Czech Republic flag

Czech Republic

Zákony o ochraně osobních údajů v České republice: GDPR, zákon 110/2019 a přehled ÚOOÚ (2026)

Independently fact-checked against primary sources (last audited 10. září 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10. září 2026. · 22 primary sources cited on this page. How we verify our legal content

Zákony o ochraně osobních údajů v České republice: GDPR, zákon 110/2019 a přehled ÚOOÚ (2026)

Frequently Asked Questions

Jaký je hlavní zákon o ochraně osobních údajů v České republice?

Česká ochrana osobních údajů stojí na dvou předpisech. Unijní GDPR se uplatňuje přímo jako unijní právo a stanoví celkové standardy. Zákon č. 110/2019 Sb. o zpracování osobních údajů (ZZOOU), účinný od 24. dubna 2019, doplňuje GDPR o vnitrostátní ustanovení týkající se orgánů veřejné moci, zpracování údajů v oblasti vymáhání práva a procesních otázek. Ústavním základem je čl. 10 odst. 3 Listiny základních práv a svobod.

Kdo vymáhá právo na ochranu osobních údajů v České republice?

Úřad pro ochranu osobních údajů (ÚOOÚ) je jediným dozorovým orgánem pro ochranu osobních údajů v České republice. Jde o nezávislý úřad se sídlem v Praze, se 118 systemizovanými místy k začátku i ke konci roku 2025. Vymáhá GDPR, ZZOOU a související předpisy, včetně pravidel pro elektronické komunikace a nevyžádaná obchodní sdělení. Stížnosti lze podat na uoou.gov.cz.

Jaká byla nejvyšší pokuta za porušení GDPR v České republice?

ÚOOÚ uložil společnosti Avast Software s.r.o. pokutu 351 milionů Kč (přibližně 13,9 milionu eur) za předání pseudonymizovaných údajů o prohlížení dceřiné společnosti Jumpshot bez právního základu podle čl. 6 odst. 1 a za neposkytnutí informací o účelech a právním základu tohoto zpracování podle čl. 13 odst. 1 písm. c). Předseda ÚOOÚ rozhodnutí potvrdil 10. dubna 2024. Dne 30. září 2025 Městský soud v Praze potvrdil obě zjištěná porušení, avšak zrušil výši pokuty i zjištění, že bylo dotčeno přibližně 100 milionů uživatelů, a vrátil věc Úřadu, aby znovu určil počet uživatelů a sankci. Žádná náhradní částka nebyla stanovena, takže výše pokuty zůstává nevyřešena.

Mohou být české orgány veřejné moci pokutovány za porušení GDPR?

Ne. Česká republika využila článek 83 odst. 7 GDPR k úplnému vynětí orgánů veřejné moci z pokut podle GDPR. Česká ministerstva, obce, státní agentury a další orgány veřejné moci nemohou být ÚOOÚ pokutovány podle GDPR. ÚOOÚ může vůči orgánům veřejné moci nadále vydávat nápravná opatření. Podle části ZZOOU provádějící směrnici o vymáhání práva jsou pokuty pro orgány veřejné moci omezeny na 10 milionů Kč (přibližně 400 000 eur).

Jaký je věk digitálního souhlasu v České republice?

Česká republika stanovila věk digitálního souhlasu na 15 let. Děti od 15 let mohou samostatně udělit souhlas se službami informační společnosti, jako jsou sociální sítě. Děti mladší 15 let potřebují souhlas rodiče nebo zákonného zástupce. Tato hranice je nižší než v několika dalších členských státech EU.

Jaké jsou priority vymáhání ÚOOÚ pro rok 2026?

Kontrolní plán ÚOOÚ pro rok 2026, zveřejněný 16. února 2026, určuje čtyři oblasti: postavení pověřenců pro ochranu osobních údajů ve veřejném sektoru, zpracování osobních údajů v registrech dlužníků, zpracování v rámci informační databáze o hazardních hrách podle § 15a odst. 1 zákona č. 186/2016 Sb. a zpracování související se schengenským prostorem. Úřad se rovněž připojuje ke koordinované akci Evropského sboru pro ochranu osobních údajů pro rok 2026 zaměřené na transparentnost a informační povinnosti. Podle nařízení o umělé inteligenci EU nemá žádnou úlohu, dokud nebude přijat český adaptační zákon. Plán pro rok 2025, který byl nahrazen, se týkal věrnostních programů, kamerových systémů ve veřejné dopravě a online srovnávacích služeb.

Ovlivňuje nařízení o umělé inteligenci EU povinnosti v oblasti ochrany osobních údajů v České republice?

Ano, ale zatím ne prostřednictvím českého regulátora umělé inteligence. Nařízení o umělé inteligenci EU (nařízení 2024/1689) vstoupilo v platnost 1. srpna 2024 a uplatňuje se po etapách. Nařízení (EU) 2026/1744, digitální omnibus k umělé inteligenci, posunulo povinnosti pro vysoce rizikové systémy podle přílohy III na 2. prosince 2027 a povinnosti podle přílohy I na 2. srpna 2028, zatímco transparentnost podle článku 50 se nadále uplatní od 2. srpna 2026. Česká republika nepřijala adaptační zákon, takže podle nařízení o umělé inteligenci není určen žádný vnitrostátní orgán; podle návrhu Ministerstva průmyslu a obchodu by úlohu v oblasti základních práv podle článku 77 převzal veřejný ochránce práv a ÚOOÚ by byl sektorovým orgánem dozoru nad trhem. Do té doby se pravomoc ÚOOÚ vůči systému umělé inteligence opírá o GDPR.

Jaká pravidla platí pro mezinárodní předávání údajů z České republiky?

Česká republika uplatňuje rámec kapitoly V GDPR pro předávání údajů bez vnitrostátních odchylek. Předávání do zemí s rozhodnutím Evropské komise o odpovídající ochraně (včetně Spojeného království, USA podle rámce EU-USA pro ochranu osobních údajů, Japonska a Brazílie) může probíhat bez dalších zajištění; Singapur na seznamu Komise není. Předávání do zemí bez odpovídající ochrany vyžaduje vhodná zajištění, nejčastěji standardní smluvní doložky EU. Kauza Avast byla rozhodnuta podle čl. 6 odst. 1 a čl. 13 odst. 1 písm. c), nikoli podle kapitoly V, potvrzuje však, že pseudonymizované údaje spojené s jedinečným identifikátorem jsou stále osobními údaji, takže pseudonymizace neodstraňuje ani potřebu právního základu, ani potřebu zajištění pro předání.

Updates

Corrected the Avast case throughout: the CZK 351 million fine and the finding that about 100 million users were affected were quashed by the Municipal Court in Prague on 30 September 2025 and sent back to the Office, with the two findings of infringement upheld, and the case was decided under Articles 6(1) and 13(1)(c) rather than the GDPR's transfer chapter. Removed the false statement that the Czech Republic has designated EU AI Act authorities and replaced it with the unenacted Ministry of Industry and Trade draft, added the post-Omnibus AI Act dates, deleted the claim that Singapore has an EU adequacy decision and gave the Commission's current list, described the three 2024 to 2025 amendments to Act No. 110/2019 Coll., added the Act's journalistic and expression derogations and its restrictions on data subject rights, moved cookie supervision from the Czech Telecommunication Office to the UOOU, replaced the abolished inspector structure with the Office's current decision and appeal structure, added section 316 of the Labour Code on employee monitoring, and updated the enforcement priorities and statistics to the 2026 control plan and the 2025 annual report.

Independently fact-checked against the cited primary sources; governing law re-checked for recent changes

Rozšířeno o kompletní audit a aktualizaci: doplněn ústavní základ (čl. 10 Listiny), přesah nařízení o umělé inteligenci EU, vymáhání modelu souhlas nebo platba, zákon o digitální ekonomice, data z výroční zprávy za rok 2024, podrobná procesní historie kauzy Avast a části o pověřenci pro ochranu osobních údajů a zvláštních kategoriích údajů.

Reviewed and approved by an editor

První zveřejnění zahrnující rámec GDPR a zákona č. 110/2019 Sb., pravomoci ÚOOÚ, pokutu Avast a priority vymáhání pro rok 2025.

Sources and References

  1. Oficiální webové stránky ÚOOÚ(uoou.gov.cz).gov
  2. ÚOOÚ, informace o českém dozorovém úřadu(uoou.gov.cz).gov
  3. Oznámení ÚOOÚ o pokutě uložené společnosti Avast(uoou.gov.cz).gov
  4. Zákon č. 110/2019 Sb. (ZZOOU), konsolidované české znění účinné od 1. srpna 2025(zakonyprolidi.cz).gov
  5. Oznámení EDPB o pokutě uložené společnosti Avast(edpb.europa.eu).gov
  6. Listina základních práv a svobod České republiky(usoud.cz).gov
  7. Odborný přehled CMS pro Českou republiku(cms.law)
  8. Přehled vymáhání GDPR CMS pro Českou republiku(cms.law)
  9. DLA Piper, ochrana osobních údajů v České republice(dlapiperdataprotection.com)
  10. Linklaters, Data Protected, Česká republika(linklaters.com)
  11. CMS, přehled zákonů o umělé inteligenci pro Českou republiku(cms.law)
  12. Stanovisko EDPB 08/2024 k souhlasu v modelu souhlas nebo platba(edpb.europa.eu).gov
  13. Harmonogram provádění nařízení o umělé inteligenci EU(ai-act-service-desk.ec.europa.eu).gov
  14. Městský soud v Praze, rozsudek sp. zn. 5 A 56/2024-206 ze dne 30. září 2025 (Avast Software s.r.o. proti ÚOOÚ)(msp.gov.cz).gov
  15. Městský soud v Praze, tisková zpráva k rozsudku ze dne 30. září 2025(msp.gov.cz).gov
  16. Výroční zpráva ÚOOÚ za rok 2025 (zveřejněna 18. března 2026)(uoou.gov.cz).gov
  17. Výroční zpráva ÚOOÚ za rok 2024(uoou.gov.cz).gov
  18. Kontrolní plán ÚOOÚ na rok 2026 (16. února 2026)(uoou.gov.cz).gov
  19. Ministerstvo průmyslu a obchodu, návrh českého adaptačního zákona k nařízení o umělé inteligenci (26. září 2025)(mpo.gov.cz).gov
  20. Ministerstvo průmyslu a obchodu, novela nařízení o umělé inteligenci a nové pokyny, termíny postupné použitelnosti (29. července 2026)(mpo.gov.cz).gov
  21. Český telekomunikační úřad, umělá inteligence (vnitrostátní adaptační legislativa je stále potřebná)(ctu.gov.cz).gov
  22. Evropská komise, rozhodnutí o odpovídající ochraně(commission.europa.eu).gov
  23. Nařízení (EU) 2026/1744 (digitální omnibus k umělé inteligenci, 8. července 2026)(eur-lex.europa.eu).gov
  24. Nařízení (EU) 2025/2518 (doplňující procesní pravidla pro vymáhání GDPR, použije se od 2. dubna 2027)(eur-lex.europa.eu).gov
  25. Poslanecká sněmovna, sněmovní tisk 69, vládní návrh zákona o digitální ekonomice (stav projednávání)(public.psp.cz).gov
  26. ÚOOÚ, nejvyšší pokuta za spam v historii úřadu, 6 milionů Kč (25. září 2020)(uoou.gov.cz).gov
  27. ÚOOÚ, cookies od začátku roku 2022 pouze se souhlasem(uoou.gov.cz).gov
  28. Zákon č. 110/2019 Sb., historie znění (novelizován zákony č. 448/2024, 218/2025 a 230/2025 Sb.)(zakonyprolidi.cz)
  29. Zákon č. 127/2005 Sb., o elektronických komunikacích, § 88 odst. 3 a § 89 odst. 3(zakonyprolidi.cz)
  30. Zákon č. 262/2006 Sb., zákoník práce, § 316 (monitorování na pracovišti)(zakonyprolidi.cz)
Share: