Za co ÚOOÚ reálně pokutoval weby: přehled sankcí
Úřad pro ochranu osobních údajů nemusí nikam jít. Otevře si váš web v prohlížeči a k tomu vývojářské nástroje. Za pár minut vidí, co se návštěvníkovi nahrálo do počítače ještě předtím, než na liště cokoli odklikl.
Za prvních sedm měsíců roku 2023, kdy Úřad kvůli cookies přestal jen napomínat, rozdal provozovatelům webů pokuty v celkové výši 4 443 000 Kč, z nichž právní moci nabylo 1 640 000 Kč. Tolik stihl do začátku srpna. Předtím rozeslal přes sto dvacet vytýkacích dopisů a čekal, co se stane. Část provozovatelů si dopis přečetla a nezměnila nic. Tam pak přišlo rozhodnutí o pokutě.
Jak se k vám Úřad dostane? Buď přes stížnost, nebo z vlastní iniciativy v rámci dozorové akce. Hloubkové šetření znamená rozbor cookie lišty, tedy jak vypadá a jak reálně funguje. K tomu kontrola informační povinnosti a ověření, jestli nahrávané soubory web ke svému chodu opravdu potřebuje, nebo si to jen někdo napsal do kategorie „nutné“.
Ještě jedna věc, ať to víte dopředu: správní řízení není veřejné a Úřad neuvádí, komu pokutu uložil. Jména tady tedy nenajdete. Zveřejňuje ale částky, roky i to, která povinnost padla. Vás zajímá zrovna tohle.
Cookies, které se nahrály dřív než klik
Nejtypičtější prohřešek se přitom opravuje nejsnáz. Příkazem z 25. dubna 2023 uložil Úřad pokutu 26 000 Kč za jediný netechnický soubor cookie s názvem „sid“, který se ukládal do zařízení návštěvníků bez jejich předchozího souhlasu. Jeden soubor. Porušení zásady zákonnosti podle čl. 5 odst. 1 písm. a) GDPR ve spojení s § 89 odst. 3 zákona o elektronických komunikacích, k tomu opatření k nápravě se lhůtou deset dnů.
Nahoře stupnice to vypadá jinak. Nejvyšší pravomocné pokuty v cookies agendě dosáhly podle výroční zprávy Úřadu za rok 2023 (str. 17) na 898 000 Kč a 602 000 Kč. U obou bylo nahrávání cookies bez souhlasu součástí výroku, ne však jediným porušením.
Stejná zpráva rozpadá nálezy z šetření podle typu (str. 11). Ve více než 70 % případů se osobní údaje zpracovávaly přes cookies dřív, než návštěvník cokoli odsouhlasil. Polovina šetření narazila na děravou informační povinnost, typicky neúplný výčet cookies nebo informace dostupné jen anglicky. A téměř 30 % připadlo na lištu, která volbu souhlasu a odmítnutí rozhodila do různých vrstev.
Souhlas, který neumíte doložit, žádný souhlas není
Loni padly ve dvou souvisejících řízeních pokuty 3 194 000 Kč a 99 000 Kč (výroční zpráva 2025, str. 16). Realitní zprostředkovatel zpřístupnil osobní údaje svých klientů jiné firmě, která jim pak nabízela finanční produkty. Obě se opíraly o souhlas podle čl. 6 odst. 1 písm. a) GDPR. Když měly ty souhlasy doložit, předložily zlomek požadovaného počtu, navíc ve formě čestných prohlášení. Úřad shledal porušení čl. 7 odst. 1 a čl. 5 odst. 2 GDPR, podle kterého musí správce umět doložit soulad svého zpracování. Ani jedna z firem přitom nedoložila, že by dotčeným lidem vůbec dala informace o tom, co se s jejich údaji děje.
V jiném loňském případě (tamtéž, str. 17) chtěla investiční společnost prokázat souhlasy IP adresami. Ukázalo se, že adresy byly fiktivní, a samotné souhlasy navíc mířily na několik účelů zároveň bez možnosti vybrat si jen některý. Pokuta 96 000 Kč.
Logovat každý udělený souhlas vám žádný předpis nepřikazuje, to Úřad ve výroční zprávě za rok 2025 výslovně říká. Prokázat ho ale musíte, a v okamžiku dozoru, ne až po půl roce dohledávání.
Když zásady popisují něco jiného, než co se opravdu děje
Dosud nejvyšší pokuta v historii Úřadu, 351 milionů Kč, padla v roce 2024 antivirové firmě (výroční zpráva 2024, str. 15–16). Pravomocné to zatím není, firma podala správní žalobu. V části roku 2019 předávala sesterské společnosti pseudonymizovanou historii prohlížení asi sta milionů uživatelů, těm přitom tvrdila, že jde o anonymní data a že osobní údaje nikdy nesdílí. Kromě chybějícího právního titulu je ve výroku ještě druhá věc: nedostatečné informování subjektů údajů o účelech zpracování a o právním základu.
Antivirus není e-shop a takové číslo nikomu z nás nehrozí. Jenže ta druhá polovina výroku se dá zkazit na jakémkoli webu. Zásady ochrany osobních údajů, které mluví o „zlepšování služeb“ a nikdy nezmíní konkrétní účel ani právní důvod, jsou přesně ten typ dokumentu, o kterém je řeč.
Reklama v potvrzovacím e-mailu
Sem se dostane každý e-shop nejsnáz, protože to nevypadá jako marketing. Pokutu 7 700 000 Kč uložil Úřad v listopadu 2023 přepravní společnosti, která od roku 2015 vkládala do e-mailů s potvrzením nákupu a s jízdenkou nabídky slev a voucherů třetích stran. Adresátů bylo přes čtyřicet milionů. Zákaznická výjimka podle § 7 zákona č. 480/2004 Sb. krytí neposkytla, protože se vztahuje jen na nabídku vlastních obdobných výrobků a služeb, ne na cizí. Chybělo i zřetelné označení sdělení a identifikace toho, v čí prospěch se šíří. A adresát to neměl jak odmítnout. V oblasti obchodních sdělení jde o dosud nejvyšší pravomocně uloženou pokutu Úřadu.
Menší varianta téhož vyjde na sedmdesát tisíc. Rozhodnutím ze 16. května 2022 dostala firma pokutu 70 000 Kč za čtyři e-maily rozeslané mezi prosincem 2020 a březnem 2022. Zákazník při získání kontaktu nedostal jasnou, jednoduchou a bezplatnou možnost zasílání odmítnout (§ 7 odst. 3 zákona č. 480/2004 Sb.) a ve třech z těch zpráv chyběla platná adresa, kam poslat žádost o ukončení komunikace (§ 7 odst. 4 písm. c) téhož zákona). Čtyři e-maily, v tom posledním nabídka čisticích prostředků do myčky. Sedmdesát tisíc.
Co si z toho vzít
Většinu věcí z tohohle seznamu zvládnete za půl hodiny v prohlížeči, bez právníka.
- Odmítnutí musí být ve stejné vrstvě lišty jako souhlas a stejně snadné. Ne o dvě kliknutí dál, ne šedivé proti zelenému.
- Otevřete si vývojářské nástroje, smažte cookies a načtěte homepage. Co naskočí v úložišti před vaším klikem, to je přesně ta věc, za kterou padlo 26 tisíc.
- Informační povinnost platí i pro technické cookies. Výjimka v § 89 odst. 3 se týká jen souhlasu s nahráním, ne informování. A česky, ne v angličtině.
- Souhlas se musí dát odvolat, v praxi odkazem v zápatí, který lištu znovu vyvolá. Bez toho čte Úřad porušení čl. 7 odst. 3 GDPR.
- Přihlášení k newsletteru s nezaškrtnutým polem, odhlašovací adresa, která opravdu funguje, a v potvrzovacím e-mailu žádné cizí nabídky.
- Vaše zásady musí uvádět konkrétní účel a právní důvod. U každého zpracování, ne obecnou větu na začátku.
Jednu oblast si připravte dopředu, protože z ní půjdou nálezy dál. V koordinované dozorové akci za rok 2025 (str. 15) se Úřad obrátil dotazníkem na dvacet středních a velkých firem provozujících internetové obchody a ptal se, jak vyřizují žádosti o výmaz osobních údajů. Odpovědi ukázaly slabá místa. Kdo žádosti nevyhověl, často zapomněl člověku říct, že si může stěžovat u dozorového úřadu. Postup pro uplatnění práva byl navíc leckde špatně dohledatelný a šel využít jen omezenými cestami. Stížností na právo na výmaz Úřad v roce 2025 přijal 210, rok předtím 121.
Srovnejte si to s ostatními kontrolami. Česká obchodní inspekce si u vás musí nakoupit a hodnotí stav webu v okamžiku toho nákupu, jak taková kontrola vypadá, jsme rozebrali zvlášť. ÚOOÚ nepotřebuje ani ten nákup. Stačí mu adresa a prohlížeč, což je zároveň dobrá zpráva: totéž si můžete projít sami, ve stejný okamžik a ze stejné strany.
Co uvidí Úřad ve vašem prohlížeči, uvidí i Certito. Dívá se zvenčí a jen z adresy. Vypíše, co se nahrálo před kliknutím, a jak je postavená lišta. U zásad zkontroluje, jestli pojmenují účel i právní důvod. Pusťte si kontrolu zdarma a srovnejte to s tím, co byste dokládali při dozoru.