General Data Protection Regulation (GDPR) — je nařízení Evropské unie, které stanovuje přísná pravidla pro zpracování osobních údajů občanů EU. Podle GDPR vyžaduje jakékoli zpracování údajů výslovný, informovaný a jednoznačný souhlas uživatele — GDPR Consent. Podle údajů Evropské komise (European Commission, 2024), od okamžiku nabytí účinnosti nařízení pokuty za jeho porušení přesáhly 4 miliardy eur. Vývojáři mobilních aplikací musí rozumět požadavkům GDPR Consent, aby se vyhnuli sankcím a zajistili ochranu údajů uživatelů.
Hlavní body
GDPR Consent — je právním základem pro zpracování osobních údajů, definovaným v článku 4(11) a článku 7 Obecného nařízení o ochraně osobních údajů Evropské unie. Nařízení nabylo účinnosti 25. května 2018 a nahradilo zastaralou směrnici 95/46/ES, čímž stanovilo jednotné standardy ochrany údajů pro vůechny členské státy EU.
Podle GDPR musí být souhlas svobodný — uživatel musí mít skutečnou volbu bez negativních následků v případě odmítnutí. Pokud odmítnutí souhlasu vede k odmítnutí přístupu ke službě, která nevyžaduje zpracování údajů, je takový souhlas považován za vynucený a neplatný. Článek 7(4) výslovně uvádí, že související smluvní podmínky nemohou podmínit plnění smlouvy získáním souhlasu se zpracováním údajů, které nejsou pro tuto smlouvu nezbytné.
Informovanost — druhý klíčový prvek: subjekt údajů musí chápat, jaké údaje jsou shromažďovány, za jakým účelem, kdo je bude zpracovávat a jak dlouho budou uchovávány. Evropský sbor pro ochranu osobních údajů (EDPB) v pokynech 05/2020 zdůrazňuje, že informace musí být poskytovány srozumitelným jazykem, bez složitých právních formulací. Praxe ukazuje, že souhlas je prohlášen za neplatný, pokud zásady ochrany osobních údajů obsahují nejednoznačné nebo obecné formulace.
Jednoznačnost znamená, že souhlas musí být vyjádřen aktivním jednáním — zaškrtnutím políčka, stisknutím tlačítka nebo podepsáním formuláře. Nečinnost, mlčení nebo předem zaškrtnutá políčka nesplňují požadavek jednoznačnosti. V rozsudku ve věci Planet49 GmbH (C-673/17) Soudní dvůr Evropské unie potvrdil, že souhlas nelze předpokládat z nečinnosti uživatele.
Osobní údaje podle GDPR — jakákoli informace týkající se identifikované nebo identifikovatelné fyzické osoby. To zahrnuje nejen zřejmé identifikátory — jméno, adresu, e-mail, telefon — ale také IP adresy, identifikátory cookie, reklamní identifikátory zařízení (IDFA, GAID), biometrické údaje, geolokaci a genetické informace.
Článek 9 GDPR rozlišuje zvláštní kategorie údajů, jejichž zpracování je zakázáno bez výslovného souhlasu: rasový nebo etnický původ, politické názory, náboženské přesvědčení, členství v odborech, genetické a biometrické údaje, údaje o zdraví a sexuální orientaci. Pro takové kategorie je vyžadována nejpřísnější forma souhlasu — samostatný, podrobný a nevyplývající z obecného kontextu.
GDPR Consent je vyžadován, když zpracování údajů nelze založit na jiných právních základech: smluvní nezbytnosti (článek 6(1)(b)), oprávněném zájmu (článek 6(1)(f)) nebo splnění právní povinnosti (článek 6(1)(c)). V praxi je souhlas nezbytný pro marketingové zásilky, sledování pro reklamní účely, sběr nepovinných údajů a používání souborů cookie, které nejsou nezbytně nutné pro fungování služby.
Podle údajů výzkumu IAPP-EY Annual Governance Report (2024) 67 % společností používá souhlas jako hlavní právní základ pro zpracování údajů v mobilních aplikacích, navzdory rostoucímu trendu přechodu na oprávněný zájem tam, kde je to možné. Je to proto, že souhlas poskytuje nejsrozumitelnější vztah s uživatelem, ale zároveň ukládá maximální povinnosti v oblasti evidence a správy souhlasů.
Článek 7 GDPR stanovuje šest podmínek platnosti souhlasu, z nichž každá musí být splněna současně. Porušení byť jediné podmíky činí souhlas neplatným a zpracování údajů protiprávním. Pojďme podrobně prozkoumat každou podmínku s přihlédnutím k pokynům EDPB a soudní praxi.
| Podmínka | Popis | Příklad porušení |
|---|---|---|
| Svoboda | Skutečná volba bez nátlaku | Blokování přístupu při odmítnutí cookie |
| Konkrétnost | Samostatný souhlas pro každý účel | Jeden souhlas pro analýzu a marketing |
| Informovanost | Úplné informace o zpracování | Skryté body v zásadách ochrany osobních údajů |
| Jednoznačnost | Aktivní jednání uživatele | Předem zaškrtnuté políčko souhlasu |
| Odvolání | Snadnost odvolání není nižší než snadnost poskytnutí | Souhlas 1 kliknutím, odvolání formulářem na webu |
| Prokazatelnost | Správce musí prokázat získání souhlasu | Chybějící protokoly a záznamy o souhlasu |
Svoboda souhlasu je porušena, pokud existuje nerovnováha sil mezi správcem a subjektem údajů. EDPB výslovně uvádí, že zaměstnavatelé se nemohou spoléhat na souhlas zaměstnanců kvůli závislosti v pracovněprávních vztazích. Podobně státní orgány nemohou vyžadovat souhlas od občanů při poskytování veřejných služeb.
Konkrétnost vyžaduje samostatný souhlas pro každý účel zpracování. Pokud aplikace shromažďuje údaje pro analýzu, personalizaci reklam a zlepšení služby — pro každý účel je vyžadováno samostatné políčko. Sloučení více účelů do jednoho souhlasu porušuje požadavek konkrétnosti a činí souhlas neplatným.
Prokazatelnost — technologicky nejnáročnější podmínka. Článek 7(1) výslovně uvádí, že správce nese důkazní břemeno prokázání získání souhlasu. V praxi to znamená nutnost vést protokol všech činností uživatele: kdo, kdy, pro jaké účely udělil souhlas, jaká verze zásad ochrany osobních údajů byla zobrazena a jak jej uživatel odvolal.
Implementace GDPR Consent v mobilní aplikaci vyžaduje komplexní přístup kombinující právní požadavky s technickou realizací. Hlavním nástrojem — Platforma pro řízení souhlasu (CMP), která řídí životní cyklus souhlasu: zobrazení žádosti, zaznamenání výběru, uložení údajů a synchronizace s reklamními a analytickými SDK.
Společnost Google poskytuje User Messaging Platform (UMP) SDK pro Android a iOS, který se integruje s AdMob, Google Analytics a dalšími službami Google. UMP SDK automaticky určuje potřebu zobrazení souhlasu na základě geolokace uživatele a požadavků GDPR. Pojďme se podívat na integraci v Kotlin pro Android:
val requestParams = ConsentRequestParameters
.Builder()
.setTagForUnderAgeOfConsent(false)
.build()
ConsentInformation
.getInstance(this)
.requestConsentInfoUpdate(requestParams, { @Override
fun onConsentInfoUpdateSuccess() {
if (ConsentInformation
.getInstance(this@MainActivity)
.isConsentFormAvailable()
) {
loadConsentForm()
}
}
}, { @Override
fun onConsentInfoUpdateFailure(error: FormError) {
Log.e("UMP", error.message)
}
})
Po načtení formuláře souhlasu je třeba jej zobrazit uživateli. UMP SDK podporuje dva typy formulářů: pro získání souhlasu s personalizovanou reklamou a pro správu výběru v budoucnu. Zpracování výsledku musí brát v úvahu všechny možné výSledky — uživatel může souhlas udělit, odmítnout nebo formulář zavřít bez výběru.
Pro splnění požadavku prokazatelnosti je nutné ukládat nejen skutečnost souhlasu, ale i kontext jeho získání. Minimální sada dat k uložení zahrnuje: identifikátor uživatele nebo zařízení, časové razítko s časovým pásmem, verzi zásad ochrany osobních údajů, konkrétní účely zpracování a použitý mechanismus souhlasu.
data class ConsentRecord(
val userId: String,
val timestamp: Long,
val privacyPolicyVersion: String,
val purposes: List<String>,
val consentGiven: Boolean
)
class ConsentRepository(
private val dao: ConsentDao
) {
suspend fun saveConsent(record: ConsentRecord) {
dao.insert(record.toEntity())
AnalyticsManager.logConsentEvent(record)
}
}
Evropský sbor pro ochranu osobních údajů (EDPB) v doporučení 01/2023 zdůrazňuje, že záznamy o souhlasu musí být uchovávány po celou dobu zpracování údajů a až tři roky po jeho ukončení. Pro mobilní aplikace to znamená nutnost serverového ukládání záznamů, nejen lokálního, protože uživatel může aplikaci přeinstalovat nebo změnit zařízení.
GDPR — není jediným regulátorem soukromí na světě, ale stal se vzorem pro mnoho národních zákonů o ochraně údajů. Pochopení rozdílů mezi GDPR a ostatními regulátory je zásadní pro vývojáře mezinárodních aplikací pracujících s uživateli z různých jurisdikcí.
| Regulátor | Region | Základ souhlasu | Věk souhlasu |
|---|---|---|---|
| GDPR | Evropská unie | Výslovný, aktivní jednání | 16 let (lze snížit na 13) |
| ePrivacy | Evropská unie | Souhlas s cookie, výjimka pro nezbytné cookie | 16 let |
| CCPA | Kalifornie, USA | Opt-out (právo na odmítnutí), nikoli opt-in | 16 let |
| LGPD | Brazílie | Podobně jako GDPR, výslovný souhlas | 18 let |
| PIPL | Čína | Samostatný souhlas pro citlivé údaje | 14 let |
| POPIA | Jižní Afrika | Dobrovolný, konkrétní a informovaný | 18 let |
CCPA (California Consumer Privacy Act) se zásadně liší od GDPR: funguje na modelu opt-out, nikoli opt-in. Podle CCPA jsou společnosti povinny poskytnout uživateli právo odmítnout prodej svých údajů, ale nejsou povinny získat předchozí souhlas se sběrem. S přijetím CPRA (California Privacy Rights Act) v roce 2023 se však požadavky na souhlas pro citlivé údaje přiblížily GDPR.
Směrnice ePrivacy (Směrnice o soukromí v elektronických komunikacích) doplňuje GDPR v části cookie a elektronického marketingu. Na rozdíl od GDPR, které reguluje všechny osobní údaje, se ePrivacy zaměřuje na komunikační údaje. Požadavek na získání souhlasu s nepovinnými cookie vyplývá právě z ePrivacy, nikoli z GDPR, ačkoli mechanismus souhlasu je stejný.
LGPD Brazílie téměř úplně kopíruje strukturu GDPR s malými změnami: věk souhlasu byl zvýšen na 18 let a zpracování údajů zemřelých osob vyžaduje souhlas dědiců. PIPL Číny naproti tomu zavádí přísnější požadavky: povinnou lokalizaci údajů, posouzení vlivu na ochranu údajů (DPIA) pro všechna automatizovaná rozhodnutí a oznámení o předání údajů do zahraničí.
Analýza pokut a příkazů evropských dozorových orgánů za období 2018–2024 ukazuje opakující se porušení při implementaci souhlasu. Podle údajů Enforcement Tracker (CMS Law, 2024) více než 40 % všech pokut souvisejících s GDPR se týká nesprávného získávání a řízení souhlasu. Pojďme se podívat na nejčastější chyby.
Nejčastější chyba — použití předem zaškrtnutých políček (pre-ticked checkboxes) k získání souhlasu. Rozsudek Soudního dvora EU ve věci Planet49 GmbH (C-673/17) jednoznačně stanovil, že souhlas nelze předpokládat z nečinnosti uživatele. Navzdory tomu mnoho aplikací nadále používá předem zaškrtnuté možnosti, zejména pro bannerová cookie, což vede k přímým pokutám a příkazům.
Francouzská národní komise pro informatiku a svobody (CNIL) v roce 2024 uložila velkému reklamnímu holdingu RTB pokutu ve výši 250 milionů eur za použití předem zaškrtnutých políček a nedostatečně transparentní informování uživatelů. Jedná se o nejvyšší pokutu podle článku týkajícího se souhlasu, která dokazuje prioritu kontroly souhlasů pro evropské regulátory.
Mnoho aplikací vyžaduje jeden obecný souhlas pro všechny typy zpracování: analýzu, personalizaci, reklamu, předání třetím stranám. To přímo porušuje požadavek konkrétnosti (omezení účelu). EDPB v pokynech 05/2020 zdůrazňuje: pokud lze jednoho účele dosáhnout bez druhého, uživatel by měl mít možnost souhlasit s každým účelem zvlášť.
Irská komise pro ochranu osobních údajů (DPC) ve svém rozhodnutí ve věci Meta Platforms Ireland (2023) uvedla, že sloučení personalizace reklam a zlepšování služby do jednoho souhlasu je porušením. Meta byla nucena zavést samostatné mechanismy souhlasu pro různé účely zpracování na Facebooku a Instagramu.
GDPR vyžaduje, aby odvolání souhlasu bylo stejně snadné jako jeho poskytnutí. Pokud uživatel udělil souhlas jedním stisknutím tlačítka, odvolání nemůže vyžadovat vyplnění formuláře, odeslání e-mailu nebo volání na podporu. V praxi mnoho aplikací skrývá mechanismus odvolání hluboko v nastavení nebo vyžaduje několik kroků k jeho provedení.
Doporučená praxe — přidání samostatné obrazovky pro správu souhlasů do nastavení aplikace s možností odvolat každý souhlas zvlášť jedním přepínačelem. UMP SDK od Google poskytuje integrovaný mechanismus pro opětovné zobrazení formuláře souhlasu, který může uživatel vyvolat z nastavení aplikace kdykoli.
Mnoho vývojářů se spoléhá na ústní souhlasy nebo neuchovává záznamy o získání souhlasu. To znemožňuje splnění požadavku prokazatelnosti (odpovědnosti) podle článku 5(2) GDPR. Při kontrole bude dozorový orgán požadovat nejen zásady ochrany osobních údajů, ale také protokoly o získání souhlasu za celé období zpracování údajů.
Řešením problému je použití Platformy pro řízení souhlasu (CMP) s automatickým protokolováním všech událostí: zobrazení formuláře, volba uživatele, verze dokumentu, časové razítko. Mezi oblíbené CMP pro mobilní aplikace patří Usercentrics, OneTrust a ConsentManager — všechny podporují automatické zaznamenávání auditu souhlasů.
Často kladené otázky
GDPR Consent — je povolení uživatele ke zpracování jeho osobních údajů, které uděluje dobrovolně, vědomě a aktivním jednáním. Jednoduše řečeno: uživatel musí samostatně zaškrtnout políčko, rozumět, s čím souhlasí, a mít možnost stejně snadno zaškrtnutí kdykoli zrušit.
Ne, souhlas není vyžadován pro nezbytně nutné cookie, které zajišťují fungování webu nebo aplikace — například cookie pro autentizaci nebo vyvážení zátěže. Všechny ostatní cookie — analytické, reklamní, sociálních sítí — vyžadují získání souhlasu v souladu se směrnicí ePrivacy a GDPR.
EDPB doporučuje uchovávat záznamy o souhlasu po celou dobu zpracování osobních údajů a až tři roky po jeho ukončení. Pro mobilní aplikace to znamená nutnost serverového ukládání záznamů, protože uživatel může aplikaci přeinstalovat a ztratit lokální data.
Po odvolání souhlasu je třeba okamžitě zastavit zpracování údajů pro účely, pro které byl souhlas udělen. údaje shromážděné před odvoláním mohou být uchovány, ale nelze je použít pro nové účely. Proces zpracování odvolání musí být automatizován a zdokumentován v systému pro řízení souhlasu.
Ano, pokud aplikace zpracovává osobní údaje občanů EU, bez ohledu na umístění společnosti. Článek 3 GDPR stanovuje extrateritoriální zásadu: nařízení se vztahuje na každého správce nebo zpracovatele, který nabízí zboží nebo služby subjektům údajů v EU nebo sleduje jejich chování na území EU.
Shrnutí
Vyvineme mobilní aplikaci na klíč
IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.
Přečtěte si také