Předávání osobních údajů do USA - Jak na to?
Od 10. července 2023 je účinné nové rozhodnutí Evropské komise o odpovídající ochraně osobních údajů při předávání údajů z EU do USA. Co nového přináší? A jak postupovat, pokud chcete pro vaši činnost využívat dodavatele z USA, kterým svěřujete osobní údaje svých zákazníků nebo zaměstnanců?
„DATA PRIVACY FRAMEWORK“ jako záruka bezpečného předávání osobních údajů do USA
Nově přijaté rozhodnutí Evropské komise o odpovídající ochraně osobních údajů zavádí tzv. Data Privacy Framework, česky Rámec ochrany soukromí. Do tohoto samocertifikačního systému se mohou zapsat soukromé společnosti z USA, kterým obchodní partneři z EU předávají osobní údaje například svých zákazníků.
Americké společnosti se zápisem do systému zavazují chránit osobní údaje jednotlivců z EU stejně, jako je musí chránit evropské společnosti. V souladu s GDPR musí např. údaje adekvátně zabezpečit, poskytnout jednotlivcům informace o tom, co s jejich údaji dělají, nebo je na žádost upravit či smazat.
Rozhodnutí Komise představuje velký převrat oproti posledním třem rokům, protože díky němu můžete zpřístupňovat osobní údaje vašich zákazníků nebo zaměstnanců americkým společnostem snadněji. Proces bude stejný, jako kdybyste osobní údaje zpřístupňovali dodavateli v EU. Stačit vám bude standardní smlouva o zpracování osobních údajů, která dodavatele z USA zaváže údaje dostatečně zabezpečit a spolupracovat s vámi, kdyby např. došlo k bezpečnostnímu incidentu.
Nové rozhodnutí dopadá nejen na podnikatele nebo organizace. Komise cílí i na jednotlivce. Pokud mají jednotlivci obavy, že jsou v USA jejich osobní údaje zneužívány, včetně zneužívání ze strany amerických tajných služeb, mohou podat stížnost rovnou americké společnosti, případně svému dozorovému úřadu (v ČR jde o Úřad pro ochranu osobních údajů). Dozorový úřad postoupí stížnost úřadům do USA, které mohou přimět porušující společnost/orgán, aby s údaji pracovala v souladu s americkými zákony. Pokud to stačit nebude, může se jednotlivec (prostř. svého dozorového úřadu) obrátit na speciální soud k přezkumu ochrany osobních údajů. Ten může porušujícímu subjektu nařídit např. osobní údaje smazat.
Jak můžete s americkými společnostmi spolupracovat?
Zjistili jste, že spolupracujete s dodavateli, kteří sídlí v USA? Pokud ano, nejprve si zkontrolujte, jestli je váš dodavatel uveden v seznamu Rámce ochrany soukromí.
Dodavatel je v seznamu Rámce ochrany soukromí uveden
Našli jste dodavatele v seznamu? Pak je potřeba pouze zkontrolovat, jestli s ním máte uzavřenu smlouvu o zpracování osobních údajů s náležitostmi dle GDPR. S velkou pravděpodobností takovou „smlouvu“ najdete jako přílohu obchodních podmínek, které jste přijali v rámci objednávky služby. Pokud takovou smlouvu máte a neřešíte zrovna nějaký problém při zpracování osobních údajů (např. únik dat), nemusíte nic dalšího zajišťovat.
Pokud jste takovou smlouvu nenašli, doporučujeme kontaktovat dodavatele a smlouvu po něm poptat nebo mu ideálně poslat svůj návrh smlouvy k odsouhlasení.
Dodavatel není v seznamu Rámce ochrany soukromí uveden
Může se stát, že dodavatele v seznamu nenajdete. V tomto případě vám pro předávání osobních údajů do USA nebude stačit klasická smlouva o zpracování osobních údajů dle GDPR, ale potřebujete zajistit ještě další záruky ochrany osobních údajů. Typicky bude potřeba ke smlouvě o zpracování osobních údajů přidat standardní smluvní doložky pro předávání osobních údajů schválené Evropskou komisí, nebo v rámci koncernu přijmout závazná podniková pravidla, a případně zavázat dodavatele ještě dalšími povinnostmi k zajištění ochrany osobních údajů.
Závěrem
Předávání osobních údajů dodavatelům v USA je zase o něco jednodušší. Stále ale musíte vy i američtí dodavatelé dodržet povinnosti, které pro zpracování osobních údajů vyplývají z GDPR.
Další články
Participační práva dětí, aneb „ty nevíš, co je pro tebe dobré“ podruhé
Rozsudek Nejvyššího správního soudu z prosince 2025 vyjasňuje limity participačních práv dětí v opatrovnických řízeních. Zdůrazňuje, že smyslem pohovoru není dítě přesvědčovat, ale citlivě porozumět jeho názoru a respektovat jeho prožívání.
Evropská unie rozšiřuje regulaci AI. Obsah generovaný nebo upravený umělou inteligencí musí být pro uživatele rozpoznatelný
Jednou z nejzásadnějších změn v oblasti regulace AI budou nová pravidla transparentnosti, která vstoupí v účinnost 2. srpna 2026. Zavádějí povinnost jakýkoli AI obsah označit, informovat o deepfakes a upozornit uživatele, pokud komunikuje s umělou inteligencí.
Svěřenské fondy v realitních transakcích: Transparentní evidence skutečných majitelů versus limity AML prověrky
Využívání institutu svěřenských fondů zažívá v České republice v posledních letech dynamický nárůst, a to nejen jako nástroj pro správu rodinného majetku (family office) či mezigenerační transfer, ale stále častěji i jako entita vystupující v roli investora na realitním trhu. Pro realitní zprostředkovatele a další povinné osoby však toto uspořádání představuje značnou výzvu v oblasti Anti-Money Laundering (AML) procesů.
Maximální ceny pohonných hmot vyhlašované Ministerstvem financí
Ministerstvo financí od 8. dubna tohoto roku vyhlašuje v reakci na aktuální situaci na světových trzích a v návaznosti na to na domácím trhu každý pracovní den maximální ceny pohonných hmot na následující den, v případě vyhlášení v pátek na následující víkend a pondělí. Jaký je právní základ tohoto jeho počínání?
Česká republika rozšiřuje povinný screening zahraničních investic
Zahraniční investoři zvažující vstup do cílových společností aktivních na českém trhu by měli věnovat pozornost zásadní změně v oblasti prověřování zahraničních investic (FDI). Od 1. listopadu 2025 se v důsledku novely zákona o prověřování zahraničních investic výrazně rozšířil okruh transakcí, které podléhají povinné notifikaci a schválení ze strany Ministerstva průmyslu a obchodu. Povinnému screeningu budou nově častěji podléhat investice zejména v digitálním, technologickém, zdravotnickém či energetickém sektoru.




