Prověření dodavatele má odpovědět na konkrétní otázku: může organizace svěřit této službě plánované osobní údaje za známých a přijatelných podmínek? Počet kladných odpovědí v obecném dotazníku není dostatečný výsledek. Potřebujete určit skutečný rozsah služby, důkazy, otevřené otázky a podmínky rozhodnutí před spuštěním.
Článek 28 GDPR vyžaduje využívat pouze zpracovatele poskytující dostatečné záruky zavedení vhodných opatření. Článek 32 pomáhá posoudit zabezpečení podle rizika. ÚOOÚ zdůrazňuje odpovědnost správce za přiměřené zpracování a ochranu. Tento pracovní postup nerozhoduje o konkrétním výrobku a nedává žádnému dodavateli obecnou známku souladu.
Začněte vlastní potřebou, ne dotazníkem
Popište, jaké údaje chcete do služby vložit, kdo ji bude používat a jaký výsledek má vytvořit. Stejný dodavatel může být vhodný pro omezené kontakty a nevhodný pro rozsáhlé zdravotní dokumenty. Bez kontextu nelze přiměřenost opatření spolehlivě hodnotit. Uveďte také očekávaný počet osob, přístupy a důsledky výpadku.
Zvažte, zda služba skutečné osobní údaje potřebuje. Pro předběžné ověření funkcí mohou postačit syntetické údaje. Při pilotu však kontrolujte, zda pracovníci nevkládají reálné přílohy nebo nepřipojují produkční integraci. Označení zkušební účet neodstraňuje povinnosti, pokud se skutečné údaje začnou zpracovávat.
Dotazník s požadovanými důkazy
| Oblast | Otázka | Důkaz k vyžádání |
|---|---|---|
| Identita a role | Která osoba poskytuje službu a pro jaké účely jedná? | Smluvní identifikace a popis rolí |
| Rozsah | Jaké údaje, přílohy a metadata služba používá? | Dokumentace toku a konkrétní nastavení |
| Přístupy | Kdo vidí obsah v běžném provozu a při podpoře? | Model oprávnění a postup schválení zásahu |
| Zabezpečení | Jak jsou řešena relevantní rizika? | Aktuální opatření a odpovídající ověřovací podklady |
| Další osoby | Kdo se podílí na zpracování a kde? | Seznam dalších zpracovatelů a změnový mechanismus |
| Předání | Existují toky mimo EHP a jaký mají mechanismus? | Konkrétní smluvní a právní podklady |
| Práva lidí | Jak lze vyhledat, exportovat nebo odstranit údaje? | Popis funkcí a případných omezení |
| Incidenty | Jak se správce dozví potřebné skutečnosti? | Kontaktní a eskalační postup |
| Odchod | Jak získáme data zpět a odstraníme kopie? | Exportní podoba, výmaz a potvrzení |
U každé odpovědi označte, zda je ověřena dokumentem, praktickou ukázkou, smluvním závazkem nebo pouze tvrzením obchodníka. Tyto typy podkladů mají rozdílnou hodnotu. Není třeba sbírat důvěrné detaily, které pro rozhodnutí nepotřebujete; důkaz má být přiměřený konkrétnímu riziku a rozsahu služby.
Role a vlastní použití dodavatelem
Ověřte, zda dodavatel jedná výhradně podle pokynů, nebo používá část údajů pro vlastní účely. Samostatné účetnictví dodavatele je jiná situace než využití obsahu zákaznických dokumentů pro vlastní analýzu nebo další produkt. Nejasná formulace zlepšování služeb vyžaduje konkrétní vysvětlení rozsahu a právní role.
Smluvní označení zpracovatel není samo konečným důkazem. Porovnejte podmínky, technické chování a rozhodování o účelech. Pokud v jedné službě existuje více rolí, oddělte příslušné operace. Správce musí vědět, které údaje svěřuje podle pokynů a které se případně zpřístupňují jinému správci na jiném právním základě.
Hypotetické porovnání dvou nabídek
Smyšlená firma vybírá systém pro zákaznické požadavky. Dodavatel A má přehlednou cenu, ale neumí vysvětlit přístup další podpory k přílohám. Dodavatel B poskytne konkrétní mapu přístupů a ukáže omezení exportu, avšak jeho standardní smlouva ponechává nejasný postup při ukončení. Ani jedna nabídka nedostane automatické schválení jen podle známé značky.
Firma se obrátí na A s přesným dotazem na právnické osoby, země a povolení zásahů. U B požaduje doplnění výstupu a potvrzení výmazu. Pro každý bod stanoví, zda je nutný před pilotem nebo před produkčním vložením konkrétních údajů. Dočasně může ověřovat funkce pouze na syntetických datech.
Po doplnění podkladů správce porovná rizika s vlastní potřebou. Rozhodnutí nemusí mít podobu univerzálního vítěze. Může schválit omezený rozsah jedné služby s podmínkou nepoužívat citlivé přílohy. Tato podmínka se musí promítnout do nastavení a instrukcí uživatelům, jinak zůstane jen poznámkou v nákupním dokumentu.
Certifikace a auditní zprávy
Ověřte subjekt, produkt, období a rozsah podkladu. Certifikát může pokrývat řízení bezpečnosti organizace, nikoli konkrétní konfiguraci vašeho účtu nebo všechny další zpracovatele. Výjimky a omezení zprávy mohou být pro plánované použití důležitější než úvodní logo. Nezaměňujte certifikaci za právní závěr o každém zpracování podle GDPR.
Pokud je zpráva důvěrná, dohodněte přiměřený způsob přístupu nebo relevantní shrnutí. Nemusíte požadovat celý interní bezpečnostní plán. Potřebujete však dostatečné informace k posouzení záruk a smluvně řešenou možnost dalších auditů podle vztahu. Odmítnutí všech důkazů s odkazem na bezpečnost zůstává konkrétní otevřenou otázkou.
Integrace, podpora a zahraniční toky
Zvlášť prověřte integrace, protože mohou rozšířit datový tok mimo hlavní aplikaci. Export do analytické služby, notifikace a propojení s podporou mohou zpřístupnit jiné kategorie než původní formulář. Ověřte, jaké přístupové klíče vznikají a zda lze oprávnění omezit. Minimální rozsah nastavte už při prvním zapojení.
U podpory zjistěte, zda přístup vzniká automaticky nebo po schválení, kdo jej používá a jak se eviduje. Server v EHP neodpovídá na otázku vzdáleného přístupu samostatné osoby ve třetí zemi. Zmapujte příjemce a mechanismus předání. Smluvní zpracovatelská příloha a SCC řeší související, ale odlišné otázky.
Otevřené otázky a schválení
Zaveďte stručný rozhodovací záznam: zamýšlené použití, ověřené podklady, nezodpovězené otázky, opatření a osoba rozhodující za správce. Každá podmínka potřebuje vlastníka a ověřitelný výsledek. Obecná formulace přijímáme riziko nenahrazuje povinnou smlouvu ani zákonný mechanismus předání. Někdy je nutné rozsah změnit nebo službu nespustit.
Nepočítejte všechny otázky stejně. Chybějící česká nápověda může být provozní nepohodlí, chybějící možnost odstranit údaje může zasáhnout zásadní povinnost. Prioritu určete podle dopadu na konkrétní osoby a schopnost správce plnit pravidla. Číselné skóre je pouze pomůcka, nikoli důvod přehlédnout jednu zásadní překážku.
Průběžná kontrola a odchod
Prověření pokračuje při významné změně služby, incidentu, novém dalším zpracovateli nebo obnově smlouvy. Určete, kdo čte změnová oznámení a jak rozhodne o jejich významu. Obchodní e-mail v nehlídané schránce může způsobit, že se organizace o změně země podpory dozví příliš pozdě.
Odchod si ověřte už před nákupem: čitelnost exportu, přílohy, historie, oprávnění a výmaz. Při ukončení porovnejte skutečný výsledek s tímto plánem a odvolejte integrační klíče i sdílené odkazy. Evidence dodavatele má skončit doloženým stavem údajů, nikoli jen zrušenou fakturací.
Převzetí služby po obchodním schválení
Po podpisu smlouvy předejte provozu přesný schválený rozsah, omezení a podmínky. Administrátor musí vědět, které funkce mají zůstat vypnuté a kdo může přidávat integrace. Pokud se tyto informace ztratí mezi nákupem a IT, může výsledné použití přesáhnout původní posouzení. Přejímka proto obsahuje kontrolu nastavení i odpovědnosti za budoucí změny.
Vyberte několik důležitých výstupů a prakticky ověřte jejich použitelnost. Export má obsahovat potřebné údaje ve srozumitelné podobě, výmaz má zasáhnout relevantní objekty a omezení role má skutečně zabránit nepovolenému přístupu. Není třeba provádět neautorizované bezpečnostní testy dodavatele; lze využít běžné dostupné funkce a dohodnuté ukázky. Zjištěná omezení zaznamenejte pro vlastní procesy.
Při změně kontaktního pracovníka dodavatele ověřte, že zůstávají funkční incidentní a smluvní kanály. Obchodní vztah může pokračovat, i když původní osoba odešla a nikdo nepřebírá zprávy. Evidence dodavatele má obsahovat pracovní role a zastupování, nikoli pouze soukromou znalost nákupčího. Tato drobná kontrola může zásadně ovlivnit včasnou součinnost při žádosti nebo incidentu.
Výsledek prověření zpřístupněte lidem, kteří schvalují další rozšíření licence. Jinak mohou koupit nový modul s odlišným datovým tokem a mylně se opřít o staré rozhodnutí. Zaznamenejte přesně, které části nabídky byly skutečně posouzeny.
Navazující pracovní podklady
- Zpracovatelská smlouva: kontrolní seznam podle článku 28: převeďte ověřený rozsah do konkrétní smlouvy a provozních příloh.
- Předávání údajů a SCC: vzor posouzení konkrétního toku: samostatně posuďte předávání a skutečný přístup z dalších zemí.
- Politika hesel a přístupů podle GDPR: pracovní pravidla: ověřte individuální účty, vícefaktorové přihlášení a odvolání přístupů.
- Posouzení vlivu DPIA: vzor pro rozhodnutí před spuštěním: významný dopad služby na lidi může vyžadovat posouzení vlivu.
- Audit GDPR: kontrolní seznam odpovědnosti a důkazů: při další kontrole vyberte rizikové změny a neuzavřené podmínky nákupu.
Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.