Obecné nařízení o ochraně osobních údajů (GDPR) platí od května 2018 v celé EU. V Česku za jeho dodržování dohlíží Úřad pro ochranu osobních údajů (ÚOOÚ). Pokuty jdou až do 20 milionů EUR nebo 4 % globálního obratu. Pro malé firmy reálně do stovek tisíc Kč. Tady jsou minimální požadavky, které musí splnit každý e-shop a každý web s registrovanými uživateli.
Jaké osobní údaje zpracováváte
E-shop typicky zpracovává: jméno, e-mail, telefon, adresa pro doručení a fakturaci, IP adresa, cookies, historie objednávek, údaje o kartě (přes platební bránu), nákupní preference. Každý z těchto údajů musí mít právní základ zpracování. Možné základy: souhlas, plnění smlouvy, právní povinnost, oprávněný zájem, životně důležitý zájem, veřejný zájem.
Souhlas vs. oprávněný zájem
Souhlas: výslovný, dobrovolný, informovaný. Musí být odvolatelný kdykoliv. Vyžaduje se pro: marketingové cookies, newslettery (mimo zákazníky), profilování pro reklamy. Oprávněný zájem: nemusíte žádat souhlas, ale musíte odůvodnit, proč je váš zájem na zpracování silnější než zájem subjektu na ochraně. Použitelný pro: zpracování zákaznických dat pro dokončení nákupu, prevence podvodů, marketingová komunikace stávajícím zákazníkům (limit-soft opt-out), bezpečnostní logy.
Privacy policy / Zpracování osobních údajů
Samostatný dokument na webu, dostupný z patičky. Musí obsahovat: identifikaci správce (vás), kontakt na DPO (pokud máte), účely zpracování, právní základ pro každý účel, doba uchovávání, zpracovatele (Google, Facebook, e-mail provider, accounting software), práva subjektů údajů, postup uplatnění práv, předávání do třetích zemí (USA – Standard Contractual Clauses), automatizované rozhodování.
Práva subjektů údajů
Právo na přístup (subjekt může požádat, jaké údaje o něm máte). Právo na opravu. Právo na výmaz (právo být zapomenut). Právo na omezení zpracování. Právo na přenositelnost (data v strojově čitelném formátu). Právo vznést námitku. Právo nepodléhat automatizovanému rozhodování. Musíte tato práva umět technicky realizovat – pokud zákazník požádá o výmaz, máte 30 dní na splnění.
Cookies a Consent Mode v2
Cookies pro marketingové, analytické a personalizační účely vyžadují aktivní souhlas. Cookie lišta musí: jasně popsat kategorie cookies, umožnit odmítnutí stejně snadno jako přijetí (žádné předem zaškrtnuté checkboxy), umožnit změnu volby kdykoliv. Consent Mode v2 (od března 2024) přidává povinnost předávat consent stav do Google Analytics, Google Ads. Bez Consent Mode v2 vám Google zakáže ukládání marketingových dat.
Zpracovatelé a DPA
Pokud používáte třetí strany, které zpracovávají osobní údaje vašich zákazníků (Google, Facebook, e-mail provider, hosting, platební brána), s každým musíte mít uzavřenou Data Processing Agreement (DPA). Google Workspace, Microsoft 365: DPA součást ToS. Mailchimp, Ecomail: DPA v administraci. Hosting (Wedos, Forpsi): DPA dostupné v sekci právních dokumentů. Bez DPA porušujete GDPR.
Předávání dat mimo EU
USA: po Schrems II rozhodnutí 2020 nutné Standard Contractual Clauses + Transfer Impact Assessment. Google a Facebook to mají v DPA. Jiné země (UK, Švýcarsko, Kanada): adekvátnost rozhodnutí EK. Zbytek světa: SCC nebo BCR. Pro malou firmu prakticky: používejte velké hráče (Google, Microsoft, AWS), kteří compliance řeší za vás.
Záznam o činnostech zpracování (Article 30)
Pro firmy nad 250 zaměstnanců povinné. Pro menší firmy povinné, pokud zpracovávají rizikové údaje (zvláštní kategorie, systematické monitoring). Pro e-shop s 5 zaměstnanci typicky povinné, protože zpracováváte data systematicky. Záznam obsahuje: účely zpracování, kategorie subjektů a údajů, příjemce, doby uchovávání, technická a organizační opatření.
DPO – pověřenec pro ochranu osobních údajů
Povinný pro firmy, které: zpracovávají údaje na velkou škálu (e-shop s 10 000+ aktivními zákazníky často hraniční), zpracovávají zvláštní kategorie (zdravotní, biometrická data), provozují systematické monitorování. Pro střední e-shop většinou nepovinný, ale doporučovaný. Cena externí DPO služby: 3 000 – 10 000 Kč/měsíc.
Cookie banner – nejvíc pokutovaná chyba
ÚOOÚ v posledních letech rozsudky a pokuty za špatně nastavený cookie banner (Reform-1, Heureka, eMimino a další). Typické chyby: souhlas s cookies přijatý jen kliknutím „X” zavírání banneru, neviditelné odmítnutí (jen v nastavení), zpracovávání cookies před souhlasem.
Pokuty a praxe ÚOOÚ
Malé pokuty (5 000 – 50 000 Kč): formální chyby, drobná porušení. Střední (50 000 – 500 000 Kč): systematické zpracovávání bez právního základu, opakovaná porušení. Velké (500 000 – 10 000 000 Kč): zneužití dat, profilování bez souhlasu, masivní úniky. Pro průměrný e-shop reálná pokuta při kontrole: 20 000 – 200 000 Kč.
Tip: GDPR audit u advokáta nebo specializovaného konzultanta: 10 000 – 30 000 Kč. Identifikuje díry v compliance a doporučí opatření. Investice, která se vrátí už při první kontrole nebo žalobě.