Přejít na obsah
Legiscope
Nabídka
Ochrana osobních údajů

Prověření dodavatele: kontrola osobních údajů před nákupem

Praktický dotazník dodavatele podle GDPR: role, bezpečnostní důkazy, další zpracovatelé, předání, výmaz a rozhodnutí o službě.

Prověření dodavatele má odpovědět na konkrétní otázku: může organizace svěřit této službě plánované osobní údaje za známých a přijatelných podmínek? Počet kladných odpovědí v obecném dotazníku není dostatečný výsledek. Potřebujete určit skutečný rozsah služby, důkazy, otevřené otázky a podmínky rozhodnutí před spuštěním.

Článek 28 GDPR vyžaduje využívat pouze zpracovatele poskytující dostatečné záruky zavedení vhodných opatření. Článek 32 pomáhá posoudit zabezpečení podle rizika. ÚOOÚ zdůrazňuje odpovědnost správce za přiměřené zpracování a ochranu. Tento pracovní postup nerozhoduje o konkrétním výrobku a nedává žádnému dodavateli obecnou známku souladu.

Začněte vlastní potřebou, ne dotazníkem

Popište, jaké údaje chcete do služby vložit, kdo ji bude používat a jaký výsledek má vytvořit. Stejný dodavatel může být vhodný pro omezené kontakty a nevhodný pro rozsáhlé zdravotní dokumenty. Bez kontextu nelze přiměřenost opatření spolehlivě hodnotit. Uveďte také očekávaný počet osob, přístupy a důsledky výpadku.

Zvažte, zda služba skutečné osobní údaje potřebuje. Pro předběžné ověření funkcí mohou postačit syntetické údaje. Při pilotu však kontrolujte, zda pracovníci nevkládají reálné přílohy nebo nepřipojují produkční integraci. Označení zkušební účet neodstraňuje povinnosti, pokud se skutečné údaje začnou zpracovávat.

Dotazník s požadovanými důkazy

Oblast Otázka Důkaz k vyžádání
Identita a role Která osoba poskytuje službu a pro jaké účely jedná? Smluvní identifikace a popis rolí
Rozsah Jaké údaje, přílohy a metadata služba používá? Dokumentace toku a konkrétní nastavení
Přístupy Kdo vidí obsah v běžném provozu a při podpoře? Model oprávnění a postup schválení zásahu
Zabezpečení Jak jsou řešena relevantní rizika? Aktuální opatření a odpovídající ověřovací podklady
Další osoby Kdo se podílí na zpracování a kde? Seznam dalších zpracovatelů a změnový mechanismus
Předání Existují toky mimo EHP a jaký mají mechanismus? Konkrétní smluvní a právní podklady
Práva lidí Jak lze vyhledat, exportovat nebo odstranit údaje? Popis funkcí a případných omezení
Incidenty Jak se správce dozví potřebné skutečnosti? Kontaktní a eskalační postup
Odchod Jak získáme data zpět a odstraníme kopie? Exportní podoba, výmaz a potvrzení

U každé odpovědi označte, zda je ověřena dokumentem, praktickou ukázkou, smluvním závazkem nebo pouze tvrzením obchodníka. Tyto typy podkladů mají rozdílnou hodnotu. Není třeba sbírat důvěrné detaily, které pro rozhodnutí nepotřebujete; důkaz má být přiměřený konkrétnímu riziku a rozsahu služby.

Role a vlastní použití dodavatelem

Ověřte, zda dodavatel jedná výhradně podle pokynů, nebo používá část údajů pro vlastní účely. Samostatné účetnictví dodavatele je jiná situace než využití obsahu zákaznických dokumentů pro vlastní analýzu nebo další produkt. Nejasná formulace zlepšování služeb vyžaduje konkrétní vysvětlení rozsahu a právní role.

Smluvní označení zpracovatel není samo konečným důkazem. Porovnejte podmínky, technické chování a rozhodování o účelech. Pokud v jedné službě existuje více rolí, oddělte příslušné operace. Správce musí vědět, které údaje svěřuje podle pokynů a které se případně zpřístupňují jinému správci na jiném právním základě.

Hypotetické porovnání dvou nabídek

Smyšlená firma vybírá systém pro zákaznické požadavky. Dodavatel A má přehlednou cenu, ale neumí vysvětlit přístup další podpory k přílohám. Dodavatel B poskytne konkrétní mapu přístupů a ukáže omezení exportu, avšak jeho standardní smlouva ponechává nejasný postup při ukončení. Ani jedna nabídka nedostane automatické schválení jen podle známé značky.

Firma se obrátí na A s přesným dotazem na právnické osoby, země a povolení zásahů. U B požaduje doplnění výstupu a potvrzení výmazu. Pro každý bod stanoví, zda je nutný před pilotem nebo před produkčním vložením konkrétních údajů. Dočasně může ověřovat funkce pouze na syntetických datech.

Po doplnění podkladů správce porovná rizika s vlastní potřebou. Rozhodnutí nemusí mít podobu univerzálního vítěze. Může schválit omezený rozsah jedné služby s podmínkou nepoužívat citlivé přílohy. Tato podmínka se musí promítnout do nastavení a instrukcí uživatelům, jinak zůstane jen poznámkou v nákupním dokumentu.

Certifikace a auditní zprávy

Ověřte subjekt, produkt, období a rozsah podkladu. Certifikát může pokrývat řízení bezpečnosti organizace, nikoli konkrétní konfiguraci vašeho účtu nebo všechny další zpracovatele. Výjimky a omezení zprávy mohou být pro plánované použití důležitější než úvodní logo. Nezaměňujte certifikaci za právní závěr o každém zpracování podle GDPR.

Pokud je zpráva důvěrná, dohodněte přiměřený způsob přístupu nebo relevantní shrnutí. Nemusíte požadovat celý interní bezpečnostní plán. Potřebujete však dostatečné informace k posouzení záruk a smluvně řešenou možnost dalších auditů podle vztahu. Odmítnutí všech důkazů s odkazem na bezpečnost zůstává konkrétní otevřenou otázkou.

Integrace, podpora a zahraniční toky

Zvlášť prověřte integrace, protože mohou rozšířit datový tok mimo hlavní aplikaci. Export do analytické služby, notifikace a propojení s podporou mohou zpřístupnit jiné kategorie než původní formulář. Ověřte, jaké přístupové klíče vznikají a zda lze oprávnění omezit. Minimální rozsah nastavte už při prvním zapojení.

U podpory zjistěte, zda přístup vzniká automaticky nebo po schválení, kdo jej používá a jak se eviduje. Server v EHP neodpovídá na otázku vzdáleného přístupu samostatné osoby ve třetí zemi. Zmapujte příjemce a mechanismus předání. Smluvní zpracovatelská příloha a SCC řeší související, ale odlišné otázky.

Otevřené otázky a schválení

Zaveďte stručný rozhodovací záznam: zamýšlené použití, ověřené podklady, nezodpovězené otázky, opatření a osoba rozhodující za správce. Každá podmínka potřebuje vlastníka a ověřitelný výsledek. Obecná formulace přijímáme riziko nenahrazuje povinnou smlouvu ani zákonný mechanismus předání. Někdy je nutné rozsah změnit nebo službu nespustit.

Nepočítejte všechny otázky stejně. Chybějící česká nápověda může být provozní nepohodlí, chybějící možnost odstranit údaje může zasáhnout zásadní povinnost. Prioritu určete podle dopadu na konkrétní osoby a schopnost správce plnit pravidla. Číselné skóre je pouze pomůcka, nikoli důvod přehlédnout jednu zásadní překážku.

Průběžná kontrola a odchod

Prověření pokračuje při významné změně služby, incidentu, novém dalším zpracovateli nebo obnově smlouvy. Určete, kdo čte změnová oznámení a jak rozhodne o jejich významu. Obchodní e-mail v nehlídané schránce může způsobit, že se organizace o změně země podpory dozví příliš pozdě.

Odchod si ověřte už před nákupem: čitelnost exportu, přílohy, historie, oprávnění a výmaz. Při ukončení porovnejte skutečný výsledek s tímto plánem a odvolejte integrační klíče i sdílené odkazy. Evidence dodavatele má skončit doloženým stavem údajů, nikoli jen zrušenou fakturací.

Převzetí služby po obchodním schválení

Po podpisu smlouvy předejte provozu přesný schválený rozsah, omezení a podmínky. Administrátor musí vědět, které funkce mají zůstat vypnuté a kdo může přidávat integrace. Pokud se tyto informace ztratí mezi nákupem a IT, může výsledné použití přesáhnout původní posouzení. Přejímka proto obsahuje kontrolu nastavení i odpovědnosti za budoucí změny.

Vyberte několik důležitých výstupů a prakticky ověřte jejich použitelnost. Export má obsahovat potřebné údaje ve srozumitelné podobě, výmaz má zasáhnout relevantní objekty a omezení role má skutečně zabránit nepovolenému přístupu. Není třeba provádět neautorizované bezpečnostní testy dodavatele; lze využít běžné dostupné funkce a dohodnuté ukázky. Zjištěná omezení zaznamenejte pro vlastní procesy.

Při změně kontaktního pracovníka dodavatele ověřte, že zůstávají funkční incidentní a smluvní kanály. Obchodní vztah může pokračovat, i když původní osoba odešla a nikdo nepřebírá zprávy. Evidence dodavatele má obsahovat pracovní role a zastupování, nikoli pouze soukromou znalost nákupčího. Tato drobná kontrola může zásadně ovlivnit včasnou součinnost při žádosti nebo incidentu.

Výsledek prověření zpřístupněte lidem, kteří schvalují další rozšíření licence. Jinak mohou koupit nový modul s odlišným datovým tokem a mylně se opřít o staré rozhodnutí. Zaznamenejte přesně, které části nabídky byly skutečně posouzeny.

Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.

L
Autor
Legiscope
Legiscope

Uveďte doporučení do praxe

Zjistěte, jak Legiscope propojuje záznamy, podklady a práci podléhající kontrole.

Domluvit ukázku
Pokračovat ve čtení

Související články

01Ochrana osobních údajů

Audit GDPR: kontrolní seznam odpovědnosti a důkazů

Audit GDPR má ověřit, zda skutečné zpracování odpovídá povinnostem a vlastním pravidlům organizace. Počet dokumentů nebo podpisů není spolehlivým měřítkem. Potřebujete sledovat konkrétní datový tok,…

8. září 2026
02Ochrana osobních údajů

Balanční test oprávněného zájmu: pracovní vzor

Balanční test pomáhá správci rozhodnout, zda se může pro konkrétní zpracování opřít o oprávněný zájem podle článku 6 odstavce 1 písmene f GDPR. Nestačí napsat, že firma chce chránit své podnikání.…

8. září 2026
03Ochrana osobních údajů

Doba uchování osobních údajů: pracovní tabulka a výmaz

Doba uchování osobních údajů nezačíná výběrem počtu let. Nejdříve potřebujete pojmenovat konkrétní účel, určit potřebné dokumenty a zjistit, kdy tento účel skončí. Teprve potom lze nastavit termín…

8. září 2026
04Ochrana osobních údajů

Evidence porušení zabezpečení: vzor registru incidentů

Evidence porušení zabezpečení osobních údajů musí vysvětlit, co se stalo, jaké následky správce posoudil a jaká opatření přijal. Nestačí seznam kybernetických útoků. Porušením může být také odeslání…

8. září 2026
05Ochrana osobních údajů

Informace o zpracování osobních údajů: použitelný vzor

Informace o zpracování osobních údajů má člověku umožnit pochopit, co se s jeho údaji děje a jak může uplatnit svá práva. Seznam všech článků GDPR bez vazby na službu tento úkol nesplní. Tento vzor…

8. září 2026
06Ochrana osobních údajů

Informace pro zaměstnance podle GDPR: vzor pro HR

Informace pro zaměstnance musí rozlišit pracovní smlouvu, zákonné povinnosti, bezpečnost systémů a skutečně dobrovolné aktivity. Jeden plošný souhlas se vším nevysvětluje, co zaměstnavatel dělá, a…

8. září 2026
07Ochrana osobních údajů

Informační tabule kamerového systému: vzor a zavedení

Informační tabule kamerového systému má upozornit člověka ještě před vstupem do sledovaného prostoru a nabídnout srozumitelnou cestu k podrobnostem. Samotný obrázek kamery s nápisem objekt je střežen…

8. září 2026
08Ochrana osobních údajů

Odpověď na žádost o přístup podle GDPR: vzor a postup

Žádost o přístup k osobním údajům je třeba převést na ověřitelný pracovní případ. Člověk nemusí uvést číslo článku ani použít firemní formulář. Zpráva, ve které se ptá, jaké údaje o něm organizace…

8. září 2026