Posouzení vlivu na ochranu osobních údajů (DPIA): kdy je pro obec nebo školu povinné a jak na něj
DPIAGDPRochrana osobních údajůobceškolypověřenec pro ochranu osobních údajůanalýza rizikveřejná správaveřejný sektorcompliancedigitalizaceAIumělá inteligencekamerové systémyEDPB

Posouzení vlivu na ochranu osobních údajů (DPIA): kdy je pro obec nebo školu povinné a jak na něj

Tým Váš Pověřenec

17. srpna 2026

Posouzení vlivu na ochranu osobních údajů (DPIA): kdy je pro obec nebo školu povinné a jak na něj

Posouzení vlivu na ochranu osobních údajů, běžně označované zkratkou DPIA (Data Protection Impact Assessment), patří mezi nástroje GDPR, o kterých obce a školy často vědí, ale v praxi je odsouvají na později – nebo si je pletou s běžnou dokumentací, kterou stejně musí mít. Přitom jde o jeden z mála nástrojů, který má smysl použít ještě před tím, než se nový systém nebo technologie nasadí, ne až poté, co se něco pokazí.

DPIA je v podstatě strukturovaná analýza rizik. Cílem je předem posoudit, jaký dopad bude mít plánované zpracování osobních údajů na práva a svobody fyzických osob, a najít opatření, která případná rizika snižují na akceptovatelnou úroveň. Povinnost provést DPIA vychází přímo z GDPR a týká se situací, kdy zpracování „může vzhledem ke své povaze, rozsahu, kontextu a účelům způsobit vysoké riziko pro práva a svobody fyzických osob". Tato formulace je záměrně obecná, a proto si Úřad pro ochranu osobních údajů vydává vlastní seznamy typů zpracování, u kterých DPIA vyžaduje automaticky.

Pro obce a školy je klíčové umět rozpoznat, kdy se do této kategorie dostávají. Typickým příkladem je rozsáhlejší kamerový systém, zejména pokud obsahuje prvky rozpoznávání obličeje nebo sleduje veřejně přístupná místa ve velkém rozsahu. Dalším je nasazení nového informačního systému, který zpracovává citlivé údaje ve velkém objemu – třeba školní systém evidující zdravotní údaje žáků, nebo obecní systém propojující více zdrojů dat o občanech. Riziková je také jakákoliv forma systematického sledování nebo profilování, například hodnocení žáků na základě automatizovaně sbíraných dat, nebo nasazení AI nástroje, který s osobními údaji dále pracuje bez úplné kontroly nad tím, jak je zpracovává.

Častá chyba je vnímat DPIA jako jednorázový formulář, který se vyplní a uloží do šuplíku. Ve skutečnosti má DPIA smysl jen tehdy, když vzniká v okamžiku, kdy se o novém zpracování ještě rozhoduje – ideálně před podpisem smlouvy s dodavatelem nového systému, ne po jeho spuštění. Pokud se DPIA dělá až zpětně, ztrácí svůj hlavní účel, kterým je ovlivnit samotné nastavení zpracování, výběr technologie nebo rozsah sbíraných údajů.

Samotné posouzení by měl obsahovat popis plánovaného zpracování a jeho účelu, zhodnocení, zda je zpracování v daném rozsahu skutečně nezbytné a přiměřené sledovanému cíli, identifikaci konkrétních rizik pro dotčené osoby a návrh opatření, která tato rizika zmírňují. Nejde o abstraktní právní rozbor, ale o praktickou otázku typu: co se stane, pokud tato data unikají, kdo k nim bude mít přístup, jak dlouho budou uložena a existuje méně invazivní způsob, jak dosáhnout stejného cíle.

Nedílnou součástí procesu je zapojení pověřence pro ochranu osobních údajů. Ten by měl být konzultován už ve fázi, kdy se o DPIA rozhoduje, a jeho doporučení by mělo být v dokumentu zaznamenáno – i v případě, že se s ním správce rozhodne neztotožnit. Pokud po zavedení navržených opatření zpracování stále představuje vysoké reziduální riziko, GDPR ukládá povinnost před samotným zpracováním konzultovat věc s Úřadem pro ochranu osobních údajů. Tento krok se v praxi využívá zřídka, ale existuje jako pojistka pro situace, kdy si správce sám není jistý, zda navržená opatření rizika dostatečně snižují.

Praktickou pomůckou navíc je nová šablona pro zpracování DPIA, kterou v roce 2026 přijala EDPB (Evropský sbor pro ochranu osobních údajů) s cílem sjednotit a zpřehlednit dokumentaci DPIA napříč členskými státy. Šablona obsahuje předem definovaná pole, která posouzení strukturovaně provedou krok za krokem – od popisu zpracování přes test nezbytnosti a přiměřenosti až po identifikaci rizik a návrh opatření. Použití šablony není povinné a nenahrazuje případné vlastní metodiky nebo formuláře, které si vede Úřad pro ochranu osobních údajů, ale pro obce a školy, které dosud žádnou pevnou strukturu DPIA neměly, může sloužit jako spolehlivý výchozí bod – a zároveň zajistí, že posouzení obstojí i v porovnání s přístupem, který uplatňují úřady v jiných členských státech. 

Pro obce a školy má DPIA i praktický přesah mimo samotné GDPR. Dobře zpracovaná analýza rizik totiž zároveň slouží jako podklad pro rozhodování o veřejných zakázkách na nové IT systémy, pro jednání s dodavateli o smluvních zárukách nebo pro vysvětlení radě obce či vedení školy, proč se pro určitou technologii zvolilo konkrétní nastavení. Instituce, která si DPIA udělá poctivě a včas, tak nezíská jen soulad s GDPR, ale i lepší podklady pro samotné rozhodnutí, zda a jak nový systém nasadit.

V praxi je ale hlavní potíž jinde než v samotné metodice – rozpoznat včas, že konkrétní kamera, systém nebo AI nástroj DPIA vůbec vyžaduje, a přizvat k tomu pověřence dřív, než je smlouva s dodavatelem podepsaná. Pokud u vás tuto roli zastává pověřenec pro ochranu osobních údajů, je právě chystaný nákup nebo nasazení nové technologie ten správný moment, kdy se na něj obrátit – ne až po spuštění systému. Pokud si zpracování DPIA nebo jeho kontrola vyžaduje odbornou kapacitu navíc, tým Váš Pověřenec dokáže s posouzením pomoct i jako doplněk k vašemu stávajícímu pověřenci – ozvěte se nám, rádi to s vámi probereme.

Související články

„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů
GDPRkamerový systém
„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů

Kamerový systém dnes má skoro každá škola, školka i obecní úřad. Dokumentaci k němu má podstatně méně z nich – a velká část o tom, že ji mít má, vůbec neví. Přitom „chybějící dokumentace“ je první položkou na seznamu nejčastějších chyb, který zveřejnil sám ÚOOÚ. Co konkrétně musíte mít v šuplíku, proč na to nestačí cedulka u dveří a jak si během pár minut ověříte, jak na tom jste.

Tým Váš Pověřenec · 22. září 2026

Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026
Chat Controlochrana soukromí
Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026

Boj o soukromí evropské komunikace dospěl na podzim 2026 do rozhodující fáze. Z původního návrhu na povinné plošné skenování zpráv se stala nová pravidla pro vyhodnocování rizik, ale spory o bezpečnost šifrování trvají. Zjistěte, jak se dlouhá bitva v Bruselu dotkne běžného používání aplikací WhatsApp či Signal a co znamená pro obce, školy i firmy.

Tým Váš Pověřenec · 14. září 2026

AI Act ve školství: co znamená pro běžného učitele (a co ne)
AIEU směrnice
AI Act ve školství: co znamená pro běžného učitele (a co ne)

Většina rozhovorů, které o AI Actu vedeme s ředitelstvím škol, začíná stejnou otázkou: „Proč to máme vůbec řešit? My jenom píšeme pracovní listy v ChatGPT.“

Tým Váš Pověřenec · 31. srpna 2026