Na fakturách uvádíte osobní údaje svých klientů (jméno, adresa, IČO, někdy i e-mail). Pokud fakturujete fyzickým osobám (nepodnikatelům) nebo jiným OSVČ, spadá to pod GDPR – nařízení o ochraně osobních údajů. GDPR a faktury spolu úzce souvisí, protože každá faktura obsahuje osobní údaje odběratele.
Co to pro vás v praxi znamená:
Osobní údaje na fakturách zpracováváte na základě zákonné povinnosti (musíte mít správné náležitosti na faktuře) a oprávněného zájmu (evidence pro účetní a daňové účely). Nepotřebujete tedy od klienta zvláštní souhlas s tím, že jeho jméno a adresu uvedete na faktuře.
Ale pozor – nesmíte tyto údaje používat k ničemu jinému, než k čemu slouží. Nemůžete třeba vzít adresy z faktur a začít na ně posílat reklamu.
Archivace a GDPR:
Faktury musíte archivovat (5 nebo 10 let), ale po uplynutí archivační lhůty byste měli osobní údaje vymazat nebo anonymizovat. V praxi to většina podnikatelů řeší tak, že po uplynutí lhůty staré faktury prostě smažou.
Informační povinnost:
Měli byste mít alespoň základní informaci o tom, jak zpracováváte osobní údaje – ideálně na svém webu (zásady ochrany osobních údajů). Stačí jednoduchý dokument, kde uvedete, jaké údaje zpracováváte, proč, jak dlouho je uchováváte a jak vás klient může kontaktovat ohledně svých údajů.
Praktické rady:
Nesdílejte faktury s osobními údaji klientů s nikým, kdo je nepotřebuje vidět. Pokud používáte cloudový fakturační program, zkontrolujte, že má odpovídající zabezpečení a zpracovatelskou smlouvu. A pokud vám klient řekne, že chce vědět, jaké údaje o něm máte, musíte mu odpovědět do 30 dnů.
Sankce: Za porušení GDPR mohou být pokuty až do 20 milionů EUR nebo 4 % ročního obratu – ale v praxi se u malých OSVČ řeší spíš napomenutí. Přesto je dobré mít věci v pořádku.
Zpracovatelská smlouva s fakturačním programem
Pokud používáte cloudový fakturační nebo účetní program, jde technicky o zpracovatele osobních údajů vašich klientů – vy jste správce, program je zpracovatel. GDPR vyžaduje, aby mezi vámi a zpracovatelem existovala písemná zpracovatelská smlouva (nebo její ekvivalent ve všeobecných obchodních podmínkách), která popisuje, jak zpracovatel s daty nakládá, jak je zabezpečuje a co se s nimi stane po ukončení spolupráce. Seriózní poskytovatelé softwaru mají tuto smlouvu běžně dostupnou na webu nebo přímo v podmínkách služby – při výběru nástroje si ověřte, že existuje.
GDPR a klienti mimo EU
Pokud fakturujete klientům mimo Evropskou unii, GDPR se na zpracování jejich údajů vztahuje stejně, protože jde o vaše zpracování jako správce se sídlem v EU – rozhoduje sídlo toho, kdo údaje zpracovává, ne kde sídlí zákazník. Samostatnou otázkou je naopak předávání dat mimo EU (třeba když používáte zahraniční cloudový nástroj mimo Evropu) – tam už je potřeba řešit, zda daná země má odpovídající úroveň ochrany osobních údajů nebo zda je potřeba doplňkové smluvní zajištění.
Co dělat při úniku dat
Pokud dojde k úniku nebo ztrátě dat obsahujících osobní údaje klientů (třeba odcizený notebook s fakturami nebo prolomený účet cloudové služby), máte podle GDPR povinnost do 72 hodin od zjištění incidentu ohlásit případ Úřadu pro ochranu osobních údajů, pokud hrozí riziko pro práva a svobody dotčených osob. Pokud je riziko vysoké, musíte informovat i samotné dotčené klienty. U drobných OSVČ jde v praxi spíš o výjimečné situace, ale je dobré vědět, že lhůta běží od okamžiku, kdy se o incidentu dozvíte, ne od jeho vzniku.
Praktický seznam: na co se zaměřit
Shrnutí toho nejdůležitějšího: uchovávejte na fakturách jen údaje, které skutečně potřebujete pro vystavení dokladu; nastavte si přístupová hesla a dvoufaktorové ověření k fakturačnímu i e-mailovému účtu; nesdílejte exporty s citlivými údaji přes nezabezpečené kanály; a jednou za čas projděte, zda nemáte v systému staré kontakty nebo faktury, u kterých už uplynula archivační lhůta a měly by být smazané.
💡 Jak na to ve Fakturyonu: Fakturyon uchovává data bezpečně v cloudu. Kontakty a doklady můžete kdykoli smazat, pokud uplyne archivační lhůta.