Posouzení vlivu na ochranu osobních údajů (DPIA): kdy je pro obec nebo školu povinné a jak na něj
Tým Váš Pověřenec
17. srpna 2026
Posouzení vlivu na ochranu osobních údajů (DPIA): kdy je pro obec nebo školu povinné a jak na něj
Posouzení vlivu na ochranu osobních údajů, běžně označované zkratkou DPIA (Data Protection Impact Assessment), patří mezi nástroje GDPR, o kterých obce a školy často vědí, ale v praxi je odsouvají na později – nebo si je pletou s běžnou dokumentací, kterou stejně musí mít. Přitom jde o jeden z mála nástrojů, který má smysl použít ještě před tím, než se nový systém nebo technologie nasadí, ne až poté, co se něco pokazí.
DPIA je v podstatě strukturovaná analýza rizik. Cílem je předem posoudit, jaký dopad bude mít plánované zpracování osobních údajů na práva a svobody fyzických osob, a najít opatření, která případná rizika snižují na akceptovatelnou úroveň. Povinnost provést DPIA vychází přímo z GDPR a týká se situací, kdy zpracování „může vzhledem ke své povaze, rozsahu, kontextu a účelům způsobit vysoké riziko pro práva a svobody fyzických osob". Tato formulace je záměrně obecná, a proto si Úřad pro ochranu osobních údajů vydává vlastní seznamy typů zpracování, u kterých DPIA vyžaduje automaticky.
Pro obce a školy je klíčové umět rozpoznat, kdy se do této kategorie dostávají. Typickým příkladem je rozsáhlejší kamerový systém, zejména pokud obsahuje prvky rozpoznávání obličeje nebo sleduje veřejně přístupná místa ve velkém rozsahu. Dalším je nasazení nového informačního systému, který zpracovává citlivé údaje ve velkém objemu – třeba školní systém evidující zdravotní údaje žáků, nebo obecní systém propojující více zdrojů dat o občanech. Riziková je také jakákoliv forma systematického sledování nebo profilování, například hodnocení žáků na základě automatizovaně sbíraných dat, nebo nasazení AI nástroje, který s osobními údaji dále pracuje bez úplné kontroly nad tím, jak je zpracovává.
Častá chyba je vnímat DPIA jako jednorázový formulář, který se vyplní a uloží do šuplíku. Ve skutečnosti má DPIA smysl jen tehdy, když vzniká v okamžiku, kdy se o novém zpracování ještě rozhoduje – ideálně před podpisem smlouvy s dodavatelem nového systému, ne po jeho spuštění. Pokud se DPIA dělá až zpětně, ztrácí svůj hlavní účel, kterým je ovlivnit samotné nastavení zpracování, výběr technologie nebo rozsah sbíraných údajů.
Samotné posouzení by měl obsahovat popis plánovaného zpracování a jeho účelu, zhodnocení, zda je zpracování v daném rozsahu skutečně nezbytné a přiměřené sledovanému cíli, identifikaci konkrétních rizik pro dotčené osoby a návrh opatření, která tato rizika zmírňují. Nejde o abstraktní právní rozbor, ale o praktickou otázku typu: co se stane, pokud tato data unikají, kdo k nim bude mít přístup, jak dlouho budou uložena a existuje méně invazivní způsob, jak dosáhnout stejného cíle.
Nedílnou součástí procesu je zapojení pověřence pro ochranu osobních údajů. Ten by měl být konzultován už ve fázi, kdy se o DPIA rozhoduje, a jeho doporučení by mělo být v dokumentu zaznamenáno – i v případě, že se s ním správce rozhodne neztotožnit. Pokud po zavedení navržených opatření zpracování stále představuje vysoké reziduální riziko, GDPR ukládá povinnost před samotným zpracováním konzultovat věc s Úřadem pro ochranu osobních údajů. Tento krok se v praxi využívá zřídka, ale existuje jako pojistka pro situace, kdy si správce sám není jistý, zda navržená opatření rizika dostatečně snižují.
Praktickou pomůckou navíc je nová šablona pro zpracování DPIA, kterou v roce 2026 přijala EDPB (Evropský sbor pro ochranu osobních údajů) s cílem sjednotit a zpřehlednit dokumentaci DPIA napříč členskými státy. Šablona obsahuje předem definovaná pole, která posouzení strukturovaně provedou krok za krokem – od popisu zpracování přes test nezbytnosti a přiměřenosti až po identifikaci rizik a návrh opatření. Použití šablony není povinné a nenahrazuje případné vlastní metodiky nebo formuláře, které si vede Úřad pro ochranu osobních údajů, ale pro obce a školy, které dosud žádnou pevnou strukturu DPIA neměly, může sloužit jako spolehlivý výchozí bod – a zároveň zajistí, že posouzení obstojí i v porovnání s přístupem, který uplatňují úřady v jiných členských státech.
Pro obce a školy má DPIA i praktický přesah mimo samotné GDPR. Dobře zpracovaná analýza rizik totiž zároveň slouží jako podklad pro rozhodování o veřejných zakázkách na nové IT systémy, pro jednání s dodavateli o smluvních zárukách nebo pro vysvětlení radě obce či vedení školy, proč se pro určitou technologii zvolilo konkrétní nastavení. Instituce, která si DPIA udělá poctivě a včas, tak nezíská jen soulad s GDPR, ale i lepší podklady pro samotné rozhodnutí, zda a jak nový systém nasadit.
V praxi je ale hlavní potíž jinde než v samotné metodice – rozpoznat včas, že konkrétní kamera, systém nebo AI nástroj DPIA vůbec vyžaduje, a přizvat k tomu pověřence dřív, než je smlouva s dodavatelem podepsaná. Pokud u vás tuto roli zastává pověřenec pro ochranu osobních údajů, je právě chystaný nákup nebo nasazení nové technologie ten správný moment, kdy se na něj obrátit – ne až po spuštění systému. Pokud si zpracování DPIA nebo jeho kontrola vyžaduje odbornou kapacitu navíc, tým Váš Pověřenec dokáže s posouzením pomoct i jako doplněk k vašemu stávajícímu pověřenci – ozvěte se nám, rádi to s vámi probereme.
