Proč je GDPR klíčové pro charitu, petice a lead-gen
Charitativní organizace, platformy pro petice a týmy zaměřené na lead-gen pracují s osobními údaji ve velkém rozsahu: od kontaktních formulářů a newsletterů až po platební brány a remarketing. V prostředí EU stanovuje pravidla Nařízení (EU) 2016/679 (GDPR) a související národní zákony. Cílem není pouze právní shoda, ale také důvěra dárců a signatářů, vyšší konverze a udržitelnost fundraisingu.
Kategorie údajů a mapování toků dat
- Identifikační údaje: jméno, příjmení, adresa, e-mail, telefon.
- Transakční údaje: výše daru, periodicita, měna, způsob platby (tokeny, nikoli celá čísla karet).
- Údaje o interakcích: otevření e-mailů, kliky, formuláře, podpis petice, preference komunikace.
- Technické údaje: IP adresa, cookie identifikátory, device ID, záznamy souhlasu.
- Citlivé údaje (osobitné kategorie): politické názory či zdravotní údaje se mohou týkat advokačních kampaní – zpracovávejte pouze ve výjimečných a zákonem povolených případech s výslovným souhlasem a zvýšenými zárukami.
Data mapping: vytvořte inventář systémů (CRM, emailing, platby, analytika, call centrum), toků (odkud–kam) a rolí (správce dat vs. zpracovatel). Bez mapy dat není možné správně určit právní základy ani připravit smlouvy (DPA).
Právní základy: souhlas vs. legitimní zájem
Každé zpracování musí mít jeden primární zákonný základ. V charitě se nejčastěji využívá souhlas a oprávněný (legitimní) zájem. Výběr základu ovlivňuje formulace formulářů, UX a reportování.
- Souhlas (čl. 6(1)(a)): vhodný pro e-mail/SMS marketing mimo existující vztahy, pro remarketingové cookies, pro zpracování osobitých kategorií údajů a pro volitelné profilování. Musí být svobodný, konkrétní, informovaný a jednoznačný, oddělený od VOP a snadno odvolatelný.
- Oprávněný zájem (čl. 6(1)(f)): využitelný pro přímou poštu, segmentaci existujících dárců, prevenci podvodů či bezpečnost systémů. Vyžaduje balancing test (LIA) a právo vznést námitku.
Nezapomeňte na ePrivacy pravidla pro elektronickou komunikaci a cookies – v praxi znamená CMP lištu a respektování preferencí.
Praktické scénáře výběru právního základu
| Aktivita | Doporučený základ | Poznámka |
|---|---|---|
| Newsletter pro nové zájemce | Souhlas | Double-opt-in, samostatný checkbox, auditní stopa. |
| Remarketing přes cookie identifikátory | Souhlas | Granulární nastavení (Analytika/Marketing), možnost odmítnout. |
| Přímá pošta bývalým dárcům | Oprávněný zájem | LIA + jednoduchý opt-out kanál. |
| Analýza recidivy darů (LTV) | Oprávněný zájem | Pseudonymizace, minimalizace, možnost námitky. |
| Zpracování daru přes platební bránu | Smluvní vztah/právní povinnost | Účetnictví, AML podle zvláštních předpisů. |
| Petice k citlivým tématům | Výslovný souhlas | Speciální upozornění na rizika a účel. |
Souhlasy: návrh formulací, UX a důkaznost
- Jasný účel: „Chci dostávat e-maily o projektech a možnostech podpory.“
- Oddělené checkboxy pro kanály (e-mail/SMS/telefonát) a pro marketing od partnerů (pokud relevantní).
- Žádné předzaškrtnuté políčka, žádná podmínka pro získání základní služby (tzv. stínový nátlak).
- Double-opt-in: potvrzovací e-mail s jasným záznamem času, IP adresy a verze textu.
- Jednoklikové odhlášení v každé zprávě; preferenční centrum pro frekvenci a témata.
- Důkaz o souhlasu: logujte datum, zdroj formuláře, verzi poučení a text souhlasu.
Vzor srozumitelného textu souhlasu (přizpůsobte realitě): „Udílím souhlas, aby [Název charity] zpracovávala mé kontaktní údaje pro zasílání e-mailů o projektech, výsledcích a příležitostech pomoci. Souhlas mohu kdykoli odvolat kliknutím na odkaz v e-mailu.“
Oprávněný zájem: Legitimate Interest Assessment (LIA)
- Purpose test: je účel přiměřený a očekávatelný pro dotčené osoby (např. optimalizace fundraisingu)?
- Necessity test: je zpracování nezbytné, nebo by postačovaly méně invazivní prostředky?
- Balancing test: převažují vaše zájmy nad právy a svobodami osoby? Zaveďte záruky (pseudonymizace, minimalizace, krátké doby uchování, právo vznést námitku).
Výstupem je písemný dokument s podpisem odpovědné osoby a datem revize. Komunikujte právo vznést námitku a usnadněte jeho uplatnění.
DPA (Data Processing Agreement) se zpracovateli
Pokud externí dodavatel zpracovává údaje vaším jménem (e-mailová platforma, CRM v cloudu, call centrum, platební brána), musíte mít písemnou smlouvu o zpracování (DPA). Minimální náležitosti:
- Předmět a dobu zpracování, povahu a účel, typy údajů, kategorie dotčených osob.
- Pokyny správce: zpracování pouze na základě dokumentovaných pokynů.
- Bezpečnostní opatření: technická a organizační, šifrování, přístupová práva, logování.
- Sub-processeři: podmínky zapojení a povinnost informovat/získat souhlas, seznam subdodavatelů.
- Podpora při právech dotčených osob a při incidentech (notifikace do 72 hodin, eskalační kontakty).
- Audity a kontroly: způsob, periodicita, řešení zjištění.
- Ukončení zpracování: vymazání nebo vrácení údajů, formát exportu, lhůty.
- Mezinárodní přenosy: mechanismus (SCC, rozhodnutí o přiměřenosti), hodnocení rizik.
Správa soukromí v praxi: zásady, záznamy a DPIA
- Zásady a rejstřík zpracovatelských činností (RoPA): popis účelů, právních základů, kategorií, příjemců, dob uchování.
- DPIA (posouzení vlivu na ochranu osobních údajů): pokud hrozí vysoké riziko (rozsáhlé profilování dárců, nové technologie, citlivé údaje), proveďte DPIA před zahájením kampaně.
- Privacy by design & by default: minimalizace polí ve formulářích, marketing ve výchozím nastavení vypnutý, krátké doby uchování.
- Školení a interní směrnice: onboarding pro fundraisera, call skripty s poučením, incident response playbook.
Cookies, analytika a reklama
- Nutné vs. volitelné cookies: platby a bezpečnost jsou „nezbytné“, analytika/marketing pouze se souhlasem.
- CMP (Consent Management Platform): zaznamenává granularitu souhlasu a verzi textů; synchronizace s reklamními nástroji.
- Custom Audiences: hashování e-mailů nezbavuje povinnosti dodržovat GDPR; potřebujete právní základ a informovat o zpracování.
- Analytika: anonymizace IP, retenční limity, server-side tagging pouze s respektem k minimalizaci dat.
Práva dotčených osob a obsluha žádostí
Implementujte procesy pro přístup, opravu, výmaz, omezení, přenositelnost a námitku. SLA a identifikace žadatele musí být přiměřené. Automatizujte:
- Centrum preferencí (odhlášení z kanálů, témata, frekvence).
- Self-service přístup k datům (export e-mailové historie a souhlasů).
- Workflow pro výmaz/pseudonymizaci v CRM, emailingu a platební bráně.
Retence a minimalizace
- Marketingové kontakty: re-consent nebo re-engagement po 12–24 měsících neaktivity; následná anonymizace.
- Transakční data: dle účetních a daňových předpisů (typicky 5–10 let), odděleně od marketingových preferencí.
- Petice: po ukončení kampaně vyhodnoťte, co skutečně potřebujete dále uchovávat; zbytek anonymizujte.
Bezpečnost, narušení a oznamování
- Kontroly přístupu: princip nejmenších oprávnění, 2FA, segmentace databází.
- Šifrování: data v klidu i při přenosu; šifrované exporty.
- Incident response: klasifikace, forenzní izolace, oznámení dozornému orgánu do 72 hodin, informování dotčených osob při vysokém riziku.
- Testování: pravidelné pen-testy, obnovy záloh, cvičné simulace phishingu.
Specifika pro děti a zranitelné osoby
Při online službách pro děti platí vyšší standard: věk souhlasu pro informační společnosti je stanoven národním právem (v mnoha zemích 16 let). Ověření věku a informování srozumitelným jazykem je nezbytné. Pro fundraising zaměřený na zranitelné skupiny zaveďte etické zásady a dodatečné záruky.
Úkoly a odpovědnosti: DPO, správce, zpracovatel
- Správce (charita): stanovuje účely a prostředky; nese primární odpovědnost.
- Zpracovatel (emailing, CRM, brána): jedná podle pokynů a má DPA.
- DPO (odpovědná osoba): doporučuje se při systematickém monitorování ve velkém rozsahu nebo práci s citlivými údaji; působí jako kontaktní bod pro dozorový orgán a veřejnost.
Transparentnost: informační povinnosti a privacy notice
Všechny formuláře a landing pages by měly obsahovat první vrstvu informací (kdo, proč, právní základ, práva, odhlášení) a odkaz na plné zásady ochrany osobních údajů (druhá vrstva). Průběžně aktualizujte verze a uchovávejte archiv.
Mezinárodní přenosy a lokalita dat
Pokud data opouštějí EHP (hosting, e-mail, analytika), potřebujete právní mechanismus přenosu (rozhodnutí o přiměřenosti nebo standardní smluvní doložky – SCC) a doplňková opatření po vyhodnocení rizik (šifrování, pseudonymizace, omezení přístupu).
Kontakty na dozorový orgán a stížnosti
V zásadách uveďte kontakty na vaši organizaci a dozorový orgán, aby se dotčené osoby mohly obrátit se stížností. Pro území ČR je příslušný Úřad pro ochranu osobních údajů.
Checklist souladu pro kampaň (end-to-end)
- Definovaný účel, právní základ (souhlas/LIA) a doby uchování.
- Aktualizované zásady ochrany osobních údajů, první a druhá vrstva.
- Formuláře s oddělenými checkboxy, bez předvolené akceptace, double-opt-in.
- CMP pro cookies s granularitou a auditní stopou.
- DPA se všemi zpracovateli + seznam sub-procesorů.
- RoPA, LIA a (pokud je třeba) DPIA podepsané a uloženy.
- Práva osob: odhlášení, preferenční centrum, procesy DSAR.
- Bezpečnost: 2FA, šifrování, zálohy, pen-testy, incident playbook.
- Export/výmaz po kampani, anonymizace neaktivních kontaktů.
- Školení týmu a odpovědností (DPO/kontaktní osoba).
Vzorové doložky do DPA (pro inspiraci)
Předmět: Zpracovatel poskytuje emailingové služby a zpracovává kontaktní údaje dárců za účelem rozesílky kampaní.
Bezpečnost: Zpracovatel udržuje přiměřená technická a organizační opatření včetně šifrování dat při přenosu i v klidu, řízení přístupů na bázi RBAC a pravidelného testování.
Sub-processeři: Zapojení třetích stran je možné po písemném informování správ



























