GDPR, tedy General Data Protection Regulation, je nařízení Evropské unie o ochraně osobních údajů. Upravuje zásady zpracování osobních údajů fyzických osob, povinnosti firem, institucí, internetových obchodů, správců webových stránek, organizací a subjektů, které používají údaje zákazníků, zaměstnanců, uživatelů nebo obchodních partnerů. GDPR není jen formalita, zásady ochrany osobních údajů nebo oznámení o cookies. Je to celý systém pravidel, který má zajistit, aby osobní údaje byly shromažďovány zákonně, používány poctivě, uchovávány bezpečně, sdíleny pouze tehdy, když k tomu existuje právní základ, a mazány ve chvíli, kdy už nejsou potřebné.
Co je GDPR?
GDPR je unijní nařízení, které stanovuje, jak mohou být osobní údaje shromažďovány, uchovávány, používány, předávány, zabezpečovány a mazány. Jeho cílem je chránit soukromí fyzických osob a sjednotit pravidla zpracování údajů v rámci Evropské unie.
V praxi se GDPR týká téměř každé firmy, webové stránky, obchodu, nadace, školy, úřadu, organizace, poskytovatele služeb, zaměstnavatele a správce webu, který pracuje s osobními údaji fyzických osob. Nejde pouze o velké databáze zákazníků. Osobní údaje se objevují také v kontaktních formulářích, newsletterech, internetových objednávkách, e-mailové korespondenci, CRM systémech, fakturách, náboru, monitoringu, webové analytice a uživatelských účtech.
GDPR nezakazuje zpracování údajů. Stanovuje však podmínky: údaje musí být zpracovávány zákonně, za konkrétním účelem, v omezeném rozsahu, po určenou dobu a s odpovídajícím zabezpečením. Osoba, které se údaje týkají, by měla vědět, kdo její údaje zpracovává, proč to dělá, na jakém právním základě, jak dlouho a jaká práva jí náleží.
Ve zkratce: GDPR není jeden souhlas ani jeden dokument na webu. Je to soubor zásad, povinností a postupů, které mají zajistit, že osobní údaje jsou zpracovávány poctivě, bezpečně a pouze tehdy, když k tomu existuje právní základ.
Koho se GDPR týká?
GDPR se týká subjektů, které zpracovávají osobní údaje fyzických osob v souvislosti s profesní, podnikatelskou, veřejnou, společenskou nebo organizační činností. Může jít o společnost, živnostníka, internetový obchod, ordinaci, školu, úřad, spolek, nadaci, internetový portál, marketingovou agenturu, software house, organizátora akcí nebo vlastníka webu s kontaktním formulářem.
Nezáleží na tom, zda je firma velká nebo malá. Malý podnik může také zpracovávat údaje zákazníků, zaměstnanců, uchazečů o zaměstnání, návštěvníků webu, odběratelů newsletteru nebo osob, které posílají dotaz přes formulář. Rozsah povinností se může lišit, ale samotná velikost činnosti automaticky nezbavuje povinnosti dodržovat zásady ochrany údajů.
| Subjekt | Příklad údajů | Typické situace GDPR |
|---|---|---|
| Internetový obchod | Jméno, příjmení, adresa, e-mail, telefon, historie objednávek | Vyřízení objednávky, zákaznický účet, reklamace, newsletter. |
| Firemní web | Údaje z kontaktního formuláře, IP adresa, cookies | Vyřizování dotazů, analytika, marketing, formuláře. |
| Zaměstnavatel | Údaje zaměstnanců, uchazečů a spolupracovníků | Personalistika, nábor, smlouvy, mzdy, oprávnění. |
| Nadace nebo spolek | Údaje členů, dárců, dobrovolníků | Členství, dary, akce, komunikace. |
| Internetový portál | Uživatelské účty, komentáře, IP adresy, logy | Registrace, moderace, bezpečnost, statistiky. |
| Marketingová agentura | Mailingové databáze, leady, údaje zákazníků klientů | Kampaně, remarketing, newslettery, zpracování na základě pověření. |
Co jsou osobní údaje?
Osobní údaje jsou informace týkající se fyzické osoby, kterou lze přímo nebo nepřímo identifikovat. Nejde pouze o jméno, příjmení a rodné číslo. Osobním údajem může být také e-mailová adresa, telefonní číslo, adresa bydliště, číslo zákazníka, identifikátor uživatele, IP adresa, lokační údaje, historie nákupů, platební údaje, fotografie, hlasový záznam nebo informace o chování uživatele ve službě.
Ne každá informace bude automaticky osobním údajem v každém kontextu. Klíčové je, zda lze na základě této informace identifikovat konkrétní osobu nebo ji spojit s jinými údaji způsobem, který identifikaci umožňuje. Proto e-mailová adresa ve tvaru Adres poczty elektronicznej jest chroniony przed robotami spamującymi. W przeglądarce musi być włączona obsługa JavaScript, żeby go zobaczyć. obvykle bude osobním údajem a zdánlivě technický identifikátor uživatele jím může být také, pokud umožňuje spojit aktivitu s konkrétní osobou.
| Druh údajů | Příklady | Praktická poznámka |
|---|---|---|
| Identifikační údaje | Jméno, příjmení, rodné číslo, číslo dokladu | Přímo ukazují na konkrétní osobu. |
| Kontaktní údaje | E-mail, telefon, korespondenční adresa | Nejčastěji se objevují ve formulářích, smlouvách a objednávkách. |
| Technické údaje | IP adresa, identifikátor cookies, logy, ID zařízení | Mohou být osobními údaji, pokud umožňují identifikovat nebo profilovat uživatele. |
| Transakční údaje | Historie nákupů, reklamace, platby, objednávky | Často se zpracovávají v obchodech a CRM systémech. |
| Zvláštní kategorie údajů | Zdraví, politické názory, náboženství, biometrie, sexuální orientace | Vyžadují zvláštní opatrnost a obvykle silnější právní základ. |
Praktická poznámka: je chybou předpokládat, že osobní údaje jsou pouze rodné číslo, číslo občanského průkazu a adresa bydliště. V internetové činnosti jsou osobními údaji velmi často také e-mail, IP adresa, identifikátor uživatele, cookies a historie aktivity.
Co znamená zpracování osobních údajů?
Zpracování osobních údajů znamená prakticky jakoukoli operaci prováděnou s údaji. Nejde pouze o jejich aktivní používání. Zpracováním je už samotné shromažďování údajů, jejich zapisování do systému, uchovávání, organizování, odesílání, zpřístupňování, získávání, analyzování, aktualizace, kopírování, archivace i mazání.
V praxi firma zpracovává údaje, když přijímá zprávu z kontaktního formuláře, posílá fakturu, vede zákaznický účet, vyřizuje objednávku, zapisuje uživatele do newsletteru, používá analytiku, vede nábor, vytváří seznam účastníků akce nebo uchovává údaje zaměstnance v personální dokumentaci.
| Činnost | Je to zpracování údajů? | Příklad |
|---|---|---|
| Shromažďování údajů | Ano | Kontaktní formulář, objednávkový formulář, registrace účtu. |
| Uchovávání údajů | Ano | Databáze zákazníků, e-mailová schránka, CRM systém. |
| Odesílání zpráv | Ano | Newsletter, odpověď na dotaz, zpráva zákazníkovi. |
| Zpřístupnění údajů | Ano | Předání údajů kurýrní službě, účetní nebo hostingové společnosti. |
| Mazání údajů | Ano | Smazání uživatelského účtu nebo odstranění údajů po uplynutí doby uchování. |
Nejdůležitější zásady GDPR
GDPR stojí na několika základních zásadách. Právě ony jsou výchozím bodem pro posouzení, zda jsou údaje zpracovávány správně. Nestačí mít na webu zásady ochrany osobních údajů. Je třeba také skutečně postupovat podle zásad zákonnosti, transparentnosti, minimalizace údajů, omezení účelu, přesnosti, omezení uložení, důvěrnosti, integrity a odpovědnosti.
Nejdůležitější je změna způsobu uvažování. Osobní údaje by neměly být shromažďovány „do zásoby“, uchovávány bez konce ani používány k účelům, o nichž osoba nebyla informována. Správce by měl umět vysvětlit, proč jsou údaje potřeba, na jakém základě jsou zpracovávány a jak jsou chráněny.
| Zásada GDPR | Co znamená? | Praktický příklad |
|---|---|---|
| Zákonnost | Údaje musí mít právní základ zpracování. | Plnění smlouvy, právní povinnost, souhlas nebo oprávněný zájem. |
| Poctivost a transparentnost | Osoba by měla vědět, co se děje s jejími údaji. | Srozumitelná informační doložka a zásady ochrany osobních údajů. |
| Omezení účelu | Údaje se shromažďují ke konkrétnímu, určenému účelu. | Údaje z kontaktního formuláře slouží k odpovědi, ne automaticky k newsletteru. |
| Minimalizace údajů | Shromažďují se pouze údaje, které jsou skutečně potřeba. | Formulář dotazu by neměl vyžadovat rodné číslo. |
| Přesnost | Údaje by měly být aktuální a správné. | Zákazník může aktualizovat doručovací adresu nebo údaje účtu. |
| Omezení uložení | Údaje se neuchovávají déle, než je nutné. | Údaje uchazečů o zaměstnání se po skončení náboru smažou, pokud neexistuje jiný základ. |
| Integrita a důvěrnost | Údaje musí být chráněny před ztrátou a neoprávněným přístupem. | Hesla, oprávnění, šifrování, zálohy. |
| Odpovědnost | Správce by měl umět prokázat soulad se zásadami. | Dokumentace, evidence, postupy, smlouvy o zpracování údajů. |
Ve zkratce: GDPR vyžaduje nejen formální dokumenty, ale také skutečný pořádek v údajích. Je třeba vědět, jaké údaje máte, proč je máte, kde jsou uloženy, kdo k nim má přístup, komu jsou předávány a kdy mají být smazány.
Právní základy zpracování údajů
Každé zpracování osobních údajů musí mít právní základ. To je jeden z nejdůležitějších prvků GDPR. V praxi se často mylně předpokládá, že je vždy potřeba souhlas. Souhlas je však pouze jedním z právních základů. V mnoha situacích lze, a někdy je nutné, údaje zpracovávat na jiném základě.
U internetového obchodu může být právním základem zpracování údajů zákazníka plnění smlouvy, protože bez údajů nelze vyřídit objednávku. Pro vystavení faktury bude základem právní povinnost. Pro uplatnění nároků může jít o oprávněný zájem. Souhlas bude naopak typický pro marketingový newsletter, pokud neexistuje jiný vhodný základ a jsou vyžadovány souhlasy podle předpisů o elektronické komunikaci.
| Právní základ | Kdy se uplatní? | Příklad |
|---|---|---|
| Souhlas | Když osoba dobrovolně souhlasí s konkrétním účelem. | Přihlášení k newsletteru, souhlas s vybranými marketingovými aktivitami. |
| Plnění smlouvy | Když jsou údaje potřebné k uzavření nebo plnění smlouvy. | Vyřízení objednávky, obsluha zákaznického účtu, poskytnutí služby. |
| Právní povinnost | Když zpracování údajů vyžadují právní předpisy. | Účetnictví, faktury, daňové povinnosti, zaměstnanecká dokumentace. |
| Životně důležité zájmy | Když zpracování chrání život nebo zdraví osoby. | Naléhavé, zdravotní nebo záchranné situace. |
| Veřejný úkol | Když subjekt plní úkoly ve veřejném zájmu. | Činnost úřadů, veřejných škol nebo institucí. |
| Oprávněný zájem | Když má správce právně odůvodněný účel a práva osoby nepřevažují. | Uplatňování nároků, bezpečnost, základní B2B kontakt, obrana proti zneužití. |
Praktická rada: nežádejte o souhlas tam, kde zpracování vyplývá ze smlouvy nebo právní povinnosti. Souhlas má být dobrovolný a odvolatelný, proto není vhodným řešením pro činnosti, které musí být stejně provedeny.
Souhlas podle GDPR - kdy je potřeba?
Souhlas je jedním z nejznámějších základů zpracování údajů, ale zároveň jedním z nejčastěji špatně používaných. Aby byl souhlas platný, měl by být dobrovolný, konkrétní, informovaný a jednoznačný. Nemůže být skrytý v obchodních podmínkách, vynucený ani spojený s jinými účely tak, že osoba nemá skutečnou možnost volby.
V praxi je souhlas často potřeba u marketingových aktivit, newsletterů, některých cookies, personalizace reklamy nebo dodatečných účelů, které nejsou nezbytné pro plnění smlouvy. Souhlas by však neměl být používán jako univerzální řešení na všechno.
Osoba, která souhlas udělila, by jej měla mít možnost odvolat. Odvolání souhlasu by mělo být stejně jednoduché jako jeho udělení. Pokud se uživatel může přihlásit k newsletteru jedním formulářem, měl by mít jednoduchý způsob, jak se odhlásit, například přes odhlašovací odkaz nebo kontaktováním správce.
| Vlastnost souhlasu | Co znamená? | Chyba, které je třeba se vyhnout |
|---|---|---|
| Dobrovolný | Osoba má skutečnou volbu. | Vynucování marketingového souhlasu jako podmínky nákupu. |
| Konkrétní | Týká se určeného účelu. | Jeden souhlas pro newsletter, reklamu, partnery a profilování najednou. |
| Informovaný | Osoba ví, s čím souhlasí. | Skrývání informací v dlouhých, nečitelných podmínkách. |
| Jednoznačný | Vyplývá z aktivního jednání. | Předem zaškrtnuté políčko. |
| Odvolatelný | Osoba může souhlas odvolat. | Chybějící jednoduchý způsob odhlášení z newsletteru. |
Správce údajů a zpracovatel údajů
Správce údajů je subjekt, který určuje účely a prostředky zpracování osobních údajů. Jednoduše řečeno, správce rozhoduje, proč jsou údaje shromažďovány a jak budou používány. Může jím být firma, provozovatel obchodu, nadace, škola, úřad, společnost, živnostník nebo organizátor akce.
Zpracovatel údajů zpracovává údaje jménem správce. Nerozhoduje samostatně o hlavních účelech zpracování, ale vykonává konkrétní činnosti podle pokynů správce. Příkladem může být hostingová společnost, newsletterový systém, účetní kancelář, externí IT podpora, poskytovatel CRM nebo agentura realizující e-mailovou kampaň na databázi klienta.
| Role | Co dělá? | Příklad |
|---|---|---|
| Správce údajů | Určuje účely a prostředky zpracování údajů. | Internetový obchod zpracovávající údaje zákazníků. |
| Zpracovatel údajů | Zpracovává údaje jménem správce. | Hostingová společnost, provozovatel newsletteru, účetní kancelář. |
| Společní správci | Společně určují účely a prostředky zpracování. | Dva subjekty realizující společný projekt s jednou databází účastníků. |
Ve zkratce: správce odpovídá za to, proč a jak jsou údaje zpracovávány. Zpracovatel provádí konkrétní činnosti jménem správce a měl by jednat na základě smlouvy o zpracování osobních údajů.
Informační povinnost podle GDPR
Jednou ze základních povinností správce je informovat osobu o zpracování jejích údajů. Právě proto se na webových stránkách objevují zásady ochrany osobních údajů, informační doložky u formulářů, náborová oznámení, informace pro zákazníky, zaměstnance nebo účastníky akcí.
Informační povinnost by měla být splněna srozumitelným způsobem. Osoba by neměla hádat, kdo její údaje zpracovává, za jakým účelem, na jakém právním základě, komu mohou být údaje předány a jak dlouho budou uchovávány. Příliš obecné sdělení typu „Vaše údaje budou zpracovávány v souladu s GDPR“ nestačí, protože neposkytuje skutečnou informaci.
| Prvek informace | Co by mělo být vysvětleno? |
|---|---|
| Správce | Kdo údaje zpracovává a jak jej lze kontaktovat. |
| Účel zpracování | Proč jsou údaje shromažďovány a používány. |
| Právní základ | Na jakém základě jsou údaje zpracovávány. |
| Příjemci údajů | Komu mohou být údaje předány, například hostingu, účetnictví nebo platebnímu operátorovi. |
| Doba uchování | Jak dlouho budou údaje uchovávány nebo podle jakých kritérií se tato doba určí. |
| Práva osoby | Jaká práva má subjekt údajů. |
| Právo podat stížnost | Informace o možnosti podat stížnost u dozorového úřadu. |
| Dobrovolnost nebo povinnost poskytnutí údajů | Zda je poskytnutí údajů vyžadováno a jaké jsou důsledky jejich neposkytnutí. |
Praktická rada: zásady ochrany osobních údajů by měly být psány pro člověka, nejen pro právníka. Uživatel má pochopit, co se děje s jeho údaji, aniž by četl několik stran úředního jazyka.
Práva subjektů údajů
GDPR přiznává fyzickým osobám řadu práv týkajících se jejich údajů. Správce by o nich měl nejen informovat, ale také mít postup pro vyřizování takových žádostí. Uživatel, zákazník, zaměstnanec nebo uchazeč se může zeptat na své údaje, požadovat jejich opravu, výmaz, omezení zpracování, přenositelnost nebo vznést námitku proti některým činnostem.
Ne každá žádost musí být vždy splněna v plném rozsahu. Například zákazník může chtít výmaz údajů, ale některé účetní dokumenty je třeba uchovávat z důvodu právních povinností. Správce by však měl umět odpovědět, co může smazat, co smazat nemůže a proč.
| Právo osoby | Co znamená? | Příklad |
|---|---|---|
| Právo na přístup | Osoba se může zeptat, zda a jaké údaje jsou zpracovávány. | Zákazník žádá informaci, jaké údaje má obchod. |
| Právo na opravu | Osoba může požadovat opravu nesprávných údajů. | Změna adresy, příjmení nebo telefonního čísla. |
| Právo na výmaz | Osoba může v určitých situacích požadovat smazání údajů. | Odhlášení z newsletteru a odstranění marketingových údajů. |
| Právo na omezení zpracování | Údaje mohou být dočasně zablokovány pro část činností. | Spor o správnost údajů. |
| Právo na přenositelnost údajů | Osoba může získat údaje ve strukturovaném formátu. | Přenesení údajů mezi službami. |
| Právo vznést námitku | Osoba může namítat proti některým formám zpracování. | Námitka proti přímému marketingu. |
| Právo odvolat souhlas | Osoba může odvolat souhlas, pokud je zpracování založeno na souhlasu. | Odhlášení z newsletteru. |
Bezpečnost osobních údajů
GDPR vyžaduje používání vhodných technických a organizačních opatření. To znamená, že údaje je třeba chránit nejen dokumenty, ale také skutečnými bezpečnostními opatřeními. Jejich úroveň by měla odpovídat riziku, druhu údajů, rozsahu zpracování, dostupným technologiím a možným následkům porušení.
V malé firmě může bezpečnost znamenat silná hesla, zálohy, omezený přístup k e-mailové schránce, aktualizace webu, SSL certifikát a zabezpečení počítačů. Ve větší organizaci mohou být potřebné přístupové postupy, evidence oprávnění, šifrování, segmentace systémů, audity, školení, monitoring logů a bezpečnostní testy.
| Oblast bezpečnosti | Příklad opatření |
|---|---|
| Přístup k údajům | Role uživatelů, oprávnění, zásada minimálního přístupu. |
| Hesla a přihlašování | Silná hesla, 2FA, blokování účtu po více pokusech o přihlášení. |
| Webová stránka | Aktualizace CMS, pluginů, šablon, SSL certifikát, záloha. |
| Omezený přístup, opatrnost u příloh, zabezpečení schránek. | |
| Zálohy | Pravidelné zálohování, test obnovy, uchování na bezpečném místě. |
| Zařízení | Aktualizace systému, antivirus, šifrování disků, zámek obrazovky. |
| Lidé | Školení, postupy, povědomí o phishingu, jasná pravidla práce s údaji. |
Praktická poznámka: zásady ochrany osobních údajů samy o sobě údaje nezabezpečují. Údaje zabezpečují konkrétní kroky: aktualizace, hesla, oprávnění, zálohy, kontrola přístupu, šifrování, postupy a rozumné omezení počtu míst, kde jsou údaje uchovávány.
Porušení zabezpečení osobních údajů
Porušení zabezpečení osobních údajů je událost, která vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně, zveřejnění nebo neoprávněnému přístupu k údajům. Může jít o únik databáze zákazníků, odeslání e-mailu nesprávnému příjemci, ztrátu notebooku, napadení webu, omylem zveřejněný dokument, ztracený flash disk nebo přístup bývalého zaměstnance do systému.
Ne každé porušení bude mít stejnou závažnost. Je třeba posoudit riziko pro práva a svobody fyzických osob. Jinak vypadá náhodné zveřejnění firemního e-mailu a jinak únik zdravotních údajů, čísel dokladů, hesel, platebních údajů nebo celé historie nákupů.
V případě porušení by měl správce vědět, co se stalo, jaké údaje byly dotčeny, kolika osob se problém týká, jaké mohou být následky, jaká nápravná opatření byla přijata a zda je třeba informovat dozorový úřad a osoby, kterých se údaje týkají.
| Příklad porušení | Možné riziko | Co je třeba udělat? |
|---|---|---|
| Odeslání údajů nesprávnému příjemci | Zpřístupnění údajů neoprávněné osobě. | Zjistit rozsah údajů, příjemce, riziko a nápravná opatření. |
| Napadení internetového obchodu | Přístup k údajům zákazníků, objednávkám, účtům. | Zabezpečit systém, zkontrolovat logy, posoudit rozsah a oznamovací povinnosti. |
| Ztracený notebook | Přístup k souborům, poště, dokumentům. | Zkontrolovat šifrování, možnost vzdáleného zablokování a druh údajů. |
| Veřejný soubor s údaji | Neoprávněné zveřejnění údajů na internetu. | Odstranit soubor, určit dobu dostupnosti, rozsah stažení a riziko. |
Praktické pravidlo: při porušení je nejhorší předstírat, že se nic nestalo. Je třeba rychle situaci zabezpečit, shromáždit fakta, posoudit riziko, zdokumentovat rozhodnutí a ověřit oznamovací povinnosti.
Pověření zpracováním osobních údajů
Pověření zpracováním osobních údajů nastává tehdy, když správce předává údaje jinému subjektu, který je má zpracovávat jeho jménem. V praxi se to děje velmi často. Údaje mohou směřovat k hostingové společnosti, poskytovateli e-mailu, newsletterovému systému, účetní kanceláři, poskytovateli CRM, e-commerce platformě, IT firmě, marketingové agentuře nebo poskytovateli nástroje pro zákaznickou podporu.
V takové situaci je obvykle potřeba smlouva o zpracování osobních údajů. Měla by mimo jiné vymezit předmět a dobu zpracování, povahu a účel operací, druh údajů, kategorie osob, povinnosti zpracovatele, bezpečnostní pravidla, možnost využití dalších zpracovatelů a způsob ukončení spolupráce.
| Služba | Může vyžadovat pověření zpracováním? | Proč? |
|---|---|---|
| Hosting webu | Ano | Poskytovatel může mít technický přístup k údajům v systému. |
| Newsletterový systém | Ano | Uchovává a zpracovává databázi odběratelů. |
| Účetní kancelář | Často ano | Zpracovává údaje z faktur, smluv a účetních dokumentů. |
| CRM | Ano | Uchovává údaje zákazníků, leadů a historii kontaktu. |
| Marketingová agentura | Záleží na modelu spolupráce | Může pracovat s databázemi zákazníků nebo údaji kampaní. |
GDPR na webových stránkách
Webová stránka velmi často zpracovává osobní údaje, i když se majiteli zdá, že „nic nesbírá“. Údaje se mohou objevovat prostřednictvím kontaktního formuláře, komentářů, registrace účtu, obchodu, newsletteru, analytiky, chatu, cookies, serverových logů, reklamních systémů, vložených map, videí, remarketingových pixelů nebo integrací s externími službami.
Proto by web měl mít promyšlené zásady ochrany osobních údajů, vhodné informační doložky u formulářů, mechanismus souhlasů s cookies, správně nastavenou analytiku, zabezpečené formuláře, SSL certifikát, omezený počet zbytečných skriptů a jasnou informaci o příjemcích údajů. Důležité je také to, zda údaje směřují mimo Evropský hospodářský prostor a na jakém základě.
| Prvek webu | Riziko GDPR | Co zkontrolovat? |
|---|---|---|
| Kontaktní formulář | Shromažďování jména, e-mailu, telefonu a obsahu zprávy. | Informační doložka, účel, právní základ, zabezpečení formuláře. |
| Newsletter | Přímý marketing a databáze odběratelů. | Souhlas, double opt-in, možnost odhlášení, důkaz souhlasu. |
| Analytika | Identifikátory, cookies, IP adresy, chování uživatelů. | Rozsah údajů, souhlas, nastavení, poskytovatel nástroje. |
| Internetový obchod | Objednávky, platby, doručení, reklamace. | Obchodní podmínky, zásady ochrany osobních údajů, zpracovatelé, doby uchování. |
| Komentáře | Zveřejnění údajů, IP adresa, obsah komentářů. | Moderace, informace pro uživatele, mazání údajů. |
| Online chat | Obsah rozhovorů, kontaktní údaje, integrace s poskytovatelem. | Smlouva o zpracování, doložka, rozsah údajů, historie konverzací. |
GDPR, cookies a marketingové souhlasy
Cookies jsou často zaměňovány za celé GDPR, ale jsou jen jedním prvkem soukromí na internetu. Soubory cookies mohou být technické, analytické, marketingové, personalizační nebo spojené s externími službami. Ne všechny vyžadují stejný přístup. Jinak se zachází s cookies nezbytnými pro fungování webu a jinak se soubory používanými pro reklamu, sledování nebo analytiku.
V praxi by cookies lišta měla uživateli dávat skutečnou volbu, ne ho pouze informovat, že web používá cookies. Uživatel by měl mít možnost přijmout, odmítnout nebo nastavit kategorie souhlasů, pokud web používá soubory, které nejsou nezbytné pro jeho základní fungování. Souhlasy by neměly být předem zaškrtnuté, vynucené ani ukryté za nečitelným rozhraním.
| Druh cookies | Příklad | Komentář |
|---|---|---|
| Nezbytné | Košík, přihlášení, zabezpečení relace | Obvykle jsou potřebné pro fungování webu. |
| Analytické | Měření návštěvnosti, chování uživatelů | Vyžadují opatrnost a správné nastavení souhlasů. |
| Marketingové | Remarketing, reklamní pixely, profilování | Obvykle vyžadují výslovný souhlas před spuštěním. |
| Personalizační | Zapamatování preferencí uživatele | Je třeba jasně uvést, k čemu slouží. |
| Externí | Mapy, videa, sociální sítě, chaty | Mohou souviset s předáváním údajů jiným poskytovatelům. |
Praktická poznámka: samotné zobrazení lišty „používáme cookies“ nestačí, pokud web spouští analytické, reklamní nebo sledovací nástroje bez skutečného rozhodnutí uživatele.
Jaké dokumenty GDPR se vyplatí připravit?
Dokumentace GDPR by měla vycházet ze skutečných procesů ve firmě, ne z hotového balíčku staženého bez pochopení. Jiné dokumenty budou potřeba v internetovém obchodě, jiné na malé servisní stránce, jiné ve firmě zaměstnávající pracovníky a jiné v organizaci zpracovávající citlivé údaje nebo velké databáze uživatelů.
Základem je zjistit, jaké údaje jsou zpracovávány, za jakými účely, na jakých právních základech, jak dlouho, kde jsou uchovávány, kdo k nim má přístup a komu jsou předávány. Teprve na tomto základě lze připravit zásady, doložky, evidence, postupy a smlouvy.
| Dokument | K čemu slouží? | Kdy je obzvlášť důležitý? |
|---|---|---|
| Zásady ochrany osobních údajů | Informují uživatele webu o zpracování údajů. | U formulářů, cookies, newsletteru, obchodu, analytiky. |
| Informační doložky | Plní informační povinnost v konkrétních procesech. | Kontakt, nábor, smlouvy, akce, newsletter. |
| Záznamy o činnostech zpracování | Uspořádávají procesy zpracování údajů. | V organizacích s mnoha procesy nebo větším rozsahem údajů. |
| Smlouvy o zpracování údajů | Upravují spolupráci se zpracovateli údajů. | Hosting, účetnictví, newsletter, CRM, IT, marketing. |
| Postup při porušení | Určuje kroky při úniku nebo ztrátě údajů. | V každé organizaci, která zpracovává osobní údaje. |
| Oprávnění ke zpracování | Určují, kdo má přístup k údajům a v jakém rozsahu. | U zaměstnanců, editorů, zákaznické podpory, účetnictví. |
| Politika uchovávání údajů | Určuje, jak dlouho se údaje uchovávají. | U databází zákazníků, náboru, newsletteru, dokumentů. |
Nejčastější chyby při GDPR
Nejčastější chyby při GDPR vyplývají z toho, že se ochrana údajů bere jako jednorázová formální povinnost. Firma zveřejní zásady ochrany osobních údajů, zkopíruje několik souhlasů, přidá cookies lištu a považuje věc za vyřízenou. GDPR však vyžaduje skutečné řízení údajů, ne jen přítomnost dokumentů na webu.
Shromažďování příliš mnoha údajů
Formuláře často vyžadují údaje, které nejsou pro daný účel potřebné. Čím více údajů sbíráte, tím větší odpovědnost a riziko nesete.
Žádání o souhlas se vším
Souhlas není univerzální základ. U objednávky, faktury nebo plnění smlouvy bude často vhodnější jiný právní základ.
Chybějící jasné zásady ochrany osobních údajů
Dokument je příliš obecný, neaktuální nebo nepopisuje skutečné nástroje používané na webu.
Nesprávná cookies lišta
Web načítá analytiku a reklamu před souhlasem nebo uživateli nedává reálnou možnost odmítnout.
Chybějící smlouvy o zpracování
Údaje směřují do hostingu, CRM, newsletterového systému, účetnictví nebo agentury, ale neexistují uspořádaná pravidla spolupráce.
Uchovávání údajů bez omezení
Newsletterové databáze, údaje uchazečů, staré leady a zprávy z formulářů zůstávají v systémech roky bez odůvodnění.
Příliš široké přístupy
Každý zaměstnanec má přístup ke všemu, místo aby měl přístup pouze k údajům potřebným pro svou práci.
Chybějící postup při porušení
Když dojde k incidentu, nikdo neví, kdo rozhoduje, co dokumentovat a zda je nutné porušení oznámit.
Praktická poznámka: největší chybou je mít dokumenty, které nepopisují realitu. Zásady ochrany osobních údajů musí odpovídat tomu, co se s údaji skutečně děje na webu a ve firmě.
GDPR v praxi
V praxi je dobré začít zavádění GDPR jednoduchým auditem údajů. Je třeba vypsat, jaké údaje se shromažďují, odkud pocházejí, kam směřují, kdo k nim má přístup, komu jsou předávány, jak dlouho se uchovávají a na jakém základě se zpracovávají. Teprve poté lze posoudit, jaké dokumenty, souhlasy, smlouvy a zabezpečení jsou potřebné.
Pro webovou stránku bude základem politika ochrany osobních údajů, správné doložky u formulářů, vyhovující mechanismus cookies, zabezpečení CMS, zálohy, smlouvy s poskytovateli a uspořádání externích nástrojů. U obchodu k tomu přibývají objednávky, platby, doručení, reklamace, faktury a zákaznické účty. U zaměstnavatele jsou důležité personální procesy, nábor, oprávnění a doby uchování dokumentace.
GDPR funguje nejlépe tehdy, když je součástí každodenního řízení, ne doplňkem na konci projektu. Nový formulář, nový plugin, nový CRM systém, nová mailingová kampaň nebo nový analytický nástroj by měly okamžitě vyvolat otázky: jaké údaje sbíráme, proč, na jakém základě, kam směřují, ví o tom uživatel a jak je můžeme zabezpečit?
| Krok | Co udělat? | Výsledek |
|---|---|---|
| 1. Mapa údajů | Vypsat procesy, systémy, formuláře a databáze. | Je jasné, kde se údaje zpracovávají. |
| 2. Účely a základy | Určit účel a právní základ pro každý proces. | Údaje nejsou zpracovávány náhodně. |
| 3. Informování osob | Připravit zásady ochrany osobních údajů a informační doložky. | Uživatelé vědí, co se děje s jejich údaji. |
| 4. Poskytovatelé | Zkontrolovat hosting, newsletter, CRM, účetnictví a další nástroje. | Je jasné, komu jsou údaje svěřeny nebo zpřístupněny. |
| 5. Zabezpečení | Nastavit hesla, 2FA, zálohy, oprávnění a aktualizace. | Snižuje se riziko porušení zabezpečení. |
| 6. Uchovávání | Určit, kdy se údaje mažou nebo anonymizují. | Údaje nejsou uchovávány bez konce. |
| 7. Postupy | Připravit vyřizování žádostí a porušení zabezpečení. | Firma ví, jak v praxi reagovat. |
GDPR není jeden soubor podmínek na webu, ale systém odpovědného řízení osobních údajů. Vyžaduje právní základ zpracování, transparentní informování osob, omezení rozsahu údajů, zajištění bezpečnosti, kontrolu přístupů, správné smlouvy s poskytovateli, reakce na žádosti subjektů údajů a připravenost na porušení zabezpečení. Správně zavedené GDPR by nemělo firmu paralyzovat. Mělo by uspořádat údaje, snížit riziko, zvýšit důvěru uživatelů a zajistit, že organizace ví, co dělá s informacemi, které od lidí získává.