RGPD ukládá posouzení vlivu na ochranu osobních údajů pro každé zpracování, které může představovat vysoké riziko pro práva a svobody osob. SYAGA DPIA-Express strukturuje a dokumentuje vaše DPIA podle metodiky článku 35 a pokynů EDPB, bez improvizace a bez žargonu.
Určit, zda vaše zpracování musí podléhat DPIA, a poté ji provést podle pravidel
Každé zpracování, které může představovat vysoké riziko pro práva a svobody fyzických osob, musí před svým zavedením podléhat posouzení vlivu na ochranu osobních údajů (RGPD, čl. 35).
EDPB (autorita francouzská CNIL vychází z bývalé WP29, pokyny WP248 rev.01) definoval 9 kritérií vysokého rizika. Jakmile zpracování splňuje alespoň dvě z těchto kritérií, musí být v zásadě provedeno DPIA: jedna špatně identifikovaná položka a spis je neúplný.
CNIL (autorita francouzská) zveřejňuje seznamy zpracování, pro která je DPIA vyžadována nebo naopak nikoli vyžadována. Určit, kam přesně vaše zpracování patří, vyžaduje pečlivé čtení, nikoli obecný dojem.
Provést DPIA příliš rychle vystavuje riziku neúplnosti před dozorovým úřadem; neprovést ji, když je vyžadována, vystavuje organizaci porušení článku 35. Metoda CNIL tuto volbu strukturuje a dokumentuje.
Struktura uložená článkem 35.7 RGPD, aplikovaná na vaše zpracování, s odůvodněným závěrem v každé fázi
Analýza podle 3 případů článku 35.3, matice 9 kritérií EDPB (WP248 rev.01) a seznamů CNIL vyžadovaných nebo nevyžadovaných zpracování. Odůvodněný závěr, ať už je DPIA nakonec povinná, nebo ne.
Účely, kategorie dotčených údajů a osob, příjemci, doby uchovávání: kompletní mapování požadované článkem 35.7.a, v souladu s vaším záznamem o činnostech zpracování (čl. 30).
Ověření, že každý shromážděný údaj je nezbytný pro sledovaný účel, že je pro každé zpracování určen právní základ (čl. 6) a že je dodržena zásada minimalizace (čl. 5.1.c).
Pro každé identifikované riziko: závažnost, pravděpodobnost, již zavedená opatření, zbytkové riziko, prezentováno formou tabulky použitelné vaším vedením nebo vaším pověřencem pro ochranu osobních údajů.
Zamýšlená technická a organizační opatření (čl. 32), odůvodněný závěr a zdokumentované odůvodnění na základě zásady odpovědnosti (čl. 5.2), použitelné v případě kontroly ze strany CNIL (autorita francouzská).
Strukturovaný, sourcovaný dokument, upřímný ohledně toho, co ještě zbývá ověřit vaším právníkem nebo pověřencem pro ochranu osobních údajů
Kompletní dokument podle článku 35.7 (a až d), s odůvodněným závěrem.
Předběžná analýza, která rozhodne, zda vaše zpracování spadá do oblasti povinnosti.
DPIA se opírá o stejný základ jako váš záznam o činnostech zpracování.
Každý sporný bod je výslovně označen, nikdy nerozhodnut za vás.
Každé právní tvrzení je sourcováno, ne uváděno z paměti.
Předán v editovatelném formátu, znovu použitelném vaším pověřencem nebo právníkem.
Metoda opírající se o texty a úřady, nikoli o vlastní výklady
Posouzení vlivu na ochranu osobních údajů. Konsolidovaný text Nařízení (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).
9 kritérií vysokého rizika EDPB (dříve WP29), převzatých CNIL (autorita francouzská) jako referenční metoda pro určení povinnosti DPIA.
Seznamy zpracování, pro která je DPIA vyžadována nebo nevyžadována (autorita francouzská), a metoda CNIL pro provádění posouzení vlivu.
Záznam o činnostech zpracování: základ soudržnosti (účely, údaje, doby), o který se opírá každá DPIA.
Rozsah závisí na počtu zpracování, jejich složitosti a na tom, co je u vás již zdokumentováno. Nabídka je vypracována po úvodní konzultaci.
Nevíte, zda se vás vaše zpracování týká
Identifikované zpracování s vysokým rizikem
Několik rizikových zpracování k pokrytí
DPIA nikdy není definitivně uzavřená
Článek 35.11 RGPD ukládá povinnost přezkoumat analýzu v případě významné změny zpracování (nový zpracovatel, změna hostingu, rozšíření rozsahu sběru). Nabídka na přezkum je vypracována případ od případu.
Co text skutečně říká, stráveno jednoduchým jazykem. Každý bod si zachovává odkaz na oficiální dokument.
DPIA je jednoduše hodnotící práce: zkoumají se rizika, která zpracování dat představuje pro dotčené osoby, ještě před jeho zavedením. CNIL (autorita francouzská) ji definuje jako "formální proces umožňující posoudit rizika spojená se zpracováním osobních údajů". Není to další administrativní formalita, je to nástroj zdravého rozumu, který RGPD v určitých případech činí povinným. Zdroj: CNIL →
Nemusíte být velkou firmou, aby se vás to týkalo. CNIL (autorita francouzská) považuje DPIA za povinnou, jakmile zpracování splňuje alespoň dvě z těchto devíti situací: hodnocení nebo posuzování osob, automatizované rozhodování s reálným dopadem na ně, systematické sledování, sběr citlivých údajů (zdravotní, původ atd.), sběr ve velkém rozsahu, křížení více databází, zaměření na zranitelné osoby (zaměstnanci, pacienti, nezletilí...), použití nové technologie, nebo zbavení někoho práva či služby. Zdroj: CNIL →
Aby se předešlo hádání, CNIL (autorita francouzská) zveřejnila dva oficiální seznamy: seznam 14 typů zpracování, kde je DPIA povinná (zdravotní údaje, HR profilování, sledování zaměstnanců, geolokalizace ve velkém rozsahu...), a seznam 12 typů, kde není vyžadována (mzdy a personalistika u méně než 250 zaměstnanců mimo profilování, správa dodavatelů, pacientský spis izolovaného zdravotnického pracovníka...). Tyto seznamy nepokrývají všechny případy, ale už řeší mnoho běžných situací. Zdroj: seznam CNIL vyžadovaných zpracování →
RGPD (článek 35) nevyžaduje román, ale čtyři přesné bloky: popsat zpracování a jeho cíl, ověřit, že je skutečně nezbytné a přiměřené, posoudit rizika pro dotčené osoby, poté vyjmenovat plánovaná opatření na snížení těchto rizik. Na konci jasný závěr: je zpracování přijatelné, a za jakých podmínek. Zdroj: RGPD, článek 35 →
Pokud vaše organizace jmenovala pověřence pro ochranu osobních údajů, RGPD ukládá povinnost požádat ho o radu při provádění DPIA a pověřit ho ověřením, že analýza byla skutečně provedena. Je to pojistka, ne políčko k zaškrtnutí: pověřenec zůstává správným krokem před schválením závěru. Zdroj: RGPD, články 35 a 39 →
Pokud přes plánovaná opatření zpracování stále představuje vysoké riziko pro osoby, RGPD ukládá povinnost konzultovat CNIL (autorita francouzská) před zahájením. Ten má osm týdnů na vydání písemného stanoviska (prodloužitelné o šest týdnů, pokud je spis složitý). Uklidňující informace: tento případ zůstává výjimkou, ne pravidlem. Zdroj: RGPD, článek 36 →
CNIL (autorita francouzská) připomíná, že pokuty podle RGPD mohou dosáhnout až 10 milionů eur nebo 2 % celosvětového ročního obratu, podle toho, která částka je vyšší. Jde o zákonný strop, ne o nevyhnutelnost: dobře provedená DPIA je právě to, co umožňuje v případě kontroly prokázat, že otázka byla brána vážně. Zdroj: CNIL →
Evropský sbor pro ochranu osobních údajů (EDPB) předložil k veřejné konzultaci, od 14. dubna do 9. června 2026, návrh jednotného vzoru DPIA určeného k harmonizaci postupů mezi evropskými zeměmi. Konzultace je nyní uzavřena; sledujeme další vývoj tohoto návrhu, abychom o něm v pravý čas informovali naše klienty. Zdroj: EDPB →
Než zjistíte, jak DPIA provést, je třeba vědět, zda se vás týká. Zde je přesný rozsah, jak jej definuje RGPD a CNIL, bez zbytečného napětí.
RGPD nestanovuje žádný práh počtu zaměstnanců pro povinnost DPIA. Jeho článek 35 ukládá tuto analýzu "správci zpracování", bez ohledu na jeho formu (spolek, řemeslník, MSP, samospráva, velká skupina), jakmile zpracování "může vytvořit vysoké riziko pro práva a svobody fyzických osob". Častá past, které se vyhnout: práh 250 zaměstnanců v RGPD skutečně existuje, ale týká se částečné výjimky z registru zpracování (článek 30), ne DPIA. Firma s 5 zaměstnanci se může týkat; skupina s 2000 zaměstnanci nemusí: vše závisí na zpracování, nikdy na velikosti struktury. Zdroj: RGPD, článek 35 (přejato CNIL) →
Článek 35 se vztahuje na "správce zpracování" v širokém smyslu: soukromou firmu stejně jako veřejnou správu, územní samosprávu, spolek nebo zdravotnické zařízení. Text dokonce výslovně počítá s případem "systematického rozsáhlého sledování veřejně přístupné oblasti", který se typicky týká obecního úřadu nebo sociálního pronajímatele instalujícího kamerový systém na veřejném prostranství, nikoli jen obchodní firmy. Zdroj: RGPD, článek 35, odstavec 3 →
CNIL a bývalá pracovní skupina článku 29 (dnes Evropský sbor, EDPB) stanovily devět kritérií ve svých referenčních pokynech (WP248). Jakmile zpracování splní alespoň dvě z nich, DPIA se stává povinnou: hodnocení nebo posuzování osob, automatizované rozhodování s dopadem na ně, systematické sledování, zpracování citlivých údajů, zpracování ve velkém rozsahu, křížení souborů, zaměření na zranitelné osoby (zaměstnanci, pacienti, nezletilí), použití nové technologie, nebo zbavení někoho práva či smlouvy. Zdroj: CNIL, pokyny G29/EDPB (WP248) →
V praxi doktrína CNIL k těmto kritériím typicky přiřazuje: lékařskou ordinaci nebo kliniku zpracovávající zdravotní údaje ve velkém rozsahu, HR oddělení používající nástroj hodnocení nebo profilování zaměstnanců, firmu vybavenou badgi a systematickým kamerovým sledováním svých prostor otevřených veřejnosti, úvěrovou nebo vymáhací organizaci provádějící scoring, nebo připojené zdravotnické zařízení sbírající údaje o životních návycích. Zdroj: CNIL, seznam 14 zpracování vyžadujících DPIA →
CNIL rovněž zveřejnila seznam 12 typů zpracování, u kterých DPIA NENÍ vyžadována: například mzdy a personalistika organizace s méně než 250 zaměstnanci (mimo profilování), pacientský spis samostatně působícího zdravotnického pracovníka, nebo běžná správa dodavatelů. Uklidňující pro mnoho drobných firem: mít zaměstnance nebo klienty samo o sobě nestačí ke spuštění povinnosti. Zdroj: CNIL, seznam 12 zpracování bez DPIA →
Žádný právnický žargon: jednoduché odpovědi, každá podložená oficiálním textem, na kterém stojí.
Data, na kterých skutečně záleží, se zdrojem, abyste věděli, co je již dnes povinné a co teprve přichází.
RGPD je použitelné od 25. května 2018, v celé Evropě. Povinnost provést DPIA (článek 35), oba seznamy CNIL, které říkají, kdy je povinná nebo ne, a evropské pokyny vysvětlující, jak ji provést: to vše je v platnosti, stabilní a nezávisí na žádné budoucí reformě. Je to základ, o který se můžete opřít už nyní.
Evropský sbor pro ochranu osobních údajů (EDPB) pracuje na jednotném vzoru DPIA, který má harmonizovat postupy mezi evropskými zeměmi. Veřejná konzultace k tomuto návrhu skončila 9. června 2026; datum zveřejnění konečného vzoru zatím nebylo oznámeno. Nic nenutí čekat: metoda CNIL zůstává po tuto dobu platná.
Evropský parlament a Rada přijímají nařízení 2016/679 dne 27. dubna 2016. Je zveřejněno v Úředním věstníku Evropské unie (Úř. věst. L119) dne 4. května 2016, poté vstupuje v platnost dvacet dní později, 24. května 2016, aniž by bylo ještě použitelné. Zdroj: EUR-Lex, oficiální odkaz na nařízení →
Dva roky po svém přijetí se nařízení konečně použije v celé Evropě (článek 99.2). Právě tento den se povinnost DPIA podle článku 35 stává vymahatelnou a Evropský sbor pro ochranu osobních údajů (EDPB) je poprvé ustaven, přebírá pokyny k DPIA již sepsané (WP248 rev.01). Zdroj: EUR-Lex, přehled nařízení (článek 99) → Zdroj: EDPB, převzaté pokyny →
Několik měsíců po vstupu RGPD v účinnost přijímá CNIL rozhodnutí č. 2018-327: konkrétní seznam 14 typů zpracování (zdravotní údaje, HR profilování, sledování zaměstnanců...), u kterých musí být DPIA systematicky provedena. Konec hádání případ od případu. Zdroj: CNIL →
O rok později doplňuje CNIL svou doktrínu rozhodnutím č. 2019-118: seznam zpracování, u kterých DPIA NENÍ vyžadována (mzdy méně než 250 zaměstnanců mimo profilování, správa dodavatelů, pacientský spis samostatného zdravotnického pracovníka...). Oba seznamy CNIL dohromady již pokrývají mnoho běžných situací, aniž byste museli rozhodovat sami. Zdroj: CNIL →
EDPB předložil k veřejné konzultaci návrh společného vzoru DPIA, určeného k harmonizaci postupů mezi evropskými zeměmi (dnes má každý vnitrostátní úřad trochu svou vlastní šablonu). Konzultace je uzavřena od 9. června 2026; zatím se nejedná o použitelný text, jen o návrh v procesu posuzování. Zdroj: EDPB →
EDPB sám uvádí, že vzor "bude finalizován, s výhradou vhodných úprav", poté vnitrostátní úřady zahájí kroky k jeho přijetí jako jednotného vzoru, nebo jako "metavzoru" kompatibilního se stávajícími vzory (včetně vzoru CNIL). K dnešnímu dni nebylo oznámeno žádné datum: tento spis sledujeme, abychom naše klienty informovali, jakmile bude něco konkrétního, aniž bychom cokoli předjímali. Zdroj: EDPB →
Kdo sankcionuje, kolik, a podle jakých kritérií. Bez dramatizace: velká většina případů nemá nic společného s částkami, které dělají titulky.
Sankce vynáší specializovaný orgán CNIL, odlišný od kolegia, které denně kontroluje a radí. Má k dispozici několik odstupňovaných nástrojů, nejen pokutu: napomenutí, upozornění, výzvu k nápravě (s penále nebo bez), příkaz, dočasné nebo trvalé omezení zpracování. Pokuta je jen poslední příčkou žebříčku. Zdroj: CNIL, vynesené sankce →
RGPD (článek 83) stanovuje dva stropy, přičemž se použije vyšší z nich: až 10 milionů eur nebo 2 % celosvětového obratu z předchozího účetního období za porušení organizačních povinností (bezpečnost, registr, pověřenec, analýza dopadů...); až 20 milionů eur nebo 4 % za porušení základních zásad (právní základ, souhlas, práva subjektů údajů, předávání mimo EU). Jde o stropy, ne o automatické částky. Zdroj: RGPD, článek 83 →
Článek 83.2 ukládá úřadu zohlednit: závažnost a dobu trvání porušení, úmyslnou povahu nebo pouhou nedbalost, opatření již přijatá ke zmírnění škody, míru odpovědnosti, předchozí porušení, spolupráci s úřadem a citlivost dotčených údajů. Konkrétně: organizace, která svůj postup zdokumentovala (registr, DPIA, bezpečnostní opatření) a spolupracuje, je posuzována jinak než ta, která neudělala nic. Zdroj: RGPD, článek 83.2 →
Dne 10. listopadu 2022 uložilo omezené kolegium CNIL pokutu ve výši 800 000 eur společnosti Discord. Mezi zjištěnými porušeními: nadměrná doba uchovávání, nedostatečné zabezpečení a porušení článku 35 RGPD - absence analýzy dopadů, přestože ji zpracování ve velkém rozsahu a týkající se nezletilých vyžadovalo. Je to nejpřímější příklad souvislosti mezi "chybějící zdokumentovanou DPIA" a vynesenou sankcí. Zdroj: rozhodnutí SAN-2022-020, Légifrance →
Criteo byl sankcionován částkou 40 milionů eur dne 15. června 2023, protože nedokázal prokázat platný souhlas s ukládáním reklamních cookies. Clearview AI byl sankcionován částkou 20 milionů eur dne 17. října 2022, za masivní sběr fotografií bez právního základu. Tyto částky se týkají mezinárodních zpracování v obrovském měřítku, ne případu MSP, která svůj postup dokumentuje. Zdroj: rozhodnutí SAN-2023-009, Légifrance →
Na téže oficiální stránce CNIL uvádějící rozhodnutí se významná část zveřejněných sankcí pohybuje v tisících eur, ne v milionech: reklamní agentura sankcionovaná 3 000 eury, dva lékaři na 3 000 a 6 000 eur, služba rozvozu jídla na 20 000 eur. Sankce je přiměřená velikosti a závažnosti, ne jednotná gilotina. Zdroj: CNIL, vynesené sankce →
Co si zapamatovat
Dobře provedená DPIA nedělá organizaci nedotknutelnou: představuje důkaz, že v případě kontroly bylo téma bráno vážně. Přesně to po nás žádá zohlednit článek 83.2 RGPD při stanovení, nebo nestanovení, pokuty.
V Evropě má každá země své vlastní úřady. Zde je pro 30 zemí Evropského hospodářského prostoru uveden úřad pro ochranu osobních údajů (váš kontakt pro GDPR) a národní úřad pro kybernetickou bezpečnost. Každý název odkazuje na oficiální stránku.
Zdroje: oficiální stránky úřadů a seznam členů EDPB (edpb.europa.eu), konzultováno 18. července 2026. Potvrzené úřady pro ochranu osobních údajů: 30/30. Potvrzené úřady pro kybernetickou bezpečnost: 28/30. Označení „k potvrzení" signalizuje oficiální zdroj, který k dnešnímu dni není ustálený.
Popište nám vaše zpracování, ozveme se vám s individuální nabídkou.
Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.
contact@syaga.eu Znovu si prohlédnout metodu CNIL