Transparentnost vs. soukromí: Právní limity implementace protikorupčního programu aneb Past na pověřence ve státní správě

3. díl

Životopisy vedoucích zaměstnanců a praktická doporučení pro pověřence

Třetí a závěrečný díl seriálu navazuje na červnové číslo zpravodaje DPO PRO, v němž jsme představili funkční přístup k implementaci RRIPP 2025 a hledali cestu mezi požadavkem transparentnosti veřejné správy a ochranou soukromí. Nyní se zaměříme na úskalí zveřejňování profesních životopisů vedoucích zaměstnanců a na praktická doporučení pro pověřence při každodenní implementaci protikorupčního programu.

Životopisy vedoucích zaměstnanců

U vedoucích zaměstnanců, konkrétně ředitelů odborů a výše, je právní situace jasnější a méně kontroverzní. Nejvyšší správní soud v rozsudku č. j. 8 As 12/2015-68 ze dne 25. března 2015 potvrdil, že kvalifikace a odborná praxe úředníků ve vedoucích pozicích jsou veřejnou informací o jejich způsobilosti k výkonu svěřené funkce. Rozsah zveřejňovaných údajů přitom ohraničuje § 8a odst. 2 InfZ kritériem informací „souvisejících s veřejnou nebo úřední činností“. Soud v tomto rozsudku výslovně uvedl, že „informace o dosažené kvalifikaci a odborné praxi vedoucího úředníka jsou informacemi o tom, zda je způsobilý vykonávat svěřenou funkci, a jako takové jsou veřejnými informacemi ve smyslu zákona o svobodném přístupu k informacím.“

Zveřejnění profesních životopisů zahrnujících vzdělání, odbornou kvalifikaci a relevantní praxi je u zaměstnanců veřejné správy vykonávajících úkoly spojené s veřejnou mocí explicitně podepřeno § 8a odst. 2 InfZ, který pro tuto kategorii osob umožňuje poskytování osobních údajů v rozsahu nezbytném pro naplnění účelu zákona. Toto ustanovení sice navazuje na dřívější úpravu obsaženou v § 5 dnes již zrušeného zákona č. 101/2000 Sb., o ochraně osobních údajů, z níž vychází i ustálená judikatura, jeho nynější zakotvení přímo v InfZ však působí jako samostatný a dostatečný zákonný základ pro zpřístupnění těchto informací (čl. 6 odst. 1 písm. c) GDPR), a souhlas dotčených osob se proto nevyžaduje.

Je však třeba zdůraznit, že i v tomto případě je nutné respektovat zásadu minimalizace údajů podle čl. 5 odst. 1 písm. c) GDPR a rozsah vymezený § 8a odst. 2 InfZ (údaje musejí souviset s veřejnou nebo úřední činností). Zveřejňovány by měly být pouze informace relevantní pro posouzení odborné způsobilosti k výkonu funkce, nikoliv veškeré osobní údaje. Profesní životopis by tedy měl obsahovat vzdělání, absolvované odborné kurzy relevantní pro vykonávanou funkci, předchozí profesní zkušenosti v oboru a případně publikační činnost nebo jiné odborné aktivity prokazující kvalifikaci. Neměl by však obsahovat informace o rodinném stavu, dětech, koníčcích nebo jiných skutečnostech, které nesouvisejí s profesní způsobilostí.

Praktická doporučení pro pověřence

Audit stávajících interních protikorupčních programů

Pověřenec pro ochranu osobních údajů má možnost iniciovat přehodnocení definice pojmu „poradce“ v interních protikorupčních programech svého úřadu. Pokud stávající definice extenzivně zahrnuje běžné dohodáře bez faktického vlivu na rozhodování v rizikových oblastech, je třeba ji zúžit v souladu s funkcionalitním kritériem představeným v předchozím díle seriálu. Tento audit by měl zahrnovat kritické posouzení, zda každá osoba, která je podle současné praxe označována jako „poradce“, skutečně splňuje kritéria funkčního vymezení. Výsledkem by mělo být precizní vymezení okruhu osob, u nichž bude veřejný zájem na transparentnosti skutečně převažovat nad právem na soukromí.

Standardizace informačních dokumentů

Pověřenec by měl pomoci připravit standardizované dokumenty pro informování poradců a vedoucích zaměstnanců o zpracování jejich osobních údajů podle čl. 13 GDPR. Tyto dokumenty by měly být formulovány jasným, srozumitelným jazykem a měly by obsahovat všechny povinné náležitosti informační povinnosti: identifikaci správce a kontaktní údaje pověřence, účely zpracování a právní základ (veřejný zájem, popř. plnění právní povinnosti), kategorie zpracovávaných osobních údajů, příjemce údajů (veřejnost prostřednictvím webových stránek), dobu uložení (po dobu trvání smluvního vztahu a šest let po jeho skončení), práva subjektu údajů včetně práva vznést námitku podle čl. 21 GDPR a práva podat stížnost u Úřadu pro ochranu osobních údajů.

Důležité je, aby tyto dokumenty byly koncipovány jako jednostranné informování, nikoliv jako žádost o souhlas. Formulace typu „Prosíme o souhlas se zveřejněním“ nebo „Souhlasím se zpracováním“ jsou nevhodné a zavádějící. Správná formulace by měla znít například: „Tímto Vás v souladu s čl. 13 GDPR informujeme, že Vaše osobní údaje budou zpracovávány za následujícím účelem…“ Subjekt údajů by měl potvrdit, že byl s těmito informacemi seznámen, nikoliv že s nimi souhlasí. Tím samozřejmě není dotčeno jeho právo rozporovat přesnost informací či vznést námitku proti rozsahu zveřejnění.

Výzva k odpovědné implementaci a odborné diskusi

RRIPP 2025 představuje legitimní snahu o posílení transparentnosti veřejné správy, která reaguje na oprávněné obavy veřejnosti o nakládání s veřejnými prostředky a o rizika korupce. Transparentnost je jednou ze základních hodnot demokratického právního státu a její posílení je žádoucím cílem. Implementace tohoto programu však nesmí být realizována na úkor základních práv fyzických osob ani v rozporu s GDPR a InfZ. Právě v tomto napětí mezi transparentností a ochranou soukromí se odhaluje profesionalita a odpovědnost těch, kdo ve veřejné správě rozhodují.

Cesta navržená v tomto článku – nedoporučení souhlasu jako primárního právního titulu pro zveřejňování v asymetrických vztazích, zúžení definice poradce na osoby s faktickým vlivem v rizikových oblastech, použití správného právního titulu a zajištění transparentního informování dotčených osob podle čl. 13 GDPR – představuje nejen teoretickou konstrukci, ale i praktický návod, který umožní naplnit záměr RRIPP 2025 způsobem, jenž je právně udržitelný, proporcionální a obhajitelný jak před auditními orgány vlády, tak před Úřadem pro ochranu osobních údajů a případně i před správními soudy.

Na okraj je třeba dodat, že InfZ použití souhlasu jako právního titulu pro zveřejňování osobních údajů nevylučuje. Povinný subjekt jej však není povinen aktivně vyžadovat — a v asymetrických vztazích, kde svobodný a dobrovolný souhlas nelze reálně předpokládat, by se spolehnutí na něj míjelo účinkem. Jedinou situací, v níž by souhlas mohl splňovat podmínku svobodného projevu vůle, by bylo zakotvení výslovné možnosti souhlasit ve vnitřním předpise tak, aby ji zaměstnanec sám aktivně využil bez jakéhokoli nátlaku — což je v praxi veřejné správy spíše teoretická možnost.

Odborná veřejnost, zejména pak komunita pověřenců pro ochranu osobních údajů, by měla aktivně vstoupit do debaty o správné implementaci tohoto programu. Není přijatelné, aby rozhodnutí o tak závažném zásahu do práv fyzických osob byla přijímána bez širší odborné diskuse a bez důkladné analýzy všech právních dopadů. Pověřenci by neměli rezignovat na svou roli poradců a strážců zákonnosti zpracování osobních údajů jen proto, že jde o vládní program. Naopak, právě v takových situacích je jejich role klíčová.

Implementace založená na problematických souhlasech nebo extenzivní definici poradce může krátkodobě vypadat jako jednodušší cesta, ale dlouhodobě je zdrojem právní nejistoty, možných stížností dotčených osob a potenciálních sankcí ze strany ÚOOÚ. Naproti tomu implementace založená na funkčním přístupu a správném právním titulu poskytuje pevný základ, který obstojí i při případné kontrole nebo soudním přezkumu.

Výzva směřuje ke všem aktérům tohoto procesu, mimo jiné také k odborné veřejnosti – k právníkům specializujícím se na ochranu osobních údajů,  akademikům a zástupcům profesních organizací –, aby svou aktivní účastí v diskusi přispěli k nalezení rovnováhy mezi oprávněnými zájmy transparentnosti a ochrany soukromí. Tato diskuse by neměla probíhat pouze v uzavřených kruzích úředníků, ale měla by být otevřená, transparentní a zahrnovat různé perspektivy. Jen tak může RRIPP 2025 splnit svůj účel, aniž by generoval právní nejistotu a soudní spory v důsledku nesprávné aplikace právních titulů, protože plošné vynucování souhlasů paradoxně podkopává samotný veřejný zájem, který má program primárně chránit.

Transparentnost a ochrana soukromí nejsou hodnoty, které by se vzájemně vylučovaly. Jsou to dvě strany téže mince demokratického právního státu. Naším úkolem jako právníků a jako odpovědných aktérů veřejné správy je najít způsob, jak obě tyto hodnoty respektovat současně. Tento článek se pokusil nabídnout jednu možnou cestu. Diskuse o ní teprve začíná.

Použité prameny a literatura

Listina základních práv a svobod (vyhlášena pod č. 2/1993 Sb.).

Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 (GDPR).

Zákon č. 106/1999 Sb., o svobodném přístupu k informacím, ve znění pozdějších předpisů (InfZ – § 5, § 8a odst. 2, § 8c).

Usnesení vlády ČR ze dne 23. července 2025 č. 567 o Rámcovém rezortním interním protikorupčním programu.

Pokyny EDPB 05/2020 k souhlasu podle nařízení (EU) 2016/679 (přijaté dne 4. května 2020).

Nález Ústavního soudu ČR ze dne 17. 10. 2017, sp. zn. IV. ÚS 1378/16.

Rozsudek Nejvyššího správního soudu ze dne 25. 3. 2015, sp. zn. 8 As 12/2015.

Jaroslav Hora

Pod foto Jaroslav Hora

Autor působí jako pověřenec pro ochranu osobních údajů (DPO) ve veřejné správě.

Přihlášení k odběru aktualit