GDPR - praktický průvodce ochranou osobních údajů

ČeskoGDPR, tedy General Data Protection Regulation, je nařízení Evropské unie o ochraně osobních údajů. Upravuje zásady zpracování osobních údajů fyzických osob, povinnosti firem, institucí, internetových obchodů, správců webových stránek, organizací a subjektů, které používají údaje zákazníků, zaměstnanců, uživatelů nebo obchodních partnerů. GDPR není jen formalita, zásady ochrany osobních údajů nebo oznámení o cookies. Je to celý systém pravidel, který má zajistit, aby osobní údaje byly shromažďovány zákonně, používány poctivě, uchovávány bezpečně, sdíleny pouze tehdy, když k tomu existuje právní základ, a mazány ve chvíli, kdy už nejsou potřebné.

Co je GDPR?

GDPR je zkratka pro General Data Protection Regulation, tedy obecné nařízení Evropské unie o ochraně osobních údajů. Jde o právní předpis, který upravuje, jak mají být osobní údaje zpracovávány, chráněny a zpřístupňovány.

GDPR je unijní nařízení, které stanovuje, jak mohou být osobní údaje shromažďovány, uchovávány, používány, předávány, zabezpečovány a mazány. Jeho cílem je chránit soukromí fyzických osob a sjednotit pravidla zpracování údajů v rámci Evropské unie.

V praxi se GDPR týká téměř každé firmy, webové stránky, obchodu, nadace, školy, úřadu, organizace, poskytovatele služeb, zaměstnavatele a správce webu, který pracuje s osobními údaji fyzických osob. Nejde pouze o velké databáze zákazníků. Osobní údaje se objevují také v kontaktních formulářích, newsletterech, internetových objednávkách, e-mailové korespondenci, CRM systémech, fakturách, náboru, monitoringu, webové analytice a uživatelských účtech.

GDPR nezakazuje zpracování údajů. Stanovuje však podmínky: údaje musí být zpracovávány zákonně, za konkrétním účelem, v omezeném rozsahu, po určenou dobu a s odpovídajícím zabezpečením. Osoba, které se údaje týkají, by měla vědět, kdo její údaje zpracovává, proč to dělá, na jakém právním základě, jak dlouho a jaká práva jí náleží.

Ve zkratce: GDPR není jeden souhlas ani jeden dokument na webu. Je to soubor zásad, povinností a postupů, které mají zajistit, že osobní údaje jsou zpracovávány poctivě, bezpečně a pouze tehdy, když k tomu existuje právní základ.

Koho se GDPR týká?

GDPR se týká subjektů, které zpracovávají osobní údaje fyzických osob v souvislosti s profesní, podnikatelskou, veřejnou, společenskou nebo organizační činností. Může jít o společnost, živnostníka, internetový obchod, ordinaci, školu, úřad, spolek, nadaci, internetový portál, marketingovou agenturu, software house, organizátora akcí nebo vlastníka webu s kontaktním formulářem.

Nezáleží na tom, zda je firma velká nebo malá. Malý podnik může také zpracovávat údaje zákazníků, zaměstnanců, uchazečů o zaměstnání, návštěvníků webu, odběratelů newsletteru nebo osob, které posílají dotaz přes formulář. Rozsah povinností se může lišit, ale samotná velikost činnosti automaticky nezbavuje povinnosti dodržovat zásady ochrany údajů.

SubjektPříklad údajůTypické situace GDPR
Internetový obchodJméno, příjmení, adresa, e-mail, telefon, historie objednávekVyřízení objednávky, zákaznický účet, reklamace, newsletter.
Firemní webÚdaje z kontaktního formuláře, IP adresa, cookiesVyřizování dotazů, analytika, marketing, formuláře.
ZaměstnavatelÚdaje zaměstnanců, uchazečů a spolupracovníkůPersonalistika, nábor, smlouvy, mzdy, oprávnění.
Nadace nebo spolekÚdaje členů, dárců, dobrovolníkůČlenství, dary, akce, komunikace.
Internetový portálUživatelské účty, komentáře, IP adresy, logyRegistrace, moderace, bezpečnost, statistiky.
Marketingová agenturaMailingové databáze, leady, údaje zákazníků klientůKampaně, remarketing, newslettery, zpracování na základě pověření.

Co jsou osobní údaje?

Osobní údaje jsou informace týkající se fyzické osoby, kterou lze přímo nebo nepřímo identifikovat. Nejde pouze o jméno, příjmení a rodné číslo. Osobním údajem může být také e-mailová adresa, telefonní číslo, adresa bydliště, číslo zákazníka, identifikátor uživatele, IP adresa, lokační údaje, historie nákupů, platební údaje, fotografie, hlasový záznam nebo informace o chování uživatele ve službě.

Ne každá informace bude automaticky osobním údajem v každém kontextu. Klíčové je, zda lze na základě této informace identifikovat konkrétní osobu nebo ji spojit s jinými údaji způsobem, který identifikaci umožňuje. Proto e-mailová adresa ve tvaru Adres poczty elektronicznej jest chroniony przed robotami spamującymi. W przeglądarce musi być włączona obsługa JavaScript, żeby go zobaczyć. obvykle bude osobním údajem a zdánlivě technický identifikátor uživatele jím může být také, pokud umožňuje spojit aktivitu s konkrétní osobou.

Druh údajůPříkladyPraktická poznámka
Identifikační údajeJméno, příjmení, rodné číslo, číslo dokladuPřímo ukazují na konkrétní osobu.
Kontaktní údajeE-mail, telefon, korespondenční adresaNejčastěji se objevují ve formulářích, smlouvách a objednávkách.
Technické údajeIP adresa, identifikátor cookies, logy, ID zařízeníMohou být osobními údaji, pokud umožňují identifikovat nebo profilovat uživatele.
Transakční údajeHistorie nákupů, reklamace, platby, objednávkyČasto se zpracovávají v obchodech a CRM systémech.
Zvláštní kategorie údajůZdraví, politické názory, náboženství, biometrie, sexuální orientaceVyžadují zvláštní opatrnost a obvykle silnější právní základ.

Praktická poznámka: je chybou předpokládat, že osobní údaje jsou pouze rodné číslo, číslo občanského průkazu a adresa bydliště. V internetové činnosti jsou osobními údaji velmi často také e-mail, IP adresa, identifikátor uživatele, cookies a historie aktivity.

Co znamená zpracování osobních údajů?

Zpracování osobních údajů znamená prakticky jakoukoli operaci prováděnou s údaji. Nejde pouze o jejich aktivní používání. Zpracováním je už samotné shromažďování údajů, jejich zapisování do systému, uchovávání, organizování, odesílání, zpřístupňování, získávání, analyzování, aktualizace, kopírování, archivace i mazání.

V praxi firma zpracovává údaje, když přijímá zprávu z kontaktního formuláře, posílá fakturu, vede zákaznický účet, vyřizuje objednávku, zapisuje uživatele do newsletteru, používá analytiku, vede nábor, vytváří seznam účastníků akce nebo uchovává údaje zaměstnance v personální dokumentaci.

ČinnostJe to zpracování údajů?Příklad
Shromažďování údajůAnoKontaktní formulář, objednávkový formulář, registrace účtu.
Uchovávání údajůAnoDatabáze zákazníků, e-mailová schránka, CRM systém.
Odesílání zprávAnoNewsletter, odpověď na dotaz, zpráva zákazníkovi.
Zpřístupnění údajůAnoPředání údajů kurýrní službě, účetní nebo hostingové společnosti.
Mazání údajůAnoSmazání uživatelského účtu nebo odstranění údajů po uplynutí doby uchování.

Nejdůležitější zásady GDPR

GDPR stojí na několika základních zásadách. Právě ony jsou výchozím bodem pro posouzení, zda jsou údaje zpracovávány správně. Nestačí mít na webu zásady ochrany osobních údajů. Je třeba také skutečně postupovat podle zásad zákonnosti, transparentnosti, minimalizace údajů, omezení účelu, přesnosti, omezení uložení, důvěrnosti, integrity a odpovědnosti.

Nejdůležitější je změna způsobu uvažování. Osobní údaje by neměly být shromažďovány „do zásoby“, uchovávány bez konce ani používány k účelům, o nichž osoba nebyla informována. Správce by měl umět vysvětlit, proč jsou údaje potřeba, na jakém základě jsou zpracovávány a jak jsou chráněny.

Zásada GDPRCo znamená?Praktický příklad
ZákonnostÚdaje musí mít právní základ zpracování.Plnění smlouvy, právní povinnost, souhlas nebo oprávněný zájem.
Poctivost a transparentnostOsoba by měla vědět, co se děje s jejími údaji.Srozumitelná informační doložka a zásady ochrany osobních údajů.
Omezení účeluÚdaje se shromažďují ke konkrétnímu, určenému účelu.Údaje z kontaktního formuláře slouží k odpovědi, ne automaticky k newsletteru.
Minimalizace údajůShromažďují se pouze údaje, které jsou skutečně potřeba.Formulář dotazu by neměl vyžadovat rodné číslo.
PřesnostÚdaje by měly být aktuální a správné.Zákazník může aktualizovat doručovací adresu nebo údaje účtu.
Omezení uloženíÚdaje se neuchovávají déle, než je nutné.Údaje uchazečů o zaměstnání se po skončení náboru smažou, pokud neexistuje jiný základ.
Integrita a důvěrnostÚdaje musí být chráněny před ztrátou a neoprávněným přístupem.Hesla, oprávnění, šifrování, zálohy.
OdpovědnostSprávce by měl umět prokázat soulad se zásadami.Dokumentace, evidence, postupy, smlouvy o zpracování údajů.

Ve zkratce: GDPR vyžaduje nejen formální dokumenty, ale také skutečný pořádek v údajích. Je třeba vědět, jaké údaje máte, proč je máte, kde jsou uloženy, kdo k nim má přístup, komu jsou předávány a kdy mají být smazány.

Právní základy zpracování údajů

Každé zpracování osobních údajů musí mít právní základ. To je jeden z nejdůležitějších prvků GDPR. V praxi se často mylně předpokládá, že je vždy potřeba souhlas. Souhlas je však pouze jedním z právních základů. V mnoha situacích lze, a někdy je nutné, údaje zpracovávat na jiném základě.

U internetového obchodu může být právním základem zpracování údajů zákazníka plnění smlouvy, protože bez údajů nelze vyřídit objednávku. Pro vystavení faktury bude základem právní povinnost. Pro uplatnění nároků může jít o oprávněný zájem. Souhlas bude naopak typický pro marketingový newsletter, pokud neexistuje jiný vhodný základ a jsou vyžadovány souhlasy podle předpisů o elektronické komunikaci.

Právní základKdy se uplatní?Příklad
SouhlasKdyž osoba dobrovolně souhlasí s konkrétním účelem.Přihlášení k newsletteru, souhlas s vybranými marketingovými aktivitami.
Plnění smlouvyKdyž jsou údaje potřebné k uzavření nebo plnění smlouvy.Vyřízení objednávky, obsluha zákaznického účtu, poskytnutí služby.
Právní povinnostKdyž zpracování údajů vyžadují právní předpisy.Účetnictví, faktury, daňové povinnosti, zaměstnanecká dokumentace.
Životně důležité zájmyKdyž zpracování chrání život nebo zdraví osoby.Naléhavé, zdravotní nebo záchranné situace.
Veřejný úkolKdyž subjekt plní úkoly ve veřejném zájmu.Činnost úřadů, veřejných škol nebo institucí.
Oprávněný zájemKdyž má správce právně odůvodněný účel a práva osoby nepřevažují.Uplatňování nároků, bezpečnost, základní B2B kontakt, obrana proti zneužití.

Praktická rada: nežádejte o souhlas tam, kde zpracování vyplývá ze smlouvy nebo právní povinnosti. Souhlas má být dobrovolný a odvolatelný, proto není vhodným řešením pro činnosti, které musí být stejně provedeny.

Souhlas podle GDPR - kdy je potřeba?

Souhlas je jedním z nejznámějších základů zpracování údajů, ale zároveň jedním z nejčastěji špatně používaných. Aby byl souhlas platný, měl by být dobrovolný, konkrétní, informovaný a jednoznačný. Nemůže být skrytý v obchodních podmínkách, vynucený ani spojený s jinými účely tak, že osoba nemá skutečnou možnost volby.

V praxi je souhlas často potřeba u marketingových aktivit, newsletterů, některých cookies, personalizace reklamy nebo dodatečných účelů, které nejsou nezbytné pro plnění smlouvy. Souhlas by však neměl být používán jako univerzální řešení na všechno.

Osoba, která souhlas udělila, by jej měla mít možnost odvolat. Odvolání souhlasu by mělo být stejně jednoduché jako jeho udělení. Pokud se uživatel může přihlásit k newsletteru jedním formulářem, měl by mít jednoduchý způsob, jak se odhlásit, například přes odhlašovací odkaz nebo kontaktováním správce.

Vlastnost souhlasuCo znamená?Chyba, které je třeba se vyhnout
DobrovolnýOsoba má skutečnou volbu.Vynucování marketingového souhlasu jako podmínky nákupu.
KonkrétníTýká se určeného účelu.Jeden souhlas pro newsletter, reklamu, partnery a profilování najednou.
InformovanýOsoba ví, s čím souhlasí.Skrývání informací v dlouhých, nečitelných podmínkách.
JednoznačnýVyplývá z aktivního jednání.Předem zaškrtnuté políčko.
OdvolatelnýOsoba může souhlas odvolat.Chybějící jednoduchý způsob odhlášení z newsletteru.

Správce údajů a zpracovatel údajů

Správce údajů je subjekt, který určuje účely a prostředky zpracování osobních údajů. Jednoduše řečeno, správce rozhoduje, proč jsou údaje shromažďovány a jak budou používány. Může jím být firma, provozovatel obchodu, nadace, škola, úřad, společnost, živnostník nebo organizátor akce.

Zpracovatel údajů zpracovává údaje jménem správce. Nerozhoduje samostatně o hlavních účelech zpracování, ale vykonává konkrétní činnosti podle pokynů správce. Příkladem může být hostingová společnost, newsletterový systém, účetní kancelář, externí IT podpora, poskytovatel CRM nebo agentura realizující e-mailovou kampaň na databázi klienta.

RoleCo dělá?Příklad
Správce údajůUrčuje účely a prostředky zpracování údajů.Internetový obchod zpracovávající údaje zákazníků.
Zpracovatel údajůZpracovává údaje jménem správce.Hostingová společnost, provozovatel newsletteru, účetní kancelář.
Společní správciSpolečně určují účely a prostředky zpracování.Dva subjekty realizující společný projekt s jednou databází účastníků.

Ve zkratce: správce odpovídá za to, proč a jak jsou údaje zpracovávány. Zpracovatel provádí konkrétní činnosti jménem správce a měl by jednat na základě smlouvy o zpracování osobních údajů.

Informační povinnost podle GDPR

Jednou ze základních povinností správce je informovat osobu o zpracování jejích údajů. Právě proto se na webových stránkách objevují zásady ochrany osobních údajů, informační doložky u formulářů, náborová oznámení, informace pro zákazníky, zaměstnance nebo účastníky akcí.

Informační povinnost by měla být splněna srozumitelným způsobem. Osoba by neměla hádat, kdo její údaje zpracovává, za jakým účelem, na jakém právním základě, komu mohou být údaje předány a jak dlouho budou uchovávány. Příliš obecné sdělení typu „Vaše údaje budou zpracovávány v souladu s GDPR“ nestačí, protože neposkytuje skutečnou informaci.

Prvek informaceCo by mělo být vysvětleno?
SprávceKdo údaje zpracovává a jak jej lze kontaktovat.
Účel zpracováníProč jsou údaje shromažďovány a používány.
Právní základNa jakém základě jsou údaje zpracovávány.
Příjemci údajůKomu mohou být údaje předány, například hostingu, účetnictví nebo platebnímu operátorovi.
Doba uchováníJak dlouho budou údaje uchovávány nebo podle jakých kritérií se tato doba určí.
Práva osobyJaká práva má subjekt údajů.
Právo podat stížnostInformace o možnosti podat stížnost u dozorového úřadu.
Dobrovolnost nebo povinnost poskytnutí údajůZda je poskytnutí údajů vyžadováno a jaké jsou důsledky jejich neposkytnutí.

Praktická rada: zásady ochrany osobních údajů by měly být psány pro člověka, nejen pro právníka. Uživatel má pochopit, co se děje s jeho údaji, aniž by četl několik stran úředního jazyka.

Práva subjektů údajů

GDPR přiznává fyzickým osobám řadu práv týkajících se jejich údajů. Správce by o nich měl nejen informovat, ale také mít postup pro vyřizování takových žádostí. Uživatel, zákazník, zaměstnanec nebo uchazeč se může zeptat na své údaje, požadovat jejich opravu, výmaz, omezení zpracování, přenositelnost nebo vznést námitku proti některým činnostem.

Ne každá žádost musí být vždy splněna v plném rozsahu. Například zákazník může chtít výmaz údajů, ale některé účetní dokumenty je třeba uchovávat z důvodu právních povinností. Správce by však měl umět odpovědět, co může smazat, co smazat nemůže a proč.

Právo osobyCo znamená?Příklad
Právo na přístupOsoba se může zeptat, zda a jaké údaje jsou zpracovávány.Zákazník žádá informaci, jaké údaje má obchod.
Právo na opravuOsoba může požadovat opravu nesprávných údajů.Změna adresy, příjmení nebo telefonního čísla.
Právo na výmazOsoba může v určitých situacích požadovat smazání údajů.Odhlášení z newsletteru a odstranění marketingových údajů.
Právo na omezení zpracováníÚdaje mohou být dočasně zablokovány pro část činností.Spor o správnost údajů.
Právo na přenositelnost údajůOsoba může získat údaje ve strukturovaném formátu.Přenesení údajů mezi službami.
Právo vznést námitkuOsoba může namítat proti některým formám zpracování.Námitka proti přímému marketingu.
Právo odvolat souhlasOsoba může odvolat souhlas, pokud je zpracování založeno na souhlasu.Odhlášení z newsletteru.

Bezpečnost osobních údajů

GDPR vyžaduje používání vhodných technických a organizačních opatření. To znamená, že údaje je třeba chránit nejen dokumenty, ale také skutečnými bezpečnostními opatřeními. Jejich úroveň by měla odpovídat riziku, druhu údajů, rozsahu zpracování, dostupným technologiím a možným následkům porušení.

V malé firmě může bezpečnost znamenat silná hesla, zálohy, omezený přístup k e-mailové schránce, aktualizace webu, SSL certifikát a zabezpečení počítačů. Ve větší organizaci mohou být potřebné přístupové postupy, evidence oprávnění, šifrování, segmentace systémů, audity, školení, monitoring logů a bezpečnostní testy.

Oblast bezpečnostiPříklad opatření
Přístup k údajůmRole uživatelů, oprávnění, zásada minimálního přístupu.
Hesla a přihlašováníSilná hesla, 2FA, blokování účtu po více pokusech o přihlášení.
Webová stránkaAktualizace CMS, pluginů, šablon, SSL certifikát, záloha.
E-mailOmezený přístup, opatrnost u příloh, zabezpečení schránek.
ZálohyPravidelné zálohování, test obnovy, uchování na bezpečném místě.
ZařízeníAktualizace systému, antivirus, šifrování disků, zámek obrazovky.
LidéŠkolení, postupy, povědomí o phishingu, jasná pravidla práce s údaji.

Praktická poznámka: zásady ochrany osobních údajů samy o sobě údaje nezabezpečují. Údaje zabezpečují konkrétní kroky: aktualizace, hesla, oprávnění, zálohy, kontrola přístupu, šifrování, postupy a rozumné omezení počtu míst, kde jsou údaje uchovávány.

Porušení zabezpečení osobních údajů

Porušení zabezpečení osobních údajů je událost, která vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně, zveřejnění nebo neoprávněnému přístupu k údajům. Může jít o únik databáze zákazníků, odeslání e-mailu nesprávnému příjemci, ztrátu notebooku, napadení webu, omylem zveřejněný dokument, ztracený flash disk nebo přístup bývalého zaměstnance do systému.

Ne každé porušení bude mít stejnou závažnost. Je třeba posoudit riziko pro práva a svobody fyzických osob. Jinak vypadá náhodné zveřejnění firemního e-mailu a jinak únik zdravotních údajů, čísel dokladů, hesel, platebních údajů nebo celé historie nákupů.

V případě porušení by měl správce vědět, co se stalo, jaké údaje byly dotčeny, kolika osob se problém týká, jaké mohou být následky, jaká nápravná opatření byla přijata a zda je třeba informovat dozorový úřad a osoby, kterých se údaje týkají.

Příklad porušeníMožné rizikoCo je třeba udělat?
Odeslání údajů nesprávnému příjemciZpřístupnění údajů neoprávněné osobě.Zjistit rozsah údajů, příjemce, riziko a nápravná opatření.
Napadení internetového obchoduPřístup k údajům zákazníků, objednávkám, účtům.Zabezpečit systém, zkontrolovat logy, posoudit rozsah a oznamovací povinnosti.
Ztracený notebookPřístup k souborům, poště, dokumentům.Zkontrolovat šifrování, možnost vzdáleného zablokování a druh údajů.
Veřejný soubor s údajiNeoprávněné zveřejnění údajů na internetu.Odstranit soubor, určit dobu dostupnosti, rozsah stažení a riziko.

Praktické pravidlo: při porušení je nejhorší předstírat, že se nic nestalo. Je třeba rychle situaci zabezpečit, shromáždit fakta, posoudit riziko, zdokumentovat rozhodnutí a ověřit oznamovací povinnosti.

Pověření zpracováním osobních údajů

Pověření zpracováním osobních údajů nastává tehdy, když správce předává údaje jinému subjektu, který je má zpracovávat jeho jménem. V praxi se to děje velmi často. Údaje mohou směřovat k hostingové společnosti, poskytovateli e-mailu, newsletterovému systému, účetní kanceláři, poskytovateli CRM, e-commerce platformě, IT firmě, marketingové agentuře nebo poskytovateli nástroje pro zákaznickou podporu.

V takové situaci je obvykle potřeba smlouva o zpracování osobních údajů. Měla by mimo jiné vymezit předmět a dobu zpracování, povahu a účel operací, druh údajů, kategorie osob, povinnosti zpracovatele, bezpečnostní pravidla, možnost využití dalších zpracovatelů a způsob ukončení spolupráce.

SlužbaMůže vyžadovat pověření zpracováním?Proč?
Hosting webuAnoPoskytovatel může mít technický přístup k údajům v systému.
Newsletterový systémAnoUchovává a zpracovává databázi odběratelů.
Účetní kancelářČasto anoZpracovává údaje z faktur, smluv a účetních dokumentů.
CRMAnoUchovává údaje zákazníků, leadů a historii kontaktu.
Marketingová agenturaZáleží na modelu spolupráceMůže pracovat s databázemi zákazníků nebo údaji kampaní.

GDPR na webových stránkách

Webová stránka velmi často zpracovává osobní údaje, i když se majiteli zdá, že „nic nesbírá“. Údaje se mohou objevovat prostřednictvím kontaktního formuláře, komentářů, registrace účtu, obchodu, newsletteru, analytiky, chatu, cookies, serverových logů, reklamních systémů, vložených map, videí, remarketingových pixelů nebo integrací s externími službami.

Proto by web měl mít promyšlené zásady ochrany osobních údajů, vhodné informační doložky u formulářů, mechanismus souhlasů s cookies, správně nastavenou analytiku, zabezpečené formuláře, SSL certifikát, omezený počet zbytečných skriptů a jasnou informaci o příjemcích údajů. Důležité je také to, zda údaje směřují mimo Evropský hospodářský prostor a na jakém základě.

Prvek webuRiziko GDPRCo zkontrolovat?
Kontaktní formulářShromažďování jména, e-mailu, telefonu a obsahu zprávy.Informační doložka, účel, právní základ, zabezpečení formuláře.
NewsletterPřímý marketing a databáze odběratelů.Souhlas, double opt-in, možnost odhlášení, důkaz souhlasu.
AnalytikaIdentifikátory, cookies, IP adresy, chování uživatelů.Rozsah údajů, souhlas, nastavení, poskytovatel nástroje.
Internetový obchodObjednávky, platby, doručení, reklamace.Obchodní podmínky, zásady ochrany osobních údajů, zpracovatelé, doby uchování.
KomentářeZveřejnění údajů, IP adresa, obsah komentářů.Moderace, informace pro uživatele, mazání údajů.
Online chatObsah rozhovorů, kontaktní údaje, integrace s poskytovatelem.Smlouva o zpracování, doložka, rozsah údajů, historie konverzací.

GDPR, cookies a marketingové souhlasy

Cookies jsou často zaměňovány za celé GDPR, ale jsou jen jedním prvkem soukromí na internetu. Soubory cookies mohou být technické, analytické, marketingové, personalizační nebo spojené s externími službami. Ne všechny vyžadují stejný přístup. Jinak se zachází s cookies nezbytnými pro fungování webu a jinak se soubory používanými pro reklamu, sledování nebo analytiku.

V praxi by cookies lišta měla uživateli dávat skutečnou volbu, ne ho pouze informovat, že web používá cookies. Uživatel by měl mít možnost přijmout, odmítnout nebo nastavit kategorie souhlasů, pokud web používá soubory, které nejsou nezbytné pro jeho základní fungování. Souhlasy by neměly být předem zaškrtnuté, vynucené ani ukryté za nečitelným rozhraním.

Druh cookiesPříkladKomentář
NezbytnéKošík, přihlášení, zabezpečení relaceObvykle jsou potřebné pro fungování webu.
AnalytickéMěření návštěvnosti, chování uživatelůVyžadují opatrnost a správné nastavení souhlasů.
MarketingovéRemarketing, reklamní pixely, profilováníObvykle vyžadují výslovný souhlas před spuštěním.
PersonalizačníZapamatování preferencí uživateleJe třeba jasně uvést, k čemu slouží.
ExterníMapy, videa, sociální sítě, chatyMohou souviset s předáváním údajů jiným poskytovatelům.

Praktická poznámka: samotné zobrazení lišty „používáme cookies“ nestačí, pokud web spouští analytické, reklamní nebo sledovací nástroje bez skutečného rozhodnutí uživatele.

Jaké dokumenty GDPR se vyplatí připravit?

Dokumentace GDPR by měla vycházet ze skutečných procesů ve firmě, ne z hotového balíčku staženého bez pochopení. Jiné dokumenty budou potřeba v internetovém obchodě, jiné na malé servisní stránce, jiné ve firmě zaměstnávající pracovníky a jiné v organizaci zpracovávající citlivé údaje nebo velké databáze uživatelů.

Základem je zjistit, jaké údaje jsou zpracovávány, za jakými účely, na jakých právních základech, jak dlouho, kde jsou uchovávány, kdo k nim má přístup a komu jsou předávány. Teprve na tomto základě lze připravit zásady, doložky, evidence, postupy a smlouvy.

DokumentK čemu slouží?Kdy je obzvlášť důležitý?
Zásady ochrany osobních údajůInformují uživatele webu o zpracování údajů.U formulářů, cookies, newsletteru, obchodu, analytiky.
Informační doložkyPlní informační povinnost v konkrétních procesech.Kontakt, nábor, smlouvy, akce, newsletter.
Záznamy o činnostech zpracováníUspořádávají procesy zpracování údajů.V organizacích s mnoha procesy nebo větším rozsahem údajů.
Smlouvy o zpracování údajůUpravují spolupráci se zpracovateli údajů.Hosting, účetnictví, newsletter, CRM, IT, marketing.
Postup při porušeníUrčuje kroky při úniku nebo ztrátě údajů.V každé organizaci, která zpracovává osobní údaje.
Oprávnění ke zpracováníUrčují, kdo má přístup k údajům a v jakém rozsahu.U zaměstnanců, editorů, zákaznické podpory, účetnictví.
Politika uchovávání údajůUrčuje, jak dlouho se údaje uchovávají.U databází zákazníků, náboru, newsletteru, dokumentů.

Nejčastější chyby při GDPR

Nejčastější chyby při GDPR vyplývají z toho, že se ochrana údajů bere jako jednorázová formální povinnost. Firma zveřejní zásady ochrany osobních údajů, zkopíruje několik souhlasů, přidá cookies lištu a považuje věc za vyřízenou. GDPR však vyžaduje skutečné řízení údajů, ne jen přítomnost dokumentů na webu.

Shromažďování příliš mnoha údajů
Formuláře často vyžadují údaje, které nejsou pro daný účel potřebné. Čím více údajů sbíráte, tím větší odpovědnost a riziko nesete.

Žádání o souhlas se vším
Souhlas není univerzální základ. U objednávky, faktury nebo plnění smlouvy bude často vhodnější jiný právní základ.

Chybějící jasné zásady ochrany osobních údajů
Dokument je příliš obecný, neaktuální nebo nepopisuje skutečné nástroje používané na webu.

Nesprávná cookies lišta
Web načítá analytiku a reklamu před souhlasem nebo uživateli nedává reálnou možnost odmítnout.

Chybějící smlouvy o zpracování
Údaje směřují do hostingu, CRM, newsletterového systému, účetnictví nebo agentury, ale neexistují uspořádaná pravidla spolupráce.

Uchovávání údajů bez omezení
Newsletterové databáze, údaje uchazečů, staré leady a zprávy z formulářů zůstávají v systémech roky bez odůvodnění.

Příliš široké přístupy
Každý zaměstnanec má přístup ke všemu, místo aby měl přístup pouze k údajům potřebným pro svou práci.

Chybějící postup při porušení
Když dojde k incidentu, nikdo neví, kdo rozhoduje, co dokumentovat a zda je nutné porušení oznámit.

Praktická poznámka: největší chybou je mít dokumenty, které nepopisují realitu. Zásady ochrany osobních údajů musí odpovídat tomu, co se s údaji skutečně děje na webu a ve firmě.

GDPR v praxi

V praxi je dobré začít zavádění GDPR jednoduchým auditem údajů. Je třeba vypsat, jaké údaje se shromažďují, odkud pocházejí, kam směřují, kdo k nim má přístup, komu jsou předávány, jak dlouho se uchovávají a na jakém základě se zpracovávají. Teprve poté lze posoudit, jaké dokumenty, souhlasy, smlouvy a zabezpečení jsou potřebné.

Pro webovou stránku bude základem politika ochrany osobních údajů, správné doložky u formulářů, vyhovující mechanismus cookies, zabezpečení CMS, zálohy, smlouvy s poskytovateli a uspořádání externích nástrojů. U obchodu k tomu přibývají objednávky, platby, doručení, reklamace, faktury a zákaznické účty. U zaměstnavatele jsou důležité personální procesy, nábor, oprávnění a doby uchování dokumentace.

GDPR funguje nejlépe tehdy, když je součástí každodenního řízení, ne doplňkem na konci projektu. Nový formulář, nový plugin, nový CRM systém, nová mailingová kampaň nebo nový analytický nástroj by měly okamžitě vyvolat otázky: jaké údaje sbíráme, proč, na jakém základě, kam směřují, ví o tom uživatel a jak je můžeme zabezpečit?

KrokCo udělat?Výsledek
1. Mapa údajůVypsat procesy, systémy, formuláře a databáze.Je jasné, kde se údaje zpracovávají.
2. Účely a základyUrčit účel a právní základ pro každý proces.Údaje nejsou zpracovávány náhodně.
3. Informování osobPřipravit zásady ochrany osobních údajů a informační doložky.Uživatelé vědí, co se děje s jejich údaji.
4. PoskytovateléZkontrolovat hosting, newsletter, CRM, účetnictví a další nástroje.Je jasné, komu jsou údaje svěřeny nebo zpřístupněny.
5. ZabezpečeníNastavit hesla, 2FA, zálohy, oprávnění a aktualizace.Snižuje se riziko porušení zabezpečení.
6. UchováváníUrčit, kdy se údaje mažou nebo anonymizují.Údaje nejsou uchovávány bez konce.
7. PostupyPřipravit vyřizování žádostí a porušení zabezpečení.Firma ví, jak v praxi reagovat.

GDPR není jeden soubor podmínek na webu, ale systém odpovědného řízení osobních údajů. Vyžaduje právní základ zpracování, transparentní informování osob, omezení rozsahu údajů, zajištění bezpečnosti, kontrolu přístupů, správné smlouvy s poskytovateli, reakce na žádosti subjektů údajů a připravenost na porušení zabezpečení. Správně zavedené GDPR by nemělo firmu paralyzovat. Mělo by uspořádat údaje, snížit riziko, zvýšit důvěru uživatelů a zajistit, že organizace ví, co dělá s informacemi, které od lidí získává.

FAQ - GDPR

Co je GDPR?
GDPR je zkratka pro General Data Protection Regulation, tedy obecné nařízení Evropské unie o ochraně osobních údajů. Upravuje pravidla zpracování a ochrany osobních údajů fyzických osob.
Potřebuje každý web zásady ochrany osobních údajů?
Pokud web zpracovává osobní údaje, například přes kontaktní formulář, newsletter, cookies, analytiku, obchod nebo uživatelský účet, měl by jasně informovat o pravidlech zpracování údajů. V praxi se to nejčastěji dělá prostřednictvím zásad ochrany osobních údajů.
Je ke každému zpracování údajů potřeba souhlas?
Ne. Souhlas je pouze jeden právní základ. Údaje mohou být zpracovávány také za účelem plnění smlouvy, splnění právní povinnosti, plnění veřejného úkolu, ochrany životně důležitých zájmů nebo na základě oprávněného zájmu správce.
Je e-mailová adresa osobním údajem?
Velmi často ano, zejména pokud umožňuje identifikovat konkrétní osobu, například obsahuje jméno a příjmení nebo je spojena s uživatelským účtem, objednávkou nebo historií kontaktu.
Je IP adresa osobním údajem?
IP adresa může být osobním údajem, pokud v daném kontextu umožňuje osobu identifikovat nebo ji spojit s určitou aktivitou. Proto logy, analytika a sledovací nástroje také vyžadují pozornost z hlediska GDPR.
Musí GDPR dodržovat i malá firma?
Ano, pokud zpracovává osobní údaje. Malý rozsah činnosti může ovlivnit rozsah dokumentace a riziko, ale nezbavuje firmu základních zásad ochrany údajů.
Jaký je rozdíl mezi správcem údajů a zpracovatelem?
Správce určuje účely a prostředky zpracování údajů. Zpracovatel provádí operace s údaji jménem správce, například jako poskytovatel hostingu, účetní kancelář, provozovatel newsletteru nebo poskytovatel CRM.
Vyžaduje kontaktní formulář souhlas podle GDPR?
Ne vždy vyžaduje samostatný souhlas. Často stačí vhodný právní základ zpracování, například odpověď na dotaz, a jasná informační doložka. Osoba z kontaktního formuláře by však neměla být automaticky přidána do newsletteru bez odpovídajícího základu.
Vyžaduje newsletter souhlas?
V praxi marketingový newsletter obvykle vyžaduje výslovný souhlas a jednoduchou možnost odhlášení. Je také vhodné uchovávat důkaz o přihlášení, například datum, zdroj souhlasu a e-mailovou adresu.
Stačí cookies lišta k souladu s GDPR?
Ne. Cookies lišta se týká pouze části činností na webu. GDPR zahrnuje také formuláře, newslettery, obchody, uživatelské účty, analytiku, bezpečnost, informační povinnost, práva subjektů údajů a smlouvy s poskytovateli.
Co dělat, když uživatel chce smazat své údaje?
Je třeba zkontrolovat, jaké údaje jsou zpracovávány, na jakém základě a zda je lze smazat. Některé údaje, například účetní dokumenty, může být nutné dále uchovávat kvůli právním povinnostem.
Je potřeba smlouva o zpracování údajů s hostingem?
Velmi často ano, protože poskytovatel hostingu může mít technický přístup k údajům uloženým na webu, v databázi, e-mailu nebo zálohách.
Jaká je největší chyba při GDPR?
Největší chybou je brát GDPR jako jednorázový dokument. Ochrana údajů vyžaduje skutečný pořádek: znalost údajů, právních základů, poskytovatelů, zabezpečení, dob uchování a postupů.