Pokuta, nápravné opatření, nebo obojí? EDPB radí, jak mají úřady postupovat

Návrh pokynů Evropského sboru pro ochranu osobních údajů vysvětluje, kdy má dozorový úřad uložit pokutu, kdy nápravné opatření a kdy je kombinovat.

Mince před vlajkou Evropské unie symbolizující pokuty podle GDPR

Evropský sbor pro ochranu osobních údajů (EDPB) přijal 17. září 2026 návrh pokynů 04/2026 k rozhodování o pokutách a dalších nápravných opatřeních podle GDPR. Dokument rozebírá, za jakých okolností má dozorový úřad uložit pokutu, kdy postačí jiné nápravné či sankční opatření a kdy je vhodné jejich spojení. K návrhu lze zasílat připomínky prostřednictvím veřejné konzultace na webu EDPB do 13. listopadu 2026.

EDPB tím doplňuje dosavadní metodiku č. 4/2022 k výpočtu pokut o podrobnější výklad k rozhodování, které udělení a výpočtu pokuty předchází. Sbor navrhuje pět kroků: Ověření možnosti postihnout dané porušení pokutou, určení odpovědné osoby, posouzení zavinění, závažnosti porušení a nakonec účinnosti, přiměřenosti a odrazujícího účinku pokuty. Pro praxi je podstatné, které okolnosti hovoří ve prospěch finančního postihu a které mohou odůvodnit mírnější postup.

Pokuta a nápravné opatření mají odlišný účel

Příkaz k výmazu údajů nebo k vyřízení žádosti subjektu údajů o přístup má především napravit konkrétní porušení GDPR. Pokuta má pachatele potrestat a odradit jeho i ostatní od porušování pravidel. Právě rozdílným účelem EDPB vysvětluje možnost tato opatření kombinovat. Úřad tak může správci nařídit výmaz neoprávněně uchovávaných údajů a současně mu uložit pokutu za jejich dosavadní zpracování. Ani dobrovolné odstranění protiprávního stavu samo o sobě finanční postih nevylučuje.

U napomenutí a pokuty se naopak jejich odrazující účel překrývá. Podle EDPB proto zpravidla není nutné ukládat obojí za stejné porušení, přestože GDPR takovou kombinaci nevylučuje. Zvláštní postavení má upozornění, kterým dozorový úřad reaguje na zamýšlené zpracování pravděpodobně odporující GDPR. K porušení zde ještě nedošlo, a proto za stejné jednání současně nelze uložit pokutu. Jedno rozhodnutí však může zahrnovat pokutu za již prováděné zpracování a upozornění týkající se dalšího, teprve připravovaného zpracování.

Krok první: Lze porušení GDPR vůbec pokutovat?

Dozorový úřad musí nejprve určit, zda GDPR nebo vnitrostátní právo umožňuje za zjištěné porušení uložit pokutu. Článek 83 GDPR vyjmenovává ustanovení, za jejichž porušení lze finanční postih uložit. EDPB upozorňuje, že v tomto výčtu chybí článek 10 o zpracování údajů o odsouzeních a trestných činech i článek 24 o obecné odpovědnosti správce. Některé státy možnost pokutovat porušení těchto ustanovení doplnily ve svých zákonech.

Článek 24 GDPR ukládá správci přijmout opatření, která zajistí dodržování GDPR, a jejich fungování doložit. Obdobný požadavek však obsahuje i článek 5 odst. 2 GDPR: Správce odpovídá za dodržování základních zásad zpracování a musí být schopen jejich dodržení prokázat. Za porušení této povinnosti už GDPR pokutu výslovně připouští. Podle EDPB tak stejné pochybení může porušovat oba články a umožnit finanční postih. Úřad ovšem musí vysvětlit, kterou konkrétní povinnost správce porušil.

Krok druhý: Komu uložit pokutu?

Ve druhém kroku by měl dozorový úřad určit, kdo měl danou povinnost splnit a komu lze za její nesplnění uložit pokutu. EDPB zde vykládá také odpovědnost organizace za jednání zaměstnanců. Pokud zaměstnanec při plnění pracovních úkolů poruší GDPR, organizace se odpovědnosti nezbaví pouhým tvrzením, že postupoval v rozporu s interními pravidly. K uložení pokuty organizaci přitom není nutné prokázat, že o pochybení vědělo její vedení.

U zpracovatele se posuzuje, zda k porušení došlo při zpracování osobních údajů pro správce a v rámci jím stanovených podmínek. Za takové porušení může nést odpovědnost také správce. Jiná situace nastává typicky tehdy, když dodavatel využije svěřené údaje pro vlastní účely. Jeho jednání pak nemusí být správci přičteno, správce však může samostatně odpovídat za nedostatečné zabezpečení údajů či nedostatečnou kontrolu nad zpracovatelem.

Představme si zaměstnance, který si z databáze zaměstnavatele pořídí kopii klientských údajů výlučně pro vlastní podnikání. Pro toto použití se sám stává správcem s vlastní odpovědností. U zaměstnavatele se ale stále může zkoumat, zda přiměřeně omezil přístupy a chránil údaje před zneužitím. Jde o dvě odlišná pochybení, jejichž odpovědnost musí dozorový úřad posoudit samostatně.

Krok třetí: Bylo porušení zaviněné?

Úřad musí vedle samotného porušení GDPR prokázat také zavinění, tedy úmysl nebo nedbalost. Samotné zjištění, že zpracování odporovalo GDPR, k uložení pokuty nestačí, GDPR nekonstruuje nic na způsob objektivní odpovědnosti. Tento požadavek potvrdil Soudní dvůr EU například v rozsudku ze dne 5. prosince 2023, Deutsche Wohnen, C‑807/21.

EDPB přitom vykládá pojem nedbalosti poměrně přísně. Podle návrhu vodítek je rozhodující, zda organizace mohla rozpoznat protiprávnost svého jednání, i když si ji ve skutečnosti neuvědomovala. V jednom příkladu, který EDPB uvádí, se společnost dovolává stanoviska interních právníků a přípustnosti konkrétního postupu, přestože jejich závěr odporuje známému výkladu dozorového úřadu. V jiném příkladu správce tvrdí, že postupoval podle externí právní rady, ale nedokáže doložit její obsah ani podklady, z nichž poradce vycházel. Podle EDPB ani jedna z těchto obhajob nedbalostní porušení GDPR nevylučuje.

Za poněkud diskutabilní lze považovat tvrzení, že existence výkladových pokynů EDPB vždy činí takovýto právní omyl odvratitelným. Takto kategorický závěr podle mého názoru ponechává příliš málo prostoru pro odůvodněný nesouhlas s právně nezávazným výkladem, jaký pokyny EDPB představují. Při posouzení zavinění by měla dostat prostor především kvalita právní argumentace a závazná pravidla (unijní i národní), která se na správce vztahují.

Krok čtvrtý: Je porušení více či méně závažné?

U méně závažného porušení GDPR má podle návrhu vodítek dozorový úřad obvykle upustit od pokuty a může uložit napomenutí. U závažnějších porušení má být naopak výchozím řešením finanční postih. Rozlišení vychází ze společného posouzení okolností uvedených v článku 83 odst. 2 GDPR. Patří mezi ně povaha, rozsah a délka porušení, jeho následky, míra zavinění i reakce správce nebo zpracovatele.

Návrh rozlišuje skutečné polehčující okolnosti od běžného plnění povinností. Dosavadní absence porušení GDPR, součinnost s dozorovým úřadem či splnění povinnosti ohlásit porušení zabezpečení nemohou samy o sobě představovat polehčující okolnosti. Ve prospěch organizace mohou naopak vyznít rychlá a účinná opatření ke zmírnění následků porušení GDPR, zvláště pokud je přijala ještě předtím, než se dozvěděla o zahájení kontroly. Přitěžující okolností může být naopak hospodářský prospěch získaný porušením GDPR, včetně ušetřených nákladů.

Samostatnou pozornost zasluhuje opakování chyb při uplatnění GDPR. EDPB uvádí modelový příklad telekomunikační společnosti, která vyřídila žádost o přístup s měsíčním zpožděním. Původní závěr, že postačí napomenutí, dozorový úřad přehodnotí po zjištění dalších stejných případů, které svědčí o systémovém problému. Relevantní mohou být i předchozí porušení jiných povinností, pokud mají společnou příčinu, například opakované přehlížení doporučení pověřence pro ochranu osobních údajů.

Krok pátý: Obstojí pokuta v konkrétním případě?

V posledním kroku dozorový úřad ověřuje, zda by pokuta byla účinná, přiměřená a odrazující s ohledem na všechny okolnosti individuálního případu. Výsledek může odůvodnit odchýlení od předchozího závěru: I za méně závažné porušení může následovat finanční postih. Naopak u závažnějšího případu může úřad zvolit napomenutí, například pokud by pokuta představovala nepřiměřenou zátěž. EDPB připouští také výjimečné situace, kdy úřad nevyužije žádnou nápravnou pravomoc, protože jeho zásah není potřebný ani přiměřený.

Pro české orgány veřejné moci a veřejné subjekty navíc platí zvláštní pravidlo. Podle § 62 odst. 5 zákona č. 110/2019 Sb., o zpracování osobních údajů, ÚOOÚ nemůže těmto subjektům dát pokutu. Pravomoc českého úřadu nařídit nápravu či omezit zpracování tím dotčena není.

Za přínos návrhu metodiky považuji především jasně formulovaný požadavek vysvětlit volbu konkrétního sankčního či nápravného opatření jeho účelem a okolnostmi případu. Dozorový úřad musí zdůvodnit, proč postačuje napomenutí, nebo proč je naopak nutný finanční postih či proč má být pokuta spojena s příkazem k nápravě. Samotný odkaz na pokyny podle EDPB odůvodnění nenahradí.

Fotografie v článku: Adobe Stock

Loading...