Nastavení cookies

Rozhodněte se zvlášť u každé kategorie. Kdykoli se sem můžete vrátit přes patičku.

NezbytnéVždy zapnuto

Přihlášení, jazyk a motiv a zapamatování právě této volby. Bez nich web nefunguje, takže není co vypínat.

Google Analytics, abychom viděli, které stránky se používají a kde návštěvníci odcházejí. Vypnuté, dokud je nezapnete, a data se nikdy nepředávají do Google Ads.

Aderlo Cloud
Přihlásit seZačít

GDPR a hosting e-shopu: smlouva o zpracování osobních údajů, umístění serverů a zálohy

Grzegorz Ciupek · Aktualizováno 6. října 2026 · 9 minut čtení

Provozovatel e-shopu je správcem osobních údajů svých zákazníků a hostingová firma je zpracovatelem, proto je potřeba smlouva o zpracování osobních údajů podle čl. 28 GDPR. Data i zálohy je nejjednodušší držet v Evropské unii; předání mimo EHP vyžaduje právní základ podle kapitoly V GDPR. V Aderlo Cloud je smlouva o zpracování součástí obchodních podmínek, weby, databáze i zálohy běží na serverech v Německu (EU) a o porušení zabezpečení Aderlo Cloud zákazníka informuje nejpozději do 48 hodin.

Kdo je kdo: správce a zpracovatel

E-shop rozhoduje, jaké údaje o zákaznících sbírá a k čemu — je tedy správcem. Hosting tato data ukládá na svých serverech a na pokyn e-shopu je zálohuje — je tedy zpracovatelem. Tatáž hostingová firma je zároveň správcem údajů o svých vlastních zákaznících, například fakturačních údajů.

Tento článek je obecná informace, nikoli právní rada. U konkrétního e-shopu se poraďte s právníkem nebo pověřencem pro ochranu osobních údajů.

Co musí obsahovat smlouva o zpracování (čl. 28 GDPR)

  • Zpracování výhradně na základě doložených pokynů správce.
  • Závazek mlčenlivosti všech osob, které mají k údajům přístup.
  • Bezpečnostní opatření podle čl. 32 GDPR.
  • Pravidla pro zapojení dalších zpracovatelů (subzpracovatelů) a oznamování jejich změn.
  • Součinnost se správcem při uplatňování práv subjektů údajů, při porušení zabezpečení a při posouzení vlivu.
  • Výmaz nebo vrácení údajů po skončení služby.
  • Poskytnutí informací a umožnění auditů.

Kde mohou být servery a zálohy

GDPR nevyžaduje, aby data zůstala v zemi e-shopu, ale jejich předání mimo Evropský hospodářský prostor musí mít základ podle kapitoly V: rozhodnutí Evropské komise o odpovídající ochraně (pro USA rámec EU-US Data Privacy Framework, a to pro firmy, které k němu přistoupily) nebo standardní smluvní doložky. Nejjednodušší je, když servery i zálohy stojí v EU — pak k žádnému předání nedochází. Na zálohy se ptejte zvlášť: bývají jinde než server.

Bezpečnost a porušení zabezpečení

  • Čl. 32 GDPR vyžaduje opatření přiměřená riziku, mimo jiné šifrování, schopnost rychle obnovit data po incidentu a pravidelné testování zabezpečení. Pro e-shop to v praxi znamená TLS, oddělení účtů, ochranu před malwarem a zálohy, které jde skutečně obnovit.
  • Čl. 33 GDPR: správce ohlásí porušení zabezpečení dozorovému úřadu (v Česku ÚOOÚ) do 72 hodin od okamžiku, kdy se o něm dozvěděl, a zpracovatel informuje správce bez zbytečného odkladu. Čím dřív hosting e-shop upozorní, tím víc z těch 72 hodin zbývá.

Otázky pro poskytovatele hostingu

OtázkaProč je důležitáAderlo Cloud
Existuje smlouva o zpracování?Požadavek čl. 28 GDPRano, součást obchodních podmínek, v 5 jazycích — znění
Kde jsou servery?Předání mimo EHP vyžaduje právní základFalkenstein, Německo (EU), Hetzner Online GmbH
Kde jsou zálohy?Zálohy jsou také osobní údajev EU, na odděleném hardwaru (Hetzner Storage Box)
Kdo je subzpracovatel?Musíte vědět, kdo má přístupseznam ve smlouvě; o změně informujeme 14 dní předem, s právem vznést námitku
Kdy se dozvím o porušení zabezpečení?Na ohlášení máte 72 hodinbez zbytečného odkladu, nejpozději do 48 hodin
Co se stane s daty po ukončení služby?Vrácení nebo výmaz údajůvrácení nebo výmaz podle vaší volby
Mohu provést audit?Požadavek čl. 28 odst. 3 písm. h)ano, s oznámením 30 dní předem
Podle smlouvy o zpracování osobních údajů Aderlo Cloud ve znění z 1. srpna 2026.

Data v e-shopu, newsletteru a analytice

  • Objednávky a zákaznické účty — právním základem je obvykle plnění smlouvy (čl. 6 odst. 1 písm. b)); uchovávejte je tak dlouho, jak vyžadují daňové předpisy, ne déle.
  • Newsletter — potřebujete souhlas, který umíte doložit; autoresponder na vlastním hostingu (např. NetSendo) drží seznam ve vaší databázi, v EU.
  • Analytika a cookies — nástroje, které ukládají informace do zařízení návštěvníka, zásadně vyžadují souhlas (směrnice o soukromí a elektronických komunikacích); ve výchozím stavu je mějte vypnuté, dokud je návštěvník nezapne.
  • AI agenti — přístup agenta k databázi se zákaznickými údaji omezte na čtení, nebo ho vypněte; v Aderlo Cloud je přístup agenta ve výchozím stavu vypnutý pro každou databázi.
Smlouva o zpracování Aderlo Cloud →

Časté otázky

Je hosting v Německu v souladu s GDPR pro český e-shop?
Ano. Německo je v Evropské unii, takže uložení dat na serverech v Německu není předáním mimo EHP. S hostingovou firmou ale stále potřebujete smlouvu o zpracování osobních údajů.
Musím smlouvu o zpracování podepisovat zvlášť?
V Aderlo Cloud ne — smlouva o zpracování je přílohou obchodních podmínek a nabývá účinnosti uzavřením smlouvy o hostingu.
Musí GDPR dodržovat i e-shop mimo EU?
Ano, pokud nabízí zboží nebo služby lidem v Evropské unii nebo monitoruje jejich chování (čl. 3 odst. 2 GDPR).

Zdroje