GDPR Consent — podstata, požadavky a získání souhlasu

Autor: IT Sectr Publikováno: 2026-05-22 Doba čtení: 11 min

General Data Protection Regulation (GDPR) — je nařízení Evropské unie, které stanovuje přísná pravidla pro zpracování osobních údajů občanů EU. Podle GDPR vyžaduje jakékoli zpracování údajů výslovný, informovaný a jednoznačný souhlas uživatele — GDPR Consent. Podle údajů Evropské komise (European Commission, 2024), od okamžiku nabytí účinnosti nařízení pokuty za jeho porušení přesáhly 4 miliardy eur. Vývojáři mobilních aplikací musí rozumět požadavkům GDPR Consent, aby se vyhnuli sankcím a zajistili ochranu údajů uživatelů.

Hlavní body

  • GDPR Consent — je dobrovolný, konkrétní, informovaný a jednoznačný projev vůle subjektu údajů ke zpracování jeho osobních údajů.
  • Souhlas musí být získán před zahájením zpracování údajů, nikoli po něm — retroaktivní souhlas není povolen.
  • Uživatel má právo kdykoli odvolat souhlas a odvolání musí být stejně jednoduché jako jeho poskytnutí.
  • Mlčení, předem zaškrtnutá políčka nebo nečinnost se podle standardů GDPR nepovažují za souhlas.
  • Pokuty za porušení požadavků GDPR Consent dosahují 20 milionů eur nebo 4 % ročního obratu společnosti.

GDPR Consent — je právním základem pro zpracování osobních údajů, definovaným v článku 4(11) a článku 7 Obecného nařízení o ochraně osobních údajů Evropské unie. Nařízení nabylo účinnosti 25. května 2018 a nahradilo zastaralou směrnici 95/46/ES, čímž stanovilo jednotné standardy ochrany údajů pro vůechny členské státy EU.

Podle GDPR musí být souhlas svobodný — uživatel musí mít skutečnou volbu bez negativních následků v případě odmítnutí. Pokud odmítnutí souhlasu vede k odmítnutí přístupu ke službě, která nevyžaduje zpracování údajů, je takový souhlas považován za vynucený a neplatný. Článek 7(4) výslovně uvádí, že související smluvní podmínky nemohou podmínit plnění smlouvy získáním souhlasu se zpracováním údajů, které nejsou pro tuto smlouvu nezbytné.

Informovanost — druhý klíčový prvek: subjekt údajů musí chápat, jaké údaje jsou shromažďovány, za jakým účelem, kdo je bude zpracovávat a jak dlouho budou uchovávány. Evropský sbor pro ochranu osobních údajů (EDPB) v pokynech 05/2020 zdůrazňuje, že informace musí být poskytovány srozumitelným jazykem, bez složitých právních formulací. Praxe ukazuje, že souhlas je prohlášen za neplatný, pokud zásady ochrany osobních údajů obsahují nejednoznačné nebo obecné formulace.

Jednoznačnost znamená, že souhlas musí být vyjádřen aktivním jednáním — zaškrtnutím políčka, stisknutím tlačítka nebo podepsáním formuláře. Nečinnost, mlčení nebo předem zaškrtnutá políčka nesplňují požadavek jednoznačnosti. V rozsudku ve věci Planet49 GmbH (C-673/17) Soudní dvůr Evropské unie potvrdil, že souhlas nelze předpokládat z nečinnosti uživatele.

Jaké údaje spadají pod GDPR

Osobní údaje podle GDPR — jakákoli informace týkající se identifikované nebo identifikovatelné fyzické osoby. To zahrnuje nejen zřejmé identifikátory — jméno, adresu, e-mail, telefon — ale také IP adresy, identifikátory cookie, reklamní identifikátory zařízení (IDFA, GAID), biometrické údaje, geolokaci a genetické informace.

Článek 9 GDPR rozlišuje zvláštní kategorie údajů, jejichž zpracování je zakázáno bez výslovného souhlasu: rasový nebo etnický původ, politické názory, náboženské přesvědčení, členství v odborech, genetické a biometrické údaje, údaje o zdraví a sexuální orientaci. Pro takové kategorie je vyžadována nejpřísnější forma souhlasu — samostatný, podrobný a nevyplývající z obecného kontextu.

Kdy je GDPR Consent povinný

GDPR Consent je vyžadován, když zpracování údajů nelze založit na jiných právních základech: smluvní nezbytnosti (článek 6(1)(b)), oprávněném zájmu (článek 6(1)(f)) nebo splnění právní povinnosti (článek 6(1)(c)). V praxi je souhlas nezbytný pro marketingové zásilky, sledování pro reklamní účely, sběr nepovinných údajů a používání souborů cookie, které nejsou nezbytně nutné pro fungování služby.

Podle údajů výzkumu IAPP-EY Annual Governance Report (2024) 67 % společností používá souhlas jako hlavní právní základ pro zpracování údajů v mobilních aplikacích, navzdory rostoucímu trendu přechodu na oprávněný zájem tam, kde je to možné. Je to proto, že souhlas poskytuje nejsrozumitelnější vztah s uživatelem, ale zároveň ukládá maximální povinnosti v oblasti evidence a správy souhlasů.

Článek 7 GDPR stanovuje šest podmínek platnosti souhlasu, z nichž každá musí být splněna současně. Porušení byť jediné podmíky činí souhlas neplatným a zpracování údajů protiprávním. Pojďme podrobně prozkoumat každou podmínku s přihlédnutím k pokynům EDPB a soudní praxi.

PodmínkaPopisPříklad porušení
SvobodaSkutečná volba bez nátlakuBlokování přístupu při odmítnutí cookie
KonkrétnostSamostatný souhlas pro každý účelJeden souhlas pro analýzu a marketing
InformovanostÚplné informace o zpracováníSkryté body v zásadách ochrany osobních údajů
JednoznačnostAktivní jednání uživatelePředem zaškrtnuté políčko souhlasu
OdvoláníSnadnost odvolání není nižší než snadnost poskytnutíSouhlas 1 kliknutím, odvolání formulářem na webu
ProkazatelnostSprávce musí prokázat získání souhlasuChybějící protokoly a záznamy o souhlasu

Svoboda souhlasu je porušena, pokud existuje nerovnováha sil mezi správcem a subjektem údajů. EDPB výslovně uvádí, že zaměstnavatelé se nemohou spoléhat na souhlas zaměstnanců kvůli závislosti v pracovněprávních vztazích. Podobně státní orgány nemohou vyžadovat souhlas od občanů při poskytování veřejných služeb.

Konkrétnost vyžaduje samostatný souhlas pro každý účel zpracování. Pokud aplikace shromažďuje údaje pro analýzu, personalizaci reklam a zlepšení služby — pro každý účel je vyžadováno samostatné políčko. Sloučení více účelů do jednoho souhlasu porušuje požadavek konkrétnosti a činí souhlas neplatným.

Prokazatelnost — technologicky nejnáročnější podmínka. Článek 7(1) výslovně uvádí, že správce nese důkazní břemeno prokázání získání souhlasu. V praxi to znamená nutnost vést protokol všech činností uživatele: kdo, kdy, pro jaké účely udělil souhlas, jaká verze zásad ochrany osobních údajů byla zobrazena a jak jej uživatel odvolal.

Implementace GDPR Consent v mobilní aplikaci vyžaduje komplexní přístup kombinující právní požadavky s technickou realizací. Hlavním nástrojem — Platforma pro řízení souhlasu (CMP), která řídí životní cyklus souhlasu: zobrazení žádosti, zaznamenání výběru, uložení údajů a synchronizace s reklamními a analytickými SDK.

Použití Google UMP SDK

Společnost Google poskytuje User Messaging Platform (UMP) SDK pro Android a iOS, který se integruje s AdMob, Google Analytics a dalšími službami Google. UMP SDK automaticky určuje potřebu zobrazení souhlasu na základě geolokace uživatele a požadavků GDPR. Pojďme se podívat na integraci v Kotlin pro Android:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

Po načtení formuláře souhlasu je třeba jej zobrazit uživateli. UMP SDK podporuje dva typy formulářů: pro získání souhlasu s personalizovanou reklamou a pro správu výběru v budoucnu. Zpracování výsledku musí brát v úvahu všechny možné výSledky — uživatel může souhlas udělit, odmítnout nebo formulář zavřít bez výběru.

Uložení a ověření souhlasu

Pro splnění požadavku prokazatelnosti je nutné ukládat nejen skutečnost souhlasu, ale i kontext jeho získání. Minimální sada dat k uložení zahrnuje: identifikátor uživatele nebo zařízení, časové razítko s časovým pásmem, verzi zásad ochrany osobních údajů, konkrétní účely zpracování a použitý mechanismus souhlasu.

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

Evropský sbor pro ochranu osobních údajů (EDPB) v doporučení 01/2023 zdůrazňuje, že záznamy o souhlasu musí být uchovávány po celou dobu zpracování údajů a až tři roky po jeho ukončení. Pro mobilní aplikace to znamená nutnost serverového ukládání záznamů, nejen lokálního, protože uživatel může aplikaci přeinstalovat nebo změnit zařízení.

Čím se GDPR liší od ostatních regulátorů soukromí

GDPR — není jediným regulátorem soukromí na světě, ale stal se vzorem pro mnoho národních zákonů o ochraně údajů. Pochopení rozdílů mezi GDPR a ostatními regulátory je zásadní pro vývojáře mezinárodních aplikací pracujících s uživateli z různých jurisdikcí.

RegulátorRegionZáklad souhlasuVěk souhlasu
GDPREvropská unieVýslovný, aktivní jednání16 let (lze snížit na 13)
ePrivacyEvropská unieSouhlas s cookie, výjimka pro nezbytné cookie16 let
CCPAKalifornie, USAOpt-out (právo na odmítnutí), nikoli opt-in16 let
LGPDBrazíliePodobně jako GDPR, výslovný souhlas18 let
PIPLČínaSamostatný souhlas pro citlivé údaje14 let
POPIAJižní AfrikaDobrovolný, konkrétní a informovaný18 let

CCPA (California Consumer Privacy Act) se zásadně liší od GDPR: funguje na modelu opt-out, nikoli opt-in. Podle CCPA jsou společnosti povinny poskytnout uživateli právo odmítnout prodej svých údajů, ale nejsou povinny získat předchozí souhlas se sběrem. S přijetím CPRA (California Privacy Rights Act) v roce 2023 se však požadavky na souhlas pro citlivé údaje přiblížily GDPR.

Směrnice ePrivacy (Směrnice o soukromí v elektronických komunikacích) doplňuje GDPR v části cookie a elektronického marketingu. Na rozdíl od GDPR, které reguluje všechny osobní údaje, se ePrivacy zaměřuje na komunikační údaje. Požadavek na získání souhlasu s nepovinnými cookie vyplývá právě z ePrivacy, nikoli z GDPR, ačkoli mechanismus souhlasu je stejný.

LGPD Brazílie téměř úplně kopíruje strukturu GDPR s malými změnami: věk souhlasu byl zvýšen na 18 let a zpracování údajů zemřelých osob vyžaduje souhlas dědiců. PIPL Číny naproti tomu zavádí přísnější požadavky: povinnou lokalizaci údajů, posouzení vlivu na ochranu údajů (DPIA) pro všechna automatizovaná rozhodnutí a oznámení o předání údajů do zahraničí.

Analýza pokut a příkazů evropských dozorových orgánů za období 2018–2024 ukazuje opakující se porušení při implementaci souhlasu. Podle údajů Enforcement Tracker (CMS Law, 2024) více než 40 % všech pokut souvisejících s GDPR se týká nesprávného získávání a řízení souhlasu. Pojďme se podívat na nejčastější chyby.

Předem zaškrtnutá políčka a pasivní souhlas

Nejčastější chyba — použití předem zaškrtnutých políček (pre-ticked checkboxes) k získání souhlasu. Rozsudek Soudního dvora EU ve věci Planet49 GmbH (C-673/17) jednoznačně stanovil, že souhlas nelze předpokládat z nečinnosti uživatele. Navzdory tomu mnoho aplikací nadále používá předem zaškrtnuté možnosti, zejména pro bannerová cookie, což vede k přímým pokutám a příkazům.

Francouzská národní komise pro informatiku a svobody (CNIL) v roce 2024 uložila velkému reklamnímu holdingu RTB pokutu ve výši 250 milionů eur za použití předem zaškrtnutých políček a nedostatečně transparentní informování uživatelů. Jedná se o nejvyšší pokutu podle článku týkajícího se souhlasu, která dokazuje prioritu kontroly souhlasů pro evropské regulátory.

Slučování účelů do jednoho souhlasu

Mnoho aplikací vyžaduje jeden obecný souhlas pro všechny typy zpracování: analýzu, personalizaci, reklamu, předání třetím stranám. To přímo porušuje požadavek konkrétnosti (omezení účelu). EDPB v pokynech 05/2020 zdůrazňuje: pokud lze jednoho účele dosáhnout bez druhého, uživatel by měl mít možnost souhlasit s každým účelem zvlášť.

Irská komise pro ochranu osobních údajů (DPC) ve svém rozhodnutí ve věci Meta Platforms Ireland (2023) uvedla, že sloučení personalizace reklam a zlepšování služby do jednoho souhlasu je porušením. Meta byla nucena zavést samostatné mechanismy souhlasu pro různé účely zpracování na Facebooku a Instagramu.

Obtížné nebo nemožné odvolání souhlasu

GDPR vyžaduje, aby odvolání souhlasu bylo stejně snadné jako jeho poskytnutí. Pokud uživatel udělil souhlas jedním stisknutím tlačítka, odvolání nemůže vyžadovat vyplnění formuláře, odeslání e-mailu nebo volání na podporu. V praxi mnoho aplikací skrývá mechanismus odvolání hluboko v nastavení nebo vyžaduje několik kroků k jeho provedení.

Doporučená praxe — přidání samostatné obrazovky pro správu souhlasů do nastavení aplikace s možností odvolat každý souhlas zvlášť jedním přepínačelem. UMP SDK od Google poskytuje integrovaný mechanismus pro opětovné zobrazení formuláře souhlasu, který může uživatel vyvolat z nastavení aplikace kdykoli.

Chybějící důkazy o získání souhlasu

Mnoho vývojářů se spoléhá na ústní souhlasy nebo neuchovává záznamy o získání souhlasu. To znemožňuje splnění požadavku prokazatelnosti (odpovědnosti) podle článku 5(2) GDPR. Při kontrole bude dozorový orgán požadovat nejen zásady ochrany osobních údajů, ale také protokoly o získání souhlasu za celé období zpracování údajů.

Řešením problému je použití Platformy pro řízení souhlasu (CMP) s automatickým protokolováním všech událostí: zobrazení formuláře, volba uživatele, verze dokumentu, časové razítko. Mezi oblíbené CMP pro mobilní aplikace patří Usercentrics, OneTrust a ConsentManager — všechny podporují automatické zaznamenávání auditu souhlasů.

Často kladené otázky

Co je GDPR Consent jednoduchými slovy?

GDPR Consent — je povolení uživatele ke zpracování jeho osobních údajů, které uděluje dobrovolně, vědomě a aktivním jednáním. Jednoduše řečeno: uživatel musí samostatně zaškrtnout políčko, rozumět, s čím souhlasí, a mít možnost stejně snadno zaškrtnutí kdykoli zrušit.

Je nutné získat souhlas se všemi cookie?

Ne, souhlas není vyžadován pro nezbytně nutné cookie, které zajišťují fungování webu nebo aplikace — například cookie pro autentizaci nebo vyvážení zátěže. Všechny ostatní cookie — analytické, reklamní, sociálních sítí — vyžadují získání souhlasu v souladu se směrnicí ePrivacy a GDPR.

Jak dlouho uchovávat záznamy o souhlasu uživatelů?

EDPB doporučuje uchovávat záznamy o souhlasu po celou dobu zpracování osobních údajů a až tři roky po jeho ukončení. Pro mobilní aplikace to znamená nutnost serverového ukládání záznamů, protože uživatel může aplikaci přeinstalovat a ztratit lokální data.

Co dělat, pokud uživatel odvolal souhlas?

Po odvolání souhlasu je třeba okamžitě zastavit zpracování údajů pro účely, pro které byl souhlas udělen. údaje shromážděné před odvoláním mohou být uchovány, ale nelze je použít pro nové účely. Proces zpracování odvolání musí být automatizován a zdokumentován v systému pro řízení souhlasu.

Vztahuje se GDPR na aplikace fungující pouze mimo EU?

Ano, pokud aplikace zpracovává osobní údaje občanů EU, bez ohledu na umístění společnosti. Článek 3 GDPR stanovuje extrateritoriální zásadu: nařízení se vztahuje na každého správce nebo zpracovatele, který nabízí zboží nebo služby subjektům údajů v EU nebo sleduje jejich chování na území EU.

Shrnutí

  • GDPR Consent — povinný právní základ pro zpracování osobních údajů, který vyžaduje dobrovolný, konkrétní, informovaný a jednoznačný projev vůle uživatele.
  • Šest podmínek platnosti souhlasu: svoboda, konkrétnost, informovanost, jednoznačnost, odvolání a prokazatelnost — všechny musí být splněny současně.
  • Google UMP SDK je doporučeným nástrojem pro implementaci sběru souhlasu v mobilních aplikacích na Android a iOS.
  • CCPA používá model opt-out na rozdíl od modelu opt-in GDPR, což zásadně mění přístup k implementaci souhlasu pro americké uživatele.
  • Předem zaškrtnutá políčka a pasivní souhlas byly prohlášeny za neplatné rozsudkem Soudního dvora EU ve věci Planet49 GmbH (C-673/17).
  • CNIL uložila nejvyšší pokutu 250 milionů eur za porušení pravidel získávání souhlasu, což dokazuje prioritu kontroly souhlasů pro regulátory.
  • Doporučuje se používání CMP s automatickým protokolováním a poskytnutí uživatele jednoduchého mechanismu pro správu souhlasů prostřednictvím nastavení aplikace.

Vyvineme mobilní aplikaci na klíč

IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.

Prodiskutovat projekt

Přečtěte si také