Vážení čtenáři,

právě jste se začetli do časopisu DPO PRO, jehož první číslo vyšlo v roce 2021 symbolicky v Den ochrany osobních údajů. Od okamžiku, kdy Rada Evropy přijala tzv. Úmluvu o ochraně osob se zřetelem na automatizované zpracování osobních údajů, tehdy uplynulo právě 40 let. Na tento dokument navázaly další právní předpisy zaměřené na ochranu osobních údajů. Patří k nim i Obecné nařízení (GDPR).

Události roku 2020 přispěly ke zrychlené elektronizaci kontaktů a přesunu mnoha oblastí lidského života do online prostředí. Tyto okolnosti, spolu s neustále dokonalejšími kybernetickými útoky, ještě více zdůraznily nutnost zabývat se systematicky ochranou osobních údajů. 

A právě této problematice je věnován časopis DPO PRO, jenž je určený především pověřencům pro ochranu osobních údajů, ale také všem, kteří se o ochranu osobních údajů zajímají a s osobními údaji pracují. Časopis má za cíl zaměřit se na soukromou i veřejnou sféru a pokrýt oblast ochrany osobních údajů v co nejširším spektru.

Eva Janečková
šéfredaktorka DPO PRO

Transparentnost vs. soukromí: Právní limity implementace protikorupčního programu aneb Past na pověřence ve státní správě

28. 9. 2026

3. díl Životopisy vedoucích zaměstnanců a praktická doporučení pro pověřence Třetí a závěrečný díl seriálu navazuje na červnové číslo zpravodaje DPO PRO, v němž jsme představili funkční přístup k implementaci RRIPP 2025 a hledali cestu mezi požadavkem transparentnosti veřejné správy a ochranou soukromí. Nyní se zaměříme na úskalí zveřejňování profesních životopisů vedoucích zaměstnanců a na praktická doporučení pro pověřence při každodenní implementaci protikorupčního programu. Životopisy vedoucích zaměstnanců U vedoucích zaměstnanců, konkrétně ředitelů odborů a výše, je právní situace jasnější a méně kontroverzní. Nejvyšší správní soud v rozsudku č. j. 8 As 12/2015-68 ze dne 25. března 2015 potvrdil, že kvalifikace a odborná praxe úředníků ve vedoucích pozicích jsou veřejnou informací o jejich způsobilosti k výkonu svěřené funkce. Rozsah zveřejňovaných údajů přitom ohraničuje § 8a odst. 2 InfZ kritériem informací „souvisejících s veřejnou nebo úřední činností“. Soud v tomto rozsudku výslovně uvedl, že „informace o dosažené kvalifikaci a odborné praxi vedoucího úředníka jsou informacemi o tom, zda je způsobilý vykonávat svěřenou funkci, a jako takové jsou veřejnými informacemi ve smyslu zákona o svobodném přístupu k informacím.“ Zveřejnění profesních životopisů zahrnujících vzdělání, odbornou kvalifikaci a relevantní praxi je u zaměstnanců veřejné správy vykonávajících úkoly spojené s veřejnou mocí explicitně podepřeno § 8a odst. 2 InfZ, […]

Cyber Resilience Act a GDPR: Dvě regulace, jeden bezpečnostní systém

28. 9. 2026

1. díl Cyber Resilience Act vstoupil do další důležité fáze. Od 11. září 2026 se uplatňují povinnosti hlášení aktivně zneužívaných zranitelností a závažných incidentů a firmy se zároveň připravují na plnou použitelnost nařízení v prosinci 2027. Co nový režim znamená pro ochranu osobních údajů? CRA a GDPR se v řadě oblastí překrývají – od bezpečnosti již od návrhu přes řízení rizik až po hlášení incidentů. Namísto dvou paralelních compliance systémů se proto vyplatí hledat cestu, jak oba režimy účelně propojit. Proč GDPR a CRA patří k sobě Osm let poté, co GDPR proměnilo způsob, jakým evropské firmy nakládají s osobními údaji, přichází další nařízení, které zásadně změní pravidla hry v digitálním světě. Cyber Resilience Act – nařízení (EU) 2024/2847 – poprvé stanoví jednotné a závazné požadavky na kybernetickou bezpečnost prakticky všech produktů s digitálními prvky, které se uváděj . . .

Limity fyzické kontroly: Jak chránit data v cloudu a při předávání mimo EU

28. 9. 2026

První díl, který vyšel v letním dvojčísle zpravodaje DPO PRO, se věnoval rizikům využívání cloudových služeb, jejich analýze a případnému posouzení vlivu na ochranu osobních údajů (DPIA). Druhá část se zaměřuje na to, co následuje poté: jaká technická a organizační opatření může správce přijmout, proč nelze odpovědnost za rizika jednoduše přenést na poskytovatele cloudu a jak správně řešit předávání osobních údajů do třetích zemí. (II. část) Cloud nestačí jen vybrat. Rizika zůstávají na správci V návaznosti na rozhodnutí o využití cloudové služby a na základě analýzy rizik dále vzniká správci údajů povinnost zavést vhodná technická a organizační opatření, která eliminují nebo sníží na únosnou úroveň rizika, která v předchozích krocích identifikoval. Jak bylo již zmíněno, správce údajů nebude mít v praxi vliv na technická nebo jak . . .

Oslovení „pan“ či „paní“ není pro nákup jízdenky nezbytné

Je oslovení „pan“ nebo „paní“ skutečně údajem, bez kterého se obchodník při komunikaci se zákazníkem neobejde? Soudní dvůr EU v kauze Mousse vymezil hranice, za nichž lze takový údaj při on-line nákupu vyžadovat a dále využívat. V rozsudku C-394/23 připomněl, že pouhá snaha o personalizaci komunikace nestačí: správce musí respektovat zásadu minimalizace a být schopen prokázat, že zpracování je skutečně nezbytné. Rozhodnutí tak přináší důležité vodítko i pro další případy, kdy firmy po zákaznících požadují údaje, které pro poskytnutí samotné služby fakticky nepotřebují. Od nákupu jízdenky ke sporu o GDPR Společnost SNCF Connect prodává prostřednictvím svých internetových stránek a on-line aplikací přepravní doklady pro železniční přepravu, jako jsou vlakové jízdenky, časové jízdenky a slevové karty. Zákazníci tohoto podniku jsou při nákupu těchto přepravních dokladů povinni na těchto internetových str . . .

Biometrika na stadionech: Bezpečnostní nástroj, nebo nepřiměřený zásah do soukromí?

Úřad pro ochranu osobních údajů upozorňuje, že biometrická identifikace návštěvníků fotbalových stadionů představuje zásadní zásah do soukromí a vyžaduje zvláštní právní oporu. Stačí bezpečnostní rizika a snaha zabránit vstupu problémových fanoušků k ospravedlnění takto invazivní technologie? O názor jsme požádali tři odborníky. Jejich pohledy ukazují, že odpověď není jednoznačná – zatímco dva zdůrazňují nepřiměřenost plošného biometrického sledování a existenci méně invazivních řešení, třetí za jasně stanovených podmínek považuje biometriku za legitimní nástroj prevence. ÚOOÚ: Biometrika potřebuje zvláštní právní oporu Při jakémkoliv zpracování osobních údajů je obecně nutno dodržovat zásady uvedené v rámci čl. 5 GDPR, v tomto kontextu zejména zásadu zákonnosti, na jejímž základě musí správce disponovat alespoň jedním z právních základů uvedených v čl. 6 odst. 1 GDPR (typicky oprávněný zájem spr . . .