Architecture & Compliance Audit: Když evropský servis za €6 000 běží na stínovém IT z třetích zemí
Architecture & Compliance Audit: Jak předražený ‘vstup do Evropy’ hoří na stínovém IT a právní amatérštině
Kontext případové studie: Architektonický, bezpečnostní a právní audit poradenské a vzdělávací platformy nabízející „integraci na evropský trh“. Rozbor systémového klamání zákazníků, nelegálního přenosu osobních dat (PII) do třetích zemí mimo EU, stínového IT a kritických chyb v korporátní dokumentaci.
Autor: Ramazanov.cz — Systémová architektura a audit procesů.
Disclaimer: Všechny příklady, subjekty, domény a finanční údaje v tomto auditu byly plně zobecněny a anonymizovány. Cílem není kritika konkrétních společností, ale analýza systémových IT, bezpečnostních a právních patologií na trhu prémiových konzultačních služeb.
Úvod: Drahá fasáda vs. stínové zázemí
Na trhu B2B a B2C konzultačních služeb se stále častěji objevuje model „prémiového zastřešení“: společnost prezentuje lokalizaci v Praze, reprezentativní web na doméně .cz a nastavuje cenovku na €6 000 za balíček „vstupu na evropský trh“.
Hloubkový audit IT architektury a právního zázemí však odhalil, že za drahou evropskou fasádou se skrývá nebezpečná kombinace kradeného obsahu, stínového IT hostovaného v třetích zemích mimo EU a absolutního právního diletanství, které vystavuje klienty vysokým rizikům podle GDPR.
Níže přináším detailní rozbor identifikovaných patologií a návrh systémové nápravy.
Kapitola 1. Marketingová butaforie a manipulace (UX & Compliance)
1. Falešný sociální důkaz (Fake Social Proof)
- V čem je problém: Místo standardní a ověřitelné integrace přes oficiální Google Places API využívá web statický, ručně nakórovaný widget s hodnocením 5/5.
- Dopad: Přímé klamání spotřebitele. Zákazník nemá možnost ověřit autenticitu recenzí ani dohledat reálné profily hodnotících entit.
2. Kradený vizuální obsah a fiktivní „granty“
- V čem je problém: Grafické podklady a ilustrace na webu byly převzaty z cizích autorských publikací bez zakoupení licencí. Pro zvýšení konverze marketing využívá fiktivní „regionální granty“ se slevou €80 (2 000 Kč), které nemají žádný reálný dotační podklad a slouží pouze jako psychologický nátlak.
3. Nezákonné předzaškrtnuté checkboxy
- V čem je problém: Formuláře pro sběr leadů obsahují předzaškrtnutá políčka pro souhlas se zpracováním osobních údajů a zasíláním marketingu.
- Právní dopad: Přímé porušení článku 7 GDPR a rozsudku Soudního dvora EU (věc Planet49). Souhlas musí být svobodný, konkrétní a udělený aktivním úkonem (opt-in). Předzaškrtnutá políčka činí nasbírané kontakty z právního hlediska nepoužitelnými.
Předzaškrtnutý box = Neplatný souhlas dle GDPR = Zákaz využívání dat + Hrozba pokuty od ÚOOÚ
Kapitola 2. Stínové IT, PII a úniky dat do třetích zemí
1. Backend na platformách mimo EU
- V čem je problém: Přestože se společnost prezentuje jako evropský subjekt, kompletní správa klientů, objednávek a obsahu běží na monolitickém LMS/CRM systému třetí strany hostovaném mimo Evropský hospodářský prostor (EHP). Doplňkové formuláře a e-mailové automatizace využívají externí služby bez garance evropského standardu ochrany dat.
2. Úniky PII a nebezpečné přihlašování
- V čem je problém: Firemní e-mailové účty jsou směrovány přes poštovní servery v jurisdikci třetích zemí mimo EU. Přihlašování do zákaznické zóny využívá ověřovací protokoly (SSO) a CAPTCHA systémy provozované subjekty podléhajícími legislativě třetích zemí.
- Riziko podle GDPR: Přenos osobních údajů (PII) do třetích zemí bez existence Rozhodnutí o odpovídající ochraně (Adequacy Decision) nebo Standardních smluvních doložek (SCC) představuje závažný právní delikt. Klientská data podléhají riziku neautorizovaného přístupu cizích státních orgánů mimo kontrolu orgánů EU.
Evropská fasáda (.cz) = Pošta & CRM v třetí zemi = Absolutní ztráta kontroly nad PII klientů
Kapitola 3. Právní diletanství a fyzická infrastruktura
1. Chybné IČO v obchodních podmínkách (VOP)
- V čem je problém: V dokumentu Všeobecných obchodních podmínek (VOP) uvedla společnost chybné identifikační číslo (IČO).
- Dopad: Smlouvy uzavřené na základě takto chybného dokumentu jsou právně napadnutelné, což zakládá nejistotu ohledně platnosti závazků a vymáhatelnosti stornopoplatků.
2. Klamavé směřování stížností GDPR
- V čem je problém: V zásadách ochrany osobních údajů společnost instruuje klienty, aby případné stížnosti na nakládání s daty posílali Kanceláři Veřejného ochránce práv (Ombudsmannovi).
- Kořenová příčina: Absolutní neznalost kompetencí státních orgánů. Dohledovým orgánem pro oblast GDPR v ČR je výhradně Úřad pro ochranu osobních údajů (ÚOOÚ). Veřejný ochránce práv nemá v soukromoprávním sektoru žádné pravomoci.
3. Kapitálová a licenční podhodnocenost
- V čem je problém: Společnost operuje se základním kapitálem v minimální výši 10 000 Kč (€400) a disponuje pouze běžnou volnou živností. Nebyla doložena žádná odborná akreditace ani garance pro poskytování certifikovaného poradenství.
- Fyzická infrastruktura: Místo deklarovaných vlastních reprezentativních prostor společnost využívá pouze krátkodobě podnajatou zasedací místnost ve sdíleném objektu spolu s desítkami dalších schránkových entit.
Kapitola 4. Srovnání původního a cílového stavu
1. Architektura IT a Backend
- Původní stav: Monolitické CRM/LMS hosted v třetí zemi mimo EU, pošta na nechráněných externích serverech.
- Cílový stav: Evropský cloud (AWS/GCP v regionu EU), certifikované CRM splňující GDPR, pošta na vlastní doméně s DKIM/DMARC.
2. Sběr dat a Souhlas (GDPR)
- Původní stav: Předzaškrtnutá políčka, nucené formáty telefonních čísel pro třetí země, fiktivní granty.
- Cílový stav: Aktivní opt-in (článek 7 GDPR), transparentní účel zpracování, ověřené formuláře bez klamavých prvků.
3. Právní dokumentace
- Původní stav: Chybné IČO ve VOP, odkazování stížností na Ombudsmana namísto ÚOOÚ.
- Cílový stav: Auditované VOP s reálnými identifikačními údaji, řádné poučení o právech u ÚOOÚ.
4. Autenticita a Důvěryhodnost
- Původní stav: Statický faked widget recenzí 5/5, neautorizované použití cizích grafických podkladů.
- Cílový stav: Autentická integrace přes Google Places API / Trustpilot, vlastní licencované vizuální podklady.
5. Fyzické zázemí
- Původní stav: Sdílená podnajatá místnost bez označení provozovny (ICP).
- Cílový stav: Řádně nahlášená a označená provozovna v souladu se živnostenským zákonem.
Závěr a doporučení
Účtovat si €6 000 za „vstup na evropský trh“ a přitom provozovat IT infrastrukturu na nešifrovaných službách z třetích zemí s chybnými právními dokumenty je pro klienta obrovské riziko. Jakákoli prověrka ze strany ÚOOÚ nebo Česká obchodní inspekce (ČOI) vede k okamžitým sankcím a ztrátě reputace.
Doporučení pro firmy: Před investicí do drahých konzultačních balíčků provést technický a právní audit (Due Diligence) dodavatele — prověřit umístění serverů, platnost VOP, zápis provozovny a reálnou historii korporátní struktury.