GDPR pro charitativní organizace

Proč je GDPR klíčové pro charitu, petice a lead-gen

Charitativní organizace, platformy pro petice a týmy zaměřené na lead-gen pracují s osobními údaji ve velkém rozsahu: od kontaktních formulářů a newsletterů až po platební brány a remarketing. V prostředí EU stanovuje pravidla Nařízení (EU) 2016/679 (GDPR) a související národní zákony. Cílem není jen právní soulad, ale také důvěra dárců a signatářů, vyšší konverze a udržitelnost fundraisingu.

Kategorie údajů a mapování toků dat

  • Identifikační údaje: jméno, příjmení, adresa, e-mail, telefon.
  • Transakční údaje: výše daru, periodicita, měna, způsob platby (tokeny, nikoli plná čísla karet).
  • Údaje o interakcích: otevření e-mailů, kliky, formuláře, podpis petice, preference komunikace.
  • Technické údaje: IP adresa, cookie identifikátory, device ID, logy souhlasu.
  • Citlivé údaje (zvláštní kategorie): politické názory či zdravotní údaje mohou být relevantní pro advokační kampaně – zpracovávejte pouze ve výjimečných a zákonem povolených případech s výslovným souhlasem a zvýšenými zárukami.

Data mapping: vytvořte inventář systémů (CRM, e-mailing, platby, analytika, call-centrum), toků (odkud–kam) a rolí (správce vs. zpracovatel). Bez mapy dat nelze správně určit právní základy ani připravit smlouvy (DPA).

Právní základy: souhlas vs. oprávněný zájem

Každé zpracování musí mít jeden primární zákonný základ. V charitě se nejčastěji používá souhlas a oprávněný (legitimní) zájem. Výběr základu ovlivňuje formulace formulářů, UX a reporting.

  • Souhlas (čl. 6(1)(a)): vhodný pro e-mail/SMS marketing mimo existující vztahy, pro remarketingové cookies, pro zpracování zvláštních kategorií údajů a pro volitelné profilování. Musí být svobodný, konkrétní, informovaný a jednoznačný, oddělený od obchodních podmínek a snadno odvolatelný.
  • Oprávněný zájem (čl. 6(1)(f)): využitelný pro přímé poštovní zásilky, segmentaci stávajících dárců, prevenci podvodů či bezpečnost systémů. Vyžaduje balancing test (LIA) a právo vznést námitku.

Nezapomeňte na pravidla ePrivacy pro elektronickou komunikaci a cookies – v praxi to znamená CMP lištu a respektování preferencí.

Praktické scénáře výběru právního základu

Aktivita Doporučený základ Poznámka
Newsletter pro nové zájemce Souhlas Double-opt-in, samostatný checkbox, auditní stopa.
Remarketing přes cookie identifikátory Souhlas Granulární nastavení (Analytika/Marketing), možnost odmítnout.
Přímá pošta bývalým dárcům Oprávněný zájem LIA + jednoduchý opt-out kanál.
Analýza opakovaných darů (LTV) Oprávněný zájem Pseudonymizace, minimalizace, možnost námitek.
Zpracování daru přes platební bránu Smluvní vztah/právní povinnost Účetnictví, AML podle zvláštních předpisů.
Petice ke citlivým tématům Výslovný souhlas Speciální upozornění na rizika a účel.

Souhlasy: návrh formulací, UX a důkaznost

  • Jasný účel: „Chci dostávat e-maily o projektech a možnostech podpory.“
  • Oddělené checkboxy pro kanály (e-mail/SMS/telefonát) a pro marketing od partnerů (pokud relevantní).
  • Žádné předzaškrtnuté políčka, žádná podmínka pro získání základní služby (nepřímý nátlak).
  • Double-opt-in: potvrzovací e-mail s jasným záznamem času, IP, verze textu.
  • Jednoklikové odhlášení v každé zprávě; preferenční centrum pro frekvenci a témata.
  • Důkaz o souhlasu: logujte datum, zdroj formuláře, verzi poučení a text souhlasu.

Vzor srozumitelného textu souhlasu (přizpůsobte realitě): „Uděluji souhlas, aby [Název charity] zpracovávala mé kontaktní údaje za účelem zasílání e-mailů o projektech, výsledcích a příležitostech pomoci. Souhlas mohu kdykoli odvolat kliknutím na odkaz v e-mailu.“

Oprávněný zájem: Legitimate Interest Assessment (LIA)

  1. Purpose test: je účel rozumný a očekávatelný pro dotčené osoby (např. optimalizace fundraisingu)?
  2. Necessity test: je zpracování nezbytné, nebo by stačily méně invazivní prostředky?
  3. Balancing test: převažují vaše zájmy nad právy a svobodami osoby? Zavádějte záruky (pseudonymizace, minimalizace, krátké retenční doby, právo vznést námitku).

Výstupem je písemný dokument s podpisem odpovědné osoby a datem revize. Komunikujte právo vznést námitku a usnadněte jeho uplatnění.

DPA (Data Processing Agreement) se zpracovateli

Pokud externí dodavatel zpracovává údaje vaším jménem (e-mailová platforma, CRM v cloudu, call-centrum, platební brána), musíte mít písemnou smlouvu o zpracování (DPA). Minimální náležitosti:

  • Předmět a doba trvání zpracování, povaha a účel, typy údajů, kategorie dotčených osob.
  • Pokyny správce: zpracování pouze na základě dokumentovaných pokynů.
  • Bezpečnostní opatření: technická a organizační, šifrování, přístupová práva, logování.
  • Sub-zpracovatelé: podmínky zapojení a povinnost informovat/získat souhlas, seznam subdodavatelů.
  • Pomoc při právech dotčených osob a při incidentech (notifikace do 72 hodin, kontakty pro eskalaci).
  • Audity a kontroly: způsob, periodicita, řešení zjištění.
  • Ukončení zpracování: vymazání nebo vrácení údajů, formát exportu, lhůty.
  • Mezinárodní přenosy: mechanismus (SCC, rozhodnutí o přiměřenosti), hodnocení rizik.

Správa soukromí v praxi: zásady, záznamy a DPIA

  • Zásady a registr zpracovatelských činností (RoPA): popis účelů, právních základů, kategorií, příjemců, retenčních lhůt.
  • DPIA (posouzení dopadů na ochranu osobních údajů): pokud hrozí vysoké riziko (rozsáhlé profilování dárců, nové technologie, citlivé údaje), proveďte DPIA před spuštěním kampaně.
  • Privacy by design & by default: minimalizace polí ve formulářích, marketing přednastavený jako vypnutý, krátké retenční doby.
  • Školení a interní směrnice: onboarding pro fundraisera, call skripty s poučením, incident response playbook.

Cookies, analytika a reklama

  • Nepostradatelné vs. volitelné cookies: platby a bezpečnost jsou „nezbytné“, analytika/marketing pouze se souhlasem.
  • CMP (Consent Management Platform): zaznamenává granularitu souhlasu a verze textů; synchronizace s nástroji reklamy.
  • Custom Audiences: hashování e-mailů nezbavuje GDPR; potřebujete právní základ a informování.
  • Analytika: IP anonymizace, retenční limity, server-side tagging pouze s respektem k minimalizaci.

Práva dotčených osob a obsluha žádostí

Implementujte procesy pro přístup, opravu, výmaz, omezení, přenositelnost a námitku. SLA a identifikace žadatele musí být přiměřené. Automatizujte:

  1. Centrum preferencí (odhlášení z kanálů, témata, frekvence).
  2. Self-service přístup k datům (export e-mailové historie a souhlasů).
  3. Workflow pro výmaz/pseudonymizaci v CRM, e-mailingu a platební bráně.

Retence a minimalizace

  • Marketingové kontakty: re-consent nebo re-engagement po 12–24 měsících neaktivity; následná anonymizace.
  • Transakční data: dle účetních a daňových předpisů (typicky 5–10 let), oddělit od marketingových preferencí.
  • Petice: po ukončení kampaně zhodnoťte, co skutečně potřebujete dále uchovávat; zbytek anonymizujte.

Bezpečnost, narušení a oznamování

  • Kontroly přístupu: princip nejmenších oprávnění, 2FA, segmentace databází.
  • Šifrování: data v klidu i při přenosu; šifrované exporty.
  • Incident response: klasifikace, forenzní izolace, notifikace dozornému orgánu do 72 hodin, informování dotčených osob při vysokém riziku.
  • Testování: pravidelné pen-testy, obnovení záloh, cvičné simulace phishingu.

Specifika pro děti a zranitelné osoby

U online služeb pro děti platí vyšší standard: věk souhlasu pro informační společnosti stanovuje vnitrostátní právo (v mnoha zemích 16 let). Ověření věku a informování srozumitelným jazykem jsou nezbytné. Pro fundraising zaměřený na zranitelné skupiny zavádějte etické zásady a dodatečné záruky.

Úkoly a odpovědnosti: DPO, správce, zpracovatel

  • Správce (charita): určuje účely a prostředky; nese primární odpovědnost.
  • Zpracovatel (e-mailing, CRM, brána): jedná podle pokynů a má DPA.
  • DPO (odpovědná osoba): doporučuje se při systematickém monitorování ve velkém rozsahu nebo práci s citlivými údaji; působí jako kontaktní bod pro dozorový orgán a veřejnost.

Transparentnost: informační povinnosti a privacy notice

Všechny formuláře a landing pages by měly obsahovat první vrstvu informací (kdo, proč, právní základ, práva, odhlášení) a odkaz na plné zásady ochrany osobních údajů (druhá vrstva). Průběžně aktualizujte verze a uchovávejte archiv.

Mezinárodní přenosy a lokalita dat

Pokud údaje opouštějí EHP (hosting, e-mail, analytika), potřebujete právní mechanismus přenosu (rozhodnutí o přiměřenosti nebo standardní smluvní doložky – SCC) a doplňková opatření po vyhodnocení rizik (šifrování, pseudonymizace, omezení přístupu).

Kontakty na dozorový orgán a stížnosti

V zásadách uveďte kontakty na vaši organizaci a dozorový orgán, aby se dotčené osoby mohly obrátit se stížností. Pro území ČR je příslušný Úřad pro ochranu osobních údajů.

Checklist souladu pro kampaň (end-to-end)

  1. Definovaný účel, právní základ (souhlas/LIA) a retenční doby.
  2. Aktualizované zásady ochrany osobních údajů, první a druhá vrstva.
  3. Formuláře s oddělenými checkboxy, bez přednastaveného akceptování, double-opt-in.
  4. CMP pro cookies s granularitou a auditní stopou.
  5. DPA se všemi zpracovateli + seznam sub-zpracovatelů.
  6. RoPA, LIA a (pokud potřeba) DPIA podepsané a uloženy.
  7. Práva osob: odhlášení, preferenční centrum, procesy DSAR.
  8. Bezpečnost: 2FA, šifrování, zálohy, pen-testy, incident playbook.
  9. Export/výmaz po kampani, anonymizace neaktivních kontaktů.
  10. Školení týmu a odpovědností (DPO/kontaktní osoba).

Vzorové klauzule do DPA (pro inspiraci)

Předmět: Zpracovatel poskytuje e-mailingové služby a zpracovává kontaktní údaje dárců za účelem rozesílky kampaní.

Bezpečnost: Zpracovatel udržuje přiměřená technická a organizační opatření včetně šifrování údajů při přenosu i v klidu, řízení přístupů na bázi RBAC a pravidelného testování.

Sub-zpracovatelé: