Co je porušení zabezpečení osobních údajů podle GDPR
Porušení zabezpečení osobních údajů není jen útok hackera. Poznejte ztrátu, změnu, nedostupnost i únik dat a první kroky podle GDPR.

Balík ještě není zalepený, když si někdo všimne cizího dokumentu uvnitř. Právě tak často vypadá porušení zabezpečení osobních údajů: obyčejná chyba, která ohrozí údaje konkrétního člověka, nikoli dramatický útok na server. Rozpoznání události a rychlé omezení dopadu jsou první úkoly; rozhodnutí o ohlášení přichází až potom.
Stručná odpověď.
Porušení zabezpečení osobních údajů je událost vedoucí k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění či přístupu k osobním údajům. Zahrnuje důvěrnost, integritu i dostupnost. Každý případ je třeba bez zbytečného odkladu omezit, vyšetřit, zdokumentovat a vždy samostatně posoudit pro možné ohlášení 1,2.
Definice pokrývá tři druhy selhání
Článek 4 odst. 12 GDPR popisuje výsledek bezpečnostní události, ne její technický název, takže nezáleží na tom, zda ji způsobil útočník, technická závada, dodavatel nebo vlastní zaměstnanec; podstatné je, co se stalo s osobními údaji 1,2.
| Chráněná vlastnost | Co selhalo | Jednoduchý signál |
|---|---|---|
| Důvěrnost | Údaje získal nebo viděl někdo bez oprávnění. | Příloha odešla nesprávnému zákazníkovi nebo se otevřel veřejný odkaz. |
| Integrita | Údaje byly neoprávněně či omylem změněny. | Správná adresa byla přepsána a systém podle chyby rozhoduje. |
| Dostupnost | Oprávněná osoba se k údajům nemůže dostat. | Databáze byla smazána a použitelná záloha neexistuje. |
Jedna událost může zasáhnout více vlastností: ztracený nešifrovaný notebook ohrožuje důvěrnost a současně může organizaci připravit o jedinou pracovní kopii. Zničení znamená, že údaje již neexistují nebo je nelze obnovit; ztráta může znamenat i to, že správce neví, kdo nosič ovládá. Dočasná nedostupnost může být porušením, pokud lidem brání údaje včas použít 1,2.
Definice se použije na celý životní cyklus a na každé médium. Osobní údaje mohou být v databázi, vytištěném seznamu, hlasové nahrávce, e-mailové příloze nebo dočasném exportu; rozhodující není formát, nýbrž ztráta kontroly, správnosti či dostupnosti a její skutečný dopad. Na médiu nezáleží. Tým proto nejprve pojmenuje dotčené osoby a údaje, teprve potom technickou kategorii incidentu.
Příčinou může být obyčejná chyba
Porušení nemusí začít škodlivým jednáním: zaměstnanec vybere v našeptávači chybnou adresu, kurýr vloží dokument do jiné zásilky, správce omylem rozšíří oprávnění nebo aktualizace poškodí záznamy. První otázka zní, zda událost zasáhla osobní údaje některým výsledkem z definice; zavinění ani počet osob tento krok nemění.
Pozdější náprava hledá také procesní příčinu. Chybějící kontrola příjemce, společný účet bez evidence, neověřená záloha nebo veřejná složka mohou změnit drobný omyl v opakovatelný problém. Obecné „proškolíme tým“ nestačí, pokud rozhraní dál nabízí stejnou nebezpečnou volbu. Záznam oddělí bezprostřední událost, kořenovou příčinu a konkrétní test nápravy 3.
Zpracovatel oznámí porušení správci bez zbytečného odkladu a předává průběžná fakta. Správce posuzuje své povinnosti podle článků 33 a 34; nesmí čekat, až dodavatel dokončí celou technickou zprávu. Stejná logika platí pro papírové spisy, telefonické sdělení i zásilku.
První vysvětlení příčiny zůstává hypotézou, dokud jej nepotvrdí důkazy. Jestliže pracovník omylem zveřejnil složku, šetření nekončí větou „lidská chyba“, ale zjišťuje, proč mohl jeden účet změnit sdílení, zda výchozí nastavení zpřístupnilo další složky a zda stejná cesta existuje u jiných týmů. Jedna oprava pak může chránit více procesů.
Čtyři porušení a dva hraniční případy
První klasifikace odděluje definici od pocitu závažnosti. U prvních čtyř příkladů došlo k dopadu na osobní údaje; u posledních dvou je nutné ověřit rozhodující fakta 1,3.
| Událost | Výsledek první klasifikace | Co je třeba ověřit |
|---|---|---|
| E-mail s osobní přílohou odejde jinému zákazníkovi. | Porušení důvěrnosti. | Jaké údaje viděl, zda soubor otevřel a zda jej smazal. |
| Nešifrovaný pracovní notebook se ztratí. | Porušení důvěrnosti a možná dostupnosti. | Obsah zařízení, ochranu přístupu a existenci jiné kopie. |
| Zaměstnanec přepíše správné údaje chybnými. | Porušení integrity. | Která rozhodnutí již vycházela z nesprávného záznamu. |
| Databáze je smazána bez obnovitelné zálohy. | Porušení dostupnosti. | Délku výpadku a důsledky pro lidi, kteří údaje potřebují. |
| Firewall zastaví pokus před přístupem k datům. | Zatím bezpečnostní incident, ne potvrzené porušení. | Protokoly potvrzující, že údaje nebyly zpřístupněny ani změněny. |
| Ztratí se nové prázdné zařízení. | Zpravidla nejde o porušení osobních údajů. | Zda se přesto nesynchronizoval účet, token nebo osobní obsah. |
Chyba týkající se jediného člověka může definici splnit, zatímco rozsáhlý výpadek systému bez osobních údajů nemusí. Šifrování, rychlé odvolání odkazu nebo potvrzení o smazání ovlivní následné riziko, ale nepřepisují okamžik, kdy již došlo k neoprávněnému zpřístupnění.
Porušení není totéž co kybernetický incident
Kybernetický incident popisuje způsob nebo prostředí útoku; porušení osobních údajů popisuje účinek na osobní údaje. Úspěšný phishing, který otevře zákaznické záznamy, může být obojím. Zablokované skenování bez přístupu k údajům je bezpečnostní událost, nikoli samo o sobě porušení podle GDPR 1,2.
Platí to i obráceně: výplatní páska vložená do cizí obálky není kybernetický útok, ale je porušením důvěrnosti. Dočasná nedostupnost zdravotních údajů po lidské chybě může být porušením dostupnosti, přestože nikdo data neukradl. Tým se ptá: byly dotčeny osobní údaje, nastal výsledek z definice a byla událost náhodná nebo protiprávní?
Klasifikace se může změnit s novými důkazy. Podezřelé přihlášení je nejprve upozornění; po zjištění, že účet otevřel profily, se stane také porušením osobních údajů. Chronologie uchovává původní signál, čas každého zjištění a důvod změny závěru.
Hranici nelze určit pouze názvem nástroje nebo oddělení, které událost zachytilo. Škodlivý kód na zařízení bez osobních údajů zůstává kybernetickým incidentem, dokud důkazy neukážou dopad na údaje. Naopak chybně nastavený tisk, přepsaný zákaznický záznam nebo ztracená papírová složka mohou definici splnit bez jediného síťového upozornění. Evidence proto vede technickou a datovou klasifikaci vedle sebe.
Takové rozlišení také brání předčasnému uzavření případu. Obnovení systému potvrzuje dostupnost služby, nikoli automaticky správnost obnovených údajů ani to, že se k nim nikdo neoprávněně nedostal. Tým po obnově ověří integritu záznamů, přístupové stopy a dotčené kopie. Teprve fakta ukážou, zda bezpečnostní incident zároveň představoval porušení osobních údajů; jeho následné riziko se hodnotí odděleně.
První hodina patří faktům a omezení
První úkol není určit viníka ani čekat na úplný příběh; tým současně omezuje pokračující dopad a otevírá časovou osu, aniž by zásahem zničil důkazy potřebné pro další posouzení 2,3.
| Přípravné pole | Co se průběžně zaznamenává |
|---|---|
| Cesta a stav podání | Aktuální cesta příslušného úřadu; nové či následné podání, úplné či neúplné informace nebo odvolání podání. |
| Správce a kontakty | Totožnost správce a průběžně sledované kontakty pro podání, včetně dostupné zastupující osoby. |
| Chronologie | Čas události, zjištění, vědomosti, omezení dopadu a další plánované aktualizace v jedné návazné ose. |
| Povaha a příčina | Druh porušení, známá či předpokládaná příčina, dotčené systémy a informace o pokračující expozici. |
| Lidé a záznamy | Kategorie a přibližné počty dotčených lidí a záznamů, včetně okolností jejich zvláštní zranitelnosti. |
| Ochrany a riziko | Zavedené ochrany, pravděpodobné následky, současný závěr o riziku a výslovně označené nejistoty. |
| Opatření a souvislosti | Omezení a prevence, komunikace lidem, přeshraniční skutečnosti a přílohy podporující dosavadní závěry. |
Tato pole pomáhají připravit fakta a udržet jejich návaznost; neznamenají, že už jsou všechna povinná v každé vnitrostátní cestě. EDPB přijal společnou šablonu verze 1.0 dne 8. června 2026 pro veřejnou konzultaci, která probíhala od 10. června do 5. srpna 2026 a je uzavřena. Zavedení na vnitrostátní úrovni bylo odloženo a harmonogram dosud není rozhodnut, takže jde o připravovaný společný standard, nikoli univerzálně účinný formulář; správce proto sleduje pokyny a technické požadavky úřadu, jemuž podává 4.
Neúplnost není důvod čekat. U chybné přílohy se zjistí přesný obsah, příjemce, možnost stažení, čas žádosti o smazání a odpověď. Pokud se původních deset záznamů ukáže jako deset tisíc, posouzení se znovu otevře. Správce mezitím používá aktuální cestu svého příslušného dozorového úřadu; pro české správce je jí cesta Úřadu pro ochranu osobních údajů.
Další otázkou je riziko, ne slovník
Po potvrzení porušení se samostatně hodnotí riziko pro práva a svobody lidí. Článek 33 vyžaduje ohlášení příslušnému dozorovému úřadu bez zbytečného odkladu a pokud možno do 72 hodin, ledaže je riziko nepravděpodobné, zatímco článek 34 používá pro přímé informování lidí vyšší práh vysokého rizika. Záporné rozhodnutí o ohlášení proto nikdy nemění klasifikaci události 1,2.
Každé porušení se dokumentuje bez ohledu na výsledek těchto dvou testů. Záznam obsahuje fakta, účinky, nápravná opatření, otevřené otázky, okamžik vědomosti a důvod obou rozhodnutí. Běžný kontakt zaslaný důvěryhodnému příjemci, který jej ihned smaže, může mít jiné riziko než citlivé údaje mnoha lidí; definice události zůstává stejná. Nový protokol nebo zjištěný příjemce může riziko změnit a záznam musí určit, kdo závěr znovu otevře.
Běžná britská pravidla pro definici, dokumentaci a rizikové prahy jsou věcně srovnatelná. Evropský správce přesto používá GDPR a svůj příslušný či vedoucí dozorový úřad, nikoli zahraniční větev. Po incidentu stanoví konkrétní nápravu, vlastníka, termín a test účinnosti, aby evidence prokazovala nejen rozhodnutí, ale také odstranění příčiny.
Naposledy aktualizováno: srpen 2026.
Časté dotazy
Je každý kybernetický útok porušením osobních údajů?
Je e-mail odeslaný nesprávnému příjemci porušením?
Počítá se dočasná nedostupnost údajů jako porušení?
Musí se každé porušení hlásit dozorovému úřadu?
Co má zaměstnanec udělat jako první?
Zdroje
- 1.Nařízení (EU) 2016/679 (obecné nařízení o ochraně osobních údajů) — Official Journal of the European Union · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 4.Template for personal data breach notification — European Data Protection Board · 2026
Chcete tuto analýzu i pro svůj podnik?
AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.
Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.