Přeskočit na obsah
Zpět na blog
14denní audit 12 min čtení

14denní compliance audit: jak připravit e-shop na ČOI kontrolu (a vyhnout se pokutě 5 mil. Kč)

Pokuta až 5 milionů korun za klamavou obchodní praktiku. Až 6 % celosvětového obratu podle DSA. ČOI v Q3 2024 pokutovala 85 % kontrolovaných e-shopů. 14denní plán pro CZ e-shop, jak audit zvládnout interně – nebo poznat, kdy si vzít pomoc.

TL;DR – co si odnést

  • 14denní plán postupně zauditovat tři vrstvy: § 5a odst. 5 ZoOS, DSA infrastrukturu a GDPR v odpovědích na recenze.
  • ČOI v 3Q 2024: 180 pokut, 3,9 mil. Kč celkem, 16 případů přímo za recenze. 85 % kontrolovaných e-shopů porušilo zákon.
  • Lunzo case study: 750 000 Kč pokuta za selektivní mazání negativních recenzí. Žádná „velikostní“ výjimka.
  • Klíčové výstupy auditu: disclosure věta, audit log, notifikační mechanismus, kontaktní bod podle DSA, GDPR-čisté šablony odpovědí.
  • Plán předpokládá interní práci jednoho člověka 1–2 hodiny denně. Méně intenzivní tempo prodlouží audit na 21–28 dnů.

Klíčová čísla

14 dnů

Délka kompletního auditu

1–2 hodiny denně, jeden vlastník procesu
5 mil. Kč

Maximum pokuta za klamavou praktiku

ZoOS, jednotlivé správní řízení
téměř 85 %

Kontrolovaných e-shopů porušilo zákon

ČOI Q3 2024 statistika
12

Kontrolních bodů na konec auditu

Použitelné jako checklist pro ČOI mock

Proč to nemůžete odkládat

V roce 2024 ČOI ve 3. čtvrtletí udělila 180 pokut v celkové výši 3,9 milionu korun. Téměř 85 % kontrolovaných e-shopů porušilo zákon. 16 zjištěných případů spadlo přímo do kategorie „nesprávné nakládání s recenzemi“. A nejcitovanější rozhodnutí – e-shop Lunzo – skončilo podle veřejných zdrojů pokutou 750 000 Kč za selektivní mazání negativních recenzí.

Žádná velikostní výjimka neexistuje. Pokud zveřejňujete recenze, vztahuje se na vás minimálně § 5a odst. 5 zákona o ochraně spotřebitele a DSA. ČOI to bere jako standardní položku kontrolního scénáře. Tento 14denní plán je odpověď: jak audit zvládnout interně, kde to může selhat, kdy stojí za to vzít externí pomoc.

Realita kontrol v roce 2024 téměř 85 % 180 pokut, 3,9 mil. Kč celkem, 16 případů přímo za recenze.

Kontrolovaných e-shopů ČOI ve 3. čtvrtletí 2024 porušilo zákon. Žádný „kdyby přišli, vyřešíme to“ plán už nestačí – pokud zveřejňujete recenze, riziko je reálné.

Dny 1–3: Audit současného stavu

První tři dny zjišťujete, kde stojíte. Nemá smysl něco opravovat, dokud nevíte, co máte. Cíl: mapa, kde je každý compliance prvek dnes nasazený (nebo nenasazený).

Co projít den po dni

01

Den 1: Disclosure check

Otevřete vaši stránku s recenzemi. Je tam viditelná věta, zda a jak ověřujete? Pokud ne, nebo je schovaná v patičce/obchodních podmínkách, je to první díra. Screenshot pro audit log.

02

Den 2: Mazání a moderace

Projdete poslední 3 měsíce: byly nějaké recenze smazány? Pokud ano, máte k tomu doložitelné důvody (urážky, doxxing, podvod)? Pokud jste mazali z důvodu „nelíbila se nám“, máte druhou díru.

03

Den 3: Notifikační mechanismus

U každé recenze: existuje tlačítko/odkaz „Nahlásit obsah“? Pokud ne, DSA čl. 16 nesplňujete. Také zkontrolujte, zda máte v patičce e-mail pro úřady s uvedeným jazykem.

Dny 4–7: § 5a odst. 5 – disclosure a moderace

Český zákon o ochraně spotřebitele vyžaduje, abyste transparentně uvedli, zda a jak ověřujete recenze. Nemusíte všechny recenze ověřovat – musíte jen otevřeně říct, co děláte.

Co musí být hotové do dne 7

  • Disclosure věta viditelná u sekce s recenzemi (ne v patičce, ne v T&Cs). Vzor: „Recenze ověřujeme proti objednávkám z našeho e-shopu a importovaným z Heureka Ověřeno zákazníky.“
  • Interní dokument popisující, jak ověření reálně probíhá (e-mail match, order ID, externí platforma). Při kontrole musíte umět doložit.
  • Vizuální rozlišení ověřených a neověřených recenzí (pokud máte mix). Štítek, ikona nebo barva.
  • Pravidla pro mazání recenzí v interním dokumentu: kdy se maže, kdo schvaluje, jak se loguje. Žádné „když se nám nelíbí“.

Konkrétní úkoly pro tento blok

Den 4: napište disclosure větu pro váš provoz (vzor je v Quick start článku). Pošlete ji vašemu obsahovému týmu k publikaci.

Den 5: sepište interní dokument „Pravidla pro ověřování recenzí“ (1 strana A4). Pro každý zdroj recenzí (vlastní web, Heureka, Google) popište, jak ověřujete.

Den 6: sepište interní dokument „Pravidla pro mazání a skrývání recenzí“ (1 strana A4). Vyjmenujte legitimní důvody (urážky, doxxing, podvod, prokazatelná falešnost).

Den 7: kontrola na webu – disclosure věta viditelná, vizuální rozlišení nasazené.

Dny 8–10: DSA infrastruktura

DSA (nařízení EU 2022/2065) je platné pro běžné e-shopy s uživatelským obsahem (recenze, komentáře, fotky) od 17. února 2024. Vyžaduje tři konkrétní věci, které ČTÚ v případě kontroly chce vidět.

Co nasadit v této fázi

  • Notifikační mechanismus (čl. 16): u každé recenze tlačítko/odkaz „Nahlásit obsah“. Formulář s důvodem nahlášení a kontaktem na hlásícího.
  • Odůvodněné rozhodnutí (čl. 17): pokud recenzi smažete/skryjete, autor dostane e-mail s důvodem a poučení o možnosti odvolání. Šablona ve vašem nástroji.
  • Kontaktní bod pro úřady (čl. 11–12): viditelný e-mail v patičce nebo na samostatné /dsa-kontakt stránce s uvedeným jazykem (čeština).
  • Aktualizace obchodních podmínek: sekce o moderaci uživatelského obsahu – co je zakázané, jak postupujete při sporu.

Pro nemikropodniky a nemalé podniky navíc

Pokud máte víc než 50 zaměstnanců nebo obrat nad 10 mil. EUR, čl. 15 DSA vyžaduje výroční transparenční zprávu o moderaci obsahu. Pro většinu CZ e-shopů toto neplatí, ale je dobré vědět, kdy do regulačního pásma „dospíváte“ (typicky při fundraisingu, akvizici, rychlé expanzi).

Mikropodnik (do 10 zaměstnanců, obrat do 2 mil. EUR) a malý podnik (do 50, obrat do 10 mil. EUR) jsou podle čl. 19 DSA osvobozené od výroční zprávy. Základní povinnosti (notifikace, odůvodnění, kontaktní bod) platí dál.

Dny 11–12: GDPR pro odpovědi

ÚOOÚ opakovaně upozorňuje, že odpovědi na veřejné recenze jsou jednou z nejtypičtějších GDPR chyb e-shopů. Snaha „uvést věci na pravou míru“ často skončí zveřejněním osobních údajů zákazníka – a to je porušení.

Šablony odpovědí – co revidovat

  • V odpovědích nikde nesmí být: číslo objednávky + jméno, e-mail, telefon, adresa doručení, identifikační detaily produktu/preferencí.
  • Šablony pro typické situace (pozdní dodání, vrácení, reklamace) revidujte tak, aby používaly obecné formulace bez identifikátorů.
  • Pokud potřebujete fakticky vyvrátit konkrétní tvrzení, držte se obecných informací. „Zásilka byla doručena 4. dne“ je OK. „Objednávka pana XY, č. 2024/00382, doručena na adresu Vinohradská 123“ je problém.
  • Interní pravidlo: tým má 5 schválených šablon. Žádné ad-hoc odpovědi bez konzultace s vlastníkem procesu.

Den 13: Audit log a interní dokumentace

Compliance bez auditního logu je polovina práce. Když ČOI při kontrole zeptá „ukažte historii“, musíte umět odpovědět konkrétně, ne „někde to máme“.

Co musí audit log obsahovat

  • Schválení/zamítnutí každé recenze: kdo, kdy, proč (důvod podle interních pravidel).
  • Mazání nebo skrytí recenze: kdo, kdy, jaký důvod (s odkazem na interní pravidla mazání).
  • Notifikace od uživatelů (nahlášený obsah): kdy přišlo, jak jsme rozhodli, kdy byl autor informován.
  • Změny disclosure věty na webu: kdy se měnila, proč, kým.

Praktická realizace

Pokud používáte Recenzia.cz nebo jiný nástroj s audit logem, máte to vyřešené automaticky. Pokud spravujete recenze ručně v Heureka administraci, vedete log paralelně (Notion, Google Sheets) – každá akce má řádek.

Při ČOI kontrole inspektor obvykle ukáže náhodný case z poslední 3 měsíců a chce vidět rozhodovací stopu. Audit log to za vás vysvětlí během 30 sekund. Bez logu řešíte 30 minut otázku „jak to bylo“.

Den 14: Mock kontrola

Poslední den – projděte si seznam, jako by vám u dveří stál inspektor. Tohle je mock, který odhalí slabá místa dřív, než to udělá ČOI nebo ČTÚ.

Mock kontrola: 12 otázek, na které musíte umět odpovědět

01

1

Ukažte disclosure větu na vašem webu. Je u sekce s recenzemi?

02

2

Jak konkrétně ověřujete recenze? Předložte interní dokument.

03

3

Smazali jste nějakou recenzi za posledních 3 měsíce? Předložte audit log s důvodem.

04

4

Kde u jednotlivé recenze najde uživatel tlačítko „Nahlásit obsah“? Ukažte živě.

05

5

Dostal autor smazané recenze e-mail s důvodem? Předložte vzor.

06

6

Kde najde úřad váš kontaktní bod podle DSA? Ukažte v patičce/na stránce.

07

7

Předložte vaše obchodní podmínky se sekcí o moderaci obsahu.

08

8

Předložte vzor šablony odpovědi na negativní recenzi. Obsahuje osobní údaje zákazníka? (Měla by ne.)

09

9

Kdo je v týmu zodpovědný za compliance recenzí? Jméno, ne „všichni“.

10

10

Předložte poslední audit log obsahující 5 schvalovacích rozhodnutí.

11

11

Pokud nejste mikro/malý podnik, předložte poslední výroční report o moderaci.

12

12

Kde najde ČOI/ČTÚ aktuální verzi vašich obchodních podmínek? URL.

Po 14 dnech: rutinní compliance údržba

Audit není jednorázová akce. Pravidla se mění (DSA dostává nové výklady, ČOI mění důraz, ÚOOÚ vydává stanoviska). Rutina po auditu je o tom, aby compliance vrstva nezestárla.

Měsíční a kvartální rutina

  • Měsíčně: rychlý check disclosure věty (zda se nesmazala při redesignu), kontrolu audit logu, review obchodních podmínek.
  • Měsíčně: 15 minut na sledování ČOI tiskových zpráv a dTest aktualit – co řeší u jiných e-shopů.
  • Kvartálně: revize šablon odpovědí, refresh interních dokumentů (ověřování, mazání).
  • Ročně: full mock kontrola (projděte 12 otázek z dne 14).

Compliance není projekt, je to rutina. Audit za 14 dnů vás dostane do startovního stavu. Co ho udrží, je 15 minut pozornosti měsíčně, ne 14denní hrdinství jednou za rok.

FAQ

Časté otázky k tématu

Stručné odpovědi na otázky, které e-shop týmy řeší nejčastěji při nasazení do provozu.

Co se stane, pokud ČOI nečekaně přijde?

ČOI typicky postupuje od písemné výzvy k nápravě po správní řízení. Pokud vám přijde dopis s výzvou, máte obvykle 15–30 dnů na nápravu. Pokud do té doby napravíte nedostatky, ve většině případů k pokutě nedojde. U flagrantních klamavých praktik (například systematické mazání negativních recenzí) ale může inspekce zahájit správní řízení dřív a pokuty pak začínají v řádu desítek tisíc Kč.

Můžeme cestu zrychlit pod 14 dnů?

Ano, pokud máte víc lidí nebo už máte některé části vyřešené. 14 dnů je realistický odhad pro jednoho člověka pracujícího 1–2 hodiny denně. Při plné kapacitě jednoho seniora pro projekt je možné zvládnout audit za 5–7 dnů. Kompletní rebuild s vývojářem (notifikační mechanismus, audit log integrace) je 3–4 dny technické práce navíc.

Která sankce je největší riziko pro CZ e-shop?

Klamavá obchodní praktika podle § 5a odst. 5 ZoOS (až 5 mil. Kč) je v ČR nejčastěji vymáhaná sankce. DSA pokuty (až 6 % celosvětového obratu) v praxi cílí na velké platformy – ČTÚ u malých CZ e-shopů obvykle začíná výzvou k nápravě s minimálně 15denní lhůtou. GDPR pokuty od ÚOOÚ se pohybují v desítkách až stovkách tisíc Kč pro SME.

Co když máme starý web bez možnosti rychlé úpravy?

Disclosure věta a opt-out checkbox se ve většině CMS dají přidat bez vývojáře (textové bloky, plugin). Notifikační mechanismus podle DSA je technicky složitější – pokud váš CMS neumožňuje formulář pro nahlášení obsahu, je třeba buď externí nástroj (například Recenzia.cz widget už notifikační mechanismus má out-of-the-box), nebo manuální e-mail formulář na specifické URL.

Vztahuje se to i na nás, když máme recenze jen z Heureky?

Ano. Jakmile zobrazujete recenze na vlastním webu (i když pocházejí z Heureky), platí pro vás § 5a odst. 5 (transparentní disclosure) a DSA (notifikační mechanismus). Heureka samotná řeší své povinnosti jako platforma, ale na váš profil disclosure věta také patří. Doporučení: explicitně zmínit, že recenze jsou ověřené přes Heureka „Ověřeno zákazníky“.

Nemáme na to vlastní kapacitu, co teď?

Compliance audit je technicky proveditelný v týmu interně, ale pokud potřebujete projekt řízený zvenku (právní rešerše, technické nasazení, mock kontrola, dokumentace), nabízí to jako službu agentura sniperdesign.cz, která stojí za vývojem Recenzia.cz. Typicky to znamená dohodu na 2–4 týdnech práce, kompletní compliance balíček a předání zpět vašemu týmu. Pro CZ e-shopy s rizikem ČOI kontroly nebo přípravou na DSA report je to obvyklá cesta.

Recenze nestačí přečíst – musíte je řídit.

Postavte recenzní vrstvu, která drží v právu, ve schvalování i v exportech. Vyzkoušejte Recenzia.cz zdarma, bez programátora.