Digital Omnibus - uniknutý návrh Komisie

BF9FE587-DDFC-405C-A51E-D6CB5D2AEF72.jpeg

Po prijatí pomerne veľkého množstva nových predpisov a aktov chystá Komisia EÚ chytá "upratanie" a reformu. Určité zjednodušenie GDPR bolo už viac krát naznačené, ale nikdy nešlo o zásadné alebo výrazné zmeny. Začiatkom novembra však z Komisie unikol na verejnosť pracovný návrh nového nariadenia s názvom "Digital Omnibus for digital acquis". Tento návrh nie je finálny, avšak obsahuje aj zásadné zmeny GDPR, ePrivacy smernice, Data Governance Aktu, Data Actu, DORA, NIS2 ale aj ďalších predpisov. Medzi zmenami sú aj kontroverzné zásahy do GDPR ale aj veľmi zaujímavé a pozitívne zmeny, ktoré pomôžu nášmu regulačnému prostrediu. V tomto príspevku ich v skratke predstavíme.

Čo vlastne uniklo?

Unikol najmä rozpracovaný návrh nového nariadenia, ktorý zverejnil napr. noyb (Max Schrems). Je zrejmé, že nejde o finálny návrh, ktorý by mala Komisia predstaviť 19. novembra 2025. Mnohé časti nariadenia sú ešte nedokončené a tiež obsahuje viaceré "placeholdery" pre ďalšie zmeny. Takisto unikol dokument Rady EÚ zo 4. novembra 2025, ktorý predstavuje pozície niektorých členských štátov k tomu, ako by chceli zjednodušiť aplikáciu GDPR. Noyb veľmi ostro kritizoval návrh nového nariadenia uniknutý z Komisie a tvrdí, že nie je vôbec súladný s pozíciou členských štátov. Noyb tiež zverejnil svoju vlastnú komparatívnu tabuľku zmien. Avšak jedným dychom je potrebné dodať, že noyb sa venuje prednostne zmenám GDPR a ePrivacy smernice a zmeny ostatných predpisov bližšie nekomentoval. Tie sú však tiež veľmi podstatné.

Kontroverzné zmeny v GDPR

Medzi kontroverzné zmeny možno zaradiť:

  • zúženie definície osobných údajov;

  • zúženie definície osobitnej kategórie osobných údajov podľa čl. 9 GDPR;

  • pridanie novej výnimky z povinnosti vybaviť žiadosti podľa čl. 12 GDPR;

  • pridanie novej výnimky z informačných povinností podľa čl. 13 GDPR.

Najkontroverznejšia zmena sa týka definície osobných údajov. Navrhuje sa ponechať jej celé aktuálne znenie v čl. 4 bod 1 GDPR, ale doplniť za neho novú časť:

"Informácie týkajúce sa fyzickej osoby nie sú nevyhnutne osobnými údajmi pre každú inú osobu alebo subjekt len preto, že iný subjekt môže túto fyzickú osobu identifikovať. Informácie nie sú osobné pre daný subjekt, ak tento subjekt nemôže identifikovať fyzickú osobu, ktorej sa informácie týkajú, s prihliadnutím na prostriedky, ktoré tento subjekt môže primerane použiť. Takéto informácie sa nestávajú osobnými pre tento subjekt len preto, že následný príjemca má prostriedky, ktoré môže primerane použiť na identifikáciu fyzickej osoby, ktorej sa informácie týkajú."

Zúženie definície osobných údajov by mohlo zapríčiniť, že mnohí cloud provideri, ktorí dáta šifrujú spôsobom vyžadovaným Výborom pri cezhraničných prenosoch, by sa vyhli aplikácii GDPR. Mohli by totiž tvrdiť, že žiadne osobné údaje nespracúvajú, pretože nedržia v rukách kľúč k odomknutiu šifrovania. Komisia tiež oficiálne avizuje, že otvorením GDPR nechce znížiť ochranu osobných údajov ani oslabiť práva dotknutých osôb. Presne to však tieto zmeny robia. Súčasne, by tieto zmeny narážali na existujúcu judikatúru Súdneho dvora EÚ a zrejme aj na medzinárodnú úpravu Rady Európy. Je jasné, že pri prvom otvorení GDPR budú obrovské lobistické tlaky aj na kľúčové ustanovenia. Je však potrebné kontroverzné zmeny vnímať s určitou rezervou a pýtať sa, či by podobné zmeny prešli legislatívnym procesom. Nám sa skôr javí, že nie.

Pozitívne a zaujímavé zmeny

Omnibus nariadenie bude mať evidentne veľmi široký a prierezový charakter. Budeme mať ešte veľa času diskutovať o jeho oficiálnych návrhoch. Zatiaľ preto vyberáme len prehľadovo a v skratke 10 uniknutých zmien, ktoré sa javia byť pozitívne alebo minimálne zaujímavé pre ďalšiu diskusiu:

  1. "Cookies" regulácia pod GDPR (z ePrivacy nariadenia) pri súčasnom zachovaní čl. 5 ods. 3 ePrivacy smernice pre neosobné údaje (fakticky presunutie pod GDPR);

  2. Oprávnený záujem ako právny základ pre AI systémy;

  3. Špecifické AI ustanovenia do GDPR;

  4. Špecifické ustanovenia týkajúce sa rozhrania pre súhlasy;

  5. Zoznam situácií, kedy je DPIA potrebné a kedy nie má schváliť Komisia (tie nahradia zoznamy dozorných orgánov);

  6. Vzor posúdenia vplyvu (DPIA), ktorý má pripraviť Výbor a predložiť Komisii;

  7. Zrušenie Data Governance Aktu a jeho presunutie pod Data Akt;

  8. Zrušenie PSI (recast) smernice a jeho presunutie pod Data Akt;

  9. Zrušenie nariadenia o voľnom toku neosobných údajov a jeho presunutie pod Data Akt;

  10. Zavedenie spoločného rozhrania na oznamovanie incidentov podľa GDPR, NIS2, DORA, CER a Digital Identity Regulation.

Čo to znamená pre nás?

Potvrdzuje sa, čo tvrdíme už roky - že GDPR je tým všeobecným rámcovým predpisom, ktorý by mal byť v centre enforcementu celého "digitálneho acquis" EÚ. Dlhodobo apelujeme na vládu a parlament, aby sme ako krajina vynucovali GDPR spoločne s inými predpismi EÚ. Spoločne s ePrivacy smernicou, PSI a novými aktami. Nie je možné očakávať, že tieto predpisy budú popri sebe uplatňovať procesne neprepojené, samostatné, spolu nekomunikujúce a v prekrývajúcich pôsobnostiach častokrát aj neskúsené dozorné orgány. Presne k tomu však mnohé členské štáty smerujú a súčasne mnohé členské štáty (nie len Slovenská republika) absolútne nestíhajú prípravu na nástup nových digitálnych aktov. Zdá sa, že Komisia sa pokúsi tento problém vyriešiť tým, že sama rozhodne pod koho čo bude patriť a tým sa pokúsi zvrátiť katastrofu.

Ak by sa prijali tieto zmeny, výrazná časť celého regulačného rámca by sa nám presunula pod GDPR a Data Akt. A tým aj pod Úrad na ochranu osobných údajov SR ako hlavný dozorný orgán podľa GDPR. A toto je fantasticky pozitívna a dôležitá správa pre naše regulačné prostredie. Zároveň je to presne to, čo roky navrhujeme.

Ak včas zachytíme digitálny omnibus, možno nám predsa len neujde autobus.

Jakub Berthoty

V Bratislave 16. novembra 2025

Did you like this post?

Jakub.png
Jakub Berthoty

Founding attorney

Jakub is the author and implementer of the idea of a privacy & technology boutique law firm. In past... Show more

Contact us

Feel free to contact us

Contact us to get an offer for the service

Similar posts

  • B457A69F-0258-4B7C-82D9-2563030B58F1.jpeg
    Regulácia influencerov na Slovensku

    Aj keď náš právny poriadok nepozná pojem "influencer", priamo alebo nepriamo činnosť influencerov reguluje. Regulácia a právne povinnosti sa netýkajú len zopár známych jednotlivcov ale skutočne širokého spektra subjektov, ktoré sú aktívne v online priestore. Ide aj o firmy, jednotlivcov, živnostníkov, umelcov, politikov, novinárov, združenia či brandy, ktoré prevádzkujú svoje profily častokrát v domnení, že žiadne povinnosti nemajú. V tomto príspevku sa zameriame na základný prehľad týchto povinností, ktorých rozsah Váš možno prekvapí.

  • 331E4F18-1197-44CE-8448-95538BAB152F.jpeg
    Nový zákon o ochrane osobných údajov

    Dňa 11. júna 2025 boli zverejnené v rámci pripomienkového konania návrhy dvoch nových predpisov na ochranu osobných údajov. Prvým je návrh tzv. všeobecného zákona, ktorý sa spolu s GDPR bude aplikovať na všetkých (LP/2025/305). Druhým je návrh tzv. policajného zákona, ktorý sa bude vzťahovať len na policajné orgány implementujúc tzv. policajnú smernicu (LP/2025/306). Autorom oboch predpisov je Úrad na ochranu osobných údajov SR. MPK prebieha do 1. júla 2025. Naše detailné pripomienky k paragrafovému zneniu oboch návrhov nájdete zverejnené v samostatnom dokumente. V tomto príspevku sa pokúsim ku pripomienkam a návrhom zákonov pridať históriu a kontext.

  • 4AF46406-9196-434D-A4A1-BDF83D8D7DC1.jpeg
    Štátna politika v oblasti ochrany osobných údajov

    Od januára 2024 platí, že za tvorbu štátnej politiky v oblasti ochrany osobných údajov je zodpovedné Ministerstvo spravodlivosti a má mu v tejto súvislosti poskytovať súčinnosť Úrad na ochranu osobných údajov SR. Túto zmenu zaviedla novela zákona o organizácii činnosti vlády zo 16. januára 2024, účinná k 1. februáru 2024. Avšak, po viac ako roku účinnosť tohto zákona sme žiadnu štátnu politiku v oblasti ochrany osobných údajov nevideli. Pritom štátna politika je možno ešte dôležitejšia ako samotný zákon o ochrane osobných údajov, ktorý má byť navyše čoskoro nahradený dvomi úplne novými zákonmi (všeobecný a "policajný").