Přeskočit na obsah
TECHNOMATON | Docs SAI certifikovaní trenéři

Práva subjektů údajů

Přehled práv subjektů údajů a jak je implementovat.


Přehled práv

ČlánekPrávoPopis
Art. 13/14PRÁVO NA INFORMACEPři sběru dat: kdo, proč, jak dlouho
Art. 15PRÁVO NA PŘÍSTUPKopie všech osobních údajů
Art. 16PRÁVO NA OPRAVUOprava nepřesných údajů
Art. 17PRÁVO NA VÝMAZ (“right to be forgotten”)Smazání osobních údajů
Art. 18PRÁVO NA OMEZENÍPozastavení zpracování
Art. 20PRÁVO NA PŘENOSITELNOSTExport dat ve strojově čitelném formátu
Art. 21PRÁVO NA NÁMITKUNámitka proti zpracování
Art. 22PRÁVO NEBÝT PŘEDMĚTEM AUTOMATIZOVANÉHO ROZHODOVÁNÍHuman review u AI rozhodnutí

Detailní přehled práv

Art. 15 - Právo na přístup

AspektDetail
CoKopie všech osobních údajů + metadata
KdyNa žádost subjektu
SLA30 dní (prodloužení max +2 měsíce)
FormátElektronicky pokud žádost elektronicky
PoplatekZdarma (první kopie), další za náklady

Co musíte poskytnout:

  • Kategorie zpracovávaných dat
  • Účely zpracování
  • Příjemci dat
  • Doba uchování
  • Práva subjektu
  • Zdroj dat (pokud ne od subjektu)
  • Automatizované rozhodování (pokud používáte)

Art. 16 - Právo na opravu

AspektDetail
CoOprava nepřesných nebo neúplných údajů
SLA30 dní
DůkazSubjekt by měl poskytnout správné údaje
PropagaceInformovat příjemce o opravě

Art. 17 - Právo na výmaz

AspektDetail
CoSmazání osobních údajů
SLA30 dní (“bez zbytečného odkladu”)
ScopeVšechny systémy včetně backupů
PropagaceInformovat příjemce o smazání

Kdy NELZE vymazat:

  • Zákonná povinnost uchování (účetnictví, daně)
  • Obhajoba právních nároků
  • Archivace ve veřejném zájmu
  • Vědecký/historický výzkum
  • Výkon svobody projevu

Art. 18 - Právo na omezení

AspektDetail
CoPozastavení zpracování (data zůstávají)
KdyPři ověřování přesnosti, při námitce
SLA30 dní
Co lzePouze uložení, ne zpracování

Art. 20 - Právo na přenositelnost

AspektDetail
CoExport dat ve strojově čitelném formátu
KdyPokud právní základ = souhlas nebo smlouva
SLA30 dní
FormátJSON, XML, CSV
Direct transferPokud technicky proveditelné

Art. 21 - Právo na námitku

AspektDetail
CoNámitka proti zpracování
KdyPři oprávněném zájmu nebo veřejném zájmu
SLAOkamžitě (direct marketing), jinak 30 dní
NásledekMusíte přestat, pokud nemáte závažné důvody

Art. 22 - Automatizované rozhodování

AspektDetail
CoPrávo nebýt předmětem čistě automatizovaného rozhodnutí
KdyPokud má právní nebo obdobný významný dopad
PrávaLidský přezkum, vyjádření, napadení rozhodnutí
VýjimkySmlouva, zákon, explicitní souhlas

DSAR Workflow

Proces zpracování žádosti


Implementace

Technické požadavky

SystémPožadavek
Production DBExport uživatelských dat
CRMExport customer data, delete capability
MarketingUnsubscribe, delete, export
AnalyticsAnonymization nebo delete
LogsRetention policy, pseudonymization
BackupsDeletion po retention period
Third-partyDPA, cooperation agreement

Data Subject Portal (doporučeno)

Self-service portál pro subjekty:


Response Templates

Access Request (Art. 15)

Předmět: Odpověď na žádost o přístup k osobním údajům [DSAR-XXXX]
Vážený/á [JMÉNO],
v příloze naleznete kopii vašich osobních údajů:
1. KATEGORIE ÚDAJŮ
- Identifikační: [seznam]
- Kontaktní: [seznam]
- Transakční: [seznam]
2. ÚČELY ZPRACOVÁNÍ
[seznam účelů]
3. PŘÍJEMCI ÚDAJŮ
[seznam příjemců]
4. DOBA UCHOVÁNÍ
[retention periods]
5. VAŠE PRÁVA
Máte právo na opravu, výmaz, omezení zpracování a přenositelnost.
Máte právo podat stížnost u ÚOOÚ.
Příloha: [soubor.zip]
Heslo bylo zasláno separátně.
S pozdravem,
[DPO]

Erasure Confirmation (Art. 17)

Předmět: Potvrzení výmazu osobních údajů [DSAR-XXXX]
Vážený/á [JMÉNO],
potvrzujeme smazání vašich osobních údajů:
SMAZANÉ ÚDAJE:
- Účet a profil
- Transakční historie
- Komunikace
PONECHANÉ ÚDAJE (zákonná povinnost):
- Účetní záznamy (10 let dle zákona)
DATA SMAZÁNA Z:
- Produkční databáze: [DATUM]
- Zálohy: do [DATUM]
- Third-party: [seznam]
S pozdravem,
[DPO]

Výjimky a odmítnutí

Kdy lze odmítnout

DůvodPříklad
Nelze ověřit identituSubjekt neposkytl dostatečné důkazy
Zjevně neopodstatněnáŠikanózní opakované žádosti
Nadměrná žádostPříliš často, příliš rozsáhlé
Zákonné omezeníPrávní nároky, vyšetřování

Povinnosti při odmítnutí

  1. Informovat subjekt o důvodech
  2. Informovat o právu stížnosti k ÚOOÚ
  3. Informovat o právu soudní ochrany
  4. Dokumentovat rozhodnutí

DSAR Register

DSAR IDDatum přijetíSubjektTypStatusDeadlineOdpověď
DSAR-2026-001Access
DSAR-2026-002Erasure

KPIs

MetrikaTarget
Průměrná doba odpovědi<20 dní
Compliance rate (do 30 dní)100%
Rejection rate<5%
Customer satisfaction>80%

Další kroky

  1. ✅ Práva subjektů pochopena
  2. Compliance checklist
  3. → Implementace DSAR workflow
  4. → DSAR šablona