Co zjistíte
- Jestli na webu najde zásady ochrany osobních údajů. Hledá je stejně jako obchodní podmínky: v patičce, v menu, na obvyklých adresách i v sitemapě.
- Kolik z osmi sledovaných bodů (totožnost správce, účely zpracování, doba uchování, právo na přístup, výmaz, přenositelnost, námitka a stížnost u ÚOOÚ) text obsahuje. Od šesti nahoru bere zásady za úplné, jinak vypíše, co nenašel.
- Telefon a e-mail správce, i kdyby ležely jen v obchodních podmínkách, na kontaktní stránce, ve stránce „O nás“ nebo v prohlášení o přístupnosti.
- Jestli cookie lišta žádá souhlas dříve, než web nahraje cokoli ne-nezbytného. Pozná ji podle typických tříd a názvů v kódu lišty, nebo podle známého nástroje pro správu souhlasu.
- Co kontrola neumí: neposoudí, jestli popsané zpracování odpovídá tomu, co web s daty skutečně dělá. To zůstává na správci.
Kdo je správce a co všechno je osobní údaj
Osobním údajem je podle čl. 4 odst. 1 GDPR „veškeré informace o identifikované nebo identifikovatelné fyzické osobě“. Nemusí jít o jméno. IP adresa nebo identifikátor cookie mohou podle recitálu 30 nařízení posloužit k profilování a identifikaci návštěvníka, zvlášť v kombinaci s dalšími informacemi, a proto se běžně počítají mezi osobní údaje.
Správcem je pak ten, kdo „určuje účely a prostředky zpracování osobních údajů“ (čl. 4 odst. 7): na webu jím bývá provozovatel, ne dodavatel redakčního systému nebo hostingu. Typické zpracování zahrnuje objednávku, uživatelský účet, kontaktní formulář, newsletter, měření návštěvnosti a chat s podporou; každé z nich potřebuje vlastní účel a právní základ, i když je popíšete v jednom dokumentu.
Co zásady musí říkat
Získává-li web údaje přímo od návštěvníka, čl. 13 GDPR mu ukládá sdělit hned při jejich získání konkrétní věci:
- totožnost a kontaktní údaje správce, případně pověřence pro ochranu osobních údajů;
- účely zpracování a právní základ, na kterém stojí;
- oprávněný zájem, je-li právě on tím základem;
- příjemce nebo kategorie příjemců údajů;
- záměr předat údaje mimo EU.
Odstavec 2 přidává další informace, jsou-li nezbytné pro spravedlivé a transparentní zpracování: dobu uložení, práva subjektu (přístup, oprava, výmaz, omezení, námitka, přenositelnost, odvolání souhlasu, stížnost u ÚOOÚ), informaci o povinnosti poskytnutí údajů a existenci automatizovaného rozhodování.
Získá-li web údaje jinak než od subjektu, třeba z veřejného rejstříku ARES nebo od dopravce, který doručuje zásilku, uplatní se místo toho čl. 14 se skoro totožným výčtem. A čl. 12 určuje, jak má informace vypadat: „stručným, transparentním, srozumitelným a snadno přístupným způsobem“ (odst. 1), a že se poskytuje bezplatně (odst. 5).
Kde a jak zásady zveřejnit
Odkaz na zásady patří do patičky, odkud je vidět z každé stránky, ne jen z jedné podstránky. Vedle něj má být u každého formuláře: newsletter potřebuje podle § 7 odst. 2 zákona č. 480/2004 Sb. předchozí souhlas, jehož odvolání musí být stejně snadné jako udělení (čl. 7 odst. 3 GDPR). Patří i do košíku a do potvrzovacího e-mailu, kam kontrola nevidí a spoléhá na ruční test.
Zásady a souhlas se nesmí zaměňovat: zásady informují, souhlas je jen jeden z možných právních základů. Objednávka stojí na plnění smlouvy (čl. 6 odst. 1 písm. b)), měření návštěvnosti první stranou často na oprávněném zájmu (písm. f)). Kde žádný z těchto dvou titulů nesedí, třeba u newsletteru nebo u marketingových cookies, přichází na řadu souhlas (písm. a)), sbíraný zvlášť a aktivním úkonem, ne odvozením z toho, že si zásady někdo přečetl.
Za co ÚOOÚ pokutoval
Čtyři pokuty Úřadu pro ochranu osobních údajů spojuje totéž: rozchod mezi tím, co provozovatel o zpracování řekl, a tím, co web se skutečnými daty dělal.
Pokuta 26 000 Kč padla příkazem z 25. dubna 2023 za jediný netechnický cookie nazvaný „sid“, uložený bez předchozího souhlasu (čl. 5 odst. 1 písm. a) GDPR a § 89 odst. 3 zákona o elektronických komunikacích). Dosud nejvyšší pokuta v historii Úřadu, 351 milionů Kč, dopadla v roce 2024 na antivirovou firmu: zásady tvrdily, že jde o anonymní data, ačkoli sesterské společnosti předávala pseudonymizovanou historii prohlížení asi sta milionů uživatelů a chybělo i informování o účelech a právním základu. Firma se proti pokutě brání správní žalobou.
Přepravní společnost dostala pokutu 7 700 000 Kč za to, že do potvrzení objednávek a jízdenek vkládala nabídky slev třetích stran, aniž zákazník mohl jejich zasílání odmítnout; jde o dosud nejvyšší pravomocnou pokutu v oblasti obchodních sdělení, uloženou v listopadu 2023. V roce 2025 přibyly dvě související pokuty, 3 194 000 Kč a 99 000 Kč, realitnímu zprostředkovateli a firmě, které předal kontakty klientů: souhlas obě tvrdily, doložit ho ale neuměly.
Strop sazby v čl. 83 odst. 5 sahá až ke 20 milionům eur nebo 4 % celosvětového obratu. K němu se přiblížila jen ta nejvyšší z těchto čtyř pokut, ostatní zůstávají výrazně níž. Platí ale totéž: rozpor mezi tím, co zásady tvrdí, a co web dělá, dopadá hůř než zásady stručné.
Od formuláře k výsledku
Zadaná adresa projde celým auditem, nejen zásadami ochrany údajů. Výsledek se otevře na kategorii „Právní & Compliance“, kde jsou všechny čtyři body i s paragrafem a s tím, kdo porušení vymáhá — shodně s blokem Co říká zákon níže. Spustíte-li kontrolu znovu ještě týž den na stejnou adresu, dostanete stále uložený výsledek; opravu potvrdí až běh spuštěný nazítří.
Kolik ÚOOÚ v cookies agendě reálně pokutuje, rozebírá na blogu článek Za co ÚOOÚ reálně pokutoval weby: přehled sankcí. Co musí cookie lišta umět a co je jen zažitý folklor, popisuje článek Cookie lišta správně: co musí umět a co je jen folklor. Náležitosti dokumentu, který zásady často doplňuje, shrnuje stránka Obchodní podmínky e-shopu.