GDPR

GDPR: zmluva so sprostredkovateľom (DPA) – čo musí obsahovať a praktický checklist pre firmy (2026)

10 min čítania

TL;DR

  • DPA riešte vždy, keď dodávateľ spracúva osobné údaje vo vašom mene (ako sprostredkovateľ).

  • Najprv si ujasnite roly: správca vs sprostredkovateľ.

  • DPA musí byť konkrétna: účel, typ údajov, bezpečnosť, subdodávatelia, incidenty, asistencie.

  • „Vzor z internetu“ je riziko – treba ho prispôsobiť realite.

Postup krok za krokom

  1. Zmapujte dodávateľov, ktorí majú prístup k osobným údajom (hosting, CRM, e‑mailing, účtovník, agentúra).

  2. Určte roly: správca alebo sprostredkovateľ.

  3. Vyžiadajte DPA alebo dodatok k zmluve.

  4. Skontrolujte povinné okruhy bodov (predmet, trvanie, účel, údaje, povinnosti).

  5. Riešte subdodávateľov (sub‑processors) a transparentnosť.

  6. Dohodnite procesy: DSAR žiadosti, incidenty, audit (primerane). Súvisiace: Právo na výmaz (2026)

Checklist (na vytlačenie)

  • [ ] roly: správca/sprostredkovateľ

  • [ ] predmet, trvanie, povaha a účel spracúvania

  • [ ] typ údajov a kategórie osôb

  • [ ] pokyny správcu + mlčanlivosť

  • [ ] bezpečnostné opatrenia (aspoň rámcovo)

  • [ ] subdodávatelia: pravidlá a transparentnosť

  • [ ] asistencie pri právach osôb (prístup, výmaz, oprava)

  • [ ] incidenty: kto, ako, kedy informuje

  • [ ] ukončenie: vrátenie/vymazanie + potvrdenie

  • [ ] primeraný audit/overenie

Najčastejšie chyby

  • DPA úplne chýba („veď máme zmluvu o službách“).

  • Dokument je generický a nesedí s realitou (iné systémy, iné údaje).

  • Nejasné subdodávateľské reťazce (neviete, kde údaje končia).

  • Bez procesov: nikto nevie, čo robiť pri žiadosti alebo incidente.

Súvisiace články na eSudca.sk

Aktualizované k dátumu

Aktualizované k 15.01.2026. Povinné obsahové okruhy DPA vyplývajú z GDPR a musia zodpovedať realite spracúvania.

FAQ

Musím mať DPA s každým dodávateľom?
Len s tými, ktorí spracúvajú osobné údaje vo vašom mene ako sprostredkovatelia. Pri iných rolách (samostatný správca) ide o iný typ nastavenia.
Stačí, keď má dodávateľ DPA „v obchodných podmienkach“?
Môže to stačiť, ak je text jasný, dostupný a zodpovedá spracúvaniu. Vždy si ho uložte a skontrolujte, či pokrýva vaše použitie.
Ako riešiť subdodávateľov v cloude?
Žiadajte transparentnosť: zoznam subdodávateľov alebo aspoň mechanizmus informovania o zmenách a možnosť námietky (ak je to relevantné).

Ukážky reálnych otázok a odpovedí

Príklady odpovedí so štruktúrovaným postupom a odkazmi na relevantné zdroje. Môžete ich zdieľať alebo použiť ako inšpiráciu.

Všetky ukážky

Máte podobný problém?

Položte vlastnú otázku a získajte odpoveď s citáciami zo zákonov a rozhodnutí.

Položiť vlastnú otázku

Právne upozornenie

Obsah blogu je informatívny a nenahrádza právne poradenstvo. Pre konkrétne prípady sa obráťte na odborníka.