GDPR je nařízení Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů. Účinné je od 25. května 2018. Zpracování údajů nezakazuje, ale dovoluje ho jen tomu, kdo má jeden ze šesti právních titulů a umí to doložit.
Zkratka pochází z anglického General Data Protection Regulation. Česky se nařízení označuje jako obecné nařízení o ochraně osobních údajů. V tuzemském právu ho doplňuje adaptační zákon č. 110/2019 Sb., o zpracování osobních údajů. Dozorovým úřadem pro Českou republiku je Úřad pro ochranu osobních údajů (ÚOOÚ) se sídlem v Praze 7.
GDPR chrání údaje lidí, ne zápisy o firmách
Nařízení se vztahuje na zpracování osobních údajů fyzických osob. Neřeší údaje o firmách jako takových, neřeší údaje zemřelých a nedopadá na čistě osobní či domácí činnost. Kontakty v soukromém telefonu tedy GDPR nezajímají, adresář v CRM ano.
Osobní údaj definuje článek 4 jako informaci, podle které lze člověka přímo nebo nepřímo identifikovat. Množina je širší, než většina firem čeká. Patří sem kromě jména a rodného čísla i IP adresa, cookie identifikátor, ID zařízení, fotografie nebo hlasový záznam. Že dynamická IP adresa je osobním údajem, potvrdil Soudní dvůr EU rozsudkem Breyer ze dne 19. října 2016.
Zvláštní kategorie údajů mají přísnější režim podle článku 9. Spadá pod ně zdravotní stav, biometrika, rasový či etnický původ, politické názory, náboženství, členství v odborech a sexuální orientace. Pro ně platí zákaz zpracování s úzkými výjimkami. Oprávněný zájem mezi tyto výjimky nepatří, takže docházku na otisk prstu na něj postavit nelze.
Nařízení také rozlišuje dvě role. Správce určuje účel a prostředky zpracování, zpracovatel zpracovává údaje pro správce podle jeho pokynů. E-shop je správce, jeho fakturační SaaS a mailingová platforma jsou zpracovatelé. Mezi nimi musí být uzavřena zpracovatelská smlouva podle článku 28.
Bez jednoho ze šesti titulů nesmí firma zpracovat nic
Článek 6 odst. 1 vyjmenovává šest právních titulů. Alespoň jeden z nich musí platit pro každý účel zpracování zvlášť:
- Souhlas – podle článku 7 – dobrovolný, konkrétní, informovaný a jednoznačný projev vůle, který lze kdykoli odvolat.
- Plnění smlouvy – e-shop potřebuje adresu, aby doručil zboží.
- Právní povinnost – účetnictví, daně, mzdová agenda, archivace faktur po dobu 10 let podle zákona o DPH.
- Ochrana životně důležitých zájmů – v praxi hlavně zdravotnictví a záchranné složky.
- Veřejný zájem nebo výkon veřejné moci – úřady, školy, samospráva.
- Oprávněný zájem – podle článku 6 odst. 1 písm. f) – zájem správce nebo třetí strany, pokud nepřeváží práva a svobody dotčené osoby.
Titul se vybírá podle povahy účelu, ne podle toho, který se firmě hodí. Zpětně ho měnit nelze. Kdo postavil newsletter na souhlasu a lidé ho začnou odvolávat, nemůže se pak dovolat oprávněného zájmu. Článek 30 přitom ukládá mít účel i titul zapsaný předem v záznamech o činnostech zpracování.
Souhlas je nejkřehčí právní titul, ne nejbezpečnější
Záměna souhlasu a oprávněného zájmu je nejčastějším zdrojem chyb. Mezi firmami panuje představa, že souhlas je nejbezpečnější titul, a tak se sbírá na všechno. Souhlas ale musí být dobrovolný, takže ho nelze podmiňovat poskytnutím služby. Podle článku 7 odst. 3 musí jít odvolat stejně snadno, jako byl udělen, a zpracování pak končí.
Oprávněný zájem nevyžaduje aktivní úkon člověka, zato vyžaduje práci navíc. Firma musí provést balanční test: pojmenovat svůj zájem, ověřit nezbytnost zpracování a poměřit ho s rozumným očekáváním dotčené osoby. Test má být písemný. Bez něj se argument oprávněným zájmem při kontrole ÚOOÚ rozpadne.
Typickým příkladem z české praxe je zasílání obchodních sdělení vlastním zákazníkům. To se neřídí primárně GDPR, ale zákonem č. 480/2004 Sb. o některých službách informační společnosti. Ten dovoluje oslovit vlastního zákazníka s nabídkou obdobného zboží bez souhlasu. Podmínkou je, že zákazník dostal při získání kontaktu možnost odmítnout a má ji v každé zprávě. Studená databáze koupená od někoho jiného pod výjimku nespadá nikdy.
Druhým typickým omylem jsou cookies. Ukládání a čtení cookies neřeší GDPR, ale pravidla ePrivacy, u nás § 89 zákona č. 127/2005 Sb. o elektronických komunikacích. Novela účinná od 1. ledna 2022 překlopila Česko z opt-outu na opt-in. Technicky nezbytné cookies souhlas nepotřebují, analytické a marketingové ano. GDPR pak řeší, co firma s daty z těch cookies dělá dál.
Pověřence jmenují úřady, nemocnice a velké sledovací provozy
Pověřenec, anglicky Data Protection Officer neboli DPO, není povinný pro každého. Článek 37 ukládá jeho jmenování ve třech případech. Zpracování provádí orgán veřejné moci nebo veřejný subjekt. Nebo hlavní činnost správce spočívá v rozsáhlém, pravidelném a systematickém monitorování osob. Nebo hlavní činnost spočívá v rozsáhlém zpracování zvláštních kategorií údajů či údajů o odsouzeních.
V praxi má pověřence obec, nemocnice, škola, banka, pojišťovna, telekomunikační operátor nebo provozovatel velké reklamní sítě. Běžný e-shop s tisícem objednávek měsíčně ho povinně nemá, i když ho může jmenovat dobrovolně.
Odpovědnost za soulad zůstává i tak na správci, pověřenec ji nepřebírá. Radí, kontroluje, školí a je kontaktním bodem pro ÚOOÚ i pro lidi, jejichž údaje firma drží. Článek 38 odst. 6 mu zakazuje střet zájmů. Jmenovat pověřencem ředitele IT, marketingového ředitele nebo jednatele je proto chyba: tihle lidé o účelech a prostředcích zpracování sami rozhodují a kontrolovali by vlastní práci.
Na žádost o přístup k údajům má firma jeden měsíc
Nařízení dává lidem sadu práv, která musí správce umět obsloužit. Stížnost na neobslouženou žádost patří mezi nejčastější podněty, které k ÚOOÚ chodí.
| Právo | Co znamená v praxi |
|---|---|
| Přístup k údajům | Poskytnout kopii zpracovávaných údajů a informace o účelech, příjemcích a době uložení. |
| Oprava | Opravit nepřesné údaje, doplnit neúplné. |
| Výmaz | Takzvané právo být zapomenut. Neplatí absolutně – ustupuje například zákonné archivační povinnosti. |
| Omezení zpracování | Údaje zůstanou uložené, ale nesmí se s nimi dál pracovat. |
| Přenositelnost | Vydat údaje ve strojově čitelném formátu, ale jen u automatizovaného zpracování na základě souhlasu nebo smlouvy. |
| Námitka | Míří na zpracování z titulu oprávněného zájmu. U přímého marketingu je námitka absolutní a firma musí přestat okamžitě. |
Už jste četli? Co dělat, aby se z vás nestal debil
Lhůta na vyřízení je podle článku 12 jeden měsíc od obdržení žádosti. Ve složitých případech ji lze prodloužit o další dva měsíce. Správce o tom ale musí žadatele vyrozumět ještě v první lhůtě a prodloužení odůvodnit. Odpověď je zdarma. Poplatek nebo odmítnutí přichází v úvahu jen u zjevně nedůvodných nebo nepřiměřených, zejména opakovaných žádostí.
Žádost přitom může přijít jakkoli. Nemusí být na firemním formuláři, nemusí obsahovat slovo GDPR a nemusí dorazit na adresu gdpr@firma.cz. Věta „chci vědět, co o mně máte“ v odpovědi na newsletter je plnohodnotnou žádostí o přístup. Třicetidenní lhůta běží od okamžiku, kdy zpráva dorazila.
Lhůta 72 hodin běží od zjištění úniku a počítá i víkend
Článek 33 ukládá správci ohlásit porušení zabezpečení osobních údajů dozorovému úřadu bez zbytečného odkladu. Pokud možno do 72 hodin od okamžiku, kdy se o něm dozvěděl. Ohlášení se nepodává, jestliže je nepravděpodobné, že by porušení znamenalo riziko pro práva a svobody osob.
Tři věci se v tomhle pravidle běžně chápou špatně:
- Lhůta neběží od incidentu, ale od zjištění. Když se v květnu prokáže, že únik proběhl v lednu, hodiny se počítají od května. Zpožděné odhalení je ale samo o sobě přitěžující okolností a vypovídá o tom, jak firma svoje systémy sleduje.
- Nejsou to pracovní dny. Sedmdesát dvě hodiny zahrnují víkend i státní svátek. Incident objevený v pátek odpoledne se ohlašuje v pondělí ráno, ne v úterý.
- Správce nemusí vědět všechno. Článek 33 odst. 4 výslovně dovoluje poskytovat informace postupně. Lepší je ohlásit neúplně a doplnit, než čekat na dokončené forenzní šetření a lhůtu zmeškat.
Vedle ohlášení úřadu existuje ještě oznámení dotčeným lidem podle článku 34. To se posílá jen při vysokém riziku pro jejich práva a svobody, typicky při úniku hesel, platebních údajů nebo zdravotní dokumentace. Byla-li data silně šifrovaná a klíč neunikl, povinnost vůči lidem obvykle odpadá.
Porušením zabezpečení není jen útok hackera. Je jím i ztracený nezašifrovaný notebook, e-mail rozeslaný stovce adresátů v poli Komu místo Skrytá kopie, omylem zveřejněná tabulka nebo smazaná záloha, kterou nelze obnovit. Článek 32 chrání důvěrnost, integritu i dostupnost údajů.
Soulad s nařízením musí firma doložit papírem
Zásada odpovědnosti podle článku 5 odst. 2 znamená, že soulad nestačí dodržovat. Správce ho musí umět doložit. Minimální dokumentační základ tvoří:
- Záznamy o činnostech zpracování – podle článku 30. Výjimka pro organizace pod 250 zaměstnanců je v praxi téměř bezcenná. Neplatí, pokud je zpracování pravidelné, rizikové nebo zahrnuje zvláštní kategorie údajů. U běžné firmy s personalistikou a marketingem platí aspoň jedna z těch podmínek skoro vždy.
- Posouzení vlivu na ochranu osobních údajů (DPIA) – podle článku 35 tam, kde zpracování pravděpodobně představuje vysoké riziko. Sem patří rozsáhlé profilování, systematické monitorování veřejných prostor nebo biometrie na docházce.
- Zpracovatelské smlouvy – podle článku 28 s každým dodavatelem, který se dostane k datům správce.
- Informační memorandum – podle článků 13 a 14, tedy to, čemu se běžně říká zásady zpracování osobních údajů.
České pokuty zůstávají hluboko pod evropskými stropy
Článek 83 zná dvě sazby. Za porušení povinností správce a zpracovatele, například za chybějící záznamy nebo slabé zabezpečení, hrozí až 10 milionů eur nebo 2 % celosvětového ročního obratu. Rozhoduje vyšší z obou čísel. Za porušení zásad zpracování, právních titulů, práv lidí nebo pravidel předávání do třetích zemí je to až 20 milionů eur nebo 4 % obratu.
Tyhle stropy citují poradci v nabídkách nejčastěji a v české praxi mají zhruba stejnou vypovídací hodnotu jako horní hranice trestní sazby v učebnici. ÚOOÚ dlouhodobě sankcionuje střídmě. Za rok 2018 uložil 18 pokut v celkové výši zhruba 1,17 milionu korun. V roce 2019 to bylo 33 pokut za asi 1,44 milionu a v roce 2020 celkem 30 pokut za zhruba 2,08 milionu korun. Průměrná pokuta se tedy pohybovala v desítkách tisíc.
Trend ale roste. Podle výroční zprávy za rok 2025 přijal úřad 5 284 stížností a podnětů. Je to meziroční nárůst o více než 68 % a nejvyšší číslo od nabytí účinnosti GDPR. Souhrn uložených pokut překročil 26 milionů korun. Významnou část tvořily případy podvodných faktur, tedy zneužití osobních a firemních údajů k rozesílání zavádějících výzev k platbě.
V Česku tedy firmu spíš potká opatření k nápravě a reputační problém než likvidační pokuta. To přestává platit, jakmile se zpracování dotkne velkého počtu lidí a stojí na něm výdělek.
Pokutu 351 milionů pro Avast soud zrušil kvůli výpočtu
Nejvyšší sankci v historii ÚOOÚ dostala v roce 2024 společnost Avast Software. Šlo o 351 milionů korun za neoprávněné zpracování údajů uživatelů antivirového programu a prohlížečových rozšíření. Podstatou bylo předávání pseudonymizované historie prohlížení navázané na unikátní identifikátor dceřiné firmě Jumpshot, která data nabízela marketérům. Úřad odhadl počet dotčených uživatelů zhruba na 100 milionů. Vytkl také, že lidé byli informováni o předávání anonymních dat pro analýzu trendů, což neodpovídalo skutečnosti.
Případ je poučný i tím, jak dopadl u soudu. Městský soud v Praze rozsudkem ze dne 30. 9. 2025, sp. zn. 5 A 56/2024, potvrdil, že k porušení došlo. Rozhodnutí o pokutě ale zrušil a vrátil úřadu k novému vyměření. Sporný byl počet dotčených uživatelů: zatímco úřad pracoval se stovkou milionů, Avast doložil interní analýzou 55 milionů. Soud proto shledal odůvodnění výše sankce nelogickým a dozorový úřad musí částku spočítat znovu.
Nejčastější chyby
- Firma sbírá souhlas i tam, kde stačí smlouva nebo zákonná povinnost. Doručovací adresu ani archivaci faktur po dobu 10 let souhlas nekryje, kryje je jiný titul. Firma si sběrem souhlasu dobrovolně vyrábí povinnost přestat, jakmile ho někdo podle článku 7 odst. 3 odvolá. Titul se má u každého účelu vybrat podle jeho povahy a zapsat do záznamů.
- Cookie lišta na webu nic neblokuje. Měřicí skripty Google Analytics nebo Facebook Pixel se načtou dřív, než návštěvník na lištu klikne. Lišta pak jen dokumentuje porušení. Řešení je napojit ji na platformu pro správu souhlasu, která skripty drží, dokud souhlas nepřijde.
- Odvolat souhlas jde hůř než ho udělit. Souhlas se sbírá jedním kliknutím, odvolání firma přijímá jen dopisem na adresu sídla. Článek 7 odst. 3 přitom vyžaduje stejnou snadnost obojího. Odhlašovací odkaz patří do každé zprávy.
- Databáze se nemaže, protože firma nemá retenční politiku. V mailingu tak zůstávají kontakty z roku 2014, u kterých nikdo nedoloží titul ani okamžik získání. Zásada omezení uložení podle článku 5 odst. 1 písm. e) patří k nejsnáze prokazatelným porušením, protože stačí porovnat datum záznamu s dnešním dnem.
- Kamerový systém běží bez posouzení vlivu. Kamery míří na cizí pozemek nebo veřejný prostor, chybí informační cedule a záznam se drží měsíce místo dnů. ÚOOÚ u kamer obvykle považuje za přiměřenou dobu uložení jednotky dnů, ne týdny.
- Dodavatelé pracují s daty bez zpracovatelské smlouvy. Externí účetní, agentura spravující reklamní účty i vývojář s přístupem do produkční databáze jsou zpracovatelé podle článku 28. Bez smlouvy nese odpovědnost za jejich chyby správce sám a nemá čím doložit, jak s daty smějí nakládat.
- Zaměstnavatel staví monitoring na souhlasu zaměstnance. Kvůli nerovnému postavení se souhlas zaměstnance zpravidla považuje za nedobrovolný, takže na sledování ani na fotku na webu nestačí. Monitoring zaměstnanců řeší § 316 zákoníku práce (zákon č. 262/2006 Sb.) a vyžaduje závažný důvod a předchozí informování.
Postup pro incident se sepisuje předem
Připravený postup vyjde levněji než improvizace pod tlakem 72hodinové lhůty. Sepsat se má předem, kdo incident vyhodnocuje, kdo rozhoduje o ohlášení, kde je formulář ÚOOÚ, kdo píše dotčeným lidem a kdo mluví s médii. Zaznamenávají se i incidenty, které se nakonec neohlašují. Článek 33 odst. 5 ukládá dokumentovat všechna porušení včetně důvodů rozhodnutí. Právě na tuhle dokumentaci se úřad při kontrole ptá jako na první.
Související pojmy
- Cookie – krátký soubor, který si web ukládá v prohlížeči návštěvníka. Jeho uložení řeší § 89 zákona o elektronických komunikacích, následné zpracování dat už spadá pod GDPR.
- Third-party cookies – cookies, které na stránce ukládá jiná doména než ta navštívená, typicky reklamní systém. Slouží ke sledování člověka napříč weby, a proto potřebují souhlas. Safari a Firefox je blokují ve výchozím nastavení, Chrome je v roce 2025 plošně vypnout odmítl.
- Consent Management Platform – nástroj, který na webu zobrazí cookie lištu, zaznamená rozhodnutí návštěvníka a podle něj povolí nebo zablokuje měřicí skripty. Bez něj bývá lišta jen ozdobou.
- IP adresa – číselná adresa zařízení v síti. Podle rozsudku Soudního dvora EU Breyer z roku 2016 je i dynamická IP adresa osobním údajem, pokud provozovatel může zjistit, komu patří.
- First-party data – údaje, které firma získala přímo od svých zákazníků a návštěvníků. Právní titul se u nich dokládá snáz než u dat nakoupených od třetí strany, protože firma zná okamžik i způsob získání a zapíše je do záznamů podle článku 30.
- CRM – systém pro evidenci zákazníků a obchodních kontaktů. Bývá největším skladem osobních údajů ve firmě, takže patří do záznamů o činnostech zpracování podle článku 30.
- Newsletter – pravidelný e-mail rozesílaný odběratelům. Vlastním zákazníkům ho lze podle zákona č. 480/2004 Sb. posílat i bez souhlasu, cizí databázi nikdy.
- E-shop – internetový obchod, který je vůči údajům svých zákazníků správcem. S fakturačními, mailingovými i analytickými nástroji, které používá, uzavírá smlouvu podle článku 28 a za jejich chyby odpovídá sám.