Únik dat neznamená automatický nárok na odškodnění
Francouzská CNIL vysvětlila, za jakých podmínek lze požadovat náhradu újmy po porušení ochrany osobních údajů. Samotné zjištění úniku nestačí, ale ani nemajetková újma nemusí překročit určitou hranici závažnosti.
Francouzská CNIL v přehledu zveřejněném 2. října vysvětluje rozdíl mezi incidentem, porušením GDPR a nárokem konkrétního člověka na náhradu újmy. Porušením zabezpečení nemusí být jen útok na databázi. Může jít také o odeslání údajů nesprávnému příjemci, ztrátu zařízení nebo neoprávněný přístup k souboru. Ani potvrzení takové události však samo o sobě neurčuje, zda a kolik má dotčená osoba dostat zaplaceno.
Podle článku 82 GDPR musí být současně splněny tři podmínky: porušení nařízení, skutečná majetková nebo nemajetková újma a příčinná souvislost mezi nimi. Nestačí tedy ukázat, že organizace pochybila. Člověk musí doložit také vlastní negativní následek a jeho vazbu na dané porušení. Podobně nestačí, že se finanční ztráta a únik dat odehrály ve stejné době.
Tento výklad má oporu v rozsudku Soudního dvora EU ze 4. května 2023 ve věci C-300/21, Österreichische Post. Spor vycházel z přiřazení politických preferencí konkrétnímu člověku bez jeho souhlasu. Soud potvrdil, že samotné porušení GDPR nárok nezakládá. Současně ale odmítl požadavek, aby nemajetková újma musela překročit určitou minimální hranici závažnosti. I méně závažný následek může být relevantní, pokud je skutečný a prokázaný.
Podstatné je také rozlišit odškodnění od sankce. Náhrada má kompenzovat utrpěnou újmu, nikoli automaticky trestat organizaci za každé pochybení. Rozsudek C-300/21 připomíná, že GDPR samo nestanoví sazebník náhrad. Podrobnosti posuzují vnitrostátní soudy podle příslušných pravidel, která musí zachovat účinnou ochranu práv vyplývajících z unijního práva. Z počtu uniklých záznamů proto nelze mechanicky odvodit pevnou částku pro každého člověka.

Samostatnou otázkou je strach z budoucího zneužití údajů. Ve věci C-340/21, rozhodnuté 14. prosince 2023, soud řešil následky kyberútoku na bulharskou daňovou správu. Potvrdil, že obava dotčené osoby z možného zneužití může sama o sobě představovat nemajetkovou újmu. Není tedy vždy nutné čekat, až dojde například ke krádeži identity nebo finanční ztrátě. Stále však jde o konkrétní utrpěnou újmu, nikoli o automatickou platbu každému, jehož údaje se v systému nacházely.
Stejný rozsudek objasňuje odpovědnost správce. Z úspěšného útoku nelze bez dalšího dovodit, že zabezpečení bylo nepřiměřené; jeho vhodnost se musí posoudit konkrétně. Důkaz, že opatření byla přiměřená, ale nese správce. Ani jednání externích útočníků ho samo nezbavuje odpovědnosti. Pro zproštění musí prokázat, že za událost vedoucí k újmě žádným způsobem neodpovídá.
CNIL doporučuje uchovávat oznámení incidentu, korespondenci, snímky obrazovky, doklady o výdajích a záznamy o následných krocích. Pro praktické posouzení pomáhá rozlišit, co je už doložený následek, co konkrétní obava a co pouze neověřená možnost. U organizace má obdobný význam dokumentace přijatých bezpečnostních opatření a průběhu řešení incidentu.
Stížnost dozorovému úřadu a požadavek na peněžní náhradu jsou odlišné cesty. CNIL může zasáhnout proti porušování pravidel a uložit sankci, náhradu však přiznává soud. Francouzský přehled popisuje i místní procesní možnosti; ty nelze automaticky přenést do Česka. Uvedené závěry Soudního dvora k výkladu GDPR jsou naproti tomu relevantní také pro české správce a dotčené osoby.
Zdroj
Datum: 2.10.2026
Další články

Podvodníci přesvědčují oběti, aby platby odeslaly samy

Dánské úniky dat ukazují riziko zneužitých účtů

