Cloudové vs. on-premise řešení pro e-shop: SaaS, self-hosted a vlastní servery
Otázka „cloud, nebo vlastní server“ je u e-shopu ve skutečnosti otázka, kdo se stará o co. Rozebereme tři modely provozu, jejich skryté náklady a kdy který dává smysl.
„Máme jít do cloudu, nebo si nechat vlastní server?“ Tuhle otázku slýcháme často. U e-shopu ale nejde primárně o technologii. Jde o to, kdo se stará o servery, aktualizace, zálohy, výkon ve špičce a bezpečnost. A kolik vás to bude stát za tři roky, ne za první měsíc.
V článku rozebereme tři modely provozu, které se u českých e-shopů reálně používají. Ukážeme, kde se v nich schovávají náklady a jak do rozhodnutí vstupuje legislativa: GDPR, nový zákon o kybernetické bezpečnosti a evropský Data Act.
Tři modely, ne dva
Klasické dělení „cloud vs. on-premise“ je pro e-shopy příliš hrubé. V praxi volíte mezi třemi modely:
- SaaS platforma. E-shop si pronajímáte jako službu. Typicky Shoptet, Shopify nebo Upgates. Neřešíte servery ani aktualizace, platíte měsíční tarif.
- Self-hosted software v cloudu nebo na hostingu. Provozujete open source nebo vlastní aplikaci, například WooCommerce, PrestaShop nebo Magento. Infrastrukturu si pronajímáte: sdílený hosting, VPS, spravovaný hosting nebo veřejný cloud (AWS, Azure, Google Cloud).
- Vlastní servery (on-premise). Hardware vlastníte nebo máte v pronájmu v datacentru (housing). O všechno od disku po operační systém se staráte sami nebo přes dodavatele.
Druhý model je dnes nejběžnější u e-shopů mimo SaaS. Čistě vlastní servery vidíme spíš u firem, které už mají vlastní IT a datacentrum kvůli výrobě nebo ERP.
Kdo se stará o co
Nejdůležitější rozdíl mezi modely je rozdělení odpovědnosti. Poskytovatelé cloudu mu říkají model sdílené odpovědnosti. AWS ho popisuje jako bezpečnost „cloudu“ (fyzická infrastruktura, datacentra, hardware, síť) a bezpečnost „v cloudu“ (data, aplikace, přístupy, konfigurace), kterou nese zákazník.
| Oblast | SaaS platforma | Self-hosted v cloudu | Vlastní servery |
|---|---|---|---|
| Hardware a datacentrum | poskytovatel | poskytovatel cloudu | vy |
| Operační systém a záplaty | poskytovatel | vy (u spravovaného hostingu částečně hostitel) | vy |
| Aplikace e-shopu a její aktualizace | poskytovatel | vy | vy |
| Doplňky, pluginy, skripty třetích stran | vy | vy | vy |
| Účty, oprávnění, API klíče | vy | vy | vy |
| Zálohy a obnova | poskytovatel (u dat e-shopu) | vy | vy |
| Škálování ve špičce | poskytovatel | vy, ale infrastruktura to umožní | vy, omezuje vás hardware |
Všimněte si řádků o doplňcích a účtech. Ani u SaaS nejste bez odpovědnosti. Doplňky, měřicí skripty a přístupy zaměstnanců jsou vždy vaše. Podrobnější postup je v článku Bezpečnost e-shopu — základní hardening.
TCO: co se do ceny obvykle nepočítá
TCO (total cost of ownership, celkové náklady na vlastnictví) je součet všech nákladů za zvolené období. Nejčastější chyba je srovnávat měsíční tarif SaaS s cenou virtuálního serveru. To jsou jablka a hrušky.
Do výpočtu na tři roky patří:
- Licence a tarify. Tarif SaaS, licence komerčních modulů, případně licence samotné platformy.
- Infrastruktura. Servery, databáze, CDN, úložiště obrázků, přenosy dat, zálohovací prostor.
- Lidská práce na provozu. Aktualizace jádra a pluginů, bezpečnostní záplaty, monitoring, řešení výpadků v noci a o víkendu. U self-hosted řešení je to často největší položka.
- Vývoj a údržba úprav. Každá úprava na míru se musí po aktualizaci otestovat. U SaaS zase platíte za doplňky a obcházení limitů.
- Transakční poplatky. Některé SaaS platformy si účtují procento z obratu nebo z plateb. U rostoucího e-shopu to může převážit rozdíl v tarifu.
- Náklady na odchod. Export dat, migrace, přesměrování URL. Čím uzavřenější platforma, tím dražší odchod.
- Riziko výpadku. Kolik vás stojí hodina, kdy e-shop neprodává? Tuhle částku znáte jen vy.
Konkrétní ceny cloudů a platforem sem záměrně nepíšeme. Liší se podle konfigurace a mění se. Pro výpočet vždy vycházejte z aktuálního ceníku poskytovatele.
Legislativa: GDPR, NIS2 a Data Act
GDPR a umístění dat. Jako správce osobních údajů zákazníků odpovídáte za to, kde a jak se data zpracovávají, i když běží u poskytovatele. Potřebujete zpracovatelskou smlouvu a u přenosů mimo EU právní titul. Pro přenosy do USA platí rozhodnutí Evropské komise o EU-US Data Privacy Framework. Tribunál EU ho 3. září 2025 v případu Latombe potvrdil. Proti rozsudku ale bylo 31. října 2025 podáno odvolání k Soudnímu dvoru. Praktický důsledek: vybírejte cloudové regiony v EU, kde to jde, a zjistěte, které služby data vyvážejí mimo EU. Víc v článku GDPR pro e-shopy: praktický checklist 2026.
Zákon o kybernetické bezpečnosti (NIS2). Zákon č. 264/2025 Sb. je účinný od 1. listopadu 2025 a převádí do českého práva směrnici NIS2. Funguje na principu samoidentifikace: organizace si sama posoudí, jestli poskytuje regulovanou službu. Běžný e-shop s vlastním zbožím do regulace obvykle nespadá. Mezi regulované digitální služby ale patří online tržiště, a to od velikosti středního podniku. Pokud provozujete marketplace pro další prodejce, posouzení nepodceňte. Nepřímo se vás zákon může dotknout i jako dodavatele regulované firmy, která po vás bude chtít bezpečnostní opatření ve smlouvě.
Data Act a vendor lock-in. Evropský Data Act (nařízení 2023/2854) se použije od 12. září 2025 a obsahuje pravidla pro změnu poskytovatele cloudu. Od 12. ledna 2027 nesmí poskytovatelé za přechod k jinému poskytovateli účtovat poplatky, včetně poplatků za odchozí přenos dat při odchodu. Běžný provozní přenos dat se zpoplatňovat dál může. Pro vás to znamená menší riziko, že se z cloudu nebude dát rozumně odejít.
Platby a PCI DSS. Pokud platby kartou přesměrujete na platební bránu, většina povinností standardu PCI DSS leží na ní. U vloženého platebního formuláře (iframe) přibyla od dubna 2025 povinnost potvrdit, že stránka není zranitelná vůči škodlivým skriptům. Na infrastruktuře to závisí méně, než se zdá. Rozhoduje, jak je platba napojená. Podrobnosti v článku Bezpečnost plateb a PCI DSS pro e-shopy.
Kdy který model dává smysl
| Situace | Doporučený model | Proč |
|---|---|---|
| Menší a střední e-shop se standardním procesem | SaaS | Nejnižší provozní zátěž, nemusíte držet vývojáře |
| E-shop s úpravami na míru a vlastním vývojářem | self-hosted na spravovaném hostingu | Svoboda úprav, provoz serveru řeší hostitel |
| Velký katalog, výrazné sezónní špičky | self-hosted ve veřejném cloudu | Škálování podle zátěže, spravované databáze a fronty |
| Specifická logika, víc kanálů, vlastní frontend | vlastní nebo headless řešení v cloudu | Architektura podle byznysu, ne podle platformy |
| Firma s vlastním datacentrem, přísné požadavky na lokalitu dat | vlastní servery nebo hybrid | Využití existující infrastruktury a týmu |
Hybrid je častější, než se zdá. E-shop běží na SaaS, ale headless frontend, integrační vrstva nebo vyhledávání běží v cloudu. Nebo naopak: e-shop v cloudu a ERP na serveru ve firmě.
Jak se rozhodnout prakticky
Postup, který používáme při auditu:
- Sepište, co platforma musí umět za dva až tři roky. Ne dnes. Počet produktů, trhů, kanálů, integrací.
- Zjistěte, kdo bude provoz dělat. Máte vývojáře, nebo dodavatele se smlouvou na dohled a reakční dobu? Pokud ne, self-hosted řešení bude drahé.
- Spočítejte TCO na tři roky podle položek výše, včetně lidské práce a nákladů na odchod.
- Zmapujte data a legislativu. Kde leží osobní údaje, kdo je zpracovatel, jestli se vás týká NIS2.
- Otestujte výkon. U velkého katalogu nebo špiček udělejte zátěžový test dřív, než podepíšete.
- Naplánujte exit. Jak dostanete data ven, když budete chtít odejít.
Pokud stojíte před změnou platformy nebo provozu, pomůžeme s tím v rámci služby replatforming. Audit a výběr platformy u nás obvykle trvá 2–4 týdny. Když už víte, že potřebujete vlastní řešení, podívejte se na programování na míru a článek Kdy má smysl vlastní e-shop místo SaaS platformy.
Potřebujete s tím pomoct?