Základní pravidla GDPR pro online obchody: praktický průvodce pro e-shop

GDPR se v e-shopu promítá do objednávek, fakturace, cookies, newsletterů i práce s dodavateli. Základní pravidlo je jednoduché: sbírejte jen údaje potřebné pro jasně určený účel, zvolte pro něj správný právní základ a chraňte data po celou dobu jejich používání i uchovávání.

Praktické nastavení není jednorázový dokument. E-shop potřebuje vědět, kdo s údaji pracuje, komu je předává, kdy je smaže a jak obnoví provoz po chybě nebo kybernetickém incidentu. Tento průvodce shrnuje pravidla pro běžný český online obchod; u složitějších případů, například rozsáhlého profilování nebo zpracování citlivých údajů, je vhodné právní posouzení.

Jaké osobní údaje e-shop zpracovává a proč

E-shop zpracovává osobní údaje tehdy, když informace umožňují přímo či nepřímo určit konkrétního člověka. Rozsah údajů má odpovídat konkrétnímu účelu: k doručení balíku potřebujete jiné informace než k zaslání obchodního sdělení.

Mezi běžné údaje patří jméno, fakturační a doručovací adresa, e-mail, telefon, obsah objednávky a informace o platbě. Osobním údajem může být také IP adresa nebo online identifikátor, pokud lze jeho prostřednictvím uživatele rozpoznat či propojit s dalšími informacemi. Údaje o platební kartě obvykle zpracovává platební brána; e-shop by neměl ukládat více, než skutečně potřebuje.

Užitečný je test „účel–údaj–doba“: u každé informace si odpovězte, proč ji sbíráte, zda je nezbytná a jak dlouho ji potřebujete. Pro doručení objednávky může být nutná adresa a kontakt na příjemce. Datum narození ale zpravidla není nezbytné, pokud obchod například neprodává zboží s věkovým omezením.

Za účely a způsobem zpracování obvykle rozhoduje správce, tedy provozovatel e-shopu. Dodavatel, který data zpracovává podle jeho pokynů, může být zpracovatel – například poskytovatel hostingu, e-mailové platformy nebo cloudového úložiště. Smlouva se zpracovatelem má popsat jeho povinnosti a bezpečnostní opatření.

Kdy potřebujete souhlas a kdy platí jiný právní základ

Souhlas potřebujete jen pro některé účely; vyřízení objednávky se obvykle opírá o plnění smlouvy. GDPR nabízí více právních základů a e-shop má pro každý účel určit ten, který skutečně odpovídá situaci.

Pro běžné zpracování v e-commerce se nejčastěji uplatní tyto základy:

  • Plnění smlouvy: údaje potřebné k přijetí objednávky, platbě, doručení a komunikaci o nákupu.
  • Právní povinnost: například uchovávání účetních a daňových dokladů po dobu stanovenou příslušnými předpisy.
  • Oprávněný zájem: může se týkat například ochrany před podvodnými objednávkami nebo obhajoby právních nároků. Je nutné posoudit dopad na zákazníka a jeho očekávání.
  • Souhlas: používá se tam, kde je skutečně třeba svolení zákazníka, například u vybraných marketingových aktivit nebo nepovinných cookies.

Souhlas musí být svobodný, konkrétní, informovaný a jednoznačný. Nesmí být podmínkou nákupu, pokud dané zpracování není pro objednávku nutné. Zákazník ho také musí umět odvolat podobně snadno, jako ho udělil. Oddělte proto přihlášení k newsletteru od potvrzení obchodních podmínek a uložte si záznam, kdy a k čemu zákazník souhlas udělil.

Co musí e-shop zákazníkům transparentně sdělit

Zásady ochrany osobních údajů mají zákazníkovi srozumitelně vysvětlit, kdo údaje zpracovává, za jakým účelem, na jakém právním základě a jak dlouho. Samotné zveřejnění dlouhého dokumentu nestačí, pokud v něm člověk potřebné informace nenajde.

Uveďte identitu a kontaktní údaje správce, kategorie zpracovávaných údajů, účely a právní základy zpracování. Zákazník má také vědět, komu mohou být údaje předány, například dopravci, poskytovateli plateb nebo hostingu, zda se předávají mimo Evropský hospodářský prostor a jaká práva může uplatnit. Pokud je ustanoven pověřenec pro ochranu osobních údajů, zveřejněte jeho kontaktní údaje.

Popište dobu uchovávání konkrétně, případně uveďte pravidla, podle kterých ji určujete. Rozlišujte například údaje v objednávce, účetní doklady a marketingový kontakt. Pro každou skupinu může platit jiný důvod i časový rámec. Údaje neuchovávejte navždy jen proto, že jejich smazání vyžaduje práci.

Informace poskytněte nejpozději při získání údajů a napište je jazykem, kterému běžný zákazník rozumí. Pokud využíváte automatizované rozhodování nebo profilování s významným dopadem, popište také jeho podstatu a možné důsledky. Praktické vodítko nabízí znění obecného nařízení o ochraně osobních údajů na EUR-Lexu.

Cookies, newslettery a cílený marketing

U cookies a marketingu rozlišujte technicky nezbytné zpracování od aktivit, které vyžadují předchozí volbu zákazníka. Banner ani souhlas s cookies automaticky nepokrývá newsletter či jiné samostatné marketingové účely.

Cookies a další online identifikátory mohou sloužit k provozu košíku, měření návštěvnosti, personalizaci nebo cílení reklamy. U nepovinných cookies musí mít návštěvník možnost rozhodnout se před jejich aktivací, pokud to vyžadují příslušná pravidla. Nabídněte odmítnutí stejně snadno jako přijetí, vysvětlete kategorie cookies a umožněte později volbu změnit. Technicky nezbytné cookies, například pro zachování obsahu košíku, se posuzují odlišně; jejich označení za nezbytné by mělo odpovídat skutečné funkci.

U newsletteru určete vhodný právní základ podle okolností a českých pravidel pro obchodní sdělení. Umožněte jednoduché odhlášení v každém e-mailu a evidujte, jak byl kontakt získán. U stávajících zákazníků mohou za určitých podmínek platit pravidla pro nabídku vlastních podobných výrobků či služeb, zákazník však musí mít možnost takovou komunikaci odmítnout. Situaci posuzujte podle konkrétního způsobu získání kontaktu a obsahu zprávy.

Cílená reklama a profilování vyžadují zvláštní pozornost. Omezte sběr na potřebné údaje, zákazníkům vysvětlete relevantní použití dat a ověřte nastavení reklamních a analytických nástrojů. Změna dodavatele nástroje může znamenat i změnu toku dat, kterou je třeba promítnout do dokumentace.

Práva zákazníků a jejich žádosti

Zákazník může za podmínek GDPR požádat například o přístup ke svým údajům, opravu, výmaz, omezení zpracování nebo přenositelnost. E-shop musí mít postup, jak žádost ověřit, posoudit a vyřídit v zákonné lhůtě, obvykle do jednoho měsíce.

Žádosti mohou přijít e-mailem, přes zákaznickou podporu i jiným běžným kanálem. Neodmítejte je jen proto, že zákazník nepoužil zvláštní formulář. Nejprve přiměřeně ověřte totožnost žadatele; neposílejte kopii účtu nebo osobní údaje na neověřenou adresu. Poté zjistěte, jaké systémy a dodavatele se žádost týká.

Právo na výmaz neznamená, že se musí smazat vše bez výjimky. Některé údaje může být nutné uchovat kvůli zákonné povinnosti nebo právním nárokům. V takovém případě vysvětlete, co lze odstranit, co musí zůstat a proč. Zaznamenejte žádost i způsob vyřízení, ale nevytvářejte další zbytečnou kopii osobních údajů jen pro evidenci.

Provozní pomůcka: připravte jednu kontaktní cestu pro žádosti, určete odpovědnou osobu a sepište, kde se data nacházejí – v e-shopu, účetnictví, e-mailingu i u zpracovatelů. Pokud žádost vyžaduje složité posouzení, například kvůli střetu práv nebo zákonné archivaci, konzultujte ji s odborníkem.

Zabezpečení, přístupová práva a zálohování dat

E-shop musí chránit osobní údaje přiměřenými technickými a organizačními opatřeními. Zálohování pomáhá obnovit data po výpadku, chybě nebo útoku, ale samo o sobě nenahrazuje řízení přístupu, zabezpečení systémů ani plnění povinností GDPR.

Začněte přístupovými právy: zaměstnanec zákaznické podpory nemusí mít přístup k nastavení platební brány a externí dodavatel nemá používat sdílený účet bez evidence. Používejte individuální účty, silné ověřování, pravidelně odebírejte přístupy lidem, kteří je už nepotřebují, a aktualizujte e-shop i jeho doplňky. Školení pracovníků pomáhá omezit omyly, například odeslání faktury nesprávnému příjemci.

Bezpečná záloha má být šifrovaná, přístupná jen určeným osobám a oddělená od běžného prostředí tak, aby ji napadení produkčního systému automaticky nezničilo. Stanovte, co zálohujete, jak často, jak dlouho kopie uchováváte a kdo smí provést obnovu. Zálohy také pravidelně testujte: soubor, který se nikdy nezkusilo obnovit, není ověřeným plánem obnovy.

Pamatujte na soulad mezi zálohováním a výmazem. Smazání z aktivního systému nemusí znamenat okamžité odstranění každé záložní kopie; nastavte však přiměřené rotační lhůty a pravidla, aby obnovená data znovu neaktivovala údaje, které už mají být odstraněny. Smyslem je kontinuita provozu i kontrola nad tím, kdo a jak může k datům přistupovat.

Praktický kontrolní seznam pro e-shop

Rychlou kontrolu GDPR proveďte tak, že propojeně prověříte účely zpracování, právní základy, informace pro zákazníky, dodavatele a bezpečnost. Seznam níže pomůže odhalit mezery, nenahrazuje však individuální právní posouzení.

  • Sepište, jaké osobní údaje sbíráte, kde je ukládáte a k jakým účelům je používáte.
  • U každého účelu určete právní základ a zkontrolujte, zda rozsah údajů není větší, než je třeba.
  • Aktualizujte zásady ochrany osobních údajů, včetně příjemců, doby uchovávání a práv zákazníků.
  • Prověřte smlouvy a pokyny pro zpracovatele, například hosting, e-mailing, platební služby a cloudové úložiště.
  • Otestujte nastavení cookies, odhlášení z newsletteru a evidenci souhlasů tam, kde se používají.
  • Určete postup pro žádosti zákazníků i pro případ bezpečnostního incidentu nebo úniku dat.
  • Omezte přístupy podle pracovních rolí a pravidelně kontrolujte účty dodavatelů i bývalých pracovníků.
  • Stanovte plán zálohování, dobu uchování kopií a ověřujte obnovu dat v praxi.

GDPR v e-shopu funguje jako soubor navazujících rozhodnutí, nikoli jako jeden dokument nebo zakoupený nástroj. Pravidelná kontrola je důležitá zejména po změně platformy, marketingových technologií, dodavatelů nebo způsobu doručování.

Časté otázky o GDPR v e-shopu

Potřebuje e-shop souhlas k vyřízení objednávky?

Obvykle ne. Údaje nezbytné pro přijetí, zaplacení a doručení objednávky se zpravidla zpracovávají kvůli plnění smlouvy; některé údaje se uchovávají také na základě právní povinnosti. Souhlas proto oddělte od objednávky a používejte ho jen pro účely, pro které je vhodným právním základem.

Jak dlouho může obchod uchovávat údaje zákazníků?

Jedna lhůta pro všechny údaje neexistuje. Doba závisí na účelu a právním základu: objednávková komunikace, účetní doklady a marketingové kontakty mohou mít odlišná pravidla. Lhůty určete předem, zapište je do dokumentace a po jejich uplynutí údaje smažte nebo anonymizujte, pokud neplatí důvod pro další uchování.

Co dělat při žádosti zákazníka o výmaz údajů?

Ověřte přiměřeně totožnost, zjistěte, ve kterých systémech se údaje nacházejí, a posuďte, zda neexistuje zákonný důvod k jejich dalšímu uchování. Vymažte údaje, u nichž výmaz připadá v úvahu, a zákazníkovi sdělte výsledek v příslušné lhůtě. Pokud část údajů musí zůstat, vysvětlete důvod.

Jakou roli má zálohování při ochraně osobních údajů?

Zálohy pomáhají obnovit dostupnost dat a pokračovat v provozu po výpadku, lidské chybě nebo útoku. Musí být zabezpečené, přístup omezený a obnova pravidelně otestovaná. Zálohování samo o sobě nezajišťuje soulad s GDPR a musí být sladěné s pravidly uchovávání a výmazu.