouze na údaje, které subjekt správci poskytl aktivně (prostřednictvím přihlaovacího formuláře apod.). Podle pracovní skupiny WP 29, poskytující interpretační vodítka k některým ustanovením Nařízení, vak tato podmínka dopadá i na dalí data, která subjekt správci aktivně neposkytne, ale která správce získá sledováním chování subjektu (tedy pasivně poskytovaná data jako lokalizační údaje, historie vyhledávání nebo prohlíení internetových stránek, obsah e-mailů zaslaných subjektu apod.).
Výslovně se uvádí, e výkonem práva na přenositelnost není dotčeno právo na výmaz osobních údajů. Právo na přenositelnost se nevztahuje na zpracování nezbytné pro splnění úkolu prováděného ve veřejném zájmu nebo při výkonu veřejné moci.
Právo vznést námitku proti zpracování
Právo na vznesení námitky proti zpracování je jednou z dalích novot, které Nařízení zavádí, přičem je výslovně stanoví ve třech situacích:
- jsou jeho osobní údaje subjektu zpracovávány pro účely přímého marketingu - na základě vznesení námitky musí správce okamitě takového zpracovávání zanechat; v tomto případě není právo na vznesení námitky čímkoli dalím omezeno a má absolutní povahu (bude se zajisté doplňovat s úpravou odhláení od zasílání obchodních sdělení, u nás obsaenou v zák. 480/2004 Sb. o některých slubách informační společnosti);
- při zpracování údajů pro účely vědeckého či historického výzkumu nebo pro statistické účely je subjekt oprávněn vznést námitku z důvodů, které se týkají jeho konkrétní situace, ledae je zpracování nezbytné pro splnění úkolu prováděného z důvodů veřejného zájmu; toto právo je tedy méně absolutní, kdy v samotné námitce budou subjekty muset specifikovat důvody, týkající se jejich situace (na rozdíl od námitky podané v případě přímého marketingu, kdy nemusí být uváděn ádný důvod).
- při zpracování z důvodu veřejného zájmu nebo při výkonu veřejné moci, nebo pro účely oprávněných zájmů přísluného správce či třetí strany, musí správce na základě námitky zanechat zpracování, ledae prokáe oprávněné důvody zpracování, které převaují nad zájmy nebo právy a svobodami subjektu údajů, nebo nezbytnost zpracování údajů pro určení, výkon nebo obhajobu právních nároků; i v tomto případě je podání námitky podmíněno důvody, týkajícími se konkrétní situace subjektu.
Ve vech případech oprávněného podání námitky by výsledkem mělo být uputění od dalího zpracování v rozsahu, odpovídajícím podané námitce.
Závěr
Pro vechna výe uvedená práva subjektů v uím smyslu je společné, e na tyto poadavky mají správci reagovat bez zbytečného odkladu, nejpozději do jednoho měsíce od přijetí poadavku (s ohledem na sloitost a počet ádostí lze tuto dobu jednostranným oznámením správce vůči subjektu prodlouit na 2 měsíce). Správce musí rovně vynaloit přiměřené prostředky k ověření identity osoby, která k němu podala ádost. V případě pochybnosti mají správci monost ádat o poskytnutí dodatečných údajů k potvrzení totonosti adatele.
Jak je vidět, seznam práv subjektu údajů je poměrně rozsáhlý, a stejně rozsáhlá mohou být i opatření správců k tomu, aby byli schopni těmto právům vyhovět, a to i v případě, e poadavky vznesou třeba vechny subjekty údajů najednou. Správci údajů by si měli včas důkladně analyzovat, zda jejich informační systémy umoňují vyhledání a poskytnutí dat tak, aby bylo dosaeno uspokojení práv subjektů údajů a tedy souladu s Nařízením.
Právům subjektů odpovídá i mnoství povinností na straně správců právě jim se bude věnovat následující díl naeho seriálu.
![]() |
Mgr. et Mgr. Petr Mali, advokát | malis@lawyer.cz Autor je společníkem v advokátní kanceláři Jansa, Mokrý, Otevřel & partneři s.r.o., kde se zabývá zejména smluvní úpravou v oblasti informačních technologií, ochrannými známkami a internetovým právem. |





















