Kdy hlásit porušení osobních údajů podle GDPR
Zjistěte, kdy hlásit porušení osobních údajů, jak počítat 72 hodin, posoudit riziko, informovat lidi a doložit rozhodnutí nehlásit.

Pracovník zjistí, že příloha se zákaznickými údaji odešla na chybnou adresu. Otázka kdy hlásit porušení osobních údajů nezačíná počítáním jmen ani čekáním na konečnou forenzní zprávu. Správce současně bezpečně omezuje dopad, určuje okamžik vědomosti a zjišťuje, jaké riziko událost vytváří lidem.
Stručná odpověď.
Kdy hlásit porušení osobních údajů? Bez zbytečného odkladu a pokud možno do 72 hodin od okamžiku, kdy se o něm správce dozvěděl, ledaže je riziko pro práva a svobody lidí nepravděpodobné. Nečekejte na úplné vyšetřování: omezujte dopad, veďte chronologii a chybějící informace doplňujte postupně 1,2,3.
Při zjištění spusťte dvě pracovní linie
První minuty mají dva cíle: technická a provozní linie zastavuje pokračující dopad, chrání důkazy a obnovuje bezpečný stav. Rozhodovací linie určuje vědomost, fakta, riziko a povinnosti vůči dozorovému úřadu a dotčeným lidem; ani jedna nemá čekat na dokončení druhé 1,2.
| Pracovní linie | První kroky | Výstup pro rozhodnutí |
|---|---|---|
| Omezit dopad | Odvolat odkaz, opravit oprávnění, izolovat zařízení nebo kontaktovat chybného příjemce. | Co ještě pokračuje a které opatření skutečně snížilo expozici. |
| Zachovat důkazy | Uložit protokoly, původní zprávy, konfiguraci a časové údaje před změnou. | Ověřitelná chronologie namísto pozdější vzpomínky týmu. |
| Určit čas vědomosti | Zapsat první důvěryhodné potvrzení porušení a tehdy známá fakta. | Právní časová osa s odůvodněným začátkem. |
| Zjistit rozsah | Identifikovat systémy, osoby, druhy údajů, příjemce a kopie. | Potvrzená čísla, odhady a otevřené otázky jasně oddělené. |
| Koordinovat dodavatele | Vyžádat časovou osu, rozsah, omezení a průběžné aktualizace. | Společná fakta bez čekání na závěrečnou zprávu. |
| Posoudit riziko | Popsat možné následky pro lidi a faktory, které je zvyšují či snižují. | Odůvodněná větev ohlásit nebo neohlásit. |
| Řídit komunikaci | Určit vlastníka ohlášení, dodavatelského kontaktu a zpráv lidem. | Jednotné informace pro úřad, lidi i vedení. |
Jedna osoba proudy koordinuje, nemusí však plnit všechny úkoly, a vlastník zapisuje, kdo dodá protokoly, kdo ověří obsah souboru, kdo hodnotí riziko a kdy se tým znovu sejde. Zaměstnanec nemusí znát právní definici; popíše, co se stalo, kde jsou údaje a zda dopad pokračuje.
Dodavatelský incident používá stejnou logiku: zpracovatel předává správci fakta bez zbytečného odkladu, ne až finální zprávu. Správce si ponechává rozhodnutí o svých povinnostech a předem ověřuje kontakty mimo pracovní dobu, přístup k důkazům i postup pro etapové aktualizace.
Obě linie pracují s jedním řízeným seznamem předpokladů. Tvrdí-li technik, že soubor nebyl otevřen, zapíše zdroj tohoto závěru; pracuje-li právní tým s citlivými údaji, ověří přesná pole. Ústní domněnka se tak při předávání mezi týmy nezmění v potvrzený fakt, na němž by bez kontroly stálo rozhodnutí o ohlášení.
Okamžik vědomosti určete dříve než závěr
Lhůta nezačíná dokončením vyšetřování, ale okamžikem, kdy má správce přiměřenou míru jistoty, že bezpečnostní událost vedla k porušení osobních údajů. Neurčitý alarm jí být nemusí; potvrzení, že neoprávněná osoba otevřela osobní záznamy, zpravidla ano 1,2.
Záznam oddělí tři časy: kdy událost nastala, kdy ji někdo poprvé zaznamenal a kdy správce získal dostatek informací k vědomosti o porušení. Nesmějí se zpětně slít do času porady nebo schválení vedením. Trvalo-li potvrzení déle, chronologie popíše ověřovací kroky i jejich délku.
Číslo 72 hodin není čekací doba, protože ohlášení se podává bez zbytečného odkladu a pokud možno v tomto limitu; pozdější podání obsahuje důvody zpoždění. Vědomost se neposouvá jen proto, že informaci nejprve obdržela zákaznická podpora, a špatná interní cesta nevytvoří nový zákonný začátek 1,3.
Čas mezitím běží.
Přiměřená míra jistoty nevyžaduje přesný počet každého pole, protože stačí vědět, že bezpečnostní událost zasáhla osobní údaje způsobem odpovídajícím definici; rozsah může zůstat pracovním odhadem a postupně se zpřesnit. Naopak neověřená zpráva bez potvrzení dopadu ještě nemusí vědomost vytvořit, ale musí dostat vlastníka, rychlý ověřovací krok a termín, aby se nejistota nestala skrytým odkladem.
Stejný princip platí u zpracovatele. Jeho vědomost se nepřenáší automaticky na správce ve stejném okamžiku, smluvní a praktická oznamovací cesta však musí zajistit předání bez zbytečného odkladu. Chronologie proto zachytí čas u dodavatele, čas přijetí správcem a vysvětlení každé mezery.
Riziko se týká lidí, ne pověsti podniku
Test sleduje práva a svobody fyzických osob. Náklady na obnovu nebo pověst mohou být důležité pro řízení incidentu, samy však neurčují povinnost ohlášení. Tým popíše cestu možné újmy člověku 2,4.
| Faktor | Otázka pro posouzení | Příklad možného následku |
|---|---|---|
| Povaha údajů | Odhalují zdraví, finance, přihlašovací údaje, polohu nebo důvěrný vztah? | Podvod, diskriminace, vydírání nebo ztráta důvěrnosti. |
| Typ selhání a trvání | Šlo o zpřístupnění, změnu či nedostupnost a jak dlouho stav trval? | Veřejný odkaz vytváří jinou cestu než krátký řízený výpadek. |
| Rozsah a kombinace | Kolik osob a polí je dotčeno a lze údaje propojit? | Menší soubor profilů může být závažnější než velký seznam obecných kontaktů. |
| Identifikovatelnost | Jsou lidé přímo jmenováni nebo snadno dohledatelní z kombinace údajů? | Účinná pseudonymizace může riziko snížit, zůstal-li klíč oddělený. |
| Příjemce a přístup | Kdo údaje získal, otevřel, kopíroval nebo mohl předat dál? | Známý chybný příjemce se chová jinak než neznámý útočník. |
| Zranitelnost | Týká se událost dětí, zaměstnanců nebo osob v závislém postavení? | Stejná informace může mít pro zranitelného člověka těžší dopad. |
| Pravděpodobnost a vratnost | Jak snadno může následek nastat, trvat a být napraven? | Heslo lze změnit, zveřejněnou citlivou skutečnost však nelze vzít zpět. |
| Ochrany | Fungovalo šifrování, odvolání odkazu, vzdálené smazání nebo potvrzené zničení? | Ověřené opatření snižuje pravděpodobnost, ale nepřepisuje fakta. |
Posouzení kombinuje pravděpodobnost a závažnost, takže velmi závažný možný následek může vyžadovat pozornost i při nižší pravděpodobnosti. Počet záznamů není samostatnou prahovou hodnotou. Závěr cituje fakta, uvádí nejistoty a s novými důkazy se znovu otevře.
Prahem je nepravděpodobné riziko
Správce ohlásí porušení příslušnému dozorovému úřadu, ledaže je nepravděpodobné, že povede k riziku pro práva a svobody lidí 1,2. Rozhodnutí má přesně tři položky:
- Je událost potvrzeným porušením osobních údajů? Pokud ne, pokračuje bezpečnostní šetření a důvod klasifikace se zaznamená.
- Je riziko pro práva a svobody lidí nepravděpodobné? Pokud ano, porušení se neohlašuje, ale úplně se zdokumentuje.
- Nelze-li riziko označit za nepravděpodobné, správce je ohlásí bez zbytečného odkladu a pokud možno do 72 hodin od vědomosti 1,2.
Postup začíná zapsáním okamžiku vědomosti a odděluje bezpečnostní šetření od rozhodnutí o ohlášení. Správce může ohlášení dozorovému úřadu vynechat jen tehdy, je-li riziko pro práva a svobody lidí nepravděpodobné; nejistotu o rozhodujících skutečnostech musí rychle ověřit, nikoli zaměnit za nepřítomnost rizika 1,2. Nelze-li výjimku doložit, ohlásí porušení příslušnému úřadu a samostatně posoudí informování lidí při vysokém riziku.
Práh se nemění.
Nejistota se automaticky nepřejmenuje na nízké riziko; chybějí-li zásadní protokoly, tým pracuje s rozumným scénářem a aktivně získává důkaz. Rozhodnutí neohlásit uvede obsah, osoby, přístup, ochrany, možné následky, schvalovatele a fakt, který je znovu otevře.
Rozhodovací záznam ukazuje také pořadí úvah: nejprve potvrzuje, že nastal výsledek odpovídající definici porušení, potom popisuje možné následky pro lidi a teprve nakonec aplikuje práh článku 33. Rychlé smazání chybné zprávy nebo účinné šifrování může snížit pravděpodobnost újmy, ale nevymaže už vzniklé porušení. Závěr proto uvádí ověřený účinek ochrany a zdroj důkazu, nikoli jen název použitého opatření.
Schvalovatel musí vidět i otevřené nejistoty a zbývající čas. Pokud se tým rozhodne neohlásit na základě potvrzení příjemce, záznam stanoví, co musí potvrzení obsahovat, kdo jej ověří a který nový fakt rozhodnutí změní. Tak lze rozhodnout včas a zároveň zabránit tomu, aby jednou zvolená větev přežila důkazy, které její předpoklady později vyvrátí.
Pro správce usazeného v Česku je v běžné vnitrostátní věci příslušný Úřad pro ochranu osobních údajů. Přeshraniční zpracování vyžaduje nejprve určit, zda má správce hlavní nebo jedinou provozovnu v Evropském hospodářském prostoru a který úřad je podle článku 56 vedoucí. Ohlášení se pak vede mechanismem jediného kontaktního místa, aniž by se ignorovaly pravomoci dotčených úřadů 1,2. Správce bez provozovny v tomto prostoru si nevytvoří hlavní provozovnu ani způsobilost pro tento mechanismus pouhým jmenováním zástupce; musí určit příslušné úřady pro dotčená zpracování.
První ohlášení může být etapové
Úplné vyšetřování často přesáhne 72 hodin. GDPR umožňuje poskytovat informace po etapách bez dalšího zbytečného odkladu. První podání proto jasně oddělí potvrzené údaje, poctivé odhady a dosud nezodpovězené otázky 1,2.
Společnou šablonu verze 1.0 přijal EDPB dne 8. června 2026 pro veřejnou konzultaci. Konzultace probíhala od 10. června do 5. srpna 2026 a je uzavřena, avšak zavedení na vnitrostátní úrovni bylo odloženo a harmonogram dosud není rozhodnut. Šablona je proto připravovaným společným standardem, nikoli univerzální živou cestou pro podání. Do jejího zavedení správce používá aktuální cestu svého příslušného dozorového úřadu 5,6.
| Část ohlášení | Co uvést v první etapě | Jak ji aktualizovat |
|---|---|---|
| Povaha porušení | Typ selhání, systémy, kategorie lidí a údajů. | Opravit rozsah a vysvětlit zdroj nové informace. |
| Přibližný rozsah | Dostupný počet osob a záznamů nebo poctivý odhad. | Nahradit odhad potvrzeným číslem, ne tiše přepsat. |
| Kontakt | Jméno či funkce pověřence nebo jiný dostupný kontaktní bod. | Zachovat jeden řízený kanál a jeho zálohu. |
| Pravděpodobné následky | Konkrétní možné dopady na lidi, včetně nejistot. | Doplnit výsledek rizikového šetření a změny. |
| Opatření | Co dopad omezilo a co je teprve naplánováno. | Uvést provedení, vlastníka a ověřenou účinnost. |
Jedna hlavní chronologie napájí všechny verze, takže čísla v ohlášení, interním briefingu a zprávě lidem mají společný zdroj a čas. První verze uvádí, které informace chybějí, kdo je získává a kdy se čeká aktualizace; další verze zachová původní okamžik vědomosti a zvýrazní změněná fakta.
Stav podání musí být jednoznačný. Každá verze navazuje na předchozí. Nové ohlášení otevírá záznam u úřadu, následné podání jej aktualizuje; každé z nich může obsahovat úplné či neúplné informace. Ukáže-li pozdější šetření, že podání má být odvoláno, evidence zachová odvolání jako další stav spolu s důvodem a podpůrným důkazem. Následné podání ani odvolání nezakládá nový okamžik vědomosti, nespouští nových 72 hodin a nenahrazuje původní právní posouzení rizika.
Vnitřní systém proto nepřepisuje starou verzi posledním souborem. U stejného identifikátoru incidentu uchová čas odeslání, stav, rozsah známých informací, změněná pole, autora a potvrzení přijetí. Tím lze doložit, co úřad věděl v každé etapě, zda slibované doplnění skutečně odešlo a proč se úplnost nebo stav podání změnily.
Pozdní ohlášení obsahuje důvod zpoždění, ten však podání nenahrazuje, a vlastník proto nečeká na dokonalý jazyk ani na uzavření všech dodavatelských větví. Odesílá dostupné povinné informace a stanoví rytmus dalších aktualizací.
Etapové podání potřebuje plán, ne pouze příslib doplnění. Každá chybějící informace má vlastníka, zdroj a očekávaný termín; následující verze odkáže na stejný incident a vysvětlí, zda nové číslo opravuje chybu, zpřesňuje odhad nebo přidává nově objevený dopad. Kontaktní osoba má zálohu, která vidí chronologii i otevřené závazky, ale přístup k citlivému obsahu zůstává omezený.
Informování lidí je samostatné rozhodnutí
Přímé oznámení dotčeným osobám používá vyšší práh: porušení pravděpodobně povede k vysokému riziku pro jejich práva a svobody. Ohlášení úřadu proto automaticky neznamená hromadnou zprávu lidem. Opačná kombinace, neohlášení při tvrzeném vysokém riziku, by vyžadovala zásadní a doložené vysvětlení 1,3.
Zpráva popíše povahu porušení, kontaktní bod, pravděpodobné následky a přijatá opatření. Především sdělí, co může člověk udělat: změnit konkrétní heslo, kontaktovat banku nebo sledovat určitý druh podvodu. Obecná omluva bez použitelné rady ochranný účel nenaplňuje.
Kanál odpovídá riziku a citlivé podrobnosti se neposílají na neověřenou adresu. Výjimka z individuálního oznámení se uplatní jen při splnění konkrétních podmínek, například když účinné šifrování učinilo údaje nesrozumitelnými neoprávněné osobě; technický důkaz se uchová stejně jako rozhodnutí 1.
Oznámení nemá čekat na mediální plán, pokud člověk potřebuje jednat. Současně se nevydává neurčitá výzva „změňte všechna hesla“, jestliže přihlašovací údaje dotčeny nebyly. Každé doporučení se váže na konkrétní cestu újmy, vysvětluje, které údaje byly zasaženy, co správce již udělal a kde člověk získá ověřenou pomoc. Podpora dostane shodný rozsah jako dozorový úřad a nesmí vyžadovat další zbytečné údaje.
Čtyři případy ukazují hranici
Chybný e-mail s běžným pracovním kontaktem odejde jedinému známému příjemci, který potvrzuje smazání; jde o porušení a patří do evidence. Po ověření obsahu, přístupu a důvěryhodnosti může správce dojít k tomu, že riziko je nepravděpodobné, ale důvod musí popsat, nikoli pouze označit případ jako malý.
Nešifrovaný notebook s finančními údaji zákazníků zmizí ve veřejné dopravě a správce nemá důkaz o vzdáleném smazání, takže neznámý příjemce, citlivý obsah a možnost podvodu zvyšují riziko. Ohlášení je pravděpodobné a vysoké riziko pro lidi se posoudí odděleně.
Útočník získá zašifrovanou zálohu, zatímco klíče zůstaly oddělené a jejich správa je ověřena; stále jde o porušení důvěrnosti, účinné šifrování však může významně snížit pravděpodobnost čitelného přístupu. Tým ověří algoritmus, klíče, protokoly a další kopie; slovo „šifrované“ bez důkazu závěr nenese 4.
Výpadek systému dočasně znemožní přístup k aktuálním údajům potřebným pro naléhavou péči. Nikdo údaje neukradl, přesto může jít o porušení dostupnosti s vážnými následky. Rozhoduje délka, náhradní postupy a dopad na konkrétní lidi, nikoli kybernetický původ události.
Ve všech případech se mění fakta, ne test. Běžná britská pravidla používají věcně srovnatelný 72hodinový rámec a rizikové prahy, takže není potřeba samostatná rozhodovací větev. Evropský správce však vždy určuje příslušný evropský úřad a vede podání podle GDPR.
Příklady také ukazují, proč počet lidí není pevnou hranicí. Jediný zdravotní spis může vytvořit vážnou újmu, zatímco mnohem větší seznam veřejných pracovních kontaktů může mít omezenější následky. Rozsah zůstává důležitý, vždy se však čte spolu s povahou údajů, příjemcem, zranitelností a účinnými ochranami. Když rozhodující fakt chybí, záznam místo neurčitého „prověřit více“ pojmenuje konkrétní důkaz a čas, do kdy má být získán.
Neohlášení potřebuje stejně pečlivý záznam
Každé potvrzené porušení se dokumentuje, i když se neohlašuje. Záznam zachytí událost a vědomost, rozsah, rizikovou cestu, ověřené ochrany, obě prahová rozhodnutí a následnou práci. Jedna věta „nízké riziko“ neukazuje, co tým hodnotil, proč považoval újmu za nepravděpodobnou ani který nový fakt musí závěr znovu otevřít 1,2.
| Pole záznamu | Obsah, který přežije pozdější kontrolu |
|---|---|
| Událost a vědomost | Co se stalo, jak bylo porušení potvrzeno a kdy vznikla vědomost. |
| Rozsah | Lidé, záznamy, druhy údajů, systémy, kopie a známí příjemci. |
| Riziková cesta | Konkrétní újma, pravděpodobnost, závažnost, zranitelnost a nejistoty. |
| Ochrany | Ověřené šifrování, smazání, omezení přístupu nebo jiné účinné opatření. |
| Rozhodnutí | Ohlásit či neohlásit, samostatně informovat lidi, kdo a kdy schválil. |
| Následná práce | Náprava příčiny, vlastník, termín, test účinnosti a spouštěč nového posouzení. |
Záznam se neuzavře pouhým obnovením služby, protože otevřené otázky musí být vyřešeny, nebo výslovně přijaty s důvodem a termínem. Pokud pozdější protokol ukáže dalšího příjemce, správce zachová původní poctivé rozhodnutí, připojí nový důkaz a bez zbytečného odkladu provede nové posouzení. Tato návaznost je přesvědčivější než jediná finální věta napsaná zpětně.
Po ohlášení incident pokračuje
Odeslání formuláře nezastaví únik, neinformuje lidi a neopraví proces, takže správce pokračuje v omezení dopadu, doplňování faktů, rizikovém posouzení a podpoře dotčených osob. Úřad může vyžádat další informace; ohlášení samo není automatické rozhodnutí o sankci ani náhradou nápravy 2,3,5.
Vlastník udržuje jednu chronologii a každé otevřené otázce přiděluje termín. Zvýší-li se riziko na vysoké, znovu se otevře rozhodnutí o informování lidí. Prokáže-li se účinnost ochran, záznam vysvětlí, které skutečnosti závěr změnily. Odpověď úřadu se vrací do stejné chronologie a její požadavky dostanou vlastníky; nevzniká paralelní verze faktů určená pouze pro vnější komunikaci.
Náprava míří na skutečnou příčinu: změna hesla či vypnutí odkazu zastaví konkrétní dopad, zatímco úprava oprávnění, rozhraní, kontroly příjemce nebo dodavatelské smlouvy řeší opakování. Každé opatření má vlastníka, termín a test. Školení může pomoci, ale nenahradí technickou nebo procesní změnu, pokud stejná nebezpečná volba v systému zůstává.
Krátkodobá opatření se oddělí od dlouhodobé prevence: tým nejprve ověří, že odvolaný odkaz už nefunguje a kompromitovaný účet nemá aktivní relace; potom zkouší nová výchozí oprávnění, druhou kontrolu příjemce nebo dodavatelskou eskalaci na běžném scénáři. Výsledek se vrací do plánu, ne do obecného slibu, že příště bude každý opatrnější.
Komunikace používá stejná fakta. Čísla v aktualizaci úřadu, podpoře lidí a uzavíracím přehledu vedení mají společný zdroj a čas; liší-li se, chronologie vysvětlí proč. Vedení dostane čas vědomosti, důvod obou prahových rozhodnutí, dopad na lidi, kvalitu reakce, stav nápravy a zbývající riziko, nikoli jen počet dotčených záznamů.
Po každém následném podání vlastník porovná potvrzení úřadu s interním registrem. Kontroluje identifikátor incidentu, uvedený stav, seznam neúplných položek, slíbené termíny a osobu odpovědnou za další verzi. Jestliže se podání odvolává, chronologie zachová původní podání, důvod odvolání, rozhodující důkazy i schválení; odvolání neslouží k přepsání opožděného nebo chybného prvního rozhodnutí.
Uzavření vyžaduje sladit všechny větve. Tým ověří, že úřad dostal poslední potřebné doplnění, lidé obdrželi praktickou zprávu tam, kde platil vysoký práh, a dodavatel uzavřel své závazky. Otevřená položka se nemůže ztratit jen proto, že technický incident už není aktivní. Konečný záznam ukáže poslední stav podání a datum, kdy byly splněny navazující kroky, aniž by měnil původní vědomost nebo počítal novou lhůtu.
Poslední kontrola propojí incident s budoucím postupem. Tým při podobné události vytáhne použitelný scénář, ví, které údaje vyžádat, jak rozlišit dva rizikové prahy a kdo může rozhodnout. Dokumentace se archivuje s řízeným přístupem a vlastní dobou uchování, protože sama obsahuje osobní a bezpečnostní informace. Poučení se sdílí bez jmen a citlivého obsahu, aby náprava nevytvořila další expozici.
Naposledy aktualizováno: srpen 2026.
Časté dotazy
Musí se hlásit každé porušení osobních údajů?
Kdy začíná běžet lhůta 72 hodin?
Lze incident ohlásit, i když ještě neznáme celý rozsah?
Kdy se o porušení informují přímo dotčení lidé?
Je chyba dodavatele také odpovědností správce?
Co se stane po odeslání ohlášení?
Zdroje
- 1.Nařízení (EU) 2016/679 (obecné nařízení o ochraně osobních údajů) — EUR-Lex · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.What is a data breach and what do we have to do in case of a data breach? — European Commission · 2026
- 4.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 5.EDPB meets with EU Commissioner McGrath and adopts common data breach notification template — European Data Protection Board · 2026
- 6.Template for personal data breach notification — European Data Protection Board · 2026
Chcete tuto analýzu i pro svůj podnik?
AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.
Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.