IT a GDPR

Poradna: Povinnosti e-shopu podle GDPR

Firma 'FashionTrend s.r.o.' z Česka shromažďuje jména, adresy a informace o platebních kartách zákazníků při internetových nákupech. Jaké má společnosti hlavní povinnosti podle GDPR ohledně uchovávání a zpracovávání těchto citlivých finančních údajů?

29. 11. 2025 249 zobrazení 10 rozhodnutí analyzováno
Riziko Střední
Síla precedentu Střední
Spolehlivost 46%
Analyzováno 17. 12. 2025 21:01
Krátká odpověď

Jako provozovatel e-shopu musíte osobní i finanční údaje zákazníků chránit, minimalizovat je, bezpečně uchovávat a transparentně informovat zákazníky o jejich zpracování.

Klíčové body

1

Zpracování údajů je legitimní při plnění smlouvy, další účely vyžadují stanovení právního základu.

2

Finanční údaje vyžadují vysokou úroveň technického a organizačního zabezpečení.

3

Je nutné informovat zákazníky o způsobu zpracování údajů podle §19 z. 110/2019 Sb..

4

Dlouhodobé uchovávání údajů musí odpovídat účelu, nastavit retenční lhůty.

5

Při incidentu je povinnost rychle hlásit správním orgánům i dotčeným subjektům, viz §15 z. 264/2025 Sb..

Doporučení

1

Neuchovávejte plné údaje o platební kartě v systémech e-shopu, preferujte tokenizaci přes platební bránu.

2

Zveřejněte snadno dostupné a srozumitelné zásady zpracování údajů (privacy policy) podle §19 z. 110/2019 Sb..

3

Ujistěte se o bezpečném předávání dat smluvním zpracovatelům a uzavřete písemné smlouvy.

4

Pravidelně aktualizujte technická a organizační opatření dle §14 z. 264/2025 Sb..

5

Vytvořte vnitřní procesy pro hlášení a řešení incidentů, včetně postupu podle §15 z. 264/2025 Sb..

Právní analýza

Další kroky

  1. Zmapujte přesně, jaké údaje zpracováváte a kdo je jejich příjemcem.
  2. Proveďte interní bezpečnostní audit dle [[§14|264/2025]].
  3. Revize a aktualizace zásad ochrany osobních údajů pro zákazníky.
  4. Zkontrolujte nastavení retenčních lhůt pro různé typy údajů.
  5. Prověřte a uzavřete odpovídající zpracovatelské smlouvy se všemi dodavateli/datovými procesory.

Hodnocení rizika

Střední
Faktory:
• Zpracování finančních údajů vždy nese vyšší riziko
• Riziko úniku dat/kybernetického incidentu
• Možnost nesplnění informačních povinností nebo špatného nastavení retenčních lhůt
• Špatně nastavené smlouvy se zpracovateli

Možné scénáře

Postup zajištění souladu s GDPR při zpracování údajů o kartách
Vyberte možnost pro zobrazení cesty
Situace Akce Výsledek

Připravené dokumenty

Na základě vaší situace jsme připravili vzorové dokumenty, které můžete použít:

Zásady ochrany osobních údajů pro zákazníky e-shopu FashionTrend s.r.o.

Dokument informuje zákazníky o způsobu a rozsahu zpracování osobních a platebních údajů dle GDPR, transparentnosti účelů, práv zákazníků a kontaktech ...

Zásady ochrany osobních údajů
Upravit a stáhnout

Smlouva o zpracování osobních údajů s dodavateli e-shopových a platebních služeb

Definuje právní vztah mezi FashionTrend s.r.o. a jejím dodavatelem (zpracovatelem), včetně bezpečnostních opatření, práv a povinností dle GDPR a povin...

Zpracovatelská smlouva
Upravit a stáhnout

Postup pro řešení bezpečnostních incidentů a úniků osobních údajů

Interní dokument stanovuje konkrétní postupy, hlášení a evidenci incidentů/security breachů v souvislosti se zpracováním osobních údajů dle GDPR.

Interní směrnice pro řešení bezpečnostních incidentů
Upravit a stáhnout

Dokumenty jsou vzorové a je třeba je upravit podle vaší konkrétní situace. Doporučujeme konzultaci s advokátem.

Klíčové skutečnosti

  • Správce/obchodník: FashionTrend s.r.o. (Česká republika)
  • Online prodej (internetové nákupy)
  • Zpracovávané údaje: jméno, adresa, údaje o platební kartě (finanční údaje)
  • Dotaz na hlavní povinnosti dle GDPR při uchovávání a zpracování těchto údajů
Právní upozornění: Tato analýza má pouze informativní charakter a nenahrazuje odborné právní poradenství. Pro řešení konkrétního případu doporučujeme konzultaci s advokátem.

Relevantní právní ustanovení

110/2019 Sb. Zákon o zpracování osobních údajů
§1
§ 1
§2
§ 2
§7
§ 7
§9
§ 9
§19
(1) Povinnost informovat podle čl. 14 odst. 1 až 4 a čl. 21 odst. 4 a v jim odpovídajícím rozsahu též čl. 5 nařízení Evropského parlamentu a Rady (EU) 2016/679, jakož i o ostatních právech subjektu údajů, lze splnit také uveřejněním těchto informací způsobem umožňujícím dálkový přístup; v takovém případě postačí informovat o správcem obvykle prováděném zpracování osobních údajů. (2) Právo na přístup k osobním údajům podle čl. 15 a v jemu odpovídajícím rozsahu též podle čl. 5 nařízení Evropského ...
264/2025 Sb. Zákon o kybernetické bezpečnosti
§14
(1) Pro poskytovatele regulované služby v režimu vyšších povinností jsou a) organizačními opatřeními 1. systém řízení bezpečnosti informací, 2. požadavky na vrcholné vedení, 3. stanovení bezpečnostních rolí, 4. řízení bezpečnostní politiky a bezpečnostní dokumentace, 5. řízení aktiv, 6. řízení rizik, 7. řízení dodavatelů, 8. bezpečnost lidských zdrojů, 9. řízení změn, 10. akvizice, vývoj a údržba, 11. řízení přístupu, 12. zvládání kybernetických bezpečnostních událostí a incidentů, 13. řízení ko...
§15
(1) Poskytovatel regulované služby v režimu vyšších povinností je povinen hlásit Úřadu postupem podle § 16 kybernetické bezpečnostní incidenty, které se projevily ve stanoveném rozsahu, mají původ v kybernetickém prostoru a nelze u nich ve lhůtě podle § 16 odst. 1 vyloučit úmyslné zavinění. (2) Poskytovatel regulované služby v režimu nižších povinností je povinen hlásit národnímu týmu koordinace a zvládání kybernetických bezpečnostních incidentů, událostí a hrozeb (dále jen „Národní CERT“) postu...
§33
(1) Poskytovatel strategicky významné služby je povinen zajišťovat její dostupnost v nezbytném rozsahu, ve stanoveném čase a kvalitě z území České republiky. (2) Poskytovatel strategicky významné služby je povinen prověřovat zajištění jejího poskytování v nezbytném rozsahu z území České republiky nejméně jednou za 2 roky a o tomto prověření vyhotovit záznam. (3) Poskytovatel strategicky významné služby začne plnit povinnosti uvedené v odstavcích 1 a 2 pro každou strategicky významnou službu nejp...
§3
§ 3 Regulovaná služba Regulovanou službou je služba, o které tak rozhodl Úřad podle § 6 odst. 2. § 30 Výjimky z omezení rizik spojených s dodavatelem (1) Úřad může, pokud to povaha daného ohrožení bezpečnosti České republiky nebo vnitřního pořádku připouští, povolit výjimku z podmínek nebo zákazu stanovených opatřením obecné povahy podle § 29, jestliže by dodržování zákazu vyplývajícího z plnění opatření obecné povahy poskytovatelem strategicky významné služby mohlo podstatným způsobem ohrozit p...

Relevantní judikatura

Ústavní soud
Oba případy se dotýkají ochrany osobních údajů a GDPR, ale uživatelský případ se zaměřuje na praktické povinnosti správce; rozhodnutí ÚS pravděpodobně řeší ústavně-právní rámec ochrany soukromí a proporcionalitu.
Okresní soud v Karviné
Obě témata se dotýkají ochrany soukromí a práv na ochranu osobních údajů; obě posuzují, zda bylo porušeno právo jednotlivce na soukromí a jaké následky z toho vyplývají.
Obvodní soud pro Prahu 1
Oba případy vycházejí z principu ochrany soukromí a osobních údajů a zodpovědnosti za škody způsobené porušením těchto práv; však jeden je rámcován GDPR jako právem na ochranu osobních údajů, druhý jako občanskoprávní odpovědnost za narušení ochrany osobnosti.

Máte podobnou otázku?

Zeptejte se našeho AI právního asistenta a odpověď dostanete na e-mail.

Položit otázku