Proč je GDPR klíčové pro charitu, petice a lead-gen
Charitativní organizace, platformy pro petice a týmy zaměřené na lead-gen pracují s osobními údaji ve velkém rozsahu: od kontaktních formulářů a newsletterů až po platební brány a remarketing. V prostředí EU stanovuje pravidla Nařízení (EU) 2016/679 (GDPR) a související národní zákony. Cílem není jen právní soulad, ale také důvěra dárců a signatářů, vyšší konverze a udržitelnost fundraisingu.
Kategorie údajů a mapování toků dat
- Identifikační údaje: jméno, příjmení, adresa, e-mail, telefon.
- Transakční údaje: výše daru, periodicita, měna, způsob platby (tokeny, nikoli plná čísla karet).
- Údaje o interakcích: otevření e-mailů, kliky, formuláře, podpis petice, preference komunikace.
- Technické údaje: IP adresa, cookie identifikátory, device ID, logy souhlasu.
- Citlivé údaje (zvláštní kategorie): politické názory či zdravotní údaje mohou být relevantní pro advokační kampaně – zpracovávejte pouze ve výjimečných a zákonem povolených případech s výslovným souhlasem a zvýšenými zárukami.
Data mapping: vytvořte inventář systémů (CRM, e-mailing, platby, analytika, call-centrum), toků (odkud–kam) a rolí (správce vs. zpracovatel). Bez mapy dat nelze správně určit právní základy ani připravit smlouvy (DPA).
Právní základy: souhlas vs. oprávněný zájem
Každé zpracování musí mít jeden primární zákonný základ. V charitě se nejčastěji používá souhlas a oprávněný (legitimní) zájem. Výběr základu ovlivňuje formulace formulářů, UX a reporting.
- Souhlas (čl. 6(1)(a)): vhodný pro e-mail/SMS marketing mimo existující vztahy, pro remarketingové cookies, pro zpracování zvláštních kategorií údajů a pro volitelné profilování. Musí být svobodný, konkrétní, informovaný a jednoznačný, oddělený od obchodních podmínek a snadno odvolatelný.
- Oprávněný zájem (čl. 6(1)(f)): využitelný pro přímé poštovní zásilky, segmentaci stávajících dárců, prevenci podvodů či bezpečnost systémů. Vyžaduje balancing test (LIA) a právo vznést námitku.
Nezapomeňte na pravidla ePrivacy pro elektronickou komunikaci a cookies – v praxi to znamená CMP lištu a respektování preferencí.
Praktické scénáře výběru právního základu
| Aktivita | Doporučený základ | Poznámka |
|---|---|---|
| Newsletter pro nové zájemce | Souhlas | Double-opt-in, samostatný checkbox, auditní stopa. |
| Remarketing přes cookie identifikátory | Souhlas | Granulární nastavení (Analytika/Marketing), možnost odmítnout. |
| Přímá pošta bývalým dárcům | Oprávněný zájem | LIA + jednoduchý opt-out kanál. |
| Analýza opakovaných darů (LTV) | Oprávněný zájem | Pseudonymizace, minimalizace, možnost námitek. |
| Zpracování daru přes platební bránu | Smluvní vztah/právní povinnost | Účetnictví, AML podle zvláštních předpisů. |
| Petice ke citlivým tématům | Výslovný souhlas | Speciální upozornění na rizika a účel. |
Souhlasy: návrh formulací, UX a důkaznost
- Jasný účel: „Chci dostávat e-maily o projektech a možnostech podpory.“
- Oddělené checkboxy pro kanály (e-mail/SMS/telefonát) a pro marketing od partnerů (pokud relevantní).
- Žádné předzaškrtnuté políčka, žádná podmínka pro získání základní služby (nepřímý nátlak).
- Double-opt-in: potvrzovací e-mail s jasným záznamem času, IP, verze textu.
- Jednoklikové odhlášení v každé zprávě; preferenční centrum pro frekvenci a témata.
- Důkaz o souhlasu: logujte datum, zdroj formuláře, verzi poučení a text souhlasu.
Vzor srozumitelného textu souhlasu (přizpůsobte realitě): „Uděluji souhlas, aby [Název charity] zpracovávala mé kontaktní údaje za účelem zasílání e-mailů o projektech, výsledcích a příležitostech pomoci. Souhlas mohu kdykoli odvolat kliknutím na odkaz v e-mailu.“
Oprávněný zájem: Legitimate Interest Assessment (LIA)
- Purpose test: je účel rozumný a očekávatelný pro dotčené osoby (např. optimalizace fundraisingu)?
- Necessity test: je zpracování nezbytné, nebo by stačily méně invazivní prostředky?
- Balancing test: převažují vaše zájmy nad právy a svobodami osoby? Zavádějte záruky (pseudonymizace, minimalizace, krátké retenční doby, právo vznést námitku).
Výstupem je písemný dokument s podpisem odpovědné osoby a datem revize. Komunikujte právo vznést námitku a usnadněte jeho uplatnění.
DPA (Data Processing Agreement) se zpracovateli
Pokud externí dodavatel zpracovává údaje vaším jménem (e-mailová platforma, CRM v cloudu, call-centrum, platební brána), musíte mít písemnou smlouvu o zpracování (DPA). Minimální náležitosti:
- Předmět a doba trvání zpracování, povaha a účel, typy údajů, kategorie dotčených osob.
- Pokyny správce: zpracování pouze na základě dokumentovaných pokynů.
- Bezpečnostní opatření: technická a organizační, šifrování, přístupová práva, logování.
- Sub-zpracovatelé: podmínky zapojení a povinnost informovat/získat souhlas, seznam subdodavatelů.
- Pomoc při právech dotčených osob a při incidentech (notifikace do 72 hodin, kontakty pro eskalaci).
- Audity a kontroly: způsob, periodicita, řešení zjištění.
- Ukončení zpracování: vymazání nebo vrácení údajů, formát exportu, lhůty.
- Mezinárodní přenosy: mechanismus (SCC, rozhodnutí o přiměřenosti), hodnocení rizik.
Správa soukromí v praxi: zásady, záznamy a DPIA
- Zásady a registr zpracovatelských činností (RoPA): popis účelů, právních základů, kategorií, příjemců, retenčních lhůt.
- DPIA (posouzení dopadů na ochranu osobních údajů): pokud hrozí vysoké riziko (rozsáhlé profilování dárců, nové technologie, citlivé údaje), proveďte DPIA před spuštěním kampaně.
- Privacy by design & by default: minimalizace polí ve formulářích, marketing přednastavený jako vypnutý, krátké retenční doby.
- Školení a interní směrnice: onboarding pro fundraisera, call skripty s poučením, incident response playbook.
Cookies, analytika a reklama
- Nepostradatelné vs. volitelné cookies: platby a bezpečnost jsou „nezbytné“, analytika/marketing pouze se souhlasem.
- CMP (Consent Management Platform): zaznamenává granularitu souhlasu a verze textů; synchronizace s nástroji reklamy.
- Custom Audiences: hashování e-mailů nezbavuje GDPR; potřebujete právní základ a informování.
- Analytika: IP anonymizace, retenční limity, server-side tagging pouze s respektem k minimalizaci.
Práva dotčených osob a obsluha žádostí
Implementujte procesy pro přístup, opravu, výmaz, omezení, přenositelnost a námitku. SLA a identifikace žadatele musí být přiměřené. Automatizujte:
- Centrum preferencí (odhlášení z kanálů, témata, frekvence).
- Self-service přístup k datům (export e-mailové historie a souhlasů).
- Workflow pro výmaz/pseudonymizaci v CRM, e-mailingu a platební bráně.
Retence a minimalizace
- Marketingové kontakty: re-consent nebo re-engagement po 12–24 měsících neaktivity; následná anonymizace.
- Transakční data: dle účetních a daňových předpisů (typicky 5–10 let), oddělit od marketingových preferencí.
- Petice: po ukončení kampaně zhodnoťte, co skutečně potřebujete dále uchovávat; zbytek anonymizujte.
Bezpečnost, narušení a oznamování
- Kontroly přístupu: princip nejmenších oprávnění, 2FA, segmentace databází.
- Šifrování: data v klidu i při přenosu; šifrované exporty.
- Incident response: klasifikace, forenzní izolace, notifikace dozornému orgánu do 72 hodin, informování dotčených osob při vysokém riziku.
- Testování: pravidelné pen-testy, obnovení záloh, cvičné simulace phishingu.
Specifika pro děti a zranitelné osoby
U online služeb pro děti platí vyšší standard: věk souhlasu pro informační společnosti stanovuje vnitrostátní právo (v mnoha zemích 16 let). Ověření věku a informování srozumitelným jazykem jsou nezbytné. Pro fundraising zaměřený na zranitelné skupiny zavádějte etické zásady a dodatečné záruky.
Úkoly a odpovědnosti: DPO, správce, zpracovatel
- Správce (charita): určuje účely a prostředky; nese primární odpovědnost.
- Zpracovatel (e-mailing, CRM, brána): jedná podle pokynů a má DPA.
- DPO (odpovědná osoba): doporučuje se při systematickém monitorování ve velkém rozsahu nebo práci s citlivými údaji; působí jako kontaktní bod pro dozorový orgán a veřejnost.
Transparentnost: informační povinnosti a privacy notice
Všechny formuláře a landing pages by měly obsahovat první vrstvu informací (kdo, proč, právní základ, práva, odhlášení) a odkaz na plné zásady ochrany osobních údajů (druhá vrstva). Průběžně aktualizujte verze a uchovávejte archiv.
Mezinárodní přenosy a lokalita dat
Pokud údaje opouštějí EHP (hosting, e-mail, analytika), potřebujete právní mechanismus přenosu (rozhodnutí o přiměřenosti nebo standardní smluvní doložky – SCC) a doplňková opatření po vyhodnocení rizik (šifrování, pseudonymizace, omezení přístupu).
Kontakty na dozorový orgán a stížnosti
V zásadách uveďte kontakty na vaši organizaci a dozorový orgán, aby se dotčené osoby mohly obrátit se stížností. Pro území ČR je příslušný Úřad pro ochranu osobních údajů.
Checklist souladu pro kampaň (end-to-end)
- Definovaný účel, právní základ (souhlas/LIA) a retenční doby.
- Aktualizované zásady ochrany osobních údajů, první a druhá vrstva.
- Formuláře s oddělenými checkboxy, bez přednastaveného akceptování, double-opt-in.
- CMP pro cookies s granularitou a auditní stopou.
- DPA se všemi zpracovateli + seznam sub-zpracovatelů.
- RoPA, LIA a (pokud potřeba) DPIA podepsané a uloženy.
- Práva osob: odhlášení, preferenční centrum, procesy DSAR.
- Bezpečnost: 2FA, šifrování, zálohy, pen-testy, incident playbook.
- Export/výmaz po kampani, anonymizace neaktivních kontaktů.
- Školení týmu a odpovědností (DPO/kontaktní osoba).
Vzorové klauzule do DPA (pro inspiraci)
Předmět: Zpracovatel poskytuje e-mailingové služby a zpracovává kontaktní údaje dárců za účelem rozesílky kampaní.
Bezpečnost: Zpracovatel udržuje přiměřená technická a organizační opatření včetně šifrování údajů při přenosu i v klidu, řízení přístupů na bázi RBAC a pravidelného testování.
Sub-zpracovatelé:



























