Slovník · Pojem

Zpracovatelská smlouva jednoduše vysvětleno

Zpracovatelská smlouva je podle nařízení GDPR povinná vždy, když externí dodavatel zpracovává osobní údaje z pověření podniku a podle jeho pokynů.

Ve zkratce
Význam
Smlouva o zpracování osobních údajů podle článku 28 GDPR
Právní základ
Článek 28 GDPR
Kdy je nutná
Dodavatel zpracovává osobní údaje z pověření
Vazba na NIS2
Součást řízení dodavatelů
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je zpracovatelská smlouva?

Takzvaná Zpracovatelská smlouva (smlouva o zpracování osobních údajů) závazně upravuje, jak smí dodavatel – například poskytovatel cloudu, IT služeb nebo mzdového účetnictví – nakládat s osobními údaji, které zpracovává z pověření podniku. Na rozdíl od většiny pojmů tohoto okruhu jde o smluvní nástroj práva ochrany osobních údajů: je závazně předepsána článkem 28 nařízení GDPR , tedy unijním právem, které platí přímo ve všech členských státech. Objednatel za údaje nadále odpovídá jako správce; dodavatel jedná pouze podle jeho pokynů. Bez platné zpracovatelské smlouvy je předání údajů dodavateli protiprávní – bez ohledu na to, jak bezpečně technicky pracuje.

Co zpracovatelská smlouva upravuje

Například: Podnik zavádí cloudový nástroj pro nábor zaměstnanců. Protože v něm poskytovatel ukládá jména, životopisy a kontaktní údaje uchazečů, zpracovává osobní údaje z pověření podniku. Než se software spustí do ostrého provozu, uzavřou obě strany zpracovatelskou smlouvu, ve které jsou zachycena místa uložení (hosting v EU), technická a organizační opatření a lhůta pro výmaz po skončení výběrového řízení. Teprve tím je jeho nasazení v souladu s ochranou osobních údajů.

Zpracovatelská smlouva a bezpečnost dodavatelského řetězce

Zpracovatelská smlouva je klasickým nástrojem řízení dodavatelů. Doplňuje to, co NIS2 vyžaduje pod označením Bezpečnost dodavatelského řetězce: závazně a vymahatelně stanoví bezpečnostní požadavky pro partnery. Jediná smlouva se tak stává konkrétní řídicí pákou pro to, čemu se říká Riziko dodavatelů u konkrétního dodavatele.

GDPR a NIS2 dohromady

Zatímco zpracovatelská smlouva pochází z ochrany osobních údajů, směrnice NIS2 – v Česku provedená zákonem č. 264/2025 Sb., o kybernetické bezpečnosti, účinným od 1. listopadu 2025 – vyžaduje řízení celku, kterému se říká Dodavatelský řetězec. Oba předpisy do sebe zapadají: kdo zpracovatelskou smlouvu uzavírat musí, může v ní rovnou zakotvit povinnost hlásit incidenty i bezpečnostní požadavky, které pokryjí i nároky NIS2 na dodavatele. Smlouvy jsou tak účinnou pákou k právně jistému řízení rizik ze strany třetích osob.

Další zdroj: GDPR (EU) 2016/679, článek 28 (EUR-Lex)

Časté dotazy

Kdy je zpracovatelská smlouva potřeba?

Zpracovatelská smlouva je potřeba vždy, když externí dodavatel zpracovává osobní údaje z pověření podniku a podle jeho pokynů – tedy například poskytovatel cloudu, IT služeb nebo mzdového účetnictví. Objednatel za údaje nadále odpovídá jako správce, dodavatel jedná pouze podle pokynů. Bez platné zpracovatelské smlouvy je předání údajů dodavateli protiprávní, a to bez ohledu na to, jak bezpečně dodavatel technicky pracuje.

Na jakém právním základě zpracovatelská smlouva stojí?

Zpracovatelská smlouva stojí na článku 28 nařízení GDPR. Jde o unijní právo, které platí přímo ve všech členských státech, tedy i v Česku. Toto ustanovení závazně určuje, co musí smlouva upravit: mimo jiné předmět, dobu a účel zpracování, technická a organizační opatření, povinnosti při porušení zabezpečení a při výmazu, pravidla pro zapojení dalších zpracovatelů a také práva na kontrolu a audit. Teprve s takovou smlouvou je zapojení dodavatele v souladu s ochranou osobních údajů.

Co má zpracovatelská smlouva společného s NIS2?

Zpracovatelská smlouva je smluvní pákou, jak dodavatelům závazně a vymahatelně předepsat bezpečnostní požadavky i povinnost hlásit incidenty. Zatímco sama pochází z práva ochrany osobních údajů, směrnice NIS2 – v Česku provedená zákonem č. 264/2025 Sb., o kybernetické bezpečnosti, účinným od 1. listopadu 2025 – vyžaduje řízení celého dodavatelského řetězce. Oba předpisy do sebe zapadají: kdo zpracovatelskou smlouvu uzavírá tak jako tak, může v ní rovnou zakotvit bezpečnostní požadavky podle NIS2 a právně jistě tak řídit riziko konkrétního dodavatele.

Ochrana údajů a dodavatelský řetězec

Dodavatele smluvně ošetřit

Compliance Compass hlídá smlouvy, technická a organizační opatření i rizika dodavatelů – GDPR a NIS2 z jednoho místa.