Glejt — certifikace & licence

Musí mít e-shop GDPR? Praktický přehled povinností pro rok 2026

29. června 2026

Provozujete e-shop a nejste si jistí, jestli se vás GDPR vůbec týká? Krátká odpověď: týká. Jakmile přijmete první objednávku, pracujete se jménem, adresou a e-mailem zákazníka — a to je přesně to, co GDPR hlídá. Dobrá zpráva je, že pro většinu menších e-shopů jde o zvládnutelnou agendu, na kterou nepotřebujete drahého právníka ani pověřence pro ochranu osobních údajů.

Týká se GDPR i mého malého e-shopu?

Ano. GDPR nerozlišuje podle velikosti obratu ani počtu zákazníků. Rozhoduje to, jestli zpracováváte osobní údaje fyzických osob — a to dělá každý e-shop už tím, že vyřizuje objednávky.

Pod osobní údaje spadá jméno, doručovací adresa, e-mail, telefon, ale i údaje o nákupním chování, která sbíráte přes analytiku a reklamní kódy.

Co naopak většina běžných e-shopů řešit nemusí: jmenovat pověřence pro ochranu osobních údajů. Ten je povinný hlavně tam, kde firma systematicky a ve velkém rozsahu monitoruje lidi — což typický internetový obchod nedělá. Stejně tak povinnost vést podrobné záznamy o činnostech zpracování má úlevu pro organizace pod 250 zaměstnanců (pokud nejde o rizikové zpracování).

I osm let po startu GDPR většina českých e-shopů některé povinnosti pořád nesplňuje — nejčastěji u cookie lišty. A Úřad pro ochranu osobních údajů (ÚOOÚ) má kontroly e-shopů ve svém plánu i pro rok 2026.

Co musí e-shop mít

  1. Zásady zpracování osobních údajů. Samostatný, srozumitelný dokument (často pod názvem „Zásady ochrany osobních údajů"), který zákazníkovi říká, jaká data sbíráte, proč, jak dlouho je uchováváte a komu je předáváte. Musí být snadno dostupný — typicky odkaz v patičce webu. Důležité: nemá být schovaný uvnitř obchodních podmínek, má stát samostatně.
  2. Správný právní základ pro každé zpracování. Ne všechno potřebuje souhlas. Pro e-shop jsou klíčové tři důvody: Plnění smlouvy — data nutná k vyřízení objednávky (jméno, adresa, e-mail), souhlas tu nepotřebujete; Oprávněný zájem — například prevence podvodů nebo základní analytika; Souhlas — marketing, newsletter, remarketingové cookies. Nejčastější chyba je míchání těchto důvodů: e-shopy buď vyžadují souhlas tam, kde stačí plnění smlouvy, nebo naopak posílají marketing bez souhlasu, který je povinný.
  3. Cookie lišta, která umožní odmítnout. Pokud používáte jiné než nezbytně technické cookies (analytika, reklama, remarketing), musí návštěvník hned na úvod dostat možnost je schválit, nebo odmítnout — a odmítnutí musí být stejně snadné jako souhlas. Předem zaškrtnuté souhlasy, schované tlačítko „odmítnout" nebo nutnost proklikat se přes několik obrazovek jsou v rozporu s pravidly. Právě tady chybuje největší část českých e-shopů.
  4. Souhlas se zasíláním obchodních sdělení. Newslettery a reklamní e-maily potřebují prokazatelný souhlas. Výjimkou je takzvaný soft opt-in: pokud jste e-mail získali při prodeji zboží a nabízíte podobné produkty vlastním zákazníkům, souhlas předem mít nemusíte — vždy ale musíte umožnit jednoduché odhlášení.
  5. Zabezpečení dat a hlášení úniku. Data musí být přiměřeně chráněná (samozřejmostí je šifrovaný přenos přes HTTPS). Pokud dojde k úniku, který může lidi ohrozit, máte povinnost ho ohlásit ÚOOÚ do 72 hodin od zjištění.
  6. Respektování práv zákazníků. Zákazník má právo zjistit, jaká data o něm máte, nechat je opravit, vymazat (pokud je už nepotřebujete k plnění smlouvy nebo ze zákona), omezit jejich zpracování a vznést námitku — zejména proti marketingu. Na tyhle žádosti musíte umět reagovat.

Nejčastější chyby, které ÚOOÚ vidí

Co hrozí, když to neřešíte

GDPR umožňuje vysoké pokuty, ale v praxi ÚOOÚ u běžných e-shopů postupuje přiměřeně — často nejdřív vyzve k nápravě. To ale neznamená, že se nic neděje: úřad e-shopy aktivně kontroluje (kontroly má v plánu i pro rok 2026) a obchodní podmínky navíc prověřuje Česká obchodní inspekce.

K riziku pokuty se přidává i to méně viditelné — zákazníci jsou na nakládání se svými daty rok od roku citlivější a špatně udělaná cookie lišta nebo chybějící zásady působí neprofesionálně. Jinými slovy: dát web do pořádku je levnější a jednodušší než řešit kontrolu nebo ztrátu důvěry zákazníků.

Často kladené otázky

Týká se GDPR i malého e-shopu s pár objednávkami měsíčně?

Ano. GDPR nerozlišuje podle velikosti. Jakmile zpracováváte jméno, adresu nebo e-mail zákazníka kvůli objednávce, povinnosti se na vás vztahují.

Potřebuje e-shop pověřence pro ochranu osobních údajů (DPO)?

Běžný e-shop ne. Pověřenec je povinný hlavně při systematickém monitorování lidí ve velkém rozsahu, což typický internetový obchod nedělá. Někteří velcí hráči si ho jmenují dobrovolně.

Stačí mi stáhnout vzor zásad zpracování z internetu?

Vzor je dobrý start, ale je potřeba ho upravit podle toho, jaká data váš konkrétní e-shop sbírá a komu je předává (dopravci, účetní, marketingové nástroje). Slepě zkopírovaný cizí dokument často neodpovídá realitě vašeho obchodu.

Musí cookie lišta umět cookies odmítnout?

Ano. U jiných než nezbytně technických cookies musí mít návštěvník možnost je odmítnout stejně snadno jako přijmout. Předem zaškrtnuté souhlasy nebo schované tlačítko „odmítnout" jsou v rozporu s pravidly.

Jaké pokuty hrozí za nedodržení GDPR?

GDPR umožňuje vysoké sankce, ale ÚOOÚ u běžných e-shopů zpravidla postupuje přiměřeně a často nejdřív vyzve k nápravě. Úřad ale e-shopy aktivně kontroluje, takže riziko není jen teoretické.

Stačí mít GDPR a cookies vyřešené v obchodních podmínkách?

Ne. Zásady zpracování osobních údajů mají být samostatný, snadno dostupný dokument oddělený od obchodních podmínek. Souhlas s cookies se navíc řeší přímo na webu přes cookie lištu.

Nevíte, jestli váš web GDPR splňuje?

Většina problémů jde poznat přímo z webu — chybějící nebo špatně umístěné zásady zpracování, cookie lišta bez možnosti odmítnout, zastaralé dokumenty. Prověrka webu od Glejtu projede vaše stránky a srozumitelně vám ukáže, co chybí a co opravit — bez právnického žargonu, za 290 Kč.

Spustit prověrku webu →

Tento článek má informativní charakter a není právní radou. Konkrétní povinnosti podle GDPR závisí na tom, jaká data váš e-shop zpracovává a komu je předává — v případě pochybností se obraťte na odborníka na ochranu osobních údajů.