Přejít na obsah
Legiscope
Nabídka
Ochrana osobních údajů

Předávání údajů a SCC: vzor posouzení konkrétního toku

Jak zmapovat předání mimo EHP, zvolit mechanismus, vyplnit SCC a posoudit okolnosti přístupu a doplňková opatření.

Posouzení předávání osobních údajů začíná mapou skutečných příjemců a přístupů. Adresa evropského datového centra sama neříká, zda jsou údaje zpřístupněny další právnické osobě mimo EHP. Naopak přítomnost zahraničního prvku neznamená automaticky stejný režim pro každou situaci. Tento pracovní vzor pomáhá popsat konkrétní tok a připravit podklady pro rozhodnutí podle kapitoly V GDPR.

Standardní smluvní doložky neboli SCC jsou jedním z nástrojů vhodných záruk. ÚOOÚ vysvětluje jejich modulární uspořádání pro různé vztahy vývozce a dovozce. Podepsání dokumentu však nenahrazuje zjištění, kdo údaje dostává, proč, v jakém rozsahu a za jakých podmínek. Posouzení okolností předání se často pracovně označuje jako TIA.

Mapa předání před výběrem smlouvy

Sepište vývozce, příjemce, jejich role, země a konkrétní operace. Rozlišujte uložení, zálohování, vzdálenou podporu a další předání. Zjistěte právnickou osobu, která má přístup; obchodní značka nebo země fakturace nemusí být dostatečná. U přístupu zaměstnance stejného správce a samostatného dodavatele mohou být právní okolnosti odlišné.

Doplňte kategorie lidí, údaje, četnost a dobu. Některé služby potřebují jen omezený technický identifikátor, jiné umožňují podporující osobě otevřít celé dokumenty. Rozsah oprávnění může být důležitější než marketingové označení služby. Pokud lze předání omezit nebo odstranit změnou konfigurace, posuďte tuto možnost před složitým smluvním řešením.

Pracovní karta datového toku

Pole Obsah pro rozhodnutí
Vývozce Identita, role a dotčená činnost zpracování
Dovozce Konkrétní právnická osoba, role a stát
Operace Uložení, podpora, analýza nebo jiné skutečné použití
Údaje Kategorie, citlivost, objem a možnost identifikace
Přístup Kdo může číst obsah a za jakých technických podmínek
Mechanismus Odpovídající úroveň ochrany, vhodné záruky nebo posouzená výjimka
SCC Správný modul, strany, přílohy a vazby na další zpracovatele
Místní okolnosti Relevantní právní pravidla a praxe přístupu státních orgánů
Opatření Technická, smluvní a organizační ochrana s doloženým účinkem
Závěr Povolený rozsah, podmínky, omezení nebo zastavení předání

Zvolte použitelný právní mechanismus

Nejdříve ověřte, zda se na konkrétní předání vztahuje platné rozhodnutí o odpovídající ochraně podle článku 45. Jeho rozsah může mít podmínky a nelze jej odvozovat pouze z názvu státu. Pokud takový mechanismus nepokrývá daného příjemce nebo činnost, posuďte vhodné záruky podle článku 46 a další použitelné možnosti.

Výjimky podle článku 49 mají vlastní podmínky a nemají být automatickou náhradou pravidelného outsourcingu. Tento článek neposuzuje konkrétní zemi ani nedává plošné doporučení k použití výjimky. U každého toku uchovejte datum ověření a zdroj. Změna právního mechanismu může ovlivnit již běžící službu, proto je potřebná následná kontrola.

Správný modul SCC a vyplněné přílohy

Modul vybírejte podle rolí vývozce a dovozce: správce ke správci, správce ke zpracovateli, zpracovatel ke zpracovateli nebo zpracovatel ke správci. Samotné označení naše DPA nestačí. Ujistěte se, že použité doložky odpovídají danému toku a splňují podmínky jejich použití. Přílohy musejí popsat skutečné údaje, účel a opatření.

Smluvní text nesmí ztratit účinek rozpornými doplňky. Vedlejší obchodní ustanovení posuzujte vůči zachování práv a povinností doložek. Zvlášť pečlivě vyplňte popis zabezpečení a další zpracovatele. Obecný seznam marketingových tvrzení bez vazby na službu nepomůže vysvětlit, jak je konkrétní předání chráněno.

Posouzení právních a praktických okolností

U toku založeného na SCC prověřte relevantní okolnosti, včetně možnosti dodržet závazky v prostředí dovozce. ÚOOÚ ve svých informacích k předávání upozorňuje na posouzení právní úpravy i praxe přístupu státních orgánů. Potřebujete důvěryhodné podklady a vazbu k oboru, údajům a způsobu zpracování, nikoli obecný seznam všech zákonů země.

Rozlišujte ověřený fakt, tvrzení dodavatele a vlastní předpoklad. Nepřítomnost dřívější žádosti o údaje sama nemusí dokazovat absenci relevantního rizika. Jestliže podklady chybějí, uveďte konkrétní nejistotu a její význam. Není správné vyplnit prázdné hodnocení slovem nízké jen proto, aby smluvní proces pokračoval.

Hypotetický příklad vzdálené podpory

Smyšlená česká společnost používá aplikaci hostovanou v EHP. Při řešení složité chyby může samostatný dodavatel mimo EHP získat přístup k zákaznickým ticketům. Správce zjistí, že běžné nastavení dovoluje číst celé přílohy, přestože pro většinu podpory postačí technický identifikátor a záznam chyby. Nezamění umístění hlavní databáze za úplnou odpověď na předávání.

Tým nejprve omezí přístup na konkrétní schválené případy a odstraní z diagnostiky nepotřebný obsah. Posoudí role, příslušný mechanismus a smluvní řetězec. U zbývajícího přístupu ověří, jaké údaje dodavatel potřebuje v čitelné podobě a jaká opatření mohou mít skutečný ochranný účinek. Hypotetický příklad neurčuje přípustnost konkrétní země.

Pokud provozní potřebu lze pokrýt syntetickou ukázkou chyby, předání skutečných zákaznických údajů pro daný zásah odpadne. Pokud ne, rozhodnutí musí vycházet z úplných podkladů a případných doplňkových opatření. Nevyřešené riziko nelze odstranit pouhou větou, že dodavatel je známá společnost.

Opatření a jejich skutečné hranice

Šifrování při přenosu chrání jinou část rizika než šifrování s klíčem, který dovozce nemá. Jestliže dodavatel musí obsah v běžném provozu dešifrovat, obecné tvrzení data jsou šifrována neřeší jeho přístup. Pseudonymizace může pomoci jen tehdy, pokud okolnosti a dostupné další údaje neumožňují snadné přiřazení osobě.

Organizační opatření mohou zahrnovat schválení jednotlivého přístupu, jeho časové omezení, minimální oprávnění a kontrolu logů. Smluvní závazky mohou posílit transparentnost a postup při žádostech orgánů. Žádné opatření neoznačujte za automatickou záruku přípustnosti. Posuďte účinnost vůči konkrétně zjištěnému problému a zdokumentujte zbývající omezení.

Rozhodnutí, informování a provoz

Závěr musí říci, který tok je přijatelný a za jakých podmínek. Uveďte schválené účely, údaje, příjemce a technické nastavení. Pokud určitá podmínka není splněna, nesmí se výsledek volně vztáhnout i na širší použití. Uchovejte rozhodnutí společně se smlouvou a podklady, aby je jiná odpovědná osoba dokázala přezkoumat.

Odpovídající informace promítněte do registru činností a informační povinnosti. Lidem poskytujte relevantní údaje o předání a zárukách včetně způsobu získání příslušné kopie tam, kde to GDPR požaduje. Nezveřejňujte při tom tajné bezpečnostní konfigurace. Veřejný text a interní posouzení mají odlišnou podrobnost, ale nesmějí si odporovat.

Opětovné ověření a ukončení toku

Sledujte změny příjemců, podpory, zemí, podmínek služby a právního mechanismu. Nový další zpracovatel může změnit původní závěr. Pravidelná kontrola smluv pomáhá, ale nenahradí reakci na oznámenou změnu. U každé revize zapište, které podklady byly aktualizovány a proč závěr trvá nebo se mění.

Pokud potřebné záruky nelze zajistit, určete postup omezení nebo zastavení předání a náhradní provozní řešení. Prověřte export, odebrání přístupů a výmaz kopií podle použitelného vztahu. Praktická možnost službu opustit je důležitá už při nákupu; bez ní může organizace zjistit problém až v okamžiku, kdy nemá proveditelnou alternativu.

Jak zaznamenat rozdílné zdroje jistoty

U každého důležitého tvrzení uveďte zdroj a datum. Rozlišujte právní text, aktuální stanovisko úřadu, technickou dokumentaci a odpověď dodavatele. Pokud dodavatel tvrdí, že nikdo mimo EHP nemá přístup, požádejte o vysvětlení podpory, administrace a dalších zpracovatelů. Není nutné předem předpokládat nepravdivost, ale tvrzení musí být dostatečně určité pro vaše rozhodnutí.

U rozhodnutí o odpovídající ochraně zkontrolujte nejen existenci, ale také věcný a osobní rozsah. Pokud se mechanismus vztahuje na určitou skupinu příjemců za stanovených podmínek, ověřte právě tyto podmínky. V posouzení ponechte odkaz na konkrétní ověření místo neomezené věty země je bezpečná. Stejně postupujte při pozdější změně stavu příjemce.

Před konečným schválením si nechte popsat jeden skutečný podpůrný zásah od žádosti po ukončení přístupu. Tato ukázka může odhalit, že deklarované omezení není technicky zapnuté nebo že přístup schvaluje jiná osoba. Rozpor mezi smlouvou a provozem je konkrétní úkol k vyřešení před rozšířením daného toku.

Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.

L
Autor
Legiscope
Legiscope

Uveďte doporučení do praxe

Zjistěte, jak Legiscope propojuje záznamy, podklady a práci podléhající kontrole.

Domluvit ukázku
Pokračovat ve čtení

Související články

01Ochrana osobních údajů

Audit GDPR: kontrolní seznam odpovědnosti a důkazů

Audit GDPR má ověřit, zda skutečné zpracování odpovídá povinnostem a vlastním pravidlům organizace. Počet dokumentů nebo podpisů není spolehlivým měřítkem. Potřebujete sledovat konkrétní datový tok,…

8. září 2026
02Ochrana osobních údajů

Balanční test oprávněného zájmu: pracovní vzor

Balanční test pomáhá správci rozhodnout, zda se může pro konkrétní zpracování opřít o oprávněný zájem podle článku 6 odstavce 1 písmene f GDPR. Nestačí napsat, že firma chce chránit své podnikání.…

8. září 2026
03Ochrana osobních údajů

Doba uchování osobních údajů: pracovní tabulka a výmaz

Doba uchování osobních údajů nezačíná výběrem počtu let. Nejdříve potřebujete pojmenovat konkrétní účel, určit potřebné dokumenty a zjistit, kdy tento účel skončí. Teprve potom lze nastavit termín…

8. září 2026
04Ochrana osobních údajů

Evidence porušení zabezpečení: vzor registru incidentů

Evidence porušení zabezpečení osobních údajů musí vysvětlit, co se stalo, jaké následky správce posoudil a jaká opatření přijal. Nestačí seznam kybernetických útoků. Porušením může být také odeslání…

8. září 2026
05Ochrana osobních údajů

Informace o zpracování osobních údajů: použitelný vzor

Informace o zpracování osobních údajů má člověku umožnit pochopit, co se s jeho údaji děje a jak může uplatnit svá práva. Seznam všech článků GDPR bez vazby na službu tento úkol nesplní. Tento vzor…

8. září 2026
06Ochrana osobních údajů

Informace pro zaměstnance podle GDPR: vzor pro HR

Informace pro zaměstnance musí rozlišit pracovní smlouvu, zákonné povinnosti, bezpečnost systémů a skutečně dobrovolné aktivity. Jeden plošný souhlas se vším nevysvětluje, co zaměstnavatel dělá, a…

8. září 2026
07Ochrana osobních údajů

Informační tabule kamerového systému: vzor a zavedení

Informační tabule kamerového systému má upozornit člověka ještě před vstupem do sledovaného prostoru a nabídnout srozumitelnou cestu k podrobnostem. Samotný obrázek kamery s nápisem objekt je střežen…

8. září 2026
08Ochrana osobních údajů

Odpověď na žádost o přístup podle GDPR: vzor a postup

Žádost o přístup k osobním údajům je třeba převést na ověřitelný pracovní případ. Člověk nemusí uvést číslo článku ani použít firemní formulář. Zpráva, ve které se ptá, jaké údaje o něm organizace…

8. září 2026