GDPR pro malé firmy bez právničiny: co řešit, jak, a proč. Prakticky, krok za krokem, se šablonami a tipy, aby ses vešel do pravidel a nespálil se u kontroly.
Ing. Petra Dvořáková
11 min čtení
4 zobrazení
GDPR
ochrana osobních údajů
správce a zpracovatel
DPIA
cookies
Sedíš nad seznamem klientů a říkáš si: je to „jen“ e-mail a telefon, co na tom může být? No… osobní údaj. A GDPR. Přesně. Nelekni se, nejde o žádnou jadernou fyziku. Stačí vědět, co děláš, a mít to podložené papírem.
V tomhle návodu tě provedu tím, co malé firmy v Česku u GDPR opravdu řeší. Bez omáčky, s jasnými kroky, šablonami a příklady z účetní praxe. Ať můžeš v klidu fakturovat a když přijde kontrola, jen pokrčíš rameny: „Máme hotovo.“
Co vlastně spadá do GDPR a koho se to týká?
GDPR pro malé firmy znamená, že jakmile pracuješ s údaji, podle kterých jde někoho přímo či nepřímo identifikovat (jméno, e-mail, IP, IČO u OSVČ, poznámka u faktury), jedeš podle pravidel. A je fuk, jestli máš e-shop, děláš kadeřnictví, nebo jsi účetní na volné noze.
Kdy jsi správce a kdy zpracovatel
Správce: rozhoduješ, proč a jak data zpracováváš (např. vedeš klienty v CRM, posíláš newsletter).
Zpracovatel: děláš služby pro správce podle jeho pokynů (např. externí účetní pro firmu).
Jeden subjekt může být v různých vztazích oboje. Jasně, bordel. Ale dá se to rozseknout logikou „kdo rozhoduje o účelu?“
Jaké údaje nejčastěji řeší malé firmy
Fakturační údaje a objednávky (jméno, adresa, e-mail, telefon)
Účetní doklady a výpisy
HR agenda: životopisy, pracovní smlouvy
Marketing: cookies, newsletter, soutěže
Kamerový systém v provozovně
Tip: Pokud pracuješ s citlivými údaji (zdravotní, biometrika), zpřísni režim: přístupy, šifrování, záznamy. A zvaž posouzení vlivu (DPIA).
Jak si nastavit právní základy zpracování, aby to dávalo smysl
Bez právního základu to nejde. Ne, souhlas není všelék. Většinou ti stačí jiná, pevnější opora.
Co se kdy používá
Plnění smlouvy: když bez dat službu neposkytneš (objednávky, fakturace).
Popiš příjemce: zpracovatelé (účtárna, hosting, mailing), orgány veřejné moci.
Nastav lhůty mazání/archivace a bezpečnostní opatření (šifrování, 2FA, přístupová práva).
Zapiš si třetí země (pokud používáš nástroj mimo EU/EEA) a mechanismus předání dat.
Záznamy o činnostech zpracování (ROPA)
Malé firmy je často mít musí, pokud zpracování není občasné nebo je rizikové. Buďme upřímní: u účetnictví a CRM je to spíš „pravidelně“, takže záznamy měj.
Stačí jednoduchá tabulka: účel, kategorie údajů, právní základ, příjemci, lhůty, bezpečnost.
Minimální dokumentace, kterou si připrav
Záznamy o činnostech zpracování (ROPA)
Informační texty (web, e-mail, zásady ochrany osobních údajů)
Skartace po ukončení spolupráce: vrácení/smazání dokumentace dle dohody.
3) E‑shop a cookies
Základní provozní cookies bez profilace může jet bez souhlasu, pokud je opravdu jen pro fungování.
Analytika a remarketing jen se souhlasem, oddělené kategorie, granularita.
Měj CMP, které ukládá log souhlasů a umožní snadné odvolání.
Vzorová mapa zpracování, ať máš představu
Účel
Subjekty
Údaje
Právní základ
Příjemci
Lhůta
Bezpečnost
Prodej a fakturace
Zákazníci
jméno, e-mail, adresa, IČ/DIČ
smlouva, zákon
účetní SW, platební brány
10 let účetní doklady
2FA, šifrování, zálohy
CRM a nabídky
Potenciální a stávající klienti
jméno, e-mail, poznámka
oprávněný zájem/souhlas
CRM, e-mailový nástroj
2 roky neaktivita
role, logy, opt-out
Marketing (newsletter)
Odběratelé
e-mail, preference
souhlas/opr. zájem u klientů
rozesílač, CRM
do odvolání
log souhlasů, DKIM/DMARC
HR
Uchazeči, zaměstnanci
CV, pracovní data
smlouva, zákon
mzdovka, payroll SW
dle zákonů
DLP, šifrované disky
Bezpečnost
Návštěvníci
IP, logy, kamera
oprávněný zájem/zákon
IT správa
72 h–30 dní
přístupy, audit, retenční plán
Závěrem: GDPR pro malé firmy není strašák, když máš plán
Když víš, proč data držíš, jak dlouho a kdo k nim smí, máš 90 % práce hotovo. Zbytek jsou rozumné procesy a pár dokumentů. GDPR pro malé firmy je hlavně disciplína a pár dobrých návyků. Nic míň, nic víc. A to dáš.
Časté otázky
Jak dlouho musím uchovávat faktury a účetní doklady kvůli GDPR?
Obvykle 5–10 let podle účetních a daňových předpisů. GDPR samo o sobě lhůty neurčuje, jen říká „ne déle, než je nutné“. Proto se drž zákonných povinností a nastav si skartaci.
Potřebuju souhlas na zasílání newsletteru stávajícím zákazníkům?
Ne nutně. U stávajících zákazníků můžeš využít oprávněný zájem na přímý marketing, ale vždy nabídni jasné a jednoduché odhlášení. U neklientů souhlas potřebuješ.
Musí malá firma mít záznamy o činnostech zpracování (ROPA)?
Pokud zpracování není jen občasné, tak ano — a u běžného provozu malé firmy občasné nebývá. ROPA zvládneš jako jednoduchou tabulku s účely, údaji, základy, příjemci a lhůtami.
Co dělat, když pošlu omylem fakturu na špatný e-mail?
Okamžitě příjemce kontaktuj a požádej o smazání, zaznamenej incident a zhodnoť riziko. Pokud hrozí dopad na práva osob, zvaž nahlášení ÚOOÚ do 72 hodin a přijmi nápravná opatření.
Kdy potřebuju DPIA (posouzení vlivu na ochranu osobních údajů)?
Když je zpracování pravděpodobně vysoce rizikové, typicky systematické monitorování, rozsáhlé zpracování citlivých údajů nebo kamerové systémy s rozšířenými funkcemi. U většiny malých firem spíš výjimka, ale prověř seznam ÚOOÚ.
Je problém používat nástroje z USA kvůli GDPR?
Není to automaticky zakázané, ale musíš mít právní mechanismus (SCC), posoudit rizika a případně nasadit doplňková opatření. Pokud můžeš, preferuj EU hosting a nástroje s jasnou dokumentací přenosů.
Přečtěte si také
Krok za krokem: jak správně vystavit fakturu v Doklad.ai.