Jak dlouho uchovávat osobní údaje podle GDPR
Jak dlouho uchovávat osobní údaje podle GDPR: sestavte retenční plán, spojte právní lhůty s účelem, mažte skutečné kopie a řiďte výjimky.

Archiv je plný a někdo navrhne jediné pravidlo pro všechny složky. Otázka jak dlouho uchovávat osobní údaje však nezačíná oblíbeným počtem let, ale konkrétním záznamem, účelem, použitelnou povinností a okamžikem, od kterého lze konec skutečně spočítat; univerzální číslo by zakrylo rozdílné důvody a zbytečně prodloužilo život jiných údajů.
Stručná odpověď.
Jak dlouho uchovávat osobní údaje? GDPR nestanoví jednu dobu. Pro každou kategorii určete účel, případnou lhůtu podle práva členského státu, měřitelný spouštěč a konečnou akci. Uchovávejte údaje jen po nezbytnou dobu a výsledek pravidelně testujte v živých systémech, archivech, u zpracovatelů i v zálohách 1,2,3.
Začněte záznamem, ne oblíbeným číslem
Stejný údaj může mít několik životních cyklů: e-mail zákazníka slouží k doručení objednávky, později k řešení reklamace a případně samostatně k marketingu, přičemž každý účel potřebuje vlastní dobu a jedna databáze proto není jednou retenční kategorií 1,2.
| Otázka | Co se zapisuje | Praktický důsledek |
|---|---|---|
| Co je záznam? | Jednotná kategorie se stejným účelem a životním cyklem. | Objednávka se oddělí od marketingového profilu. |
| Proč jej držíme? | Konkrétní účel a právní titul. | Neurčité „může se hodit“ se odmítne. |
| Co dobu stanoví? | Právní povinnost, potřeba služby, nárok nebo doložené riziko. | Důvody se neslévají do nejdelší lhůty. |
| Kdy hodiny začnou? | Událost, kterou systém dokáže zachytit. | Konec smlouvy, uzavření případu nebo poslední oprávněný kontakt. |
| Co se stane na konci? | Výmaz, nevratná anonymizace, oddělený archiv nebo věcný přezkum. | „Zkontrolovat“ není automatické prodloužení. |
| Kdo odpovídá? | Vlastník dat a vlastník systému. | Někdo potvrzuje provedení, nejen existenci pravidla. |
Kategorie se vytvářejí podle práce, ne podle názvů disků. „Finance“ může obsahovat zákonné účetní doklady, pracovní exporty a kopie průkazů; jejich potřeba se liší. Tým projde proces od sběru po konec a označí originály, odvozená data, duplikáty, příjemce i systémy, v nichž jednotlivé kopie zůstávají.
Právo členského státu dodává skutečné lhůty
GDPR samo neurčuje počet let pro faktury, mzdové listy, daňové podklady ani záznamy pracovního poměru. Konkrétní období vycházejí z práva členského státu a odvětvových pravidel, která se vztahují na přesný typ organizace a záznamu. Správce proto nepřebírá číslo z obecného internetového seznamu ani z jiné země 1,3.
| Kategorie k ověření | Otázka pro právní zdroj | Jak ji plán použije |
|---|---|---|
| Účetní a daňové doklady | Který předpis dopadá na daný typ účetní jednotky, dokument a období? | Zapíše přesnou dobu, počáteční událost a podmínky případného prodloužení. |
| Mzdové a pracovněprávní záznamy | Které položky musí zaměstnavatel držet a zda mají různé lhůty? | Oddělí povinné položky od provozních kopií a nesouvisejících poznámek. |
| Společnostní a statutární dokumentace | Vyžaduje právo archivaci konkrétního dokumentu nebo jen údajů v něm? | Zúží rozsah a nepřenese dobu na celý zákaznický či zaměstnanecký profil. |
| Odvětvové záznamy | Platí zvláštní pravidlo pro zdravotnictví, finance, dopravu nebo jiný regulovaný obor? | Připojí autoritu ke konkrétní kategorii, vlastníkovi a systému. |
Každý řádek vedle počtu let uchová přesný autoritativní zdroj, subjekt, na který povinnost dopadá, její podmínky a událost, od níž lze konec vypočítat. Stejný předpis může rozlišovat právní formu, druh dokumentu nebo rozhodné období. Lhůta pro fakturu proto neospravedlňuje ponechání celého zákaznického účtu, příloh podpory ani marketingové historie; plán vymezí právě ten záznam, který povinnost skutečně pokrývá.
Jeden záznam může současně podporovat několik účelů. Plán je neslije do neurčité nejdelší doby, ale zachová každý účel, titul, spouštěč a konec zvlášť. Fyzická kopie může zůstat do nejdelšího dosud platného termínu, její použití se však průběžně omezuje: po skončení reklamace už neslouží zákaznické podpoře a po odvolání marketingové volby nesmí živit kampaň jen proto, že účetní část dokumentu ještě zůstává.
U zdroje se zapisuje datum právní kontroly a vlastník dalšího ověření. Změna zákona, právní formy organizace, služby, typu záznamu nebo jurisdikce znovu otevře pouze dotčené řádky a následně i technická pravidla v příslušných systémech. Sdílená platforma proto uchovává jurisdikci jako použitelné pole plánu, nikoli jako poznámku, a nepřenáší nejdelší dobu jedné země na všechny kopie v ostatních státech.
Chybějící číslo zůstává otevřenou právní otázkou s vlastníkem a termínem vyřešení. Správce je nenahrazuje odhadem ani nejdelší sousední lhůtou, která se vztahuje na jiný záznam.
Pro čtenáře v Česku znamená tento krok ověřit české právo pro danou kategorii. Tento sdílený evropský článek žádné vnitrostátní období nestanoví, protože stejné číslo by nebylo správné pro všechny členské státy. Obecný plán tak zůstává použitelný: autoritu doplní organizace podle svého sídla, činnosti a přesného druhu záznamu.
Plán musí fungovat jako provozní nástroj
Retenční plán má kolegovi umožnit určit konec bez nového právního hádání. Každý řádek propojí obsah, systém, účel, autoritu, spouštěč, dobu, výjimku a konečnou akci. Pole bez vlastníka se v praxi neprovede 3,4.
U každého záznamu nejprve určete kategorii a účel a ověřte zdroj potřeby 2. Potom definujte počitatelný spouštěč, zapište dobu i řízené výjimky a zvolte konečnou akci. Akci proveďte ve všech skutečných kopiích a výsledek ověřte.
| Pole plánu | Co musí být konkrétní |
|---|---|
| Kategorie záznamu | Obsah a hranice, nikoli jen oddělení. |
| Osoby a údaje | Koho se záznam týká a která pole skutečně obsahuje. |
| Systémy a kopie | Produkční systém, exporty, archiv, zpracovatelé a zálohy. |
| Účel a právní titul | Proč je každý životní cyklus potřebný. |
| Autorita doby | Právní zdroj nebo doložená provozní potřeba. |
| Spouštěč a doba | Událost a měřitelná délka či datum věcného přezkumu. |
| Konečná akce | Výmaz, nevratná anonymizace nebo oddělený archivní režim. |
| Vlastník a důkaz | Kdo akci provede a který protokol ji prokáže. |
Plán rozlišuje dobu uchování od frekvence mazací úlohy: přestane-li záznam být potřebný v pondělí a schválená dávka jej odstraní na konci měsíce, dokument popíše provozní interval a jeho riziko, protože neurčitá roční dávka může být u citlivých údajů nepřiměřená.
Verze plánu mají datum, schvalovatele a změnový důvod. Starý řádek se nemaže tak, aby nebylo možné vysvětlit minulý stav; historická verze však neospravedlňuje další držení údajů, které nový správný účel nepotřebuje. Schválení spojuje právního vlastníka, proces a správce systému. Neshoda dostane rozhodnutí a termín, nikoli prázdnou buňku vykládanou jako nekonečno.
Jeden zákazník vytváří několik řádků
Obyčejná objednávka ukazuje, proč jeden účet není jedna doba. Faktura a účetní údaje se vážou na příslušnou vnitrostátní povinnost. Dodací kontakt slouží k plnění a řešení případu. Komunikace podpory může být potřebná pro otevřenou reklamaci, zatímco marketingová volba má samostatný účel a stav.
Plán proto rozepíše účetní záznam, provozní údaje objednávky, podporu, případný právní nárok, bezpečnostní protokol a marketingový profil. Každá část má vlastní spouštěč: uzavření objednávky, vyřešení reklamace, skončení nároku, odvolání souhlasu nebo konec doloženého bezpečnostního účelu nenastávají současně.
Při výmazu účtu se systém nesmí zachovat jako jediná nečitelná hromada. Pole potřebné kvůli právní povinnosti se oddělí a zablokuje pro jiné použití; zbytečné preference, poznámky a exporty se odstraní. Protokol nemusí uchovat smazaný obsah. Stačí, když doloží kategorii, pravidlo, čas, systém, výsledek a chybu bez vytvoření nové kopie údajů.
Praktický rozpis začíná na skutečném účtu. Vlastník označí zdroj každého pole a zjistí, zda stejný údaj leží také v podpoře, fakturaci, e-mailu nebo analytickém skladu. Tak se často objeví příloha dokladu totožnosti, pracovní export či interní poznámka, které účetní záznam nepotřebuje a které by pod jednou dlouhou dobou zůstaly bez vlastního důvodu.
Na konci životního cyklu se účet řízeně rozpadne: zákonná část přejde do omezeného režimu, otevřený případ zůstane dostupný příslušnému týmu a nepotřebné preference, poznámky i kopie se odstraní, zatímco nová objednávka může založit nový životní cyklus, ale nesmí automaticky obnovit starou marketingovou volbu nebo již uzavřenou reklamaci.
Výmaz musí zasáhnout skutečné kopie
Tlačítko „smazat“ v hlavní aplikaci nestačí, pokud export, e-mailová příloha, datový sklad a zpracovatel dál drží použitelné kopie. Mapa systémů přiřadí každé kategorii cestu výmazu a důkaz. Vlastník ověří, zda rozhraní, dávková úloha a ruční archiv reagují na stejný spouštěč 1,3,4.
Zálohy mají jiný provozní model, ne však neomezenou výjimku: přístup je omezen na obnovu, kopie se přepisují v doloženém cyklu a vymazané údaje se nesmějí vracet do běžného provozu, takže obnova starší zálohy spustí opětovné provedení výmazů nebo jiný kontrolovaný mechanismus.
Anonymizace je konečná akce pouze tehdy, když člověka nelze rozumně znovu určit dostupnými prostředky. Odstranění jména při zachování jedinečného účtu a bohaté historie může být jen pseudonymizace; údaje pak zůstávají osobními údaji a retenční pravidlo platí dál.
Smlouva a praktický test musejí souhlasit. Zpracovatel potvrdí výmaz nebo vrácení, popíše záložní cyklus, další zpracovatele a důkaz. Obecná věta „data byla odstraněna“ bez vazby na konkrétní účet a systémy není ověřitelný výsledek.
Ruční kopie potřebují stejnou pozornost jako automatizované systémy. Zaměstnanec může kvůli práci stáhnout tabulku, připojit soubor k internímu úkolu nebo jej poslat do řízené schránky; mapa proto uvádí povolená exportní místa, jejich vlastníky a způsob odstranění. Pokud organizace určitou kopii neumí najít, není to důvod ji prohlásit za smazanou, ale mezera v řízení, která dostane nápravu a termín.
Test obnovy ověří celý výsledek, nikoli jen technickou čitelnost zálohy. Po obnovení do odděleného prostředí se znovu použije evidence dřívějších výmazů, zkontrolují se blokace a teprve potom lze službu vrátit do provozu. Jinak by správně odstraněný účet mohl po havárii znovu získat aktivní profil, souhlas i přístupová oprávnění.
Pozastavení výmazu je výjimka s vlastním koncem
Právní spor, vyšetřování nebo jiná konkrétní povinnost může vyžadovat dočasně pozastavit běžný výmaz. Výjimka se vztahuje jen na záznamy, které jsou pro daný důvod skutečně relevantní. Nemění retenční plán jako celek, neprodlužuje všechny údaje o člověku a nedovoluje jejich použití pro nový nesouvisející účel.
Záznam o pozastavení obsahuje právní či skutkový důvod, přesný rozsah, dotčené systémy, datum začátku, vlastníka a termín dalšího přezkumu; přístup se omezí a mazací úloha dostane řízenou výjimku, nikoli neurčité vypnutí. Po skončení důvodu se údaje vrátí do původního životního cyklu; pokud jeho konec již uplynul, následuje výmaz bez dalšího čekání, zatímco pravidelná kontrola porovnává otevřené výjimky se skutečným stavem sporů, aby uzavřený případ nezůstal technicky aktivní.
Spouštěč musí jít spočítat
„Po skončení vztahu“ selže, pokud žádný systém neví, kdy vztah skončil. Spouštěč se překládá do události: datum uzavření objednávky, ukončení smlouvy, konečné vyřízení případu, poslední oprávněná marketingová interakce nebo deaktivace účtu. Zdrojové pole má vlastníka a pravidla opravy.
Složitější řádek může používat více událostí. Záznam nároku se například drží do pozdějšího z přesně uvedených okamžiků, logika však musí být napsaná a technicky proveditelná. Neurčité „dokud mohou vzniknout nároky“ bez právní autority a přezkumu nechává údaje navždy.
Výpočet se testuje na okrajích, jako jsou obnovená smlouva, znovu otevřený případ, zákazník s více účty, nezdařená migrace a chybějící datum; prázdné pole nesmí automaticky znamenat nekonečno, ale míří do chybové fronty s vlastníkem a termínem.
Automatizace používá náhled před výmazem a kontrolu po něm, při níž vlastník vidí počet a přiměřený vzorek kategorií, ne libovolné úplné osobní údaje. Po provedení protokol ukáže úspěchy, chyby, reakce zpracovatelů a další krok; změna produktu nebo migrace přitom zachová původní spouštěče, protože technický přesun nesmí všem údajům nepozorovaně začít novou dobu.
Před automatizací tým ručně vypočte očekávané datum na reprezentativním vzorku a porovná je s výsledkem dotazu, včetně časových pásem, přestupného roku a změny stavu těsně před dávkou. Při rozdílu opraví zdroj pole či logiku, nikoli pouze jeden záznam.
Opakující se vztah potřebuje události na úrovni případu nebo kategorie. Nová objednávka může otevřít provozní potřebu pro nové údaje, nemá však automaticky obnovit dobu staré marketingové volby, uzavřené reklamace nebo nepotřebného dokladu. Jedno globální datum zákazníka tuto přesnost zpravidla neunese.
Spouštěč má také vlastní pravidla kvality. Vlastník určí, kdo smí datum opravit, jak se zachytí pozdní změna a co se stane, když zdrojový systém neposkytne povinnou událost. Chybějící hodnota se nedoplňuje dnešním datem, protože by vytvořila novou dobu bez skutečného důvodu; položka se odloží do řízené fronty, kde se dohledá původní událost nebo provede věcný přezkum.
Více systémů musí počítat stejnou logiku. Pokud podpora uzavře případ, objednávkový systém jej znovu otevře a datový sklad se aktualizuje až další den, plán popíše pořadí událostí i zdroj pravdy. Test sleduje nejen správný výsledek u běžného případu, ale také to, zda opožděná zpráva nebo duplicitní účet neprodlouží uchování celé kategorie.
Práva lidí plán nemažou ani nepřebíjejí
Žádost o výmaz se posuzuje podle vlastních podmínek, nikoli podle pohodlí retenční tabulky. Plán poskytne mapu účelů a systémů, správce však musí určit, zda konkrétní údaje stále potřebuje, zda existuje povinnost nebo jiný důvod pro ponechání a co lze odstranit ihned 1,3.
Odpověď nesmí znít pouze „naše politika je uchovávat vše“, ale u každé ponechané kategorie uvede konkrétní účel a omezení, zablokuje údaje držené kvůli právní povinnosti pro marketing a profilování a smaže zbytečné části, i když jiné záznamy o stejné osobě zůstanou.
Žádost o přístup může dočasně vyžadovat zachovat relevantní údaje, aby běžná dávka nezmařila vyřízení, nesmí však vytvořit trvalou kopii celého účtu. Po odpovědi se ochranný stav odstraní a pokračuje původní plán. Námitka či odvolání souhlasu zastaví příslušné zpracování, ale mohou vyžadovat minimální blokovací záznam s vlastním účelem a dobou.
Tým práv a vlastník retence používají společný seznam systémů, ale různá rozhodnutí. Žádost může odhalit starou kopii, která už měla zmizet; ta se řeší jako provozní chyba, nikoli laskavost žadateli. Pokud člověk s postupem nesouhlasí, může se obrátit na Úřad pro ochranu osobních údajů.
Každé rozhodnutí se promítne k příjemcům a zpracovatelům, kterých se týká. Správce sleduje potvrzení, chybu a další krok, aby odpověď člověku nepopisovala výmaz provedený pouze v hlavním rozhraní. Brání-li okamžité akci technické omezení, přístup a další použití se mezitím omezí a náprava dostane vlastníka.
Oprava údaje se propíše do aktivních kopií a řízeně se zohlední při obnově. Právo na omezení zpracování zase nemá být zaměněno s neomezeným uchováním: systém označí, které operace jsou dočasně zakázané, kdo smí údaj vidět a co rozhodne o dalším kroku. Minimální blokovací záznam po námitce má samostatný účel, úzký obsah a dobu, takže nefunguje jako skrytý marketingový profil.
Odpověď člověku se opírá o stav všech relevantních systémů. Pokud zpracovatel ještě nepotvrdil výmaz, správce neprohlásí úkol za dokončený; vysvětlí známý stav, omezí další použití a sleduje závazek do skutečného výsledku. Tím se právo člověka nestane administrativní poznámkou odtrženou od dat, která organizace nadále používá.
Přezkum testuje systémy, ne datum dokumentu
Retenční plán je pravdivý pouze tehdy, když se jeho výsledky dějí v systémech. Přezkum proto kombinuje právní kontrolu s provozním vzorkem. Ověří staré, nové i výjimečné záznamy, nikoli jen několik úspěšně smazaných řádků 2,4.
| Kontrola | Důkaz výsledku |
|---|---|
| Zdroj lhůty | Aktuální autorita, přesná podmínka a zaznamenaná změna. |
| Spouštěč | Správné datum u běžného, znovu otevřeného a migrovaného případu. |
| Produkční výmaz | Protokol úlohy a vzorek, který již nelze běžně vyhledat. |
| Zpracovatel a exporty | Potvrzení, výsledek rozhraní a kontrola známých ručních kopií. |
| Záloha a obnova | Doložený cyklus a test, že se výmaz po obnově znovu prosadí. |
| Výjimky | Otevřené holdy, chyby, žádosti a skutečná data příštího kroku. |
Přezkum má pravidelný rytmus přiměřený změnám a také událostní spouštěče, takže nový systém, zpracovatel, účel, právní požadavek, typ údajů nebo incident otevře dotčené řádky dříve; vlastník pak nezmění pouze datum „zkontrolováno“, ale popíše vzorek, nález, opravu a ověření.
Metriky hledají záznamy po termínu, chybějící spouštěče, neúspěšné úlohy, otevřené holdy, nereagující dodavatele a návrat vymazaných údajů po obnově. Každá výjimka má vlastníka a termín nápravy. Vzorek zahrne plánovaný výmaz, platně ponechaný záznam, aktivní hold, chybějící spouštěč i položku u zpracovatele.
Nález vede k opravě kořene, protože jednorázové smazání starého exportu nestačí, pokud jej proces zítra vytvoří znovu; vlastník proto upraví zdroj, přenos nebo mazací pravidlo, zopakuje vzorek a zjistí, které další kategorie mohou mít stejnou vadu, jejíž závažnost určuje riziko pro lidi a rozsah selhání.
Vzorek se vybírá napříč výsledky, nikoli pouze mezi úspěšnými výmazy. Obsahuje záznam určený ke smazání, položku platně ponechanou podle konkrétní povinnosti, aktivní pozastavení, chybějící spouštěč, ruční export i účet u zpracovatele. Kontrolor porovná plán s viditelným stavem a poté s protokolem; tvrdí-li plán anonymizaci, ověří také, zda pomocné údaje neumožňují člověka znovu určit.
Metrika počtu smazaných řádků sama nic nedokazuje. Užitečnější je počet záznamů po termínu, chybějících spouštěčů, neúspěšných úloh, neuzavřených výjimek a údajů, které se po obnově vrátily. Každý ukazatel má vlastníka a hranici, po jejímž překročení se hledá společná příčina místo ručního opravování jednotlivých řádků.
Běžná britská rozhodovací logika je věcně srovnatelná: univerzální dobu neurčuje ani ona a opírá se o účel, potřebnost, skutečné kopie a důkaz provedení. Liší se podpůrné vnitrostátní lhůty, proto je evropský správce nikdy nepřebírá. První praktický krok je projít jeden proces napříč hlavní aplikací, e-mailem, exportem, datovým skladem, zpracovatelem a zálohou a ověřený řádek použít jako vzor.
Naposledy aktualizováno: srpen 2026.
Časté dotazy
Stanoví GDPR jednotnou dobu uchování osobních údajů?
Může organizace uchovávat všechno stejný počet let pro jistotu?
Znamená výmaz také okamžité odstranění ze všech záloh?
Lze údaje ponechat kvůli probíhajícímu sporu?
Musí žádost o výmaz vždy přepsat retenční plán?
Jak často se má retenční plán kontrolovat?
Zdroje
Chcete tuto analýzu i pro svůj podnik?
AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.
Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.