
GDPR je tu s námi od roku 2018 a spousta webů to pořád nemá v pořádku. Nemusíte být právník, abyste pochopili, co váš web potřebuje. Tenhle článek je praktický průvodce pro majitele webových stránek - žádná právnická hatmatilka, jen konkrétní kroky, které musíte udělat.
Pokud provozujete web, na kterém sbíráte jakákoliv data od návštěvníků (a to je skoro každý web), tohle se vás týká. Pokuty za porušení GDPR můžou dosáhnout až 20 milionů eur nebo 4 % ročního obratu firmy. V praxi se v Česku zatím ukládají pokuty v řádech statisíců až milionů korun, ale kontroly ze strany ÚOOÚ přibývají.
GDPR (General Data Protection Regulation) je evropské nařízení o ochraně osobních údajů. Osobní údaj je cokoliv, co může identifikovat konkrétní osobu - jméno, email, IP adresa, cookies, telefonní číslo. Pokud na svém webu sbíráte cokoliv z toho, musíte dodržovat pravidla GDPR.
Pro vás jako majitele webu to v praxi znamená tři základní věci:
Musíte mít právní důvod pro zpracování každého osobního údaje. Může to být souhlas (aktivní zaškrtnutí checkboxu), plnění smlouvy (objednávka v e-shopu), oprávněný zájem (bezpečnostní logy) nebo zákonná povinnost (účetní doklady).
Musíte návštěvníky informovat, co s jejich daty děláte. Srozumitelně a přístupně.
Musíte návštěvníkům umožnit jejich data spravovat - zobrazit, smazat, exportovat.
Většina dat na běžném webu spadá pod souhlas nebo oprávněný zájem.

Cookies lišta je to první, co návštěvník na vašem webu vidí. A bohužel je to taky místo, kde většina webů dělá chyby. Základní pravidlo zní: analytické a marketingové cookies smíte spustit až po aktivním souhlasu návštěvníka. Technicky nezbytné cookies (přihlášení, nákupní košík, jazykové preference) souhlas nepotřebují.
Jak to vypadá v praxi? Správná cookies lišta musí obsahovat:
Pokud vás cookies lišta zajímá víc do hloubky, mám na to samostatný článek.

Kontaktní formulář je jeden z nejběžnějších způsobů, jak na webu sbíráte osobní údaje. Jméno, email, telefon, obsah zprávy - to všechno jsou osobní údaje. A pro jejich zpracování potřebujete právní základ.
U kontaktního formuláře máte dvě možnosti. Buď použijete oprávněný zájem (návštěvník vás sám kontaktuje, očekává odpověď), nebo si vyžádáte explicitní souhlas checkboxem. V praxi je bezpečnější používat checkbox se souhlasem, protože oprávněný zájem se hůř obhajuje, pokud data používáte i k dalším účelům.
Správně nastavený kontaktní formulář by měl obsahovat:
Pokud používáte služby jako Formspree, Netlify Forms nebo jiné třetí strany, musíte to uvést v zásadách ochrany osobních údajů. A pokud tahle služba sídlí mimo EU, potřebujete navíc řešit přenos dat do třetích zemí.
Každý web, který zpracovává osobní údaje, musí mít přístupnou stránku se zásadami ochrany osobních údajů (privacy policy). Nestačí tam hodit vygenerovaný text z internetu - musí odpovídat tomu, co na webu skutečně děláte.
Co musí zásady obsahovat:
Zásady ochrany osobních údajů musí být snadno dostupné - typicky odkaz v patičce webu. Doporučuju je psát srozumitelným jazykem a dbát na přístupnost webu. Právnický text plný odkazů na paragrafy nikomu nepomůže a GDPR přímo vyžaduje, aby informace byly podány jasně a srozumitelně.
Projděte si zásady jednou za rok a aktualizujte je. Přidali jste na web nový analytický nástroj? Začali jste používat jinou službu pro emailing? To všechno musí být v zásadách.
Sběr emailů pro newsletter je oblast, kde se chybuje hodně často. Základní pravidlo: pro zasílání marketingových emailů potřebujete svobodný, konkrétní, informovaný a jednoznačný souhlas. To v praxi znamená:
Pamatujte si, že musíte být schopni prokázat, kdy a jak člověk souhlas udělil. Uložte si datum, čas, IP adresu, konkrétní znění souhlasu a způsob, jakým byl udělen. Pokud přijde kontrola z ÚOOÚ, budou chtít vidět důkazy.

Google Analytics je asi nejrozšířenější analytický nástroj a zároveň jeden z nejproblematičtějších z pohledu GDPR. V Google Analytics 4 sice Google přidal možnost anonymizace IP adres a zkrácení doby uchovávání dat, ale pořád je tu zásadní problém - data se přenášejí na servery Googlu v USA.
Co to pro vás znamená v praxi:
Pokud chcete jít cestou menšího odporu, zvažte alternativy, které jsou na GDPR přátelštější. Plausible, Fathom nebo Umami jsou analytické nástroje, které nepoužívají cookies, nesbírají osobní údaje a data ukládají v EU. U těchto nástrojů nepotřebujete ani souhlas v cookies liště, protože nespadají pod regulaci cookies.
Další populární nástroj - Hotjar nebo Microsoft Clarity (nahrávání návštěv, heatmapy) - taky vyžaduje souhlas. Zaznamenávání chování návštěvníků je zpracování osobních údajů a bez souhlasu to nejde.
Za roky práce s weby jsem viděl spoustu opakujících se chyb. Tady jsou ty nejčastější:
Otevřete svůj web v anonymním okně a podívejte se do DevTools (záložka Application - Cookies). Pokud tam vidíte cookies od Google Analytics nebo Facebooku ještě předtím, než kliknete na "Přijmout", máte problém.
Některé weby nemají privacy policy vůbec, jiné mají zastaralou verzi, která neodpovídá aktuálnímu stavu. Kontrolujte to aspoň jednou ročně.
Formulář, který odešle data bez jakéhokoliv souhlasu nebo informace o zpracování, je porušení GDPR.
Technicky to není povinné, ale bez double opt-in těžko prokážete, že souhlas byl skutečně udělen. Pokud vám někdo nahlásí spam, budete v těžké pozici.
Používáte live chat? CRM systém? Email marketing platformu? Všechny tyhle služby zpracovávají osobní údaje vašich návštěvníků a musí být uvedeny v zásadách.
HTTPS není přímo požadavek GDPR, ale nařízení vyžaduje "přiměřená technická opatření" k ochraně dat. Web bez HTTPS přenáší data formulářů v nešifrované podobě. SSL certifikát dnes získáte zdarma přes Let's Encrypt a nastavíte ho při správném nastavení domény.
GDPR vyžaduje, abyste data uchovávali jen po dobu nezbytně nutnou. "Navždy" není platná odpověď. Stanovte si konkrétní lhůty a dodržujte je.
Tady je checklist, který si můžete projít a zkontrolovat, jestli váš web splňuje základní požadavky GDPR:
GDPR není strašák, ale sada pravidel, která chrání osobní údaje lidí na internetu. Pro většinu běžných webů je splnění požadavků otázka několika hodin práce - správně nastavená cookies lišta, aktuální zásady ochrany osobních údajů, ošetřené formuláře a pořádek v analytických nástrojích.
ÚOOÚ kontroluje čím dál víc a pokuty v Česku rostou. Navíc - správně nastavené GDPR buduje důvěru u vašich zákazníků. Lidé si všímají, jestli s jejich daty zacházíte zodpovědně.
Pokud si nejste jistí, začněte s checklistem výše. Projděte si svůj web bod po bodu a opravte, co najdete. A pokud řešíte složitější případy (e-shop s mezinárodními zákazníky, zpracování citlivých údajů), doporučuju konzultaci s právníkem specializujícím se na GDPR.
Sdílení vědomostí je láskyplným projevem zájmu o společnost. Pojďme se společně naučit něco nového.

Podíváme se na základní chyby při implementaci cookies lišty a jak je správně řešit. Ukážeme si dvě open-source řešení, které vám podstatně usnadní práci.
Číst více
Pojďte proniknout do světa vývoje přístupných webových stránek. Ukážeme si standarty WCAG či WAI-ARIA spolu s ukázkami použití a mnoho dalšího...
Číst více
Dozvíte se jak domény fungují, jaké typy záznamů existují a jak se nastavují.
Číst více