Dozorové orgány: Úřad pro ochranu osobních údajů

Obsah záříjového dTestu

Aktuální číslo časopisu dTest 9/2026 Obsah záříjového dTestu

Sdílejte

Publikováno v časopise 12/2025

Během letošního roku jsme vás prostřednictvím rozhovorů postupně seznamovali s agendou a činností českých dozorových orgánů. Naším posledním respondentem je předseda Úřadu pro ochranu osobních údajů. Tento úřad se kromě známého GDPR zabývá také například nevyžádanými obchodními sděleními, která dostáváme v e-mailech i SMS.

Můžete nám představit váš úřad? Jaké je jeho hlavní poslání?

Hlavní rolí Úřadu je obecně ochrana základního práva na soukromí. Klíčovou činností Úřadu je v kontextu tohoto práva ochrana osobních údajů. Nejznámějším předpisem v této oblasti je evropské nařízení o ochraně osobních údajů, známé jako GDPR, ale není jediným. Existuje celá řada dalších dílčích veřejnoprávních předpisů, které tvoří komplexní rámec ochrany soukromí spadající do naší gesce.

Vedle ochrany soukromí se věnujeme ještě agendě svobodného přístupu k informacím. Každý se může na státní orgány a veřejné instituce obracet s žádostmi o informace o jejich činnosti a hospodaření. Pokud žadatel neuspěje, může podat odvolání. O něm rozhodne nadřízený orgán, kterým je v některých případech právě Úřad. Vyskytnou-li se v takovém řízení průtahy nebo není-li žadatel ani poté s vyřízením odvolání spokojen, protože je považuje za nezákonné, může se s podnětem k zahájení přezkumného řízení obrátit už ve všech případech přímo na Úřad. Smyslem celého systému rozhodování o žádostech má být vyvažování různých práv a chráněných zájmů, například posouzení, zda zveřejnění informací o státních zaměstnancích nezasáhne nepřiměřeně do jejich soukromí nebo zda nedojde k vyzrazení obchodního tajemství konkurenci.

Ve kterých oblastech působíte a jaké máte pravomoci?

Úřad má v ochraně soukromí širokou působnost. S trochou nadsázky lze říci, že kde se osobní údaje zpracovávají, tam zpravidla má Úřad působnost. Ale realita je samozřejmě trochu skromnější. Úřad například neřeší fyzické osoby, které pracují s osobními údaji v rámci svých osobních či domácích činností. Našimi hlavními klienty jsou společnosti a úřady, které zpracovávají údaje systematicky, cíleně a zpravidla ve velkém množství.

Další významná působnost Úřadu je v oblasti nevyžádaných obchodních sdělení, která jsou zasílána na vaši emailovou adresu nebo typicky ve formě SMS na váš mobilní telefon. Jedná se o obtěžující reklamy od obchodů, kde spotřebitel ani nic nenakoupil nebo explicitně sdělil, že žádná taková sdělení nechce, přesto mu chodí dále. Navíc od začátku roku 2023 evidujeme narůstající počet stížností na rozesílání e-mailových zpráv obsahujících zálohové faktury na služby, které si příjemce nikdy neobjednal. Zaslané zprávy však vzbuzují dojem, že se jedná o skutečně objednané služby a výzvu k zaplacení faktury za provedenou práci. Tuto praktiku trestáme a já jen opakuji námi vydané varování , aby příjemci těchto faktur za neobjednané služby neplatili. Pokud zaznamenáte podobné praktiky, lze podat podnět Úřadu, a to prostřednictvím interaktivního formuláře na webu. Obecně u telemarketingu se stěžovatelé mohou s oznámením na porušení zákona obracet na Český telekomunikační úřad.

Jakým způsobem váš úřad přispívá k ochraně osobních údajů a soukromí občanů?

Předně jde o možnost těch, kteří se domnívají, že bylo nějakým způsobem zasáhnuto do jejich práva na ochranu osobních údajů, obrátit se na nás se stížností, kterou prošetříme a pokud bude důvodná, pokusíme se zjednat nápravu. Záměrně používám takto opatrný obrat, protože jakmile například dojde k prolomení ochrany databáze a osobní údaje uniknou, lze sice určit viníka a uložit mu pokutu, ale samotnou ztrátu nebo zneužití osobních dat už napravit nelze – a právě proto je tak důležité chránit je předem.

Ve vztahu ke správcům osobních údajů jsou hlavní způsoby ochrany soukromí v podstatě dva. První, tradiční, kdy stát dohlíží na dodržování pravidel prostřednictvím kontrol a správních řízení, jsem už zmínil. Ty ale nastupují v případech, kdy už problém existuje. V principu je lepší problémům předcházet, a to děláme prostřednictvím naší osvětové činnosti. Úřad pravidelně pořádá semináře pro odbornou veřejnost. Nabízí hybridní formu pořádání těchto seminářů, přičemž největší počet účastníků jednoho semináře se blížil tisíci.

Mgr. Jiří Kaucký

Je absolventem Právnické fakulty Univerzity Karlovy v Praze. Předsedou Úřadu pro ochranu osobních údajů (ÚOOÚ) byl poprvé jmenován prezidentem České republiky v roce 2020. Do té doby působil na Ministerstvu vnitra, kde se věnoval legislativě a státní službě. Získal tak cenné zkušenosti s fungováním státní správy a tvorbou a implementací právních předpisů. V roce 2025 byl na návrh Senátu opět nominován na předsedu Úřadu a prezident Petr Pavel tuto nominaci potvrdil jeho jmenováním pro další pětileté funkční období. Pod jeho vedením ÚOOÚ pokračuje v dohledu nad dodržováním GDPR a dalších právních norem, s důrazem na digitalizaci a ochranu dat v moderním prostředí. Jeho prioritou je posilování povědomí o ochraně soukromí ve společnosti.

Která témata v oblasti ochrany osobních údajů a soukromí občanů v současné době řešíte, ať už na národní, či mezinárodní úrovni?

Na národní úrovni aktuálně řešíme například vytěžování veřejně dostupných dat pro obchodní účely. Velkým a živým tématem je zpracování tzv. biometrických údajů. Typicky se jedná o otisky prstů. Tyto údaje podléhají podle GDPR zvýšené ochraně a v praxi se často setkáváme s jejich využíváním, které je v rozporu s tímto předpisem, neboť zpracování biometrických údajů je až na výjimky zakázáno. Zpracování biometrických údajů je totiž spojeno s určitým rizikem, protože je nelze změnit jako například heslo. Únik či zneužití takových údajů proto představuje riziko zneužití identity pro subjekty údajů. Poměrně často se lze s těmito údaji setkat například v docházkových systémech založených na skenování otisků prstů zaměstnanců, což není žádoucí, neboť existuje jednodušší a bezpečnější cesta a každý správce by měl nejdřív zvážit alternativy.

Existuje jednoduchá poučka, v kterých případech se na váš úřad může spotřebitel obrátit? Je možné orámovat vaši činnost například okruhem služeb nebo nějakým konkrétním problémem?

Ten, kdo je přesvědčen, že jeho (vlastní) právo na ochranu osobních údajů bylo porušeno (tzv. subjekt údajů), se na Úřad může obrátit. Typicky se bude jednat o případy, kdy subjekt údajů má za to, že by jeho údaje neměly být určitým správcem vůbec zpracovávány či správce odmítá jeho osobní údaje smazat. Dalším častým problémem je to, že správce nereaguje na žádost subjektu údajů o sdělení, jaké údaje o něm zpracovává, což je jeho právo podle GDPR.

Co se stane s podáním, pokud mělo být adresováno jinému orgánu?

Zpravidla postupujeme taková podání příslušnému úřadu, respektive orgánu činnému v trestním řízení a podatele o tom vyrozumíme.

Musí se spotřebitel nejprve sám pokusit situaci řešit a až poté se obrací na vás, nebo je lepší obrátit se na vás co nejdříve?

Principy GDPR jsou v zásadě postaveny na tom, že se subjekt údajů nejprve obrátí na příslušného správce, například s požadavkem, aby vymazal jeho osobní údaje. Správce však nemusí být nutně ve všech případech povinen takový výmaz učinit, což ale musí řádně odůvodnit. Pokud subjekt údajů není spokojen s takovým vyřízením, může se obrátit na nás. Kdyby nás kontaktoval před tím, než požádá správce o výmaz, obdrží vyrozumění, že se nejprve musí obrátit právě na správce.

Jak se na vás může spotřebitel obrátit? Které způsoby komunikace nabízíte – osobní kontakt, telefon, e-mail, online formulář?

Lze využít elektronickou podatelnu Úřadu, a to datovou schránku nebo e-mail. Na webu máme také formuláře, které lze vyplnit a Úřadu zaslat. Podání lze doručit i poštou nebo osobně.

Jak je možné podat podání a co k tomu spotřebitel potřebuje? Stačí jen slovní popis problému, nebo je nutné rovnou poskytnout i důkazy?

Má-li být podání šetřeno jako stížnost ve smyslu čl. 77 GDPR, je nezbytnou náležitostí identifikace, tedy ze stížnosti musí být zřejmé, že osoba, která ji podala, žádá o ochranu svých subjektivních práv. Je důležité přiložit všechny dostupné, ve věci důležité doklady, případně uvést, kde lze získat důkazní materiály. Uvést, zda a případně jaké kroky již byly se správcem ve věci učiněny.

Které chyby spotřebitelé nejčastěji dělají při podávání podnětu? Jak se jim mohou vyhnout, aby jejich stížnost měla co největší šanci na úspěch?

Subjekt údajů se zpravidla nejprve obrací na správce, aby ten vyřešil jeho požadavek. Až pak se obrací na Úřad. Nejčastější chybou je to, že se subjekt údajů obrátí přímo na nás, aniž by před tím situaci řešil nejprve se správcem.

Častou chybou je i to, že ze stížnosti není patrné, k jakému porušení mělo dojít. Nejde o to uvést, který konkrétní článek GDPR měl být porušen, ale vysvětlit, v čem konkrétně subjekt údajů cítí dotčení na svých právech, a připojit co možná nejvíce relevantních důkazních prostředků.

Kontaktní údaje

Sídlo Úřadu pro ochranu osobních údajů: Pplk. Sochora 27, 170 00 - Praha 7

e-mail: posta@uoou.gov.cz

telefon: +420 234 665 111

ID datové schránky: qkbaa2n

web: uoou.gov.cz

Je podání stížnosti zpoplatněné? Pokud ano, kolik stojí a jaké jsou podmínky?

Podání stížnosti není zpoplatněno, na druhou stranu je však třeba podávat je s rozvahou.

Jak dlouho průměrně trvá vyřízení podnětu? Existují případy, kdy může být řízení zdlouhavější, a proč? Je nějaká maximální hranice?

Doba se velmi různí. Některé stížnosti lze vyřídit v řádu týdnů, jiné v řádu měsíců. Některé stížnosti mohou dokonce indikovat natolik rozsáhlé nebo systematické porušování předpisů, že na základě nich je třeba provést kontrolu, než je možné vůbec přistoupit ke správnímu řízení. Pokud správní řízení má vést k uložení pravomocné pokuty správci, tak to ve složitých případech týkajících se většího množství subjektů údajů často trvá i roky. To má samozřejmě vliv na délku prošetřování stížností.

Co může spotřebitel podáním získat a jaké povinnosti můžete uložit podnikatelům?

To se odvíjí od toho, jak byl subjekt údajů dotčen na svých právech. Typicky můžeme uložit výmaz údajů nebo můžeme uložit správci, aby žádost subjektu údajů řádně vyřídil. Také můžeme nařídit, aby dostatečně dotčené subjekty informoval o tom, jak jejich údaje zpracovává. Pokud se subjekt údajů obrátí i na soud, může se domáhat náhrady utrpěné majetkové nebo nemajetkové újmy.

Musejí s vámi podnikatelé spolupracovat a jsou pro ně vaše rozhodnutí závazná?

Obecné nařízení (GDPR) ukládá správcům povinnost spolupracovat s Úřadem a tuto povinnost lze vymáhat i prostřednictvím sankcí. Za neposkytnutí součinnosti lze uložit pokutu až do výše 10 000 000 euro, nebo jedná-li se o podnik, až do výše 2 % celkového ročního obratu celosvětově za předchozí finanční rok, podle toho, která hodnota je vyšší.

Naše rozhodnutí o nápravných opatřeních, tedy o tom, co mají vůči subjektům údajů správci učinit, jsou pro ně závazná.

Co má spotřebitel dělat, pokud podnikatel rozhodnutí nerespektuje? Jaké jsou jeho další možnosti?

Pokud správce nerespektuje rozhodnutí Úřadu o tom, že má něco učinit, zakládá takové jednání přestupek, za který lze uložit pokutu až do výše 20 000 000 EUR, nebo jedná-li se o podnik, až do výše 4 % celkového ročního obratu celosvětově za předchozí finanční rok, podle toho, která hodnota je vyšší.

Kolik stížností ročně obdržíte? Jak vysoké procento z nich se daří úspěšně vyřešit?

Pokud započítáme i podněty a stížnosti na obchodní sdělení, Úřad jich ročně obdrží kolem 4000 a počty každým rokem stoupají. Je ovšem otázkou, co lze vidět pod ‚úspěšným‘ vyřešením stížnosti. Doposud preferujeme rychlé odstranění závadového stavu zejména v případech, kdy se nejedná o závažnější nebo opakované porušení právní povinnosti správcem. Obecně platí, že Úřad šetří všechny stížnosti, nicméně ne ve všech případech lze dospět k závěru, že došlo k porušení práv subjektu údajů.


Jaké jsou nejčastější stížnosti, které řešíte? A s jakými typy podnětů se setkáváte nejčastěji?

Je to velmi pestré, což souvisí s tím, že zpracování osobních údajů se děje v každé oblasti. Jak už jsem zmínil, jsou to především nedostatečné reakce správců na žádosti subjektů údajů. Typově obvyklé jsou stížnosti subjektů údajů, kteří nevědí, proč někdo jejich osobní údaje zpracovává. V takových případech se ovšem mnohdy ukáže, že tyto údaje před nějakou dobou sami poskytli. To jen ukazuje, jak je těžké mít v těchto věcech přehled a proč bezmyšlenkovitě neodklikávat souhlasy.

Objevují se nové trendy v podnětech od občanů? Jaké problémy přibývají a kde se naopak situace zlepšila?

V oblasti cookies souborů došlo od 1. ledna 2022 ke změně národní legislativní úpravy. Tyto soubory mohou být například pro marketingové nebo analytické účely nahrávány do telefonů a počítačů jen se souhlasem uživatele. Množství správců to nedostatečně respektovalo anebo nerespektovalo vůbec. To vedlo ke zvýšenému množství stížností. Úřad na to reagoval pokutami což vedlo k pozitivní změně prostředí. Nicméně někteří správci na to reagovali zavedením tzv. principu ‚consent or pay‘, tedy aby návštěvník webu buď zaplatil za jeho obsah, nebo souhlasil s nahráním cookies souborů do svého zařízení. Je to celosvětový trend a v rámci EU se tím zabývají všichni ochránci soukromí.

Poskytujete veřejnosti informace o právech občanů? Nabízíte nějaké poradenské služby, přednášky, brožury nebo online materiály?

Ano, samozřejmě – a je jich mnoho. Lze se o nich dočíst na našich webových stránkách uoou.gov.cz.

Jak reagují podnikatelé na vaše kontroly a rozhodnutí? Spolupracují, nebo se naopak snaží postihům co nejdéle vyhnout?

S ohledem na to, jak vysoké pokuty můžeme dávat za nesoučinnost, je naše zkušenost v zásadě dobrá.

Měly by být některé pravomoci vašeho úřadu posíleny, abyste mohli subjektům údajů lépe pomoci?

V současné době existuje nedůvodný rozdíl v tom, jak se Úřad může postavit k porušení GDPR soukromým a veřejným sektorem. Zatímco soukromému sektoru lze uložit miliónové pokuty, orgány veřejné moci jsou národní legislativní úpravou zcela vyjmuty z možnosti, abychom jim v případě pochybení udělili pokutu. Nejde o to, že bychom chtěli udělovat velké pokuty veřejným orgánům, ale mít alespoň omezenou možnost využít nástroje správního trestání; jinak nemůžeme účinně bránit práva subjektů údajů.

Úřad pro ochranu osobních údajů

V primární působnosti ÚOOÚ je ochrana osobních údajů. Kromě toho má ÚOOÚ důležitou roli v oblasti svobodného přístupu k informacím (zákon č. 106/1999 Sb.) a nevyžádaných obchodních sdělení. Rovněž provozuje Informační systém ORG jako součást systému základních registrů.

Která další opatření by podle vás pomohla účinnějšímu vymáhání práv?

Jsou to jednoznačně zdroje. Dlouhodobě se potýkáme s nedostatkem zaměstnanců a kapacit obecně a zvyšujícím se množstvím agend, které Úřad řeší. S nástupem předpisů o digitální ekonomice se tento problém jen prohlubuje. Musíme být schopni získat a hlavně udržet – což je ještě těžší – profesionály v oboru, abychom mohli vykonávat úkoly, které se od nás očekávají.

Potřebujeme také opatření, která by nám umožnila upřednostňovat řešení systémových a rozsáhlých pochybení u velkých správců před řešeními bagatelních případů. Nejpalčivější problémy se odehrávají u velkých správců, kteří zpracovávají údaje tisíců až miliónů subjektů, přičemž nutností řešit do hloubky právě i bagatelní věci se bohužel neúčelně vyčerpávají už tak velmi napjaté zdroje, které máme k dispozici.

Jaké jsou vaše hlavní rady pro spotřebitele, aby předešli problémům? Na co si mají dávat pozor a jak mohou minimalizovat riziko při jednání s podnikateli?

Je potřeba uvědomit si, že v dnešní době je jakákoliv informace o nás artiklem, který může někdo využít či zpeněžit. Je dobré neustále si klást otázku, zda skutečně chci své údaje někomu poskytnout a zda vím, jak s nimi bude nakládáno. Lidé by pak měli vždy zbystřit, pokud někdo chce výrazně více údajů, než by reálně měl potřebovat k tomu, co avizuje, že s nimi chce dělat. Opravdu potřebuje jednoduchá aplikace na předpověď počasí přístup k mým fotkám a kontaktům? Lapidárně řečeno: neklikat na souhlasy bezmyšlenkovitě.


Přihlásit