Posouzení vlivu na ochranu osobních údajů neboli DPIA má pomoci rozhodnout, zda a za jakých podmínek lze plánované zpracování provést. Není to jen tabulka kybernetických hrozeb ani dodatečné potvrzení hotového projektu. Zkoumá dopady na práva a svobody lidí, nezbytnost navrženého řešení a schopnost opatření tato rizika skutečně snížit.
Článek 35 GDPR vyžaduje DPIA zejména tehdy, pokud je pravděpodobné vysoké riziko s ohledem na povahu, rozsah, kontext a účely zpracování. ÚOOÚ zveřejňuje metodické podklady a seznamy podle článku 35. Rozhodnutí o potřebě DPIA proto neopírejte jen o název technologie nebo počet zaměstnanců organizace. Posuďte konkrétní operaci ještě před zahájením.
Vstupní rozhodnutí: je DPIA potřeba?
Sepište plánovaný účel, skupiny osob, kategorie údajů a rozsah sledování nebo hodnocení. Prověřte situace uvedené v článku 35, relevantní seznam ÚOOÚ a další rizikové okolnosti. Zvlášť pozorně posuzujte zranitelné osoby, rozsáhlé citlivé údaje, systematické monitorování a rozhodnutí s významným dopadem na člověka.
Výsledek může znít DPIA se provede, nebo povinnost nebyla na základě uvedených skutečností zjištěna. Druhá varianta potřebuje odůvodnění a podmínky opětovného posouzení. Není správné označit projekt za bezrizikový jen proto, že je malý nebo využívá známou službu. Nový způsob propojení běžných údajů může vytvářet nové dopady.
Pracovní osnova posouzení
| Část | Co má autor doložit |
|---|---|
| Identifikace návrhu | Vlastník, účel, verze, termín plánovaného rozhodnutí a dotčené procesy |
| Systematický popis | Zdroje údajů, operace, příjemci, uchování a případná předání |
| Nezbytnost | Proč je konkrétní údaj a operace potřebná k danému účelu |
| Přiměřenost | Jak byly posouzeny méně invazivní možnosti a očekávání osob |
| Rizikové scénáře | Co se může stát člověku, jak a za jakých podmínek |
| Opatření | Technická a organizační řešení včetně ochrany práv a transparentnosti |
| Zbytkové riziko | Hodnocení po skutečně doložených opatřeních, nikoli po pouhém plánu |
| Stanoviska | Rada pověřence, pokud byl jmenován, a relevantní další konzultace |
| Rozhodnutí | Schválení, podmínky, zastavení nebo potřeba předchozí konzultace |
| Revize | Události vyvolávající přezkum a vlastník průběžného sledování |
Jde o pracovní uspořádání požadavků, nikoli o povinný univerzální formulář úřadu. Můžete používat jinou strukturu, pokud dokážete doložit potřebné části. Přiměřená podrobnost závisí na projektu. Rozsáhlé automatické hodnocení lidí potřebuje jiné důkazy než omezený proces bez rozhodovacího dopadu.
Riziko popište očima dotčeného člověka
Výpadek serveru je událost. Rizikem pro osobu může být nemožnost získat důležitou službu včas, ztráta kontroly nad účtem nebo nesprávné rozhodnutí kvůli změněným údajům. U každého scénáře propojte zdroj hrozby, zranitelnost, událost a následek. Tím zabráníte tomu, aby se posouzení soustředilo jen na finanční ztrátu organizace.
Hodnoťte pravděpodobnost a závažnost pomocí vysvětlených kritérií. Číselná škála je interní pomůcka, nikoli právní výjimka. Nízký součin dvou čísel nemá zakrýt závažný zásah u zranitelné skupiny. Pokud jsou podklady nejisté, nejistotu popište a určete, co musí být zjištěno před rozhodnutím.
Hypotetický projekt docházkového systému
Smyšlená společnost navrhuje nový docházkový nástroj. Původně uvažuje o biometrickém ověřování všech zaměstnanců. Projektový tým musí posoudit nejen bezpečnost šablon, ale také zákonnost zpracování, podmínky pro zvláštní kategorie a možnost použít méně invazivní prostředek. Tento příklad netvrdí, že biometrická docházka je automaticky přípustná.
Tým porovná běžnou kartu, kontrolu vedoucím a biometrické řešení. Zjistí, že deklarovaného účelu lze dosáhnout kartou a přiměřenou kontrolou. Návrh upraví dříve, než objedná techniku. Původní DPIA záznam uchová jako odůvodnění změny a posoudí rizika zvoleného řešení včetně neoprávněného sledování pohybu pracovníků.
U karty stanoví, kdo může zobrazit jednotlivé události, jak dlouho jsou podrobné záznamy potřebné a kdy se používají jen souhrny. Zakáže automatické vytváření žebříčku výkonu z přístupových událostí bez samostatného posouzení. Úspěchem posouzení je změna návrhu, která snižuje zásah, nikoli pouze vyplněná kolonka souhlas vedení.
Opatření musí mít ověřitelný účinek
Každé opatření přiřaďte ke konkrétnímu scénáři. Šifrování může snížit dopad ztráty zařízení, ale nevyřeší nepřiměřené interní sledování oprávněným vedoucím. Oddělení rolí, kratší uchování a omezení exportů mohou mít pro tento scénář větší význam. Transparentnost sama neodstraňuje chybějící nezbytnost zpracování.
Rozlišujte opatření navržené, zavedené a ověřené. Pokud budoucí funkce zatím neexistuje, nezapočítávejte její plný účinek do výsledného rizika. Do rozhodnutí napište podmínku spuštění a konkrétní důkaz, který ji uzavře. Může jít o záznam konfigurace, výsledek praktické kontroly přístupů nebo potvrzení smluvní součinnosti.
Pověřenec a další účastníci
Byl-li jmenován pověřenec pro ochranu osobních údajů, správce si vyžádá jeho radu. Pověřenec pomáhá a sleduje, odpovědnost správce tím nezaniká. Zaznamenejte stanovisko i případné odlišné rozhodnutí správce s důvody. Podpis pověřence nemá fungovat jako přenos obchodního rozhodnutí na nezávislou poradní roli.
Zapojte technický provoz, vlastníka procesu, osobu odpovědnou za práva subjektů a podle okolností zástupce dotčených osob. GDPR upravuje získání stanovisek subjektů údajů nebo jejich zástupců tam, kde je to vhodné. Zvažte, jak získat užitečnou zpětnou vazbu bez odhalení citlivého návrhu nebo sběru nadbytečných osobních informací.
Kdy je potřebná předchozí konzultace
Článek 36 GDPR řeší předchozí konzultaci s dozorovým úřadem, pokud DPIA ukazuje vysoké riziko v situaci, kdy správce nepřijme opatření ke zmírnění rizika. Prakticky nesmí správce zahájit zpracování jen na základě interního přijetí vysokého zbytkového rizika, pokud jsou splněny podmínky konzultace. Připravte podklady a posuďte další postup před spuštěním.
Nezaměňujte konzultaci s registrací všech projektů. Běžné DPIA není automaticky dokument, který se posílá ÚOOÚ ke schválení. Vnitřně však musí být dohledatelný a aktuální. Případné veřejné shrnutí může zvýšit transparentnost, ale je třeba zvážit obsah a ochranu bezpečnostně citlivých informací.
Revize po změně projektu
Stanovte konkrétní spouštěče revize: nová skupina osob, jiné použití výstupů, další země přístupu, propojení databází nebo incident odhalující neúčinnost opatření. Článek 35 počítá s přezkumem podle potřeby, zejména při změně rizika. Interní kalendář pomáhá hlídat dokument, nezastupuje posouzení skutečných změn.
Při přezkumu zachovejte historii rozhodnutí. Uveďte, které předpoklady se potvrdily a které už neplatí. Tím vytvoříte použitelný podklad pro další projekt a současně zabráníte tomu, aby se staré posouzení bezmyšlenkovitě kopírovalo na novou technologii se zcela jiným dopadem na lidi.
Jak připravit rozhodovací schůzku nad DPIA
Účastníkům předem dejte krátký přehled rozhodnutí, která potřebujete, a konkrétní otevřené otázky. Není nutné na schůzce číst celý dokument. Vedení musí pochopit, jaký dopad může nastat pro lidi, které opatření ho snižuje a co zatím není ověřeno. Rozpočet nebo termín uvedení služby jsou relevantní provozní okolnosti, nesmějí však nahradit posouzení zákonných podmínek.
U každého podmíněného schválení zapište, kdo doloží splnění před spuštěním. Například omezení přístupu může vyžadovat změnu role v aplikaci a samostatné ověření exportu. Pokud je jedna část dokončena a druhá ne, nelze celý podmíněný závěr označit za uzavřený. Pověřenec má mít možnost posoudit podstatné nové informace, pokud byl do projektu zapojen.
Připravte také kritéria zastavení pilotu. Může jít o neočekávané zpřístupnění, nedostatečnou možnost opravy nebo nový významný dopad na dotčenou skupinu. Pilot se skutečnými osobními údaji není právní vakuum. Průběžné poznatky mohou potvrdit původní předpoklady, ale také vyžadovat omezení nebo změnu návrhu. Záznam musí ukázat, jak se poznatky promítly do dalšího rozhodnutí správce.
Po dokončení posouzení uložte také rozhodnutí o nepoužitých variantách. Při další obnově projektu může nový tým znovu navrhnout dříve odmítnutou funkci. Dohledatelné důvody pomohou rozlišit skutečně změněné okolnosti od pouhého zapomenutí původního rizika.
Navazující pracovní podklady
- Balanční test oprávněného zájmu: pracovní vzor: nezbytnost a vyvažování oprávněného zájmu zpracujte odděleně od rizikového posouzení.
- Záznamy o činnostech zpracování: vyplnitelný vzor: datové toky a příjemce převezměte z ověřené evidence činností.
- Směrnice ochrany osobních údajů: provozní vzor: přiřaďte schválená opatření konkrétním provozním povinnostem a vlastníkům.
- Informace pro zaměstnance podle GDPR: vzor pro HR: u zaměstnanců zvažte nerovnováhu vztahu a dopady monitorování.
- Informační tabule kamerového systému: vzor a zavedení: systematické kamerové sledování vyžaduje vlastní rozsah a posouzení rizik.
Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.