Poradna: Povinnosti e-shopu podle GDPR
Firma 'FashionTrend s.r.o.' z Česka shromažďuje jména, adresy a informace o platebních kartách zákazníků při internetových nákupech. Jaké má společnosti hlavní povinnosti podle GDPR ohledně uchovávání a zpracovávání těchto citlivých finančních údajů?
Jako provozovatel e-shopu musíte osobní i finanční údaje zákazníků chránit, minimalizovat je, bezpečně uchovávat a transparentně informovat zákazníky o jejich zpracování.
Klíčové body
Zpracování údajů je legitimní při plnění smlouvy, další účely vyžadují stanovení právního základu.
Finanční údaje vyžadují vysokou úroveň technického a organizačního zabezpečení.
Je nutné informovat zákazníky o způsobu zpracování údajů podle §19 z. 110/2019 Sb..
Dlouhodobé uchovávání údajů musí odpovídat účelu, nastavit retenční lhůty.
Při incidentu je povinnost rychle hlásit správním orgánům i dotčeným subjektům, viz §15 z. 264/2025 Sb..
Doporučení
Neuchovávejte plné údaje o platební kartě v systémech e-shopu, preferujte tokenizaci přes platební bránu.
Zveřejněte snadno dostupné a srozumitelné zásady zpracování údajů (privacy policy) podle §19 z. 110/2019 Sb..
Ujistěte se o bezpečném předávání dat smluvním zpracovatelům a uzavřete písemné smlouvy.
Pravidelně aktualizujte technická a organizační opatření dle §14 z. 264/2025 Sb..
Vytvořte vnitřní procesy pro hlášení a řešení incidentů, včetně postupu podle §15 z. 264/2025 Sb..
Právní analýza
Shrnutí právní situace
Společnost FashionTrend s.r.o. provozuje internetový obchod a při nákupech online shromažďuje jména, adresy a citlivé údaje o platebních kartách svých zákazníků. Klient řeší otázku, jaké hlavní povinnosti mu vyplývají z GDPR při uchovávání a zpracování těchto osobních a zejména finančních údajů.
Relevantní právní úprava
Zásady zpracování osobních údajů a povinnosti správce vyplývají zejména z nařízení Evropské unie, k němuž se vztahuje zákon o zpracování osobních údajů. Podle §1 z.č. 110/2019 Sb. a §2 z.č. 110/2019 Sb. se zákon vztahuje na zpracování osobních údajů včetně údajů shromažďovaných v rámci online nákupů. Omezení a podmínky souhlasů u dětí stanoví §7 z.č. 110/2019 Sb.. Povinnosti spojené s oznamováním změn údajů příjemcům jsou upraveny v §9 z.č. 110/2019 Sb.. Způsob plnění informačních povinností je konkretizován v §19 z.č. 110/2019 Sb.. Pokud jde o povinnosti v oblasti zabezpečení systémů a zpracování kybernetických incidentů při ochraně osobních a finančních údajů, aplikují se požadavky podle §14 z.č. 264/2025 Sb., §15 z.č. 264/2025 Sb. a §33 z.č. 264/2025 Sb..
Právní hodnocení
Silnou stránkou případu je skutečnost, že většina údajů se zpracovává na základě plnění smlouvy (objednávka), což je legitimní důvod – typicky není nutný dodatečný souhlas. Finance a platební údaje však vyžadují zvláštní zabezpečení; platí zde požadavky na ochranu před úniky či zneužitím dle bezpečnostních opatření stanovených v §14 z.č. 264/2025 Sb.. Slabou stránkou by bylo dlouhodobé uchovávání plných údajů o platební kartě, zejména CVC/CVV kódu, nebo absence efektivních technických a organizačních opatření. Nedostatky v informování zákazníků nebo v oblasti smluv se zpracovateli (např. hosting, platební brána) zvyšují riziko postihu dozorovým úřadem. Pokud by došlo k incidentu, je nezbytné postupovat podle oznamovacích povinností stanovených v §15 z.č. 264/2025 Sb..
Možné výsledky
Při řádném nastavení procesů, informování a zabezpečení je riziko postihu dozorových orgánů nízké. Při podcenění zabezpečení nebo nesplnění notifikačních povinností v případě úniku finančních údajů však hrozí významné sankce a reputační újma. Soudy zpravidla zkoumají, zda firma uplatňuje principy minimalizace, řádně informuje subjekty údajů a zda přijala přiměřená bezpečnostní opatření vzhledem k povaze údajů. Špatné nakládání s kartovými daty s sebou nese vyšší úroveň rizika postihu.
Další kroky
Hodnocení rizika
Střední• Zpracování finančních údajů vždy nese vyšší riziko
• Riziko úniku dat/kybernetického incidentu
• Možnost nesplnění informačních povinností nebo špatného nastavení retenčních lhůt
• Špatně nastavené smlouvy se zpracovateli
Možné scénáře
Postup zajištění souladu s GDPR při zpracování údajů o kartáchPřipravené dokumenty
Na základě vaší situace jsme připravili vzorové dokumenty, které můžete použít:
Zásady ochrany osobních údajů pro zákazníky e-shopu FashionTrend s.r.o.
Dokument informuje zákazníky o způsobu a rozsahu zpracování osobních a platebních údajů dle GDPR, transparentnosti účelů, práv zákazníků a kontaktech ...
Zásady ochrany osobních údajůSmlouva o zpracování osobních údajů s dodavateli e-shopových a platebních služeb
Definuje právní vztah mezi FashionTrend s.r.o. a jejím dodavatelem (zpracovatelem), včetně bezpečnostních opatření, práv a povinností dle GDPR a povin...
Zpracovatelská smlouvaPostup pro řešení bezpečnostních incidentů a úniků osobních údajů
Interní dokument stanovuje konkrétní postupy, hlášení a evidenci incidentů/security breachů v souvislosti se zpracováním osobních údajů dle GDPR.
Interní směrnice pro řešení bezpečnostních incidentůDokumenty jsou vzorové a je třeba je upravit podle vaší konkrétní situace. Doporučujeme konzultaci s advokátem.
Klíčové skutečnosti
- Správce/obchodník: FashionTrend s.r.o. (Česká republika)
- Online prodej (internetové nákupy)
- Zpracovávané údaje: jméno, adresa, údaje o platební kartě (finanční údaje)
- Dotaz na hlavní povinnosti dle GDPR při uchovávání a zpracování těchto údajů
Relevantní právní ustanovení
Relevantní judikatura
Máte podobnou otázku?
Zeptejte se našeho AI právního asistenta a odpověď dostanete na e-mail.
Položit otázku