Preskočiť na obsah

Vymazanie osobných údajov zo záloh: kedy a ako postupovať

Zistite, kedy treba vymazať osobné údaje zo záloh, ako posúdiť článok 17 GDPR a zabrániť návratu vymazaných údajov pri obnove.

Izometrický karusel záloh nesie značku vymazania ku kontrolnej bráne obnovy, za ktorou vedú trasy k následným replikám
Autor: AI Priority Map Editorial

Vymazanie osobných údajov zo záloh nemá dve jednoduché krajnosti. Netreba okamžite prepísať každé obnovovacie médium, no zálohy zároveň nemajú automatickú výnimku. Najprv rozhodnite, či článok 17 vyžaduje vymazanie, určte funkciu každej kópie, konajte bez zbytočného odkladu a zabráňte návratu údajov pri obnove 1,3.

Rýchla odpoveď: Vymazanie osobných údajov zo záloh začína právnym dôvodom, nie typom média. Aktívne a bezpečne upraviteľné kópie vymažte; platnú výnimku úzko zdokumentujte. Integritou chránenú obnovovaciu sadu izolujte, nechajte preukázateľne zaniknúť a v registri udržujte pokyn, ktorý po každej obnove zabráni opätovnému zavedeniu údajov v každej pomenovanej sade 1,3.

Naposledy aktualizované: 24. septembra 2026

Záloha nie je automaticky vyňatá ani vždy upraviteľná

Názov úložiska nerozhoduje; rovnaký súbor môže byť v jednej architektúre aktívnou replikou a v inej integritou chránenou obnovovacou sadou. Najprv sa posudzuje právny dôvod a výnimka, až potom technická mechanika kópie 3.

Funkcia kópieOpatreniePotrebný dôkaz
Aktívna alebo bežná replikaVymazať alebo účinne obmedziť bez zbytočného odkladuOverenie neprítomnosti v živom používaní
Bezpečne upraviteľná zálohaVykonať cielené vymazanie a overiť výsledokIdentifikátor žiadosti, metóda a kontrola integrity
Integritou chránená obnovovacia sadaIzolovať od bežného použitia, evidovať zánik a pripraviť obnovovací krokPomenovaná sada, dátum zániku a pokyn pri obnove
Platná výnimka článku 17Ponechať iba nevyhnutný rozsahKonkrétny právny dôvod, rozsah, vlastník a kontrola

Žiadosť má vlastníka, ktorý rozhoduje o právnom rozsahu, a obnova má technického vlastníka. Medzi nimi musí existovať odovzdanie: prvý určí dotknuté identity a kópie, druhý potvrdí, ktoré sady možno upraviť a ktoré sa musia chrániť až do zániku. Bez tohto spojenia právny tím nevie, kde údaje zostali, a technický tím nevie, čo má po obnove znovu odstrániť.

Klasifikácia sa robí podľa správania, nie podľa marketingového názvu produktu. Prehľadávateľný archív používaný zamestnancami je aktívna kópia, aj keď sa volá záloha. Naopak offline sada môže zostať obnovovacím médiom, ak je skutočne oddelená, prístup je obmedzený a jej použitie spúšťa kontrolovaný postup.

Klasifikáciu overte pozorovaním skutočnej cesty. Zistite, či sa kópia automaticky pripája, či nad ňou beží vyhľadávanie, kto ju môže exportovať a čo sa stane pri havárii. Dokumentácia dodávateľa môže opisovať zálohu, no lokálna konfigurácia z nej urobí bežnú repliku. Výsledok preto zaznamenáva konkrétne nastavenie a dátum skúšky. Pri zmene produktu alebo politiky sa kópia posúdi znova, pretože jej funkcia sa mohla zmeniť bez zmeny názvu.

Najprv potvrďte dôvod podľa článku 17

Vymazanie sa nevykonáva iba preto, že prišla správa s týmto slovom. Overte totožnosť primeraným spôsobom, ujasnite rozsah žiadosti a priraďte ju ku konkrétnemu dôvodu. Článok 17 zahŕňa presne tieto vetvy 3:

  • osobné údaje už nie sú potrebné na účel, na ktorý sa získali alebo spracúvali;
  • osoba odvolala súhlas a neexistuje iný právny základ;
  • osoba úspešne namietala alebo namietala proti priamemu marketingu;
  • osobné údaje sa spracúvali nezákonne;
  • vymazanie vyžaduje právna povinnosť podľa práva Únie alebo členského štátu;
  • údaje sa získali v súvislosti s ponukou služieb informačnej spoločnosti podľa článku 8 ods. 1.

Pri každej vetve sa mení dôkaz. Odvolanie súhlasu vyžaduje kontrolu, či neexistuje iný základ; námietka vyžaduje výsledok príslušného posúdenia; zánik potreby vyžaduje porovnanie s pôvodným účelom. Jeden univerzálny stav „žiadosť uznaná“ nevysvetľuje, prečo bol rozsah vymazania správny.

Vyhľadajte všetky identifikátory, ktoré sa na osobu viažu: zákaznícke číslo, e-mail, interný kľúč aj historické hodnoty, ak sú potrebné na spoľahlivé nájdenie kópií. Minimalizujte ich v registri, ale nezužujte vyhľadávanie tak, že stará záloha zostane neviditeľná. Výstupom je inventár kópií s funkciou, vlastníkom a plánovaným opatrením.

Inventár nemá byť iba zoznamom technológií. Pri každej kópii zachytí obdobie, ktoré pokrýva, používané identifikátory, príjemcov a závislé systémy. Starší záznam môže niesť pôvodný e-mail, hoci živý profil už používa nový; vyhľadávanie podľa jedinej hodnoty by preto dalo falošne čistý výsledok. Rozšírenie vyhľadávacích kľúčov sa dokumentuje tak, aby ďalší pracovník vedel rovnaký rozsah zopakovať bez zbytočného kopírovania osobných údajov.

Výnimky testujte pred technickým zásahom

Uznaný dôvod ešte neznamená, že sa vymaže každý bajt. Článok 17 zachováva päť kategórií výnimiek: výkon slobody prejavu a práva na informácie; splnenie právnej povinnosti alebo úlohy vo verejnom záujme či pri výkone verejnej moci; dôvody verejného zdravia; archivácia vo verejnom záujme, výskum alebo štatistika podľa článku 89, ak by vymazanie vážne narušilo cieľ; a preukazovanie, uplatňovanie alebo obhajovanie právnych nárokov 3.

Posudzovaná vetvaDôkazVýsledok
Sloboda prejavu alebo informácieKonkrétne vyváženie práv pri určenom obsahuPonechať iba nevyhnutný rozsah alebo vymazať
Právna povinnosť či verejná úlohaSkutočné ustanovenie, dotknuté údaje a vlastníkObmedziť na povinný rozsah alebo vymazať
Verejné zdraviePoužiteľná zákonná vetva a podmienkyPonechať určené údaje alebo vymazať
Archivácia, výskum alebo štatistikaPodmienky článku 89 a vážne narušenie cieľaUplatniť záruky a úzky rozsah alebo vymazať
Právne nárokyIdentifikovaný nárok, potreba a prístupové obmedzeniePonechať len potrebné údaje alebo vymazať

Výnimka nie je stav celej databázy. Aj pri právnom nároku môže byť potrebný iba zmluvný dokument, nie marketingový profil a všetky analytické kópie. Rozhodnutie preto menuje polia, systémy, dobu a povolené použitie. Všetko mimo podloženej nevyhnutnosti zostáva v rozsahu vymazania.

Pri článku 17 ods. 3 písm. b) treba uviesť skutočné pravidlo práva Únie alebo členského štátu. Nevymýšľajte jednotnú európsku lehotu uchovávania. Záznam má ukázať, ktoré údaje ustanovenie pokrýva, kto rozhodnutie vlastní a kedy sa znovu preverí 3.

Rozhodnutie o ponechaní má tiež oddeliť dôvod od technickej možnosti. To, že systém nevie záznam ľahko odstrániť, nie je právna výnimka; je to implementačný problém. Naopak platná povinnosť uchovať účtovný doklad nedáva dôvod ponechať profil používaný na odporúčania. Pracovný záznam preto vedľa seba ukazuje právny rozsah a technické opatrenie. Tým zabráni, aby sa jedna široká značka preniesla na nesúvisiace polia a kópie.

Aktívne kópie riešte podľa ich používania

Produkcia, prehľadávateľný archív, bežná replika, vyrovnávacia pamäť alebo pracovný export môžu byť aktívne bez ohľadu na názov. Určte dotknuté polia, vykonajte vymazanie, overte neprítomnosť alebo účinné obmedzenie a riešte príjemcov, ktorým boli údaje poskytnuté.

„Bez zbytočného odkladu“ nie je vymyslená jednotná technická lehota 3. Priorita a poradie závisia od rizika opätovného použitia, dostupnosti systému a potreby bezpečného overenia, no otvorená úloha nemôže zostať bez vlastníka. Časový záznam odlišuje prácu, ktorá prebieha, od žiadosti, na ktorú sa zabudlo.

Kompaktný záznam o dokončení obsahuje kľúč žiadosti, systém a polia, použitú metódu, čas vykonania, výsledok kontroly, riešenie príjemcov a meno overujúcej osoby. Ak kontrola nájde zvyšok, položka zostáva otvorená. Označenie „hotovo“ sa nepoužíva na čiastočný výsledok ani na systém, ktorý sa nedal preveriť.

Pri obmedzení namiesto vymazania musí byť jasné, čo blokuje bežné použitie a kto môže údaje sprístupniť. Presunutie do iného priečinka bez prístupovej kontroly nie je obmedzenie. Rovnaký test použite na exporty v osobných pracovných priestoroch, ktoré často uniknú centrálnemu zoznamu systémov.

Overenie aktívnej kópie má negatívnu aj pozitívnu časť. Negatívna kontrola potvrdí, že dotknutý záznam už nie je dostupný v bežnom vyhľadávaní; pozitívna kontrola na bezpečnom testovacom zázname ukáže, že dotaz alebo mazací mechanizmus vôbec fungoval. Nulový výsledok bez takejto kontroly môže znamenať nesprávny identifikátor alebo nefunkčný dotaz. Oba výsledky sa uložia spolu s verziou postupu a osobou, ktorá ich preskúmala.

Integrita zálohy potrebuje kontrolu obnovy

Správa EDPB uznáva obavy o integritu a praktický postup, pri ktorom sa žiadosti sledujú a po obnove sa znovu uplatnia 1. Cieľom nie je predstierať, že chránená sada bola upravená, ale zabrániť jej bežnému použitiu a tichému návratu vymazaných údajov.

Pole registraČo sa zaznamená
Kľúč žiadostiPseudonymizovaný odkaz na rozhodnutie a stav
Zodpovedajúce identifikátoryNajmenší súbor potrebný na spoľahlivé nájdenie po obnove
Zálohovacia sadaPresný názov, obdobie a systémy v sade
Rozhodnutie o integritePrečo priama úprava nie je bezpečná alebo možná
Kontrola bežného použitiaIzolácia, prístupy a zákaz použitia mimo obnovy
Udalosť zánikuPlánovaný dátum alebo preukázateľná podmienka rotácie
Krok pri obnoveKto, kedy a ako znovu uplatní pozitívne zhody
OverenieVýsledok, čas a podpis vlastníkov po obnove

Identifikátory v registri minimalizujte a prístup obmedzte na ľudí, ktorí ich potrebujú pri žiadosti alebo obnove. Register nemá vytvoriť nový trvalý profil osoby. Ak možno použiť interný kľúč a bezpečnú vyhľadávaciu službu, nekopírujte celé údaje do runbooku.

Skutočná izolácia znamená, že sadu neprehľadávajú bežné nástroje, nepoužíva sa na analytiku a nemožno ju pripojiť bez riadeného procesu. Evidovaný zánik musí byť neskôr potvrdený výsledkom, nie iba kalendárnou poznámkou. Plánovaná rotácia a overené prepísanie sú dve odlišné udalosti.

Nové zálohovacie sady vznikajú po vykonaní vymazania z už očistených aktívnych systémov. Staršie sady môžu naďalej niesť záznam, a preto zostávajú v registri až do zániku. Zmena architektúry, dodávateľa alebo frekvencie záloh spúšťa revíziu pomenovaných sád a obnovovacieho kroku.

Pri prechode medzi starou a novou sadou určte presnú hranicu. Nová sada sa nesmie automaticky považovať za čistú, ak vznikla pred dokončením aktívneho vymazania alebo zahŕňa repliku s oneskorenou synchronizáciou. Vlastník zaznamená prvú overenú čistú sadu a všetky staršie ponechá v rozsahu registra. Takto sa stav postupne zmenšuje podľa dôkazu, nie podľa predpokladu, že novšie médium už problém neobsahuje.

Automatický zánik nie je celý postup

Medzi reagujúcimi dozornými orgánmi približne polovica uviedla obavy súvisiace s automatickým vymazávaním; správa zároveň pomenovala slabiny v postupoch, lehotách a vylúčeniach. Tento údaj opisuje odpovede orgánov v danom cvičení, nie rozšírenosť nedostatkov medzi všetkými prevádzkovateľmi 1,2.

Žiadosť potrebuje súvislú postupnosť: potvrdený dôvod, posúdené výnimky, zásah do aktívnych kópií, pomenované zálohovacie sady, rozhodnutie o integrite, udalosť zániku a pokyn pri obnove. Automatická rotácia rieši iba jednu časť. Nehovorí, či sa vymazanie po obnove vykoná pred uvoľnením prostredia.

Dlhý interval záloh si vyžaduje posúdenie založené na dôkazoch: pravdepodobnosť obnovy, riziko opätovného použitia, skutočné oddelenie, možnosti bezpečnej úpravy a alternatívna architektúra. Správa nestanovuje univerzálnu maximálnu dobu. Číslo bez väzby na systém by vytvorilo pravidlo, ktoré zdroj neobsahuje 1.

Na paneli rozlišujte „zánik naplánovaný“ a „zánik overený“. Prvý stav ukazuje budúci záväzok, druhý pozorovaný výsledok. Ak sada nebola prepísaná podľa plánu, žiadosť sa znovu otvorí a vlastník posúdi ďalšie obmedzenie alebo bezpečný zásah.

Pri zlyhaní rotácie zaznamenajte, čo zostalo dostupné a či sa zmenilo riziko obnovy. Opakované posunutie dátumu bez nového posúdenia nie je postup. Vlastník môže sprísniť izoláciu, obmedziť počet osôb s prístupom alebo rozhodnúť o bezpečnom cielenom zásahu, ak je technicky možný. Každá voľba sa viaže na konkrétnu sadu; všeobecná poznámka o budúcom prepise nevysvetlí, čo sa stalo s danou žiadosťou.

Koordinovaná akcia ukázala medzery v kontrolách

Koordinovanej akcie sa zúčastnilo 32 dozorných orgánov: 9 viedlo formálne vyšetrovania a 23 zisťovalo skutočnosti. Oslovených bolo 7 943 prevádzkovateľov a získaných 764 odpovedí 1. Tieto čísla opisujú rozsah cvičenia, nie všeobecnú mieru súladu alebo pochybení.

Opakovali sa medzery v písomných postupoch, harmonogramoch a neodôvodnených vylúčeniach kategórií údajov či systémov 1,2. Praktická otázka preto znie: dokáže organizácia pri jednej žiadosti ukázať každý rozhodovací krok, pomenovať otvorenú kópiu a preukázať, čo sa stane pri obnove?

Malá organizácia nepotrebuje rozsiahlu platformu. Jeden záznam žiadosti, register kópií a stručný obnovovací runbook môžu stačiť, ak sa používajú pri reálnych udalostiach. Ich hodnotu ukáže drill: nájde pozitívnu zhodu, rozlíši platnú výnimku a nedovolí uvoľniť obnovené prostredie pred kontrolou.

Skutočne nájdené kópie sa po obnove porovnajú s pôvodným inventárom a každá nová replika sa doplní aj do všeobecnej mapy systému, aby rovnaká slepá škvrna nezasiahla ďalšiu žiadosť; zistenie preto dostane vlastníka, termín a opakovaný test od prvého kroku, ktorého výsledok mohlo ovplyvniť.

Obnovu nacvičte v izolovanom prostredí

Obnovené prostredie zostáva izolované, kým sa kontrola vymazania nepotvrdí. Prístup majú iba ľudia potrební na drill a žiadna replika sa nesmie automaticky pripojiť k produkcii. Postup má osem krokov:

  1. Identifikujte snímku, zahrnuté systémy a čas, ku ktorému sa obnovuje.
  2. Obmedzte prístup a zablokujte automatické spojenia s produkčnými službami.
  3. Načítajte register platný pre obdobie obnovenej snímky.
  4. Znovu vykonajte vymazanie pre všetky pozitívne zhody.
  5. Oddeľte údaje ponechané na podloženej výnimke a zachovajte obmedzenia.
  6. Preverte následné repliky, vyrovnávacie pamäte a pracovné exporty.
  7. Zaznamenajte zhody, skutočné prípady bez zhody, vykonané kroky a výsledky.
  8. Uvoľnite prostredie až po podpise vlastníka obnovy aj vlastníka žiadostí.
Scenár drilluOčakávaný dôkazRozhodnutie
Kontrolovaný pozitívny záznamRegister nájde identifikátor a krok ho odstrániPokračovať po overení
Skutočný prípad bez zhodyVyhľadávanie je reprodukovateľné a nevytvorí falošnú akciuPokračovať so záznamom
Platná výnimkaOddelený rozsah zostane obmedzený a vysvetlenýPokračovať iba v podloženom rozsahu
Zlyhaný krok alebo následná kópiaVlastník, príčina a opakovaný test zostanú otvorenéNeuvolniť prostredie

Používajte kontrolované testovacie záznamy, aby bol pozitívny výsledok očakávateľný bez zásahu do práv skutočných ľudí. Zároveň zahrňte pravý prípad bez zhody; postup, ktorý všetko označí za zhodu, je rovnako nespoľahlivý ako postup, ktorý nenájde nič 3.

Zlyhaný stupeň sa opakuje s pomenovaným vlastníkom. Neobchádzajte ho manuálnym uvoľnením len preto, že obnova je naliehavá. Runbook má obsahovať eskalačnú cestu a spôsob, ako udržať službu oddelenú, kým sa výsledok neoverí.

Nácvik má preveriť aj poradie krokov. Ak sa následná replika spustí pred načítaním registra, vymazaný záznam sa môže rozšíriť do ďalších systémov a neskoršia kontrola jednej databázy ho nezachytí. Časové pečiatky preto dokazujú, že izolácia predchádzala vyhľadávaniu, opätovný výmaz predchádzal synchronizácii a podpis predchádzal uvoľneniu. Pri neúspechu sa opakuje postihnutý stupeň aj všetky nadväzujúce kontroly.

Uzatvárajte podľa dôkazov, nie podľa kalendára

Pred uzavretím spojte dôvod podľa článku 17, výnimky, zásahy do aktívnych kópií, pomenované zálohovacie sady, rozhodnutia o integrite, zánik a kontrolu obnovy. Každá vetva má mať výsledok, vlastníka a dátum. Nepodložená alebo neúspešná práca zostáva otvorená.

  • Uzatvoriť: právny rozsah, aktívne zásahy, izolácia, zánik a obnovovací pokyn sú preukázané.
  • Pozastaviť: platná úzka výnimka alebo chránená sada vyžaduje obmedzené ponechanie a ďalšiu kontrolu.
  • Znovu otvoriť: zánik zlyhal, obnova vrátila údaje alebo sa objavila nepokrytá kópia.

Kalendárny dátum sám žiadosť neuzatvára. Ak sa očakávaný zánik nepotvrdil, stav zostáva otvorený. Ak drill odhalí repliku mimo inventára, opravte inventár aj postup, pretože odstránenie jedného nájdeného súboru by nechalo príčinu bez riešenia.

Rozhodnutie má tri časti: článok 17 určuje právny rozsah; funkcia a integrita kópie určujú technické vykonanie; register a runbook zabraňujú tichému zvráteniu po obnove. Až ich spojenie dáva vierohodnú odpoveď, čo bolo vymazané, čo dočasne zostalo a prečo sa údaje nevrátia do bežného používania.

Uzatvárací prehľad musí byť čitateľný aj pre človeka, ktorý žiadosť nespracúval: na jednom mieste uvidí potvrdený dôvod, prijaté a odmietnuté výnimky, výsledok v aktívnych systémoch, názvy zostávajúcich sád a udalosť ďalšej kontroly, takže organizačná pamäť nezmizne pri zmene pracovníka alebo dodávateľa.

Ak pred overeným zánikom nastane núdzová obnova, otvorený stav sa prenesie do incidentného plánu a vlastník žiadostí dostane upozornenie ešte pred pripojením ďalších systémov, pretože iba vtedy možno zachovať poradie izolácie, vyhľadania, opätovného vymazania, kontroly replík a spoločného podpisu bez improvizácie pod časovým tlakom.

Často kladené otázky

Musia sa osobné údaje zo zálohy vymazať okamžite?
Nie vždy z každého média v tej istej chvíli. Najprv overte, či sa uplatňuje článok 17 a či neplatí úzka výnimka. Aktívne a bezpečne upraviteľné kópie vymažte bez zbytočného odkladu. Integritou chránenú obnovovaciu sadu izolujte od bežného používania, evidujte jej zánik a zabezpečte opätovné vymazanie po obnove. Každý krok doložte výsledkom.
Majú zálohy všeobecnú výnimku z práva na vymazanie?
Nie. GDPR nevytvára všeobecnú výnimku iba preto, že sa kópia nazýva záloha. Rozhoduje právny dôvod, prípadná výnimka podľa článku 17 a skutočná funkcia kópie. Bežná replika môže byť aktívna, upraviteľná snímka môže umožniť priame vymazanie a integritou chránená sada potrebuje izoláciu, lehotu a kontrolu obnovy. Názov produktu sám nerozhoduje.
Kedy vzniká právo na vymazanie podľa článku 17?
Dôvod môže vzniknúť, keď údaje už nie sú potrebné, súhlas bol odvolaný bez iného základu, námietka uspela, spracúvanie je nezákonné, vymazanie vyžaduje právo Únie alebo členského štátu, alebo ide o určené údaje získané v súvislosti so službou informačnej spoločnosti. Každý dôvod potrebuje vlastný dôkaz a určený rozsah.
Možno údaje ponechať pre zákonnú dobu uchovávania?
Áno, ale iba v rozsahu nevyhnutnom na splnenie konkrétnej právnej povinnosti podľa práva Únie alebo členského štátu. Nestačí všeobecná poznámka „zákonné uchovávanie“. Záznam má pomenovať ustanovenie, dotknuté údaje, dobu, vlastníka a obmedzenie ďalšieho použitia. Po skončení dôvodu treba rozhodnutie znovu posúdiť a vykonať vymazanie bez ďalšej žiadosti.
Stačí automatické prepisovanie starých záloh?
Samotný plán rotácie nestačí. Musíte vedieť, ktoré pomenované sady obsahujú dotknuté údaje, kedy majú zaniknúť a či sa zánik skutočne dokončil. Postup tiež potrebuje pokyn pre prípad obnovy, aby sa pozitívne zhody znovu vymazali skôr, než sa obnovené údaje dostanú do produkcie alebo následných replík. Plánovaný zánik treba neskôr overiť.
Čo sa má stať po obnove starej zálohy?
Obnovené prostredie zostane izolované. Tím načíta register žiadostí, vyhľadá zodpovedajúce identifikátory, znovu vykoná vymazania, oddelí údaje ponechané na platnú výnimku a preverí repliky, vyrovnávacie pamäte aj exporty. Prostredie možno uvoľniť až po zaznamenaní výsledku a spoločnom potvrdení vlastníka obnovy a vlastníka žiadostí dotknutých osôb v určenom poradí krokov.

Zdroje

  1. 1.2025 Coordinated Enforcement Action — implementation of the right to erasure by controllersEDPB
  2. 2.EDPB identifies challenges hindering the full implementation of the right to erasureEDPB
  3. 3.Regulation (EU) 2016/679 (General Data Protection Regulation)EUR-Lex

Chcete to spustiť na vašej spoločnosti?

AI Foundation Audit – štruktúrované posúdenie vašej AI stopy: riziká integrácie, medzery v riadení, príležitosti pre ROI. Dodané ako komplexná správa, podľa ktorej môžete konať.

Spustiť audit

Dostanete svoj AI Opportunity Report (strategickú správu) a Implementation Brief (technické zadanie) – prispôsobené vašej spoločnosti a dodané okamžite.