Přejít na obsah
Legiscope
Nabídka
Ochrana osobních údajů

Záznamy o činnostech zpracování: vyplnitelný vzor

Vzor evidence podle článku 30 GDPR pro správce i zpracovatele, příklad vyplnění a kontrola návaznosti na skutečné datové toky.

Záznamy o činnostech zpracování podle článku 30 GDPR mají vysvětlit, co organizace s osobními údaji dělá. Pouhý seznam používaných aplikací tento účel neplní. Jeden systém může sloužit zákaznické podpoře, fakturaci i marketingu a pro každý účel mohou platit jiné podmínky. Pracovní vzor níže pomáhá rozdělit činnosti, zachytit povinné údaje a doplnit provozní vazby potřebné pro rozhodování.

Nejdříve ověřte svou roli. Správce určuje účely a prostředky zpracování, zatímco zpracovatel jedná pro správce. Organizace může mít obě role pro odlišné činnosti. Poskytovatel mzdové služby například vede vlastní personální agendu jako správce a pro zákazníky zpracovává mzdová data podle smluvních pokynů. Tyto evidence nemíchejte do jedné neurčité tabulky.

Rozsah povinnosti a malá organizace

Článek 30 obsahuje výjimku pro podniky nebo organizace s méně než 250 zaměstnanci, která má další podmínky. Nelze z ní dovodit, že každá malá firma záznamy nepotřebuje. Výjimka se neuplatní v uvedených situacích, například jestliže zpracování není příležitostné nebo zahrnuje zvláštní kategorie údajů. Posouzení proveďte pro konkrétní činnosti a své důvody zaznamenejte.

Evidence se vede písemně včetně elektronické podoby a na požádání se zpřístupňuje dozorovému úřadu. Běžně ji není nutné zveřejnit na webu. Veřejné informace pro zákazníky plní jinou funkci a musí být srozumitelné jejich adresátům. Vnitřní registr může obsahovat technické vazby a odpovědné osoby, které do veřejného textu nepatří.

Vzor záznamu správce

Povinná oblast podle článku 30 Obsah pracovního záznamu
Identifikace Název a kontakty správce, případných společných správců, zástupce a pověřence
Účely Konkrétní důvod zpracování vyjádřený jako provozní činnost
Kategorie osob Skupiny osob, jichž se údaje týkají, například kontaktní osoby klientů
Kategorie údajů Srozumitelný seznam typů informací bez ukládání skutečných osobních údajů
Příjemci Kategorie příjemců, kterým údaje byly nebo budou zpřístupněny
Třetí země Předání, identifikace země či organizace a požadované podklady podle článku 30
Lhůty výmazu Pokud je to možné, plánované lhůty výmazu jednotlivých kategorií
Zabezpečení Pokud je to možné, obecný popis technických a organizačních opatření

Pro běžné řízení doporučujeme přidat právní základ, vlastníka procesu, používané systémy, odkaz na informační povinnost a datum kontroly. Jde o užitečná doplnění; neoznačujte všechny takové sloupce za doslovný povinný výčet článku 30. U zvláštních kategorií evidujte rovněž příslušnou podmínku článku 9, protože samotný právní základ podle článku 6 nestačí.

Jak správně oddělit činnosti

Rozdělte zpracování, pokud se podstatně liší účel, skupina osob, právní základ nebo životní cyklus. Zákaznická podpora řeší konkrétní problém; marketing vybírá a oslovuje publikum. Přítomnost stejné e-mailové adresy v obou systémech z nich nedělá jeden účel. Naopak deset poboček se stejným procesem může používat společný záznam s popisem místních odlišností.

Příliš podrobná evidence také ztrácí hodnotu. Není zpravidla užitečné zakládat novou činnost pro každé odeslání zprávy v rámci stejné reklamace. Rozlišujte činnost, technický krok a jednotlivý případ. V registru popište činnost, v interním postupu její kroky a v provozním systému uchovávejte případy podle stanovených pravidel.

Hypoteticky vyplněný záznam podpory

Smyšlená česká společnost poskytuje servis kancelářských zařízení. Činnost nazve Vyřízení zákaznických servisních požadavků. Dotčenými osobami jsou kontaktní osoby zákazníků a osoby, které požádaly o opravu. Údaje zahrnují jméno, pracovní kontakt, adresu zásahu, popis závady a související korespondenci. Hesla zákazníků ani kopie osobních dokladů do formuláře nepatří.

Vlastník podpory uvede ticketovací systém, mobilní přístup servisních pracovníků a smluvního poskytovatele hostingu. Právní základ posoudí podle povahy zákazníka a nezbytnosti konkrétních údajů; nepřiřadí automaticky smlouvu každé kontaktní osobě jen proto, že společnost má smlouvu s jejím zaměstnavatelem. Pro jednotlivé situace doplní stručné odůvodnění.

Lhůtu sváže s uzavřením požadavku a skutečnou potřebou dalších podkladů. Samostatně označí dokumenty potřebné pro zákonnou povinnost nebo nárok. Zabezpečení popíše jako přístup podle servisní role, vícefaktorové přihlášení, řízený export a evidenci přístupů. Každé tvrzení propojí s konkrétní konfigurací nebo postupem, aby registr nepředstavoval seznam dosud nezavedených přání.

Vzor evidence zpracovatele

U zpracovatele článek 30 odstavec 2 požaduje odlišné informace: identifikaci a kontakty zpracovatele a jednotlivých správců, příslušných zástupců a pověřenců, kategorie zpracování prováděného pro každého správce, relevantní předání a obecný popis zabezpečení, pokud je to možné. Nepřebírejte formulář správce bez změny rolí.

Praktickým doplňkem je vazba na zákaznickou smlouvu a pokyny. Kategorie operací mohou zahrnovat ukládání dat, poskytování vzdálené podpory nebo zpracování výplat. Pokud dodavatel použije zákaznická data k vlastnímu odlišnému účelu, je nutné znovu posoudit roli a zákonnost. Samotné označení zpracovatel ve smlouvě tuto otázku nevyřeší.

Sběr podkladů během pracovního rozhovoru

Požádejte pracovníka, aby ukázal začátek a konec běžného případu. Odkud údaje přicházejí? Která pole musí vyplnit? Komu posílá přílohu? Kdy případ uzavírá? Tyto otázky často odhalí sdílené tabulky, schránky a ruční exporty, které v seznamu schváleného softwaru nejsou. Zapisujte skutečnost a zvlášť navrženou nápravu.

U každého příjemce se ptejte na právní osobu a účel přístupu. Obecné označení cloud nestačí pro posouzení rolí a předání. Údaje o dodavateli mohou být v samostatné evidenci; záznam činnosti na ně odkáže stabilním identifikátorem. Tím omezíte riziko, že deset kopií stejné smluvní informace časem začne uvádět různé hodnoty.

Kontrola úplnosti bez sběru dalších osobních údajů

Registr nemá obsahovat seznam všech zákazníků nebo zaměstnanců. Při ověřování používejte anonymizované ukázky struktury, omezené snímky nastavení a početní souhrny. Potřebujete zjistit, jaké kategorie se zpracovávají, nikoli vytvořit další soubor s jejich plným obsahem. Citlivý vzorek ponechte pouze v chráněném pracovním prostředí a po kontrole ho odstraňte.

Porovnejte registr se seznamem smluvních dodavatelů, fakturami za služby, formuláři na webu a personálními procesy. Rozdíl neznamená automaticky porušení, ale vyžaduje vysvětlení. Například fakturovaná služba může obsahovat pouze anonymní statistiky; vlastník to musí ověřit místo mechanického přidání další činnosti do registru.

Kdy záznam znovu otevřít

Stanovte události vyvolávající revizi: nový formulář, jiný dodavatel, změna země podpory, nový účel, změna retenčního pravidla nebo bezpečnostní incident. Pravidelná organizační kontrola pomáhá, ale samotné každoroční přepsání data nenahradí reakci na skutečnou změnu. U každé verze uchovejte stručný popis toho, co se změnilo a kdo informace potvrdil.

Před uzavřením záznamu ověřte, že jsou dostupné navazující smlouvy a že lidé dostávají odpovídající informace. Nesoulad mezi registrem a webovou informací je konkrétním úkolem k opravě. Úspěšně vedená evidence umožní jiné odpovědné osobě dohledat datový tok, určit vlastníka a rozhodnout o potřebném kroku bez opakovaného pátrání po celé organizaci.

Rozhovor při převzetí registru od jiného pracovníka

Nový vlastník by měl u vybrané činnosti dokázat odpovědět na konkrétní otázku bez pomoci autora: kde vznikají údaje, kdo je přijímá a co se stane po ukončení účelu. Požádejte jej, aby dohledal příslušnou smlouvu, informační text a pravidlo výmazu. Pokud některý odkaz vede na soukromý disk bývalého pracovníka, opravte vlastnictví podkladu ještě před formálním předáním evidence.

Při migraci registru do jiného nástroje zachovejte identifikátory a důležité vazby. Překopírování názvů činností bez příloh může zničit schopnost doložit původní rozhodnutí. Zkontrolujte výsledek na jedné běžné a jedné složitější činnosti, například s více příjemci nebo předáním. Změnu evidenčního nástroje neoznačujte za nové právní posouzení, pokud jste skutečný obsah zpracování znovu neposuzovali.

U pole nezjištěno přidejte vlastníka ověření. Taková hodnota může poctivě popsat aktuální mezeru, nesmí však nahradit trvalé rozhodnutí. Naopak pole nepoužije se má obsahovat krátký důvod. Tyto dva stavy rozlišují chybějící informaci od situace, která byla prověřena a skutečně nenastává.

Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.

L
Autor
Legiscope
Legiscope

Uveďte doporučení do praxe

Zjistěte, jak Legiscope propojuje záznamy, podklady a práci podléhající kontrole.

Domluvit ukázku
Pokračovat ve čtení

Související články

01Ochrana osobních údajů

Audit GDPR: kontrolní seznam odpovědnosti a důkazů

Audit GDPR má ověřit, zda skutečné zpracování odpovídá povinnostem a vlastním pravidlům organizace. Počet dokumentů nebo podpisů není spolehlivým měřítkem. Potřebujete sledovat konkrétní datový tok,…

8. září 2026
02Ochrana osobních údajů

Balanční test oprávněného zájmu: pracovní vzor

Balanční test pomáhá správci rozhodnout, zda se může pro konkrétní zpracování opřít o oprávněný zájem podle článku 6 odstavce 1 písmene f GDPR. Nestačí napsat, že firma chce chránit své podnikání.…

8. září 2026
03Ochrana osobních údajů

Doba uchování osobních údajů: pracovní tabulka a výmaz

Doba uchování osobních údajů nezačíná výběrem počtu let. Nejdříve potřebujete pojmenovat konkrétní účel, určit potřebné dokumenty a zjistit, kdy tento účel skončí. Teprve potom lze nastavit termín…

8. září 2026
04Ochrana osobních údajů

Evidence porušení zabezpečení: vzor registru incidentů

Evidence porušení zabezpečení osobních údajů musí vysvětlit, co se stalo, jaké následky správce posoudil a jaká opatření přijal. Nestačí seznam kybernetických útoků. Porušením může být také odeslání…

8. září 2026
05Ochrana osobních údajů

Informace o zpracování osobních údajů: použitelný vzor

Informace o zpracování osobních údajů má člověku umožnit pochopit, co se s jeho údaji děje a jak může uplatnit svá práva. Seznam všech článků GDPR bez vazby na službu tento úkol nesplní. Tento vzor…

8. září 2026
06Ochrana osobních údajů

Informace pro zaměstnance podle GDPR: vzor pro HR

Informace pro zaměstnance musí rozlišit pracovní smlouvu, zákonné povinnosti, bezpečnost systémů a skutečně dobrovolné aktivity. Jeden plošný souhlas se vším nevysvětluje, co zaměstnavatel dělá, a…

8. září 2026
07Ochrana osobních údajů

Informační tabule kamerového systému: vzor a zavedení

Informační tabule kamerového systému má upozornit člověka ještě před vstupem do sledovaného prostoru a nabídnout srozumitelnou cestu k podrobnostem. Samotný obrázek kamery s nápisem objekt je střežen…

8. září 2026
08Ochrana osobních údajů

Odpověď na žádost o přístup podle GDPR: vzor a postup

Žádost o přístup k osobním údajům je třeba převést na ověřitelný pracovní případ. Člověk nemusí uvést číslo článku ani použít firemní formulář. Zpráva, ve které se ptá, jaké údaje o něm organizace…

8. září 2026