Jak vést záznamy o činnostech zpracování podle GDPR
Praktický postup pro záznamy o činnostech zpracování: správná role, povinná pole článku 30, úzká výjimka a průběžná údržba.

Odpověď na otázku, jak vést záznamy o činnostech zpracování, nezačíná prázdnou šablonou. Začíná inventurou skutečných systémů, souborů, integrací, předání a odpovědných lidí. Teprve potom se každá soudržná činnost zapíše podle role správce nebo zpracovatele. Výjimka pro podnik zaměstnávající méně než 250 osob je úzká, souběžná a posuzuje se po jednotlivých činnostech 1.
Stručná odpověď
Záznamy o činnostech zpracování veďte jako živou mapu reálných operací, oddělenou pro roli správce a zpracovatele. Nejprve inventarizujte systémy, soubory, integrace a předání, potom doplňte povinná pole článku 30. Výjimka pod 250 osob platí jen pro činnost, která současně splní všechny další podmínky. Změny průběžně dokládejte.
Naposledy aktualizováno: 26. srpna 2026
Začněte činnostmi, ne prázdnou šablonou
Seznam aplikací není záznam činností, protože jedna aplikace může podporovat nábor, mzdy i marketing a každá činnost může mít jiný účel, osoby, údaje, příjemce a výmaz. Naopak jedna činnost může procházet několika systémy. Začněte proto tím, co se v organizaci skutečně děje, a až potom údaje převeďte do řádků.
Inventura projde databáze, sdílené disky, papírové složky, poštovní schránky, formuláře, rozhraní, exporty, analytiku a pravidelná předání, přičemž u každého místa zjistí vlastníka, zdroj údajů, účel, navazující rozhodnutí, příjemce a okamžik výmazu. Rozhovor s vlastníkem se porovná s konfigurací a smlouvou; samotný název procesu není důkaz.
Soudržná činnost má jeden srozumitelný účel a životní cyklus. Pokud stejná data slouží náboru a pozdějšímu talentovému marketingu, rozdělte je, protože se liší právní úvaha, příjemci i uchování. Příliš široký řádek „řízení zákazníků“ zakrývá změny. Příliš úzký řádek pro každý technický krok zase rozbije celek, který má jeden účel a stejné hranice.
Výstupem inventury je mapa se zdroji a vlastníky neznámých míst. Chybějící odpověď se zaznamená jako úkol, nikoli jako prázdné pole považované za neexistenci. Tím záznam od počátku rozlišuje ověřené skutečnosti, otevřené otázky a předpoklady.
Začněte vzorkem skutečné transakce a sledujte jeden formulář nebo soubor od vzniku přes každé rozhraní až po archiv a zálohu. Tím se často objeví ruční export, vedlejší příjemce nebo kopie mimo systém, které procesní diagram neukazuje. Zjištění potom zobecněte jen v rozsahu, který potvrzuje konfigurace a vlastník; jeden příklad nesmí být vydáván za celý provoz.
Záznam správce a zpracovatele se liší
Pro činnosti pod britským rámcem použijte samostatný postup pro záznamy o činnostech zpracování ve Spojeném královstvíEN(článek v angličtině); britská pravidla však neurčují obsah tohoto unijního záznamu.
Správce určuje účely a podstatné prostředky; zpracovatel provádí činnost jménem správce podle doložených pokynů, přestože stejná organizace může být v jedné činnosti správcem a v jiné zpracovatelem. Proto záznam nejprve určí roli pro konkrétní operaci a teprve poté použije odpovídající pole 1.
| Oblast | Záznam správce | Záznam zpracovatele |
|---|---|---|
| Kontakty | Správce, případní společní správci, zástupce a pověřenec | Zpracovatel, každý správce, případní zástupci a pověřenec |
| Účel nebo kategorie | Účely zpracování | Kategorie zpracování pro každého správce |
| Osoby a údaje | Kategorie subjektů údajů a osobních údajů | Nepřebírají se jako samostatné zákonné pole; musí však být známy pro provedení pokynu |
| Příjemci | Kategorie příjemců včetně třetích zemí a organizací | Zachycení příjemců může být provozně užitečné, povinné pole vychází z kategorií činností |
| Předání a výmaz | Předání, příslušné záruky a pokud možno lhůty výmazu | Předání a příslušné záruky; lhůta se řídí pokyny a může být užitečným polem |
| Zabezpečení | Pokud možno obecný popis opatření podle článku 32 | Pokud možno obecný popis opatření podle článku 32 |
Tabulka neznamená, že zpracovatel nepotřebuje znát osoby, údaje, příjemce nebo dobu. Potřebuje je pro bezpečné plnění pokynů a pomoc správci. Rozdíl je v zákonném souboru polí a odpovědnosti. Zpracovatel navíc oddělí činnosti pro každého správce, aby obecný katalog služby nezakryl rozdílné pokyny.
Při smíšené roli vytvořte samostatné řádky. Poskytovatel může zpracovávat zákaznická data podle pokynu a současně být správcem vlastních fakturačních či bezpečnostních záznamů. Jedna nálepka pro celou smlouvu by obě odpovědnosti zkreslila.
Rozhodnutí o roli propojte s konkrétní hranicí pokynů. Jestliže poskytovatel samostatně přidá nový účel, příjemce nebo dobu uchování, nejde už jen o technické provedení, takže záznam musí ukázat, která část se vede pro zákazníka a která patří do vlastního registru poskytovatele. Smluvní označení samo skutečnou roli neurčuje.
Zmapujte pole záznamu správce
Odstavec 1 článku 30 vyžaduje jméno a kontakty správce, případných společných správců, zástupce a pověřence; účely; kategorie osob a osobních údajů; kategorie příjemců; případná předání do třetí země nebo mezinárodní organizace a příslušné záruky; pokud možno plánované lhůty výmazu a obecný popis technických a organizačních bezpečnostních opatření 1.
Kontaktní pole ukáže přesnou právnickou osobu, ne jen značku. U společných správců zachytí všechny relevantní strany. Účel má vysvětlit zamýšlený výsledek pro organizaci; „GDPR“ ani „administrativa“ nejsou účelem. Kategorie osob a údajů musí být dostatečně konkrétní, aby čtenář poznal riziko a rozsah.
Příjemci se vedou po kategoriích a zahrnou i příjemce ve třetích zemích či mezinárodní organizace, zatímco předání se neskrývá v poli dodavatele: záznam identifikuje zemi či organizaci a použitelný mechanismus nebo záruku. Pokud se uplatní výjimečná větev článku 49 odst. 1 druhého pododstavce, dokumentují se vhodné záruky 1.
„Pokud možno“ u lhůt výmazu a obecného popisu zabezpečení není obecná možnost pole vynechat bez práce, protože tým nejprve zjistí životní cyklus a opatření. Pokud přesný údaj zatím nelze uvést, zapíše důvod, dostupnou hranici a vlastníka doplnění. Zabezpečení se popíše obecně a užitečně, bez zveřejnění detailů, které by ochranu oslabily.
Pole musí být navzájem konzistentní, takže účel má odpovídat kategoriím údajů, příjemci musí být vysvětlitelní danou činností a lhůta výmazu se váže ke konkrétním kategoriím, nikoli k obecnému firemnímu přání uchovávat vše. Pokud jeden řádek obsahuje několik neslučitelných dob nebo příjemců, je to signál, že byly spojeny rozdílné činnosti a je třeba je rozdělit.
U mezinárodního toku zaznamenejte skutečnou cílovou zemi nebo organizaci, roli příjemce, typ přístupu a použitou záruku; označení dodavatele za „globálního“ nic z toho nenahrazuje, zatímco přístup podpory, vzdálená správa a záloha se ověřují stejně jako hlavní hosting, protože i vedlejší cesta může změnit záznam předání.
Vytvořte samostatný pohled zpracovatele
Zpracovatel podle odstavce 2 článku 30 vede jméno a kontakty své i každého správce, jehož jménem jedná, případných zástupců a pověřence. Dále zapisuje kategorie zpracování pro každého správce, případná mezinárodní předání včetně země nebo organizace a záruk a pokud možno obecný popis zabezpečení 1.
„Pro každého správce“ je důležitá hranice. Společný katalog technických funkcí neukazuje, které operace zákazník skutečně objednal, jaké pokyny platí ani zda je aktivní předání. Záznam proto spojí správce s konkrétní kategorií činností a doloženým pokynem. Změna rozsahu u jednoho zákazníka nesmí bez důvodu přepsat záznam ostatních.
Role se posuzuje po činnostech. Pokud poskytovatel používá některé údaje pro vlastní účel, tato operace patří do jeho záznamu správce. Nelze ji schovat pod zpracovatelskou smlouvu. Podobně další zpracovatel se zachytí ve vztahu ke skutečné službě a předání; seznam dodavatelů bez vazby na činnost není dostatečný.
Provozní pole mohou být širší než zákonné minimum. Užitečné jsou odkaz na smlouvu a pokyn, kategorie osob a údajů, doby podle pokynu, další zpracovatelé, systémy a kontaktní osoba. Tato pole pomáhají plnit povinnosti, ale nesmějí nahradit povinné kategorie zpracování, kontakty, předání a zabezpečení.
U služby s více úrovněmi si ověřte, co je skutečně aktivní pro každého správce. Volitelná analytika, jiné umístění nebo zvláštní záloha mohou měnit kategorii činnosti i předání. Katalog schopností je pouze výchozí seznam; záznam se opírá o nasazenou konfiguraci, objednávku a změnovou historii konkrétního vztahu.
Vytvořte jeden soudržný řádek na činnost
Řádek má být dostatečně úplný, aby nový čtenář sledoval tok od vstupu po výmaz, a dostatečně úzký, aby změna jednoho účelu nezůstala skryta. Praktický postup má pět kroků:
- Vymezte účel a spouštěcí událost. Popište, proč činnost vzniká, co ji zahájí, jaký výsledek má přinést a kde končí. Název oddělení nebo aplikace nestačí.
- Projděte celý životní cyklus. Zachyťte sběr či převzetí, použití, odvození, zpřístupnění, uložení, archivaci a výmaz včetně papíru, exportů a záloh.
- Oddělte rozdílné účely a cesty výmazu. Pokud mají data jiný výsledek, příjemce nebo dobu, vytvořte samostatnou činnost místo neurčitého souhrnu.
- Připojte důkazy. Odkazujte na konfiguraci, smlouvu, formulář, mapu toku, pravidlo uchování a rozhodnutí o roli; uveďte jejich verzi a datum.
- Přiřaďte vlastníka a spouštěče změny. Jmenujte roli schopnou ověřit skutečnost a události, při nichž se řádek otevře, například nový systém, účel, příjemce nebo země.
Jedna činnost může používat více systémů. Pole proto nevyplňujte jako kopii inventáře aplikací. U každého systému vysvětlete jeho místo v toku. Stejně tak jeden systém může být uveden ve více činnostech, pokud slouží odlišným účelům. Duplicita názvu není chyba; ztráta účelové hranice ano.
Zápis se kontroluje proti realitě. Vlastník procesu potvrdí účel a osoby, technický vlastník tok a zabezpečení, nákup příjemce a smlouvy a odpovědná role pro soulad právní pole. Rozpor se eviduje jako úkol s termínem, nevyřeší se pohodlnější verzí.
Při spojování drobných kroků použijte praktický test: dokáže vlastník změnit jeden účel, aniž by se změnil druhý? Mají stejné osoby, příjemce a pravidlo výmazu? Pokud ne, samostatné řádky budou přesnější. Pokud ano a kroky tvoří jeden životní cyklus, jejich rozdělení by pouze násobilo stejné údaje bez lepšího řízení.
Výjimku pod 250 osob testujte poctivě
Odstavec 5 článku 30 nevytváří obecné osvobození menší organizace. Počet zaměstnaných osob nižší než 250 je pouze vstupem do úzkého testu. Konkrétní zpracování musí být zároveň příležitostné, nesmí pravděpodobně vést k riziku pro práva a svobody a nesmí zahrnovat zvláštní kategorie podle článku 9 ani údaje o odsouzeních a trestných činech podle článku 10 1.
| Podmínka | Otázka pro konkrétní činnost | Důsledek nesplnění |
|---|---|---|
| Příležitostnost | Je činnost skutečně vedlejší a nepravidelná, nikoli běžná součást provozu? | Rutinní zpracování se do výjimky nevejde 3 |
| Riziko pro práva a svobody | Je na doložených faktech nepravděpodobné, že činnost povede k riziku pro lidi? | Pravděpodobné riziko ruší výjimku pro činnost 1 |
| Články 9 a 10 | Neobsahuje činnost zvláštní kategorie ani trestní údaje? | Přítomnost takových údajů ruší výjimku |
Podmínky jsou souběžné. Jediné ne znamená, že pro danou činnost vzniká povinnost záznam vést. Evropský sbor pro ochranu osobních údajů vykládá odchylku úzce a po činnostech 3. Organizace tedy může mít jednu skutečně výjimečnou operaci a zároveň povinné záznamy pro své běžné činnosti.
Rutinní mzdy a personalistika nejsou příležitostné jen proto, že se provádějí jednou měsíčně. Jsou pravidelnou a nezbytnou součástí provozu. Nevymýšlejte číselnou frekvenci, kterou nařízení nestanoví. Popište skutečnou opakovatelnost, vazbu na hlavní provoz a očekávané pokračování.
Test se uloží s fakty, datem, vlastníkem a protifaktem. Neodkazuje na návrh budoucí změny práva ani na obchodní velikost firmy. Pokud je některá podmínka neznámá, výjimka není prokázána a činnost se vede v záznamu, dokud není doložen opak.
Udržujte záznam písemný a dostupný
Záznam musí být písemný, včetně elektronické formy, a správce nebo zpracovatel jej na vyžádání zpřístupní dozorovému úřadu 1. Formát může být tabulka, databáze nebo řízený nástroj. Rozhoduje úplnost, čitelnost, dohledatelnost a schopnost vytvořit použitelný výstup bez improvizovaného pátrání po odděleních.
Jmenujte vlastníka registru a vlastníky jednotlivých řádků. Centrální vlastník řídí strukturu, kvalitu a výstup; procesní vlastník potvrzuje fakta. Přístupová práva mají umožnit údržbu a současně chránit citlivé interní informace. Historie ukáže, kdo co změnil, kdy a proč.
Důkazní stopa propojí pole s podklady: smlouvou, mapou toku, nastavením uchování, seznamem příjemců, mechanismem předání a bezpečnostní dokumentací. Záznam nemusí obsahovat všechny podklady, ale odkazy musí být funkční a verze dohledatelná. Čtenář pak rozliší aktuální fakt od starého předpokladu.
Při požadavku dozorového úřadu musí organizace umět záznam bezpečně a srozumitelně exportovat. Zkouška exportu odhalí nečitelná pole, chybějící vazby i závislost na jediné osobě. Bod odůvodnění 82 spojuje záznamy s prokazováním souladu a spoluprací s úřadem 2.
Výstup se čte bez interních zkratek a nefunkčních odkazů. Před zkouškou určete, jak se oddělí citlivé bezpečnostní podklady od obecného popisu a kdo schválí bezpečný přenos. Cílem není vytvořit druhý paralelní registr pro úřad, ale umět z autoritativního záznamu sestavit konzistentní a vysvětlitelný pohled.
Vyplňte jednu konkrétní činnost
Příklad ukazuje úroveň konkrétnosti, nikoli univerzální fakta pro každý podnik. Představme si vyřizování zákaznických servisních požadavků. Skutečný záznam musí nahradit ilustrativní hodnoty ověřenými údaji vlastní organizace.
| Pole | Ilustrativní zápis založený na ověření |
|---|---|
| Kontakty | Konkrétní právnická osoba správce, kontaktní kanál a pověřenec, pokud je určen |
| Účel | Přijmout, vyřešit a doložit servisní požadavek konkrétního zákazníka |
| Osoby a údaje | Kontaktní osoby zákazníků; identifikační a kontaktní údaje, obsah požadavku a historie řešení |
| Příjemci | Pověřený servisní tým a doložené kategorie poskytovatelů podpůrných systémů |
| Předání | Ověřená umístění příjemců; případné třetí země, mechanismus a související záruky |
| Výmaz | Lhůta odvozená z doložené potřeby, reklamačních povinností a schváleného pravidla uchování |
| Zabezpečení | Obecný popis řízení přístupu, evidence událostí, ochrany přenosu, záloh a obnovy |
Konkrétnost znamená, že účel neříká „obchodní potřeba“, příjemci nejsou „partneři“ a výmaz není „podle potřeby“. Každé pole má zdroj. U příjemců může jít o smluvní registr, u výmazu o schválené pravidlo a technickou konfiguraci, u předání o skutečnou architekturu.
Ilustrační řádek se nesmí zkopírovat bez ověření. Některý servis může obsahovat citlivé údaje, odlišné příjemce nebo delší zákonnou potřebu. Pokud lidé mohou do volného textu vložit neočekávané údaje, záznam popíše omezení, detekci a postup, nikoli předpoklad, že se to nestává.
Vlastník při přezkumu porovná činnost s důkazem. Změna podpůrné platformy může změnit příjemce, předání, zabezpečení i výmaz současně. Proto se neaktualizuje jen název systému, ale všechna dotčená pole a datum účinnosti.
Dokončený řádek neznamená jistotu bez hranic. Uveďte, která hodnota je převzata z konfigurace, která ze smlouvy a která byla potvrzena rozhovorem. Když se zdroje neshodují, řádek označí otevřený rozpor a dočasné provozní omezení. Evidence pak slouží k řízení nápravy, nejen k popisu minulosti.
Oddělte zákonná pole od užitečných doplňků
Doplňková pole mohou z registru udělat praktický řídicí nástroj, nesmějí však vytlačit zákonné minimum. „Právní základ“ nebo „systém“ jsou často užitečné, ale nenahrazují účel, příjemce ani předání. Rozlišujte povinnost a interní rozšíření, aby tým věděl, co musí být vždy zachováno.
| Doplňkové pole | Jak pomáhá řízení | Co nikdy nenahrazuje |
|---|---|---|
| Právní základ a podmínka | Propojuje činnost s oddělenou analýzou zákonnosti a její změnou | Účel ani povinný popis osob a údajů |
| Systémy a úložiště | Umožňují dohledat technickou cestu, přístupy a exporty | Kategorie příjemců ani záznam předání |
| Vlastník a schvalovatel | Určují odpovědnost za správnost a změnu | Kontakty správce, zpracovatele či pověřence |
| Odkazy na DPIA a smlouvy | Spojují související důkazy bez kopírování | Povinná pole článku 30 ani jejich aktuálnost |
| Stav ověření a další kontrola | Ukazují nejistotu, termín a prioritu doplnění | Skutečný výmaz, zabezpečení nebo dostupnost úřadu |
Užitečný doplněk má jasného spotřebitele. Pole bez vlastníka se rychle mění v zastaralý údaj a zvyšuje administrativu. Před jeho přidáním určete, jaké rozhodnutí podporuje, kdo je aktualizuje a zda lze hodnotu získat z autoritativního systému.
Registr nesmí předstírat, že odkaz na jiný dokument splnil povinnost. Odkaz na bezpečnostní politiku může podpořit obecný popis, ale záznam stále musí uvést relevantní souhrn. Odkaz na smlouvu může doložit příjemce, ale kategorie příjemců zůstává čitelná v řádku.
Při exportu lze citlivé provozní detaily oddělit, aniž by se ztratil zákonný obsah. Tým předem ví, která pole tvoří autoritativní záznam a která jsou interní pracovní vrstvou. Tím se údržba zjednoduší a kontrola neodstraní povinné údaje jako údajně nadbytečné.
Spravujte živý záznam
Záznam se mění spolu s činností. Spouštěčem je nový účel, skupina osob, kategorie údajů, příjemce, dodavatel, třetí země, doba uchování, bezpečnostní architektura nebo změna role. Nákup, produktový proces, řízení přístupů a změnové řízení musí tyto události předávat vlastníkovi záznamu.
Aktualizace je řízena událostí, ne pouze kalendářem. Přiměřená periodická kontrola slouží jako pojistka pro přehlédnuté změny. Neexistuje jeden univerzální interval platný pro všechny organizace. Četnost pojistky se odůvodní tempem změn, rizikem a kvalitou automatických spouštěčů.
Historie zachová předchozí hodnotu, datum účinnosti, důvod změny a schválení. Pokud se opravuje chyba v popisu, odlište ji od skutečné změny zpracování. To je důležité pro vysvětlení, jaká činnost probíhala v určitém období a na kterém důkazu rozhodnutí stálo.
Metrika kvality nemá počítat jen vyplněná pole. Sledujte nevyřešené otázky po termínu, řádky bez vlastníka, nefunkční odkazy, rozdíly proti smlouvám a změny systému bez dopadu do registru. Vzorek skutečného toku je užitečnější než formální kontrola všech buněk stejného typu.
Změnové řízení potřebuje obousměrnou vazbu. Nový projekt nebo dodavatel oznámí dopad registru, ale vlastník registru také upozorní projekt, pokud změna otevírá DPIA, smluvní úpravu, informování osob nebo nové předání, takže se záznam nestane koncovým archivem, do něhož se údaje dopisují až po spuštění, nýbrž jedním z podkladů pro rozhodnutí před změnou.
Při pravidelné pojistné kontrole nečtěte jen poslední uloženou verzi. Vyberte vzorek událostí ze systému, nových smluv, změn oprávnění a exportů a porovnejte jej s registrem. Nález se klasifikuje jako změna reality, stará chyba nebo chybějící důkaz, protože každý typ vyžaduje jinou nápravu a jinou časovou stopu.
Začněte v pondělí ráno
První provozní týden nepotřebuje dokonalý nástroj. Potřebuje ohraničený postup, který odhalí skutečné činnosti a udrží důkazy:
- Jmenujte centrálního vlastníka a procesní kontakty. Určete, kdo řídí registr a kdo potvrzuje fakta v nákupu, technice, personalistice, prodeji a podpoře.
- Sepište systémy, soubory, integrace a pravidelná předání. Zahrňte papír, exporty, sdílené disky a skryté ruční kroky, nejen hlavní aplikace.
- Seskupte tok do soudržných činností. Každý řádek spojte s jedním účelem a oddělte rozdílné příjemce nebo cesty výmazu.
- Určete roli pro každou činnost. Oddělte správce, zpracovatele a případné smíšené použití; propojte závěr s pokynem či rozhodnutím.
- Vyplňte povinná pole a připojte důkazy. Začněte nejrizikovějšími a nejčastějšími činnostmi, ale nečtěte nízkou prioritu jako výjimku.
- Prověřte výjimku po činnostech. Pokud se uvažuje odchylka pod 250 osob, doložte všechny souběžné podmínky a neznámou větev považujte za neprokázanou.
- Zapojte změnové spouštěče a ověřte export. Uložte historii, přidělte termíny otevřeným otázkám a zkuste vytvořit čitelný záznam pro dozorový úřad.
Postup lze spustit na jednom procesu a rozšířit podle rizika, ale inventář musí hlídat, aby se mimo mapu neztratily další činnosti. Pilot není výjimka. Poznatky z prvního řádku se promítnou do pravidel názvů, důkazů a schvalování před rozšířením.
Za sedm kroků nevznikne jednorázově hotový registr. Vznikne provozní smyčka: skutečná činnost, ověřený řádek, vlastník, důkaz, změna a nová verze. To je užitečnější než obsáhlá šablona bez napojení na práci.
Po prvním týdnu seřaďte otevřené úkoly podle možného dopadu na lidi a podle toho, kolik řádků stejný neznámý systém ovlivňuje. Společný problém řešte u zdroje, například získáním autoritativního seznamu předání, a výsledek promítněte do všech dotčených činností. Tím se registr rozšiřuje systematicky, aniž by zaměnil počet vyplněných buněk za úplnost.
Časté otázky k záznamům
Co jsou záznamy o činnostech zpracování?
Jsou písemnou mapou činností správce a zpracovatele, která podporuje prokazování souladu a je dostupná dozorovému úřadu 1. Nejde pouze o seznam aplikací.
Použitelný záznam spojuje roli, účel, životní cyklus, povinná pole, vlastníka a důkazy tak, aby jiný člověk dokázal skutečnou činnost z uložených podkladů zopakovat.
Která pole vede správce?
Kontakty, účely, kategorie osob a údajů, příjemce, předání a záruky, pokud možno lhůty výmazu a obecný popis zabezpečení 1.
Každá hodnota patří konkrétní činnosti a právnické osobě; obecný katalog systémů ani odkaz na smlouvu bez čitelného obsahu povinné pole nenahrazuje.
Která pole vede zpracovatel?
Kontakty jeho i každého správce, kategorie zpracování, případná předání a záruky a pokud možno obecný popis zabezpečení 1.
Záznam odděluje jednotlivé správce a nasazené konfigurace, protože katalog všech funkcí poskytovatele neprokazuje, které operace se pro daného zákazníka skutečně provádějí.
Platí výjimka pro organizace s méně než 250 osobami?
Jen pokud konkrétní činnost současně splní všechny další podmínky odstavce 5 článku 30 1. Rutinní zpracování není příležitostné 3.
Jedna nesplněná nebo neprokázaná podmínka odchylku pro danou činnost ruší; výsledek se nepřenáší automaticky na ostatní operace stejné organizace.
Stačí pro záznam běžná tabulka?
Ano, pokud je úplná, čitelná, řízená, doložená a dostupná. Formát nenahrazuje vlastníka, důkazy, historii změn ani povinná pole.
Před použitím otestujte export, přístupová práva, odkazy na podklady a změnové spouštěče, aby tabulka nebyla závislá na paměti jediného pracovníka.
Jak často se mají záznamy aktualizovat?
Při podstatné změně činnosti. Periodická kontrola je pouze přiměřená pojistka; jeden univerzální interval nařízení nestanoví.
Aktualizaci mají spouštět nové účely, údaje, příjemci, země, dodavatelé, doby výmazu, bezpečnostní změny i posun role a historie musí zachovat datum účinnosti.
Každá odpověď vede zpět ke stejné metodě: inventura reality, správná role, zákonná pole, důkaz a změnový spouštěč. Tak záznam zůstává živou mapou místo archivní tabulky.
Časté dotazy
Co jsou záznamy o činnostech zpracování?
Která pole vede správce?
Která pole vede zpracovatel?
Platí výjimka pro organizace s méně než 250 osobami?
Stačí pro záznam běžná tabulka?
Jak často se mají záznamy aktualizovat?
Zdroje
- 1.Nařízení Evropského parlamentu a Rady (EU) 2016/679, článek 30 — EUR-Lex · 2016
- 2.Nařízení Evropského parlamentu a Rady (EU) 2016/679, bod odůvodnění 82 — EUR-Lex · 2016
- 3.Position paper on the derogations from the obligation to maintain records of processing activities — Evropský sbor pro ochranu osobních údajů · 2018
Chcete tuto analýzu i pro svůj podnik?
AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.
Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.