RGPD - ČLÁNEK 35 - POSOUZENÍ VLIVU (DPIA)

Vaše DPIA v souladu
s metodou CNIL

RGPD ukládá posouzení vlivu na ochranu osobních údajů pro každé zpracování, které může představovat vysoké riziko pro práva a svobody osob. SYAGA DPIA-Express strukturuje a dokumentuje vaše DPIA podle metodiky článku 35 a pokynů EDPB, bez improvizace a bez žargonu.

35
Článek RGPD (DPIA)
9
Kritérií EDPB (WP248 rev.01)
3
Případy povinnosti (čl. 35.3)
4
Části metody (čl. 35.7 a-d)

Povinnost

Určit, zda vaše zpracování musí podléhat DPIA, a poté ji provést podle pravidel

Článek 35 RGPD ukládá povinnost DPIA

Každé zpracování, které může představovat vysoké riziko pro práva a svobody fyzických osob, musí před svým zavedením podléhat posouzení vlivu na ochranu osobních údajů (RGPD, čl. 35).

📋

Pravidlo CNIL „2 kritéria z 9“

EDPB (autorita francouzská CNIL vychází z bývalé WP29, pokyny WP248 rev.01) definoval 9 kritérií vysokého rizika. Jakmile zpracování splňuje alespoň dvě z těchto kritérií, musí být v zásadě provedeno DPIA: jedna špatně identifikovaná položka a spis je neúplný.

🔍

Seznamy CNIL k porovnání článek po článku

CNIL (autorita francouzská) zveřejňuje seznamy zpracování, pro která je DPIA vyžadována nebo naopak nikoli vyžadována. Určit, kam přesně vaše zpracování patří, vyžaduje pečlivé čtení, nikoli obecný dojem.

Bez metody je riziko dvojí

Provést DPIA příliš rychle vystavuje riziku neúplnosti před dozorovým úřadem; neprovést ji, když je vyžadována, vystavuje organizaci porušení článku 35. Metoda CNIL tuto volbu strukturuje a dokumentuje.

Metoda: DPIA-Express

Struktura uložená článkem 35.7 RGPD, aplikovaná na vaše zpracování, s odůvodněným závěrem v každé fázi

1
Určení povinnosti

Podléhá vaše zpracování skutečně DPIA?

Analýza podle 3 případů článku 35.3, matice 9 kritérií EDPB (WP248 rev.01) a seznamů CNIL vyžadovaných nebo nevyžadovaných zpracování. Odůvodněný závěr, ať už je DPIA nakonec povinná, nebo ne.

2
Čl. 35.7.a

Systematický popis zpracování

Účely, kategorie dotčených údajů a osob, příjemci, doby uchovávání: kompletní mapování požadované článkem 35.7.a, v souladu s vaším záznamem o činnostech zpracování (čl. 30).

3
Čl. 35.7.b

Nezbytnost a přiměřenost

Ověření, že každý shromážděný údaj je nezbytný pro sledovaný účel, že je pro každé zpracování určen právní základ (čl. 6) a že je dodržena zásada minimalizace (čl. 5.1.c).

4
Čl. 35.7.c

Posouzení rizik pro osoby

Pro každé identifikované riziko: závažnost, pravděpodobnost, již zavedená opatření, zbytkové riziko, prezentováno formou tabulky použitelné vaším vedením nebo vaším pověřencem pro ochranu osobních údajů.

5
Čl. 35.7.d a 5.2

Opatření a zdokumentovaný závěr

Zamýšlená technická a organizační opatření (čl. 32), odůvodněný závěr a zdokumentované odůvodnění na základě zásady odpovědnosti (čl. 5.2), použitelné v případě kontroly ze strany CNIL (autorita francouzská).

Co obdržíte

Strukturovaný, sourcovaný dokument, upřímný ohledně toho, co ještě zbývá ověřit vaším právníkem nebo pověřencem pro ochranu osobních údajů

📝

Strukturovaná zpráva DPIA

Kompletní dokument podle článku 35.7 (a až d), s odůvodněným závěrem.

  • Systematický popis zpracování
  • Analýza nezbytnosti a přiměřenosti
  • Tabulka rizik (závažnost/pravděpodobnost/opatření)
  • Zdokumentovaný závěr a odůvodnění (čl. 5.2)

Matice pro určení povinnosti

Předběžná analýza, která rozhodne, zda vaše zpracování spadá do oblasti povinnosti.

  • 3 případy článku 35.3
  • 9 kritérií EDPB (WP248 rev.01)
  • Porovnání se seznamy CNIL
  • Odůvodněný a sourcovaný závěr
📁

Soulad se záznamem podle čl. 30

DPIA se opírá o stejný základ jako váš záznam o činnostech zpracování.

  • Účely a právní základy
  • Kategorie údajů a osob
  • Příjemci a zpracovatelé
  • Doby uchovávání podle kategorie
🚩

Body k ověření vaším právníkem/pověřencem

Každý sporný bod je výslovně označen, nikdy nerozhodnut za vás.

  • Kvalifikace správce / zpracovatele
  • Právní základy podle účelu
  • Identifikované přenosy mimo EU
  • Jmenování pověřence pro ochranu osobních údajů (čl. 37), v příslušných případech
🔗

Zdroje a sledovatelnost

Každé právní tvrzení je sourcováno, ne uváděno z paměti.

  • Konsolidovaný text RGPD (CELEX 32016R0679)
  • Stránky a seznamy CNIL (DPIA, záznam)
  • Pokyny EDPB (WP248 rev.01)
  • Ověřitelné URL uvedené v dokumentu
📄

Editovatelný dokument

Předán v editovatelném formátu, znovu použitelném vaším pověřencem nebo právníkem.

  • Struktura v souladu s článkem 35.7
  • Znovu použitelný pro vaše budoucí zpracování
  • Připraven k doplnění před závěrečným schválením
  • Žádná pevně daná úprava formátování

Použité reference

Metoda opírající se o texty a úřady, nikoli o vlastní výklady

35

RGPD - Článek 35

Posouzení vlivu na ochranu osobních údajů. Konsolidovaný text Nařízení (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Pokyny WP248 rev.01

9 kritérií vysokého rizika EDPB (dříve WP29), převzatých CNIL (autorita francouzská) jako referenční metoda pro určení povinnosti DPIA.

CNIL

Seznamy a metoda CNIL

Seznamy zpracování, pro která je DPIA vyžadována nebo nevyžadována (autorita francouzská), a metoda CNIL pro provádění posouzení vlivu.

30

RGPD - Článek 30

Záznam o činnostech zpracování: základ soudržnosti (účely, údaje, doby), o který se opírá každá DPIA.

DPIA na míru, bez skrytých cen

Rozsah závisí na počtu zpracování, jejich složitosti a na tom, co je u vás již zdokumentováno. Nabídka je vypracována po úvodní konzultaci.

Určení povinnosti

Nevíte, zda se vás vaše zpracování týká

Na nabídku
podle počtu zpracování k analýze
  • Matice 9 kritérií EDPB
  • Porovnání s článkem 35.3
  • Ověření seznamů CNIL
  • Odůvodněný a sourcovaný závěr
Vyžádat nabídku

Víceletý program

Několik rizikových zpracování k pokrytí

Na nabídku
podle počtu zpracování a frekvence přezkumu
  • Vše z Kompletní DPIA +
  • Společný metodický rámec
  • Pravidelný přezkum (čl. 35.11)
  • Zachovaný soulad se záznamem (čl. 30)
Vyžádat nabídku

DPIA nikdy není definitivně uzavřená

Článek 35.11 RGPD ukládá povinnost přezkoumat analýzu v případě významné změny zpracování (nový zpracovatel, změna hostingu, rozšíření rozsahu sběru). Nabídka na přezkum je vypracována případ od případu.

Časté dotazy

Podléhá mé zpracování skutečně povinnosti DPIA?
To závisí na třech metodicky ověřených prvcích: 3 případy článku 35.3 RGPD, matice 9 kritérií EDPB (pokyny WP248 rev.01, převzaté CNIL, autorita francouzská: jakmile je splněno 2 kritéria z 9, musí být v zásadě provedena DPIA) a seznamy CNIL vyžadovaných nebo nevyžadovaných zpracování. Dodaný dokument tuto otázku rozhoduje a odůvodňuje ji, bod po bodu.
Co přesně obsahuje dodaný dokument?
Dokument strukturovaný podle článku 35.7 RGPD: systematický popis zpracování (a), analýza nezbytnosti a přiměřenosti (b), posouzení rizik pro dotčené osoby (c), zamýšlená technická a organizační opatření (d), poté odůvodněný závěr. Každý právní odkaz je sourcován (konsolidovaný text RGPD, CNIL, EDPB).
Co když mé zpracování nakonec nepodléhá povinnosti DPIA?
Dokument je zachován dobrovolně a jako dokumentace: tvoří odůvodnění vašeho rozhodnutí neprovádět formální DPIA, na základě zásady odpovědnosti (čl. 5.2 RGPD), použitelné v případě kontroly ze strany CNIL (autorita francouzská).
Nahrazuje tento dokument stanovisko mého právníka nebo pověřence?
Ne. DPIA-Express je metodický podpůrný nástroj, který strukturuje a dokumentuje analýzu; nepředstavuje právní stanovisko. Každý dodaný dokument výslovně uvádí body, které ještě zbývá ověřit vaším právníkem nebo pověřencem pro ochranu osobních údajů před jakýmkoli závazným použitím.
Kdo musí ve mé organizaci provést DPIA?
Za DPIA zůstává právně odpovědný správce zpracování; pověřenec pro ochranu osobních údajů, pokud existuje, musí být konzultován (čl. 35.2 RGPD). DPIA-Express připravuje podklady (popis, rizika, opatření), aby tato konzultace probíhala nad již strukturovaným spisem, a ne nad prázdnou stránkou.
Proč využít SYAGA místo řešení celé věci interně?
SYAGA Consulting existuje od roku 2009 a stejnou metodu uplatňuje na svá vlastní zpracování, včetně vlastního produktu auditu Microsoft 365, jehož analýza povinnosti DPIA se řídí přesně touto strukturou. Nedodáváme obecnou šablonu: každý dokument je sestaven zpracování po zpracování, článek po článku.

Regulatorní monitoring - oficiální zdroje

Co text skutečně říká, stráveno jednoduchým jazykem. Každý bod si zachovává odkaz na oficiální dokument.

📋

Co je vlastně DPIA, jednoduše řečeno?

DPIA je jednoduše hodnotící práce: zkoumají se rizika, která zpracování dat představuje pro dotčené osoby, ještě před jeho zavedením. CNIL (autorita francouzská) ji definuje jako "formální proces umožňující posoudit rizika spojená se zpracováním osobních údajů". Není to další administrativní formalita, je to nástroj zdravého rozumu, který RGPD v určitých případech činí povinným. Zdroj: CNIL →

🎯

Koho se to skutečně týká: pravidlo „2 kritéria z 9“

Nemusíte být velkou firmou, aby se vás to týkalo. CNIL (autorita francouzská) považuje DPIA za povinnou, jakmile zpracování splňuje alespoň dvě z těchto devíti situací: hodnocení nebo posuzování osob, automatizované rozhodování s reálným dopadem na ně, systematické sledování, sběr citlivých údajů (zdravotní, původ atd.), sběr ve velkém rozsahu, křížení více databází, zaměření na zranitelné osoby (zaměstnanci, pacienti, nezletilí...), použití nové technologie, nebo zbavení někoho práva či služby. Zdroj: CNIL →

Dva seznamy CNIL, které často odpovídají za vás

Aby se předešlo hádání, CNIL (autorita francouzská) zveřejnila dva oficiální seznamy: seznam 14 typů zpracování, kde je DPIA povinná (zdravotní údaje, HR profilování, sledování zaměstnanců, geolokalizace ve velkém rozsahu...), a seznam 12 typů, kde není vyžadována (mzdy a personalistika u méně než 250 zaměstnanců mimo profilování, správa dodavatelů, pacientský spis izolovaného zdravotnického pracovníka...). Tyto seznamy nepokrývají všechny případy, ale už řeší mnoho běžných situací. Zdroj: seznam CNIL vyžadovaných zpracování →

🧩

Co musí analýza skutečně obsahovat

RGPD (článek 35) nevyžaduje román, ale čtyři přesné bloky: popsat zpracování a jeho cíl, ověřit, že je skutečně nezbytné a přiměřené, posoudit rizika pro dotčené osoby, poté vyjmenovat plánovaná opatření na snížení těchto rizik. Na konci jasný závěr: je zpracování přijatelné, a za jakých podmínek. Zdroj: RGPD, článek 35 →

👤

Role vašeho pověřence (pokud ho máte)

Pokud vaše organizace jmenovala pověřence pro ochranu osobních údajů, RGPD ukládá povinnost požádat ho o radu při provádění DPIA a pověřit ho ověřením, že analýza byla skutečně provedena. Je to pojistka, ne políčko k zaškrtnutí: pověřenec zůstává správným krokem před schválením závěru. Zdroj: RGPD, články 35 a 39 →

A co když riziko po analýze zůstává vysoké?

Pokud přes plánovaná opatření zpracování stále představuje vysoké riziko pro osoby, RGPD ukládá povinnost konzultovat CNIL (autorita francouzská) před zahájením. Ten má osm týdnů na vydání písemného stanoviska (prodloužitelné o šest týdnů, pokud je spis složitý). Uklidňující informace: tento případ zůstává výjimkou, ne pravidlem. Zdroj: RGPD, článek 36 →

💰

Sankce, bez dramatizace

CNIL (autorita francouzská) připomíná, že pokuty podle RGPD mohou dosáhnout až 10 milionů eur nebo 2 % celosvětového ročního obratu, podle toho, která částka je vyšší. Jde o zákonný strop, ne o nevyhnutelnost: dobře provedená DPIA je právě to, co umožňuje v případě kontroly prokázat, že otázka byla brána vážně. Zdroj: CNIL →

📢

Evropská aktualita, kterou je třeba sledovat

Evropský sbor pro ochranu osobních údajů (EDPB) předložil k veřejné konzultaci, od 14. dubna do 9. června 2026, návrh jednotného vzoru DPIA určeného k harmonizaci postupů mezi evropskými zeměmi. Konzultace je nyní uzavřena; sledujeme další vývoj tohoto návrhu, abychom o něm v pravý čas informovali naše klienty. Zdroj: EDPB →

Koho se DPIA skutečně týká?

Než zjistíte, jak DPIA provést, je třeba vědět, zda se vás týká. Zde je přesný rozsah, jak jej definuje RGPD a CNIL, bez zbytečného napětí.

⚖️

Jediné kritérium, na kterém záleží: riziko, ne velikost

RGPD nestanovuje žádný práh počtu zaměstnanců pro povinnost DPIA. Jeho článek 35 ukládá tuto analýzu "správci zpracování", bez ohledu na jeho formu (spolek, řemeslník, MSP, samospráva, velká skupina), jakmile zpracování "může vytvořit vysoké riziko pro práva a svobody fyzických osob". Častá past, které se vyhnout: práh 250 zaměstnanců v RGPD skutečně existuje, ale týká se částečné výjimky z registru zpracování (článek 30), ne DPIA. Firma s 5 zaměstnanci se může týkat; skupina s 2000 zaměstnanci nemusí: vše závisí na zpracování, nikdy na velikosti struktury. Zdroj: RGPD, článek 35 (přejato CNIL) →

🏢

Veřejný nebo soukromý sektor: nikdo není z rozsahu vyloučen

Článek 35 se vztahuje na "správce zpracování" v širokém smyslu: soukromou firmu stejně jako veřejnou správu, územní samosprávu, spolek nebo zdravotnické zařízení. Text dokonce výslovně počítá s případem "systematického rozsáhlého sledování veřejně přístupné oblasti", který se typicky týká obecního úřadu nebo sociálního pronajímatele instalujícího kamerový systém na veřejném prostranství, nikoli jen obchodní firmy. Zdroj: RGPD, článek 35, odstavec 3 →

📊

Konkrétní spouštěč: 2 kritéria z 9

CNIL a bývalá pracovní skupina článku 29 (dnes Evropský sbor, EDPB) stanovily devět kritérií ve svých referenčních pokynech (WP248). Jakmile zpracování splní alespoň dvě z nich, DPIA se stává povinnou: hodnocení nebo posuzování osob, automatizované rozhodování s dopadem na ně, systematické sledování, zpracování citlivých údajů, zpracování ve velkém rozsahu, křížení souborů, zaměření na zranitelné osoby (zaměstnanci, pacienti, nezletilí), použití nové technologie, nebo zbavení někoho práva či smlouvy. Zdroj: CNIL, pokyny G29/EDPB (WP248) →

🏥

Konkrétní příklady dotčených profilů

V praxi doktrína CNIL k těmto kritériím typicky přiřazuje: lékařskou ordinaci nebo kliniku zpracovávající zdravotní údaje ve velkém rozsahu, HR oddělení používající nástroj hodnocení nebo profilování zaměstnanců, firmu vybavenou badgi a systematickým kamerovým sledováním svých prostor otevřených veřejnosti, úvěrovou nebo vymáhací organizaci provádějící scoring, nebo připojené zdravotnické zařízení sbírající údaje o životních návycích. Zdroj: CNIL, seznam 14 zpracování vyžadujících DPIA →

🟢

A pokud se mě to netýká, jak to poznám?

CNIL rovněž zveřejnila seznam 12 typů zpracování, u kterých DPIA NENÍ vyžadována: například mzdy a personalistika organizace s méně než 250 zaměstnanci (mimo profilování), pacientský spis samostatně působícího zdravotnického pracovníka, nebo běžná správa dodavatelů. Uklidňující pro mnoho drobných firem: mít zaměstnance nebo klienty samo o sobě nestačí ke spuštění povinnosti. Zdroj: CNIL, seznam 12 zpracování bez DPIA →

Otázky, které si ředitel o DPIA skutečně klade

Žádný právnický žargon: jednoduché odpovědi, každá podložená oficiálním textem, na kterém stojí.

Musím provést DPIA před zahájením projektu, nebo ji mohu udělat, až už poběží?
Před zahájením. RGPD je v tomto bodě jasný: analýza musí být provedena "před zpracováním", tedy před zahájením sběru nebo použití údajů, ne až po nasazení softwaru u uživatelů. Smysl: odhalit problémy, dokud je ještě snadné změnit řešení, ne až poté. Zdroj: RGPD, bod odůvodnění 90 →
Pokud mám více podobných zpracování (více dceřiných společností, více podobných softwarů), musím dělat DPIA pokaždé znovu?
Ne. Evropský text výslovně počítá s tím, že "jediná analýza" může pokrýt "soubor podobných operací zpracování". V praxi jde oficiální nástroj CNIL ještě dál: umožňuje vytvořit šablonu DPIA a duplikovat ji pro zpracování stejné povahy. Nemusíte tedy začínat od nuly pro každou dceřinou společnost nebo každý nástroj, který funguje stejným způsobem. Zdroj: RGPD, bod odůvodnění 90 →   Zdroj: nástroj PIA, CNIL →
Musím svou DPIA poslat CNIL, aby mi dala zelenou?
Ne, ve velké většině případů. CNIL to sama jednoznačně uvádí: "provedli jste analýzu dopadů, ale nejste v žádném z výše uvedených případů, nemusíte konzultovat CNIL." Odeslání je povinné pouze tehdy, pokud i přes plánovaná opatření zůstává reziduální riziko vysoké (předchozí konzultace), nebo pokud to ukládá konkrétní vnitrostátní zákon. V ostatních případech zůstává DPIA interním dokumentem, který uchováváte a předkládáte pouze v případě kontroly. Zdroj: CNIL →
Jakmile je DPIA hotová, platí navždy?
Ne. CNIL upřesňuje: "je rovněž nutné DPIA pravidelně přezkoumávat, aby byla zajištěna přijatelná úroveň rizika po celou dobu životnosti zpracování." Konkrétně: pokud změníte nástroj, začnete sbírat nové údaje, nebo se výrazně změní objem dotčených osob, je to vhodná chvíle znovu si DPIA přečíst a ověřit, zda závěr stále platí. Zdroj: CNIL →
Pokud je DPIA špatně provedená nebo chybí, kdo je odpovědný: já (ředitel), můj pověřenec, nebo můj IT dodavatel?
Vy, jako správce zpracování. CNIL je jednoznačná: správce zpracování "je povinen zajistit soulad svého zpracování s RGPD". Pověřenec, pokud existuje, je konzultován a ověřuje, že DPIA byla skutečně provedena, ale neponese odpovědnost za vás. Zpracovatel (například váš IT dodavatel) musí naopak "poskytnout pomoc a nezbytné informace", když DPIA provádíte. Jinými slovy: technické delegování existuje, konečná odpovědnost zůstává na řediteli. Zdroj: CNIL →
Konkrétně, kolik stojí porušení?
Až 10 milionů eur, nebo 2% celosvětového ročního obratu, pokud je tato druhá částka vyšší: to je zákonný strop, který připomíná sama CNIL. Ve skutečnosti se tento strop týká nejzávažnějších případů; slouží především jako vážné připomenutí, ne jako každodenní hrozba. Dobře provedená DPIA je právě to, co umožňuje v případě kontroly prokázat, že téma bylo bráno vážně dříve, než problém nastal. Zdroj: CNIL →
Existuje bezplatný nástroj, kterým si to mohu udělat sám bez placení kanceláři?
Ano. CNIL zveřejňuje a udržuje bezplatný open-source software nazvaný "PIA", dostupný jako instalovatelná verze (Windows, Linux, Mac) i jako webová verze, k "usnadnění vedení a formalizace" analýzy. Je to dobrý výchozí bod pro seznámení se s metodou. Naší rolí ve SYAGA není tento nástroj nahradit, ale aplikovat stejnou metodu na váš skutečný případ, zpracování po zpracování, s vnějším pohledem, který odhalí to, co už sami nevidíte, když máte nos zabořený do vlastního softwaru. Zdroj: nástroj PIA, CNIL →

Kalendář DPIA, jasně

Data, na kterých skutečně záleží, se zdrojem, abyste věděli, co je již dnes povinné a co teprve přichází.

Již dnes v platnosti

RGPD je použitelné od 25. května 2018, v celé Evropě. Povinnost provést DPIA (článek 35), oba seznamy CNIL, které říkají, kdy je povinná nebo ne, a evropské pokyny vysvětlující, jak ji provést: to vše je v platnosti, stabilní a nezávisí na žádné budoucí reformě. Je to základ, o který se můžete opřít už nyní.

🕑

Ke sledování, ještě ne definitivní

Evropský sbor pro ochranu osobních údajů (EDPB) pracuje na jednotném vzoru DPIA, který má harmonizovat postupy mezi evropskými zeměmi. Veřejná konzultace k tomuto návrhu skončila 9. června 2026; datum zveřejnění konečného vzoru zatím nebylo oznámeno. Nic nenutí čekat: metoda CNIL zůstává po tuto dobu platná.

2016
27. dubna 2016, poté 4. května 2016

RGPD je přijato, poté zveřejněno v Úředním věstníku EU

Evropský parlament a Rada přijímají nařízení 2016/679 dne 27. dubna 2016. Je zveřejněno v Úředním věstníku Evropské unie (Úř. věst. L119) dne 4. května 2016, poté vstupuje v platnost dvacet dní později, 24. května 2016, aniž by bylo ještě použitelné. Zdroj: EUR-Lex, oficiální odkaz na nařízení →

2018
25. května 2018 - klíčové datum

RGPD se stává použitelným: DPIA se stává skutečnou povinností

Dva roky po svém přijetí se nařízení konečně použije v celé Evropě (článek 99.2). Právě tento den se povinnost DPIA podle článku 35 stává vymahatelnou a Evropský sbor pro ochranu osobních údajů (EDPB) je poprvé ustaven, přebírá pokyny k DPIA již sepsané (WP248 rev.01). Zdroj: EUR-Lex, přehled nařízení (článek 99) → Zdroj: EDPB, převzaté pokyny →

2018
11. října 2018

CNIL zveřejňuje svůj seznam 14 zpracování, u kterých je DPIA povinná

Několik měsíců po vstupu RGPD v účinnost přijímá CNIL rozhodnutí č. 2018-327: konkrétní seznam 14 typů zpracování (zdravotní údaje, HR profilování, sledování zaměstnanců...), u kterých musí být DPIA systematicky provedena. Konec hádání případ od případu. Zdroj: CNIL →

2019
12. září 2019

CNIL zveřejňuje opačný seznam: kdy DPIA není nutná

O rok později doplňuje CNIL svou doktrínu rozhodnutím č. 2019-118: seznam zpracování, u kterých DPIA NENÍ vyžadována (mzdy méně než 250 zaměstnanců mimo profilování, správa dodavatelů, pacientský spis samostatného zdravotnického pracovníka...). Oba seznamy CNIL dohromady již pokrývají mnoho běžných situací, aniž byste museli rozhodovat sami. Zdroj: CNIL →

2026
14. dubna - 9. června 2026 (uzavřeno)

EDPB konzultuje jednotný evropský vzor DPIA

EDPB předložil k veřejné konzultaci návrh společného vzoru DPIA, určeného k harmonizaci postupů mezi evropskými zeměmi (dnes má každý vnitrostátní úřad trochu svou vlastní šablonu). Konzultace je uzavřena od 9. června 2026; zatím se nejedná o použitelný text, jen o návrh v procesu posuzování. Zdroj: EDPB →

?
V budoucnu - žádné stanovené datum

Finalizace vzoru EDPB, bez známého termínu

EDPB sám uvádí, že vzor "bude finalizován, s výhradou vhodných úprav", poté vnitrostátní úřady zahájí kroky k jeho přijetí jako jednotného vzoru, nebo jako "metavzoru" kompatibilního se stávajícími vzory (včetně vzoru CNIL). K dnešnímu dni nebylo oznámeno žádné datum: tento spis sledujeme, abychom naše klienty informovali, jakmile bude něco konkrétního, aniž bychom cokoli předjímali. Zdroj: EDPB →

Sankce podle RGPD, jasně

Kdo sankcionuje, kolik, a podle jakých kritérií. Bez dramatizace: velká většina případů nemá nic společného s částkami, které dělají titulky.

Kdo rozhoduje ve Francii: omezené kolegium CNIL

Sankce vynáší specializovaný orgán CNIL, odlišný od kolegia, které denně kontroluje a radí. Má k dispozici několik odstupňovaných nástrojů, nejen pokutu: napomenutí, upozornění, výzvu k nápravě (s penále nebo bez), příkaz, dočasné nebo trvalé omezení zpracování. Pokuta je jen poslední příčkou žebříčku. Zdroj: CNIL, vynesené sankce →

💰

Dva zákonné stropy, ne jedna jednotná částka

RGPD (článek 83) stanovuje dva stropy, přičemž se použije vyšší z nich: až 10 milionů eur nebo 2 % celosvětového obratu z předchozího účetního období za porušení organizačních povinností (bezpečnost, registr, pověřenec, analýza dopadů...); až 20 milionů eur nebo 4 % za porušení základních zásad (právní základ, souhlas, práva subjektů údajů, předávání mimo EU). Jde o stropy, ne o automatické částky. Zdroj: RGPD, článek 83 →

Jak je částka skutečně stanovena

Článek 83.2 ukládá úřadu zohlednit: závažnost a dobu trvání porušení, úmyslnou povahu nebo pouhou nedbalost, opatření již přijatá ke zmírnění škody, míru odpovědnosti, předchozí porušení, spolupráci s úřadem a citlivost dotčených údajů. Konkrétně: organizace, která svůj postup zdokumentovala (registr, DPIA, bezpečnostní opatření) a spolupracuje, je posuzována jinak než ta, která neudělala nic. Zdroj: RGPD, článek 83.2 →

👀

Skutečný případ, kde absence DPIA hrála roli: Discord

Dne 10. listopadu 2022 uložilo omezené kolegium CNIL pokutu ve výši 800 000 eur společnosti Discord. Mezi zjištěnými porušeními: nadměrná doba uchovávání, nedostatečné zabezpečení a porušení článku 35 RGPD - absence analýzy dopadů, přestože ji zpracování ve velkém rozsahu a týkající se nezletilých vyžadovalo. Je to nejpřímější příklad souvislosti mezi "chybějící zdokumentovanou DPIA" a vynesenou sankcí. Zdroj: rozhodnutí SAN-2022-020, Légifrance →

🌐

Vysoké částky existují, ale zůstávají vzácné

Criteo byl sankcionován částkou 40 milionů eur dne 15. června 2023, protože nedokázal prokázat platný souhlas s ukládáním reklamních cookies. Clearview AI byl sankcionován částkou 20 milionů eur dne 17. října 2022, za masivní sběr fotografií bez právního základu. Tyto částky se týkají mezinárodních zpracování v obrovském měřítku, ne případu MSP, která svůj postup dokumentuje. Zdroj: rozhodnutí SAN-2023-009, Légifrance →

📊

Realita většiny případů CNIL

Na téže oficiální stránce CNIL uvádějící rozhodnutí se významná část zveřejněných sankcí pohybuje v tisících eur, ne v milionech: reklamní agentura sankcionovaná 3 000 eury, dva lékaři na 3 000 a 6 000 eur, služba rozvozu jídla na 20 000 eur. Sankce je přiměřená velikosti a závažnosti, ne jednotná gilotina. Zdroj: CNIL, vynesené sankce →

Co si zapamatovat

Dobře provedená DPIA nedělá organizaci nedotknutelnou: představuje důkaz, že v případě kontroly bylo téma bráno vážně. Přesně to po nás žádá zohlednit článek 83.2 RGPD při stanovení, nebo nestanovení, pokuty.

Váš dozorový úřad podle vaší země

V Evropě má každá země své vlastní úřady. Zde je pro 30 zemí Evropského hospodářského prostoru uveden úřad pro ochranu osobních údajů (váš kontakt pro GDPR) a národní úřad pro kybernetickou bezpečnost. Každý název odkazuje na oficiální stránku.

ZeměOchrana osobních údajůKybernetická bezpečnost
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Zdroje: oficiální stránky úřadů a seznam členů EDPB (edpb.europa.eu), konzultováno 18. července 2026. Potvrzené úřady pro ochranu osobních údajů: 30/30. Potvrzené úřady pro kybernetickou bezpečnost: 28/30. Označení „k potvrzení" signalizuje oficiální zdroj, který k dnešnímu dni není ustálený.

Připraveni zdokumentovat svou DPIA?

Popište nám vaše zpracování, ozveme se vám s individuální nabídkou.

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu Znovu si prohlédnout metodu CNIL