NAŘÍZENÍ (EU) 2016/679 - RGPD

RGPD-Express
Strukturujte svou shodu s RGPD

RGPD se vztahuje na každou strukturu, která shromažďuje osobní údaje, bez prahu velikosti. SYAGA CONSULTING vám pomůže formalizovat záznam o zpracování, upravit vaše zpracovatele, odpovědět na dotazníky RGPD vašich klientů a pojistitelů a provést posouzení vlivu, pokud je nutné.

4
Pokrytých pilířů shody
čl. 30
Záznam o zpracování
čl. 28
Úprava zpracovatelů
čl. 83
Sankce až 20 mil. EUR nebo 4 % celosvětového obratu

Problém

RGPD je v platnosti od roku 2018, ale v MSP zůstává z velké části neformalizované

RGPD nezná práh velikosti

Jakmile struktura shromažďuje osobní údaje (klienti, zaměstnanci, potenciální zákazníci), týká se jí to. Omezená výjimka existuje pro struktury s méně než 250 zaměstnanci, jejichž zpracování je příležitostné, ale nepokrývá pravidelnou obchodní činnost.

📋

Záznam o zpracování (čl. 30) chybí nebo je zastaralý

Mnoho MSP nikdy neformalizovalo svůj záznam, nebo jej sepsalo jednou a pak jej nikdy neaktualizovalo, přestože se jejich zpracování, zpracovatelé a nástroje změnily.

📧

Vaši klienti a pojistitelé vám posílají dotazníky RGPD

Klient, banka nebo kybernetický pojistitel stále častěji žádá své dodavatele o vyplnění dotazníku o ochraně osobních údajů (čl. 28): zpracování, šifrování, MFA, zálohy, protokolování, plán incidentů.

Vaše týmy nemají čas se školit v RGPD

Sepsání záznamu, úprava zpracovatelů nebo sestavení posouzení vlivu vyžaduje kombinovanou právní a technickou odbornost, kterou má málo MSP interně.

Postup RGPD-Express

Strukturovaná metoda, přizpůsobená velikosti a skutečnému kontextu vaší struktury

1
Krok 1 - Zadání

Pohovor a mapování zpracování

Pohovor s vedoucím pracovníkem nebo referentem RGPD. Identifikace zpracování osobních údajů (klienti, zaměstnanci, potenciální zákazníci, dodavatelé), používaných nástrojů a již existujících zpracovatelů.

2
Krok 2 - Záznam o zpracování

Formalizace záznamu (čl. 30)

Sepsání záznamu o činnostech zpracování: účely, právní základy, kategorie údajů a dotčených osob, příjemci, doby uchovávání, bezpečnostní opatření.

3
Krok 3 - Zpracovatelé a technická opatření

Smlouvy o zpracování a odpovědi na dotazníky

Revize nebo sepsání ustanovení o zpracování (čl. 28) s vašimi poskytovateli, a příprava odpovědí na dotazníky RGPD, které vám posílají vaši klienti nebo pojistitelé (technická a organizační opatření).

4
Krok 4 - Předání

Předání a posouzení vlivu v případě potřeby

Předání dokumentů a prezentace vedení. Pokud vaše zpracování spadá do jednoho z případů uvedených v čl. 35 odst. 3 RGPD (profilování s právním účinkem, citlivé údaje ve velkém rozsahu, systematické sledování veřejně přístupné oblasti), posouzení vlivu (DPIA) je provedeno nebo s vámi zadáno.

Co obdržíte

Dokumenty přizpůsobené vaší skutečné struktuře, ne generické šablony

📝

Záznam o zpracování (ROPA)

Kompletní záznam v souladu s článkem 30 RGPD.

  • Listy podle zpracování (účel, právní základ)
  • Kategorie údajů a dotčených osob
  • Identifikovaní příjemci a zpracovatelé
  • Zdokumentované doby uchovávání
  • Část pro správce a zpracovatele

Smlouvy o zpracování (DPA)

Smluvní úprava vašich poskytovatelů ve smyslu článku 28.

  • Aktuální ustanovení o zpracování
  • Identifikace dalších zpracovatelů
  • Úprava přenosů mimo EU, je-li to relevantní
  • Povinnosti zabezpečení a oznamování
🔍

Posouzení vlivu (DPIA)

Provedeno pouze tehdy, když to ukládá čl. 35 odst. 3 RGPD, nebo z předběžné opatrnosti na požádání.

  • Analýza nezbytnosti a přiměřenosti
  • Posouzení rizik pro dotčené osoby
  • Opatření ke zmírnění zjištěných rizik
  • Sledovatelná a sourcovaná metodika
📧

Odpovědi na vaše dotazníky RGPD

Příprava odpovědí na dotazníky posílané vašimi klienty, bankami nebo kybernetickými pojistiteli.

  • Šablona odpovědí na opakující se témata
  • MFA, šifrování, zálohy, protokolování
  • Plán reakce na incident
  • Politika uchovávání dat
🛡

Technická a organizační opatření

Přehled opatření vyžadovaných článkem 32 RGPD.

  • Kontrolní body zabezpečení spojené s osobními údaji
  • Prioritizovaná doporučení
  • Možné propojení se stávajícím auditem M365 SYAGA Audit
📄

Předané dokumenty

Výstupy jsou vám předány v přímo použitelných formátech.

  • Dokumenty Word a PDF
  • Připraveno k podpisu nebo interní distribuci
  • Podpora pro osvojení vašimi týmy

Klíčové články RGPD

RGPD (Nařízení (EU) 2016/679) strukturuje postup RGPD-Express

30

Čl. 30 - Záznam o činnostech zpracování

Povinnost vést záznam, na straně správce i na straně zpracovatele. Výjimka podle čl. 30 odst. 5 pro struktury s méně než 250 zaměstnanci se vztahuje pouze na příležitostné zpracování.

28

Čl. 28 - Zpracovatel

Smluvní úprava každého zpracovatele zpracovávajícího údaje ve váš prospěch: dostatečné záruky, povinná ustanovení, další zpracování povolené s předchozím písemným souhlasem.

32

Čl. 32 - Zabezpečení zpracování

Technická a organizační opatření odpovídající riziku: pseudonymizace, šifrování, prostředky zajišťující důvěrnost a dostupnost, postup pravidelného testování a hodnocení.

35

Čl. 35 - Posouzení vlivu (DPIA)

Povinné pouze tehdy, když zpracování může představovat vysoké riziko: systematické hodnocení s právním účinkem, citlivé údaje ve velkém rozsahu, nebo systematické sledování veřejně přístupné oblasti.

Varianty na nabídku

Každá struktura má jiný rozsah zpracování: cena je stanovena po úvodním zadání

Základní

Mikropodnik / MSP, jednoduchý rozsah zpracování

Na nabídku
na míru
  • Záznam o zpracování (čl. 30)
  • Revize stávajících smluv o zpracování
  • Šablona odpovědi na jednoduché dotazníky
  • Dokument předaný ve Word a PDF
Vyžádat nabídku

Na míru

Struktura s citlivým zpracováním nebo odvětvovou regulací

Na nabídku
na míru
  • Vše ze Standardní +
  • Posouzení vlivu (DPIA), pokud se uplatní čl. 35 odst. 3
  • Zadání přenosů mimo EU
  • Podpora pro více lokalit nebo více subjektů
Vyžádat nabídku
Žádná pevná cena není zveřejněna, protože skutečný rozsah vašich zpracování (počet zpracovatelů, citlivost údajů, dotazníky k vyřízení) podmiňuje pracovní zátěž. Individuální nabídka je vypracována po úvodním zadávacím pohovoru, nezávazně.

Časté dotazy

Týká se mé firmy RGPD?
Jakmile vaše struktura shromažďuje osobní údaje (databáze klientů, mzdy, obchodní prospekce, video dohled...), týká se vás to, bez ohledu na velikost. Omezená výjimka existuje v čl. 30 odst. 5 pro struktury s méně než 250 zaměstnanci, jejichž zpracování je příležitostné: obvykle se neuplatní, jakmile existuje pravidelná obchodní činnost.
Musím povinně provést posouzení vlivu (DPIA)?
Ne. Čl. 35 odst. 3 RGPD to ukládá pouze v přesných případech: automatizované rozhodování s právním nebo obdobným účinkem na osobu, zpracování citlivých údajů ve velkém rozsahu, nebo systematické sledování veřejně přístupné oblasti ve velkém rozsahu. Mimo tyto případy může být DPIA provedena z opatrnosti, ale není zákonnou povinností.
Jeden z mých klientů nebo můj kybernetický pojistitel mi posílá dotazník RGPD, co dělat?
Je to stále častější postup podle článku 28 (váš klient ověřuje záruky svých vlastních zpracovatelů nebo dodavatelů). SYAGA vám pomůže strukturovat konzistentní a zdokumentované odpovědi na opakující se témata: zpracování, MFA, šifrování, zálohy, protokolování a plán reakce na incident.
Stačí záznam o zpracování k tomu, abych byl "v souladu s RGPD"?
Ne, je to jen jeden z prvků. RGPD pokrývá také právní základ každého zpracování, informování dotčených osob, výkon jejich práv, zabezpečení zpracování (čl. 32) a případně úpravu zpracovatelů a přenosů mimo EU. RGPD-Express řeší tyto prvky podle skutečného rozsahu vaší struktury, definovaného při zadání.
Nahrazuje RGPD-Express právní stanovisko?
Ne. RGPD-Express je operativní podpůrný nástroj, který vám pomůže formalizovat vaši dokumentaci RGPD. Nepředstavuje právní stanovisko a nenahrazuje konzultaci s právníkem nebo pověřencem pro ochranu osobních údajů u složitých nebo sporných situací.
Jakou má SYAGA legitimitu pro podporu v oblasti RGPD?
SYAGA CONSULTING provádí audity bezpečnosti a shody informačních systémů od roku 2009. Tato činnost nás vedla k tomu, abychom sami pro naši vlastní nabídku auditu M365 zdokumentovali kompletní a sourcovaný záznam o zpracování, smlouvy o zpracování a posouzení vlivu. RGPD-Express dává tuto stejnou metodiku k dispozici vaší struktuře.

Regulatorní monitoring - oficiální zdroje

Co text skutečně říká, přeloženo do jednoduchého jazyka. Každý bod odkazuje na oficiální text.

Co vlastně RGPD je?

Je to evropský text, který upravuje sběr a používání osobních údajů (klienti, zaměstnanci, potenciální zákazníci...). Byl přijat 27. dubna 2016 a zveřejněn v Úředním věstníku Evropské unie 4. května 2016.

Od kdy platí

Nařízení vstoupilo v platnost dvacet dní po svém zveřejnění, ale skutečně účinné je až od 25. května 2018. Právě toto datum se počítá pro vaše konkrétní povinnosti.

Záznam o zpracování: základní dokument

Musíte vést seznam toho, co děláte s osobními údaji: za jakým účelem, s kým, jak dlouho je uchováváte, jak je chráníte. Výjimka existuje pro struktury s méně než 250 zaměstnanci, ale pouze pokud je zpracování příležitostné, na pravidelnou obchodní činnost se nevztahuje.

Musím jmenovat pověřence pro ochranu osobních údajů (DPO)?

Je to povinné pouze ve třech přesných situacích: jste veřejnoprávní subjekt, nebo vaše hlavní činnost spočívá v pravidelném a rozsáhlém sledování osob, nebo v rozsáhlém zpracování citlivých údajů. Mimo tyto případy zůstává jmenování pověřence dobrovolné.

V případě úniku dat: 72 hodin na oznámení úřadu

Pokud jsou osobní údaje ztraceny, ukradeny nebo vystaveny, musíte o tom informovat CNIL (nebo příslušný úřad, autorita francouzská) nejpozději do 72 hodin od zjištění, ledaže je riziko pro dotčené osoby zanedbatelné. Musíte si také uchovat písemný záznam o každém incidentu.

Pokud je riziko vysoké, musí být informováni i vaši klienti nebo zaměstnanci

Když únik dat představuje vysoké riziko pro dotčené osoby, musíte je informovat přímo, jasným a jednoduchým jazykem. Můžete být od tohoto oznámení osvobozeni, pokud byly údaje šifrovány nebo pokud jste již riziko neutralizovali.

Sankce jasně vysvětlené

V případě porušení může pokuta dosáhnout až 10 milionů eur (nebo 2 % celosvětového obratu firmy) za nejběžnější porušení, a až 20 milionů eur (nebo 4 % celosvětového obratu) za nejzávažnější porušení práv osob, vždy se použije vyšší částka. Skutečná výše závisí na závažnosti, dobré víře a spolupráci s úřadem.

Tento monitoring je pedagogické shrnutí vypracované na základě výše uvedených oficiálních textů (EUR-Lex a CNIL). Nenahrazuje právní čtení textu a nepředstavuje právní stanovisko.

Koho se RGPD týká?

Otázka, kterou dostáváme nejčastěji: „Týká se to opravdu i mě, malé firmy?“ Krátká a doložená odpověď: ano, téměř vždy.

Velikost firmy na povinnosti nic nemění

CNIL (autorita francouzská) je jednoznačná: „stejně jako všechny podniky musí i mikropodniky a malé a střední podniky dodržovat právní úpravu ochrany osobních údajů.“ Neexistuje žádný práh počtu zaměstnanců ani obratu, který by firmu z RGPD vyjímal.

Skutečný spouštěč: zpracování osobního údaje

RGPD se uplatní, jakmile organizace zpracovává, byť jen částečně automatizovaně nebo ve strukturovaném souboru, informaci vztahující se k identifikované nebo identifikovatelné osobě: jméno, e-mail, telefon, IP adresu, údaje o poloze...

Konkrétně to zahrnuje databázi klientů, mzdovou agendu zaměstnanců, přijaté životopisy, kameru s kamerovým dohledem, newsletter, CRM nebo cookies pro měření návštěvnosti.

Vzácné výjimky

RGPD se neuplatní ve čtyřech přesně vymezených případech:

  • čistě osobní nebo domácí použití (například váš soukromý adresář)
  • činnosti mimo oblast působnosti práva Evropské unie
  • činnosti členských států spadající pod společnou zahraniční politiku
  • zpracování prováděná orgány za účelem předcházení trestným činům (samostatný režim)

Bez ohledu na to, kde sídlíte

RGPD se uplatní, jakmile má vaše firma sídlo v Evropské unii, nebo jakmile cílíte na osoby, které se v ní nacházejí: tím, že jim nabízíte zboží či služby (i zdarma), nebo sledujete jejich chování (profilování, sledovací cookies).

CNIL uvádí dva výmluvné příklady: francouzská firma, která vyváží výhradně do Maroka, zůstává RGPD vázána, jakmile zpracovává údaje osob v EU; čínský e-shop, který doručuje do Francie, jej musí dodržovat rovněž.

Dvě možné role, dvě úrovně povinností

Správce údajů: subjekt, který rozhoduje, proč a jak se údaje používají (vaše firma, obec, spolek). Obvykle jste to vy.

Zpracovatel: dodavatel, který tyto údaje zpracovává na váš pokyn (hosting, mzdový software, marketingová agentura...). Má rovněž vlastní povinnosti, odlišné od vašich.

🏢

Soukromé firmy
od mikropodniku po velký koncern, od první databáze klientů nebo první výplatní pásky

🏛️

Veřejný sektor
obce, kraje, úřady, zdravotnická zařízení

🤝

Spolky, řemeslníci, OSVČ
svobodná povolání, obchodníci, startupy: žádná výjimka podle právní formy

Tato část je pedagogické shrnutí vypracované na základě výše uvedených textů a oficiálních stránek (CNIL, články 2, 3 a 4 RGPD). Nenahrazuje právní čtení textu a nepředstavuje právní stanovisko.

Otázky, které si majitel firmy opravdu klade

Žádný právnický žargon: 7 nejčastějších otázek, jednoduchá odpověď a oficiální text, který za každou odpovědí stojí.

Klikněte na otázku a zobrazte odpověď i její zdroj.

Musím vždy žádat souhlas klientů s použitím jejich údajů?

Ne. Souhlas je jen jednou z šesti možností. RGPD (článek 6) povoluje zpracování také tehdy, je-li nezbytné pro plnění smlouvy, splnění právní povinnosti, ochranu životně důležitých zájmů, splnění úkolu ve veřejném zájmu, nebo pro oprávněný zájem vaší firmy (například správu vztahu se stávajícím klientem), pokud nad ním nepřevažují práva dotčené osoby.

Mohu oslovovat klienty a potenciální zákazníky e-mailem?

Záleží na tom, koho oslovujete:

  • Soukromé osoby (B2C): povinný předchozí souhlas (zaškrtávací políčko, nikdy předem zaškrtnuté), s výjimkou nabídky podobného produktu stávajícímu klientovi.
  • Firmy (B2B): možné bez předchozího souhlasu, pokud se sdělení týká jejich činnosti, za podmínky, že jste je informovali a necháváte jim jednoduchý způsob odmítnutí.

Ve všech případech: identifikovatelný odesílatel a snadný odkaz pro odhlášení.

Zdroj: CNIL, obchodní nabídka e-mailem (stránka aktualizována 10. 6. 2026)
Klient mě žádá o výmaz svých údajů, musím vyhovět?

Obecně ano, zejména pokud údaje již k ničemu neslouží, pokud osoba odvolá souhlas, nebo pokud proti zpracování vznese námitku, aniž byste měli oprávněný důvod k odmítnutí. Odmítnout naopak můžete, pokud musíte údaje uchovávat kvůli zákonné povinnosti, například fakturu po dobu 10 let pro účetnictví, nebo za účelem obhajoby v soudním řízení.

Kolik času mám na odpověď na žádost klienta (o přístup, výmaz...)?

1 měsíc od přijetí žádosti. Tuto lhůtu lze prodloužit o 2 měsíce, pokud je žádost složitá nebo pokud jich dostáváte hodně, ale musíte o prodloužení dotčenou osobu informovat již v průběhu prvního měsíce.

Mohu ukládat údaje klientů u amerického poskytovatele cloudu?

Ano, ale ne bez opatrnosti. Existují tři možné případy: země má oficiální rozhodnutí Evropské komise uznávající odpovídající úroveň ochrany; pokud ne, musí váš poskytovatel nabídnout vhodné záruky (nejčastěji standardní smluvní doložky); nebo se, jen pro jednotlivé případy, uplatní přesně vymezená výjimka (výslovný souhlas, plnění smlouvy...).

Vztahuje se RGPD na cookies na mém webu?

Ano. Většina cookies (personalizovaná reklama, tlačítka sociálních sítí...) vyžaduje předchozí souhlas návštěvníka, udělený svobodně a stejně snadno odvolatelný jako udělitelný. Přijetí všeobecných podmínek se za platný souhlas nepovažuje. Několik technických cookies (nákupní košík, přihlášení, jazyková preference) je od tohoto souhlasu osvobozeno.

Co konkrétně firmě hrozí při kontrole ze strany CNIL?

CNIL obvykle začíná kontrolou (na místě nebo online) a poté vydává výzvu k nápravě ve stanovené lhůtě. Finanční sankce existují, ale zůstávají úměrné velikosti firmy: CNIL například sankcionovala malé firmy částkami mezi 2 000 a 20 000 eury za porušení v oblasti zabezpečení, cookies nebo práva na přístup, tedy zdaleka pod maximálními stropy (až 20 milionů eur nebo 4 % celosvětového obratu za nejzávažnější porušení).

Toto FAQ je pedagogické shrnutí vypracované na základě výše uvedených textů a oficiálních stránek (CNIL). Nenahrazuje právní čtení textu a nepředstavuje právní stanovisko.

Kalendář RGPD srozumitelně

RGPD nevzniklo v roce 2018 a od té doby se dále vyvíjí. Zde je v chronologickém pořadí to, co se již odehrálo (a co dodnes platí jako pravidlo hry) a co se ještě projednává v Bruselu - u každé fáze s odkazem na oficiální text, který ji dokládá.

Již dnes platí

  • RGPD se plně uplatňuje od 25. května 2018 - to JE datum, které je pro vaše povinnosti rozhodující.
  • Francouzský zákon „Informatique et Libertés“ byl v důsledku toho novelizován (2018).
  • Nové standardní smluvní doložky pro přenosy mimo EU platí od konce roku 2022.
  • Rámec pro přenos údajů do Spojených států (Data Privacy Framework) je v platnosti od července 2023.

Ještě se projednává, zatím není závazné

  • Zjednodušení záznamu o zpracování (čl. 30) pro subjekty s méně než 750 zaměstnanci, navržené Komisí v květnu 2025 - zatím nejde o platný text.
  • Nařízení sjednocující postupy mezi vnitrostátními dozorovými úřady při přeshraničních šetřeních - politická dohoda z června 2025, formální přijetí zatím nepotvrzeno.
  • Nespoléhejte se na tato oznámení a neodkládejte svou shodu s RGPD: základ z roku 2018 zůstává pravidlem, dokud nic není zveřejněno v Úředním věstníku.
1
27. dubna 2016

Text je přijat

Evropský parlament a Rada přijímají nařízení (EU) 2016/679, tedy RGPD. zdroj EUR-Lex ↗

2
4. května 2016

Oficiální zveřejnění

Text je zveřejněn v Úředním věstníku Evropské unie (Úř. věst. L 119, strany 1 až 88). zdroj EUR-Lex ↗

3
24. května 2016

Právní vstup v platnost

Nařízení „vstupuje v platnost dvacátým dnem po svém vyhlášení“ (čl. 99). Právně tedy existuje, ale jeho skutečné uplatňování vůči firmám je ještě o dva roky odloženo - čas na přípravu. zdroj CNIL, čl. 99 ↗

25. května 2018 - KLÍČOVÉ DATUM

RGPD se plně uplatňuje

Od tohoto data musí být všechny organizace, které zpracovávají osobní údaje obyvatel Evropy, skutečně (nejen „na papíře“) v souladu s RGPD. Je to datum, které je třeba si zapamatovat. zdroj CNIL, čl. 99 ↗

4
20. června 2018 (Francie)

Francouzský zákon je novelizován

Zákon č. 2018-493 přizpůsobuje francouzské právo RGPD a provádí transpozici směrnice „policie-justice“ (2016/680), a to na základě zákona Informatique et Libertés z roku 1978. zdroj Légifrance ↗

5
12. prosince 2018 (Francie)

Zákon z roku 1978 je zcela přepsán

Nařízení (ordonnance) č. 2018-1125 dokončuje sladění zákona Informatique et Libertés s RGPD a směrnicí 2016/680. zdroj Légifrance ↗

6
24. června 2020

1. hodnocení Evropské komise

Dva roky po nabytí účinnosti zveřejňuje Komise svou první zprávu: RGPD naplňuje své cíle, ale jsou zapotřebí zlepšení (sjednocení mezi zeměmi, spolupráce mezi úřady). zdroj EUR-Lex (COM 2020) ↗

7
16. července 2020

Rozsudek „Schrems II“

Soudní dvůr Evropské unie ruší dohodu „Privacy Shield“, která upravovala přenosy údajů do Spojených států: americké záruky týkající se přístupu veřejných orgánů k údajům nejsou shledány dostatečnými. zdroj EUR-Lex ↗

8
27. června 2021 → 27. prosince 2022

Nové standardní smluvní doložky

Vstupují v platnost nové vzorové doložky upravující přenosy údajů mimo EU, s 15měsíčním přechodným obdobím na nahrazení již podepsaných starých smluv. zdroj EUR-Lex (2021/914) ↗

9
10. července 2023

Nový rámec EU - Spojené státy

Komise přijímá rozhodnutí o odpovídající ochraně „EU-US Data Privacy Framework“, které nahrazuje dohodu Privacy Shield zrušenou v roce 2020 a znovu zajišťuje bezpečné přenosy k certifikovaným americkým firmám. zdroj EUR-Lex (2023/1795) ↗

10
25. července 2024

2. hodnocení Evropské komise

Výrazný nárůst sankcí vůči velkým technologickým firmám, ale mezi vnitrostátními úřady přetrvávají rozdíly. Komise doporučuje lépe podporovat malé a střední podniky. zdroj EUR-Lex (COM 2024) ↗

21. května 2025 (probíhá)

Návrh na zjednodušení pro malé a střední podniky

Komise ve svém balíčku zjednodušení jednotného trhu navrhuje rozšířit na 750 zaměstnanců (namísto 250) výjimku z vedení úplného záznamu o zpracování (čl. 30), omezenou na zpracování „s vysokým rizikem“. Jde o návrh, zatím ne o platný text. zdroj Evropská komise ↗

16. června 2025 (probíhá)

Dohoda o společných procesních pravidlech

Rada a Evropský parlament se politicky shodují na dodatečných procesních pravidlech, která mají sjednotit způsob spolupráce vnitrostátních dozorových úřadů při přeshraničních šetřeních. Formální přijetí a zveřejnění v Úředním věstníku zatím zbývá potvrdit. zdroj Evropská komise ↗

Kalendář sestavený na základě oficiálních zdrojů (EUR-Lex, CNIL, Légifrance, Evropská komise), konzultovaných 18. července 2026. Poslední dvě fáze jsou návrhy nebo probíhající politické dohody - jakmile budou formálně přijaty a zveřejněny v Úředním věstníku, aktualizujeme je. Toto je pedagogické shrnutí a nepředstavuje právní stanovisko.

Sankce RGPD srozumitelně

Číslo, které vyvolává strach - „20 milionů eur“ - koluje všude, ale neříká, jak to skutečně funguje. Zde je, podloženo oficiálními zdroji, kdo sankcionuje, jak a v jakých skutečných částkách.

Maximální pokuta není ani automatická, ani obvyklá

CNIL disponuje celou škálou opatření, než dojde k pokutě, a skutečná výše vždy závisí na závažnosti, velikosti subjektu a jeho dobré víře. Ukazují to i oficiální příklady níže: od 5 000 € u malého subjektu až po desítky milionů u velkého recidivujícího koncernu.

Až 10 mil. €

nebo až 2 % celosvětového ročního obratu firmy (použije se vyšší z obou částek).

Tento strop platí pro „běžná“ porušení: záznam o zpracování, zabezpečení údajů, povinnosti zpracovatele, chybějící posouzení vlivu...

Až 20 mil. €

nebo až 4 % celosvětového ročního obratu (rovněž se použije vyšší z obou částek).

Tento strop platí pro nejzávažnější porušení: chybějící právní základ, zásah do práv osob, protiprávní přenosy mimo EU...

Kdo rozhoduje? Omezené kolegium CNIL (formation restreinte)

Sankce neukládá CNIL jako celek, ale samostatný a nezávislý orgán: omezené kolegium (formation restreinte), složené z 5 členů a předsedy odlišného od předsedy CNIL. Pouze ono vyšetřuje případy a ukládá sankce. Nejvýznamnější rozhodnutí jsou zveřejňována.

Co ovlivňuje skutečnou výši pokuty

Článek 83 RGPD ukládá CNIL zohlednit před stanovením pokuty několik kritérií, zejména:

  • závažnost, povahu a dobu trvání porušení
  • úmyslnost, nebo pouhou nedbalost
  • již přijatá opatření ke zmírnění škody
  • spolupráci s CNIL a dřívější porušení
  • kategorie dotčených údajů

Před pokutou: odstupňovaná reakce (článek 58 RGPD)

  1. Upozornění
  2. Napomenutí
  3. Výzva k nápravě
  4. Příkaz k uvedení do souladu
  5. Správní pokuta (čl. 83)
Zdroj: CNIL, článek 58 RGPD (úplná škála nápravných opatření)
Skutečné příklady sankcí CNIL (velké koncerny, pro představu o řádu částek)
DatumSubjektČástkaDůvod
21/01/2019Google LLC50 M €Nedostatečná transparentnost, chybějící platný souhlas s personalizovanou reklamou
07/12/2020Amazon Europe Core35 M €Cookies uložené bez předchozího souhlasu
31/12/2021Google LLC / Google Ireland150 M €Odmítnutí cookies složitější než jejich přijetí
31/12/2021Facebook Ireland (Meta)60 M €Stejný důvod: odmítnutí cookies bylo příliš složité
17/10/2022Clearview AI20 M €Rozpoznávání obličeje bez právního základu, odmítnutí spolupráce
10/11/2022Discord Inc.800 000 €Nadměrné uchovávání údajů, nedostatečné zabezpečení a informování
15/06/2023Criteo40 M €Porušení v oblasti souhlasu s cookies a práv osob

A co menší subjekty? Přiměřené částky

CNIL sankcionuje i malé a střední subjekty, ale v částkách nesrovnatelných s mezinárodními koncerny. Jen z rozhodnutí prosince 2025 lze uvést například: 5 000 € pro společnost spravující hotel (nevyhovující kamerový systém), 7 000 € a 5 000 € pro dvě vydavatelství novin (neplatné cookies), 10 000 € pro společnost letecké přepravy (protiprávní kamerový dohled), nebo 20 000 € pro univerzitu (nedodržení účelu zpracování). Na druhém konci škály byla ve stejném měsíci sankcionována společnost z terciárního sektoru částkou 3,5 mil. € za souběh závažných porušení (zabezpečení, transparentnost, cookies). Výše pokuty odpovídá závažnosti a velikosti subjektu, nikoli naopak.

Zdroj: CNIL, seznam udělených sankcí (rozhodnutí z prosince 2025)
Tato část je pedagogické shrnutí vypracované na základě výše uvedených textů a oficiálních stránek (CNIL, články 58 a 83 RGPD, oficiální seznam udělených sankcí). Uvedené názvy u velkých sankcí odpovídají těm, které zveřejnila samotná CNIL ve svých tiskových zprávách. Nenahrazuje právní čtení textu a nepředstavuje právní stanovisko.

Váš dozorový úřad podle země

V Evropě má každá země své vlastní úřady. Zde najdete pro 30 zemí Evropského hospodářského prostoru úřad pro ochranu osobních údajů (váš kontakt pro otázky RGPD) a národní úřad pro kybernetickou bezpečnost. Každý název odkazuje na oficiální web.

ZeměOchrana osobních údajůKybernetická bezpečnost
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Zdroje: oficiální weby úřadů a seznam členů EDPB (edpb.europa.eu), konzultováno 18. července 2026. Potvrzené úřady pro ochranu osobních údajů: 30/30. Potvrzené úřady pro kybernetickou bezpečnost: 28/30. Označení „k potvrzení“ znamená, že oficiální zdroj zatím není ustálený.

Připraveni strukturovat svou shodu s RGPD?

Napište nám pro úvodní zadání a individuální nezávaznou nabídku.

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu
RGPD-Express je operativní podpůrný nástroj. Nepředstavuje právní stanovisko a nenahrazuje konzultaci s právníkem nebo pověřencem pro ochranu osobních údajů.