CRM systém a GDPR: co musí česká firma doložit

Autor: Redakce Warm.DealsZveřejněno

Každý CRM systém, který ukládá jména, e-maily nebo telefonní čísla živých lidí, podléhá GDPR. Česká firma jako správce osobních údajů musí mít právní základ zpracování, podepsanou smlouvu o zpracování (DPA) s dodavatelem CRM, záznam o činnostech zpracování a informační povinnost vůči subjektům údajů. Nejčastější chyba je nasazení CRM bez těchto dokumentů – kontrola Úřadu pro ochranu osobních údajů (ÚOOÚ) začíná právě u nich.

CRM systém není jen databáze kontaktů – je to systém zpracování osobních údajů

CRM systém je nástroj pro evidenci kontaktů, obchodních příležitostí a komunikace se zákazníky. Pokud v něm ukládáte jméno, e-mail, telefon nebo poznámky o jednání, zpracováváte osobní údaje ve smyslu čl. 4 GDPR. To znamená, že vaše firma automaticky stává se správcem těchto dat. Mnoho firem si myslí, že pokud data používají „jen pro obchod“, GDPR se jich netýká. To je omyl. Už samotné shromažďování e-mailů z webu vyžaduje právní základ – typicky souhlas nebo oprávněný zájem.

V praxi to znamená: bez dokumentace nemáte právo data v CRM vůbec ukládat.

Nejčastější chyba: podcenění role správce versus zpracovatele

Správce – tedy vaše firma – rozhoduje o účelu a prostředcích zpracování osobních údajů v CRM. Zpracovatel je dodavatel CRM, který data zpracovává výhradně podle vašich pokynů. Rozdíl není formální: za dodržení GDPR odpovídáte vy, nikoli dodavatel. Pokud dodavatel CRM používá vaše kontakty například pro vlastní marketing nebo analýzy, přestává být zpracovatelem a stává se samostatným správcem – což je vážný problém. Vždy vyžadujte podepsanou smlouvu o zpracování osobních údajů (DPA) podle čl. 28 GDPR. Bez ní nemáte právní krytí.

Pokud dodavatel CRM odmítá podepsat DPA nebo ji má „standardizovanou“ bez možnosti úprav, hledejte jiné řešení. V Česku je to běžný signál, že dodavatel nebere GDPR vážně.

Hosting mimo EU? Potřebujete předávací mechanismus, ne jen marketingový slib

Osobní údaje můžete hostovat kdekoliv v EU/EHP bez dalších překážek. Pro české firmy je proto klíčové ověřit, kde skutečně běží CRM – nejen na marketingové stránce, ale v technické dokumentaci nebo DPA. Mnoho dodavatelů tvrdí „data jsou v EU“, ale ve skutečnosti používají cloudové služby s globální infrastrukturou. Pokud je hosting mimo EU (např. v USA), potřebujete platný předávací mechanismus: standardní smluvní doložky (SCCs) nebo rámec EU–US Data Privacy Framework. ÚOOÚ v posledních letech opakovaně pokutuje firmy za neověřené přenosy dat do třetích zemí.

Dle Úřadu pro ochranu osobních údajů je absence dokumentace mezinárodních přenosů jednou z nejčastějších chyb při kontrole CRM systémů.

CRM systém zdarma? I ten podléhá GDPR – a často chybí DPA

I bezplatné CRM systémy zpracovávají osobní údaje a vyžadují stejnou dokumentaci jako placené. Problém je, že mnoho „freemium“ řešení neposkytuje smlouvu o zpracování (DPA) vůbec nebo ji nabízí až v drahých tarifech. Pokud nemáte DPA, nemáte právní základ pro zpracování dat – a to platí i pro testovací verzi. Před nasazením jakéhokoli CRM, i zdarma, ověřte, zda dodavatel umožňuje podepsat DPA bez nutnosti upgrade. Jinak riskujete, že budete muset po několika měsících migrovat data znovu – tentokrát legálně.

Více o tom, co reálně dostanete v Česku zdarma, najdete v [CRM systém zdarma: co v Česku reálně dostanete a kde jsou limity].

Dokumentace pro CRM podle GDPR: co skutečně potřebujete

Česká firma musí k CRM systému doložit čtyři základní dokumenty:

  1. Záznam o činnostech zpracování (čl. 30 GDPR) – popisuje, jaké údaje zpracováváte, proč, jak dlouho a kdo k nim má přístup.
  2. Smlouvu o zpracování (DPA) s dodavatelem CRM – povinná podle čl. 28.
  3. Informační povinnost vůči subjektům údajů – obvykle ve formě zásad ochrany osobních údajů na webu.
  4. Posouzení vlivu na ochranu údajů (DPIA), pokud zpracování představuje vysoké riziko (např. rozsáhlý marketing bez souhlasu).

Pokud provozujete outbound marketing, musíte vést evidenci souhlasů nebo dokumentaci oprávněného zájmu. Kontrola ÚOOÚ začíná právě u DPA a záznamu o činnostech – pokud ty chybí, další dokumenty nemají smysl.

Kdy řešit GDPR při zavádění CRM? Ještě před prvním kontaktem

GDPR musíte řešit ještě před podpisem smlouvy s dodavatelem CRM, ne až po nasazení. V praxi to znamená: zmapovat, jaké osobní údaje do CRM potečou a na jakém právním základě; ověřit umístění dat a subdodavatele; podepsat DPA; nastavit retenční lhůty a role přístupu. Pokud migrujete data ze starého systému, zkontrolujte jejich aktuálnost a právní základ – přenesením neplatného souhlasu problém nezmizí. Ideální je dokončit tento krok 4–6 týdnů před spuštěním, aby se nestihlo nasazení bez dokumentace.

Přemýšlíte, jak CRM vůbec funguje v praxi pro malou B2B firmu? Podívejte se na [CRM systém pro malé firmy: jak vybrat podle outbound workflow].

Proprietární data ukazují: většina českých firem nemá veřejný e-mail

Podle Warm.Deals company database (září 2026) je v Česku evidováno 216 368 firem, ale pouze 8,6 % z nich má veřejně dostupný e-mail. To znamená, že při outboundu často shromažďujete kontakty z neoficiálních zdrojů – což zvyšuje riziko porušení GDPR. Pokud CRM obsahuje e-mail získaný z LinkedInu, firemního webu bez jasného souhlasu nebo z komerční databáze bez prokazatelného zdroje, nemáte právní základ pro jeho zpracování. Nejbezpečnější přístup je buď získat výslovný souhlas, nebo pečlivě zdokumentovat oprávněný zájem podle čl. 6(1)(f) GDPR – včetně vyvážení proti právům subjektu údajů.

Outbound bez SDR týmu? Vaše CRM je hlavní cíl kontroly ÚOOÚ

Firmy s 5–200 zaměstnanci, které provozují outbound samy, často ukládají desítky tisíc kontaktů v CRM bez jasného právního základu. ÚOOÚ v posledních letech zaměřuje pozornost právě na tyto případy – zejména když CRM obsahuje kontakty z celé Evropy, ale firma nemá DPIA ani dokumentaci mezinárodních přenosů. Pokud váš CRM systém hostuje data v USA bez SCCs nebo obsahuje kontakty z Německa bez souhlasu, jste v ohrožení. Doporučený postup: před každým importem kontaktů do CRM ověřte zdroj, právní základ a dobu uchování. Nastavte automatické mazání po uplynutí retenční lhůty – ideálně 12–24 měsíců od poslední interakce.

Jak vybrat CRM, který respektuje GDPR v Česku?

Hledejte dodavatele s jasným crm eu hostingem, možností podepsat DPA zdarma a transparentním seznamem subdodavatelů. Vyhýbejte se řešením, která „automaticky“ analyzují chování kontaktů nebo sdílejí data s reklamními sítěmi – to porušuje princip minimality zpracování. Pro české B2B firmy je výhodné, pokud CRM umožňuje oddělit kontakty podle právního základu (souhlas vs. oprávněný zájem) a automaticky generuje odpovědi na žádosti subjektů údajů. EU hosting s certifikací ISO/IEC 27001 je plus, nikoli nutnost – ale absence DPA je stop signál.

FAQ: CRM systém a GDPR pro české firmy

Co je CRM systém a jak souvisí s GDPR?

CRM systém je databáze, ve které firma eviduje kontakty, obchody a komunikaci se zákazníky — a právě proto v něm téměř vždy dochází ke zpracování osobních údajů ve smyslu čl. 4 GDPR. Typicky jde o jméno, e-mail, telefon, historii nákupů nebo poznámky z jednání. Jakmile v CRM ukládáte data živých lidí, stáváte se správcem a musíte mít právní základ, účel zpracování, dobu uchování a záznam o činnostech zpracování. CRM tedy není výjimkou z GDPR, naopak patří k nejcitlivějším interním systémům.

Jaký je rozdíl mezi správcem a zpracovatelem u CRM?

Správce určuje, proč a jak se osobní údaje v CRM zpracovávají — to je vaše firma. Zpracovatel je dodavatel CRM, který data zpracovává jen podle vašich pokynů. Rozdíl je zásadní pro odpovědnost: za zákonnost zpracování, informační povinnost a vyřízení žádostí subjektů údajů odpovídá správce, tedy vy. S dodavatelem musíte mít uzavřenou smlouvu o zpracování (DPA) podle čl. 28 GDPR. Pokud dodavatel používá data i pro vlastní účely, přestává být zpracovatelem a stává se samostatným správcem — to je červená vlajka.

Kde musí být CRM systém hostován kvůli GDPR?

Osobní údaje můžete hostovat kdekoliv v EU/EHP bez dodatečných překážek, protože platí jednotný režim GDPR. Pro české firmy je nejčastější volbou crm eu hosting v Německu, Česku nebo Rakousku. Pokud dodavatel hostuje mimo EU, potřebujete platný předávací mechanismus — rozhodnutí o odpovídající ochraně, standardní smluvní doložky nebo rámec EU-US Data Privacy Framework. Vždy si vyžádejte konkrétní seznam datových center a subdodavatelů, ne jen tvrzení „data jsou v EU“ na marketingové stránce.

Jaké dokumenty musí česká firma k CRM kvůli GDPR doložit?

Musíte doložit minimálně čtyři dokumenty: 1) záznam o činnostech zpracování podle čl. 30, 2) smlouvu o zpracování osobních údajů (DPA) s dodavatelem CRM, 3) informační povinnost vůči subjektům údajů, nejčastěji v zásadách ochrany osobních údajů, 4) posouzení vlivu na ochranu údajů (DPIA), pokud zpracování představuje vysoké riziko. U marketingu potřebujete evidence souhlasů a u přenosů mimo EU dokumentaci předávacích záruk. Kontrola ÚOOÚ obvykle začíná právě u DPA a záznamu o činnostech.

Kdy musí firma řešit crm gdpr při zavádění nového CRM?

GDPR musíte řešit ještě před podpisem smlouvy s dodavatelem, ne až po nasazení. V praxi to znamená: 1) zmapovat, jaké osobní údaje do CRM potečou a proč, 2) ověřit umístění dat a subdodavatele, 3) podepsat DPA, 4) nastavit retenční lhůty a role přístupu. Pokud migrujete data ze starého systému, zkontrolujte jejich aktuálnost a právní základ — přenesením neplatného souhlasu problém nezmizí. Ideální je dokončit tento krok 4–6 týdnů před spuštěním, aby se nestihlo nasazení bez dokumentace.

Ověřte, že váš CRM systém splňuje požadavky GDPR – nebo ho nahraďte řešením s EU hostingem, DPA a transparentním zpracováním. Pro české B2B firmy, které provozují outbound samy, je to základ legálního růstu.