Provozujete e-shop a nejste si jistí, jestli se vás GDPR vůbec týká? Krátká odpověď: týká. Jakmile přijmete první objednávku, pracujete se jménem, adresou a e-mailem zákazníka — a to je přesně to, co GDPR hlídá. Dobrá zpráva je, že pro většinu menších e-shopů jde o zvládnutelnou agendu, na kterou nepotřebujete drahého právníka ani pověřence pro ochranu osobních údajů.
Ano. GDPR nerozlišuje podle velikosti obratu ani počtu zákazníků. Rozhoduje to, jestli zpracováváte osobní údaje fyzických osob — a to dělá každý e-shop už tím, že vyřizuje objednávky.
Pod osobní údaje spadá jméno, doručovací adresa, e-mail, telefon, ale i údaje o nákupním chování, která sbíráte přes analytiku a reklamní kódy.
Co naopak většina běžných e-shopů řešit nemusí: jmenovat pověřence pro ochranu osobních údajů. Ten je povinný hlavně tam, kde firma systematicky a ve velkém rozsahu monitoruje lidi — což typický internetový obchod nedělá. Stejně tak povinnost vést podrobné záznamy o činnostech zpracování má úlevu pro organizace pod 250 zaměstnanců (pokud nejde o rizikové zpracování).
I osm let po startu GDPR většina českých e-shopů některé povinnosti pořád nesplňuje — nejčastěji u cookie lišty. A Úřad pro ochranu osobních údajů (ÚOOÚ) má kontroly e-shopů ve svém plánu i pro rok 2026.
GDPR umožňuje vysoké pokuty, ale v praxi ÚOOÚ u běžných e-shopů postupuje přiměřeně — často nejdřív vyzve k nápravě. To ale neznamená, že se nic neděje: úřad e-shopy aktivně kontroluje (kontroly má v plánu i pro rok 2026) a obchodní podmínky navíc prověřuje Česká obchodní inspekce.
K riziku pokuty se přidává i to méně viditelné — zákazníci jsou na nakládání se svými daty rok od roku citlivější a špatně udělaná cookie lišta nebo chybějící zásady působí neprofesionálně. Jinými slovy: dát web do pořádku je levnější a jednodušší než řešit kontrolu nebo ztrátu důvěry zákazníků.
Týká se GDPR i malého e-shopu s pár objednávkami měsíčně?
Ano. GDPR nerozlišuje podle velikosti. Jakmile zpracováváte jméno, adresu nebo e-mail zákazníka kvůli objednávce, povinnosti se na vás vztahují.
Potřebuje e-shop pověřence pro ochranu osobních údajů (DPO)?
Běžný e-shop ne. Pověřenec je povinný hlavně při systematickém monitorování lidí ve velkém rozsahu, což typický internetový obchod nedělá. Někteří velcí hráči si ho jmenují dobrovolně.
Stačí mi stáhnout vzor zásad zpracování z internetu?
Vzor je dobrý start, ale je potřeba ho upravit podle toho, jaká data váš konkrétní e-shop sbírá a komu je předává (dopravci, účetní, marketingové nástroje). Slepě zkopírovaný cizí dokument často neodpovídá realitě vašeho obchodu.
Musí cookie lišta umět cookies odmítnout?
Ano. U jiných než nezbytně technických cookies musí mít návštěvník možnost je odmítnout stejně snadno jako přijmout. Předem zaškrtnuté souhlasy nebo schované tlačítko „odmítnout" jsou v rozporu s pravidly.
Jaké pokuty hrozí za nedodržení GDPR?
GDPR umožňuje vysoké sankce, ale ÚOOÚ u běžných e-shopů zpravidla postupuje přiměřeně a často nejdřív vyzve k nápravě. Úřad ale e-shopy aktivně kontroluje, takže riziko není jen teoretické.
Stačí mít GDPR a cookies vyřešené v obchodních podmínkách?
Ne. Zásady zpracování osobních údajů mají být samostatný, snadno dostupný dokument oddělený od obchodních podmínek. Souhlas s cookies se navíc řeší přímo na webu přes cookie lištu.
Většina problémů jde poznat přímo z webu — chybějící nebo špatně umístěné zásady zpracování, cookie lišta bez možnosti odmítnout, zastaralé dokumenty. Prověrka webu od Glejtu projede vaše stránky a srozumitelně vám ukáže, co chybí a co opravit — bez právnického žargonu, za 290 Kč.
Tento článek má informativní charakter a není právní radou. Konkrétní povinnosti podle GDPR závisí na tom, jaká data váš e-shop zpracovává a komu je předává — v případě pochybností se obraťte na odborníka na ochranu osobních údajů.