Preskočiť na obsah
6.49Pokročilý9 min

GDPR a lokálne SEO: Správa recenzií a tracking v súlade s ochranou údajov

Lucas Blochberger··Updated 8. júna 2026
Definition

Lokálne SEO v súlade s GDPR zohľadňuje požiadavky na ochranu údajov podľa nariadenia EÚ o ochrane osobných údajov pri správe recenzií, budovaní citácií a trackingu — vrátane povinnosti súhlasu pre cookies (TTDSG §25), monitoringu recenzií v súlade s GDPR a povinnosti mať impressum.

Key Takeaways

  • Súhlas pred sledovaním: TKG 2021 § 165 a GDPR vyžadujú aktívny súhlas pred načítaním nepovinných cookies a analytických skriptov
  • Nástroje na monitorovanie recenzií spracúvajú osobné údaje hodnotiteľov a vyžadujú právny základ aj zmluvu o spracúvaní údajov
  • V odpovediach na recenzie verejne neuvádzajte žiadne osobné údaje, najmä nie zdravotné alebo zmluvné údaje; detaily presuňte do súkromného kanála
  • Cookie banner vyžaduje rovnocenné tlačidlá Prijať a Odmietnuť, granularitu a žiadny predvýber podľa požiadaviek DSB a BVwG
  • Americké nástroje ako Google Analytics nesú reziduálne riziko tretej krajiny (Schrems II/III); alternatívy v EÚ ako Matomo alebo etracker znižujú riziko
  • Povinnosť uvádzať impressum posilňuje zároveň konzistenciu NAP a E-E-A-T, a je tak povinnosťou aj SEO výhodou
  • Žiadosti o hodnotenie e-mailom predpokladajú existujúci obchodný vzťah; kúpené alebo falošné recenzie sú relevantné z hľadiska GDPR a UWG

Súlad s GDPR nie je pre lokálne SEO právnou prílohou, ale technickým a procesným predpokladom. Kto získava recenzie, buduje citácie a meria správanie používateľov, spracúva osobné údaje. V Rakúsku platia GDPR, telekomunikačný zákon (TKG 2021) a rámec práva EÚ. Tento článok ukazuje, ako môžu lokálne podniky nastaviť správu recenzií, súhlas s cookies a sledovanie v súlade s právom, bez ohrozenia ich viditeľnosti.

Prečo je súlad s GDPR rozhodujúci pre lokálne SEO

Lokálne SEO žije z údajov. Recenzie sú rankingovým signálom, sledovanie poskytuje základ pre optimalizačné rozhodnutia a citácie distribuujú firemné údaje po webe. Každý z týchto stavebných kameňov sa dotýka GDPR, akonáhle sú fyzické osoby identifikovateľné.

Relevancia je merateľne veľká. V Rakúsku na začiatku roku 2025 používalo8,69 milióna ľudí internet, což zodpovedá penetrácii 95,3 percenta (údaje pre Rakúsko). Pri tomto dosahu je digitálna viditeľnosť pre lokálne podniky centrálnym distribučným kanálom a každé spracúvanie údajov na tomto kanáli podlieha právu na ochranu údajov.

Recenzie sú pritom obzvlášť citlivé, pretože sa dotýkajú dôvery a práva súčasne. Podľa medzinárodnej štúdie97 percent spotrebiteľov číta online recenzie lokálnych podnikov (údaje primárne z USA a UK, nie špecifické pre DACH). Zároveň mnohí používatelia očakávajú reakciu: Podľa toho istého medzinárodného prieskumu89 percent spotrebiteľov očakáva, že podniky odpovedia na recenzie. Práve v týchto odpovediach číha riziko ochrany údajov, keď sa verejne uvedú osobné detaily.

Napätie je reálne: ochrana údajov a viditeľnosť sa zdanlivo ťahajú rôznymi smermi. V skutočnosti sa navzájom posilňujú, ak ich správne spojíte. Povinnosť uvádzať impressum napríklad vynucuje správne firemné údaje a zároveň posilňuje konzistenciu NAP a E-E-A-T.

Právne základy v prehľade

Tri súbory pravidiel určujú rámec pre lokálne podniky v Rakúsku.

  • GDPR: Všeobecné nariadenie EÚ o ochrane údajov upravuje každé spracúvanie osobných údajov. Vyžaduje právny základ (čl. 6), transparentnosť, viazanosť na účel a dodržiavanie práv dotknutých osôb ako prístup a vymazanie.
  • TKG 2021 (§ 165): Rakúska implementácia požiadaviek ePrivacy upravuje prístup ku koncovým zariadeniam. Cookies a porovnateľné technológie, ktoré nie sú technicky nevyhnutné, vyžadujú predchádzajúci súhlas. To funkčne zodpovedá nemeckému TTDSG/TDDDG § 25.
  • Smernica EÚ Omnibus: Smernica (EÚ) 2019/2161 posilňuje ochranu spotrebiteľa a klasifikuje falošné alebo neoverené recenzie ako nekalú obchodnú praktiku. V Rakúsku je implementovaná prostredníctvom UWG.

Pre lokálne podniky z toho vyplýva jasné poradie: najprv objasniť právny základ a transparentnosť, potom nasadiť technológiu. Sledovanie bez súhlasu je najčastejším a zároveň najvyhnuteľnejším porušením.

Správa recenzií v súlade s GDPR

Získavanie recenzií je povolené, ale viazané pravidlami. Rozhodujúce sú právny základ, zaobchádzanie s údajmi hodnotiteľov a čisté oddelenie stimulu a hodnotenia.

  • Žiadosť o recenziu e-mailom: Priama žiadosť spravidla predpokladá existujúci obchodný vzťah. Kto bez akéhokoliv kontextu osloví cudzie kontakty, riskuje porušenie GDPR aj UWG. Kontaktné údaje smú byť použité len na pôvodný účel.
  • Žiadne neprípustné stimuly: Platené alebo zľavami vykúpené recenzie porušujú pravidlá platforiem a právo nekalej súťaže. Podľa medzinárodnej štúdie97 percent spotrebiteľov považuje potrestanie podnikov za falošné recenzie za primerané (údaje z USA), a počet ponúk zľavy za recenzieklesol z 36 percent v roku 2025 na 27 percent (údaje z USA).
  • Spracúvanie údajov hodnotiteľov: Meno, profil a obsah recenzie sú osobné údaje. Kto exportuje recenzie, ukladá ich do CRM systémov alebo ich vyhodnocuje pomocou monitorovacích nástrojov, potrebuje na to právny základ a prípadne zmluvu o spracúvaní údajov s poskytovateľom nástroja.
  • Právo na vymazanie a sťažnosti: Dotknuté osoby môžu požadovať vymazanie svojich údajov. Pri recenziách na platformách tretích strán to prebieha zvyčajne cez prevádzkovateľa platformy, pri internom spracúvaní musí reagovať samotný podnik.

Odpovede na recenzie bez porušenia ochrany údajov

Odpoveď na recenziu je verejná, a preto z hľadiska ochrany údajov citlivá. Najčastejšou chybou je uviesť v odpovedi viac, ako autor sám verejne uviedol.

Bezpečné je potvrdiť len to, čo už je verejné, a inak zostať všeobecný. Tabu je verejné uvedenie ďalších detailov ako číslo objednávky, ošetrenie, diagnóza, bydlisko alebo skutočnosť konkrétneho zmluvného vzťahu, pokiaľ ich zákazník sám neuviedol. Obzvlášť kritické sú osobitné kategórie osobných údajov podľa čl. 9 GDPR, napríklad zdravotné údaje u lekárov, terapeutov alebo lekární.

Praktické pravidlo znie: verejne vecne a všeobecne odpovedať, detaily presunúť do súkromného kanála. Krátka, profesionálna odpoveď s ponukou priameho vyriešenia prípadu spĺňa očakávanie čitateľov a zároveň sa vyhne akémukoľvek porušeniu ochrany údajov. To je aj obchodne rozumné, pretože podľa medzinárodnej štúdie80 percent spotrebiteľov skôr využije podnik, ktorý odpovedá na všetky svoje recenzie (údaje z USA).

Súhlas s cookies a platformy na správu súhlasu

Sledovacie cookies a analytické skripty smú načítať až po aktívnom súhlase. Banner na súhlas musí byť na to právne konformne navrhnutý a rakúsky úrad na ochranu údajov (DSB) aj spolkový správny súd (BVwG) sprísnil kritériá.

  • Rovnocenné tlačidlá: Prijať a Odmietnuť musia byť na prvej úrovni rovnako dostupné a vizuálne rovnocenné, teda porovnateľné vo veľkosti, farbe, kontraste a písme. Farebné tlačidlo Akceptovať vedľa sivého odkazu Odmietnuť sa považuje za neprípustný nudging.
  • Granularita: Používatelia musia môcť ovládať kategórie ako Štatistika a Marketing jednotlivo. Paušálna logika všetko-alebo-nič je nedostatočná.
  • Žiadny predvýber: Nepovinné cookies nesmú byť vopred aktivované. Mlčanie alebo ďalšie posúvanie nie je súhlas.
  • Odvolanie a dokumentácia: Odvolanie musí byť rovnako jednoduché ako udelenie. Súhlas musí byť preukázateľne protokolovaný.

Platforma na správu súhlasu (CMP) automatizuje blokovanie skriptov až do udelenia súhlasu a dokumentuje súhlas. Dôležité je, aby CMP skutočne spúšťala nepovinné tagy až po súhlase, nielen zobrazovala banner.

Nastavenie sledovania v súlade s ochranou údajov

Pri sledovaní rozhoduje výber nástroja o riziku. Používanie amerických nástrojov je roky sporné. Rakúsky DSB už v januári 2022 v široko sledovanom rozhodnutí zistil, žepoužívanie Google Analytics na webových stránkach EÚ porušuje GDPR (rozhodnutie pre Rakúsko), pretože osobné údaje ako IP adresa a ID používateľov boli prenášané do USA. Pozadím bol rozsudok ESD Schrems II.

Z toho vyplýva niekoľko možností.

  • Alternatívy so sídlom v EÚ: Nástroje ako Matomo (self-hosted alebo EÚ cloud) alebo etracker uchovávajú údaje v EÚ a výrazne znižujú riziko prenosu. Často ponúkajú aj bezcookiové alebo konfigurácie šetrné k súhlasu.
  • Google Analytics 4 s Consent Mode: GA4 možno prevádzkovať len po súhlase a s úspornými nastaveniami údajov. Consent Mode riadi, či sa tagy spúšťajú úplne alebo len v agregovanej forme. Transatlantické riziko prenosu však zostáva otvorenou otázkou.
  • Serverové sledovanie: Server-side tagging môže zoskupiť a filtrovať toky údajov, ale nenahradí súhlas. Nemení nič na právnom základe, len na technickej architektúre.

Medzinárodný prenos údajov: Schrems II a reziduálne riziko

Každý americký nástroj vyvoláva otázku prenosu do tretej krajiny podľa kapitoly V GDPR. Po rozsudku Schrems II poskytuje od roku 2023 platný EU-US Data Privacy Framework (DPF) právny základ, ak je americký príjemca certifikovaný. To znižuje riziko, ale neodstraňuje ho.

Odborníci na ochranu údajov varujú pred možným Schrems III, teda opätovným napadnutím DPF pred ESD. Pokiaľ táto neistota pretrváva, platí pre lokálne podniky pragmatický princíp: Tam, kde riešenie v EÚ spĺňa rovnaký účel, je menej rizikovou voľbou. Kto používa americké nástroje, mal by overiť certifikáciu DPF, dohodnúť štandardné zmluvné doložky ako zálohu a dokumentovať toky údajov.

Prevádzkovanie Google Business Profile v súlade s ochranou údajov

Google Business Profile (GBP) je najdôležitejším lokálnym kanálom viditeľnosti a zároveň spracúvaním údajov. Relevantné sú tri body.

  • Objasniť úlohy: Pri čistej správe profilu podnik koná prevažne samostatne. Akonáhle sa však používajú sledovacie parametre, rezervačné alebo správové funkcie, je potrebné preveriť príslušné dohody a prípadne spracúvanie údajov.
  • Preveriť zdieľanie údajov: Funkcie ako rezervácie alebo správy prenášajú zákaznícke údaje na Google a tretie strany. Tieto toky patria do vyhlásenia o ochrane údajov.
  • Sledovať interakcie GBP: Kto nastaví UTM parametre na odkaz webovej stránky profilu, meria kliky z GBP. Toto meranie zasahuje na vlastnej webovej stránke a podlieha teda povinnosti súhlasu.

Osvedčené postupy: Kontrolný zoznam súladu pre lokálne podniky

Štíhla, dokumentovaná rutina pokrýva najdôležitejšie povinnosti.

  • Aktualizovať vyhlásenie o ochrane údajov: Uviesť všetky používané nástroje na analýzu, recenzie, mapy a rezervácie, vrátane účelu, právneho základu a vzťahu k tretej krajine.
  • Uzavrieť zmluvy o spracúvaní údajov: S každým poskytovateľom služieb, ktorý spracúva osobné údaje v mene podniku, napríklad CMP, analytický nástroj alebo monitorovanie recenzií.
  • Preveriť banner na súhlas: Rovnocenné tlačidlá, granularita, žiadny predvýber, fungujúce blokovanie skriptov pred súhlasom.
  • Definovať pracovný postup recenzií: Kto žiada kedy o recenzie, na akom právnom základe, a kto na ne odpovedá podľa akých pravidiel.
  • Úplne viesť impressum: Správne NAP údaje spĺňajú zákonnú povinnosť a zároveň posilňujú lokálne signály a E-E-A-T.
  • Udržiavať dokumentáciu: Súhlasy, zmluvy a register spracovateľských činností mať pripravené ako dôkaz.

Časté chyby

Opakujúce sa slabé miesta možno cielene predchádzať.

  • Sledovanie pred súhlasom: Analytické skripty, ktoré sa načítajú okamžite pri načítaní stránky, sú najčastejším porušením. Samotný banner nestačí, skripty musia byť skutočne zablokované.
  • Osobný vzťah v odpovediach na recenzie: Verejné uvedenie detailov zmluvy, zdravotných údajov alebo bydliska. Detaily patria do súkromného kanála.
  • Americké nástroje bez overenia: Štandardné začlenenie bez certifikácie DPF, bez štandardných zmluvných doložiek a bez dokumentácie.
  • Chýbajúce zmluvy o spracúvaní údajov: Používanie monitorovacích a analytických služieb bez zmluvného základu.
  • Vykúpené recenzie: Stimuly alebo falošné recenzie riskujú pokuty a poškodenie reputácie.

Metriky a meranie napriek stratám zo súhlasu

Sledovanie v súlade s ochranou údajov znamená menej údajov. Pri právne konformnom banneri sa podľa benchmarkovej štúdiev priemere stratí približne 60 percent údajov o návštevníkoch, keď je potrebný súhlas (údaje pre Nemecko/EÚ). Táto medzera je systematická, nie náhodná, a skresľuje štatistiku. Kto to ignoruje, prijíma rozhodnutia na šikmom základe.

Platné analýzy sú napriek tomu možné.

  • Trendy namiesto absolútnych hodnôt: Relatívne vývoje v čase zostávajú výpovedné, pokiaľ sú podmienky merania konštantné.
  • Miera súhlasu ako vlastný ukazovateľ: Merať samotnú mieru súhlasu, aby sa zaradila dátová základňa a posúdil výkon bannera.
  • Využívať serverové a bezcookiové signály: Agregované, neosobné meranie poskytuje dodatočnú perspektívu bez potreby súhlasu.
  • Zahrnúť GBP-Insights a SERP údaje: Hovory, požiadavky na trasu a rankingy sú nezávislé dôkazy, ktoré netrpia stratou súhlasu.

Sankčné riziká a upozornenia

Následky porušení sú reálne. GDPR stanovuje pokuty až do výšky 20 miliónov eur alebo 4 percent celosvetového ročného obratu. Sledovanie bez súhlasu a nedostatočné bannery na súhlas sú pravidelne predmetom kontrol a sťažností.

Okrem toho prichádza súťažné právo. Falošné recenzie a neprípustné stimuly sú prostredníctvom smernice Omnibus a UWG predmetom upozornení a môžu viesť k pokutám. Pre lokálne podniky sa tak sčítavajú tri úrovne rizika: dozorné pokuty GDPR, súťažnoprávne upozornenia a strata dôvery zákazníkov.

Ďalšie informácie

Lokálne SEO v súlade s GDPR nie je jednorazový projekt, ale rutina. Kto zapne súhlas pred sledovaním, čisto získava a odpovedá na recenzie, uprednostňuje nástroje blízke EÚ a všetko dokumentuje, spája právnu istotu s viditeľnosťou. Vyhlásenie o ochrane údajov, overený banner na súhlas a jasný pracovný postup recenzií tvoria základ, na ktorom možno právne bezpečne rozširovať lokálny dosah.

Údaje a štatistiky

Erste DSB-Entscheidung: Einsatz von Google Analytics auf EU-Webseiten verstößt gegen die DSGVO (Januar 2022)

heise online (Bericht zur DSB-Entscheidung) (2022)

Bei rechtskonformem Cookie-Banner gehen im Schnitt rund 60 Prozent der Besuchsdaten verloren, wenn eine Einwilligung erforderlich ist

etracker Cookie Consent Benchmark Study 2025 (2025)

97 Prozent der Konsumenten lesen Online-Bewertungen für lokale Unternehmen

BrightLocal Local Consumer Review Survey 2026 (2026)

89 Prozent der Konsumenten erwarten, dass Unternehmen auf Bewertungen antworten; 80 Prozent nutzen eher ein Unternehmen, das auf alle Bewertungen antwortet

BrightLocal Local Consumer Review Survey 2026 (2026)

97 Prozent der Konsumenten halten eine Bestrafung für Fake-Bewertungen für angemessen; Rabattangebote für Bewertungen sanken von 36 Prozent (2025) auf 27 Prozent (2026)

BrightLocal Local Consumer Review Survey 2026 (2026)

8,69 Millionen Internetnutzer (95,3 Prozent Penetration) in Österreich, Januar 2025

DataReportal — Digital 2025: Austria (2025)

Často kladené otázky

Potrebujem pre Google Analytics súhlas?
Áno. Google Analytics nastavuje nepovinné cookies a prenáša osobné údaje, preto je pred načítaním skriptu potrebný aktívny súhlas (TKG 2021 § 165, GDPR). Rakúsky úrad na ochranu údajov v roku 2022 navyše zistil, že používanie Google Analytics porušuje GDPR kvôli prenosu údajov do USA. Menej rizikové sú alternatívy so sídlom v EÚ ako Matomo alebo etracker.
Čo smiem napísať vo verejnej odpovedi na recenziu o zákazníkovi?
Len to, čo autor sám zverejnil, a inak zostať všeobecný. Detaily zmluvy, čísla objednávok, diagnózy, ošetrenia alebo bydlisko nesmú byť uvedené, pokiaľ ich zákazník sám verejne neuviedol. Obzvlášť kritické sú zdravotné údaje podľa čl. 9 GDPR. Konkrétne prípady riešte v súkromnom kanáli.
Ako musí vyzerať cookie banner v súlade s GDPR?
Prijať a Odmietnuť musia byť na prvej úrovni rovnako dostupné a vizuálne rovnocenné (veľkosť, farba, kontrast, písmo). Používatelia musia môcť ovládať kategórie jednotlivé, nepovinné cookies nesmú byť vopred vybraté a odvolanie musí byť rovnako jednoduché ako udelenie súhlasu. Skripty musia byť technicky zablokované až do udelenia súhlasu, samotný banner nestačí.
Smiem požiadať zákazníkov e-mailom o recenziu?
Spravidla len vtedy, ak existuje obchodný vzťah a kontaktné údaje boli na tento účel oprávnene získané. Paušálna žiadosť na cudzie kontakty môže porušovať GDPR aj UWG. Stimuly ako zľavy za recenzie sú neprípustné a ohrozujú aj dôveryhodnosť hodnotiacich profilov.
Sú americké sledovacie nástroje po EU-US Data Privacy Framework teraz bezpečné?
DPF poskytuje od roku 2023 právny základ pre prenos certifikovaným americkým poskytovateľom a znižuje riziko, ale neodstraňuje ho. Odborníci varujú pred možným Schrems III, teda opätovným napadnutím pred ESD. Tam, kde riešenie v EÚ spĺňa rovnaký účel, je menej rizikovou voľbou. Pri amerických nástrojoch by mala byť k dispozícii certifikácia DPF, štandardné zmluvné doložky a dokumentácia.
Ako prijímať platné SEO rozhodnutia, keď kvôli súhlasu chýba veľa údajov?
Pri právne konformných banneroch sa podľa benchmarkovej štúdie v priemere stratí približne 60 percent údajov o návštevníkoch, a to systematicky. Preto pracujte s relatívnymi trendmi namiesto absolútnych hodnôt, merajte mieru súhlasu ako vlastný ukazovateľ, využívajte serverové alebo bezcookiové signály a použite nezávislé dôkazy ako GBP-Insights (hovory, požiadavky na trasu) a SERP rankingy.
Aké tresty hrozia pri porušení GDPR v lokálnom SEO?
GDPR stanovuje pokuty až do výšky 20 miliónov eur alebo 4 percent celosvetového ročného obratu. Sledovanie bez súhlasu a nedostatočné cookie bannery sú časté predmety sťažností a kontrol. Okrem toho hrozia súťažnoprávne upozornenia, napríklad pri falošných recenziách alebo neprípustných stimuloch, ako aj strata dôvery zákazníkov.

Related Articles

Ako si stojí vaša stránka?

Získajte bezplatný SEO report vašej stránky e-mailom – technické SEO, on-page, kľúčové slová a konkurencia. Nezáväzne.

Vyžiadať bezplatný SEO audit