Přejít k obsahu Přejít k hlavnímu menu
Kontakt
  1. Úvod
  2. Profesionál
  3. Porušení zabezpečení osobních údajů

Porušení zabezpečení osobních údajů

Stručný návod Úřadu pro oblast ohlášení porušení zabezpečení osobních údajů v souladu s obecným nařízením (GDPR).

Jaké případy je třeba ohlašovat?

Je třeba ohlašovat jakékoliv porušení zabezpečení osobních údajů, které může mít za následek riziko pro práva a svobody fyzických osob.

Typickým příkladem je kybernetický útok na počítačovou síť, ve které jsou osobní údaje zpracovávány, jehož důsledkem je únik osobních údajů, jejich pozměnění nebo jiné zneužití. Může jít také např. o ztrátu listinných dokumentů obsahujících osobní údaje, které byly součástí manuálně vedené evidence (kartotéky) fyzických osob nebo byly vytištěny z počítače, ve kterém je taková evidence vedena a obsah těchto dokumentů zakládá riziko pro dotčené osoby (např. ztráta zdravotnické dokumentace).

Před samotným ohlášením Úřad doporučuje správci seznámit se s Pokyny Evropského sboru pro ochranu osobních údajů č. 9/2022 k ohlašování případů porušení zabezpečení osobních údajů podle obecného nařízení o ochraně osobních údajů a s Pokyny č. 1/2021 Příklady ohlašování případů porušení zabezpečení osobních údajů.

Pro posouzení každého ohlášení a další postup Úřadu je stěžejní, zdali a jaká opatření k zabezpečení osobních údajů správce přijal před vznikem incidentu, a jaká opatření k nápravě, resp. k minimalizaci nežádoucích účinků, správce přijal bezprostředně po zjištění porušení zabezpečení, tj. ještě před jeho ohlášením Úřadu. Vhodným preventivním opatřením je např. zaheslování elektronických dokumentů obsahujících osobní údaje, logování přístupů, zálohování evidencí s osobními údaji, dostatečné technické zabezpečení evidencí proti kybernetickým útokům či pravidelná školení osob jednajících z pověření správce v oblasti ochrany osobních údajů.

Došlo-li např. ke zpřístupnění osobních údajů neoprávněnému adresátovi, je vhodným okamžitým opatřením žádost o neprodlené smazání osobních údajů. Posouzení, zda je namístě i případné personální opatření vůči zaměstnanci (event. jinou osobou jednající z pověření správce), který nejednal v souladu s pokyny správce, při jím prováděném zpracování osobních údajů, nespadá do působnosti Úřadu, ale je v personální pravomoci správce osobních údajů. Hlavním adresátem povinností vyplývajících z nařízení (EU) 2016/679 je především správce, proto za soulad zpracování osobních údajů v souladu s právními předpisy odpovídá správce, nikoli jednotliví jeho zaměstnanci. 

Jaké případy není třeba ohlašovat?

Ohlašovat není třeba případy, u nichž je nepravděpodobné, že by porušení mělo za následek riziko pro dotčené osoby. Může jít např. o momentální nemožnost dohledat listinný dokument, který byl nebo měl být součástí manuálně vedené evidence (kartotéky) fyzických osob nebo byl vytištěn z počítače, ve kterém je taková evidence vedena, přičemž je nepravděpodobné, že se dostal do nepovolaných rukou, ale jde spíše o jeho momentální chybné založení.

Veškeré případy porušení zabezpečení osobních údajů (tj. i ty, které nepodléhají povinnosti ohlášení) včetně přijatých nápravných opatření je však správce povinen dokumentovat.  

Co musí ohlášení obsahovat?

Ohlášení musí obsahovat:

a) popis povahy daného případu porušení zabezpečení osobních údajů včetně, pokud je to možné, kategorií a přibližného počtu dotčených subjektů údajů a kategorií a přibližného množství dotčených záznamů osobních údajů;

b) jméno a kontaktní údaje pověřence pro ochranu osobních údajů nebo jiného kontaktního místa, které může poskytnout bližší informace;

c) popis pravděpodobných důsledků porušení zabezpečení osobních údajů (pozn.: zejména ve vztahu vůči subjektům údajů);

d) popis opatření, která správce přijal nebo navrhl k přijetí s cílem vyřešit dané porušení zabezpečení osobních údajů, včetně případných opatření ke zmírnění možných nepříznivých dopadů.

Není-li možné poskytnout informace současně, mohou být poskytnuty postupně bez dalšího zbytečného odkladu. 

Komu se ohlášení zasílá?

Správce osobních údajů ohlašuje případ dozorovému úřadu, kterým je Úřad pro ochranu osobních údajů se sídlem Pplk. Sochora 27, Praha 7. 

Do kdy je třeba ohlášení učinit, kým a jak?

Správce ohlašuje případ bez zbytečného odkladu. Správce případ ohlásí Úřadu, pokud možno do 72 hodin od okamžiku, kdy se o něm dověděl. Pokud není ohlášení Úřadu učiněno do 72 hodin, musí být současně s ním uvedeny důvody tohoto zpoždění. 

Pro podání ohlášení, prosím, využijete elektronický formulář Ohlášení porušení zabezpečení osobních údajů dle GDPR, který naleznete na stránce níže nebo na odkazu zde. Vyplněný formulář společně s dalšími relevantními podklady a přílohami lze zaslat datovou schránkou (ID DS Úřadu qkbaa2n) či listině na adresu Úřadu. Formulář lze též zasílat na emailovou adresu posta@uoou.gov.cz, v takovém případě je však nutné opatřit formulář uznávaným elektronickým podpisem či tento e-mail potvrdit zasláním ručně podepsaného formuláře poštou nebo osobně v podatelně Úřadu. V opačném případě tzv. neúplné podání dle § 37 odst. 4 zákona č. 500/2004 Sb., správní řád nebude moci být považováno za řádně učiněné ohlášení porušení zabezpečení osobních údajů ve smyslu čl. 33 GDPR. V případě, že je ohlášení činěno zmocněncem na základě plné moci, je nutné tuto plnou moc též přiložit.

Zpracovatel ohlašuje případ příslušnému správci, který činí ohlášení dozorovému úřadu.            

Byl-li správcem jmenován pověřenec, k jehož úkolům patří spolupráce s dozorovým úřadem, může být vypracování ohlášení úkolem tohoto pověřence. Odpovědnost za splnění povinnosti ohlásit Úřadu porušení zabezpečení však nese správce.
Zpracovatel zasílá ohlášení správci na dohodnuté kontaktní údaje správce.

Kdy je třeba případ oznámit osobám, u nichž k porušení zabezpečení jejich osobních údajů došlo?

Je to třeba, když je pravděpodobné, že případ bude mít za následek vysoké riziko pro práva a svobody dotčených osob.

Může jít např. o případ porušení zabezpečení osobních údajů v bankovním systému, v jehož důsledku by mohlo dojít k majetkové újmě klientů banky, stejně tak ale může jít o porušení zákonem uložené povinnosti mlčenlivosti či kybernetický útok, během něhož byly odcizeny přístupové údaje těchto osob.

V případě zvláštní kategorie osobních údajů (např. jde-li o genetické údaje, biometrické údaje za účelem jedinečné identifikace fyzické osoby, údaje o zdravotním stavu, údaje vypovídající o sexuálním životě, o náboženském vyznání nebo o politických názorech), které jsou nařízením (EU) 2016/679 zvýšeně chráněny, lze zpravidla předpokládat i vysoké riziko zásahu do práv a svobod dotčených osob, pokud v důsledku porušení zabezpečení došlo ke ztrátě jejich dostupnosti, nebo k porušení jejich integrity, a též pokud v důsledku incidentu již došlo nebo potenciálně mohlo dojít ke ztrátě jejich důvěrnosti.  

Oznámení dotčeným fyzickým osobám musí obsahovat popis povahy porušení zabezpečení, a přinejmenším tyto informace:

a) jméno a kontaktní údaje pověřence pro ochranu osobních údajů nebo jiného kontaktního místa, které může poskytnout bližší informace;

b) popis pravděpodobných důsledků porušení zabezpečení osobních údajů (pozn.: zejména ve vztahu vůči dotčeným fyzickým osobám);

c) popis opatření, která správce přijal nebo navrhl k přijetí s cílem vyřešit dané porušení zabezpečení osobních údajů, včetně případných opatření ke zmírnění možných nepříznivých dopadů.

Kopii oznámení případu porušení zabezpečení dotčeným subjektům údajů je vhodné připojit jako přílohu k ohlášení Úřadu.

Jaké jsou výjimky z povinnosti oznámit takový případ těmto osobám?

Oznámení dotčeným osobám se nevyžaduje jestliže:

a) správce zavedl náležitá technická a organizační ochranná opatření a tato opatření byla použita u osobních údajů dotčených porušením zabezpečení osobních údajů, zejména taková, která činí tyto údaje nesrozumitelnými pro kohokoli, kdo není oprávněn k nim mít přístup, jako je například šifrování;

b) správce přijal následná opatření, která zajistí, že vysoké riziko pro práva a svobody subjektů údajů podle odstavce 1 se již pravděpodobně neprojeví;

c) vyžadovalo by to nepřiměřené úsilí. V takovém případě musí být subjekty údajů informovány stejně účinným způsobem pomocí veřejného oznámení nebo podobného opatření.

Jestliže správce dotčenému subjektu údajů porušení zabezpečení osobních údajů ještě neoznámil, může dozorový úřad po posouzení pravděpodobnosti toho, že dané porušení bude mít za následek vysoké riziko, požadovat, aby tak učinil, nebo může rozhodnout, že je splněna některá z podmínek uvedených výše.

Mám v souvislosti s porušením zabezpečení osobních údajů povinnosti i vůči jiným orgánům?

Pokud jste poskytovatelem regulované služby podle zákona č. 264/2025 Sb., o kybernetické bezpečnosti, a jako správce osobních údajů vyplňujete formulář pro ohlášení porušení zabezpečení osobních údajů podle GDPR, můžete mít k témuž incidentu současně povinnost hlásit kybernetický bezpečnostní incident Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Jde o dvě samostatné povinnosti s odlišnými lhůtami i adresáty — splnění jedné z nich nenahrazuje druhou.

Hlášení kybernetických bezpečnostních incidentů podává každý regulovaný subjekt primárně prostřednictvím formulářů na Portálu NÚKIB. Formulář pro hlášení kybernetického bezpečnostního incidentu najdete zde.

 

Ohlášení porušení zabezpečení osobních údajů dle GDPR

*Povinné pole

 

 

ÚŘAD PRO OCHRANU OSOBNÍCH ÚDAJŮ
A: Pplk. Sochora 27, 170 00 Praha 7
T: + 420 234 665 111
E: posta@uoou.gov.cz 
W: uoou.gov.cz
ID DS: qkbaa2n

 

Otazníky u některých polí po jejich rozkliknutí zobrazí vodítka, jak text vyplnit

1. Správce, u něhož došlo k porušení zabezpečení

Formát data: dd.mm.yyyy

Adresa trvalého pobytu/bydliště

Sídlo

V případě, že je doručovací adresa různá od trvalé adresy / sídla

Doručovací adresa

Osoba, jež činí ohlášení

Osoba, jež za správce ohlašuje porušení zabezpečení (v případě, že správce nečiní ohlášení sám) 

Formát data: dd.mm.yyyy

2. Pověřenec správce (byl-li jmenován) nebo jiná kontaktní osoba

3. Další subjekt zapojený do dotčeného zpracování (zpracovatel, další správce, příjemce)

 

role

4. Průběh porušení zabezpečení

Formát data a času: dd.mm.yyyy HH:mm
Formát data a času: dd.mm.yyyy HH:mm
Formát data a času: dd.mm.yyyy HH:mm

5. Popis vzniku porušení 

Jak k porušení došlo, uveďte pravděpodobnou příčinu a níže upřesněte

6. Popis zjištěných účinků (označte zjištěné účinky porušení)

7. Kategorie dotčených osobních údajů (označte kategorie dotčených údajů)

7.1. Zvláštní kategorie údajů

8. Kategorie subjektů údajů (označte kategorie fyzických osob dotčených porušením)

8.1. Přibližný počet dotčených subjektů údajů

8.2. Přibližný počet dotčených záznamů osobních údajů

9. Důsledky – povaha pravděpodobného dopadu na ohrožené subjekty údajů

(Označte pravděpodobné fyzické, materiální nebo nemateriální škody nebo významné důsledky na dotčené subjekty údajů a specifikujte míru pravděpodobnosti a závažnosti důsledků pro subjekty údajů)

10. Opatření přijatá PŘED vznikem porušení zabezpečení

10.1. Označte a popište relevantní dokumenty, kterými je správcem řízeno zpracování osobních údajů

10.2. Další organizační a technická opatření, režimová opatření přijatá před porušením (např. fyzické, organizační a režimové zabezpečení – uzamykatelné skříně, místnosti, řízení přístupů, hesla, logování)

10.3. Uveďte, jakými prostředky (HW i SW) byly ohrožené osobních údaje zpracovávány

10.4. Jiné bezpečnostní nástroje (např. šifrování)

11. Opatření zvolená k řešení/nápravě porušení zabezpečení

11.1. Popište opatření přijatá k řešení porušení zabezpečení (popište, v čem opatření spočívala, např. zablokování uživatelských účtů, podání trestního oznámení, hlášení kybernetického bezpečnostního incidentu, apod. )

Případně přijatá opatření doložte jako přílohu formuláře

11.2. Datum a čas přijatých opatření

Formát data a času: dd.mm.yyyy HH:mm

11.3. Oznámení dotčeným fyzickým osobám

  1. ano (doplňte datum, kdy a jakým způsobem, počet informovaných subjektů údajů a zároveň doložte obsah oznámení jako přílohu formuláře)

Jestliže byl dotčeným osobám zaslán návod či doporučení, jak se mají zachovat, popište jej + doložte obsah v příloze formuláře

  1. ne, ale budou informovány (doplňte předpokládané datum, kdy a jakým způsobem budou informovány, jakmile tak bude učiněno, informujte ÚOOÚ)
  1. ne, nebudou informovány (odůvodněte tento postup – vyberte z následujících možností a tuto možnost podrobněji odůvodněte níže)

porušení zabezpečení pravděpodobně nepředstavuje vysoké riziko pro práva a svobody dotčených fyzických osob

s ohledem na přijatá technická a organizační opatření, dotčené osobní údaje jsou nesrozumitelné pro všechny neoprávněné osoby (např. šifrování)

správce přijal následná opatření, která zajistí, že vysoké riziko pro práva a svobody dotčených fyzických osob již nebude pravděpodobně naplněno

představovalo by nepřiměřené úsilí informovat každou fyzickou osobu individuálně (zároveň níže popište způsob učinění veřejného oznámení nebo podobného opatření a společně s formulářem zašlete jeho znění)

  1. zatím nebylo rozhodnuto o informování dotčených osob (upřesněte důvod)

11.4. Komunikace s dalšími orgány (uveďte, zda jste dané porušení zabezpečení ohlásili dalším orgánům, např. policie, jiný úřad, zahraniční dozorový úřad)

12. Přeshraniční zpracování

12.1. Je zpracování, které bylo porušením dotčeno, přeshraničním zpracováním ve smyslu čl. 4 bodu 23 GDPR?
?
  1. uveďte, ve kterých členských státech EU má správce provozovny, v souvislosti s jejichž činností probíhá dané zpracování, označte též jeho hlavní provozovnu v EU (ve smyslu čl. 4 bodu 16 GDPR, tedy ústřední správu nebo provozovnu, ve které jsou činěna rozhodnutí o účelech a prostředcích zpracování a která má současně pravomoc tato rozhodnutí vymáhat)
?
  1. pokud jsou nebo pravděpodobně budou daným zpracováním podstatně dotčeny  subjekty údajů ve více členských státech EU vyjmenujte tyto státy.
?

12.2. Ohlášení je činěno vůči Úřadu jako

13. Subjekt, který není usazen v EU

V případě, že správce, případně zpracovatel, není usazen v žádném členském státě EU, uveďte informace o jeho zástupci v EU (kontaktní údaje zástupce, informace o jeho jmenování)

14. Další informace o případu porušení zabezpečení (zejména dodatečné informace důležité pro vyhodnocení daného případu, případně informace pro doplnění ohlášení)

Vyplněný formulář společně s dalšími relevantními podklady a přílohami lze zaslat datovou schránkou (ID DS Úřadu qkbaa2n) či písemně na adresu Úřadu. Formulář lze též zasílat na emailovou adresu posta@uoou.gov.cz, v takovém případě je však nutné opatřit formulář uznávaným elektronickým podpisem či tento email potvrdit zasláním ručně podepsaného formuláře poštou nebo osobně v podatelně Úřadu. V opačném případě tzv. neúplné podání dle § 37 odst. 4 správního řádu nebude moci být považováno za řádně učiněné ohlášení porušení zabezpečení osobních údajů ve smyslu čl. 33 GDPR. V případě, že je ohlášení činěno zmocněncem na základě plné moci, je nutné tuto plnou moc též přiložit.

Pro načítání formuláře je potřeba vybrat soubor
Nejsou vybrány žádné soubory