- Význam
- Smlouva o zpracování osobních údajů podle článku 28 GDPR
- Právní základ
- Článek 28 GDPR
- Kdy je nutná
- Dodavatel zpracovává osobní údaje z pověření
- Vazba na NIS2
- Součást řízení dodavatelů
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je zpracovatelská smlouva?
Takzvaná Zpracovatelská smlouva (smlouva o zpracování osobních údajů) závazně upravuje, jak smí dodavatel – například poskytovatel cloudu, IT služeb nebo mzdového účetnictví – nakládat s osobními údaji, které zpracovává z pověření podniku. Na rozdíl od většiny pojmů tohoto okruhu jde o smluvní nástroj práva ochrany osobních údajů: je závazně předepsána článkem 28 nařízení GDPR , tedy unijním právem, které platí přímo ve všech členských státech. Objednatel za údaje nadále odpovídá jako správce; dodavatel jedná pouze podle jeho pokynů. Bez platné zpracovatelské smlouvy je předání údajů dodavateli protiprávní – bez ohledu na to, jak bezpečně technicky pracuje.
Co zpracovatelská smlouva upravuje
- Předmět, dobu a účel zpracování
- Zabezpečení na straně zpracovatele (Technická a organizační opatření)
- Povinnosti při porušení zabezpečení a při výmazu
- Pravidla pro zapojení dalších zpracovatelů (subdodavatelů)
- Práva na kontrolu a audit u dodavatele
Například: Podnik zavádí cloudový nástroj pro nábor zaměstnanců. Protože v něm poskytovatel ukládá jména, životopisy a kontaktní údaje uchazečů, zpracovává osobní údaje z pověření podniku. Než se software spustí do ostrého provozu, uzavřou obě strany zpracovatelskou smlouvu, ve které jsou zachycena místa uložení (hosting v EU), technická a organizační opatření a lhůta pro výmaz po skončení výběrového řízení. Teprve tím je jeho nasazení v souladu s ochranou osobních údajů.
Zpracovatelská smlouva a bezpečnost dodavatelského řetězce
Zpracovatelská smlouva je klasickým nástrojem řízení dodavatelů. Doplňuje to, co NIS2 vyžaduje pod označením Bezpečnost dodavatelského řetězce: závazně a vymahatelně stanoví bezpečnostní požadavky pro partnery. Jediná smlouva se tak stává konkrétní řídicí pákou pro to, čemu se říká Riziko dodavatelů u konkrétního dodavatele.
GDPR a NIS2 dohromady
Zatímco zpracovatelská smlouva pochází z ochrany osobních údajů, směrnice NIS2 – v Česku provedená zákonem č. 264/2025 Sb., o kybernetické bezpečnosti, účinným od 1. listopadu 2025 – vyžaduje řízení celku, kterému se říká Dodavatelský řetězec. Oba předpisy do sebe zapadají: kdo zpracovatelskou smlouvu uzavírat musí, může v ní rovnou zakotvit povinnost hlásit incidenty i bezpečnostní požadavky, které pokryjí i nároky NIS2 na dodavatele. Smlouvy jsou tak účinnou pákou k právně jistému řízení rizik ze strany třetích osob.
Další zdroj: GDPR (EU) 2016/679, článek 28 (EUR-Lex)
Časté dotazy
Kdy je zpracovatelská smlouva potřeba?
Zpracovatelská smlouva je potřeba vždy, když externí dodavatel zpracovává osobní údaje z pověření podniku a podle jeho pokynů – tedy například poskytovatel cloudu, IT služeb nebo mzdového účetnictví. Objednatel za údaje nadále odpovídá jako správce, dodavatel jedná pouze podle pokynů. Bez platné zpracovatelské smlouvy je předání údajů dodavateli protiprávní, a to bez ohledu na to, jak bezpečně dodavatel technicky pracuje.
Na jakém právním základě zpracovatelská smlouva stojí?
Zpracovatelská smlouva stojí na článku 28 nařízení GDPR. Jde o unijní právo, které platí přímo ve všech členských státech, tedy i v Česku. Toto ustanovení závazně určuje, co musí smlouva upravit: mimo jiné předmět, dobu a účel zpracování, technická a organizační opatření, povinnosti při porušení zabezpečení a při výmazu, pravidla pro zapojení dalších zpracovatelů a také práva na kontrolu a audit. Teprve s takovou smlouvou je zapojení dodavatele v souladu s ochranou osobních údajů.
Co má zpracovatelská smlouva společného s NIS2?
Zpracovatelská smlouva je smluvní pákou, jak dodavatelům závazně a vymahatelně předepsat bezpečnostní požadavky i povinnost hlásit incidenty. Zatímco sama pochází z práva ochrany osobních údajů, směrnice NIS2 – v Česku provedená zákonem č. 264/2025 Sb., o kybernetické bezpečnosti, účinným od 1. listopadu 2025 – vyžaduje řízení celého dodavatelského řetězce. Oba předpisy do sebe zapadají: kdo zpracovatelskou smlouvu uzavírá tak jako tak, může v ní rovnou zakotvit bezpečnostní požadavky podle NIS2 a právně jistě tak řídit riziko konkrétního dodavatele.