Skip to content
Compliance

Checklist suladu webstranky: GDPR, CCPA a dalsie predpisy

Conseto Team5. marca 20269 min read

Preco potrebujete checklist suladu

Regulacie o ochrane osobnych udajov su dnes globalnym standardom. Pre slovenske firmy, ktore posobenia online, to znamena, ze musite dodrzat nielen GDPR, ale potencialne aj predpisy krajin, z ktorych prichadzaju vasi navstevnici a zakaznici.

Jeden e-shop na Slovensku, ktory predava do Nemecka, Rakuska a Ceska, musi splnat poziadavky GDPR (celá EU), DSGVO (nemecke specificka), a pripadne dalsie lokalne predpisy. Ak expandujete do USA, pridava sa CCPA/CPRA pre Kaliforniu, VCDPA pre Virginiu a dalsie statne zakony.

Tento checklist pokryva klucove oblasti, ktore musite mat pod kontrolou.

GDPR Checklist

GDPR plati pre kazdu firmu, ktora spracovava osobne udaje rezidentov EU, bez ohladu na to, kde firma sidli.

Pravny zaklad spracovania

  • [ ] Mate identifikovany pravny zaklad pre kazdy typ spracovania (suhlas, zmluva, opravneny zaujrem, pravna povinnost)
  • [ ] Suhlasy su zbierane pred zaciatkom spracovania, nie spatne
  • [ ] Mate mechanizmus na odvolanie suhlasu, ktory je rovnako jednoduchy ako jeho udelenie
  • [ ] Opravneny zaujem je zdokumentovany cez balancny test (LIA)

Informacna povinnost

  • [ ] Privacy policy je pristupna z kazdej stranky (typicky v päticke)
  • [ ] Privacy policy obsahuje vsetky povinne informacie podla clankov 13 a 14 GDPR
  • [ ] Jazyk privacy policy je zrozumitelny beznym uzivatelom (nie len pravnicky)
  • [ ] Privacy policy je aktualna, odráza skutocny stav spracovania

Cookie consent

  • [ ] Cookie banner sa zobrazi pred nacitanim nenevyhnutnych cookies
  • [ ] Banner ponuka moznost "Odmietnut vsetko" s rovnakou viditelnostou ako "Prijat vsetko"
  • [ ] Uzivatelia mozu vyberat konkretne kategorie cookies
  • [ ] Kazdy suhlas je logovany s casovou peciatkou, verziou a rozsahom
  • [ ] Odvolanie suhlasu je dostupne kedykolvek (typicky cez ikonu alebo link v paticke)
  • [ ] Cookies sa skutocne nenacitavaju pred suhlasem (technicka verifikacia)

Prava dotknutych osob

  • [ ] Mate proces na vybavenie ziadosti o pristup k udajom (clanok 15)
  • [ ] Mate proces na vymazanie udajov (clanok 17, pravo na zabudnutie)
  • [ ] Mate proces na opravu udajov (clanok 16)
  • [ ] Mate proces na prenositelnost udajov (clanok 20)
  • [ ] Ziadosti vybavujete do 30 dni
  • [ ] Mate sposob overenia totožnosti zinadatela

Technicke opatrenia

  • [ ] HTTPS na celej stranke (ziadne mixed content)
  • [ ] Data su sifrovane pri prenose aj v pokoji
  • [ ] Pristup k osobnym udajom je obmedzeny na minimum (princip need-to-know)
  • [ ] Mate politiku uchovavania dat, data sa neuchovavaju dlhsie nez je nutne
  • [ ] Mate plan reakcie na bezpecnostny incident (data breach response plan)
  • [ ] Pravidelne zalohovanie dat

Tretie strany

  • [ ] Mate zmluvu o spracovani udajov (DPA) s kazdym spracovatelom
  • [ ] Viete, kam sa prenasaju data (krajiny, servery)
  • [ ] Pre prenosy mimo EU mate pravny zaklad (SCC, adequacy decision)
  • [ ] Pravidelne prehodnocujete tretich stran dodavatelov

CCPA/CPRA Checklist (Kalifornia)

CCPA (California Consumer Privacy Act) a jeho rozsirenie CPRA platia, ak spracovavate data kalifornckych rezidentov a splnate aspon jedno z tychto kriterii: rocny obrat nad 25 milionov USD, spracovanie dat 100 000+ spotrebitelov, alebo 50+ percent priJmov z predaja osobnych dat.

Aj ak nesplnate tieto prahy, implementacia CCPA poziadaviek je dobra prax.

  • [ ] Na stranke je link "Do Not Sell or Share My Personal Information"
  • [ ] Mate mechanizmus na opt-out z predaja osobnych udajov
  • [ ] Privacy policy obsahuje CCPA-specificke informacie (kategorie dat, ucely, prava)
  • [ ] Mate proces na vybavenie CCPA ziadosti (pristup, vymazanie, opt-out)
  • [ ] Nerozlisujete medzi uzivatelmi, ktori uplatnili prava a ktori nie (anti-diskriminacia)
  • [ ] Viete identifikovat, ci predavate alebo zdielate osobne udaje podla definicie CCPA

UK GDPR Checklist

Po Brexite ma Velka Britania vlastnu verziu GDPR, UK GDPR v kombinacii s Data Protection Act 2018.

  • [ ] Ak cielite na britsky trh, mate identifikovaneho zastupcu v UK (ak nemate prevadzku v UK)
  • [ ] Privacy policy odkazuje na ICO (Information Commissioner's Office) ako dozorny organ
  • [ ] Cookie consent splna poziadavky PECR (Privacy and Electronic Communications Regulations)
  • [ ] Prenosy dat medzi EU a UK su pokryte adequacy decision (platna do juna 2025, overte aktualny stav)

DSGVO, Nemecky trh

Nemecko ma v ramci EU jedny z najprisnejsich vykladov GDPR. Ak cieLite na nemecky trh:

  • [ ] Cookie banner splna poziadavky nemeckych dozornych organov (DSK odporucania)
  • [ ] Mate Impressum na stranke (zakonná povinnost pre nemecky trh)
  • [ ] Datenschutzerklaerung (privacy policy) je v nemcine a splna nemecke poziadavky
  • [ ] Ak mate viac ako 20 zamestnancov spracuvajucich osobne udaje, mate menovaneho Datenschutzbeauftragten (DPO)
  • [ ] Google Fonts a dalsie externé zdroje su servovane lokalne (rozhodnutie LG München z 2022)

Cesky trh

Ceska republika podlieha GDPR rovnako ako Slovensko. Dozorny organ je UOOU (Urad pro ochranu osobnich udaju).

  • [ ] Privacy policy je dostupna v cestine, ak cieLite na cesky trh
  • [ ] Mate identifikovany pravny zaklad podla ceskeho vykladu GDPR
  • [ ] Cookie consent splna standard EDPB guidelines

Spolocne medzery v sulade

Na zaklade auditov webovych stranok sa tieto problemy opakuju najcastejsie:

1. Neuplna privacy policy

Mnohe privacy policy su skopirovane sablony, ktore neodrazaju skutocny stav spracovania. Chybaju konkretne kategorie dat, tretie strany, doby uchovania alebo kontaktne informacie.

2. Technicke zlyhanie cookie blokovania

Banner je vizualne v poriadku, ale skripty sa nacitaju pred suhlasem. Toto je najcastejsia technicka chyba a je detekovatelna automatizovanymi nastrojmi dozornych organov.

3. Chybajuce DPA so spracovatelmi

Google Analytics, Mailchimp, CRM systemy, vsetci su spravcovatelia vasich dat. Bez pisomnej zmluvy (DPA) porusujete clanok 28 GDPR.

4. Neexistujuci proces pre prava dotknutých osob

Ak vas zakaznik poziada o vymazanie dat a vy nemate proces, porusujete GDPR. Proces nemsui byt komplexny, ale musi existovat a byt zdokumentovany.

5. Zastarale informacie po zmenach

Pridali ste novy analyticky nastroj, zmenili poskytovatela e-mailov alebo spustili novy marketing kanal? Ak ste neaktualizovali privacy policy a cookie list, ste v nesulad.

Ako udrzovat sulad dlhodobo

Jednorazovy audit nestaci. Sulad je kontinualny proces.

Stvrtrocny audit cookies: skontrolujte, ci zoznam cookies zodpoveda realite.

Rocna revizia privacy policy: aj bez zmien je dobre politiku skontrolovat a potvrdit aktualnost.

Monitoring regulacnych zmien: sledujte rozhodnutia EDPB, lokalnych dozornych organov a sudov.

Skolenie timu: kazdy, kto pracuje s osobnymi udajmi, musi rozumiet základnym pravidlam.

Automatizovany monitoring: nastroje, ktore kontinualne kontroluju, ci vasa stranka dodrzuje pravidla.

Zacnite s Conseto

Conseto vám pomoze pokryt compliance cast tohto checklistu automaticky. Nas audit nastroj skenuje vasu stranku, identifikuje cookies a tretie strany, cookie banner zabezpeci GDPR-suladny suhlas a consent logy poskytu doklad o sulade.

Spustte bezplatny audit vasej stranky na conseto.io a zistite, kde mate medzery v sulade.

#compliance#gdpr#ccpa#checklist#ochrana udajov

Ready to simplify your stack?

Replace your fragmented tools with one intelligent layer for analytics, compliance, security, and marketing.

Checklist suladu webstranky: GDPR, CCPA a dalsie predpisy | Conseto Blog