Frequently Asked Questions

Filter on
Filter on topic

How can my processing operations or my organisation become GDPR certified?

Under the GDPR, certification is conducted by national certification bodies or by the competent national data protection authorities (Art. 42(5) GDPR).

For further information, we recommend contacting the relevant national DPA for your organisation. You can find a overview of all EEA DPAs here.

You can find further information regarding certification in the EDPB guidelines on the topic: Guidelines 1/2018 on certification and identifying certification criteria in accordance with Articles 42 and 43 of the Regulation - version adopted after public consultation

I think my data protection rights have been violated, what can I do?

If you believe your data protection rights have been violated you can contact the organisation holding your data, contact your national data protection authority (DPA), or go to a national court.

DPAs can conduct investigations and impose sanctions where necessary. You can find the contact details for all EEA DPAs here.

How can I apply for the European Data Protection Seal?

Controllers should formally submit their EU-wide certification criteria to:

  1. the competent data protection authority (DPA) in the EEA country where the scheme owners have their headquarters;
  2. the competent data protection authority (DPA) in the EEA country where a certification body operating the certification mechanism have their headquarters, considering the member state in which the most certificates are likely to be issued.

Mám jmenovat pověřence pro ochranu osobních údajů (DPO)?

Jmenování pověřence pro ochranu osobních údajů je povinné v těchto třech případech:

  • organizace je orgánem veřejné moci
  • hlavní činnosti organizace spočívají v pravidelném a systematickém sledování jednotlivců ve velkém měřítku, například geolokace prostřednictvím mobilní aplikace nebo sledování nákupních center a veřejných prostor prostřednictvím kamerového systému
  • hlavní činnosti organizace spočívají v rozsáhlém zpracování citlivých údajů nebo osobních údajů týkajících se rozsudků v trestních věcech a trestných činů.

Pověřence pro ochranu osobních údajů lze vždy jmenovat dobrovolně, i když to není vyžadováno zákonem. Vezměte prosím na vědomí, že v takovém případě musíte dodržovat všechna ustanovení GDPR týkající se úkolů a postavení pověřence pro ochranu osobních údajů.

Více informací:

Musím zveřejnit svůj záznam o zpracování osobních údajů?

Ne, není nutné zveřejňovat záznam o zpracování osobních údajů. Musíte mít však  možnost na požádání zpřístupnit orgánu pro ochranu osobních údajů.

Více informací:

Je vaše zpráva o prosazování GDPR nebo jiných pravidel?

Žádáte EDPB, aby vyšetřil a přijal opatření proti organizaci, která podle vás porušuje právní předpisy EU, a to i prostřednictvím konkrétních technologií, jako je umělá inteligence, sociální média nebo služby zasílání zpráv?

V souvislosti s pravidly pro ochranu údajů můžete podat stížnost u svého úřadu pro ochranu osobních údajů (jejich seznam naleznete na našich internetových stránkách: https://edpb.europa.eu/about-edpb/our-members). Prosazování pravidel ochrany údajů je odpovědností úřadů pro ochranu osobních údajů. Můžete se například obrátit na orgán pro ochranu údajů, kde žijete nebo pracujete nebo kde došlo k údajnému porušení.

Další možností je obrátit se na vnitrostátní soudy, kde žijete nebo kde je usazen správce nebo zpracovatel. 

Pokud ve vaší situaci platí obecné nařízení o ochraně osobních údajů, ale nemáte sídlo v Evropě, můžete si stále stěžovat u úřadu pro ochranu osobních údajů v Evropě a/nebo se obrátit na soud.

EDPB nemá pravomoc vyřizovat konkrétní individuální žádosti nebo stížnosti ani poskytovat individuální poradenské služby. EDPB není nadnárodním orgánem, který může vyšetřovat stížnosti.

Pokud si chcete stěžovat na to, jak orgán, instituce nebo jiný subjekt EU používá vaše osobní údaje, můžete podat stížnost u evropského inspektora ochrany údajů (viz kontaktní údaje na našich internetových stránkách: https://edpb.europa.eu/about-edpb/our-members).

Vezměte prosím na vědomí, že Vaši zprávu nepředáváme vnitrostátním orgánům pro ochranu údajů ani evropskému inspektorovi ochrany údajů. Proto byste je měli kontaktovat přímo.

What is the purpose of the dispute resolution mechanism of Art. 65.1 (a) and (b) GDPR?

The dispute resolution mechanism triggered under Art.65.1 (a) and (b) GDPR contributes to the good functioning of the cooperation mechanism by addressing any disagreements Concerned Supervisory Authorities (CSAs) may have in a given case or if there are conflicting views as to which authority is the Lead Supervisory Authority (LSA).
The EDPB will act as a dispute resolution body. It must adopt a decision to address the conflict between the involved Data Protection Authorities (DPAs), which is binding on them (Art. 65 GDPR). The decision is adopted by a two-thirds majority of the members of the Board, and in case a decision cannot be adopted within 2 months, the decision is adopted within the next 2 weeks by a simple majority.

Jak mohu získat platný souhlas?

Aby byl souhlas považován za platný, musí být:

  • svobodný
  • konkrétní
  • informovaný
  • jednoznačný

To znamená, že fyzické osoby musí mít skutečně svobodnou volbu, zda se zpracováním svých osobních údajů souhlasí nebo ne. Potřebují dostatečné informace, aby porozuměly tomu, které údaje jsou zpracovávány, za jakým účelem a jak se to děje. Potřebují také uvedení dostatečných podrobnosti v žádostech o souhlas.

Kromě toho by mělo existovat jasné potvrzující opatření ze strany jednotlivce (bez předem zaškrtnutých políček a odděleně od platných všeobecných podmínek).

Kromě toho musí mít jednotlivci možnost svůj souhlas svobodně odvolat (bez jakýchkoli negativních důsledků), pokud později změní názor.

Více informací:

Kdy a jak lze sdílet osobní údaje?

Pokud organizace shromažďuje osobní údaje přímo od fyzických osob, musí v době shromažďování poskytnout nezbytné informace.

V případě nepřímého shromažďování osobních údajů musí organizace poskytnout informace nejpozději do jednoho měsíce poté, co byly osobní údaje původně získány. Tuto maximální dobu jednoho měsíce lze zkrátit:

  • pokud jsou osobní údaje použity pro účely komunikace se subjektem údajů. V takovém případě musí být subjekt údajů informován nejpozději při prvním sdělení (subjektu údajů),
  • pokud jsou osobní údaje předány jinému příjemci, organizace o tom informuje subjekty údajů nejpozději při předání osobních údajů.

Více informací:

Musí moje organizace dodržovat obecné nařízení o ochraně osobních údajů?

Každá organizace, bez ohledu na svou velikost nebo odvětví, která je usazena v Evropském hospodářském prostoru (EHP) nebo nabízí produkty nebo služby jednotlivcům v rámci EHP, zpracovává osobní údaje, v souladu s obecným nařízením o ochraně osobních údajů, a to ať už zpracování osobních údajů je prováděno automatizovanými nebo neautomatizovanými prostředky. I když se obecné nařízení o ochraně osobních údajů týká především automatizovaného zpracování osobních údajů, operace zpracování prováděné ručně budou rovněž podléhat obecnému nařízení o ochraně osobních údajů, a to od okamžiku systematického uspořádání papírových spisů, např. abecedně uspořádaných v kartotéce. 

K příkladům operací zpracování patří shromažďování, zaznamenávání, organizace, používání, úprava, uchovávání, zveřejňování, pozměňování a výmaz osobních údajů fyzických osob.

Uplatňování nařízení GDPR je však upraveno podle povahy, kontextu, účelů a rizik prováděných operací zpracování. Pro malé a střední podniky, jejichž hlavní činností není zpracování osobních údajů, mohou být povinnosti méně přísné než pro velkou společnost.

Více informací:

Jaké jsou úkoly pověřence pro ochranu osobních údajů?

Mezi úkoly pověřence pro ochranu osobních údajů patří mimo jiné:

  • informovat organizaci a její zaměstnance o zásadách dodržování ochrany osobních údajů a poskytovat jim poradenství
  • sledovat dodržování ochrany osobních údajů
  • poskytovat poradenství ohledně žádostí týkajících se posouzení vlivu na ochranu osobních údajů
  • působit jako kontaktní místo pro orgán pro ochranu osobních údajů a spolupracovat s tímto orgánem
  • působit jako kontaktní místo pro jednotlivce (subjekty údajů).

Kromě toho se přítomnost pověřence pro ochranu osobních údajů obecně doporučuje v případech, kdy jsou přijímána rozhodnutí s důsledky pro ochranu osobních údajů. Pověřenec pro ochranu osobních údajů by měl být rovněž neprodleně konzultován, jakmile dojde k porušení ochrany osobních údajů nebo jinému incidentu.

Více informací:

Jaké jsou mé povinnosti podle GDPR?

GDPR ukládá povinnosti všem organizacím, které zpracovávají osobní údaje, bez ohledu na to, zda jsou správci nebo zpracovateli osobních údajů.

Zejména byste měli:

  • Zeptat se sami sebe, zda je účel, pro který mohou být osobní údaje shromažďovány, oprávněný, a zda shromažďujte pouze osobní údaje, které jsou nezbytné pro konkrétní předpokládaný účel zpracování (př. účely).
  • Udržovat osobní údaje fyzických osob přesné a aktuální a vymazat je, pokud už nejsou potřebné.
  • Dodržovat práva jednotlivců tím, že je budete informovat o tom, jak a proč jsou jejich údaje zpracovávány, a umožníte jim uplatňovat jejich práva.
  • Ověřit si, zda máte vhodný právní základ pro zpracování osobních údajů. V případě, že se hodláte spolehnout na souhlas fyzických osob, požádejte je o souhlas před zpracováním jejich osobních údajů.
  • Zajistit, aby s osobními údaji fyzických osob bylo nakládáno bezpečným způsobem.
  • Uchovávat záznamy o operacích zpracování osobních údajů.

Zpracovatelé osobních údajů budou muset dodržovat povinnosti stanovené ve smlouvě mezi správcem a zpracovatelem a osobní údaje nesmějí zpracovávat jinak než podle pokynů správce osobních údajů.

Více informací:

Jaké jsou základní zásady zpracování osobních údajů podle GDPR?

  • Jakékoli zpracování osobních údajů musí být zákonné, spravedlivé a transparentní.
  • Shromažďovat osobní údaje pouze pro stanovené, výslovně vyjádřené a legitimní účely. Zpracování údajů fyzické osoby musí být přísně omezeno na původně stanovený účel zpracování (účely), a proto nesmí být zpracováno pro následné nebo jiné účely, které jsou neslučitelné s původními účely.
  • Zpracovávat pouze osobní údaje, které jsou nezbytné a přiměřené s ohledem na zamýšlený účel zpracování.
  • Veškeré zpracovávané osobní údaje musejí být přesné a aktualizované. Nepřesné osobní údaje musí být opraveny nebo vymazány.
  • Uchovávání osobních údajů fyzických osob musí být časově omezeno s ohledem na účel, pro který byly tyto údaje shromážděny a zpracovány. Osobní údaje fyzických osob proto musí být vymazány nebo anonymizovány, jakmile už tyto údaje nejsou potřebné.
  • Zpracování údajů fyzických osob musí být prováděno bezpečným způsobem. V tomto smyslu musí být zavedeny spolehlivé kontroly kybernetické bezpečnosti, aby byla zajištěna odpovídající ochrana osobních údajů jednotlivců.

A konečně, odpovědný je správce osobních údajů. To znamená, že je odpovědný za dodržování výše uvedených zásad a musí být schopen jejich dodržení prokázat.

Více informací:

Who are the members of the Board?

The EDPB brings together the EU DPAs and the European Data Protection Supervisor (EDPS). The EEA EFTA countries (Iceland, Liechtenstein and Norway) are also members with regard to GDPR-related matters and without the rights to vote and to be elected as chair or deputy chair. The European Commission and - with regard to GDPR-related matters - the EFTA Surveillance Authority have the right to participate in the activities and meetings of the Board without voting rights.

You can find an overview of the EEA DPAs here.

Píšete, protože nejste spokojeni se způsobem, jakým váš úřad pro ochranu osobních údajů vyřídil vaši žádost nebo stížnost?

EDPB nemá pravomoc vykonávat dohled nad činnostmi orgánů pro ochranu údajů na žádost fyzických osob.

Vezměte prosím na vědomí, že pravomoc vydávat obecné pokyny nelze chápat jako mechanismus, kterým může EDPB vykonávat dohled nad tím, jak úřady pro ochranu osobních údajů řeší váš individuální případ. 

Pokud se domníváte, že bylo porušeno obecné nařízení o ochraně osobních údajů, a nejste spokojeni s odpovědí úřadu pro ochranu osobních údajů, zbývajícím řešením je, abyste zahájili soudní řízení.

What is the dispute resolution mechanism of Art. 65 GDPR?

When a Lead Supervisory Authority (LSA) issues a draft decision, it consults the Concerned Supervisory Authorities (CSAs), which can express their disagreement with the draft decision by submitting relevant and reasoned objections (RRO) within a period of four weeks (Art. 60.4 GDPR).
When none of the CSAs objects, the LSA may proceed to adopt the decision.

In case at least one of the CSAs has expressed an RRO, and if the LSA intends to follow the objection, it shall submit a revised draft decision to all the CSAs. The CSAs then have a period of two weeks (Art. 60.5 GDPR) to express their RROs to the revised draft decision.

However, if the LSA does not intend to follow the objection(s), since no consensus can be reached, the consistency mechanism is triggered. This means that the LSA is obliged to refer the case to the European Data Protection Board (EDPB) and the dispute resolution role of the EDPB is activated (Art. 65.1(a) GDPR).

The dispute resolution mechanism can be triggered in two further cases:

  • there is a disagreement as to which authority is the LSA (Art. 65.1(b) GDPR);
  • an SA does not seek the opinion of the EDPB as obliged under Art. 64.1 GDPR or does not follow such an opinion (Art. 64.1 - 2 GDPR) (Art. 65.1(c) GDPR).

Jak dlouho mohu uchovávat osobní údaje?

Osobní údaje nelze uchovávat neomezeně dlouho.

Osobní údaje mohou být zpravidla uchovávány pouze po dobu nezbytně nutnou s ohledem na účely, pro které jsou zpracovávány.

V některých případech může být doba uchovávání určena zvláštními zákony, například pracovní předpisy určují dobu uchovávání mzdových seznamů.

Organizace by měly zavést politiky uchovávání údajů, aby zajistily, že osobní údaje nebudou uchovávány déle, než je nezbytné. Osobní údaje fyzických osob musí být vymazány nebo anonymizovány, jakmile tyto údaje už nejsou nezbytné pro účel, pro který byly zpracovány. 

Více informací:

Potřebuji záznam o zpracování?

Obecně by každá organizace měla vést záznamy o svých činnostech zpracování. Jedná se o soupis všech operací zpracování a může vám pomoci správně předpokládat vaše povinnosti podle nařízení GDPR a možná rizika.

Každá z těchto operací zpracování musí být popsána v záznamu o zpracování osobních údajů s těmito informacemi:

  • účel zpracování (např. loajalita zákazníků)
  • kategorie zpracovávaných údajů (např. pro mzdy: jméno, křestní jméno, datum narození, plat atd.)
  • kdo má k údajům přístup (příjemci – např.: oddělení odpovědné za nábor, služby IT, řízení, poskytovatele služeb, partnery...)
  • případně informace týkající se předávání osobních údajů mimo Evropský hospodářský prostor (EHP)
  • pokud je to možné, dobu uchovávání (dobu, po kterou jsou údaje užitečné z provozního hlediska a z hlediska archivace)
  • je-li to možné, obecný popis bezpečnostních opatření

Za záznamy o činnostech zpracování odpovídá vedoucí vaší organizace.

Tento záznam musí být na požádání k dispozici úřadu pro ochranu osobních údajů v zemi EHP, kde působíte.

Organizace zaměstnávající méně než 250 osob nemusí ve svých záznamech uvádět čistě příležitostné činnosti (např. údaje zpracovávané pro jednorázové události, jako je otevření obchodu).

Více informací:

Usilujete o výkon práv subjektu údajů (vymazání, oprava, přístup) k osobním údajům uchovávaným v Schengenském informačním systému (SIS)?

Výbor pro koordinační dohled, který existuje v rámci EDPB, koordinuje dohled nad zpracováním osobních údajů v Schengenském informačním systému (SIS). Příslušnými právními předpisy EU jsou nařízení (EU) 2018/1862 (zejména článek 71) a nařízení (EU) 2018/1861 (zejména článek 57).

Pokud jde o osobní údaje obsažené v SIS, máte právo na přístup, opravu a výmaz. Tato práva zahrnují:

  • právo vědět, zda jsou informace, které se vás týkají, zpracovávány v SIS;
  • právo na přístup k těmto údajům;
  • právo na opravu nepřesných údajů nebo vymazání, pokud byly tyto údaje uchovávány protiprávně; a
  • Právo podat žalobu u soudů, vašeho orgánu pro ochranu údajů a/nebo příslušných orgánů, pokud je to vhodné, na opravu nebo vymazání údajů, které se vás týkají, nebo na získání náhrady škody.

Chcete-li uplatnit svá práva, obraťte se na příslušný vnitrostátní orgán v zemi Schengenu, kterou si zvolíte. Další informace o příslušných vnitrostátních orgánech a o orgánu pro ochranu údajů v každé zemi schengenského prostoru naleznete v „Příručcepro výkon práv subjektů údajů“, která je k dispozici na našich internetových stránkách. Zde najdete také vzorové dopisy, které vám pomohou při výkonu vašich práv. 

Vezměte prosím na vědomí, že EDPB nemá pravomoc vyřizovat jednotlivé stížnosti nebo žádosti. Kromě toho nemá EDPB přístup k obsahu těchto informačních systémů a databází.

Další podrobnosti o tom, jak uplatnit svá práva, jsou k dispozici na našich internetových stránkách https://www.edpb.europa.eu/our-work-tools/our-documents/csc-data-subject-rights/schengen-information-system-guide-exercising_cs.