Vymazanie osobných údajov zo záloh: kedy a ako postupovať
Zistite, kedy treba vymazať osobné údaje zo záloh, ako posúdiť článok 17 GDPR a zabrániť návratu vymazaných údajov pri obnove.

Vymazanie osobných údajov zo záloh nemá dve jednoduché krajnosti. Netreba okamžite prepísať každé obnovovacie médium, no zálohy zároveň nemajú automatickú výnimku. Najprv rozhodnite, či článok 17 vyžaduje vymazanie, určte funkciu každej kópie, konajte bez zbytočného odkladu a zabráňte návratu údajov pri obnove 1,3.
Rýchla odpoveď: Vymazanie osobných údajov zo záloh začína právnym dôvodom, nie typom média. Aktívne a bezpečne upraviteľné kópie vymažte; platnú výnimku úzko zdokumentujte. Integritou chránenú obnovovaciu sadu izolujte, nechajte preukázateľne zaniknúť a v registri udržujte pokyn, ktorý po každej obnove zabráni opätovnému zavedeniu údajov v každej pomenovanej sade 1,3.
Naposledy aktualizované: 24. septembra 2026
Záloha nie je automaticky vyňatá ani vždy upraviteľná
Názov úložiska nerozhoduje; rovnaký súbor môže byť v jednej architektúre aktívnou replikou a v inej integritou chránenou obnovovacou sadou. Najprv sa posudzuje právny dôvod a výnimka, až potom technická mechanika kópie 3.
| Funkcia kópie | Opatrenie | Potrebný dôkaz |
|---|---|---|
| Aktívna alebo bežná replika | Vymazať alebo účinne obmedziť bez zbytočného odkladu | Overenie neprítomnosti v živom používaní |
| Bezpečne upraviteľná záloha | Vykonať cielené vymazanie a overiť výsledok | Identifikátor žiadosti, metóda a kontrola integrity |
| Integritou chránená obnovovacia sada | Izolovať od bežného použitia, evidovať zánik a pripraviť obnovovací krok | Pomenovaná sada, dátum zániku a pokyn pri obnove |
| Platná výnimka článku 17 | Ponechať iba nevyhnutný rozsah | Konkrétny právny dôvod, rozsah, vlastník a kontrola |
Žiadosť má vlastníka, ktorý rozhoduje o právnom rozsahu, a obnova má technického vlastníka. Medzi nimi musí existovať odovzdanie: prvý určí dotknuté identity a kópie, druhý potvrdí, ktoré sady možno upraviť a ktoré sa musia chrániť až do zániku. Bez tohto spojenia právny tím nevie, kde údaje zostali, a technický tím nevie, čo má po obnove znovu odstrániť.
Klasifikácia sa robí podľa správania, nie podľa marketingového názvu produktu. Prehľadávateľný archív používaný zamestnancami je aktívna kópia, aj keď sa volá záloha. Naopak offline sada môže zostať obnovovacím médiom, ak je skutočne oddelená, prístup je obmedzený a jej použitie spúšťa kontrolovaný postup.
Klasifikáciu overte pozorovaním skutočnej cesty. Zistite, či sa kópia automaticky pripája, či nad ňou beží vyhľadávanie, kto ju môže exportovať a čo sa stane pri havárii. Dokumentácia dodávateľa môže opisovať zálohu, no lokálna konfigurácia z nej urobí bežnú repliku. Výsledok preto zaznamenáva konkrétne nastavenie a dátum skúšky. Pri zmene produktu alebo politiky sa kópia posúdi znova, pretože jej funkcia sa mohla zmeniť bez zmeny názvu.
Najprv potvrďte dôvod podľa článku 17
Vymazanie sa nevykonáva iba preto, že prišla správa s týmto slovom. Overte totožnosť primeraným spôsobom, ujasnite rozsah žiadosti a priraďte ju ku konkrétnemu dôvodu. Článok 17 zahŕňa presne tieto vetvy 3:
- osobné údaje už nie sú potrebné na účel, na ktorý sa získali alebo spracúvali;
- osoba odvolala súhlas a neexistuje iný právny základ;
- osoba úspešne namietala alebo namietala proti priamemu marketingu;
- osobné údaje sa spracúvali nezákonne;
- vymazanie vyžaduje právna povinnosť podľa práva Únie alebo členského štátu;
- údaje sa získali v súvislosti s ponukou služieb informačnej spoločnosti podľa článku 8 ods. 1.
Pri každej vetve sa mení dôkaz. Odvolanie súhlasu vyžaduje kontrolu, či neexistuje iný základ; námietka vyžaduje výsledok príslušného posúdenia; zánik potreby vyžaduje porovnanie s pôvodným účelom. Jeden univerzálny stav „žiadosť uznaná“ nevysvetľuje, prečo bol rozsah vymazania správny.
Vyhľadajte všetky identifikátory, ktoré sa na osobu viažu: zákaznícke číslo, e-mail, interný kľúč aj historické hodnoty, ak sú potrebné na spoľahlivé nájdenie kópií. Minimalizujte ich v registri, ale nezužujte vyhľadávanie tak, že stará záloha zostane neviditeľná. Výstupom je inventár kópií s funkciou, vlastníkom a plánovaným opatrením.
Inventár nemá byť iba zoznamom technológií. Pri každej kópii zachytí obdobie, ktoré pokrýva, používané identifikátory, príjemcov a závislé systémy. Starší záznam môže niesť pôvodný e-mail, hoci živý profil už používa nový; vyhľadávanie podľa jedinej hodnoty by preto dalo falošne čistý výsledok. Rozšírenie vyhľadávacích kľúčov sa dokumentuje tak, aby ďalší pracovník vedel rovnaký rozsah zopakovať bez zbytočného kopírovania osobných údajov.
Výnimky testujte pred technickým zásahom
Uznaný dôvod ešte neznamená, že sa vymaže každý bajt. Článok 17 zachováva päť kategórií výnimiek: výkon slobody prejavu a práva na informácie; splnenie právnej povinnosti alebo úlohy vo verejnom záujme či pri výkone verejnej moci; dôvody verejného zdravia; archivácia vo verejnom záujme, výskum alebo štatistika podľa článku 89, ak by vymazanie vážne narušilo cieľ; a preukazovanie, uplatňovanie alebo obhajovanie právnych nárokov 3.
| Posudzovaná vetva | Dôkaz | Výsledok |
|---|---|---|
| Sloboda prejavu alebo informácie | Konkrétne vyváženie práv pri určenom obsahu | Ponechať iba nevyhnutný rozsah alebo vymazať |
| Právna povinnosť či verejná úloha | Skutočné ustanovenie, dotknuté údaje a vlastník | Obmedziť na povinný rozsah alebo vymazať |
| Verejné zdravie | Použiteľná zákonná vetva a podmienky | Ponechať určené údaje alebo vymazať |
| Archivácia, výskum alebo štatistika | Podmienky článku 89 a vážne narušenie cieľa | Uplatniť záruky a úzky rozsah alebo vymazať |
| Právne nároky | Identifikovaný nárok, potreba a prístupové obmedzenie | Ponechať len potrebné údaje alebo vymazať |
Výnimka nie je stav celej databázy. Aj pri právnom nároku môže byť potrebný iba zmluvný dokument, nie marketingový profil a všetky analytické kópie. Rozhodnutie preto menuje polia, systémy, dobu a povolené použitie. Všetko mimo podloženej nevyhnutnosti zostáva v rozsahu vymazania.
Pri článku 17 ods. 3 písm. b) treba uviesť skutočné pravidlo práva Únie alebo členského štátu. Nevymýšľajte jednotnú európsku lehotu uchovávania. Záznam má ukázať, ktoré údaje ustanovenie pokrýva, kto rozhodnutie vlastní a kedy sa znovu preverí 3.
Rozhodnutie o ponechaní má tiež oddeliť dôvod od technickej možnosti. To, že systém nevie záznam ľahko odstrániť, nie je právna výnimka; je to implementačný problém. Naopak platná povinnosť uchovať účtovný doklad nedáva dôvod ponechať profil používaný na odporúčania. Pracovný záznam preto vedľa seba ukazuje právny rozsah a technické opatrenie. Tým zabráni, aby sa jedna široká značka preniesla na nesúvisiace polia a kópie.
Aktívne kópie riešte podľa ich používania
Produkcia, prehľadávateľný archív, bežná replika, vyrovnávacia pamäť alebo pracovný export môžu byť aktívne bez ohľadu na názov. Určte dotknuté polia, vykonajte vymazanie, overte neprítomnosť alebo účinné obmedzenie a riešte príjemcov, ktorým boli údaje poskytnuté.
„Bez zbytočného odkladu“ nie je vymyslená jednotná technická lehota 3. Priorita a poradie závisia od rizika opätovného použitia, dostupnosti systému a potreby bezpečného overenia, no otvorená úloha nemôže zostať bez vlastníka. Časový záznam odlišuje prácu, ktorá prebieha, od žiadosti, na ktorú sa zabudlo.
Kompaktný záznam o dokončení obsahuje kľúč žiadosti, systém a polia, použitú metódu, čas vykonania, výsledok kontroly, riešenie príjemcov a meno overujúcej osoby. Ak kontrola nájde zvyšok, položka zostáva otvorená. Označenie „hotovo“ sa nepoužíva na čiastočný výsledok ani na systém, ktorý sa nedal preveriť.
Pri obmedzení namiesto vymazania musí byť jasné, čo blokuje bežné použitie a kto môže údaje sprístupniť. Presunutie do iného priečinka bez prístupovej kontroly nie je obmedzenie. Rovnaký test použite na exporty v osobných pracovných priestoroch, ktoré často uniknú centrálnemu zoznamu systémov.
Overenie aktívnej kópie má negatívnu aj pozitívnu časť. Negatívna kontrola potvrdí, že dotknutý záznam už nie je dostupný v bežnom vyhľadávaní; pozitívna kontrola na bezpečnom testovacom zázname ukáže, že dotaz alebo mazací mechanizmus vôbec fungoval. Nulový výsledok bez takejto kontroly môže znamenať nesprávny identifikátor alebo nefunkčný dotaz. Oba výsledky sa uložia spolu s verziou postupu a osobou, ktorá ich preskúmala.
Integrita zálohy potrebuje kontrolu obnovy
Správa EDPB uznáva obavy o integritu a praktický postup, pri ktorom sa žiadosti sledujú a po obnove sa znovu uplatnia 1. Cieľom nie je predstierať, že chránená sada bola upravená, ale zabrániť jej bežnému použitiu a tichému návratu vymazaných údajov.
| Pole registra | Čo sa zaznamená |
|---|---|
| Kľúč žiadosti | Pseudonymizovaný odkaz na rozhodnutie a stav |
| Zodpovedajúce identifikátory | Najmenší súbor potrebný na spoľahlivé nájdenie po obnove |
| Zálohovacia sada | Presný názov, obdobie a systémy v sade |
| Rozhodnutie o integrite | Prečo priama úprava nie je bezpečná alebo možná |
| Kontrola bežného použitia | Izolácia, prístupy a zákaz použitia mimo obnovy |
| Udalosť zániku | Plánovaný dátum alebo preukázateľná podmienka rotácie |
| Krok pri obnove | Kto, kedy a ako znovu uplatní pozitívne zhody |
| Overenie | Výsledok, čas a podpis vlastníkov po obnove |
Identifikátory v registri minimalizujte a prístup obmedzte na ľudí, ktorí ich potrebujú pri žiadosti alebo obnove. Register nemá vytvoriť nový trvalý profil osoby. Ak možno použiť interný kľúč a bezpečnú vyhľadávaciu službu, nekopírujte celé údaje do runbooku.
Skutočná izolácia znamená, že sadu neprehľadávajú bežné nástroje, nepoužíva sa na analytiku a nemožno ju pripojiť bez riadeného procesu. Evidovaný zánik musí byť neskôr potvrdený výsledkom, nie iba kalendárnou poznámkou. Plánovaná rotácia a overené prepísanie sú dve odlišné udalosti.
Nové zálohovacie sady vznikajú po vykonaní vymazania z už očistených aktívnych systémov. Staršie sady môžu naďalej niesť záznam, a preto zostávajú v registri až do zániku. Zmena architektúry, dodávateľa alebo frekvencie záloh spúšťa revíziu pomenovaných sád a obnovovacieho kroku.
Pri prechode medzi starou a novou sadou určte presnú hranicu. Nová sada sa nesmie automaticky považovať za čistú, ak vznikla pred dokončením aktívneho vymazania alebo zahŕňa repliku s oneskorenou synchronizáciou. Vlastník zaznamená prvú overenú čistú sadu a všetky staršie ponechá v rozsahu registra. Takto sa stav postupne zmenšuje podľa dôkazu, nie podľa predpokladu, že novšie médium už problém neobsahuje.
Automatický zánik nie je celý postup
Medzi reagujúcimi dozornými orgánmi približne polovica uviedla obavy súvisiace s automatickým vymazávaním; správa zároveň pomenovala slabiny v postupoch, lehotách a vylúčeniach. Tento údaj opisuje odpovede orgánov v danom cvičení, nie rozšírenosť nedostatkov medzi všetkými prevádzkovateľmi 1,2.
Žiadosť potrebuje súvislú postupnosť: potvrdený dôvod, posúdené výnimky, zásah do aktívnych kópií, pomenované zálohovacie sady, rozhodnutie o integrite, udalosť zániku a pokyn pri obnove. Automatická rotácia rieši iba jednu časť. Nehovorí, či sa vymazanie po obnove vykoná pred uvoľnením prostredia.
Dlhý interval záloh si vyžaduje posúdenie založené na dôkazoch: pravdepodobnosť obnovy, riziko opätovného použitia, skutočné oddelenie, možnosti bezpečnej úpravy a alternatívna architektúra. Správa nestanovuje univerzálnu maximálnu dobu. Číslo bez väzby na systém by vytvorilo pravidlo, ktoré zdroj neobsahuje 1.
Na paneli rozlišujte „zánik naplánovaný“ a „zánik overený“. Prvý stav ukazuje budúci záväzok, druhý pozorovaný výsledok. Ak sada nebola prepísaná podľa plánu, žiadosť sa znovu otvorí a vlastník posúdi ďalšie obmedzenie alebo bezpečný zásah.
Pri zlyhaní rotácie zaznamenajte, čo zostalo dostupné a či sa zmenilo riziko obnovy. Opakované posunutie dátumu bez nového posúdenia nie je postup. Vlastník môže sprísniť izoláciu, obmedziť počet osôb s prístupom alebo rozhodnúť o bezpečnom cielenom zásahu, ak je technicky možný. Každá voľba sa viaže na konkrétnu sadu; všeobecná poznámka o budúcom prepise nevysvetlí, čo sa stalo s danou žiadosťou.
Koordinovaná akcia ukázala medzery v kontrolách
Koordinovanej akcie sa zúčastnilo 32 dozorných orgánov: 9 viedlo formálne vyšetrovania a 23 zisťovalo skutočnosti. Oslovených bolo 7 943 prevádzkovateľov a získaných 764 odpovedí 1. Tieto čísla opisujú rozsah cvičenia, nie všeobecnú mieru súladu alebo pochybení.
Opakovali sa medzery v písomných postupoch, harmonogramoch a neodôvodnených vylúčeniach kategórií údajov či systémov 1,2. Praktická otázka preto znie: dokáže organizácia pri jednej žiadosti ukázať každý rozhodovací krok, pomenovať otvorenú kópiu a preukázať, čo sa stane pri obnove?
Malá organizácia nepotrebuje rozsiahlu platformu. Jeden záznam žiadosti, register kópií a stručný obnovovací runbook môžu stačiť, ak sa používajú pri reálnych udalostiach. Ich hodnotu ukáže drill: nájde pozitívnu zhodu, rozlíši platnú výnimku a nedovolí uvoľniť obnovené prostredie pred kontrolou.
Skutočne nájdené kópie sa po obnove porovnajú s pôvodným inventárom a každá nová replika sa doplní aj do všeobecnej mapy systému, aby rovnaká slepá škvrna nezasiahla ďalšiu žiadosť; zistenie preto dostane vlastníka, termín a opakovaný test od prvého kroku, ktorého výsledok mohlo ovplyvniť.
Obnovu nacvičte v izolovanom prostredí
Obnovené prostredie zostáva izolované, kým sa kontrola vymazania nepotvrdí. Prístup majú iba ľudia potrební na drill a žiadna replika sa nesmie automaticky pripojiť k produkcii. Postup má osem krokov:
- Identifikujte snímku, zahrnuté systémy a čas, ku ktorému sa obnovuje.
- Obmedzte prístup a zablokujte automatické spojenia s produkčnými službami.
- Načítajte register platný pre obdobie obnovenej snímky.
- Znovu vykonajte vymazanie pre všetky pozitívne zhody.
- Oddeľte údaje ponechané na podloženej výnimke a zachovajte obmedzenia.
- Preverte následné repliky, vyrovnávacie pamäte a pracovné exporty.
- Zaznamenajte zhody, skutočné prípady bez zhody, vykonané kroky a výsledky.
- Uvoľnite prostredie až po podpise vlastníka obnovy aj vlastníka žiadostí.
| Scenár drillu | Očakávaný dôkaz | Rozhodnutie |
|---|---|---|
| Kontrolovaný pozitívny záznam | Register nájde identifikátor a krok ho odstráni | Pokračovať po overení |
| Skutočný prípad bez zhody | Vyhľadávanie je reprodukovateľné a nevytvorí falošnú akciu | Pokračovať so záznamom |
| Platná výnimka | Oddelený rozsah zostane obmedzený a vysvetlený | Pokračovať iba v podloženom rozsahu |
| Zlyhaný krok alebo následná kópia | Vlastník, príčina a opakovaný test zostanú otvorené | Neuvolniť prostredie |
Používajte kontrolované testovacie záznamy, aby bol pozitívny výsledok očakávateľný bez zásahu do práv skutočných ľudí. Zároveň zahrňte pravý prípad bez zhody; postup, ktorý všetko označí za zhodu, je rovnako nespoľahlivý ako postup, ktorý nenájde nič 3.
Zlyhaný stupeň sa opakuje s pomenovaným vlastníkom. Neobchádzajte ho manuálnym uvoľnením len preto, že obnova je naliehavá. Runbook má obsahovať eskalačnú cestu a spôsob, ako udržať službu oddelenú, kým sa výsledok neoverí.
Nácvik má preveriť aj poradie krokov. Ak sa následná replika spustí pred načítaním registra, vymazaný záznam sa môže rozšíriť do ďalších systémov a neskoršia kontrola jednej databázy ho nezachytí. Časové pečiatky preto dokazujú, že izolácia predchádzala vyhľadávaniu, opätovný výmaz predchádzal synchronizácii a podpis predchádzal uvoľneniu. Pri neúspechu sa opakuje postihnutý stupeň aj všetky nadväzujúce kontroly.
Uzatvárajte podľa dôkazov, nie podľa kalendára
Pred uzavretím spojte dôvod podľa článku 17, výnimky, zásahy do aktívnych kópií, pomenované zálohovacie sady, rozhodnutia o integrite, zánik a kontrolu obnovy. Každá vetva má mať výsledok, vlastníka a dátum. Nepodložená alebo neúspešná práca zostáva otvorená.
- Uzatvoriť: právny rozsah, aktívne zásahy, izolácia, zánik a obnovovací pokyn sú preukázané.
- Pozastaviť: platná úzka výnimka alebo chránená sada vyžaduje obmedzené ponechanie a ďalšiu kontrolu.
- Znovu otvoriť: zánik zlyhal, obnova vrátila údaje alebo sa objavila nepokrytá kópia.
Kalendárny dátum sám žiadosť neuzatvára. Ak sa očakávaný zánik nepotvrdil, stav zostáva otvorený. Ak drill odhalí repliku mimo inventára, opravte inventár aj postup, pretože odstránenie jedného nájdeného súboru by nechalo príčinu bez riešenia.
Rozhodnutie má tri časti: článok 17 určuje právny rozsah; funkcia a integrita kópie určujú technické vykonanie; register a runbook zabraňujú tichému zvráteniu po obnove. Až ich spojenie dáva vierohodnú odpoveď, čo bolo vymazané, čo dočasne zostalo a prečo sa údaje nevrátia do bežného používania.
Uzatvárací prehľad musí byť čitateľný aj pre človeka, ktorý žiadosť nespracúval: na jednom mieste uvidí potvrdený dôvod, prijaté a odmietnuté výnimky, výsledok v aktívnych systémoch, názvy zostávajúcich sád a udalosť ďalšej kontroly, takže organizačná pamäť nezmizne pri zmene pracovníka alebo dodávateľa.
Ak pred overeným zánikom nastane núdzová obnova, otvorený stav sa prenesie do incidentného plánu a vlastník žiadostí dostane upozornenie ešte pred pripojením ďalších systémov, pretože iba vtedy možno zachovať poradie izolácie, vyhľadania, opätovného vymazania, kontroly replík a spoločného podpisu bez improvizácie pod časovým tlakom.
Často kladené otázky
Musia sa osobné údaje zo zálohy vymazať okamžite?
Majú zálohy všeobecnú výnimku z práva na vymazanie?
Kedy vzniká právo na vymazanie podľa článku 17?
Možno údaje ponechať pre zákonnú dobu uchovávania?
Stačí automatické prepisovanie starých záloh?
Čo sa má stať po obnove starej zálohy?
Zdroje
Chcete to spustiť na vašej spoločnosti?
AI Foundation Audit – štruktúrované posúdenie vašej AI stopy: riziká integrácie, medzery v riadení, príležitosti pre ROI. Dodané ako komplexná správa, podľa ktorej môžete konať.
Dostanete svoj AI Opportunity Report (strategickú správu) a Implementation Brief (technické zadanie) – prispôsobené vašej spoločnosti a dodané okamžite.