← zpět na hlavní

Compliance & Security Audit: Rizika hybridního podnikání a stínových procesů

Compliance & Security Audit: Jak hybridní e-shop a relační agentura spadly do regulační pasti

Kontext případové studie: Forenzní rozbor právní, infrastrukturní a procesní architektury anonymizovaného subjektu (s.r.o.) působícího v České republice. V hledáčku je nebezpečná kombinace nesourodých předmětů podnikání, stínového IT, chybějících licencí a bilanční insolvence.

Autor: Ramazanov.cz — Systémová architektura a audit procesů.

Disclaimer: Všechny příklady, entity, domény, adresy a finanční údaje v tomto auditu byly plně zobecněny a anonymizovány. Cílem není kritika konkrétních subjektů, ale analýza systémových právních, infrastrukturních a procesních patologií v moderním službovém podnikání.


Úvod: Anomálie hybridního modelu

V praxi se často setkáváme s pokusem provozovat pod jedním právním subjektem (s.r.o.) zcela nesourodé komerční směry — například maloobchodní e-shop s květinami a zároveň zprostředkování vízových, pojišťovacích a relačních služeb pro cizince.

Ačkoli to z pohledu zakladatelů ušetří náklady na založení druhé firmy, z pohledu compliance, právní bezpečnosti a IT architektury jde o časovanou bombu. Výsledkem je masivní křížové riziko, kdy pochybení v jedné oblasti okamžitě ohrožuje celou strukturu.


Kapitola 1. Zakladatelská struktura a účelové založení (Ready-made)

1. Zastoupení přes zprostředkovatele a univerzální zakladatelský obal

  • V čem je problém: Společnost byla založena v zastoupení na základě plné moci. Zmocněncem a správcem vkladu byla osoba profesně spojená s agenturou specializovanou na zakládání firem na klíč. Zakladatelský dokument (společenská smlouva) obsahuje kompletní výčet 82 oborů volné živnosti — od le hisectví a vydavatelské činnosti až po obchod s virtuálními aktivy a provozování cestovní agentury.
  • Kořenová příčina: Snaha o maximální rychlost založení bez přípravy specifické korporátní architektury. Výsledkem je typická „univerzální ready-made schránka“.
  • Riziko pro business: Zahraniční jednatelé bez trvalého pobytu na území ČR využívající účelové zakladatelské obaly čelí zvýšené pozornosti ze stran finančních úřadů a bank při otevírání účtů (AML prověrky / KYB procesy).

Generický Ready-Made obal (82 živností) = Zvýšené AML/KYB riziko u bank = Blokace účtů


Kapitola 2. Fyzická infrastruktura a absence provozovny

2. Virtuální sídla a absence oficiální provozovny (ČOI & Živnostenský zákon)

  • V čem je problém: Společnost na svých webech deklaruje osobní servis pro klienty v „kanceláři v centru města“. Oficiální obchodní rejstřík však eviduje pouze hromadné virtuální sídlo a žádnou zapsanou provozovnu (ICP).
  • Kořenová příčina: Obcházení nákladů na kamenné prostory při zachování marketingu solidní kamenné pobočky.
  • Právní dopad:
    1. Živnostenský zákon (§ 455/1991 Sb.): Provozování maloobchodu a přijímání zákazníků mimo řádně nahlášenou a označenou provozovnu je správním deliktem.
    2. Ochrana spotřebitele (ČOI): Slibování fyzické kanceláře bez zapsané provozovny je hodnoceno jako klamavá obchodní praktika se sankcemi ze strany České obchodní inspekce.

Kapitola 3. Regulační a finanční compliance (ČNB, OAMP, Občanský zákoník)

3. Zprostředkování zdravotního pojištění bez registrace ČNB

  • V čem je problém: Na webu společnost nabízí a sjednává komplexní zdravotní pojištění pro cizince (s častkou přesahujícími €500). Tvrdí, že je pouze „informačním zprostředkovatelem“. V registru České národní banky (ČNB) však subjekt figuruje bez oprávnění vázaného zástupce.
  • Riziko: Sjednávání nebo nabízení finančních a pojistných produktů bez příslušné registrace ČNB zakládá riziko nelegálního zprostředkování na finančním trhu s vysokými pokutami od regulátora.

4. Nabídka „bankovních potvrzení“ pro imigrační úřady (OAMP)

  • V čem je problém: Nabídka služeb spojených se zajištěním „bankovních potvrzení o zůstatku“ pro účely dokládání financí na Ministerstvu vnitra (OAMP).
  • Riziko: Pokud by docházelo k poskytování krátkodobých fiktivních půjček za účelem umělého vytvoření zůstatku, OAMP MVČR tyto praktiky kvalifikuje jako podezření z trestného činu Falšování a pozměňování veřejné listiny (§ 348 Trestního zákoníku).

5. Absence zákonných náležitostí na webu (§ 435 Občanského zákoníku)

  • V čem je problém: Webové stránky fungují výhradně v cizím jazyce a v patce (footeru) plně postrádají povinné údaje: IČO, sídlo a údaj o zápisu v obchodním rejstříku v českém jazyce.
  • Riziko: Přímé porušení § 435 Občanského zákoníku o povinném uvádění podnikatelských údajů na všech obchodních listinách a internetových stránkách.

Kapitola 4. Stínové IT a porušení GDPR (Google Sheets & Telegram)

6. Ukládání citlivých dat v nechráněných oblačných službách

  • V čem je problém: Zásady ochrany osobních údajů (Privacy Policy) u vízového směru přímo uvádějí, že sběr a evidencia dat klientů (včetně pasových údajů, rodinných příslušníků a finančních dokladů) probíhá přes Google Sheets (Google Tabulky) a komunikační aplikaci Telegram.
  • Kořenová příčina: Absolutní absence CRM systému a snaha ušetrět na bezpečná IT řešení.
  • Dopad podle GDPR (EU 2016/679):
    1. Google Sheets a Telegram bez odpovídajících šifrovacích klíčů a lokalizace nesplňují požadavky na zabezpečení zvláštních kategorií osobních údajů.
    2. Úřad pro ochranu osobních údajů (ÚOOÚ) uděluje za ukládání citlivých osobních dat v nezabezpečených cloudových službách likvidační pokuty.

Sběr dokladů = Google Sheets / Telegram = ÚOOÚ Pokuta Sběr dokladů = Zabezpečené šifrované CRM = Compliance

7. Používání bezplatných e-mailových účtů (@gmail.com)

  • V čem je problém: Jako oficiální kontakt pro GDPR i B2B dotazy je na e-shopu uveden bezplatný e-mail na veřejné doméně (@gmail.com) namísto vlastního poštovního serveru na doméně firmy.
  • Riziko: Ztráta kontroly nad firemními daty, absence auditní stopy a nulová důvěryhodnost u B2B partnerů.

8. Absence souhlasu u formulářů (CTA)

  • V čem je problém: Formuláře pro odeslání poptávky na webu neobsahují povinné zaškrtávací políčko (opt-in checkbox) se souhlasem se zpracováním osobních údajů.
  • Riziko: Porušení zásady informovaného souhlasu podle článku 7 GDPR.

Kapitola 5. Bilanční analýza a finanční zdraví

9. Bilanční insolvence (Předlužení mikro-entity)

  • V čem je problém: Finanční výkaz (Rozvaha v zjednodušeném rozsahu) za první účetní období vykazuje následující strukturu:
Ukazatel rozvahy Hodnota (v EUR)
1. AKTIVA CELKEM €1 800
— Oběžná aktiva (Hotovost / Bankovní účty) €1 800
— Stálá aktiva (Dlouhodobý majetek) €0
2. PASIVA CELKEM €1 800
— Vlastní kapitál (Čistý výsledný kapitál) -€2 700
— Cizí zdroje (Závazky vůči třetím stranám) €4 500
  • Interpretace architektury financí:
    1. Záporný vlastní kapitál (-€2 700): Základní kapitál byl plně pohlcen čistou ztrátou prvního roku. Firma se nachází v stavu zákonného předlužení (bilanční insolvence).
    2. Nulová stálá aktiva (€0): Společnost nevlastní žádné vybavení, techniku ani nemovitosti.
    3. Tranzitní model: Oběžná aktiva (€1 800) jsou plně kryta dluhy vůči třetím stranám nebo jednatelům (€4 500). Firma funguje pouze jako průtokový kanál bez akumulace kapitálu.

Systémový checklist pro nápravu

1. Struktura

  • Zjištěná patologie: Kombinace květin a víz v jedné s.r.o.
  • Systémové řešení: Rozdělení do dvou samostatných entit (Holding)

2. Pobočka

  • Zjištěná patologie: Fyzický servis bez zapsané provozovny
  • Systémové řešení: Oficiální zápis provozovny (ICP) na živnostenském úřadě

3. Finanční trh

  • Zjištěná patologie: Zprostředkování pojištění bez ČNB
  • Systémové řešení: Registrace jako vázaný zástupce pod licencovaného brokera

4. IT & GDPR

  • Zjištěná patologie: Osobní data v Google Sheets a Telegramu
  • Systémové řešení: Nasazení certifikovaného CRM s šifrováním a audit logem

5. Komunikace

  • Zjištěná patologie: Bezplatný e-mail @gmail.com
  • Systémové řešení: Přechod na vlastní e-mailový server na doméně firmy

6. Finance

  • Zjištěná patologie: Záporný vlastní kapitál (-€2 700)
  • Systémové řešení: Příplatek mimo základní kapitál / příplatek jednatele

Resumé: Provozovat servisní podnikání bez odpovídající právní, finanční a IT infrastruktury je obrovské riziko. Jakýkoli audit ze strany ČNB, ÚOOÚ nebo ČOI u takto nastaveného subjektu vede k okamžitým blokacím činnosti a vysokým pokutám.