GDPR (General Data Protection Regulation, obecné nařízení o ochraně osobních údajů, nařízení EU 2016/679) je předpis Evropské unie účinný od 25. května 2018, který platí přímo ve všech členských státech. Stanoví, kdy a jak smí firmy, úřady a organizace zpracovávat osobní údaje (vše, co se vztahuje k určitelnému člověku: jméno, e-mail, IP adresa, poloha, cookies), jaká práva mají lidé a jaké povinnosti mají ti, kdo údaje zpracovávají. V Česku ho doplňuje zákon 110/2019 Sb. a dohled vykonává Úřad pro ochranu osobních údajů (ÚOOÚ). Porušení lze pokutovat až 20 miliony eur nebo 4 % celosvětového obratu.
🧒 Základní škola
Tvoje jméno, adresa, fotka, to, kde jsi byl a co máš rád, to všechno jsou osobní údaje. Patří tobě. Když je chce nějaká firma nebo web používat, musí k tomu mít důvod, musí ti říct, co s nimi dělá, a musí je hlídat, aby je nikdo neukradl. Pravidla, která to říkají, se jmenují GDPR a platí v celé Evropě.
Díky GDPR se můžeš zeptat, co o tobě firma ví, a můžeš chtít, aby to smazala. A když ti web ukáže lištu s dotazem, jestli souhlasíš s cookies, je to právě kvůli těmhle pravidlům. Cookies jsou malé soubory, podle kterých web pozná, že jsi to zase ty. Někdo se tomu směje, ale je to vlastně jednoduché: tvoje údaje, tvoje rozhodnutí.
🎓 Střední škola
GDPR stojí na zásadách: údaje se zpracovávají zákonně, pro konkrétní účel, v nezbytném rozsahu (minimalizace), přesně, jen po nutnou dobu a bezpečně. Každé zpracování musí mít právní důvod: souhlas, plnění smlouvy (e-shop potřebuje adresu pro doručení), zákonná povinnost (účetnictví), oprávněný zájem (ochrana majetku, přímý marketing vůči zákazníkům), ochrana životně důležitých zájmů nebo veřejný zájem. Souhlas není jediný důvod a často ani ten nejvhodnější; musí být svobodný, konkrétní, informovaný a kdykoli odvolatelný.
Na příkladech: souhlas (svobodný, konkrétní, informovaný a odvolatelný) je právní důvod pro newsletter nezákazníkům, plnění smlouvy pro adresu k doručení objednávky, zákonná povinnost pro účetní doklady, oprávněný zájem pro ochranu majetku a přímý marketing vůči vlastním zákazníkům, a životně důležitý nebo veřejný zájem pro zdravotní záchranu a výkon veřejné moci.
Práva lidí (subjektů údajů): na informace (co, proč, jak dlouho), na přístup (kopie údajů), na opravu, na výmaz („právo být zapomenut“), na omezení zpracování, na přenositelnost a na námitku proti zpracování, včetně marketingu. Firma musí odpovědět do měsíce.
Povinnosti správců (ten, kdo určuje účel) a zpracovatelů (ten, kdo zpracovává pro správce, třeba hosting nebo e-mailová služba): informační povinnost (zásady zpracování na webu), záznamy o činnostech zpracování, smlouvy se zpracovateli, zabezpečení, hlášení úniků dozorovému úřadu do 72 hodin, u rizikových zpracování posouzení vlivu a případně pověřenec pro ochranu osobních údajů.
🎓🎓 Vysoká škola
GDPR je nařízení, nikoli směrnice, platí tedy přímo a jednotně; národní zákony řeší jen vymezené oblasti (věk souhlasu dítěte, v Česku 15 let, výjimky pro novinářskou a vědeckou činnost, sankce pro veřejné subjekty). Má extrateritoriální působnost: vztahuje se i na firmy mimo EU, které nabízejí zboží či služby lidem v EU nebo sledují jejich chování. Zvláštní kategorie údajů (zdraví, původ, víra, sexuální orientace, biometrie) lze zpracovávat jen za přísnějších podmínek.
Pro web a marketing je rozhodující vztah GDPR a směrnice ePrivacy (v Česku zákon o elektronických komunikacích): ukládání cookies a podobných identifikátorů, které nejsou nezbytné pro fungování služby, vyžaduje od 1. ledna 2022 předchozí souhlas (opt-in), a to včetně analytických a reklamních nástrojů. Obchodní sdělení e-mailem se řídí zákonem o některých službách informační společnosti: zákazníkům lze zasílat na základě oprávněného zájmu s možností odhlášení, ostatním jen se souhlasem. Předávání údajů mimo EU vyžaduje právní základ (rozhodnutí o odpovídající ochraně, standardní smluvní doložky); pro USA platí od roku 2023 rámec Data Privacy Framework.
Odpovědnost: správce ručí za zpracovatele, které si vybral; sankce se odstupňují podle povahy porušení (nižší pásmo 10 milionů eur nebo 2 %, vyšší 20 milionů nebo 4 %). Vedle pokut hrozí náhrada újmy a zákaz zpracování. Navazující předpisy: NIS2 (kybernetická bezpečnost), DSA a DMA (platformy), AI Act (umělá inteligence), Data Act (přístup k datům).
🧠 Expert
Pro malou firmu nebo online službu je GDPR zvládnutelné, pokud se k němu přistupuje jako k inventuře dat, ne jako k papírování. Praktický postup: sepsat, jaké údaje se zpracovávají, proč, na jakém právním důvodu, kde leží (včetně cloudových služeb a zpracovatelů), kdo k nim má přístup a jak dlouho se uchovávají. Z tohoto seznamu plynou zásady zpracování pro web, smlouvy se zpracovateli, lhůty mazání a odpovědi na žádosti. Většina problémů z praxe nevzniká z neznalosti nařízení, ale z toho, že firma neví, kde všude její data jsou.
Časté chyby: souhlas tam, kde stačí smlouva nebo oprávněný zájem (souhlas lze odvolat a údaje pak chybí); cookie lišta bez skutečného blokování skriptů před souhlasem; veřejné odkazy na dokumenty s osobními údaji bez možnosti zneplatnění; neomezená doba uchování; ověřovací tokeny nebo exporty uživatelů v repozitářích a zálohách; a chybějící záznam o tom, kdo kdy k údajům přistoupil. U tržišť a služeb s více stranami je nutné vyjasnit, kdo je správce a kdo zpracovatel pro každý tok dat (údaje inzerenta vidí bloger a naopak).
Ochrana soukromí je zároveň obchodní argument: transparentní zásady, minimalismus v datech a měření bez zbytečného sledování zvyšují důvěru, kterou si firma jinak buduje draze. GDPR tím nutí k tomu, co dobré firmy dělaly i bez něj: brát si od lidí jen to, co potřebují, a pečovat o to.
❓ Otázky a odpovědi
Co jsou osobní údaje podle GDPR?
Jakékoli informace o určeném nebo určitelném člověku: jméno, e-mail, telefon, adresa, IP adresa, poloha, cookies, fotografie. Zvláštní kategorie (zdraví, víra, původ) mají přísnější ochranu.
Potřebuji souhlas pro každé zpracování?
Ne. Souhlas je jeden ze šesti právních důvodů a často ne ten nejvhodnější. Údaje potřebné k vyřízení objednávky se zpracovávají na základě smlouvy, účetní doklady podle zákona, marketing vůči zákazníkům na základě oprávněného zájmu.
Jaké jsou pokuty za porušení GDPR?
Až 20 milionů eur nebo 4 % celosvětového obratu, podle toho, co je vyšší; nižší pásmo je 10 milionů eur nebo 2 %. V Česku ukládá pokuty Úřad pro ochranu osobních údajů, vedle toho hrozí náhrada újmy.
😇 Pán Bůh
Ach, GDPR. Lidé po tisíciletí sbírali informace o sobě navzájem, pomlouvali, udávali a vedli si seznamy. Pak postavili stroje, které to umí v nepředstavitelném měřítku, a teprve potom je napadlo napsat, že by to tak nemělo být. Čtyři písmena a 99 článků. Já měl deset přikázání a taky je nikdo nedodržuje celá.
Nejvíc se bavím u cookie lišt. Měly dát lidem svobodu rozhodnout o svém soukromí. Dopadlo to tak, že lidé mechanicky klikají na cokoli, co je zelené a velké, aby lišta zmizela, a firmy platí odborníky, aby to zelené tlačítko bylo co největší. Svobodná vůle, jak ji znám z praxe: formálně zaručená, prakticky unavená.
A přesto. Je v tom nařízení věta, kterou podepisuji: údaje o člověku patří člověku. Já o vás vím všechno a nikdy jsem z toho nic neprodal. Byl bych rád, kdyby to platilo i pro vaše firmy. Ne kvůli pokutě. Kvůli tomu, že za každým řádkem v databázi je někdo, kdo vám důvěřoval, když vám to psal.
Související hesla (téma Právo & ekonomika)
Chcete, aby se o vaší firmě psalo?
PlaCla zajišťuje PR články na stovkách českých webů. Zadáte téma, dobijete kredit a weby vám samy pošlou nabídky. Kredit se čerpá až po schválení článku.
Začněte s PR články →