
Výroční zpráva ÚOOÚ za rok 2025
Z výroční zprávy ÚOOÚ za rok 2025 vyplývá, že úřad vnímal minulý rok především jako období silného nástupu nové digitální regulace a rostoucích nároků na metodickou, legislativní i dozorovou činnost. Vedle kontrol a rozhodovací praxe zpráva zdůrazňuje také výraznou metodickou a osvětovou roli ÚOOÚ — v roce 2025 úřad obdržel 219 žádostí o stanovisko, uplatnil 168 souhrnů připomínek a zaznamenal mimořádný zájem o odborné semináře, včetně rekordně navštíveného semináře ke kamerovým systémům ve školách.
Brazílie nově „bez SCC“: EU rozšířila mapu bezpečných přenosů dat
Dne 26. ledna 2026 přijala Evropská komise ve vztahu k Brazílii rozhodnutí o odpovídající úrovni ochrany podle čl. 45 GDPR. To v praxi znamená, že osobní údaje lze z Evropské unie do Brazílie nově předávat bez dalších zvláštních záruk, včetně standardních smluvních doložek, obdobně jako do dalších zemí, u nichž Evropská komise takové rozhodnutí vydala.
Právo na výmaz dle GDPR zůstává slabým místem firemní praxe
EDPB v únoru tohoto roku zveřejnil výsledky koordinované kontrolní akce k právu na výmaz a upozornil, že úroveň souladu je jen průměrná. Nejčastější problémy se týkají nejasných interních procesů, mazání dat v zálohách, špatného rozlišení mezi výmazem a zrušením účtu a nedostatečného informování subjektů údajů.
Transparentnost dle GDPR bude dalším velkým tématem roku 2026
Na výsledky kontroly práva na výmaz navázal EDPB v březnu spuštěním nové koordinované kontrolní akce zaměřené na transparentnost a informační povinnosti podle GDPR. Je to jasný signál, že dozorové úřady budou v roce 2026 detailněji prověřovat, jak společnosti subjektům údajů vysvětlují zpracování a jak srozumitelně plní informační povinnosti.
Spor o „zjednodušení GDPR“ se vyostřil
V únoru 2026 vydali Evropský sbor pro ochranu osobních údajů (EDPB) a Evropský inspektor ochrany údajů (EDPS) společné stanovisko k návrhu tzv. Digital Omnibus, ve kterém sice podpořili snahu o zjednodušení digitální regulace, větší srozumitelnost pravidel a snížení zbytečné administrativní zátěže, zároveň ale důrazně varovali před některými navrženými změnami v GDPR. Nejostřeji se vymezili proti návrhu změnit definici osobních údajů. Podle EDPB a EDPS by taková změna neznamenala jen technické upřesnění, ale mohla by pojem osobních údajů podstatně zúžit, a tím i omezit působnost GDPR. Oba orgány zároveň uvedly, že navržené znění neodpovídá judikatuře Soudního dvora EU a mohlo by vést spíše k větší právní nejistotě než ke skutečnému zjednodušení.
EDPB chce usnadnit plnění GDPR v praxi
EDPB v únoru 2026 oznámil, že v rámci pracovního programu na roky 2026–2027 připraví konkrétní vzory a praktické materiály, které mají organizacím usnadnit plnění GDPR. Půjde například o vzory pro posouzení oprávněného zájmu, záznamy o činnostech zpracování, informační dokumenty, oznámení porušení zabezpečení osobních údajů a posouzení vlivu na ochranu osobních údajů.
WhatsApp vs. EDPB: Proti závaznému rozhodnutí EDPB je možné podat přímou žalobu
Soudní dvůr EU v únoru 2026 rozhodl, že závazné rozhodnutí EDPB podle čl. 65 GDPR může být samo o sobě předmětem soudního přezkumu. Pro společnosti to znamená, že se v přeshraničních věcech mohou bránit přímo proti rozhodnutí EDPB, a nečekat pouze na konečné rozhodnutí národního dozorového úřadu.
SDEU: právo na přístup k osobním údajům má své meze
V rozsudku Brillen Rottler ze dne 19. března 2026 Soudní dvůr EU potvrdil, že právo subjektu údajů na přístup k osobním údajům podle čl. 15 GDPR je velmi široké, není však neomezené. Žádost může být výjimečně považována za zneužívající a správce ji může odmítnout, pokud byla podána výhradně za účelem následného uplatnění nároku na náhradu škody za údajné porušení GDPR. Soud současně zdůraznil, že takový závěr je třeba posuzovat restriktivně a že pro přiznání náhrady škody podle čl. 82 GDPR je nutné prokázat skutečně vzniklou újmu
Regulátoři pokračují v přísném postihu nedostatečného zabezpečení osobních údajů
Výrazným příkladem z prvního čtvrtletí roku 2026 je rozhodnutí francouzského dozorového úřadu CNIL, který dne 13. ledna 2026 uložil společnostem FREE MOBILE a FREE pokuty v celkové výši 42 milionů eur za to, že nezajistily odpovídající zabezpečení osobních údajů svých zákazníků. Tento případ znovu potvrzuje, že dozorové úřady považují technická a organizační zabezpečení, připravenost na bezpečnostní incidenty a ochranu zákaznických dat za jednu z klíčových oblastí, na které se při vymáhání GDPR dlouhodobě zaměřují.
Celý Digital Legal Update jaro 2026 si můžete přečíst zde.