GDPR pro malé firmy prakticky — co musíš řešit
· Ing. Petra Dvořáková · general
GDPR pro malé firmy bez právničiny: co řešit, jak, a proč. Prakticky, krok za krokem, se šablonami a tipy, aby ses vešel do pravidel a nespálil se u kontroly.
GDPR pro malé firmy prakticky — co musíš řešit
Sedíš nad seznamem klientů a říkáš si: je to „jen“ e-mail a telefon, co na tom může být? No… osobní údaj. A GDPR. Přesně. Nelekni se, nejde o žádnou jadernou fyziku. Stačí vědět, co děláš, a mít to podložené papírem.
V tomhle návodu tě provedu tím, co malé firmy v Česku u GDPR opravdu řeší. Bez omáčky, s jasnými kroky, šablonami a příklady z účetní praxe. Ať můžeš v klidu fakturovat a když přijde kontrola, jen pokrčíš rameny: „Máme hotovo.“
Co vlastně spadá do GDPR a koho se to týká?
GDPR pro malé firmy znamená, že jakmile pracuješ s údaji, podle kterých jde někoho přímo či nepřímo identifikovat (jméno, e-mail, IP, IČO u OSVČ, poznámka u faktury), jedeš podle pravidel. A je fuk, jestli máš e-shop, děláš kadeřnictví, nebo jsi účetní na volné noze.
Kdy jsi správce a kdy zpracovatel
- Správce: rozhoduješ, proč a jak data zpracováváš (např. vedeš klienty v CRM, posíláš newsletter).
- Zpracovatel: děláš služby pro správce podle jeho pokynů (např. externí účetní pro firmu).
- Jeden subjekt může být v různých vztazích oboje. Jasně, bordel. Ale dá se to rozseknout logikou „kdo rozhoduje o účelu?“
Jaké údaje nejčastěji řeší malé firmy
- Fakturační údaje a objednávky (jméno, adresa, e-mail, telefon)
- Účetní doklady a výpisy
- HR agenda: životopisy, pracovní smlouvy
- Marketing: cookies, newsletter, soutěže
- Kamerový systém v provozovně
💡 Tip: Pokud pracuješ s citlivými údaji (zdravotní, biometrika), zpřísni režim: přístupy, šifrování, záznamy. A zvaž posouzení vlivu (DPIA).
Jak si nastavit právní základy zpracování, aby to dávalo smysl
Bez právního základu to nejde. Ne, souhlas není všelék. Většinou ti stačí jiná, pevnější opora.
Co se kdy používá
- Plnění smlouvy: když bez dat službu neposkytneš (objednávky, fakturace).
- Zákonná povinnost: účetnictví, daňové doklady, archivace.
- Oprávněný zájem: CRM, základní bezpečnost, omezený marketing stávajícím klientům.
- Souhlas: newsletter bez předchozího vztahu, volitelná analytika a remarketing, soutěže.
- Ochrana životně důležitých zájmů a plnění úkolu ve veřejném zájmu: u většiny malých firem mimo hru.
Rychlý přehled právních základů a příkladů
| Právní základ | Příklady u malých firem | Lhůta uchování | Co si pohlídat |
|---|---|---|---|
| Plnění smlouvy | objednávky, fakturace, servis | po dobu trvání smlouvy + nutné pro obranu nároků | transparentnost, přístupová práva |
| Zákonná povinnost | účetní a daňová evidence | 5–10 let dle zákonů | vnitřní směrnice, zálohy, auditní stopa |
| Oprávněný zájem | CRM, základní bezpečnost, přímý marketing klientům | dle testu proporcionality, obvykle 2–3 roky od poslední interakce | LIA test, možnost opt-out |
| Souhlas | newsletter bez vztahu, cookies, remarketing | do odvolání nebo expiry cookie | oddělenost od obchodních podmínek, snadné odhlášení |
💡 Tip: Souhlas musí být svobodný, konkrétní a odvolatelný jedním klikem. Pokud bez souhlasu službu neposkytneš, není to souhlas, ale nátlak.
Jak si udělat inventuru zpracování a záznamy, které chce ÚOOÚ vidět
Jasně, papírování. Ale tohle je tvoje záchranná síť. Když víš, jaká data máš, proč je máš a kde leží, zvládneš 80 % GDPR.
Krok za krokem inventura
- Sepiš účely zpracování: prodej, účetnictví, HR, marketing, bezpečnost.
- Ke každému účelu přiřaď kategorie údajů (jméno, e-mail, IP), subjekty (klienti, dodavatelé, zaměstnanci) a právní základ.
- Uveď úložiště: účetní software, cloud disk, e-mail, mobil.
- Popiš příjemce: zpracovatelé (účtárna, hosting, mailing), orgány veřejné moci.
- Nastav lhůty mazání/archivace a bezpečnostní opatření (šifrování, 2FA, přístupová práva).
- Zapiš si třetí země (pokud používáš nástroj mimo EU/EEA) a mechanismus předání dat.
Záznamy o činnostech zpracování (ROPA)
- Malé firmy je často mít musí, pokud zpracování není občasné nebo je rizikové. Buďme upřímní: u účetnictví a CRM je to spíš „pravidelně“, takže záznamy měj.
- Stačí jednoduchá tabulka: účel, kategorie údajů, právní základ, příjemci, lhůty, bezpečnost.
Minimální dokumentace, kterou si připrav
- Záznamy o činnostech zpracování (ROPA)
- Informační texty (web, e-mail, zásady ochrany osobních údajů)
- Smlouvy o zpracování se zpracovateli (DPA)
- Interní směrnice: bezpečnost, přístupová práva, incidenty
- Test oprávněného zájmu (LIA), pokud ho používáš
- Postup pro uplatnění práv subjektů a datové požadavky
Jak nastavit zpracovatelské smlouvy a bezpečnost bez zbytečné byrokracie
Neboj, nejde o 30stránkové elaboráty. Důležité je vědět, co má být uvnitř a s kým je uzavíráš.
Kdo je tvůj zpracovatel
- Hosting a cloud služby (e-mail, úložiště, CRM, fakturace)
- Externí účetní, daňový poradce, mzdovka
- Marketingové nástroje a rozesílače newsletterů
- IT podpora a správci sítí
Co musí být ve smlouvě o zpracování (DPA)
- Předmět, účel, doba zpracování a typy údajů
- Povinnosti a práva zpracovatele, mlčenlivost
- Bezpečnostní opatření (šifrování, pseudonymizace, zálohy)
- Sub-zpracovatelé a podmínky jejich zapojení
- Pomoc se splněním práv subjektů, auditní součinnost
- Ukončení: smazání nebo vrácení dat
Bezpečnost dat prakticky
- Přístup jen pro ty, co to fakt potřebují (role, minimální oprávnění).
- Dvoufaktor (2FA) všude, kde to jde.
- Šifrované notebooky a mobily, správa zařízení, vzdálené smazání.
- Zálohy a test obnovy. Ne jen mít, ale zkusit.
- Silná hesla ve správci hesel, ne „heslo123“. Prosím.
- Logování přístupů do citlivých systémů.
Jak komunikovat se zákazníkem: informace, práva a cookies bez pastí
Čitelné texty, jasná práva a žádné zaškrtávací peklo. Tak se vyhneš stížnostem a zbytečným nervům.
Informační povinnost jednoduše
- Kdo jsi, proč zpracováváš, právní základ, komu data předáš, jak dlouho, jaká má práva, kontakt a dozorový úřad.
- Na webu měj zásady ochrany osobních údajů a odkaz v patičce.
- V e-mailech ke smlouvě/faktuře vlož krátký odkaz na detailní zásady.
Práva subjektů údajů: jak na to procesně
- Přístup k údajům: umět vyjet report z CRM/účta.
- Oprava a výmaz: oprav reálné chyby, maž, pokud už není právní důvod držet (pozor na účetnictví).
- Námitka u oprávněného zájmu: respektuj opt-out a nastav blacklist.
- Přenositelnost: poskytni běžný strojový formát (CSV, XLSX).
- Lhůta: 1 měsíc, lze prodloužit o 2, ale musíš to vysvětlit.
Cookies a marketing
- Měříš základní provoz? Legit interest s anonymizací a bez cross-site trackingu často stačí.
- Analytika a remarketing? Souhlas přes CMP, kategorie a granularita.
- E-mailing: u stávajících zákazníků přímý marketing s opt-out, jinak souhlas.
- Pečlivě loguj udělené souhlasy a expirace.
Uchovávání, skartace a incidenty: co držet, jak dlouho a co když se něco stane
Data navždy? Ani náhodou. A když se něco pokazí, musíš vědět, co dělat dřív, než se ti rozklepou ruce na klávesnici.
Retence a skartace
- Účetní a daňové doklady: obvykle 5–10 let podle zákonů.
- Smlouvy a komunikace: po dobu smlouvy + promlčecí lhůty (typicky 3 roky).
- HR: dle zákoníku práce a zvláštních předpisů, některé složky dlouhodobě.
- Marketingové údaje: do odvolání souhlasu nebo po rozumné neaktivitě (např. 2 roky).
- Měj plán skartace: automatické mazání, archivní pravidla, logy.
Postup při incidentu (únik, ztráta zařízení, špatný adresát)
- Okamžitě izoluj problém: zablokuj přístupy, změň hesla, odpojit účet.
- Zhodnoť riziko: jaké údaje utekly, kolik subjektů, dopady.
- Dokumentuj: co se stalo, kdy, jak, kroky nápravy.
- Nahlášení ÚOOÚ do 72 hodin, pokud je riziko pro práva osob; informuj dotčené, pokud je riziko vysoké.
- Pouč tým, uprav opatření, oprav procesy.
Speciální situace: kamerový systém, HR a práce s nástroji mimo EU
Žádná exotika, ale pár háčků to má.
Kamerový systém v provozovně
- Měj jasný účel (ochrana majetku), žádné sledování zaměstnanců „pro jistotu“.
- Informuj na vstupu piktogramem a detailním textem online.
- Nastav omezený přístup, rozumnou retenci (např. 72 hodin–7 dní) a bezpečné ukládání.
HR a nábory
- Životopisy drž jen po dobu výběrka; pro „budoucí příležitosti“ si vyžádej souhlas.
- Mzdové a personální doklady — zákonná povinnost, dlouhé lhůty, silné zabezpečení.
- Vzdálená práce: šifrované připojení, správa zařízení, zákaz sdílených účtů.
Nástroje mimo EU/EEA
- Preferuj nástroje se sídlem a hostingem v EU.
- Mimo EU? Ověř přiměřená záruky: standardní smluvní doložky (SCC), posouzení přenosu, doplňková opatření.
- Měj to uvedeno v záznamech a v informacích pro klienty.
Praktické checklisty a šablony, ať to jde rychle od ruky
Chceš hotové kroky? Tady jsou. Vytiskni si je nebo si je přepiš do úkolů.
GDPR startovací checklist pro malou firmu
- Urči účely zpracování a právní základy (smlouva, zákon, zájem, souhlas).
- Udělej inventuru systémů a úložišť (software, disky, e-maily, telefony).
- Vytvoř ROPA tabulku a nastav retence.
- Připrav informační texty a cookies politiku + CMP.
- Uzavři DPA se zpracovateli, zkontroluj sub-zpracovatele.
- Nastav 2FA, správce hesel, šifrování, zálohy a přístupová práva.
- Připrav postup pro práva subjektů a incidenty (72 hodin).
- Proveď LIA test, pokud jedeš na oprávněný zájem.
Co mít připraveno při kontrole
- Záznamy o činnostech zpracování
- Vzorové informační texty a cookies nastavení
- Smlouvy o zpracování a záznam souhlasů
- Bezpečnostní směrnice, logy a záznam o školení
- Incident log a postup nápravy
Jak to celé propojit s Doklad.ai a ušetřit si nervy
Jasně, GDPR není jen papír. Je to i proces. A když si procesy přidrátuješ k nástrojům, máš vyhráno.
Co ti může pomoct v praxi
- Centralizované kontakty a faktury: ať máš data v jednom systému se záznamy přístupů.
- Exporty pro uplatnění práv: jedním klikem vytáhneš data pro subjekt.
- Retenční pravidla: nastavené doby uchování a automatické archivy.
- Auditní stopa: kdo sáhl na doklad a kdy.
💡 Tip: Měj v kalendáři opakované úkoly: roční revize ROPA, test obnovy záloh a kontrola zpracovatelů. Malý rituál, velká úleva.
Příklady z praxe: 3 nejčastější scénáře a jak je vyřešit
1) Newsletter pro neklienty
- Bez předchozího vztahu potřebuješ souhlas. CMP na webu, double opt-in, snadné odhlášení.
- Loguj: kdy, odkud, jaké znění souhlasu.
- Bez sdílení e-mailů třetím stranám bez dalšího souhlasu.
2) Účetní jako zpracovatel pro klientskou firmu
- Smlouva o zpracování, jasný rozsah, mlčenlivost, sub-zpracovatelé (např. cloud účetní software).
- Přístupová práva: oddělené účty, logování, šifrované přenosy.
- Skartace po ukončení spolupráce: vrácení/smazání dokumentace dle dohody.
3) E‑shop a cookies
- Základní provozní cookies bez profilace může jet bez souhlasu, pokud je opravdu jen pro fungování.
- Analytika a remarketing jen se souhlasem, oddělené kategorie, granularita.
- Měj CMP, které ukládá log souhlasů a umožní snadné odvolání.
Vzorová mapa zpracování, ať máš představu
| Účel | Subjekty | Údaje | Právní základ | Příjemci | Lhůta | Bezpečnost |
|---|---|---|---|---|---|---|
| Prodej a fakturace | Zákazníci | jméno, e-mail, adresa, IČ/DIČ | smlouva, zákon | účetní SW, platební brány | 10 let účetní doklady | 2FA, šifrování, zálohy |
| CRM a nabídky | Potenciální a stávající klienti | jméno, e-mail, poznámka | oprávněný zájem/souhlas | CRM, e-mailový nástroj | 2 roky neaktivita | role, logy, opt-out |
| Marketing (newsletter) | Odběratelé | e-mail, preference | souhlas/opr. zájem u klientů | rozesílač, CRM | do odvolání | log souhlasů, DKIM/DMARC |
| HR | Uchazeči, zaměstnanci | CV, pracovní data | smlouva, zákon | mzdovka, payroll SW | dle zákonů | DLP, šifrované disky |
| Bezpečnost | Návštěvníci | IP, logy, kamera | oprávněný zájem/zákon | IT správa | 72 h–30 dní | přístupy, audit, retenční plán |
Závěrem: GDPR pro malé firmy není strašák, když máš plán
Když víš, proč data držíš, jak dlouho a kdo k nim smí, máš 90 % práce hotovo. Zbytek jsou rozumné procesy a pár dokumentů. GDPR pro malé firmy je hlavně disciplína a pár dobrých návyků. Nic míň, nic víc. A to dáš.
Časté otázky
Jak dlouho musím uchovávat faktury a účetní doklady kvůli GDPR?
Obvykle 5–10 let podle účetních a daňových předpisů. GDPR samo o sobě lhůty neurčuje, jen říká „ne déle, než je nutné“. Proto se drž zákonných povinností a nastav si skartaci.
Potřebuju souhlas na zasílání newsletteru stávajícím zákazníkům?
Ne nutně. U stávajících zákazníků můžeš využít oprávněný zájem na přímý marketing, ale vždy nabídni jasné a jednoduché odhlášení. U neklientů souhlas potřebuješ.
Musí malá firma mít záznamy o činnostech zpracování (ROPA)?
Pokud zpracování není jen občasné, tak ano — a u běžného provozu malé firmy občasné nebývá. ROPA zvládneš jako jednoduchou tabulku s účely, údaji, základy, příjemci a lhůtami.
Co dělat, když pošlu omylem fakturu na špatný e-mail?
Okamžitě příjemce kontaktuj a požádej o smazání, zaznamenej incident a zhodnoť riziko. Pokud hrozí dopad na práva osob, zvaž nahlášení ÚOOÚ do 72 hodin a přijmi nápravná opatření.
Kdy potřebuju DPIA (posouzení vlivu na ochranu osobních údajů)?
Když je zpracování pravděpodobně vysoce rizikové, typicky systematické monitorování, rozsáhlé zpracování citlivých údajů nebo kamerové systémy s rozšířenými funkcemi. U většiny malých firem spíš výjimka, ale prověř seznam ÚOOÚ.
Je problém používat nástroje z USA kvůli GDPR?
Není to automaticky zakázané, ale musíš mít právní mechanismus (SCC), posoudit rizika a případně nasadit doplňková opatření. Pokud můžeš, preferuj EU hosting a nástroje s jasnou dokumentací přenosů.