Znalosti · 15. 9. 2026
Proč je poskytovatel IT služeb zpracovatelem
Externí technik se připojí na váš server, otevře databázi a opraví chybu. Trvá to deset minut a nikdo to nepovažuje za zpracování osobních údajů. Podle GDPR jím je.
Externí IT technik se připojí na váš server, otevře databázi a opraví chybu v objednávce. Trvá to deset minut a nikdo to nepovažuje za zpracování osobních údajů.
Podle GDPR jím je — a z těch deseti minut plyne smlouva, která musí mít osm povinných náležitostí.
Kde přesně je ta hranice
Rozšířená zkratka zní „kdo se může k údajům dostat, je zpracovatel". Je to téměř pravda a právě to „téměř" dělá v praxi problémy.
Rozhoduje čl. 4 odst. 2 GDPR, který za zpracování označuje „operaci nebo soubor operací s osobními údaji" — a mezi vyjmenovanými operacemi je i nahlédnutí a uchovávání. Není tedy podstatné, zda se údaje mění. Stačí, že se na ně někdo podívá v rámci poskytované služby.
Test tedy nezní „mohl by se k nim dostat", ale: vykonávají se v rámci té služby operace s osobními údaji?
V IT službách se vykonávají prakticky vždy:
- řešení chyby přímo v databázi — nahlédnutí i změna,
- vzdálená správa a údržba — přístup do systému, ve kterém údaje jsou,
- zálohování — uchovávání,
- migrace dat — přenos a strukturování,
- diagnostika — nahlédnutí do logů a záznamů,
- aktualizace, při kterých se pracuje s produkčními daty.
Rozdíl proti příkladu, kde zpracovatel nevzniká, je v tom, zda se operace opravdu vykonávají: úklidová firma, která chodí kolem skříní se spisy, zpracovatelem není. Technik, který se přihlásí do systému, jím je od prvního přihlášení.
Proč ne „třetí strana"
Smlouvy se často odvolávají na třetí stranu, protože to zní méně závazně. Třetí strana je ale někdo, kdo při zpracování nemá žádnou úlohu a k údajům se nedostává.
Kdo zpracovává jménem správce a podle jeho pokynů, je zpracovatel — a to bez ohledu na to, jak se to jmenuje ve smlouvě. Označení ve smlouvě postavení nemění; postavení plyne z toho, co se opravdu děje.
Co z toho plyne
Smlouva o zpracování podle čl. 28 GDPR. Ne dodatek o mlčenlivosti, ne věta v objednávce. Musí obsahovat zejména předmět a dobu zpracování, povahu a účel, typ údajů a kategorie subjektů údajů, povinnosti a práva správce, bezpečnostní opatření, pravidla pro zapojení dalších zpracovatelů, součinnost při právech subjektů údajů a při incidentech, a osud údajů po skončení.
A něco, co se přehlíží častěji než samotná smlouva: správce má posoudit, zda zpracovatel poskytuje dostatečné záruky. Podpis smlouvy není posouzení. Posouzení je otázka, na kterou máte odpověď doloženou.
A co když váš dodavatel používá dalšího dodavatele
To je otázka, kterou si položí každý, kdo první část pochopil. Váš IT partner běží na cizím cloudu, zálohy posílá jinam a na podporu používá nástroj třetí firmy.
Stanovisko EDPB č. 22/2024 ze 7. října 2024 k tomu říká tři věci, které stojí za zapamatování:
Dostatečné záruky se posuzují v celém řetězci, ne jen u prvního článku. Rozsah posouzení se přitom řídí rizikem — u citlivějšího zpracování se žádá víc.
Nemusíte číst každou smlouvu s každým dalším zpracovatelem. Posuzuje se případ od případu, zda je vyžádání kopie potřebné, a lze se opřít o informace od prvního zpracovatele.
Ale rozhodnutí je vaše. První zpracovatel zůstává vůči vám plně odpovědný za své subdodavatele — a přesto konečné slovo o tom, kdo se do řetězce zapojí, má správce.
Co s tím v praxi
Pět opatření u externích IT specialistů, která se dají zavést bez projektu:
1. Přístup jen v nezbytném rozsahu. Technik, který má opravit fakturaci, nepotřebuje vidět personální agendu. Samostatný účet, ne sdílené přihlášení správce.
2. Dvoufaktorové ověření při každém vzdáleném přístupu. Bez výjimky pro „jen se rychle podívám".
3. Přístup schválený předem. Ne po zásahu a ne mlčky. Jméno, důvod, čas.
4. Záznam o přístupu. Kdo, kdy, k čemu. Bez něj nemáte jak zjistit, co se dělo — ani tehdy, když se nic nestalo.
5. Protokol o provedených pracích. Krátký, ale písemný. Je to zároveň jediný doklad, který při kontrole ukáže, že ten přístup měl důvod.
Nejčastější chyba
Podepsaná vzorová smlouva dodavatele, do které se nikdo nepodíval. Bývá napsaná tak, aby chránila dodavatele — dovoluje zapojit další zpracovatele bez oznámení, mlčí o výmazu dat po skončení a odpovědnost omezuje na cenu služby.
Smlouva podle čl. 28 není formalita na odškrtnutí. Je to dokument, který se čte v den, kdy se něco stane — a tehdy je pozdě zjišťovat, co v něm není.
Kde končí naše práce
- Neposuzujeme kvalitu IT služeb vašeho dodavatele — posuzujeme, zda je zpracování ošetřené a doložené.
- Nezastupujeme vás při obchodním jednání s dodavatelem. Připravíme podklad a řekneme, co v něm chybí.
- Nevykonáváme provoz IT ani vzdálenou správu, takže nemáme důvod doporučovat jednoho dodavatele před druhým.
Ověřeno 15. 9. 2026 vůči nařízení (EU) 2016/679, pokynům EDPB 07/2020 v konečném znění a stanovisku EDPB č. 22/2024.
Právní stav ověřen k 15. 9. 2026. U právního obsahu je zastaralý článek horší než žádný — pokud najdete nesrovnalost, napište nám na cz@iosec.eu.
Zdroje
Řešíte totéž?
Výkon funkce pověřence, řešení žádostí subjektů údajů a šetření podnětů jako odborné poradenství. Pro mezinárodní skupiny GDPR pod jednou střechou.
Ochrana osobních údajů (GDPR) →Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.