Musím vymazat osobní údaje ze záloh? Praktický postup
Zjistěte, kdy je nutné vymazání osobních údajů ze záloh, jak posoudit článek 17 GDPR a zabránit návratu údajů po obnově.

Vymazání osobních údajů ze záloh nemá dvě jednoduché krajnosti. Nemusíte ihned přepsat každé obnovovací médium, ale zálohy zároveň nejsou automaticky vyňaté. Nejprve rozhodněte, zda článek 17 výmaz vyžaduje, určete funkci každé kopie, jednejte bez zbytečného odkladu a zabraňte návratu údajů při obnově 1,3.
Stručná odpověď: Vymazání osobních údajů ze záloh začíná právním důvodem, nikoli typem média. Aktivní a bezpečně upravitelné kopie vymažte; platnou výjimku úzce zdokumentujte. Integritou chráněnou obnovovací sadu izolujte, nechte prokazatelně zaniknout a v registru udržujte pokyn, který po každé obnově zabrání opětovnému zavedení údajů v každé pojmenované sadě 1,3.
Naposledy aktualizováno: 24. září 2026
Záloha není automaticky vyňatá ani vždy upravitelná
Název úložiště nerozhoduje; stejný soubor může být v jedné architektuře aktivní replikou a v jiné integritou chráněnou obnovovací sadou. Nejdříve se posuzuje právní důvod a výjimka, teprve poté technická mechanika kopie 3.
| Funkce kopie | Opatření | Potřebný důkaz |
|---|---|---|
| Aktivní nebo běžná replika | Vymazat či účinně omezit bez zbytečného odkladu | Ověření nepřítomnosti v živém provozu |
| Bezpečně upravitelná záloha | Provést cílený výmaz a ověřit výsledek | Klíč žádosti, metoda a kontrola integrity |
| Integritou chráněná obnovovací sada | Izolovat, evidovat zánik a připravit krok obnovy | Pojmenovaná sada, doba zániku a pokyn |
| Platná výjimka článku 17 | Ponechat pouze nezbytný rozsah | Konkrétní důvod, rozsah, vlastník a kontrola |
Žádost má vlastníka právního rozsahu a obnova technického vlastníka. První určí identity a dotčené kopie, druhý potvrdí, které sady lze bezpečně upravit a které se musí chránit do zániku. Bez tohoto předání právní tým neví, kde údaje zůstaly, a technický tým neví, co po obnově odstranit.
Klasifikujte podle chování, nikoli podle obchodního názvu. Prohledávatelný archiv používaný zaměstnanci je aktivní kopie, i když se jmenuje záloha. Offline sada může být skutečným obnovovacím médiem, pokud je oddělená, přístup omezený a její připojení vždy spouští řízený postup.
Evidence zahrnuje také způsob ověření; pouhé potvrzení správce systému nestačí, pokud nelze zopakovat dotaz nebo kontrolu. U upravitelné zálohy zaznamenejte metodu a ověření integrity; u chráněné sady identifikátor, izolaci, plánovaný zánik a konkrétní obnovovací instrukci.
Klasifikaci ověřte na skutečné cestě. Zjistěte, zda se kopie automaticky připojuje, zda nad ní běží vyhledávání, kdo ji může exportovat a co se stane při havárii. Dokumentace dodavatele může mluvit o záloze, zatímco místní konfigurace z ní dělá běžnou repliku. Záznam proto uvádí pozorované nastavení a datum testu. Po změně produktu, politiky nebo synchronizace se funkce posoudí znovu.
Potvrďte důvod podle článku 17
Výmaz se nespouští jen proto, že příchozí zpráva použila toto slovo. Přiměřeně ověřte totožnost, vyjasněte rozsah a přiřaďte žádost ke konkrétnímu důvodu. Článek 17 zahrnuje šest větví 3:
- osobní údaje už nejsou potřebné pro původní účel;
- souhlas byl odvolán a neexistuje jiný právní základ;
- námitka uspěla nebo směřuje proti přímému marketingu;
- osobní údaje byly zpracovávány protiprávně;
- výmaz vyžaduje povinnost podle práva Unie nebo členského státu;
- údaje byly získány v souvislosti s nabídkou služeb informační společnosti podle článku 8 odst. 1.
Každá větev má jiný důkaz. Odvolání souhlasu vyžaduje kontrolu dalšího základu, námitka výsledek příslušného posouzení a zánik potřeby srovnání s původním účelem. Jediný stav „žádost uznána“ nevysvětluje správný rozsah ani případné ponechání.
Vyhledejte všechny identifikátory spojené s člověkem: zákaznické číslo, e-mail, interní klíč i potřebné historické hodnoty. V registru je minimalizujte, ale nezužujte hledání tak, že starší kopie unikne. Výstupem je inventář kopie, její funkce, vlastník a plánované opatření.
Rozsah zahrnuje také příjemce a exporty. Pokud byly údaje předány jinam, záznam ukáže, zda a jak se žádost promítla do navazujícího zpracování. Soukromý pracovní export není mimo rozsah jen proto, že neleží v hlavní databázi.
Inventář nesmí být pouhým seznamem produktů. U každé kopie zachytí období, používané identifikátory, závislé systémy a vlastníka. Starší snímek může obsahovat původní e-mail, přestože živý profil už používá nový; hledání podle jediné hodnoty by dalo falešně čistý výsledek. Rozsah vyhledávání se dokumentuje tak, aby jej další pracovník dokázal zopakovat bez zbytečného kopírování osobních údajů.
Výjimky otestujte před technickým zásahem
Uznaný důvod neznamená výmaz každého bajtu. Článek 17 zachovává pět kategorií výjimek: svobodu projevu a právo na informace; právní povinnost nebo úkol ve veřejném zájmu či při výkonu veřejné moci; veřejné zdraví; archivaci, výzkum nebo statistiku podle článku 89 při vážném ohrožení cíle; a určení, výkon nebo obhajobu právních nároků 3.
| Větev | Potřebný důkaz | Výsledek |
|---|---|---|
| Projev nebo informace | Konkrétní vyvážení práv u určeného obsahu | Ponechat nezbytný rozsah, jinak vymazat |
| Právní povinnost či veřejný úkol | Skutečné ustanovení, data a vlastník | Omezit na povinný rozsah, jinak vymazat |
| Veřejné zdraví | Použitelná zákonná větev a podmínky | Ponechat určená data, jinak vymazat |
| Archivace, výzkum nebo statistika | Podmínky článku 89 a vážné ohrožení cíle | Použít záruky a úzký rozsah, jinak vymazat |
| Právní nároky | Identifikovaný nárok, nezbytnost a omezení přístupu | Ponechat potřebná data, jinak vymazat |
Výjimka není stav celé databáze. U právního nároku může být potřebná smlouva, nikoli marketingový profil a analytické kopie. Rozhodnutí jmenuje pole, systémy, dobu a povolené použití. Vše mimo doloženou nezbytnost zůstává v rozsahu výmazu.
Článek 17 odst. 3 písm. b) vyžaduje skutečné pravidlo práva Unie nebo členského státu. Nevymýšlejte celoevropskou dobu uložení. Záznam ukáže ustanovení, pokrytá data, vlastníka a datum nového posouzení 3.
Omezení dalšího použití musí fungovat technicky i organizačně. Přesun do jiné složky bez řízení přístupu není omezení. Jakmile důvod ponechání skončí, položka se vrací do pracovního seznamu výmazu a nečeká na novou žádost člověka.
Právní důvod a technická možnost zůstávají oddělené. Obtížný výmaz není výjimkou podle článku 17; je to implementační problém, který potřebuje bezpečné řešení. Stejně tak povinnost ponechat konkrétní doklad nedovoluje držet celý marketingový profil. Záznam vedle sebe ukazuje právní rozsah a technické opatření, takže jedna široká značka nepokryje nesouvisející pole, exporty a zálohovací sady.
Aktivní kopie řešte podle používání
Produkce, prohledávatelný archiv, běžná replika, mezipaměť nebo pracovní export mohou být aktivní bez ohledu na označení. Určete pole, proveďte výmaz, ověřte nepřítomnost nebo účinné omezení a vypořádejte příjemce.
„Bez zbytečného odkladu“ není jedna vymyšlená technická lhůta 3. Pořadí závisí na riziku opětovného použití, dostupnosti systému a bezpečném ověření. Každý otevřený krok však potřebuje vlastníka, stav a příští událost; jinak se z čekání stane zapomenutí.
Záznam dokončení obsahuje klíč žádosti, systém a pole, metodu, čas, výsledek kontroly, příjemce a ověřující osobu. Najde-li kontrola zbytek, položka zůstane otevřená. Stav hotovo se nepoužije pro částečný zásah ani pro systém bez ověření.
U omezení popište, co blokuje běžné použití a kdo může data zpřístupnit. Stejný test platí pro cache a exporty mimo centrální správu. Odstranění z primární databáze neznamená dokončení, pokud vyhledávání nebo kampaně nadále používají repliku.
Ověření má zápornou i kladnou část. Záporná kontrola ukáže, že dotčený záznam už není běžně dostupný; kladná kontrola na bezpečném testovacím záznamu potvrdí, že dotaz nebo mazací mechanismus vůbec funguje. Nulový výsledek bez této kontroly může znamenat chybný identifikátor. Oba výsledky se uloží s verzí postupu, časem a osobou, která důkaz přezkoumala.
Integrita vyžaduje řízenou obnovu
Zpráva EDPB uznává obavy o integritu a praktickou odpověď spočívající ve sledování žádostí a jejich opětovném provedení po obnově 1. Smyslem není tvrdit, že chráněná sada byla změněna, ale znemožnit její běžné použití a tichý návrat dat.
| Pole registru | Zaznamenaný obsah |
|---|---|
| Klíč žádosti | Pseudonymizovaný odkaz na rozhodnutí a stav |
| Odpovídající identifikátory | Nejmenší sada potřebná pro hledání po obnově |
| Zálohovací sada | Přesný název, období a zahrnuté systémy |
| Rozhodnutí o integritě | Proč přímá úprava není bezpečná či možná |
| Kontrola běžného použití | Izolace, přístupy a zákaz jiného použití |
| Událost zániku | Plánované datum nebo ověřitelná podmínka rotace |
| Krok po obnově | Kdo, kdy a jak znovu provede pozitivní shody |
| Ověření | Výsledek, čas a podpis obou vlastníků |
Identifikátory minimalizujte a zpřístupněte je jen lidem potřebným pro žádost či obnovu. Registr nemá vytvořit nový trvalý profil. Pokud stačí interní klíč a chráněná vyhledávací služba, nevkládejte celé osobní údaje do runbooku.
Skutečná izolace znamená, že sadu neprohledávají běžné nástroje, neslouží analytice a nelze ji připojit bez řízeného procesu; plánovaný zánik se později potvrzuje pozorovaným výsledkem. Poznámka v kalendáři a prokazatelně přepsaná sada nejsou totéž.
Nové zálohy vznikají z již očištěných aktivních systémů. Starší sady mohou data stále obsahovat, a proto zůstávají v registru až do potvrzeného zániku. Změna dodavatele, architektury nebo frekvence záloh spouští revizi názvů sad i obnovovacího kroku.
Při přechodu mezi sadami určete přesnou hranici. Novější sada není automaticky čistá, jestliže vznikla před dokončením aktivního výmazu nebo obsahuje repliku se zpožděnou synchronizací. Vlastník označí první ověřenou čistou sadu a všechny starší ponechá v registru. Rozsah se tak zmenšuje podle pozorovaného důkazu, nikoli podle domněnky, že novější médium už dotčená data neobsahuje.
Automatický zánik není celý postup
Přibližně polovina reagujících dozorových úřadů uvedla obavy související s automatickým mazáním; zpráva zároveň popsala slabiny v postupech, lhůtách a vyloučeních. Údaj charakterizuje odpovědi úřadů v daném cvičení, nikoli rozšířenost nedostatků mezi všemi správci 1,2.
Žádost potřebuje souvislou sekvenci: důvod, výjimky, aktivní kopie, pojmenované zálohovací sady, rozhodnutí o integritě, zánik a pokyn po obnově. Automatická rotace řeší pouze jednu část. Neříká, zda budou údaje po obnově odstraněny před uvolněním systému.
Dlouhý interval vyžaduje posouzení založené na důkazech: pravděpodobnost obnovy, riziko použití, kvalita izolace, bezpečná upravitelnost a možné alternativy. Zpráva neposkytuje univerzální maximum. Číslo bez vazby na konkrétní systém by zdroji přidalo pravidlo, které v něm není 1.
Rozlišujte stav „zánik naplánován“ a „zánik ověřen“. První je budoucí závazek, druhý pozorovaný výsledek. Pokud sada nezanikne podle plánu, žádost se znovu otevře a vlastník rozhodne o dalším omezení či bezpečném zásahu.
Při selhání rotace zaznamenejte, co zůstalo dostupné a zda se změnilo riziko obnovy. Opakované posunutí data bez nového posouzení není postup. Vlastník může zpřísnit izolaci, zúžit přístup nebo rozhodnout o bezpečném cíleném zásahu, pokud je možný. Každá volba se váže na konkrétní sadu; obecná poznámka o budoucím přepisu nevysvětlí stav dané žádosti.
Koordinovaná akce odkryla kontrolní mezery
Akce se účastnilo 32 dozorových úřadů: 9 vedlo formální vyšetřování a 23 zjišťovalo fakta. Osloveno bylo 7 943 správců a přišlo 764 odpovědí 1. Čísla popisují cvičení, nikoli obecnou míru pochybení nebo souladu.
Opakovaly se mezery v písemných postupech, harmonogramech a neodůvodněných vyloučeních dat či systémů 1,2. Praktický test zní: dokáže organizace u jedné žádosti ukázat všechna rozhodnutí, pojmenovat otevřené kopie a doložit chování po obnově?
Malá organizace nepotřebuje velkou platformu. Jeden záznam žádosti, registr kopií a stručný obnovovací runbook mohou stačit, pokud se používají v reálných událostech. Jejich hodnotu ověří nácvik, který najde pozitivní shodu, rozliší výjimku a zablokuje předčasné uvolnění.
Závěrečný přehled musí být srozumitelný i člověku, který žádost původně nezpracovával: na jednom místě ukáže potvrzený důvod, přijaté a odmítnuté výjimky, výsledky v aktivních systémech, přesné názvy zbývajících sad a událost příští kontroly, takže organizační paměť nezmizí při změně pracovníka, dodavatele nebo obnovovací technologie.
Výsledek obnovy se porovná s původním inventářem i se skutečně nalezenými kopiemi; každá nově objevená replika se doplní nejen do dané žádosti, ale také do obecného mapování systému, aby stejná slepá skvrna neovlivnila dalšího člověka. Takové zjištění není důvodem uzavření odložit beze změny, nýbrž konkrétním vstupem pro nového vlastníka, termín a opakovaný nácvik od dotčeného stupně.
Obnovu nacvičte v izolaci
Obnovené prostředí zůstává oddělené, dokud není kontrola výmazu potvrzena. Přístup mají jen potřební lidé a žádná replika se automaticky nepřipojí k produkci. Postup má osm kroků:
- Určete snímek, zahrnuté systémy a čas obnoveného stavu.
- Omezte přístup a zablokujte automatická produkční spojení.
- Načtěte registr platný pro období daného snímku.
- Znovu proveďte výmaz všech pozitivních shod.
- Oddělte data ponechaná na doloženou výjimku a zachovejte omezení.
- Prověřte navazující repliky, mezipaměti a pracovní exporty.
- Zaznamenejte shody, skutečné případy bez shody, kroky a výsledky.
- Uvolněte prostředí až po podpisu vlastníka obnovy i vlastníka žádostí.
| Scénář nácviku | Očekávaný důkaz | Rozhodnutí |
|---|---|---|
| Kontrolovaný pozitivní záznam | Registr najde klíč a krok jej odstraní | Pokračovat po ověření |
| Skutečný případ bez shody | Reprodukovatelné hledání nevytvoří falešný zásah | Pokračovat se záznamem |
| Platná výjimka | Oddělený rozsah zůstane omezený a vysvětlený | Pokračovat pouze v doloženém rozsahu |
| Selhání kroku nebo následná kopie | Vlastník, příčina a opakovaný test zůstávají otevřené | Prostředí neuvolnit |
Použijte kontrolované testovací záznamy, aby byl pozitivní výsledek očekávatelný bez zásahu do práv skutečných lidí. Současně otestujte pravý případ bez shody; postup označující vše za shodu je stejně nespolehlivý jako postup, který nenajde nic 3.
Selhaný stupeň zopakujte s pojmenovaným vlastníkem. Neobcházejte jej ručním uvolněním kvůli naléhavosti. Runbook obsahuje eskalační cestu a způsob, jak službu držet oddělenou, dokud oba vlastníci výsledek nepotvrdí.
Nácvik prověřuje také pořadí. Spustí-li se následná replika před načtením registru, odstraněný záznam se může rozšířit a pozdější kontrola jediné databáze jej nezachytí. Časové značky proto dokazují, že izolace předcházela hledání, opětovný výmaz synchronizaci a podpis uvolnění. Při neúspěchu se opakuje postižený stupeň i všechny navazující kontroly, jejichž výsledek mohl ovlivnit.
Uzavírejte podle důkazů
Před uzavřením spojte důvod článku 17, výjimky, aktivní zásahy, zálohovací sady, integritu, zánik a obnovovací kontrolu. Každá větev má výsledek, vlastníka a datum. Nedoložená nebo neúspěšná práce zůstává otevřená.
- Uzavřít: právní rozsah, aktivní zásahy, izolace, zánik a obnovovací pokyn jsou doložené.
- Pozastavit: platná úzká výjimka nebo chráněná sada vyžaduje omezené ponechání a další kontrolu.
- Znovu otevřít: zánik selhal, obnova vrátila údaje nebo se objevila nepokrytá kopie.
Kalendářní datum žádost samo neuzavírá. Není-li očekávaný zánik potvrzen, stav zůstává otevřený. Odhalí-li nácvik repliku mimo inventář, opravte inventář i postup; odstranění jediného nalezeného souboru by ponechalo příčinu.
Rozhodnutí má tři části: článek 17 určuje právní rozsah; funkce a integrita kopie určují provedení; registr a runbook brání tichému návratu po obnově. Teprve společně vysvětlují, co bylo vymazáno, co dočasně zůstalo a proč se data nevrátí do běžného provozu.
Nastane-li před ověřeným zánikem nouzová obnova, otevřený stav se automaticky přenese do incidentního plánu a vlastník žádostí dostane upozornění dříve, než se připojí navazující systémy, protože jen tehdy lze bez improvizace zachovat pořadí izolace, vyhledání, opětovného výmazu, kontroly replik a společného podpisu pod časovým tlakem.
Při změně dodavatele se před převodem porovnají staré a nové názvy sad, skutečné hranice jejich období, retenční události a postupy připojení, protože migrace může vytvořit dočasnou exportní kopii nebo prodloužit životnost média, které by podle původního plánu už zaniklo; žádost zůstane otevřená, dokud nový vlastník nedoloží izolaci takové mezikopie, její ověřený zánik a zařazení do obnovovacího nácviku.
Stejný princip platí při změně identifikátorů, kdy nový zákaznický klíč nenahrazuje historický e-mail ve staré sadě a vyhledávací postup musí bezpečně propojit obě hodnoty, aniž by registr uchovával více osobních údajů, než je pro opětovné provedení výmazu skutečně nezbytné.
Časté dotazy
Musí se osobní údaje ze zálohy vymazat okamžitě?
Mají zálohy obecnou výjimku z práva na výmaz?
Kdy vzniká právo na výmaz podle článku 17?
Lze údaje ponechat kvůli zákonné době uložení?
Stačí automatické přepisování starých záloh?
Co se má stát po obnově staré zálohy?
Zdroje
Chcete tuto analýzu i pro svůj podnik?
AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.
Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.