Audit GDPR má ověřit, zda skutečné zpracování odpovídá povinnostem a vlastním pravidlům organizace. Počet dokumentů nebo podpisů není spolehlivým měřítkem. Potřebujete sledovat konkrétní datový tok, zkontrolovat důkazy a určit nápravu tam, kde se deklarace rozcházejí s provozem. Tento seznam je určen interní kontrole a přípravě podkladů pro odborné posouzení.
Článek 5 odstavec 2 a článek 24 GDPR vyjadřují odpovědnost správce a schopnost doložit soulad. Článek 32 zahrnuje pravidelné testování, posuzování a hodnocení účinnosti zabezpečení podle příslušného rizika. ÚOOÚ ve svém desateru shrnuje zásady, které je potřeba promítnout do skutečné činnosti. Audit není certifikátem ani zárukou výsledku budoucí kontroly úřadu.
Vymezte auditní otázku a rozsah
Určete, které procesy, období, systémy a organizační jednotky kontrolujete. Může jít o nový zákaznický tok, personální agendu nebo průřez nejrizikovějšími činnostmi. Závěr musí odpovídat tomuto rozsahu. Kontrola tří vzorků z marketingu neopravňuje prohlásit celou společnost za plně v souladu s GDPR.
Zaznamenejte cíle, dostupné podklady a omezení přístupu. Pokud určitý systém nelze zkontrolovat, uveďte to jako omezení důkazu. Nezaměňujte chybějící nález za potvrzení, že problém neexistuje. Přiměřená nezávislost osoby provádějící kontrolu pomáhá, zvlášť když hodnotí důležitý proces nebo nápravu, kterou sama navrhla.
Kontrolní seznam podle datového toku
| Oblast | Auditní otázka | Příklad použitelného důkazu |
|---|---|---|
| Účel | Odpovídá skutečná operace popsanému účelu? | Průchod případem od formuláře po uzavření |
| Právní základ | Je přiřazen konkrétní činnosti a doložen? | Rozhodnutí o základu a relevantní podklady |
| Minimalizace | Potřebujeme všechna pole a přílohy? | Omezená ukázka formuláře a využití hodnot |
| Informování | Dostane člověk správný text ve správný čas? | Verze informace a ověření vstupního kanálu |
| Práva | Umíme najít údaje a včas odpovědět? | Uzavřený případ s kontrolou rozsahu a doručení |
| Uchování | Probíhá výmaz podle schváleného pravidla? | Výsledná dávka a přiměřený vzorek |
| Dodavatelé | Odpovídají role a záruky skutečné službě? | Smlouva, přílohy a aktuální datový tok |
| Zabezpečení | Jsou přístupy a další opatření účinné? | Konfigurace a výsledek praktického ověření |
| Incidenty | Jsou rozhodnutí a nápravy dohledatelné? | Registr s časovou osou a podklady rizika |
| Rizikové změny | Proběhlo potřebné posouzení před spuštěním? | DPIA nebo zdůvodněný vstupní závěr |
Vyberte vzorek podle rizika
Vzorek má odpovědět na konkrétní otázku. Pro výmaz vyberte případy, které již dosáhly spouštěcí události, ne náhodné aktivní klienty. Pro odchody pracovníků porovnejte skutečné datum odchodu a stav přístupů. Pro souhlasy zahrňte různé kanály a starší importy, protože právě tam mohou být odlišná pravidla nebo chybějící důkazy.
Uveďte populaci, způsob výběru a počet zkontrolovaných položek. Omezený vzorek neprokazuje absenci všech chyb. Pokud narazíte na opakovanou nebo systémovou odchylku, zvažte rozšíření v relevantním směru. Není účelné bez důvodu sbírat velké množství citlivých dat; kontrola má být přiměřená otázce a důkazu.
Hypotetický audit zákaznického výmazu
Smyšlená společnost uvádí v retenční tabulce odstranění uzavřených poptávek podle vlastního schváleného pravidla. Auditor vybere omezený vzorek případů, u kterých měla být operace dokončena. V CRM údaje nenajde, ale při rozhovoru zjistí pravidelný export do sdílené tabulky. V této tabulce zůstávají stejné kontakty bez vlastníka a retenčního pravidla.
Nález není formulován jako zaměstnanec nezná GDPR. Popisuje konkrétní tok, chybějící zahrnutí exportu a důkaz přetrvávajících údajů. Dopad spočívá v delším uchování a možném použití mimo schválený účel. Náprava zahrnuje inventuru exportů, určení potřebných údajů, odstranění nepotřebných kopií a úpravu procesu.
Po dokončení auditor ověří nový vzorek a konfiguraci exportu. Samotné přepsání směrnice nestačí. Pokud tabulka potřebuje jiný legitimní účel, správce jej samostatně posoudí a určí odpovídající pravidla. Hypotetický příklad ukazuje, jak propojit zjištění s konkrétním výsledkem bez vydávání obecného hodnocení celé společnosti.
Jak napsat použitelný nález
Nález má obsahovat kritérium, skutečný stav, důkaz, dopad a doporučený výsledek. Například interní postup požaduje odebrání přístupu při odchodu, ale zkontrolovaný účet zůstal aktivní a měl přístup ke konkrétní kategorii údajů. Uveďte omezení ověření, pokud nevíte, zda se účet skutečně použil. Potenciální přístup a doložené zneužití nejsou stejná tvrzení.
Doporučení napište jako výsledek, který lze ověřit: odebrat oprávnění, propojit odchody s evidencí účtů a zkontrolovat související populace. Obecné proškolit zaměstnance může být součástí, ale nemusí řešit chybnou integraci. Příčina může být technická, procesní nebo odpovědnostní a náprava se jí musí věnovat.
Závažnost bez zavádějícího skóre
Závažnost určujte podle dopadu na lidi, rozsahu, trvání, pravděpodobnosti a schopnosti organizace problém zjistit. Interní stupnice pomáhá seřadit práci, není právním rozhodnutím o pokutě. Jediný chybějící mechanismus předání může být důležitější než desítky drobných překlepů v dokumentaci. Neztrácejte podstatné otázky v průměrném procentu splnění.
U bezprostředního rizika řešte potřebné omezení ještě během auditu. Pokud kontrola odhalí možné porušení zabezpečení, předejte je incidentnímu procesu a zachovejte čas přijetí informace. Auditní harmonogram není důvodem čekat s potřebným posouzením oznamovacích povinností až na závěrečnou zprávu.
Důkazy a jejich ochrana
Uchovávejte jen podklady potřebné k doložení nálezu. Citlivé obrazovky omezte, zakryjte nesouvisející osoby a používejte chráněné úložiště. Odkaz na kontrolovaný objekt může být vhodnější než kopie celého souboru. Přístup do auditního spisu rozdělte podle role a citlivosti, protože spis může odhalovat slabiny zabezpečení.
Zaznamenejte původ a datum důkazu. Konfigurace se může změnit po kontrole a samotný snímek bez kontextu nemusí vysvětlit, co bylo ověřeno. U rozhovoru odlišujte tvrzení pracovníka od nezávislého ověření. Pokud podklad chybí, popište mezeru místo vytvoření nepodloženého závěru o fungování kontroly.
Nápravný plán a kontrola dokončení
Každý úkol potřebuje vlastníka, požadovaný výsledek, interní termín a způsob ověření. Termín stanovte podle rizika a proveditelnosti; tento článek nevytváří nové zákonné lhůty. Vedení má rozhodnout o prostředcích a případných omezeních provozu. Interní přijetí rizika nesmí nahrazovat splnění povinného právního požadavku.
U uzavření vyžádejte skutečný důkaz. Může jít o odstraněnou skupinu oprávnění, funkční výmazovou dávku nebo opravenou informaci na konkrétním formuláři. Osoba ověřující výsledek má zkontrolovat i předvídatelné navazující dopady. Oprava jedné aplikace může nechat nezměněnou kopii u dodavatele nebo starý veřejný dokument.
Zpráva pro vedení
Stručně shrňte rozsah, podstatná zjištění, rozhodnutí a omezení. Rozlišujte dokončené opravy, probíhající úkoly a neověřené části. Neuvádějte plný soulad, pokud jste zkontrolovali jen vybranou oblast. Přehled otevřených rizik a potřebných zdrojů poskytne vedení užitečnější podklad než dlouhý seznam odškrtnutých položek bez důkazů.
Další kontrolu navrhněte podle zjištění a změn. Pokud se problém soustředil na exporty nebo dodavatelské přístupy, zaměřte následné ověření tam. Úspěšný audit vede k měřitelnému odstranění konkrétních nedostatků a k lepším důkazům odpovědnosti, nikoli k trvalému uklidňujícímu štítku bez vztahu k provozu.
Jak odlišit zlepšení od pouhé změny dokumentu
Před nápravou určete, jaký pozorovatelný výsledek očekáváte. U odebraného přístupu to může být neúspěšný pokus z příslušného zkušebního účtu a potvrzení zrušených oprávnění. U informační povinnosti ověřte konkrétní cestu člověka k formuláři. U retenčního pravidla sledujte skutečný výběr a odstranění odpovídajících záznamů. Podpis pod novou verzí postupu má jinou důkazní hodnotu než fungující operace.
Pokud vlastník oznámí dokončení, požádejte o důkaz právě tohoto výsledku. Nesbírejte podklady bez vazby na nález, například obecný certifikát místo opraveného exportu. U částečné nápravy napište, co již funguje a co zůstává otevřené. Tak lze předejít tomu, že se rozsáhlý úkol uzavře po odstranění první viditelné části problému.
Při dalším cyklu porovnávejte stejné relevantní ukazatele a respektujte změnu rozsahu. Nižší počet nálezů při menším vzorku není automaticky důkaz zlepšení. Uveďte, zda se změnila populace, metoda nebo dostupnost důkazů, aby vedení rozumělo skutečnému významu výsledku.
Navazující pracovní podklady
- Záznamy o činnostech zpracování: vyplnitelný vzor: vyberte rozsah auditu podle ověřených činností a vlastníků procesů.
- Doba uchování osobních údajů: pracovní tabulka a výmaz: na vhodném vzorku porovnejte pravidlo uchování se skutečným výmazem.
- Evidence porušení zabezpečení: vzor registru incidentů: zkontrolujte rozhodnutí o riziku, časovou osu a účinnost nápravy.
- Prověření dodavatele: kontrola osobních údajů před nákupem: ověřte nezodpovězené dodavatelské otázky a významné změny služby.
- Odvolání souhlasu: postup od žádosti po zastavení použití: zkontrolujte, zda odvolání skutečně zastaví fronty, importy a další použití.
Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.