Kontroly ÚOOÚ: Zaostřeno na marketingové účely

Využití osobních údajů pro marketingové účely bylo v loňském roce jedním z hlavních terčů dozorové činnosti ÚOOÚ. Na co si dát pozor? Především na sbírání nadbytečných osobních údajů „pro jistotu“, plnění informační povinnosti a správně zvolený právní titul.

Závěry z kontrol Úřadu pro ochranu osobních údajů za rok 2025 přinesly celou řadu zajímavých zjištění, která mohou mít značný dopad do praxe. Pověřenec pro ochranu osobních údajů by měl mít přehled, jak se úřad staví k různým otázkám z praxe, novým technologiím a regulacím. V minulém čísle jsme si například posvítili na problematiku docházkových systémů s biometrickými údaji, jejichž použití ÚOOÚ v podstatě vylučuje s odkazem na zásadu minimalizace. V tomto závěrečném díle se podíváme na kontroly, které se týkaly převážně zpracování osobních údajů pro marketingové účely ze strany realitních a investičních zprostředkovatelů.
Investiční zprostředkovatel
Během roku 2025 byla dokončena kontrola investičního zprostředkovatele (UOOU-02489/22), jenž od realitního zprostředkovatele, který již v roce 2021 ohlašoval ÚOOÚ porušení zabezpečení údajů, získával osobní údaje klientů – ostatně takto se ÚOOÚ k dané věci dostal. Přestože kontrolovaná osoba toto jednání prostřednictvím advokátní kanceláře popřela, kontrolující zjistili, že předmětné osobní údaje zpracovávala bez doložení jakéhokoliv právního titulu dle čl. 6 odst. 1 GDPR, čímž toto ustanovení porušila.
Závažná pochybení byla zjištěna rovněž v oblasti plnění informační povinnosti. Kontrolovaná osoba informovala klienty výhradně v rámci uzavírané smlouvy, přičemž tímto způsobem nesplnila řadu požadavků čl. 13 GDPR vůči stávajícím ani potenciálním klientům. Navíc zcela opomněla informační povinnost vůči klientům předávaným realitním zprostředkovatelem, jak jí ukládá čl. 14 GDPR.
Kontrolující se zaměřili i na obsah zpracovatelských smluv, kde odhalili rozsáhlá pochybení. První smlouvě chyběly téměř všechny náležitosti vyžadované čl. 28 odst. 3 GDPR – mimo jiné vymezení předmětu, účelu a doby zpracování, závazek mlčenlivosti, popis bezpečnostních opatření či podmínky pro zapojení dalšího zpracovatele. Druhá smlouva pak postrádala popis bezpečnostních opatření, úpravu součinnosti při vyřizování žádostí subjektů údajů a povinnost umožnit audity ze strany správce.
Kontrolovaná osoba podala proti zjištěním námitky. Část z nich byla projednána v navazujícím správním řízení; ostatní byly vyřízeny nadřízeným kontrolujícího, přičemž vyhověno bylo námitkám týkajícím se porušení čl. 28 odst. 3 věty první GDPR, kde kontrolovaná osoba dodatečně doložila obchodní podmínky upřesňující předmět, dobu zpracování a typy zpracovávaných údajů.
ÚOOÚ důkladně kontroluje zpracovatelské smlouvy i plnění informační povinnosti
Realitní zprostředkovatel
Úřad v roce 2025 dokončil také kontrolu realitního zprostředkovatele (UOOU-03510/21) zahájenou na základě ohlášení bezpečnostního incidentu z roku 2021. Incident spočíval v neoprávněném stažení osobních údajů klientů, konkrétně jmen, telefonních čísel a e-mailových adres, a to z interního informačního systému prostřednictvím přístupových údajů ztotožněné spolupracující osoby, zjevně za účelem nabídky investičních a finančních produktů.
Kontrolující zjistili, že realitní zprostředkovatel toto zpřístupnění osobních údajů neumožnil na základě žádného platného právního titulu dle čl. 6 odst. 1 GDPR a klienty o něm záměrně neinformoval, čímž porušil i zásadu transparentnosti dle čl. 5 odst. 1 písm. a) GDPR. Souhlas jakožto právní základ vznesl kontrolovaný až v námitkách, které byly předány k vyřízení do navazujícího správního řízení.
Asi nebude náhodou, že v předchozím případě se jednalo taktéž o kontrolu zahájenou na základě ohlášení bezpečnostního incidentu, jakkoliv ÚOOÚ o obou případech informuje odděleně.
Ať už jsou oba případy jakkoliv vzájemně provázány, klíčovým poučením je, že každé sdílení osobních údajů pro obchodní či marketingové účely musí mít jasný právní základ a subjekty údajů musí být o takovém zpracování náležitě informovány. Tato povinnost přitom dopadá stejnou měrou na toho, kdo údaje zpřístupňuje, i na toho, kdo je přijímá.
Sám ÚOOÚ k tomu uvedl, že každý správce musí pečlivě zvážit zákonnost každého využití či sdílení osobních údajů pro obchodní či marketingové účely a zajištovat náležité informování subjektů údajů.
Realitní makléřka
Tento případ bude zajímat všechny realitní zprostředkovatele. Úřad se totiž v roce 2025 zabýval také případem realitní makléřky (UOOU-01487/22), jejíž činnost zahrnovala zprostředkování koupě a pronájmu nemovitostí, úschovu rezervačního poplatku a sestavování nájemních smluv. Kontrola odhalila soustavné porušování zásady minimalizace osobních údajů dle čl. 5 odst. 1 písm. c) GDPR – makléřka od zájemců o pronájem pravidelně shromažďovala čísla bankovních účtů, adresy trvalého bydliště, místa narození i údaje o rodinném stavu, přestože ve většině posuzovaných případů nájemní smlouvu vůbec nesestavovala a pronajímatelé příslušné podklady ani nepožadovali. Zpracování rodinného stavu opírala o oprávněný zájem dle čl. 6 odst. 1 písm. f) GDPR, avšak nepředložila žádný balanční test prokazující jeho použitelnost.
Samostatnou kapitolou bylo zpracování kopie občanského průkazu. Makléřka tvrdila, že ji pořizuje za účelem ověření totožnosti zájemců při prohlídkách a následně ji předává majiteli nemovitosti, přičemž právním základem měl být souhlas dle čl. 6 odst. 1 písm. a) GDPR. Kontrolující však zjistili, že souhlas ve skutečnosti vůbec neshromažďovala – nebyla schopna jej doložit, stěžovatel jeho udělení popřel a ani majitel nemovitosti vyžadování kopie průkazu nepotvrdil. Kontrolovaná osoba nadto nesplnila informační povinnost dle čl. 13 GDPR. Veškeré námitky, které proti kontrolním zjištěním podala, byly zamítnuty.
Tento případ dobře ilustruje riziko, kdy správce osobních údajů shromažďuje údaje „pro jistotu“ nebo na základě zavedené praxe, aniž by jejich zpracování byl skutečně schopen odůvodnit. Úřad proto doporučuje před sběrem každého údaje zvážit jeho skutečnou nezbytnost a průběžně revidovat informační dokumenty tak, aby odpovídaly reálnému stavu zpracování.
Obchodní řetězec
Úřad v roce 2025 uzavřel také kontrolu obchodního řetězce (UOOU-03118/21) zaměřenou na provozování zákaznického věrnostního programu. Kontrola odhalila hned dvě pochybení. Prvním bylo porušení zásady minimalizace dle čl. 5 odst. 1 písm. c) GDPR: registrační formulář povinně vyžadoval údaj o pohlaví, přičemž zájemce neměl možnost zvolit variantu „nechci uvádět“ a byl nucen vybírat pouze mezi možnostmi „muž“ a „žena“. Druhým pochybením bylo chybné určení právního základu zpracování – řetězec jej postavil na souhlasu dle čl. 6 odst. 1 písm. a) GDPR, kontrolující však dovodili, že členství ve věrnostním programu zakládá smluvní vztah, a správným právním základem je tedy čl. 6 odst. 1 písm. b) GDPR.
Obhajoba řetězce, že pohlaví potřebuje pro gramaticky správné oslovení zákazníků v komunikačních materiálech, úřad nepřesvědčila. Podle úřadu tento účel povinné uvedení pohlaví neodůvodňuje – vhodnějším řešením je buď učinit údaj nepovinným, nebo nabídnout možnost vlastní volby oslovení. Pokud by správce trval na zpracování pohlaví na základě souhlasu, musel by respektovat čl. 7 odst. 3 a 4 GDPR – tedy zajistit, aby odvolání souhlasu bylo stejně snadné jako jeho udělení a zejména aby poskytnutí služby nebylo podmíněno souhlasem se zpracováním údajů, které pro plnění smlouvy nejsou nezbytné.
Na co si dát pozor v praxi?
Uzavřené kontroly z loňského roku ukazují, že ÚOOÚ klade velký důraz na skutečnou nezbytnost zpracování osobních údajů, transparentnost vůči subjektům údajů a doložitelnost právních titulů. Správci by proto měli pravidelně revidovat, jaké údaje pro marketingové a obchodní účely shromažďují, zda je opravdu potřebují a zda dokážou prokázat zákonnost jejich získání i dalšího sdílení. Stejnou pozornost je nutné věnovat informačním dokumentům, zpracovatelským smlouvám i interním procesům, protože právě zde ÚOOÚ opakovaně nachází nejzávažnější pochybení.




Komentáře