GDPR a přepis: co musí firmy vědět
Kdo nahrává schůzky, přepisuje rozhovory nebo zpracovává diktování, zpracovává osobní údaje. Hlasy, jména, názory, někdy zdravotní údaje nebo obchodní tajemství - to vše spadá pod Obecné nařízení o ochraně osobních údajů (GDPR). Přesto mnoho firem používá přepisovací služby, aniž by znalo právní požadavky.
Tento článek vysvětluje, jaké povinnosti platí, kde vznikají nejčastější chyby a jak používat přepis v souladu s ochranou soukromí. Na závěr odpovídáme na nejčastější otázky k tomuto tématu: kdy smí být audiosoubor smazán, jaká dokumentace je povinná a jaká pravidla platí pro schůzky, rozhovory s lékařem a americké poskytovatele. Aktualizováno: srpen 2026.
Proč jsou zvukové nahrávky obzvláště citlivé
Zvukové nahrávky obsahují biometrické znaky (hlas), často jména a pravidelně citlivé informace. V Německu je neveřejně pronesené slovo navíc chráněno § 201 trestního zákoníku a v Rakousku § 120 trestního zákoníku. Nahrávka pořízená bez vědomí zúčastněných tak může být trestným činem.
GDPR klasifikuje zpracování zvukových dat jako zpracování osobních údajů podle čl. 4 odst. 2. To znamená: každá nahrávka, uložení a přepis potřebují právní základ.
Právní základy pro přepis
Nejbezpečnějším právním základem pro přepisy je výslovný souhlas všech stran podle čl. 6 odst. 1 písm. a) GDPR. Alternativy jako oprávněný zájem nebo plnění smlouvy lze v praxi prosadit jen obtížně, protože soudy považují ruční zápis za méně invazivní možnost.
Čl. 6 odst. 1 GDPR uvádí několik možných právních základů. Pro přepisy jsou relevantní tři:
- Souhlas (čl. 6 odst. 1 písm. a) - Nejbezpečnější základ. Všechny strany musí být před nahráváním informovány a aktivně souhlasit. Souhlas musí být svobodný, informovaný a odvolatelný.
- Oprávněný zájem (čl. 6 odst. 1 písm. f) - Teoreticky možný, v praxi obtížný. Soudy a úřady pro ochranu dat argumentují, že ruční zápis je méně invazivní možností.
- Plnění smlouvy (čl. 6 odst. 1 písm. b) - Obhajitelné jen ve výjimečných případech, například když je přepis výslovně součástí smlouvy.
Praktické doporučení: Vždy získejte výslovný souhlas. U schůzek by se to mělo udělat písemně v pozvánce a ústně na začátku.
Zvláštní kategorie: zdravotní údaje a další
Pokud nahrávky obsahují zdravotní údaje (lékařské diktování), členství v odborech nebo náboženské přesvědčení, platí čl. 9 GDPR. Tyto zvláštní kategorie vyžadují výslovný souhlas - tichý souhlas nestačí.
Povinnosti transparentnosti: co musíte sdělit
Čl. 13 a 14 GDPR vyžadují, aby firmy před nahráváním komplexně informovaly subjekty údajů:
- Že nahrávání a přepis probíhají, a za jakým účelem
- Jak dlouho se nahrávky a přepisy uchovávají
- Kdo získá přístup k datům (interně i externě)
- Zda se používá externí poskytovatel (přepisovací služba)
- Jaká práva subjekty údajů mají (přístup, výmaz, námitka)
Problém s cloudovými přepisovacími službami
Mnoho nástrojů pro přepis zpracovává zvuk na serverech mimo EU. To je z hlediska ochrany dat problematické:
- Předávání do třetích zemí: Bez odpovídající úrovně ochrany (rozhodnutí o odpovídající ochraně, standardní smluvní doložky) je předání nezákonné.
- Zpracování pro správce: Přepisovací služba je zpracovatelem podle čl. 28 GDPR - smlouva o zpracování osobních údajů (DPA) je povinná.
- Přístup poskytovatele: Při zpracování na straně serveru má poskytovatel přístup k otevřenému textu - riziko, které mnoho firem podceňuje.
Nejbezpečnější řešení: šifrování na straně klienta
Šifrování na straně klienta je nejsilnější technickou ochranou podle čl. 32 GDPR. Zvukové soubory se šifrují v prohlížeči, ještě než se dostanou na server. I v případě úniku dat u poskytovatele jsou data bez klíče uživatele bezcenná.
Při šifrování na straně klienta se zvukové soubory šifrují v prohlížeči, ještě než se dostanou na server. I přepis se ukládá šifrovaně - ani poskytovatel nemůže uložený obsah přečíst.
Pro GDPR to znamená: i v případě úniku dat u poskytovatele jsou data bezcenná, protože je bez klíče uživatele nelze dešifrovat. Je to nejsilnější technické opatření podle čl. 32 GDPR.
Checklist pro přepis v souladu s ochranou soukromí
- Získejte souhlas všech stran před nahráváním
- Zdokumentujte účel a dobu uchovávání
- Uzavřete s poskytovatelem smlouvu o zpracování osobních údajů
- Zkontrolujte, kde se data zpracovávají a ukládají (EU vs. třetí země)
- Zajistěte šifrování - ideálně na straně klienta
- Definujte koncept výmazu: kdy se nahrávky a přepisy mažou?
- Zaručte práva subjektů údajů (přístup, výmaz, námitka)
- Veďte záznamy o činnostech zpracování podle čl. 30 GDPR
Závěr
Přepis bez ochrany dat je právní riziko. GDPR klade jasné požadavky na souhlas, transparentnost a technické ochrany. Firmy, které zpracovávají zvukové nahrávky, by měly svou přepisovací službu pečlivě prověřit - zejména to, zda má poskytovatel přístup k otevřenému textu a kde se data ukládají.
Pokud nahráváte schůzky, najdete praktické řešení - zápis, úkoly a přepis bez bota pro online schůzky, se šifrováním v Rakousku - na naší stránce o AI zápisech ze schůzek. Všechny plány začínají 14 dny zdarma; podrobnosti najdete na stránce s ceníkem.
Poznámka: Tento článek slouží k obecným informačním účelům a nenahrazuje právní poradenství v konkrétních případech.
Časté dotazy
Kdy mohu po přepisu smazat audionahrávku?
Audionahrávku můžete smazat, jakmile je naplněn účel, pro který byla pořízena - zpravidla tedy ve chvíli, kdy je přepis hotový a schválený. GDPR vyžaduje omezení uložení (čl. 5 odst. 1 písm. e): osobní údaje nesmějí být uchovávány déle, než to vyžaduje účel. V praxi to znamená: stanovte si v pravidlech pro výmaz pevnou lhůtu (např. 30 dní po schválení přepisu) a nahrávku poté automaticky smažte. Delší uchování je přípustné jen z konkrétního důvodu - například kvůli zákonné povinnosti uchovávání nebo zdokumentovanému oprávněnému zájmu, jako je zajištění důkazů. Přepis bývá tím štíhlejším dokumentem: už neobsahuje hlas - nahrávku lze pomocí rozpoznávání hlasu jednoznačně přiřadit konkrétní osobě, a může se tak stát biometrickým údajem ve smyslu čl. 9 GDPR - a snáze se anonymizuje.
Jaké dokumentační povinnosti mám při přepisu?
Zdokumentovány by měly být čtyři věci: (1) Položka v záznamech o činnostech zpracování podle čl. 30 GDPR - účel, kategorie subjektů údajů a osobních údajů, příjemci (např. poskytovatel přepisu), lhůty pro výmaz a technická a organizační opatření; právní základ sice není povinnou náležitostí, dozorové úřady však doporučují jej uvést. (2) Smlouva o zpracování osobních údajů (zpracovatelská smlouva) podle čl. 28 GDPR s poskytovatelem, pokud má nebo by mohl mít k údajům přístup. (3) Doklad o tom, že subjekty údajů byly informovány (čl. 13 GDPR), a - pokud zpracování stojí na souhlasu - samotný souhlas (čl. 7 odst. 1 GDPR). (4) Při rozsáhlém zpracování citlivých údajů, například zdravotních údajů v ordinacích nebo ve studiích, navíc posouzení vlivu na ochranu osobních údajů (DPIA) podle čl. 35 GDPR. Výjimka z povinnosti vést záznamy pro podniky s méně než 250 zaměstnanci (čl. 30 odst. 5) se při pravidelném přepisu prakticky nikdy neuplatní: neplatí, jakmile zpracování není pouze příležitostné nebo jde o zdravotní údaje.
Nahrávání a přepis schůzek: co platí pro souhlas a ochranu osobních údajů?
Pro samotné nahrávání platí: zpravidla potřebujete souhlas všech zúčastněných. Neveřejně pronesené slovo je chráněno trestním právem: v Německu je trestné už samotné tajné pořízení nahrávky (§ 201 německého trestního zákoníku, StGB) - a to i účastníkem rozhovoru. V Rakousku (§ 120 rakouského trestního zákoníku, StGB) sice není trestné nahrát rozhovor, kterého se sami účastníte, trestné je však jeho předání nebo zveřejnění bez souhlasu mluvčích - a za to lze považovat už odeslání nahrávky do přepisovací služby. Všichni zúčastnění proto musí předem vědět, že se nahrává, a mít možnost s tím souhlasit. Z hlediska ochrany osobních údajů potřebuje zpracování navíc právní základ podle čl. 6 GDPR: u externích účastníků rozhovoru většinou souhlas (čl. 6 odst. 1 písm. a); u interních pracovních schůzek připadá v úvahu oprávněný zájem (čl. 6 odst. 1 písm. f), je však napadnutelný - dozorové úřady odkazují na písemný zápis jako na mírnější prostředek; souhlas zůstává bezpečnou cestou. Pozor na souhlasy zaměstnanců: jsou platné jen tehdy, jsou-li skutečně dobrovolné; v Německu a Rakousku takové otázky často upravují podnikové dohody se zástupci zaměstnanců (§ 87 odst. 1 bod 6 BetrVG, resp. § 96 ArbVG). Osvědčená praxe: nahrávání oznámit v pozvánce i na začátku schůzky, uvést účel, dobu uložení a použitého poskytovatele, umožnit vznést námitku - a po přepisu nahrávku smazat.
Podle čeho poznám software pro přepis, který je v souladu s GDPR?
Podle pěti ověřitelných znaků: zpracování a ukládání v EU; smlouva o zpracování osobních údajů podle čl. 28 GDPR; žádné využívání vašich nahrávek k trénování modelů AI; šifrování při přenosu i při ukládání - nejsilnější je šifrování na straně klienta, kdy poskytovatel nikdy nevidí otevřený text (zero-knowledge); a funkce výmazu, která nahrávky i přepisy skutečně odstraní. K tomu patří řízení přístupu, protokolování a podpora při vašem posouzení vlivu na ochranu osobních údajů (čl. 28 odst. 3 písm. f GDPR). Zákonem předepsaná pečeť souladu s GDPR pro software neexistuje - v souladu je zpracování, nikoli produkt; dobrovolné certifikace podle čl. 42 GDPR mohou být vodítkem. Kdo dokáže uvedené body doložit, splňuje zpravidla požadavky na technická a organizační opatření podle čl. 32 GDPR - rozhodující však vždy zůstává konkrétní riziko vašeho zpracování.
Lze americké cloudové přepisovací služby používat v souladu s GDPR?
Právně je to možné, ale s podmínkami a zbytkovým rizikem. Předávání údajů do USA je od července 2023 přípustné na základě rámce EU-US Data Privacy Framework, pokud je poskytovatel podle tohoto rámce certifikován. Tribunál EU rámec v září 2025 potvrdil; u Soudního dvora EU je však podán opravný prostředek a rozhodnutí Nejvyššího soudu USA z června 2026 o nezávislosti FTC vyvolalo nové pochybnosti (stav k srpnu 2026). Bez certifikace jsou nutné standardní smluvní doložky plus posouzení dopadů předání (transfer impact assessment). V každém případě platí: uzavřít smlouvu o zpracování osobních údajů, ověřit, zda se nahrávky používají k trénování, a mít na paměti, že poskytovatel zpracovává otevřený text vašich rozhovorů. U citlivého obsahu - zdravotních údajů, informací o klientech, obchodních tajemství - je zpracování v EU bez přístupu poskytovatele k otevřenému textu výrazně méně rizikovou volbou.
Smějí se přepisovat rozhovory s lékařem nebo terapeutem?
Ano, ale za přísnějších podmínek. Zdravotní údaje patří mezi zvláštní kategorie osobních údajů podle čl. 9 GDPR; jejich zpracování vyžaduje některou z výjimek podle čl. 9 odst. 2 - typicky výslovný souhlas (písm. a) nebo poskytování péče osobou vázanou profesní mlčenlivostí (písm. h ve spojení s odst. 3). K tomu se přidává profesní mlčenlivost (v Německu § 203 StGB, v Rakousku § 54 Ärztegesetz, tedy zákona o lékařích, a pro psychoterapeutky a psychoterapeuty Psychotherapiegesetz, zákon o psychoterapii): externího poskytovatele přepisu lze zapojit jen tehdy, je-li smluvně zavázán k mlčenlivosti a jeho přístup zůstává omezen na nezbytné minimum. Technicky riziko nejvíce snižuje šifrování na straně klienta, protože poskytovatel obsah vůbec nemůže číst. U větších ordinací, klinik a výzkumných institucí je navíc často namístě posouzení vlivu na ochranu osobních údajů podle čl. 35 GDPR; u samostatné ordinace není povinné, při nasazení nástrojů AI je však vhodné.
Je přepis pomocí AI v souladu s GDPR?
Ano, pokud zpracování dodržuje pravidla GDPR - samotná technologie není ani povolená, ani zakázaná. Konkrétně je potřeba právní základ pro pořízení hlasové nahrávky i pro přepis (čl. 6, u zdravotních údajů čl. 9 GDPR), informování zúčastněných (čl. 13), smlouva o zpracování osobních údajů s poskytovatelem (čl. 28), technická ochranná opatření, jako je šifrování (čl. 32), a pravidla pro výmaz (čl. 5 odst. 1 písm. e). Rozhodující je také, zda výpočty AI probíhají v EU, nebo ve třetí zemi, a zda poskytovatel používá vaše nahrávky k trénování svých modelů - obojí musí poskytovatel sdělit. Odpovědným správcem přitom vždy zůstává podnik, který nahrávání zadal a rozhoduje o jeho účelu, nikoli poskytovatel konferenčního nebo přepisovacího nástroje.
Jak dlouho smím přepisy uchovávat?
Tak dlouho, jak to vyžaduje účel - a ne déle, než je nutné (čl. 5 odst. 1 písm. e GDPR). Zákonné lhůty pro uchovávání platí jen tehdy, je-li přepis sám dokumentem, který podléhá povinnému uchovávání, například jako obchodní korespondence nebo účetní doklad: v Německu šest let pro obchodní dopisy, osm let pro účetní doklady (od roku 2025) a deset let pro účetní knihy a účetní závěrky (§ 257 HGB, § 147 AO), v Rakousku sedm let (§ 132 BAO). Běžný zápis ze schůzky pod to většinou nespadá; zde lhůtu určují vaše pravidla pro výmaz. Doporučení: přepis uchovávat, dokud slouží jako pracovní podklad; pasáže s osobními údaji anonymizovat, jakmile už nejsou potřeba; původní nahrávku smazat dříve než přepis.