GDPR 2026: Co se změnilo a co musí firma udělat
pravni-compliance
11 min čtení
Publikováno 4. 4. 2026
Aktualizováno 30. 8. 2026
Redakce BizTools.cz

GDPR 2026: Co se změnilo a co musí firma udělat

Praktické tipy: GDPR 2026: Co se změnilo a co musí firma udělat. Článek pro české podnikatele a majitele malých firem.

Obsah článku

Rychlé akce

GDPR 2026: Co se změnilo a co musí [musí firma udělat](/articles/5-procesu-ktere-kazda-firma-do-10-lidi-musi-zautomatizovat) udělat

Úvod: GDPR stále žije – a přitvrzuje

Když v roce 2018 vstoupilo GDPR v platnost, mnoho majitelů malých a středních firem si oddechlo po prvním vlně panice a řeklo si: „Tak, to máme za sebou." Podepsali souhlasy, přidali cookie lištu na web, zaškolili pár zaměstnanců a vrátili se k běžnému podnikání.

Jenže GDPR není jednorázová záležitost. Je to živý právní rámec, který se vyvíjí spolu s technologiemi, soudními rozhodnutími a prováděcími pokyny evropských regulátorů. A rok 2026 přináší hned několik změn, které se přímo dotýkají každé firmy – od jednočlenné živnosti po středně velký výrobní podnik.

Pokud si myslíte, že váš web má cookie lištu a máte hotovo, čtěte dál. Tento článek vám v jasném jazyce vysvětlí, co se v oblasti ochrany osobních údajů v posledních letech změnilo, co nového přichází v roce 2026 a – hlavně – co konkrétně musíte jako majitel firmy udělat, abyste nebyli v ohrožení.


Proč je rok 2026 zlomový

Regulátoři přestávají varovat – začínají pokutovat

V prvních letech existence GDPR byly pokuty udělované malým a středním firmám spíše výjimkou. Úřady se soustředily na velké hráče – Meta, Google, Amazon. To vytvářelo falešný dojem, že na malé firmy se GDPR nevztahuje nebo že ho nikdo nekontroluje.

Tento přístup se mění. Český Úřad pro ochranu osobních údajů (ÚOOÚ) i jeho evropské protějšky v posledních dvou letech výrazně posílily kapacity a zaměřují se stále více na střední a malé podniky. Pokuta pro firmu s obratem 10 milionů korun může dosáhnout až 2 % ročního obratu – tedy 200 000 korun. A to není zanedbatelná částka.

Nové technologie přinášejí nové povinnosti

Umělá inteligence, cloudové služby, analytické nástroje třetích stran a mobilní aplikace – to vše zpracovává osobní údaje způsoby, které GDPR z roku 2018 nepředvídalo. Evropský sbor pro ochranu osobních údajů (EDPB) průběžně vydává pokyny, které upřesňují, jak se GDPR na tyto technologie vztahuje. Ignorování těchto pokynů je stejně riskantní jako ignorování samotného nařízení.


Co se konkrétně změnilo: Přehled klíčových novinek

1. Přísnější pravidla pro cookies a sledovací technologie

Jednou z největších změn, která se dotýká prakticky každé firmy s webovými stránkami, je zpřísnění pravidel pro souhlas s cookies.

Co to znamená v praxi:

  • Přednastavené zaškrtnuté políčko pro analytické nebo marketingové cookies je nezákonné
  • Tlačítko „Odmítnout vše" musí být stejně viditelné a dostupné jako tlačítko „Přijmout vše"
  • Tzv. „dark patterns" – záměrně matoucí design cookie lišt, který uživatele navádí k souhlasu – jsou výslovně zakázány
  • Souhlas musí být skutečně svobodný, konkrétní, informovaný a jednoznačný

Co musíte udělat:

  • Zkontrolujte svou cookie lištu a porovnejte ji s aktuálními požadavky
  • Pokud používáte Google Analytics, Meta Pixel nebo jiné sledovací nástroje, ověřte, zda jsou správně podmíněny souhlasem
  • Zvažte audit od odborníka nebo použití certifikovaného nástroje pro správu souhlasů (CMP – Consent Management Platform)

2. Zpřísnění podmínek pro předávání dat do třetích zemí

Po rozsudku Schrems II a následných jednáních byl sice obnoven rámec EU–USA pro přenos dat (Data Privacy Framework), ale situace je stále komplikovaná. Firmy, které využívají americké cloudové služby (Google Workspace, Microsoft 365, Salesforce, HubSpot a další), musí mít jasno v tom, jak jsou jejich data chráněna.

Co to znamená v praxi:

  • Nestačí jen říct „používáme Google" – musíte vědět, kde jsou data fyzicky uložena a jaké záruky poskytovatel nabízí
  • Standardní smluvní doložky (SCC) musí být aktuální a správně implementované
  • Musíte provést tzv. Transfer Impact Assessment (TIA) – posouzení dopadu přenosu – pro rizikové přenosy

Co musíte udělat:

  • Sestavte seznam všech nástrojů a služeb, které používáte a které mohou přenášet data mimo EU
  • Kontaktujte poskytovatele a vyžádejte si aktuální dokumentaci o ochraně dat
  • Pokud to situace vyžaduje, zvažte přechod na evropské alternativy (například Nextcloud místo Dropboxu, Matomo místo Google Analytics)

3. Práva subjektů údajů: Firmy musí reagovat rychleji a lépe

Lidé mají právo vědět, jaké údaje o nich zpracováváte, žádat o jejich opravu, výmaz nebo přenositelnost. Tato práva existují od začátku GDPR, ale v roce 2026 regulátoři mnohem přísněji sledují, jak firmy na tyto žádosti reagují.

Lhůta je stále 30 dní – ale pozor, hodiny tikají od okamžiku doručení žádosti, ne od okamžiku, kdy si ji přečtete.

Časté chyby malých firem:

  • Žádost přijde e-mailem a nikdo neví, kdo je za odpověď zodpovědný
  • Firma neví, kde všude jsou data zákazníka uložena (CRM, účetní software, e-mailový klient, zálohy...)
  • Odpověď je neúplná nebo příliš vágní

Co musíte udělat:

  • Určete konkrétní osobu (nebo roli), která je zodpovědná za vyřizování žádostí subjektů údajů
  • Vytvořte jednoduchý interní postup: kdo žádost přijme, kdo ji zpracuje, kdo odpoví a v jaké lhůtě
  • Zmapujte, kde ve vaší firmě osobní údaje žijí – říkáme tomu „datová mapa"

4. Záznamy o činnostech zpracování: Nestačí mít dokument, musí být aktuální

Záznamy o činnostech zpracování (ROPA – Records of Processing Activities) jsou povinné pro většinu firem. Jenže regulátoři při kontrolách zjišťují, že mnoho firem má sice dokument z roku 2018, ale od té doby ho nikdy neaktualizovaly.

Mezitím firma začala používat nový CRM systém, přešla na cloudové úložiště, zavedla věrnostní program nebo začala posílat newslettery. Žádná z těchto změn v záznamech není.

Co musíte udělat:

  • Proveďte každoroční revizi záznamů o zpracování
  • Při každé nové technologii nebo procesu, který pracuje s osobními údaji, záznamy ihned aktualizujte
  • Záznamy uchovávejte v přístupné a aktuální podobě – ideálně v digitálním formátu, který lze snadno upravovat

5. Umělá inteligence a automatizované rozhodování

Pokud [vaše firma](/articles/kyberneticky-zakon-2026-co-musi-splnit-vase-firma) začala využívat nástroje s umělou inteligencí – ať už jde o chatboty, automatické hodnocení zákazníků, personalizaci nabídek nebo automatizované e-maily – musíte vědět, že GDPR na toto pamatuje.

Článek 22 GDPR zakazuje plně automatizované rozhodování, které má na člověka právní nebo obdobně závažný dopad, bez možnosti lidského přezkumu.

Co to znamená v praxi:

  • Pokud AI automaticky rozhoduje o tom, zda zákazník dostane úvěr, slevu nebo zda bude jeho smlouva prodloužena, musíte mu dát možnost požádat o lidský přezkum
  • Zákazníci musí být o automatizovaném rozhodování informováni

Co musíte udělat:

  • Zmapujte, kde ve vaší firmě dochází k automatizovanému rozhodování
  • Zajistěte, aby zákazníci byli o těchto procesech informováni v zásadách ochrany osobních údajů
  • Vytvořte postup pro případy, kdy zákazník požádá o lidský přezkum rozhodnutí

Praktický kontrolní seznam pro vaši firmu

Níže najdete přehled kroků, které byste měli v nejbližší době provést. Zaměřte se nejprve na ty, které jsou označeny jako prioritní.

🔴 Prioritní (udělejte do 30 dnů)

  • [ ] Zkontrolujte cookie lištu na webu – splňuje aktuální požadavky?
  • [ ] Ověřte, zda máte platné zpracovatelské smlouvy se všemi dodavateli, kteří zpracovávají osobní údaje vašich zákazníků nebo zaměstnanců
  • [ ] Zkontrolujte aktuálnost zásad ochrany osobních údajů na webu
  • [ ] Určete osobu zodpovědnou za vyřizování žádostí subjektů údajů

🟡 Důležité (udělejte do 90 dnů)

  • [ ] Proveďte revizi záznamů o činnostech zpracování
  • [ ] Sestavte seznam nástrojů a služeb, které přenášejí data mimo EU
  • [ ] Zkontrolujte, zda máte zdokumentované postupy pro případ bezpečnostního incidentu (únik dat)
  • [ ] Proveďte školení zaměstnanců, kteří pracují s osobními údaji

🟢 Doporučené (udělejte do 6 měsíců)

  • [ ] Vytvořte nebo aktualizujte datovou mapu vaší firmy
  • [ ] Zvažte provedení interního auditu GDPR
  • [ ] Pokud používáte AI nástroje, ověřte soulad s článkem 22 GDPR
  • [ ] Nastavte pravidelný cyklus revize GDPR dokumentace (ideálně jednou ročně)

Nejčastější mýty, které stále kolují mezi podnikateli

„Jsem malá firma, mě se to netýká." Netýká se vás povinnost jmenovat pověřence pro ochranu osobních údajů (DPO), pokud nezpracováváte citlivé údaje ve velkém rozsahu. Ale GDPR jako celek se vztahuje na každou firmu, která zpracovává osobní údaje – tedy prakticky na každého podnikatele.

„Mám souhlas, takže jsem krytý." Souhlas je jen jeden z právních titulů pro zpracování. Navíc musí splňovat přísné podmínky. Mnoho firem má souhlasy, které jsou neplatné – jsou příliš obecné, vynucené nebo neposkytují dostatek informací.

„Naše data jsou v cloudu, to je bezpečné." Cloud sám o sobě není zárukou souladu s GDPR. Musíte vědět, kde jsou data uložena, kdo k nim má přístup a jaké smlouvy máte s poskytovatelem.

„GDPR audit jsme dělali v roce 2019, to stačí." Nestačí. Vaše firma se od roku 2019 změnila. Změnily se i technologie, které používáte. A změnily se i výkladové pokyny regulátorů.


Co hrozí, když to ignorujete

Pojďme si být upřímní ohledně rizik:

  • Pokuta od ÚOOÚ až do výše 20 milionů EUR nebo 4 % ročního celosvětového obratu (pro závažná porušení), respektive 10 milionů EUR nebo 2 % obratu (pro méně závažná porušení)
  • Poškození reputace – v době, kdy zákazníci stále více vnímají ochranu svých dat, může únik nebo skandál s daty firmu vážně poškodit
  • Civilní žaloby – subjekty údajů mají právo požadovat náhradu škody za porušení GDPR
  • Ztráta důvěry obchodních partnerů – zejména pokud dodáváte do zahraničí nebo spolupracujete s většími firmami, které od vás vyžadují doložení souladu s GDPR

Závěr a konkrétní doporučení

GDPR v roce 2026 není strašák pro velké korporace. Je to každodenní realita každého podnikatele, který pracuje s daty zákazníků, zaměstnanců nebo obchodních partnerů. A to je dnes prakticky každý.

Dobrá zpráva je, že soulad s GDPR není raketová věda. Vyžaduje ale systematický přístup, aktuální dokumentaci a pravidelnou pozornost.

Tady je váš konkrétní první krok:

Ještě tento týden si sedněte a napište seznam všech míst, kde vaše firma ukládá nebo zpracovává osobní údaje. E-maily, CRM, účetní software, věrnostní karty, kamerový systém, web s kontaktním formulářem – vše. Tento seznam je základem vaší datové mapy a výchozím bodem pro vše ostatní.

Pokud si nejste jisti, kde začít, nebo pokud víte, že vaše GDPR dokumentace je zastaralá, investujte do konzultace s odborníkem na ochranu osobních údajů. Hodina práce s právníkem nebo GDPR konzultantem vás vyjde na zlomek toho, co by stála pokuta nebo řešení úniku dat.

Ochrana osobních údajů není byrokracie. Je to součást toho, jak se chováte ke svým zákazníkům a zaměstnancům. A firmy, které to pochopí, mají v roce 2026 konkurenční výhodu – ne nevýhodu.


Tento článek byl připraven jako informativní přehled a nenahrazuje právní poradenství. Pro posouzení konkrétní situace vaší firmy se obraťte na odborníka.

📥 Stáhněte si: Akční checklist PDF

Praktický PDF checklist s konkrétními kroky pro implementaci toho, co jste se naučili v článku.

  • Tisknutelný checklist krok za krokem
  • Bonusové tipy a zdroje
  • Odkazy na doporučené nástroje

PDF vám pošleme na email + týdenní novinky o AI. Odhlásit se můžete kdykoliv.

Tým BizTools.cz

Specializujeme se na praktické recenze a srovnání business softwaru

Publikováno 4. 4. 2026
Sdílejte článek:

Co dál po přečtení?

Rozšiřte si znalosti o business softwaru a praktických tipech pro podnikatele.

Chcete víc? Pokročilé AI tipy pro profesionály

Navštivte AIčko.cz pro AI tipy zaměřené na business, automatizaci a produktivitu.

Přejít na AIčko.cz

Související články

Signi recenze 2026 — elektronický podpis pro české firmy, ceny a alternativy

Signi recenze 2026: Kompletní přehled elektronického podpisu pro české firmy. Srovnání cen, výhod a alternativ. Najděte nejlepší řešení pro vaše dokumenty!

Kybernetický zákon 2026: Co musí splnit vaše firma?

Praktické tipy: Kybernetický zákon 2026: Co musí splnit vaše firma?. Článek pro české podnikatele a majitele malých firem.