GDPR ve fakturačním procesu: Co smíte a co ne
Fakturace se na první pohled může zdát jako čistě účetní záležitost. Ve skutečnosti ale často zahrnuje zpracování osobních údajů – a právě zde přichází ke slovu GDPR, tedy obecné nařízení o ochraně osobních údajů. Tento článek vám objasní, co musíte při fakturaci dodržet, abyste se nedostali do střetu se zákonem.
Jaké osobní údaje se běžně objevují na fakturách?
- Jméno a příjmení fyzické osoby
- Adresa bydliště
- Telefonní číslo nebo e-mail
- IČ a DIČ (v případě OSVČ)
- Platební údaje (např. číslo účtu)
Pokud fakturujete jednotlivcům nebo malým podnikatelům, téměř vždy zpracováváte osobní údaje – a tedy spadáte pod působnost GDPR.
Na co si dát pozor při vystavování faktury
Z pohledu GDPR musíte zajistit, že:
- osobní údaje jsou uvedeny pouze v nezbytném rozsahu,
- neuchováváte citlivé údaje, které na fakturu nepatří,
- máte právní důvod ke zpracování údajů (např. plnění smlouvy),
- faktury nejsou přístupné neoprávněným osobám (např. veřejný odkaz bez hesla).
Archivace faktur a GDPR
Faktury podléhají zákonným lhůtám pro archivaci – většinou 10 let. GDPR nijak neomezuje zákonnou povinnost faktury archivovat, ale vyžaduje, abyste:
- zajistili bezpečné uložení (šifrované disky, zabezpečené cloudové úložiště),
- omezili přístup pouze pro oprávněné osoby,
- po uplynutí archivační lhůty faktury bezpečně smazali.
Odesílání faktur a zabezpečení přenosu
- Neposílejte faktury jako otevřené přílohy bez hesla.
- Preferujte zabezpečené klientské zóny nebo chráněné PDF soubory.
- Pokud posíláte faktury e-mailem, používejte šifrování komunikace (např. TLS u SMTP serveru).
Musíte mít souhlas ke zpracování údajů pro fakturaci?
Ne, souhlas není potřeba. Pokud údaje zpracováváte kvůli smlouvě (např. objednávce, nákupu, službě), právním důvodem je tzv. „plnění smlouvy“. Souhlas by byl nutný jen pro jiné účely (např. marketing).
Nezapomeňte na povinnost informovat
Podle GDPR musíte zákazníka informovat, že jeho údaje zpracováváte. Nejlépe pomocí zveřejněné zásady ochrany osobních údajů na webu nebo v obchodních podmínkách. Mělo by zde být uvedeno:
- kdo údaje zpracovává,
- za jakým účelem,
- jak dlouho a na základě jakého právního důvodu.
Nejčastější chyby ve fakturaci z pohledu GDPR
- Veřejně přístupné odkazy na faktury bez zabezpečení
- Uchovávání faktur déle, než je zákonná povinnost
- Zasílání faktur na cizí e-maily omylem
- Neexistence zásad ochrany osobních údajů
Závěr
Dodržování GDPR ve fakturačním procesu není nijak složité, pokud víte, na co si dát pozor. Nejde jen o vyhnutí se pokutám – jde také o důvěryhodnost vaší značky. Zabezpečená fakturace a správné zacházení s osobními údaji by měly být samozřejmostí každého podnikatele.
Chcete mít fakturační proces v souladu s GDPR bez starostí? Vyzkoušejte náš systém AVATOMIS – bezpečný, moderní a jednoduchý.