KomplyaZpět na blog

GDPR a Akt o UI: povinnosti firem, když se obě pravidla překrývají

Publikováno 2026-08-10· 5 min čteníGDPR a UI

Možná jste před dvěma lety nechali zpracovat posouzení vlivu na ochranu osobních údajů (DPIA) pro systém, kterým procházíte životopisy uchazečů, nebo pro CRM, ve kterém vedete zákaznickou historii. Dokument je hotový, podepsaný, uložený ve složce se zbytkem dokumentace ke GDPR. Pak dodavatel v rámci běžné aktualizace přidal do stejného nástroje funkci založenou na strojovém učení — automatické bodování uchazečů, doporučování další nabídky zákazníkovi, predikci rizika odchodu — a nikdo se vás formálně neptal, jestli to chcete. Teď někdo ve firmě přišel s tím, že tohle už možná spadá pod Akt o UI, a první otázka zní: musíme začít od nuly? Odpověď zpravidla zní ne. GDPR a Akt o UI se ale neptají na totéž, a kdo je vede jako jednu a tutéž agendu, riskuje mezery, které dřív nebo později někdo najde.

GDPR a Akt o UI: dvě různé otázky

Obecné nařízení o ochraně osobních údajů (GDPR) se ptá úzce: zpracováváte osobní údaje zákonně, korektně a k jasně vymezenému účelu? Akt o UI se ptá šířeji: přináší systém riziko pro zdraví, bezpečnost nebo základní práva lidí, bez ohledu na to, zda se přitom vůbec zpracovávají osobní údaje? Nástroj pro předvýběr uchazečů, chatbot v zákaznické podpoře nebo model hodnotící bonitu spadá skoro vždy pod obě otázky současně, ale odpovědi na ně nejsou totožné a jeden dokument nepokryje obě. GDPR platí v Česku od roku 2018 a Akt o UI na tom nic nemění — doplňuje ho, nenahrazuje žádnou existující povinnost.

Článek 22 GDPR a příloha III Aktu o UI: dva různé testy

Článek 22 GDPR dává každému právo nebýt předmětem rozhodnutí založeného výhradně na automatizovaném zpracování, včetně profilování, pokud má pro něj právní účinky nebo se ho podobně významně dotýká — typicky žádost o zaměstnání zamítnutá zcela bez účasti člověka. Příloha III Aktu o UI naproti tomu řadí určité systémy mezi vysoce rizikové podle účelu použití, bez ohledu na míru automatizace — mimo jiné nábor a výběr uchazečů, hodnocení zaměstnanců nebo posuzování úvěruschopnosti. Nástroj pro předvýběr uchazečů, u kterého personalista každý výsledek ručně potvrzuje, se tak obvykle vyhne článku 22, protože rozhodnutí není výhradně automatizované. Přesto zůstává vysoce rizikovým systémem podle přílohy III, protože o zařazení rozhoduje účel — nábor — ne míra lidského dohledu. „Někdo to vždycky zkontroluje" uzavírá otázku podle článku 22, ale nechává nedotčené vlastní požadavky Aktu o UI: řízení rizik, technickou dokumentaci a formalizovaný lidský dohled.

DPIA a FRIA: doplnění, ne opakování

Posouzení vlivu na ochranu osobních údajů (DPIA) podle článku 35 GDPR je povinné, pokud zpracování pravděpodobně povede k vysokému riziku pro práva subjektů údajů — což většina systémů UI zpracovávajících osobní údaje splňuje. Akt o UI k tomu v článku 27 přidává posouzení dopadu na základní práva (FRIA), které se ale týká užšího okruhu subjektů: především orgánů veřejné moci a některých klíčových soukromých poskytovatelů, jako jsou banky nebo pojišťovny, při zavádění vysoce rizikového systému. Pro většinu českých MSP, které si pořizují nástroj pro předvýběr uchazečů nebo zákaznickou podporu s prvky UI, tak povinnost FRIA přímo nenastává. DPIA je ale relevantní už dnes, a vyplatí se ji stavět tak, aby šla rozšířit, pokud se na vás povinnost FRIA v budoucnu přece jen vztáhne — například proto, že se z provozovatele stanete poskytovatelem, protože nástroj pro klienty sami upravujete.

ÚOOÚ zůstává dozorovým orgánem podle GDPR bez ohledu na Akt o UI

Úřad pro ochranu osobních údajů (ÚOOÚ) je český dozorový úřad podle GDPR a tato role se Aktem o UI nijak nemění: systém UI zpracovávající osobní údaje — nástroj pro předvýběr uchazečů, chatbot, model hodnocení bonity — nadále spadá pod dohled ÚOOÚ podle GDPR, ať už dopadne prováděcí zákon k Aktu o UI jakkoli. Jak jsme psali v našem úvodním článku o Aktu o UI pro české MSP, Česko teprve dokončuje zákon, který má podle článku 70 Aktu o UI určit orgány dozoru nad trhem pro širší použití nařízení nezávislé na osobních údajích, a ÚOOÚ se v projednávaných verzích objevuje jako jeden z kandidátů. Tuto strukturu ale zatím nelze považovat za definitivní; aktuální stav doporučujeme ověřit přímo na stránkách ÚOOÚ. Pro praxi to znamená, že ÚOOÚ je už dnes orgán, který dohlíží na osobní údaje ve vašich systémech UI, nezávisle na tom, jak se kompetence podle článku 70 nakonec rozdělí.

Co si ověřit, když dodavatel do systému přidá UI

Řada českých MSP má DPIA hotové k systémům, které si pořídily jako SaaS — ATS pro nábor, CRM, helpdesk — právě proto, že to dodavatel v rámci prověrky zpracovatele vyžadoval už v roce 2018. Otázka teď zní, jestli tahle dokumentace ještě odpovídá tomu, co nástroj skutečně dělá:

  • Přidal dodavatel do už používaného nástroje funkci založenou na UI za poslední rok, aniž byste to formálně vyhodnotili jako změnu zpracování?
  • Pokrývá vaše stávající DPIA i novou funkci, nebo popisuje jen původní zpracování bez prvků UI?
  • Je rozhodnutí, které nástroj dělá, výhradně automatizované (článek 22 GDPR), nebo spadá použití do přílohy III Aktu o UI podle účelu — nábor, hodnocení zaměstnanců, bonita — bez ohledu na míru lidského zásahu?
  • Jste vůči tomuto systému „provozovatel" (nasazujete hotový nástroj třetí strany), nebo se blížíte roli „poskytovatele", protože si necháváte funkce UI upravovat na míru?
  • Má dodavatel k dispozici dokumentaci k souladu s Aktem o UI, nebo jste zatím dostali jen obecné ujištění bez podkladů?

Obecné informace, ne právní poradenství

Vše výše uvedené je obecná, orientační informace, ne právní poradenství ke konkrétní situaci vaší firmy. Souběh GDPR a Aktu o UI závisí na přesném účelu zpracování, roli vaší firmy vůči konkrétnímu systému a na tom, co skutečně dodává váš dodavatel — na detailech, které jeden článek nemůže obsáhnout. Komplya u tohoto typu obsahu jasně odlišuje, co je právně ověřené, a co je zatím pracovní návrh, abyste s materiálem mohli pracovat s vědomím tohoto rozdílu.

Nejrychlejší cesta k jasné odpovědi je projít systémy UI ve firmě jeden po druhém a podívat se, které osobní údaje každý z nich zpracovává. Vyplňte krátký dotazník o používání UI ve vaší firmě a získáte přehled, kde se překrývá vaše dokumentace podle GDPR s tím, co teď vyžaduje Akt o UI.