Article featured image
Stanislav Horváth
Standa HorváthWebový vývojář
26. února 2026 • 10 minÚroveň: Začátečník
GDPRPrávoWebCookies

GDPR na webu - co musíte splnit v roce 2026

Úvod

GDPR je tu s námi od roku 2018 a spousta webů to pořád nemá v pořádku. Nemusíte být právník, abyste pochopili, co váš web potřebuje. Tenhle článek je praktický průvodce pro majitele webových stránek - žádná právnická hatmatilka, jen konkrétní kroky, které musíte udělat.

Pokud provozujete web, na kterém sbíráte jakákoliv data od návštěvníků (a to je skoro každý web), tohle se vás týká. Pokuty za porušení GDPR můžou dosáhnout až 20 milionů eur nebo 4 % ročního obratu firmy. V praxi se v Česku zatím ukládají pokuty v řádech statisíců až milionů korun, ale kontroly ze strany ÚOOÚ přibývají.


📋 GDPR ve zkratce - co to znamená pro váš web

GDPR (General Data Protection Regulation) je evropské nařízení o ochraně osobních údajů. Osobní údaj je cokoliv, co může identifikovat konkrétní osobu - jméno, email, IP adresa, cookies, telefonní číslo. Pokud na svém webu sbíráte cokoliv z toho, musíte dodržovat pravidla GDPR.

Pro vás jako majitele webu to v praxi znamená tři základní věci:

📝 Právní důvod

Musíte mít právní důvod pro zpracování každého osobního údaje. Může to být souhlas (aktivní zaškrtnutí checkboxu), plnění smlouvy (objednávka v e-shopu), oprávněný zájem (bezpečnostní logy) nebo zákonná povinnost (účetní doklady).

💬 Informační povinnost

Musíte návštěvníky informovat, co s jejich daty děláte. Srozumitelně a přístupně.

🔧 Práva subjektů

Musíte návštěvníkům umožnit jejich data spravovat - zobrazit, smazat, exportovat.

Většina dat na běžném webu spadá pod souhlas nebo oprávněný zájem.


🍪 Cookies lišta - jak ji nastavit správně (a jak ne)

Cookies lišta na webu

Cookies lišta je to první, co návštěvník na vašem webu vidí. A bohužel je to taky místo, kde většina webů dělá chyby. Základní pravidlo zní: analytické a marketingové cookies smíte spustit až po aktivním souhlasu návštěvníka. Technicky nezbytné cookies (přihlášení, nákupní košík, jazykové preference) souhlas nepotřebují.

Jak to vypadá v praxi? Správná cookies lišta musí obsahovat:

  • Tlačítko "Přijmout" a tlačítko "Odmítnout" - obě musí být stejně výrazná. Žádné schovávání odmítnutí do šedého textu.
  • Možnost vybrat kategorie cookies (nezbytné, analytické, marketingové).
  • Odkaz na zásady zpracování cookies s detailním popisem každé cookie.
  • Souhlas se musí dát snadno odvolat - nejčastěji ikonkou v rohu stránky.

⚠️ Co rozhodně nedělat

  • Předvyplněné checkboxy u analytických a marketingových cookies.
  • Spouštění Google Analytics nebo Facebook Pixelu ještě před udělením souhlasu.
  • Cookie wall - tedy blokování přístupu k obsahu, dokud člověk nesouhlasí.
  • Tlačítko "Odmítnout" schované někde v nastavení, zatímco "Přijmout vše" svítí zeleně na celou obrazovku.

Pokud vás cookies lišta zajímá víc do hloubky, mám na to samostatný článek.

Jak správně na cookies lištu?

Jak správně na cookies lištu?


📨 Kontaktní formuláře - souhlas se zpracováním údajů

Kontaktní formulář je jeden z nejběžnějších způsobů, jak na webu sbíráte osobní údaje. Jméno, email, telefon, obsah zprávy - to všechno jsou osobní údaje. A pro jejich zpracování potřebujete právní základ.

U kontaktního formuláře máte dvě možnosti. Buď použijete oprávněný zájem (návštěvník vás sám kontaktuje, očekává odpověď), nebo si vyžádáte explicitní souhlas checkboxem. V praxi je bezpečnější používat checkbox se souhlasem, protože oprávněný zájem se hůř obhajuje, pokud data používáte i k dalším účelům.

Správně nastavený kontaktní formulář by měl obsahovat:

  • Checkbox se souhlasem (nesmí být předvyplněný): "Souhlasím se zpracováním osobních údajů za účelem vyřízení poptávky. Více informací v Zásadách ochrany osobních údajů."
  • Odkaz na zásady ochrany osobních údajů přímo u formuláře.
  • Informaci o tom, jak dlouho data uchováváte - např. "Vaše údaje budou smazány do 6 měsíců od vyřízení poptávky."

⚠️ Pozor na třetí strany

Pokud používáte služby jako Formspree, Netlify Forms nebo jiné třetí strany, musíte to uvést v zásadách ochrany osobních údajů. A pokud tahle služba sídlí mimo EU, potřebujete navíc řešit přenos dat do třetích zemí.


📄 Zásady ochrany osobních údajů - co musí obsahovat

Každý web, který zpracovává osobní údaje, musí mít přístupnou stránku se zásadami ochrany osobních údajů (privacy policy). Nestačí tam hodit vygenerovaný text z internetu - musí odpovídat tomu, co na webu skutečně děláte.

Co musí zásady obsahovat:

  • Kdo jste - identifikace správce údajů (jméno, IČO, kontakt, případně kontakt na pověřence pro ochranu osobních údajů).
  • Jaké údaje sbíráte - konkrétní výčet (jméno, email, IP adresa, cookies...).
  • Proč je sbíráte - účel zpracování pro každý typ údaje (vyřízení poptávky, analýza návštěvnosti, marketing...).
  • Na jakém právním základě - souhlas, oprávněný zájem, plnění smlouvy.
  • Komu údaje předáváte - seznam zpracovatelů (Google, hosting provider, emailová služba...).
  • Jak dlouho data uchováváte - konkrétní lhůty, ne "po nezbytně nutnou dobu".
  • Jaká práva má návštěvník - právo na přístup, opravu, výmaz, přenositelnost, vznesení námitky.
  • Jak může návštěvník podat stížnost - odkaz na ÚOOÚ.

Zásady ochrany osobních údajů musí být snadno dostupné - typicky odkaz v patičce webu. Doporučuju je psát srozumitelným jazykem a dbát na přístupnost webu. Právnický text plný odkazů na paragrafy nikomu nepomůže a GDPR přímo vyžaduje, aby informace byly podány jasně a srozumitelně.

💡 Tip

Projděte si zásady jednou za rok a aktualizujte je. Přidali jste na web nový analytický nástroj? Začali jste používat jinou službu pro emailing? To všechno musí být v zásadách.


📧 Newsletter a email marketing - pravidla pro sběr emailů

Sběr emailů pro newsletter je oblast, kde se chybuje hodně často. Základní pravidlo: pro zasílání marketingových emailů potřebujete svobodný, konkrétní, informovaný a jednoznačný souhlas. To v praxi znamená:

  • Double opt-in - po zadání emailu přijde potvrzovací email s odkazem. Teprve po kliknutí je člověk přihlášen k odběru. Tohle není přímo vyžadováno zákonem, ale je to nejlepší způsob, jak prokázat, že souhlas byl skutečně udělen.
  • Oddělený souhlas - souhlas s newsletterem nesmí být sloučen se souhlasem s podmínkami služby. Musí to být samostatný checkbox.
  • Snadné odhlášení - v každém emailu musí být odkaz pro odhlášení z odběru. A odhlášení musí fungovat okamžitě, ne "do 30 dnů".

⚠️ Co rozhodně nesmíte dělat

  • Přidat do newsletteru každého, kdo vám pošle poptávku přes kontaktní formulář.
  • Kupovat emailové databáze a rozesílat na ně.
  • Předvyplnit checkbox "Chci odebírat newsletter" v objednávkovém formuláři.
  • Schovat odhlášení z newsletteru za přihlášení do účtu nebo složitý proces.

Pamatujte si, že musíte být schopni prokázat, kdy a jak člověk souhlas udělil. Uložte si datum, čas, IP adresu, konkrétní znění souhlasu a způsob, jakým byl udělen. Pokud přijde kontrola z ÚOOÚ, budou chtít vidět důkazy.


📊 Google Analytics a GDPR - jak to vyřešit

Analytika a GDPR

Google Analytics je asi nejrozšířenější analytický nástroj a zároveň jeden z nejproblematičtějších z pohledu GDPR. V Google Analytics 4 sice Google přidal možnost anonymizace IP adres a zkrácení doby uchovávání dat, ale pořád je tu zásadní problém - data se přenášejí na servery Googlu v USA.

Co to pro vás znamená v praxi:

  • Google Analytics vyžaduje souhlas návštěvníka. Nesmíte je spustit před udělením souhlasu v cookies liště.
  • Musíte mít s Googlem uzavřenou smlouvu o zpracování dat (Data Processing Agreement). Nastavíte ji v administraci Google Analytics.
  • V zásadách ochrany osobních údajů musíte uvést, že používáte Google Analytics, jaká data sbíráte a že se přenášejí do USA.
  • Doporučuju nastavit zkrácení doby uchovávání dat na minimum (2 měsíce) a zapnout anonymizaci IP adres.

Pokud chcete jít cestou menšího odporu, zvažte alternativy, které jsou na GDPR přátelštější. Plausible, Fathom nebo Umami jsou analytické nástroje, které nepoužívají cookies, nesbírají osobní údaje a data ukládají v EU. U těchto nástrojů nepotřebujete ani souhlas v cookies liště, protože nespadají pod regulaci cookies.

Další populární nástroj - Hotjar nebo Microsoft Clarity (nahrávání návštěv, heatmapy) - taky vyžaduje souhlas. Zaznamenávání chování návštěvníků je zpracování osobních údajů a bez souhlasu to nejde.


🚨 Nejčastější chyby, které weby dělají

Za roky práce s weby jsem viděl spoustu opakujících se chyb. Tady jsou ty nejčastější:

🔴 Cookies se spouštějí před souhlasem

Otevřete svůj web v anonymním okně a podívejte se do DevTools (záložka Application - Cookies). Pokud tam vidíte cookies od Google Analytics nebo Facebooku ještě předtím, než kliknete na "Přijmout", máte problém.

🔴 Chybí zásady ochrany osobních údajů

Některé weby nemají privacy policy vůbec, jiné mají zastaralou verzi, která neodpovídá aktuálnímu stavu. Kontrolujte to aspoň jednou ročně.

🔴 Kontaktní formulář bez souhlasu

Formulář, který odešle data bez jakéhokoliv souhlasu nebo informace o zpracování, je porušení GDPR.

🔴 Newsletter bez double opt-in

Technicky to není povinné, ale bez double opt-in těžko prokážete, že souhlas byl skutečně udělen. Pokud vám někdo nahlásí spam, budete v těžké pozici.

🔴 Třetí strany bez uvedení v privacy policy

Používáte live chat? CRM systém? Email marketing platformu? Všechny tyhle služby zpracovávají osobní údaje vašich návštěvníků a musí být uvedeny v zásadách.

🔴 Chybějící SSL certifikát

HTTPS není přímo požadavek GDPR, ale nařízení vyžaduje "přiměřená technická opatření" k ochraně dat. Web bez HTTPS přenáší data formulářů v nešifrované podobě. SSL certifikát dnes získáte zdarma přes Let's Encrypt a nastavíte ho při správném nastavení domény.

🔴 Uchovávání dat bez časového omezení

GDPR vyžaduje, abyste data uchovávali jen po dobu nezbytně nutnou. "Navždy" není platná odpověď. Stanovte si konkrétní lhůty a dodržujte je.


Checklist

✅ Praktický checklist ke kontrole

Tady je checklist, který si můžete projít a zkontrolovat, jestli váš web splňuje základní požadavky GDPR:

🍪 Cookies

  • ⏹️ Cookies lišta se zobrazí při první návštěvě
  • ⏹️ Analytické a marketingové cookies se nespouštějí před udělením souhlasu
  • ⏹️ Tlačítka "Přijmout" a "Odmítnout" jsou stejně výrazná
  • ⏹️ Je možné vybrat jednotlivé kategorie cookies
  • ⏹️ Souhlas jde snadno odvolat (ikonka v rohu)
  • ⏹️ Cookies lišta obsahuje odkaz na detailní informace o cookies

📝 Formuláře

  • ⏹️ Kontaktní formulář obsahuje checkbox se souhlasem (nepředvyplněný)
  • ⏹️ U formuláře je odkaz na zásady ochrany osobních údajů
  • ⏹️ Newsletter formulář používá double opt-in
  • ⏹️ Souhlas s newsletterem je oddělený od ostatních souhlasů
  • ⏹️ Každý newsletter obsahuje odkaz pro odhlášení

📄 Zásady ochrany osobních údajů

  • ⏹️ Stránka se zásadami existuje a je dostupná z patičky webu
  • ⏹️ Obsahuje identifikaci správce (jméno, IČO, kontakt)
  • ⏹️ Uvádí konkrétní typy sbíraných údajů
  • ⏹️ Uvádí účely zpracování a právní základy
  • ⏹️ Obsahuje seznam zpracovatelů (třetí strany)
  • ⏹️ Uvádí konkrétní doby uchovávání dat
  • ⏹️ Informuje o právech návštěvníků
  • ⏹️ Je napsaná srozumitelným jazykem
  • ⏹️ Je aktuální (zkontrolováno v posledních 12 měsících)

🔒 Technická opatření

  • ⏹️ Web běží na HTTPS
  • ⏹️ Data z formulářů se přenášejí šifrovaně
  • ⏹️ Přístupy k osobním údajům jsou omezeny na oprávněné osoby
  • ⏹️ Existuje postup pro případ úniku dat (data breach)

Závěr

GDPR není strašák, ale sada pravidel, která chrání osobní údaje lidí na internetu. Pro většinu běžných webů je splnění požadavků otázka několika hodin práce - správně nastavená cookies lišta, aktuální zásady ochrany osobních údajů, ošetřené formuláře a pořádek v analytických nástrojích.

ÚOOÚ kontroluje čím dál víc a pokuty v Česku rostou. Navíc - správně nastavené GDPR buduje důvěru u vašich zákazníků. Lidé si všímají, jestli s jejich daty zacházíte zodpovědně.

Pokud si nejste jistí, začněte s checklistem výše. Projděte si svůj web bod po bodu a opravte, co najdete. A pokud řešíte složitější případy (e-shop s mezinárodními zákazníky, zpracování citlivých údajů), doporučuju konzultaci s právníkem specializujícím se na GDPR.


Užitečné odkazy

Mohlo by vás také zajímat

Sdílení vědomostí je láskyplným projevem zájmu o společnost. Pojďme se společně naučit něco nového.

Jak správně na cookies lištu?
2. ledna 2025 • 15 min

Jak správně na cookies lištu?

Podíváme se na základní chyby při implementaci cookies lišty a jak je správně řešit. Ukážeme si dvě open-source řešení, které vám podstatně usnadní práci.

Číst více
Průvodce webové přístupnosti
28. února 2024 • 20 min

Průvodce webové přístupnosti

Pojďte proniknout do světa vývoje přístupných webových stránek. Ukážeme si standarty WCAG či WAI-ARIA spolu s ukázkami použití a mnoho dalšího...

Číst více
Domény: Vše důležité, jak fungují a jak je správně nastavit?
21. května 2023 • 15 min

Domény: Vše důležité, jak fungují a jak je správně nastavit?

Dozvíte se jak domény fungují, jaké typy záznamů existují a jak se nastavují.

Číst více
<SH/>Standa Horváth Copyright © 2001-2026 Fyzická osoba zapsaná v Živnostenském rejstříku od 6. 3. 2015,
evidovaná magistrátem města Liberce. IČO: 03866068