+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

Znalosti · 15. 9. 2026

Prečo je poskytovateľ IT služieb sprostredkovateľ

Externý technik sa pripojí na váš server, otvorí databázu a opraví chybu. Trvá to desať minút a nikto to nepovažuje za spracúvanie osobných údajov. Podľa GDPR to ním je — a vyplýva z toho zmluva s ôsmimi povinnými náležitosťami.

Externý IT technik sa pripojí na váš server, otvorí databázu a opraví chybu v objednávke. Trvá to desať minút a nikto to nepovažuje za spracúvanie osobných údajov.

Podľa GDPR to ním je — a z tých desiatich minút vyplýva zmluva, ktorá musí mať osem povinných náležitostí.


Kde presne je tá hranica

Rozšírená skratka znie „kto sa môže k údajom dostať, je sprostredkovateľ". Je to takmer pravda a práve to „takmer" robí v praxi problémy.

Rozhoduje čl. 4 ods. 2 GDPR, ktorý za spracúvanie označuje „operáciu alebo súbor operácií s osobnými údajmi" — a medzi vymenovanými operáciami je aj nahliadnutie a uchovávanie. Nie je teda podstatné, či sa údaje menia. Stačí, že sa na ne niekto pozrie v rámci poskytovanej služby.

Test teda neznie „mohol by sa k nim dostať", ale: vykonávajú sa v rámci tej služby operácie s osobnými údajmi?

V IT službách sa vykonávajú prakticky vždy:

  • riešenie chyby priamo v databáze — nahliadnutie aj zmena,
  • vzdialená správa a údržba — prístup k systému, v ktorom údaje sú,
  • zálohovanie — uchovávanie,
  • migrácia údajov — prenos a štruktúrovanie,
  • diagnostika — nahliadnutie do logov a záznamov,
  • aktualizácie, pri ktorých sa pracuje s produkčnými údajmi.

Rozdiel proti príkladu, kde sprostredkovateľ nevzniká, je v tom, či sa operácie naozaj vykonávajú: upratovacia firma, ktorá chodí okolo skriniek so spismi, sprostredkovateľom nie je. Technik, ktorý sa prihlási do systému, ním je od prvého prihlásenia.


Prečo nie „tretia strana"

Zmluvy sa často odvolávajú na tretiu stranu, lebo to znie menej záväzne. Tretia strana je ale niekto, kto pri spracúvaní nemá žiadnu úlohu a k údajom sa nedostáva.

Kto spracúva v mene prevádzkovateľa a na jeho pokyn, je sprostredkovateľ — a to bez ohľadu na to, ako sa to volá v zmluve. Označenie v zmluve postavenie nemení; postavenie určuje, čo sa naozaj deje.


Čo z toho vyplýva

Zmluva o spracúvaní podľa čl. 28 GDPR. Nie dodatok o mlčanlivosti, nie veta v objednávke. Musí obsahovať najmä predmet a dobu spracúvania, povahu a účel, typ údajov a kategórie dotknutých osôb, povinnosti a práva prevádzkovateľa, bezpečnostné opatrenia, pravidlá pre zapojenie ďalších sprostredkovateľov, súčinnosť pri právach dotknutých osôb a pri incidentoch, a osud údajov po skončení.

A niečo, čo sa prehliada častejšie než samotná zmluva: prevádzkovateľ má posúdiť, či sprostredkovateľ poskytuje dostatočné záruky. Podpis zmluvy nie je posúdenie. Posúdenie je doložiteľná odpoveď na otázku, prečo si myslíte, že ten dodávateľ tie údaje ochráni — a pri kontrole sa pýtajú naň, nie na zmluvu.


A čo keď váš dodávateľ používa ďalšieho dodávateľa

To je otázka, ktorú si položí každý, kto prvú časť pochopil. Váš IT partner beží na cudzom cloude, zálohy posiela inam a na podporu používa nástroj tretej firmy.

Stanovisko EDPB č. 22/2024 zo 7. októbra 2024 k tomu hovorí tri veci, ktoré stoja za zapamätanie:

Dostatočné záruky sa posudzujú v celom reťazci, nie len pri prvom článku. Rozsah posúdenia sa pritom riadi rizikom — pri citlivejšom spracúvaní sa žiada viac.

Nemusíte čítať každú zmluvu s každým ďalším sprostredkovateľom. Posudzuje sa prípad od prípadu, či je vyžiadanie kópie potrebné, a možno sa oprieť o informácie od prvého sprostredkovateľa.

Ale rozhodnutie je vaše. Prvý sprostredkovateľ zostáva voči vám plne zodpovedný za svojich subdodávateľov — a napriek tomu konečné slovo o tom, kto sa do reťazca zapojí, má prevádzkovateľ. Zmluva, ktorá dodávateľovi dovoľuje pridať ďalšieho bez toho, aby ste o tom vedeli, vám berie rozhodnutie, ktoré máte mať.


Čo s tým v praxi

Päť opatrení pri externých IT špecialistoch, ktoré sa dajú zaviesť bez projektu:

1. Prístup len v nevyhnutnom rozsahu. Technik, ktorý má opraviť fakturáciu, nepotrebuje vidieť personálnu agendu. Samostatný účet, nie zdieľané prihlásenie správcu.

2. Dvojfaktorové overenie pri každom vzdialenom prístupe. Bez výnimky pre „len rýchlo sa pozriem".

3. Prístup schválený vopred. Nie po zásahu a nie mlčky. Meno, dôvod, čas.

4. Záznam o prístupe. Kto, kedy, k čomu. Bez neho nemáte ako zistiť, čo sa dialo — ani vtedy, keď sa nič nestalo.

5. Protokol o vykonaných prácach. Krátky, ale písomný. Je to zároveň jediný doklad, ktorý pri kontrole ukáže, že ten prístup mal dôvod.


Najčastejšia chyba

Podpísaná vzorová zmluva dodávateľa, do ktorej sa nikto nepozrel. Býva napísaná tak, aby chránila dodávateľa — dovoľuje zapojiť ďalších sprostredkovateľov bez oznámenia, neurčuje lehotu na hlásenie incidentu a osud údajov po skončení rieši vetou o „štandardných postupoch".

Zmluva podľa čl. 28 nie je formalita na odškrtnutie. Je to dokument, ktorý sa číta v deň, keď sa niečo stane — a vtedy je neskoro zisťovať, čo v ňom nie je.


Kde končí naša práca

  • Neposudzujeme kvalitu IT služieb vášho dodávateľa — posudzujeme, či je spracúvanie ošetrené a doložené.
  • Nezastupujeme vás pri rokovaní s dodávateľom. Pripravíme podklad a povieme, čo v ňom chýba.
  • Nevykonávame prevádzku IT ani vzdialenú správu, takže nemáme dôvod odporúčať jedného dodávateľa pred druhým.
  • Nekonáme ako zástupca podľa čl. 27 GDPR.

Overené 15. 9. 2026 voči nariadeniu (EÚ) 2016/679, usmerneniam EDPB 07/2020 v konečnom znení a stanovisku EDPB č. 22/2024.

Právny stav overený k 15. 9. 2026. Pri právnom obsahu je zastaraný článok horší než žiadny — ak nájdete nezrovnalosť, napíšte nám na sk@iosec.eu.

Zdroje

Milan Mračko — konateľ · Lead audítor
Lead audítor pre ISO/IEC 27001 a ISO 22301 · kvalifikácie ERCA a CQI

Audity vykonáva aj pre certifikačné orgány.

Riešite to isté?

Výkon funkcie zodpovednej osoby, riešenie žiadostí dotknutých osôb a šetrenie podnetov ako odborné poradenstvo. Pre medzinárodné skupiny GDPR pod jednou strechou.

Ochrana osobných údajov (GDPR) →

Povedzte nám, čo riešite.

Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate.

Zavolať Konzultácia