← zpět na hlavní

Architecture & Compliance Audit: Když evropský servis za €6 000 běží na stínovém IT z třetích zemí

Architecture & Compliance Audit: Jak předražený ‘vstup do Evropy’ hoří na stínovém IT a právní amatérštině

Kontext případové studie: Architektonický, bezpečnostní a právní audit poradenské a vzdělávací platformy nabízející „integraci na evropský trh“. Rozbor systémového klamání zákazníků, nelegálního přenosu osobních dat (PII) do třetích zemí mimo EU, stínového IT a kritických chyb v korporátní dokumentaci.

Autor: Ramazanov.cz — Systémová architektura a audit procesů.

Disclaimer: Všechny příklady, subjekty, domény a finanční údaje v tomto auditu byly plně zobecněny a anonymizovány. Cílem není kritika konkrétních společností, ale analýza systémových IT, bezpečnostních a právních patologií na trhu prémiových konzultačních služeb.


Úvod: Drahá fasáda vs. stínové zázemí

Na trhu B2B a B2C konzultačních služeb se stále častěji objevuje model „prémiového zastřešení“: společnost prezentuje lokalizaci v Praze, reprezentativní web na doméně .cz a nastavuje cenovku na €6 000 za balíček „vstupu na evropský trh“.

Hloubkový audit IT architektury a právního zázemí však odhalil, že za drahou evropskou fasádou se skrývá nebezpečná kombinace kradeného obsahu, stínového IT hostovaného v třetích zemích mimo EU a absolutního právního diletanství, které vystavuje klienty vysokým rizikům podle GDPR.

Níže přináším detailní rozbor identifikovaných patologií a návrh systémové nápravy.


Kapitola 1. Marketingová butaforie a manipulace (UX & Compliance)

1. Falešný sociální důkaz (Fake Social Proof)

  • V čem je problém: Místo standardní a ověřitelné integrace přes oficiální Google Places API využívá web statický, ručně nakórovaný widget s hodnocením 5/5.
  • Dopad: Přímé klamání spotřebitele. Zákazník nemá možnost ověřit autenticitu recenzí ani dohledat reálné profily hodnotících entit.

2. Kradený vizuální obsah a fiktivní „granty“

  • V čem je problém: Grafické podklady a ilustrace na webu byly převzaty z cizích autorských publikací bez zakoupení licencí. Pro zvýšení konverze marketing využívá fiktivní „regionální granty“ se slevou €80 (2 000 Kč), které nemají žádný reálný dotační podklad a slouží pouze jako psychologický nátlak.

3. Nezákonné předzaškrtnuté checkboxy

  • V čem je problém: Formuláře pro sběr leadů obsahují předzaškrtnutá políčka pro souhlas se zpracováním osobních údajů a zasíláním marketingu.
  • Právní dopad: Přímé porušení článku 7 GDPR a rozsudku Soudního dvora EU (věc Planet49). Souhlas musí být svobodný, konkrétní a udělený aktivním úkonem (opt-in). Předzaškrtnutá políčka činí nasbírané kontakty z právního hlediska nepoužitelnými.

Předzaškrtnutý box = Neplatný souhlas dle GDPR = Zákaz využívání dat + Hrozba pokuty od ÚOOÚ


Kapitola 2. Stínové IT, PII a úniky dat do třetích zemí

1. Backend na platformách mimo EU

  • V čem je problém: Přestože se společnost prezentuje jako evropský subjekt, kompletní správa klientů, objednávek a obsahu běží na monolitickém LMS/CRM systému třetí strany hostovaném mimo Evropský hospodářský prostor (EHP). Doplňkové formuláře a e-mailové automatizace využívají externí služby bez garance evropského standardu ochrany dat.

2. Úniky PII a nebezpečné přihlašování

  • V čem je problém: Firemní e-mailové účty jsou směrovány přes poštovní servery v jurisdikci třetích zemí mimo EU. Přihlašování do zákaznické zóny využívá ověřovací protokoly (SSO) a CAPTCHA systémy provozované subjekty podléhajícími legislativě třetích zemí.
  • Riziko podle GDPR: Přenos osobních údajů (PII) do třetích zemí bez existence Rozhodnutí o odpovídající ochraně (Adequacy Decision) nebo Standardních smluvních doložek (SCC) představuje závažný právní delikt. Klientská data podléhají riziku neautorizovaného přístupu cizích státních orgánů mimo kontrolu orgánů EU.

Evropská fasáda (.cz) = Pošta & CRM v třetí zemi = Absolutní ztráta kontroly nad PII klientů


Kapitola 3. Právní diletanství a fyzická infrastruktura

1. Chybné IČO v obchodních podmínkách (VOP)

  • V čem je problém: V dokumentu Všeobecných obchodních podmínek (VOP) uvedla společnost chybné identifikační číslo (IČO).
  • Dopad: Smlouvy uzavřené na základě takto chybného dokumentu jsou právně napadnutelné, což zakládá nejistotu ohledně platnosti závazků a vymáhatelnosti stornopoplatků.

2. Klamavé směřování stížností GDPR

  • V čem je problém: V zásadách ochrany osobních údajů společnost instruuje klienty, aby případné stížnosti na nakládání s daty posílali Kanceláři Veřejného ochránce práv (Ombudsmannovi).
  • Kořenová příčina: Absolutní neznalost kompetencí státních orgánů. Dohledovým orgánem pro oblast GDPR v ČR je výhradně Úřad pro ochranu osobních údajů (ÚOOÚ). Veřejný ochránce práv nemá v soukromoprávním sektoru žádné pravomoci.

3. Kapitálová a licenční podhodnocenost

  • V čem je problém: Společnost operuje se základním kapitálem v minimální výši 10 000 Kč (€400) a disponuje pouze běžnou volnou živností. Nebyla doložena žádná odborná akreditace ani garance pro poskytování certifikovaného poradenství.
  • Fyzická infrastruktura: Místo deklarovaných vlastních reprezentativních prostor společnost využívá pouze krátkodobě podnajatou zasedací místnost ve sdíleném objektu spolu s desítkami dalších schránkových entit.

Kapitola 4. Srovnání původního a cílového stavu

1. Architektura IT a Backend

  • Původní stav: Monolitické CRM/LMS hosted v třetí zemi mimo EU, pošta na nechráněných externích serverech.
  • Cílový stav: Evropský cloud (AWS/GCP v regionu EU), certifikované CRM splňující GDPR, pošta na vlastní doméně s DKIM/DMARC.

2. Sběr dat a Souhlas (GDPR)

  • Původní stav: Předzaškrtnutá políčka, nucené formáty telefonních čísel pro třetí země, fiktivní granty.
  • Cílový stav: Aktivní opt-in (článek 7 GDPR), transparentní účel zpracování, ověřené formuláře bez klamavých prvků.

3. Právní dokumentace

  • Původní stav: Chybné IČO ve VOP, odkazování stížností na Ombudsmana namísto ÚOOÚ.
  • Cílový stav: Auditované VOP s reálnými identifikačními údaji, řádné poučení o právech u ÚOOÚ.

4. Autenticita a Důvěryhodnost

  • Původní stav: Statický faked widget recenzí 5/5, neautorizované použití cizích grafických podkladů.
  • Cílový stav: Autentická integrace přes Google Places API / Trustpilot, vlastní licencované vizuální podklady.

5. Fyzické zázemí

  • Původní stav: Sdílená podnajatá místnost bez označení provozovny (ICP).
  • Cílový stav: Řádně nahlášená a označená provozovna v souladu se živnostenským zákonem.

Závěr a doporučení

Účtovat si €6 000 za „vstup na evropský trh“ a přitom provozovat IT infrastrukturu na nešifrovaných službách z třetích zemí s chybnými právními dokumenty je pro klienta obrovské riziko. Jakákoli prověrka ze strany ÚOOÚ nebo Česká obchodní inspekce (ČOI) vede k okamžitým sankcím a ztrátě reputace.

Doporučení pro firmy: Před investicí do drahých konzultačních balíčků provést technický a právní audit (Due Diligence) dodavatele — prověřit umístění serverů, platnost VOP, zápis provozovny a reálnou historii korporátní struktury.