Zkratka proGeneral Data Protection Regulationdží-dí-pí-árTakéGeneral Data Protection Regulation, Obecné nařízení o ochraně osobních údajů, Nařízení GDPRZákladní
Definice
GDPR je evropské nařízení pro ochranu osobních údajů, které stanovuje, kdy a jak mohou organizace údaje lidí shromažďovat, používat, sdílet a mazat. Pro vývojáře znamená požadavky na minimalizaci dat, právní důvod zpracování, bezpečnost, auditovatelnost a podporu práv uživatelů, například přístupu k údajům nebo jejich výmazu.
Než se na to spolehnete: Výklad konkrétních povinností GDPR závisí na účelu zpracování, riziku a praxi příslušných dozorových orgánů.
Co GDPR mění pro práci s daty
GDPR posouvá ochranu osobních údajů z právní formalitky do návrhu procesů, databází a rozhraní. Organizace musí vědět, jaké údaje zpracovává, proč je potřebuje, komu je předává a jak dlouho je drží. Nestačí mít text zásad ochrany osobních údajů. Důležité je, aby skutečné chování systému odpovídalo popsanému účelu.
GDPR pracuje s rolemi. Správce určuje účel a prostředky zpracování, typicky provozovatel e-shopu nebo SaaS služby. Zpracovatel zpracovává údaje pro správce, například hosting, účetní systém nebo e-mailingová platforma. Vývojář často stojí na technickém rozhraní obou rolí: navrhuje exporty, logování, oprávnění a mazání.
Osobní údaj není jen jméno
Osobní údaj je informace vztahující se k identifikované nebo identifikovatelné fyzické osobě. Do této skupiny může patřit e-mail, telefon, adresa, zákaznické číslo, IP adresa, cookie identifikátor, poloha nebo kombinace zdánlivě nevinných atributů. Riziko roste, když lze údaje propojit s dalším zdrojem.
GDPR proto podporuje minimalizaci. Aplikace by neměla sbírat datum narození, pohlaví nebo přesnou polohu jen proto, že se mohou někdy hodit. Každé pole ve formuláři má mít účel, právní důvod a přiměřenou dobu uchování.
Souhlas není univerzální propustka
Souhlas je jen jeden z právních důvodů zpracování. GDPR připouští také plnění smlouvy, právní povinnost, oprávněný zájem, ochranu životně důležitých zájmů a úkol ve veřejném zájmu. Přihlašovací e-mail zákazníka může být nutný pro plnění smlouvy, zatímco marketingové sdělení nebo analytické sledování často potřebuje samostatné posouzení.
Souhlas musí být svobodný, konkrétní, informovaný a odvolatelný. Předem zaškrtnuté políčko, skrytí volby do obchodních podmínek nebo vynucení nepotřebného souhlasu může být problém. Technicky to znamená evidovat, k čemu člověk souhlasil, kdy, jakou verzi textu viděl a jak může volbu změnit.
Dokumentace, bezpečnost a vývoj
GDPR neříká vývojářům přesnou knihovnu ani šifrovací algoritmus pro každou situaci. Vyžaduje přiměřená technická a organizační opatření. V praxi jde o řízení přístupů, šifrování tam, kde dává smysl, pseudonymizaci, zálohy, auditní stopy, bezpečné mazání a proces hlášení incidentů.
Princip privacy by design znamená řešit soukromí už při návrhu. Datový model má odlišit povinné a volitelné údaje, administrace má respektovat role, logy nemají zbytečně ukládat citlivý obsah a exporty mají být dohledatelné. Dobře navržený systém umí reagovat na žádost o přístup, opravu, výmaz nebo omezení zpracování bez ruční archeologie v databázi.
Kde se GDPR potkává s webem
Webové projekty řeší GDPR hlavně u formulářů, účtů, analytiky, reklamních nástrojů, newsletterů, platebních bran a zákaznické podpory. Cookie lišta sama o sobě GDPR nevyřeší. Důležité je, co skripty skutečně ukládají, kam posílají identifikátory a zda existuje platný právní důvod pro dané zpracování.
GDPR je obecné pravidlo pro práci s osobními údaji. Konkrétní projekt ale může podléhat také dalším předpisům, smlouvám se zpracovateli, oborovým regulacím a rozhodovací praxi dozorových orgánů.
Příklady z praxe
Analytika až po souhlasu
E-shop používá technickou cookie pro košík, protože bez ní nákup nefunguje. Analytický skript se načte až po aktivní volbě návštěvníka a systém uloží účel, stav souhlasu a verzi textu. Výsledkem je méně dat v analytice, ale jasnější právní stopa při kontrole.
if (consent.analytics === true) { loadAnalyticsScript(); } saveConsent({ userId, purpose: "analytics", granted: consent.analytics, policyVersion: "2026-01" });Výmaz účtu se zákonnou výjimkou
Zákazník SaaS služby požádá o výmaz účtu. Podpora ověří identitu, aplikace smaže profil a marketingové preference, ale účetní doklady ponechá po dobu vyžadovanou zákonem. Výsledek není slepé smazání všeho, ale doložené vyřízení žádosti podle účelu jednotlivých dat.
Časté omyly
- MýtusGDPR zakazuje ukládat osobní údaje.
- Ve skutečnostiGDPR ukládání osobních údajů nezakazuje. GDPR vyžaduje platný právní důvod, přiměřený rozsah, zabezpečení, informování lidí a respektování jejich práv.
- MýtusStačí mít souhlas v obchodních podmínkách a je hotovo.
- Ve skutečnostiSouhlas podle GDPR musí být konkrétní, srozumitelný a odvolatelný. Skrytá formulace v dlouhých podmínkách obvykle neprokáže, že člověk udělil svobodnou a informovanou volbu.
Časté dotazy
- Kdy GDPR dovoluje zpracovat data bez souhlasu?
- GDPR dovoluje zpracování bez souhlasu, pokud existuje jiný právní důvod. Typicky jde o plnění smlouvy, například doručení objednávky, právní povinnost, například účetnictví, nebo oprávněný zájem, například základní zabezpečení služby. Souhlas není nadřazený ostatním důvodům. Správce musí umět doložit, proč daný důvod použil a proč zpracování nepřekračuje nezbytný rozsah.
- Co má vývojář evidovat u osobních údajů v aplikaci?
- Vývojář má u osobních údajů evidovat hlavně účel, zdroj dat, oprávnění k přístupu, dobu uchování a vazby na externí služby. Prakticky pomáhá datový katalog, popis tabulek, audit změn oprávnění a jasné rozlišení produkčních, testovacích a zálohovaných dat. Evidence nemusí být luxusní nástroj, ale musí odpovídat realitě systému.
- Kdy GDPR vyžaduje posouzení dopadu DPIA?
- GDPR vyžaduje posouzení dopadu, označované jako DPIA, když plánované zpracování pravděpodobně představuje vysoké riziko pro práva a svobody lidí. Příkladem může být rozsáhlé profilování, systematické sledování nebo práce s citlivými údaji ve větším rozsahu. DPIA není jen formulář pro právní oddělení, protože často mění architekturu, logování, přístupy i retenční pravidla.
- Jak GDPR souvisí s cookies na webu?
- GDPR souvisí s cookies tehdy, když cookie nebo navázaný identifikátor umožňuje rozpoznat konkrétního člověka nebo jeho zařízení. Technické cookies nutné pro službu mají jiné postavení než reklamní a analytické identifikátory. Cookie banner proto nestačí hodnotit podle vzhledu. Podstatné je, jaké skripty běží před volbou, jak je souhlas uložen a zda lze volbu později změnit.
Zdroje
- Regulation (EU) 2016/679 of the European Parliament and of the Council(otevře se v novém okně)
- Data protection in the EU(otevře se v novém okně)
- Úřad pro ochranu osobních údajů(otevře se v novém okně)
- Zákon č. 110/2019 Sb.(otevře se v novém okně)