RGPD se vztahuje na každou strukturu, která shromažďuje osobní údaje, bez prahu velikosti. SYAGA CONSULTING vám pomůže formalizovat záznam o zpracování, upravit vaše zpracovatele, odpovědět na dotazníky RGPD vašich klientů a pojistitelů a provést posouzení vlivu, pokud je nutné.
RGPD je v platnosti od roku 2018, ale v MSP zůstává z velké části neformalizované
Jakmile struktura shromažďuje osobní údaje (klienti, zaměstnanci, potenciální zákazníci), týká se jí to. Omezená výjimka existuje pro struktury s méně než 250 zaměstnanci, jejichž zpracování je příležitostné, ale nepokrývá pravidelnou obchodní činnost.
Mnoho MSP nikdy neformalizovalo svůj záznam, nebo jej sepsalo jednou a pak jej nikdy neaktualizovalo, přestože se jejich zpracování, zpracovatelé a nástroje změnily.
Klient, banka nebo kybernetický pojistitel stále častěji žádá své dodavatele o vyplnění dotazníku o ochraně osobních údajů (čl. 28): zpracování, šifrování, MFA, zálohy, protokolování, plán incidentů.
Sepsání záznamu, úprava zpracovatelů nebo sestavení posouzení vlivu vyžaduje kombinovanou právní a technickou odbornost, kterou má málo MSP interně.
Strukturovaná metoda, přizpůsobená velikosti a skutečnému kontextu vaší struktury
Pohovor s vedoucím pracovníkem nebo referentem RGPD. Identifikace zpracování osobních údajů (klienti, zaměstnanci, potenciální zákazníci, dodavatelé), používaných nástrojů a již existujících zpracovatelů.
Sepsání záznamu o činnostech zpracování: účely, právní základy, kategorie údajů a dotčených osob, příjemci, doby uchovávání, bezpečnostní opatření.
Revize nebo sepsání ustanovení o zpracování (čl. 28) s vašimi poskytovateli, a příprava odpovědí na dotazníky RGPD, které vám posílají vaši klienti nebo pojistitelé (technická a organizační opatření).
Předání dokumentů a prezentace vedení. Pokud vaše zpracování spadá do jednoho z případů uvedených v čl. 35 odst. 3 RGPD (profilování s právním účinkem, citlivé údaje ve velkém rozsahu, systematické sledování veřejně přístupné oblasti), posouzení vlivu (DPIA) je provedeno nebo s vámi zadáno.
Dokumenty přizpůsobené vaší skutečné struktuře, ne generické šablony
Kompletní záznam v souladu s článkem 30 RGPD.
Smluvní úprava vašich poskytovatelů ve smyslu článku 28.
Provedeno pouze tehdy, když to ukládá čl. 35 odst. 3 RGPD, nebo z předběžné opatrnosti na požádání.
Příprava odpovědí na dotazníky posílané vašimi klienty, bankami nebo kybernetickými pojistiteli.
Přehled opatření vyžadovaných článkem 32 RGPD.
Výstupy jsou vám předány v přímo použitelných formátech.
RGPD (Nařízení (EU) 2016/679) strukturuje postup RGPD-Express
Povinnost vést záznam, na straně správce i na straně zpracovatele. Výjimka podle čl. 30 odst. 5 pro struktury s méně než 250 zaměstnanci se vztahuje pouze na příležitostné zpracování.
Smluvní úprava každého zpracovatele zpracovávajícího údaje ve váš prospěch: dostatečné záruky, povinná ustanovení, další zpracování povolené s předchozím písemným souhlasem.
Technická a organizační opatření odpovídající riziku: pseudonymizace, šifrování, prostředky zajišťující důvěrnost a dostupnost, postup pravidelného testování a hodnocení.
Povinné pouze tehdy, když zpracování může představovat vysoké riziko: systematické hodnocení s právním účinkem, citlivé údaje ve velkém rozsahu, nebo systematické sledování veřejně přístupné oblasti.
Každá struktura má jiný rozsah zpracování: cena je stanovena po úvodním zadání
Mikropodnik / MSP, jednoduchý rozsah zpracování
MSP s několika zpracovateli a opakujícími se dotazníky
Struktura s citlivým zpracováním nebo odvětvovou regulací
Co text skutečně říká, přeloženo do jednoduchého jazyka. Každý bod odkazuje na oficiální text.
Je to evropský text, který upravuje sběr a používání osobních údajů (klienti, zaměstnanci, potenciální zákazníci...). Byl přijat 27. dubna 2016 a zveřejněn v Úředním věstníku Evropské unie 4. května 2016.
Nařízení vstoupilo v platnost dvacet dní po svém zveřejnění, ale skutečně účinné je až od 25. května 2018. Právě toto datum se počítá pro vaše konkrétní povinnosti.
Musíte vést seznam toho, co děláte s osobními údaji: za jakým účelem, s kým, jak dlouho je uchováváte, jak je chráníte. Výjimka existuje pro struktury s méně než 250 zaměstnanci, ale pouze pokud je zpracování příležitostné, na pravidelnou obchodní činnost se nevztahuje.
Je to povinné pouze ve třech přesných situacích: jste veřejnoprávní subjekt, nebo vaše hlavní činnost spočívá v pravidelném a rozsáhlém sledování osob, nebo v rozsáhlém zpracování citlivých údajů. Mimo tyto případy zůstává jmenování pověřence dobrovolné.
Pokud jsou osobní údaje ztraceny, ukradeny nebo vystaveny, musíte o tom informovat CNIL (nebo příslušný úřad, autorita francouzská) nejpozději do 72 hodin od zjištění, ledaže je riziko pro dotčené osoby zanedbatelné. Musíte si také uchovat písemný záznam o každém incidentu.
Když únik dat představuje vysoké riziko pro dotčené osoby, musíte je informovat přímo, jasným a jednoduchým jazykem. Můžete být od tohoto oznámení osvobozeni, pokud byly údaje šifrovány nebo pokud jste již riziko neutralizovali.
V případě porušení může pokuta dosáhnout až 10 milionů eur (nebo 2 % celosvětového obratu firmy) za nejběžnější porušení, a až 20 milionů eur (nebo 4 % celosvětového obratu) za nejzávažnější porušení práv osob, vždy se použije vyšší částka. Skutečná výše závisí na závažnosti, dobré víře a spolupráci s úřadem.
Otázka, kterou dostáváme nejčastěji: „Týká se to opravdu i mě, malé firmy?“ Krátká a doložená odpověď: ano, téměř vždy.
RGPD se uplatní, jakmile organizace zpracovává, byť jen částečně automatizovaně nebo ve strukturovaném souboru, informaci vztahující se k identifikované nebo identifikovatelné osobě: jméno, e-mail, telefon, IP adresu, údaje o poloze...
Konkrétně to zahrnuje databázi klientů, mzdovou agendu zaměstnanců, přijaté životopisy, kameru s kamerovým dohledem, newsletter, CRM nebo cookies pro měření návštěvnosti.
RGPD se neuplatní ve čtyřech přesně vymezených případech:
RGPD se uplatní, jakmile má vaše firma sídlo v Evropské unii, nebo jakmile cílíte na osoby, které se v ní nacházejí: tím, že jim nabízíte zboží či služby (i zdarma), nebo sledujete jejich chování (profilování, sledovací cookies).
CNIL uvádí dva výmluvné příklady: francouzská firma, která vyváží výhradně do Maroka, zůstává RGPD vázána, jakmile zpracovává údaje osob v EU; čínský e-shop, který doručuje do Francie, jej musí dodržovat rovněž.
Správce údajů: subjekt, který rozhoduje, proč a jak se údaje používají (vaše firma, obec, spolek). Obvykle jste to vy.
Zpracovatel: dodavatel, který tyto údaje zpracovává na váš pokyn (hosting, mzdový software, marketingová agentura...). Má rovněž vlastní povinnosti, odlišné od vašich.
Soukromé firmy
od mikropodniku po velký koncern, od první databáze klientů nebo první výplatní pásky
Veřejný sektor
obce, kraje, úřady, zdravotnická zařízení
Spolky, řemeslníci, OSVČ
svobodná povolání, obchodníci, startupy: žádná výjimka podle právní formy
Žádný právnický žargon: 7 nejčastějších otázek, jednoduchá odpověď a oficiální text, který za každou odpovědí stojí.
Klikněte na otázku a zobrazte odpověď i její zdroj.
Ne. Souhlas je jen jednou z šesti možností. RGPD (článek 6) povoluje zpracování také tehdy, je-li nezbytné pro plnění smlouvy, splnění právní povinnosti, ochranu životně důležitých zájmů, splnění úkolu ve veřejném zájmu, nebo pro oprávněný zájem vaší firmy (například správu vztahu se stávajícím klientem), pokud nad ním nepřevažují práva dotčené osoby.
Záleží na tom, koho oslovujete:
Ve všech případech: identifikovatelný odesílatel a snadný odkaz pro odhlášení.
Obecně ano, zejména pokud údaje již k ničemu neslouží, pokud osoba odvolá souhlas, nebo pokud proti zpracování vznese námitku, aniž byste měli oprávněný důvod k odmítnutí. Odmítnout naopak můžete, pokud musíte údaje uchovávat kvůli zákonné povinnosti, například fakturu po dobu 10 let pro účetnictví, nebo za účelem obhajoby v soudním řízení.
1 měsíc od přijetí žádosti. Tuto lhůtu lze prodloužit o 2 měsíce, pokud je žádost složitá nebo pokud jich dostáváte hodně, ale musíte o prodloužení dotčenou osobu informovat již v průběhu prvního měsíce.
Ano, ale ne bez opatrnosti. Existují tři možné případy: země má oficiální rozhodnutí Evropské komise uznávající odpovídající úroveň ochrany; pokud ne, musí váš poskytovatel nabídnout vhodné záruky (nejčastěji standardní smluvní doložky); nebo se, jen pro jednotlivé případy, uplatní přesně vymezená výjimka (výslovný souhlas, plnění smlouvy...).
Ano. Většina cookies (personalizovaná reklama, tlačítka sociálních sítí...) vyžaduje předchozí souhlas návštěvníka, udělený svobodně a stejně snadno odvolatelný jako udělitelný. Přijetí všeobecných podmínek se za platný souhlas nepovažuje. Několik technických cookies (nákupní košík, přihlášení, jazyková preference) je od tohoto souhlasu osvobozeno.
CNIL obvykle začíná kontrolou (na místě nebo online) a poté vydává výzvu k nápravě ve stanovené lhůtě. Finanční sankce existují, ale zůstávají úměrné velikosti firmy: CNIL například sankcionovala malé firmy částkami mezi 2 000 a 20 000 eury za porušení v oblasti zabezpečení, cookies nebo práva na přístup, tedy zdaleka pod maximálními stropy (až 20 milionů eur nebo 4 % celosvětového obratu za nejzávažnější porušení).
RGPD nevzniklo v roce 2018 a od té doby se dále vyvíjí. Zde je v chronologickém pořadí to, co se již odehrálo (a co dodnes platí jako pravidlo hry) a co se ještě projednává v Bruselu - u každé fáze s odkazem na oficiální text, který ji dokládá.
Evropský parlament a Rada přijímají nařízení (EU) 2016/679, tedy RGPD. zdroj EUR-Lex ↗
Text je zveřejněn v Úředním věstníku Evropské unie (Úř. věst. L 119, strany 1 až 88). zdroj EUR-Lex ↗
Nařízení „vstupuje v platnost dvacátým dnem po svém vyhlášení“ (čl. 99). Právně tedy existuje, ale jeho skutečné uplatňování vůči firmám je ještě o dva roky odloženo - čas na přípravu. zdroj CNIL, čl. 99 ↗
Od tohoto data musí být všechny organizace, které zpracovávají osobní údaje obyvatel Evropy, skutečně (nejen „na papíře“) v souladu s RGPD. Je to datum, které je třeba si zapamatovat. zdroj CNIL, čl. 99 ↗
Zákon č. 2018-493 přizpůsobuje francouzské právo RGPD a provádí transpozici směrnice „policie-justice“ (2016/680), a to na základě zákona Informatique et Libertés z roku 1978. zdroj Légifrance ↗
Nařízení (ordonnance) č. 2018-1125 dokončuje sladění zákona Informatique et Libertés s RGPD a směrnicí 2016/680. zdroj Légifrance ↗
Dva roky po nabytí účinnosti zveřejňuje Komise svou první zprávu: RGPD naplňuje své cíle, ale jsou zapotřebí zlepšení (sjednocení mezi zeměmi, spolupráce mezi úřady). zdroj EUR-Lex (COM 2020) ↗
Soudní dvůr Evropské unie ruší dohodu „Privacy Shield“, která upravovala přenosy údajů do Spojených států: americké záruky týkající se přístupu veřejných orgánů k údajům nejsou shledány dostatečnými. zdroj EUR-Lex ↗
Vstupují v platnost nové vzorové doložky upravující přenosy údajů mimo EU, s 15měsíčním přechodným obdobím na nahrazení již podepsaných starých smluv. zdroj EUR-Lex (2021/914) ↗
Komise přijímá rozhodnutí o odpovídající ochraně „EU-US Data Privacy Framework“, které nahrazuje dohodu Privacy Shield zrušenou v roce 2020 a znovu zajišťuje bezpečné přenosy k certifikovaným americkým firmám. zdroj EUR-Lex (2023/1795) ↗
Výrazný nárůst sankcí vůči velkým technologickým firmám, ale mezi vnitrostátními úřady přetrvávají rozdíly. Komise doporučuje lépe podporovat malé a střední podniky. zdroj EUR-Lex (COM 2024) ↗
Komise ve svém balíčku zjednodušení jednotného trhu navrhuje rozšířit na 750 zaměstnanců (namísto 250) výjimku z vedení úplného záznamu o zpracování (čl. 30), omezenou na zpracování „s vysokým rizikem“. Jde o návrh, zatím ne o platný text. zdroj Evropská komise ↗
Rada a Evropský parlament se politicky shodují na dodatečných procesních pravidlech, která mají sjednotit způsob spolupráce vnitrostátních dozorových úřadů při přeshraničních šetřeních. Formální přijetí a zveřejnění v Úředním věstníku zatím zbývá potvrdit. zdroj Evropská komise ↗
Kalendář sestavený na základě oficiálních zdrojů (EUR-Lex, CNIL, Légifrance, Evropská komise), konzultovaných 18. července 2026. Poslední dvě fáze jsou návrhy nebo probíhající politické dohody - jakmile budou formálně přijaty a zveřejněny v Úředním věstníku, aktualizujeme je. Toto je pedagogické shrnutí a nepředstavuje právní stanovisko.
Číslo, které vyvolává strach - „20 milionů eur“ - koluje všude, ale neříká, jak to skutečně funguje. Zde je, podloženo oficiálními zdroji, kdo sankcionuje, jak a v jakých skutečných částkách.
nebo až 2 % celosvětového ročního obratu firmy (použije se vyšší z obou částek).
Tento strop platí pro „běžná“ porušení: záznam o zpracování, zabezpečení údajů, povinnosti zpracovatele, chybějící posouzení vlivu...
nebo až 4 % celosvětového ročního obratu (rovněž se použije vyšší z obou částek).
Tento strop platí pro nejzávažnější porušení: chybějící právní základ, zásah do práv osob, protiprávní přenosy mimo EU...
Sankce neukládá CNIL jako celek, ale samostatný a nezávislý orgán: omezené kolegium (formation restreinte), složené z 5 členů a předsedy odlišného od předsedy CNIL. Pouze ono vyšetřuje případy a ukládá sankce. Nejvýznamnější rozhodnutí jsou zveřejňována.
Článek 83 RGPD ukládá CNIL zohlednit před stanovením pokuty několik kritérií, zejména:
| Datum | Subjekt | Částka | Důvod |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Nedostatečná transparentnost, chybějící platný souhlas s personalizovanou reklamou |
| 07/12/2020 | Amazon Europe Core | 35 M € | Cookies uložené bez předchozího souhlasu |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Odmítnutí cookies složitější než jejich přijetí |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Stejný důvod: odmítnutí cookies bylo příliš složité |
| 17/10/2022 | Clearview AI | 20 M € | Rozpoznávání obličeje bez právního základu, odmítnutí spolupráce |
| 10/11/2022 | Discord Inc. | 800 000 € | Nadměrné uchovávání údajů, nedostatečné zabezpečení a informování |
| 15/06/2023 | Criteo | 40 M € | Porušení v oblasti souhlasu s cookies a práv osob |
CNIL sankcionuje i malé a střední subjekty, ale v částkách nesrovnatelných s mezinárodními koncerny. Jen z rozhodnutí prosince 2025 lze uvést například: 5 000 € pro společnost spravující hotel (nevyhovující kamerový systém), 7 000 € a 5 000 € pro dvě vydavatelství novin (neplatné cookies), 10 000 € pro společnost letecké přepravy (protiprávní kamerový dohled), nebo 20 000 € pro univerzitu (nedodržení účelu zpracování). Na druhém konci škály byla ve stejném měsíci sankcionována společnost z terciárního sektoru částkou 3,5 mil. € za souběh závažných porušení (zabezpečení, transparentnost, cookies). Výše pokuty odpovídá závažnosti a velikosti subjektu, nikoli naopak.
V Evropě má každá země své vlastní úřady. Zde najdete pro 30 zemí Evropského hospodářského prostoru úřad pro ochranu osobních údajů (váš kontakt pro otázky RGPD) a národní úřad pro kybernetickou bezpečnost. Každý název odkazuje na oficiální web.
Zdroje: oficiální weby úřadů a seznam členů EDPB (edpb.europa.eu), konzultováno 18. července 2026. Potvrzené úřady pro ochranu osobních údajů: 30/30. Potvrzené úřady pro kybernetickou bezpečnost: 28/30. Označení „k potvrzení“ znamená, že oficiální zdroj zatím není ustálený.
Napište nám pro úvodní zadání a individuální nezávaznou nabídku.
Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.
contact@syaga.eu