Posouzení předávání osobních údajů začíná mapou skutečných příjemců a přístupů. Adresa evropského datového centra sama neříká, zda jsou údaje zpřístupněny další právnické osobě mimo EHP. Naopak přítomnost zahraničního prvku neznamená automaticky stejný režim pro každou situaci. Tento pracovní vzor pomáhá popsat konkrétní tok a připravit podklady pro rozhodnutí podle kapitoly V GDPR.
Standardní smluvní doložky neboli SCC jsou jedním z nástrojů vhodných záruk. ÚOOÚ vysvětluje jejich modulární uspořádání pro různé vztahy vývozce a dovozce. Podepsání dokumentu však nenahrazuje zjištění, kdo údaje dostává, proč, v jakém rozsahu a za jakých podmínek. Posouzení okolností předání se často pracovně označuje jako TIA.
Mapa předání před výběrem smlouvy
Sepište vývozce, příjemce, jejich role, země a konkrétní operace. Rozlišujte uložení, zálohování, vzdálenou podporu a další předání. Zjistěte právnickou osobu, která má přístup; obchodní značka nebo země fakturace nemusí být dostatečná. U přístupu zaměstnance stejného správce a samostatného dodavatele mohou být právní okolnosti odlišné.
Doplňte kategorie lidí, údaje, četnost a dobu. Některé služby potřebují jen omezený technický identifikátor, jiné umožňují podporující osobě otevřít celé dokumenty. Rozsah oprávnění může být důležitější než marketingové označení služby. Pokud lze předání omezit nebo odstranit změnou konfigurace, posuďte tuto možnost před složitým smluvním řešením.
Pracovní karta datového toku
| Pole | Obsah pro rozhodnutí |
|---|---|
| Vývozce | Identita, role a dotčená činnost zpracování |
| Dovozce | Konkrétní právnická osoba, role a stát |
| Operace | Uložení, podpora, analýza nebo jiné skutečné použití |
| Údaje | Kategorie, citlivost, objem a možnost identifikace |
| Přístup | Kdo může číst obsah a za jakých technických podmínek |
| Mechanismus | Odpovídající úroveň ochrany, vhodné záruky nebo posouzená výjimka |
| SCC | Správný modul, strany, přílohy a vazby na další zpracovatele |
| Místní okolnosti | Relevantní právní pravidla a praxe přístupu státních orgánů |
| Opatření | Technická, smluvní a organizační ochrana s doloženým účinkem |
| Závěr | Povolený rozsah, podmínky, omezení nebo zastavení předání |
Zvolte použitelný právní mechanismus
Nejdříve ověřte, zda se na konkrétní předání vztahuje platné rozhodnutí o odpovídající ochraně podle článku 45. Jeho rozsah může mít podmínky a nelze jej odvozovat pouze z názvu státu. Pokud takový mechanismus nepokrývá daného příjemce nebo činnost, posuďte vhodné záruky podle článku 46 a další použitelné možnosti.
Výjimky podle článku 49 mají vlastní podmínky a nemají být automatickou náhradou pravidelného outsourcingu. Tento článek neposuzuje konkrétní zemi ani nedává plošné doporučení k použití výjimky. U každého toku uchovejte datum ověření a zdroj. Změna právního mechanismu může ovlivnit již běžící službu, proto je potřebná následná kontrola.
Správný modul SCC a vyplněné přílohy
Modul vybírejte podle rolí vývozce a dovozce: správce ke správci, správce ke zpracovateli, zpracovatel ke zpracovateli nebo zpracovatel ke správci. Samotné označení naše DPA nestačí. Ujistěte se, že použité doložky odpovídají danému toku a splňují podmínky jejich použití. Přílohy musejí popsat skutečné údaje, účel a opatření.
Smluvní text nesmí ztratit účinek rozpornými doplňky. Vedlejší obchodní ustanovení posuzujte vůči zachování práv a povinností doložek. Zvlášť pečlivě vyplňte popis zabezpečení a další zpracovatele. Obecný seznam marketingových tvrzení bez vazby na službu nepomůže vysvětlit, jak je konkrétní předání chráněno.
Posouzení právních a praktických okolností
U toku založeného na SCC prověřte relevantní okolnosti, včetně možnosti dodržet závazky v prostředí dovozce. ÚOOÚ ve svých informacích k předávání upozorňuje na posouzení právní úpravy i praxe přístupu státních orgánů. Potřebujete důvěryhodné podklady a vazbu k oboru, údajům a způsobu zpracování, nikoli obecný seznam všech zákonů země.
Rozlišujte ověřený fakt, tvrzení dodavatele a vlastní předpoklad. Nepřítomnost dřívější žádosti o údaje sama nemusí dokazovat absenci relevantního rizika. Jestliže podklady chybějí, uveďte konkrétní nejistotu a její význam. Není správné vyplnit prázdné hodnocení slovem nízké jen proto, aby smluvní proces pokračoval.
Hypotetický příklad vzdálené podpory
Smyšlená česká společnost používá aplikaci hostovanou v EHP. Při řešení složité chyby může samostatný dodavatel mimo EHP získat přístup k zákaznickým ticketům. Správce zjistí, že běžné nastavení dovoluje číst celé přílohy, přestože pro většinu podpory postačí technický identifikátor a záznam chyby. Nezamění umístění hlavní databáze za úplnou odpověď na předávání.
Tým nejprve omezí přístup na konkrétní schválené případy a odstraní z diagnostiky nepotřebný obsah. Posoudí role, příslušný mechanismus a smluvní řetězec. U zbývajícího přístupu ověří, jaké údaje dodavatel potřebuje v čitelné podobě a jaká opatření mohou mít skutečný ochranný účinek. Hypotetický příklad neurčuje přípustnost konkrétní země.
Pokud provozní potřebu lze pokrýt syntetickou ukázkou chyby, předání skutečných zákaznických údajů pro daný zásah odpadne. Pokud ne, rozhodnutí musí vycházet z úplných podkladů a případných doplňkových opatření. Nevyřešené riziko nelze odstranit pouhou větou, že dodavatel je známá společnost.
Opatření a jejich skutečné hranice
Šifrování při přenosu chrání jinou část rizika než šifrování s klíčem, který dovozce nemá. Jestliže dodavatel musí obsah v běžném provozu dešifrovat, obecné tvrzení data jsou šifrována neřeší jeho přístup. Pseudonymizace může pomoci jen tehdy, pokud okolnosti a dostupné další údaje neumožňují snadné přiřazení osobě.
Organizační opatření mohou zahrnovat schválení jednotlivého přístupu, jeho časové omezení, minimální oprávnění a kontrolu logů. Smluvní závazky mohou posílit transparentnost a postup při žádostech orgánů. Žádné opatření neoznačujte za automatickou záruku přípustnosti. Posuďte účinnost vůči konkrétně zjištěnému problému a zdokumentujte zbývající omezení.
Rozhodnutí, informování a provoz
Závěr musí říci, který tok je přijatelný a za jakých podmínek. Uveďte schválené účely, údaje, příjemce a technické nastavení. Pokud určitá podmínka není splněna, nesmí se výsledek volně vztáhnout i na širší použití. Uchovejte rozhodnutí společně se smlouvou a podklady, aby je jiná odpovědná osoba dokázala přezkoumat.
Odpovídající informace promítněte do registru činností a informační povinnosti. Lidem poskytujte relevantní údaje o předání a zárukách včetně způsobu získání příslušné kopie tam, kde to GDPR požaduje. Nezveřejňujte při tom tajné bezpečnostní konfigurace. Veřejný text a interní posouzení mají odlišnou podrobnost, ale nesmějí si odporovat.
Opětovné ověření a ukončení toku
Sledujte změny příjemců, podpory, zemí, podmínek služby a právního mechanismu. Nový další zpracovatel může změnit původní závěr. Pravidelná kontrola smluv pomáhá, ale nenahradí reakci na oznámenou změnu. U každé revize zapište, které podklady byly aktualizovány a proč závěr trvá nebo se mění.
Pokud potřebné záruky nelze zajistit, určete postup omezení nebo zastavení předání a náhradní provozní řešení. Prověřte export, odebrání přístupů a výmaz kopií podle použitelného vztahu. Praktická možnost službu opustit je důležitá už při nákupu; bez ní může organizace zjistit problém až v okamžiku, kdy nemá proveditelnou alternativu.
Jak zaznamenat rozdílné zdroje jistoty
U každého důležitého tvrzení uveďte zdroj a datum. Rozlišujte právní text, aktuální stanovisko úřadu, technickou dokumentaci a odpověď dodavatele. Pokud dodavatel tvrdí, že nikdo mimo EHP nemá přístup, požádejte o vysvětlení podpory, administrace a dalších zpracovatelů. Není nutné předem předpokládat nepravdivost, ale tvrzení musí být dostatečně určité pro vaše rozhodnutí.
U rozhodnutí o odpovídající ochraně zkontrolujte nejen existenci, ale také věcný a osobní rozsah. Pokud se mechanismus vztahuje na určitou skupinu příjemců za stanovených podmínek, ověřte právě tyto podmínky. V posouzení ponechte odkaz na konkrétní ověření místo neomezené věty země je bezpečná. Stejně postupujte při pozdější změně stavu příjemce.
Před konečným schválením si nechte popsat jeden skutečný podpůrný zásah od žádosti po ukončení přístupu. Tato ukázka může odhalit, že deklarované omezení není technicky zapnuté nebo že přístup schvaluje jiná osoba. Rozpor mezi smlouvou a provozem je konkrétní úkol k vyřešení před rozšířením daného toku.
Navazující pracovní podklady
- Zpracovatelská smlouva: kontrolní seznam podle článku 28: slaďte smluvní pokyny zpracovateli se zvoleným mechanismem předání.
- Prověření dodavatele: kontrola osobních údajů před nákupem: ověřte země podpory, přístup k obsahu a skutečné další zpracovatele.
- Záznamy o činnostech zpracování: vyplnitelný vzor: zaznamenejte tok do činnosti a propojte jej s aktuálními podklady.
- Informace o zpracování osobních údajů: použitelný vzor: připravte srozumitelnou informaci o předání a dostupných zárukách.
- Posouzení vlivu DPIA: vzor pro rozhodnutí před spuštěním: významná zahraniční změna může ovlivnit posouzení rizik celého zpracování.
Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.