Hosting dat v EU: proč záleží, kde vaše data skutečně leží
Bezpečnost a GDPR8 min čtení15. září 2026
Miroslav Douda · Zakladatel Dotazio

Hosting dat v EU znamená, že vaše dokumenty a osobní údaje fyzicky leží na serverech uvnitř Evropské unie, takže se na ně bez dalších podmínek vztahuje plná ochrana GDPR. Jakmile dodavatel přesune zpracování mimo EU, přidávají se k tomu podmínky z kapitoly o mezinárodním přenosu dat - a ne každý dodavatel je splňuje stejně poctivě. Pro obce, úřady i firmy to dnes není maličkost ve smluvních podmínkách, ale otázka, kterou běžně řeší zadavatelé veřejných zakázek i firemní IT. V Dotazio proto data hostujeme výhradně v EU a v tomto článku vysvětlujeme, jak si to u kteréhokoli dodavatele sami ověřit.
Co přesně znamená hosting dat v EU
Hosting dat v EU znamená, že databáze, soubory a zálohy vašeho AI nástroje nebo jiné služby fyzicky běží na serverech v některém z členských států Evropské unie - typicky v Německu, Irsku, Francii nebo Nizozemsku. Nejde o to, kde má dodavatel sídlo firmy nebo fakturační adresu. Rozhoduje pouze to, kde stojí konkrétní datacentrum, do kterého data putují.
Firma se sídlem v Praze může klidně ukládat data u amerického poskytovatele cloudu se servery v USA. A naopak, americká firma může nabízet EU region, kde vaše data nikdy hranice unie neopustí. Sídlo dodavatele je tak vodítko jen zdánlivé - jediná spolehlivá odpověď je jméno konkrétního datacentra a stát, ve kterém stojí.
Proč hosting dat v EU řeší přímo GDPR
GDPR (nařízení EU 2016/679) rozlišuje mezi zpracováním osobních údajů uvnitř Evropské unie a jejich přenosem do takzvané třetí země. Uvnitř EU platí ochrana automaticky a stejně pro všechny členské státy. Jakmile se data přenesou mimo EU, nastupuje kapitola V nařízení, která přenos podmiňuje dodatečnými zárukami - jinak jde o porušení GDPR bez ohledu na to, jak dobře má dodavatel zabezpečený samotný server.
V praxi jsou dnes tři cesty, jak lze data mimo EU legálně přenášet - podle kapitoly V nařízení GDPR (2016/679). Přehledně je shrnuje tabulka níže, a je dobré vědět, kterou z nich váš dodavatel skutečně používá, ne jen že „je v souladu s GDPR“.
| Nástroj podle GDPR | Co znamená | Kdy se používá |
|---|---|---|
| Rozhodnutí o odpovídající ochraně | Evropská komise uzná, že daná země chrání data srovnatelně jako EU | Například certifikovaní poskytovatelé v USA v rámci EU-US Data Privacy Framework (2023) |
| Standardní smluvní doložky (SCC) | Vzorové smluvní podmínky schválené Evropskou komisí, vložené do smlouvy s dodavatelem | Nejčastější nástroj, když země přenosu nemá rozhodnutí o odpovídající ochraně |
| Závazná podniková pravidla (BCR) | Interní pravidla nadnárodní firmy schválená úřady pro ochranu osobních údajů | Přenosy dat uvnitř jedné velké korporátní skupiny |
Americké cloudy a GDPR: co změnil rozsudek Schrems II
V červenci 2020 zrušil Soudní dvůr EU dohodu Privacy Shield, která do té doby zjednodušovala přenos dat z EU do USA. Rozsudek, veřejnosti známý jako Schrems II, potvrdil, že americké zákony o národní bezpečnosti umožňují tamním úřadům přístup k datům způsobem, který evropské ochraně osobních údajů neodpovídá. Firmy tak musely přenosy do USA znovu podložit standardními smluvními doložkami a dodatečnými technickými opatřeními.
V červenci 2023 Evropská komise přijala nové rozhodnutí o odpovídající ochraně - EU-US Data Privacy Framework. Umožňuje přenos dat americkým firmám, které se do rámce samy certifikují a zaváží se dodržovat jeho pravidla. Americký cloud tedy sám o sobě zakázaný není. Zakázané je používat ho bez jakékoli z uvedených záruk, nebo se spolehnout na obecné ujištění „jsme v souladu s GDPR“ bez ověření, jak konkrétně.
„Ptejte se dodavatele na jméno konkrétního datacentra a zemi, ne na obecné ujištění o souladu s GDPR. Soulad s GDPR bez informace o umístění dat prakticky nic neříká.“
Jak poznat, kde dodavatel vaše data skutečně drží
Nejrychlejší cesta je zeptat se přímo a chtít písemnou odpověď, ne ústní ujištění na obchodní schůzce. Seriózní dodavatel umí říct název datacentra nebo regionu, ne jen „server je bezpečný“. Vodítka najdete i sami:
- Zásady ochrany osobních údajů - poctivý dodavatel v nich uvádí konkrétní zemi nebo region hostingu, ne jen obecnou formulaci.
- Zpracovatelská smlouva (DPA) - musí obsahovat seznam podzpracovatelů a zemi, ve které data zpracovávají.
- Dokumentace cloudové platformy - u velkých poskytovatelů (AWS, Google Cloud, Microsoft Azure) lze ověřit, který konkrétní region dodavatel ve smlouvě zvolil.
- Přímý dotaz na podporu - pokud odpověď trvá déle než pár dní nebo je vyhýbavá, berte to jako varovný signál.
Chcete vidět, jak vypadá konkrétní odpověď na tuto otázku? V zásadách ochrany osobních údajů Dotazio najdete přesně, kde data zpracováváme a jak dlouho je uchováváme. Zobrazit zásady ochrany osobních údajů
Proč umístění dat řeší i zadavatelé veřejných zakázek
U obcí a dalších veřejných zadavatelů se otázka umístění dat neřeší jen kvůli GDPR, ale i kvůli povaze agendy. Informační systémy veřejné správy pracují s údaji o občanech, žádostech a rozhodnutích, u kterých zadavatel odpovídá nejen správnímu úřadu na ochranu osobních údajů, ale i veřejnosti a kontrolním orgánům. Hosting dat v EU proto bývá jednou z podmínek zadávací dokumentace, i když to zákon o zadávání veřejných zakázek výslovně nevyžaduje jako univerzální pravidlo.
Při nasazování chatbota na weby obcí se s touto otázkou setkáváme pravidelně - starostové a úředníci se ptají hned v prvním rozhovoru, dřív než na cenu nebo funkce. Je to logické: pokud se něco pokazí, je to jejich jméno pod smlouvou, ne dodavatelovo.
Otázky, které dejte dodavateli, než podepíšete smlouvu
- V jaké zemi konkrétně stojí datacentrum, kde budou naše dokumenty a konverzace uložené?
- Zůstávají v tomtéž regionu i zálohy, nebo se kopírují jinam, třeba kvůli obnově po výpadku?
- Pokud dodavatel používá i podzpracovatele mimo EU, na základě čeho - rozhodnutí o odpovídající ochraně, standardní smluvní doložky, nebo nic z toho?
- Kde je uvedena poloha dat v zásadách ochrany osobních údajů a ve zpracovatelské smlouvě - odpovídá si to?
- Co se stane s daty po ukončení smlouvy - kdy a jak je dodavatel smaže?
Pokud vám dodavatel na první tři otázky odpoví do minuty a konkrétně, je to dobré znamení. Pokud se odpověď vyhýbá zemi a mluví jen o „bezpečnosti na nejvyšší úrovni“, ptejte se dál - obecná ujištění bez místa jsou přesně to, co v praxi bývá problém.
Dotazio zpracovává data výhradně v EU a odděluje je mezi jednotlivými organizacemi. Vyzkoušet ho můžete zdarma a bez platební karty. Vyzkoušet Dotazio zdarma
Tip na závěr
Umístění dat si ověřujte písemně a před podpisem smlouvy, ne až při kontrole. Jedna e-mailová odpověď dodavatele vás dnes ušetří komplikací za rok.
Časté dotazy
- Je americký cloud podle GDPR zakázaný?
- Ne, americký cloud sám o sobě zakázaný není. GDPR ale vyžaduje, aby přenos dat do USA byl podložený zárukou - buď certifikací dodavatele v rámci EU-US Data Privacy Framework z roku 2023, nebo standardními smluvními doložkami. Bez jedné z těchto záruk je přenos v rozporu s nařízením.
- Kde si ověřím, ve které zemi dodavatel skutečně hostuje moje data?
- Podívejte se do zásad ochrany osobních údajů a do zpracovatelské smlouvy (DPA) - poctivý dodavatel tam uvádí konkrétní zemi nebo region, včetně případných podzpracovatelů. Pokud tam informaci nenajdete, zeptejte se přímo a trvejte na písemné odpovědi s názvem datacentra, ne jen na obecném ujištění o bezpečnosti.
- Co znamená přenos dat do USA po rozsudku Schrems II?
- Rozsudek Soudního dvora EU z července 2020 zrušil tehdejší dohodu Privacy Shield, protože americké zákony umožňují úřadům přístup k datům v rozporu s evropskou ochranou. Od té doby musí firmy přenos do USA podložit standardními smluvními doložkami, nebo se od července 2023 spolehnout na nové rozhodnutí o odpovídající ochraně, EU-US Data Privacy Framework, pokud je dodavatel do něj certifikovaný.
- Musí mít dodavatel pro obec servery přímo v Česku, nebo stačí kdekoli v EU?
- Zákon obci server přímo v Česku obvykle neukládá - z pohledu GDPR je rozhodující, že data zůstávají uvnitř Evropské unie, ne konkrétní členský stát. Někteří zadavatelé si přesto umístění v EU, případně i v Česku, výslovně stanoví jako podmínku v zadávací dokumentaci, proto je dobré si to ověřit u konkrétní veřejné zakázky.
- Jak poznám, že smlouva s dodavatelem obsahuje standardní smluvní doložky?
- Standardní smluvní doložky (SCC) bývají buď přímo součástí zpracovatelské smlouvy jako příloha, nebo na ně smlouva výslovně odkazuje jménem a datem verze schválené Evropskou komisí. Pokud smlouva o přenosu dat mimo EU mlčí a zároveň dodavatel používá servery mimo Evropu, jde o důvod k dotazu, ne k mlčky odsouhlasenému riziku.