
Kdo skutečně nese odpovědnost za ochranu dat? Případ McDonald’s v Polsku jako varování pro všechny správce
Tým Váš Pověřenec
28. října 2025
Kdo skutečně nese odpovědnost za ochranu dat? Případ McDonald’s v Polsku jako varování pro všechny správce
Evropské úřady pro ochranu osobních údajů stále častěji upozorňují, že odpovědnost za osobní údaje nelze přenést. Nejnovějším příkladem je rozhodnutí polského úřadu UODO (Urząd Ochrony Danych Osobowych), který uložil společnosti McDonald’s Polska rekordní pokutu ve výši 16,9 milionu PLN, tedy přibližně 100 milionů korun českých.
Tento případ ukazuje, že i velké a zkušené organizace mohou selhat v základních principech GDPR – zejména v otázce kontroly nad zpracováním dat svými dodavateli.
Jak k případu došlo
Společnost McDonald’s Polska svěřila správu systému směn zaměstnanců externí firmě – zpracovateli osobních údajů. Tato firma však v rámci provozu aplikace umožnila neoprávněný veřejný přístup k citlivým údajům zaměstnanců, mezi nimiž se nacházely:
· jména a příjmení,
· osobní identifikační čísla (PESEL),
· čísla pasů a dalších dokladů,
· informace o pracovních pozicích a směnách.
Data tak mohla být volně dostupná třetím osobám, aniž by si to kdokoliv z organizace uvědomil.
Problém však nebyl pouze na straně zpracovatele. Vyšetřování UODO ukázalo, že McDonald’s jako správce neprovedl dostatečnou kontrolu a nepřijal přiměřená technická a organizační opatření, aby zajistil, že zpracování dat probíhá bezpečně.
Navíc vyšlo najevo, že zpracovatel zapojil další subdodavatele (tzv. podzpracovatele) bez řádné smlouvy o zpracování. To je v přímém rozporu s článkem 28 GDPR, který jasně stanoví, že zpracovatel nesmí zapojit dalšího zpracovatele bez předchozího souhlasu správce a bez odpovídajících záruk ochrany údajů.
Výše pokut a odůvodnění rozhodnutí
Úřad UODO po detailním prošetření události uložil:
· společnosti McDonald’s Polska pokutu ve výši 16 932 657 PLN,
· společnosti 24/7 Communication (zpracovatel) pokutu 183 858 PLN.
Rozhodnutí úřadu vychází z několika klíčových závěrů:
1. Správce je hlavním odpovědným subjektem – delegování části činností na externí dodavatele neosvobozuje od právní odpovědnosti.
2. Zpracovatel musí být pečlivě vybrán a kontrolován. V tomto případě McDonald’s nedostatečně ověřil, zda zpracovatel disponuje vhodnými opatřeními a zda dodržuje povinnosti dle GDPR.
3. Chybějící smluvní úprava subzpracovatelů představuje závažné porušení pravidel, protože správce ztrácí přehled, kdo a jak s daty nakládá.
4. Nedostatečná interní kontrola vedla k tomu, že porušení nebylo zjištěno včas, čímž došlo k ohrožení práv a svobod zaměstnanců.
Proč by měl tento případ zajímat i české firmy, školy a obce
Ačkoli se jedná o rozhodnutí polského dozorového úřadu, principy GDPR jsou platné v celé Evropské unii. Každý správce dat – ať už jde o mezinárodní společnost, školu, úřad nebo menší firmu – má stejné povinnosti.
V praxi to znamená, že i běžná organizace může čelit podobnému problému, například:
· když IT dodavatel spravuje e-mailový server nebo účetní systém,
· když škola využívá cloudové úložiště mimo EU,
· nebo když firma používá externí aplikaci pro docházku, do níž zadává osobní údaje zaměstnanců.
Pokud nejsou nastavena jasná pravidla, smlouvy o zpracování, auditní mechanismy a kontrolní opatření, správce zůstává plně odpovědný.
Na co si dát pozor v praxi
1. Prověřte své zpracovatele
Každý dodavatel, který pro vás zpracovává osobní údaje (např. IT firma, účetní, cloudová služba), by měl být pečlivě prověřen. Zajímejte se o:
· certifikace (ISO 27001, ISO 27701),
· zabezpečení serverů,
· podmínky pro zapojování subdodavatelů,
· jasně vymezené odpovědnosti ve smlouvě.
2. Uzavírejte kvalitní smlouvy o zpracování
Nestačí „formální“ dokument – smlouva musí jasně upravovat povinnosti zpracovatele, způsob nakládání s daty, kontrolní práva a podmínky ukončení spolupráce.
3. Mějte přehled o datech
Vědět, kde se vaše data nacházejí, kdo k nim má přístup a za jakým účelem, je základ. Mnoho úniků dat vzniká z prosté neinformovanosti.
4. Provádějte pravidelné audity
Nastavení procesů a přístupů by mělo být pravidelně přezkoumáváno. Důležité je také proškolení zaměstnanců – v řadě případů dochází k chybám právě kvůli nedostatečné znalosti pravidel.
5. Nezapomínejte na prevenci
GDPR není jen o sankcích, ale především o důvěře. Transparentní a bezpečné nakládání s osobními údaji posiluje reputaci a vztah s klienty, zaměstnanci i veřejností.
Odpovědnost nelze outsourcovat
Případ McDonald’s je připomínkou toho, že správce osobních údajů zůstává hlavním garantem ochrany dat.
Externí služby mohou být efektivní a úsporné, ale nikdy nesmí vést ke ztrátě kontroly. Pokud správce nemá jistotu, jak s daty jeho zpracovatel nakládá, měl by přehodnotit spolupráci nebo nastavit přísnější dohled.
Jak vám můžeme pomoci
Ve společnosti Váš Pověřenec pomáháme firmám, obcím a školám nastavit procesy zpracování osobních údajů tak, aby obstály při jakékoli kontrole.
Nabízíme:
· kompletní služby pověřence pro ochranu osobních údajů (DPO),
· GDPR audity a školení zaměstnanců,
· nastavení smluv a procesů se zpracovateli,
· pravidelný dohled a konzultace při práci s cloudovými službami a AI nástroji.
Díky správnému nastavení procesů předejdete nejen pokutám, ale i ztrátě důvěry klientů a zaměstnanců.
