Kdo skutečně nese odpovědnost za ochranu dat? Případ McDonald’s v Polsku jako varování pro všechny správce
GDPRochrana datodpovědnost

Kdo skutečně nese odpovědnost za ochranu dat? Případ McDonald’s v Polsku jako varování pro všechny správce

Tým Váš Pověřenec

28. října 2025

Kdo skutečně nese odpovědnost za ochranu dat? Případ McDonald’s v Polsku jako varování pro všechny správce

Evropské úřady pro ochranu osobních údajů stále častěji upozorňují, že odpovědnost za osobní údaje nelze přenést. Nejnovějším příkladem je rozhodnutí polského úřadu UODO (Urząd Ochrony Danych Osobowych), který uložil společnosti McDonald’s Polska rekordní pokutu ve výši 16,9 milionu PLN, tedy přibližně 100 milionů korun českých.
Tento případ ukazuje, že i velké a zkušené organizace mohou selhat v základních principech GDPR – zejména v otázce kontroly nad zpracováním dat svými dodavateli.

Jak k případu došlo

Společnost McDonald’s Polska svěřila správu systému směn zaměstnanců externí firmě – zpracovateli osobních údajů. Tato firma však v rámci provozu aplikace umožnila neoprávněný veřejný přístup k citlivým údajům zaměstnanců, mezi nimiž se nacházely:

·     jména a příjmení,

·     osobní identifikační čísla (PESEL),

·     čísla pasů a dalších dokladů,

·     informace o pracovních pozicích a směnách.

Data tak mohla být volně dostupná třetím osobám, aniž by si to kdokoliv z organizace uvědomil.
Problém však nebyl pouze na straně zpracovatele. Vyšetřování UODO ukázalo, že McDonald’s jako správce neprovedl dostatečnou kontrolu a nepřijal přiměřená technická a organizační opatření, aby zajistil, že zpracování dat probíhá bezpečně.

Navíc vyšlo najevo, že zpracovatel zapojil další subdodavatele (tzv. podzpracovatele) bez řádné smlouvy o zpracování. To je v přímém rozporu s článkem 28 GDPR, který jasně stanoví, že zpracovatel nesmí zapojit dalšího zpracovatele bez předchozího souhlasu správce a bez odpovídajících záruk ochrany údajů.

Výše pokut a odůvodnění rozhodnutí

Úřad UODO po detailním prošetření události uložil:

·     společnosti McDonald’s Polska pokutu ve výši 16 932 657 PLN,

·     společnosti 24/7 Communication (zpracovatel) pokutu 183 858 PLN.

Rozhodnutí úřadu vychází z několika klíčových závěrů:

1. Správce je hlavním odpovědným subjektem – delegování části činností na externí dodavatele neosvobozuje od právní odpovědnosti.

2. Zpracovatel musí být pečlivě vybrán a kontrolován. V tomto případě McDonald’s nedostatečně ověřil, zda zpracovatel disponuje vhodnými opatřeními a zda dodržuje povinnosti dle GDPR.

3. Chybějící smluvní úprava subzpracovatelů představuje závažné porušení pravidel, protože správce ztrácí přehled, kdo a jak s daty nakládá.

4. Nedostatečná interní kontrola vedla k tomu, že porušení nebylo zjištěno včas, čímž došlo k ohrožení práv a svobod zaměstnanců.

Proč by měl tento případ zajímat i české firmy, školy a obce

Ačkoli se jedná o rozhodnutí polského dozorového úřadu, principy GDPR jsou platné v celé Evropské unii. Každý správce dat – ať už jde o mezinárodní společnost, školu, úřad nebo menší firmu – má stejné povinnosti.

V praxi to znamená, že i běžná organizace může čelit podobnému problému, například:

·     když IT dodavatel spravuje e-mailový server nebo účetní systém,

·     když škola využívá cloudové úložiště mimo EU,

·     nebo když firma používá externí aplikaci pro docházku, do níž zadává osobní údaje zaměstnanců.

Pokud nejsou nastavena jasná pravidla, smlouvy o zpracování, auditní mechanismy a kontrolní opatření, správce zůstává plně odpovědný.

Na co si dát pozor v praxi

1. Prověřte své zpracovatele
Každý dodavatel, který pro vás zpracovává osobní údaje (např. IT firma, účetní, cloudová služba), by měl být pečlivě prověřen. Zajímejte se o:

·     certifikace (ISO 27001, ISO 27701),

·     zabezpečení serverů,

·     podmínky pro zapojování subdodavatelů,

·     jasně vymezené odpovědnosti ve smlouvě.

2. Uzavírejte kvalitní smlouvy o zpracování
Nestačí „formální“ dokument – smlouva musí jasně upravovat povinnosti zpracovatele, způsob nakládání s daty, kontrolní práva a podmínky ukončení spolupráce.

3. Mějte přehled o datech
Vědět, kde se vaše data nacházejí, kdo k nim má přístup a za jakým účelem, je základ. Mnoho úniků dat vzniká z prosté neinformovanosti.

4. Provádějte pravidelné audity
Nastavení procesů a přístupů by mělo být pravidelně přezkoumáváno. Důležité je také proškolení zaměstnanců – v řadě případů dochází k chybám právě kvůli nedostatečné znalosti pravidel.

5. Nezapomínejte na prevenci
GDPR není jen o sankcích, ale především o důvěře. Transparentní a bezpečné nakládání s osobními údaji posiluje reputaci a vztah s klienty, zaměstnanci i veřejností.

Odpovědnost nelze outsourcovat

Případ McDonald’s je připomínkou toho, že správce osobních údajů zůstává hlavním garantem ochrany dat.
Externí služby mohou být efektivní a úsporné, ale nikdy nesmí vést ke ztrátě kontroly. Pokud správce nemá jistotu, jak s daty jeho zpracovatel nakládá, měl by přehodnotit spolupráci nebo nastavit přísnější dohled.

Jak vám můžeme pomoci

Ve společnosti Váš Pověřenec pomáháme firmám, obcím a školám nastavit procesy zpracování osobních údajů tak, aby obstály při jakékoli kontrole.

Nabízíme:

·     kompletní služby pověřence pro ochranu osobních údajů (DPO),

·     GDPR audity a školení zaměstnanců,

·     nastavení smluv a procesů se zpracovateli,

·     pravidelný dohled a konzultace při práci s cloudovými službami a AI nástroji.

Díky správnému nastavení procesů předejdete nejen pokutám, ale i ztrátě důvěry klientů a zaměstnanců.

Související články

„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů
GDPRkamerový systém
„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů

Kamerový systém dnes má skoro každá škola, školka i obecní úřad. Dokumentaci k němu má podstatně méně z nich – a velká část o tom, že ji mít má, vůbec neví. Přitom „chybějící dokumentace“ je první položkou na seznamu nejčastějších chyb, který zveřejnil sám ÚOOÚ. Co konkrétně musíte mít v šuplíku, proč na to nestačí cedulka u dveří a jak si během pár minut ověříte, jak na tom jste.

Tým Váš Pověřenec · 22. září 2026

Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026
Chat Controlochrana soukromí
Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026

Boj o soukromí evropské komunikace dospěl na podzim 2026 do rozhodující fáze. Z původního návrhu na povinné plošné skenování zpráv se stala nová pravidla pro vyhodnocování rizik, ale spory o bezpečnost šifrování trvají. Zjistěte, jak se dlouhá bitva v Bruselu dotkne běžného používání aplikací WhatsApp či Signal a co znamená pro obce, školy i firmy.

Tým Váš Pověřenec · 14. září 2026

AI Act ve školství: co znamená pro běžného učitele (a co ne)
AIEU směrnice
AI Act ve školství: co znamená pro běžného učitele (a co ne)

Většina rozhovorů, které o AI Actu vedeme s ředitelstvím škol, začíná stejnou otázkou: „Proč to máme vůbec řešit? My jenom píšeme pracovní listy v ChatGPT.“

Tým Váš Pověřenec · 31. srpna 2026