Tester GDPR compliance: Průvodce 2026 pro majitele webů
Co je tester GDPR compliance a proč na něm záleží?
Tester GDPR compliance je automatizovaný skenovací nástroj, který navštíví váš web, detekuje cookies a sledovací technologie a vytvoří diagnostickou zprávu identifikující potenciální rizika v oblasti ochrany osobních údajů. Tyto nástroje simulují reálné návštěvy uživatelů pomocí headless prohlížečů a kontrolují neoprávněné umístění cookies, chybějící nebo nevyhovující souhlasné bannery, nezabezpečené přenosy dat a chybějící informace v zásadách ochrany osobních údajů. Většina z nich dokončí sken za méně než 60 sekund a vrátí zjištění navázaná na konkrétní články GDPR, takže můžete prioritizovat nápravu.
Stejně důležité je pochopit, co tyto nástroje nedělají. Žádný automatizovaný skener nevydává právní certifikaci a žádný certifikační mechanismus pro GDPR podle práva EU v současnosti neexistuje. Tester vám poskytne rizikový profil, nikoli záruku compliance. Pro majitele a správce webů toto rozlišení určuje, jak by se výsledky skenu měly používat: jako strukturovaný výchozí bod pro širší program compliance, nikoli jako náhrada za právní posouzení.
Mezi běžné problémy, které tyto nástroje odhalí, patří:
- Cookies spouštějící se dříve, než uživatel udělí souhlas (přímé porušení článku 7)
- Chybějící nebo nedostatečné souhlasné bannery bez granulárních možností opt-in
- Cookies třetích stran načítající se bez zveřejnění v zásadách ochrany osobních údajů
- Chybějící nebo neúplné stránky se zásadami ochrany osobních údajů
- Chybějící identifikace správce dat nebo kontaktní údaje
- Nezabezpečené atributy cookies (bez příznaků Secure nebo HttpOnly)
- Nerespektování odvolání souhlasu nebo signálů opt-out
Srovnání předních nástrojů pro testování GDPR compliance
Trh se softwarem pro GDPR compliance sahá od bezplatných skenerů jednotlivých stránek až po podnikové platformy kombinující správu souhlasů, bezpečnostní hodnocení a průběžné monitorování. Následující tabulka pokrývá hlavní možnosti dostupné v roce 2026.

| Nástroj | Klíčové funkce | Ceník | Rozsah skenu | Bezplatná varianta | Podporované předpisy | Nejvhodnější pro |
|---|---|---|---|---|---|---|
| Cookiebot | Detekce cookies, regulační zprávy, správa souhlasů | Placené tarify (k dispozici bezplatná zkušební verze) | Cookies, trackery, souhlasné bannery | Bezplatná zkušební verze | GDPR, ePrivacy, CCPA | Rozsáhlou detekci cookies a trackerů |
| Usercentrics | Správa souhlasů, upozornění v reálném čase, skenování GDPR | Placené tarify | Toky souhlasů, audit cookies | Bezplatná zkušební verze | GDPR, CCPA, LGPD | Integrovanou správu souhlasů |
| CookieYes Compliance Checker | Základní sken cookies, přehledné rozhraní | Zdarma | Cookies, souhlasné bannery | Zdarma | GDPR, ePrivacy | Malé weby potřebující rychlé skeny |
| Compliance Checker od CookieYes | Podrobné zprávy o compliance cookies a bannerů | Zdarma | Cookies, audit banneru | Zdarma | GDPR, ePrivacy | Hlubší zprávy o compliance cookies |
| ICO Checklists | Sebehodnocení governance, strukturované kontrolní seznamy | Zdarma | Governance, práva, bezpečnost, sdílení dat | Zdarma | UK GDPR | Střední organizace potřebující rámce governance |
| Blackkite GDPR Compliance Checker | Integrace kybernetických rizik, skórování GDPR profilu | Placené | Bezpečnostní profil, riziko GDPR | — | GDPR, bezpečnostní rámce | Podniky potřebující kombinaci bezpečnosti a soukromí |
| ImmuniWeb Security Test | Kombinace webové bezpečnosti a skenování GDPR | K dispozici bezplatná úroveň | Bezpečnostní hlavičky, GDPR, soukromí | Bezplatná úroveň | GDPR, PCI DSS, HIPAA | Weby upřednostňující bezpečnost společně se soukromím |
| Sovy | Kontroly souhlasu s cookies, skórování compliance | Placené (bezplatný sken) | Cookies, mechanismy souhlasu | Bezplatný sken | GDPR, ePrivacy | Uživatelsky přívětivé skórování compliance |
| 2GDPR | Rychlá detekce problémů, doporučení k nápravě | Zdarma | Běžné problémy GDPR | Zdarma | GDPR | Malé až střední majitele webů |
| Iubenda GDPR Compliance Checker | Integrace s nástroji pro souhlas Iubenda | Bezplatný checker | Cookies, zásady ochrany osobních údajů, souhlas | Zdarma | GDPR, CCPA, LGPD | Weby již používající Iubenda |
| Insites | Reporting databáze trackerů, audit cookies | Placené | Přehled o sledování cookies | — | GDPR | Firmy potřebující detaily o trackerech |
| AesirX Privacy Scanner | Bezplatná diagnostika rizik soukromí, analýza mezer | Zdarma | Rizika GDPR a soukromí | Zdarma | GDPR, ePrivacy | Bezplatnou diagnostiku rizik |
| CookieYes GDPR Cookie Checker | Sken cookies se souhrnem compliance | Zdarma | Cookies, souhlasné bannery | Zdarma | GDPR, ePrivacy | Rychlé kontroly compliance cookies |
Tip: Před rozhodnutím pro placenou platformu proženěte stejnou URL adresu dvěma až třemi bezplatnými nástroji, jako jsou 2GDPR, AesirX Privacy Scanner a CookieYes Compliance Checker. Porovnání výstupů odhalí, které problémy jsou napříč skenery konzistentní a které mohou být falešně pozitivní.
Několik nástrojů si zaslouží bližší pozornost vzhledem k jejich odlišnému zaměření.

Cookiebot i Usercentrics kombinují skenování s aktivní správou souhlasů, což znamená, že detekují problémy a poté nabízejí infrastrukturu pro jejich řešení v rámci téže platformy. Tato integrace je pohodlná, ale vytváří komerční závislost: zjištění ze skenu přirozeně směřují k jejich vlastním placeným řešením pro souhlas.
ICO Checklists spadají do zcela jiné kategorie. Namísto technického skenování vašeho webu poskytuje britský Úřad pro ochranu osobních údajů (Information Commissioner's Office) strukturované rámce sebehodnocení pokrývající governance, právní tituly, práva subjektů údajů a bezpečnost. Tato strukturovaná sebehodnocení mají větší regulační váhu než samotný technický sken, protože dokumentují postoj vaší organizace k odpovědnosti v celém rozsahu povinností podle UK GDPR.
Blackkite a ImmuniWeb přistupují ke compliance z bezpečnostního úhlu a integrují skórování rizik GDPR s širším hodnocením kybernetické bezpečnosti. Pro organizace zpracovávající citlivé osobní údaje je tato kombinace informativnější než sken zaměřený pouze na cookies.
AesirX Privacy Scanner a 2GDPR jsou nejdostupnějšími vstupními body: oba jsou zdarma, nevyžadují vytvoření účtu a vracejí výsledky rychle. Hodí se pro majitele webů, kteří potřebují okamžitý přehled, než investují do důkladnějšího hodnocení.
Jak interpretovat výsledky skenu a co dělat dál
Výsledky skenu obvykle přicházejí jako rizikové skóre, seznam označených problémů a soubor návodů k nápravě. Výzvou je poznat, která zjištění vyžadují okamžitou akci a která představují méně prioritní mezery.
Začněte namapováním označených problémů na konkrétní články GDPR. Cookie spouštějící se před souhlasem odpovídá článku 7 (podmínky souhlasu). Chybějící zásady ochrany osobních údajů odpovídají článkům 13 a 14 (povinnosti transparentnosti). Pokud skener označí vysoce rizikové aktivity zpracování dat, může to znamenat potřebu posouzení vlivu na ochranu osobních údajů (DPIA) podle článku 35. Automatizované nástroje mohou upozornit, kdy může být DPIA vhodné, ale nemohou jej provést. DPIA je náročný manuální proces vyžadující zdokumentovanou analýzu nezbytnosti, proporcionality a zmírnění rizik zpracování.
Automatizované skenery detekují technická porušení týkající se cookies, ale nemohou vyhodnotit interní zásady ani platnost vašeho právního titulu pro zpracování. Tato hranice je důležitá. Skener může potvrdit přítomnost vašeho souhlasného banneru, ale nemůže ověřit, zda je shromážděný souhlas skutečně jednoznačný a svobodně udělený podle článku 4 odst. 11. Tato posouzení vyžadují lidský právní úsudek.
Praktické kroky po obdržení výsledků skenu:
- Ověřte, že se před interakcí uživatele se souhlasným bannerem nespouštějí žádné cookies ani skripty
- Zkontrolujte, že váš mechanismus souhlasu nabízí skutečnou granulární volbu, nikoli předzaškrtnutá políčka nebo hromadný souhlas
- Aktualizujte zásady ochrany osobních údajů tak, aby zveřejňovaly všechny zpracovatele třetích stran identifikované při skenu
- Potvrďte, že kontaktní údaje správce dat jsou uvedeny na stránce se zásadami ochrany osobních údajů
- Zkontrolujte bezpečnostní hlavičky označené skenerem (Content Security Policy, HSTS, atributy Secure u cookies)
- Naplánujte manuální revizi vašich záznamů o činnostech zpracování, pokud sken odhalí nezveřejněné toky dat
- Naplánujte revizi governance pomocí strukturovaného rámce, jako jsou kontrolní seznamy pro sebehodnocení ICO, pro problémy, na které skener nedosáhne
Vyzrálé programy compliance využívají průběžné automatizované monitorování s integrovanými upozorněními namísto izolovaných skenů. Jednorázový sken zachycuje snímek v daném okamžiku; skripty třetích stran a sledovací pixely se často mění a web, který v lednu prošel skenem, může mít do března nová porušení.
GDPR, ePrivacy a co mohou testery compliance právně ověřit
Pochopení toho, co tester GDPR compliance skutečně měří, vyžaduje pochopení dvou právních rámců, kterých se dotýká.
Směrnice ePrivacy upravuje cookies a sledovací technologie a vyžaduje předchozí informovaný souhlas před umístěním jakékoli nezbytně nutné cookie na zařízení uživatele. GDPR pak upravuje, co se děje s osobními údaji shromážděnými prostřednictvím těchto cookies: jak musí být chráněny, jak dlouho mohou být uchovávány a jaká práva k nim jednotlivci mají. Compliance souhlasného banneru splňuje část povinnosti podle ePrivacy, ale nepokrývá celý rozsah požadavků GDPR.
Testery compliance se zaměřují na technickou vrstvu: jaké cookies se spouštějí, zda existuje banner, zda jsou správně nakonfigurovány bezpečnostní hlavičky. Nemohou ověřit:
- Zda je vámi uvedený právní titul pro zpracování právně platný
- Zda jsou vaše doby uchovávání dat přiměřené a zdokumentované
- Zda vaše smlouvy se zpracovateli dat u třetích stran splňují požadavky článku 28
- Zda je vaše organizace schopna reagovat na žádosti subjektů údajů o přístup v zákonné lhůtě
- Zda jsou vaše záznamy o činnostech zpracování úplné a aktuální
- Zda zaměstnanci prošli odpovídajícím školením o ochraně osobních údajů
Hodnocení compliance, která dokumentují identifikaci rizik, mají větší regulační váhu než neformální sebekontroly. Regulátoři posuzující odpovědnost podle článku 5 odst. 2 hledají důkazy o strukturované, zdokumentované činnosti v oblasti compliance. Zpráva ze skenu od uznávaného nástroje k této důkazní základně přispívá, ale pouze jako jedna složka vedle dokumentace governance, záznamů o školeních a právní revize.
Mylná představa, že úspěšné skóre skenu znamená, že web je „v souladu s GDPR", je běžná a právně problematická. Dozorové úřady napříč EU a Spojeným královstvím soustavně zasahovaly proti organizacím, jejichž technická implementace vypadala správně, ale jejichž základní praktiky nakládání s daty nebyly v pořádku.
Jak testery GDPR compliance skutečně skenují váš web
Technický proces za testerem GDPR compliance je sofistikovanější než jednoduché procházení stránky. Jeho pochopení vám pomůže výsledky přesně interpretovat a rozpoznat jejich limity.
Většina skenerů nasazuje headless prohlížeč k simulaci reálných návštěv uživatelů, který načte cílovou URL v řízeném prostředí a zaznamená každý síťový požadavek, umístění cookie a spuštění skriptu. Prohlížeč prochází DOM, přehrává toky souhlasu interakcí se souhlasným bannerem a zkoumá hlavičky HTTP odpovědí. Tento přístup zachytí cookies, které se spouštějí před udělením souhlasu, což by statická analýza HTML zcela minula.

| Komponenta skenu | Co detekuje | Relevance vůči GDPR |
|---|---|---|
| Audit cookies před souhlasem | Cookies a skripty spouštějící se před interakcí uživatele | Podmínky souhlasu podle článku 7 |
| Validace souhlasného banneru | Přítomnost banneru, granularita, možnost odmítnutí, dark patterns | Článek 4 odst. 11, směrnice ePrivacy |
| Kontrola zásad ochrany osobních údajů | Přítomnost zásad, identifikace správce dat, kontaktní údaje | Transparentnost dle článků 13, 14 |
| Analýza bezpečnostních hlaviček | CSP, HSTS, příznaky cookies Secure/HttpOnly, verze TLS | Bezpečnost zpracování |
| Detekce trackerů třetích stran | Nezveřejnění zpracovatelé, sledovací pixely napříč weby | Povinnosti zpracovatele dle článků 13, 28 |
| Kontrola transparentnosti DSA | Zveřejnění reklamy, přítomnost mechanismu stížností | Povinnosti dle Digital Services Act |
Výsledky skenu jsou obvykle doručovány ve formátu HTML, JSON nebo PDF, přičemž každé označené pravidlo obsahuje odkaz na předpis, shromážděné důkazy a návod k nápravě. Deterministické skenování, kdy stejná URL při opakovaných spuštěních vytváří stejný výsledek, je indikátorem kvality, který stojí za kontrolu při hodnocení nástrojů. Nestabilní skenery, které pro stejnou URL vracejí odlišné výsledky, vnášejí do vašich záznamů o compliance nejistotu.
Tip: Nástroje postavené na skutečných prohlížečových enginech, jako jsou Playwright nebo Puppeteer, zachytí dynamické chování cookies, které serverové nebo statické skenery minou. Při hodnocení nástroje pro audit GDPR ověřte, že používá skutečný prohlížeč, nikoli jednoduchou knihovnu pro HTTP požadavky.
Stejně důležité je zdokumentovat, co skenery detekovat nemohou. Interní zásady nakládání s daty, kontroly přístupu zaměstnanců, vymáhání dob uchovávání dat a platnost záznamů o souhlasu uložených ve vaší platformě pro správu souhlasů — to vše spadá mimo rozsah jakéhokoli automatizovaného skenu. Automatizované nástroje vynikají v detekci technických problémů souvisejících s cookies, ale k posouzení právních titulů zpracování a compliance interní governance vyžadují manuální audity.
Praktické rady pro efektivní používání testerů GDPR compliance
Automatizované testery GDPR compliance jsou spolehlivým prvním diagnostickým krokem, nikoli kompletním programem compliance. Správně použité odhalí technické problémy, které nejpravděpodobněji přitáhnou pozornost regulátorů, a poskytnou vám strukturovaný seznam nápravných opatření.
Nejefektivnější přístup pojímá skenování jako opakovanou činnost, nikoli jednorázové cvičení. Kód webu se mění, skripty třetích stran se aktualizují a bez upozornění se objevují nové sledovací pixely. Sken, který potvrdil čisté výsledky před třemi měsíci, nemusí odrážet aktuální stav vašeho webu. Průběžné automatizované monitorování s upozorněními na neoprávněné trackery v reálném čase je směr, kterým se vyzrálé programy compliance ubírají, a několik nástrojů v tomto průvodci tuto funkci nabízí v placeném tarifu.
Kombinujte automatizované skenování s nezávislými hodnoceními pro silnější odpovědnost. Kontrolní seznamy pro sebehodnocení ICO se zabývají rozměry governance, na které žádný technický skener nedosáhne, včetně schopnosti vaší organizace vyřizovat žádosti subjektů údajů, vašich smluv o sdílení dat a vašich bezpečnostních zásad. Souběžné provozování obojího vám poskytne úplnější obraz o vašem stavu compliance.
Klíčové rady pro majitele a správce webů:
- Použijte bezplatné nástroje jako 2GDPR nebo AesirX Privacy Scanner pro okamžité základní hodnocení
- Považujte jakoukoli zprávu ze skenu za důkaz zdokumentované činnosti v oblasti compliance, nikoli za doklad plné compliance
- Znovu proskenujte web po jakékoli významné aktualizaci, nové integraci třetí strany nebo přidání pluginu
- Doplňte technická zjištění ze skenu revizí governance pokrývající právní titul, RoPA a postupy DSAR
- Uchovávejte zprávy ze skenu jako součást své dokumentace odpovědnosti podle článku 5 odst. 2
- Zvažte nástroje s průběžným monitorováním, pokud se váš web často mění nebo provádí vysoce rizikové zpracování
U předpisů pro compliance cookies pokrývajících GDPR, ePrivacy, CCPA a další platné zákony záleží na právním kontextu za každým zjištěním ze skenu stejně jako na zjištění samotném. Pochopení toho, kterého předpisu se označený problém týká, určuje naléhavost i vhodnou nápravu.
Passiro nabízí bezplatný souhlas s cookies pro weby jakékoli velikosti
Výše srovnávané nástroje identifikují mezery v compliance. Passiro řeší jednu z nejčastěji označovaných: absenci správně implementované platformy pro správu souhlasů.

Passiro je bezplatná, trvale dostupná platforma pro správu souhlasů navržená k podpoře compliance s GDPR a ePrivacy, s dodatečnou podporou pro CCPA/CPRA a LGPD. Je registrovanou CMP dle IAB TCF v2.3 (ID 499) a podporuje Google Consent Mode v2, automatické blokování skriptů a databázi trackerů s více než 4 900 záznamy pocházejícími z EasyPrivacy a aktualizovanými denně. Bezplatný tarif pokrývá neomezený počet domén a neomezený provoz, bez limitů na počet stránek a bez expirace. Placené plány přidávají analytiku souhlasů, white-labeling a přístup k API, čímž financují bezplatný tarif pro všechny ostatní. Dvě skutečná omezení: Passiro v současnosti nenabízí automatizaci DSAR ani řízení rizik dodavatelů, takže organizace, které tyto funkce potřebují, budou vyžadovat další nástroje.
Pokud vaše výsledky skenu označí chybějící nebo nevyhovující infrastrukturu pro souhlas, bezplatný souhlas s cookies od Passiro je přímou cestou k řešení tohoto zjištění. Uživatelé WordPressu jej mohou nasadit prostřednictvím bezplatného pluginu pro WordPress bez zásahu do kódu.
Klíčové poznatky
Tester GDPR compliance je diagnostický nástroj, nikoli právní certifikace, a jeho hodnota závisí zcela na tom, jak na odhalená zjištění zareagujete.
| Bod | Podrobnosti |
|---|---|
| Testery jsou diagnostické, nikoli certifikační | Žádný automatizovaný skener neposkytuje právní certifikaci GDPR; zjištění naznačují pouze rizikový profil. |
| Spouštění cookies před souhlasem je nejčastější problém | Cookies spouštějící se před udělením souhlasu uživatele přímo porušují podmínky článku 7. |
| ePrivacy a GDPR fungují společně | Compliance souhlasného banneru splňuje požadavky ePrivacy, ale nepokrývá celý rozsah povinností GDPR. |
| Manuální revize je vždy nutná | Skenery nemohou posoudit platnost právního titulu, úplnost RoPA ani připravenost na DSAR. |
| Passiro řeší infrastrukturu souhlasu | Bezplatná CMP od Passiro (IAB TCF v2.3, ID 499) přímo řeší mezery v souhlasném banneru, které většina skenerů označuje. |
Doporučené
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.