GDPR na webu

Zásady ochrany osobních údajů na webu: co musí obsahovat

Každý web, který sbírá jméno, e-mail, IP adresu nebo číslo objednávky, zpracovává osobní údaje a musí o tom informovat. Článek 13 GDPR říká přesně co. Certito zásady na vašem webu najde a vypíše, které z klíčových bodů v nich nenašlo a co je třeba ověřit ručně.

199 kontrol 22 kategorií výsledek za 30 s bez registrace
Devět náležitostí zásad podle čl. 13 GDPR Devět věcí, které zásady ochrany osobních údajů podle čl. 13 GDPR musí obsahovat, rozdělené podle odstavce, který je vyžaduje. Totožnost a kontakt správce čl. 13 odst. 1 Účely zpracování a právní základ čl. 13 odst. 1 Oprávněný zájem jako základ čl. 13 odst. 1 Příjemci nebo kategorie příjemců čl. 13 odst. 1 Předání údajů mimo EU čl. 13 odst. 1 Doba uložení údajů čl. 13 odst. 2 Práva subjektu údajů čl. 13 odst. 2 Povinnost poskytnutí údajů čl. 13 odst. 2 Automatizované rozhodování čl. 13 odst. 2 Body odstavce 2 platí, jsou-li nezbytné pro spravedlivé a transparentní zpracování.
Devět náležitostí zásad podle čl. 13 GDPR

Co zjistíte

  • Jestli na webu najde zásady ochrany osobních údajů. Hledá je stejně jako obchodní podmínky: v patičce, v menu, na obvyklých adresách i v sitemapě.
  • Kolik z osmi sledovaných bodů (totožnost správce, účely zpracování, doba uchování, právo na přístup, výmaz, přenositelnost, námitka a stížnost u ÚOOÚ) text obsahuje. Od šesti nahoru bere zásady za úplné, jinak vypíše, co nenašel.
  • Telefon a e-mail správce, i kdyby ležely jen v obchodních podmínkách, na kontaktní stránce, ve stránce „O nás“ nebo v prohlášení o přístupnosti.
  • Jestli cookie lišta žádá souhlas dříve, než web nahraje cokoli ne-nezbytného. Pozná ji podle typických tříd a názvů v kódu lišty, nebo podle známého nástroje pro správu souhlasu.
  • Co kontrola neumí: neposoudí, jestli popsané zpracování odpovídá tomu, co web s daty skutečně dělá. To zůstává na správci.

Kdo je správce a co všechno je osobní údaj

Osobním údajem je podle čl. 4 odst. 1 GDPR „veškeré informace o identifikované nebo identifikovatelné fyzické osobě“. Nemusí jít o jméno. IP adresa nebo identifikátor cookie mohou podle recitálu 30 nařízení posloužit k profilování a identifikaci návštěvníka, zvlášť v kombinaci s dalšími informacemi, a proto se běžně počítají mezi osobní údaje.

Správcem je pak ten, kdo „určuje účely a prostředky zpracování osobních údajů“ (čl. 4 odst. 7): na webu jím bývá provozovatel, ne dodavatel redakčního systému nebo hostingu. Typické zpracování zahrnuje objednávku, uživatelský účet, kontaktní formulář, newsletter, měření návštěvnosti a chat s podporou; každé z nich potřebuje vlastní účel a právní základ, i když je popíšete v jednom dokumentu.

Co zásady musí říkat

Získává-li web údaje přímo od návštěvníka, čl. 13 GDPR mu ukládá sdělit hned při jejich získání konkrétní věci:

  • totožnost a kontaktní údaje správce, případně pověřence pro ochranu osobních údajů;
  • účely zpracování a právní základ, na kterém stojí;
  • oprávněný zájem, je-li právě on tím základem;
  • příjemce nebo kategorie příjemců údajů;
  • záměr předat údaje mimo EU.

Odstavec 2 přidává další informace, jsou-li nezbytné pro spravedlivé a transparentní zpracování: dobu uložení, práva subjektu (přístup, oprava, výmaz, omezení, námitka, přenositelnost, odvolání souhlasu, stížnost u ÚOOÚ), informaci o povinnosti poskytnutí údajů a existenci automatizovaného rozhodování.

Získá-li web údaje jinak než od subjektu, třeba z veřejného rejstříku ARES nebo od dopravce, který doručuje zásilku, uplatní se místo toho čl. 14 se skoro totožným výčtem. A čl. 12 určuje, jak má informace vypadat: „stručným, transparentním, srozumitelným a snadno přístupným způsobem“ (odst. 1), a že se poskytuje bezplatně (odst. 5).

Kde a jak zásady zveřejnit

Odkaz na zásady patří do patičky, odkud je vidět z každé stránky, ne jen z jedné podstránky. Vedle něj má být u každého formuláře: newsletter potřebuje podle § 7 odst. 2 zákona č. 480/2004 Sb. předchozí souhlas, jehož odvolání musí být stejně snadné jako udělení (čl. 7 odst. 3 GDPR). Patří i do košíku a do potvrzovacího e-mailu, kam kontrola nevidí a spoléhá na ruční test.

Zásady a souhlas se nesmí zaměňovat: zásady informují, souhlas je jen jeden z možných právních základů. Objednávka stojí na plnění smlouvy (čl. 6 odst. 1 písm. b)), měření návštěvnosti první stranou často na oprávněném zájmu (písm. f)). Kde žádný z těchto dvou titulů nesedí, třeba u newsletteru nebo u marketingových cookies, přichází na řadu souhlas (písm. a)), sbíraný zvlášť a aktivním úkonem, ne odvozením z toho, že si zásady někdo přečetl.

Za co ÚOOÚ pokutoval

Čtyři pokuty Úřadu pro ochranu osobních údajů spojuje totéž: rozchod mezi tím, co provozovatel o zpracování řekl, a tím, co web se skutečnými daty dělal.

Pokuta 26 000 Kč padla příkazem z 25. dubna 2023 za jediný netechnický cookie nazvaný „sid“, uložený bez předchozího souhlasu (čl. 5 odst. 1 písm. a) GDPR a § 89 odst. 3 zákona o elektronických komunikacích). Dosud nejvyšší pokuta v historii Úřadu, 351 milionů Kč, dopadla v roce 2024 na antivirovou firmu: zásady tvrdily, že jde o anonymní data, ačkoli sesterské společnosti předávala pseudonymizovanou historii prohlížení asi sta milionů uživatelů a chybělo i informování o účelech a právním základu. Firma se proti pokutě brání správní žalobou.

Přepravní společnost dostala pokutu 7 700 000 Kč za to, že do potvrzení objednávek a jízdenek vkládala nabídky slev třetích stran, aniž zákazník mohl jejich zasílání odmítnout; jde o dosud nejvyšší pravomocnou pokutu v oblasti obchodních sdělení, uloženou v listopadu 2023. V roce 2025 přibyly dvě související pokuty, 3 194 000 Kč a 99 000 Kč, realitnímu zprostředkovateli a firmě, které předal kontakty klientů: souhlas obě tvrdily, doložit ho ale neuměly.

Strop sazby v čl. 83 odst. 5 sahá až ke 20 milionům eur nebo 4 % celosvětového obratu. K němu se přiblížila jen ta nejvyšší z těchto čtyř pokut, ostatní zůstávají výrazně níž. Platí ale totéž: rozpor mezi tím, co zásady tvrdí, a co web dělá, dopadá hůř než zásady stručné.

Od formuláře k výsledku

Zadaná adresa projde celým auditem, nejen zásadami ochrany údajů. Výsledek se otevře na kategorii „Právní & Compliance“, kde jsou všechny čtyři body i s paragrafem a s tím, kdo porušení vymáhá — shodně s blokem Co říká zákon níže. Spustíte-li kontrolu znovu ještě týž den na stejnou adresu, dostanete stále uložený výsledek; opravu potvrdí až běh spuštěný nazítří.

Kolik ÚOOÚ v cookies agendě reálně pokutuje, rozebírá na blogu článek Za co ÚOOÚ reálně pokutoval weby: přehled sankcí. Co musí cookie lišta umět a co je jen zažitý folklor, popisuje článek Cookie lišta správně: co musí umět a co je jen folklor. Náležitosti dokumentu, který zásady často doplňuje, shrnuje stránka Obchodní podmínky e-shopu.

Kde zásady na webu zveřejnit Odkaz na zásady patří do patičky, ke každému formuláři, k newsletteru se souhlasem a do košíku i potvrzovacího e-mailu. 1 Patička webu vidět z každé stránky, ne jen z jedné 2 Každý formulář 3 Newsletter: souhlas u formuláře § 7 odst. 2 zákona č. 480/2004 Sb. 4 Košík a potvrzovací e-mail Košík a e-mail kontrola nevidí, spoléhá na ruční test.
Kde zásady na webu zveřejnit

Co kontrola prověří

Právní & Compliance (4 z 56 kontrol)

  • Privacy Policy — Kontrola stránky s ochranou údajů
  • Obsah zásad ochrany osobních údajů — Kontrola obsahu zásad ochrany osobních údajů (GDPR čl. 13)
  • Telefon a e-mail — Kontrola uvedení telefonu a e-mailu na webu
  • Cookie consent — Kontrola cookie consent

Možná se ptáte

Jakmile má kontaktní formulář, newsletter, měření návštěvnosti nebo jen ukládá logy s IP adresou, zpracovává osobní údaje a informační povinnost podle čl. 13 GDPR platí. Rozsah zásad se liší podle toho, co web dělá. Povinnost je stejná pro živnostníka s vizitkovým webem i pro e-shop s tisíci objednávek.

Totožnost a kontakt správce (a pověřence, pokud ho máte), účely zpracování a jejich právní základ, případný oprávněný zájem, příjemce údajů, předání mimo EU, dobu uložení nebo kritéria pro její určení, práva subjektu údajů včetně práva odvolat souhlas a podat stížnost u ÚOOÚ, informaci, zda je poskytnutí údajů povinné, a existenci automatizovaného rozhodování. Certito v textu hledá jen některé z nich: totožnost správce, účely zpracování, dobu uchování údajů, čtyři práva subjektu (přístup, výmaz, přenositelnost, námitka) a právo podat stížnost u ÚOOÚ. Najde-li alespoň šest z těchto osmi bodů, bere zásady za úplné; zbytek, třeba právní základ pro zpracování, příjemce údajů, předání mimo EU nebo automatizované rozhodování, je vždy potřeba ověřit ručně.

Zásady popisují, co s daty děláte vy: jaké měřicí nástroje používáte, komu data předáváte, jak dlouho je držíte a na jakém základě. Zkopírovaný text popisuje cizí web. ÚOOÚ při kontrole porovnává zásady se skutečným chováním webu a rozpor mezi nimi už byl důvodem pokut.

Lišta získává souhlas, zásady vysvětlují, k čemu. Informace o cookies a měřicích nástrojích patří buď do zásad, nebo do samostatného dokumentu, na který lišta odkazuje. Certito kontroluje obojí zvlášť: zda web má funkční souhlas s cookies a zda má dostupné zásady s povinnými náležitostmi.

Chcete to mít pohlídané i příště?

Certito web kontroluje každý týden a ozve se, když se na něm něco změní.

Aktivovat hlídání →
Certito

Kontrolujeme soulad webu

0%
Stahování
Právní kontroly
Přístupnost & SEO
Vyhodnocení
Připravuji audit...
Audit dokončen!