GDPR v restauraci: jak správně nakládat s údaji hostů z rezervací
Každá rezervace stolu znamená osobní údaje: jméno, telefon, často i e-mail. Ať je zapisujete do papírové knihy, nebo je přijímá rezervační systém, jste podle GDPR správcem osobních údajů se vším, co k tomu patří. Dobrá zpráva: pro běžnou restauraci je toho méně, než se traduje. Souhlas hosta k vyřízení rezervace nepotřebujete, žádného pověřence jmenovat nemusíte a většinu povinností vyřeší pár jednoduchých návyků.
Tento článek shrnuje, co GDPR po restauraci prakticky chce: jaké údaje smíte sbírat, na jakém právním základě, jak dlouho je uchovávat, jaká práva mají hosté a kdy jim smíte poslat marketingový e-mail. Nejde o právní poradenství, ale o praktický přehled pro každodenní provoz, s odkazy na oficiální zdroje, především na Úřad pro ochranu osobních údajů (ÚOOÚ), který GDPR v Česku dozoruje.
Jaké údaje o hostech při rezervaci vlastně sbíráte
Typická rezervace obsahuje překvapivě málo údajů: jméno a příjmení, telefonní číslo, případně e-mail, počet hostů, datum a čas, někdy poznámku. Přesně tak to funguje i v online rezervačních systémech: například v bezplatné verzi ViteUneTable host vyplní jméno, kontakt, počet osob a termín, nic víc restaurace k obsloužení rezervace nepotřebuje.
A to je první zásada GDPR v praxi: minimalizace údajů (čl. 5 nařízení). Sbírejte jen to, co k vyřízení rezervace skutečně potřebujete. Datum narození, adresa bydliště nebo rodné číslo nemají v rezervačním formuláři co dělat.
Pozor na jedno nenápadné pole: poznámku k rezervaci. Když si host napíše „bezlepková dieta" nebo „alergie na korýše", může jít o údaj o zdravotním stavu, tedy zvláštní kategorii osobních údajů podle čl. 9 GDPR, která podléhá přísnějšímu režimu. Neznamená to, že poznámky musíte zakázat, host vám údaj sdělil dobrovolně ve svém zájmu. Znamená to, že poznámky nemáte nikdy používat k ničemu jinému než k obsloužení dané návštěvy a nemáte je zbytečně dlouho skladovat.
Potřebujete souhlas hosta? Většinou ne
Nejrozšířenější omyl kolem GDPR zní, že na všechno je potřeba souhlas. Ve skutečnosti je souhlas jen jedním ze šesti právních základů podle čl. 6 nařízení GDPR a pro restauraci je téměř vždy ten nejméně vhodný. Jak se právní základy v praxi rozdělí:
- Vyřízení rezervace: plnění smlouvy (čl. 6 odst. 1 písm. b). Host si objednal stůl, vy mu ho držíte. Jméno, kontakt, počet osob a termín zpracováváte proto, abyste smlouvu splnili: potvrdili rezervaci, poslali připomínku, dali vědět při zpoždění kuchyně. Žádný souhlas není potřeba a je chybou ho vyžadovat: souhlas lze kdykoli odvolat, plnění smlouvy ne.
- Marketing vůči vlastním hostům: oprávněný zájem (čl. 6 odst. 1 písm. f). Bod odůvodnění 47 GDPR výslovně uvádí, že zpracování pro účely přímého marketingu lze považovat za oprávněný zájem správce. Pozor: to řeší jen rovinu GDPR. Pro samotné rozeslání e-mailů platí ještě zvláštní zákon o obchodních sděleních, o tom níže.
- Všechno ostatní: souhlas (čl. 6 odst. 1 písm. a). Chcete e-maily lidí, kteří u vás nikdy nerezervovali, třeba přes formulář „odebírejte novinky" na webu? Pak potřebujete svobodný, konkrétní a doložitelný souhlas, s možností ho kdykoli odvolat.
Praktický důsledek: zaškrtávací políčko „souhlasím se zpracováním osobních údajů" v rezervačním formuláři je zbytečné a matoucí. Co tam patří, je stručná informace, kdo údaje zpracovává, proč a jak dlouho (informační povinnost podle čl. 13), typicky odkazem na zásady ochrany osobních údajů.
Jak dlouho údaje o rezervacích uchovávat
GDPR žádnou konkrétní lhůtu nestanoví. Platí zásada omezení uložení: údaje smíte držet jen po dobu nezbytnou k účelu, pro který jste je získali. A buďme upřímní: ÚOOÚ žádné doporučení specificky pro restaurace a doby uchování rezervačních údajů nevydal, takže přesnou hranici vám nikdo oficiálně neřekne. To ale není důvod neřešit nic, naopak: lhůtu si musíte stanovit a obhájit sami.
Rozumné vodítko pro praxi:
- Údaje o proběhlé rezervaci nechte jen tak dlouho, dokud vám k něčemu jsou: vyřízení reklamace či sporné platby, statistika návštěvnosti, historie stálého hosta. České rezervační systémy typicky pracují s měsíci, ne roky: například Rezervato uvádí standardně 12 měsíců od data rezervace, přičemž o době rozhoduje restaurace jako správce.
- Kontakty pro marketing držte jen u hostů, kteří u vás skutečně byli, a jen dokud marketing reálně děláte; u každého rozeslání musí mít host možnost se odhlásit, a jakmile to udělá, kontakt z databáze pro marketing vyřaďte.
- Poznámky se zdravotním obsahem (alergie, diety) nemají důvod přežít návštěvu, pokud host není štamgast, který si výslovně přeje, abyste si jeho preference pamatovali.
Ať zvolíte jakoukoli lhůtu, zapište si ji do zásad ochrany osobních údajů a dodržujte ji. Nekonečná databáze všech hostů „pro strýčka Příhodu" je přesně to, co zásadě nezbytnosti odporuje.
Papírová rezervační kniha očima GDPR

GDPR platí i pro papír: strukturovaná evidence jmen a telefonů je zpracování osobních údajů bez ohledu na to, jestli běží v cloudu, nebo v kroužkovém bloku. A papírová kniha má z pohledu ochrany údajů několik slabin, o kterých se málo mluví:
- Leží na pultu. Jména, telefony a poznámky všech hostů večera vidí každý, kdo se u pultu naklání, od kurýra po hosta čekajícího na účet. To je z pohledu zabezpečení údajů (čl. 32 GDPR) těžko obhajitelné.
- Nezná přístupová práva. Číst může kdokoli z personálu včetně brigádníka, který nastoupil včera, a vy nemáte jak zjistit, kdo si co opsal.
- Neumí mazat. Vyškrábat jednoho hosta ze tří let stránek je v praxi nemožné, takže žádost o výmaz papír fakticky nedokáže splnit.
- Ztrácí se celá. Ukradená nebo ztracená kniha znamená únik údajů všech hostů najednou, a to už může být incident, který se podle čl. 33 hlásí ÚOOÚ do 72 hodin.
Neznamená to, že papírová kniha je zakázaná. Znamená to, že s ní musíte zacházet opatrněji, než je zvykem: nenechávat ji otevřenou na očích, staré ročníky skartovat, poznámky o zdraví nezapisovat vůbec. Elektronická kniha řeší tyhle slabiny z podstaty: přístup na účet, historie změn, smazání hosta na pár kliknutí. Pokud zvažujete přechod, projděte si náš návod, kdy papírovou rezervační knihu odložit.
Jaká práva mají hosté a jak na ně reagovat
Host se na vás může obrátit s žádostí podle čl. 15 až 21 GDPR. V restaurační praxi se potkáte nejčastěji se třemi:
- Právo na přístup: „Jaké údaje o mně máte?" Odpovězte přehledem: jméno, kontakt, historie rezervací, odkud údaje pocházejí.
- Právo na výmaz: „Smažte mě." Vyhovte, pokud údaje už nepotřebujete k plnění smlouvy nebo zákonné povinnosti; budoucí rezervaci samozřejmě smazat nemusíte, dokud neproběhne.
- Právo vznést námitku proti marketingu: to je fakticky kliknutí na „odhlásit se" v patičce e-mailu. Námitce proti přímému marketingu musíte vyhovět vždy a bezplatně.
Na žádost je nutné reagovat do jednoho měsíce (čl. 12 odst. 3). Odpověď nemusí být právnický elaborát, stačí věcně a písemně. Ignorovat žádost je naopak nejkratší cesta k podnětu na ÚOOÚ.
E-maily hostům: co říká zákon o obchodních sděleních
Tady se GDPR potkává s druhým předpisem, který musí restauratér znát: zákonem č. 480/2004 Sb. o některých službách informační společnosti. Jeho § 7 upravuje rozesílání obchodních sdělení e-mailem či SMS a funguje takto:
- Základní pravidlo je opt-in: obchodní sdělení smíte poslat jen tomu, kdo k tomu dal předem souhlas.
- Výjimka pro vlastní zákazníky: kontakt, který jste získali „v souvislosti s prodejem výrobku nebo služby", smíte použít k nabízení vlastních obdobných služeb i bez souhlasu. Host, který u vás rezervoval a najedl se, je váš zákazník: pozvánku na svatomartinskou husu mu poslat smíte.
- Dvě podmínky vždy: host nesměl využití kontaktu původně odmítnout a každá jednotlivá zpráva musí obsahovat jasnou a bezplatnou možnost odhlášení. Zpráva také musí být zřetelně označená jako obchodní sdělení s identifikací odesílatele.
Že nejde o formalitu, ukazuje praxe ÚOOÚ, který tento zákon dozoruje: pokuty mohou dosáhnout až 10 milionů Kč a v listopadu 2023 úřad oznámil rekordní pokutu 7,7 milionu Kč přepravní společnosti, která do potvrzovacích e-mailů vkládala nabídky třetích stran bez souhlasu adresátů. Žádný zveřejněný případ se zatím netýká restaurace a pokuty této výše míří na masové rozesílky, ne na hospodu s pěti sty kontakty. Princip je ale stejný pro všechny: vlastní hosté ano, koupené databáze nikdy, odhlášení v každé zprávě.
Mimochodem, dobře vedená historie rezervací je pro tenhle legální marketing ideální základ: víte, kdo u vás byl, kdy a co slavil. Jak z ní vytěžit maximum, popisujeme v článku o tom, jak si vychovat stálé hosty.
Zpracovatelská smlouva s vaším rezervačním systémem

Jakmile rezervace přijímá software, vstupuje do hry druhá role podle GDPR: zpracovatel. Rozdělení je jednoduché:
- Vy jste správce. Hosté rezervují u vás, vy určujete, proč a jak dlouho se jejich údaje zpracovávají.
- Rezervační systém je zpracovatel. Zpracovává údaje hostů vaším jménem a pro vás, k ničemu vlastnímu je používat nesmí.
Čl. 28 GDPR vyžaduje, aby tento vztah pokrývala zpracovatelská smlouva (u SaaS nástrojů typicky součást obchodních podmínek, často pod zkratkou DPA). Než se k jakémukoli systému upíšete, ověřte si tři věci: že smlouvu o zpracování skutečně nabízí, kde jsou data uložena (uložení v EU znamená, že neřešíte předávání do třetích zemí) a že údaje vašich hostů nepoužívá pro vlastní marketing.
Takhle to má vypadat i u nás: ViteUneTable vystupuje vůči údajům hostů jako technický poskytovatel, restaurace zůstává správcem, údaje z rezervací slouží výhradně ke správě rezervací (potvrzení, připomenutí, zrušení) a nikdy se neprodávají třetím stranám. Za rezervace se navíc neplatí žádná provize, takže systém nemá důvod s daty hostů obchodovat: bezplatná verze je neomezená a placené balíčky (Standard od 29 € bez DPH měsíčně) přidávají funkce, ne přístup k vašim datům.
GDPR checklist pro restauraci
Shrnutí do sedmi bodů, které za jedno odpoledne zvládne každý podnik:
- Sepište si, jaké údaje hostů sbíráte, kde jsou uložené a kdo k nim má přístup.
- Zveřejněte stručné zásady ochrany osobních údajů (na webu a v rezervačním formuláři).
- Zrušte zbytečná souhlasová políčka u rezervací, rezervace je plnění smlouvy.
- Stanovte si doby uchování a jednou za čas databázi i starou papírovou knihu pročistěte.
- Nenechávejte rezervační knihu ani obrazovku s rezervacemi na očích hostům.
- Marketingové e-maily posílejte jen vlastním hostům, s odhlášením v každé zprávě.
- Ověřte, že máte s rezervačním systémem zpracovatelskou smlouvu a data v EU.
Časté dotazy
Musí mít restaurace souhlas hosta se zpracováním údajů při rezervaci?
Ne. Zpracování jména, kontaktu, počtu osob a termínu je nezbytné pro plnění smlouvy o rezervaci (čl. 6 odst. 1 písm. b GDPR), souhlas se nevyžaduje. Povinná je ale informační povinnost: host má vědět, kdo jeho údaje zpracovává, proč a jak dlouho, typicky přes odkaz na zásady ochrany osobních údajů.
Jak dlouho smí restaurace uchovávat údaje z rezervací?
GDPR ani ÚOOÚ konkrétní lhůtu pro restaurace nestanoví, platí zásada nezbytnosti: jen tak dlouho, dokud údaje slouží účelu. Lhůtu si musí restaurace stanovit sama a dodržovat ji; v praxi českých rezervačních systémů se objevuje například 12 měsíců od rezervace. Kontakty hostů, kteří se odhlásili z marketingu, je nutné z rozesílek vyřadit ihned.
Je papírová rezervační kniha v souladu s GDPR?
Sama o sobě zakázaná není, GDPR se na ni ale vztahuje stejně jako na software. Problémem je zabezpečení: kniha ležící na pultu zpřístupňuje údaje všech hostů komukoli, nelze u ní řídit přístup a prakticky neumožňuje výmaz jednotlivého hosta. Minimum je nenechávat ji na očích, skartovat staré ročníky a nezapisovat do ní údaje o zdraví.
Smí restaurace posílat hostům marketingové e-maily bez souhlasu?
Vlastním hostům ano, díky zákaznické výjimce v § 7 zákona č. 480/2004 Sb.: kontakt získaný v souvislosti s poskytnutím služby lze použít k nabízení vlastních obdobných služeb. Podmínkou je možnost odhlášení v každé zprávě a řádné označení obchodního sdělení. Nakoupené databáze a kontakty lidí, kteří u vás nikdy nebyli, vyžadují předchozí souhlas.
Potřebuje restaurace pověřence pro ochranu osobních údajů?
Běžná restaurace ne. Pověřence (DPO) vyžaduje čl. 37 GDPR u orgánů veřejné moci a u organizací, jejichž hlavní činností je rozsáhlé systematické monitorování osob nebo rozsáhlé zpracování citlivých údajů. Evidence rezervací ani věrnostní databáze hostů takovým zpracováním nejsou.
Kdo v Česku dohlíží na dodržování GDPR a jaké hrozí pokuty?
Dozorovým úřadem je Úřad pro ochranu osobních údajů (uoou.gov.cz). Za porušení GDPR hrozí teoreticky pokuty až 20 milionů eur, za nevyžádaná obchodní sdělení podle zákona č. 480/2004 Sb. až 10 milionů Kč. Vůči malým podnikům úřad postupuje přiměřeně, rekordní pokuty míří na masové rozesílky; žádný zveřejněný případ se restaurace zatím netýká.
Přečtěte si také
Jak zvýšit průměrnou útratu hosta v restauraci: 9 cest, které fungují
Vyšší tržby nemusí znamenat víc hostů ani vyšší ceny. Nejlevnější cesta vede přes útratu hostů, kteří už u vás sedí: doporučování, nápoje, dezerty a chytře napsaný lístek.
Ziskovost restaurace: kde se rodí zisk a kudy potichu utíká
Plná restaurace ještě neznamená ziskovou restauraci. Rozebíráme, z čeho se skládají náklady, jak funguje marže v gastronomii a kterými pákami zisk reálně zvednete.
Jak zvýšit návštěvnost restaurace ve slabé dny: pondělí až středa bez prázdných stolů
Víkend máte plný, ale od pondělí do středy topíte pro tři stoly. Nájem a mzdy přitom běží každý den stejně. Konkrétní a v Česku ověřené postupy, jak zaplnit slabé dny: kvízové večery, degustace, polední menu jako motor, firemní partnerství, e-maily stálým hostům a rezervace, které fungují nonstop.