Přejít na obsah
Legiscope
Nabídka
Ochrana osobních údajů

Zpracovatelská smlouva: kontrolní seznam podle článku 28

Jak prověřit zpracovatelskou smlouvu, vyplnit přílohy, upravit součinnost, další zpracovatele a vrácení nebo výmaz údajů.

Zpracovatelská smlouva má převést skutečnou službu na závazná pravidla pro práci s osobními údaji. Dokument nadepsaný GDPR nebo DPA nestačí, pokud neříká, co dodavatel dělá, pro koho, s jakými údaji a podle jakých pokynů. Kontrolní seznam níže je určen správci, který objednává službu, i dodavateli, který potřebuje vyplnit přílohy ke smlouvě.

Nejdříve určete role. Zpracovatel zpracovává údaje pro správce; samostatný správce určuje vlastní účel. Jeden dodavatel může při poskytování služby jednat jako zpracovatel a při vedení vlastního účetnictví jako správce. Tyto operace rozlišujte. ÚOOÚ zveřejňuje pokyny EDPB k pojmům správce a zpracovatele, které pomáhají posuzovat skutečný vztah, nikoli jen smluvní označení.

Povinný obsah a praktická příloha

Článek 28 GDPR stanoví požadavky na smlouvu nebo jiný právní akt. Uveďte předmět a dobu zpracování, povahu a účel, typ osobních údajů, kategorie subjektů údajů a povinnosti i práva správce. Smlouva musí být písemná, včetně elektronické formy. Provozní příloha má být dostatečně konkrétní, aby obě strany věděly, jaký rozsah je povolen.

Oblast Otázka pro kontrolu smlouvy Požadovaný podklad
Pokyny Jedná dodavatel pouze podle doložených pokynů včetně předání? Popis služby a schválený způsob změny pokynů
Mlčenlivost Jsou oprávněné osoby vázány odpovídající povinností? Popis personálních pravidel a řízení přístupů
Zabezpečení Odpovídají opatření konkrétním rizikům? Aktuální příloha opatření s rozsahem služby
Další zpracovatelé Existuje předchozí konkrétní nebo obecné písemné povolení? Seznam, změnový postup a návazné povinnosti
Práva osob Jak dodavatel pomůže správci vyřídit žádost? Dostupné exporty, výmaz a kontaktní proces
Incidenty Jak bude správce informován bez zbytečného odkladu? Kontakty, eskalace a dostupné informace
DPIA a konzultace Jakou potřebnou pomoc lze skutečně získat? Rozsah technických podkladů a odpovědné role
Konec služby Jak správce zvolí vrácení nebo výmaz? Exportní formát, odstranění kopií a zákonné výjimky
Doložení souladu Jak se poskytují informace a umožní audit? Praktický postup kontroly včetně inspekcí

Kontrolujte soulad mezi hlavní smlouvou, obchodními podmínkami a přílohami. Obecné ustanovení nesmí ve výsledku popřít povinnost, kterou jiná příloha pouze formálně slibuje. Pokud dodavatel například nabízí výmaz, ale není popsáno, zda zahrnuje přílohy a kopie, zůstává důležitá část plnění nejasná.

Jak vyplnit rozsah zpracování

Popište operace běžným jazykem. U servisního systému může jít o přijímání požadavků, uložení komunikace, zpřístupnění oprávněným pracovníkům a technickou podporu. Typy údajů napište podle reálných polí a příloh. Formulace jakékoli údaje v jakémkoli rozsahu nepomáhá řídit riziko ani odlišit nečekané použití.

Zvláštní kategorie nebo údaje o trestních věcech zmiňte jen tehdy, pokud skutečně patří do služby a jejich zpracování je posouzeno. Pokud je služba přijímat nemá, určete praktické omezení a postup při nechtěném vložení. Pouhý smluvní zákaz nebude dostatečnou prevencí, jestliže formulář k takovým údajům přímo vybízí.

Hypotetická smlouva na zákaznickou podporu

Smyšlená česká firma objednává externí podporu pro vyřizování dotazů zákazníků. Dodavatel vidí jméno, kontaktní adresu a historii ticketu. Správce mu dovolí odpovídat podle schválených scénářů a řešit konkrétní požadavky. Nedovolí používat obsah komunikace k vlastní reklamě nebo vývoji nesouvisející databáze kontaktů.

Při vyjednávání se ukáže, že další firma poskytuje noční technickou podporu. Strany doplní její identitu, roli, umístění přístupu a mechanismus případného předání. Ověří, že povinnosti ochrany údajů pokračují i v tomto vztahu. Změna není vyřešena pouhým přidáním dalšího obchodního názvu do seznamu partnerů.

Příloha popíše výstup při ukončení: export otevřených případů ve čitelném formátu, ověření jeho použitelnosti, odpojení přístupů a následné odstranění podle volby správce a použitelných pravidel. Potvrzení má obsahovat rozsah a případné zákonné důvody, proč nelze určitou kopii odstranit. Příklad nepředstavuje hotovou smlouvu vhodnou pro každý obor.

Součinnost potřebuje konkrétní kanál

GDPR stanoví, že zpracovatel informuje správce o porušení zabezpečení bez zbytečného odkladu. Smluvní provozní cíl může být přísnější a pomáhat správci dodržet vlastní povinnosti, ale neoznačujte libovolný počet hodin za zákonnou lhůtu zpracovatele. Kontaktní bod musí fungovat i při nedostupnosti běžného obchodníka.

U žádostí o přístup a výmaz ověřte, zda dodavatel umí najít údaje podle identifikátoru správce a oddělit je od dat jiných zákazníků. Sjednaná pomoc je málo užitečná, pokud export vyžaduje neznámý interní klíč. Před nákupem si nechte vysvětlit dostupné funkce a případná omezení, abyste je mohli zahrnout do vlastního postupu.

Zabezpečení a auditní podklady

Příloha opatření má odpovídat objednané službě. Certifikát jiné společnosti ve skupině nebo zpráva o jiném produktu nemusí vypovídat o skutečném zpracování. Ověřte rozsah, dobu platnosti a výjimky. Pokud zpráva neřeší konfiguraci zákaznických přístupů, správce potřebuje posoudit tuto část samostatně.

Auditní právo podle článku 28 zahrnuje poskytování potřebných informací a umožnění auditů včetně inspekcí. Praktické podmínky mohou řešit bezpečnost, koordinaci a ochranu dalších zákazníků. Nesmějí však udělat skutečné ověření povinností iluzorním. Zvažte, jak bude probíhat kontrola při důvodném incidentu, nikoli jen v běžném ročním cyklu.

Předání mimo EHP je samostatná otázka

Zpracovatelská smlouva podle článku 28 není sama o sobě mechanismem pro předání do třetí země. Ověřte kapitolu V GDPR a použitelné záruky. SCC pro mezinárodní předání mají vlastní strukturu a podmínky. Sídlo fakturující společnosti v EU neprokazuje, že osobní údaje nebudou zpřístupněny samostatnému příjemci mimo EHP.

Mapujte také vzdálenou podporu, další zpracovatele a zálohy. Změna země přístupu může vyžadovat nové posouzení i aktualizaci informací pro osoby. Ve smlouvě určete, jak se o takové změně správce dozví a jaké možnosti má, pokud ji nemůže přijmout. Otevřený seznam celého světa bez provozního vysvětlení není dostatečnou mapou toku.

Podpis, provoz a ukončení

Před podpisem oddělte vyřešené body od podmíněně přijatých rizik. U každé otevřené otázky uveďte konkrétní chybějící důkaz, odpovědnou osobu a rozhodnutí, zda lze službu spustit. Nepřevádějte všechny nedostatky na obecný souhlas vedení; některé představují chybějící povinný smluvní obsah nebo nevyřešenou zákonnost zpracování.

Po podpisu uložte použitou verzi a propojte ji s registrem činností a evidencí dodavatele. Při obnově smlouvy kontrolujte změny služby, příloh a seznamu dalších zpracovatelů. Na konci vztahu ověřte export, přístupy a výmaz skutečnou kontrolou. Administrativní ukončení objednávky samo neznamená, že data a oprávnění zanikla.

Čtení smlouvy společně s technickým vlastníkem

Před podpisem projděte přílohu se správcem aplikace. Požádejte jej, aby ukázal, jak se provede smluvně uvedený export, omezení přístupu nebo odstranění. Pokud funkce závisí na dražší licenci, musí být jasné, zda ji objednaný rozsah skutečně obsahuje. Právní text, který slibuje nedostupnou funkci, nezajistí správci proveditelnou součinnost.

Zkontrolujte, zda má dodavatel potřebný kontakt i pro změnu pokynů. Běžný uživatel nemá automaticky oprávnění požadovat hromadný výmaz celé zákaznické databáze. Smlouva a provoz potřebují rozpoznat oprávněné pokyny správce, ale nesmějí zablokovat urgentní ochranný zásah kvůli nepřítomnosti jediné osoby. Připravte zastupování a odpovídající ověření.

Při růstu služby porovnejte nové přílohy s původním rozsahovým omezením. Přidání analytiky, nahrávání hovorů nebo nového typu dokumentu může změnit kategorie údajů i rizika. Dodatek nemá pouze nové obchodní položky; může potřebovat také změnu zpracovatelských pokynů, zabezpečení a informací pro lidi. Rozhodnutí o rozšíření proto propojte s vlastníkem ochrany údajů ještě před aktivací funkce.

Při převzetí smlouvy od kolegy ověřte i podpisy a účinnost konkrétní přílohy. Návrh uložený v interní složce nemusí být zněním, které druhá strana skutečně přijala. Vazba na podepsanou verzi má být jednoznačná a dostupná odpovědným osobám.

Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.

L
Autor
Legiscope
Legiscope

Uveďte doporučení do praxe

Zjistěte, jak Legiscope propojuje záznamy, podklady a práci podléhající kontrole.

Domluvit ukázku
Pokračovat ve čtení

Související články

01Ochrana osobních údajů

Audit GDPR: kontrolní seznam odpovědnosti a důkazů

Audit GDPR má ověřit, zda skutečné zpracování odpovídá povinnostem a vlastním pravidlům organizace. Počet dokumentů nebo podpisů není spolehlivým měřítkem. Potřebujete sledovat konkrétní datový tok,…

8. září 2026
02Ochrana osobních údajů

Balanční test oprávněného zájmu: pracovní vzor

Balanční test pomáhá správci rozhodnout, zda se může pro konkrétní zpracování opřít o oprávněný zájem podle článku 6 odstavce 1 písmene f GDPR. Nestačí napsat, že firma chce chránit své podnikání.…

8. září 2026
03Ochrana osobních údajů

Doba uchování osobních údajů: pracovní tabulka a výmaz

Doba uchování osobních údajů nezačíná výběrem počtu let. Nejdříve potřebujete pojmenovat konkrétní účel, určit potřebné dokumenty a zjistit, kdy tento účel skončí. Teprve potom lze nastavit termín…

8. září 2026
04Ochrana osobních údajů

Evidence porušení zabezpečení: vzor registru incidentů

Evidence porušení zabezpečení osobních údajů musí vysvětlit, co se stalo, jaké následky správce posoudil a jaká opatření přijal. Nestačí seznam kybernetických útoků. Porušením může být také odeslání…

8. září 2026
05Ochrana osobních údajů

Informace o zpracování osobních údajů: použitelný vzor

Informace o zpracování osobních údajů má člověku umožnit pochopit, co se s jeho údaji děje a jak může uplatnit svá práva. Seznam všech článků GDPR bez vazby na službu tento úkol nesplní. Tento vzor…

8. září 2026
06Ochrana osobních údajů

Informace pro zaměstnance podle GDPR: vzor pro HR

Informace pro zaměstnance musí rozlišit pracovní smlouvu, zákonné povinnosti, bezpečnost systémů a skutečně dobrovolné aktivity. Jeden plošný souhlas se vším nevysvětluje, co zaměstnavatel dělá, a…

8. září 2026
07Ochrana osobních údajů

Informační tabule kamerového systému: vzor a zavedení

Informační tabule kamerového systému má upozornit člověka ještě před vstupem do sledovaného prostoru a nabídnout srozumitelnou cestu k podrobnostem. Samotný obrázek kamery s nápisem objekt je střežen…

8. září 2026
08Ochrana osobních údajů

Odpověď na žádost o přístup podle GDPR: vzor a postup

Žádost o přístup k osobním údajům je třeba převést na ověřitelný pracovní případ. Člověk nemusí uvést číslo článku ani použít firemní formulář. Zpráva, ve které se ptá, jaké údaje o něm organizace…

8. září 2026