Pokuty a sankce podle GDPR v roce 2026 jsou větším tématem, než naznačují titulní maxima. Nový průvodce od Venvera prochází oběma pásmy pokut, čí obrat se počítá, proč je nyní vyžadováno zavinění, jak Evropský sbor pro ochranu osobních údajů (EDPB) stanovuje výši a jaké jsou pokuty a změny pravidel v roce 2026. Tento příspěvek shrnuje tato témata a přidává kontext k tomu, co znamenají pro lidi, kteří používají VPN a další služby na ochranu soukromí.

Nejprve jedno upozornění: shrnutí průvodce uvádí tato témata, ale nereprodukujeme podrobnosti nad rámec toho, co uvádí on a další veřejné zdroje. Tam, kde je obrázek neúplný, to říkáme.

Jak fungují dvě pásma pokut podle GDPR

GDPR rozděluje správní pokuty do dvou pásem podle závažnosti porušení.

  • Nižší pásmo: až 10 milionů eur, nebo až 2 % celkového celosvětového ročního obratu podniku za předchozí finanční rok, podle toho, která částka je vyšší.
  • Vyšší pásmo: až 20 milionů eur, nebo až 4 % celosvětového ročního obratu, opět podle toho, která částka je vyšší.

Formulace „podle toho, která částka je vyšší" je důležitá. Pro malou společnost je stropem pevná částka v eurech. Pro velkou nadnárodní společnost může procento daleko převýšit pevnou částku. Pokuty také nejsou jediným nástrojem: regulátoři mohou nařídit dočasné nebo trvalé zákazy zpracování údajů.

Tyto částky jsou maxima, nikoli standardní sankce. Podle jedné zprávy o vymáhání pokrývající roky 2018 až 2026 byla průměrná pokuta ve všech zemích přibližně 2,28 milionu eur, tedy výrazně pod titulními stropy.

Čí obrat se počítá a proč je nyní vyžadováno zavinění

O tom, jak vysoká může pokuta být, rozhodují dvě otázky: kdo je pokutován a zda byl vinen.

Pokud jde o obrat, text GDPR odkazuje na „podnik" a jeho celkový globální obrat za předchozí finanční rok. Proto je referenčním bodem pro procentní strop celosvětový příjem společnosti, nejen její evropský příjem. Průvodce od Venvera označuje otázku, čí obrat se počítá, za klíčovou, a pokud potřebujete přesná pravidla pro korporátní skupiny, vyplatí se nahlédnout přímo do průvodce.

Pokud jde o zavinění, průvodce uvádí, že před uložením pokuty je nyní vyžadováno zavinění. Jednoduše řečeno, regulátor musí prokázat více než to, že došlo k porušení. Musí prokázat, že organizace byla vinna, tedy že nešlo jednoduše o nevyhnutelnou náhodu. Konkrétní podobu uplatňování tohoto standardu jsme neověřovali nezávisle, proto to berte jako vývoj, který je třeba sledovat v jednotlivých rozhodnutích, nikoli jako ustálený vzorec.

Jak EDPB stanovuje výši pokuty

EDPB je orgán, který koordinuje, jak evropští regulátoři uplatňují GDPR, a průvodce se zabývá tím, jak stanovuje výši pokuty. Dvojpásmová maxima jsou pouze horními limity. V jejich rámci závisí skutečná částka na okolnostech případu a na pokynech, kterými se regulátoři při výpočtu sankcí řídí.

To vysvětluje, proč se pokuty tak široce liší. Veřejné sledovací přehledy ukazují rozsah vymáhání: GDPR Enforcement Tracker uvádí více než 3 000 případů a kumulativní celkovou částku přibližně 7,5 miliardy eur na pokutách, přičemž v roce 2026 už byly zaznamenány stovky případů. Samostatná analýza uváděla v březnu 2026 pokuty přesahující 7,1 miliardy eur, včetně přibližně 1,2 miliardy eur pouze za rok 2025. Počty se mezi zdroji liší kvůli datům uzávěrky a metodice, proto je berte jako hrubý odhad rozsahu, nikoli jako přesný součet.

Co znamená vymáhání v roce 2026 pro uživatele a poskytovatele VPN

Nejjasnějším příkladem vymáhání ve velkém měřítku je letos akce nizozemského regulátora proti společnosti Uber. Dne 21. srpna 2026 oznámil nizozemský Úřad pro ochranu osobních údajů pokutu ve výši 825 milionů eur, tedy přibližně 966 milionů dolarů. Naše pokrytí pokuty 825 milionů eur nizozemského ÚOOÚ pro Uber za únik dat řidičů ukazuje, jak případ na horní hranici rozsahu probíhá v praxi.

Pro VPN a služby na ochranu soukromí je ponaučení přímočaré. Každý poskytovatel, který zpracovává osobní údaje lidí v EU, jako jsou údaje o účtu, platební informace nebo metadata o připojení, spadá pod stejná pravidla jako gigant v oblasti sdílené přepravy. Pásma a stropy založené na obratu platí bez ohledu na odvětví. Požadavek na zavinění a strukturovaný přístup ke stanovení částek by měly učinit rozhodnutí předvídatelnějšími, ale neodstraňují povinnost chránit uživatelská data.

Co to znamená pro vás

Nemusíte rozumět výpočtům pokut, abyste z nich měli užitek. Přísné sankce mají tlačit společnosti k lepšímu nakládání s daty a GDPR vám také dává práva, která můžete využívat přímo.

  • Přečtěte si zásady ochrany osobních údajů. Podívejte se, co VPN nebo jiná služba shromažďuje, jak dlouho to uchovává a s kým to sdílí.
  • Využijte svá práva na přístup. Podle GDPR můžete společnost požádat, jaké osobní údaje o vás uchovává.
  • Požádejte o výmaz, kde je to vhodné. Pokud přestanete službu používat, požádejte o vymazání svých údajů.
  • Vězte, kam se obrátit se stížností. Pokud společnost neodpoví, můžete kontaktovat svůj národní úřad pro ochranu osobních údajů.
  • Upřednostněte minimální shromažďování dat. Služby, které shromažďují méně, mají při úniku méně co ztratit.

Klíčové poznatky

Pokuty a sankce podle GDPR v roce 2026 se řídí dvoupásmovou strukturou: až 10 milionů eur nebo 2 % obratu a až 20 milionů eur nebo 4 %, podle toho, která částka je vyšší. Globální obrat, požadavek na zavinění a přístup EDPB ke stanovení částek utvářejí to, co společnost skutečně zaplatí. Pokuta 825 milionů eur nizozemského ÚOOÚ pro Uber, podrobně popsaná v naší zprávě o rozhodnutí, ukazuje, že regulátoři budou tento rámec využívat ve velkém měřítku.

Váš další krok je jednoduchý: zkontrolujte, jak služby, na které spoléháte, nakládají s vašimi osobními údaji, a uplatněte svá práva podle GDPR tam, kde selhávají.

FAQ: Q1: Jaká jsou dvě pásma pokut podle GDPR? A1: Nižší pásmo umožňuje pokuty až do 10 milionů eur nebo 2 % celosvětového ročního obratu, podle toho, která částka je vyšší. Vyšší pásmo umožňuje až 20 milionů eur nebo 4 % celosvětového ročního obratu, opět podle toho, která částka je vyšší. Q2: Je maximální výše pokuty vždy procentem z obratu? A2: Ne. GDPR uplatňuje zásadu „podle toho, která částka je vyšší", takže pro malou společnost je stropem pevná částka v eurech, zatímco pro velkou nadnárodní společnost může procento daleko převýšit pevnou částku. Q3: Čí obrat se počítá při výpočtu pokuty podle GDPR? A3: GDPR odkazuje na „podnik" a jeho celkový globální obrat za předchozí finanční rok, takže referenčním bodem je celosvětový příjem, nejen evropský příjem. Q4: Je před uložením pokuty podle GDPR vyžadováno zavinění? A4: Ano, podle průvodce je nyní před uložením pokuty vyžadováno zavinění, což znamená, že regulátor musí prokázat, že organizace byla vinna a že nešlo jednoduše o nevyhnutelnou náhodu. Q5: Jaká je průměrná pokuta podle GDPR ve srovnání s maximálními stropy? A5: Podle jedné zprávy o vymáhání pokrývající roky 2018 až 2026 byla průměrná pokuta ve všech zemích přibližně 2,28 milionu eur, tedy výrazně pod titulními maximy. ---END---