Přeskočit na obsah

Musím vymazat osobní údaje ze záloh? Praktický postup

Zjistěte, kdy je nutné vymazání osobních údajů ze záloh, jak posoudit článek 17 GDPR a zabránit návratu údajů po obnově.

Izometrický karusel záloh nese značku výmazu ke kontrolní bráně obnovy, za kterou vedou trasy k následným replikám
Autor: AI Priority Map Editorial

Vymazání osobních údajů ze záloh nemá dvě jednoduché krajnosti. Nemusíte ihned přepsat každé obnovovací médium, ale zálohy zároveň nejsou automaticky vyňaté. Nejprve rozhodněte, zda článek 17 výmaz vyžaduje, určete funkci každé kopie, jednejte bez zbytečného odkladu a zabraňte návratu údajů při obnově 1,3.

Stručná odpověď: Vymazání osobních údajů ze záloh začíná právním důvodem, nikoli typem média. Aktivní a bezpečně upravitelné kopie vymažte; platnou výjimku úzce zdokumentujte. Integritou chráněnou obnovovací sadu izolujte, nechte prokazatelně zaniknout a v registru udržujte pokyn, který po každé obnově zabrání opětovnému zavedení údajů v každé pojmenované sadě 1,3.

Naposledy aktualizováno: 24. září 2026

Záloha není automaticky vyňatá ani vždy upravitelná

Název úložiště nerozhoduje; stejný soubor může být v jedné architektuře aktivní replikou a v jiné integritou chráněnou obnovovací sadou. Nejdříve se posuzuje právní důvod a výjimka, teprve poté technická mechanika kopie 3.

Funkce kopieOpatřeníPotřebný důkaz
Aktivní nebo běžná replikaVymazat či účinně omezit bez zbytečného odkladuOvěření nepřítomnosti v živém provozu
Bezpečně upravitelná zálohaProvést cílený výmaz a ověřit výsledekKlíč žádosti, metoda a kontrola integrity
Integritou chráněná obnovovací sadaIzolovat, evidovat zánik a připravit krok obnovyPojmenovaná sada, doba zániku a pokyn
Platná výjimka článku 17Ponechat pouze nezbytný rozsahKonkrétní důvod, rozsah, vlastník a kontrola

Žádost má vlastníka právního rozsahu a obnova technického vlastníka. První určí identity a dotčené kopie, druhý potvrdí, které sady lze bezpečně upravit a které se musí chránit do zániku. Bez tohoto předání právní tým neví, kde údaje zůstaly, a technický tým neví, co po obnově odstranit.

Klasifikujte podle chování, nikoli podle obchodního názvu. Prohledávatelný archiv používaný zaměstnanci je aktivní kopie, i když se jmenuje záloha. Offline sada může být skutečným obnovovacím médiem, pokud je oddělená, přístup omezený a její připojení vždy spouští řízený postup.

Evidence zahrnuje také způsob ověření; pouhé potvrzení správce systému nestačí, pokud nelze zopakovat dotaz nebo kontrolu. U upravitelné zálohy zaznamenejte metodu a ověření integrity; u chráněné sady identifikátor, izolaci, plánovaný zánik a konkrétní obnovovací instrukci.

Klasifikaci ověřte na skutečné cestě. Zjistěte, zda se kopie automaticky připojuje, zda nad ní běží vyhledávání, kdo ji může exportovat a co se stane při havárii. Dokumentace dodavatele může mluvit o záloze, zatímco místní konfigurace z ní dělá běžnou repliku. Záznam proto uvádí pozorované nastavení a datum testu. Po změně produktu, politiky nebo synchronizace se funkce posoudí znovu.

Potvrďte důvod podle článku 17

Výmaz se nespouští jen proto, že příchozí zpráva použila toto slovo. Přiměřeně ověřte totožnost, vyjasněte rozsah a přiřaďte žádost ke konkrétnímu důvodu. Článek 17 zahrnuje šest větví 3:

  • osobní údaje už nejsou potřebné pro původní účel;
  • souhlas byl odvolán a neexistuje jiný právní základ;
  • námitka uspěla nebo směřuje proti přímému marketingu;
  • osobní údaje byly zpracovávány protiprávně;
  • výmaz vyžaduje povinnost podle práva Unie nebo členského státu;
  • údaje byly získány v souvislosti s nabídkou služeb informační společnosti podle článku 8 odst. 1.

Každá větev má jiný důkaz. Odvolání souhlasu vyžaduje kontrolu dalšího základu, námitka výsledek příslušného posouzení a zánik potřeby srovnání s původním účelem. Jediný stav „žádost uznána“ nevysvětluje správný rozsah ani případné ponechání.

Vyhledejte všechny identifikátory spojené s člověkem: zákaznické číslo, e-mail, interní klíč i potřebné historické hodnoty. V registru je minimalizujte, ale nezužujte hledání tak, že starší kopie unikne. Výstupem je inventář kopie, její funkce, vlastník a plánované opatření.

Rozsah zahrnuje také příjemce a exporty. Pokud byly údaje předány jinam, záznam ukáže, zda a jak se žádost promítla do navazujícího zpracování. Soukromý pracovní export není mimo rozsah jen proto, že neleží v hlavní databázi.

Inventář nesmí být pouhým seznamem produktů. U každé kopie zachytí období, používané identifikátory, závislé systémy a vlastníka. Starší snímek může obsahovat původní e-mail, přestože živý profil už používá nový; hledání podle jediné hodnoty by dalo falešně čistý výsledek. Rozsah vyhledávání se dokumentuje tak, aby jej další pracovník dokázal zopakovat bez zbytečného kopírování osobních údajů.

Výjimky otestujte před technickým zásahem

Uznaný důvod neznamená výmaz každého bajtu. Článek 17 zachovává pět kategorií výjimek: svobodu projevu a právo na informace; právní povinnost nebo úkol ve veřejném zájmu či při výkonu veřejné moci; veřejné zdraví; archivaci, výzkum nebo statistiku podle článku 89 při vážném ohrožení cíle; a určení, výkon nebo obhajobu právních nároků 3.

VětevPotřebný důkazVýsledek
Projev nebo informaceKonkrétní vyvážení práv u určeného obsahuPonechat nezbytný rozsah, jinak vymazat
Právní povinnost či veřejný úkolSkutečné ustanovení, data a vlastníkOmezit na povinný rozsah, jinak vymazat
Veřejné zdravíPoužitelná zákonná větev a podmínkyPonechat určená data, jinak vymazat
Archivace, výzkum nebo statistikaPodmínky článku 89 a vážné ohrožení cílePoužít záruky a úzký rozsah, jinak vymazat
Právní nárokyIdentifikovaný nárok, nezbytnost a omezení přístupuPonechat potřebná data, jinak vymazat

Výjimka není stav celé databáze. U právního nároku může být potřebná smlouva, nikoli marketingový profil a analytické kopie. Rozhodnutí jmenuje pole, systémy, dobu a povolené použití. Vše mimo doloženou nezbytnost zůstává v rozsahu výmazu.

Článek 17 odst. 3 písm. b) vyžaduje skutečné pravidlo práva Unie nebo členského státu. Nevymýšlejte celoevropskou dobu uložení. Záznam ukáže ustanovení, pokrytá data, vlastníka a datum nového posouzení 3.

Omezení dalšího použití musí fungovat technicky i organizačně. Přesun do jiné složky bez řízení přístupu není omezení. Jakmile důvod ponechání skončí, položka se vrací do pracovního seznamu výmazu a nečeká na novou žádost člověka.

Právní důvod a technická možnost zůstávají oddělené. Obtížný výmaz není výjimkou podle článku 17; je to implementační problém, který potřebuje bezpečné řešení. Stejně tak povinnost ponechat konkrétní doklad nedovoluje držet celý marketingový profil. Záznam vedle sebe ukazuje právní rozsah a technické opatření, takže jedna široká značka nepokryje nesouvisející pole, exporty a zálohovací sady.

Aktivní kopie řešte podle používání

Produkce, prohledávatelný archiv, běžná replika, mezipaměť nebo pracovní export mohou být aktivní bez ohledu na označení. Určete pole, proveďte výmaz, ověřte nepřítomnost nebo účinné omezení a vypořádejte příjemce.

„Bez zbytečného odkladu“ není jedna vymyšlená technická lhůta 3. Pořadí závisí na riziku opětovného použití, dostupnosti systému a bezpečném ověření. Každý otevřený krok však potřebuje vlastníka, stav a příští událost; jinak se z čekání stane zapomenutí.

Záznam dokončení obsahuje klíč žádosti, systém a pole, metodu, čas, výsledek kontroly, příjemce a ověřující osobu. Najde-li kontrola zbytek, položka zůstane otevřená. Stav hotovo se nepoužije pro částečný zásah ani pro systém bez ověření.

U omezení popište, co blokuje běžné použití a kdo může data zpřístupnit. Stejný test platí pro cache a exporty mimo centrální správu. Odstranění z primární databáze neznamená dokončení, pokud vyhledávání nebo kampaně nadále používají repliku.

Ověření má zápornou i kladnou část. Záporná kontrola ukáže, že dotčený záznam už není běžně dostupný; kladná kontrola na bezpečném testovacím záznamu potvrdí, že dotaz nebo mazací mechanismus vůbec funguje. Nulový výsledek bez této kontroly může znamenat chybný identifikátor. Oba výsledky se uloží s verzí postupu, časem a osobou, která důkaz přezkoumala.

Integrita vyžaduje řízenou obnovu

Zpráva EDPB uznává obavy o integritu a praktickou odpověď spočívající ve sledování žádostí a jejich opětovném provedení po obnově 1. Smyslem není tvrdit, že chráněná sada byla změněna, ale znemožnit její běžné použití a tichý návrat dat.

Pole registruZaznamenaný obsah
Klíč žádostiPseudonymizovaný odkaz na rozhodnutí a stav
Odpovídající identifikátoryNejmenší sada potřebná pro hledání po obnově
Zálohovací sadaPřesný název, období a zahrnuté systémy
Rozhodnutí o integritěProč přímá úprava není bezpečná či možná
Kontrola běžného použitíIzolace, přístupy a zákaz jiného použití
Událost zánikuPlánované datum nebo ověřitelná podmínka rotace
Krok po obnověKdo, kdy a jak znovu provede pozitivní shody
OvěřeníVýsledek, čas a podpis obou vlastníků

Identifikátory minimalizujte a zpřístupněte je jen lidem potřebným pro žádost či obnovu. Registr nemá vytvořit nový trvalý profil. Pokud stačí interní klíč a chráněná vyhledávací služba, nevkládejte celé osobní údaje do runbooku.

Skutečná izolace znamená, že sadu neprohledávají běžné nástroje, neslouží analytice a nelze ji připojit bez řízeného procesu; plánovaný zánik se později potvrzuje pozorovaným výsledkem. Poznámka v kalendáři a prokazatelně přepsaná sada nejsou totéž.

Nové zálohy vznikají z již očištěných aktivních systémů. Starší sady mohou data stále obsahovat, a proto zůstávají v registru až do potvrzeného zániku. Změna dodavatele, architektury nebo frekvence záloh spouští revizi názvů sad i obnovovacího kroku.

Při přechodu mezi sadami určete přesnou hranici. Novější sada není automaticky čistá, jestliže vznikla před dokončením aktivního výmazu nebo obsahuje repliku se zpožděnou synchronizací. Vlastník označí první ověřenou čistou sadu a všechny starší ponechá v registru. Rozsah se tak zmenšuje podle pozorovaného důkazu, nikoli podle domněnky, že novější médium už dotčená data neobsahuje.

Automatický zánik není celý postup

Přibližně polovina reagujících dozorových úřadů uvedla obavy související s automatickým mazáním; zpráva zároveň popsala slabiny v postupech, lhůtách a vyloučeních. Údaj charakterizuje odpovědi úřadů v daném cvičení, nikoli rozšířenost nedostatků mezi všemi správci 1,2.

Žádost potřebuje souvislou sekvenci: důvod, výjimky, aktivní kopie, pojmenované zálohovací sady, rozhodnutí o integritě, zánik a pokyn po obnově. Automatická rotace řeší pouze jednu část. Neříká, zda budou údaje po obnově odstraněny před uvolněním systému.

Dlouhý interval vyžaduje posouzení založené na důkazech: pravděpodobnost obnovy, riziko použití, kvalita izolace, bezpečná upravitelnost a možné alternativy. Zpráva neposkytuje univerzální maximum. Číslo bez vazby na konkrétní systém by zdroji přidalo pravidlo, které v něm není 1.

Rozlišujte stav „zánik naplánován“ a „zánik ověřen“. První je budoucí závazek, druhý pozorovaný výsledek. Pokud sada nezanikne podle plánu, žádost se znovu otevře a vlastník rozhodne o dalším omezení či bezpečném zásahu.

Při selhání rotace zaznamenejte, co zůstalo dostupné a zda se změnilo riziko obnovy. Opakované posunutí data bez nového posouzení není postup. Vlastník může zpřísnit izolaci, zúžit přístup nebo rozhodnout o bezpečném cíleném zásahu, pokud je možný. Každá volba se váže na konkrétní sadu; obecná poznámka o budoucím přepisu nevysvětlí stav dané žádosti.

Koordinovaná akce odkryla kontrolní mezery

Akce se účastnilo 32 dozorových úřadů: 9 vedlo formální vyšetřování a 23 zjišťovalo fakta. Osloveno bylo 7 943 správců a přišlo 764 odpovědí 1. Čísla popisují cvičení, nikoli obecnou míru pochybení nebo souladu.

Opakovaly se mezery v písemných postupech, harmonogramech a neodůvodněných vyloučeních dat či systémů 1,2. Praktický test zní: dokáže organizace u jedné žádosti ukázat všechna rozhodnutí, pojmenovat otevřené kopie a doložit chování po obnově?

Malá organizace nepotřebuje velkou platformu. Jeden záznam žádosti, registr kopií a stručný obnovovací runbook mohou stačit, pokud se používají v reálných událostech. Jejich hodnotu ověří nácvik, který najde pozitivní shodu, rozliší výjimku a zablokuje předčasné uvolnění.

Závěrečný přehled musí být srozumitelný i člověku, který žádost původně nezpracovával: na jednom místě ukáže potvrzený důvod, přijaté a odmítnuté výjimky, výsledky v aktivních systémech, přesné názvy zbývajících sad a událost příští kontroly, takže organizační paměť nezmizí při změně pracovníka, dodavatele nebo obnovovací technologie.

Výsledek obnovy se porovná s původním inventářem i se skutečně nalezenými kopiemi; každá nově objevená replika se doplní nejen do dané žádosti, ale také do obecného mapování systému, aby stejná slepá skvrna neovlivnila dalšího člověka. Takové zjištění není důvodem uzavření odložit beze změny, nýbrž konkrétním vstupem pro nového vlastníka, termín a opakovaný nácvik od dotčeného stupně.

Obnovu nacvičte v izolaci

Obnovené prostředí zůstává oddělené, dokud není kontrola výmazu potvrzena. Přístup mají jen potřební lidé a žádná replika se automaticky nepřipojí k produkci. Postup má osm kroků:

  1. Určete snímek, zahrnuté systémy a čas obnoveného stavu.
  2. Omezte přístup a zablokujte automatická produkční spojení.
  3. Načtěte registr platný pro období daného snímku.
  4. Znovu proveďte výmaz všech pozitivních shod.
  5. Oddělte data ponechaná na doloženou výjimku a zachovejte omezení.
  6. Prověřte navazující repliky, mezipaměti a pracovní exporty.
  7. Zaznamenejte shody, skutečné případy bez shody, kroky a výsledky.
  8. Uvolněte prostředí až po podpisu vlastníka obnovy i vlastníka žádostí.
Scénář nácvikuOčekávaný důkazRozhodnutí
Kontrolovaný pozitivní záznamRegistr najde klíč a krok jej odstraníPokračovat po ověření
Skutečný případ bez shodyReprodukovatelné hledání nevytvoří falešný zásahPokračovat se záznamem
Platná výjimkaOddělený rozsah zůstane omezený a vysvětlenýPokračovat pouze v doloženém rozsahu
Selhání kroku nebo následná kopieVlastník, příčina a opakovaný test zůstávají otevřenéProstředí neuvolnit

Použijte kontrolované testovací záznamy, aby byl pozitivní výsledek očekávatelný bez zásahu do práv skutečných lidí. Současně otestujte pravý případ bez shody; postup označující vše za shodu je stejně nespolehlivý jako postup, který nenajde nic 3.

Selhaný stupeň zopakujte s pojmenovaným vlastníkem. Neobcházejte jej ručním uvolněním kvůli naléhavosti. Runbook obsahuje eskalační cestu a způsob, jak službu držet oddělenou, dokud oba vlastníci výsledek nepotvrdí.

Nácvik prověřuje také pořadí. Spustí-li se následná replika před načtením registru, odstraněný záznam se může rozšířit a pozdější kontrola jediné databáze jej nezachytí. Časové značky proto dokazují, že izolace předcházela hledání, opětovný výmaz synchronizaci a podpis uvolnění. Při neúspěchu se opakuje postižený stupeň i všechny navazující kontroly, jejichž výsledek mohl ovlivnit.

Uzavírejte podle důkazů

Před uzavřením spojte důvod článku 17, výjimky, aktivní zásahy, zálohovací sady, integritu, zánik a obnovovací kontrolu. Každá větev má výsledek, vlastníka a datum. Nedoložená nebo neúspěšná práce zůstává otevřená.

  • Uzavřít: právní rozsah, aktivní zásahy, izolace, zánik a obnovovací pokyn jsou doložené.
  • Pozastavit: platná úzká výjimka nebo chráněná sada vyžaduje omezené ponechání a další kontrolu.
  • Znovu otevřít: zánik selhal, obnova vrátila údaje nebo se objevila nepokrytá kopie.

Kalendářní datum žádost samo neuzavírá. Není-li očekávaný zánik potvrzen, stav zůstává otevřený. Odhalí-li nácvik repliku mimo inventář, opravte inventář i postup; odstranění jediného nalezeného souboru by ponechalo příčinu.

Rozhodnutí má tři části: článek 17 určuje právní rozsah; funkce a integrita kopie určují provedení; registr a runbook brání tichému návratu po obnově. Teprve společně vysvětlují, co bylo vymazáno, co dočasně zůstalo a proč se data nevrátí do běžného provozu.

Nastane-li před ověřeným zánikem nouzová obnova, otevřený stav se automaticky přenese do incidentního plánu a vlastník žádostí dostane upozornění dříve, než se připojí navazující systémy, protože jen tehdy lze bez improvizace zachovat pořadí izolace, vyhledání, opětovného výmazu, kontroly replik a společného podpisu pod časovým tlakem.

Při změně dodavatele se před převodem porovnají staré a nové názvy sad, skutečné hranice jejich období, retenční události a postupy připojení, protože migrace může vytvořit dočasnou exportní kopii nebo prodloužit životnost média, které by podle původního plánu už zaniklo; žádost zůstane otevřená, dokud nový vlastník nedoloží izolaci takové mezikopie, její ověřený zánik a zařazení do obnovovacího nácviku.

Stejný princip platí při změně identifikátorů, kdy nový zákaznický klíč nenahrazuje historický e-mail ve staré sadě a vyhledávací postup musí bezpečně propojit obě hodnoty, aniž by registr uchovával více osobních údajů, než je pro opětovné provedení výmazu skutečně nezbytné.

Časté dotazy

Musí se osobní údaje ze zálohy vymazat okamžitě?
Ne vždy ze všech médií ve stejném okamžiku. Nejprve ověřte, zda se použije článek 17 a zda neplatí úzká výjimka. Aktivní a bezpečně upravitelné kopie vymažte bez zbytečného odkladu. Integritou chráněnou obnovovací sadu izolujte od běžného použití, evidujte její zánik a zajistěte opětovný výmaz po každé obnově. Každý krok doložte výsledkem.
Mají zálohy obecnou výjimku z práva na výmaz?
Ne. GDPR nevytváří obecnou výjimku jen proto, že se kopie nazývá záloha. Rozhoduje právní důvod, případná výjimka podle článku 17 a skutečná funkce kopie. Běžná replika může být aktivní, upravitelný snímek může umožnit přímý výmaz a integritou chráněná sada potřebuje izolaci, dobu zániku a kontrolu obnovy. Název produktu sám nerozhoduje.
Kdy vzniká právo na výmaz podle článku 17?
Důvod může vzniknout, když údaje už nejsou potřebné, souhlas byl odvolán bez jiného základu, námitka uspěla, zpracování je protiprávní, výmaz vyžaduje právo Unie nebo členského státu, nebo jde o určené údaje získané v souvislosti se službou informační společnosti. Každá větev potřebuje vlastní ověřitelný důkaz a určený rozsah.
Lze údaje ponechat kvůli zákonné době uložení?
Ano, ale jen v rozsahu nezbytném ke splnění konkrétní právní povinnosti podle práva Unie nebo členského státu. Nestačí poznámka „zákonné uložení“. Záznam má uvést ustanovení, dotčené údaje, dobu, vlastníka a omezení dalšího použití. Po skončení důvodu je nutné rozhodnutí znovu prověřit a výmaz dokončit bez další žádosti.
Stačí automatické přepisování starých záloh?
Samotný plán rotace nestačí. Musíte vědět, které pojmenované sady obsahují dotčené údaje, kdy mají zaniknout a zda zánik skutečně proběhl. Postup také potřebuje pokyn pro obnovu, aby se pozitivní shody znovu vymazaly dříve, než se obnovená data dostanou do produkce nebo navazujících replik. Plánovaný zánik později ověřte.
Co se má stát po obnově staré zálohy?
Obnovené prostředí zůstane izolované. Tým načte registr žádostí, vyhledá odpovídající identifikátory, znovu provede výmazy, oddělí údaje ponechané na platnou výjimku a prověří repliky, mezipaměti i exporty. Prostředí lze uvolnit až po zaznamenání výsledku a společném potvrzení vlastníka obnovy a vlastníka žádostí subjektů údajů v určeném pořadí kroků.

Zdroje

  1. 1.2025 Coordinated Enforcement Action — implementation of the right to erasure by controllersEDPB
  2. 2.EDPB identifies challenges hindering the full implementation of the right to erasureEDPB
  3. 3.Regulation (EU) 2016/679 (General Data Protection Regulation)EUR-Lex

Chcete tuto analýzu i pro svůj podnik?

AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.

Spustit audit

Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.