epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • NÁZORY
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Partnerský program
    • Předplatné
    24. 9. 2024
    ID: 118531upozornění pro uživatele

    DTIA jako podmínka předávání osobních údajů do třetích zemí

    Článek se zabývá problematikou předávání osobních údajů do třetích zemí. Zaměřuje se na význam Data Transfer Impact Assessment (DTIA), což je proces, který umožňuje identifikovat a eliminovat rizika spojená s předáváním údajů do zemí s nedostatečnou úrovní ochrany. Jak DTIA funguje a proč je nezbytné jej provádět, se dozvíte v tomto článku. Text popisuje jednotlivé kroky provádění DTIA a zdůrazňuje důležitost přijetí dodatečných opatření, pokud zvolený nástroj pro předávání údajů sám o sobě nezajišťuje odpovídající ochranu.

    Předávání osobních údajů do třetích zemí

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE

    V rámci Evropské unie, resp. EHP je kladen velký důraz na ochranu osobních údajů a správci či zpracovatelé mají za tímto účelem celou řadu povinností, zatímco subjektům údajů náleží řada práv ve vztahu ke zpracování jejich osobních údajů. V dnešním globalizovaném světě je však velmi časté, že správci či zpracovatelé potřebují z různých důvodů předávat osobní údaje rovněž do oblastí mimo území EU/EHP. Právní předpisy EU ani České republiky přitom takovému předávání a priori nebrání, je však nutné při jeho realizaci respektovat základní zásadu pro předávání osobních údajů do třetích zemí, kterou je zásada odpovídající úrovně ochrany osobních údajů.

    V souladu se zásadou odpovídající úrovně ochrany může správce či zpracovatel, jakožto vývozce údajů, uskutečnit předávání osobních údajů jinému správci či zpracovateli ve třetí zemi, jakožto dovozci údajů, pouze tehdy, pokud je v dané třetí zemi zajištěna odpovídající úroveň ochrany předávaných osobních údajů. Skutečnost, zda je v dané třetí zemi jako celku či v určitém sektoru třetí země zajištěna odpovídající úroveň ochrany, může být konstatována pouze prostřednictvím rozhodnutí Evropské komise o odpovídající ochraně dle čl. 45 GDPR[1]. Předávání osobních údajů do takových zemí, na které se vztahuje rozhodnutí Evropské komise o odpovídající ochraně, je možné provádět – po dobu platnosti takového rozhodnutí – bez nutnosti přijímat jakákoliv další zvláštní opatření na straně vývozce či dovozce.

    V případě, že však vývozce zamýšlí předávání osobních údajů do zemí, pro které nebylo vydáno rozhodnutí Evropské komise o odpovídající ochraně, tj. do tzv. třetích zemí s nedostatečnou úrovní ochrany osobních údajů, musí vývozce osobních údajů přijmout a garantovat vhodné záruky, které zajistí předaným údajům ve třetí zemi odpovídající úroveň ochrany v zásadě rovnocennou úrovni ochrany v EU. GDPR přitom poskytuje výčet možných nástrojů, které lze pro stanovení vhodných záruk využít, přičemž rozlišuje nástroje, které nevyžadují zvláštní povolení dozorových úřadů (tzv. standardní nástroje)[2] a nástroje, které takové povolení vyžadují (tzv. nestandardní nástroje)[3].

    Data Transfer Impact Assessment

    Reklama
    Velká novela stavebního zákona (online - živé vysílání) - 24.4.2026
    Velká novela stavebního zákona (online - živé vysílání) - 24.4.2026
    24.4.2026 09:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    Významnou změnu v přístupu k předávání osobních údajů do třetích zemí přinesl v roce 2020 rozsudek SD EU, tzv. Schrems II[4]. V rámci tohoto rozhodnutí totiž SD EU mimo jiné ve vztahu k využívání standardních smluvních doložek – jakožto jednoho z nástrojů pro předávání údajů do třetích zemí s nedostatečnou úrovní ochrany – dovodil, že pokud takový nástroj pro předávání nezajišťuje předávaným údajům ve třetí zemi ochranu „v zásadě rovnocennou“ ochraně poskytované v EU prostřednictvím GDPR, pak je povinností a odpovědností vývozce a dovozce údajů, aby poskytli dodatečné záruky k zajištění požadované úrovně ochrany.

    V důsledku tohoto rozhodnutí je proto každý vývozce údajů před zahájením předávání povinen vyhodnotit, zda jím zvolený nástroj pro předávání údajů do třetí země s nedostatečnou úrovní ochrany skutečně poskytne předaným údajům ve třetí zemi v zásadě rovnocennou úroveň ochrany, nebo zda je třeba přijmout za tímto účelem další opatření. Tento proces vyhodnocování je označován jako Data Transfer Impact Assessment (DTIA, někdy jen TIA).

    DTIA je tedy procesem, v jehož průběhu vývozce údajů vyhodnocuje okolnosti jím zamýšleného předávání osobních údajů s ohledem na jím zvolený nástroj pro předávání osobních údajů do třetí země, a to s cílem ověřit, zda takto předaným údajům bude ve třetí zemi zajištěna v zásadě rovnocenná ochrana. Pokud na základě provedení DTIA dospěje vývozce k závěru, že jím zvolený nástroj v daném případě zajistí v zásadě rovnocennou úroveň ochrany údajů ve třetí zemi, pak postačuje jako přijetí vhodných záruk použití zvoleného nástroje. Pokud však vývozce v rámci DTIA dospěje k závěru, že jím zvolený nástroj sám o sobě nezajistí v zásadě rovnocennou úroveň ochrany, pak je třeba nad rámec užití daného nástroje pro předávání přijmout vhodné dodatečné záruky, které takovou rovnocennou úroveň ochrany zajistí.

    Postup při provádění DTIA

    Postup provádění DTIA lze shrnout v několika následujících krocích[5]:

    Krok 1: Mapování zamýšleného předávání

    Prvním krokem a nezbytným předpokladem k provedení DTIA je zmapování zamýšleného předávání údajů. Je přitom nezbytné mít na paměti, že předáním údajů do třetí země se rozumí i jejich zpřístupnění prostřednictvím vzdáleného přístupu ze třetí země či jejich uložení v cloudu, který se nachází mimo EU/EHP.

    Vývozce by si tedy jako první krok měl udělat důkladný přehled toho, jaké údaje bude předávat, za jakým účelem a kdo k nim bude mít přístup. V této souvislosti je přitom třeba zmapovat si nejen komu údaje předává samotný vývozce, ale zda případně ze strany dovozce údajů nebude docházet k následnému předávání údajů dílčím zpracovatelům v téže třetí zemi, či dokonce v jiné třetí zemi.

    Při mapování předávaných údajů je rovněž nezbytné prověřit, zda je ve vztahu k zamýšlenému předávání údajů dodržena zásada minimalizace, tj. zda předávané údaje jsou přiměřené, relevantní a omezené pouze na nezbytný rozsah ve vztahu k zamýšlenému účelu.

    Krok 2: Určení nástroje pro předávání

    V druhém kroku je třeba, aby si vývozce zvolil nástroj, který bude pro předávání údajů do třetí země využívat. Nejprve je třeba zkoumat, zda pro danou třetí zemi bylo Evropskou komisí vydáno rozhodnutí o odpovídající ochraně. Pokud nikoliv, je dále vhodné ověřit, zda se na předávání nebude vztahovat některá z výjimek uvedených v čl. 49 GDPR. Jedná-li se však o zemi s nedostatečnou úrovní ochrany a neuplatní se ani výjimky dle čl. 49 GDPR, je třeba hledat jiné vhodné záruky.

    Jak již bylo uvedeno v předchozích částech tohoto článku, bude-li předávání uskutečňováno do třetí země s nedostatečnou úrovní ochrany, lze pro předávání využít některý z nástrojů poskytujících vhodné záruky, který je uveden v čl. 46 GDPR. Mezi tyto nástroje patří zejména standardní smluvní doložky, závazná podniková pravidla, kodexy chování, mechanismy pro vydání osvědčení či ad hoc smluvní doložky.

    Všechny uvedené nástroje obsahují vhodné záruky zejména smluvní povahy a ať už si vývozce zvolí kterýkoliv z těchto nástrojů, je třeba zajistit, aby předávaným údajům ve třetí zemi byla zajištěna v zásadě rovnocenná ochrana, jakou jim poskytuje GDPR v rámci EU/EHP.

    Krok 3: Posouzení účinnosti nástroje pro předávání v konkrétním případě

    V dalším kroku je třeba provést zhodnocení, zda zvolený nástroj pro předávání je v daném případě způsobilý sám o sobě zajistit v zásadě rovnocennou ochranu. V této souvislosti je třeba zejména zkoumat, zda ve třetí zemi existují platné právní předpisy a/nebo postupy, které mohou snižovat účinnost vhodných záruk zvoleného nástroje.

    V rámci posuzování účinnosti je třeba zaměřit se na možnosti přístupu orgánů veřejné moci ve třetí zemi k předávaným údajům, existenci právních předpisů třetí země, které budou na předávané údaje dopadat. Dále je třeba zhodnotit praktické postupy a uplatňování práv ve třetí zemi, jakož i ověřit možnosti výkonu práv ze strany subjektů údajů v souvislosti se zamýšleným předáváním.

    Pokud výsledkem tohoto posouzení bude, že vývozcem zvolený nástroj poskytuje v zásadě rovnocennou úroveň ochrany a právní předpisy a postupy ve třetí zemi umožňují dovozci údajů plnit povinnosti dle zvoleného nástroje pro předávání, pak je možné realizovat předávání a pouze pravidelně provádět opětovné hodnocení (viz krok 6). Pokud však výsledkem posouzení bude, že není zajištěna v zásadě rovnocenná úroveň ochrany, je třeba přijmout dodatečná opatření.

    Krok 4: Přijetí dodatečných opatření

    Dodatečná opatření doplňují vhodné záruky poskytované zvoleným nástrojem pro předávání údajů a v kombinaci s nimi by měla tato opatření zajistit, aby byla předávaným údajům poskytnuta ve třetí zemi v zásadě rovnocenná úroveň ochrany zaručené v EU.

    Výběr konkrétních dodatečných opatření bude záviset na posouzení každého případu předávání a bude se lišit v závislosti na okolnostech takového předávání a předávaných údajích. Obecně však dodatečná opatření mohou mít povahu smluvní, organizační či technickou. Pro dosažení požadované úrovně ochrany je přitom možné využívat jejich vzájemných kombinací.

    Krok 5: Učinění procesních kroků k zavedení dodatečných opatření

    V souvislosti se zavedením dodatečných opatření může být nezbytné provedení dalších kroků, které se budou lišit v závislosti na zvoleném nástroji pro předávání údajů. U přijetí dodatečných doložek či záruk ke znění standardních smluvních doložek vzniká např. povinnost zajistit, aby takové doplnění nebylo v rozporu se zněním standardních smluvních doložek a aby doplněné doložky či záruky nebylo možné vykládat způsobem snižujícím úroveň ochrany.

    Krok 6: Monitoring a opětovné hodnocení

    DTIA sice musí být provedeno před zahájením předávání údajů do třetí země, nicméně tímto počátečním vyhodnocením tento proces nekončí. Vzhledem k tomu, že okolnosti předávání, jakož i právní úprava a postupy orgánů veřejné moci ve třetí zemi se mohou v průběhu času měnit, je nezbytné zavést mechanismy pro sledování takových změn a případné vyhodnocování jejich dopadu na ochranu předávaných údajů. Zároveň je nezbytné zavést takové mechanismy, které umožní aktuálně reagovat na jakékoliv změny a ukončit či pozastavit předávání v okamžiku zjištění porušení povinností ze strany dovozce či neúčinnosti zavedených opatření.

    Závěr

    Předávání osobních údajů do třetích zemí je možné, avšak při jeho realizaci je třeba dosáhnout takové ochrany osobních údajů ve třetí zemi, která je v zásadě rovnocenná ochraně poskytované v EU. V případě zemí s nedostatečnou úrovní ochrany je přitom nezbytné před zahájením předávání údajů provést tzv. DTIA, na jehož základě vývozce údajů vyhodnotí, zda jím zamýšlené předávání údajů je možné na základě zvoleného nástroje pro předávání bez přijetí dodatečných záruk, případně přijme dodatečné záruky a opatření pro zajištění odpovídající úrovně ochrany předávaných údajů. V případě, že vývozce DTIA neprovede, může tím porušit své povinnosti ve vztahu k ochraně předávaných údajů a vystavuje se tak riziku sankcí ze strany dozorových orgánů.

     


    Mgr. Dominika Valentová,
    advokátní koncipientka

    Doležal & Partners s.r.o., advokátní kancelář

    Růžová 1416/17, 110 00, Praha 1
    Koliště 1912/13, 602 00, Brno

    Tel.:    +420 222 544 201
    e-mail:    office@dolezalpartners.com

     

    [1] Seznam rozhodnutí Evropské Komise o odpovídající ochraně dle čl. 45 GDPR je dostupný >>> zde.

    [2] Viz čl. 46 odst. 2 GDPR.

    [3] Viz čl. 46 odst. 3 GDPR.

    [4] Rozsudek Soudního dvora Evropské unie ve věci C-311/18: Data Protection Commissioner v. Facebook Ireland Limited a Maximillian Schrems, ze dne 16. července 2020.

    [5] Podrobné vysvětlení jednotlivých kroků je obsaženo v Doporučení č. 01/2020 Evropského sboru pro ochranu osobních údajů, verze 2.0, ze dne 18.06.2021.


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. Dominika Valentová (Doležal & Partners)
    24. 9. 2024

    Poslat článek emailem

    *) povinné položky

    Další články:

    • Postoupení pohledávky na výživné jako novinka právní úpravy účinné od 1. 1. 2026
    • Jak zahájit provoz mezinárodní letecké linky do České republiky (EU): právní požadavky pro aerolinky ze třetích zemí
    • Mimořádné vydržení a vývoj judikatury Nejvyššího soudu
    • Preventivně-sankční funkce náhrady nemajetkové újmy za porušení osobnostních práv pohledem Ústavního soudu
    • Odštěpný závod zahraniční společnosti optikou NIS2: Jak správně určit velikost podniku?
    • Zápis ochranné známky bez komplikací. Klíčem k úspěchu je kvalitní předběžná rešerše
    • Zneužití práva na přístup podle GDPR
    • Byznys a paragrafy, díl 31. - létající pořizovatel ve světle nového stavebního zákona
    • Právní povaha sítě elektronických komunikací – režim náhrady škody
    • Náhrada ušlého nájemného při předčasném ukončení nájemní smlouvy na nebytové prostory
    • Jak fungují plánovací smlouvy v reálných situacích (2. díl)

    Novinky v eshopu

    Aktuální akce

    • 24.04.2026Velká novela stavebního zákona (online - živé vysílání) - 24.4.2026
    • 28.04.2026Daňové kontroly (online - živé vysílání) - 28.4.2026
    • 29.04.2026Rozvod podle nových pravidel – očekávání a první zkušenosti (online - živé vysílání) - 29.4.2026
    • 30.04.2026Marketing a akvizice klientů s podporou AI (online - živé vysílání) - 30.4.2026
    • 06.05.2026Revoluce či evoluce, aneb co se skutečně mění v oblasti úpravy péče o nezletilé děti (online - živé vysílání) - 6.5.2026

    Online kurzy

    • Zavinění, právní omyl a odpovědnost zaměstnance za škodu pohledem Nejvyššího soudu
    • Novinky ze světa AI pro právníky – leden až březen 2026
    • Disciplinární procesy v pracovním právu
    • Pracovní smlouva: co obsahovat musí, může, nesmí
    • Cesta k pracovnímu poměru
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Konference

    • 19.05.2026Rodina v právu a bezpráví: Rodinné právo – trampoty rodičů, dětí, advokátů - 19.5.2026
    Archiv

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Odpovědnost členů statutárního orgánu za nepodání insolvenčního návrhu včas
    • Postoupení pohledávky na výživné jako novinka právní úpravy účinné od 1. 1. 2026
    • Jak zahájit provoz mezinárodní letecké linky do České republiky (EU): právní požadavky pro aerolinky ze třetích zemí
    • TOP 5 judikátů z korporátního práva za rok 2025
    • Vybrané otázky poskytování zdravotních služeb na dálku
    • Promlčení, insolvence
    • Mimořádné vydržení a vývoj judikatury Nejvyššího soudu
    • Nový daňový režim ESOP v České republice od roku 2026. Posun k ekonomické realitě a mezinárodním standardům?
    • Zneužití práva na přístup podle GDPR
    • Mimořádné vydržení a vývoj judikatury Nejvyššího soudu
    • Souhrn významných událostí ze světa práva
    • SCHEJBAL& PARTNERS stáli u získání jedné z prvních licencí dle MiCA v ČR
    • Odštěpný závod zahraniční společnosti optikou NIS2: Jak správně určit velikost podniku?
    • 10 otázek pro … Barboru Paclíkovou
    • Náhrada ušlého nájemného při předčasném ukončení nájemní smlouvy na nebytové prostory
    • Proč musí obhájce u soudu mlčet?
    • Promlčení zápůjčky bez určení splatnosti v judikatuře Nejvyššího soudu
    • Nejvyšší soud a forma smlouvy o smlouvě budoucí: krok zpět v ochraně právní jistoty?
    • Náhrada ušlého nájemného při předčasném ukončení nájemní smlouvy na nebytové prostory
    • Nepravomocné povolení stavby a změna územního plánu
    • Právní povaha sítě elektronických komunikací – režim náhrady škody
    • Proč musí obhájce u soudu mlčet?
    • Problematické aspekty změn v úpravě odpovědnosti za škodu způsobenou vadou výrobku
    • Zneužití práva na přístup podle GDPR

    Soudní rozhodnutí

    Promlčení, insolvence

    Počátek promlčecí lhůty k uplatnění nároku na náhradu škody způsobené advokátem opožděným přihlášením pohledávky věřitele (jeho klienta) do insolvenčního řízení vedeného...

    Oběť trestného činu

    O tom, že poškozený je zvlášť zranitelnou obětí, nevydává soud samostatné usnesení podle § 51a odst. 2 tr. ř. Rozhodne-li usnesením podle § 51a odst. 4 tr. ř. o ustanovení...

    Dohoda o vině a trestu

    Rozsah a způsob uspokojení nároků poškozeného nejsou podle § 175a odst. 6 písm. g) tr. ř. nutnou součástí obsahu dohody o vině a trestu, avšak státní zástupce při jejím...

    Zajištění nároku poškozeného

    Orgán rozhodující o zajištění nároku poškozeného na majetku obviněného (§ 47 odst. 1 tr. ř.) nebo o zajištění věci důležité pro trestní řízení nikoli pro důkazní účely [§...

    Nepřiměřená délka řízení (exkluzivně pro předplatitele)

    Právo na náhradu škody způsobené nezákonným rozhodnutím nebo nesprávným úředním postupem náleží podle čl. 36 odst. 3 Listiny základních práv a svobod každému, tedy i vedlejším účastníkům řízení.

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2026, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu "Taktika jednání o smlouvách".

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.