Compliance & Security Audit: Rizika hybridního podnikání a stínových procesů
Compliance & Security Audit: Jak hybridní e-shop a relační agentura spadly do regulační pasti
Kontext případové studie: Forenzní rozbor právní, infrastrukturní a procesní architektury anonymizovaného subjektu (s.r.o.) působícího v České republice. V hledáčku je nebezpečná kombinace nesourodých předmětů podnikání, stínového IT, chybějících licencí a bilanční insolvence.
Autor: Ramazanov.cz — Systémová architektura a audit procesů.
Disclaimer: Všechny příklady, entity, domény, adresy a finanční údaje v tomto auditu byly plně zobecněny a anonymizovány. Cílem není kritika konkrétních subjektů, ale analýza systémových právních, infrastrukturních a procesních patologií v moderním službovém podnikání.
Úvod: Anomálie hybridního modelu
V praxi se často setkáváme s pokusem provozovat pod jedním právním subjektem (s.r.o.) zcela nesourodé komerční směry — například maloobchodní e-shop s květinami a zároveň zprostředkování vízových, pojišťovacích a relačních služeb pro cizince.
Ačkoli to z pohledu zakladatelů ušetří náklady na založení druhé firmy, z pohledu compliance, právní bezpečnosti a IT architektury jde o časovanou bombu. Výsledkem je masivní křížové riziko, kdy pochybení v jedné oblasti okamžitě ohrožuje celou strukturu.
Kapitola 1. Zakladatelská struktura a účelové založení (Ready-made)
1. Zastoupení přes zprostředkovatele a univerzální zakladatelský obal
- V čem je problém: Společnost byla založena v zastoupení na základě plné moci. Zmocněncem a správcem vkladu byla osoba profesně spojená s agenturou specializovanou na zakládání firem na klíč. Zakladatelský dokument (společenská smlouva) obsahuje kompletní výčet 82 oborů volné živnosti — od le hisectví a vydavatelské činnosti až po obchod s virtuálními aktivy a provozování cestovní agentury.
- Kořenová příčina: Snaha o maximální rychlost založení bez přípravy specifické korporátní architektury. Výsledkem je typická „univerzální ready-made schránka“.
- Riziko pro business: Zahraniční jednatelé bez trvalého pobytu na území ČR využívající účelové zakladatelské obaly čelí zvýšené pozornosti ze stran finančních úřadů a bank při otevírání účtů (AML prověrky / KYB procesy).
Generický Ready-Made obal (82 živností) = Zvýšené AML/KYB riziko u bank = Blokace účtů
Kapitola 2. Fyzická infrastruktura a absence provozovny
2. Virtuální sídla a absence oficiální provozovny (ČOI & Živnostenský zákon)
- V čem je problém: Společnost na svých webech deklaruje osobní servis pro klienty v „kanceláři v centru města“. Oficiální obchodní rejstřík však eviduje pouze hromadné virtuální sídlo a žádnou zapsanou provozovnu (ICP).
- Kořenová příčina: Obcházení nákladů na kamenné prostory při zachování marketingu solidní kamenné pobočky.
- Právní dopad:
- Živnostenský zákon (§ 455/1991 Sb.): Provozování maloobchodu a přijímání zákazníků mimo řádně nahlášenou a označenou provozovnu je správním deliktem.
- Ochrana spotřebitele (ČOI): Slibování fyzické kanceláře bez zapsané provozovny je hodnoceno jako klamavá obchodní praktika se sankcemi ze strany České obchodní inspekce.
Kapitola 3. Regulační a finanční compliance (ČNB, OAMP, Občanský zákoník)
3. Zprostředkování zdravotního pojištění bez registrace ČNB
- V čem je problém: Na webu společnost nabízí a sjednává komplexní zdravotní pojištění pro cizince (s častkou přesahujícími €500). Tvrdí, že je pouze „informačním zprostředkovatelem“. V registru České národní banky (ČNB) však subjekt figuruje bez oprávnění vázaného zástupce.
- Riziko: Sjednávání nebo nabízení finančních a pojistných produktů bez příslušné registrace ČNB zakládá riziko nelegálního zprostředkování na finančním trhu s vysokými pokutami od regulátora.
4. Nabídka „bankovních potvrzení“ pro imigrační úřady (OAMP)
- V čem je problém: Nabídka služeb spojených se zajištěním „bankovních potvrzení o zůstatku“ pro účely dokládání financí na Ministerstvu vnitra (OAMP).
- Riziko: Pokud by docházelo k poskytování krátkodobých fiktivních půjček za účelem umělého vytvoření zůstatku, OAMP MVČR tyto praktiky kvalifikuje jako podezření z trestného činu Falšování a pozměňování veřejné listiny (§ 348 Trestního zákoníku).
5. Absence zákonných náležitostí na webu (§ 435 Občanského zákoníku)
- V čem je problém: Webové stránky fungují výhradně v cizím jazyce a v patce (footeru) plně postrádají povinné údaje: IČO, sídlo a údaj o zápisu v obchodním rejstříku v českém jazyce.
- Riziko: Přímé porušení § 435 Občanského zákoníku o povinném uvádění podnikatelských údajů na všech obchodních listinách a internetových stránkách.
Kapitola 4. Stínové IT a porušení GDPR (Google Sheets & Telegram)
6. Ukládání citlivých dat v nechráněných oblačných službách
- V čem je problém: Zásady ochrany osobních údajů (Privacy Policy) u vízového směru přímo uvádějí, že sběr a evidencia dat klientů (včetně pasových údajů, rodinných příslušníků a finančních dokladů) probíhá přes Google Sheets (Google Tabulky) a komunikační aplikaci Telegram.
- Kořenová příčina: Absolutní absence CRM systému a snaha ušetrět na bezpečná IT řešení.
- Dopad podle GDPR (EU 2016/679):
- Google Sheets a Telegram bez odpovídajících šifrovacích klíčů a lokalizace nesplňují požadavky na zabezpečení zvláštních kategorií osobních údajů.
- Úřad pro ochranu osobních údajů (ÚOOÚ) uděluje za ukládání citlivých osobních dat v nezabezpečených cloudových službách likvidační pokuty.
Sběr dokladů = Google Sheets / Telegram = ÚOOÚ Pokuta Sběr dokladů = Zabezpečené šifrované CRM = Compliance
7. Používání bezplatných e-mailových účtů (@gmail.com)
- V čem je problém: Jako oficiální kontakt pro GDPR i B2B dotazy je na e-shopu uveden bezplatný e-mail na veřejné doméně (
@gmail.com) namísto vlastního poštovního serveru na doméně firmy. - Riziko: Ztráta kontroly nad firemními daty, absence auditní stopy a nulová důvěryhodnost u B2B partnerů.
8. Absence souhlasu u formulářů (CTA)
- V čem je problém: Formuláře pro odeslání poptávky na webu neobsahují povinné zaškrtávací políčko (opt-in checkbox) se souhlasem se zpracováním osobních údajů.
- Riziko: Porušení zásady informovaného souhlasu podle článku 7 GDPR.
Kapitola 5. Bilanční analýza a finanční zdraví
9. Bilanční insolvence (Předlužení mikro-entity)
- V čem je problém: Finanční výkaz (Rozvaha v zjednodušeném rozsahu) za první účetní období vykazuje následující strukturu:
| Ukazatel rozvahy | Hodnota (v EUR) |
|---|---|
| 1. AKTIVA CELKEM | €1 800 |
| — Oběžná aktiva (Hotovost / Bankovní účty) | €1 800 |
| — Stálá aktiva (Dlouhodobý majetek) | €0 |
| 2. PASIVA CELKEM | €1 800 |
| — Vlastní kapitál (Čistý výsledný kapitál) | -€2 700 |
| — Cizí zdroje (Závazky vůči třetím stranám) | €4 500 |
- Interpretace architektury financí:
- Záporný vlastní kapitál (-€2 700): Základní kapitál byl plně pohlcen čistou ztrátou prvního roku. Firma se nachází v stavu zákonného předlužení (bilanční insolvence).
- Nulová stálá aktiva (€0): Společnost nevlastní žádné vybavení, techniku ani nemovitosti.
- Tranzitní model: Oběžná aktiva (€1 800) jsou plně kryta dluhy vůči třetím stranám nebo jednatelům (€4 500). Firma funguje pouze jako průtokový kanál bez akumulace kapitálu.
Systémový checklist pro nápravu
1. Struktura
- Zjištěná patologie: Kombinace květin a víz v jedné s.r.o.
- Systémové řešení: Rozdělení do dvou samostatných entit (Holding)
2. Pobočka
- Zjištěná patologie: Fyzický servis bez zapsané provozovny
- Systémové řešení: Oficiální zápis provozovny (ICP) na živnostenském úřadě
3. Finanční trh
- Zjištěná patologie: Zprostředkování pojištění bez ČNB
- Systémové řešení: Registrace jako vázaný zástupce pod licencovaného brokera
4. IT & GDPR
- Zjištěná patologie: Osobní data v Google Sheets a Telegramu
- Systémové řešení: Nasazení certifikovaného CRM s šifrováním a audit logem
5. Komunikace
- Zjištěná patologie: Bezplatný e-mail
@gmail.com - Systémové řešení: Přechod na vlastní e-mailový server na doméně firmy
6. Finance
- Zjištěná patologie: Záporný vlastní kapitál (-€2 700)
- Systémové řešení: Příplatek mimo základní kapitál / příplatek jednatele
Resumé: Provozovat servisní podnikání bez odpovídající právní, finanční a IT infrastruktury je obrovské riziko. Jakýkoli audit ze strany ČNB, ÚOOÚ nebo ČOI u takto nastaveného subjektu vede k okamžitým blokacím činnosti a vysokým pokutám.