Přeskočit na obsah

Kontrola ÚOOÚ 2026: co úřad skutečně kontroluje

Zjistěte, zda se vás týká kontrola ÚOOÚ 2026, jak prověřit hodnotící dotazníky a informace o zpracování a co dělat při stížnosti.

Infomapa vede inspekční trasu od pověření přes doklady a postup k nápravě.
Autor: AI Priority Map Editorial

Kontrola ÚOOÚ 2026 není plošná prověrka všech českých firem. Jestli jste po zveřejnění plánu začali poptávat obecný audit celé společnosti, nejprve se zastavte: většina konkrétně pojmenovaných oblastí na běžný soukromý podnik nemíří. Skutečné rozhodnutí stojí na třech cestách, nikoli na dlouhém seznamu institucí.

Stručná odpověď: Kontrola ÚOOÚ 2026 běžnou firmu zpravidla nejmenuje, proto samotný plán neodůvodňuje plošný audit. Prověřte však důkladně dvě programové cesty: hodnotící dotazníky a živou akci CEF 2026 k transparentnosti. Třetí, oddělenou cestou jsou stížnosti a kvalifikované podněty; začněte jednou odesílanou zprávou a jednou skutečnou zákaznickou cestou.

Naposledy aktualizováno: 26. srpna 2026.

Většina plánu na běžnou firmu nemíří

Kontrolní plán je výběr předem určených priorit, ne seznam všech situací, ve kterých může ÚOOÚ jednat. Pro rok 2026 obsahuje tři tuzemské tematické akce: pověřence pro ochranu osobních údajů ve veřejném sektoru, databáze používané k posuzování důvěryhodnosti či platební schopnosti spotřebitelů a hodnotící dotazníky zasílané zákazníkům. Jen poslední z těchto tří témat přímo pojmenovává běžný návyk soukromé firmy 1.

Vedle tematických akcí plán uvádí jednotlivé kontroly související například s hazardní databází, jmennou evidencí cestujících PNR, systémy Eurodac, vízy a Schengenským informačním systémem. Pro běžný e-shop, výrobce nebo poradenskou společnost není samotná přítomnost těchto položek signálem, že se staly cílem. Stručné únorové oznámení plánu používá „mimo jiné“ a neobsahuje detail, který je pro firmy nejpraktičtější: hodnotící dotazníky je nutné číst v samotném pětistránkovém plánu 5.

Část plánuKoho nebo co přímo popisujeCo z toho plyne běžné firmě
Pověřenci ve veřejném sektoruVybrané orgány veřejné mociSoukromý podnik není tímto tématem jmenován
Databáze dlužníků a úvěruschopnostiProvozovatele a uživatele zvláštních databázíRelevantní jen při skutečném zapojení do takové databáze
Hodnotící dotazníkyObchodníky oslovující zákazníky po nákupuPřímá programová cesta pro běžné e-shopy a služby
PNR, Eurodac, víza, SIS a hazardní databázeZvláštní veřejné či regulované systémyNejde o obecný signál pro všechny firmy

Číselná úleva je tedy konkrétní: z trojice domácích témat zasahuje běžný soukromý podnik přímo jedno. Závěr ale není „nic se vás netýká“. Březnové pokračování evropské akce přidalo druhou programovou cestu napříč odvětvími a stížnosti zůstaly třetí, samostatnou cestou.

Dvě akce míří na činnost, kterou běžná firma opravdu má

Běžná firma má zkontrolovat dvě věci: co posílá po nákupu a zda její informace o zpracování odpovídají skutečnému provozu. První otázka vychází přímo z českého plánu. Druhá z koordinované akce CEF 2026, jejíž téma nebylo v prosinci ještě konečné.

Prosincový plán uváděl, že rozsah evropské koordinované akce bude určen v prvním čtvrtletí. To byla časová šipka, nikoli trvalá nejistota. Evropský sbor pro ochranu osobních údajů akci spustil 19. března 2026 a ÚOOÚ ji česky zveřejnil 25. března. Zapojilo se 25 dozorových úřadů a předmětem jsou články 12 až 14 GDPR napříč odvětvími 2.

Rozsah si firma určí dvěma otázkami, které nesměšují program s podnětem: odešla po nákupu zpráva žádající hodnocení a dokáže jeden nový zákazník z rozhraní zjistit totéž, co systémy skutečně dělají s jeho údaji? Každé „ano“ otevře jiný test. Dvě „ne“ uzavírají programovou prověrku pro vybranou cestu, nikoli všechny možné povinnosti firmy.

Tyto dvě cesty nejsou totéž. Dotazníková akce posuzuje konkrétní druh odchozí obchodní komunikace. CEF posuzuje srozumitelnost a pravdivost informací o zpracování, a to prostřednictvím prosazování práva nebo zjišťování skutečností s možností následných kroků. Ani jeden program neznamená, že bude automaticky kontrolována každá firma; oba však pojmenovávají činnosti, které běžné firmy skutečně provádějí.

Hodnotící dotazník může být obchodním sdělením

Žádost o recenzi může být obchodním sdělením, i když neobsahuje slevu ani tlačítko „koupit“. ÚOOÚ vychází z toho, že hodnocení nepřímo podporuje služby a obraz obchodníka. Interní označení „zákaznická péče“ proto není rozhodující; rozhoduje účel a účinek odeslané zprávy 1.

U vlastních obdobných výrobků nebo služeb může obchodník pracovat se zákaznickou výjimkou podle pravidel pro obchodní sdělení. Výjimka ale neodstraňuje dvě praktické podmínky zdůrazněné v plánu: zákazník musí mít možnost zasílání předem odmítnout a každá následná zpráva musí nabídnout jednoduchou možnost další zasílání odmítnout. Firma navíc musí umět doložit, jak se odmítnutí dostane z rozhraní do odesílacího systému.

Kontrolní bod jedné skutečné zprávyPoužitelný důkazVarovný nález
Proč zpráva odcházíPopsaný účel a vymezený okruh zákazníkůAutomat „všem po každé objednávce“ bez posouzení
Možnost odmítnout předemObjednávková obrazovka a uložená volbaInformace je skrytá nebo se volba neukládá
Odhlášení přímo ve zprávěFunkční odkaz či stejně jednoduchý mechanismusOdpověď vyžaduje přihlášení nebo volání podpory
Propis odmítnutíČasový záznam a potlačovací seznamDalší zpráva odejde i po odmítnutí
Zapojený dodavatelNastavení rolí, přístupů a předávaných políDodavatel používá adresy i pro vlastní účely bez opory

Skutečný test není čtení šablony. Vezměte jednu dokončenou objednávku, zaznamenejte, jakou volbu zákazník viděl, nechte odeslat reálný dotazník do testovací schránky, použijte odhlášení a ověřte, že další naplánovaná zpráva už neodejde. Výsledek musí zahrnout snímek obrazovky, čas odeslání, událost odmítnutí a stav v nástroji rozesílky.

Pokud tento řetězec funguje, není důvod kvůli kontrolnímu plánu nahrazovat celý marketingový systém. Pokud selže, oprava má přesný rozsah: rozhraní před nákupem, text a mechanismus ve zprávě nebo přenos námitky mezi systémy.

CEF 2026 porovnává informace se skutečným zpracováním

CEF 2026 není formulář, který mají všechny firmy vyplnit. Je to živá koordinovaná akce zaměřená na transparentnost a informační povinnosti podle článků 12 až 14 GDPR. Úřady mohou použít postupy k prosazování práva nebo zjišťování skutečností a z výsledků mohou vzejít další vnitrostátní kroky 2.

Článek 12 požaduje, aby informace byly stručné, transparentní, srozumitelné a snadno přístupné. Článek 13 se uplatní, když údaje získáváte přímo od člověka, například ve formuláři objednávky. Článek 14 řeší informace při získání z jiného zdroje, třeba když obchodní kontakt předá partnerská společnost. Praktické riziko nevzniká jen z chybějící věty, ale z rozdílu mezi větou a skutečností.

Porovnání proto musí zahrnout přesná pole ve formuláři, výchozí volby, soubory cookies a další sledovací prvky, skutečné příjemce, případné předávání mimo Evropský hospodářský prostor a reálnou dobu uchování. Jestli zásady tvrdí, že poptávku mažete po šesti měsících, zatímco CRM drží profil bez nastaveného konce, problémem není stylistika zásad. Problémem je rozpor v provozu.

Totéž platí pro vrstvené informace. Krátká informace u formuláře musí člověka dovést k úplnému textu bez hledání a musí pojmenovat překvapivé použití ve chvíli, kdy údaje zadává. Obecná zásada schovaná v patičce nenapraví formulář, který předem zaškrtne marketing, ani analytický nástroj spuštěný dříve, než odpovídá popsanému nastavení.

Výstupem interního ověření nemá být „oficiální kontrolní seznam CEF“. ÚOOÚ žádný takový univerzální formulář pro čtenáře v uvedených zdrojích nevydal. Použitelným výstupem je mapa konkrétní zákaznické cesty, zjištěné rozdíly, vlastník opravy a důkaz, že byl opraven i systém, nejen text.

Podnět může být důležitější než jméno v plánu

Firma může být mimo pojmenované oblasti plánu a přesto se dostat do pozornosti ÚOOÚ kvůli konkrétnímu problému. Úřad rozlišuje plánované kontroly od incidentních kontrol založených na stížnostech, podnětech nebo jiných kvalifikovaných poznatcích 4. Jde o samostatný vstup, který není omezen tématy ročního plánu.

Stížnost je nejprve informace k posouzení. Teprve kvalifikovaný poznatek může být podkladem incidentní kontroly; samotné doručení stížnosti formální kontrolu automaticky neotevírá. Také kontakt úřadu a zahájení kontroly jsou odlišné události. Firma má reagovat podle přesného označení a obsahu dokumentu, který skutečně obdržela, ne podle vlastního odhadu dalšího postupu.

Výroční zpráva za rok 2025 uvádí, že počet stížností a podnětů meziročně vzrostl o více než 68 % a dosáhl nejvyšší úrovně od účinnosti GDPR 3. Číslo ukazuje větší objem rizikových signálů pro úřad. Neříká, že každý podnět je důvodný, že každá stížnost automaticky otevře formální kontrolu nebo že meziročně o stejné procento vzrostl počet kontrol.

Když nespokojený zákazník, zaměstnanec nebo bývalý spolupracovník oznámí konkrétní problém, první krok není hledání motivu stěžovatele. Uchovejte původní zprávu, verze obrazovek a zásad, systémové záznamy, příslušné pokyny a časovou osu. Omezte interní sdílení na osoby, které případ potřebují řešit, a zakažte odvetné kroky v pracovním či obchodním vztahu.

Současně ověřte samotný děj: kdo údaje získal, k jakému účelu, co bylo člověku sděleno, kdo měl přístup a co se stalo po námitce nebo žádosti. Důkazy nepřepisujte „čistší“ verzí. Oprava může běžet rychle, ale původní stav, rozhodnutí a čas změny musí zůstat prokazatelné.

Pokud ÚOOÚ firmu skutečně kontaktuje, oddělte zachování podkladů od tvorby odpovědi. Jedna osoba má evidovat doručený dokument, přesný rozsah otázek, uvedenou lhůtu, odeslané verze příloh a každou další komunikaci; vlastníci systémů mezitím dodají původní exporty a vysvětlení, aniž by zpětně upravovali historii. Nic nepřepisujte. Odpověď má následovat konkrétní otázky úřadu a rozlišit doložený fakt, odborné posouzení a nápravu provedenou až po události.

Evidence musí být úzká, ale úplná. Pro spor o hodnotící zprávu například nestačí samotný text e-mailu: potřebujete také zdroj adresy, stav předchozího odmítnutí, pravidlo kampaně, okamžik odhlášení a důkaz, zda se námitka propsala do dalších nástrojů. Takto uspořádaný balíček pomáhá odpovědět věcně a současně brání tomu, aby firma z obavy předložila nesouvisející osobní údaje nebo tvrzení, která neumí doložit.

Tři cesty vyžadují tři různé reakce

Správná reakce závisí na cestě, která firmu skutečně zasahuje. Jedna tabulka proto nemá vytvářet obecné skóre „připravenosti na kontrolu“; má oddělit tři odlišné spouštěče a jejich nejmenší smysluplný test.

CestaSpouštěč nebo rozsahPrvní testDůkaz, který má vzniknoutKdy rozšířit pomoc
Hodnotící dotazníkyZpráva po nákupu podporující obchodní činnostJedna reálná zpráva od předchozí volby po odhlášeníObrazovky, log odeslání, záznam odmítnutí a potlačeníKdyž systém odmítnutí nepřenáší nebo je nejasná opora rozesílky
CEF 2026Informace podle článků 12–14 napříč odvětvímiJedna cesta nového zákazníka proti skutečným systémůmMapa sběru, příjemců, sledování a uchování s rozdílyKdyž zásadní účel, příjemce či přenos není popsán nebo nemá oporu
Stížnost či podnětKonkrétní tvrzení člověka nebo kvalifikovaný poznatekRekonstrukce události a zachování původních důkazůČasová osa, neměnné kopie, vlastníci a nápravná rozhodnutíPři kontaktu ÚOOÚ, možné újmě, sporu nebo nejasné zákonnosti

Může nastat překryv. Stížnost na nefunkční odhlášení například současně odhalí slabinu v dotazníkové akci. Překryv ale není důvod slít reakce do jednoho celofiremního projektu. Firma nejprve řeší konkrétní tok dat a teprve opakující se příčina může odůvodnit širší změnu.

Pokud nepoužíváte hodnotící dotazníky, není co pro tuto tematickou akci simulovat. Pokud jedna ověřená zákaznická cesta odpovídá informacím a nejsou známé podněty, zaznamenejte rozsah testu a datum dalšího přezkumu. Záznam „bez nálezu“ musí říkat, co bylo skutečně ověřeno; nesmí předstírat záruku pro všechny procesy firmy.

Informace o zpracování otestujte jako nový zákazník

Použitelný test začíná u skutečného rozhraní, nikoli v souboru se zásadami. Vyberte jednu běžnou cestu, například založení účtu a první objednávku, a dokončete všech šest kroků. Stejný postup lze později zopakovat pro uchazeče o práci nebo kontakt získaný nepřímo, ale nemíchejte různé cesty do prvního ověření.

  1. Zachyťte okamžik sběru. Sepište všechna viditelná pole, povinné a nepovinné volby, výchozí zaškrtnutí a údaje vytvořené na pozadí. Patří sem identifikátory zařízení a sledovací prvky, ne jen jméno a e-mail.
  2. Otevřete informaci z místa sběru. Ověřte, zda je odkaz dobře viditelný, funguje a vede na správnou jazykovou i věcnou verzi. Zaznamenejte text krátké vrstvy i úplných zásad.
  3. Spojte pole s účelem a oporou. U každého údaje zjistěte, proč se sbírá a zda se uvedený účel shoduje s nastavením. Marketing nesmí být skrytý pod plněním objednávky.
  4. Ověřte příjemce a přenosy. Porovnejte zásady s CRM, rozesílkovým nástrojem, platební službou, analytikou a podporou. Zkontrolujte i přístupy skupiny a skutečné umístění dodavatelů.
  5. Změřte uchování. Neberte dobu v zásadách jako důkaz. Najděte pravidlo mazání nebo anonymizace v každém dotčeném systému a otestujte alespoň jeden starší záznam.
  6. Projďte právo člověka. Odešlete zkušební žádost nebo námitku povoleným interním postupem a sledujte, zda se dostane ke všem vlastníkům a systémům bez ztráty kontextu.

Šestikroková cesta vytváří ohraničený důkaz: datum, verzi rozhraní, použitá pole, spuštěné nástroje, příjemce, nastavení uchování a výsledek žádosti. Pokud test odhalí rozdíl, přiřaďte jej konkrétnímu vlastníkovi systému i vlastníkovi textu. Samotná úprava zásad nestačí, když systém dál dělá něco jiného.

Bez konkrétního nálezu nekupujte plošnou kontrolu

Samotný plán není důvodem pro obecnou simulaci kontroly celé společnosti. Běžný podnik, který není v pojmenovaných oblastech, má nejprve utratit čas za jeden odchozí dotazník a jednu reálnou zákaznickou cestu. Tyto dva testy přímo odpovídají programovým cestám, které na běžné firmy skutečně dosáhnou.

Širší odborné zapojení je přiměřené, když test najde významný nezdokumentovaný účel, nejasný právní základ, nefunkční uplatnění práva, nepopsaného příjemce nebo přenos, dlouhodobě chybějící mazání či opakované ignorování odhlášení. Stejně tak nečekejte na interní třicetidenní plán, pokud už přišla výzva ÚOOÚ, probíhá incident nebo hrozí újma lidem.

Naopak drobný nesoulad odkazu, zastaralý název dodavatele nebo chybějící snímek nastavení lze napravit cíleně. Rozsah reakce má sledovat zjištěný problém, ne obavu vyvolanou titulkem o kontrolním plánu.

Třicetidenní cílená oprava zanechá použitelný důkaz

Třicet dní je pracovní rámec pro interní nápravu, nikoli lhůta stanovená ÚOOÚ. Je vhodný jen tehdy, když situace nevyžaduje okamžité omezení zpracování nebo odpověď úřadu. Každá etapa musí skončit záznamem, který lze později vysvětlit bez spoléhání na paměť účastníků.

ObdobíČinnostPovinný výstup
Dny 1–5Zajistit původní důkazy, určit rozsah a vlastníkyNeměnné kopie, časová osa, seznam systémů a rozhodující osoba
Dny 6–12Provést test dotazníku nebo šestikrokovou zákaznickou cestuVýsledky kroků, snímky, logy a přesně popsané rozdíly
Dny 13–21Opravit nastavení, tok námitek a odpovídající informaceSchválené změny v systému i textu s datem nasazení
Dny 22–27Opakovat stejný test na opravené cestěDůkaz před a po, včetně neúspěšných mezikroků
Dny 28–30Uzavřít rozhodnutí a stanovit přezkumVlastník, zbytkové riziko, další datum a spouštěče nového testu

Záznam má uvést, proč byl zvolen právě tento rozsah a co zůstalo mimo něj. Tím nevzniká potvrzení „firma je v souladu s GDPR“. Vzniká přesný důkaz, že konkrétní riziko spojené s kontrolou ÚOOÚ 2026 bylo rozpoznáno, otestováno a napraveno.

Přezkum neplánujte jen podle kalendáře. Nový rozesílkový nástroj, změna dodavatele analytiky, přidané pole formuláře, nový příjemce údajů, prodloužení uchování nebo opakovaná námitka jsou spouštěče, které mají otevřít příslušný test znovu; jinak může starý záznam zůstat formálně úplný, ale přestat popisovat službu, kterou zákazník právě používá. Krátká změna vyžaduje krátký přezkum. Změna účelu nebo datové cesty vyžaduje nové porovnání celého dotčeného toku.

Pokud test dopadne bez nálezu, uložte stejný rozsah důkazů a nepřidávejte práci jen proto, aby projekt vypadal větší. Pokud nález přetrvá, kontakt úřadu nebo stížnost změní priority, zachovejte původní záznam a otevřete nové rozhodnutí. Právě dohledatelná posloupnost je užitečnější než později vytvořená složka, která tvrdí, že bylo vždy vše v pořádku.

Časté dotazy

Je každá česká firma v kontrolním plánu ÚOOÚ pro rok 2026?
Ne. Většina výslovně jmenovaných kontrol se týká veřejného sektoru, databází dlužníků nebo zvláštních státních a bezpečnostních systémů. Běžný podnik však mohou v praxi zasáhnout dvě průřezové programové cesty: kontrola hodnotících dotazníků a CEF 2026 zaměřená na transparentnost. Samostatně zůstávají kontroly vyvolané stížností nebo jiným kvalifikovaným podnětem.
Je žádost o hodnocení nákupu obchodním sdělením?
ÚOOÚ do plánu zařadil hodnotící dotazníky jako formu obchodního sdělení, protože nepřímo podporují činnost obchodníka. U zákaznické výjimky je nutné ověřit, zda mohl zákazník zasílání předem odmítnout a zda každý dotazník obsahuje jednoduchou možnost další zprávy odmítnout. Označení „péče o zákazníka“ právní povahu zprávy samo nezmění.
Co ÚOOÚ sleduje v akci CEF 2026?
Akce CEF 2026 se týká transparentnosti a informačních povinností podle článků 12 až 14 GDPR napříč odvětvími. Prakticky jde o soulad mezi tím, co organizace lidem sděluje, a tím, co skutečně sbírá, komu údaje předává, jaké používá výchozí volby a sledovací prvky a jak dlouho údaje uchovává.
Znamená každá stížnost automaticky kontrolu ÚOOÚ?
Ne. Stížnost nebo jiný kvalifikovaný podnět je pro ÚOOÚ zdrojem rizikové informace, nikoli automatickým rozhodnutím zahájit formální kontrolu. Firma by přesto měla uchovat zprávy, časovou osu, nastavení a související záznamy, zabránit odvetě vůči stěžovateli a věcně napravit ověřený problém. Nemá předem tvrdit, že kontrola určitě začne ani že nehrozí.
Jak rychle má firma po zjištění mezery reagovat?
Článek nenavrhuje zákonnou univerzální třicetidenní lhůtu. Třicet dní je zde interní, ohraničený pracovní rámec: první týden zajistit důkazy a vlastníky, druhý ověřit skutečné datové cesty, třetí opravit zprávy nebo informace a čtvrtý změnu otestovat a schválit. Skutečná výzva ÚOOÚ nebo incident může vyžadovat rychlejší postup.
Musí firma kvůli plánu objednat úplný GDPR audit?
Ne. Samotné zveřejnění plánu není důvodem kupovat plošnou simulaci kontroly celé firmy. Pro běžný podnik je účelnější nejprve otestovat jednu skutečnou žádost o hodnocení a jednu cestu nového zákazníka od formuláře po výmaz. Širší odbornou pomoc má smysl zvažovat při konkrétní mezeře, podnětu nebo kontaktu úřadu.
Co má firma uchovat, když očekává stížnost?
Uchovejte původní komunikaci beze změn, časovou osu, verze formulářů a zásad, souhlasy či námitky, záznamy o odhlášení, příjemce, dobu uchování a provedené opravy. Omezte přístup na osoby, které případ řeší, a zaznamenejte jejich kroky. Důkazy nemažte ani nepřepisujte a vůči stěžovateli nepřijímejte odvetná personální či obchodní opatření.
Jak poznám, že informace o zpracování odpovídají realitě?
Projděte službu jako nový zákazník: zaznamenejte každé pole a sledovací prvek, otevřete informace z místa sběru, porovnejte uvedený účel a právní základ, ověřte skutečné příjemce, přenosy a dobu uchování a nakonec vyzkoušejte uplatnění práva. Rozdíl mezi textem a chováním systému je konkrétní nález k opravě, nikoli důvod k obecnému přepisování všeho.

Zdroje

  1. 1.Kontrolní plán Úřadu pro ochranu osobních údajů pro rok 2026Úřad pro ochranu osobních údajů · 2026
  2. 2.CEF 2026: EDPB zahajuje koordinovanou akci k prosazování práva v oblasti transparentnosti a informačních povinností GDPRÚřad pro ochranu osobních údajů · 2026
  3. 3.Výroční zpráva ÚOOÚ za rok 2025Úřad pro ochranu osobních údajů · 2025
  4. 4.Ochrana osobních údajů: informace o kontroleÚřad pro ochranu osobních údajů
  5. 5.Zveřejněn kontrolní plán Úřadu pro rok 2026Úřad pro ochranu osobních údajů · 2026

Chcete tuto analýzu i pro svůj podnik?

AI Foundation Audit – strukturované posouzení vašeho prostoru pro AI: rizika integrace, mezery v governance a příležitosti k návratnosti. Doručeno jako ucelená zpráva, podle které můžete jednat.

Spustit audit

Dostanete svůj AI Opportunity Report a Implementation Brief – na míru vašemu podniku a s okamžitým doručením.