epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    9. 12. 2014
    ID: 96164upozornění pro uživatele

    Cloud computing a ochrana osobních údajů

    V dnešní době se snad nenajde jediný člověk využívající moderní technologie, který by se nikdy nesetkal s pojmem cloud. Ještě před pár lety bylo využívání „cloudu“ privilegiem nadnárodních společností, nicméně v poslední době se cloud dostal do módy už i na lokální úrovni a je tak hojně využíván též menšími společnostmi, které se snaží následovat trend co největší flexibility. Co se ale za pojmem cloud vlastně skrývá a jaká s sebou přináší rizika?

     
     Dvořák Hager & Partners
     
    Cloud je zkrácenina pojmu cloud computing. Zákonná definice cloud computingu nebo překlad tohoto termínu do češtiny neexistuje, takže je nutné si vystačit s obecným popisem obsahu této služby srozumitelným pro běžné uživatele. Jedná se o hosting, který uživateli umožňuje využívat zdroje, služby nebo aplikace uložené na serverech poskytovatele s obrovským výpočetním výkonem a úložným prostorem na Internetu, ke kterému se uživatelé připojují například pomocí webového prohlížeče. Uživatel tedy nemá data uložená na svém lokálním počítači a nemá zakoupené využívané programy, ale připojuje se na vzdálená zařízení poskytovatele, který mu tyto služby poskytuje a kterému za tuto činnost platí odměnu.

    Ačkoli je cloud computing již pro některé subjekty nenahraditelným pomocníkem, který umožňuje využívat aplikace a programy, které by si uživatel nemohl z finančních důvodů dovolit sám pořídit, obnáší zároveň značná rizika zejména s ohledem na ochranu osobních údajů. S rozmachem cloud computingu v poslední době a tím zvýšeným množstvím dat, které se nachází „v oblacích“, se toto riziko nadále zvyšuje.

    Zásadním kamenem úrazu, který uživatele stále překvapuje, je schéma odpovědnosti za zpracování dat. Ačkoli je uživatel, který si jako zákazník objednává od provozovatele služby cloud computingu, obvykle v pozici slabší smluvní strany, která je často nucena přijmout podmínky adhezní smlouvy, je to stále uživatel, který se nachází v pozici správce osobních údajů, což sebou nese nemalý objem právních povinností. Jak je to možné? Dle definice obsažené v zákoně 101/2000 Sb., o ochraně osobních údajů, je správcem každý subjekt, který určuje účel a prostředky zpracování osobních údajů, provádí zpracování a odpovídá za něj. Uživatel je tedy onou osobou, která se rozhodne využívat cloud computing z důvodu a za účelem, které ona sama určí. Uživatel je pak povinen dodržovat veškeré povinnosti, které pro něj z uvedeného zákona vyplývají, což v případě cloud computingu není občas jednoduché. Poskytovatel cloudových služeb je pak často „pouhým“ zpracovatelem osobních údajů.

    Jak je uvedeno ve stanovisku pracovní skupiny pro ochranu údajů ke cloud computingu, což je nezávislý evropský poradní orgán ve věci ochrany údajů a soukromí, ze dne 1. července 2012 zákazník cloudových služeb by si měl vybrat takového poskytovatele, který zaručí soulad poskytovaných služeb s právními předpisy.

    Základem pro výběr vhodného poskytovatele je dostatečná informovanost o formě poskytované služby a zajištění co největší kontroly nad osobními údaji v době, kdy se tyto údaje nacházejí v cloudu, k čemuž je často nutné zasáhnout do znění smlouvy navrhované poskytovatelem.

    V souladu s ustanovením § 6 zákona o ochraně osobních údajů je správce povinen uzavřít se zpracovatelem, tedy poskytovatelem cloudu, smlouvu o zpracování osobních údajů. Tato smlouva musí mít písemnou formu a musí v ní být zejména výslovně uvedeno, v jakém rozsahu, za jakým účelem a na jakou dobu se uzavírá a musí obsahovat záruky zpracovatele o technickém a organizačním zabezpečení ochrany osobních údajů. V případě cloud computingu je ale nutné se o obsah této smlouvy zajímat mnohem víc právě z důvodu výše uvedených rizik.

    Zákazník by měl do smlouvy o zpracování osobních údajů zahrnout zejména ustanovení regulující vstup třetích osob do zpracování. Ve službách cloud computingu je totiž naprosto běžné, že dílčí zpracování osobních údajů provádějí subjekty odlišné od poskytovatele, tedy subdodavatelé. Součástí smlouvy mezi uživatelem a poskytovatelem by tak mělo být ujednání, dle kterého má uživatel buď právo přímo schvalovat případné subdodavatele, nebo navržené subdodavatele odmítnout ještě dříve, než se zapojí do řetězce zpracování. V případě, že k využití subdodavatelů nakonec dojde, je nutné si vymínit, že tito subdodavatelé budou dodržovat podmínky zpracování osobních údajů identické podmínkám ujednaným ve smlouvě o zpracování osobních údajů uzavřené mezi uživatel a poskytovatelem. Pro dodržení závazku poskytovatele zahrnout příslušné povinnosti do smluv se subdodavateli je vhodné poskytovatele „motivovat“ například smluvní pokutou, která ve správné výši zvýší jeho odhodlání vybírat si spolehlivé obchodní partnery.

    Další zásadní otázkou, které by měl zákazník věnovat dostatečnou pozornost, je určení účelu zpracování osobních údajů. Kromě povinnosti uživatele cloudových služeb jakožto správce osobních údajů určit účel zpracování před zahájením samotného zpracování a o tomto účelu informovat subjekt údajů, tedy fyzickou osobu, k níž se osobní údaje vztahují, má uživatel povinnost zajistit, aby byl tento účel respektován též poskytovatelem. Množství dat od různých subjektů, které se v cloudu nachází, je pro poskytovatele nebo subdodavatele často velice lákavé a dochází tak k dalšímu (nezákonnému) zpracování údajů mimo účel vymezený uživatelem. Smlouva s poskytovatelem by tak měla obsahovat sankce ukládané poskytovateli nebo subdodavateli za porušení povinnosti pohybovat se v mezích účelu stanoveném uživatelem. Mimoto by měl poskytovatel zajistit izolovanost osobních údajů, aby nedošlo k jejich zpřístupnění osobám, u kterých není přístup nezbytný. Zaměstnanci poskytovatele nebo jiné osoby s ním spolupracující na správě systému by neměli mít širší přístup k osobním údajům, než je pro konkrétní jimi prováděnou činnost nezbytné.

    Z podstaty cloudových služeb vyplývá, že se osobní údaje mohou nacházet na několika místech. Poskytovatel by měl uživatele informovat o tom, kde mohou být data umístěna, tj. ve kterých zemích, komu mohou být údaje dále předávány a v jaké zemi se příjemce údajů nachází. V případě předávání osobních údajů v rámci Evropského hospodářského prostoru nepodléhá předávání žádné speciální proceduře, nicméně v případě předávání údajů do třetích zemí je nutné zajistit odpovídající úroveň ochrany. Nedochází-li k předávání do země, se kterou má Česká republika uzavřenou mezinárodní smlouvu zajišťující potřebnou úroveň ochrany, nebo nejedná-li se o výjimku na základě rozhodnutí orgánu Evropské unie (nejčastěji ve formě aplikace standardních smluvních doložek), musí správce před předáním osobních údajů do třetích zemí požádat Úřad pro ochranu osobních údajů o povolení k předání.

    Při využívání cloud computingu by měl uživatel stále pamatovat na jeho povinnosti vůči subjektům údajů. Správce je mimo jiné povinen předat subjektu údajů informaci o zpracování jeho osobních údajů, je-li o to subjektem údajů požádán, a zajistit blokování, provedení opravy, doplnění nebo likvidaci osobních údajů, nejsou-li zpracovávány v souladu se zákonem. Aby byl uživatel schopen plnit tyto povinnosti, je nutné, aby byla ve smlouvě o zpracování osobních údajů nastavena možnost této intervence, a to bez zbytečného odkladu.

    Již při uzavírání smlouvy by měl uživatel pamatovat na případné ukončení spolupráce s poskytovatelem. Smlouva by měla obsahovat ustanovení o formě předání údajů zpátky uživateli tak, aby je mohl systematicky nadále využívat. Další otázky, které by neměly být ve smlouvě mezi uživatelem a poskytovatelem opomenuty, jsou zajištění výmazu údajů po uplynutí doby nezbytné pro jejich zpracování, detailní specifikace bezpečnostních opatření, forma předávání instrukcí poskytovateli, doložky o mlčenlivosti, zajištění zálohování dat a šifrování dat.

    Z výše uvedeného vyplývá, že uživatele čeká při sjednávání smlouvy s poskytovatelem nelehký úkol. Poskytovatelé cloudových služeb sice mívají k dispozici obsáhlé smluvní vzory, nicméně často se jedná o překlady smluv užívaných ve Spojených státech amerických, které nereflektují požadavky evropského resp. českého práva. Uživatel by měl tedy při výběru poskytovatele cloudových služeb postupovat s velkou opatrností.


    Jitka Stránská

    Mgr. Jitka Stránská,
    advokátka


    Dvořák Hager & Partners, advokátní kancelář, s.r.o.

    Oasis Florenc
    Pobřežní 12
    186 00 Praha 8

    Tel.: +420 255 706 500
    Fax: +420 255 706 550
    e-mail: praha@dhplegal.com


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. Jitka Stránská ( Dvořák Hager & Partners )
    9. 12. 2014

    Poslat článek emailem

    *) povinné položky

    Další články:

    • DEAL MONITOR
    • Kamerové systémy ve školách podle doporučení Úřadu pro ochranu osobních údajů: Jen chtít nestačí
    • Získání přechodného pobytu pro rodinného příslušníka občana EU: Kompletní průvodce procesem s praktickými radami
    • Agilní vývoj software – specifika smluvních podmínek
    • DEAL MONITOR
    • DEAL MONITOR
    • Exekuce pod taktovkou státu – znovu a hůře?
    • 10 ChatGPT promptů, které zvýší produktivitu vaší asistentky
    • K významnému životnímu jubileu prof. Petra Hajna
    • DEAL MONITOR
    • Makroekonomický výhled pro Českou republiku 2025: Rok výzev i přizpůsobení

    Novinky v eshopu

    Aktuální akce

    • 17.06.2025Rozvod s mezinárodním prvkem (online - živé vysílání) - 17.6.2025
    • 17.06.2025Bitcoin jako součást finanční strategie společnosti (online - živé vysílání) - 17.6.2025
    • 20.06.2025Nový stavební zákon – aktuální judikatura (online - živé vysílání) - 20.6.2025
    • 24.06.2025Změny v aktuální rozhodovací praxi ÚOHS - pro zadavatele - PRAKTICKY! (online - živé vysílání) - 24.6.2025
    • 24.06.2025Flexibilní pracovní doba – Ne vždy musí zaměstnanci pracovat ve standardních pevných či pravidelných směnách! (online - živé vysílání) - 24.6.2025

    Online kurzy

    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    • Flexi novela zákoníku práce
    • Umělá inteligence a odpovědnost za újmu
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Zákon č. 73/2025 Sb.: Advokacie v nové éře regulace a ochrany důvěrnosti
    • 10 otázek pro ... Lukáše Vacka
    • Povinnost složit jistotu na náklady řízení incidenčního sporu a její zánik v reorganizaci
    • Řádné prověření podnětu jako podklad pro místní šetření (nález Ústavního soudu)
    • Projevy tzv. flexinovely zákoníku práce při skončení pracovního poměru výpovědí udělenou zaměstnanci ze strany zaměstnavatele
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • Státní zaměstnanci a úředníci v byznysu: Flexinovela bourá hranice a otevírá dveře do podnikatelských orgánů
    • Ověření podpisu advokátem a „nestrannost“ advokáta
    • Ověření podpisu advokátem a „nestrannost“ advokáta
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • Projevy tzv. flexinovely zákoníku práce při skončení pracovního poměru výpovědí udělenou zaměstnanci ze strany zaměstnavatele
    • Student je spotřebitel: ÚS redefinoval smluvní vztahy se soukromými VŠ
    • Zákon č. 73/2025 Sb.: Advokacie v nové éře regulace a ochrany důvěrnosti
    • K jednomu z výkladových úskalí na úseku regulace slev
    • Státní zaměstnanci a úředníci v byznysu: Flexinovela bourá hranice a otevírá dveře do podnikatelských orgánů
    • Byznys a paragrafy, díl 11.: Pracovněprávní nástrahy (nejen) léta pro zaměstnavatele
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • Zákaz doložek mlčenlivosti o mzdě, zrušení povinných vstupní lékařských prohlídek u nerizikových prací a navýšení podpory v nezaměstnanosti aneb flexinovela zákoníku práce není jen o změnách ve zkušební či výpovědní době
    • Výpověď z pracovního poměru z důvodu neomluveného zameškání jedné směny
    • Provozovatel e-shopu Rohlik.cz uspěl u NSS: Případ údajného švarcsystému musí soud posoudit znovu!
    • Ověření podpisu advokátem a „nestrannost“ advokáta
    • Posouzení intenzity porušení pracovních povinností zaměstnance – komentář k rozhodnutí Nejvyššího soudu České republiky
    • Vexatorní podání jako neodvratitelný důsledek rozvoje AI
    • 10 otázek pro ... Lukáše Rezka

    Soudní rozhodnutí

    Vyvlastnění, moderační právo soudu

    Moderační právo soudu nebude mít místa tam, kde nebyly zjištěny (a dokonce ani tvrzeny) žádné mimořádné okolnosti případu týkající se vyvlastňované věci. Účelem...

    Majetková podstata

    V řízení o určení neúčinnosti smlouvy, kterou dlužník uzavřel s dalšími osobami, není insolvenční správce oprávněn ani povinen podat odpůrčí žalobu proti těmto osobám jen...

    Osvobození od placení zbytku dluhů (exkluzivně pro předplatitele)

    Pohledávka věřitele vůči (insolvenčnímu) dlužníku, na kterou se vztahuje rozhodnutí insolvenčního soudu o přiznání osvobození od placení zbytku pohledávek, vydané podle § 414...

    Ověření podpisu advokátem (exkluzivně pro předplatitele)

    Je-li prohlášení o pravosti podpisu jiné osoby učiněno advokátem a má-li všechny náležitosti stanovené § 25a odst. 2 zákona o advokacii, nahrazuje takové prohlášení úřední...

    Pohledávka vyloučená z uspokojení (exkluzivně pro předplatitele)

    Příspěvek do garančního fondu dle § 4 odst. 1 zákona  č. 168/1999 Sb. nemá charakter mimosmluvní sankce postihující majetek dlužníka (ve smyslu § 170 písm. d/ insolvenčního...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2025, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.