Podle metodiky EDPB (pokyny 04/2022) v pěti krocích: úřad vymezí posuzované operace zpracování, určí výchozí částku podle kategorie porušení, jeho závažnosti a obratu podniku, upraví ji o přitěžující a polehčující okolnosti, zkontroluje zákonný strop a výsledek otestuje z hlediska účinnosti a přiměřenosti. Stropy činí 10 nebo 20 milionů eur, u podniků 2 % nebo 4 % celosvětového obratu — počítá se přitom obrat celé skupiny, nikoli pouze společnosti, která pochybila. Argumentovat lze závažností, nápravou a nadstandardní spoluprací; samotné povinné oznámení je neutrální. Platební neschopnost se zohledňuje jen výjimečně.
Pokuty za porušení ochrany osobních údajů nevznikají odhadem. Dozorové orgány v celé Unii včetně slovenského Úradu na ochranu osobných údajov postupují podle metodiky Evropského sboru pro ochranu osobních údajů (pokyny EDPB 04/2022 k výpočtu správních pokut) a částku skládají v pěti krocích. Kdo tyto kroky zná, ví, které argumenty mají v řízení váhu a kdy je třeba je předložit.
Pět kroků výpočtu
- Úřad vymezí operace zpracování, které posuzuje, a vyhodnotí souběh porušení; pokud více porušení vyplývá z týchž nebo souvisejících operací, celková pokuta nesmí přesáhnout strop za nejzávažnější z nich (čl. 83 odst. 3 GDPR).
- Určí výchozí částku: podle kategorie porušení (čl. 83 odst. 4 až 6 GDPR), podle závažnosti v konkrétním případě — povaha, rozsah a trvání porušení, úmysl nebo nedbalost, kategorie dotčených údajů — a podle obratu podniku.
- Částku upraví o přitěžující a polehčující okolnosti z čl. 83 odst. 2 GDPR.
- Zkontroluje, že výsledek nepřesahuje zákonné maximum.
- Otestuje, zda je pokuta účinná, přiměřená a odrazující (čl. 83 odst. 1 GDPR); v tomto kroku se částka ještě může změnit oběma směry.
Stropy a proč rozhoduje obrat skupiny
Nařízení zná dvě pásma. Porušení povinností správce a zpracovatele — například zabezpečení zpracování, záznamy či ohlašování incidentů — mají strop 10 milionů eur nebo 2 % celkového světového ročního obratu podniku, podle toho, co je vyšší (čl. 83 odst. 4 GDPR). Porušení zásad zpracování, právního základu, práv subjektů údajů a pravidel předávání mají strop 20 milionů eur nebo 4 % (čl. 83 odst. 5 a 6 GDPR). Slovenský zákon tato pásma přebírá. Český překlad slovenského ustanovení:
Úřad může uložit pokutu do 20 000 000 eur, nebo jde-li o podnik do 4 % celkového světového ročního obratu za předchozí účetní rok, podle toho, která částka je vyšší, tomu, kdo a) nesplnil nebo porušil některou ze základních zásad zpracování osobních údajů včetně podmínek souhlasu […]
Podnikem přitom není jen společnost, která povinnost porušila. Metodika přebírá soutěžní chápání podniku jako jedné hospodářské jednotky, takže u dceřiné společnosti velké skupiny se vychází z obratu skupiny. Funguje to i opačným směrem: při malém obratu úřad výchozí částku podle tabulek metodiky výrazně snižuje, aby pokuta odpovídala velikosti firmy — mikropodnik a nadnárodní skupina proto za stejné porušení nedostanou stejnou částku.
Kde lze v řízení argumentovat
Prostor je zejména ve druhém, třetím a pátém kroku. U závažnosti se posuzuje povaha a rozsah zpracování, počet subjektů údajů, kategorie údajů a míra zavinění — nedbalostní porušení s malým rozsahem začíná jinde než úmyslné a systémové. Polehčující mohou být kroky ke zmírnění škody a nadstandardní spolupráce, která skutečně omezí nepříznivé následky. Předchozí porušení mohou být přitěžující; jejich absence je neutrální. Stejně neutrální je splnění povinnosti oznámit incident podle čl. 33 a běžná zákonná spolupráce. Od toho se liší dobrovolné oznámení nad rámec povinnosti nebo pomoc přesahující zákonný standard. Posuzuje se také dodržování schválených kodexů chování (EDPB 04/2022, verze 2.1, body 94–99). Ve výjimečných případech metodika připouští i snížení pro platební neschopnost; vyžaduje však objektivní důkazy, že pokuta by nevratně ohrozila ekonomickou životaschopnost firmy. Nic z toho úřad nedomyslí za vás — opatření, spolupráci i dopady je třeba dokumentovat již během řízení, nikoli až v rozkladu.
Nejčastější porušení, od kterých se výpočet odvíjí, jsme shrnuli v otázce jaké povinnosti máte při zpracování údajů; typické rizikové místo provozovny ukazuje otázka kamery na pracovišti a v prodejně.
S čím vám pomůžeme
Zpracování a dokumentaci nastavíme tak, aby obstály při kontrole, v rámci služby GDPR a ochrana osobních údajů; průběžný dohled může převzít pověřenec pro ochranu osobních údajů (DPO). V řízení před úřadem a při soudním přezkumu rozhodnutí vás zastoupíme v rámci zastupování v soudních sporech.
Pokud vám přišlo oznámení o zahájení řízení, ozvěte se před první reakcí — již první podání ovlivňuje, jak úřad vyhodnotí závažnost i míru spolupráce.
Odpověď je obecnou informací k právnímu stavu k 10. 9. 2026 — nejde o právní službu ani náhradu posouzení konkrétního případu. Vaše situace se může v detailech lišit; pokud si chcete být jistí, projděme ji společně při konzultaci.